# Accordo sul trattamento dei dati personali - DPA

> Versione 1.0, in vigore dal 28 luglio 2026.

Il presente accordo sul trattamento dei dati personali ("DPA") è concluso tra Stabilidea S.r.l., con sede amministrativa in Istrana (TV), via Don Giovanni Gattoli n. 16, e sede operativa in Montebelluna (TV), via Contea n. 60, C.F./P.IVA 05389850263 ("Stabilidea" o "Responsabile"), e il soggetto che ha stipulato con Stabilidea un contratto per l'erogazione dei servizi da questa offerti ("Cliente" o "Titolare"), congiuntamente le "Parti".

PREMESSO CHE tra le Parti è in essere un rapporto contrattuale avente ad oggetto l'erogazione dei servizi di Stabilidea ("Contratto"); e che la sua esecuzione implica il trattamento di dati personali di titolarità del Cliente da parte di Stabilidea,

IL TITOLARE CONFERISCE AL RESPONSABILE l'incarico di responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"), alle condizioni che seguono. I termini non altrimenti definiti hanno il significato loro attribuito dal GDPR.

## 1. Oggetto, natura, finalità e durata

1. Il trattamento ha ad oggetto i dati personali conferiti al Responsabile, ovvero ai quali il Responsabile accede, nell'esecuzione dei servizi previsti dal Contratto ("Servizio"), consistenti nella progettazione, realizzazione, fornitura, configurazione e manutenzione di soluzioni software e di automazione dei processi aziendali, ivi compresi i servizi erogati in modalità software come servizio e le attività di assistenza tecnica connesse.
2. La natura del trattamento comprende le operazioni di raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, estrazione, trasmissione e cancellazione necessarie all'erogazione del Servizio, nonché le attività di sviluppo, manutenzione e gestione tecnica previste dal Contratto. La finalità è esclusivamente l'esecuzione del Contratto.
3. I dati personali trattati sono quelli presenti nei sistemi e nei flussi oggetto del Servizio e comprendono, secondo quanto di volta in volta previsto dal Contratto: dati identificativi e di contatto; dati relativi al ruolo, alla posizione e all'appartenenza organizzativa; dati di connessione e di utilizzo dei sistemi; contenuti di documenti, comunicazioni e campi a testo libero conferiti al Servizio o da esso elaborati. Gli interessati sono i dipendenti e i collaboratori del Titolare, i suoi clienti e utenti finali, i suoi fornitori e ogni altro soggetto i cui dati personali siano presenti nei flussi trattati.
4. Il Servizio non richiede il conferimento di dati di cui agli artt. 9 e 10 del GDPR. Ove essi siano conferiti attraverso campi a contenuto libero, documenti caricati o flussi provenienti dai sistemi del Titolare, quest'ultimo garantisce la sussistenza di idonea base giuridica.
5. Il Titolare garantisce di avere acquisito idoneo titolo per il conferimento al Servizio dei dati personali riferiti a soggetti diversi da sé, che gli interessati abbiano ricevuto l'informativa di cui agli artt. 13 e 14 del GDPR, ivi compresa, ove ne ricorrano i presupposti, l'informazione sull'utilizzo di sistemi di intelligenza artificiale, e manleva il Responsabile da ogni pretesa di terzi al riguardo.
6. Il trattamento dura quanto il Contratto, ivi comprese le fasi di manutenzione e assistenza.

## 2. Istruzioni del Titolare

1. Il Responsabile tratta i dati personali esclusivamente per l'esecuzione del Contratto e secondo le istruzioni documentate del Titolare, costituite dal Contratto, dal presente DPA e dalle ulteriori istruzioni scritte del Titolare, anche con riguardo ai trasferimenti verso paesi terzi.
2. Costituisce istruzione documentata del Titolare il ricorso ai servizi di terze parti necessari al funzionamento del Servizio e attivati mediante credenziali, licenze o chiavi di accesso del Titolare o dei suoi utenti, ivi compresi i sistemi gestionali, gli strumenti di produttività, di posta elettronica e di archiviazione già in uso presso il Titolare e le piattaforme da questi sottoscritte. Tali servizi non rivestono la qualità di sub-responsabili del Responsabile; la loro scelta, la loro configurazione e i relativi rapporti contrattuali restano in capo al Titolare, che ne assicura la conformità.
3. Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un'istruzione violi il GDPR o le altre disposizioni in materia di protezione dei dati personali.

## 3. Obblighi del Responsabile

1. Il Responsabile garantisce che le persone autorizzate al trattamento sono vincolate alla riservatezza e hanno ricevuto istruzioni adeguate, e tiene il registro di cui all'art. 30, par. 2, del GDPR.
2. Il Responsabile assiste il Titolare nel dare seguito alle richieste di esercizio dei diritti degli interessati di cui al Capo III del GDPR, con riscontro entro cinque giorni lavorativi; ove un interessato si rivolga direttamente al Responsabile, quest'ultimo inoltra la richiesta al Titolare senza ritardo.
3. Il Responsabile assiste il Titolare nel rispetto degli obblighi di cui agli artt. da 32 a 36 del GDPR, tenuto conto della natura del trattamento e delle informazioni a propria disposizione.
4. Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'art. 28 del GDPR. Il Titolare può verificarne l'osservanza mediante richiesta scritta di informazioni e documentazione, non più di una volta l'anno, salvo il caso di violazione dei dati personali o di richiesta di un'autorità di controllo.

## 4. Misure di sicurezza

1. Il Responsabile adotta le misure tecniche e organizzative di cui all'art. 32 del GDPR, che comprendono: cifratura dei dati in transito mediante protocollo TLS; controllo degli accessi logici basato su profili di autorizzazione, secondo il principio di minimizzazione; designazione e istruzione delle persone autorizzate al trattamento, vincolate da obblighi di riservatezza; autenticazione a due fattori obbligatoria sugli strumenti di lavoro del personale autorizzato; segregazione degli ambienti di sviluppo e di produzione; conservazione dei segreti e delle credenziali di accesso al di fuori del codice sorgente; registrazione degli eventi rilevanti di sicurezza; procedura interna di gestione e notifica delle violazioni di dati personali; verifiche periodiche di sicurezza sul codice sorgente e sulla configurazione di rilascio.
2. Le misure relative ai sistemi e alle piattaforme di cui all'articolo 2, comma 2, ivi comprese l'eventuale cifratura dei dati a riposo e l'esecuzione di copie di sicurezza, dipendono dai servizi contrattualizzati dal Titolare e non formano oggetto di dichiarazione da parte del Responsabile.
3. Il Responsabile valuta e aggiorna periodicamente l'adeguatezza delle misure adottate in relazione all'evoluzione dei rischi.

## 5. Sub-responsabili

1. Il Titolare autorizza in via generale il Responsabile a ricorrere a sub-responsabili appartenenti alle seguenti categorie: fornitori di servizi di hosting e di infrastruttura informatica; fornitori di servizi di archiviazione di contenuti in cloud; fornitori di servizi di consegna di comunicazioni elettroniche transazionali; fornitori di modelli di intelligenza artificiale, per le sole operazioni di inferenza necessarie all'erogazione del Servizio.
2. Il Responsabile impone ai sub-responsabili, per contratto, gli stessi obblighi del presente DPA, risponde del loro operato verso il Titolare e comunica ogni aggiunta o sostituzione con preavviso di quindici giorni, dando al Titolare la facoltà di opporsi per motivi legittimi. L'elenco aggiornato è reso disponibile su richiesta scritta.

## 6. Trasferimenti verso paesi terzi

1. I dati personali trattati su risorse nella disponibilità del Responsabile sono conservati su infrastrutture situate nell'Unione europea. Ove specifiche attività di trattamento comportino un trasferimento verso paesi terzi, il Responsabile assicura che avvenga esclusivamente in presenza di una decisione di adeguatezza ai sensi dell'art. 45 del GDPR ovvero di garanzie adeguate ai sensi dell'art. 46, e ne mette a disposizione evidenza su richiesta.
2. Per i servizi di cui all'articolo 2, comma 2, è il Titolare ad assicurare la sussistenza delle garanzie richieste dal Capo V del GDPR.
3. Il Responsabile segnala per iscritto al Titolare le configurazioni che, a suo parere, comportino trasferimenti privi di garanzie adeguate.

## 7. Violazione dei dati personali

1. Il Responsabile notifica al Titolare ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro quarantotto ore lavorative da quando ne è venuto a conoscenza, con le informazioni di cui all'art. 33, par. 3, del GDPR nella misura in cui siano disponibili, e collabora al contenimento degli effetti.
2. Il Responsabile non effettua comunicazioni a terzi o agli interessati senza il previo accordo del Titolare, salvo obbligo di legge.

## 8. Divieto di addestramento

1. I dati personali e i contenuti conferiti dal Titolare non sono utilizzati dal Responsabile per addestrare, affinare o migliorare modelli di intelligenza artificiale, propri o di terzi.
2. Il Responsabile configura in tal senso i servizi dei fornitori di modelli di intelligenza artificiale di cui il Servizio si avvale, per quanto rientri nella propria sfera di controllo tecnico; le impostazioni dipendenti dal piano contrattuale e dalla configurazione degli account restano nella disponibilità di chi li ha sottoscritti.
3. Ove il Servizio integri un sistema di intelligenza artificiale, gli ulteriori obblighi derivanti dal Regolamento (UE) 2024/1689 sono disciplinati dall'[Addendum AI Act](https://stabilidea.it/terms/addendum-ai-act) concluso tra le Parti.

## 9. Cancellazione e restituzione

1. Alla cessazione del Contratto, per qualsiasi causa, il Responsabile cessa ogni trattamento e, a scelta del Titolare, restituisce in un formato di uso comune ovvero cancella definitivamente entro trenta giorni i dati personali presenti sulle risorse nella propria disponibilità, fatta salva la conservazione richiesta dalla legge, dandone attestazione scritta su richiesta. Restano esclusi i dati presenti sui sistemi di cui all'articolo 2, comma 2, che rimangono nella disponibilità del Titolare.

## 10. Disposizioni finali

1. Il presente DPA ha efficacia per tutta la durata del Contratto e, in caso di contrasto con esso, prevale limitatamente alla materia della protezione dei dati personali.
2. Ove il Titolare tratti i dati personali, in tutto o in parte, quale responsabile del trattamento per conto di propri titolari, dichiara di essere stato da questi autorizzato a ricorrere al Responsabile e il presente DPA si applica a quest'ultimo quale sub-responsabile ai sensi dell'art. 28, par. 4, del GDPR, con i medesimi obblighi in esso previsti.
3. Il presente DPA costituisce parte integrante del Contratto e si intende concluso con la sottoscrizione ovvero l'accettazione di quest'ultimo, in forma scritta ai sensi dell'art. 28, par. 9, del GDPR, che ammette il formato elettronico. Il Responsabile ne pubblica il testo vigente sul proprio sito e comunica al Titolare le modifiche con un preavviso di trenta giorni; ove il Titolare non le accetti, ciascuna Parte può recedere dal Contratto limitatamente ai servizi interessati.
4. Il presente DPA è regolato dalla legge italiana e per ogni controversia è competente in via esclusiva il Foro di Treviso.

---

Versione HTML di questo documento: https://stabilidea.it/terms/dpa
Documenti contrattuali di Stabilidea S.r.l.: DPA https://stabilidea.it/it/terms/dpa.md · Addendum AI Act https://stabilidea.it/it/terms/addendum-ai-act.md
Contatto per la protezione dei dati: dpo@stabilidea.it
