Vai al contenuto
Ditap®
Back to Home

Data Processing Agreement (DPA)

Last updated: Agosto 2026

0. Nota su questo documento

Questa pagina descrive i termini standard del nostro Data Processing Agreement (DPA) — non sostituisce il documento firmabile. Se la tua azienda ci affida il trattamento di dati personali (ad esempio contrattando infrastruttura gestita, hosting o servizi di connettività in cui trattiamo dati per tuo conto), richiedi la versione PDF pronta per la firma elettronica scrivendo a [email protected], indicando la ragione sociale della tua azienda e il servizio contrattato.

Questo documento si applica quando DITAP agisce come Responsabile del Trattamento (processor) per conto di un cliente che è Titolare del Trattamento (controller), ai sensi dell'Art. 28 del Regolamento (UE) 2016/679 (GDPR) e, ove applicabile, della Legge 25.326 (Argentina) e della Legge 21.719 (Cile).

1. Oggetto e parti

Questo DPA disciplina il trattamento dei dati personali che DITAP (Inversiones Tecnomagallanes SpA — Cile — e le sue entità affiliate o rappresentanze legali, attuali o future, negli altri paesi in cui opera), in qualità di Responsabile del Trattamento, effettua per conto del cliente che contratta i nostri servizi ("il Titolare"), nell'ambito del contratto di servizi principale sottoscritto tra le parti.

Questo DPA è un allegato al contratto di servizi ed è regolato dagli stessi termini commerciali. In caso di conflitto tra questo DPA e il contratto principale in materia di protezione dei dati, prevale questo DPA.

2. Definizioni

Ai fini di questo documento, i termini "dati personali", "trattamento", "Titolare del Trattamento", "Responsabile del Trattamento", "interessato" e "violazione dei dati personali" hanno il significato loro attribuito dall'Art. 4 GDPR, e in modo analogo dalla normativa sulla protezione dei dati di Argentina e Cile ove applicabile.

"Subresponsabile" indica qualsiasi terzo a cui il Responsabile del Trattamento subappalta parte del trattamento (ad esempio, un fornitore di hosting).

3. Durata

Questo DPA entra in vigore alla data di inizio del contratto di servizi principale e resta valido finché DITAP tratta dati personali per conto del Titolare, anche se il contratto principale prevede un termine diverso per altri obblighi. Sopravvive alla cessazione del contratto principale solo per quanto riguarda la restituzione o cancellazione dei dati (Sezione 13) e la riservatezza.

4. Natura e finalità del trattamento

DITAP tratta dati personali per conto del Titolare esclusivamente per erogare il servizio contrattato — ad esempio: gestione dell'infrastruttura di rete, hosting e monitoraggio dei sistemi, supporto tecnico gestito, gestione della connettività WiFi, o elaborazione di moduli e comunicazioni legate al servizio.

Il trattamento è limitato a quanto strettamente necessario per eseguire il servizio e alle istruzioni documentate del Titolare (incluse le istruzioni iniziali stabilite nel contratto di servizi e nel presente DPA).

5. Categorie di dati e di interessati

Categorie di dati personali che DITAP può trattare, a seconda del servizio contrattato: dati identificativi e di contatto di dipendenti o clienti del Titolare, indirizzi IP e metadati di rete, log di accesso e utilizzo dei sistemi, credenziali tecniche di accesso all'infrastruttura del Titolare, e dati di contatto di ospiti o utenti finali quando il servizio include connettività WiFi gestita.

Categorie di interessati: dipendenti del Titolare, clienti o ospiti del Titolare, e fornitori del Titolare ove applicabile.

Le categorie specifiche sono dettagliate nell'allegato tecnico di ciascun contratto di servizi, poiché variano a seconda della divisione che eroga il servizio (infrastruttura, cloud, sicurezza, connettività o hospitality).

6. Obblighi del Responsabile del Trattamento

Ai sensi dell'Art. 28.3 GDPR, DITAP si impegna a:

  • (a) Trattare i dati personali unicamente su istruzioni documentate del Titolare, salvo che sia tenuto a farlo diversamente in forza di una legge — nel qual caso ne informerà preventivamente il Titolare, salvo divieto di legge per rilevanti motivi di interesse pubblico.
  • (b) Garantire che le persone autorizzate a trattare i dati si siano impegnate alla riservatezza o siano soggette a un obbligo legale di riservatezza.
  • (c) Applicare le misure tecniche e organizzative descritte nella Sezione 8 (Art. 32 GDPR).
  • (d) Rispettare le condizioni per ricorrere a un altro responsabile del trattamento (subresponsabile) indicate nella Sezione 9.
  • (e) Assistere il Titolare, nella misura ragionevole, nel rispondere alle richieste di esercizio dei diritti degli interessati.
  • (f) Assistere il Titolare nel garantire il rispetto dei suoi obblighi di sicurezza, notifica delle violazioni e valutazioni d'impatto (Art. 32-36 GDPR), tenendo conto della natura del trattamento e delle informazioni disponibili.
  • (g) A scelta del Titolare, cancellare o restituire tutti i dati personali al termine dell'erogazione del servizio, e cancellare le copie esistenti, salvo obbligo legale di conservazione (vedi Sezione 13).
  • (h) Mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto di questi obblighi, e consentire e contribuire alle attività di audit (vedi Sezione 12).
  • 7. Riservatezza

    Tutto il personale, i collaboratori e i contraenti di DITAP con accesso ai dati personali del Titolare sono vincolati da accordi di riservatezza, e accedono solo ai dati necessari per svolgere le loro mansioni (principio del privilegio minimo).

    8. Misure tecniche e organizzative di sicurezza

    In coerenza con le misure descritte nella Sezione 9 della nostra Informativa sulla Privacy (ditap.io/it/privacy), DITAP implementa come minimo:

  • Crittografia in transito (TLS 1.3) e a riposo (AES-256) per i dati trattati.
  • Autenticazione a più fattori (MFA) sui sistemi amministrativi che danno accesso ai dati del Titolare.
  • Controllo degli accessi basato sui ruoli e principio del privilegio minimo.
  • Registrazione e monitoraggio tecnico di errori e incidenti (vedi la nostra Cookie Policy, Sezione 6, sull'uso di Sentry a questo scopo).
  • Backup periodici e procedure di disaster recovery.
  • Revisione periodica di queste misure in base all'evoluzione dello stato dell'arte.
  • Il dettaglio tecnico specifico per servizio contrattato è documentato nell'allegato di sicurezza del relativo contratto.

    9. Subresponsabili

    Il Titolare autorizza in via generale DITAP a ricorrere ai subresponsabili necessari per erogare il servizio (ad esempio, fornitori di hosting, CDN o email transazionali), a condizione che DITAP:

  • Imponga contrattualmente a ciascun subresponsabile obblighi di protezione dei dati equivalenti a quelli del presente DPA.
  • Mantenga un elenco aggiornato dei subresponsabili disponibile su /trust/sub-processors, e informi il Titolare di eventuali modifiche previste (aggiunta o sostituzione di subresponsabili), dandogli una ragionevole possibilità di opporsi per motivi giustificati legati alla protezione dei dati.
  • Rimanga pienamente responsabile nei confronti del Titolare per l'adempimento degli obblighi di ciascun subresponsabile.
  • L'elenco completo e aggiornato dei subresponsabili è disponibile anche su richiesta a [email protected].

    10. Trasferimenti internazionali di dati

    Quando il trattamento comporta un trasferimento di dati personali al di fuori dello Spazio Economico Europeo (ad esempio, verso subresponsabili con infrastruttura negli Stati Uniti), DITAP garantisce che esista una garanzia adeguata ai sensi del Capo V GDPR — tipicamente Clausole Contrattuali Standard (SCC) della Commissione Europea — prima di effettuare tale trasferimento. Il dettaglio per fornitore è nella Sezione 4 della nostra Informativa sulla Privacy (ditap.io/it/privacy).

    11. Notifica delle violazioni dei dati personali

    Se DITAP viene a conoscenza di una violazione riguardante i dati personali del Titolare, lo notificherà senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuta a conoscenza, con le informazioni disponibili in quel momento sulla natura della violazione, le categorie e il numero approssimativo di dati e interessati coinvolti, le probabili conseguenze e le misure adottate o proposte per farvi fronte — in modo che il Titolare possa adempiere al proprio obbligo di notifica entro 72 ore all'autorità di controllo (Art. 33 GDPR).

    12. Audit e verifica del rispetto degli obblighi

    DITAP mette a disposizione del Titolare le informazioni ragionevolmente necessarie a dimostrare il rispetto di questo DPA, e consente attività di audit — incluse ispezioni — condotte dal Titolare o da un revisore esterno da questi designato, con un preavviso ragionevole di almeno 30 giorni, in orario lavorativo, senza interferire con l'operatività di altri clienti, e soggette a un accordo di riservatezza. I costi ragionevoli dell'audit sono a carico del Titolare, salvo che l'audit riveli una violazione sostanziale di questo DPA da parte di DITAP.

    13. Restituzione o cancellazione dei dati al termine

    Al termine dell'erogazione del servizio, e a scelta del Titolare, DITAP cancellerà o restituirà tutti i dati personali trattati per suo conto, e cancellerà le copie esistenti, entro un termine ragionevole (30 giorni salvo diverso accordo), a meno che un obbligo di legge richieda una conservazione più lunga — nel qual caso DITAP informerà il Titolare e limiterà il trattamento a quanto strettamente necessario per adempiere tale obbligo.

    14. Responsabilità

    Ciascuna parte risponde nei confronti dell'altra e delle autorità di controllo in base al proprio ruolo (Titolare o Responsabile del Trattamento) come stabilito dal GDPR e dalla normativa applicabile. Nulla in questo DPA limita i diritti degli interessati nei confronti di entrambe le parti.

    15. Durata e legge applicabile

    Questo DPA è regolato dalla stessa legge applicabile al contratto di servizi principale (vedi Sezione 12 dei nostri Termini e Condizioni, ditap.io/it/terms, per il dettaglio per giurisdizione: Argentina, Cile o Italia/UE). Resta in vigore finché sussiste un trattamento di dati personali per conto del Titolare, come indicato nella Sezione 3.

    16. Contatti e versione firmabile

    Per richiedere la versione firmabile di questo DPA, chiarire dubbi sul suo ambito di applicazione, o coordinare la firma di un allegato tecnico specifico al tuo contratto: [email protected].

  • Responsabile del Trattamento: DITAP (Inversiones Tecnomagallanes SpA — Cile — e le sue entità affiliate o rappresentanze legali, attuali o future, negli altri paesi in cui opera)
  • Email: [email protected]
  • Operazioni: Argentina, Cile, Italia