Data Processing Agreement (DPA)
Last updated: Agosto 2026
0. Nota su questo documento
Questa pagina descrive i termini standard del nostro Data Processing Agreement (DPA) — non sostituisce il documento firmabile. Se la tua azienda ci affida il trattamento di dati personali (ad esempio contrattando infrastruttura gestita, hosting o servizi di connettività in cui trattiamo dati per tuo conto), richiedi la versione PDF pronta per la firma elettronica scrivendo a [email protected], indicando la ragione sociale della tua azienda e il servizio contrattato.
Questo documento si applica quando DITAP agisce come Responsabile del Trattamento (processor) per conto di un cliente che è Titolare del Trattamento (controller), ai sensi dell'Art. 28 del Regolamento (UE) 2016/679 (GDPR) e, ove applicabile, della Legge 25.326 (Argentina) e della Legge 21.719 (Cile).
1. Oggetto e parti
Questo DPA disciplina il trattamento dei dati personali che DITAP (Inversiones Tecnomagallanes SpA — Cile — e le sue entità affiliate o rappresentanze legali, attuali o future, negli altri paesi in cui opera), in qualità di Responsabile del Trattamento, effettua per conto del cliente che contratta i nostri servizi ("il Titolare"), nell'ambito del contratto di servizi principale sottoscritto tra le parti.
Questo DPA è un allegato al contratto di servizi ed è regolato dagli stessi termini commerciali. In caso di conflitto tra questo DPA e il contratto principale in materia di protezione dei dati, prevale questo DPA.
2. Definizioni
Ai fini di questo documento, i termini "dati personali", "trattamento", "Titolare del Trattamento", "Responsabile del Trattamento", "interessato" e "violazione dei dati personali" hanno il significato loro attribuito dall'Art. 4 GDPR, e in modo analogo dalla normativa sulla protezione dei dati di Argentina e Cile ove applicabile.
"Subresponsabile" indica qualsiasi terzo a cui il Responsabile del Trattamento subappalta parte del trattamento (ad esempio, un fornitore di hosting).
3. Durata
Questo DPA entra in vigore alla data di inizio del contratto di servizi principale e resta valido finché DITAP tratta dati personali per conto del Titolare, anche se il contratto principale prevede un termine diverso per altri obblighi. Sopravvive alla cessazione del contratto principale solo per quanto riguarda la restituzione o cancellazione dei dati (Sezione 13) e la riservatezza.
4. Natura e finalità del trattamento
DITAP tratta dati personali per conto del Titolare esclusivamente per erogare il servizio contrattato — ad esempio: gestione dell'infrastruttura di rete, hosting e monitoraggio dei sistemi, supporto tecnico gestito, gestione della connettività WiFi, o elaborazione di moduli e comunicazioni legate al servizio.
Il trattamento è limitato a quanto strettamente necessario per eseguire il servizio e alle istruzioni documentate del Titolare (incluse le istruzioni iniziali stabilite nel contratto di servizi e nel presente DPA).
5. Categorie di dati e di interessati
Categorie di dati personali che DITAP può trattare, a seconda del servizio contrattato: dati identificativi e di contatto di dipendenti o clienti del Titolare, indirizzi IP e metadati di rete, log di accesso e utilizzo dei sistemi, credenziali tecniche di accesso all'infrastruttura del Titolare, e dati di contatto di ospiti o utenti finali quando il servizio include connettività WiFi gestita.
Categorie di interessati: dipendenti del Titolare, clienti o ospiti del Titolare, e fornitori del Titolare ove applicabile.
Le categorie specifiche sono dettagliate nell'allegato tecnico di ciascun contratto di servizi, poiché variano a seconda della divisione che eroga il servizio (infrastruttura, cloud, sicurezza, connettività o hospitality).
6. Obblighi del Responsabile del Trattamento
Ai sensi dell'Art. 28.3 GDPR, DITAP si impegna a:
7. Riservatezza
Tutto il personale, i collaboratori e i contraenti di DITAP con accesso ai dati personali del Titolare sono vincolati da accordi di riservatezza, e accedono solo ai dati necessari per svolgere le loro mansioni (principio del privilegio minimo).
8. Misure tecniche e organizzative di sicurezza
In coerenza con le misure descritte nella Sezione 9 della nostra Informativa sulla Privacy (ditap.io/it/privacy), DITAP implementa come minimo:
Il dettaglio tecnico specifico per servizio contrattato è documentato nell'allegato di sicurezza del relativo contratto.
9. Subresponsabili
Il Titolare autorizza in via generale DITAP a ricorrere ai subresponsabili necessari per erogare il servizio (ad esempio, fornitori di hosting, CDN o email transazionali), a condizione che DITAP:
L'elenco completo e aggiornato dei subresponsabili è disponibile anche su richiesta a [email protected].
10. Trasferimenti internazionali di dati
Quando il trattamento comporta un trasferimento di dati personali al di fuori dello Spazio Economico Europeo (ad esempio, verso subresponsabili con infrastruttura negli Stati Uniti), DITAP garantisce che esista una garanzia adeguata ai sensi del Capo V GDPR — tipicamente Clausole Contrattuali Standard (SCC) della Commissione Europea — prima di effettuare tale trasferimento. Il dettaglio per fornitore è nella Sezione 4 della nostra Informativa sulla Privacy (ditap.io/it/privacy).
11. Notifica delle violazioni dei dati personali
Se DITAP viene a conoscenza di una violazione riguardante i dati personali del Titolare, lo notificherà senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuta a conoscenza, con le informazioni disponibili in quel momento sulla natura della violazione, le categorie e il numero approssimativo di dati e interessati coinvolti, le probabili conseguenze e le misure adottate o proposte per farvi fronte — in modo che il Titolare possa adempiere al proprio obbligo di notifica entro 72 ore all'autorità di controllo (Art. 33 GDPR).
12. Audit e verifica del rispetto degli obblighi
DITAP mette a disposizione del Titolare le informazioni ragionevolmente necessarie a dimostrare il rispetto di questo DPA, e consente attività di audit — incluse ispezioni — condotte dal Titolare o da un revisore esterno da questi designato, con un preavviso ragionevole di almeno 30 giorni, in orario lavorativo, senza interferire con l'operatività di altri clienti, e soggette a un accordo di riservatezza. I costi ragionevoli dell'audit sono a carico del Titolare, salvo che l'audit riveli una violazione sostanziale di questo DPA da parte di DITAP.
13. Restituzione o cancellazione dei dati al termine
Al termine dell'erogazione del servizio, e a scelta del Titolare, DITAP cancellerà o restituirà tutti i dati personali trattati per suo conto, e cancellerà le copie esistenti, entro un termine ragionevole (30 giorni salvo diverso accordo), a meno che un obbligo di legge richieda una conservazione più lunga — nel qual caso DITAP informerà il Titolare e limiterà il trattamento a quanto strettamente necessario per adempiere tale obbligo.
14. Responsabilità
Ciascuna parte risponde nei confronti dell'altra e delle autorità di controllo in base al proprio ruolo (Titolare o Responsabile del Trattamento) come stabilito dal GDPR e dalla normativa applicabile. Nulla in questo DPA limita i diritti degli interessati nei confronti di entrambe le parti.
15. Durata e legge applicabile
Questo DPA è regolato dalla stessa legge applicabile al contratto di servizi principale (vedi Sezione 12 dei nostri Termini e Condizioni, ditap.io/it/terms, per il dettaglio per giurisdizione: Argentina, Cile o Italia/UE). Resta in vigore finché sussiste un trattamento di dati personali per conto del Titolare, come indicato nella Sezione 3.
16. Contatti e versione firmabile
Per richiedere la versione firmabile di questo DPA, chiarire dubbi sul suo ambito di applicazione, o coordinare la firma di un allegato tecnico specifico al tuo contratto: [email protected].