Accordo sul Trattamento dei Dati (Art. 28 GDPR)
Accordo sul Trattamento dei Dati (DPA — Art. 28 GDPR)
Versione operativa — in revisione legale finale
Tra HappyLink (in seguito "Responsabile" o "HL") e il Cliente che utilizza la piattaforma (in seguito "Titolare").
1. Oggetto
Il presente accordo disciplina il trattamento dei dati personali effettuato da HL per conto del Titolare in qualità di Responsabile esterno ai sensi dell'art. 28 GDPR.
2. Categorie di dati trattati
- Dati anagrafici clienti/pazienti (nome, cognome, email, telefono, data di nascita)
- Dati di prenotazione e appuntamenti
- Comunicazioni WhatsApp e email
- Dati fiscali (codice fiscale, P.IVA) e dati contenuti nei documenti fiscali emessi (fatture elettroniche, documenti commerciali)
- Documenti firmati elettronicamente e relativi log di firma (estremi identificativi del firmatario, recapito OTP, marca temporale)
- Immagini e media caricati dal Titolare (incluse foto dei clienti finali, ove caricate)
- Per i Titolari del settore Medical: dati relativi alla salute ai sensi dell'Art. 9 GDPR, inclusi i dati di spesa sanitaria trasmessi al Sistema Tessera Sanitaria (ove il servizio sia attivato)
3. Categorie di interessati
Clienti finali del Titolare, dipendenti/collaboratori del Titolare, contatti commerciali.
4. Durata del trattamento
Per tutta la durata del contratto SaaS, oltre periodo di conservazione previsto dalla normativa applicabile.
5. Obblighi del Responsabile
- Trattare i dati solo su istruzione documentata del Titolare
- Garantire la riservatezza del personale autorizzato
- Adottare misure di sicurezza tecniche e organizzative adeguate (Art. 32)
- Assistere il Titolare nel rispondere alle richieste degli interessati
- Notificare al Titolare ogni violazione di dati personali di cui viene a conoscenza senza ingiustificato ritardo e comunque entro 24 ore dalla presa di conoscenza, con le informazioni utili a consentire al Titolare la notifica all'autorità di controllo entro il proprio termine di 72 ore (Art. 33 GDPR)
- Consentire audit con preavviso di 30 giorni
6. Sub-responsabili
HL si avvale dei sub-responsabili elencati nel registro pubblico aggiornato (cfr. /legal/subprocessors). Il Titolare può iscriversi per ricevere notifica di ogni variazione e disporre di 30 giorni per opporsi.
L'hosting e l'infrastruttura sono forniti da OVHcloud (OVH SRL) in datacenter situati nell'Unione Europea, in qualità di sub-responsabile ai sensi dell'Art. 28 GDPR. Il rapporto è disciplinato dal DPA di OVHcloud, che impone al sub-responsabile obblighi non meno rigorosi di quelli qui assunti da HL (riservatezza del personale, misure di sicurezza, notifica delle violazioni, assistenza, cancellazione a fine servizio). HL resta pienamente responsabile verso il Titolare per l'operato dei propri sub-responsabili.
Le trasmissioni telematiche verso amministrazioni pubbliche (Sistema di Interscambio, Agenzia delle Entrate, Sistema Tessera Sanitaria) avvengono tramite i fornitori tecnici indicati nel registro; le amministrazioni destinatarie agiscono come autonomi titolari del trattamento e non sono sub-responsabili di HL.
7. Trasferimenti extra-SEE
I dati sono ospitati in datacenter UE. Eventuali trasferimenti verso paesi non SEE — incluse le attività remote di manutenzione e sicurezza svolte da affiliate dei sub-responsabili al di fuori del SEE — avvengono tramite Clausole Contrattuali Standard (SCC) della Commissione Europea (Decisione UE 2021/914) o altre garanzie adeguate (decisioni di adeguatezza ex Art. 45 GDPR).
8. Misure di sicurezza
- TLS in transito ovunque
- Isolamento database per Titolare
- Audit log immutabile con sigilli crittografici
- Cluster dedicato per dati sanitari (cluster sanitary)
- Cifratura a livello di colonna delle categorie di dati più sensibili
- Minimizzazione e filtraggio dei dati personali inviati ai fornitori di servizi di intelligenza artificiale; i fornitori AI selezionati si impegnano contrattualmente a non utilizzare i dati per l'addestramento dei propri modelli
- Backup cifrati con retention massima 30 giorni
- Infrastruttura OVHcloud in datacenter UE certificato (tra cui ISO 27001, ISO 27017/27018/27701, SOC, HDS per i dati sanitari): sicurezza fisica, isolamento tra clienti, accesso amministrativo via bastion host con MFA
9. Restituzione/cancellazione
Al termine del contratto, HL fornisce export completo dei dati e procede alla cancellazione entro 30 giorni, salvo obblighi di conservazione di legge.
9.1 Evidenze di firma elettronica avanzata (conservazione ventennale)
Ove il Titolare utilizzi il servizio di firma elettronica avanzata, il Titolare è il soggetto che eroga la soluzione FEA nei rapporti con i propri clienti (art. 55, comma 2, lettera a, DPCM 22 febbraio 2013) ed è tenuto agli obblighi di conservazione ventennale delle dichiarazioni di accettazione e delle relative evidenze (art. 57, comma 1, lettera b, DPCM 22 febbraio 2013). Per la durata del contratto, HL conserva tali evidenze per conto del Titolare (documenti sottoscritti, dichiarazioni di accettazione con versione e impronta del testo accettato, log di firma, estremi identificativi dei firmatari) e non le cancella né su richiesta ordinaria né per policy di conservazione automatiche. Alla cessazione del contratto, HL genera e mette a disposizione del Titolare un archivio di trasferimento ("dossier firme") contenente i documenti firmati e le evidenze; dalla consegna, l'obbligo di conservazione ventennale prosegue esclusivamente in capo al Titolare e HL procede alla cancellazione secondo il presente articolo. La cancellazione definitiva dei dati del Titolare non viene eseguita prima della generazione del dossier.
9.bis Anonimizzazione singoli interessati e backup
A seguito di richiesta ai sensi dell'Art. 17 GDPR (diritto all'oblio) HL esegue l'anonimizzazione nullify-in-place sui dati operativi live entro 48 ore dalla conferma OTP del titolare dei dati. I backup operativi possono contenere copia residua della PII per un massimo di 30 giorni dalla data del backup: oltre tale termine nessuna copia residua è disponibile (retention rolling). In caso di restore da backup, HL mantiene un registro immutabile delle anonimizzazioni eseguite (tabella `anonymization_log` sulla control plane) e ri-applica automaticamente l'anonimizzazione tramite il job di reconciliation post-restore, garantendo che la PII anonimizzata non riemerga mai nel database operativo. Questa misura è coerente con l'Art. 17 §3 GDPR e con le Linee guida EDPB 5/2020 sui backup.
10. Modifiche
Il presente DPA può essere aggiornato; il Titolare riceverà notifica e dovrà accettare la nuova versione dal pannello di amministrazione.
La versione integrale e legalmente vincolante è in revisione legale finale. Documento operativo valido tra le parti.