PrivacyGate · Innhova

Accordo sul trattamento dei dati personali (DPA)

ai sensi dell’art. 28 del Regolamento (UE) 2016/679 — Servizio PrivacyGate · versione 1.0 · aggiornato il 21 settembre 2026
Scarica in PDF
Innhova tratta i dati dei clienti di PrivacyGate in qualità di Responsabile del trattamento (art. 28 GDPR). Questo accordo si applica a tutti i clienti del Servizio ed è inserito nel Registro DPA di ciascun cliente al momento dell’attivazione.

Parti

Titolare del trattamento
Il Cliente che utilizza il Servizio, identificato nel contratto o nel modulo d’ordine (di seguito, il “Titolare” o il “Cliente”)
Responsabile del trattamento
Innhova di R.M. (ditta individuale), con sede in Via Padule 54, 07024 La Maddalena (SS), P.IVA 02541710907, email privacy@innhova.com (di seguito, “Innhova” o il “Responsabile”)
Servizio
La piattaforma software-as-a-service “PrivacyGate” per la gestione degli adempimenti in materia di protezione dei dati personali (registri, richieste degli interessati, violazioni, valutazioni d’impatto, informative, accordi con i partner), fornita da Innhova al Cliente
Responsabile della protezione dei dati di Innhova
Innhova non ha designato un Responsabile della protezione dei dati (non ricorrono i presupposti dell’art. 37 GDPR); contatto per la privacy: privacy@innhova.com

1Premessa e definizioni

Il Cliente utilizza il Servizio per gestire dati personali di cui è Titolare e ne affida a Innhova il trattamento in qualità di Responsabile ai sensi dell’art. 28 GDPR. Il presente accordo (“DPA”) integra il contratto di fornitura del Servizio (il “Contratto”) e ne costituisce parte integrante; in caso di conflitto sui temi della protezione dei dati prevale il DPA.

I termini “dati personali”, “trattamento”, “titolare”, “responsabile”, “sub-responsabile”, “violazione dei dati personali” e “autorità di controllo” hanno il significato del Regolamento (UE) 2016/679 (“GDPR”). Per “Normativa Privacy” si intende il GDPR, il D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 e i provvedimenti dell’autorità di controllo.

2Oggetto, natura, finalità e durata del trattamento

Innhova tratta dati personali per conto di del Cliente al solo fine di erogare il Servizio: ospitare l’istanza dedicata del Cliente, consentire la registrazione, l’archiviazione, la consultazione, l’elaborazione, l’esportazione e la cancellazione dei dati inseriti dal Cliente e dai suoi utenti, garantire sicurezza, continuità e assistenza tecnica.

Le categorie di dati e di interessati sono descritte nell’Allegato I. Il trattamento ha la stessa durata del Contratto e prosegue, limitatamente alla restituzione e alla cancellazione dei dati, secondo l’art. 11.

3Istruzioni del Titolare

Innhova tratta i dati personali soltanto su istruzione documentata del Titolare, anche in caso di trasferimento verso un paese terzo, salvo che lo richieda il diritto dell’Unione o nazionale cui è soggetta; in tal caso informa il Titolare prima del trattamento, salvo divieto per rilevanti motivi di interesse pubblico (art. 28.3.a).

Il Contratto, il presente DPA, la documentazione del Servizio e le configurazioni e le operazioni effettuate dal Titolare e dai suoi utenti nel Servizio costituiscono le istruzioni complete e documentate del Titolare. Innhova informa senza ritardo il Titolare se ritiene che un’istruzione violi la Normativa Privacy (art. 28.3, ultimo periodo).

Innhova non tratta i dati per finalità proprie, non li vende e non li utilizza per profilazione, marketing o addestramento di modelli di intelligenza artificiale.

4Riservatezza e persone autorizzate

Innhova garantisce che le persone autorizzate al trattamento dei dati del Titolare si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza (art. 28.3.b), siano formate e operino su istruzioni nel rispetto dell’art. 29 GDPR e dell’art. 2-quaterdecies del Codice Privacy. L’accesso ai dati del Titolare è limitato al personale che ne ha necessità per erogare il Servizio o prestare assistenza.

Innhova opera come amministratore di sistema della piattaforma (server, database e applicazione) e osserva il Provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008 (G.U. n. 300 del 24 dicembre 2008), come modificato dal Provvedimento del 25 giugno 2009: gli amministratori di sistema sono designati individualmente, con l’elenco degli ambiti di operatività consentiti, dopo la valutazione di esperienza, capacità e affidabilità; l’elenco dei loro estremi identificativi e delle funzioni è tenuto aggiornato e comunicato al Titolare, che lo conserva e può renderlo noto ai propri lavoratori; gli accessi logici sono registrati in registri completi e inalterabili, di cui è verificabile l’integrità, conservati per un periodo non inferiore a sei mesi; l’operato degli amministratori di sistema è verificato almeno una volta l’anno e il Titolare può verificarlo, con la collaborazione di Innhova (art. 12).

5Misure di sicurezza

Innhova adotta le misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, descritte nell’Allegato II, tenuto conto dello stato dell’arte, dei costi, della natura e dei rischi del trattamento. Le misure sono riesaminate periodicamente e possono essere aggiornate, senza ridurre il livello complessivo di protezione. Il Titolare è responsabile delle misure sui propri sistemi e della gestione delle credenziali dei propri utenti.

6Sub-responsabili

Il Titolare rilascia un’autorizzazione generale al ricorso ai sub-responsabili elencati nell’Allegato III (art. 28.2 e 28.4). Innhova comunica al Titolare ogni modifica prevista (aggiunta o sostituzione) con almeno 30 giorni di preavviso, all’indirizzo indicato nel Servizio o nel Contratto; entro tale termine il Titolare può opporsi per iscritto e per motivi connessi alla protezione dei dati. Se l’opposizione non può essere risolta in buona fede, il Titolare può recedere dalla parte di Servizio interessata, con rimborso del corrispettivo anticipato per il periodo non goduto.

Innhova stipula con ciascun sub-responsabile un contratto che impone gli stessi obblighi in materia di protezione dei dati previsti dal presente DPA e resta pienamente responsabile verso il Titolare dell’adempimento degli obblighi del sub-responsabile.

7Trasferimenti di dati verso paesi terzi

Innhova non trasferisce i dati personali del Titolare verso paesi al di fuori dello Spazio Economico Europeo, né consente l’accesso da tali paesi, salvo quanto previsto dall’Allegato III e sempre nel rispetto del Capo V GDPR (decisione di adeguatezza, clausole contrattuali standard o altra garanzia adeguata, con le eventuali misure supplementari).

Le funzioni di intelligenza artificiale del Servizio sono disattivabili dal Titolare e non sono attive di default per la classificazione delle email; se il Titolare le abilita e sceglie un fornitore, i dati inviati al fornitore sono quelli indicati nell’Allegato III e il Titolare ne è informato dal Servizio.

8Assistenza al Titolare

Tenuto conto della natura del trattamento, Innhova assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, per dare seguito alle richieste degli interessati (artt. 15-22): il Servizio consente al Titolare di estrarre, rettificare, limitare e cancellare i dati. Se Innhova riceve direttamente una richiesta di un interessato, la inoltra al Titolare entro 5 giorni lavorativi e non vi risponde, salvo istruzione contraria.

Innhova assiste inoltre il Titolare nel garantire il rispetto degli obblighi di sicurezza (art. 32), di notifica e comunicazione delle violazioni (artt. 33-34), di valutazione d’impatto e consultazione preventiva (artt. 35-36), fornendo le informazioni ragionevolmente necessarie in suo possesso.

9Violazioni dei dati personali

Innhova informa il Titolare senza ingiustificato ritardo, e in ogni caso entro 48 ore da quando ne è venuta a conoscenza, di ogni violazione dei dati personali che riguardi i dati del Titolare (art. 33.2). La comunicazione contiene, per quanto noto: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni, le probabili conseguenze, le misure adottate o proposte e un referente per le informazioni.

Innhova collabora con il Titolare per l’analisi, la contenimento e la mitigazione; le comunicazioni all’autorità di controllo e agli interessati restano di competenza del Titolare, salvo diverso accordo scritto.

10Registro e documentazione

Innhova tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare (art. 30.2), a disposizione dell’autorità di controllo, e mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi del presente DPA.

11Cessazione del Servizio: restituzione e cancellazione

Alla cessazione del Contratto, per qualunque causa, e su scelta del Titolare comunicata entro 30 giorni, Innhova restituisce i dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico, oppure li cancella. Decorsi 30 giorni dalla cessazione senza indicazioni del Titolare, Innhova cancella i dati.

La cancellazione riguarda l’istanza dedicata (database e file allegati) ed è completata entro 30 giorni dalla richiesta o dalla scadenza del termine; le copie di backup sono eliminate alla naturale scadenza del ciclo di conservazione, comunque non oltre 90 giorni, e nel frattempo non sono utilizzate. Innhova rilascia su richiesta un’attestazione scritta dell’avvenuta cancellazione, salvo che il diritto dell’Unione o nazionale imponga la conservazione dei dati.

12Verifiche e ispezioni

Innhova mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto del presente DPA e consente e contribuisce alle attività di revisione, comprese le ispezioni, svolte dal Titolare o da un revisore da questi incaricato vincolato a riservatezza (art. 28.3.h). Di norma la verifica avviene con questionari e documentazione; ispezioni in loco o da remoto sono concordate con almeno 30 giorni di preavviso, non più di una volta l’anno, salvo violazione dei dati o richiesta dell’autorità, in orario lavorativo e senza compromettere la sicurezza e la riservatezza dei dati di altri clienti. I costi delle verifiche ulteriori sono a carico del Titolare.

13Responsabilità

Ciascuna parte risponde secondo l’art. 82 GDPR e nei limiti e alle condizioni previsti dal Contratto, che non possono comunque escludere la responsabilità nei confronti degli interessati né le sanzioni delle autorità di controllo eventualmente comminate a una parte per fatto proprio.

14Durata, modifiche e legge applicabile

Il DPA entra in vigore alla data di decorrenza del Contratto e resta efficace fino alla completa cancellazione o restituzione dei dati. Innhova può aggiornare il DPA per adeguarlo a modifiche normative o ai provvedimenti delle autorità, con preavviso di 30 giorni; le modifiche sostanziali a svantaggio del Titolare richiedono il suo consenso.

Il DPA è regolato dalla legge italiana e dal GDPR. Per le controversie è competente il Foro di Nola, salvo diversa disposizione inderogabile di legge.

Allegato I — Descrizione del trattamento

Interessati

Categorie di dati personali

Natura e finalità

Durata e localizzazione

Allegato II — Misure tecniche e organizzative

Controllo degli accessi e autenticazione

Cifratura

Tracciabilità

Minimizzazione e conservazione

Continuità, resilienza e verifica

Organizzazione

Allegato III — Sub-responsabili e fornitori

Sub-responsabili autorizzati

FornitoreServizioLocalizzazione
Aruba S.p.A. (Aruba Cloud)Hosting dell’infrastruttura (server, database e file dell’istanza)Spazio Economico Europeo
Google (servizio Google Drive)Archiviazione della copia esterna dei backup, cifrati con chiave detenuta solo da Innhova prima del caricamento (Google non può leggerne il contenuto)[DA CONFERMARE: localizzazione dei data center e garanzie di trasferimento]

Servizi scelti o configurati dal Titolare