Data Processing Agreement (DPA) — AD Next Lab
Versione: 1.0 Data pubblicazione: 6 maggio 2026
Il presente DPA disciplina il trattamento di dati personali da parte di AD Next Lab in qualità di Responsabile del trattamento (art. 28 GDPR), nei casi in cui il Cliente sia Titolare dei dati personali trattati per il tramite del Servizio.
1. Parti
- Titolare: il Cliente (persona giuridica o ditta individuale che acquista il Servizio).
- Responsabile: Emanuele Adelini, ditta individuale, P.IVA 03119820599 (brand "AD Next Lab"), Traversa Mario Fiore n. 32, 81055 Santa Maria Capua Vetere (CE), PEC: emanueleadelini@pec.it.
2. Oggetto e durata
Il Responsabile tratta i dati personali del Titolare per il tempo necessario all'erogazione del Servizio SaaS Factory e per la durata degli obblighi conservativi di legge.
3. Natura, finalità, categorie di interessati e di dati
| Aspetto | Specifica | |---|---| | Natura | Hosting, monitoring, supporto, backup | | Finalità | Erogazione del Servizio SaaS contrattualizzato | | Categorie interessati | Clienti finali, dipendenti, utenti del software del Titolare | | Categorie di dati | Identificativi, contatto, eventuali contenuti caricati nel software |
4. Istruzioni del Titolare
Il Responsabile tratta i dati esclusivamente sulla base di istruzioni documentate del Titolare. Costituiscono istruzioni:
- Il presente DPA;
- I T&C accettati al checkout;
- La SOW (Scheda Operativa);
- Eventuali richieste scritte successive (email/PEC).
5. Riservatezza e personale autorizzato
Il Responsabile garantisce che le persone autorizzate a trattare i dati siano vincolate a obblighi di riservatezza adeguati (NDA, formazione GDPR base).
6. Misure di sicurezza (art. 32 GDPR)
Il Responsabile adotta misure tecniche e organizzative adeguate al rischio:
- Cifratura in transito (TLS 1.2+);
- Database PostgreSQL su OVH UE (ISO 27001);
- Backup giornalieri offsite;
- Log accessi e audit immutabile;
- Hash password (bcrypt);
- Scrubbing PII attivo su Sentry.
7. Sub-Responsabili (art. 28.2 GDPR)
Il Titolare autorizza in via generale il Responsabile a ricorrere ai seguenti sub-Responsabili:
| Sub-Responsabile | Servizio | Sede | Trasferimento | |---|---|---|---| | OVH SAS | Hosting + DB | UE (FR) | Intra-UE | | Stripe Payments Europe Ltd | Pagamenti | UE (IE) | Intra-UE | | Resend Inc | Email | USA | SCC + DPA | | DeepSeek | AI brief | Cina | Soluzione D no-PII | | Better Stack s.r.o. | Monitoring | UE (CZ) | Intra-UE | | Sentry.io | Error tracking | USA | SCC + DPA, scrub PII |
L'elenco aggiornato è disponibile su /legal/subprocessors.
Eventuali modifiche all'elenco verranno comunicate al Titolare con preavviso di 30 giorni, durante i quali il Titolare può opporsi per motivi legittimi.
8. Trasferimenti extra-UE
I trasferimenti verso paesi terzi (USA, Cina) sono coperti da:
- Standard Contractual Clauses (SCC) Commissione Europea 2021/914 per USA;
- Soluzione D — minimizzazione PII: il wizard SaaS Factory chiede al Cliente di non inserire dati personali di clienti finali; warning frontend rilevano pattern PII evidenti.
9. Assistenza al Titolare
Il Responsabile assiste il Titolare:
- Per il riscontro alle richieste degli interessati (artt. 15-22 GDPR) entro 5 giorni lavorativi;
- Per l'adempimento degli obblighi di sicurezza (art. 32);
- Per la notifica di violazioni (artt. 33-34): il Responsabile informa il Titolare entro 48 ore dalla scoperta;
- Per le DPIA (art. 35) ove necessarie.
10. Cancellazione e restituzione dei dati
Al termine del Servizio, il Responsabile:
- Restituisce i dati al Titolare in formato esportabile (JSON/CSV/SQL dump) entro 30 giorni;
- Cancella i dati dai propri sistemi entro 90 giorni dalla cessazione, salvo obblighi di legge (audit log, fatture).
11. Audit
Il Titolare può richiedere al Responsabile, con preavviso di 30 giorni, evidenze documentali delle misure di sicurezza adottate. Audit on-site non sono inclusi salvo accordi separati.
12. Responsabilità
La responsabilità del Responsabile è limitata come da T&C sez. 10 (massimale 3 mesi pagamenti, max €897), salvo diversa disposizione di legge inderogabile.
13. Legge e foro
Si applicano le previsioni dei T&C (legge italiana, foro Santa Maria Capua Vetere).
Documento versionato e archiviato con sha256 in legal_documents.