Affidabilità

Accordo sul trattamento dei dati

Un accordo sul trattamento dei dati è il contratto scritto che l’articolo 28 del UK GDPR richiede quando un’organizzazione tratta dati personali per conto di un’altra. Quando conducete un questionario su NumoForms voi siete il titolare del trattamento e NOISSIME LTD è il vostro responsabile, quindi un DPA è necessario. Il nostro contiene le clausole dell’articolo 28(3), un allegato che descrive il trattamento, l’autorizzazione scritta generale per i sub-responsabili che pubblichiamo e l’IDTA britannico o le Clausole contrattuali tipo dell’UE per i trasferimenti fuori dal Regno Unito. Richiedetene una copia dalla pagina dei contatti e ve la invieremo per un esame prima che vi registriate.

Ultima revisione: 22 luglio 2026.

Perché un DPA esiste

La normativa sulla protezione dei dati non consente a un titolare di consegnare dati personali a un fornitore sulla fiducia. L’articolo 28 del UK GDPR stabilisce che il rapporto debba essere disciplinato da un contratto che vincoli il responsabile, ed elenca che cosa quel contratto debba contenere. L’obbligo vale in entrambe le direzioni: se raccogliete dati personali tramite un questionario e non c’è alcun DPA in essere, siete voi in violazione, non soltanto noi. È il motivo per cui gli uffici acquisti lo chiedono presto, e il motivo per cui preferiamo pubblicare questa pagina piuttosto che rispondere quaranta volte alla stessa email.

La pagina sul GDPR britannico illustra più nel dettaglio la distinzione fra titolare e responsabile, compresi i casi in cui il titolare siamo invece noi: dati degli account e corrispondenza di assistenza.

Quando serve e quando no

Vi serve un DPA se il vostro questionario raccoglie dati personali. È una soglia più bassa di quanto sembri. Un questionario senza campo per il nome può comunque raccogliere dati personali attraverso una casella di testo libero in cui qualcuno parla di sé, attraverso una domanda di indirizzo o email, attraverso un caricamento di file o attraverso un campo nascosto che veicola un numero di pratica proveniente dai vostri sistemi. Se ricorre uno di questi casi, trattate il questionario come un trattamento di dati personali e mettete in ordine i documenti.

Un questionario genuinamente anonimo — nessun identificatore, nessun campo nascosto, nessun caricamento, nessun testo libero che inviti a dettagli personali — non necessita di un DPA, perché non c’è alcun dato personale da trattare. Siate onesti con voi stessi su quale dei due stiate conducendo. La sezione sull’anonimato tratta le tre funzioni che più spesso lo compromettono per inavvertenza.

Che cosa copre il nostro DPA

L’accordo è breve e segue la struttura dell’articolo 28(3) invece di reinventarla. Ciascuno di questi punti compare nel documento:

Oggetto e durata

Che cosa viene trattato e per quanto tempo: i contenuti dei questionari e le risposte che raccogliete, finché il vostro account resta aperto e i dati non sono stati cancellati.

Natura e finalità

Ospitare, conservare e visualizzare le risposte ai questionari e fornire le funzioni di risultati, esportazione e reportistica della piattaforma. Nient’altro: non trattiamo le vostre risposte per finalità nostre.

Tipi di dati e interessati

Determinati dalle domande che scegliete di porre. L’allegato descrive le categorie invece di fingere che possiamo prevederle, e segnala i dati di categoria particolare quando si usano domande di monitoraggio sull’uguaglianza.

Trattamento su istruzioni documentate

Agiamo soltanto su vostra istruzione, il che in pratica significa il vostro uso della piattaforma più quanto concordato per iscritto. Se un’istruzione violasse la normativa sulla protezione dei dati, ve lo diciamo.

Riservatezza

Chiunque abbia accesso ai dati personali trattati per vostro conto è vincolato da un obbligo di riservatezza.

Misure di sicurezza

Le misure dell’articolo 32, descritte in concreto anziché con aggettivi: gli stessi controlli esposti sulla pagina sulla sicurezza.

Sub-responsabili

Autorizzazione scritta generale per l’elenco pubblicato, preavviso prima che un’aggiunta inizi a trattare i dati, diritto di opposizione e trasferimento a valle dei medesimi obblighi.

Assistenza sui diritti degli interessati

Che cosa la piattaforma vi consente di fare da soli e dove interveniamo quando una richiesta non può essere soddisfatta dalla sola interfaccia.

Notifica delle violazioni

Comunicazione a voi senza ingiustificato ritardo, con le informazioni necessarie alla vostra valutazione ai sensi dell’articolo 33.

Cancellazione o restituzione

Alla cessazione, cancellazione o restituzione dei dati a vostra scelta, compresi i file caricati e le risposte parziali salvate.

Audit e informazioni

Informazioni per dimostrare la conformità e cooperazione ad audit e ispezioni, con ragionevole preavviso.

Trasferimenti internazionali

L’Addendum britannico per il trasferimento internazionale dei dati o le Clausole contrattuali tipo dell’UE quando i dati personali sono trasferiti fuori dal Regno Unito.

L’allegato, in parole semplici

L’allegato è la parte che quasi tutti leggono davvero, perché dice dove vanno i dati. I contenuti dei questionari, le risposte, le risposte parziali salvate e i file caricati sono conservati da Supabase su infrastruttura AWS a Londra (eu-west-2). I controlli tecnici applicati — TLS in transito, AES-256 a riposo, sicurezza a livello di riga, isolamento delle organizzazioni risolto sul server anziché desunto dal browser e un bucket privato per i caricamenti leggibile solo tramite URL firmati che scadono dopo 300 secondi — sono descritti sulla pagina sulla sicurezza, e la stessa descrizione costituisce l’allegato ai sensi dell’articolo 32.

Ogni terza parte di cui ci avvaliamo, che cosa fa, che cosa vede e dove lo fa, è sulla pagina dei sub-responsabili. Il DPA conferisce l’autorizzazione scritta generale per quell’elenco e ci impegna a pubblicare un’aggiunta prima che il nuovo fornitore inizi a trattare i dati, con un vostro diritto di opposizione per ragionevoli motivi di protezione dei dati. Due righe di quella pagina sono contrassegnate come "da confermare" perché non abbiamo ancora verificato la regione con il fornitore; se vi serve una di quelle confermata prima di poter firmare, ditelo e la solleciteremo invece di tirare a indovinare.

Come richiedere una copia

Chiedetela dalla pagina dei contatti. Indicateci la denominazione legale dell’organizzazione contraente e chi firmerà, e se vi serve prima o dopo l’apertura di un account: va bene in entrambi i casi, e preferiamo che il vostro responsabile della protezione dei dati la legga in fase di valutazione anziché scoprire un problema al terzo mese.

Se la vostra organizzazione ha un proprio DPA obbligatorio, inviatecelo. Comuni, enti sanitari e università di solito ne hanno uno, ed esaminare il vostro è più rapido che discutere su quale carta prevalga. Lo leggiamo per intero e torniamo con osservazioni puntuali là dove una clausola non corrisponde al reale funzionamento della piattaforma: per esempio una clausola di audit che imponga l’ispezione in loco di un data centre che non possediamo, o un impegno di conservazione che presupponga una scadenza automatica di cui non disponiamo. Preferiamo segnalarlo piuttosto che firmare qualcosa che non possiamo mantenere.

Che cosa il DPA non fa

Non sceglie la vostra base giuridica, non scrive la vostra informativa sulla privacy e non compila la vostra valutazione d’impatto sulla protezione dei dati. Sono responsabilità del titolare, e nessun contratto con un fornitore le trasferisce. Compileremo le sezioni riservate al fornitore di una DPIA e risponderemo a un questionario di sicurezza — la pagina sul GDPR britannico indica che cosa copriamo — ma la valutazione resta vostra.

E non conferisce una certificazione che non possediamo. Non siamo certificati ISO 27001, non abbiamo completato alcun audit SOC 2 e non possediamo Cyber Essentials. Se il vostro processo considera una di queste un requisito vincolante, il DPA non ve lo farà superare, e dovreste saperlo prima di investire tempo in una valutazione.

Pagine correlate

Sicurezza descrive i controlli a cui il DPA ci impegna. GDPR del Regno Unito tratta ruoli, basi giuridiche, conservazione e diritti di chi risponde. Sub-responsabili è l’elenco dell’allegato in forma sempre aggiornata. La dichiarazione di accessibilità è l’altro documento che gli uffici acquisti chiedono di solito nella stessa email.

Questa pagina descrive l’accordo. Non costituisce consulenza legale e non sostituisce un vostro esame.

Leggete l’accordo prima di iscrivervi.

Indicateci la denominazione legale dell’organizzazione che contrae e chi firmerà, e vi invieremo il DPA da esaminare, invece di tirarlo fuori a firma avvenuta. Se la vostra organizzazione ha un proprio modulo obbligatorio, mandate quello: lo leggeremo con attenzione.

  • Le clausole dell’articolo 28, paragrafo 3, e un allegato che descrive il trattamento
  • Autorizzazione generale scritta per l’elenco pubblicato dei sub-responsabili
  • IDTA del Regno Unito o clausole contrattuali tipo dell’UE per i trasferimenti
Richiedete una copia