Accordo sul Trattamento dei Dati (DPA) — Statuo
Allegato ai Termini e Condizioni di Servizio — Rev. 3 — Ultimo aggiornamento: 9 luglio 2026
1. Parti e ruoli
Il presente accordo (il "DPA") è concluso tra il Cliente (come definito nei Termini di Servizio), in qualità di Titolare del trattamento, e Apdsoftware di Carlo Zuffetti (sito: apdsoftware.it), P.IVA 03835250162 (il "Fornitore"), in qualità di Responsabile del trattamento ai sensi dell'art. 28 GDPR.
Il DPA si applica ai soli dati personali che il Fornitore tratta per conto del Cliente nell'erogazione del Servizio Statuo. Per i dati dell'account del Cliente il Fornitore agisce come autonomo titolare (v. Informativa Privacy).
2. Oggetto, durata, natura e finalità del trattamento
- Oggetto: monitoraggio uptime dei Siti Monitorati, invio di avvisi, pubblicazione di pagine di stato.
- Durata: pari alla durata dei Termini di Servizio, più il periodo di conservazione post-cessazione di cui all'art. 8.
- Natura: raccolta, registrazione, conservazione, consultazione, trasmissione, cancellazione, in forma elettronica e automatizzata.
- Finalità: esclusivamente l'erogazione del Servizio secondo le configurazioni impostate dal Cliente.
3. Categorie di interessati e di dati (Allegato 1)
Interessati: dipendenti e collaboratori del Cliente; utenti finali del Cliente i cui recapiti siano inseriti come canali di notifica; soggetti i cui dati compaiano negli URL o nei nomi dei Siti Monitorati.
Categorie di dati: dati di contatto (indirizzi e-mail, identificativi Telegram); denominazioni e URL riconducibili a persone fisiche; dati tecnici dei controlli (esiti, latenze, timestamp). Nessun dato particolare (art. 9 GDPR) è richiesto o previsto dal Servizio; il Cliente si impegna a non inserirne.
4. Obblighi del Responsabile
Il Fornitore si impegna a:
a) trattare i dati solo su istruzione documentata del Cliente — le istruzioni si considerano impartite tramite la configurazione del Servizio nel pannello — salvo obblighi di legge, nel qual caso informerà il Cliente ove consentito;
b) garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza;
c) adottare le misure di sicurezza di cui all'art. 32 GDPR, come descritte nell'Allegato 2;
d) assistere il Cliente, tenuto conto della natura del trattamento, nel dare seguito alle richieste degli interessati (artt. 15-22 GDPR) e negli obblighi di cui agli artt. 32-36 GDPR, incluse — ove richiesto — le informazioni necessarie alle valutazioni d'impatto (DPIA) e alle consultazioni preventive;
e) notificare al Cliente senza ingiustificato ritardo, e comunque entro 48 ore dalla conoscenza, ogni violazione di dati personali, fornendo le informazioni utili alla notifica ex art. 33 GDPR;
f) mettere a disposizione le informazioni necessarie a dimostrare la conformità e consentire, con preavviso ragionevole di almeno 30 giorni e a spese del Cliente, verifiche documentali; eventuali audit in loco sono limitati a una volta l'anno e condotti in modo da non compromettere la sicurezza degli altri clienti.
4-bis. Obblighi e garanzie del Titolare
Il Cliente, quale titolare del trattamento, garantisce: (a) di disporre di idonea base giuridica per i trattamenti affidati al Fornitore; (b) di aver reso agli interessati (inclusi i propri Utenti Finali) le informative richieste dagli artt. 13-14 GDPR; (c) che le istruzioni impartite — anche tramite la configurazione del Servizio — sono lecite e non pongono il Fornitore in violazione del GDPR o di altre norme. Il Cliente terrà indenne il Fornitore dalle conseguenze della violazione delle predette garanzie.
5. Sub-responsabili
5.1. Il Cliente autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato 2. Il Fornitore comunicherà con almeno 15 giorni di preavviso ogni aggiunta o sostituzione; in caso di motivata opposizione, il Cliente potrà recedere dal Servizio senza penali.
5.2. Il Fornitore impone a ciascun sub-responsabile, per contratto, obblighi equivalenti a quelli del presente DPA e resta responsabile nei confronti del Cliente dell'operato dei sub-responsabili.
6. Trasferimenti extra-UE
I dati sono trattati prevalentemente su infrastruttura nello Spazio Economico Europeo (Hetzner in Germania per core e database, con backup continuo e uno standby di disaster recovery su Google Cloud, sempre in territorio UE — Belgio). Fanno eccezione: la consegna notifiche via Telegram (attivata solo su scelta del Cliente); e l'esecuzione dei controlli di monitoraggio dalla location statunitense di Google Cloud, che tratta l'URL e l'esito del controllo esclusivamente in memoria — anche quando il controllo prevede la verifica di una parola chiave nella pagina, il contenuto viene letto solo per il confronto e mai scritto su disco o su log — senza alcuna conservazione dei dati sul sistema extra-SEE. In entrambi i casi il trasferimento è fondato su decisioni di adeguatezza (incluso il Data Privacy Framework UE-USA, ove applicabile) o Clausole Contrattuali Standard.
7. Assistenza e costi
L'assistenza ordinaria di cui all'art. 4.d è inclusa nel canone. Richieste straordinarie, sproporzionate o ripetitive potranno essere fatturate a consuntivo a tariffa oraria comunicata preventivamente al Cliente.
8. Cessazione e cancellazione
Alla cessazione del Servizio, il Fornitore conserva i dati per 30 giorni per consentirne l'esportazione dal pannello, dopodiché li cancella in modo definitivo dai sistemi attivi; le copie di backup vengono sovrascritte secondo il ciclo di rotazione entro ulteriori 30 giorni. Su richiesta, il Fornitore attesta per iscritto l'avvenuta cancellazione.
9. Responsabilità
Alle pretese fondate sul presente DPA si applica la limitazione di responsabilità di cui all'art. 9 dei Termini di Servizio, nella misura massima consentita dalla legge. Resta impregiudicata la responsabilità di ciascuna parte verso gli interessati ai sensi dell'art. 82 GDPR, nonché il regime di regresso ivi previsto, non derogabili pattiziamente.
10. Disposizioni finali
Per quanto non previsto, si rinvia ai Termini di Servizio. In caso di conflitto tra il DPA e i Termini, prevale il DPA per le materie di protezione dei dati. Legge italiana; foro di Bergamo.
Allegato 1 — Dettagli del trattamento
Come da art. 3 del presente DPA.
Allegato 2 — Misure di sicurezza e sub-responsabili
Misure tecniche e organizzative (art. 32 GDPR):
- Cifratura in transito (TLS 1.2+) su tutte le comunicazioni, inclusi i probe.
- Autenticazione con password sottoposte a hashing (bcrypt) e token firmati.
- Isolamento multi-tenant a livello applicativo: ogni interrogazione è vincolata all'identità dell'agenzia.
- Endpoint interni non esposti pubblicamente; accesso ai server esclusivamente tramite chiavi SSH; firewall con porte minime.
- Backup giornalieri cifrati con rotazione e test periodico di ripristino.
- Aggiornamenti di sicurezza automatici sull'infrastruttura; log di sistema conservati max 12 mesi.
- Principio di minimizzazione: il Servizio non richiede né categorie particolari di dati né dati di utenti finali oltre ai recapiti di notifica.
Sub-responsabili autorizzati:
| Sub-responsabile | Attività | Regione |
|---|---|---|
| Hetzner Online GmbH | Hosting ed erogazione (core/database) | UE |
| Google Cloud | Backup continuo e standby di disaster recovery del database; esecuzione dei controlli di monitoraggio (probe) | UE (Belgio, Milano) + USA (Iowa; solo esecuzione in memoria, nessuna conservazione dati) |
| Resend, Inc. | Invio e-mail di notifica | UE |
| Telegram FZ-LLC (solo se attivato dal Cliente) | Consegna notifiche | Extra-UE |
(Paddle non è sub-responsabile: per i pagamenti agisce come autonomo titolare in qualità di merchant of record.)
Sottoscrizione: il DPA si intende accettato dal Cliente contestualmente all'accettazione dei Termini di Servizio in fase di registrazione.