PRODPiattaforma BaaS europea sovranaApri Dashboard →

Sovranità · 9 lettura minima

DPA per un backend as a service: cosa deve contenere

Affane Daylami · Fondateur · 8 maggio 2026

Torniamo al blog

Un accordo sul trattamento dei dati (DPA) diventa obbligatorio non appena un backend as a service elabora i dati personali per tuo conto: è un requisito dell'articolo 28 del GDPR, non una clausola facoltativa. Un DPA completo documenta una base fissa di clausole: chi sono le parti, quali dati vengono trattati, chi sono i subresponsabili del trattamento. Specifica inoltre come vengono tutelati i diritti delle persone, entro quale termine viene notificata una violazione e cosa succede ai dati alla scadenza del contratto.

Questo testo inglese è stato generato automaticamente dall'originale francese e non è stato ancora rivisto.
Questa pagina è stata tradotta automaticamente. Fa fede la versione inglese.

Questa base non varia da un fornitore all'altro: è la legge a stabilirla, non una politica commerciale. Ciò che varia è il livello di precisione con cui ciascuna clausola viene rispettata: un periodo di notifica quantificato o vago, subappaltatori nominati o ignorati. Questa guida descrive dettagliatamente ogni clausola obbligatoria, con il DPA pubblico di Aurabase come esempio concreto, e si basa sulla nostra GDPR e sulla guida alla sovranità dell'UE per il quadro giuridico più ampio.

L'essenziale

  • Una DPA è obbligatoria non appena esiste un trattamento di dati personali (art. 28 GDPR), indipendentemente dal livello di prezzo sottoscritto.
  • Otto clausole sono previste dalla legge stessa (art. 28 comma 3): istruzioni documentate, riservatezza, sicurezza, subappaltatori, assistenza nei diritti, assistenza nella sicurezza, destino dei dati alla fine del contratto, diritto di verifica.
  • Il GDPR non impone alcun termine numerico per la notifica di una violazione da parte del subappaltatore al titolare del trattamento (“senza ingiustificato ritardo”): un Garante serio aggiunge una cifra precisa.
  • L'elenco dei subresponsabili del trattamento deve essere nominato, con notifica di modifica e diritto di opposizione, e non una vaga formula del tipo "nostri partner".
  • Il DPA Aurabase può essere sottoscritto in un click dallo Studio (piano Pro); L'esportazione PDF self-service non è ancora disponibile al momento della stesura di questo articolo.
#
Quadro giuridico

Cos’è un DPA e quando diventa obbligatorio?

Un DPA è il contratto che disciplina giuridicamente un fornitore che agisce in qualità di subappaltatore di dati personali, ai sensi dell'articolo 28del GDPR. Diventa obbligatorio nel momento in cui un titolare del trattamento, tu o la tua azienda, affida il trattamento dei dati personali a un terzo. Questo è sistematicamente il caso di un backend come servizio: account utente, e-mail, indirizzi IP, contenuti delle applicazioni passano attraverso la sua infrastruttura.

Il DPA non rappresenta le condizioni generali d'uso. I T&C coprono il rapporto commerciale generale: fatturazione, proprietà dei contenuti, risoluzione. Il DPA disciplina specificamente il trattamento dei dati personali, con clausole fissate dalla legge e non negoziabili in linea di principio. La loro formulazione precisa può variare da un fornitore all'altro. Un fornitore che offre solo CGU, senza un DPA separato, non soddisfa il requisito dell'articolo 28.

#
Arte. 28 §3 GDPR

Le otto clausole che un DPA backend deve contenere

L’articolo 28 comma 3 del GDPR stabilisce otto obblighi che il contratto deve imporre al subappaltatore, dalle istruzioni documentate al diritto di verifica del gestore. Questi otto commi provengono dallo stesso testo normativo. Un fornitore non può rimuoverli o sostituirli con qualcosa di più vago.

(a) Trattamento su istruzione documentata

Il responsabile tratta i dati solo su istruzioni scritte del titolare, anche per il trasferimento verso un paese terzo senza una decisione di adeguatezza.

(b) Riservatezza del personale

Le persone autorizzate al trattamento dei dati si impegnano contrattualmente alla riservatezza.

(c)Misure di sicurezza (Articolo 32)

Crittografia, controllo degli accessi, test periodici: misure tecniche e organizzative adeguate al rischio del trattamento.

(d) Subresponsabili del trattamento

Autorizzazione preventiva, generale o specifica, e notifica di ogni variazione con diritto di opposizione del gestore.

(e) Assistenza ai diritti delle persone

Il responsabile del trattamento aiuta il titolare del trattamento a rispondere alle richieste di accesso, rettifica, cancellazione e portabilità.

(f) Assistenza e notifica in materia di sicurezza

Assistenza nella notifica delle violazioni, analisi dell'impatto e consultazione preventiva con l'autorità, se necessario.

(g) Disposizione dei dati al termine del contratto

Cancellazione o restituzione di tutti i dati a discrezione del responsabile, a meno che non vi sia un obbligo legale di conservazione.

(h) Diritto di revisione del manager

Fornitura delle informazioni necessarie per dimostrare la conformità con il diritto di audit del subappaltatore.

Ciò che distingue un DPA realmente funzionante da un modello copia-incolla senza adattamenti è la precisione con cui ogni clausola è completata, non la loro semplice presenza nella sintesi del documento.

#
Subresponsabili del trattamento

Perché l'elenco dei subappaltatori deve essere nominato e non generico

L'obbligo (d) richiede un elenco nominato di subresponsabili del trattamento, non una formula generica come "i nostri partner tecnici". Il titolare del trattamento deve essere in grado di identificare ciascun terzo che tocca i suoi dati, la sua precisa funzione e la sua ubicazione.

Il DPA pubblico di Aurabase elenca, ad esempio, sei subappaltatori nominati, classificati per funzione. L'hosting dell'infrastruttura riunisce Scaleway e Hetzner, due fornitori con sede nell'UE, con Mollie (Paesi Bassi) a pagamento. Gli SMS di autenticazione passano tramite Twilio (Irlanda), le notifiche push tramite Apple e Google e i certificati TLS tramite Let's Encrypt. Qualsiasi cambio di subappaltatore è soggetto a preavviso di 30 giorni con diritto di opposizione, come documentato nella pagina.

Un elenco che può evolversi

Al momento in cui scriviamo, l'infrastruttura di produzione verificata nel codice Aurabase rimane ospitata presso Hetzner (Germania, Finlandia). L'elenco dei subappaltatori di un DPA può cambiare tra due versioni. Verificare sempre la data della versione in vigore prima di citarla nel proprio registro dei trattamenti (art. 30 GDPR), indipendentemente dal provider valutato.

Quando un sub-responsabile tratta dati al di fuori dell’UE, il DPA deve fare riferimento a una garanzia di trasferimento riconosciuta, molto spesso alle clausole contrattuali standard adottate dalla Commissione Europea (decisione 2021/914). Anche la nazionalità dell'azienda che ospita o tratta i tuoi dati è importante, indipendentemente dalla regione scelta, vedi il nostro articolo su la nazionalità del fornitore e il CLOUD Act.

#
Diritti delle persone

Come il DPA dovrebbe tutelare i diritti degli interessati

Obbligo (e) impone al subappaltatore di assistere il titolare del trattamento nel rispondere alle richieste degli interessati: accesso, rettifica, cancellazione, portabilità, opposizione, limitazione. In pratica, questa assistenza si misura su due cose concrete: un canale di contatto documentato e un tempo di risposta quantificato.

Il GDPR fissa tale termine in un mese per il titolare del trattamento, prorogabile di due mesi per richieste complesse (art. 12 GDPR). Il DPA di Aurabase utilizza questa stessa scadenza, circa 30 giorni, per qualsiasi richiesta indirizzata a privacy@aurabase.cloud. Un'esportazione leggibile dalla macchina rimane disponibile tramite il comando CLI aura export --user <email> --format jsonl, per le richieste di accesso e portabilità.

Astuce

Un'esportazione strutturata (JSON, CSV) conta come portabilità ai sensi dell'articolo 20 del GDPR. Un'esportazione PDF non strutturata generalmente non è sufficiente per adempiere a questo obbligo.

#
Violazione dei dati

Il periodo di notifica: cosa prevede la legge, cosa aggiunge un Garante serio

Il GDPR distingue due obblighi di notifica, spesso confusi. Il titolare del trattamento deve notificare all'autorità di controllo (la CNIL in Francia) entro 72 ore dalla conoscenza di una violazione che possa comportare un rischio per le persone (articolo 33 comma 1). Il subappaltatore deve darne comunicazione al responsabile “senza indebito ritardo” (art. 33 comma 2): la legge non fissa alcuna cifra precisa per questo secondo termine.

È qui che un Garante serio aggiunge quelle precisazioni che la sola legge non fornisce. L'Aurabase DPA si impegna ad avvisare la persona responsabile entro un periodo massimo di 48 ore, con una relazione dettagliata dell'incidente entro cinque giorni lavorativi. Un DPA che non quantifica alcuna scadenza trasferisce un rischio di reattività che il manager non può controllare da solo.

#
Fine del contratto

Cosa dovrebbe prevedere il Garante circa la sorte dei dati alla fine del contratto?

L'obbligo (g) richiede la cancellazione o la restituzione di tutti i dati personali alla fine del contratto, a scelta del responsabile, con la distruzione delle copie esistenti, a meno che non vi sia un obbligo legale di conservazione. Questa clausola deve specificare una scadenza concreta, non solo il principio.

CategoriaDati interessatiDurata
Contenuto dell'applicazioneTutti i dati archiviati nelle tabelle Postgres del progettoDurata del progetto + 30 giorni dopo la cancellazione
FileOggetti binari nei bucket di archiviazioneDurata del progetto + 30 giorni
FatturazioneNome, indirizzo, partita IVA, storia10 anni (obbligo di legge)

Durate precise, piuttosto che una formula del tipo “entro un tempo ragionevole”, sono ciò che dovresti cercare nel DPA di un fornitore prima di firmare. Una durata non quantificata complica la prova di conformità in caso di ispezione.

#
Agire

Lista di controllo prima di firmare un DPA con un backend come servizio

Tale checklist riguarda il contenuto del DPA stesso. Per una selezione più ampia di un provider di backend conforme (hosting, società madre, sicurezza), consulta il nostro elenco di controllo completo di conformità GDPR per un BaaS.

  • Sono presenti tutti gli otto commi dell’articolo 28 §3 oppure alcuni si riferiscono a un documento di terzi che non è possibile trovare?
  • I sub-responsabili del trattamento sono nominati individualmente, con la loro funzione e ubicazione?
  • Il periodo di notifica della violazione è misurato in ore o rimane “il più presto possibile”?
  • Il destino dei dati alla scadenza del contratto specifica una durata esatta della cancellazione e non solo il principio?
  • Il DPA fa riferimento a clausole contrattuali tipo per eventuali trasferimenti extra UE individuati nell'elenco dei subappaltatori?
  • Il documento è datato, con la data dell'ultimo aggiornamento visibile?
#
Domande frequenti

Domande frequenti

Un DPA sostituisce le Condizioni Generali d’Uso (CGU)?+
No. Il Garante disciplina specificamente il trattamento dei dati personali ai sensi dell'articolo 28 del GDPR, mentre le Condizioni Generali disciplinano l'utilizzo generale del servizio: fatturazione, proprietà dei contenuti, risoluzione. I due documenti coesistono. Non si sostituiscono a vicenda.
Devi sottoscrivere un DPA anche su piano gratuito o con struttura piccola?+
Sì, non appena vengono trattati i dati personali, indipendentemente dalle dimensioni dell'azienda o dal livello di prezzo sottoscritto. L'obbligo deriva dalla natura del trattamento (art. 28 GDPR) e non dall'importo fatturato. In Aurabase, la firma con un clic da Studio è disponibile nel piano Pro; al di fuori di questo livello, la richiesta passa attraverso legal@aurabase.cloud.
Quanto tempo occorre per rispondere ad una richiesta di esercizio dei diritti (accesso, cancellazione)?+
Il GDPR fissa un termine di un mese, prorogabile di due mesi per richieste complesse (Art. 12 GDPR). Questa è la scadenza utilizzata dal DPA di Aurabase per le richieste inviate a privacy@aurabase.cloud, con un'esportazione leggibile dalla macchina disponibile per la portabilità o le richieste di accesso.
Il PDF del DPA Aurabase è scaricabile direttamente?+
Non ancora self-service al momento in cui scrivo: la pagina DPA di Aurabase indica un'esportazione in PDF "disponibile a breve". Nel frattempo la firma elettronica viene effettuata dallo Studio (piano Pro) e qualsiasi richiesta di documento firmato passa attraverso legal@aurabase.cloud.
Qual è la differenza tra il DPA e le clausole contrattuali standard (SCC)?+
Il Garante regola il rapporto contrattuale generale tra gestore e subappaltatore (art. 28 GDPR). Le clausole contrattuali tipo (decisione 2021/914 della Commissione Europea) regolano specificamente il trasferimento dei dati verso un paese extra UE senza una decisione di adeguatezza. Un DPA serio fa riferimento alle SCC ogni volta che un sub-responsabile tratta dati al di fuori dell’UE. I due documenti non si sovrappongono completamente.

Il DPA è solo una parte della conformità GDPR di un backend. L'elenco di controllo completo, che copre anche hosting, società madre e livello di sicurezza, è dettagliato nella nostra Lista di controllo di conformità GDPR per un BaaS.

PRONTO PER L'IMPLEMENTAZIONE?

Il tuo backend in cinque minuti.

Nessuna carta di credito richiesta · 500 MB gratuiti · 50.000 MAU