Questa base non varia da un fornitore all'altro: è la legge a stabilirla, non una politica commerciale. Ciò che varia è il livello di precisione con cui ciascuna clausola viene rispettata: un periodo di notifica quantificato o vago, subappaltatori nominati o ignorati. Questa guida descrive dettagliatamente ogni clausola obbligatoria, con il DPA pubblico di Aurabase come esempio concreto, e si basa sulla nostra GDPR e sulla guida alla sovranità dell'UE per il quadro giuridico più ampio.
L'essenziale
- Una DPA è obbligatoria non appena esiste un trattamento di dati personali (art. 28 GDPR), indipendentemente dal livello di prezzo sottoscritto.
- Otto clausole sono previste dalla legge stessa (art. 28 comma 3): istruzioni documentate, riservatezza, sicurezza, subappaltatori, assistenza nei diritti, assistenza nella sicurezza, destino dei dati alla fine del contratto, diritto di verifica.
- Il GDPR non impone alcun termine numerico per la notifica di una violazione da parte del subappaltatore al titolare del trattamento (“senza ingiustificato ritardo”): un Garante serio aggiunge una cifra precisa.
- L'elenco dei subresponsabili del trattamento deve essere nominato, con notifica di modifica e diritto di opposizione, e non una vaga formula del tipo "nostri partner".
- Il DPA Aurabase può essere sottoscritto in un click dallo Studio (piano Pro); L'esportazione PDF self-service non è ancora disponibile al momento della stesura di questo articolo.
Cos’è un DPA e quando diventa obbligatorio?
Un DPA è il contratto che disciplina giuridicamente un fornitore che agisce in qualità di subappaltatore di dati personali, ai sensi dell'articolo 28del GDPR. Diventa obbligatorio nel momento in cui un titolare del trattamento, tu o la tua azienda, affida il trattamento dei dati personali a un terzo. Questo è sistematicamente il caso di un backend come servizio: account utente, e-mail, indirizzi IP, contenuti delle applicazioni passano attraverso la sua infrastruttura.
Il DPA non rappresenta le condizioni generali d'uso. I T&C coprono il rapporto commerciale generale: fatturazione, proprietà dei contenuti, risoluzione. Il DPA disciplina specificamente il trattamento dei dati personali, con clausole fissate dalla legge e non negoziabili in linea di principio. La loro formulazione precisa può variare da un fornitore all'altro. Un fornitore che offre solo CGU, senza un DPA separato, non soddisfa il requisito dell'articolo 28.
Le otto clausole che un DPA backend deve contenere
L’articolo 28 comma 3 del GDPR stabilisce otto obblighi che il contratto deve imporre al subappaltatore, dalle istruzioni documentate al diritto di verifica del gestore. Questi otto commi provengono dallo stesso testo normativo. Un fornitore non può rimuoverli o sostituirli con qualcosa di più vago.
(a) Trattamento su istruzione documentata
Il responsabile tratta i dati solo su istruzioni scritte del titolare, anche per il trasferimento verso un paese terzo senza una decisione di adeguatezza.
(b) Riservatezza del personale
Le persone autorizzate al trattamento dei dati si impegnano contrattualmente alla riservatezza.
(c)Misure di sicurezza (Articolo 32)
Crittografia, controllo degli accessi, test periodici: misure tecniche e organizzative adeguate al rischio del trattamento.
(d) Subresponsabili del trattamento
Autorizzazione preventiva, generale o specifica, e notifica di ogni variazione con diritto di opposizione del gestore.
(e) Assistenza ai diritti delle persone
Il responsabile del trattamento aiuta il titolare del trattamento a rispondere alle richieste di accesso, rettifica, cancellazione e portabilità.
(f) Assistenza e notifica in materia di sicurezza
Assistenza nella notifica delle violazioni, analisi dell'impatto e consultazione preventiva con l'autorità, se necessario.
(g) Disposizione dei dati al termine del contratto
Cancellazione o restituzione di tutti i dati a discrezione del responsabile, a meno che non vi sia un obbligo legale di conservazione.
(h) Diritto di revisione del manager
Fornitura delle informazioni necessarie per dimostrare la conformità con il diritto di audit del subappaltatore.
Ciò che distingue un DPA realmente funzionante da un modello copia-incolla senza adattamenti è la precisione con cui ogni clausola è completata, non la loro semplice presenza nella sintesi del documento.
Perché l'elenco dei subappaltatori deve essere nominato e non generico
L'obbligo (d) richiede un elenco nominato di subresponsabili del trattamento, non una formula generica come "i nostri partner tecnici". Il titolare del trattamento deve essere in grado di identificare ciascun terzo che tocca i suoi dati, la sua precisa funzione e la sua ubicazione.
Il DPA pubblico di Aurabase elenca, ad esempio, sei subappaltatori nominati, classificati per funzione. L'hosting dell'infrastruttura riunisce Scaleway e Hetzner, due fornitori con sede nell'UE, con Mollie (Paesi Bassi) a pagamento. Gli SMS di autenticazione passano tramite Twilio (Irlanda), le notifiche push tramite Apple e Google e i certificati TLS tramite Let's Encrypt. Qualsiasi cambio di subappaltatore è soggetto a preavviso di 30 giorni con diritto di opposizione, come documentato nella pagina.
Al momento in cui scriviamo, l'infrastruttura di produzione verificata nel codice Aurabase rimane ospitata presso Hetzner (Germania, Finlandia). L'elenco dei subappaltatori di un DPA può cambiare tra due versioni. Verificare sempre la data della versione in vigore prima di citarla nel proprio registro dei trattamenti (art. 30 GDPR), indipendentemente dal provider valutato.
Quando un sub-responsabile tratta dati al di fuori dell’UE, il DPA deve fare riferimento a una garanzia di trasferimento riconosciuta, molto spesso alle clausole contrattuali standard adottate dalla Commissione Europea (decisione 2021/914). Anche la nazionalità dell'azienda che ospita o tratta i tuoi dati è importante, indipendentemente dalla regione scelta, vedi il nostro articolo su la nazionalità del fornitore e il CLOUD Act.
Come il DPA dovrebbe tutelare i diritti degli interessati
Obbligo (e) impone al subappaltatore di assistere il titolare del trattamento nel rispondere alle richieste degli interessati: accesso, rettifica, cancellazione, portabilità, opposizione, limitazione. In pratica, questa assistenza si misura su due cose concrete: un canale di contatto documentato e un tempo di risposta quantificato.
Il GDPR fissa tale termine in un mese per il titolare del trattamento, prorogabile di due mesi per richieste complesse (art. 12 GDPR). Il DPA di Aurabase utilizza questa stessa scadenza, circa 30 giorni, per qualsiasi richiesta indirizzata a privacy@aurabase.cloud. Un'esportazione leggibile dalla macchina rimane disponibile tramite il comando CLI aura export --user <email> --format jsonl, per le richieste di accesso e portabilità.
Un'esportazione strutturata (JSON, CSV) conta come portabilità ai sensi dell'articolo 20 del GDPR. Un'esportazione PDF non strutturata generalmente non è sufficiente per adempiere a questo obbligo.
Il periodo di notifica: cosa prevede la legge, cosa aggiunge un Garante serio
Il GDPR distingue due obblighi di notifica, spesso confusi. Il titolare del trattamento deve notificare all'autorità di controllo (la CNIL in Francia) entro 72 ore dalla conoscenza di una violazione che possa comportare un rischio per le persone (articolo 33 comma 1). Il subappaltatore deve darne comunicazione al responsabile “senza indebito ritardo” (art. 33 comma 2): la legge non fissa alcuna cifra precisa per questo secondo termine.
È qui che un Garante serio aggiunge quelle precisazioni che la sola legge non fornisce. L'Aurabase DPA si impegna ad avvisare la persona responsabile entro un periodo massimo di 48 ore, con una relazione dettagliata dell'incidente entro cinque giorni lavorativi. Un DPA che non quantifica alcuna scadenza trasferisce un rischio di reattività che il manager non può controllare da solo.
Cosa dovrebbe prevedere il Garante circa la sorte dei dati alla fine del contratto?
L'obbligo (g) richiede la cancellazione o la restituzione di tutti i dati personali alla fine del contratto, a scelta del responsabile, con la distruzione delle copie esistenti, a meno che non vi sia un obbligo legale di conservazione. Questa clausola deve specificare una scadenza concreta, non solo il principio.
| Categoria | Dati interessati | Durata |
|---|---|---|
| Contenuto dell'applicazione | Tutti i dati archiviati nelle tabelle Postgres del progetto | Durata del progetto + 30 giorni dopo la cancellazione |
| File | Oggetti binari nei bucket di archiviazione | Durata del progetto + 30 giorni |
| Fatturazione | Nome, indirizzo, partita IVA, storia | 10 anni (obbligo di legge) |
Durate precise, piuttosto che una formula del tipo “entro un tempo ragionevole”, sono ciò che dovresti cercare nel DPA di un fornitore prima di firmare. Una durata non quantificata complica la prova di conformità in caso di ispezione.
Lista di controllo prima di firmare un DPA con un backend come servizio
Tale checklist riguarda il contenuto del DPA stesso. Per una selezione più ampia di un provider di backend conforme (hosting, società madre, sicurezza), consulta il nostro elenco di controllo completo di conformità GDPR per un BaaS.
- Sono presenti tutti gli otto commi dell’articolo 28 §3 oppure alcuni si riferiscono a un documento di terzi che non è possibile trovare?
- I sub-responsabili del trattamento sono nominati individualmente, con la loro funzione e ubicazione?
- Il periodo di notifica della violazione è misurato in ore o rimane “il più presto possibile”?
- Il destino dei dati alla scadenza del contratto specifica una durata esatta della cancellazione e non solo il principio?
- Il DPA fa riferimento a clausole contrattuali tipo per eventuali trasferimenti extra UE individuati nell'elenco dei subappaltatori?
- Il documento è datato, con la data dell'ultimo aggiornamento visibile?
Domande frequenti
Il DPA è solo una parte della conformità GDPR di un backend. L'elenco di controllo completo, che copre anche hosting, società madre e livello di sicurezza, è dettagliato nella nostra Lista di controllo di conformità GDPR per un BaaS.