Accordo sul trattamento dei dati (DPA)

ai sensi dell'art. 28 GDPR – octoja GmbH

octoja GmbH — Versione: agosto 2026

Questa è una traduzione di cortesia. La versione giuridicamente vincolante è l'originale tedesco.

Premessa

octoja GmbH (di seguito «responsabile del trattamento») tratta dati personali per conto del rispettivo partner contrattuale (di seguito «titolare del trattamento») nell'ambito della fornitura della piattaforma RMM di octoja. Il presente accordo sul trattamento dei dati (di seguito «DPA») disciplina i diritti e gli obblighi di entrambe le parti in relazione a tale trattamento ai sensi dell'art. 28 GDPR e integra la documentazione contrattuale principale esistente tra le parti (condizioni generali o condizioni d'uso).

§ 1 Oggetto e durata del trattamento

  1. Il responsabile tratta dati personali per conto del titolare esclusivamente per la fornitura, l'esercizio e la manutenzione della piattaforma RMM di octoja e per le prestazioni di supporto collegate.
  2. Il trattamento avviene per la durata del rapporto contrattuale principale in essere. Dopo la cessazione del contratto principale si applicano le disposizioni sulla restituzione e sulla cancellazione di cui al § 9 del presente DPA.

§ 2 Natura e finalità del trattamento

Finalità del trattamento: esercizio di una piattaforma SaaS di Remote Monitoring & Management (RMM) per l'amministrazione, il monitoraggio e l'automazione di sistemi IT da parte del titolare (MSP/reseller) per i propri clienti finali.

Natura del trattamento: raccolta, conservazione, trasmissione, modifica, consultazione, utilizzo e cancellazione nell'ambito dell'esercizio della piattaforma.

Categorie di interessati:

  • Collaboratori e account utente del titolare (MSP/reseller)
  • Collaboratori e utenti IT dei clienti finali del titolare
  • Referenti tecnici presso i clienti finali

Categorie di dati personali:

  • Dati dell'account: nome, indirizzo e-mail, nome utente, ruolo, hash della password
  • Dati di sistema dei dispositivi amministrati: nome del dispositivo, indirizzo IP, indirizzo MAC, nome host, dati del sistema operativo, software installato, informazioni hardware
  • Dati di connessione e di accesso: marca temporale del login, indirizzi IP, dati di sessione
  • Dati di supporto e comunicazione: contenuto dei ticket, comunicazione e-mail nel contesto del supporto
  • Dati di registro (log): log di attività, esecuzioni di script, log delle patch

Categorie particolari di dati personali (art. 9 GDPR): il trattamento di categorie particolari di dati personali non è previsto e il titolare deve astenersene, salvo diverso accordo scritto separato.

§ 3 Obblighi del responsabile del trattamento

  1. Il responsabile tratta i dati personali esclusivamente su istruzione documentata del titolare — anche per quanto riguarda il trasferimento di dati personali verso un paese terzo — salvo che sia obbligato al trattamento dal diritto dell'UE o di uno Stato membro.
  2. Il responsabile informa senza indugio il titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati dell'Unione o degli Stati membri. Il responsabile ha facoltà di sospendere l'esecuzione dell'istruzione in questione finché il titolare non la confermi o la modifichi.
  3. Il responsabile garantisce che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di segretezza e, ove pertinente, siano vincolate ai sensi del § 203 StGB (si veda il § 11).
  4. Il responsabile adotta tutte le misure richieste dall'art. 32 GDPR. Le concrete misure tecniche e organizzative sono documentate nell'allegato 1 (MTO) del presente DPA.
  5. Il responsabile assiste il titolare, per quanto possibile, con misure tecniche e organizzative adeguate affinché possa adempiere all'obbligo di dar seguito alle richieste degli interessati ai sensi del capo III del GDPR.
  6. Il responsabile assiste il titolare nell'adempimento degli obblighi di cui agli artt. da 32 a 36 GDPR (sicurezza dei dati, obblighi di notifica, valutazione d'impatto sulla protezione dei dati).
  7. Il responsabile mette a disposizione del titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi stabiliti dall'art. 28 GDPR e consente audit, comprese le ispezioni, svolti dal titolare o da un revisore da questi incaricato. Gli audit vanno annunciati con almeno 4 settimane di anticipo, limitati agli orari lavorativi di octoja e non possono pregiudicare in modo sproporzionato l'attività aziendale. I costi dell'audit sono a carico del titolare. Tale addebito non si applica agli audit motivati da una violazione dei dati personali imputabile al responsabile.

§ 4 Obblighi del titolare del trattamento

  1. Il titolare è titolare del trattamento ai sensi del GDPR — oppure, nella misura in cui tratti a sua volta i dati per conto dei propri clienti finali, responsabile del trattamento di questi ultimi — per tutti i dati personali che tratta o fa trattare tramite la piattaforma. Garantisce che per ogni trattamento sussista una base giuridica sufficiente, compresi gli eventuali accordi sul trattamento necessari con i propri clienti finali; in tal caso il responsabile opera come ulteriore responsabile (sub-responsabile del trattamento).
  2. Il titolare impartisce le istruzioni per il trattamento esclusivamente per iscritto o tramite le apposite funzioni della piattaforma. Le istruzioni verbali vanno confermate per iscritto senza indugio.
  3. Il titolare informa senza indugio il responsabile qualora, verificando le istruzioni o il trattamento, riscontri errori o irregolarità.
  4. Il titolare garantisce di adempiere, nei confronti dei propri clienti finali e dei loro collaboratori, agli obblighi informativi previsti dalla normativa sulla protezione dei dati.

§ 5 Sub-responsabili del trattamento

  1. Il titolare concede con il presente atto al responsabile un'autorizzazione generale a ricorrere a sub-responsabili del trattamento. Il responsabile informa il titolare con almeno quattro settimane di anticipo circa il previsto coinvolgimento o la sostituzione di un sub-responsabile, in forma testuale (e-mail o comunicazione tramite la piattaforma). Il titolare può opporsi alla modifica in forma testuale entro due settimane dalla ricezione, per un rilevante motivo di protezione dei dati. Se in caso di opposizione non si giunge a una soluzione consensuale, il titolare ha facoltà di recedere in via straordinaria dal contratto principale con effetto dal momento in cui la modifica diventa efficace.
  2. Sub-responsabili del trattamento attuali:
    Sub-responsabile del trattamentoSedeFinalità del trattamento
    Hetzner Online GmbHGermania (Norimberga/Falkenstein)Hosting, gestione del data center, conservazione dei dati
    Hetzner Online GmbH (Object Storage)GermaniaConservazione dei backup cifrati del database
    Supabase Pte. Ltd.Singapore; trattamento dei dati esclusivamente nell'UE (regione di Francoforte sul Meno); garantito tramite clausole contrattuali tipo UEDatabase per la gestione dei clienti
    CORDNET OÜ (d/b/a Featurebase)Estonia (Viimsi, Harju maakond, UE)Sistema di ticketing, supporto clienti
    Microsoft Ireland Operations Ltd.Irlanda (UE)Comunicazione via e-mail nell'ambito del supporto (può contenere dati personali provenienti dalle richieste di assistenza)
    BunnyWay d.o.o. (Bunny CDN)Slovenia (UE)Content delivery network, distribuzione dei contenuti statici della piattaforma
    Sendinblue GmbH (Brevo)Germania (Berlino)Notifiche via e-mail, e-mail transazionali
    seven communications GmbH & Co. KGGermaniaAllarmi tramite chiamata telefonica, SMS e WhatsApp. Nota: in caso di allarme via WhatsApp i numeri di telefono vengono trasmessi a WhatsApp Ireland Ltd. / Meta; l'uso del canale WhatsApp è facoltativo e viene attivato dal titolare del trattamento.
  3. Non sono sub-responsabili del trattamento ai sensi del presente DPA i servizi di terze parti che il titolare attiva e configura sotto la propria responsabilità tramite la piattaforma (p. es. ThreatDown, Lywand, Acronis; panoramica aggiornata all'indirizzo https://octoja.de/it/features/integrations). In tale ambito il responsabile funge esclusivamente da livello tecnico di integrazione; la responsabilità in materia di protezione dei dati per l'impiego di tali servizi ricade sul titolare (cfr. § 8 delle condizioni d'uso).
  4. Tutti i sub-responsabili sono contrattualmente obbligati a rispettare un livello di protezione dei dati corrispondente a quello del presente DPA, compresi gli obblighi di cui al § 11. Per i sub-responsabili con sede fuori dall'UE o dallo SEE, il responsabile assicura un livello adeguato di protezione dei dati mediante garanzie appropriate (p. es. clausole contrattuali tipo UE).
  5. Il responsabile risponde nei confronti del titolare dell'adempimento degli obblighi in materia di protezione dei dati da parte dei propri sub-responsabili nella stessa misura in cui risponde delle proprie violazioni.

§ 6 Diritti degli interessati

  1. Il responsabile inoltra senza indugio al titolare le richieste degli interessati che gli vengano rivolte direttamente. Il responsabile non risponde autonomamente a tali richieste, salvo che il titolare gliene abbia dato espressa istruzione.
  2. Su richiesta, il responsabile assiste il titolare nell'adempimento dei diritti degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione), nella misura in cui ciò sia tecnicamente possibile e attuabile nell'ambito dell'esercizio della piattaforma.

§ 7 Obblighi di notifica in caso di violazione dei dati personali

  1. Il responsabile notifica al titolare ogni violazione dei dati personali di cui venga a conoscenza (art. 4, n. 12 GDPR) che riguardi dati trattati per suo conto, senza indugio dopo esserne venuto a conoscenza e di norma entro 24 ore. Se in quel momento non sono ancora disponibili tutte le informazioni di cui al comma 2, viene effettuata dapprima una notifica provvisoria; le ulteriori informazioni vengono fornite senza indugio.
  2. La notifica contiene almeno:
    • la natura della violazione e le categorie di dati interessate,
    • il numero approssimativo di interessati e di record coinvolti,
    • le probabili conseguenze della violazione,
    • le misure correttive adottate o proposte.
  3. Il titolare è responsabile in proprio della notifica all'autorità di controllo competente e, se del caso, della comunicazione agli interessati ai sensi degli artt. 33 e ss. GDPR.

§ 8 Valutazione d'impatto sulla protezione dei dati

Qualora un'attività di trattamento del titolare richieda una valutazione d'impatto sulla protezione dei dati ai sensi dell'art. 35 GDPR, il responsabile assiste il titolare, su richiesta, mettendo a disposizione le informazioni rilevanti sull'esercizio della piattaforma e sulle misure tecniche impiegate.

§ 9 Cancellazione e restituzione al termine del contratto

  1. Dopo la cessazione del contratto principale, il responsabile cancella tutti i dati personali del titolare, salvo che vi ostino obblighi di conservazione previsti dalla legge. La cancellazione avviene al più tardi 30 giorni dopo la fine del contratto.
  2. Su richiesta del titolare, che deve essere presentata prima della scadenza del termine di 30 giorni, il responsabile mette i dati a disposizione in un formato di esportazione di uso comune. I costi di un'esportazione dei dati possono essere addebitati al titolare.
  3. Su richiesta, il responsabile conferma per iscritto al titolare l'avvenuta cancellazione completa.

§ 10 Responsabilità

La responsabilità delle parti nell'ambito del presente DPA è disciplinata dalle disposizioni sulla responsabilità del contratto principale (§ 7 delle condizioni generali ovvero § 6 delle condizioni d'uso). Nei confronti degli interessati si applica l'art. 82 GDPR.

§ 11 Soggetti tenuti al segreto professionale (§ 203 StGB)

  1. Nella misura in cui il titolare sia esso stesso soggetto tenuto al segreto professionale ai sensi del § 203, comma 1 StGB oppure impieghi la piattaforma per clienti finali che lo siano (in particolare consulenti fiscali, revisori, avvocati, medici e altri esercenti professioni sanitarie, imprese assicurative), il responsabile opera come altra persona cooperante ai sensi del § 203, comma 3, secondo periodo StGB.
  2. Il responsabile si impegna a mantenere il silenzio su tutti i segreti altrui di cui venga a conoscenza nell'ambito dell'esecuzione della prestazione, in particolare sui segreti attinenti alla sfera personale nonché sui segreti aziendali e commerciali, e a non rivelarli né utilizzarli senza autorizzazione. Il responsabile prende conoscenza delle informazioni protette solo nella misura necessaria alla corretta esecuzione della prestazione contrattuale.
  3. Il responsabile vincola per iscritto al segreto ai sensi del § 203 StGB, prima dell'inizio della loro attività, tutte le persone coinvolte nell'esecuzione della prestazione o che possano accedere ai dati del titolare, e le informa della punibilità della rivelazione non autorizzata ai sensi del § 203, comma 4 StGB. Su richiesta, il responsabile documenta al titolare l'avvenuto vincolo.
  4. Qualora il responsabile coinvolga sub-responsabili ai sensi del § 5 che possano accedere a informazioni protette, li vincola allo stesso modo al segreto ai sensi del § 203 StGB e garantisce che questi, a loro volta, vincolino in modo corrispondente le persone che operano presso di loro.
  5. Il responsabile ha facoltà di rivelare informazioni nella misura in cui vi sia tenuto per legge; ne informa preventivamente il titolare, se giuridicamente consentito.
  6. Gli obblighi di cui al presente paragrafo permangono senza limiti di tempo anche oltre la cessazione del contratto principale.

§ 12 Disposizioni finali

  1. Il presente DPA è parte integrante del contratto principale ed è soggetto al medesimo diritto applicabile (diritto tedesco).
  2. In caso di contrasto tra il presente DPA e il contratto principale, prevale il presente DPA per le questioni in materia di protezione dei dati.
  3. Le modifiche del presente DPA richiedono la forma testuale. Il responsabile comunica le modifiche al titolare in forma testuale almeno 30 giorni prima della loro efficacia; il § 5, comma 1 resta impregiudicato per le modifiche relative ai sub-responsabili.

octoja GmbH – Versione di agosto 2026