Accordo sul trattamento dei dati
Il contratto ai sensi dell'articolo 28 per i dati personali trattati da OrbitPage per conto del cliente.
In vigore e aggiornato al: 31 agosto 20261. Parti, ruolo e conclusione
Questo Accordo sul trattamento dei dati (DPA) è parte dei Termini e condizioni OrbitPage. È concluso in forma elettronica tra il titolare dell'account o l'organizzazione identificata nell'account OrbitPage (il Cliente) e Paolo Ronco, gestore di OrbitPage da Italy (il Responsabile). Diventa vincolante quando il Cliente accetta i Termini o inserisce per la prima volta Dati personali del Cliente in una funzione svolta come responsabile.
Si applica soltanto quando il Cliente determina finalità e mezzi essenziali e OrbitPage tratta dati personali per suo conto. OrbitPage resta titolare autonomo per amministrazione account, fatturazione, sicurezza, prevenzione frodi e abusi, obblighi di legge e analytics del proprio sito, come spiegato nell'Informativa Privacy.
Dati personali del Cliente, titolare, responsabile, trattamento e violazione dei dati personali hanno il significato previsto dal Regolamento (UE) 2016/679 (GDPR).
2. Oggetto, durata e istruzioni documentate
OrbitPage tratta i Dati personali del Cliente per fornire workspace hosted, pubblicazione, controlli consenso, newsletter, Shop, prenotazioni, consegna, assistenza e funzioni collegate scelte dal Cliente. Il trattamento dura per il periodo del servizio e per i successivi tempi di cancellazione descritti sotto.
Le istruzioni documentate sono questo DPA, i Termini, configurazioni e contenuti del Cliente, azioni autenticate da Dashboard e API e istruzioni di assistenza scritte coerenti con il servizio. OrbitPage tratta i dati solo su tali istruzioni, inclusi i trasferimenti internazionali, salvo obblighi di legge dell'Unione o di uno Stato membro; quando consentito informa prima il Cliente.
OrbitPage informa senza ritardo il Cliente se ritiene che un'istruzione violi la normativa applicabile e può sospenderla mentre le parti la chiariscono.
3. Obblighi del Responsabile
OrbitPage garantisce che le persone autorizzate accedano ai dati soltanto per i propri compiti e siano vincolate alla riservatezza; mantiene misure adeguate al rischio ai sensi dell'articolo 32; impone obblighi equivalenti ai sub-responsabili; assiste il Cliente per diritti degli interessati, sicurezza, valutazione delle violazioni, DPIA e consultazione preventiva nei limiti della natura del servizio e delle informazioni disponibili; cancella o restituisce i dati secondo la sezione 11; e mette a disposizione le informazioni necessarie a dimostrare il rispetto dell'articolo 28 secondo la sezione 10.
4. Obblighi del Cliente
Il Cliente è responsabile di istruzioni lecite, corrette e trasparenti; informative e basi giuridiche; esattezza e minimizzazione; risposte agli interessati; configurazione di conservazione, consenso e destinatari; autorizzazioni dei propri utenti e servizi terzi. Non deve usare OrbitPage per categorie particolari, dati relativi a reati, monitoraggio sistematico su larga scala o dati di minori senza un accordo scritto separato che confermi adeguatezza del servizio e garanzie.
Il Cliente protegge credenziali di account, SMTP, API e servizi collegati, concede accessi minimi e segnala rapidamente sospette compromissioni. Resta responsabile dei provider indipendenti scelti, inclusi SMTP, analytics, CMP, prenotazioni, moduli ed embed.
5. Sicurezza e riservatezza
OrbitPage applica le misure dell'Allegato II e può aggiornarle in funzione di tecnologia e rischio senza ridurre materialmente la protezione complessiva. Nessuna misura costituisce garanzia di uptime, RTO o RPO salvo un SLA separato espressamente sottoscritto.
6. Assistenza per diritti e conformità
Tenendo conto della natura del trattamento, OrbitPage offre strumenti self-service e assistenza ragionevole per accesso, rettifica, esportazione, limitazione, opposizione e cancellazione. Se riceve una richiesta riferita principalmente ai Dati personali del Cliente, indirizza l'interessato al Cliente o inoltra la richiesta quando lecito e ragionevolmente identificabile; non risponde per conto del Cliente senza istruzione o obbligo legale.
OrbitPage fornisce le informazioni ragionevolmente disponibili per gli articoli 32–36 GDPR. Attività che richiedono sviluppo personalizzato, ricerche estese o professionisti esterni possono essere addebitate a una tariffa ragionevole concordata, salvo siano causate da una violazione di questo DPA da parte di OrbitPage.
7. Violazioni dei dati personali
OrbitPage informa il Cliente senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione confermata che riguarda Dati personali del Cliente. Quando disponibili, comunica natura, dati e interessati coinvolti, probabili conseguenze, mitigazioni e contatto. Può integrare le informazioni per fasi e adotta misure ragionevoli per contenere, indagare e correggere l'incidente. La comunicazione non costituisce ammissione di responsabilità.
8. Sub-responsabili
Il Cliente concede autorizzazione generale scritta ai fornitori elencati nella pagina Sub-responsabili, incorporata come Allegato III. OrbitPage resta responsabile dell'adempimento dei loro obblighi applicabili e li vincola a condizioni di protezione dati adeguate.
Quando richiesto, OrbitPage dà un ragionevole preavviso attraverso il servizio o il contatto dell'account prima che un nuovo sub-responsabile svolga un trattamento materialmente diverso. Il Cliente può opporsi per motivi documentati di protezione dati prima della modifica. Le parti cercano una soluzione ragionevole; se non è possibile, il Cliente può interrompere la funzione interessata o terminare il relativo servizio a pagamento.
9. Trasferimenti internazionali
Se Dati personali del Cliente vengono trasferiti fuori dallo SEE verso un paese privo di decisione di adeguatezza applicabile, OrbitPage usa un meccanismo valido, incluse quando appropriate le Clausole contrattuali standard 2021 della Commissione europea, e le misure supplementari richieste dalla valutazione del trasferimento. Località e garanzie disponibili sono descritte nella pagina Sub-responsabili.
10. Informazioni e audit
Su richiesta scritta ragionevole, OrbitPage fornisce informazioni necessarie a dimostrare il rispetto del DPA, come policy pertinenti, condizioni dei provider, riepiloghi di sicurezza e risposte a un questionario proporzionato. Non più di una volta ogni dodici mesi, salvo violazione, richiesta dell'autorità o credibile inadempimento materiale, il Cliente può chiedere un audit svolto da un revisore indipendente qualificato e vincolato alla riservatezza.
L'audit richiede preavviso ragionevole, non deve interrompere il servizio né esporre dati di altri clienti, segreti di sicurezza o materiale privilegiato. I costi sono del Cliente salvo che emerga una violazione materiale di OrbitPage. Per avviare la procedura contatta contact@orbitpage.com.
11. Restituzione e cancellazione
Durante il servizio il Cliente recupera i dati supportati tramite esportazione e backup disponibili. Se lo chiede prima della chiusura, OrbitPage presta assistenza ragionevole per un'esportazione disponibile. Alla cancellazione dell'account o alla fine del servizio, OrbitPage elimina i Dati personali del Cliente dai sistemi attivi secondo l'Informativa Privacy, salvo richiesta di restituzione prima della cancellazione o conservazione imposta dalla legge.
Backup dei provider e registri di sicurezza immutabili restano protetti e scadono secondo i cicli controllati. I dati conservati per legge, antifrode, controversie o pretese sono separati dall'uso ordinario e cancellati quando la finalità termina. Su richiesta, OrbitPage conferma il completamento della cancellazione applicabile dai sistemi attivi.
12. Prevalenza, responsabilità, durata e contatto
In caso di conflitto con i Termini sul trattamento dei Dati personali del Cliente prevale questo DPA. I Termini regolano il resto, inclusi responsabilità, pagamenti, sospensione, legge applicabile e controversie, senza limitare diritti o responsabilità inderogabili in materia di protezione dati.
Il DPA resta efficace finché OrbitPage tratta Dati personali del Cliente. Gli aggiornamenti seguono la procedura dei Termini e non riducono materialmente le garanzie obbligatorie dell'articolo 28. Comunicazioni e richieste possono essere inviate dalla pagina contatti o a contact@orbitpage.com.
Allegato I — Dettagli del trattamento
Allegato II — Misure tecniche e organizzative
- HTTPS/TLS per i dati supportati in transito e protezione gestita dai provider per i dati conservati.
- Autenticazione Firebase, identità verificate dove richiesto, controlli membership tenant, ruoli e autorizzazione lato server.
- Segreti lato server, hash non reversibili delle credenziali API e cifratura delle password SMTP fornite dal Cliente.
- Record isolati per tenant, percorsi di pubblicazione validati, storage privato per file protetti e credenziali di consegna temporanee.
- Rate limit, App Check o attestazione equivalente dove configurata, controlli abuso, salvaguardie di moderazione e log operativi.
- Cronologia revisioni, backup gestiti dove configurati, controlli di deploy, procedure incidenti e rotazione controllata delle credenziali.
- Minimizzazione, contesto AI limitato, credenziali provider ristrette e controlli di esportazione e cancellazione.
- Riservatezza, accesso ai provider secondo privilegio minimo e verifica dei sub-responsabili in base al ruolo.
Allegato III — Sub-responsabili autorizzati
L'elenco aggiornato con finalità, ambito dati e documentazione è mantenuto nella pagina Sub-responsabili. Provider SMTP, analytics, consenso, prenotazioni, moduli ed embed scelti dal Cliente restano sotto il suo controllo e non sono nominati da OrbitPage come sub-responsabili della piattaforma per tali usi.