Ultimo aggiornamento: 4 settembre 2026 · Versione 1.0
Il presente Accordo sul trattamento dei dati («DPA») costituisce parte integrante del Contratto relativo a Maildroppa. Si applica ogniqualvolta Maildroppa tratta dati personali per conto di un Cliente.
Parti
Titolare del trattamento («Cliente»): la persona fisica o giuridica identificata come Cliente nell'Ordine o nell'account Maildroppa, inclusa una Società Affiliata del Cliente validamente inclusa, qualora tale Società Affiliata sia titolare del trattamento dei Dati Personali del Cliente.
Responsabile del trattamento («Maildroppa»):
Marcus Biel, operante con il nome commerciale «Maildroppa»
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germania
Contatto: modulo di contatto
Il Cliente e Maildroppa sono congiuntamente le «Parti».
1. Ambito di applicazione, durata e prevalenza
1.1 Il presente DPA disciplina il trattamento di dati personali da parte di Maildroppa per conto del Cliente in relazione al servizio («Dati Personali del Cliente»). L'oggetto, la natura, la finalità, le categorie di interessati e le tipologie di dati sono descritti nell'Allegato 1.
1.2 Il DPA acquista efficacia quando il Cliente accetta le Condizioni, un Ordine che lo incorpora o una conferma elettronica separata. Rimane in vigore per la durata del Contratto e per tutto il periodo in cui Maildroppa tratta Dati Personali del Cliente.
1.3 Il presente DPA prevale sul Contratto principale per il trattamento svolto per conto del Cliente. Le norme imperative in materia di protezione dei dati prevalgono in ogni caso.
1.4 Per le proprie finalità — tra cui gestione contrattuale e fatturazione, sicurezza degli account di Maildroppa, protezione della piattaforma e dell'infrastruttura di invio, prevenzione degli abusi e adempimento degli obblighi di legge — Maildroppa può agire come titolare autonomo del trattamento. Tale trattamento è disciplinato dall'Informativa sulla privacy, non dal presente DPA. Maildroppa non si avvarrà del ruolo di responsabile del trattamento per utilizzare i Dati Personali del Cliente a fini pubblicitari propri.
2. Definizioni e normativa applicabile
2.1 I termini «dati personali», «trattamento», «titolare del trattamento», «responsabile del trattamento», «interessato», «violazione dei dati personali» e «autorità di controllo» hanno il significato loro attribuito dal GDPR.
2.2 Per «Normativa sulla Protezione dei Dati» si intendono il GDPR, la legge federale tedesca sulla protezione dei dati e le altre norme in materia di protezione dei dati applicabili al trattamento specifico.
2.3 Se il Cliente è esso stesso responsabile del trattamento per conto di un altro titolare, Maildroppa agisce come sub-responsabile del trattamento. Il Cliente garantisce di essere autorizzato a impartire istruzioni a Maildroppa e a incaricarla, e metterà a disposizione di Maildroppa le informazioni e i diritti del titolare nella misura necessaria all'esecuzione del presente DPA.
3. Responsabilità e istruzioni del Cliente
3.1 Il Cliente è responsabile della liceità del trattamento, dei diritti degli interessati, dell'esattezza e della necessità dei dati e delle proprie istruzioni. Il Cliente assicura, in particolare, la sussistenza della base giuridica, la fornitura delle informative, il consenso ove richiesto, le decisioni in materia di conservazione e cancellazione e la liceità della comunicazione ai destinatari.
3.2 Le istruzioni documentate sono costituite dal Contratto principale, dal presente DPA, dalla configurazione e dall'utilizzo del servizio da parte del Cliente e dalle istruzioni supplementari in forma testuale. Un'istruzione non deve modificare sostanzialmente la natura, la finalità o l'ambito del servizio concordato. Ulteriori istruzioni possono richiedere un accordo separato e un corrispettivo ragionevole.
3.3 Il Cliente non deve trattare in Maildroppa categorie particolari di dati ai sensi dell'articolo 9 GDPR, dati relativi a condanne penali e reati ai sensi dell'articolo 10 GDPR, dati completi degli strumenti di pagamento, segreti d'ufficio o altre informazioni soggette a protezione speciale, salvo che Maildroppa approvi espressamente in anticipo, in forma testuale, la finalità specifica e le relative garanzie.
3.4 Il Cliente configura le funzioni disponibili relative a ruoli, esportazione, cancellazione, consenso, tracciamento e integrazione in modo adeguato al rischio e protegge account, domini, chiavi API e credenziali.
4. Trattamento esclusivamente su istruzioni documentate
4.1 Maildroppa tratta i Dati Personali del Cliente esclusivamente su istruzioni documentate del Cliente, anche in caso di trasferimento verso un paese terzo, salvo che il trattamento sia richiesto dal diritto dell'Unione o di uno Stato membro. In tal caso, Maildroppa informa il Cliente dell'obbligo giuridico prima del trattamento, salvo che la legge vieti tale informazione per rilevanti motivi di interesse pubblico.
4.2 Maildroppa utilizza i Dati Personali del Cliente esclusivamente per fornire, proteggere, supportare e cessare il servizio concordato e per eseguire istruzioni lecite. Sono vietate la vendita, la pubblicità di terzi e la creazione di un elenco di destinatari per un altro soggetto.
4.3 Se Maildroppa ritiene che un'istruzione violi la Normativa sulla Protezione dei Dati, ne informa il Cliente senza ingiustificato ritardo e può sospendere l'esecuzione dell'istruzione interessata fino a quando questa non sia confermata, modificata o chiarita dall'organismo competente. Le Parti cooperano in buona fede per individuare un'alternativa lecita.
4.4 Solo il personale che necessita dell'accesso per svolgere le proprie mansioni può accedere ai Dati Personali del Cliente. Prima dell'accesso, tali persone sono vincolate alla riservatezza o soggette a un adeguato obbligo legale e ricevono istruzioni in materia di privacy e sicurezza.
5. Misure tecniche e organizzative
5.1 Maildroppa attua le misure di cui all'Allegato 2 ai sensi degli articoli 28(3)(c) e 32 GDPR. Le misure tengono conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito, del contesto e delle finalità, nonché della probabilità e della gravità del rischio.
5.2 Maildroppa può sviluppare o sostituire singole misure con controlli equivalenti o più efficaci. Il livello complessivo di protezione concordato non deve essere ridotto in modo sostanziale. Le modifiche sostanziali peggiorative sono comunicate in anticipo, salvo che sia necessario intervenire immediatamente per affrontare un rischio acuto.
5.3 La sicurezza è una responsabilità condivisa. Maildroppa non è responsabile dei rischi causati esclusivamente da Contenuti del Cliente illeciti, dispositivi del Cliente non sicuri, credenziali condivise, integrazioni del Cliente configurate in modo errato o istruzioni del Cliente. Restano impregiudicati gli obblighi legali e contrattuali propri di Maildroppa.
6. Assistenza per i diritti degli interessati
6.1 Tenendo conto della natura del trattamento, Maildroppa assiste il Cliente mediante misure tecniche e organizzative adeguate nella gestione delle richieste ai sensi del capo III GDPR, comprese quelle relative ad accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e informazioni sulle decisioni automatizzate.
6.2 Qualora i dati richiesti siano disponibili tramite le funzionalità del prodotto, il Cliente gestisce autonomamente la richiesta. Per fornire ulteriore assistenza proporzionata, Maildroppa mette a disposizione le informazioni disponibili oppure rettifica, esporta, limita il trattamento o cancella i dati su istruzione documentata.
6.3 Se Maildroppa riceve una richiesta di un interessato che riguarda in modo riconoscibile i Dati Personali del Cliente, ne informa il Cliente senza ingiustificato ritardo e non risponde nel merito, salvo istruzioni del Cliente o obblighi di legge. Maildroppa può informare l'interessato che la richiesta è stata inoltrata al titolare del trattamento.
6.4 Il Cliente trasmette esclusivamente le informazioni necessarie per individuare i dati pertinenti e soddisfare la richiesta in modo sicuro. Maildroppa può addebitare costi ragionevoli, comunicati preventivamente, per un'assistenza manifestamente eccessiva, ripetuta o non standard, nella misura consentita dall'articolo 28 GDPR.
7. Conformità, valutazioni d'impatto e autorità
7.1 Tenendo conto della natura del trattamento e delle informazioni disponibili, Maildroppa assiste il Cliente nell'adempimento degli obblighi di cui agli articoli da 32 a 36 GDPR, inclusi quelli relativi a sicurezza, notifica e comunicazione delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva.
7.2 Su ragionevole richiesta, Maildroppa fornisce le informazioni relative al servizio, ai flussi di dati, alle misure, ai sub-responsabili e ai rischi noti necessarie per la valutazione d'impatto del Cliente, qualora non siano già disponibili nella documentazione o nell'account.
7.3 Se Maildroppa riceve una richiesta vincolante di Dati Personali del Cliente da parte di un'autorità o di un tribunale, ne informa il Cliente prima della comunicazione dei dati, ove consentito dalla legge. Maildroppa verifica i poteri del richiedente e l'ambito della richiesta, comunica soltanto quanto richiesto per legge e documenta la circostanza.
8. Violazioni dei dati personali
8.1 Maildroppa notifica al Cliente senza ingiustificato ritardo ogni Violazione dei Dati Personali che interessi i Dati Personali del Cliente dopo esserne venuta a conoscenza. Le informazioni iniziali possono essere fornite per fasi e la loro comunicazione non sarà rinviata fino alla conclusione dell'indagine.
8.2 Nella misura in cui le informazioni siano disponibili, la notifica include:
- la natura della violazione, comprese le categorie e il numero approssimativo delle persone e delle registrazioni di dati interessate;
- le probabili conseguenze;
- le misure adottate o proposte per contenerla e porvi rimedio;
- il momento o il periodo in cui si è verificata e lo stato attuale dell'indagine;
- un punto di contatto per eventuali domande.
8.3 Maildroppa adotta tempestivamente misure ragionevoli di contenimento, conservazione delle prove, individuazione della causa originaria e rimedio, documenta la violazione e fornisce le informazioni disponibili ai fini degli obblighi del Cliente ai sensi degli articoli 33 e 34 GDPR.
8.4 Il Cliente resta responsabile della valutazione e dell'eventuale notifica all'autorità di controllo entro 72 ore dal momento in cui ne viene a conoscenza, nonché dell'eventuale comunicazione agli interessati. Una notifica di Maildroppa non costituisce un'ammissione di inadempimento o di responsabilità.
8.5 Il Cliente informa tempestivamente Maildroppa degli incidenti di sicurezza nel proprio ambiente che possano incidere sui Dati Personali del Cliente o sul servizio e collabora alle misure di mitigazione.
9. Sub-responsabili
9.1 Il Cliente concede un'autorizzazione scritta generale per i sub-responsabili indicati nell'Allegato 3. Maildroppa resta responsabile nei confronti del Cliente dell'adempimento, da parte del sub-responsabile, dei propri obblighi ai sensi dell'articolo 28(4) GDPR.
9.2 Maildroppa vincola contrattualmente ogni sub-responsabile a un livello di protezione dei dati sostanzialmente identico per il servizio pertinente, anche in materia di istruzioni, riservatezza, sicurezza, assistenza, cancellazione e diritti di audit.
9.3 Prima di aggiungere o sostituire un sub-responsabile del trattamento, Maildroppa invia di norma un preavviso di almeno 30 giorni all’indirizzo email aziendale registrato nell’account e pubblica la modifica, con la relativa data, nell’elenco dei sub-responsabili del trattamento. Per esigenze urgenti di sicurezza o disponibilità può applicarsi un termine più breve; Maildroppa ne spiega il motivo e invia il preavviso il prima possibile.
9.4 Il Cliente può opporsi entro il periodo di preavviso per motivi specifici e comprovati relativi alla protezione dei dati. Le Parti cercano una soluzione ragionevole, ad esempio una modifica della configurazione. Se non è possibile trovare una soluzione e l’opposizione è giustificata, il Cliente può risolvere il Contratto principale per giusta causa, senza oneri aggiuntivi, prima che si ricorra al nuovo sub-responsabile del trattamento. Non sono sufficienti obiezioni di natura puramente commerciale o concorrenziale.
9.5 I servizi che non trattano Dati Personali del Cliente e i destinatari o le integrazioni collegati dal Cliente su sua istruzione non sono sub-responsabili del trattamento di Maildroppa. Ciò include i servizi che il Cliente collega e per i quali stipula un contratto tramite il proprio account presso terzi.
10. Trasferimenti internazionali
10.1 Maildroppa trasferisce i Dati Personali del Cliente al di fuori dello Spazio economico europeo esclusivamente sulla base di istruzioni documentate e nel rispetto del capo V del GDPR.
10.2 In assenza di una decisione di adeguatezza applicabile, Maildroppa stipula con l’importatore le Clausole Contrattuali Tipo della Commissione europea vigenti al momento. Il Modulo 2 si applica di norma quando il Cliente è titolare del trattamento e il Modulo 3 quando il Cliente è responsabile del trattamento. Il presente DPA e i suoi Allegati completano i corrispondenti allegati delle SCC.
10.3 Se un fornitore dispone di una certificazione valida nell’ambito dell’EU-US Data Privacy Framework per i dati pertinenti, è possibile avvalersi della decisione di adeguatezza. Maildroppa verifica la certificazione pertinente a intervalli ragionevoli e mantiene un meccanismo alternativo ove necessario per proseguire il trasferimento.
10.4 Maildroppa documenta una valutazione d’impatto sul trasferimento ove richiesto e adotta misure supplementari tecniche, contrattuali od organizzative adeguate alla normativa pertinente, alle possibilità di accesso e ai rischi per i dati. Il Cliente fornisce le informazioni necessarie per valutare le proprie istruzioni.
11. Restituzione e cancellazione
11.1 Per la durata del Contratto, il Cliente può utilizzare le funzioni di esportazione e cancellazione disponibili. Prima della scadenza del contratto, il Cliente può richiedere la restituzione dei Dati Personali del Cliente presenti nei sistemi operativi in un formato disponibile, di uso comune e leggibile da dispositivo automatico.
11.2 Dopo la cessazione dei servizi, Maildroppa cancella tutti i Dati Personali del Cliente e le relative copie senza ingiustificato ritardo, salvo che il Cliente ne abbia previamente richiesto la restituzione o che il diritto dell’Unione o di uno Stato membro ne imponga la conservazione. La cancellazione ha inizio una volta completata l’eventuale restituzione concordata. Su richiesta, Maildroppa conferma la cancellazione in forma testuale.
11.3 I dati che rimangono nei backup ad accesso limitato non vengono utilizzati per nuove finalità di produzione e vengono sovrascritti secondo il ciclo ordinario di backup documentato. Fino ad allora, restano esclusi dall’accesso ordinario. Se un backup viene utilizzato per il ripristino, Maildroppa riapplica tempestivamente le registrazioni di cancellazione, opposizione e limitazione ancora da attuare.
11.4 I dati conservati per obbligo di legge e le informazioni minime strettamente necessarie per la sicurezza, la prevenzione degli abusi o il rispetto permanente delle disiscrizioni sono isolati, soggetti ad accesso limitato e utilizzati esclusivamente per tale finalità, quindi cancellati quando non sono più necessari. Maildroppa comunica al Cliente la categoria e la base giuridica, ove non già documentate.
12. Informazioni e verifiche
12.1 Maildroppa fornisce le informazioni necessarie a dimostrare il rispetto dell’articolo 28 del GDPR e del presente DPA. Queste possono comprendere le misure tecniche e organizzative (TOMs) aggiornate, informazioni sui sub-responsabili del trattamento e sui trasferimenti, certificazioni appropriate, relazioni di verifica, questionari e conferme di cancellazione.
12.2 Se tale documentazione non risolve un rischio comprovato, il Cliente o un revisore indipendente e competente, vincolato alla riservatezza, può effettuare una verifica. Le verifiche si svolgono di norma non più di una volta ogni dodici mesi, con un preavviso di almeno 30 giorni, durante il normale orario lavorativo e senza causare disagi evitabili agli altri clienti o compromettere inutilmente la sicurezza.
12.3 È consentita una verifica aggiuntiva o con un preavviso più breve quando ciò sia giustificato da una Violazione dei Dati Personali, da specifiche e rilevanti criticità o da una disposizione dell’autorità di controllo. Maildroppa può mettere a disposizione materiale di sicurezza altamente sensibile tramite una relazione appropriata di terzi e limitare l’accesso ai dati di altri clienti, al codice sorgente, alle vulnerabilità o ai segreti commerciali, purché sia comunque possibile conseguire lo scopo della verifica.
12.4 Ciascuna Parte sostiene i propri costi. Se una verifica comporta un carico di lavoro sostanziale che eccede gli obblighi di legge o non rileva inadempimenti rilevanti da parte di Maildroppa, Maildroppa può addebitare costi ragionevoli concordati in anticipo. Se la verifica rileva un inadempimento rilevante da parte di Maildroppa, quest’ultima sostiene i costi ragionevoli della verifica e vi pone rimedio senza ingiustificato ritardo.
12.5 Maildroppa tiene i registri delle categorie di attività di trattamento ai sensi dell’articolo 30(2) del GDPR e coopera, su richiesta, con l’autorità di controllo competente.
13. Responsabilità
13.1 La responsabilità tra le Parti è disciplinata dall’articolo 82 del GDPR, dalle altre disposizioni inderogabili della Normativa sulla Protezione dei Dati e dalle disposizioni efficaci in materia di responsabilità del Contratto principale. Nessuna disposizione del presente DPA limita i diritti degli interessati o i poteri delle autorità di controllo.
13.2 Nei rapporti tra le Parti, ciascuna risponde dei danni e dei costi nella misura in cui siano causati da una violazione a essa imputabile del presente DPA, di un obbligo di legge o di una responsabilità giuridica. Restano impregiudicati i diritti di regresso previsti dalla legge.
14. Risoluzione per violazione della protezione dei dati
14.1 Se Maildroppa viola in modo rilevante il presente DPA, il Cliente può sospendere il trattamento interessato fino a quando non sia stato posto rimedio alla violazione. Se Maildroppa non pone rimedio a una violazione rilevante entro un termine ragionevole, o se porvi rimedio è impossibile, il Cliente può risolvere per giusta causa il contratto relativo al servizio interessato.
14.2 Maildroppa può sospendere l’esecuzione di un’istruzione illecita ai sensi della clausola 4.3. Se non è possibile trovare un’alternativa lecita e la prosecuzione violerebbe la Normativa sulla Protezione dei Dati, Maildroppa può porre fine al trattamento interessato. Restano fermi gli obblighi di restituzione, cancellazione e documentazione probatoria.
15. Disposizioni finali
15.1 Le modifiche sono concordate in forma testuale o incorporate mediante una procedura elettronica dimostrabile. Gli Allegati possono essere aggiornati per rispecchiare il trattamento effettivo, purché il livello complessivo di protezione non sia sostanzialmente ridotto e siano rispettati i diritti di preavviso e di opposizione previsti dal DPA.
15.2 Se una disposizione è invalida, le restanti disposizioni rimangono efficaci e le norme di legge la sostituiscono.
15.3 Si applicano il diritto tedesco e la clausola sul foro competente del Contratto principale, salvo che le disposizioni inderogabili della Normativa sulla Protezione dei Dati impongano diversamente.
15.4 La presente versione inglese è fornita per comodità di consultazione. In caso di contrasto con la versione tedesca, prevale quest’ultima, salvo che norme inderogabili impongano diversamente.
Allegato 1 – Descrizione del trattamento
1. Oggetto e finalità
Fornitura del servizio Maildroppa basato sul cloud per l’email marketing basato sul consenso, incluse la gestione dei contatti e delle liste, i moduli e gli Signup Flows, le campagne, i modelli, le automazioni, l’invio, i rapporti sulla consegna e sulle interazioni, i file, le integrazioni, le esportazioni, l’assistenza, la sicurezza, il backup e la cancellazione prevista dal contratto.
2. Durata
La durata del Contratto principale, cui si aggiunge il periodo di restituzione, cancellazione e scadenza dei backup previsto dalla clausola 11.
3. Natura del trattamento
Raccolta tramite i moduli del Cliente, registrazione, organizzazione, strutturazione, conservazione, adattamento, segmentazione, raffronto, estrazione, visualizzazione, importazione, esportazione, trasmissione, invio, registrazione nei log, analisi, limitazione, backup e cancellazione su istruzione del Cliente.
4. Categorie di interessati
- iscritti, potenziali clienti, contatti commerciali acquisiti, clienti e altri contatti professionali del Cliente;
- visitatori dei moduli e delle pagine di destinazione del Cliente e persone che vi inviano dati;
- destinatari delle campagne, delle automazioni e dei messaggi transazionali del Cliente;
- altre persone fisiche i cui dati il Cliente trasmette lecitamente al servizio.
5. Categorie di dati personali
- dati identificativi e di contatto: nome, indirizzo email e recapiti professionali inseriti dal Cliente;
- campi del profilo definiti dal Cliente, tag, segmenti, liste e assegnazioni a gruppi di destinatari;
- dati relativi al consenso, alla fonte e alle prove: fonte dell’iscrizione, modulo, testo del consenso, marche temporali, stato di conferma e disiscrizione e metadati IP/browser, ove abilitati e leciti;
- dati tecnici dei moduli e dati relativi agli abusi: dimensioni dello schermo, versione del browser e del sistema operativo, identificativo derivato del dispositivo, dati IP/della richiesta e orario dell’ultima visualizzazione del popup memorizzato nel browser, qualora il Cliente incorpori il componente di caricamento del modulo con tale configurazione;
- contenuti di campagne, moduli, automazioni, modelli e messaggi;
- dati sulla consegna e sulle interazioni: stato di consegna, eventi di apertura e clic ove abilitati e leciti, mancati recapiti, reclami, disiscrizioni ed esclusioni dagli invii;
- dati tecnici: indirizzo IP, informazioni su dispositivo, browser, richieste, sicurezza, log ed errori;
- file, allegati e contenuti caricati dal Cliente;
- informazioni relative a integrazioni, importazioni, esportazioni e assistenza, inclusi gli identificativi di terzi trasmessi dal Cliente.
6. Dati particolari
Il trattamento delle categorie particolari di dati di cui all’articolo 9 e dei dati relativi alle condanne penali di cui all’articolo 10 non fa parte del servizio ed è vietato, salvo espresso accordo preventivo in forma testuale per una finalità specifica e con garanzie aggiuntive.
7. Frequenza e volume
Continuo, con un volume determinato dall’uso, dalla configurazione, dai destinatari, dal piano e dalle istruzioni del Cliente.
8. Diritti e obblighi del Cliente
I diritti e gli obblighi del Cliente derivano dal presente DPA, dal Contratto principale e dalla Normativa sulla Protezione dei Dati. Il Cliente decide in particolare in merito alle finalità, alle basi giuridiche, alle categorie di dati, ai destinatari, alla configurazione, alla conservazione e al riscontro all’esercizio dei diritti degli interessati.
Allegato 2 – Misure tecniche e organizzative
Maildroppa mantiene le seguenti misure per i Dati Personali del Cliente. La loro attuazione può evolvere in linea con lo stato dell’arte, senza ridurre sostanzialmente il livello complessivo di protezione.
1. Organizzazione e governance
- responsabilità documentate in materia di protezione dei dati, sicurezza e gestione degli incidenti;
- obblighi di riservatezza per il personale autorizzato;
- istruzioni in materia di protezione dei dati e sicurezza adeguate ai ruoli e alle mansioni;
- concessione, modifica e revoca controllate degli accessi interni;
- valutazione documentata dei fornitori e contratti di trattamento dei dati richiesti;
- procedure per le richieste degli interessati, le istruzioni, la cancellazione e le richieste delle autorità.
2. Autenticazione e controllo degli accessi
- account autenticati tramite Auth0/Okta e interfacce del prodotto e di amministrazione con accesso limitato in base al ruolo;
- accessi interni individuali basati sulla necessità e sul principio del privilegio minimo;
- protezione degli accessi privilegiati e dei segreti tecnici; nessuna memorizzazione di password in chiaro da parte di Maildroppa;
- registrazione degli eventi relativi agli account e all’amministrazione rilevanti per la sicurezza;
- riesame degli accessi sulla base degli eventi e dei rischi e revoca tempestiva degli accessi non più necessari.
3. Sicurezza della trasmissione e delle comunicazioni
- trasmissione cifrata tramite connessioni HTTPS/TLS aggiornate;
- API e webhook protetti mediante autenticazione o metodi basati su firme/segreti, ove previsti;
- controlli sui domini e sui mittenti e supporto dei comuni metodi di autenticazione email;
- protezione contro le richieste abusive mediante proxy, controlli di rete, limitazione della frequenza delle richieste e controlli di sicurezza.
4. Separazione tra clienti e finalità
- assegnazione logica dei dati e degli accessi agli account dei Clienti;
- autorizzazione lato server per le risorse dell’account;
- ruoli e finalità separati per operazioni, assistenza, fatturazione e trattamento per conto del Cliente;
- nessun utilizzo dei Dati Personali del Cliente per pubblicità di terzi o commercio di liste.
5. Disponibilità, resilienza e ripristino
- funzionamento dell’applicazione principale su un’infrastruttura controllata in Germania e archiviazione primaria dei dati a oggetti nell’UE;
- misure di protezione contro gli attacchi di rete e il carico abusivo;
- monitoraggio del servizio, rilevazione degli errori e procedure controllate di escalation;
- backup ad accesso limitato secondo un calendario documentato;
- procedure di ripristino controllate;
- riapplicazione delle registrazioni di cancellazione e limitazione ancora da attuare dopo il ripristino.
6. Integrità e trattamento sicuro
- convalida tecnica di tipo, dimensione e accesso per i caricamenti supportati;
- distribuzione controllata del software e gestione delle dipendenze e delle vulnerabilità;
- registrazione degli errori e degli eventi di sicurezza con minimizzazione dei dati;
- misure di protezione contro le modifiche non autorizzate mediante controllo degli accessi;
- gestione tracciabile di mancati recapiti, reclami, disiscrizioni ed esclusioni dagli invii.
7. Protezione dei dati fin dalla progettazione
- campi obbligatori e trattamento limitati alla finalità; i campi aggiuntivi del Cliente sono configurabili;
- funzioni di esportazione, rettifica, cancellazione ed esclusione dagli invii a supporto delle procedure relative agli interessati;
- i flussi di consenso e iscrizione possono registrare il testo, la fonte e le marche temporali pertinenti;
- la misurazione delle aperture e dei clic è presentata come un’opzione di configurazione trasparente, ove la funzione sia applicabile;
- i dati diagnostici e analitici sono pseudonimizzati o minimizzati ove possibile.
8. Cancellazione e conservazione
- flussi di cancellazione nei sistemi operativi per contatti, campagne, automazioni, moduli, file e relativi dati del Cliente;
- separazione dei documenti di fatturazione da conservare per legge dai dati operativi del Cliente;
- informazioni limitate relative alle esclusioni dagli invii e alla sicurezza, utilizzate esclusivamente per la loro finalità protettiva;
- cancellazione nei sistemi operativi senza ingiustificato ritardo dopo la cessazione del servizio e il completamento dell’eventuale restituzione concordata; scadenza dei backup secondo il ciclo di backup documentato;
- documentazione della restituzione o della cancellazione su richiesta.
9. Gestione degli incidenti e riesame
- processo documentato di rilevamento, classificazione, contenimento, indagine, rimedio e riesame;
- notifica al Cliente senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione che interessa i Dati Personali del Cliente;
- registrazione della cronologia, dei sistemi e dei dati interessati, delle misure e delle informazioni disponibili sull’impatto;
- conservazione delle prove con accesso limitato;
- riesame periodico dell’efficacia e adeguamento delle misure in base al rischio.
Allegato 3 – Sub-responsabili del trattamento autorizzati e trasferimenti
Il seguente elenco si applica alle funzioni pertinenti; non tutti i fornitori trattano gli stessi dati per ogni Cliente. Maildroppa verifica il soggetto giuridico, la regione e il meccanismo di trasferimento sulla base del contratto effettivo prima del primo utilizzo e dopo una modifica sostanziale.
| Sub-responsabile del trattamento | Servizio e possibili dati trattati | Ubicazione principale | Meccanismo per i trasferimenti verso paesi terzi, ove necessario |
|---|---|---|---|
| Hetzner Online GmbH, Germania | Hosting principale, risorse di calcolo, database e rete; Dati Personali del Cliente necessari per il servizio | Germania | nessun trasferimento verso paesi terzi per le normali operazioni nel SEE |
| Cloudflare, Inc., Stati Uniti, ed entità contrattualmente incaricate | DNS, proxy, CDN, WAF, protezione DDoS e sicurezza; dati relativi a IP, richieste, domini, traffico e, per il trattamento tramite proxy, contenuti trasmessi | UE e nodi periferici globali; possibile accesso dagli Stati Uniti | EU-US Data Privacy Framework per i destinatari statunitensi certificati e/o SCC con garanzie supplementari |
| Amazon Web Services EMEA SARL, Lussemburgo, ed entità AWS contrattualmente incaricate | Archiviazione di oggetti e servizi cloud tecnici; file, modelli e relativi metadati | principalmente Francoforte, Germania (eu-central-1); possibile accesso da parte dell'assistenza a livello globale | decisione di adeguatezza ove applicabile, altrimenti SCC con garanzie supplementari |
| Bird B.V., Paesi Bassi, inclusa la piattaforma email SparkPost e le società affiliate che forniscono servizi | Trasmissione di email, eventi di consegna, mancati recapiti e reclami; indirizzo del destinatario, mittente, corpo del messaggio e metadati di invio | endpoint UE di SparkPost configurato tecnicamente; possibile accesso da parte dell'assistenza o di società del gruppo al di fuori del SEE | per l'accesso da paesi terzi, EU-US Data Privacy Framework ove applicabile e/o SCC con garanzie supplementari |
| Okta, Inc., Stati Uniti, ed entità Auth0/Okta contrattualmente incaricate | Autenticazione e accesso all'account; utente dell'account, identificativo di accesso, email, metadati di sicurezza e di sessione | regione UE ove abilitata; possibile accesso dagli Stati Uniti | EU-US Data Privacy Framework per i destinatari certificati e/o SCC con garanzie supplementari |
| SmartBear Software, Inc., Stati Uniti, e società affiliate (Bugsnag) | Diagnostica degli errori e monitoraggio operativo; identificativo pseudonimo dell'account/utente, metadati relativi a errori, dispositivi, richieste e versioni rilasciate | regione Bugsnag selezionata; possibile accesso dagli Stati Uniti | EU-US Data Privacy Framework per i destinatari certificati e/o SCC con garanzie supplementari |
Auth0/Okta è incluso nel presente Allegato solo nella misura in cui tratta Dati Personali del Cliente in qualità di sub-responsabile del trattamento nell'ambito di un determinato flusso di dati. Il trattamento dei dati degli utenti degli account effettuato da Maildroppa in qualità di titolare del trattamento per le proprie finalità contrattuali, di gestione degli account e di autenticazione è disciplinato dall'Informativa sulla privacy ed esula dal presente DPA.
Comunicazioni di modifica
Maildroppa informa i Clienti all'indirizzo email aziendale registrato nell'account e pubblica una versione datata del presente elenco. La comunicazione indica il fornitore, la finalità, l'ubicazione, il meccanismo e la data di inizio prevista. La procedura di opposizione è disciplinata dalla clausola 9.
Integrazioni su indicazione del Cliente
Zapier, Make e gli altri servizi collegati dal Cliente non sono automaticamente sub-responsabili del trattamento di Maildroppa. Quando Maildroppa trasmette dati a una di queste integrazioni su istruzione del Cliente, il Cliente è responsabile della scelta del destinatario, delle necessarie autorizzazioni, delle informative sulla privacy, dei contratti e dei meccanismi di trasferimento internazionale.