Accordo sul trattamento dei dati (DPA)
Stand: 17 giugno 2026
Il presente DPA precisa gli obblighi in materia di protezione dei dati tra il cliente (« titolare del trattamento ») e Innopulse Consulting GmbH (« responsabile del trattamento »). Si basa sulla nLPD e, ove applicabile, sull'art. 28 GDPR.
1. Oggetto e durata
Il presente accordo disciplina il trattamento dei dati personali da parte del responsabile per conto del titolare, esclusivamente per fornire le prestazioni concordate nel contratto principale (CG).
Si applica per la durata del rapporto di utilizzo e termina automaticamente con esso, fatti salvi singoli obblighi (cancellazione, riservatezza) che permangono oltre.
2. Natura e finalità del trattamento
Il trattamento comprende la raccolta, l'archiviazione, la strutturazione, l'analisi (inclusa l'analisi e la generazione tramite IA), la messa a disposizione e la cancellazione di dati di gara, aziendali e di offerte.
La finalità è esclusivamente la fornitura delle prestazioni contrattuali. Non ha luogo alcun trattamento per finalità proprie del responsabile.
3. Categorie di persone e dati interessati
- Collaboratori e utenti del titolare (dati di contatto e di account);
- dati personali di terzi contenuti in referenze, CV e offerte;
- dati di utilizzo, di registrazione e tecnici.
- Le categorie particolari di dati non sono trattate in modo mirato; il titolare garantisce di non caricare tali dati senza base giuridica.
4. Diritto di istruzione del titolare
Il responsabile tratta i dati personali esclusivamente su istruzione documentata del titolare, salvo obbligo legale di trattamento diverso.
La configurazione della piattaforma da parte del titolare e il presente accordo valgono come istruzione documentata. Se il responsabile ritiene un'istruzione illecita, ne informa il titolare.
5. Obblighi del responsabile
- Trattamento solo su istruzione documentata del titolare;
- impegno di riservatezza delle persone autorizzate al trattamento;
- attuazione di misure tecniche e organizzative adeguate;
- assistenza al titolare nel rispondere alle richieste degli interessati;
- assistenza per la sicurezza dei dati, la notifica delle violazioni e la valutazione d'impatto;
- cancellazione o restituzione dei dati dopo la fine;
- fornitura delle informazioni necessarie a dimostrare la conformità.
6. Notifica delle violazioni dei dati
Il responsabile informa il titolare senza indugio dopo essere venuto a conoscenza di una violazione della sicurezza dei dati personali che possa comportare un rischio per gli interessati.
La notifica contiene, ove disponibile, una descrizione della natura della violazione, le categorie di dati interessate, le probabili conseguenze e le misure adottate o proposte.
7. Sub-responsabili
Il titolare approva in generale il ricorso ai sub-responsabili indicati nell'informativa sulla protezione dei dati. Il responsabile informa delle modifiche previste (aggiunta o sostituzione) e concede al titolare un diritto di opposizione per gravi motivi.
Il responsabile vincola ogni sub-responsabile a obblighi di protezione dei dati equivalenti. I clienti Enterprise possono, tramite « Bring-Your-Own-Key », sostituire il sub-responsabile IA con un fornitore di loro scelta.
8. Misure tecniche e organizzative
Il responsabile adotta in particolare le seguenti misure:
- crittografia in transito (TLS) e a riposo;
- rigorosa separazione dei tenant tramite Row Level Security (RLS);
- controllo degli accessi basato sui ruoli, autenticazione a due fattori e SSO opzionale;
- crittografia delle chiavi sensibili con AES-256;
- registrazione di audit delle operazioni sensibili;
- backup regolari e misure di ripristino;
- procedure di verifica e miglioramento regolari delle misure.
9. Diritti di controllo e audit
Il responsabile mette a disposizione del titolare le informazioni necessarie a dimostrare il rispetto del presente accordo e consente verifiche adeguate.
I controlli avvengono con ragionevole preavviso, durante il normale orario lavorativo e senza disturbo sproporzionato dell'attività; le prove possono essere fornite anche tramite certificazioni o rapporti di audit adeguati.
10. Cancellazione e restituzione
Al termine del contratto, il responsabile cancella o restituisce i dati personali a scelta del titolare, salvo obbligo legale di conservazione.
Il titolare può in qualsiasi momento scaricare autonomamente i propri dati tramite la funzione di esportazione ed eliminare l'account con tutti i dati tramite la funzione self-service.
11. Trasferimento verso paesi terzi
I trasferimenti di dati verso paesi al di fuori della Svizzera e del SEE avvengono solo se è garantito un livello di protezione adeguato — in particolare sulla base di una decisione di adeguatezza, di clausole contrattuali tipo (CCT) o di certificazioni riconosciute, integrate da misure tecniche come la crittografia.
12. Responsabilità e disposizioni finali
Si applicano le regole di responsabilità delle CG. In materia di protezione dei dati il presente accordo prevale sulle CG. Qualora singole disposizioni siano nulle, la validità delle restanti non ne è pregiudicata.
Si applica il diritto svizzero; il foro è Zugo, Svizzera, salvo disposizioni legali imperative contrarie.