Legale

Data Processing Agreement (DPA)

Accordo sul trattamento dei dati personali ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR)

Ultimo aggiornamento: 3 settembre 2026

1. Parti e ruoli

Il presente DPA disciplina il trattamento dei dati personali che PLESH TECH S.r.l. effettua per conto del Cliente nell'ambito dell'utilizzo di Plesh Sign.

  • Cliente = Titolare del trattamento (Data Controller);
  • PLESH TECH S.r.l. = Responsabile del trattamento (Data Processor).

PLESH TECH S.r.l. — Via Agostino da Montefeltro 2, 10134 Torino (TO), Italia — P. IVA IT12380050018 — hello@plesh.co — pleshtech@pec.it

Il presente DPA costituisce parte integrante dei Termini e Condizioni di Plesh Sign e si applica automaticamente ai clienti self-service, ferma la possibilità di sottoscrivere un DPA specifico negoziato.

2. Oggetto

Il trattamento ha ad oggetto i dati personali dei Partecipanti/Firmatari e degli altri soggetti inseriti dal Cliente in Plesh Sign, necessari all'erogazione del servizio.

3. Durata

Il trattamento ha durata pari alla durata del rapporto contrattuale relativo a Plesh Sign, incluso il periodo di recupero di 30 giorni successivo alla scadenza del diritto, e termina con la cancellazione o anonimizzazione dei dati secondo la sezione 24.

4. Natura del trattamento

Raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, estrazione, uso, generazione di documenti, esportazione, limitazione, cancellazione o anonimizzazione dei dati, mediante strumenti elettronici.

5. Finalità

Erogazione delle funzionalità di Plesh Sign secondo le istruzioni del Cliente: configurazione di eventi e documenti, raccolta di dati, dichiarazioni, consensi e sottoscrizioni, gestione dell'archivio, esportazione dei documenti e supporto tecnico correlato.

6. Categorie di interessati

  • partecipanti a eventi;
  • partecipanti a produzioni;
  • firmatari;
  • ospiti;
  • collaboratori;
  • fornitori;
  • altri soggetti inseriti dal Cliente in Plesh Sign.

7. Categorie di dati personali

  • dati identificativi;
  • dati di contatto;
  • campi definiti dal Cliente;
  • dichiarazioni;
  • liberatorie;
  • scelte di consenso;
  • sottoscrizioni/firme;
  • documenti generati;
  • informazioni sull'evento;
  • data e ora delle operazioni;
  • identificativi tecnici univoci e metadati rilevanti.

8. Categorie particolari di dati

Il Cliente non deve utilizzare Plesh Sign per trattare categorie particolari di dati personali ai sensi dell'art. 9 GDPR o dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR, salvo che il Cliente abbia individuato una valida base giuridica e l'utilizzo sia compatibile con il servizio e con i requisiti contrattuali e di sicurezza applicabili.

9. Istruzioni del Titolare

Plesh tratta i dati personali esclusivamente sulla base di istruzioni documentate del Cliente, incluse quelle impartite tramite la configurazione e l'utilizzo della piattaforma, salvo che il trattamento sia richiesto dal diritto dell'Unione o dello Stato membro applicabile. Plesh informa il Cliente qualora ritenga che un'istruzione violi la normativa applicabile.

10. Obblighi del Responsabile

Plesh si impegna a trattare i dati secondo l'art. 28 GDPR, ad assistere il Cliente nel rispetto degli obblighi previsti dagli artt. 32-36 GDPR e a mettere a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto degli obblighi applicabili.

11. Riservatezza

Le persone autorizzate al trattamento sono vincolate a un obbligo di riservatezza contrattuale o legale e sono istruite in merito al trattamento dei dati.

12. Sicurezza (art. 32 GDPR)

Plesh adotta misure tecniche e organizzative adeguate al rischio, tra cui:

  • controlli di accesso e principio del minimo privilegio;
  • gestione sicura delle credenziali;
  • cifratura del traffico di rete;
  • controlli sugli accessi amministrativi;
  • separazione logica dei dati dei clienti;
  • logging e monitoraggio;
  • gestione degli incidenti;
  • gestione delle vulnerabilità e degli aggiornamenti;
  • misure di backup e continuità ove applicabili;
  • procedure di revoca degli accessi.

13. Richieste degli interessati

Qualora Plesh riceva direttamente da un Partecipante una richiesta relativa a dati trattati per conto del Cliente, Plesh non deciderà autonomamente sulla richiesta, salvo obbligo di legge, e la inoltrerà o indirizzerà al Cliente, fornendo ragionevole assistenza.

14. Assistenza al Titolare

Plesh fornisce al Cliente, tenendo conto della natura del trattamento e delle informazioni a sua disposizione, ragionevole assistenza per l'adempimento degli obblighi di risposta agli interessati e degli obblighi di sicurezza e notifica.

15. Violazioni dei dati personali

Plesh informa il Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che riguardi i Dati del Cliente trattati da Plesh, fornendo le informazioni disponibili ragionevolmente necessarie per valutare: natura dell'incidente; categorie di dati interessati; categorie di soggetti interessati; probabili conseguenze; misure di mitigazione. Restano a carico del Cliente le notifiche all'autorità di controllo e agli interessati ove richieste dalla legge.

16. Assistenza alla DPIA

Plesh fornisce ragionevole assistenza al Cliente nello svolgimento di valutazioni d'impatto sulla protezione dei dati relative all'utilizzo di Plesh Sign.

17. Consultazione preventiva

Plesh fornisce ragionevole assistenza al Cliente in caso di consultazione preventiva dell'autorità di controllo ai sensi dell'art. 36 GDPR.

18. Sub-responsabili

Il Cliente conferisce a Plesh un'autorizzazione generale scritta all'utilizzo di sub-responsabili necessari all'erogazione del servizio, ai sensi dell'art. 28, par. 2 e 4 GDPR. Plesh impone ai sub-responsabili obblighi di protezione dei dati adeguati e resta responsabile del loro operato. La presente pagina costituisce il riferimento pubblico corrente dell'elenco dei sub-responsabili; i clienti sono informati delle modifiche rilevanti, ove appropriato tramite comunicazione email di servizio.

Sub-responsabileFinalità
CloudflareHosting del frontend/pagine e infrastruttura correlata
Google Cloud Platform / FirestoreDatabase e infrastruttura cloud
BrevoComunicazioni email di servizio e gestione contatti, ove applicabile
MakeAutomazioni e flussi di integrazione, ove applicabile

Google Analytics non è incluso tra i sub-responsabili dei dati dei Partecipanti: riguarda le analytics del sito web secondo l'implementazione effettiva, come descritto nell'Informativa Privacy.

19. Trasferimenti internazionali

L'infrastruttura applicativa principale è configurata nell'Unione Europea. Qualora si verifichino trattamenti o accessi al di fuori dello SEE, Plesh utilizza i meccanismi previsti dal Capo V GDPR, ove richiesti, quali decisioni di adeguatezza, Clausole Contrattuali Standard o altri meccanismi leciti di trasferimento, con misure supplementari ove appropriate.

20. Audit e informazioni di conformità

Plesh mette a disposizione del Cliente le informazioni ragionevolmente necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consente audit ragionevoli, con preavviso adeguato, in orari lavorativi, nel rispetto della riservatezza e della sicurezza degli altri clienti e senza compromettere l'operatività del servizio.

21. Esportazione dei dati

Durante il periodo di disponibilità del servizio, il Cliente può esportare i Dati del Cliente tramite le funzionalità disponibili nella piattaforma.

22. Restituzione dei dati

Al termine del rapporto, il Cliente può esportare i Dati del Cliente secondo le funzionalità disponibili; su richiesta ragionevole, Plesh fornisce assistenza nei limiti tecnicamente possibili durante il periodo di recupero.

23. Conservazione

  • servizio attivo → i dati sono trattati secondo le istruzioni del Cliente;
  • scadenza del servizio → periodo di recupero di 30 giorni;
  • dopo 30 giorni → i Dati del Cliente sono eliminati o anonimizzati in modo irreversibile.

Fanno eccezione i casi in cui: esista un altro diritto attivo; la legge imponga la conservazione; sia attivo un legal hold; sussista un'altra lecita istruzione del Titolare.

24. Cancellazione

La cancellazione avviene mediante eliminazione o anonimizzazione irreversibile dei dati applicativi. I dati possono permanere temporaneamente nei backup protetti dopo la cancellazione in produzione, fino alla scadenza della rotazione dei backup: tali dati restano protetti e non disponibili per il normale uso in produzione. In caso di ripristino da backup, i requisiti di cancellazione applicabili vengono nuovamente applicati.

25. Responsabilità

La responsabilità delle parti in relazione al presente DPA è disciplinata dai Termini e Condizioni di Plesh Sign e dalla normativa applicabile, incluso l'art. 82 GDPR.

26. Prevalenza

In caso di conflitto tra il presente DPA e altre disposizioni contrattuali relative al trattamento dei dati personali, prevale il presente DPA, salvo diverso accordo scritto tra le parti.

27. Legge applicabile

Il presente DPA è disciplinato dalla legge italiana e integrato dalle disposizioni del Regolamento (UE) 2016/679. Per le controversie è competente il Foro di Torino, salvo diversa competenza inderogabile.