Accordo sul Trattamento dei Dati (DPA)

Versione 2.1 — Ultimo aggiornamento: 7 agosto 2026

Allegato A ai Termini e Condizioni — Accordo ex art. 28 GDPR tra il Custode (Titolare dei Contenuti) e Gaetano Deleo (Responsabile), richiamato dall'art. 17.4 dei Termini.

1. Parti e ambito

1.1 Il presente Accordo intercorre tra:

  • il Custode di un Memoriale, in qualità di titolare del trattamento ai sensi dell'art. 17.3 dei Termini (di seguito il Titolare);
  • Gaetano Deleo, ditta individuale, Via Gorizia 1, 21053 Castellanza (VA), P. IVA 04152510121, in qualità di responsabile del trattamento (di seguito il Responsabile).

1.2 L'Accordo si applica esclusivamente ai trattamenti dei dati personali contenuti nei Contenuti di un Memoriale nelle ipotesi in cui il Custode assume la qualifica di titolare ai sensi dell'art. 17.3 dei Termini, ossia quando la diffusione dei Contenuti eccede l'ambito personale o domestico.

1.3 L'Accordo non si applica:

  • ai trattamenti per i quali il Responsabile agisce quale titolare autonomo ai sensi degli artt. 17.2 e 17.6 dei Termini, ivi compresi account, autenticazione, sicurezza, fatturazione, moderazione e adempimenti di legge;
  • ai Memoriali che ricadono nell'esenzione per attività a carattere esclusivamente personale o domestico ai sensi dell'art. 17.5 dei Termini.

1.4 L'Accordo si perfeziona con l'accettazione dei Termini e Condizioni ed è accettato separatamente dal Custode, con registrazione di versione, testo e data.

2. Oggetto, durata, natura e finalità del trattamento

  • Elemento: Oggetto — Contenuto: Ospitare, conservare, elaborare tecnicamente e rendere accessibili i Contenuti di un Memoriale secondo le impostazioni definite dal Titolare
  • Elemento: Durata — Contenuto: Per tutta la durata del rapporto contrattuale relativo al Memoriale, e successivamente nei limiti dell'art. 11
  • Elemento: Natura — Contenuto: Raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, comunicazione mediante trasmissione, limitazione, cancellazione
  • Elemento: Finalità — Contenuto: Erogazione delle funzionalità del Servizio secondo le istruzioni del Titolare

2.1 Categorie di dati personali

  • Dati identificativi delle persone menzionate o ritratte nei Contenuti: nome, immagine, voce, relazioni familiari e affettive dichiarate.
  • Dati relativi a vicende biografiche, luoghi, date, eventi e circostanze narrate.
  • Immagini fotografiche e riprese audio e video.
  • Metadati tecnici associati ai file, nei limiti in cui non siano rimossi dalle procedure di sicurezza.
  • Potenziali categorie particolari di dati ai sensi dell'art. 9 del Regolamento, ove il Titolare le inserisca nei Contenuti: stato di salute, convinzioni religiose o filosofiche, origine razziale o etnica, vita o orientamento sessuale, opinioni politiche.

Il Titolare è tenuto a non inserire dati della categoria di cui all'ultimo punto in assenza di una base idonea ai sensi dell'art. 9 del Regolamento, secondo quanto previsto dall'art. 14.1 lett. d) dei Termini.

2.2 Categorie di interessati

Persone viventi ritratte o menzionate nei Contenuti; autori dei contributi; membri della cerchia del Memoriale; familiari e conoscenti della Persona Ricordata.

3. Istruzioni del Titolare

3.1 Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare.

3.2 Costituiscono istruzioni documentate del Titolare, senza necessità di ulteriore formalizzazione:

  • i presenti Termini, il presente Accordo e la documentazione del Servizio;
  • le impostazioni di visibilità, di permesso e di ruolo configurate dal Titolare nell'interfaccia del Servizio;
  • le operazioni di pubblicazione, modifica, limitazione, rimozione ed esportazione compiute dal Titolare o dai soggetti da lui autorizzati;
  • le richieste inoltrate dal Titolare attraverso i canali indicati all'art. 2 dei Termini.

3.3 Il Responsabile informa il Titolare qualora, a suo ragionevole avviso, un'istruzione violi la normativa applicabile in materia di protezione dei dati personali, e può sospenderne l'esecuzione fino a chiarimento.

3.4 Qualora il Responsabile sia tenuto per obbligo di legge a un trattamento non previsto dalle istruzioni, ne informa il Titolare prima di procedere, salvo che la legge lo vieti per rilevanti motivi di interesse pubblico.

3.5 Trattamenti per finalità proprie. Resta fermo che, per le finalità indicate all'art. 17.6 dei Termini — sicurezza dei file, quarantena, moderazione, adempimenti derivanti dal Regolamento (UE) 2022/2065, riscontro alle autorità, conservazione probatoria e difesa di un diritto — il Responsabile agisce quale titolare autonomo e non su istruzione del Titolare, ai sensi dell'art. 28 par. 10 del Regolamento.

4. Riservatezza

4.1 Il Responsabile garantisce che le persone autorizzate al trattamento siano vincolate alla riservatezza per obbligo contrattuale o di legge, siano formate proporzionatamente al rischio e accedano ai dati soltanto nella misura necessaria alle proprie mansioni.

4.2 L'accesso del personale di supporto ai Contenuti è consentito soltanto su richiesta dell'Utente, in presenza di un incidente o su base autorizzata; è temporaneo, motivato, limitato nel tempo e registrato.

5. Misure di sicurezza (art. 32)

5.1 Il Responsabile adotta misure tecniche e organizzative adeguate, tra cui:

Controllo degli accessi

  • Autenticazione degli utenti e verifica dell'indirizzo email.
  • Autenticazione a più fattori disponibile e richiedibile per i ruoli amministrativi.
  • Row Level Security a livello di database, con criterio di negazione per difetto.
  • Separazione dei permessi per ruolo e verifica dell'autorizzazione lato server per ogni richiesta.
  • Identificativi non enumerabili nelle superfici esterne.

Protezione dei dati

  • Cifratura in transito mediante TLS.
  • Cifratura a riposo secondo le misure rese disponibili dai fornitori infrastrutturali.
  • Collegamenti firmati con scadenza breve per l'accesso ai media; nessun accesso diretto del client agli oggetti di storage.
  • Rimozione o segregazione dei metadati sensibili dai file pubblicati.

Sicurezza dei caricamenti

  • Validazione di estensione, tipo MIME reale e dimensione.
  • Area di quarantena separata dagli asset pubblicabili.
  • Controlli antimalware e limiti di decompressione.
  • Pubblicazione soltanto dopo esito positivo dei controlli.

Resilienza

  • Copie di sicurezza e replica; procedure di ripristino documentate e testate.
  • Registrazione delle operazioni rilevanti in forma non modificabile.
  • Limitazione della frequenza delle richieste e protezioni contro l'abuso.

Sviluppo e gestione

  • Controlli automatici di sicurezza nella catena di integrazione continua.
  • Gestione dei segreti in strumenti dedicati, separati per ambiente.
  • Principio del privilegio minimo per database, storage e strumenti operativi.

5.2 Il Responsabile può modificare le misure per mantenerne o accrescerne l'efficacia; nessuna modifica può ridurre il livello complessivo di sicurezza.

5.3 Il Titolare riconosce che le misure sono valutate adeguate in relazione al rischio e che nessuna misura può escludere in modo assoluto ogni rischio.

6. Sub-responsabili

6.1 Il Titolare conferisce autorizzazione generale al ricorso a sub-responsabili.

6.2 Elenco dei sub-responsabili impiegati per i trattamenti oggetto del presente Accordo:

  • Sub-responsabile: Supabase, Inc. — Attività: Database, autenticazione, storage dei media, API di backend — Sede legale: Stati Uniti — Regione di trattamento: Unione Europea (regione del progetto) — Base per l'eventuale trasferimento: Clausole contrattuali standard e misure supplementari; ove applicabile, decisione di adeguatezza
  • Sub-responsabile: Vercel, Inc. — Attività: Hosting dell'applicazione, distribuzione, log tecnici, sicurezza perimetrale — Sede legale: Stati Uniti — Regione di trattamento: rete globale / regione primaria del progetto; distribuzione tramite rete perimetrale — Base per l'eventuale trasferimento: Clausole contrattuali standard e misure supplementari; ove applicabile, decisione di adeguatezza

6.3 Non sono sub-responsabili ai fini del presente Accordo i fornitori impiegati per i trattamenti in cui il Responsabile agisce quale titolare autonomo. In particolare Stripe (pagamenti, fatturazione, prevenzione delle frodi) e Google Analytics 4 (statistiche di utilizzo, previo consenso) operano nell'ambito dei trattamenti di cui all'art. 17.2 dei Termini e non trattano i Contenuti dei Memoriali.

6.4 L'elenco aggiornato è pubblicato all'indirizzo https://www.inricordodite.it/sub-responsabili. Il Responsabile comunica ogni modifica con preavviso di almeno 30 giorni.

6.5 Il Titolare può opporsi a un nuovo sub-responsabile per motivi ragionevoli e documentati attinenti alla protezione dei dati, entro il termine di preavviso. In caso di mancato accordo il Titolare può recedere dal Servizio relativamente al Memoriale interessato, con diritto all'esportazione integrale dei dati e, per il Piano mensile, al rimborso pro rata.

6.6 Il Responsabile impone ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente Accordo e risponde del loro inadempimento nei limiti dell'art. 28 par. 4 del Regolamento.

7. Trasferimenti verso Paesi terzi

7.1 I trasferimenti verso Paesi terzi avvengono soltanto in presenza di una decisione di adeguatezza, di clausole contrattuali tipo, o di altra garanzia ammessa dal Capo V del Regolamento.

7.2 Il Responsabile mantiene una valutazione dell'impatto dei trasferimenti (Transfer Impact Assessment) per i fornitori indicati all'art. 6.2 e la mette a disposizione del Titolare su richiesta motivata.

7.3 Il Responsabile informa il Titolare senza ritardo qualora ritenga di non poter più garantire un livello di protezione adeguato.

8. Assistenza al Titolare

8.1 Diritti degli interessati. Il Responsabile mette a disposizione del Titolare gli strumenti del Servizio per dare riscontro alle richieste degli interessati, tra cui accesso, rettifica, limitazione della visibilità, rimozione dei Contenuti ed esportazione.

8.2 Il Responsabile notifica al Titolare, senza ingiustificato ritardo, le richieste degli interessati ricevute direttamente e riferite ai Contenuti del Memoriale, ai sensi dell'art. 17.7 dei Termini, e non vi dà autonomo riscontro nel merito, salva la facoltà di intervento di cui all'art. 16.4 dei Termini e salvi gli obblighi di legge.

8.3 Valutazioni d'impatto. Il Responsabile assiste il Titolare, nei limiti delle informazioni di cui dispone, negli adempimenti di cui agli artt. 32 a 36 del Regolamento.

8.4 L'assistenza è prestata gratuitamente per le richieste ordinarie; per richieste manifestamente eccessive o ripetitive il Responsabile può richiedere il rimborso dei costi ragionevoli, previa comunicazione.

9. Violazioni dei dati personali

9.1 Il Responsabile notifica al Titolare ogni violazione dei dati personali riguardante i Contenuti del Memoriale senza ingiustificato ritardo dal momento in cui ne acquisisce conoscenza, e comunque entro 48 ore.

9.2 La notifica contiene, nella misura disponibile: natura della violazione; categorie e numero approssimativo di interessati e di registrazioni coinvolte; conseguenze probabili; misure adottate o proposte; recapito per ulteriori informazioni. Le informazioni mancanti sono fornite progressivamente.

9.3 La notifica al Titolare è effettuata all'indirizzo email associato all'account del Custode.

9.4 Il Responsabile documenta le violazioni e collabora con il Titolare negli adempimenti verso l'autorità di controllo e verso gli interessati. La notifica all'autorità ai sensi dell'art. 33 del Regolamento e la comunicazione agli interessati ai sensi dell'art. 34 restano di competenza del Titolare per i trattamenti oggetto del presente Accordo.

10. Verifiche

10.1 Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi del presente Accordo.

10.2 Le verifiche sono esercitate in via ordinaria mediante richiesta scritta di informazioni e documentazione, cui il Responsabile dà riscontro entro 30 giorni.

10.3 Ispezioni presso i luoghi di trattamento sono ammesse soltanto in presenza di un motivo concreto e documentato, con preavviso di almeno 30 giorni, non più di una volta l'anno, in orario lavorativo, senza pregiudizio per la sicurezza e la riservatezza degli altri clienti, e con oneri a carico del Titolare. Il Responsabile può assolvere all'obbligo esibendo certificazioni, relazioni di audit indipendenti o documentazione dei fornitori infrastrutturali.

11. Cessazione e destino dei dati

11.1 Al termine del rapporto relativo al Memoriale, il Responsabile cancella i dati oggetto del presente Accordo secondo la progressione prevista dagli artt. 22 e 25 dei Termini, previa messa a disposizione dell'esportazione.

11.2 Restano escluse dalla cancellazione le copie contenute nei backup soggetti a rotazione tecnica dichiarata, quelle la cui conservazione sia imposta da un obbligo di legge o da un ordine dell'autorità, e quelle necessarie ad accertare, esercitare o difendere un diritto. Tali copie non sono utilizzate per finalità ordinarie.

11.3 Il Responsabile conferma la cancellazione su richiesta scritta del Titolare.

12. Responsabilità e disposizioni finali

12.1 La responsabilità delle parti è regolata dall'art. 82 del Regolamento e, per i profili contrattuali, dagli artt. 27 e 28 dei Termini.

12.2 Il presente Accordo può essere modificato dal Responsabile per adeguamento normativo, tecnico o organizzativo, con le modalità e i termini di preavviso di cui all'art. 3.4 dei Termini.

12.3 In caso di contrasto tra il presente Accordo e i Termini, prevale il presente Accordo limitatamente al trattamento dei dati personali.

12.4 L'Accordo è regolato dalla legge italiana.