Accordo sul trattamento dei dati
Ultimo aggiornamento 8 settembre 2026
Il presente Accordo sul trattamento dei dati (il "DPA") costituisce parte integrante ed è soggetto al contratto per la fornitura della piattaforma di formazione in materia di conformità Zentrum24 Academy stipulato tra le parti (il "Contratto Principale"). Esso è concluso tra:
- Zentrum24 LLC, società con sede legale in 1621 Central Ave, Cheyenne, Wyoming 82001, USA ("Zentrum24 Academy", il "Responsabile del trattamento"); e
- il cliente identificato nel Contratto Principale e nell'Allegato I (il "Cliente", il "Titolare del trattamento").
Zentrum24 Academy e il Cliente sono ciascuno una "parte" e congiuntamente le "parti". Il presente DPA rispecchia l'accordo delle parti in merito al trattamento dei Dati personali in relazione al sistema di gestione dell'apprendimento in materia di conformità Zentrum24 Academy, un Software-as-a-Service multi-tenant utilizzato per gestire assegnazioni di formazione basate sui ruoli, corsi SCORM, quiz, firme elettroniche ai sensi del 21 CFR Part 11, un audit trail a prova di manomissione e certificati di completamento (il "Servizio").
1. Definizioni e interpretazione
1.1 Per "Normativa sulla protezione dei dati" si intendono tutte le leggi e i regolamenti applicabili al trattamento dei Dati personali ai sensi del presente DPA, ivi compreso il Regolamento (UE) 2016/679 (il "GDPR"), il GDPR come recepito nell'ordinamento del Regno Unito (lo "UK GDPR") unitamente allo UK Data Protection Act 2018 e, ove applicabile, la Legge federale svizzera sulla protezione dei dati.
1.2 I termini "Titolare del trattamento", "Responsabile del trattamento", "Interessato", "Dati personali", "Violazione dei dati personali", "trattamento", "categorie particolari di dati personali" e "autorità di controllo" hanno il significato loro attribuito dal GDPR.
1.3 Per "Sub-responsabile del trattamento" si intende qualsiasi terzo incaricato da Zentrum24 Academy (o da un altro sub-responsabile del trattamento di Zentrum24 Academy) di trattare Dati personali per conto del Cliente ai sensi del presente DPA.
1.4 Per "SCCs" si intendono le clausole contrattuali tipo per il trasferimento di dati personali verso paesi terzi di cui alla Decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021, unitamente all'UK International Data Transfer Addendum e a ogni modifica svizzera applicabile, come ulteriormente descritto nella Sezione 12.
1.5 In caso di conflitto tra il presente DPA e il Contratto Principale in relazione al trattamento dei Dati personali, prevale il presente DPA. In caso di conflitto tra il presente DPA e le SCCs, prevalgono le SCCs.
2. Oggetto, durata, natura e finalità del trattamento
2.1 Ruoli. Il Cliente è il Titolare del trattamento e Zentrum24 Academy è il Responsabile del trattamento con riferimento ai Dati personali trattati per fornire il Servizio. Qualora Zentrum24 Academy tratti Dati personali limitati in qualità di titolare autonomo del trattamento per proprie legittime finalità aziendali (ad esempio, amministrazione degli account, fatturazione, sicurezza, prevenzione delle frodi e miglioramento del prodotto mediante dati aggregati o deidentificati), essa opera in conformità alla propria informativa sulla privacy e alla Normativa sulla protezione dei dati applicabile, e tale trattamento esula dall'ambito di applicazione del presente DPA.
2.2 Oggetto. Oggetto del trattamento sono l'erogazione, il funzionamento, il supporto e la sicurezza del Servizio per conto del Cliente.
2.3 Durata. Zentrum24 Academy tratterà i Dati personali per la durata del Contratto Principale e per il periodo aggiuntivo previsto dalla Sezione 10 (cancellazione e restituzione), salvo che un periodo di conservazione più lungo sia richiesto dalla legge applicabile.
2.4 Natura e finalità. La natura e la finalità del trattamento consistono nell'ospitare e gestire un sistema di gestione dell'apprendimento per la formazione in materia di conformità, inclusi: la creazione e l'amministrazione degli account tenant e dei record utente; l'assegnazione e il monitoraggio della formazione basata sui ruoli; l'erogazione di corsi SCORM e quiz; la registrazione dello stato di completamento, dei punteggi e delle firme elettroniche ai sensi del 21 CFR Part 11; la generazione dei certificati di completamento; la tenuta di un audit trail a prova di manomissione, con concatenamento di hash; e la fornitura di sicurezza, monitoraggio, backup e supporto.
2.5 Le categorie di Interessati e di Dati personali, nonché ulteriori dettagli del trattamento, sono indicati nell'Allegato I.
3. Trattamento esclusivamente su istruzioni documentate
3.1 Zentrum24 Academy tratterà i Dati personali soltanto su istruzioni documentate del Cliente, anche in materia di trasferimenti internazionali, salvo che ciò sia richiesto dal diritto dell'Unione europea o dello Stato membro cui è soggetta Zentrum24 Academy; in tal caso, Zentrum24 Academy informerà il Cliente di tale obbligo giuridico prima del trattamento, a meno che tale diritto vieti detta informazione per rilevanti motivi di interesse pubblico.
3.2 Il Contratto Principale, il presente DPA (compresi i suoi Allegati) e l'uso e la configurazione autorizzati del Servizio da parte del Cliente costituiscono le istruzioni complete e documentate del Cliente. Istruzioni ulteriori o diverse devono essere concordate per iscritto e possono comportare adeguamenti dei corrispettivi o dell'ambito.
3.3 Zentrum24 Academy informerà immediatamente il Cliente qualora, a suo parere, un'istruzione violi la Normativa sulla protezione dei dati. Zentrum24 Academy non è tenuta a effettuare una valutazione giuridica delle istruzioni del Cliente e la presente Sezione 3.3 non pregiudica i rispettivi obblighi delle parti ai sensi della Normativa sulla protezione dei dati.
4. Riservatezza
4.1 Zentrum24 Academy garantirà che le persone autorizzate al trattamento dei Dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza.
4.2 Zentrum24 Academy limiterà l'accesso ai Dati personali al personale che necessita di tale accesso per adempiere agli obblighi di Zentrum24 Academy ai sensi del Contratto Principale e garantirà che tale personale riceva un'adeguata formazione in materia di protezione dei dati e di sicurezza.
5. Sicurezza del trattamento (Articolo 32)
5.1 Tenendo conto dello stato dell'arte, dei costi di attuazione, nonché della natura, dell'oggetto, del contesto e delle finalità del trattamento, come anche del rischio per i diritti e le libertà delle persone fisiche, Zentrum24 Academy attuerà e manterrà misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio. Le misure in vigore alla data di efficacia sono descritte nell'Allegato II.
5.2 Zentrum24 Academy può aggiornare o modificare di volta in volta le misure di cui all'Allegato II, a condizione che tali aggiornamenti non riducano in misura sostanziale il livello complessivo di sicurezza del Servizio.
5.3 Il Cliente è responsabile dell'uso sicuro del Servizio nell'ambito del proprio controllo, incluse la configurazione degli accessi basati sui ruoli, l'applicazione dell'autenticazione a più fattori e della politica sulle password ove offerte, la gestione dei propri amministratori e utenti e la tempestiva disattivazione delle credenziali degli utenti che non necessitano più dell'accesso.
6. Sub-responsabili del trattamento
6.1 Autorizzazione generale. Il Cliente concede a Zentrum24 Academy un'autorizzazione generale a incaricare Sub-responsabili del trattamento di trattare Dati personali, fatta salva la presente Sezione 6. I Sub-responsabili del trattamento autorizzati alla data di efficacia sono elencati nell'Allegato III.
6.2 Trasferimento degli obblighi. Qualora Zentrum24 Academy incarichi un Sub-responsabile del trattamento, lo farà mediante un contratto scritto che imponga obblighi di protezione dei dati sostanzialmente identici e non meno protettivi di quelli previsti dal presente DPA, in particolare garanzie sufficienti per attuare misure tecniche e organizzative adeguate. Zentrum24 Academy resta pienamente responsabile nei confronti del Cliente per l'adempimento degli obblighi di ciascun Sub-responsabile del trattamento.
6.3 Preavviso di modifica e opposizione. Zentrum24 Academy comunicherà al Cliente un preavviso scritto (che può essere fornito via e-mail, tramite il Servizio o tramite la pagina dei sub-responsabili del trattamento di Zentrum24 Academy) di ogni intenzione di aggiungere o sostituire un Sub-responsabile del trattamento, concedendo al Cliente una ragionevole opportunità — almeno [30] giorni prima che il nuovo Sub-responsabile del trattamento inizi a trattare Dati personali — di opporsi per ragionevoli motivi attinenti alla protezione dei dati. In caso di opposizione del Cliente, le parti collaboreranno in buona fede per risolvere l'obiezione. In mancanza di una soluzione, il Cliente può, quale unico ed esclusivo rimedio, risolvere la parte interessata del Servizio in conformità al Contratto Principale.
7. Assistenza in relazione alle richieste degli Interessati
7.1 Tenendo conto della natura del trattamento, Zentrum24 Academy assisterà il Cliente con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Cliente di dare seguito alle richieste di esercizio dei diritti degli Interessati ai sensi del Capo III del GDPR (compresi i diritti di accesso, rettifica, cancellazione, limitazione, portabilità dei dati e opposizione).
7.2 Zentrum24 Academy metterà a disposizione all'interno del Servizio funzionalità self-service che consentono al Cliente di accedere ai Dati personali, correggerli, esportarli e cancellarli. Qualora una richiesta di un Interessato non possa essere soddisfatta mediante tali funzionalità, Zentrum24 Academy fornirà, su richiesta del Cliente, una ragionevole assistenza aggiuntiva.
7.3 Qualora Zentrum24 Academy riceva una richiesta direttamente da un Interessato relativa a Dati personali trattati ai sensi del presente DPA, Zentrum24 Academy, salvo divieto di legge, ne informerà tempestivamente il Cliente e non risponderà autonomamente alla richiesta, se non su istruzioni documentate del Cliente o come richiesto dalla legge applicabile.
8. Assistenza in relazione agli Articoli da 32 a 36
8.1 Tenendo conto della natura del trattamento e delle informazioni a disposizione di Zentrum24 Academy, Zentrum24 Academy assisterà il Cliente nel garantire il rispetto degli obblighi del Cliente ai sensi degli Articoli da 32 a 36 del GDPR, vale a dire la sicurezza del trattamento, la notifica delle Violazioni dei dati personali all'autorità di controllo e agli Interessati, le valutazioni d'impatto sulla protezione dei dati e la consultazione preventiva dell'autorità di controllo.
8.2 Tale assistenza può comprendere la messa a disposizione delle informazioni sulla sicurezza contenute nell'Allegato II, del presente DPA e di altra documentazione ragionevolmente necessaria affinché il Cliente possa effettuare una valutazione d'impatto sulla protezione dei dati e, ove richiesto, la consultazione preventiva.
9. Notifica delle Violazioni dei dati personali
9.1 Zentrum24 Academy notificherà al Cliente, senza ingiustificato ritardo dopo esserne venuta a conoscenza, ogni Violazione dei dati personali che interessi Dati personali trattati ai sensi del presente DPA.
9.2 La notifica descriverà, nella misura in cui sia nota e ragionevolmente possibile, la natura della violazione, le categorie e il numero approssimativo di Interessati e di record interessati, le probabili conseguenze e le misure adottate o di cui si propone l'adozione per porre rimedio alla violazione e attenuarne gli effetti. Qualora le informazioni non possano essere fornite contestualmente, esse possono essere fornite in fasi successive senza ulteriore ingiustificato ritardo.
9.3 La notifica di una Violazione dei dati personali da parte di Zentrum24 Academy, o la relativa risposta, non potrà essere interpretata come un riconoscimento di colpa o di responsabilità da parte di Zentrum24 Academy. Il Cliente resta responsabile dei propri obblighi di notifica alle autorità di controllo e agli Interessati.
10. Cancellazione e restituzione alla cessazione
10.1 A scelta del Cliente, Zentrum24 Academy cancellerà o restituirà al Cliente tutti i Dati personali al termine della fornitura del Servizio e cancellerà le copie esistenti, salvo che il diritto dell'Unione europea o dello Stato membro richieda la conservazione dei Dati personali.
10.2 Il Cliente può esportare i propri Dati personali (compresi i registri di formazione, i manifest delle firme elettroniche, le voci dell'audit trail e i certificati) utilizzando la funzionalità di esportazione del Servizio durante la vigenza del contratto e per un periodo di [30] giorni successivi alla risoluzione o alla scadenza (il "periodo di recupero"). Trascorso il periodo di recupero, Zentrum24 Academy cancellerà i Dati personali entro [90] giorni, fatta salva la Sezione 10.3.
10.3 Zentrum24 Academy può conservare i Dati personali nella misura e per il periodo richiesti dalla legge applicabile (compresi i record che devono essere conservati per garantire l'integrità di un audit trail conforme al 21 CFR Part 11 / EU Annex 11), e i Dati personali contenuti nei backup cifrati di routine saranno cancellati secondo il calendario di rotazione dei backup di Zentrum24 Academy. Durante tale conservazione prolungata, gli obblighi del presente DPA continuano ad applicarsi e i Dati personali resteranno soggetti alle misure di sicurezza di cui all'Allegato II e saranno trattati esclusivamente nella misura necessaria alla finalità di conservazione.
10.4 Su richiesta scritta del Cliente, Zentrum24 Academy certificherà per iscritto di aver adempiuto alla presente Sezione 10.
11. Audit e informazioni
11.1 Zentrum24 Academy metterà a disposizione del Cliente tutte le informazioni ragionevolmente necessarie per dimostrare il rispetto degli obblighi di cui all'Articolo 28 del GDPR e al presente DPA, e consentirà e contribuirà alle attività di audit, comprese le ispezioni, svolte dal Cliente o da un revisore da questi incaricato.
11.2 Al fine di soddisfare i requisiti della Sezione 11.1, Zentrum24 Academy può mettere a disposizione la propria documentazione di sicurezza allora vigente, relazioni di audit di terze parti, certificazioni e risposte a ragionevoli questionari scritti in materia di sicurezza.
11.3 Qualora le informazioni messe a disposizione ai sensi della Sezione 11.2 risultino insufficienti, il Cliente può, previo ragionevole preavviso scritto di almeno [30] giorni e non più di una volta ogni dodici mesi (salvo che ciò sia richiesto a seguito di una Violazione dei dati personali o da un'autorità di controllo), svolgere un audit durante il normale orario lavorativo. Gli audit devono essere condotti in modo da ridurre al minimo le interruzioni, devono rispettare la riservatezza e la sicurezza degli altri clienti di Zentrum24 Academy e del suo ambiente multi-tenant, non devono comprendere l'accesso ai dati di altri clienti né alcun test di penetrazione sui sistemi di produzione senza il previo consenso scritto di Zentrum24 Academy, e il revisore deve sottoscrivere un impegno di riservatezza accettabile per Zentrum24 Academy. Ciascuna parte sostiene i propri costi, fermo restando che il Cliente sostiene i ragionevoli costi di Zentrum24 Academy qualora l'audit non riveli alcuna inadempienza sostanziale.
12. Trasferimenti internazionali
12.1 Il Servizio è ospitato su Vercel (hosting applicativo) e Supabase (database PostgreSQL gestito e object storage), con trattamento principale negli Stati Uniti (AWS us-east-1 (Northern Virginia, United States)); Zentrum24 Academy è stabilita negli Stati Uniti. Di conseguenza, la fornitura del Servizio può comportare il trasferimento di Dati personali verso gli Stati Uniti e altri paesi in cui operano Zentrum24 Academy o i suoi Sub-responsabili del trattamento, nonché il trattamento in tali paesi.
12.2 Qualora il trattamento di Dati personali soggetto al GDPR o al UK GDPR comporti un trasferimento verso un paese che non è oggetto di una decisione di adeguatezza, le parti convengono che tale trasferimento è disciplinato dalle SCCs, che sono con il presente atto incorporate nel presente DPA mediante rinvio e completate come segue:
- Modulo. Il Modulo Due (da titolare del trattamento a responsabile del trattamento) si applica quando il Cliente è titolare del trattamento e Zentrum24 Academy è responsabile del trattamento. Il Modulo Tre (da responsabile del trattamento a responsabile del trattamento) si applica ai trasferimenti successivi verso Sub-responsabili del trattamento.
- Clausola di adesione (Clausola 7). La clausola facoltativa di adesione si applica.
- Autorizzazione generale (Clausola 9, lettera a), Opzione 2). Si applica l'autorizzazione generale ai Sub-responsabili del trattamento di cui alla Sezione 6, con il termine indicato nella Sezione 6.3.
- Mezzi di ricorso e legge applicabile/foro competente (Clausole 11, 17, 18). La clausola facoltativa sui mezzi di ricorso non si applica; la legge applicabile e il foro competente sono quelli di uno Stato membro dell'UE che ammette i diritti dei terzi beneficiari, ossia l'Irlanda.
- Allegati. L'Allegato I del presente DPA completa gli Allegati I.A e I.B delle SCCs; l'autorità di controllo competente (Allegato I.C) è indicata nell'Allegato I; l'Allegato II del presente DPA completa l'Allegato II delle SCCs; e l'Allegato III del presente DPA completa l'elenco dei Sub-responsabili del trattamento.
12.3 Regno Unito. Per i trasferimenti soggetti al UK GDPR, le SCCs si applicano come modificate e integrate dall'UK International Data Transfer Addendum emanato dall'Information Commissioner ai sensi della sezione 119A del Data Protection Act 2018, che è incorporato mediante rinvio e completato utilizzando le corrispondenti informazioni contenute nel presente DPA e nei suoi Allegati.
12.4 Svizzera. Per i trasferimenti soggetti alla Legge federale svizzera sulla protezione dei dati, le SCCs si applicano con le modifiche necessarie a dare attuazione al diritto svizzero (compresi i riferimenti all'Incaricato federale della protezione dei dati e della trasparenza e al diritto svizzero), come pubblicate dall'autorità svizzera.
12.5 Ove e nella misura in cui Zentrum24 Academy aderisca a un quadro di trasferimento approvato e riconosciuto come idoneo a garantire un livello adeguato di protezione (ad esempio, l'EU-U.S. Data Privacy Framework e le sue estensioni per il Regno Unito e la Svizzera), le parti possono avvalersi di tale quadro quale meccanismo di trasferimento alternativo per i trasferimenti verso gli Stati Uniti.
12.6 Qualora il meccanismo di trasferimento utilizzato sia invalidato, sostituito o cessi di costituire una base valida per il trasferimento, le parti collaboreranno in buona fede per attuare senza ingiustificato ritardo un meccanismo di trasferimento alternativo lecito.
13. Responsabilità
13.1 La responsabilità di ciascuna parte derivante dal presente DPA e dalle SCCs o ad essi connessa, sia essa contrattuale, extracontrattuale (inclusa la colpa) o di altra natura, è soggetta alle limitazioni complessive di responsabilità e alle esclusioni concordate nel Contratto Principale, e ogni riferimento contenuto in tali limitazioni alla responsabilità di una parte si intenderà riferito alla responsabilità complessiva di tale parte ai sensi del Contratto Principale e del presente DPA congiuntamente considerati.
13.2 Nulla nel presente DPA limita o esclude la responsabilità di una delle parti laddove essa non possa essere limitata o esclusa ai sensi della legge applicabile, ivi compresa la responsabilità relativa al diritto al risarcimento dell'Interessato ai sensi dell'Articolo 82 del GDPR, o i diritti degli Interessati ai sensi delle SCCs.
13.3 Nei rapporti tra le parti, e fatti salvi i diritti degli Interessati o delle autorità di controllo, la responsabilità per sanzioni amministrative pecuniarie, pretese o danni derivanti dalla violazione da parte di una parte dei propri obblighi ai sensi della Normativa sulla protezione dei dati sarà ripartita in base alla responsabilità di ciascuna parte per il danno cagionato, tenuto conto dei ruoli di Titolare del trattamento e di Responsabile del trattamento.
14. Disposizioni generali
14.1 Durata. Il presente DPA ha efficacia a decorrere dalla data di efficacia del Contratto Principale (o, se successiva, dalla data dell'ultima sottoscrizione) e resta in vigore fintanto che Zentrum24 Academy tratta Dati personali per conto del Cliente.
14.2 Legge applicabile e foro competente. Salvo che la Normativa sulla protezione dei dati o le SCCs dispongano diversamente, il presente DPA è disciplinato e interpretato secondo le leggi dello Stato del Wyoming, USA, e i tribunali indicati nel Contratto Principale hanno giurisdizione esclusiva.
14.3 Nullità parziale e ultrattività. Qualora una disposizione del presente DPA sia ritenuta invalida o inefficace, le restanti disposizioni continuano ad avere effetto. Le disposizioni che per loro natura devono sopravvivere alla cessazione continueranno ad applicarsi.
14.4 Contatto per la protezione dei dati. Le richieste in materia di protezione dei dati relative al presente DPA possono essere indirizzate a Zentrum24 Academy all'indirizzo contact@zentrum24.com.
Allegato I — Descrizione del trattamento
A. Elenco delle parti
Esportatore di dati (Titolare del trattamento): il Cliente identificato nel Contratto Principale.
- Nome e indirizzo: (da completare a cura del Cliente) / (da completare a cura del Cliente).
- Persona di contatto, funzione e recapiti: (da completare a cura del Cliente).
- Attività rilevanti per i dati trasferiti: utilizzo del Servizio Zentrum24 Academy per amministrare e registrare la formazione in materia di conformità del proprio personale.
- Ruolo: Titolare del trattamento.
Importatore di dati (Responsabile del trattamento): Zentrum24 LLC
- Nome e indirizzo: Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA.
- Persona di contatto, funzione e recapiti: contact@zentrum24.com.
- Attività rilevanti per i dati trasferiti: fornitura, funzionamento, supporto e sicurezza della piattaforma di formazione in materia di conformità Zentrum24 Academy.
- Ruolo: Responsabile del trattamento.
B. Descrizione del trattamento
Categorie di Interessati. Il personale del Cliente e altre persone fisiche la cui formazione è amministrata dal Cliente tramite il Servizio, tra cui:
- i dipendenti, i tirocinanti e i lavoratori del Cliente assegnati alla formazione in materia di conformità;
- gli amministratori, gli autori, i manager e i discenti del Cliente titolari di account del Servizio;
- collaboratori esterni, personale temporaneo o altri utenti autorizzati che il Cliente decide di iscrivere.
Categorie di Dati personali.
- Dati dell'account: denominazione dell'organizzazione e piano di abbonamento.
- Dati identificativi e di profilo dell'utente: nome e cognome, indirizzo e-mail aziendale, identificativo del dipendente facoltativo, ruolo assegnato (amministratore del tenant / autore / manager / discente) e dati di autenticazione (password sottoposta ad hashing, segreto TOTP per l'autenticazione a più fattori e codici di backup, e identificativi SSO ove sia utilizzato SAML/SCIM).
- Registri di formazione: assegnazioni di corsi e quiz, stato di completamento, punteggi, registrazioni delle firme elettroniche ai sensi del 21 CFR Part 11 (identità del firmatario, significato della firma e marca temporale) e certificati di completamento.
- Log di audit e di sicurezza: indirizzo IP, user-agent, marche temporali e metadati degli eventi registrati nell'audit trail a prova di manomissione, con concatenamento di hash.
Categorie particolari di Dati personali. Il Servizio non è progettato né destinato a trattare categorie particolari di dati personali (Articolo 9) o dati relativi a condanne penali (Articolo 10). Il Cliente non deve caricare tali dati, salvo i contenuti in testo libero che decida di inserire; qualora lo faccia, il Cliente è responsabile di garantire una base giuridica e ogni ulteriore garanzia.
Frequenza del trattamento. Continuativa, per la durata del Contratto Principale.
Natura e finalità del trattamento. Come descritto nella Sezione 2 del presente DPA — ospitare e gestire un sistema di gestione dell'apprendimento per la formazione in materia di conformità, inclusi l'assegnazione e il monitoraggio della formazione, l'erogazione di corsi SCORM e quiz, la registrazione dei punteggi e delle firme elettroniche, la generazione di certificati, la tenuta di un audit trail e la fornitura di sicurezza, backup, monitoraggio e supporto.
Periodo di conservazione. Per la durata del Contratto Principale, oltre ai periodi descritti nella Sezione 10, e successivamente soltanto nella misura richiesta dalla legge applicabile (ad esempio, per conservare i registri di formazione e le voci dell'audit trail soggetti a regolamentazione).
Trasferimenti ai Sub-responsabili del trattamento. L'oggetto, la natura e la durata del trattamento da parte dei Sub-responsabili del trattamento sono indicati nell'Allegato III.
C. Autorità di controllo competente
L'autorità di controllo competente è l'autorità dello Stato membro dell'UE in cui è stabilito il Cliente o il suo rappresentante nell'UE, ovvero quella determinata ai sensi della Clausola 13 delle SCCs: la Data Protection Commission irlandese. Per i trasferimenti verso il Regno Unito, l'autorità competente è l'Information Commissioner's Office del Regno Unito; per i trasferimenti verso la Svizzera, l'Incaricato federale della protezione dei dati e della trasparenza.
Allegato II — Misure tecniche e organizzative di sicurezza
Le misure seguenti sono attuate e mantenute da Zentrum24 Academy alla data di efficacia. Esse possono essere aggiornate in conformità alla Sezione 5.2. Il presente Allegato completa altresì l'Allegato II delle SCCs.
1. Isolamento dei tenant e controllo degli accessi
- Isolamento multi-tenant rigoroso applicato a livello di database mediante la row-level security (RLS) di PostgreSQL, con l'applicazione che si connette tramite un ruolo dedicato non-superuser che non può eludere le policy RLS.
- Controllo degli accessi basato sui ruoli (RBAC) su quattro ruoli applicativi — amministratore del tenant, autore, manager e discente — che limitano le funzionalità e l'accesso ai dati secondo il principio del privilegio minimo.
- Gestione delle sessioni stateless mediante JWT firmati, memorizzati in cookie httpOnly con scadenza per inattività.
2. Autenticazione e gestione dei segreti
- Autenticazione a più fattori (MFA) mediante password monouso basate sul tempo (TOTP) con codici di backup per il ripristino.
- Protezione delle password mediante hashing bcrypt con requisiti di complessità configurabili, cronologia delle password e blocco dell'account in caso di ripetuti tentativi falliti.
- Federazione delle identità aziendali mediante single sign-on SAML e provisioning degli utenti SCIM (disponibile nel piano Pro).
- Protezione dei segreti mediante cifratura a busta di tipo KMS per i segreti MFA e SSO memorizzati.
3. Cifratura
- Cifratura in transito mediante TLS per le connessioni verso il Servizio e al suo interno.
- Cifratura a riposo per il database PostgreSQL gestito e per l'object storage (bucket privati con cifratura lato server), fornita da Supabase.
4. Integrità, audit e registrazioni elettroniche
- Log di audit a prova di manomissione, con concatenamento di hash che fornisce una registrazione verificabile e in sola aggiunta degli eventi rilevanti per la sicurezza e la conformità.
- Firme elettroniche conformi al 21 CFR Part 11 che registrano l'identità del firmatario, il significato della firma e una marca temporale attendibile, in linea con le aspettative dell'EU Annex 11.
5. Disponibilità, resilienza e sicurezza dell'infrastruttura
- Hosting su Vercel (hosting applicativo serverless gestito dietro una rete edge globale), con database PostgreSQL gestito e object storage privato e cifrato forniti da Supabase; lo stato del rate limiting è mantenuto nel database PostgreSQL. Regione di hosting principale: AWS us-east-1 (Northern Virginia, United States).
- Backup gestiti del database con cifratura a riposo e un calendario di rotazione definito.
- Rate limiting per tenant e per utente a tutela della disponibilità e per mitigare gli abusi.
- Posta elettronica transazionale recapitata tramite Resend (Resend, Inc.), con un trasporto SMTP diretto disponibile come soluzione di riserva.
6. Misure organizzative
- Obblighi di riservatezza imposti al personale autorizzato al trattamento dei Dati personali, unitamente a formazione in materia di protezione dei dati e di sicurezza.
- Accesso amministrativo secondo il principio del privilegio minimo ai sistemi di produzione, limitato al personale che ne necessita per il funzionamento e il supporto del Servizio.
- Governance dei sub-responsabili del trattamento mediante contratti scritti che impongono obblighi di protezione dei dati non meno protettivi di quelli previsti dal presente DPA (Sezione 6).
- Monitoraggio degli errori configurato per limitare l'acquisizione di Dati personali (log applicativi strutturati conservati dalla piattaforma di hosting; non è installato alcun servizio di monitoraggio degli errori di terze parti).
7. Standard di riferimento
Il Servizio e i relativi controlli sono progettati con riferimento a 21 CFR Part 11, EU Annex 11, ICH Q9, GAMP 5, SCORM 1.2/2004 e GDPR/UK-GDPR. I riferimenti agli standard descrivono l'intento progettuale e non costituiscono, di per sé, una garanzia di certificazione né della conformità normativa di un determinato cliente.
Allegato III — Elenco dei Sub-responsabili del trattamento autorizzati
Alla data di efficacia, Zentrum24 Academy si avvale dei seguenti Sub-responsabili del trattamento. Il presente elenco può variare in conformità alla Sezione 6.3.
- Vercel Inc. — hosting applicativo e distribuzione dei contenuti. Luogo del trattamento: Stati Uniti. Natura: erogazione dell'applicazione e trattamento del traffico delle richieste.
- Supabase — database PostgreSQL gestito e object storage privato e cifrato. Luogo del trattamento: Stati Uniti. Natura: archiviazione dei dati del Servizio, compresi i dati di account, i dati degli utenti, i registri di formazione e i dati di audit.
- Stripe, Inc. — elaborazione dei pagamenti e fatturazione degli abbonamenti. Luogo del trattamento: Stati Uniti. Natura: trattamento dei dati dell'account del Cliente e dei contatti di fatturazione; Stripe non tratta i registri di formazione dei discenti.
- Fornitore di e-mail / SMTP (non ancora selezionato) — recapito di e-mail transazionali. Luogo del trattamento: Stati Uniti. Natura: recapito delle notifiche del Servizio contenenti nome utente e indirizzo e-mail. Questo sub-responsabile del trattamento sarà indicato in questa sede prima del lancio.
Firme
Sottoscrivendo il Contratto Principale, o sottoscrivendo separatamente il presente DPA, ciascuna parte accetta di essere vincolata dal presente DPA. Ciascuna parte garantisce che la persona che sottoscrive per suo conto è debitamente autorizzata a farlo.
Per Zentrum24 LLC (Responsabile del trattamento): Nome: Anselme Metoudou; Qualifica: Amministratore delegato / Socio amministratore; Data: alla sottoscrizione; Firma: ____________________.
Per il Cliente (Titolare del trattamento): Nome: ____________________; Qualifica: ____________________; Data: ____________________; Firma: ____________________.