Contratto di elaborazione dati per conto terzi
Contratto per il trattamento dati su commissione
secondo l'art. 28 del Regolamento Generale sulla Protezione dei Dati (GDPR)
Stato: Aprile 2026
Questo contratto di elaborazione dati (AVV) è parte integrante del contratto di utilizzo tra il cliente (committente/responsabile del trattamento) e EUCERTA AG (incaricato/responsabile del trattamento). Viene accettato automaticamente con la conclusione del contratto di utilizzo per app.eucerta.eu / cockpit.eucerta.eu. Non è richiesta una firma separata secondo l'Art. 28 comma 9 DSGVO.
Preambolo
Questo contratto per il trattamento dei dati su commissione (di seguito "AVV") specifica gli obblighi di protezione dei dati delle parti contrattuali secondo l'Art. 28 DSGVO. Si applica a tutte le attività in cui EUCERTA AG, in qualità di responsabile del trattamento, elabora dati personali del committente nell'ambito dell'utilizzo delle piattaforme app.eucerta.eu e cockpit.eucerta.eu.
EUCERTA AG elabora i dati personali esclusivamente secondo le istruzioni del committente e in conformità con il DSGVO e la legge svizzera sulla protezione dei dati (nDSG).
§ 1 – Parti contraenti
Committente (Titolare del trattamento ai sensi dell'art. 4 n. 7 GDPR):
L'azienda o la persona fisica o giuridica che ha concluso il contratto di utilizzo con EUCERTA AG (di seguito "Committente" o "Cliente").
Appaltatore (responsabile del trattamento ai sensi dell'art. 4 n. 8 GDPR):
EUCERTA AG, iscritta nel registro di commercio della Svizzera
I don't see any German text to translate in your message. You've only written "E-Mail:" which appears to be a label. Please provide the German content you'd like me to translate to Italian.support@eucerta.eu| Web:www.eucerta.eu
(di seguito "EUCERTA" o "Appaltatore")
§ 2 – Oggetto e durata del trattamento
(1) L'oggetto dell'elaborazione su commissione è la fornitura e la gestione delle piattaforme SaaS app.eucerta.eu (sistema di gestione per i processi di certificazione ISO) e cockpit.eucerta.eu (portale di amministrazione) per il committente.
(2) Il presente accordo per il trattamento dei dati si applica per l'intera durata del contratto di utilizzo. Termina automaticamente con la cessazione del contratto di utilizzo, fatte salve le disposizioni relative alla conservazione e cancellazione dei dati di cui al § 8 del presente accordo.
§ 3 – Tipologia e finalità del trattamento
EUCERTA tratta, nell'ambito dell'erogazione dei servizi incaricati, le seguenti categorie di dati personali:
Categoria di dati
Finalità del trattamento
Posizione di archiviazione
Dati dell'account (Nome, E-Mail, Nome dell'azienda, Indirizzo)
Accesso alla piattaforma, comunicazione, elaborazione contratti
app.eucerta.eu (Server EU)
Dati di audit (documenti caricati, risposte ai moduli, prove documentali)
Esecuzione del processo di certificazione ISO
app.eucerta.eu (Server UE)
Dati del certificato (numero, campo di applicazione, data)
Emissione e gestione di certificati
cockpit.eucerta.eu (Server EU)
Dati di utilizzo (indirizzo IP, dati di login, log delle attività)
Sicurezza IT, gestione della piattaforma, risoluzione degli errori
File di log del server (cancellati automaticamente dopo 30 giorni)
Contenuti elaborati tramite IA (via Anthropic Claude API)
Creazione di documenti assistita da IA, supporto audit
API Anthropic – max. 7 giorni, nessun training con dati clienti
Persone interessate: Dipendenti, direttori generali e altri rappresentanti del committente che utilizzano il sistema o i cui dati vengono elaborati nell'ambito del processo di certificazione.
§ 4 – Obblighi del Contraente (EUCERTA)
4.1 Vincolo di istruzioni
(3) EUCERTA elabora i dati personali del committente esclusivamente sulla base di istruzioni documentate del committente e secondo i requisiti di questo AVV.
(4) Le istruzioni possono essere impartite per iscritto (inclusa e-mail). Le istruzioni orali devono essere confermate per iscritto senza indugio.
(5) Qualora EUCERTA ritenga che un'istruzione violi il diritto vigente sulla protezione dei dati, EUCERTA informerà immediatamente il committente e sospenderà l'esecuzione dell'istruzione fino al raggiungimento di un chiarimento conforme alla legge.
4.2 Riservatezza
(6) EUCERTA garantisce che tutte le persone che hanno accesso ai dati personali del committente siano vincolate alla riservatezza o soggette a un obbligo legale di riservatezza.
(7) EUCERTA elabora i dati esclusivamente per gli scopi incaricati. È escluso un utilizzo per scopi propri o per terzi.
4.3 Misure tecniche e organizzative (Art. 32 GDPR)
(8) EUCERTA adotta misure tecniche e organizzative (TOM) appropriate per garantire un livello di sicurezza adeguato al rischio. Queste comprendono in particolare:
• Crittografia della trasmissione dati (TLS/SSL) e archiviazione di dati sensibili
• Gestione degli accessi e delle autorizzazioni (principio del Least-Privilege)
• Aggiornamenti di sicurezza regolari e analisi delle vulnerabilità
• Sistemi di backup e procedure di disaster recovery
• Misure di sicurezza fisica presso la sede del server (data center nell'UE)
(9) I TOM attuali possono essere richiesti dal committente in qualsiasi momento via e-mail asupport@eucerta.eurichiesti.
§ 5 – Obblighi di notifica in caso di violazioni della protezione dei dati (Art. 33 e 34 DSGVO)
Questa sezione soddisfa espressamente i requisiti secondo l'Art. 33 DSGVO (Notifica all'autorità di controllo) e l'Art. 34 DSGVO (Notificazione delle persone interessate).
(10) EUCERTA informerà il committente immediatamente e completamente – al più tardi però entro 24 ore dal momento in cui ne viene a conoscenza – di ogni violazione della protezione dei dati personali che potrebbe comportare la violazione dei diritti e delle libertà delle persone fisiche.
(11) La comunicazione al committente avviene tramite e-mail all'indirizzo memorizzato nell'account utente nonché inoltre alla persona di contatto indicata nel contratto d'uso. La notifica contiene almeno le seguenti informazioni:
• Descrizione del tipo di violazione (categorie e numero approssimativo di persone interessate e set di dati)
• Nome e dati di contatto della persona di riferimento responsabile presso EUCERTA
• Probabili conseguenze della violazione
• Misure adottate o proposte per la risoluzione e la mitigazione
(12) EUCERTA documenta internamente tutte le violazioni della protezione dei dati secondo l'Art. 33 comma 5 DSGVO e mette a disposizione del committente l'accesso a questa documentazione su richiesta.
(13) L'obbligo di segnalare la violazione all'autorità competente per la protezione dei dati (secondo l'Art. 33 comma 1 DSGVO) e la notifica alle persone interessate (secondo l'Art. 34 DSGVO) spetta al committente in qualità di titolare del trattamento. EUCERTA supporta il committente in questo con tutte le sue forze.
(14) EUCERTA segnala anche quegli eventi in cui inizialmente si sospetta solo una violazione dei dati e il sospetto non viene successivamente confermato, quando al momento della segnalazione erano presenti indizi sufficienti per un incidente.
§ 6 – Obbligo di supporto del Responsabile del trattamento (Art. 28 comma 3 lett. e DSGVO)
Questa sezione soddisfa espressamente il requisito dell'obbligo di assistenza secondo l'Art. 28 comma 3 lett. e DSGVO.
(15) EUCERTA supporta il committente secondo l'Art. 28 comma 3 lett. e DSGVO nell'adempimento dei seguenti obblighi di protezione dei dati mediante misure tecniche e organizzative appropriate:
• Risposta alle richieste degli interessati (informazioni, rettifica, cancellazione, limitazione, portabilità dei dati secondo Art. 15–22 DSGVO)
• Rispetto degli obblighi di sicurezza secondo l'Art. 32 DSGVO
• Comunicazione delle violazioni della protezione dei dati personali secondo Art. 33, 34 DSGVO (v. § 5 del presente AVV)
• Esecuzione di valutazioni d'impatto sulla protezione dei dati secondo l'Art. 35 DSGVO
• Consultazione preventiva dell'autorità di controllo secondo l'Art. 36 DSGVO
(16) Se EUCERTA riceve una richiesta da parte di un interessato che si riferisce ai dati del committente, EUCERTA la inoltra immediatamente al committente. EUCERTA non risponde alle richieste degli interessati a proprio nome, ma solo su istruzione del committente.
(17) Per il supporto secondo questo § 6, EUCERTA mette a disposizione tramite le funzioni della piattaforma di app.eucerta.eu e cockpit.eucerta.eu le seguenti funzioni, che il committente può utilizzare autonomamente:
• Esportazione dati: esportazione completa di tutti i dati personali come CSV/JSON (formato file secondo § 9 di questo AVV)
• Autodistruzione dei dati: cancellazione autonoma di singoli set di dati nel sistema
• Richieste degli utenti: contatto diretto tramitesupport@eucerta.euper richieste complesse degli interessati
§ 7 – Diritto di controllo del committente (Art. 28 para. 3 lett. h GDPR)
Questa sezione soddisfa espressamente il diritto di controllo secondo l'art. 28 comma 3 lett. h DSGVO.
(18) Il committente ha il diritto di controllare in qualsiasi momento e nella misura necessaria il rispetto delle disposizioni del presente AVV nonché delle normative sulla protezione dei dati applicabili da parte di EUCERTA.
(19) Il diritto di controllo può essere esercitato come segue:
• Richieste scritte (via e-mail a support@eucerta.eu): EUCERTA risponde alle richieste relative al trattamento dei dati, alle TOM e alle misure di sicurezza entro 10 giorni lavorativi.
• Presentazione di attestazioni: EUCERTA mette a disposizione su richiesta certificazioni pertinenti, rapporti di verifica e attestati (ad es. secondo ISO 27001 o attestazioni comparabili).
• Controllo in loco: Il committente può effettuare, previa comunicazione con un preavviso di almeno 15 giorni lavorativi, un controllo in loco presso i locali commerciali di EUCERTA durante gli orari di lavoro abituali. I controlli devono essere limitati al minimo necessario.
• Terzo incaricato: Il committente può incaricare un terzo qualificato (ad es. revisore esterno della protezione dati) del controllo, purché questi sia vincolato alla riservatezza.
(20) EUCERTA è obbligata a fornire al committente tutte le informazioni necessarie per il controllo e a mettere a disposizione le relative prove.
(21) EUCERTA informa immediatamente il committente quando un'autorità di controllo effettua misure di controllo presso EUCERTA, nella misura in cui queste si riferiscano al trattamento dei dati del committente.
(22) I costi per i controlli in loco secondo il comma 2 (terzo trattino) sono a carico del committente, nella misura in cui l'impegno va oltre quanto dovuto contrattualmente nel quadro della documentazione e della fornitura di informazioni.
§ 8 – Cancellazione dei dati e restituzione alla fine del contratto
(23) Alla conclusione del contratto di utilizzo, tutti i dati personali del committente memorizzati su app.eucerta.eu e cockpit.eucerta.eu vengono cancellati o restituiti su richiesta del committente.
(24) Si applicano i seguenti termini:
Categoria di dati
Termine di cancellazione
Avviso
Account utente, dati di contatto
30 giorni dopo la fine del contratto
Su richiesta anche immediatamente; consultazione possibile tramite esportazione dati
Documenti di audit, Risposte ai moduli
30 giorni dopo la fine del contratto
Esportazione precedente come PDF/CSV consigliata
Dati del certificato (Riferimento)
30 giorni dopo la fine del contratto
Il PDF del certificato rimane presso il cliente; cancellazione del riferimento della piattaforma
File di log del server
30 giorni (automatico)
Indipendentemente dalla scadenza del contratto
Fatture, documenti di pagamento
NESSUNA cancellazione da parte di EUCERTA
Obbligo di conservazione legale 10 anni (§ 257 HGB, § 147 AO); Dati presso Digistore24
Claude API (elaborazione IA)
Max. 7 giorni (automatico)
Elaborazione tramite API Anthropic – nessun utilizzo per addestramento IA
(25) Su richiesta del committente, EUCERTA mette a disposizione per il download tutti i dati in un formato comune e leggibile dalla macchina prima della cancellazione (cfr. § 9 del presente AVV).
(26) Dopo l'avvenuta cancellazione, EUCERTA rilascia al committente su richiesta una conferma scritta di cancellazione.
(27) Le documentazioni che servono a dimostrare il trattamento corretto dei dati vengono conservate oltre la fine del contratto, nella misura in cui ciò sia legalmente richiesto.
§ 9 – Esportazione di dati da parte del committente (Diritto alla portabilità dei dati)
(28) Il committente può esportare autonomamente in qualsiasi momento i propri dati personali e tutti i dati creati nell'ambito dell'utilizzo da app.eucerta.eu e cockpit.eucerta.eu. Sono disponibili i seguenti formati di esportazione:
Tipo di dati
I notice you've only provided the word "Format" without any German text to translate. Could you please provide the German content you'd like me to translate to Italian?
Descrizione
Certificati
Certificato ufficiale con codice QR per la verifica
Documentazione di audit e Manuale QM
Documentazione completa del sistema di gestione
Risposte del modulo e dati grezzi
CSV
Tutti i dati inseriti in forma tabellare (leggibile dalla macchina)
Esportazione completa dei dati (DSGVO Art. 20)
ZIP (PDF + CSV + JSON)
Tutti i dati personali e i documenti come pacchetto completo
(29) L'esportazione è accessibile dall'area "Il mio account" / "Impostazioni" in app.eucerta.eu e cockpit.eucerta.eu direttamente dal committente – senza necessità di consultazione con EUCERTA.
§ 10 – Utilizzo di subappaltatori (Sub-responsabili del trattamento)
(30) EUCERTA utilizza i seguenti subappaltatori per l'erogazione dei servizi commissionati, ai quali possono essere trasmessi dati personali del committente:
Subappaltatore
Scopo
Sede / Livello di protezione dei dati
Anthropic PBC (Claude API)
Supporto IA per la creazione di documenti e audit
USA – condizioni API commerciali; nessun training con dati dei clienti; conservazione massima 7 giorni
Hosting Provider (Data center UE)
Infrastruttura server per app.eucerta.eu e cockpit.eucerta.eu
UE – conforme al GDPR, ubicazione server Germania/Svizzera
Digistore24 GmbH
Elaborazione pagamenti (nessun accesso ai dati di audit/certificato)
Germania – conforme al DSGVO; dichiarazione di protezione dei dati propria
(31) EUCERTA stipula con tutti i subappaltatori ai quali vengono trasmessi dati personali contratti propri di elaborazione su commissione che garantiscono un livello di protezione dei dati equivalente al presente AVV.
(32) In caso di modifiche sostanziali riguardo all'impiego di subappaltatori, EUCERTA informerà tempestivamente il committente. Il committente può sollevare obiezioni contro un cambio pianificato se sussistono motivi oggettivi.
§ 11 – Obblighi del committente
(33) Il committente è responsabile della liceità del trattamento dei dati personali ai sensi del DSGVO.
(34) Il committente garantisce di disporre di una base giuridica valida per il trattamento dei dati personali prima che questi vengano inseriti nella piattaforma.
(35) Il Committente informa EUCERTA senza indugio di errori o irregolarità nel trattamento di dati personali di cui viene a conoscenza.
(36) L'obbligo di notifica all'autorità di controllo derivante dall'art. 33 comma 1 DSGVO spetta al committente.
§ 12 – Responsabilità e disposizioni finali
(37) Le disposizioni sulla responsabilità tra le parti si basano sull'Art. 82 DSGVO nonché sugli accordi di responsabilità stipulati nel contratto di utilizzo.
(38) Il presente AVV è soggetto al diritto della Repubblica Federale di Germania, integrato dalle disposizioni pertinenti della Legge svizzera sulla protezione dei dati (nDSG).
(39) Le modifiche del presente AVV richiedono la forma scritta. EUCERTA comunicherà le modifiche con un preavviso di almeno 30 giorni. Il committente ha il diritto di disdire straordinariamente il contratto di utilizzo in caso di modifiche sostanziali.
(40) Qualora singole disposizioni del presente AVV fossero o diventassero inefficaci, l'efficacia delle restanti disposizioni rimane inalterata.
(41) Questo AVV è valido in forma elettronica secondo l'Art. 28 comma 9 DSGVO e viene accettato da entrambe le parti mediante la conclusione del contratto d'uso per app.eucerta.eu rispettivamente cockpit.eucerta.eu. Non è richiesta una sottoscrizione in forma cartacea.
Accettato tramite stipula del contratto:
Committente (Titolare del trattamento)
L'azienda / la persona secondo il contratto di utilizzo
Accettato: tramite conclusione del contratto (Online, secondo i Termini e Condizioni Generali)
Appaltatore (Responsabile del trattamento)
EUCERTA AG, Zurigo, Svizzera
Rappresentato da: Christian Paredes, Amministratore Delegato
Questo accordo per il trattamento dei dati è consultabile su eucerta.eu/avv. Stato: aprile 2026.