Indietro

Accordo sul Trattamento dei Dati

Accordo sul trattamento dei dati (DPA) — Articolo 28 GDPR

Ultimo aggiornamento: 24 settembre 2026 · Versione 1.0

Il presente accordo è incorporato per rinvio nei Termini e Condizioni (art. 4.5) ed è accettato unitamente ad essi; non è richiesta una firma separata (art. 28, par. 9, GDPR: è sufficiente la forma elettronica). Una copia controfirmata da cepaos può essere richiesta a legal@cepaos.com.

1. Parti e Definizioni

Il presente Accordo sul Trattamento dei Dati ("DPA") è stipulato tra:

  • Responsabile del trattamento (Processor): cepaos LLC, Wyoming, Stati Uniti, 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001.
  • Titolare del trattamento (Controller): la persona giuridica o fisica che contratta il Servizio cepaos ("il Cliente").

Questo DPA è parte integrante dei Termini e Condizioni.

1.1 Definizioni

  • "Dati Personali": qualsiasi informazione che identifica una persona fisica, ai sensi del GDPR (Regolamento UE 2016/679).
  • "Trattamento": qualsiasi operazione effettuata sui dati personali.
  • "Sub-responsabile": terzo autorizzato da cepaos a trattare Dati Personali per conto del Cliente.
  • "Violazione dei dati": violazione della sicurezza che comporta distruzione, perdita, alterazione o accesso non autorizzato ai Dati Personali.
  • "Clausole Contrattuali Standard" (SCC): clausole modello approvate dalla Commissione Europea.

2. Categorie di Dati Personali Trattati

CategoriaTipi di datiInteressati
Dati identificativiNome completo, e-mail, ruoloDipendenti e utenti del Cliente
Dati di accessoIndirizzo IP, timestamp di sessione, logUtenti della Piattaforma
Dati operativiRegistri di produzione, inventari, lotti, vendemmieOrganizzazione del Cliente
Dati di fatturazioneCodice fiscale/P.IVA, ragione sociale, indirizzo fiscaleResponsabile fatturazione del Cliente
Dati di contatto commercialeNome, e-mail, telefonoPersonale amministrativo del Cliente

cepaos non tratta categorie particolari di dati salvo istruzione espressa e scritta del Cliente.

3. Finalità del Trattamento

  • Fornitura del Servizio: operazione della Piattaforma SaaS per la gestione vinicola.
  • Supporto tecnico: diagnosi e risoluzione di incidenti.
  • Fatturazione: gestione addebiti e abbonamenti.
  • Sicurezza: prevenzione accessi non autorizzati e audit.
  • Conformità legale: risposta a richieste di autorità competenti.

4. Istruzioni del Cliente

cepaos tratta i Dati Personali esclusivamente secondo le istruzioni documentate del Cliente.

Costituisce istruzione documentata del Cliente, in particolare, l'invito, la configurazione dei permessi e la revoca degli accessi di consulenti esterni che il Cliente gestisce tramite la Piattaforma. Il consulente esterno invitato dal Cliente è un destinatario autorizzato dal Cliente nella sua qualità di titolare del trattamento, e non un Sub-responsabile di cepaos ai fini della clausola 5. cepaos conserva un registro di ogni invito, accettazione e revoca.

5. Sub-responsabili Autorizzati

Sub-responsabileFunzionePaeseBase di trasferimento
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Sub-responsabili di prossima attivazione

Sub-responsabileFunzionePaeseBase di trasferimento
Groq LLC
In vigore dal 25 ottobre 2026
Speech-to-text transcription of voice notes (server-side dictation)United StatesSCC

cepaos notificherà il Cliente con almeno 30 giorni di preavviso prima di aggiungere un nuovo Sub-responsabile.

6. Misure Tecniche e Organizzative (TOM)

6.1 Misure Tecniche

  • Crittografia in transito: HTTPS/TLS 1.2+.
  • Crittografia a riposo: AES-256.
  • Isolamento dei tenant: Row Level Security (RLS) in PostgreSQL.
  • Autenticazione: token JWT a breve durata, supporto MFA.
  • Controllo degli accessi: principio del minimo privilegio.
  • Backup: automatici ogni 24 ore, conservazione 30 giorni.
  • Monitoraggio: avvisi di sicurezza in tempo reale.
  • Pseudonimizzazione: PII scrubbing attivo in Sentry.

6.2 Misure Organizzative

  • Politica di sicurezza interna documentata.
  • Formazione del personale sulla protezione dei dati.
  • Obblighi di riservatezza per tutto il personale.
  • Protocollo di risposta agli incidenti documentato.
  • Revisione annuale delle misure di sicurezza.

7. Diritti degli Interessati

cepaos collaborerà con il Cliente per facilitare l'esercizio dei diritti degli interessati ai sensi del GDPR.

Tempi massimi: 30 giorni (Accesso), 5 giorni lavorativi (Rettifica/Cancellazione). Contatto: privacidad@cepaos.com.

8. Trasferimenti Internazionali di Dati

cepaos LLC è stabilita negli Stati Uniti. Il database principale è ospitato in Brasile (Supabase, AWS sa-east-1, San Paolo); gli altri sub-responsabili, la loro ubicazione e la base di ciascun trasferimento sono indicati all'art. 5.

  • Brasile (database principale): il Brasile beneficia di una decisione di adeguatezza della Commissione europea (decisione di esecuzione (UE) 2026/179); poiché Supabase, Inc. e Amazon Web Services, Inc. sono entità statunitensi, si applicano inoltre le loro clausole contrattuali tipo.
  • Cliente → cepaos (GDPR): quando il Cliente è soggetto al GDPR, il trasferimento di dati personali a cepaos LLC è disciplinato dalle clausole contrattuali tipo adottate con la decisione di esecuzione (UE) 2021/914 della Commissione, modulo due (da titolare a responsabile), incorporate per rinvio nel presente accordo: clausola 9, opzione 2 (autorizzazione scritta generale, preavviso di 30 giorni); clausola 11, senza la formulazione facoltativa; clausola 13, l'autorità di controllo dello Stato membro in cui è stabilito il Cliente; clausola 17, opzione 2 (legge dello Stato membro in cui è stabilito il Cliente o, se tale legge non riconosce diritti ai terzi beneficiari, legge irlandese); clausola 18, gli organi giurisdizionali di tale Stato membro. L'allegato I corrisponde agli artt. 1-3, l'allegato II all'art. 6 e l'allegato III all'art. 5 del presente accordo.
  • Trasferimenti successivi: cepaos vincola ciascun sub-responsabile situato al di fuori del SEE alle clausole contrattuali tipo (modulo tre) o, se certificato nell'ambito del quadro UE-USA per la protezione dei dati (Data Privacy Framework), a tale quadro, come indicato nella colonna «Base del trasferimento» dell'art. 5. cepaos LLC non è certificata nell'ambito del quadro UE-USA per la protezione dei dati.
  • Svizzera: le clausole contrattuali tipo si applicano con gli adeguamenti riconosciuti dall'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) per le comunicazioni soggette alla legge federale sulla protezione dei dati.
  • Brasile: i trasferimenti soggetti alla LGPD sono disciplinati dalle clausole contrattuali tipo approvate con la risoluzione CD/ANPD n. 19/2024.
  • Regno Unito (Dlocal LLP): I pagamenti in America Latina sono elaborati da Dlocal LLP (Inghilterra e Galles, Regno Unito). Il trasferimento verso il Regno Unito si basa sulla decisione di adeguatezza della Commissione europea (decisione di esecuzione (UE) 2021/1772, prorogata fino al 27 dicembre 2031 dalla decisione di esecuzione (UE) 2025/2574). dLocal tratta inoltre i dati di pagamento nei paesi in cui opera e tramite acquirer locali del paese del pagatore; secondo l'informativa privacy di dLocal, i trasferimenti verso paesi privi di decisione di adeguatezza sono protetti da clausole contrattuali tipo approvate dall'UE e dal Regno Unito. Tra i paesi di trattamento può rientrare l'Uruguay, che beneficia di una decisione di adeguatezza (decisione di esecuzione 2012/484/UE della Commissione).

9. Conservazione e Cancellazione dei Dati

Tipo di datiPeriodo di conservazioneAzione alla scadenza
Dati operativi attiviDurata del contrattoEsportazione in CSV/JSON
Dati post-cancellazione30 giorniCancellazione permanente
Registri di fatturazione10 anniConservazione con accesso limitato
Log di sicurezza12 mesiCancellazione automatica
BackupRotazione 30 giorniSovrascrittura automatica

10. Notifica di Violazione dei Dati

cepaos notificherà il Cliente entro 72 ore. Contatto: seguridad@cepaos.com.

11. Audit

cepaos faciliterà gli audit con 30 giorni di preavviso, frequenza massima annuale. Costi a carico del Cliente salvo inadempimento di cepaos.

12. Responsabilità e Limitazione

Le responsabilità sono soggette alle limitazioni dei Termini e Condizioni.

Salvo quanto diversamente previsto dalle clausole contrattuali tipo (clausole 17 e 18), il presente accordo è disciplinato dalla legge e soggetto al foro indicati all'art. 12 dei Termini e Condizioni per il mercato del Cliente.

13. Contatto — Responsabile della Privacy

  • E-mail: privacidad@cepaos.com
  • Entità: cepaos LLC — Wyoming, Stati Uniti
  • Indirizzo: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001

Questi termini possono essere aggiornati periodicamente. La versione vigente è quella pubblicata su cepaos.com. Per domande legali, scrivere a legal@cepaos.com.