Accordo sul Trattamento dei Dati
Accordo sul trattamento dei dati (DPA) — Articolo 28 GDPR
Ultimo aggiornamento: 24 settembre 2026 · Versione 1.0
Il presente accordo è incorporato per rinvio nei Termini e Condizioni (art. 4.5) ed è accettato unitamente ad essi; non è richiesta una firma separata (art. 28, par. 9, GDPR: è sufficiente la forma elettronica). Una copia controfirmata da cepaos può essere richiesta a legal@cepaos.com.
1. Parti e Definizioni
Il presente Accordo sul Trattamento dei Dati ("DPA") è stipulato tra:
- Responsabile del trattamento (Processor): cepaos LLC, Wyoming, Stati Uniti, 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001.
- Titolare del trattamento (Controller): la persona giuridica o fisica che contratta il Servizio cepaos ("il Cliente").
Questo DPA è parte integrante dei Termini e Condizioni.
1.1 Definizioni
- "Dati Personali": qualsiasi informazione che identifica una persona fisica, ai sensi del GDPR (Regolamento UE 2016/679).
- "Trattamento": qualsiasi operazione effettuata sui dati personali.
- "Sub-responsabile": terzo autorizzato da cepaos a trattare Dati Personali per conto del Cliente.
- "Violazione dei dati": violazione della sicurezza che comporta distruzione, perdita, alterazione o accesso non autorizzato ai Dati Personali.
- "Clausole Contrattuali Standard" (SCC): clausole modello approvate dalla Commissione Europea.
2. Categorie di Dati Personali Trattati
| Categoria | Tipi di dati | Interessati |
|---|---|---|
| Dati identificativi | Nome completo, e-mail, ruolo | Dipendenti e utenti del Cliente |
| Dati di accesso | Indirizzo IP, timestamp di sessione, log | Utenti della Piattaforma |
| Dati operativi | Registri di produzione, inventari, lotti, vendemmie | Organizzazione del Cliente |
| Dati di fatturazione | Codice fiscale/P.IVA, ragione sociale, indirizzo fiscale | Responsabile fatturazione del Cliente |
| Dati di contatto commerciale | Nome, e-mail, telefono | Personale amministrativo del Cliente |
cepaos non tratta categorie particolari di dati salvo istruzione espressa e scritta del Cliente.
3. Finalità del Trattamento
- Fornitura del Servizio: operazione della Piattaforma SaaS per la gestione vinicola.
- Supporto tecnico: diagnosi e risoluzione di incidenti.
- Fatturazione: gestione addebiti e abbonamenti.
- Sicurezza: prevenzione accessi non autorizzati e audit.
- Conformità legale: risposta a richieste di autorità competenti.
4. Istruzioni del Cliente
cepaos tratta i Dati Personali esclusivamente secondo le istruzioni documentate del Cliente.
Costituisce istruzione documentata del Cliente, in particolare, l'invito, la configurazione dei permessi e la revoca degli accessi di consulenti esterni che il Cliente gestisce tramite la Piattaforma. Il consulente esterno invitato dal Cliente è un destinatario autorizzato dal Cliente nella sua qualità di titolare del trattamento, e non un Sub-responsabile di cepaos ai fini della clausola 5. cepaos conserva un registro di ogni invito, accettazione e revoca.
5. Sub-responsabili Autorizzati
| Sub-responsabile | Funzione | Paese | Base di trasferimento |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Sub-responsabili di prossima attivazione
| Sub-responsabile | Funzione | Paese | Base di trasferimento |
|---|---|---|---|
| Groq LLC In vigore dal 25 ottobre 2026 | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
cepaos notificherà il Cliente con almeno 30 giorni di preavviso prima di aggiungere un nuovo Sub-responsabile.
6. Misure Tecniche e Organizzative (TOM)
6.1 Misure Tecniche
- Crittografia in transito: HTTPS/TLS 1.2+.
- Crittografia a riposo: AES-256.
- Isolamento dei tenant: Row Level Security (RLS) in PostgreSQL.
- Autenticazione: token JWT a breve durata, supporto MFA.
- Controllo degli accessi: principio del minimo privilegio.
- Backup: automatici ogni 24 ore, conservazione 30 giorni.
- Monitoraggio: avvisi di sicurezza in tempo reale.
- Pseudonimizzazione: PII scrubbing attivo in Sentry.
6.2 Misure Organizzative
- Politica di sicurezza interna documentata.
- Formazione del personale sulla protezione dei dati.
- Obblighi di riservatezza per tutto il personale.
- Protocollo di risposta agli incidenti documentato.
- Revisione annuale delle misure di sicurezza.
7. Diritti degli Interessati
cepaos collaborerà con il Cliente per facilitare l'esercizio dei diritti degli interessati ai sensi del GDPR.
Tempi massimi: 30 giorni (Accesso), 5 giorni lavorativi (Rettifica/Cancellazione). Contatto: privacidad@cepaos.com.
8. Trasferimenti Internazionali di Dati
cepaos LLC è stabilita negli Stati Uniti. Il database principale è ospitato in Brasile (Supabase, AWS sa-east-1, San Paolo); gli altri sub-responsabili, la loro ubicazione e la base di ciascun trasferimento sono indicati all'art. 5.
- Brasile (database principale): il Brasile beneficia di una decisione di adeguatezza della Commissione europea (decisione di esecuzione (UE) 2026/179); poiché Supabase, Inc. e Amazon Web Services, Inc. sono entità statunitensi, si applicano inoltre le loro clausole contrattuali tipo.
- Cliente → cepaos (GDPR): quando il Cliente è soggetto al GDPR, il trasferimento di dati personali a cepaos LLC è disciplinato dalle clausole contrattuali tipo adottate con la decisione di esecuzione (UE) 2021/914 della Commissione, modulo due (da titolare a responsabile), incorporate per rinvio nel presente accordo: clausola 9, opzione 2 (autorizzazione scritta generale, preavviso di 30 giorni); clausola 11, senza la formulazione facoltativa; clausola 13, l'autorità di controllo dello Stato membro in cui è stabilito il Cliente; clausola 17, opzione 2 (legge dello Stato membro in cui è stabilito il Cliente o, se tale legge non riconosce diritti ai terzi beneficiari, legge irlandese); clausola 18, gli organi giurisdizionali di tale Stato membro. L'allegato I corrisponde agli artt. 1-3, l'allegato II all'art. 6 e l'allegato III all'art. 5 del presente accordo.
- Trasferimenti successivi: cepaos vincola ciascun sub-responsabile situato al di fuori del SEE alle clausole contrattuali tipo (modulo tre) o, se certificato nell'ambito del quadro UE-USA per la protezione dei dati (Data Privacy Framework), a tale quadro, come indicato nella colonna «Base del trasferimento» dell'art. 5. cepaos LLC non è certificata nell'ambito del quadro UE-USA per la protezione dei dati.
- Svizzera: le clausole contrattuali tipo si applicano con gli adeguamenti riconosciuti dall'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) per le comunicazioni soggette alla legge federale sulla protezione dei dati.
- Brasile: i trasferimenti soggetti alla LGPD sono disciplinati dalle clausole contrattuali tipo approvate con la risoluzione CD/ANPD n. 19/2024.
- Regno Unito (Dlocal LLP): I pagamenti in America Latina sono elaborati da Dlocal LLP (Inghilterra e Galles, Regno Unito). Il trasferimento verso il Regno Unito si basa sulla decisione di adeguatezza della Commissione europea (decisione di esecuzione (UE) 2021/1772, prorogata fino al 27 dicembre 2031 dalla decisione di esecuzione (UE) 2025/2574). dLocal tratta inoltre i dati di pagamento nei paesi in cui opera e tramite acquirer locali del paese del pagatore; secondo l'informativa privacy di dLocal, i trasferimenti verso paesi privi di decisione di adeguatezza sono protetti da clausole contrattuali tipo approvate dall'UE e dal Regno Unito. Tra i paesi di trattamento può rientrare l'Uruguay, che beneficia di una decisione di adeguatezza (decisione di esecuzione 2012/484/UE della Commissione).
9. Conservazione e Cancellazione dei Dati
| Tipo di dati | Periodo di conservazione | Azione alla scadenza |
|---|---|---|
| Dati operativi attivi | Durata del contratto | Esportazione in CSV/JSON |
| Dati post-cancellazione | 30 giorni | Cancellazione permanente |
| Registri di fatturazione | 10 anni | Conservazione con accesso limitato |
| Log di sicurezza | 12 mesi | Cancellazione automatica |
| Backup | Rotazione 30 giorni | Sovrascrittura automatica |
10. Notifica di Violazione dei Dati
cepaos notificherà il Cliente entro 72 ore. Contatto: seguridad@cepaos.com.
11. Audit
cepaos faciliterà gli audit con 30 giorni di preavviso, frequenza massima annuale. Costi a carico del Cliente salvo inadempimento di cepaos.
12. Responsabilità e Limitazione
Le responsabilità sono soggette alle limitazioni dei Termini e Condizioni.
Salvo quanto diversamente previsto dalle clausole contrattuali tipo (clausole 17 e 18), il presente accordo è disciplinato dalla legge e soggetto al foro indicati all'art. 12 dei Termini e Condizioni per il mercato del Cliente.
13. Contatto — Responsabile della Privacy
- E-mail: privacidad@cepaos.com
- Entità: cepaos LLC — Wyoming, Stati Uniti
- Indirizzo: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001
Questi termini possono essere aggiornati periodicamente. La versione vigente è quella pubblicata su cepaos.com. Per domande legali, scrivere a legal@cepaos.com.