DPA sta per Data Processing Agreement (accordo sul trattamento dei dati). Scopri quando l'articolo 28 del GDPR richiede un DPA, cosa deve contenere, come funziona con le SCC e come valutare il DPA di un fornitore.
In materia di privacy dei dati, DPA per esteso significa Data Processing Agreement, ovvero accordo sul trattamento dei dati. Un DPA è un contratto giuridicamente vincolante tra un titolare del trattamento e un responsabile del trattamento che stabilisce come il responsabile può gestire i dati personali per conto del titolare. L'articolo 28 del GDPR richiede un DPA ogni volta che un'azienda si avvale di un fornitore, come un servizio di cloud hosting, una piattaforma email o un CRM, per trattare dati personali per suo conto. Un DPA è chiamato anche Data Processing Addendum quando è allegato a un contratto di servizio principale.
La sigla DPA ha diversi significati. Questa pagina riguarda il Data Processing Agreement.
| Ambito | DPA per esteso |
|---|---|
| Contratti in materia di privacy | Data Processing Agreement (o Addendum) |
| Autorità di regolamentazione della privacy | Data Protection Authority, l'autorità nazionale che fa rispettare il GDPR |
| Diritto del Regno Unito | Data Protection Act 2018 |
| Diritto statunitense | Durable Power of Attorney (procura durevole) |
| Media | Deutsche Presse-Agentur, l'agenzia di stampa tedesca |
Il DPA esiste perché il GDPR ripartisce la responsabilità tra due ruoli:
Esempi comuni di responsabili del trattamento sono gli strumenti di email marketing, i CRM, i servizi di cloud hosting e archiviazione, gli strumenti di assistenza clienti e chat, i software per paghe e risorse umane, i fornitori di servizi di analisi, i processori di pagamento per alcuni servizi e le piattaforme di gestione del consenso.
Serve un DPA ogni volta che un responsabile del trattamento gestisce dati personali per tuo conto. Ai sensi dell'articolo 28, paragrafo 3, tale trattamento deve essere disciplinato da un contratto o da un altro atto giuridico che vincoli il responsabile al titolare.
Ti serve un DPA quando:
Di solito non ti serve un DPA ai sensi dell'articolo 28 quando:
Il DPA deve essere stipulato per iscritto, anche in formato elettronico (articolo 28, paragrafo 9). Molti fornitori offrono un DPA standard che si accetta online o che fa parte dei loro termini di servizio.
L'articolo 28, paragrafo 3, del GDPR elenca gli elementi che un DPA deve disciplinare. Deve descrivere:
Deve inoltre imporre al responsabile del trattamento di:
La maggior parte dei DPA include anche:
Se un responsabile del trattamento, o uno dei suoi sub-responsabili, gestisce dati personali dell'UE al di fuori dello Spazio economico europeo, il DPA deve disciplinare anche il trasferimento. Gli strumenti più comuni sono:
Un DPA e le SCC non sono la stessa cosa. Il DPA disciplina il modo in cui il responsabile gestisce i dati. Le SCC sono una garanzia aggiuntiva per i trasferimenti al di fuori del SEE. Molti fornitori li includono entrambi in un unico documento.
La Commissione europea ha inoltre pubblicato clausole contrattuali tipo tra titolari e responsabili del trattamento ai sensi dell'articolo 28, paragrafo 7 (decisione di esecuzione (UE) 2021/915), che le organizzazioni possono utilizzare come DPA già pronto per i trattamenti all'interno del SEE.
| Legge | Requisito contrattuale |
|---|---|
| UK GDPR | Stessi requisiti dell'articolo 28 del GDPR dell'UE. |
| CCPA/CPRA della California | I contratti con fornitori di servizi e appaltatori devono limitare il modo in cui utilizzano le informazioni personali e includere clausole specifiche. |
| Altre leggi statali USA sulla privacy | Leggi come quelle di Virginia, Colorado, Connecticut e Texas richiedono un contratto tra titolare e responsabile del trattamento che stabilisca istruzioni, riservatezza, cancellazione e condizioni di audit. |
| LGPD del Brasile | Gli operatori (responsabili del trattamento) devono seguire le istruzioni del titolare; i contratti sono il modo standard per stabilirle. |
| DPDP Act dell'India | Un data fiduciary può incaricare un data processor solo sulla base di un contratto valido. |
| PIPL della Cina | Il trattamento affidato a terzi richiede un accordo su finalità, durata, modalità, tipi di dati, misure di protezione e diritti e obblighi. |
Scopri di più sulle leggi statali USA sulla privacy, sulla LGPD del Brasile, sul DPDP Act dell'India e sulla PIPL della Cina.
Prima di firmare, verifica che il DPA:
Conserva i DPA firmati insieme ai registri delle attività di trattamento, così da poter mostrare alle autorità di regolamentazione quali fornitori trattano quali dati.
Quando utilizzi UniConsent per raccogliere il consenso ai cookie, tu sei il titolare del trattamento e UniConsent agisce come tuo responsabile del trattamento per le registrazioni del consenso. Il nostro accordo sul trattamento dei dati (DPA) stabilisce le condizioni previste dall'articolo 28, e il nostro elenco dei sub-responsabili indica quali fornitori ci aiutano a erogare il servizio.
UniConsent è una piattaforma di gestione del consenso certificata da Google e registrata presso IAB Europe. Ti aiuta a restare conforme sui tuoi siti web e sulle tue app:
In materia di privacy dei dati, DPA sta per Data Processing Agreement, il contratto tra un titolare e un responsabile del trattamento. Può anche indicare la Data Protection Authority, l'autorità nazionale per la privacy, oppure il Data Protection Act 2018 del Regno Unito.
Nel GDPR, un DPA è il contratto richiesto dall'articolo 28 tra un titolare e un responsabile del trattamento. Stabilisce quali dati personali gestisce il responsabile, per quale finalità, per quanto tempo, nonché gli obblighi di sicurezza e gli altri obblighi che deve rispettare.
Sì. Ai sensi del GDPR, ogni volta che un responsabile tratta dati personali per conto di un titolare, deve essere in vigore un contratto conforme all'articolo 28. Un trattamento senza contratto può comportare sanzioni per entrambe le parti.
Può farlo l'una o l'altra parte. In pratica, i grandi fornitori di solito forniscono un proprio DPA standard, mentre i clienti di maggiori dimensioni possono chiedere ai fornitori di firmare il loro. Ciò che conta è che sia conforme all'articolo 28.
Deve essere stipulato per iscritto, anche in formato elettronico. Accettare un DPA online o come parte dei termini di servizio è una prassi comune e valida, purché sia vincolante per il responsabile del trattamento.
Un DPA è un Data Processing Agreement, un contratto con un fornitore. Un DPO è un Data Protection Officer (responsabile della protezione dei dati), la persona che fornisce consulenza e sorveglia la conformità in materia di protezione dei dati all'interno di un'organizzazione.
No. Un DPA disciplina il modo in cui un responsabile gestisce i dati personali. Le clausole contrattuali tipo sono una garanzia aggiuntiva per il trasferimento dei dati al di fuori del SEE. Molti fornitori li combinano in un unico documento.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati