DPA significato: Data Processing Agreement

DPA sta per Data Processing Agreement (accordo sul trattamento dei dati). Scopri quando l'articolo 28 del GDPR richiede un DPA, cosa deve contenere, come funziona con le SCC e come valutare il DPA di un fornitore.

DPA per esteso: che cos'è un Data Processing Agreement?

In materia di privacy dei dati, DPA per esteso significa Data Processing Agreement, ovvero accordo sul trattamento dei dati. Un DPA è un contratto giuridicamente vincolante tra un titolare del trattamento e un responsabile del trattamento che stabilisce come il responsabile può gestire i dati personali per conto del titolare. L'articolo 28 del GDPR richiede un DPA ogni volta che un'azienda si avvale di un fornitore, come un servizio di cloud hosting, una piattaforma email o un CRM, per trattare dati personali per suo conto. Un DPA è chiamato anche Data Processing Addendum quando è allegato a un contratto di servizio principale.

Altri significati di DPA

La sigla DPA ha diversi significati. Questa pagina riguarda il Data Processing Agreement.

AmbitoDPA per esteso
Contratti in materia di privacyData Processing Agreement (o Addendum)
Autorità di regolamentazione della privacyData Protection Authority, l'autorità nazionale che fa rispettare il GDPR
Diritto del Regno UnitoData Protection Act 2018
Diritto statunitenseDurable Power of Attorney (procura durevole)
MediaDeutsche Presse-Agentur, l'agenzia di stampa tedesca

Titolari e responsabili del trattamento

Il DPA esiste perché il GDPR ripartisce la responsabilità tra due ruoli:

  • Il titolare del trattamento decide perché e come vengono trattati i dati personali. Un'azienda che raccoglie i dati dei clienti sul proprio sito web è un titolare del trattamento.
  • Il responsabile del trattamento tratta i dati personali per conto del titolare e solo su sue istruzioni. I fornitori che conservano, inviano, analizzano o ospitano tali dati per l'azienda sono responsabili del trattamento.
  • Un sub-responsabile del trattamento è un fornitore di cui il responsabile si avvale per erogare il proprio servizio, come il provider cloud alla base di uno strumento SaaS.

Esempi comuni di responsabili del trattamento sono gli strumenti di email marketing, i CRM, i servizi di cloud hosting e archiviazione, gli strumenti di assistenza clienti e chat, i software per paghe e risorse umane, i fornitori di servizi di analisi, i processori di pagamento per alcuni servizi e le piattaforme di gestione del consenso.

Quando serve un DPA?

Serve un DPA ogni volta che un responsabile del trattamento gestisce dati personali per tuo conto. Ai sensi dell'articolo 28, paragrafo 3, tale trattamento deve essere disciplinato da un contratto o da un altro atto giuridico che vincoli il responsabile al titolare.

Ti serve un DPA quando:

  • Utilizzi uno strumento SaaS che conserva o tratta dati di clienti, dipendenti o visitatori del sito web
  • Esternalizzi supporto IT, hosting, gestione delle paghe, marketing o servizio clienti
  • Il tuo responsabile del trattamento si avvale di sub-responsabili, che devono essere vincolati dagli stessi obblighi (articolo 28, paragrafo 4)

Di solito non ti serve un DPA ai sensi dell'articolo 28 quando:

  • L'altra parte determina autonomamente le finalità dei dati ed è un titolare del trattamento indipendente. In questi casi si utilizza spesso un accordo di condivisione dei dati.
  • Due organizzazioni determinano congiuntamente le finalità in qualità di contitolari del trattamento. Hanno bisogno di un accordo di contitolarità ai sensi dell'articolo 26.
  • Vengono condivisi solo dati anonimi.
  • I dati sono trattati dai tuoi dipendenti.

Il DPA deve essere stipulato per iscritto, anche in formato elettronico (articolo 28, paragrafo 9). Molti fornitori offrono un DPA standard che si accetta online o che fa parte dei loro termini di servizio.

Che cosa deve includere un DPA?

L'articolo 28, paragrafo 3, del GDPR elenca gli elementi che un DPA deve disciplinare. Deve descrivere:

  • La materia disciplinata e la durata del trattamento
  • La natura e la finalità del trattamento
  • Il tipo di dati personali trattati
  • Le categorie di interessati, come clienti, dipendenti o visitatori del sito web
  • Gli obblighi e i diritti del titolare del trattamento

Deve inoltre imporre al responsabile del trattamento di:

  1. Trattare i dati personali solo su istruzione documentata del titolare, anche per i trasferimenti internazionali, e informare il titolare se un'istruzione viola la normativa sulla protezione dei dati.
  2. Garantire che tutte le persone autorizzate al trattamento dei dati siano vincolate alla riservatezza.
  3. Adottare misure di sicurezza tecniche e organizzative adeguate ai sensi dell'articolo 32.
  4. Ricorrere a sub-responsabili solo previa autorizzazione scritta del titolare, informare il titolare delle modifiche e trasferire loro gli stessi obblighi.
  5. Assistere il titolare nel rispondere alle richieste degli interessati, come accesso, cancellazione e rettifica.
  6. Assistere il titolare in materia di sicurezza, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati (DPIA) e consultazione preventiva delle autorità di controllo (articoli da 32 a 36).
  7. Cancellare o restituire tutti i dati personali al termine del servizio, salvo che la legge ne imponga la conservazione.
  8. Fornire tutte le informazioni necessarie per dimostrare la conformità e consentire e contribuire alle attività di revisione e ispezione.

Clausole aggiuntive comuni

La maggior parte dei DPA include anche:

  • Un allegato che descrive le misure tecniche e organizzative (TOM), come crittografia, controllo degli accessi e backup
  • Un elenco dei sub-responsabili approvati e le modalità di notifica delle modifiche
  • Le tempistiche di notifica delle violazioni, ad esempio l'obbligo di informare il titolare senza ingiustificato ritardo ed entro un determinato numero di ore
  • Le condizioni per i trasferimenti internazionali, di solito le clausole contrattuali tipo (SCC) dell'UE
  • Responsabilità, manleva, legge applicabile e rapporto tra il DPA e il contratto principale

DPA e trasferimenti internazionali di dati

Se un responsabile del trattamento, o uno dei suoi sub-responsabili, gestisce dati personali dell'UE al di fuori dello Spazio economico europeo, il DPA deve disciplinare anche il trasferimento. Gli strumenti più comuni sono:

  • Le clausole contrattuali tipo dell'UE adottate nel 2021, utilizzando il modulo da titolare a responsabile o da responsabile a responsabile
  • L'EU-US Data Privacy Framework, per le aziende statunitensi certificate
  • L'International Data Transfer Agreement del Regno Unito o lo UK Addendum alle SCC per i trasferimenti dal Regno Unito

Un DPA e le SCC non sono la stessa cosa. Il DPA disciplina il modo in cui il responsabile gestisce i dati. Le SCC sono una garanzia aggiuntiva per i trasferimenti al di fuori del SEE. Molti fornitori li includono entrambi in un unico documento.

La Commissione europea ha inoltre pubblicato clausole contrattuali tipo tra titolari e responsabili del trattamento ai sensi dell'articolo 28, paragrafo 7 (decisione di esecuzione (UE) 2021/915), che le organizzazioni possono utilizzare come DPA già pronto per i trattamenti all'interno del SEE.

Perché i DPA sono importanti

  • Sono un obbligo di legge. Avvalersi di un responsabile del trattamento senza un contratto conforme viola l'articolo 28 e può comportare sanzioni fino a 10 milioni di euro o al 2% del fatturato mondiale annuo, e sia il titolare sia il responsabile possono essere sanzionati.
  • Proteggono i dati personali stabilendo chiari obblighi di sicurezza, riservatezza e cancellazione.
  • Rendono più rapida la risposta agli incidenti, perché gli obblighi di notifica delle violazioni e i contatti sono concordati in anticipo.
  • Supportano la responsabilizzazione. Autorità di regolamentazione e clienti chiedono spesso di visionare i DPA durante gli audit e le procedure di acquisto.
  • Rendono leciti i trasferimenti internazionali se combinati con le SCC o con un altro strumento di trasferimento.

Requisiti relativi al DPA in altre leggi sulla privacy

LeggeRequisito contrattuale
UK GDPRStessi requisiti dell'articolo 28 del GDPR dell'UE.
CCPA/CPRA della CaliforniaI contratti con fornitori di servizi e appaltatori devono limitare il modo in cui utilizzano le informazioni personali e includere clausole specifiche.
Altre leggi statali USA sulla privacyLeggi come quelle di Virginia, Colorado, Connecticut e Texas richiedono un contratto tra titolare e responsabile del trattamento che stabilisca istruzioni, riservatezza, cancellazione e condizioni di audit.
LGPD del BrasileGli operatori (responsabili del trattamento) devono seguire le istruzioni del titolare; i contratti sono il modo standard per stabilirle.
DPDP Act dell'IndiaUn data fiduciary può incaricare un data processor solo sulla base di un contratto valido.
PIPL della CinaIl trattamento affidato a terzi richiede un accordo su finalità, durata, modalità, tipi di dati, misure di protezione e diritti e obblighi.

Scopri di più sulle leggi statali USA sulla privacy, sulla LGPD del Brasile, sul DPDP Act dell'India e sulla PIPL della Cina.

Come esaminare il DPA di un fornitore

Prima di firmare, verifica che il DPA:

  • Copra tutti i requisiti dell'articolo 28, paragrafo 3, elencati sopra
  • Descriva dati, interessati e finalità corrispondenti al modo in cui utilizzi effettivamente il servizio
  • Elenchi i sub-responsabili e ti garantisca un preavviso e il diritto di opporti a quelli nuovi
  • Stabilisca tempistiche di notifica delle violazioni compatibili con il tuo termine di 72 ore per la notifica alle autorità di controllo
  • Includa le SCC o un altro strumento di trasferimento valido se i dati lasciano il SEE o il Regno Unito
  • Spieghi come i dati vengono restituiti o cancellati alla cessazione del contratto
  • Ti conceda diritti di audit, oppure accetti certificazioni indipendenti come ISO 27001 o report SOC 2

Conserva i DPA firmati insieme ai registri delle attività di trattamento, così da poter mostrare alle autorità di regolamentazione quali fornitori trattano quali dati.

L'accordo sul trattamento dei dati di UniConsent

Quando utilizzi UniConsent per raccogliere il consenso ai cookie, tu sei il titolare del trattamento e UniConsent agisce come tuo responsabile del trattamento per le registrazioni del consenso. Il nostro accordo sul trattamento dei dati (DPA) stabilisce le condizioni previste dall'articolo 28, e il nostro elenco dei sub-responsabili indica quali fornitori ci aiutano a erogare il servizio.

UniConsent è una piattaforma di gestione del consenso certificata da Google e registrata presso IAB Europe. Ti aiuta a restare conforme sui tuoi siti web e sulle tue app:

  • Raccogliendo un consenso conforme al GDPR e bloccando i cookie non essenziali finché i visitatori non acconsentono
  • Conservando le registrazioni del consenso come prova per gli audit
  • Analizzando il tuo sito con uno scanner dei cookie per elencare ogni cookie e tracker, il che mostra anche quali fornitori terzi ricevono i dati dei visitatori
  • Trasmettendo i segnali di consenso ai fornitori tramite Google Consent Mode v2 e IAB TCF

Domande frequenti

Qual è la forma estesa di DPA?

In materia di privacy dei dati, DPA sta per Data Processing Agreement, il contratto tra un titolare e un responsabile del trattamento. Può anche indicare la Data Protection Authority, l'autorità nazionale per la privacy, oppure il Data Protection Act 2018 del Regno Unito.

Che cos'è un DPA nel GDPR?

Nel GDPR, un DPA è il contratto richiesto dall'articolo 28 tra un titolare e un responsabile del trattamento. Stabilisce quali dati personali gestisce il responsabile, per quale finalità, per quanto tempo, nonché gli obblighi di sicurezza e gli altri obblighi che deve rispettare.

Il DPA è obbligatorio?

Sì. Ai sensi del GDPR, ogni volta che un responsabile tratta dati personali per conto di un titolare, deve essere in vigore un contratto conforme all'articolo 28. Un trattamento senza contratto può comportare sanzioni per entrambe le parti.

Chi prepara il DPA, il titolare o il responsabile del trattamento?

Può farlo l'una o l'altra parte. In pratica, i grandi fornitori di solito forniscono un proprio DPA standard, mentre i clienti di maggiori dimensioni possono chiedere ai fornitori di firmare il loro. Ciò che conta è che sia conforme all'articolo 28.

Il DPA deve essere firmato?

Deve essere stipulato per iscritto, anche in formato elettronico. Accettare un DPA online o come parte dei termini di servizio è una prassi comune e valida, purché sia vincolante per il responsabile del trattamento.

Qual è la differenza tra DPA e DPO?

Un DPA è un Data Processing Agreement, un contratto con un fornitore. Un DPO è un Data Protection Officer (responsabile della protezione dei dati), la persona che fornisce consulenza e sorveglia la conformità in materia di protezione dei dati all'interno di un'organizzazione.

Un DPA equivale alle clausole contrattuali tipo?

No. Un DPA disciplina il modo in cui un responsabile gestisce i dati personali. Le clausole contrattuali tipo sono una garanzia aggiuntiva per il trasferimento dei dati al di fuori del SEE. Molti fornitori li combinano in un unico documento.

Letture di approfondimento

UniConsent Consent Manager per la conformità al GDPR

  • Scansione e informativa sui cookie
  • Blocco dei tag JavaScript e dei cookie
  • Supporto per Google Consent Mode v2
  • CMP certificata IAB
  • Implementazione con un solo tag
  • Supporto multilingua
  • Soluzione self-service semplice
  • Scopri di più su Guida alla conformità al GDPR

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Rispetta le normative globali sulla privacy

Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati