Vai all’accordo
Torna alla home

Articolo 28 GDPR

Accordo sul Trattamento dei Dati

Condizioni contrattuali per il trattamento dei dati personali negli spazi di lavoro dei clienti, con la descrizione del trattamento, le misure di salvaguardia e i subincaricati attuali in un unico punto.

Versione 1.1 · Efficace dal 14 agosto 2026

Stato contrattuale

Questo DPA fa parte dell’accordo di servizio HansaChat.

Diventa vincolante quando il Cliente accetta un contratto di servizio o un ordine che lo incorpora, accetta i Termini aggiornati o altrimenti vi acconsente per via elettronica. Il Cliente è identificato dal proprio ordine, abbonamento, spazio di lavoro o record dell’account. Non è richiesta una firma autografa.

  • Cliente: titolare del trattamento (o responsabile che agisce per un altro titolare)
  • HansaChat: responsabile del trattamento per i Dati Personali del Cliente nello spazio di lavoro
  • HansaChat resta titolare del trattamento per i propri dati di fatturazione, account, sicurezza e conformità legale

Riepilogo delle posizioni dei dati

I dati principali dello spazio di lavoro sono conservati in Germania.

I database live dell’applicazione, i file caricati e il servizio di chiamate self-hosted girano su IONOS Cloud in Germania. Le copie di backup cifrate da HansaChat prima del trasferimento sono conservate a Francoforte e Stoccolma. La consegna facoltativa di e-mail e notifiche push mobili coinvolge i subincaricati e le posizioni elencati nell’Allegato 3.

Le copie di backup cifrate restano dati personali ai sensi del GDPR, poiché HansaChat conserva i mezzi per ripristinarle. Entrambe le posizioni di backup, Francoforte e Stoccolma, si trovano nell’UE.

Articolo 28 GDPR

Parti e ambito

Il presente Accordo sul Trattamento dei Dati («DPA») è stipulato tra le seguenti parti e integra l’accordo con cui HansaChat fornisce il servizio («Contratto di Servizio»). Per «Dati Personali del Cliente» si intendono i dati personali che HansaChat tratta per conto del Cliente in relazione al servizio.

Cliente / titolare del trattamento
La persona fisica o giuridica identificata come cliente nell’ordine, nell’abbonamento, nello spazio di lavoro o nel record dell’account HansaChat applicabile, incluse le affiliate autorizzate coperte dal Contratto di Servizio.
Responsabile del trattamento
Igor Tverdokhleb, che esercita l’attività come HansaChat, Barkentinenstr. 20, 23558 Lübeck, Germania · igor@hansa.chat

Se questo DPA è in conflitto con il Contratto di Servizio riguardo al trattamento dei Dati Personali del Cliente, prevale questo DPA. In caso di conflitto tra la versione inglese e quella tedesca, prevale la versione tedesca.

1. Oggetto, durata e ruoli

Questo DPA disciplina il trattamento dei Dati Personali del Cliente da parte di HansaChat per fornire il servizio. L’oggetto, la natura, le finalità, le categorie di dati, gli interessati e la durata sono specificati nell’Allegato 1.

Il Cliente determina le finalità e i mezzi essenziali del trattamento dei contenuti dello spazio di lavoro. HansaChat tratta tali dati per conto del Cliente. Questo DPA non copre i dati personali che HansaChat tratta come titolare indipendente per fatturazione, amministrazione degli account, sicurezza del servizio, prevenzione degli abusi, amministrazione dell’assistenza o conformità; tale trattamento è descritto nell’Informativa sulla privacy.

2. Istruzioni documentate e liceità

HansaChat tratta i Dati Personali del Cliente solo su istruzioni documentate del Cliente, compresi il Contratto di Servizio, questo DPA, l’uso e la configurazione del servizio da parte del Cliente e le istruzioni successive inviate in forma testuale. HansaChat può trattare i dati ove il diritto dell’Unione o di uno Stato membro lo richieda e informa il Cliente prima di farlo, salvo che la legge vieti tale comunicazione per importanti motivi di interesse pubblico.

HansaChat informa immediatamente il Cliente se, a suo giudizio, un’istruzione viola il GDPR o altra normativa applicabile dell’Unione o degli Stati membri in materia di protezione dei dati e può sospendere l’istruzione interessata finché non sia confermata o modificata.

3. Riservatezza e accesso

HansaChat garantisce che ogni persona autorizzata a trattare i Dati Personali del Cliente sia vincolata da un obbligo di riservatezza o da un adeguato obbligo legale e riceva accesso solo dove necessario per il funzionamento, la manutenzione, la risoluzione dei problemi, la sicurezza, la prevenzione degli abusi, la conformità legale o l’assistenza richiesta dal Cliente.

Ove si applichi l’articolo 3 della legge tedesca sulla protezione dei dati dei servizi digitali di telecomunicazione (TDDDG), HansaChat protegge anche il contenuto e le circostanze delle comunicazioni quale segreto delle telecomunicazioni. HansaChat non acquisisce conoscenze oltre quanto necessario per fornire il servizio di comunicazione o proteggere i propri sistemi tecnici e usa tali conoscenze per un’altra finalità solo ove una legge lo consenta espressamente in relazione alle telecomunicazioni.

L’obbligo di riservatezza continua dopo la fine dell’attività della persona e dopo la cessazione del Contratto di Servizio.

4. Sicurezza del trattamento

Tenendo conto dello stato della tecnica, dei costi di attuazione e della natura, dell’ambito, del contesto e delle finalità del trattamento, HansaChat mantiene adeguate misure tecniche e organizzative ai sensi dell’articolo 32 del GDPR. Le misure attuali sono descritte nell’Allegato 2 e nella pagina Sicurezza.

HansaChat può aggiornare tali misure al variare della tecnologia e dei rischi, a condizione che il livello complessivo di protezione non sia ridotto in modo sostanziale durante il Contratto di Servizio.

5. Subincaricati

Il Cliente concede a HansaChat un’autorizzazione generale scritta all’uso dei subincaricati elencati nell’Allegato 3. HansaChat impone a ciascun subincaricato obblighi di protezione dei dati essenzialmente equivalenti, resta responsabile del relativo adempimento ai sensi di questo DPA e tiene l’elenco aggiornato.

HansaChat dà al contatto dell’account del Cliente almeno 30 giorni di preavviso via e-mail, oppure tramite un avviso evidente nel servizio, prima di aggiungere o sostituire un subincaricato che tratti Dati Personali del Cliente. Un periodo più breve può essere usato quando necessario per far fronte a un urgente rischio per la sicurezza, la conformità legale o la disponibilità; in tal caso HansaChat fornirà il preavviso appena ragionevolmente possibile.

Il Cliente può opporsi durante il periodo di preavviso per ragionevoli motivi di protezione dei dati. Le parti cooperano in buona fede verso una soluzione commercialmente ragionevole. Se non ne è disponibile alcuna, il Cliente può recedere dal servizio interessato prima che il nuovo subincaricato inizi il trattamento, senza penale per il periodo prepagato non utilizzato di tale servizio.

6. Posizioni di trattamento e trasferimenti internazionali

L’archiviazione primaria degli spazi di lavoro si trova in Germania. Le copie di backup Restic cifrate sono conservate a Francoforte e Stoccolma. La consegna di rete e le funzionalità facoltative di supporto possono coinvolgere altre posizioni come indicato nell’Allegato 3.

HansaChat non trasferisce Dati Personali del Cliente a un paese terzo o a un’organizzazione internazionale, salvo su istruzioni del Cliente, se necessario per fornire una funzionalità abilitata del servizio o se richiesto dalla legge, e solo ove siano soddisfatti i requisiti del Capo V del GDPR. Le misure di salvaguardia applicabili possono includere una decisione di adeguatezza, le Clausole Contrattuali Standard della Commissione europea e misure tecniche e organizzative supplementari.

7. Richieste degli interessati e assistenza alla conformità

Se HansaChat riceve una richiesta da un interessato riguardante i Dati Personali del Cliente, la inoltra prontamente al Cliente e non risponde salvo autorizzazione del Cliente o obbligo di legge.

Tenendo conto della natura del trattamento e delle informazioni disponibili, HansaChat assiste ragionevolmente il Cliente nell’esercizio dei diritti degli interessati e nell’adempimento degli obblighi del Cliente agli articoli da 32 a 36 del GDPR, compresi sicurezza, valutazione delle violazioni, valutazioni d’impatto sulla protezione dei dati e consultazione preventiva.

8. Violazioni di dati personali

HansaChat notifica al Cliente senza indebito ritardo dopo essere venuta a conoscenza di una violazione di dati personali che interessi i Dati Personali del Cliente. La notifica include le informazioni disponibili a HansaChat di cui il Cliente ragionevolmente abbia bisogno per i propri obblighi agli articoli 33 e 34 del GDPR; ulteriori informazioni possono essere fornite in fasi man mano che diventano disponibili.

HansaChat adotta misure ragionevoli per contenere, indagare, rimediare e mitigare la violazione e collabora con il Cliente. La notifica non costituisce ammissione di colpa o di responsabilità.

9. Restituzione ed eliminazione

A scelta del Cliente, HansaChat restituisce o elimina i Dati Personali del Cliente al termine dei servizi di trattamento ed elimina le copie esistenti, salvo che il diritto dell’Unione o di uno Stato membro richieda la conservazione. Il Cliente deve richiedere la restituzione prima della data di eliminazione dello spazio di lavoro; in mancanza di istruzioni, è selezionata l’eliminazione.

Gli spazi di lavoro a pagamento e di prova disdetti restano utilizzabili per il periodo a pagamento o di prova in corso, poi passano in sola lettura per 90 giorni e vengono eliminati. L’eliminazione richiesta dal proprietario rende lo spazio di lavoro immediatamente in sola lettura e lo elimina dopo un periodo di grazia di 30 giorni, salvo annullamento. Gli spazi di lavoro demo sono eliminati dopo 24 ore. Gli spazi di lavoro gratuiti restano scrivibili e sono eliminati dopo 90 giorni senza un messaggio salvato. I database degli spazi di lavoro e gli oggetti caricati sono rimossi dal processo di eliminazione applicabile; i dati eliminati degli spazi di lavoro esauriscono il loro ciclo nei backup cifrati secondo il calendario dell’Allegato 2.

10. Informazioni e audit

HansaChat rende disponibili le informazioni ragionevolmente necessarie a dimostrare la conformità all’articolo 28 del GDPR e a questo DPA. Il Cliente può eseguire l’audit del trattamento coperto direttamente o tramite un revisore indipendente e qualificato vincolato alla riservatezza.

Gli audit ordinariamente iniziano con la documentazione disponibile e una revisione remota. L’ispezione in loco è disponibile quando la documentazione è insufficiente o vi sono ragionevoli indizi di non conformità, con ragionevole preavviso e senza compromettere altri clienti, la sicurezza o i segreti commerciali. Il Cliente sostiene i costi ragionevoli dell’audit, salvo che l’audit identifichi una violazione sostanziale da parte di HansaChat. I poteri dell’autorità di controllo non sono limitati.

11. Obblighi del Cliente

  • Garantire che i Dati Personali del Cliente siano raccolti e trattati lecitamente e che le istruzioni siano conformi alla legge applicabile.
  • Fornire le informazioni richieste, scegliere una valida base giuridica e ottenere gli eventuali consensi o approvazioni della rappresentanza dei lavoratori necessari.
  • Configurare accessi, inviti, canali, conservazione, notifiche push mobili e integrazioni in modo adeguato ai rischi del Cliente.
  • Non inserire dati particolari o dati relativi a violazioni penali in HansaChat, a meno che il Cliente non abbia valutato necessità, base giuridica e misure di salvaguardia.
  • Mantenere contatti dell’account accurati e segnalare prontamente sospetti problemi di sicurezza o di protezione dei dati a igor@hansa.chat.

12. Durata, recesso e condizioni applicabili

Questo DPA inizia quando diventa vincolante ai sensi della sezione Stato contrattuale e resta in vigore finché HansaChat non abbia eliminato tutti i Dati Personali del Cliente. Se HansaChat non può conformarsi a questo DPA, informa prontamente il Cliente. Il Cliente può sospendere il trattamento o recedere dal servizio interessato quando una violazione sostanziale non sia rimediata entro un periodo ragionevole.

Responsabilità, legge applicabile e foro seguono il Contratto di Servizio, salvo dove il diritto inderogabile in materia di protezione dei dati richieda diversamente. Nulla in questo DPA limita i diritti degli interessati o i poteri di un’autorità di controllo competente.

Articolo 28 GDPR

Allegato 1 · Descrizione del trattamento

Oggetto
Fornitura e funzionamento del servizio di comunicazione dello spazio di lavoro HansaChat per conto del Cliente.
Durata
Per la durata del Contratto di Servizio e per il periodo di eliminazione/restituzione descritto nella sezione 9 e nell’Allegato 2.
Natura del trattamento
Raccolta, registrazione, organizzazione, strutturazione, conservazione, estrazione, consultazione, visualizzazione, trasmissione tra utenti autorizzati, consegna via e-mail e push, backup, accesso dell’assistenza quando richiesto, limitazione, esportazione ed eliminazione.
Finalità
Autenticazione; amministrazione dello spazio di lavoro e delle iscrizioni; canali e messaggi diretti; consegna dei messaggi, ricerca, reazioni, menzioni, file, chiamate e condivisione dello schermo; notifiche; sicurezza; assistenza; continuità; ed eliminazione.
Interessati
Personale del Cliente, collaboratori esterni, membri dello spazio di lavoro, ospiti invitati, invitati e collaboratori, nonché ogni persona identificabile i cui dati gli utenti inseriscono nei contenuti dello spazio di lavoro.
Categorie di dati personali
Nomi, indirizzi e-mail, dati di profilo e ruolo, hash delle password e record di autenticazione, iscrizioni agli spazi di lavoro, messaggi e risposte, file, reazioni, menzioni, metadati di canali e chiamate, token di dispositivo e push, metadati IP/richiesta/sicurezza e materiale di assistenza fornito dal Cliente.
Frequenza
Continua per gli spazi di lavoro attivi e, in caso contrario, come avviato da utenti autorizzati, backup programmati, processi di conservazione o istruzioni dell’assistenza.

Categorie particolari e dati relativi a violazioni penali

HansaChat non è progettato specificamente per i dati di cui agli articoli 9 o 10. Gli utenti possono comunque inserire tali dati in messaggi o file in formato libero. Il Cliente controlla se ciò avvenga e deve stabilire la base giuridica, la necessità, le regole di accesso e le eventuali misure di salvaguardia aggiuntive. HansaChat applica questo DPA e le misure dell’Allegato 2 a tali dati senza usarli per un’altra finalità.

Articolo 28 GDPR

Allegato 2 · Misure tecniche e organizzative

Queste misure descrivono il servizio attuale. Sono misure di salvaguardia proporzionate, non una dichiarazione di cifratura end-to-end, di certificazione indipendente o di un penetration test pubblicato.

Accesso e riservatezza

  • Accesso degli operatori basato sul principio del bisogno di conoscere, limitato a funzionamento, manutenzione, risoluzione dei problemi, sicurezza, conformità legale o assistenza richiesta dal Cliente.
  • Obblighi di riservatezza per le persone autorizzate a trattare i Dati Personali del Cliente, compreso il segreto delle telecomunicazioni ai sensi dell’articolo 3 del TDDDG ove applicabile.
  • Hashing delle password con bcrypt e salt automatici, autenticazione a due fattori facoltativa per gli utenti, cookie di sessione cifrati, scadenza per inattività e rigenerazione dell’ID di sessione dopo l’accesso.
  • Regole di accesso basate su spazio di lavoro, canali pubblici/privati, messaggi diretti, iscrizioni e ruoli.

Isolamento e infrastruttura

  • Ogni spazio di lavoro ha un database applicativo separato; i database gratuiti e demo possono condividere il servizio di database gestito sottostante, mentre gli spazi di lavoro a pagamento ricevono un database gestito separato.
  • I database principali, i file caricati e il servizio multimediale LiveKit self-hosted girano su IONOS Cloud in Germania.
  • I file caricati sono conservati separatamente in IONOS Object Storage con cifratura lato server AES-256 a riposo.
  • Le connessioni tra i client e HansaChat usano HTTPS/TLS. HansaChat non è cifrato end-to-end e mantiene l’accesso tecnico dove il funzionamento lo richiede.

Disponibilità, backup e ripristino

  • IONOS MariaDB DBaaS fornisce backup gestiti dal fornitore conservati per sette giorni e ripristino point-in-time.
  • HansaChat crea snapshot Restic compressi e cifrati ogni sei ore e li cifra prima del trasferimento all’object storage di backup.
  • Le copie Restic sono conservate a Francoforte (Germania) e Stoccolma (Svezia). Tutti gli snapshot sono conservati per 7 giorni, poi uno giornaliero per 30 giorni, uno settimanale per 12 settimane e uno mensile per 12 mesi.
  • I dati eliminati degli spazi di lavoro esauriscono il loro ciclo nei backup cifrati secondo questo calendario di conservazione documentato.

Monitoraggio e revisione

  • Log operativi e di sicurezza per errori, autenticazione, richieste e segnali di prevenzione degli abusi, con dati personali limitati dove praticabile.
  • Indagine, contenimento, risoluzione e notifica al Cliente degli incidenti ai sensi della sezione 8.
  • I controlli su dipendenze, configurazione e accessi sono revisionati al variare del servizio; le misure possono essere aggiornate senza ridurre materialmente la protezione complessiva.
  • I processi di eliminazione attuano i cicli di vita degli spazi di lavoro indicati nella sezione 9, con invecchiamento separato dei backup cifrati.
Leggi la dettagliata pagina Sicurezza

Articolo 28 GDPR

Allegato 3 · Subincaricati autorizzati

Le seguenti entità possono trattare i Dati Personali del Cliente per fornire HansaChat. I servizi facoltativi trattano i dati solo quando la relativa funzionalità è usata.

IONOS Cloud GmbH

Servizio e dati
Hosting primario, MariaDB gestito, Object Storage per i caricamenti, Kubernetes, rete e infrastruttura di chiamate LiveKit self-hosted. Tratta tutti i Dati Personali del Cliente necessari per fornire il servizio principale.
Posizione del trattamento
Germania per i servizi principali/live di HansaChat.
Misure di salvaguardia
DPA ex articolo 28; trattamento in selezionate sedi IONOS in Germania; misure tecniche e organizzative del fornitore.

BunnyWay d.o.o. (bunny.net)

Servizio e dati
CDN, consegna DNS/proxy, protezione DDoS, metadati di richiesta limitati e object storage per le copie di backup cifrate con Restic.
Posizione del trattamento
Transito globale edge; copie di backup cifrate a Francoforte (Germania) e Stoccolma (Svezia).
Misure di salvaguardia
DPA ex articolo 28; minimizzazione dei dati e contenuto dei backup cifrato; trattamento e archiviazione dei backup nell’UE/SEE e misure di salvaguardia del Capo V ove richiesto.

Vercom S.A. (EmailLabs)

Servizio e dati
E-mail transazionali e di servizio, compresi inviti allo spazio di lavoro, verifica e messaggi di reimpostazione della password. Tratta indirizzo del destinatario, dati del mittente, contenuto dell’e-mail e metadati di consegna.
Posizione del trattamento
Spazio economico europeo, principalmente Polonia, Germania e Irlanda secondo la documentazione del fornitore.
Misure di salvaguardia
DPA ex articolo 28 e impegni di trattamento nello SEE.

Google Ireland Limited e affiliate Google (Firebase Cloud Messaging)

Servizio e dati
Notifiche push mobili facoltative. Tratta token di dispositivo, identificatori di spazio di lavoro/canale/mittente e un’anteprima del messaggio inviata nel payload della notifica.
Posizione del trattamento
Google e i suoi subincaricati possono trattare a livello globale. Questo trattamento avviene solo per i dispositivi mobili registrati per le notifiche push.
Misure di salvaguardia
Firebase Data Processing and Security Terms; meccanismi di adeguatezza e/o Clausole Contrattuali Standard della Commissione europea con misure supplementari ove richiesto.

Servizi fuori dall’elenco dei subincaricati

Creem (fatturazione), l’amministrazione degli account HansaChat e i record propri di sicurezza/conformità di HansaChat sono disciplinati dall’Informativa sulla privacy, poiché HansaChat ne determina le finalità in qualità di titolare del trattamento. Il server LiveKit self-hosted fa parte dell’infrastruttura IONOS di HansaChat e non è un subincaricato cloud separato.

Riferimenti legali e dei fornitori principali

Questi link supportano la due diligence. Non sostituiscono né limitano gli impegni di questo DPA.

Contatto per la privacy

Domande, istruzioni o richieste di audit

Invii le istruzioni sulla protezione dei dati, le richieste degli interessati, le domande sugli incidenti e le richieste di audit all’indirizzo indicato di seguito. Includa il dominio dello spazio di lavoro e un contatto autorizzato del Cliente.

igor@hansa.chat