Data Processing Agreement
Last updated: 29 July 2026
Il presente Accordo sul Trattamento dei Dati (il DPA) costituisce parte integrante del contratto tra il cliente (il Titolare) e Nashua B.V. e Nashua Cloud B.V. (congiuntamente Nashua, noi o nostro), società a responsabilità limitata costituite ai sensi del diritto dei Paesi Bassi, con sede legale in Lichttoren 32, 5611 BJ Eindhoven, Paesi Bassi, iscritte presso la Camera di Commercio olandese (Kamer van Koophandel) con il numero [KvK number] e partita IVA [BTW number] (il Responsabile del trattamento) e si applica ovunque Nashua tratti Dati Personali per conto del Titolare, anche tramite la Nashua 360 Enterprise Platform e i nostri servizi gestiti. Esso dà attuazione all'articolo 28 del Regolamento generale sulla protezione dei dati (UE) 2016/679 (GDPR). I termini qui utilizzati hanno il significato loro attribuito nel GDPR.
1. Oggetto e ruoli
Il Responsabile del trattamento tratta i Dati Personali unicamente al fine di fornire i servizi concordati al Titolare. In relazione a tali Dati Personali il Titolare è il titolare del trattamento e Nashua è il responsabile del trattamento. Ciascuna parte adempie ai propri obblighi ai sensi della normativa applicabile in materia di protezione dei dati. I dettagli del trattamento, le categorie di interessati e le tipologie di Dati Personali sono indicati nell'Allegato A.
2. Trattamento su istruzioni documentate
Il Responsabile del trattamento tratta i Dati Personali soltanto sulla base di istruzioni documentate del Titolare, incluso il contratto e il presente DPA, e nella misura necessaria a fornire i servizi, salvo che sia tenuto al trattamento in virtù del diritto dell'Unione o di uno Stato membro, nel qual caso ne informa preventivamente il Titolare, a meno che tale diritto lo vieti. Il Responsabile del trattamento informa il Titolare qualora, a suo parere, un'istruzione violi la normativa in materia di protezione dei dati.
3. Riservatezza
Il Responsabile del trattamento garantisce che le persone autorizzate a trattare i Dati Personali siano vincolate da un adeguato obbligo di riservatezza e trattino i dati soltanto secondo le istruzioni ricevute. L'accesso è limitato al personale che ne ha necessità per fornire i servizi.
4. Sicurezza del trattamento
Il Responsabile del trattamento adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza commisurato al rischio, come richiesto dall'articolo 32 del GDPR. Tali misure sono descritte nell'Allegato B e riflettono un programma di sicurezza delle informazioni allineato alla ISO/IEC 27001 e ai Trust Services Criteria SOC 2, e tengono conto degli obblighi del Responsabile del trattamento ai sensi di DORA e NIS2 come recepiti nel diritto olandese. Il Responsabile del trattamento può aggiornare le misure a condizione che il livello di protezione non sia ridotto.
5. Sub-responsabili del trattamento
Il Titolare conferisce al Responsabile del trattamento un'autorizzazione generale a ricorrere a sub-responsabili del trattamento per fornire i servizi, inclusi i fornitori di hosting e infrastruttura elencati nell'Allegato C. Il Responsabile del trattamento impone a ciascun sub-responsabile, mediante contratto, obblighi in materia di protezione dei dati equivalenti a quelli previsti dal presente DPA, e resta pienamente responsabile nei confronti del Titolare per l'operato di ciascun sub-responsabile. Il Responsabile del trattamento informa il Titolare di eventuali modifiche previste ai sub-responsabili, concedendo al Titolare una ragionevole opportunità di opporvisi per ragionevoli motivi attinenti alla protezione dei dati.
6. Trasferimenti internazionali
Il Responsabile del trattamento non trasferisce Dati Personali al di fuori dello Spazio economico europeo in assenza di una decisione di adeguatezza o di garanzie adeguate ai sensi del Capo V del GDPR, in particolare le Clausole Contrattuali Standard della Commissione europea unitamente a eventuali misure supplementari richieste. Per impostazione predefinita i Dati Personali sono ospitati all'interno dei Paesi Bassi e dello SEE.
7. Assistenza al Titolare
Tenuto conto della natura del trattamento, il Responsabile del trattamento assiste il Titolare mediante misure tecniche e organizzative adeguate, nella misura del possibile, nell'adempimento dell'obbligo del Titolare di dare seguito alle richieste degli interessati che esercitano i propri diritti, e assiste il Titolare nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 del GDPR, tra cui la sicurezza, la notifica delle violazioni, le valutazioni d'impatto sulla protezione dei dati e la consultazione preventiva, tenendo conto delle informazioni a disposizione del Responsabile del trattamento.
8. Notifica di violazione dei dati personali
Il Responsabile del trattamento notifica al Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali che interessa i Dati Personali del Titolare, e fornisce le informazioni di cui il Titolare ragionevolmente necessita per adempiere ai propri obblighi di notifica alle autorità di controllo e agli interessati. Il Responsabile del trattamento documenta le violazioni e le azioni correttive adottate.
9. Restituzione e cancellazione
Alla cessazione dei servizi, e a scelta del Titolare, il Responsabile del trattamento cancella o restituisce tutti i Dati Personali e cancella le copie esistenti, salvo che il diritto dell'Unione o di uno Stato membro ne imponga la conservazione. Su richiesta il Responsabile del trattamento conferma per iscritto di avervi provveduto.
10. Audit e ispezioni
Il Responsabile del trattamento mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'articolo 28 del GDPR, e consente e contribuisce alle attività di audit, comprese le ispezioni, svolte dal Titolare o da un revisore da questi incaricato. Il Responsabile del trattamento può soddisfare le richieste di audit fornendo certificazioni e attestazioni aggiornate, quali un certificato ISO/IEC 27001 o un report SOC 2, e gli audit sono svolti con ragionevole preavviso, durante l'orario lavorativo, nel rispetto della riservatezza e senza indebita interruzione dell'operatività del Responsabile del trattamento.
11. Responsabilità
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni di responsabilità concordate nel contratto principale, nella misura consentita dalla legge imperativa. Nessuna disposizione del presente DPA limita i diritti di un interessato ai sensi del GDPR né la responsabilità di ciascuna parte nei confronti di un'autorità di controllo.
12. Durata e legge applicabile
Il presente DPA ha effetto congiuntamente al contratto e resta in vigore per tutto il tempo in cui il Responsabile del trattamento tratta Dati Personali per conto del Titolare. Esso è disciplinato dal diritto dei Paesi Bassi, e le controversie sono soggette al foro concordato nel contratto principale. In caso di conflitto tra il presente DPA e il contratto principale in materia di protezione dei dati, prevale il presente DPA.
Allegato A: Dettagli del trattamento
Oggetto e durata: la fornitura dei servizi concordati per la durata del contratto. Natura e finalità: hosting, archiviazione, trattamento, analisi, supporto e gestione della Nashua 360 Enterprise Platform e dei servizi correlati, secondo le istruzioni del Titolare. Categorie di interessati: come determinate dal Titolare, che possono includere dipendenti, clienti, fornitori e contatti del Titolare. Tipologie di Dati Personali: come determinate dal Titolare attraverso l'utilizzo dei servizi, che possono includere dati identificativi, di contatto, contrattuali, finanziari, occupazionali e transazionali. Il Titolare non dispone il trattamento di categorie particolari di Dati Personali salvo espresso accordo e adozione di adeguate misure aggiuntive.
Allegato B: Misure tecniche e organizzative
Il Responsabile del trattamento mantiene misure adeguate al rischio, tra cui: un sistema di gestione della sicurezza delle informazioni allineato alla ISO/IEC 27001 e ai Trust Services Criteria SOC 2; controllo degli accessi basato sui ruoli e principio del privilegio minimo con autenticazione a più fattori; cifratura dei Dati Personali in transito e a riposo; segmentazione della rete e controlli perimetrali; logging, monitoraggio e allerta centralizzati; sviluppo software sicuro, revisione del codice e gestione dei cambiamenti; gestione delle vulnerabilità e penetration test; backup e disaster recovery testato allineato agli obiettivi di ripristino concordati; gestione del rischio di fornitori e sub-responsabili del trattamento; continuità operativa e resilienza operativa in linea con DORA; verifiche del personale, obblighi di riservatezza e formazione di sensibilizzazione alla sicurezza; e un processo documentato di gestione degli incidenti e di notifica delle violazioni. Le misure dettagliate aggiornate sono disponibili al Titolare su richiesta.
Allegato C: Sub-responsabili del trattamento
Il Responsabile del trattamento ricorre a un insieme limitato di sub-responsabili del trattamento per fornire i servizi, principalmente per l'hosting e l'infrastruttura all'interno dei Paesi Bassi e dello SEE, e per gli strumenti di comunicazione e supporto. Un elenco aggiornato dei sub-responsabili del trattamento, con il relativo ruolo e ubicazione, è disponibile al Titolare su richiesta, e il Responsabile del trattamento notifica al Titolare le aggiunte o sostituzioni previste conformemente alla clausola 5.
