Accordo sul Trattamento dei Dati (DPA)

Ultimo aggiornamento: 1 novembre 2026

Il presente Accordo integra i Termini di Servizio e disciplina il trattamento dei dati personali effettuato da Shildwork per conto dell'azienda cliente ("Cliente"), ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR").

1. Ruoli

  • Titolare del trattamento: l'azienda Cliente, per i dati inseriti dai propri utenti e lavoratori nella piattaforma.
  • Responsabile del trattamento: Shildwork ([DA COMPLETARE PRIMA DEL LANCIO — ragione sociale]).

2. Oggetto e durata

Trattamento dei dati personali per l'erogazione della piattaforma di gestione delle segnalazioni di sicurezza sul lavoro, per la durata del contratto di servizio.

3. Categorie di dati e interessati

  • Dipendenti, collaboratori e lavoratori del Cliente (compresi segnalanti anonimi).
  • Figure della sicurezza (RLS, RSPP, Datore di Lavoro).
  • Utenti amministrativi del Cliente.

Dati: identificativi, credenziali, contenuti delle segnalazioni, allegati fotografici, comunicazioni tra utenti, audit trail, log tecnici.

4. Obblighi del Responsabile

  • Trattare i dati solo su istruzione documentata del Cliente e per le finalità del Servizio.
  • Garantire la riservatezza delle persone autorizzate al trattamento.
  • Adottare misure tecniche e organizzative adeguate (art. 32 GDPR): cifratura in transito, isolamento multi-tenant tramite Row Level Security, controllo accessi RBAC, audit trail immutabile.
  • Assistere il Cliente nell'evasione delle richieste degli interessati e nell'adempimento degli obblighi ex artt. 32-36 GDPR.
  • Notificare tempestivamente al Cliente eventuali violazioni di dati personali di cui venga a conoscenza, senza ingiustificato ritardo.
  • Al termine del contratto, restituire o cancellare i dati salvo obblighi di legge di conservazione (in particolare in ambito sicurezza sul lavoro).

5. Sub-responsabili autorizzati

Il Cliente autorizza Shildwork a utilizzare i seguenti sub-responsabili:

  • Lovable Cloud / Supabase — hosting, database, storage, autenticazione. Regione: [DA COMPLETARE PRIMA DEL LANCIO].
  • Lovable AI Gateway (Google Gemini) — rilevamento lingua e traduzione delle segnalazioni. Al gateway viene inviato il solo testo. Retention/training: [DA COMPLETARE PRIMA DEL LANCIO].
  • Paddle — gestione pagamenti (piani a pagamento).

Shildwork informerà il Cliente in caso di modifiche all'elenco dei sub-responsabili, dando la possibilità di opposizione ragionevole.

6. Trasferimenti extra SEE

Eventuali trasferimenti extra SEE avvengono sulla base di Clausole Contrattuali Standard (SCC) o garanzie equivalenti: [DA COMPLETARE PRIMA DEL LANCIO].

7. Audit

Il Cliente può richiedere, con preavviso ragionevole e con oneri a proprio carico, informazioni idonee a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR.

8. Data Breach

In caso di violazione dei dati personali Shildwork notificherà il Cliente senza ingiustificato ritardo, fornendo le informazioni disponibili utili alla valutazione del rischio e agli obblighi di notifica ex artt. 33-34 GDPR. Un registro strutturato dei data breach è in fase di progettazione: [DA COMPLETARE PRIMA DEL LANCIO].

9. Contatti

Per richieste relative al presente DPA: [DA COMPLETARE PRIMA DEL LANCIO — email privacy].