Articolo 28 GDPR
Accordo sul trattamento dei dati
Questo Accordo sul trattamento dei dati ("DPA") forma parte dei Termini e disciplina il trattamento di dati personali da parte di Qreportly LLC quale responsabile del trattamento per conto del Cliente titolare, per il canale interno di segnalazione.
Ultimo aggiornamento: 31 agosto 2026
01
Parti e ruoli
Il presente DPA è concluso tra il Cliente (titolare) e Qreportly LLC, limited liability company del Wyoming con sede in 30 N Gould St Ste R, Sheridan, WY 82801, USA (responsabile del trattamento), per i dati personali trattati nel canale interno, comprese segnalazioni, messaggi di follow-up, allegati, metadati del caso e record del workspace ("Dati del canale").
Per account amministratore, fatturazione, supporto e il sito proprio del Fornitore, il Fornitore agisce come titolare secondo l'Informativa privacy. Tali attività restano fuori dal presente DPA.
Se il Cliente è a sua volta responsabile del trattamento per un altro titolare, garantisce di essere autorizzato a nominare il Fornitore come sub-responsabile.
02
Oggetto, natura, finalità e durata
Oggetto: fornitura del canale interno QReportly come software-as-a-service.
Natura: hosting, conservazione, trasmissione, visualizzazione, ricerca, esportazione, backup ed eliminazione dei Dati del canale secondo la configurazione del Cliente.
Finalità: consentire al Cliente di operare un canale interno riservato ai sensi della Direttiva (UE) 2019/1937 e della normativa nazionale di recepimento. Il Fornitore non determina le finalità del trattamento dei Dati del canale e non fornisce consulenza legale su singole segnalazioni.
Durata: il periodo di abbonamento, più l'eventuale periodo di conservazione configurato dal Cliente, più un periodo limitato ragionevolmente necessario per cancellare o restituire i dati dopo la cessazione.
03
Interessati
I Dati del canale possono riguardare segnalanti, persone menzionate, testimoni, la persona designata e altro personale del Cliente che usa la dashboard, nonché qualsiasi altra persona i cui dati il Cliente o un segnalante includano.
04
Categorie di dati personali
I Dati del canale possono includere identità e contatti (se forniti), narrazioni, categorie di illeciti, stato del caso, messaggi, allegati e identificatori tecnici assegnati dalla Piattaforma (ad esempio un codice di tracciamento). Il Fornitore non richiede al segnalante di creare un account né di rivelare la propria identità.
Possono includere categorie particolari (art. 9 GDPR) o dati relativi a reati (art. 10 GDPR) se il segnalante o il Cliente li includono. Il Fornitore non li richiede come condizione d'uso. Il Cliente, quale titolare, è responsabile della liceità dell'inclusione.
05
Istruzioni documentate
Il Responsabile tratta i Dati del canale solo su istruzioni documentate del Cliente, salvo obbligo del diritto dell'Unione o di uno Stato membro. In tal caso informa il Cliente prima del trattamento, salvo divieto di legge per rilevanti motivi di interesse pubblico.
Le istruzioni documentate includono il presente DPA, i Termini, l'Informativa privacy, le impostazioni configurate dal Cliente nella Piattaforma e altre istruzioni scritte lecite e compatibili con il servizio.
Il Responsabile informa immediatamente il Cliente se, a suo avviso, un'istruzione viola il GDPR o altre norme sulla protezione dei dati. Il contratto commerciale di abbonamento non è, di per sé, la base dell'art. 6(1)(b) GDPR per i dati dei segnalanti o delle persone menzionate; il Cliente, quale titolare, determina le basi degli art. 6, 9 e 10.
06
Riservatezza
Il Responsabile assicura che le persone autorizzate a trattare i Dati del canale si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di segretezza, e che l'accesso sia limitato al personale che ne ha bisogno per il servizio, la sicurezza, il supporto o obblighi di legge.
07
Sicurezza del trattamento
Tenuto conto dello stato dell'arte, dei costi, della natura, dell'ambito, del contesto e delle finalità, nonché dei rischi per gli interessati, il Responsabile attua misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui cifratura in transito (TLS), controllo degli accessi basato sui ruoli, isolamento logico dei workspace, backup cifrati dei dati primari di produzione ospitati nell'Unione Europea, monitoraggio di sicurezza e un processo di risposta agli incidenti.
Il Responsabile non offre attualmente cifratura end-to-end lato client del corpo delle segnalazioni: gli utenti autorizzati del Cliente con il ruolo pertinente possono accedere al contenuto del caso nella dashboard. I dettagli per gli acquirenti sono pubblicati nel Security & Trust Center. Nessuna misura garantisce sicurezza assoluta.
QReportly non fornisce attualmente cifratura end-to-end del corpo delle segnalazioni inviate.
08
Sub-responsabili
Il Cliente conferisce un'autorizzazione generale scritta al Responsabile a ricorrere a sub-responsabili per erogare il servizio.
L'elenco attuale è pubblicato sulla pagina pubblica dei sub-responsabili di questo sito. Il Responsabile impone a ciascun sub-responsabile obblighi di protezione dei dati sostanzialmente equivalenti a quelli del presente DPA. Il Responsabile resta responsabile verso il Cliente dell'adempimento di tali obblighi da parte del sub-responsabile.
Il Responsabile notifica aggiunte o sostituzioni previste — aggiornando l'elenco pubblico e, per modifiche sostanziali che riguardano i Dati del canale, via e-mail o avviso in dashboard — in tempo perché il Cliente possa opporsi prima che il nuovo sub-responsabile tratti i Dati del canale. Se il Cliente si oppone per motivi GDPR ragionevoli e non vi è alternativa, il Cliente può recedere dai servizi interessati.
09
Trasferimenti internazionali
Vanno distinte due relazioni di trasferimento; non sono intercambiabili.
Trasferimento A — Cliente → Qreportly LLC: qualora il Cliente (titolare / esportatore) sia soggetto al Capo V GDPR per un trasferimento a Qreportly LLC (responsabile / importatore, stabilito negli Stati Uniti), le parti si basano sul Modulo 2 delle Clausole contrattuali tipo della Decisione di esecuzione (UE) 2021/914, completate dall’Addendum sul trasferimento internazionale pubblicato su questo sito. Il Modulo 3 non si usa per il Trasferimento A.
Il database di produzione e lo storage a oggetti dei Dati del canale sono sono destinati a essere ospitati nell’Unione europea. La regione di produzione non è verificata in modo indipendente dal repository dell’applicazione. L’hosting UE non elimina di per sé il Trasferimento A: Qreportly LLC è un responsabile statunitense e può accedere in remoto ai Dati del canale per esercizio, supporto, sicurezza e manutenzione.
Trasferimento B — Qreportly LLC → sub-responsabili: qualora un sub-responsabile tratti dati in un Paese terzo senza decisione di adeguatezza, o il Capo V richieda uno strumento di trasferimento, Qreportly LLC (esportatore / responsabile) usa il Modulo 3 della Decisione (UE) 2021/914 con tale sub-responsabile (importatore / responsabile), nella misura necessaria. Il Modulo 2 non si usa per il Trasferimento B. L’elenco corrente è nella pagina Sub-responsabili.
I Dati del canale, incluso il contenuto delle segnalazioni e gli allegati, transitano dall’host applicativo (Vercel, Inc.) perché l’applicazione Next.js gestisce le API di segnalazione. Tale host non è l’archivio primario del corpo delle segnalazioni. L’e-mail transazionale (Brevo) riceve avvisi operativi con codici di tracciamento e il nome dell’organizzazione secondo i modelli attuali; non riceve il corpo della segnalazione. Fatturazione (Stripe) e accesso Google opzionale trattano dati di account, non il corpo delle segnalazioni.
Qreportly LLC non rivendica la partecipazione all’EU-US Data Privacy Framework. La certificazione di un fornitore non è la certificazione di QReportly.
In caso di richiesta giuridicamente vincolante di un’autorità pubblica relativa ai Dati del Cliente, QReportly seguirà gli obblighi applicabili in base al meccanismo di trasferimento pertinente e al diritto applicabile. Nei limiti legalmente consentiti, QReportly notificherà il Cliente, limiterà la comunicazione a quanto legalmente richiesto e valuterà i mezzi disponibili per contestare o circoscrivere la richiesta.
Se la comunicazione al Cliente è legalmente vietata, QReportly non comunicherà informazioni che è legalmente vietato comunicare.
10
Assistenza al titolare
Tenuto conto della natura del trattamento e delle informazioni disponibili, il Responsabile assiste il Cliente nel rispondere alle richieste degli interessati del Capo III GDPR mediante le funzioni della Piattaforma e, se insufficienti, con assistenza aggiuntiva ragionevole.
Il Responsabile assiste il Cliente nel rispetto degli art. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto e consultazione preventiva), inclusa la notifica al Cliente senza ingiustificato ritardo dopo aver appreso una violazione della sicurezza che riguarda i Dati del canale.
11
Cancellazione e restituzione
Durante l'abbonamento, il Cliente può esportare i Dati del canale con le funzioni della Piattaforma.
Al termine dei servizi di trattamento, il Responsabile, a scelta del Cliente, cancella i Dati del canale o li restituisce e cancella le copie esistenti, salvo obbligo di conservazione del diritto dell'Unione o di uno Stato membro. Le impostazioni di conservazione, gli obblighi di legge e i cicli di rotazione dei backup possono ritardare la cancellazione completa per un periodo limitato.
12
Informazioni e audit
Il Responsabile mette a disposizione del Cliente tutte le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR e del presente DPA e consente e contribuisce ad audit, comprese ispezioni, condotti dal Cliente o da altro auditor mandatario del Cliente.
Gli audit richiedono preavviso scritto ragionevole (almeno 30 giorni, salvo termine più breve richiesto da un'autorità di controllo), impegni di riservatezza, al massimo un audit ogni 12 mesi salvo violazione confermata o richiesta dell'autorità, e modalità che non disturbino il servizio né compromettano la sicurezza di altri clienti.
Il Responsabile può soddisfare una richiesta di audit in tutto o in parte con risposte scritte, policy pertinenti e sintesi di valutazioni indipendenti se e quando tali valutazioni esistono. Il Responsabile non rivendica certificazioni ISO, SOC o simili che non detiene.
13
Prevalenza, responsabilità e legge applicabile
In caso di conflitto, il presente DPA prevale sui Termini unicamente rispetto al trattamento dei Dati del canale quale responsabile del trattamento.
La responsabilità resta quella dei Termini, fatti salvi i diritti inderogabili degli interessati o delle autorità di controllo ai sensi del GDPR.
Il presente DPA è regolato dalle leggi dello Stato del Wyoming, Stati Uniti d'America; le controversie spettano ai tribunali statali e federali di Sheridan County, Wyoming, salvo le disposizioni inderogabili del GDPR e della legge dello Stato membro UE in cui il Cliente è stabilito o in cui si trovano gli interessati. Nulla nel presente DPA limita i diritti dell'interessato ai sensi del GDPR.
Nulla in questi Termini esclude o limita una responsabilità, un diritto o un obbligo che non possano essere legittimamente esclusi o limitati, compresi i diritti inderogabili degli interessati e gli obblighi inderogabili applicabili al trattamento dei dati personali.
Nulla in questi Termini limita i poteri di un’autorità di controllo o i diritti degli interessati ai sensi del diritto applicabile.
Contatto per la protezione dei dati
Fornitore: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. Per questo accordo, istruzioni di trattamento e richieste GDPR: