Data Processing Agreement (DPA)

Accordo sul Trattamento dei Dati ai sensi dell'Art. 28 GDPR · Versione 1.0 · 5 agosto 2026

A chi si applica: Il presente DPA è rilevante per i clienti che utilizzano AgentID.ee nell'ambito della propria attività professionale o aziendale e che trasmettono dati personali di terzi (es. dati dei propri clienti) tramite i webhook degli agenti AI. I clienti privati (piano Personal/Free) non trasmettono tipicamente dati di terzi.

1. Parti dell'accordo

Il presente DPA è stipulato tra Dokoyo Koyo Holding OÜ («Responsabile del Trattamento» o «Processore»), società registrata in Estonia con numero di registro 17432821, con sede in Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, e il Cliente («Titolare del Trattamento» o «Controller»), nella misura in cui il Cliente utilizzi il Servizio AgentID.ee per trattare dati personali di soggetti terzi.

2. Oggetto e natura del trattamento

Dokoyo Koyo Holding OÜ tratta dati personali per conto del Cliente esclusivamente al fine di fornire il Servizio di registrazione e audit degli agenti AI, come descritto nei Termini di Servizio. Il trattamento consiste nella ricezione, registrazione e archiviazione dei log di azione trasmessi dagli agenti AI del Cliente tramite webhook.

3. Tipologie di dati e categorie di interessati

I dati trattati possono includere, a seconda di quanto il Cliente trasmette tramite webhook:

  • Dati identificativi di persone fisiche (nome, email, ID cliente)
  • Dati relativi ad azioni compiute da o per conto di persone fisiche
  • Metadati tecnici (IP, timestamp, tipo di operazione)

Categorie particolari (Art. 9 GDPR): Il Cliente non deve trasmettere categorie particolari di dati (salute, dati biometrici, orientamento politico/religioso, ecc.) tramite i webhook degli agenti AI, salvo specifico accordo scritto con Dokoyo Koyo Holding OÜ.

4. Obblighi del Responsabile del Trattamento (Dokoyo Koyo Holding OÜ)

Dokoyo Koyo Holding OÜ si impegna a:

  • Trattare i dati personali esclusivamente su istruzione documentata del Cliente (i Termini di Servizio e il presente DPA costituiscono tali istruzioni).
  • Garantire che le persone autorizzate al trattamento abbiano assunto impegni di riservatezza.
  • Adottare tutte le misure di sicurezza richieste dall'Art. 32 GDPR (crittografia, controllo accessi, audit log).
  • Rispettare le condizioni per il ricorso a sub-responsabili del trattamento (vedere Sez. 6).
  • Assistere il Cliente nell'esercizio dei diritti degli interessati, nei limiti del possibile data la natura del trattamento.
  • Cancellare o restituire tutti i dati personali al termine della fornitura del Servizio, su scelta del Cliente.
  • Mettere a disposizione tutte le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire audit.
  • Notificare al Cliente qualsiasi violazione dei dati (data breach) entro 72 ore dalla scoperta.

5. Obblighi del Titolare del Trattamento (Cliente)

  • Garantire di avere una base giuridica valida (Art. 6 GDPR) per trasmettere i dati ad Dokoyo Koyo Holding OÜ.
  • Non trasmettere categorie particolari di dati senza previo accordo scritto.
  • Informare gli interessati del trattamento tramite la propria informativa privacy.
  • Impartire istruzioni documentate in caso di trattamenti non previsti dal presente DPA.

6. Sub-responsabili del trattamento

Dokoyo Koyo Holding OÜ ricorre ai seguenti sub-responsabili, tutti conformi GDPR:

Sub-responsabileServizioPaese
Google Firebase / FirestoreDatabase e autenticazioneUE (eu-west1, Belgio)
Vercel Inc.Hosting applicazioneUE (Frankfurt)
Resend Inc.Email transazionaliUSA (SCCs applicabili)
Stripe Inc.Fatturazione e pagamentiUSA (SCCs applicabili)

Dokoyo Koyo Holding OÜ notificherà il Cliente con almeno 14 giorni di preavviso l'aggiunta o la sostituzione di sub-responsabili, garantendo al Cliente il diritto di opposizione.

7. Sicurezza dei dati (Art. 32 GDPR)

Misure tecniche e organizzative adottate:

  • Crittografia TLS 1.2+ per tutti i dati in transito
  • Crittografia at-rest su Firestore (AES-256)
  • Controllo accessi RBAC con principio del minimo privilegio
  • Audit log con hash-chaining SHA-256 (immutabili)
  • Rate limiting e protezione da attacchi brute-force
  • Rilevamento anomalie (VPN, clone detection, replay prevention)
  • Autenticazione a due fattori (TOTP) disponibile per tutti gli account
  • Backup giornaliero su Google Cloud Storage

8. Trasferimenti internazionali

I trasferimenti verso sub-responsabili extra-SEE (Resend, Stripe) avvengono in conformità all'Art. 46 GDPR tramite Clausole Contrattuali Standard (SCCs) adottate dalla Commissione Europea.

9. Durata e risoluzione

Il presente DPA ha la stessa durata del contratto di Servizio. Alla risoluzione, Dokoyo Koyo Holding OÜ eliminerà tutti i dati personali del Cliente entro 30 giorni, ad eccezione dei dati la cui conservazione sia obbligatoria per legge.

10. Legge applicabile

Il presente DPA è regolato dal diritto estone e dal GDPR (Regolamento UE 2016/679). Il foro competente è il Tribunale di Tallinn (Estonia). Dokoyo Koyo Holding OÜ, Reg. 17432821 · Sakala tn 7-2, 10141 Tallinn, Estonia.

Firma del DPA

Per i clienti su piano Business o Enterprise, è possibile ottenere una versione firmata del DPA. Contattaci specificando ragione sociale e numero di registro della tua azienda.

Richiedi DPA firmato →