Data Processing Agreement (DPA)
Accordo sul Trattamento dei Dati ai sensi dell'Art. 28 GDPR · Versione 1.0 · 5 agosto 2026
1. Parti dell'accordo
Il presente DPA è stipulato tra Dokoyo Koyo Holding OÜ («Responsabile del Trattamento» o «Processore»), società registrata in Estonia con numero di registro 17432821, con sede in Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, e il Cliente («Titolare del Trattamento» o «Controller»), nella misura in cui il Cliente utilizzi il Servizio AgentID.ee per trattare dati personali di soggetti terzi.
2. Oggetto e natura del trattamento
Dokoyo Koyo Holding OÜ tratta dati personali per conto del Cliente esclusivamente al fine di fornire il Servizio di registrazione e audit degli agenti AI, come descritto nei Termini di Servizio. Il trattamento consiste nella ricezione, registrazione e archiviazione dei log di azione trasmessi dagli agenti AI del Cliente tramite webhook.
3. Tipologie di dati e categorie di interessati
I dati trattati possono includere, a seconda di quanto il Cliente trasmette tramite webhook:
- Dati identificativi di persone fisiche (nome, email, ID cliente)
- Dati relativi ad azioni compiute da o per conto di persone fisiche
- Metadati tecnici (IP, timestamp, tipo di operazione)
Categorie particolari (Art. 9 GDPR): Il Cliente non deve trasmettere categorie particolari di dati (salute, dati biometrici, orientamento politico/religioso, ecc.) tramite i webhook degli agenti AI, salvo specifico accordo scritto con Dokoyo Koyo Holding OÜ.
4. Obblighi del Responsabile del Trattamento (Dokoyo Koyo Holding OÜ)
Dokoyo Koyo Holding OÜ si impegna a:
- Trattare i dati personali esclusivamente su istruzione documentata del Cliente (i Termini di Servizio e il presente DPA costituiscono tali istruzioni).
- Garantire che le persone autorizzate al trattamento abbiano assunto impegni di riservatezza.
- Adottare tutte le misure di sicurezza richieste dall'Art. 32 GDPR (crittografia, controllo accessi, audit log).
- Rispettare le condizioni per il ricorso a sub-responsabili del trattamento (vedere Sez. 6).
- Assistere il Cliente nell'esercizio dei diritti degli interessati, nei limiti del possibile data la natura del trattamento.
- Cancellare o restituire tutti i dati personali al termine della fornitura del Servizio, su scelta del Cliente.
- Mettere a disposizione tutte le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire audit.
- Notificare al Cliente qualsiasi violazione dei dati (data breach) entro 72 ore dalla scoperta.
5. Obblighi del Titolare del Trattamento (Cliente)
- Garantire di avere una base giuridica valida (Art. 6 GDPR) per trasmettere i dati ad Dokoyo Koyo Holding OÜ.
- Non trasmettere categorie particolari di dati senza previo accordo scritto.
- Informare gli interessati del trattamento tramite la propria informativa privacy.
- Impartire istruzioni documentate in caso di trattamenti non previsti dal presente DPA.
6. Sub-responsabili del trattamento
Dokoyo Koyo Holding OÜ ricorre ai seguenti sub-responsabili, tutti conformi GDPR:
| Sub-responsabile | Servizio | Paese |
|---|---|---|
| Google Firebase / Firestore | Database e autenticazione | UE (eu-west1, Belgio) |
| Vercel Inc. | Hosting applicazione | UE (Frankfurt) |
| Resend Inc. | Email transazionali | USA (SCCs applicabili) |
| Stripe Inc. | Fatturazione e pagamenti | USA (SCCs applicabili) |
Dokoyo Koyo Holding OÜ notificherà il Cliente con almeno 14 giorni di preavviso l'aggiunta o la sostituzione di sub-responsabili, garantendo al Cliente il diritto di opposizione.
7. Sicurezza dei dati (Art. 32 GDPR)
Misure tecniche e organizzative adottate:
- Crittografia TLS 1.2+ per tutti i dati in transito
- Crittografia at-rest su Firestore (AES-256)
- Controllo accessi RBAC con principio del minimo privilegio
- Audit log con hash-chaining SHA-256 (immutabili)
- Rate limiting e protezione da attacchi brute-force
- Rilevamento anomalie (VPN, clone detection, replay prevention)
- Autenticazione a due fattori (TOTP) disponibile per tutti gli account
- Backup giornaliero su Google Cloud Storage
8. Trasferimenti internazionali
I trasferimenti verso sub-responsabili extra-SEE (Resend, Stripe) avvengono in conformità all'Art. 46 GDPR tramite Clausole Contrattuali Standard (SCCs) adottate dalla Commissione Europea.
9. Durata e risoluzione
Il presente DPA ha la stessa durata del contratto di Servizio. Alla risoluzione, Dokoyo Koyo Holding OÜ eliminerà tutti i dati personali del Cliente entro 30 giorni, ad eccezione dei dati la cui conservazione sia obbligatoria per legge.
10. Legge applicabile
Il presente DPA è regolato dal diritto estone e dal GDPR (Regolamento UE 2016/679). Il foro competente è il Tribunale di Tallinn (Estonia). Dokoyo Koyo Holding OÜ, Reg. 17432821 · Sakala tn 7-2, 10141 Tallinn, Estonia.
Firma del DPA
Per i clienti su piano Business o Enterprise, è possibile ottenere una versione firmata del DPA. Contattaci specificando ragione sociale e numero di registro della tua azienda.
Richiedi DPA firmato →