DPA Generator
Genera un Data Processing Agreement conforme GDPR per i tuoi sub-processori.
Parti e Configurazione
Titolare del Trattamento (Controller)
Responsabile del Trattamento (Processor)
Trattamento
Tipologie di Dati Trattati
Misure di Sicurezza
Sub-Processori
Formato Output
DPA Generato
# Data Processing Agreement (DPA) **Redatto il:** 04 agosto 2026 ## Parti **TITOLARE DEL TRATTAMENTO (Controller):** [Nome Titolare] Indirizzo: [Indirizzo Titolare] Email: [email@titolare.com] **RESPONSABILE DEL TRATTAMENTO (Processor):** [Nome Responsabile] Indirizzo: [Indirizzo Responsabile] Email: [email@responsabile.com] --- ## 1. Oggetto e Finalita' del Trattamento Il presente Accordo disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare, ai sensi dell'Art. 28 del Regolamento (UE) 2016/679 (GDPR). **Finalita' del trattamento:** [Descrizione finalita' del trattamento] ## 2. Tipologie di Dati Trattati - Dati anagrafici (nome, cognome) - Indirizzi email - Dati di accesso e log di sistema ## 3. Obblighi del Responsabile del Trattamento Il Responsabile si impegna a: - Trattare i dati personali esclusivamente sulla base delle istruzioni documentate del Titolare - Garantire che le persone autorizzate al trattamento abbiano assunto impegni di riservatezza - Adottare tutte le misure di sicurezza richieste ai sensi dell'Art. 32 GDPR - Non ricorrere a sub-responsabili senza previa autorizzazione scritta del Titolare - Assistere il Titolare nel garantire il rispetto degli obblighi di cui agli Artt. 32-36 GDPR - Cancellare o restituire tutti i dati personali al termine della prestazione dei servizi - Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi ## 4. Misure di Sicurezza (Art. 32 GDPR) Il Responsabile adotta le seguenti misure tecniche e organizzative: - Cifratura dei dati in transito (TLS 1.2+) - Cifratura dei dati a riposo (AES-256) - Controllo degli accessi basato su ruoli (RBAC) - Log e audit trail degli accessi - Backup regolari con test di ripristino - Vulnerability assessment periodico ## 5. Sub-Responsabili Autorizzati - Nessun sub-processore autorizzato Il Titolare autorizza il ricorso ai sub-responsabili elencati. Il Responsabile dovra' notificare eventuali modifiche (aggiunte o sostituzioni) con almeno 30 giorni di preavviso. ## 6. Notifica delle Violazioni dei Dati Il Responsabile notifichera' al Titolare qualsiasi violazione dei dati personali entro **72 ore** dalla sua scoperta, fornendo tutte le informazioni necessarie ai sensi dell'Art. 33 GDPR. ## 7. Diritti degli Interessati Il Responsabile assistera' il Titolare nell'evadere le richieste degli interessati (accesso, rettifica, cancellazione, portabilita', opposizione), compatibilmente con la natura del trattamento e nei tempi concordati. ## 8. Audit e Ispezioni Il Titolare ha il diritto di effettuare audit (o far effettuare audit da un revisore indipendente) per verificare il rispetto del presente Accordo, previo ragionevole preavviso e senza causare indebite interruzioni all'attivita' del Responsabile. ## 9. Durata e Cessazione Il presente Accordo ha la stessa durata del contratto di servizio principale tra le Parti. Alla cessazione, il Responsabile procedera' alla cancellazione sicura di tutti i dati personali trattati, salvo diversi obblighi di legge. ## 10. Legge Applicabile Il presente Accordo e' regolato dal Regolamento (UE) 2016/679 (GDPR) e dalla legge italiana. --- **Firma Titolare:** _________________________ Data: _____________ **Firma Responsabile:** _________________________ Data: _____________
Come utilizzare DPA Generator
Inserisci titolare e responsabile del trattamento
Compila nome, indirizzo ed email del Titolare (chi raccoglie i dati) e del Responsabile (chi li tratta per conto del Titolare, es. un fornitore SaaS).
Descrivi finalita, dati trattati e misure di sicurezza
Indica la finalita del trattamento, aggiungi o modifica le tipologie di dati coinvolte e le misure tecniche/organizzative di sicurezza (elenchi precompilati modificabili riga per riga).
Configura sub-responsabili e tempi di notifica breach
Elenca eventuali sub-responsabili autorizzati (es. cloud provider) e imposta le ore entro cui il Responsabile deve notificare una violazione dei dati al Titolare.
Scegli il formato e scarica il documento
Seleziona output Markdown o HTML, verifica l'anteprima generata in tempo reale, poi copia il testo o scarica il file pronto da far firmare alle parti.
Suggerimenti
- Personalizza sempre l'elenco delle misure di sicurezza con quelle effettivamente in uso: un DPA con misure dichiarate ma non implementate espone a responsabilita in caso di controllo o incidente.
- Tieni allineato il tempo di notifica violazioni tra DPA e procedura interna di incident response, cosi da rispettare davvero il termine concordato con il Titolare.
- Aggiorna la lista dei sub-responsabili ogni volta che cambi fornitore cloud o servizio terzo che tratta dati per tuo conto, e conserva le versioni precedenti del documento firmato.
Domande frequenti
Cos'e un DPA e quando serve?
Il Data Processing Agreement (Accordo di trattamento dati) e il contratto richiesto dall'Art. 28 GDPR ogni volta che un Titolare del trattamento affida dati personali a un Responsabile esterno, ad esempio un fornitore cloud, un servizio SaaS o un partner tecnologico che tratta dati per tuo conto.
Il documento generato e legalmente valido cosi com'e?
E un modello di base che copre gli elementi minimi richiesti dall'Art. 28 GDPR (oggetto, obblighi, misure di sicurezza, sub-responsabili, notifica violazioni, audit, durata). Prima della firma va sempre fatto rivedere da un legale o DPO per adattarlo al caso specifico e ai contratti gia in essere.
Perche devo indicare le ore per la notifica di una violazione dei dati?
L'Art. 33 GDPR impone al Titolare di notificare il Garante Privacy entro 72 ore dalla scoperta di una violazione. Il DPA deve quindi fissare un termine (tipicamente uguale o inferiore a 72 ore) entro cui il Responsabile e tenuto ad avvisare il Titolare, cosi da lasciargli il tempo per la notifica all'Autorita.
Come gestisco i sub-responsabili (es. AWS, Google Cloud)?
Elencali nella sezione dedicata: il modello prevede che il Titolare autorizzi espressamente i sub-responsabili indicati e che il Responsabile notifichi con preavviso eventuali aggiunte o sostituzioni, come richiesto dall'Art. 28 comma 2 GDPR.
Meglio scegliere output Markdown o HTML?
Markdown e comodo per versionare il documento in repository o convertirlo facilmente in PDF con strumenti esterni; HTML e pronto per essere visualizzato o stampato direttamente dal browser con una formattazione gia curata (tabelle affiancate per le parti, aree firma).