Data Processing Agreement (DPA)

Accordo ex art. 28 GDPR (Reg. UE 2016/679).

1. Parti e ruoli

Quando un cliente professionista (Studio Legale, Magistrato, azienda) carica sulla piattaforma dati personali di propri clienti, controparti, dipendenti o terzi, Mikron PLM S.r.l. opera in qualità di Responsabile del trattamento e il cliente in qualità di Titolare.

2. Oggetto, natura e finalità del trattamento

  • Oggetto: erogazione dei servizi SaaS descritti nel contratto principale.
  • Durata: per tutta la vigenza del contratto, con cancellazione entro 30 giorni dalla cessazione.
  • Natura: hosting, archiviazione cifrata, elaborazione AI, indicizzazione e ricerca.
  • Finalità: esclusivamente quelle definite dal Titolare per la fornitura del servizio.
  • Categorie di dati: anagrafici, contatti, contenuti documentali, eventuali categorie particolari (art. 9 GDPR) caricate dal Titolare.
  • Categorie di interessati: clienti del Titolare, controparti, dipendenti, collaboratori.

3. Obblighi del Responsabile

  • Trattare i dati solo su istruzione documentata del Titolare.
  • Garantire la riservatezza degli incaricati autorizzati.
  • Adottare misure di sicurezza adeguate ex art. 32 GDPR (TLS 1.3, AES-256, MFA, audit log, backup cifrati).
  • Notificare al Titolare ogni data breach entro 24 ore dalla conoscenza.
  • Assistere il Titolare nell'evasione delle richieste degli interessati (artt. 15-22).
  • Supportare DPIA e consultazione preventiva (artt. 35-36).
  • Restituire o cancellare i dati al termine del contratto.
  • Rendere disponibili al Titolare le informazioni necessarie per dimostrare la conformità e consentire audit annuali.

4. Sub-responsabili

Il Titolare autorizza in via generale il ricorso a Sub-responsabili. L'elenco aggiornato è disponibile alla pagina Sub-responsabili. Le modifiche sono comunicate con preavviso di 30 giorni; il Titolare può opporsi per giustificati motivi.

5. Trasferimenti extra-UE

I server di produzione e i backup sono ubicati esclusivamente in territorio UE. Eventuali trasferimenti extra-UE avvengono solo verso Paesi con decisione di adeguatezza o sulla base di SCC (Decisione UE 2021/914) con misure supplementari.

6. Conservazione e cancellazione

Zero retention sui documenti caricati: vengono cancellati su richiesta del Titolare o entro 30 giorni dalla cessazione del contratto. Backup cifrati ruotati su finestra massima di 90 giorni.

7. Accettazione e firma

Il presente DPA si intende accettato con la sottoscrizione del contratto principale o l'attivazione di un piano professionale. Per ricevere copia firmata digitalmente: privacy@lexaipro.it.

Ultimo aggiornamento: