Accordo sul trattamento dei dati (DPA)
Ultimo aggiornamento: 01/08/2026
Questo DPA integra i Termini di servizio e si applica quando Permio tratta dati personali per conto del cliente, ai sensi dell'art. 28 GDPR. Una copia firmata è disponibile su richiesta a privacy@permio.com.
1. Ruoli
Il cliente è titolare del trattamento dei dati dei propri lavoratori. Permio è responsabile del trattamento e agisce solo su istruzione documentata del cliente.
2. Oggetto, durata e finalità
- Finalità: monitoraggio delle scadenze dei documenti di lavoro e soggiorno, promemoria e reportistica di conformità.
- Durata: per tutta la durata dell'abbonamento, più i periodi di conservazione indicati sotto.
- Interessati: lavoratori, referenti HR e amministratori dell'account del cliente.
- Categorie di dati: identificativi, dati di impiego, nazionalità, documenti di soggiorno/lavoro e relative date.
3. Misure di sicurezza (art. 32)
- Isolamento multi-tenant imposto a livello di database (row-level security).
- Cifratura in transito (TLS 1.2+) e a riposo (AES-256).
- Documenti accessibili solo tramite URL firmati a breve scadenza.
- Accesso del personale minimo, autenticato e registrato.
- Registro attività immutabile per ogni operazione rilevante sui dati.
- Backup gestiti dal provider di database con point-in-time recovery.
4. Sub-responsabili autorizzati
| Fornitore | Finalità | Regione |
|---|---|---|
| Supabase (AWS) | Database, autenticazione e archiviazione documenti | EU |
| Cloudflare | Hosting applicativo, CDN e protezione DDoS | Global edge (EU-first) |
| Google (Gemini) | Estrazione dati dai documenti caricati | EU |
| Stripe | Pagamenti e fatturazione degli abbonamenti | EU / US (SCC) |
| Resend | Invio email transazionali e promemoria | EU / US (SCC) |
Comunichiamo l'aggiunta di un nuovo sub-responsabile con almeno 30 giorni di preavviso; il cliente può opporsi per motivi ragionevoli legati alla protezione dei dati.
5. Trasferimenti internazionali
I dati primari risiedono nell'UE. Per eventuali trasferimenti fuori dallo SEE si applicano le Clausole Contrattuali Standard (Decisione UE 2021/914) e misure supplementari adeguate.
6. Assistenza al titolare
- Inoltriamo senza indebito ritardo le richieste degli interessati ricevute direttamente.
- Notifichiamo le violazioni di dati personali entro 72 ore dalla conoscenza.
- Forniamo le informazioni necessarie per DPIA e audit, incluso un questionario di sicurezza compilato.
- Su richiesta, cancelliamo o restituiamo i dati alla fine del contratto.
7. Cancellazione e conservazione
| Dato | Periodo |
|---|---|
| Documenti dei lavoratori | Fino alla cancellazione da parte del lavoratore o 90 giorni dopo la chiusura dell'account |
| Metadati di conformità (date di scadenza, stato) | Durata del contratto + 12 mesi |
| Registro attività / audit log | 24 mesi |
| Dati di fatturazione | 10 anni (obbligo fiscale) |
8. Trattamenti automatizzati
L'estrazione IA dei dati dai documenti produce suggerimenti che richiedono conferma umana e non costituisce processo decisionale automatizzato ai sensi dell'art. 22 GDPR.