Note legali
Accordo sul Trattamento dei Dati
In vigore dal 26 luglio 2026. Tutti i documenti legali
Questa è una traduzione. In caso di discrepanza prevale la versione inglese.
Sovryk opera prima della costituzione della società in Romania. Denominazione, sede e numero di registrazione saranno pubblicati qui non appena la costituzione sarà completata. Fino ad allora il gestore è raggiungibile a contact@sovryk.com.
Il presente Accordo (il "DPA") disciplina il trattamento dei dati personali da parte di Sovryk per conto del Cliente in relazione al servizio di comunicazioni crittografate Sovryk (il "Servizio"). Viene sottoscritto insieme ai Termini di Servizio, di cui costituisce allegato.
---
Le parti
Il titolare del trattamento (il "Cliente"):
________________, con sede legale in ________________, numero di registrazione ________________, rappresentato da ________________.
Il responsabile del trattamento ("Sovryk"):
Sovryk, con sede legale in registered address to be published on incorporation, numero di registrazione registration number pending, rappresentata da the Sovryk operator.
Data di efficacia: 26 July 2026.
---
1. Oggetto e ruoli
1.1. Il Cliente è il titolare del trattamento; Sovryk è il responsabile del trattamento e tratta i dati personali soltanto su istruzioni documentate del Cliente (comprese il presente DPA e i Termini di Servizio).
1.2. Sovryk non tratta i dati per finalità proprie e non li vende.
1.3. Qualora Sovryk riceva un'istruzione che ritiene violi il GDPR o altra legge applicabile, ne informa il Cliente senza ritardo.
2. Durata
2.1. Il presente DPA si applica per tutta la durata di erogazione del Servizio e fino alla cancellazione o restituzione dei dati ai sensi del §9.
3. Natura e finalità del trattamento (Allegato 1)
Indicate nell'Allegato 1: le categorie di interessati, le tipologie di dati, le operazioni e la finalità.
4. Obblighi del Cliente (titolare del trattamento)
4.1. Assicura di disporre di una base giuridica valida per i dati inseriti nel Servizio.
4.2. Impartisce istruzioni lecite ed è responsabile della liceità dei dati che carica.
4.3. Adempie agli obblighi informativi nei confronti dei propri interessati (personale, clienti dello studio).
5. Obblighi di Sovryk (responsabile del trattamento)
Sovryk si impegna a:
5.1. Trattare i dati soltanto su istruzioni documentate del Cliente.
5.2. Garantire la riservatezza. Le persone autorizzate al trattamento dei dati sono vincolate da obblighi di riservatezza.
5.3. Attuare le misure tecniche e organizzative di cui all'Allegato 2 (Art. 32 GDPR).
5.4. Rispettare le condizioni per il ricorso a sub-responsabili (§6).
5.5. Assistere il Cliente, per quanto possibile tenuto conto della crittografia end-to-end, con riferimento a:
- il riscontro alle richieste degli interessati (§7);
- il rispetto degli Articoli da 32 a 36 (sicurezza, notifica delle violazioni, DPIA).
5.6. Cancellare o restituire i dati alla cessazione (§9).
5.7. Mettere a disposizione le informazioni necessarie a dimostrare la conformità e consentire audit (§8).
5.8. Notificare al Cliente ogni violazione dei dati personali senza ingiustificato ritardo ed entro 72 ore dal momento in cui ne viene a conoscenza (§10).
6. Sub-responsabili
6.1. Il Cliente rilascia un'autorizzazione generale al ricorso a sub-responsabili per l'erogazione del Servizio. L'elenco attuale è riportato nell'Allegato 3.
6.2. Sovryk impone contrattualmente a ciascun sub-responsabile gli stessi obblighi di protezione dei dati previsti dal presente DPA.
6.3. Sovryk informa il Cliente della sostituzione o dell'aggiunta di un sub-responsabile con almeno 15 giorni di preavviso; il Cliente può opporsi per motivi ragionevoli attinenti alla protezione dei dati.
6.4. Sovryk resta responsabile nei confronti del Cliente per l'operato dei propri sub-responsabili.
7. Diritti degli interessati
7.1. Sovryk assiste il Cliente, mediante misure tecniche e organizzative adeguate, nel dare riscontro alle richieste di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione.
7.2. Un limite tecnico dichiarato con onestà: il contenuto delle comunicazioni è crittografato end-to-end. Sovryk non detiene le chiavi e non può accedere al contenuto. L'assistenza è quindi limitata ai dati che Sovryk controlla tecnicamente (ad esempio i dati minimi di account).
7.3. Se un interessato contatta direttamente Sovryk, la richiesta viene reindirizzata al Cliente.
8. Audit
8.1. Sovryk mette a disposizione le informazioni necessarie a dimostrare la conformità, compresi la propria postura di sicurezza pubblicata ed eventuali report o certificazioni esistenti.
8.2. Il Cliente può richiedere un audit (direttamente o tramite un revisore indipendente, in regime di riservatezza) al massimo una volta l'anno, con ragionevole preavviso, senza interferire con le operazioni e senza esporre i dati di altri clienti.
9. Cancellazione o restituzione alla cessazione
9.1. Alla cessazione del Servizio, a scelta del Cliente, Sovryk cancella o restituisce tutti i dati e cancella le copie esistenti, salvo che la conservazione sia richiesta per legge.
9.2. Termine: entro 30 giorni dalla cessazione. I backup crittografati ruotano e scadono secondo il ciclo di conservazione.
10. Violazioni dei dati personali
10.1. Venuta a conoscenza di una violazione, Sovryk la notifica al Cliente senza ingiustificato ritardo (entro 72 ore), indicando: la natura della violazione, le categorie e il numero approssimativo di interessati e di record interessati, le probabili conseguenze e le misure adottate.
10.2. Grazie alla progettazione basata su dati minimi e crittografia end-to-end, in caso di violazione del server il contenuto resta crittografato e inaccessibile all'attaccante.
11. Trasferimenti internazionali
11.1. Il server è ospitato in Iceland (1984 Hosting, Reykjavik).
11.2. Se il trattamento comporta un trasferimento al di fuori dello SEE verso un Paese privo di decisione di adeguatezza, si applicano le Clausole Contrattuali Tipo (SCC) della Commissione europea o un altro meccanismo valido, allegati come Allegato 4.
11.3. L'Islanda fa parte dello SEE e la Svizzera beneficia di una decisione di adeguatezza, quindi di norma per tali regioni non sono necessarie SCC. Ciò viene confermato per la regione effettivamente scelta.
12. Responsabilità
12.1. La responsabilità è disciplinata dai Termini di Servizio e dall'Articolo 82 GDPR. Ciascuna parte risponde delle proprie violazioni.
13. Legge applicabile
13.1. Il presente DPA è disciplinato dalla legge rumena. In caso di conflitto tra il presente DPA e i Termini di Servizio in materia di protezione dei dati, prevale il presente DPA.
---
Allegato 1: Dettagli del trattamento
| Voce | Dettaglio |
|---|---|
| Interessati | Il personale e gli utenti del Cliente; le persone con cui essi comunicano tramite il Servizio |
| Categorie di dati | Dati di account (nome utente, email facoltativa); metadati tecnici minimi (log di connessione, indirizzi IP ove applicabile); il contenuto delle comunicazioni (crittografato end-to-end, inaccessibile a Sovryk) |
| Categorie particolari (Art. 9) | Possibili in via incidentale all'interno dei contenuti (ad esempio dati di fascicoli), ma crittografati end-to-end, quindi Sovryk non può accedervi |
| Operazioni | Conservazione, trasmissione, hosting e backup sull'infrastruttura del Servizio |
| Finalità | Erogazione del servizio di comunicazioni crittografate |
| Durata | Per la durata del contratto più il periodo di conservazione di cui al §9 |
Allegato 2: Misure tecniche e organizzative (Art. 32)
Sintesi:
- Crittografia end-to-end dei contenuti (Olm/Megolm); Sovryk non detiene le chiavi
- TLS 1.2+/1.3 in transito, HSTS, header di sicurezza
- Hardening del server: firewall, fail2ban,
no-new-privileges, database non esposto pubblicamente, aggiornamenti automatici - Registrazione ad accesso controllato (token o voucher), limitazione della frequenza delle richieste
- Dati minimi per progettazione: nessun numero di telefono, raccolta minima
- Backup crittografati off-site; piano scritto di risposta agli incidenti
- Controllo degli accessi interni, privilegio minimo, riservatezza del personale
Allegato 3: Sub-responsabili autorizzati
| Sub-responsabile | Ruolo | Ubicazione |
|---|---|---|
| 1984 Hosting ehf., Iceland | Hosting dell'infrastruttura (VPS) | Iceland (1984 Hosting, Reykjavik) |
| Fornitore di servizi di pagamento | Elaborazione dei pagamenti (solo fatturazione B2B) | UE/USA (con SCC) |
Allegato 4: Clausole Contrattuali Tipo (ove applicabili)
Le SCC della Commissione europea, modulo da titolare a responsabile del trattamento, sono allegate qualora l'hosting si trovi al di fuori dello SEE senza decisione di adeguatezza.
---
Firme
Per il titolare del trattamento (Cliente): _______________________ Data: __________
Per Sovryk (responsabile del trattamento): _______________________ Data: __________