Accordo sul Trattamento dei Dati (DPA)
Versione preliminare — ultima revisione: 15 giugno 2026. La versione definitiva sarà pubblicata prima della commercializzazione e formerà parte integrante del contratto SaaS.
1. Premesse
Il presente Accordo sul Trattamento dei Dati ("DPA") integra le Condizioni Generali del servizio Digital Product Passport ("DPP", "il Servizio") fornito da Kaboom Srl, con sede in Via Castellamonte 1, 10138 Torino, C.F./P.IVA IT-11178000011 ("Responsabile del Trattamento", "noi") al Cliente ("Titolare del Trattamento"). Il presente DPA disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR").
2. Ruoli e oggetto
Il Cliente è Titolare del Trattamento dei dati personali caricati o generati nella Piattaforma. Kaboom Srl agisce come Responsabile del Trattamento, e tratta i dati esclusivamente sulla base di istruzioni documentate del Titolare e per le finalità di erogazione del Servizio.
3. Durata del trattamento
Il trattamento ha durata pari a quella del rapporto contrattuale tra Cliente e Kaboom Srl. Le previsioni in materia di cancellazione o restituzione dei dati (art. 11 del presente DPA) trovano applicazione alla cessazione del rapporto.
4. Natura e finalità del trattamento
Il trattamento ha natura automatizzata e ha per finalità: (a) l'erogazione del Servizio di tracciabilità di filiera Digital Product Passport; (b) la generazione di passaporti digitali pubblici sui prodotti del Cliente; (c) l'ancoraggio dei dati di filiera su blockchain DAC; (d) la fornitura di supporto tecnico e operativo.
5. Categorie di dati personali trattati
- Dati identificativi dei membri del team del Cliente (nome, cognome, email aziendale, ruolo)
- Dati di account e credenziali (gestiti tramite il provider di identità Zitadel)
- Dati di registro attività (log di accesso, modifiche, audit trail)
- Dati di contatto dei fornitori e clienti del Cliente, se inseriti dal Cliente nella Piattaforma
Note: i dati di filiera (lotti, prodotti, lavorazioni) di per sé non sono dati personali. Diventano tali nella misura in cui contengono riferimenti identificativi a persone fisiche (es. nome di un operatore).
6. Categorie di interessati
- Personale del Cliente con accesso alla Piattaforma
- Referenti dei fornitori e clienti del Cliente (laddove inseriti come contatti)
- Visitatori del passaporto pubblico (dati di navigazione minimi raccolti per analytics)
7. Sub-responsabili autorizzati
Il Cliente autorizza Kaboom Srl ad avvalersi dei seguenti sub-responsabili per l'erogazione del Servizio:
- Microsoft Ireland Operations Ltd (Azure) — hosting cloud (UE)
- Zitadel GmbH — gestione identità e autenticazione (UE/CH)
- HashiCorp, Inc. — gestione segreti tramite Vault, in regime self-hosted (UE)
- IPFS / Pinata / Filebase — storage decentralizzato per asset pubblici (UE/USA, ove applicabile con SCC)
- Quadrans Foundation — operatore della rete blockchain DAC sottostante (UE)
- Sentry GmbH — error monitoring (UE)
Kaboom Srl notificherà al Cliente con almeno 30 giorni di preavviso ogni modifica della lista. Il Cliente potrà opporsi a una modifica entro lo stesso termine, con facoltà di recesso senza penali se l'opposizione non può essere accomodata.
8. Misure di sicurezza tecniche e organizzative
Kaboom Srl adotta misure adeguate a garantire un livello di sicurezza appropriato al rischio, in particolare:
- Cifratura dei dati in transito (TLS 1.3) e a riposo (AES-256)
- Architettura multi-tenant con isolamento dei dati per organizzazione
- Chiavi blockchain custodite in vault dedicato per ogni organizzazione
- Accessi amministrativi con autenticazione a più fattori
- Audit log integrale delle operazioni di scrittura sui dati
- Backup gestiti su infrastruttura Microsoft Azure con conservazione 30 giorni
- Monitoraggio continuo e procedure di incident response documentate
9. Diritti dell'Interessato
Kaboom Srl, in qualità di Responsabile, assisterà il Titolare nell'evasione delle richieste degli Interessati relative ai diritti previsti dagli artt. 15-22 GDPR (accesso, rettifica, cancellazione, portabilità, limitazione, opposizione). Le richieste pervenute direttamente al Responsabile saranno inoltrate al Titolare entro 5 giorni lavorativi.
10. Trasferimenti internazionali
Il trattamento avviene principalmente nello Spazio Economico Europeo (Microsoft Azure West Europe). Eventuali trasferimenti verso paesi terzi (es. servizi IPFS USA) avvengono sulla base di Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea ai sensi dell'art. 46 GDPR.
11. Notifica di violazione dei dati personali
Kaboom Srl notificherà al Titolare ogni violazione di dati personali di cui venga a conoscenza, senza ingiustificato ritardo e comunque entro 48 ore, fornendo le informazioni necessarie per l'eventuale notifica all'autorità di controllo ai sensi dell'art. 33 GDPR.
12. Audit e ispezioni
Il Titolare ha il diritto di verificare la conformità del Responsabile al presente DPA, una volta all'anno con preavviso ragionevole, anche attraverso ispezioni o audit di terzi indipendenti soggetti a obbligo di riservatezza. Kaboom Srl renderà disponibili, su richiesta, le certificazioni o rapporti di audit pertinenti già in proprio possesso (es. ISO 27001, SOC 2 ove applicabili).
13. Cancellazione o restituzione dei dati
Alla cessazione del rapporto contrattuale, il Cliente potrà esportare i propri dati entro 30 giorni. Decorso tale termine, Kaboom Srl cancellerà i dati dalla Piattaforma e dai backup, salvo quanto previsto da obblighi normativi di conservazione. Le impronte crittografiche già ancorate sulla blockchain DAC, per loro natura immutabili, non possono essere rimosse; tali impronte non contengono dati personali in chiaro.
14. Limitazioni di responsabilità
Le limitazioni di responsabilità del Responsabile sono disciplinate dall'art. 8 delle Condizioni Generali, fatto salvo quanto stabilito inderogabilmente dall'art. 82 GDPR in materia di responsabilità solidale per i danni causati dal trattamento.
15. Foro competente e legge applicabile
Il presente DPA è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Torino, fatto salvo quanto inderogabilmente previsto dal GDPR e dal Codice Privacy (D.Lgs. 196/2003, come modificato).
16. Contatti
Per richieste relative al trattamento dei dati, scrivere a info@kaboom.cloud. Il Cliente è invitato a indicare in oggetto "DPA — DPP".
Bozza preliminare predisposta per il deploy provvisorio del sito di test. La versione legalmente vincolante sarà rivista da un consulente privacy/legale prima della commercializzazione del Servizio e sostituirà integralmente la presente.
Domande sul DPA?
Scrivici, ti rispondiamo entro un giorno lavorativo.