Accordo per il trattamento dei dati personali (DPA)
ai sensi dell’art. 28 del Regolamento (UE) 2016/679
Tra il Cliente, titolare del trattamento (di seguito «Titolare»), identificato dai dati di fatturazione inseriti nell’account, e Astrelia di Liberati Alberto, con sede in San Benedetto del Tronto (AP), responsabile del trattamento (di seguito «Responsabile»), fornitrice del servizio Astrelia Analytics (di seguito «Servizio»).
Il presente accordo integra le Condizioni del Servizio e si applica dal momento dell’attivazione dell’account.
1. Oggetto, durata, natura e finalità del trattamento
1.1 Il Responsabile tratta per conto del Titolare i dati generati dalle visite ai siti web che il Titolare registra nel Servizio, al solo fine di produrre statistiche aggregate sull’uso di tali siti.
1.2 Il trattamento dura quanto il contratto di servizio. Alla cessazione si applica l’art. 8.
1.3 Il trattamento consiste in: raccolta tramite script, calcolo di identificativi pseudonimi giornalieri non reversibili, arricchimento (paese/regione, famiglia di browser e sistema operativo), aggregazione, conservazione, messa a disposizione tramite dashboard, API e report email, cancellazione.
2. Categorie di dati e di interessati
2.1 Interessati: i visitatori dei siti web del Titolare.
2.2 Dati trattati in modo transitorio, in memoria: indirizzo IP e stringa user-agent, per il tempo strettamente necessario (millisecondi) al calcolo dell’identificativo giornaliero e alla geolocalizzazione. Non vengono conservati né registrati.
2.3 Dati conservati: URL della pagina (senza parametri, salvo whitelist decisa dal Titolare), referrer, parametri UTM, paese, regione (città solo su attivazione del Titolare), famiglia di browser e sistema operativo, tipo di dispositivo, classe di dimensione dello schermo, lingua del browser, nome ed eventuali proprietà degli eventi definiti dal Titolare, identificativo pseudonimo giornaliero.
2.4 Non vengono trattate categorie particolari di dati. Il Titolare si impegna a non inserire dati personali nelle proprietà degli eventi personalizzati né negli URL.
3. Obblighi del Responsabile
Il Responsabile:
a) tratta i dati soltanto su istruzione documentata del Titolare, che si intende data con la configurazione del Servizio, e non per finalità proprie; b) garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza; c) adotta le misure di sicurezza dell’art. 5; d) rispetta le condizioni dell’art. 6 per il ricorso a sub-responsabili; e) assiste il Titolare, tenendo conto della natura del trattamento, nel dare seguito alle richieste degli interessati (art. 7); f) assiste il Titolare nel garantire il rispetto degli artt. 32–36 GDPR, incluse la notifica delle violazioni e l’eventuale valutazione d’impatto; g) cancella o restituisce i dati alla cessazione (art. 8); h) mette a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi e consente audit (art. 9); i) informa immediatamente il Titolare qualora un’istruzione violi, a suo avviso, la normativa sulla protezione dei dati.
4. Obblighi del Titolare
Il Titolare è responsabile della liceità del trattamento, dell’informativa ai visitatori (testo suggerito nella pagina «Privacy e GDPR» del Servizio), della valutazione del legittimo interesse e della correttezza della configurazione (domini, opzioni di minimizzazione, eventi personalizzati).
5. Misure di sicurezza (art. 32)
- Nessun cookie né archiviazione sul terminale del visitatore; nessun indirizzo IP conservato; identificativi con salt casuale distrutto ogni 24 ore.
- Server e backup esclusivamente in Unione Europea; cifratura TLS in transito; accesso amministrativo con chiavi SSH e autenticazione a due fattori sul pannello.
- Separazione logica dei dati per sito e per organizzazione; ruoli e permessi; registro delle azioni amministrative; chiavi API conservate in forma di hash.
- Backup giornalieri cifrati conservati 7 giorni; retention dei dati grezzi limitata al piano del Titolare (90 giorni per impostazione predefinita).
- Aggiornamenti di sicurezza applicati regolarmente; log applicativi privi di dati personali.
6. Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai seguenti sub-responsabili:
| Sub-responsabile | Servizio | Sede del trattamento |
|---|---|---|
| OVHcloud SAS | hosting del server e dei backup | Francia (UE) |
| Qboxmail S.r.l. | invio delle email di sistema (inviti, report, avvisi) | Italia (UE) |
Il Responsabile informa il Titolare con almeno 30 giorni di anticipo di ogni modifica dell’elenco; il Titolare può opporsi per motivi legittimi, recedendo dal Servizio senza penali. MaxMind Inc. fornisce un database di geolocalizzazione usato offline sul server: non riceve alcun dato.
7. Diritti degli interessati
Poiché i dati conservati non permettono di identificare una persona (art. 11 GDPR), il Responsabile non è in grado di collegare una richiesta a specifici record. Comunque, entro 5 giorni lavorativi dalla richiesta del Titolare, il Responsabile fornisce ogni informazione utile sul trattamento e cancella, su istruzione, i dati di un sito o di un periodo.
8. Cessazione
Alla cessazione del Servizio il Titolare può esportare i dati (CSV per ogni tabella, API) per 30 giorni; trascorsi ulteriori 30 giorni il Responsabile cancella definitivamente tutti i dati del Titolare, backup inclusi entro il ciclo di rotazione di 7 giorni, salvo obblighi di legge.
9. Audit
Il Responsabile mette a disposizione la documentazione tecnica (docs/privacy- compliance) e risponde ai questionari del Titolare. Audit in loco sono possibili, con preavviso di 30 giorni, una volta l’anno o a seguito di una violazione, a spese del Titolare.
10. Violazioni di dati
Il Responsabile notifica al Titolare ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, con le informazioni dell’art. 33.3 GDPR, e collabora alla notifica all’Autorità.
11. Legge applicabile e foro
Il presente accordo è regolato dalla legge italiana. Foro competente: Ascoli Piceno, salvo il foro del consumatore ove applicabile.
Versione 1.0 — settembre 2026