Articolo 28 GDPR
Accordo sul trattamento dei dati (DPA)
L’accordo che disciplina il trattamento dei dati personali svolto da TruckGest per conto del cliente.
Accordo sul trattamento dei dati
Il presente DPA disciplina i trattamenti eseguiti da DevGD per conto del Cliente nell’erogazione di TruckGest ed è parte integrante del contratto SaaS.
- Titolare
- Il Cliente
- Responsabile
- DevGD
- Riferimento
- Articolo 28 del Regolamento (UE) 2016/679
- Durata
- Durata del Servizio e successiva cancellazione
- Luogo
- SEE, salvo trasferimenti autorizzati con garanzie adeguate
- Versione
- 1.0 · 16 agosto 2026
1. Parti e ruoli
Il Cliente è il “Titolare”; DevGD è il “Responsabile”. Il DPA si applica ai dati personali trattati per conto del Titolare tramite TruckGest. Non riguarda i trattamenti svolti dal Responsabile come autonomo titolare, descritti nella Privacy Policy. Per la protezione dei dati il DPA prevale sulle Condizioni generali.
2. Oggetto, durata, natura e finalità
Il trattamento comprende ospitalità, registrazione, organizzazione, consultazione, modifica, esportazione, trasmissione autorizzata, assistenza, protezione, backup e cancellazione. Dura per il contratto e per i successivi periodi tecnici di restituzione e cancellazione.
Le finalità sono esclusivamente: fornire i moduli acquistati; autenticare e gestire accessi; eseguire assistenza e istruzioni; garantire manutenzione, continuità e sicurezza; attivare le integrazioni scelte; restituire o cancellare i dati. I dati non sono usati per pubblicità, profilazione propria o vendita.
3. Interessati e categorie di dati
Gli interessati possono essere dipendenti, collaboratori, autisti, Utenti, clienti, committenti, destinatari, fornitori e rispettivi referenti. I dati possono includere informazioni identificative, di contatto e aziendali; mezzi, conducenti, viaggi, tratte, consegne e documenti; dati amministrativi, contrattuali e contabili; ubicazione o telematica se attivate; ruoli, log e metadati tecnici; richieste di assistenza e allegati.
Il Servizio non è progettato per categorie particolari ai sensi dell’articolo 9 GDPR o dati penali. Il Titolare non li inserisce senza preventiva valutazione, istruzione scritta e accordo sulle misure aggiuntive.
4. Istruzioni documentate
Il Responsabile tratta i dati soltanto su istruzioni documentate. Costituiscono istruzioni contratto, Ordine, configurazioni degli Utenti autorizzati e richieste tracciate di assistenza. Se un’istruzione appare contraria alla normativa, il Responsabile informa il Titolare e ne sospende l’esecuzione. Trattamenti imposti dalla legge sono comunicati prima, salvo divieto.
5. Obblighi del Responsabile e riservatezza
- limitare i trattamenti a finalità, durata e ambito concordati;
- autorizzare soltanto persone istruite, soggette a riservatezza e con accesso necessario;
- applicare le misure dell’Allegato B e riesaminarle in base al rischio;
- tenere i registri richiesti e cooperare con il Titolare e l’autorità;
- mettere a disposizione informazioni utili a dimostrare il rispetto dell’articolo 28;
- non comunicare dati salvo istruzione, legge o sub-responsabili autorizzati.
6. Obblighi del Titolare
Il Titolare determina finalità e basi giuridiche, fornisce le informative, gestisce i diritti, garantisce liceità e minimizzazione, configura conservazione e permessi, revoca gli accessi non necessari e informa il Responsabile di requisiti particolari. Mantiene dispositivi, reti e credenziali sotto il proprio controllo in condizioni adeguate di sicurezza.
7. Sicurezza
Il Responsabile applica misure adeguate ai sensi dell’articolo 32 GDPR, tenendo conto di stato dell’arte, costi, natura e rischi. Le misure sono nell’Allegato B. Il Titolare riconosce la responsabilità condivisa per endpoint, reti, autorizzazioni e credenziali sotto il proprio controllo.
8. Diritti degli interessati
Il Responsabile assiste il Titolare per le richieste degli articoli 15–22 GDPR. Se riceve una richiesta direttamente, la inoltra senza ingiustificato ritardo senza rispondere nel merito, salvo istruzione o obbligo di legge. Le funzioni ordinarie sono comprese; attività eccezionali possono essere quotate, salvo siano causate da un inadempimento del Responsabile.
9. Violazioni dei dati
Il Responsabile informa il Titolare senza ingiustificato ritardo e, ove ragionevolmente possibile, entro 48 ore dalla conoscenza. Comunica progressivamente natura dell’evento, categorie e volumi indicativi, possibili conseguenze, misure adottate e contatto. Contiene l’incidente, preserva le evidenze e assiste negli obblighi degli articoli 33 e 34 GDPR.
10. DPIA e consultazione
Considerando la natura del trattamento e le informazioni disponibili, il Responsabile assiste il Titolare nelle valutazioni d’impatto e consultazioni degli articoli 35 e 36. Il Titolare resta responsabile della necessità e del contenuto della DPIA.
11. Sub-responsabili
Il Titolare concede autorizzazione generale per sub-responsabili necessari a hosting, infrastruttura, backup, email, assistenza e integrazioni attivate. Il Responsabile impone obblighi equivalenti e rimane responsabile delle attività affidate.
L’elenco nominativo, con servizio, luogo e garanzie di trasferimento, è allegato all’Ordine o reso disponibile nell’area cliente prima dell’attivazione. Il Servizio non deve essere attivato prima che il Titolare possa consultarlo. Nuovi sub-responsabili sono comunicati almeno 30 giorni prima, salvo urgenze documentate. Il Titolare può opporsi entro 15 giorni per motivi documentati; se non esiste soluzione, può cessare la funzione interessata senza corrispettivi futuri.
12. Trasferimenti extra SEE
I dati sono trattati nel SEE salvo indicazione nell’Allegato C. Trasferimenti ulteriori richiedono istruzione e una decisione di adeguatezza, clausole contrattuali standard o altra garanzia del Capo V GDPR, con misure supplementari ove necessarie.
13. Informazioni e audit
Il Responsabile fornisce documentazione e risposte ragionevoli. Una volta l’anno, dopo un incidente rilevante o su richiesta dell’autorità, il Titolare può verificare il rispetto del DPA con almeno 30 giorni di preavviso, senza compromettere sicurezza e riservatezza altrui. Il revisore indipendente deve essere non concorrente e riservato. I costi sono del Titolare, salvo inadempimento sostanziale del Responsabile.
14. Restituzione e cancellazione
Alla cessazione il Responsabile, a scelta del Titolare, restituisce i dati in formato ragionevolmente disponibile o li cancella, salvo obbligo legale. La restituzione va chiesta entro 30 giorni. Poi i dati sono cancellati o anonimizzati dagli ambienti attivi entro 60 giorni e dai backup entro il ciclo ordinario, comunque entro ulteriori 90 giorni. Nel frattempo restano protetti, con accesso limitato e senza altri usi.
15. Responsabilità e cooperazione
Ciascuna parte risponde dei propri obblighi GDPR. Le limitazioni del contratto principale operano soltanto nei limiti consentiti dall’articolo 82 e non pregiudicano interessati o autorità. Le parti cooperano in buona fede e si informano degli eventi rilevanti.
Allegato A — Dettagli del trattamento
- Servizio: TruckGest e moduli dell’Ordine.
- Operazioni: raccolta, organizzazione, conservazione, consultazione, modifica, estrazione, trasmissione autorizzata, backup e cancellazione.
- Frequenza: continuativa per il SaaS; occasionale per assistenza e migrazione.
- Durata: contratto più i periodi dell’articolo 14.
- Contatto: sales@truckgest.com · PEC devgd@pec.it.
Allegato B — Misure tecniche e organizzative
- Accessi: account nominativi, ruoli, minimo privilegio, revoca e protezione delle sessioni.
- Credenziali: password con hashing robusto; segreti applicativi protetti e accessibili ai soli componenti autorizzati.
- Cifratura: TLS in produzione; cifratura o protezione equivalente per segreti e backup in funzione del rischio.
- Tracciabilità: log amministrativi e di sicurezza pertinenti, protetti e ad accesso limitato.
- Disponibilità: backup periodici, ripristino, monitoraggio e gestione degli incidenti.
- Sviluppo: controllo delle modifiche, aggiornamento dipendenze, correzione vulnerabilità secondo rischio e separazione degli ambienti ove applicabile.
- Organizzazione: riservatezza, formazione, gestione fornitori e riesame periodico.
- Minimizzazione: accesso ai dati soltanto per istruzioni, assistenza o sicurezza; dati dimostrativi negli ambienti non produttivi quando possibile.
Allegato C — Registro dei sub-responsabili
Il registro nominativo consegnato con l’Ordine o pubblicato nell’area cliente completa il DPA e indica ragione sociale, servizio, categorie di dati, paese e garanzia per eventuali trasferimenti. Il Titolare può richiederne copia aggiornata a sales@truckgest.com.
Per integrazioni opzionali, Ordine o configurazione chiariscono se il fornitore scelto opera come sub-responsabile del Responsabile oppure come soggetto direttamente incaricato dal Titolare.
Versione DPA: 1.0 · In vigore dal: 16 agosto 2026