TaskDesk/ Accordo sul Trattamento dei Dati

Data Processing Agreement

Accordo sul Trattamento dei Dati Personali

Ultimo aggiornamento: 3 agosto 2026 — ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR)

Il presente Accordo sul Trattamento dei Dati ("DPA") si applica automaticamente a tutti i Clienti che utilizzano la piattaforma TaskDesk e integra i Termini di Servizio. Utilizzando TaskDesk, il Cliente accetta il presente DPA senza necessità di firma separata, salvo diverso accordo scritto.

1. Parti dell'Accordo

Il presente DPA è stipulato tra:

  • Titolare del trattamento ("Cliente"): la persona fisica o giuridica che ha sottoscritto i Termini di Servizio di TaskDesk, che determina le finalità e i mezzi del trattamento dei dati personali dei propri dipendenti e utenti.
  • Responsabile del trattamento ("TaskDesk"): il fornitore della piattaforma TaskDesk, che tratta i dati personali per conto e su istruzione del Cliente, ai sensi dell'art. 28 GDPR.

2. Oggetto e Natura del Trattamento

TaskDesk, in qualità di Responsabile del trattamento, tratta i dati personali per conto del Cliente al solo scopo di erogare il Servizio descritto nei Termini di Servizio. Il trattamento include:

  • conservazione, organizzazione e gestione dei dati inseriti dal Cliente e dai suoi Utenti;
  • elaborazione dei dati per la funzionalità della piattaforma (ticket, commenti, notifiche, statistiche);
  • backup e ripristino dei dati;
  • supporto tecnico, nei limiti strettamente necessari.

3. Tipologie di Dati Personali Trattati

I dati personali trattati da TaskDesk per conto del Cliente includono:

  • Dati identificativi degli Utenti: nome, indirizzo email, ruolo, foto profilo, numero di telefono.
  • Dati di utilizzo: ticket aperti, commenti, note interne, log di attività, allegati caricati.
  • Dati tecnici: indirizzi IP, cookie di sessione, log di accesso.

Le categorie di interessati sono: dipendenti, collaboratori e consulenti del Cliente che utilizzano la piattaforma.

Dati particolari: TaskDesk non è progettata per trattare categorie particolari di dati ai sensi dell'art. 9 GDPR. Il Cliente si impegna a non inserire nella piattaforma tali categorie di dati senza preventivo accordo scritto.

4. Istruzioni del Titolare

TaskDesk tratta i dati personali esclusivamente sulla base delle istruzioni documentate del Cliente, che consistono nei presenti Termini di Servizio e DPA, e nelle configurazioni effettuate dal Cliente tramite la piattaforma.

Se TaskDesk ritiene che un'istruzione del Cliente violi il GDPR o altra normativa applicabile, ne darà immediata comunicazione al Cliente. TaskDesk non è tenuta a seguire istruzioni che comportino una violazione della normativa vigente.

5. Obblighi di TaskDesk in qualità di Responsabile

TaskDesk si impegna a:

  • trattare i dati personali esclusivamente per le finalità previste dal presente DPA e su istruzione del Cliente;
  • garantire che le persone autorizzate al trattamento abbiano assunto obblighi di riservatezza;
  • adottare tutte le misure di sicurezza richieste dall'art. 32 GDPR (v. art. 7 del presente DPA);
  • rispettare le condizioni per il ricorso a sub-responsabili del trattamento (art. 6);
  • assistere il Cliente, nei limiti del possibile e tenuto conto della natura del trattamento, nell'adempimento degli obblighi di risposta alle richieste degli interessati (artt. 15-22 GDPR);
  • assistere il Cliente nel garantire il rispetto degli obblighi di sicurezza, notifica delle violazioni e valutazione d'impatto (artt. 32-36 GDPR);
  • su scelta del Cliente, cancellare o restituire tutti i dati personali al termine della fornitura del Servizio;
  • mettere a disposizione del Cliente tutte le informazioni necessarie per dimostrare il rispetto del presente DPA e consentire audit ragionevoli.

6. Sub-responsabili del Trattamento

Il Cliente autorizza TaskDesk a ricorrere ai seguenti sub-responsabili del trattamento:

Sub-responsabilePaeseFinalitàGaranzie
Replit Inc.USAHosting e infrastruttura applicativaEU-US DPF / SCC
Neon / PostgreSQL hostingUE/USADatabase PostgreSQLSCC / GDPR-compliant
Stripe Inc.USAPagamenti e fatturazioneEU-US DPF / SCC
Resend Inc.USAEmail transazionali (inviti, notifiche)SCC

TaskDesk comunicherà al Cliente con almeno 30 giorni di anticipo qualsiasi modifica prevista ai sub-responsabili, offrendo la possibilità di opporsi. I sub-responsabili sono vincolati da obblighi di protezione dei dati equivalenti a quelli del presente DPA.

7. Sicurezza del Trattamento

TaskDesk adotta misure tecniche e organizzative adeguate per garantire un livello di sicurezza commisurato al rischio (art. 32 GDPR), tra cui:

  • Cifratura in transito: tutte le comunicazioni avvengono tramite TLS/HTTPS;
  • Cifratura at-rest: i database sono conservati su storage cifrato;
  • Isolamento dei dati: architettura multi-tenant che garantisce l'isolamento completo tra le organizzazioni dei diversi Clienti;
  • Cifratura delle password: le password degli utenti sono conservate esclusivamente come hash irreversibili (SHA-256 con salt);
  • Controllo degli accessi: accesso ai sistemi di produzione limitato al personale autorizzato, con autenticazione a più fattori;
  • Backup: backup automatici regolari dei dati con possibilità di ripristino;
  • Monitoraggio: log di accesso e attività conservati per finalità di sicurezza e audit.

8. Notifica delle Violazioni dei Dati

In caso di violazione dei dati personali (data breach) che riguardi dati trattati per conto del Cliente, TaskDesk notificherà il Cliente senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla scoperta della violazione.

La notifica conterrà, nei limiti delle informazioni disponibili:

  • la natura della violazione;
  • le categorie e il numero approssimativo di interessati e di registrazioni coinvolti;
  • le probabili conseguenze;
  • le misure adottate o proposte per porre rimedio alla violazione.

Il Cliente è responsabile della valutazione della necessità di notifica all'Autorità Garante e agli interessati, ai sensi degli artt. 33-34 GDPR.

9. Trasferimenti Internazionali di Dati

Eventuali trasferimenti di dati personali verso paesi terzi al di fuori dello Spazio Economico Europeo (SEE) avvengono esclusivamente tramite meccanismi di garanzia adeguati previsti dal GDPR (Capo V), in particolare:

  • Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea;
  • EU-US Data Privacy Framework per i trasferitori verso gli Stati Uniti che vi aderiscono.

I sub-responsabili e i meccanismi di garanzia applicabili sono indicati nell'art. 6 del presente DPA.

10. Durata e Cancellazione dei Dati

Il presente DPA ha la stessa durata del contratto di servizio sottostante. Al termine del rapporto contrattuale:

  • il Cliente avrà 30 giorni per esportare i propri dati dalla piattaforma;
  • trascorso tale termine, TaskDesk procederà alla cancellazione definitiva di tutti i dati del Cliente dai propri sistemi entro 30 giorni;
  • TaskDesk fornirà, su richiesta del Cliente, attestazione scritta dell'avvenuta cancellazione.

11. Audit e Verifiche

Il Cliente ha il diritto di verificare il rispetto del presente DPA. TaskDesk si impegna a:

  • fornire, su richiesta, tutta la documentazione necessaria a dimostrare la conformità al presente DPA;
  • consentire audit da parte del Cliente o di un revisore da questi incaricato, con preavviso di almeno 30 giorni, nel rispetto degli obblighi di riservatezza e senza pregiudicare la sicurezza dei dati di altri Clienti.

12. Modifiche al DPA

TaskDesk si riserva il diritto di modificare il presente DPA per adeguarsi a nuovi obblighi normativi o a decisioni delle autorità di controllo. Le modifiche sostanziali saranno comunicate al Cliente con almeno 30 giorni di preavviso. L'utilizzo continuato del Servizio dopo la data di efficacia costituisce accettazione delle modifiche.

13. Legge Applicabile

Il presente DPA è disciplinato dalle stesse leggi e dallo stesso foro competente indicati nei Termini di Servizio.

14. Contatti DPO / Privacy

Per qualsiasi questione relativa al presente DPA o al trattamento dei dati:

← Torna alla home