Accordo sul trattamento dei dati (DPA)
Versione 2026-08-27 · In vigore dal 27 agosto 2026
Il presente Accordo sul trattamento dei dati (DPA, o Auftragsverarbeitungsvertrag / AVV) è stipulato tra il cliente commerciale di Super44 identificato nell'account (il Titolare del trattamento) e Super44 GmbH, Rheinwerkallee 6, 53227 Bonn, Germania (il Responsabile del trattamento). Costituisce parte integrante dei Termini di servizio di Super44. L'accettazione elettronica da parte di un rappresentante aziendale autorizzato è vincolante.
1. Ambito, ruoli e legge applicabile
Il presente DPA si applica ogni volta che Super44 tratta dati personali per conto del Titolare del trattamento per fornire Super44 o Superstaff. Il Titolare determina le finalità e i mezzi essenziali; Super44 tratta i dati esclusivamente come documentato nell'Accordo e nelle istruzioni lecite del Titolare.
Per i trattamenti nello SEE, i riferimenti al GDPR indicano il Regolamento (UE) 2016/679. Per i trattamenti nel Regno Unito, indicano il UK GDPR e il Data Protection Act 2018. In entrambi i regimi si applicano le medesime condizioni per il responsabile del trattamento previste dall'articolo 28.
2. Dettagli del trattamento
L’oggetto del trattamento è l’hosting e il funzionamento dei servizi contrattuali di assistenza aziendale, gestione delle spese e gestione del personale. Il trattamento dura per la durata dell’Accordo, oltre ai periodi di cancellazione e backup descritti di seguito. La sua natura comprende raccolta, registrazione, organizzazione, conservazione, consultazione, analisi, trasmissione su istruzione del Titolare, limitazione, esportazione e cancellazione dei dati. La finalità è fornire, proteggere, supportare e mantenere i servizi scelti dal Titolare.
- Interessati: titolari e utenti autorizzati del Titolare; lavoratori, inclusi i giovani lavoratori quando la loro occupazione è lecita; dipendenti, collaboratori, candidati o ex membri del personale inseriti in Superstaff; e contatti di clienti contenuti nei dati aziendali collegati.
- Categorie di dati: identificativi e recapiti; data di nascita; ruoli, classificazioni lavorative e status giuridico; data di inizio del rapporto di lavoro; retribuzioni concordate e ore settimanali; metodo di calcolo delle ferie retribuite, inizio dell’anno ferie e spettanze; prove del diritto al lavoro e della conformità dell’onboarding; disponibilità; turni; registri di ferie, assenze e cambi turno; dati di timbratura, kiosk, fogli presenze ed esportazione paghe; istruzioni in chat; dati di cassa, ricevute e servizi collegati; telemetria di dispositivi, sicurezza e assistenza.
- Non sono richieste categorie particolari di dati. Il Titolare non deve trasmetterle, salvo quando ciò sia necessario, lecito ed espressamente supportato dal servizio. Lo stato di assenza per malattia può rivelare informazioni sulla salute; il Titolare deve ridurre al minimo i dettagli e applicare la base giuridica e le garanzie appropriate.
3. Obblighi e istruzioni del Titolare del trattamento
Il Titolare del trattamento è responsabile della liceità, correttezza, trasparenza e accuratezza dei dati personali e delle istruzioni; della fornitura delle informative e della gestione delle basi giuridiche, della consultazione dei dipendenti e dei diritti; e di garantire che gli utenti autorizzati inseriscano esclusivamente dati che possono trattare. L'Accordo, la configurazione del prodotto, le richieste di assistenza documentate e l'uso lecito dei controlli del prodotto costituiscono istruzioni documentate.
Se Super44 ritiene che un'istruzione violi la normativa applicabile sulla protezione dei dati, ne informerà tempestivamente il Titolare del trattamento sospendendone l'esecuzione fino a chiarimento.
4. Obblighi del Responsabile del trattamento
- Trattare i dati personali esclusivamente su istruzioni documentate, anche per i trasferimenti internazionali, salvo che il diritto dell'Unione, di uno Stato membro o del Regno Unito disponga altrimenti; ove consentito, informare il Titolare prima di tale trattamento.
- Garantire che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza.
- Adottare e mantenere misure tecniche e organizzative adeguate ai sensi dell'art. 32 del RGPD.
- Rispettare le condizioni per il ricorso a sub-responsabili del trattamento di cui alla sezione 6.
- Assistere il Titolare del trattamento, tenuto conto della natura del trattamento, nel dare seguito alle richieste di esercizio dei diritti degli interessati.
- Assistere il Titolare nell'adempimento degli obblighi previsti dagli articoli 32–36, tra cui sicurezza, risposta alle violazioni, valutazioni d'impatto e consultazione dell'autorità di controllo, tenendo conto della natura del trattamento e delle informazioni a disposizione di Super44.
- Su scelta del Titolare, cancellare o restituire tutti i dati personali al termine della fornitura dei servizi, fatti salvi gli obblighi legali di conservazione.
- Mettere a disposizione del Titolare le informazioni necessarie per dimostrare la conformità agli obblighi e consentire verifiche.
5. Sicurezza e gestione degli incidenti
Super44 applica misure adeguate al rischio, tra cui accesso secondo il principio del privilegio minimo, crittografia in transito e a riposo ove supportata, hosting principale dell’applicazione in una regione dell’UE, autorizzazioni limitate al singolo cliente, registrazione e monitoraggio, sviluppo sicuro e controlli delle modifiche, backup, procedure di ripristino, gestione delle vulnerabilità e risposta agli incidenti. L’inferenza dei modelli Bedrock può utilizzare il trattamento interregionale protetto descritto nella sezione 7. Le misure possono evolvere purché la protezione complessiva non diminuisca in misura sostanziale.
Super44 informerà il Titolare senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che riguarda i dati del Titolare. La comunicazione comprenderà le informazioni disponibili necessarie per gli obblighi del Titolare e sarà integrata man mano che i fatti saranno accertati. Super44 adotterà misure ragionevoli per contenere, esaminare e porre rimedio all’incidente.
6. Sub-responsabili del trattamento
Il Titolare concede un’autorizzazione scritta generale per i sub-responsabili indicati di seguito. Super44 imporrà loro obblighi di protezione dei dati sostanzialmente equivalenti e resterà responsabile del loro operato. Super44 darà un ragionevole preavviso in caso di nomina o sostituzione di un sub-responsabile che tratta dati personali del Titolare. Quest’ultimo può opporsi per ragionevoli motivi di protezione dei dati; le parti collaboreranno in buona fede per individuare un’alternativa commercialmente ragionevole e ciascuna parte potrà risolvere il servizio interessato qualora non sia disponibile alcuna alternativa.
- Amazon Web Services EMEA SARL / affiliate AWS pertinenti — infrastruttura primaria nell’UE, database, archiviazione di oggetti e servizi di distribuzione; il trattamento del modello Anthropic Claude tramite Amazon Bedrock utilizza profili di inferenza interregionale UE e globali configurati e può comportare un trattamento protetto al di fuori del SEE o del Regno Unito; regione principale dell’applicazione: eu-central-1 (Francoforte).
- Clerk — autenticazione e gestione degli account utente.
- Upstash — archiviazione vettoriale e recupero per i contenuti di conversazione con hosting nell'UE.
- Langfuse — osservabilità e tracciamento filtrati delle richieste e risposte IA.
- Vercel — hosting e distribuzione di applicazioni web e log di richiesta.
- Expo — aggiornamenti per app mobili e recapito delle notifiche push.
- Sentry — diagnostica degli errori e prestazioni dell'applicazione.
- PostHog EU Cloud — analisi di prodotto e telemetria operativa con hosting nell'UE.
- Better Stack — log, disponibilità e monitoraggio operativo.
- Slack — assistenza limitata e notifiche operative, incluse le attivazioni di funzionalità e le migrazioni assistite delle fonti dei dati del personale.
- Twilio e Meta Platforms Ireland — trasporto facoltativo dei messaggi WhatsApp, webhook e trattamento della consegna.
- Google — esclusivamente per le integrazioni Google OAuth, Business Profile o Gmail abilitate dal Titolare.
7. Trasferimenti internazionali
I dati principali del servizio sono trattati prevalentemente nel SEE. Per i trasferimenti soggetti alle restrizioni del Regno Unito verso il SEE, le parti si basano sull’attuale normativa britannica di adeguatezza relativa al SEE finché questa rimane applicabile.
L’inferenza interregionale globale configurata di Amazon Bedrock e qualsiasi futuro trasferimento da parte di Super44 o di un sub-responsabile possono comportare un trattamento al di fuori del SEE o del Regno Unito. Quando un trasferimento non è coperto da una decisione o normativa di adeguatezza applicabile, le parti utilizzeranno le pertinenti clausole contrattuali standard dell’UE, l’International Data Transfer Agreement o l’Addendum del Regno Unito, oppure un altro meccanismo di trasferimento lecito, insieme a misure supplementari ove richiesto. Il presente DPA incorpora tali garanzie nella misura necessaria al trasferimento.
8. Richieste degli interessati
Super44 inoltrerà tempestivamente qualsiasi richiesta ricevuta direttamente da un interessato quando sia in grado di identificare il Titolare e non risponderà nel merito salvo su istruzione del Titolare o quando richiesto dalla legge. I controlli del prodotto e un’assistenza ragionevole aiuteranno il Titolare ad accedere, rettificare, esportare, limitare o cancellare i dati. Super44 può addebitare i costi ragionevoli concordati per un’assistenza eccezionale che ecceda le funzionalità standard del servizio.
9. Informazioni e verifiche
Super44 metterà a disposizione le informazioni ragionevolmente necessarie per dimostrare la conformità. Il Titolare deve utilizzare innanzitutto la documentazione di sicurezza, le certificazioni e le risposte scritte aggiornate. Se queste risultano insufficienti, può effettuare un audit all’anno e ulteriori audit a seguito di una violazione pertinente o della richiesta di un’autorità, con ragionevole preavviso, durante l’orario lavorativo e nel rispetto della riservatezza e delle garanzie per gli altri clienti. Il Titolare sostiene i costi dell’audit, salvo che questo riveli una violazione sostanziale da parte di Super44.
10. Restituzione, cancellazione e conservazione
Durante la durata del servizio, il Titolare può utilizzare i controlli disponibili per l’esportazione e la cancellazione. Alla cessazione o a seguito di un’istruzione valida, Super44 cancellerà o restituirà i dati personali del Titolare entro i periodi indicati nell’Informativa sulla privacy, fatta eccezione per i dati che la legge applicabile impone di conservare. I dati personali presenti nei backup sono isolati dall’uso normale e scadono secondo il ciclo di backup indicato. I registri obbligatori conservati dal Titolare restano sotto la sua responsabilità.
11. Prevalenza e responsabilità
Se il presente DPA è in conflitto con i Termini di servizio riguardo al trattamento di dati personali per conto del Titolare, prevale il presente DPA. Le disposizioni dei Termini in materia di responsabilità si applicano al presente DPA nella misura consentita dalla normativa applicabile in materia di protezione dei dati. Le modifiche al presente DPA seguono i Termini, salvo che una modifica necessaria a preservare la conformità giuridica possa avere effetto mediante comunicazione. Una riduzione sostanziale della protezione richiede l’accordo del Titolare o un meccanismo sostitutivo lecito.
12. Contatto
Le domande sulla protezione dei dati, le richieste di assistenza per l'esercizio dei diritti, le richieste di audit e i contatti relativi agli incidenti devono essere inviati a hello@super44.ai. L'indirizzo postale di Super44 GmbH è Rheinwerkallee 6, 53227 Bonn, Germania.