Note legali

Accordo sul trattamento dei dati

Version 1.0 · In vigore 8 settembre 2025

Il presente Accordo sul trattamento dei dati ("DPA") costituisce parte integrante, ed è soggetto, dei Termini di Servizio AirStrings (l'"Accordo") tra Symbionix SL (Sociedad Limitada, CIF B-22937023, sede legale Carrer de Pere IV 182, 08005 Barcelona, Spain) ("AirStrings", "Responsabile") e il cliente identificato nell'Accordo ("Cliente", "Titolare"). Esso disciplina il trattamento dei Dati Personali da parte di AirStrings per conto del Cliente in relazione al Servizio.

Accettazione / firma presunta. Accettando l'Accordo (mediante click-through o utilizzo del Servizio), il Cliente accetta il presente DPA per sé e, ove applicabile, per le proprie società affiliate. Non è richiesta alcuna firma separata; l'accettazione dell'Accordo ha lo stesso effetto della sottoscrizione del presente DPA e delle Clausole Contrattuali Tipo incorporate mediante rinvio nella Sezione 8, e le parti si considerano firmatarie degli Allegati a tali Clausole. Se la persona fisica che accetta non ha il potere di vincolare il Cliente, il presente DPA non è valido.

I termini con iniziale maiuscola non definiti nel presente documento hanno il significato loro attribuito nell'Accordo o nel GDPR.


1. Definizioni

1.1 "GDPR" indica il Regulation (EU) 2016/679.

1.2 "Normativa sulla protezione dei dati" indica il GDPR e la normativa spagnola in materia di protezione dei dati (LOPDGDD), e qualsiasi altra normativa applicabile in materia di protezione dei dati o riservatezza.

1.3 "Dati Personali", "trattamento", "titolare del trattamento", "responsabile del trattamento", "interessato", "autorità di controllo" e "violazione dei dati personali" hanno i significati loro attribuiti nel GDPR.

1.4 "Dati Personali del Cliente" indica i Dati Personali contenuti nei Contenuti del Cliente o altrimenti trattati da AirStrings per conto del Cliente ai sensi dell'Accordo, come descritto nell'Annex I.

1.5 "Sub-responsabile" indica un terzo incaricato da AirStrings di trattare i Dati Personali del Cliente.

1.6 "SCCs" indica le Clausole Contrattuali Tipo approvate con Commission Implementing Decision (EU) 2021/914.


2. Ruoli e ambito

2.1 Il Cliente è il titolare del trattamento (o un responsabile del trattamento che agisce per conto del proprio titolare/dei propri titolari) dei Dati Personali del Cliente. AirStrings è il responsabile del trattamento (o sub-responsabile del trattamento, rispettivamente).

2.2 AirStrings tratta i Dati Personali del Cliente esclusivamente sulla base delle istruzioni documentate del Cliente, comprese quelle definite nell'Accordo, nel presente DPA e nell'utilizzo del Servizio da parte del Cliente, e come descritto nell'Annex I. AirStrings informerà il Cliente qualora, a suo parere, un'istruzione violi la Normativa sulla protezione dei dati (senza obbligo di monitorare attivamente la conformità del Cliente).

2.3 Il Cliente è responsabile della liceità dei Dati Personali del Cliente e delle proprie istruzioni, compreso il disporre di una base giuridica valida e il fornire le informative richieste agli interessati. Il Cliente garantisce che le proprie istruzioni e i contenuti che carica sono conformi alla Normativa sulla protezione dei dati.

2.4 AirStrings agisce in qualità di titolare del trattamento autonomo per i dati di account, fatturazione, sicurezza e utilizzo aggregato/anonimizzato come descritto nell'Informativa sulla privacy; tali dati esulano dall'ambito del presente DPA.


3. Obblighi del responsabile del trattamento

AirStrings:

3.1 tratterà i Dati Personali del Cliente esclusivamente secondo la Sezione 2.2 e la legge applicabile, e non per le proprie finalità;

3.2 garantirà che le persone autorizzate a trattare i Dati Personali del Cliente siano vincolate alla riservatezza;

3.3 attuerà e manterrà le misure tecniche e organizzative descritte nell'Annex II (Art. 32 GDPR);

3.4 rispetterà le condizioni di cui alla Sezione 5 per l'incarico dei Sub-responsabili;

3.5 tenendo conto della natura del trattamento, assisterà il Cliente con misure adeguate, nella misura del possibile, per rispondere alle richieste degli interessati (Chapter III GDPR) — v. Sezione 6;

3.6 assisterà il Cliente nel garantire il rispetto degli Articles 32–36 GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a disposizione di AirStrings;

3.7 a scelta del Cliente, cancellerà o restituirà i Dati Personali del Cliente al termine della fornitura dei servizi, e cancellerà le copie esistenti, salvo ove la conservazione sia richiesta dal diritto dell'UE o di uno Stato membro — v. Sezione 9; e

3.8 metterà a disposizione del Cliente le informazioni necessarie a dimostrare la conformità all'Article 28 GDPR e consentirà e contribuirà agli audit come definito nella Sezione 7.


4. Sicurezza e notifica delle violazioni

4.1 AirStrings attua misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, come definito nell'Annex II, e le riesamina periodicamente.

4.2 Notifica delle violazioni. AirStrings notificherà al Cliente una violazione dei dati personali che interessi i Dati Personali del Cliente senza ingiustificato ritardo, e comunque entro 48 ore dall'esserne venuta a conoscenza. La notifica descriverà, nella misura nota, la natura della violazione, le probabili conseguenze e le misure adottate o proposte, e sarà integrata man mano che si rendano disponibili ulteriori informazioni. AirStrings assisterà ragionevolmente il Cliente con i propri obblighi di notifica ai sensi degli Articles 33–34 GDPR. La notifica non costituisce un riconoscimento di colpa.


5. Sub-responsabili

5.1 Autorizzazione generale. Il Cliente fornisce un'autorizzazione scritta generale ad AirStrings a incaricare Sub-responsabili, nell'ambito delle categorie descritte nell'Annex III, di trattare i Dati Personali del Cliente. L'elenco aggiornato dei Sub-responsabili, compresi i nomi specifici dei fornitori, è disponibile per il Cliente su richiesta all'indirizzo support@airstrings.com.

5.2 Trasferimento degli obblighi (flow-down). AirStrings imporrà a ciascun Sub-responsabile, mediante contratto scritto, obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli del presente DPA (in particolare gli obblighi delle SCCs ove pertinenti), e rimane responsabile nei confronti del Cliente per l'operato del Sub-responsabile.

5.3 Preavviso di modifica e opposizione. AirStrings fornirà al Cliente un preavviso di almeno 30 giorni in caso di aggiunta o sostituzione di un Sub-responsabile (via email e/o altro meccanismo di notifica da noi designato). Il Cliente può opporsi per ragionevoli motivi di protezione dei dati entro 30 giorni dalla notifica. Le parti collaboreranno in buona fede per risolvere l'opposizione. Se non può essere risolta, il Cliente può, quale suo unico ed esclusivo rimedio, risolvere la parte interessata del Servizio, e AirStrings rimborserà eventuali corrispettivi pagati in anticipo e non utilizzati per la porzione risolta.


6. Richieste degli interessati

6.1 Tenendo conto della natura del trattamento, AirStrings assisterà il Cliente con misure tecniche e organizzative adeguate, nella misura del possibile, nell'adempiere all'obbligo del Cliente di rispondere alle richieste degli interessati. Ove AirStrings riceva una richiesta direttamente da un interessato relativa ai Dati Personali del Cliente, non risponderà essa stessa alla richiesta (se non per indirizzare l'interessato al Cliente ove opportuno) ma, senza ingiustificato ritardo, ne informerà il Cliente, salvo divieto di legge.


7. Audit

7.1 AirStrings metterà a disposizione del Cliente le informazioni necessarie a dimostrare la conformità all'Article 28 GDPR. Tale obbligo è soddisfatto principalmente da AirStrings fornendo la documentazione pertinente e, ove disponibili, relazioni di audit di terzi o certificazioni su richiesta.

7.2 Ove tali informazioni siano insufficienti a dimostrare la conformità, o a seguito di una violazione dei dati personali, il Cliente può condurre un audit. Gli audit in loco sono limitati a una volta ogni 12 mesi, richiedono un preavviso scritto di almeno quattro settimane, devono essere condotti durante l'orario lavorativo senza disturbare irragionevolmente le operazioni di AirStrings, sono soggetti a riservatezza, e sono a carico del Cliente. AirStrings può richiedere che un terzo indipendente di comune accordo conduca l'audit.


8. Trasferimenti internazionali

8.1 Il Cliente autorizza AirStrings a trasferire i Dati Personali del Cliente al di fuori dello SEE ove necessario per fornire il Servizio, fatte salve garanzie adeguate ai sensi del Chapter V GDPR.

8.2 SCCs. Ove AirStrings trasferisca i Dati Personali del Cliente dal SEE verso un paese privo di una decisione di adeguatezza, le SCCs sono incorporate nel presente DPA mediante rinvio e si applicano come segue:

  • il Module Two (da titolare a responsabile) si applica ove il Cliente sia titolare del trattamento dei Dati Personali del Cliente; e
  • il Module Three (da responsabile a responsabile) si applica ove il Cliente sia esso stesso un responsabile del trattamento che agisce per conto di un titolare terzo.

Ai fini delle SCCs:

  • (a) il Cliente è l'"esportatore dei dati" e AirStrings è l'"importatore dei dati";
  • (b) la clausola facoltativa di adesione (Clause 7) non si applica;
  • (c) ai sensi della Clause 9, si applica l'Option 2 (autorizzazione scritta generale), con il periodo di preavviso di cui alla Sezione 5.3;
  • (d) ai sensi della Clause 11, il testo facoltativo relativo alla risoluzione indipendente delle controversie non si applica;
  • (e) ai sensi della Clause 17 (Option 1), le SCCs sono disciplinate dal diritto della Spagna;
  • (f) ai sensi della Clause 18, le controversie sono risolte dinanzi ai tribunali della Spagna (Barcelona);
  • (g) l'autorità di controllo competente è l'Agencia Española de Protección de Datos (AEPD);
  • (h) l'Annex I.A/B è compilato dall'Annex I del presente DPA; l'Annex II delle SCCs è compilato dall'Annex II del presente DPA; e l'elenco dei Sub-responsabili di cui all'Annex III funge da elenco della Clause 9.

8.3 Ove AirStrings si basi sulle garanzie di trasferimento proprie di un Sub-responsabile (le sue SCCs e/o la certificazione EU–US Data Privacy Framework) per i trasferimenti successivi, tali garanzie si applicano in aggiunta alla presente Sezione, come descritto nell'elenco aggiornato dei Sub-responsabili disponibile per il Cliente su richiesta.

8.4 Qualora le SCCs vengano invalidate o superate, le parti collaboreranno in buona fede per attuare un meccanismo di trasferimento alternativo e lecito.


9. Restituzione e cancellazione

9.1 Alla risoluzione o alla scadenza dell'Accordo, AirStrings, a scelta del Cliente, renderà disponibili i Dati Personali del Cliente per l'esportazione per un Periodo di Conservazione di 30 giorni e successivamente li cancellerà dai sistemi attivi, e li eliminerà dai backup secondo il normale ciclo di scadenza dei backup di AirStrings, salvo nella misura in cui la conservazione sia richiesta dal diritto dell'UE o di uno Stato membro. Su richiesta, AirStrings confermerà la cancellazione per iscritto.


10. Responsabilità e disposizioni generali

10.1 La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni ed esclusioni previste nell'Accordo, nella misura consentita dalla Normativa sulla protezione dei dati. Nulla nell'Accordo limita la responsabilità che non può essere limitata ai sensi della Normativa sulla protezione dei dati.

10.2 Il presente DPA è disciplinato dalle leggi della Spagna, con la competenza dei tribunali di Barcelona, coerentemente con l'Accordo.

10.3 In caso di conflitto tra il presente DPA e l'Accordo in merito al trattamento dei Dati Personali, prevale il presente DPA. In caso di conflitto tra il presente DPA e le SCCs, prevalgono le SCCs.

10.4 Il presente DPA rimane in vigore per tutto il tempo in cui AirStrings tratta i Dati Personali del Cliente.


Annex I — Descrizione del trattamento

A. Elenco delle parti

  • Esportatore dei dati / titolare del trattamento: il Cliente (come identificato nell'account dell'Accordo), che agisce in qualità di titolare del trattamento o di responsabile del trattamento per conto del proprio titolare/dei propri titolari. Contatto: il contatto di account/amministrazione del Cliente.
  • Importatore dei dati / responsabile del trattamento: Symbionix SL, Carrer de Pere IV 182, 08005 Barcelona, Spain. Contatto: support@airstrings.com.

B. Natura e finalità del trattamento. Hosting, archiviazione, trasmissione, caching, firma (Ed25519), bundling e distribuzione tramite CDN dei Contenuti del Cliente, e fornitura del Servizio di gestione delle stringhe e localizzazione AirStrings (pannello di controllo, API, distribuzione SDK), compresi il relativo supporto e la sicurezza.

C. Durata. Per la durata dell'Accordo, più il Periodo di Conservazione di 30 giorni e il ciclo di scadenza dei backup descritti nella Sezione 9.

D. Categorie di interessati. Gli utenti e gli amministratori autorizzati del Cliente; e qualsiasi individuo i cui Dati Personali il Cliente scelga di includere nei Contenuti del Cliente (il Servizio non è destinato ad archiviare dati personali come contenuti — v. Terms §5.5).

E. Categorie di Dati Personali. Dati di account e autenticazione degli utenti del Cliente (nomi, email di lavoro, ruoli, metadati delle chiavi API, indirizzi IP, log); e qualsiasi Dato Personale che il Cliente scelga di inserire nei Contenuti del Cliente (i dati di stringhe/locale non sono destinati a contenere Dati Personali).

F. Categorie particolari. Nessuna prevista o attesa. Il Cliente non deve includere dati di categoria particolare nei Contenuti del Cliente.

G. Frequenza. Continua, per la durata del Servizio.

H. Conservazione. Come descritto nella Sezione 9 e nell'Informativa sulla privacy.


Annex II — Misure tecniche e organizzative (TOMs)

AirStrings mantiene le seguenti misure (Art. 32 GDPR), riesaminate periodicamente e aggiornate con l'evoluzione del Servizio:

1. Cifratura. TLS 1.2+ per i dati in transito; cifratura a riposo per i dati archiviati e l'archiviazione a oggetti (bundle firmati). Password sottoposte a hash con bcrypt; chiavi API archiviate con hash. 2. Integrità della distribuzione. Tutti i bundle distribuiti sono firmati con Ed25519; gli SDK verificano le firme, e il fallimento della verifica costituisce un errore irreversibile — proteggendo l'integrità e l'autenticità dei contenuti end to end. 3. Controllo degli accessi. Accesso ai sistemi di produzione basato sui ruoli e a privilegio minimo; account univoci; autenticazione a più fattori per l'accesso amministrativo; l'accesso è riesaminato periodicamente e revocato entro 24 ore dalla cessazione o dal cambio di ruolo di un membro del personale. 4. Isolamento di rete e dei tenant. Isolamento logico tra clienti/tenant; accesso alla produzione limitato e separato dagli altri ambienti. 5. Gestione dei segreti. Segreti conservati in variabili d'ambiente o in un gestore di segreti, mai nel codice sorgente, nei log o nei messaggi di errore. 6. Logging e monitoraggio. Log strutturati di sicurezza e di accesso con ID di correlazione; monitoraggio e allerta per attività anomale. 7. Sviluppo sicuro. Modifiche sotto controllo di versione e riesaminate; dipendenze fissate e verificate; nessuna dipendenza con vulnerabilità note critiche/elevate; validazione degli input esterni ai confini di fiducia. 8. Resilienza e backup. Backup regolari dei metadati con un ciclo di scadenza definito; procedure di ripristino. 9. Risposta agli incidenti. Processo documentato di risposta agli incidenti, comprendente la valutazione delle violazioni e l'impegno di notifica al cliente entro 48 ore di cui alla Sezione 4.2. 10. Gestione dei fornitori. Sub-responsabili vincolati da condizioni scritte in materia di protezione dei dati con obblighi sostanzialmente equivalenti al presente DPA. 11. Minimizzazione dei dati fin dalla progettazione. Il Servizio è progettato per le stringhe delle applicazioni, non per i dati personali; ai clienti viene indicato di non includere dati personali nei Contenuti del Cliente.


Annex III — Sub-responsabili

AirStrings incarica Sub-responsabili nell'ambito delle seguenti categorie di trattare i Dati Personali del Cliente:

CategoriaFinalitàUbicazioneMeccanismo di trasferimento
Hosting applicativo / computeEsecuzione del backend AirStringsUE / Stati UnitiSCCs (adeguatezza ove applicabile)
Database gestitoArchiviazione dei metadati del ServizioUE / Stati UnitiSCCs (adeguatezza ove applicabile)
CDN + archiviazione a oggettiDistribuzione e archiviazione dei bundle firmatiUE / Stati Uniti (edge globale)SCCs (adeguatezza ove applicabile)
Elaborazione dei pagamentiAbbonamenti, fatturazione, imposteUE / Stati UnitiSCCs (adeguatezza ove applicabile)
Email transazionaliNotifiche di account, sicurezza e teamUE / Stati UnitiSCCs (adeguatezza ove applicabile)

L'elenco aggiornato dei Sub-responsabili, compresi i nomi specifici dei fornitori e il meccanismo di trasferimento su cui ci si basa per ciascuno, è disponibile per il Cliente su richiesta all'indirizzo support@airstrings.com e funge da elenco della Clause 9 richiamato nella Sezione 8.2.