Data Processing Agreement (DPA)

Versione 1.0 · in vigore dal 2026-04-17
Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR)

Il presente accordo disciplina il trattamento dei dati personali effettuato da FrontFi (il Responsabile del trattamento) per conto del Merchant che ha sottoscritto un abbonamento al servizio (il Titolare del trattamento), ai sensi dell'art. 28 GDPR.

1. Definizioni

2. Oggetto e Durata

Il Responsabile tratta i Dati personali esclusivamente per le finalità del servizio FrontFi sottoscritto dal Titolare: gestione carta fedeltà, vetrina pubblica, notifiche push ed email (se previsto dall'add-on Pro), analisi statistiche, assistenza tecnica.

La durata del trattamento coincide con quella dell'abbonamento del Titolare. Al termine (o su richiesta scritta), FrontFi restituirà o eliminerà i Dati entro 30 giorni, salvo obblighi di legge.

3. Natura, Ambito e Finalità

4. Obblighi del Responsabile (FrontFi)

FrontFi si impegna a:

5. Sub-Responsabili (Sub-processors)

Il Titolare autorizza FrontFi a utilizzare i seguenti Sub-responsabili per l'erogazione del servizio. FrontFi si impegna a imporre loro obblighi contrattuali analoghi a quelli del presente DPA.

Eventuali modifiche alla lista dei Sub-responsabili saranno comunicate al Titolare almeno 15 giorni prima dell'entrata in vigore. Il Titolare potrà opporsi per motivi ragionevoli; in caso di accordo non raggiunto, entrambe le parti potranno recedere dal contratto.

6. Trasferimenti Extra-UE

I dati sono primariamente trattati in regione EU (europe-west1). Alcuni Sub-responsabili (Google, Cloudflare, Stripe) possono elaborare dati in paesi terzi per ragioni di servizio (backup, anti-frode, ecc.). In tali casi si applicano:

7. Audit e Ispezioni

Il Titolare ha diritto di richiedere, con preavviso di 30 giorni, documentazione relativa al rispetto del presente DPA. FrontFi fornirà evidenze di conformità (certificazioni ISO, report SOC dei Sub-responsabili, audit interni). Audit in loco sono esclusi in quanto non tecnicamente possibili su infrastruttura cloud condivisa.

8. Violazioni dei Dati

In caso di data breach, FrontFi:

9. Responsabilità

Ciascuna parte è responsabile per i danni causati dal proprio inadempimento. FrontFi risponde esclusivamente dei danni causati da trattamento non conforme alle istruzioni documentate del Titolare o in violazione del GDPR. Il Titolare è esclusivamente responsabile della base giuridica del trattamento dei propri clienti (raccolta consensi, informativa privacy, gestione delle loro richieste).

10. Legge Applicabile e Foro

Il presente DPA è disciplinato dalla legge italiana e dal GDPR. Per ogni controversia è competente il Foro di Torino.

11. Accettazione

Il presente DPA si intende accettato dal Titolare al momento della spunta della relativa casella nel flusso di registrazione a FrontFi. L'accettazione viene registrata nel sistema (campo shops.consent.dpaAcceptedAt con timestamp e versione DPA), ed è recuperabile dal Titolare in qualsiasi momento scrivendo a info@frontfi.com.

Nota operativa: questo documento è una bozza tecnica, redatta seguendo gli schemi standard art. 28 GDPR. Va validato da un legale di fiducia prima dell'uso commerciale, in particolare per le clausole di limitazione responsabilità (sez. 9), sub-responsabili (sez. 5) e foro competente (sez. 10). Le informazioni di contatto, denominazione sociale e P.IVA del Responsabile vanno completate prima della pubblicazione definitiva.

Torna alla home