Accordo sul Trattamento dei Dati
Ultimo aggiornamento: 31 August 2026
1. Ambito
Il presente Accordo sul Trattamento dei Dati (" "DPA")") è stipulato tra Giacorn Industries ("Fornitore"), individual entrepreneur (ditta individuale) operating under an Italian VAT number (Partita IVA), Partita IVA IT04199790926, , e qualsiasi cliente business (" "Cliente"") che utilizza Lavurà e i cui dati personali il Fornitore tratta per conto del Cliente. Integra i Termini e Condizioni e attua l'Art. 28 del Regolamento (UE) 2016/679 (GDPR).
Nello scenario consumer standard, il Fornitore agisce come titolare dei dati dell'utente finale, come descritto nell' Informativa sulla Privacy. Laddove il Cliente sia a sua volta titolare e il Fornitore tratti dati su istruzioni del Cliente (es. account aziendali), si applica il presente DPA.
2. Oggetto, Natura e Finalità
- Oggetto: hosting, trattamento e conservazione dei dati personali del Cliente strettamente necessari al funzionamento del Servizio (dati account, dati profilo professionale, documenti generati, log di utilizzo).
- Durata: per la durata dell'abbonamento, più cancellazione entro 30 giorni dalla cessazione, salvo dati soggetti a obblighi legali di conservazione.
- Natura e finalità: operazioni tecniche di trattamento (conservazione, recupero, trasmissione, cancellazione) eseguite esclusivamente per erogare il Servizio.
- Categorie di interessati: dipendenti del Cliente o utenti finali registrati al Servizio.
- Categorie di dati personali: identificativi, dati professionali, log tecnici; dati di categorie particolari solo se caricati volontariamente dall'interessato (contenuto CV).
3. Obblighi del Fornitore
Il Fornitore deve:
- trattare i dati personali solo su istruzioni documentate del Cliente (incluse sui trasferimenti internazionali), salvo obbligo derivante dal diritto UE o nazionale;
- garantire che le persone autorizzate al trattamento siano vincolate da obblighi di riservatezza;
- attuare le misure tecniche e organizzative di cui alla Sezione 6;
- rispettare le condizioni per il coinvolgimento di sub-responsabili di cui alla Sezione 4;
- assistere il Cliente, tenuto conto della natura del trattamento, nel rispondere alle richieste degli interessati (Artt. 12–22 GDPR) e nell'adempiere agli obblighi di sicurezza, notifica violazioni (Artt. 32–34) e DPIA (Artt. 35–36);
- notificare al Cliente senza ingiustificato ritardo (e comunque entro 48 ore) dopo essere venuto a conoscenza di una violazione di dati personali che riguardi dati del Cliente;
- a scelta del Cliente, cancellare o restituire tutti i dati personali al termine dell'erogazione dei servizi, salvi obblighi legali di conservazione;
- mettere a disposizione tutte le informazioni necessarie per dimostrare la conformità e consentire verifiche, condotte in modo ragionevole, su preavviso e senza eccessivo disturbo.
4. Sub-responsabili
Il Cliente conferisce autorizzazione generale scritta all'uso dei sub-responsabili elencati nella Sezione 7. Il Fornitore informerà il Cliente di aggiunte o sostituzioni previste con almeno 30 giorni di anticipo, dando al Cliente la possibilità di opporsi per fondate ragioni di protezione dati. Ciascun sub-responsabile è vincolato da obblighi di protezione dati equivalenti al presente DPA.
5. Trasferimenti Internazionali
Qualsiasi trasferimento di dati personali verso un paese fuori dallo Spazio Economico Europeo avviene ai sensi del Capo V del GDPR: Clausole Contrattuali Standard della Commissione Europea oppure una decisione di adeguatezza, insieme alla cifratura in transito e alla cifratura delle credenziali e dei token conservati. Copia del meccanismo applicabile è disponibile su richiesta a hello@lavura.app.
6. Misure Tecniche e Organizzative
- cifratura dei dati in transito;
- cifratura delle credenziali dei portali terzi conservate, con la chiave tenuta separata dai dati;
- hashing delle password con funzioni one-way con salt;
- controllo accessi basato sui ruoli e accesso con privilegio minimo ai sistemi di produzione;
- registrazione di accessi e modifiche di configurazione;
- backup automatizzati e test di ripristino;
- rate limiting, protezione CSRF e revisione sicurezza dipendenze;
- procedura di risposta agli incidenti con notifica all'autorità di controllo entro 72 ore.
7. Sub-responsabili Attuali
| Sub-responsabile | Finalità | Sede / garanzie |
|---|---|---|
| Vercel Inc. | Hosting dell'applicazione e archiviazione file | Unione Europea; DPA conforme GDPR, SCC |
| Stripe, Inc. | Elaborazione pagamenti e fatturazione abbonamenti | Stati Uniti / Irlanda, DPA conforme GDPR, SCC, DPF |
| Google LLC | Generazione lettere di presentazione AI (API Gemini); accesso con Google (solo login) | Stati Uniti, termini conformi GDPR, SCC, DPF |
| Managed PostgreSQL provider | Database primario | Unione Europea; DPA conforme GDPR, SCC ove applicabile |
| Managed Redis provider | Cache e limitazione delle richieste | Unione Europea; DPA conforme GDPR, SCC ove applicabile |
| Apify Technologies s.r.o. | Aggregazione di offerte di lavoro pubbliche da portali | Unione Europea (Repubblica Ceca), trattamento UE |
| Adzuna Ltd | Dati offerte di lavoro pubbliche via API ufficiale | Regno Unito; UK GDPR e SCC |
| SMTP email provider | Email transazionali (verifica, reset password, notifiche) | Unione Europea; DPA conforme GDPR ove applicabile |
"DPF" = EU–US Data Privacy Framework; "SCC" = Clausole Contrattuali Standard. Il Fornitore manterrà aggiornato il presente elenco.
8. Responsabilità e Legge Applicabile
La responsabilità di ciascuna parte ai sensi del presente DPA è disciplinata dai Termini e Condizioni e dalla legge applicabile. Il presente DPA è disciplinato dalla legge italiana in linea con i Termini. In caso di conflitto tra il presente DPA e i Termini in materia di protezione dati, prevale il presente DPA.
9. Contatti
Domande sulla protezione dati: hello@lavura.app. Domande generali: hello@lavura.app.