Accordo sul trattamento dei dati (DPA)
Aggiornamento: luglio 2026
Documenti correlati: l'utilizzo dei servizi è disciplinato dai nostri termini e condizioni generali; il trattamento dei dati dell'account è descritto nell'informativa sulla privacy.
1. Parti e ambito di applicazione
Il presente accordo sul trattamento dei dati ai sensi dell'art. 28 GDPR ("DPA") è concluso tra:
- il cliente in qualità di titolare del trattamento ai sensi dell'art. 4, n. 7, GDPR e
- Lanisce, razvoj programske opreme, d.o.o. (di seguito "Fornitore") in qualità di responsabile del trattamento ai sensi dell'art. 4, n. 8, GDPR.
Il presente DPA si applica nella misura in cui il cliente utilizza control plane gestiti (Hosted) e nel farlo vengono trattati dati personali contenuti nei dati del cluster o del control plane sull'infrastruttura del Fornitore.
Delimitazione:
- Per il monitoraggio Self-Hosted, il Fornitore tratta esclusivamente metadati dell'account e di heartbeat in qualità di titolare autonomo, come descritto nell'informativa sulla privacy; in tal senso il presente DPA non si applica.
- I worker node nell'account Hetzner del cliente sono al di fuori dell'ambito di applicazione del presente DPA; al riguardo il cliente ha un proprio rapporto contrattuale diretto con Hetzner (vedi i termini e condizioni, sezione 3).
2. Oggetto, durata, natura e finalità del trattamento
| Voce | Descrizione |
|---|---|
| Oggetto | Gestione di control plane Kubernetes gestiti (etcd, apiserver, scheduler, controller-manager), inclusi archiviazione e backup dei dati del control plane |
| Durata | Durata del contratto di servizio (termini e condizioni); il presente DPA termina con la sua cessazione |
| Natura e finalità | Hosting, archiviazione, backup e gestione tecnica dei dati del control plane per l'erogazione del servizio |
| Categorie di dati | Tutti i dati personali che il cliente archivia nei dati del control plane (in particolare etcd, ad es. in oggetti Kubernetes, ConfigMaps, Secrets); il contenuto è determinato esclusivamente dal cliente |
| Categorie di interessati | Determinate esclusivamente dal cliente (ad es. dipendenti, clienti o utenti del cliente) |
3. Istruzioni
- Il Fornitore tratta i dati personali esclusivamente su istruzione documentata del cliente (art. 28, par. 3, lett. a, GDPR). La configurazione del servizio effettuata dal cliente (ad es. creazione, modifica ed eliminazione di cluster e dei loro contenuti) costituisce tale istruzione.
- Ulteriori istruzioni devono essere impartite in forma testuale.
- Se il Fornitore ritiene che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, ne informa il cliente senza ingiustificato ritardo.
4. Riservatezza
Il Fornitore garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di segretezza (art. 28, par. 3, lett. b, GDPR).
5. Sicurezza del trattamento
Il Fornitore adotta tutte le misure tecniche e organizzative richieste ai sensi dell'art. 32 GDPR. Le misure attuali sono descritte nell'allegato "Misure tecniche e organizzative" alla fine del presente documento; possono essere ulteriormente sviluppate, purché il livello di protezione non venga ridotto.
6. Sub-responsabili
- Il cliente concede un'autorizzazione generale al ricorso a sub-responsabili (art. 28, par. 2, GDPR). Il Fornitore informa preventivamente il cliente delle modifiche previste (aggiunta o sostituzione); il cliente può opporsi per motivi giustificati di protezione dei dati.
- Il Fornitore impone contrattualmente ai sub-responsabili gli stessi obblighi di protezione dei dati previsti dal presente DPA (art. 28, par. 4, GDPR).
Sub-responsabili attualmente impiegati:
| Sub-responsabile | Finalità | Ubicazione |
|---|---|---|
| Hetzner Online GmbH, Germania | Hosting dell'infrastruttura (data center FSN1/NBG1) | Germania (UE) |
Non avviene alcun trasferimento di dati al di fuori dell'UE/SEE. I worker node nell'account Hetzner del cliente non costituiscono sub-trattamento da parte del Fornitore (vedi sezione 1).
7. Assistenza al cliente
Tenuto conto della natura del trattamento e delle informazioni a sua disposizione, il Fornitore assiste il cliente:
- con misure tecniche e organizzative adeguate nell'adempimento dei diritti degli interessati (artt. 12-23 GDPR) (art. 28, par. 3, lett. e, GDPR),
- nel rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza del trattamento, notifica delle violazioni, valutazione d'impatto sulla protezione dei dati, consultazione preventiva) (art. 28, par. 3, lett. f, GDPR).
8. Notifica delle violazioni dei dati personali
Il Fornitore notifica al cliente le violazioni dei dati personali riguardanti i dati trattati per suo conto senza ingiustificato ritardo dopo esserne venuto a conoscenza e fornisce le informazioni necessarie per la notifica all'autorità di controllo (art. 33 GDPR), nella misura in cui ne dispone.
9. Cancellazione e restituzione
- Alla cessazione del contratto di servizio, il Fornitore cancella tutti i dati personali trattati per conto del cliente, salvo obblighi legali di conservazione (art. 28, par. 3, lett. g, GDPR).
- La cancellazione completa avviene entro 30 giorni dalla cessazione del contratto, conformemente ai termini e condizioni.
- Il cliente può esportare i propri dati prima della cessazione del contratto tramite le funzionalità messe a disposizione dal servizio.
10. Prove e verifiche
- Il Fornitore mette a disposizione del cliente tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR (art. 28, par. 3, lett. h, GDPR).
- Le verifiche avvengono in via prioritaria mediante informazioni scritte e la presentazione di documentazione idonea. Le verifiche in loco sono ammesse solo ove obbligatoriamente richieste dalla legge, con ragionevole preavviso, durante il normale orario di lavoro e senza perturbazioni sproporzionate dell'attività; i costi sono a carico del cliente.
11. Responsabilità e prevalenza
- La responsabilità è disciplinata dalla sezione sulla responsabilità dei termini e condizioni (sezione 12); resta impregiudicata la responsabilità legale ai sensi dell'art. 82 GDPR.
- In caso di conflitto tra il presente DPA e i termini e condizioni, il presente DPA prevale nelle materie riguardanti il trattamento dei dati personali.
Allegato: Misure tecniche e organizzative (TOM)
- Infrastruttura UE: Esclusivamente infrastruttura nell'UE (Hetzner, Germania — FSN1/NBG1); nessun trasferimento di dati al di fuori dell'UE/SEE
- Crittografia in transito: TLS per tutti gli endpoint dei servizi; la rete interna al cluster (CNI) dei cluster utente è crittografata con WireGuard
- Crittografia dei dati archiviati: I Kubernetes Secrets nell'etcd dei cluster gestiti sono archiviati in forma crittografata a livello applicativo (crittografia secretbox con materiale di chiave dedicato per ciascun cluster); il livello dei dati bulk del cluster di archiviazione della piattaforma risiede inoltre su dischi crittografati a livello di blocco (LUKS)
- Isolamento dei tenant: Control plane dedicati per ciascun cliente, organizzazioni OIDC separate per tenant, network policy tra i workload dei tenant
- Controllo degli accessi: Controllo degli accessi basato sui ruoli; autenticazione a più fattori e verifica step-up per le operazioni sensibili
- Backup e ripristino: Backup regolari con procedure di ripristino collaudate e documentate; i backup restano esclusivamente nell'UE; la copia di backup esterna è archiviata in forma crittografata (crittografia autenticata) con verifiche di integrità automatiche regolari; il materiale di secret e chiavi è archiviato in forma crittografata
- Registrazione: Logging e audit trail per gli accessi amministrativi
- Personale: L'accesso del personale è limitato a quanto operativamente necessario
Il Fornitore non dispone attualmente di alcuna certificazione (ad es. ISO 27001) e non ne rivendica alcuna.
Questo accordo è una traduzione fornita per comodita. Fa fede la versione tedesca. Per domande, contatta privacy@kubehz.io.