Accordo sul Trattamento dei Dati (DPA)
Ultimo aggiornamento: 27 aprile 2026
Avviso importante
Questo è un MODELLO di testo legale ed è una bozza, da validare legalmente. Deve essere esaminato e adattato da un avvocato prima di essere utilizzato o sottoscritto. Non costituisce consulenza legale e non è ancora vincolante.
Il presente accordo sul trattamento dei dati ("DPA") integra l'Informativa sulla Privacy e i Termini di Servizio e disciplina il trattamento dei dati personali da parte di Qyoza per conto della scuola o dell'insegnante che utilizza il servizio.
1. Ruoli delle parti
La scuola o l'insegnante che utilizza Qyoza con i propri studenti è il titolare del trattamento. 3108 SRLS ("Qyoza") è il responsabile del trattamento ai sensi dell'art. 28 GDPR. Qyoza tratta i dati personali esclusivamente sulla base delle istruzioni documentate del titolare.
2. Oggetto e durata
Oggetto del trattamento è la fornitura del servizio di valutazione formativa Qyoza. La durata coincide con la durata del rapporto contrattuale tra il titolare e Qyoza, salvo obblighi di conservazione previsti dalla legge.
3. Natura e finalità del trattamento
Il trattamento ha la finalità di consentire la creazione di quiz, lo svolgimento di sessioni e l'aggregazione delle risposte per fornire all'insegnante segnali di comprensione. Le operazioni includono raccolta, registrazione, organizzazione, conservazione, consultazione e cancellazione dei dati.
4. Categorie di interessati e di dati
Il trattamento riguarda le seguenti categorie di interessati e di dati personali:
- Studenti (spesso minori): nickname pseudonimo scelto dallo studente, risposte ai quiz, dati tecnici e di sicurezza (es. indirizzo IP, identificatore di sessione)
- Insegnanti/utenti: nome, indirizzo email, nome della scuola, contenuti dei quiz creati
5. Obblighi del responsabile
Qyoza, in qualità di responsabile, si impegna a:
- Trattare i dati solo su istruzione documentata del titolare
- Garantire che le persone autorizzate al trattamento siano vincolate a un obbligo di riservatezza
- Adottare misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR (cifratura in transito, controllo degli accessi, log di sicurezza)
- Avvalersi di sub-responsabili solo previa autorizzazione e con garanzie contrattuali equivalenti (vedi elenco sotto)
- Assistere il titolare nel rispondere alle richieste degli interessati e negli obblighi di sicurezza, notifica di violazioni e valutazioni d'impatto
- Su scelta del titolare, cancellare o restituire i dati personali al termine del servizio, salvo obblighi di conservazione legali
- Mettere a disposizione del titolare le informazioni necessarie a dimostrare la conformità e consentire audit ragionevoli
6. Sub-responsabili
Il titolare autorizza Qyoza ad avvalersi dei seguenti sub-responsabili. Qyoza informerà il titolare di eventuali modifiche, dando la possibilità di opporsi.
Stripe (pagamenti, USA/Irlanda), PostHog (analisi prodotto, USA), Anthropic (generazione contenuti AI, USA), Sentry (monitoraggio errori, USA), Resend (email transazionali, UE), Hetzner (hosting, UE - Germania).
7. Trasferimenti internazionali
Per i sub-responsabili con sede negli Stati Uniti (Stripe, PostHog, Anthropic, Sentry), i trasferimenti di dati al di fuori dello Spazio Economico Europeo avvengono sulla base delle Clausole Contrattuali Standard (SCCs) approvate dalla Commissione Europea con Decisione 2021/914/UE, integrate da misure supplementari ove necessario.
8. Dati dei minori
Gran parte degli interessati sono studenti minorenni. Il titolare (scuola/insegnante) è responsabile dell'individuazione della base giuridica e della raccolta degli eventuali consensi. Il titolare si impegna a non chiedere agli studenti di inserire nome e cognome reali o altri dati identificativi nel nickname. In Italia l'età per il consenso autonomo del minore è 14 anni.
9. Responsabilità e legge applicabile
Il presente DPA è regolato dalla legge italiana e si interpreta in coerenza con il GDPR (Reg. UE 2016/679). In caso di conflitto tra il presente DPA e i Termini di Servizio in materia di protezione dei dati, prevale il presente DPA.
10. Contatti
Per richieste relative al trattamento dei dati o per ottenere copia delle SCCs, contatta [email protected]. Responsabile del trattamento: 3108 SRLS, Milano, Italia.