Informazioni legali
Accordo sul trattamento dei dati (DPA)
Ultimo aggiornamento: 25 luglio 2026
Premessa e parti
Il presente accordo sul trattamento dei dati (« DPA ») fa parte del contratto concluso tra: (i) l’istituto, l’ente, l’impresa, l’associazione o il professionista che determina le finalità e i mezzi di un trattamento di dati di studenti o discenti mediante Tralo (il Titolare del trattamento); e (ii) DigitConsult, SASU, Registro delle imprese di Versailles 953 671 591, editrice di Tralo (il Responsabile del trattamento).
Integra le CGU, le CGV e l’informativa sulla privacy. Per i trattamenti effettuati per conto del Titolare, il DPA prevale in caso di contraddizione. Entra in vigore quando il Titolare attiva o utilizza una funzione che tratta dati di discenti. Una versione firmata può essere richiesta a contact@tralo.fr.
1. Oggetto, durata e qualificazione
DigitConsult tratta i dati definiti nell’Allegato 1 esclusivamente al fine di ospitare e fornire le funzioni didattiche configurate dal Titolare. Il trattamento ha durata pari al periodo di utilizzo di Tralo, seguito dalle operazioni di restituzione, cancellazione e conservazione limitata previste dall’articolo 11.
DigitConsult agisce in qualità di titolare del trattamento per le proprie finalità (account dell’Autore, sicurezza generale, abbonamento, fatturazione, assistenza e obblighi di legge), che rientrano nell’ambito dell’informativa sulla privacy e non del presente DPA.
2. Istruzioni documentate
DigitConsult tratta i dati solo su istruzione documentata del Titolare, anche in caso di trasferimento internazionale, salvo obbligo previsto dal diritto dell’Unione o di uno Stato membro; in tal caso, ne informa preventivamente il Titolare, salvo divieto di legge. Costituiscono istruzioni: il presente DPA, il contratto principale, la configurazione scelta in Tralo, le azioni compiute dalle persone autorizzate e qualsiasi istruzione scritta compatibile inviata acontact@tralo.fr .
Qualora DigitConsult ritenga che un’istruzione violi il GDPR o una norma applicabile, ne informa immediatamente il Titolare del trattamento e può sospenderne l’esecuzione fino a quando non riceva un’istruzione conforme alla legge.
3. Obblighi del Responsabile del trattamento
DigitConsult si impegna a:
• trattare i dati unicamente per fornire Tralo e secondo le istruzioni;
• assicurare che le persone autorizzate siano soggette a un obbligo di riservatezza e accedano solo ai dati necessari;
• attuare le misure di sicurezza dell’Allegato 3;
• tenere a disposizione le informazioni necessarie per dimostrare il rispetto dell’articolo 28 del GDPR;
• assistere il Titolare per i diritti, la sicurezza, le violazioni, le valutazioni d’impatto e le consultazioni preventive;
• non vendere i dati, non utilizzarli per finalità pubblicitarie e non impiegarli per addestrare un modello di intelligenza artificiale per proprio conto.
4. Riservatezza e autorizzazioni
Le persone di DigitConsult autorizzate a intervenire sui sistemi sono selezionate in base alle loro mansioni, informate dei propri obblighi e soggette all’obbligo di riservatezza. Gli accessi amministrativi sono limitati all’assistenza richiesta, alla manutenzione, alla sicurezza o all’adempimento di un obbligo legale. Le autorizzazioni vengono revocate quando non sono più necessarie.
5. Sicurezza: articolo 32 del RGPD
Tenendo conto dello stato dell’arte, dei costi, della natura dei dati, del contesto e dei rischi, in particolare del fatto che gli interessati possano essere minorenni, DigitConsult applica le misure di cui all’Allegato 3. Il loro livello può evolvere per mantenere o migliorare la sicurezza senza ridurre in modo sostanziale la protezione complessiva.
Le misure comprendono in particolare la crittografia delle comunicazioni, i backup regolari del database, l’autenticazione degli Autori con verifica a due fattori opzionale, sessioni tramite cookie httpOnly, la compartimentazione delle linee tramite politiche di accesso al database, la separazione delle chiavi privilegiate, la limitazione della velocità di alcune operazioni, token di sessione casuali per i Lettori e procedure di gestione degli incidenti. Nessuna password degli Autori viene conservata in chiaro da DigitConsult.
6. Subappaltatori successivi
Il Titolare concede un’autorizzazione generale al ricorso ai sub-responsabili elencati nell’Allegato 2. DigitConsult impone loro, per contratto, obblighi di protezione dei dati sostanzialmente equivalenti a quelli richiesti dall’articolo 28 e rimane responsabile nei confronti del Titolare dell’adempimento dei loro obblighi secondo le condizioni del GDPR.
DigitConsult informa il Titolare di un’aggiunta o di una sostituzione prevista con almeno 30 giorni di anticipo tramite e- mail, notifica all’interno del Servizio o aggiornamento segnalato dell’elenco. Il Titolare può formulare entro tale termine un’obiezione documentata basata sulla protezione dei dati. Le parti cercano in buona fede una soluzione; in mancanza di accordo, il Titolare può sospendere la funzione assegnata o recedere dal servizio in questione prima della modifica.
7. Trasferimenti internazionali
L’archiviazione principale della banca dati e dei file del progetto Tralo si trova in Francia, su un server dedicato gestito da DigitConsult e ospitato da OVH SAS nel suo centro dati di Strasburgo. Alcuni servizi periferici, in particolare il pagamento, l’invio di e-mail e l’assistenza, possono invece comportare trattamenti tecnici, di sicurezza o di supporto al di fuori dello Spazio economico europeo. Non si deve quindi ritenere che ogni operazione accessoria resti esclusivamente nell’Unione europea.
Qualora sia necessario un trasferimento verso un paese per il quale non esiste una decisione di adeguatezza, DigitConsult richiede un meccanismo conforme al capitolo V del RGPD, in particolare le clausole contrattuali tipo della Commissione europea integrate, qualora il rischio lo richieda, da misure supplementari. Le informazioni disponibili su tali garanzie vengono comunicate su richiesta, fatte salve le norme di sicurezza e gli obblighi di riservatezza.
8. Esercizio dei diritti
Il Titolare del trattamento è il primo punto di contatto per gli studenti, i discenti e i rappresentanti legali. Tenuto conto della natura del trattamento, DigitConsult lo assiste fornendo funzioni di consultazione, esportazione e reimpostazione, nonché, se necessario, intervenendo in modo ragionevole su richiesta scritta.
Qualora DigitConsult riceva direttamente una richiesta relativa ai dati trattati per conto del Titolare, la inoltra senza indugio e non risponde nel merito, salvo istruzioni o obblighi di legge. Il Titolare fornisce le informazioni necessarie per identificare i dati senza trasmettere più dati personali del necessario.
9. Violazione dei dati
DigitConsult notifica al Titolare qualsiasi violazione dei dati rientrante nel presente DPA il prima possibile dopo esserne venuta a conoscenza. La notifica descrive, man mano che le informazioni diventano disponibili: la natura dell’incidente, le categorie e il volume approssimativo delle persone e dei dati interessati, le conseguenze probabili, le misure adottate o proposte e un punto di contatto.
DigitConsult collabora per consentire al Titolare di valutare e adempiere ai propri obblighi di notifica all’autorità competente e, se del caso, agli interessati. La notifica da parte di DigitConsult non costituisce riconoscimento di colpa o responsabilità.
10. Assistenza, AIPD e consultazione preventiva
Tenuto conto delle informazioni a sua disposizione, DigitConsult assiste ragionevolmente il Titolare del trattamento nel rispetto degli articoli da 32 a 36 del GDPR, in particolare fornendo la descrizione del servizio, delle categorie di dati, dei responsabili del trattamento, delle misure di sicurezza e dei trasferimenti utili a una valutazione d’impatto. Il Titolare rimane responsabile di decidere se sia necessaria una valutazione d’impatto sui dati personali (AIPD) o una consultazione preventiva per il proprio utilizzo e il proprio contesto didattico.
11. Restituzione e cancellazione al termine del servizio
Durante il rapporto, il Titolare può utilizzare le funzioni di esportazione disponibili e richiedere una restituzione supplementare ragionevole in un formato comunemente utilizzato. Al termine del trattamento, DigitConsult, secondo la scelta del Titolare comunicata prima della scadenza, restituisce e successivamente cancella i dati trattati per suo conto, salvo obbligo legale di conservazione.
In assenza di istruzioni, i dati vengono rimossi dal database attivo secondo il ciclo di chiusura comunicato al Titolare. I backup crittografati vengono sovrascritti secondo il ciclo tecnico del fornitore del servizio e rimangono isolati dall’uso corrente. La cancellazione non riguarda i dati che DigitConsult è tenuta a conservare in qualità di responsabile del trattamento, in particolare le prove contrattuali, di sicurezza o di fatturazione.
12. Informazioni e audit
DigitConsult mette a disposizione le informazioni ragionevolmente necessarie per dimostrare la propria conformità: il presente DPA, la documentazione sulla sicurezza, l’elenco dei subappaltatori, le risposte al questionario e, qualora disponibili e comunicabili, i rapporti o le attestazioni dei fornitori di servizi.
Qualora tali elementi non fossero sufficienti, il Titolare del trattamento può richiedere un audit, al massimo una volta all’anno, salvo in caso di incidenti, di sospetti ragionevoli e documentati di non conformità, di requisiti legittimi previsti dal proprio contratto con un’autorità educativa o di richiesta da parte di un’autorità di controllo, con un preavviso ragionevole salvo in caso di urgenza. L’audit viene effettuato durante l’orario di lavoro, da una persona indipendente soggetta all’obbligo di riservatezza, senza compromettere la sicurezza né i dati di altri clienti. I costi sono a carico del Responsabile, salvo in caso di non conformità sostanziale imputabile a DigitConsult o di requisito imperativo contrario; in tal caso, DigitConsult si fa carico dei propri costi ragionevoli e collabora al piano correttivo.
13. Obblighi del Titolare del trattamento
Il Titolare garantisce in particolare di:
• disporre di una base giuridica per ciascun dato e ciascuna finalità;
• informare gli interessati con un linguaggio adeguato alla loro età e gestire i loro diritti;
• attivare un’identità solo se necessaria e privilegiare il nome o lo pseudonimo;
• non raccogliere dati sensibili, medici, biometrici, relativi alle opinioni, alla vita intima, ai reati o non pertinenti all’attività;
• proteggere i propri account, link e codici, gestire le abilitazioni del team e formare gli utenti autorizzati;
• impartire soltanto istruzioni lecite e tenere la propria documentazione di conformità;
• verificare che Tralo risponda alle sue esigenze, in particolare a quelle della sua autorità di vigilanza o del suo responsabile della protezione dei dati.
14. Responsabilità, durata e diritto applicabile
Ciascuna parte risponde dei danni causati dal proprio trattamento alle condizioni di cui all’articolo 82 del RGPD. Le limitazioni contrattuali non si applicano qualora siano vietate dal RGPD o dal diritto imperativo. Il DPA rimane applicabile fintantoché DigitConsult tratta i dati per conto del Titolare, anche durante le operazioni di chiusura del contratto.
Il presente accordo è regolato dal diritto francese, fatti salvi i poteri dell’autorità di controllo competente e i diritti degli interessati. Le parti cercano innanzitutto una soluzione amichevole alcontact@tralo.fr .
Allegato 1: descrizione del trattamento
• Oggetto e finalità: consentire ai Lettori di giocare storie didattiche e consentire al Titolare di seguire la progressione che ha configurato.
• Operazioni: raccolta, registrazione, hosting, organizzazione, consultazione, visualizzazione, calcolo dei risultati, esportazione, limitazione, cancellazione e backup tecnico.
• Interessati: studenti, discenti, tirocinanti o altri Lettori, eventualmente minorenni.
• Dati: identificativo di sessione casuale; storia e scene consultate; scelte, errori, punteggio, progressione e marche temporali; nome, cognome e classe soltanto se il Titolare li attiva; dati tecnici indispensabili alla sicurezza e al funzionamento della richiesta.
• Dati vietati: categorie particolari dell’articolo 9, dati penali, medici o biometrici e qualsiasi informazione non necessaria alla didattica.
• Frequenza: a ogni lettura o azione pertinente durante l’utilizzo.
• Durata: per la durata della prestazione e fino alla reinizializzazione, alla cancellazione della storia o a un’istruzione di fine trattamento, seguita da un ciclo di backup limitato.
Allegato 2: subappaltatori successivi autorizzati
• OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix, Francia: hosting del server privato virtuale sul quale DigitConsult gestisce l’autenticazione degli Autori, la banca dati PostgreSQL, l’API dei dati, l’archiviazione delle immagini e i backup; server situato nel centro dati OVHcloud di Strasburgo, in Francia; interventi limitati all’infrastruttura, disciplinati dal DPA di OVH.
• Hostinger International Ltd, 61 Lordou Vironos Street, 6023 Larnaca, Cipro: hosting ed esecuzione dell’applicazione web che riceve e restituisce le richieste; registri tecnici e infrastruttura secondo il servizio Hostinger sottoscritto.
Stripe e Resend trattano i dati dell’account Autore, di pagamento e di posta elettronica per le finalità specifiche di DigitConsult; nessun dato relativo agli studenti deve essere loro inviato nel corso del normale funzionamento. Tchao è bloccato sui percorsi del Lettore e non fa parte della catena di trattamento descritta dal presente DPA. Un servizio di hosting di immagini esterno scelto dal Titolare del trattamento è di sua esclusiva responsabilità e non è selezionato da DigitConsult come sub-responsabile del trattamento.
Allegato 3: misure tecniche e organizzative
• cifratura TLS delle comunicazioni;
• autenticazione degli Autori e gestione delle sessioni tramite il servizio dedicato di DigitConsult (Better Auth), con verifica in due passaggi facoltativa e cookie httpOnly;
• password conservate unicamente in forma di hash, mai leggibili in chiaro;
• politiche di accesso a livello di riga e controllo di appartenenza agli account o ai team;
• chiavi privilegiate riservate ai trattamenti server autorizzati e non esposte al client;
• token casuali per proteggere la scrittura delle sessioni di lettura;
• limitazione della frequenza e controlli sulle funzioni sensibili;
• convalida degli input, controllo dei formati e restrizioni sui contenuti;
• backup e capacità di ripristino forniti secondo il piano di infrastruttura;
• aggiornamenti, irrobustimento, controllo delle dipendenze ed esame degli avvisi pertinenti;
• procedura di gestione degli incidenti, di notifica e di continuità;
• abilitazioni limitate, riservatezza e revoca degli accessi divenuti inutili;
• possibilità di esportazione, reinizializzazione delle statistiche e cancellazione dei contenuti.