Data Processing Agreement (DPA) — mailronix
Versione 1.2 — 25 agosto 2026
Accordo sul trattamento dei dati personali ai sensi dell'art. 28(3) GDPR tra il Tenant (titolare del trattamento) e Apdsoftware di Carlo Zuffetti, Via C. Colombo 15, 24047 Treviglio (BG), P.IVA 03835250162 ("mailronix", responsabile del trattamento). Il DPA è parte integrante dei Termini di Servizio ed è accettato contestualmente alla registrazione: nessuna firma separata è richiesta per l'uso self-service della piattaforma.
Art. 1 — Ruoli e oggetto
- Il Tenant è titolare dei dati personali dei propri contatti e destinatari caricati o generati in piattaforma; mailronix li tratta come responsabile, per conto e su istruzione del Tenant, al solo fine di erogare il servizio. Il Tenant resta unico titolare dei dati dei propri contatti anche quando li tratta sotto più Brand: il Brand è un'identità di comunicazione, non un distinto titolare. Le richieste degli interessati riguardano il Tenant e i suoi Brand nel loro insieme, e il Tenant vi dà riscontro su tutti i propri Brand, compresi quelli archiviati; il Fornitore lo assiste ai sensi dell'art. 28(3)(e) e gli inoltra le richieste eventualmente ricevute in via diretta.
- I dati dell'account del Tenant e dei suoi utenti (registrazione, autenticazione, log di piattaforma, abbonamento) restano trattati da mailronix come autonomo titolare, secondo la Privacy Policy: non sono oggetto di questo DPA.
- Il dettaglio del trattamento (categorie di interessati, dati, durata) è nell'Annex 1; le misure di sicurezza nell'Annex 2; i sub-responsabili autorizzati nell'Annex 3 (registro dedicato).
Art. 2 — Istruzioni del titolare
- mailronix tratta i dati solo su istruzione documentata del Tenant. L'uso della piattaforma (configurazione di liste, campagne, invii tramite le funzioni del servizio) costituisce l'istruzione documentata; istruzioni ulteriori fuori dalle funzioni del servizio non sono supportate, salvo accordo scritto.
- Fa eccezione il trattamento richiesto dal diritto UE o nazionale (art. 28(3)(a)): in tal caso mailronix informa il Tenant prima del trattamento, salvo divieto di legge.
- Istruzione permanente concordata (funzionamento della piattaforma che il Tenant accetta come istruzione):
- gli indirizzi colpiti da hard bounce o complaint entrano nella suppression list del Tenant e gli invii futuri verso di essi vengono scartati senza notifica al destinatario; l'indirizzo soppresso è conservato anche dopo l'eventuale cancellazione del contatto, al solo fine di garantire il non-invio (misura a tutela del destinatario stesso e della piattaforma);
- i contatti diventano destinatari attivi di un Brand solo dopo conferma double opt-in prestata a quel Brand; la prova della conferma (timestamp, provenienza, Brand) è conservata come record del consenso per conto del Tenant e non è trasferibile a un altro Brand;
- gli indirizzi disiscritti (revoca del consenso) sono conservati con la data di disiscrizione e con il Brand presso cui la revoca è avvenuta, anche dopo la cancellazione del contatto e dopo l'archiviazione del Brand, al solo fine di garantire il non-invio e impedire la riattivazione tramite reimport; la revoca presso un Brand non impedisce al Tenant di comunicare con quell'indirizzo tramite un altro Brand, per il quale il Tenant garantisce di disporre di una raccolta lecita e documentabile del consenso o di una richiesta del contatto (Termini di Servizio §5.6.2): la revoca presso un Brand non costituisce di per sé titolo per l'iscrizione presso un altro. La reiscrizione presso il Brand da cui il contatto è uscito richiede una nuova richiesta del contatto con nuovo double opt-in.
- Se mailronix ritiene che un'istruzione violi il GDPR o altre norme, informa il Tenant (art. 28(3), ultimo periodo).
Art. 3 — Riservatezza
Le persone autorizzate al trattamento sotto l'autorità di mailronix sono vincolate alla riservatezza (art. 28(3)(b)). Gli accessi amministrativi cross-tenant (Super-Admin) sono limitati al personale strettamente necessario e ogni azione è tracciata nel log di audit non alterabile (Annex 2).
Art. 4 — Sicurezza
mailronix adotta le misure tecniche e organizzative dell'Annex 2 (art. 32 GDPR), adeguate al rischio del trattamento. L'Annex riflette l'architettura reale della piattaforma e viene aggiornato al suo evolvere, senza riduzione del livello complessivo di protezione.
Art. 5 — Sub-responsabili
- Il Tenant presta autorizzazione generale all'impiego dei sub-responsabili elencati nell'Annex 3 (registro dei sub-responsabili).
- Modifiche all'elenco: preavviso di 30 giorni sui canali di servizio, con diritto di obiezione motivata; in caso di obiezione non componibile, il Tenant può recedere per la parte di servizio interessata.
- mailronix impone a ogni sub-responsabile obblighi equivalenti a quelli del presente DPA (art. 28(4)) e resta pienamente responsabile verso il Tenant dell'operato dei sub-responsabili.
- Paddle non è un sub-responsabile dei dati dei contatti: agisce come Merchant of Record e autonomo titolare per il solo ciclo di pagamento del Tenant (Annex 3, sezione dedicata).
Art. 6 — Trasferimenti extra-UE
I dati sono conservati a riposo in UE (Germania). L'impiego di fornitori con casa madre extra-UE (AWS per la consegna, Cloudflare per il transito) è assistito dalle garanzie del Capo V GDPR (EU-US Data Privacy Framework e/o SCC), come descritto nel registro sub-responsabili e nella nota sui trasferimenti. Nessun trasferimento ulteriore avviene senza le garanzie degli artt. 44 ss.
Art. 7 — Assistenza al titolare
- Diritti degli interessati (art. 28(3)(e)): la piattaforma offre in self-service gli strumenti per riscontrare le richieste (consultazione, rettifica, cancellazione contatti, export CSV); per quanto non coperto, mailronix assiste su richiesta a [email protected]. Le richieste ricevute direttamente da mailronix vengono inoltrate al Tenant senza riscontro diretto all'interessato, salvo obbligo di legge.
- Violazioni dei dati (art. 28(3)(f), art. 33(2)): mailronix notifica al Tenant ogni violazione dei dati personali dei suoi contatti senza ingiustificato ritardo dalla presa di conoscenza, con obiettivo di 48 ore, fornendo le informazioni dell'art. 33(3) man mano disponibili — così che il Tenant possa rispettare il proprio termine di 72 ore verso l'autorità. Canale di notifica: email all'indirizzo degli utenti tenant-admin del Tenant.
- DPIA: su richiesta, mailronix fornisce le informazioni ragionevolmente necessarie per valutazioni d'impatto del Tenant relative all'uso della piattaforma (art. 28(3)(f)).
Art. 8 — Cancellazione e restituzione (fine del rapporto)
- Alla cessazione del contratto, il Tenant dispone di 30 giorni per esportare i propri dati (contatti in CSV, contenuti).
- Decorso il termine, mailronix cancella i dati trattati per conto del Tenant, salvo obblighi di conservazione di legge e salvo quanto all'art. 2.3 (suppression list) e alla policy
audit_logsper i log di piattaforma. - I dati cancellati possono persistere nei backup cifrati per il ciclo di rotazione massimo di ~35 giorni (7 giornalieri + 4 settimanali); i backup non consentono ripristino selettivo e, in caso di restore, le cancellazioni vengono rieseguite ("re-delete on restore").
Art. 9 — Audit
- mailronix mette a disposizione le informazioni necessarie a dimostrare la conformità agli obblighi dell'art. 28 (art. 28(3)(h)): documentazione delle misure (Annex 2), registro sub-responsabili, esiti sintetici delle verifiche di sicurezza periodiche (incluso, in forma riassuntiva, il penetration test).
- In proporzione alla natura self-service e alla scala del servizio, le verifiche avvengono prioritariamente in forma documentale. Ispezioni on-site sono ammesse solo ove la documentazione risulti motivatamente insufficiente: max 1/anno, con preavviso di 30 giorni, in orario lavorativo, a costi del Tenant, senza accesso a dati di altri tenant.
Art. 10 — Obblighi del Tenant (titolare)
Il Tenant garantisce che:
- dispone di idonea base giuridica per ogni contatto caricato (il double opt-in di piattaforma è una misura di igiene e prova, non sostituisce la base giuridica della raccolta originaria);
- non carica categorie particolari di dati (art. 9) né dati di minori;
- fornisce ai propri contatti l'informativa ex artt. 13-14, indicando anche l'uso di mailronix quale responsabile;
- accetta le misure di piattaforma descritte all'art. 2.3 (double opt-in obbligatorio, suppression) come parte del funzionamento del servizio;
- utilizza i Brand esclusivamente come proprie identità di comunicazione e non per conto di terzi, e non impiega la molteplicità dei Brand per aggirare una revoca del consenso (Termini di Servizio §5.6).
Art. 11 — Durata e prevalenza
Il DPA vale per tutta la durata del servizio ed è efficace finché mailronix tratta dati per conto del Tenant. In caso di conflitto tra DPA e Termini di Servizio, per i trattamenti ex art. 28 prevale il DPA. Legge applicabile e foro: come da Termini di Servizio (legge italiana, foro di Bergamo).
Annex 1 — Dettagli del trattamento
| Elemento | Descrizione |
|---|---|
| Oggetto | Gestione contatti e invio di campagne email e comunicazioni transazionali per conto del Tenant |
| Durata | Durata del contratto + finestre di export/cancellazione (art. 8); gli eventi tecnici di invio sono conservati 24 mesi (vedi Privacy Policy §6) |
| Natura e finalità | Conservazione, organizzazione, trasmissione (invio email), tracciamento tecnico della consegna |
| Categorie di interessati | Contatti/destinatari del Tenant (clienti, iscritti, utenti del Tenant), riferiti a un Brand del Tenant; lo stesso indirizzo presso Brand diversi costituisce contatti distinti |
| Categorie di dati | Indirizzo email; Brand di appartenenza del contatto; nome/denominazione; attributi personalizzati importati dal Tenant (es. via CSV); eventi tecnici di invio (delivery, apertura, click, bounce, complaint) con il Brand che ha inviato; record di conferma double opt-in (timestamp, provenienza, Brand); stato di suppression |
| Dati esclusi | Categorie particolari (art. 9) e dati giudiziari (art. 10): il caricamento è vietato (art. 10 DPA, ToS) |
Annex 2 — Misure tecniche e organizzative (art. 32)
Misure effettive dell'architettura:
| Misura | Dettaglio |
|---|---|
| Isolamento per-tenant | Row-Level Security PostgreSQL su ogni tabella tenant-specific: l'isolamento è imposto dal database, non solo dall'applicazione |
| Cifratura in transito | TLS su tutto il perimetro; catena edge-origin in modalità Full (Strict) |
| Autenticazione | Sessioni JWT in cookie HttpOnly; separazione rigida tra area tenant e area amministrativa |
| Audit | Log di audit append-only (non alterabile né cancellabile dal ruolo applicativo), con policy di retention/pseudonimizzazione dedicata |
| Backup | Backup giornalieri con cifratura lato client (restic) verso bucket privato Hetzner Object Storage in Germania con Object Lock; retention 7+4; verifica di integrità dopo ogni backup e restore di prova trimestrale |
| Anti-abuso | Verifica obbligatoria del dominio mittente (solo DKIM: tre record CNAME, nessun SPF né MX richiesto al Cliente), double opt-in obbligatorio, limiti del piano applicati lato server, suppression automatica su hard bounce/complaint |
| Contenimento incidenti | Sospensione immediata di un tenant compromesso (kill switch): blocco accessi, invalidazione sessioni, svuotamento invii pendenti |
| Gestione segreti | Segreti fuori dal codice, gestiti a livello di deploy |
| Minimizzazione infrastrutturale | Nessun dato a riposo presso il fornitore di consegna; permessi IAM minimi |
Le misure elencate sono quelle effettive: non è dichiarata la cifratura a livello di disco del VPS (i backup sono comunque cifrati lato client); se introdotta, l'Annex sarà aggiornato.
Annex 3 — Sub-responsabili autorizzati
Elenco, sedi, garanzie di trasferimento e procedura di modifica: registro dei sub-responsabili, pubblicato su https://mailronix.com/subprocessors e parte integrante del presente DPA. Il registro riporta la data del proprio ultimo aggiornamento; le modifiche seguono la procedura di preavviso e obiezione dell'art. 5.2.