Data Processing Agreement (DPA)

Accordo sul trattamento dei dati personali ai sensi dell'art. 28 del Regolamento UE 2016/679 (GDPR) tra TAGMOOD S.R.L. (Responsabile) e il Cliente (Titolare).

Ultimo aggiornamento: 21 luglio 2026

1. Parti e applicazione

Il presente Data Processing Agreement (“DPA”) disciplina il trattamento di dati personali effettuato da:

TAGMOOD S.R.L.
Via Luigi Capuana n. 11
95030 Tremestieri Etneo (CT), Italia
Partita IVA e Codice fiscale: 05518210876
PEC: tagmood@pec.it
Email privacy: privacy@tagmood.it
Email operativa: webmaster360@tagmood.it
Legale rappresentante: Fabio Salamone

di seguito “TAGMOOD” o il “Responsabile”,

per conto del soggetto identificato come cliente nel contratto, ordine commerciale o altro accordo relativo ai servizi Webmaster360, di seguito il “Cliente” o il “Titolare”.

Il DPA si applica quando viene richiamato nell’accordo tra TAGMOOD e il Cliente relativo ai servizi Webmaster360 (“Accordo principale”) e ne costituisce parte integrante limitatamente al trattamento di dati personali effettuato da TAGMOOD per conto del Cliente.

Il Cliente determina le finalità e i mezzi essenziali del trattamento. TAGMOOD tratta i dati personali per conto del Cliente e secondo le sue istruzioni documentate.

2. Definizioni

Ai fini del presente DPA:

  • Dati personali”, “trattamento”, “interessato”, “titolare del trattamento”, “responsabile del trattamento”, “violazione dei dati personali” e “autorità di controllo” hanno il significato attribuito dal Regolamento (UE) 2016/679 (“GDPR”);
  • Dati del Cliente” indica i dati personali trattati da TAGMOOD per conto del Cliente tramite i servizi Webmaster360;
  • Servizi” indica i servizi Webmaster360 acquistati, attivati o utilizzati dal Cliente;
  • Sub-responsabile” indica un soggetto incaricato da TAGMOOD di trattare Dati del Cliente per contribuire all’erogazione dei Servizi;
  • Normativa applicabile” indica il GDPR e le ulteriori norme in materia di protezione dei dati applicabili al trattamento disciplinato dal presente DPA.

3. Oggetto, ambito e durata

Il presente DPA si applica ai trattamenti descritti nell’Allegato A — Descrizione del trattamento.

Il trattamento dura per l’intera vigenza dell’Accordo principale e, successivamente, per il periodo strettamente necessario alla restituzione o cancellazione dei Dati del Cliente secondo il presente DPA.

Il DPA non disciplina i trattamenti per i quali TAGMOOD opera come titolare autonomo, inclusi, ove applicabile:

  • gestione commerciale e amministrativa del rapporto;
  • fatturazione e contabilità;
  • gestione dei referenti contrattuali;
  • tutela dei diritti di TAGMOOD;
  • adempimenti di legge;
  • trattamento dei dati raccolti tramite il sito corporate pubblico di Webmaster360;
  • attività per le quali TAGMOOD determina autonomamente finalità e mezzi essenziali.

Tali trattamenti sono disciplinati dalle informative privacy applicabili di TAGMOOD.

4. Istruzioni documentate

TAGMOOD tratta i Dati del Cliente esclusivamente sulla base delle istruzioni documentate del Cliente, salvo che il trattamento sia richiesto dal diritto dell’Unione europea o nazionale applicabile.

Costituiscono istruzioni documentate:

  • l’Accordo principale;
  • il presente DPA;
  • le configurazioni impostate dagli utenti autorizzati;
  • le operazioni eseguite tramite il pannello amministrativo;
  • le richieste trasmesse attraverso i canali di assistenza autorizzati;
  • eventuali ulteriori istruzioni scritte concordate tra le Parti.

TAGMOOD informa il Cliente senza ingiustificato ritardo qualora ritenga che un’istruzione violi la normativa applicabile. TAGMOOD può sospendere l’esecuzione della sola istruzione o funzionalità interessata per il tempo necessario a verificarne la conformità e a ricevere istruzioni corrette.

Quando un trattamento è imposto dalla legge, TAGMOOD informa preventivamente il Cliente, salvo che la legge vieti tale comunicazione per rilevanti motivi di interesse pubblico.

5. Obblighi di TAGMOOD

TAGMOOD si impegna a:

  1. trattare i Dati del Cliente esclusivamente per erogare, mantenere, proteggere e supportare i Servizi;
  2. garantire che le persone autorizzate al trattamento siano vincolate da obblighi legali o contrattuali di riservatezza;
  3. limitare gli accessi ai Dati del Cliente a quanto necessario per le attività assegnate;
  4. adottare le misure tecniche e organizzative descritte nell’Allegato B — Misure tecniche e organizzative;
  5. ricorrere a Sub-responsabili secondo le condizioni dell’articolo 9;
  6. assistere il Cliente nell’adempimento degli obblighi relativi ai diritti degli interessati, alla sicurezza, alle violazioni dei dati, alle valutazioni d’impatto e alle consultazioni preventive;
  7. cancellare o restituire i Dati del Cliente alla cessazione dei Servizi secondo l’articolo 13;
  8. mettere a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto del presente DPA;
  9. informare il Cliente di eventuali richieste giuridicamente vincolanti di accesso ai Dati del Cliente, salvo divieto di legge;
  10. non utilizzare i Dati del Cliente per finalità autonome incompatibili con il presente DPA.

Il personale TAGMOOD può accedere ai Dati del Cliente soltanto quando necessario per assistenza, manutenzione, sicurezza, gestione di incidenti o risoluzione di problemi.

6. Obblighi del Cliente

Il Cliente, in qualità di titolare del trattamento, è responsabile di:

  1. determinare le finalità e le basi giuridiche dei trattamenti effettuati mediante i Servizi;
  2. fornire agli interessati le informative richieste dalla normativa e acquisire gli eventuali consensi necessari;
  3. impartire istruzioni documentate, lecite e coerenti con l’Accordo principale e il presente DPA;
  4. assicurare che i dati inseriti, importati, pubblicati o sottoposti a elaborazione siano pertinenti e limitati a quanto necessario;
  5. configurare correttamente account, ruoli, autorizzazioni, funzionalità e integrazioni;
  6. proteggere le credenziali degli utenti autorizzati e revocare tempestivamente gli accessi non più necessari;
  7. valutare la liceità dei contenuti editoriali e dei dati personali pubblicati;
  8. adottare le garanzie richieste quando il trattamento riguarda categorie particolari di dati, dati relativi a reati o dati di minori;
  9. utilizzare le funzionalità di intelligenza artificiale nel rispetto della normativa applicabile, limitando i dati inviati a quelli necessari;
  10. informare TAGMOOD senza ingiustificato ritardo di compromissioni delle credenziali, utilizzi non autorizzati o altre circostanze rilevanti per la sicurezza.

Il Cliente mantiene il controllo e la responsabilità editoriale sui contenuti gestiti tramite Webmaster360. TAGMOOD non decide autonomamente quali notizie, contenuti o dati personali debbano essere raccolti o pubblicati, né determina la base giuridica della pubblicazione.

Gli obblighi del Cliente non limitano gli obblighi attribuiti direttamente a TAGMOOD dalla normativa applicabile.

7. Riservatezza

TAGMOOD garantisce che le persone autorizzate a trattare i Dati del Cliente:

  • accedano ai dati soltanto nella misura necessaria;
  • siano vincolate da obblighi di riservatezza;
  • ricevano istruzioni e formazione adeguate in materia di protezione dei dati e sicurezza;
  • utilizzino i dati esclusivamente per l’erogazione, manutenzione, sicurezza e assistenza dei Servizi.

Gli obblighi di riservatezza continuano ad applicarsi anche dopo la cessazione dell’incarico o del rapporto con TAGMOOD.

8. Sicurezza del trattamento

Tenuto conto dello stato dell’arte, dei costi di attuazione, della natura, dell’ambito, del contesto e delle finalità del trattamento, nonché dei rischi per i diritti e le libertà delle persone fisiche, TAGMOOD adotta misure tecniche e organizzative adeguate al rischio.

Le misure applicabili sono descritte nell’Allegato B — Misure tecniche e organizzative e, a livello informativo generale, nella Security Overview.

TAGMOOD può aggiornare o sostituire tali misure durante la durata del rapporto in funzione dell’evoluzione tecnica, dei rischi, dell’infrastruttura e dei Servizi, purché ciò non comporti una riduzione sostanziale del livello complessivo di protezione.

9. Sub-responsabili

Il Cliente autorizza in via generale TAGMOOD a ricorrere ai Sub-responsabili necessari per l’erogazione dei Servizi.

I Sub-responsabili utilizzati alla data di efficacia del presente DPA sono riportati nell’Elenco Sub-responsabili. L’elenco aggiornato è pubblicato all’indirizzo:

/trust/subprocessors/

TAGMOOD informa il Cliente dell’intenzione di aggiungere o sostituire un Sub-responsabile con almeno 30 giorni di preavviso, mediante:

  • aggiornamento dell’elenco pubblico; e
  • comunicazione email all’indirizzo amministrativo o privacy associato al Cliente.

Il Cliente può opporsi entro il periodo di preavviso esclusivamente per motivi documentati e ragionevoli relativi alla protezione dei dati personali.

In caso di opposizione, le Parti collaborano in buona fede per individuare una soluzione ragionevole, che può comprendere misure supplementari, una configurazione alternativa o la disattivazione della funzionalità interessata. Qualora non sia disponibile una soluzione ragionevole, il Cliente può cessare il servizio o la funzionalità direttamente interessata, secondo quanto previsto dall’Accordo principale.

TAGMOOD impone ai Sub-responsabili obblighi di protezione dei dati sostanzialmente equivalenti a quelli applicabili a TAGMOOD ai sensi del presente DPA e resta responsabile verso il Cliente dell’adempimento degli obblighi affidati ai Sub-responsabili.

10. Trasferimenti internazionali

TAGMOOD configura, ove tecnicamente disponibile, i servizi principali in regioni situate nello Spazio economico europeo.

Le principali localizzazioni configurate alla data di efficacia sono:

  • DigitalOcean AMS3, Amsterdam, Paesi Bassi, per infrastruttura applicativa e database;
  • Amazon Web Services eu-west-1, Irlanda, per lo storage dei contenuti multimediali;
  • SimpleStorage eu-north-1, nell’Unione europea, per le copie di backup esterne.

L’utilizzo di regioni situate nel SEE non esclude che determinati Sub-responsabili, affiliate o fornitori possano accedere, trasmettere o trattare dati da paesi situati al di fuori del SEE.

Quando un trattamento comporta un trasferimento verso un paese non riconosciuto dalla Commissione europea come adeguato, TAGMOOD si assicura che il trasferimento sia disciplinato da un meccanismo ammesso dalla normativa applicabile, tra cui:

  • decisione di adeguatezza;
  • clausole contrattuali standard approvate dalla Commissione europea;
  • altro meccanismo valido previsto dalla normativa;
  • eventuali misure tecniche, organizzative o contrattuali supplementari, ove necessarie.

Alcuni servizi, tra cui Cloudflare, Laravel e OpenAI, operano mediante infrastrutture o organizzazioni distribuite a livello internazionale. TAGMOOD utilizza tali servizi sulla base dei rispettivi contratti e Data Processing Agreement standard.

TAGMOOD non garantisce che tutti i Dati del Cliente siano trattati esclusivamente all’interno dello Spazio economico europeo.

Qualora un meccanismo di trasferimento non sia più valido o adeguato, TAGMOOD valuta l’adozione di un meccanismo alternativo, misure supplementari, una modifica della configurazione o del fornitore oppure la sospensione del trasferimento o della funzione interessata.

11. Richieste degli interessati

Tenuto conto della natura del trattamento, TAGMOOD assiste il Cliente, mediante misure tecniche e organizzative adeguate, nell’adempimento degli obblighi relativi alle richieste di esercizio dei diritti degli interessati.

L’assistenza può riguardare, ove tecnicamente applicabile:

  • ricerca e individuazione dei dati;
  • accesso ed esportazione;
  • rettifica e aggiornamento;
  • cancellazione;
  • limitazione del trattamento;
  • portabilità;
  • gestione delle opposizioni;
  • reperimento delle informazioni disponibili sul trattamento.

Il Cliente resta responsabile della verifica dell’identità del richiedente, della valutazione della richiesta, della determinazione della risposta e della comunicazione finale all’interessato.

Qualora TAGMOOD riceva direttamente una richiesta relativa a Dati del Cliente:

  1. informa il Cliente senza ingiustificato ritardo e, ove possibile, entro 3 giorni lavorativi;
  2. inoltra la richiesta e le informazioni disponibili necessarie a identificarne l’ambito;
  3. non risponde nel merito e non esegue direttamente la richiesta, salvo istruzioni documentate del Cliente o obblighi di legge;
  4. può informare l’interessato che la richiesta è stata trasmessa al titolare competente.

12. Violazioni dei dati personali

Qualora TAGMOOD venga a conoscenza di una violazione dei Dati del Cliente, ne informa il Cliente senza ingiustificato ritardo e, ove possibile, entro 48 ore dall’accertamento della violazione.

La comunicazione viene inviata al referente indicato nell’Accordo principale o nelle successive comunicazioni autorizzate. In mancanza di un referente specifico, può essere inviata all’indirizzo amministrativo o privacy associato al Cliente.

La comunicazione contiene, nella misura in cui le informazioni siano disponibili:

  • natura della violazione;
  • data o periodo presunto dell’evento;
  • sistemi e Servizi interessati;
  • categorie e numero approssimativo degli interessati;
  • categorie e volume approssimativo dei dati coinvolti;
  • probabili conseguenze;
  • misure adottate o proposte per contenere e risolvere l’evento;
  • misure eventualmente suggerite al Cliente;
  • punto di contatto presso TAGMOOD.

Se non è possibile fornire tutte le informazioni contestualmente, TAGMOOD trasmette una prima comunicazione con le informazioni disponibili e la integra progressivamente senza ingiustificato ritardo.

TAGMOOD collabora ragionevolmente con il Cliente per valutare l’impatto, contenere l’evento, predisporre le informazioni necessarie per eventuali notifiche all’autorità e comunicazioni agli interessati.

Il Cliente resta responsabile della decisione relativa alla notifica all’autorità di controllo e alla comunicazione agli interessati, salvo diversa previsione di legge.

TAGMOOD documenta le violazioni di cui viene a conoscenza e può condividere la documentazione in forma limitata o sanificata per proteggere la sicurezza dei sistemi, i dati di altri clienti, i segreti commerciali e le informazioni riservate di terzi.

13. Restituzione e cancellazione

Alla cessazione dei Servizi, il Cliente può richiedere la restituzione dei Dati del Cliente entro 30 giorni.

I dati estraibili dal database sono resi disponibili in un formato strutturato comunemente utilizzato, normalmente JSON o XML. I contenuti multimediali possono essere forniti sotto forma di archivio.

Il formato, le modalità tecniche e i tempi dell’esportazione possono dipendere dal volume e dalla natura dei dati.

Salvo diversa istruzione documentata del Cliente, TAGMOOD cancella o rende definitivamente inaccessibili i Dati del Cliente presenti negli ambienti di produzione entro 30 giorni dalla cessazione dei Servizi.

Le copie presenti nei sistemi di backup sono sovrascritte o cancellate secondo il relativo ciclo di conservazione, che non supera ordinariamente quattro settimane. Durante tale periodo:

  • i dati restano protetti;
  • non vengono utilizzati per finalità ordinarie;
  • possono essere ripristinati esclusivamente per esigenze di continuità operativa, sicurezza o recupero da incidente.

Qualora un backup contenente Dati del Cliente venga ripristinato, TAGMOOD applica nuovamente la richiesta di cancellazione ai dati ripristinati non appena tecnicamente possibile.

Prima della cessazione o entro il periodo previsto per l’esportazione, il Cliente può chiedere:

  1. la restituzione dei dati e la successiva cancellazione; oppure
  2. la cancellazione senza preventiva restituzione.

In mancanza di istruzioni entro 30 giorni dalla cessazione, TAGMOOD procede alla cancellazione secondo le modalità sopra indicate.

TAGMOOD può conservare specifici dati oltre tali termini esclusivamente quando necessario per adempiere a un obbligo di legge o per l’accertamento, esercizio o difesa di un diritto. In tali casi i dati sono isolati e trattati soltanto per la finalità che ne giustifica la conservazione.

Su richiesta del Cliente, TAGMOOD fornisce una conferma scritta dell’avvenuta cancellazione, fatte salve le copie ancora presenti nei backup durante il relativo ciclo ordinario.

14. Assistenza negli adempimenti privacy

Tenuto conto della natura del trattamento e delle informazioni disponibili, TAGMOOD fornisce assistenza ragionevole al Cliente in relazione a:

  • sicurezza del trattamento;
  • valutazione e gestione delle violazioni dei dati personali;
  • valutazioni d’impatto sulla protezione dei dati;
  • eventuali consultazioni preventive con l’autorità di controllo.

L’assistenza può comprendere:

  • informazioni sulle caratteristiche tecniche del Servizio;
  • descrizione delle misure tecniche e organizzative;
  • informazioni sui Sub-responsabili e sulle localizzazioni;
  • informazioni ragionevolmente disponibili sui flussi di dati;
  • collaborazione nell’individuazione di misure di mitigazione tecnicamente applicabili.

Il Cliente resta responsabile della valutazione circa la necessità di svolgere una valutazione d’impatto, del relativo contenuto e dell’eventuale consultazione dell’autorità.

L’assistenza ordinaria ragionevolmente necessaria è compresa nel Servizio. Per attività eccezionali, personalizzate o particolarmente onerose, TAGMOOD può richiedere il rimborso dei costi ragionevoli, previa comunicazione e approvazione di un preventivo.

Nessun costo aggiuntivo viene applicato quando l’assistenza si renda necessaria a causa di una violazione o non conformità imputabile a TAGMOOD.

15. Informazioni, audit e verifiche

TAGMOOD mette a disposizione le informazioni ragionevolmente necessarie per dimostrare il rispetto degli obblighi previsti dall’articolo 28 GDPR e dal presente DPA.

Le informazioni possono comprendere:

  • Security Overview;
  • elenco aggiornato dei Sub-responsabili;
  • informazioni sulle misure tecniche e organizzative;
  • risposte a questionari ragionevoli;
  • conferme relative ai backup e ai test di ripristino;
  • sintesi sanificate dei controlli di vulnerabilità disponibili;
  • ulteriori evidenze pertinenti disponibili presso TAGMOOD.

Il Cliente utilizza prioritariamente la documentazione e le verifiche da remoto.

Qualora tali informazioni non siano ragionevolmente sufficienti, il Cliente può richiedere un audit alle seguenti condizioni:

  • non più di una volta per anno solare, salvo violazioni dei dati, richieste dell’autorità o fondati indizi di una non conformità sostanziale;
  • con almeno 30 giorni di preavviso scritto, salvo urgenze giustificate;
  • durante il normale orario lavorativo;
  • mediante personale qualificato o un revisore indipendente non concorrente di TAGMOOD;
  • nel rispetto di obblighi di riservatezza;
  • senza accesso ai dati, ai sistemi o alle informazioni riservate di altri clienti;
  • senza compromettere la sicurezza, disponibilità o operatività dei Servizi.

I costi dell’audit sono sostenuti dal Cliente, salvo che l’audit accerti una non conformità sostanziale imputabile a TAGMOOD.

16. Richieste delle autorità

Qualora TAGMOOD riceva una richiesta giuridicamente vincolante proveniente da un’autorità pubblica e relativa ai Dati del Cliente, TAGMOOD:

  • verifica, nei limiti ragionevoli, la validità e la portata della richiesta;
  • informa il Cliente prima della comunicazione, salvo divieto di legge;
  • comunica esclusivamente i dati richiesti e necessari;
  • documenta la richiesta e la risposta, nei limiti consentiti dalla legge;
  • valuta la possibilità di contestare richieste manifestamente illegittime o eccessive, ove ragionevole e consentito.

Quando la legge vieta la comunicazione al Cliente, TAGMOOD può fornire informazioni aggregate o differite non appena il divieto cessa di applicarsi.

17. Versioni e aggiornamenti

TAGMOOD può aggiornare il presente DPA per riflettere modifiche normative, organizzative, tecniche o dei Servizi.

Ogni versione riporta un numero identificativo e una data di efficacia.

Le modifiche sostanziali vengono comunicate al Cliente con almeno 30 giorni di preavviso, salvo che un termine più breve sia necessario per rispettare la legge o affrontare un rischio urgente per la sicurezza.

Gli aggiornamenti non comportano una riduzione sostanziale del livello complessivo di protezione dei Dati del Cliente. Le modifiche che richiedono il consenso del Cliente ai sensi della normativa o dell’Accordo principale acquistano efficacia solo dopo tale consenso.

18. Efficacia e rapporto con l’Accordo principale

Il presente DPA si applica quando viene richiamato nell’Accordo principale.

In caso di conflitto, il DPA prevale esclusivamente per le questioni relative alla protezione dei dati personali.

Per quanto non espressamente disciplinato dal presente DPA, comprese legge applicabile, foro competente, corrispettivi, responsabilità contrattuale, durata, sospensione e cessazione del Servizio, si applica l’Accordo principale.

La cessazione dell’Accordo principale comporta la cessazione del presente DPA, fatti salvi gli obblighi che continuano ad applicarsi per loro natura o per disposizione di legge, inclusi quelli relativi a riservatezza, restituzione e cancellazione dei dati.


Allegati

Il presente DPA è integrato dai seguenti allegati, che ne costituiscono parte integrante e sostanziale:


Per richieste relative al presente DPA:

Documenti collegati