Accordo sul Trattamento dei Dati
Ultimo aggiornamento: marzo 2026
I clienti AuditRails a pagamento possono consultare e firmare il DPA direttamente dalla dashboard.
Firma il DPA nella dashboard1. Definizioni
- "Titolare del trattamento": Tu, il cliente AuditRails
- "Responsabile del trattamento": AuditRails Inc.
- "Dati personali": Qualsiasi dato relativo a una persona identificata o identificabile
- "Trattamento": Qualsiasi operazione effettuata su dati personali
- "Sub-responsabile del trattamento": Terzo incaricato da AuditRails di trattare i dati
2. Ambito del trattamento
Oggetto: Trattamento dei dati di audit log inviati tramite l'API di AuditRails.
Natura e finalità: Archiviazione, indicizzazione, concatenamento crittografico di hash, ricerca e visualizzazione degli eventi di audit.
Tipologie di dati personali:
- Identificatori dell'attore (ID utente, nomi utente)
- Indirizzi IP
- Descrizioni delle azioni e timestamp
- Identificatori delle risorse
- Campi di metadati personalizzati forniti dal titolare del trattamento
Categorie di interessati: Le persone le cui azioni vengono registrate (utenti finali, dipendenti, amministratori).
Durata: Per la durata dell'abbonamento, più il periodo di conservazione applicabile.
3. Obblighi del responsabile del trattamento
AuditRails si impegna a:
- Trattare i dati personali solo sulla base di istruzioni documentate del titolare del trattamento
- Garantire che le persone autorizzate al trattamento dei dati siano vincolate da obblighi di riservatezza
- Implementare misure tecniche e organizzative di sicurezza adeguate
- Assistere il titolare del trattamento nella gestione delle richieste degli interessati
- Eliminare o restituire tutti i dati personali al termine del servizio, a scelta del titolare del trattamento
- Rendere disponibili tutte le informazioni necessarie a dimostrare la conformità
4. Misure di sicurezza
AuditRails implementa:
- Crittografia dei dati a riposo (AES-256) e in transito (TLS 1.3)
- Isolamento dei dati multi-tenant con applicazione del tenant_id a ogni livello
- Hashing delle API key (SHA-256, le chiavi in chiaro non vengono mai memorizzate)
- Storage WORM (S3 Object Lock in modalità COMPLIANCE)
- Concatenamento crittografico di hash per il rilevamento delle manomissioni
- Controllo degli accessi basato sui ruoli (RBAC)
- Applicazione e cancellazione automatizzata della conservazione dei dati
5. Sub-responsabili del trattamento
| Sub-responsabile del trattamento | Servizio | Posizione |
|---|---|---|
| Amazon Web Services (AWS) | Archiviazione dei log di audit e coda messaggi (S3, SQS) | US / EU |
| Stripe | Elaborazione dei pagamenti | US |
| MaxMind | Arricchimento Geo-IP | US |
AuditRails informerà il titolare del trattamento 30 giorni prima di incaricare un nuovo sub-responsabile del trattamento. Il titolare del trattamento potrà opporsi entro tale periodo.
6. Notifica di violazione dei dati
AuditRails informerà il titolare del trattamento entro 48 ore dal momento in cui viene a conoscenza di una violazione dei dati personali. La notifica includerà: la natura della violazione, le categorie e il volume dei dati interessati, le probabili conseguenze e le misure adottate per mitigarla.
7. Diritti degli interessati
AuditRails fornisce endpoint API (DSAR Export e DSAR Delete) per assistere il titolare del trattamento nella gestione delle richieste di accesso, portabilità e cancellazione degli interessati. I dati in ClickHouse possono essere eliminati immediatamente; i dati WORM in S3 vengono conservati fino alla scadenza del periodo di conservazione dell'Object Lock (ciò è documentato e accettato con la firma del presente DPA).
8. Trasferimenti internazionali
Per impostazione predefinita, i dati vengono trattati su AWS US (us-east-1). Le clausole contrattuali standard (SCCs) dell'UE sono incorporate per riferimento. I clienti Enterprise possono scegliere un trattamento esclusivamente nell'UE (eu-west-1).
9. Diritti di audit
Il titolare del trattamento può condurre un audit sulla conformità di AuditRails al presente DPA una volta all'anno, con un preavviso di 30 giorni. AuditRails collaborerà e fornirà accesso ai registri e al personale pertinenti.
10. Durata e risoluzione
Il presente DPA entra in vigore al momento della firma e rimane efficace per la durata dell'abbonamento. Alla risoluzione, AuditRails eliminerà tutti i dati personali entro 30 giorni, salvo che la conservazione sia richiesta dalla legge o che il periodo di conservazione applicabile non sia ancora scaduto.