Versione 1.2 — Ultimo aggiornamento: 22 settembre 2026
Data Processing Agreement
Accordo sul trattamento dei dati personali ai sensi dell’art. 28 GDPR. Il presente Data Processing Agreement (“DPA”) costituisce parte integrante dei Termini e Condizioni di DutyTask e disciplina il trattamento di Dati Personali effettuato da DutyTask per conto del Cliente nell’ambito dell’erogazione del Servizio.
1. Parti
Il presente DPA è concluso tra:
il Cliente, ossia l’impresa, professionista, ente o organizzazione che utilizza DutyTask e determina le finalità e i mezzi essenziali del trattamento dei Dati Personali inseriti nel Servizio, di seguito “Cliente” o “Titolare del trattamento”;
e
GR SOLUZIONI DI GIUSEPPE RICCIO Impresa individuale P. IVA: 11121011214 REA: NA-1156478 Email: hello@dutytask.com
di seguito “DutyTask” o “Responsabile del trattamento”.
I dati identificativi dell’impresa risultano dal Registro delle Imprese di Napoli.
2. Oggetto e ambito del DPA
DutyTask fornisce al Cliente un servizio SaaS per la gestione operativa di attività aziendali, assegnazioni, scadenze, ricorrenze, aree operative, allegati, segnalazioni, notifiche, report e cronologia delle attività.
Nella misura in cui tali funzionalità comportino il trattamento di Dati Personali inseriti dal Cliente o dai suoi utenti per finalità determinate dal Cliente, DutyTask opera in qualità di Responsabile del trattamento ai sensi dell’art. 28 GDPR.
Il Cliente opera in qualità di Titolare del trattamento.
Il presente DPA non riguarda i trattamenti per i quali DutyTask opera autonomamente come Titolare, ad esempio per la gestione del proprio rapporto commerciale con il Cliente, fatturazione, sicurezza della piattaforma, prevenzione delle frodi e adempimenti fiscali o legali. Tali trattamenti sono descritti nella Privacy Policy di DutyTask.
3. Durata
Il presente DPA ha efficacia per l’intera durata del rapporto contrattuale tra DutyTask e il Cliente e, limitatamente agli obblighi che per loro natura sopravvivono alla cessazione, fino alla completa cancellazione o restituzione dei Dati Personali trattati per conto del Cliente.
La fase di conservazione successiva alla disdetta prevista dall’articolo 14 costituisce, ai soli fini del presente DPA, parte del ciclo di erogazione del Servizio.
4. Istruzioni documentate del Cliente
DutyTask tratta i Dati Personali esclusivamente:
- per erogare DutyTask secondo i Termini e Condizioni;
- secondo le configurazioni e le operazioni effettuate dal Cliente attraverso l’applicazione;
- secondo le ulteriori istruzioni documentate legittimamente impartite dal Cliente;
- oppure quando il trattamento sia richiesto da una norma di legge applicabile.
I Termini, il presente DPA, le impostazioni utilizzate dal Cliente all’interno della piattaforma e le eventuali comunicazioni scritte concordate con DutyTask costituiscono le istruzioni documentate del Cliente.
Qualora DutyTask ritenga che un’istruzione del Cliente violi il GDPR o altra normativa applicabile in materia di protezione dei dati, ne informa il Cliente senza ingiustificato ritardo, salvo divieti di legge.
5. Obblighi del Cliente
Il Cliente garantisce di avere il diritto di trattare e affidare a DutyTask i Dati Personali inseriti nel Servizio.
Il Cliente è responsabile, in particolare, della determinazione delle finalità e basi giuridiche del trattamento; delle informative da fornire ai propri dipendenti, collaboratori e altri interessati; della correttezza dei dati inseriti; dell’attribuzione dei ruoli e delle autorizzazioni agli utenti; e della liceità degli eventuali allegati, fotografie, note e altri contenuti caricati.
Il Cliente si impegna a non utilizzare DutyTask per trattare categorie particolari di dati personali o dati altamente sensibili quando ciò non sia necessario alle proprie finalità operative o quando non sussistano le condizioni giuridiche e le garanzie richieste dalla normativa applicabile.
6. Personale autorizzato e riservatezza
DutyTask garantisce che le persone autorizzate a trattare Dati Personali per suo conto siano soggette ad adeguati obblighi di riservatezza e abbiano accesso ai dati esclusivamente nella misura necessaria allo svolgimento delle proprie mansioni.
L’accesso ai dati deve essere limitato secondo il principio del need-to-know e dei privilegi minimi necessari.
7. Misure di sicurezza
DutyTask adotta misure tecniche e organizzative appropriate al rischio, volte a proteggere i Dati Personali da distruzione, perdita, modifica, divulgazione non autorizzata o accesso illecito.
Le principali misure attualmente adottate sono descritte nell’Allegato B.
DutyTask può modificare o migliorare nel tempo le proprie misure tecniche e organizzative, purché il livello complessivo di sicurezza non venga sostanzialmente ridotto.
Il funzionamento attuale del prodotto prevede, tra l’altro, isolamento dei dati tra organizzazioni, allegati privati e separazione dei permessi tra titolare/admin e dipendente.
8. Sub-responsabili
Il Cliente concede a DutyTask un’autorizzazione generale a nominare sub-responsabili del trattamento necessari all’erogazione del Servizio.
DutyTask impone ai propri sub-responsabili obblighi di protezione dei dati sostanzialmente equivalenti, per quanto applicabile alla natura del servizio prestato, a quelli previsti dal presente DPA.
DutyTask rimane responsabile nei confronti del Cliente dell’adempimento degli obblighi derivanti dal presente DPA relativamente alle attività delegate ai propri sub-responsabili, nei limiti previsti dalla normativa applicabile.
L’elenco corrente dei principali sub-responsabili è riportato nell’Allegato C.
Nuovi sub-responsabili
DutyTask informerà il Cliente delle modifiche sostanziali all’elenco dei sub-responsabili, attraverso email, comunicazione nell’applicazione o pubblicazione nell’apposita pagina del Servizio, con un ragionevole preavviso ove possibile.
Il Cliente potrà presentare un’obiezione motivata per comprovate ragioni relative alla protezione dei Dati Personali.
Le Parti collaboreranno in buona fede per individuare una soluzione ragionevole. Qualora non sia ragionevolmente possibile risolvere l’obiezione senza compromettere l’erogazione del Servizio, il Cliente potrà cessare l’utilizzo della specifica funzione interessata o, quando ciò non sia possibile, recedere dal Servizio secondo le condizioni contrattuali applicabili.
Questa struttura è coerente con la prassi dei DPA dei principali fornitori utilizzati da DutyTask: Vercel, per esempio, utilizza autorizzazione generale ai subprocessor e obblighi contrattuali sostanzialmente analoghi; Stripe e Supabase incorporano a loro volta un DPA nel proprio contratto.
9. Diritti degli interessati
Tenuto conto della natura del trattamento, DutyTask assiste il Cliente, per quanto ragionevolmente possibile, nell’adempimento degli obblighi relativi all’esercizio dei diritti degli interessati.
Qualora DutyTask riceva direttamente una richiesta relativa a Dati Personali trattati esclusivamente per conto del Cliente, DutyTask potrà indirizzare l’interessato al Cliente oppure trasmettere la richiesta al Cliente, salvo diversi obblighi di legge.
DutyTask non risponde autonomamente per conto del Cliente alle richieste degli interessati, salvo specifiche istruzioni o obblighi normativi.
10. Data breach
DutyTask informa il Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei Dati Personali trattati per conto del Cliente.
La comunicazione conterrà, nella misura in cui le informazioni siano disponibili:
- la natura della violazione;
- le categorie di dati e di interessati coinvolti;
- le possibili conseguenze della violazione;
- le misure adottate o proposte per porvi rimedio o limitarne gli effetti.
Qualora tutte le informazioni non siano immediatamente disponibili, potranno essere fornite progressivamente.
DutyTask collabora ragionevolmente con il Cliente affinché quest’ultimo possa adempiere ai propri obblighi di notifica all’autorità di controllo o agli interessati.
11. Valutazioni d’impatto e autorità di controllo
DutyTask, tenuto conto della natura del trattamento e delle informazioni a propria disposizione, fornisce ragionevole assistenza al Cliente in relazione a:
- valutazioni d’impatto sulla protezione dei dati;
- consultazioni preventive con le autorità;
- misure di sicurezza;
- gestione delle violazioni dei dati;
- altri obblighi previsti dagli articoli 32–36 GDPR.
L’assistenza che comporti attività straordinarie e significative rispetto alla normale erogazione del Servizio potrà essere oggetto di accordo separato, nella misura consentita dalla legge.
12. Audit e informazioni sulla conformità
DutyTask mette a disposizione del Cliente le informazioni ragionevolmente necessarie a dimostrare il rispetto degli obblighi previsti dall’art. 28 GDPR.
Il Cliente può richiedere informazioni o documentazione pertinente relativa alle misure adottate.
Qualora le informazioni disponibili non siano sufficienti, il Cliente può richiedere un audit con un ragionevole preavviso.
Gli audit devono essere effettuati in modo da non compromettere sicurezza, riservatezza, operatività del Servizio o dati appartenenti ad altri clienti.
Salvo situazioni eccezionali, fondati sospetti di violazione o richieste dell’autorità competente, non può essere richiesto più di un audit nell’arco di dodici mesi.
Le eventuali spese straordinarie e ragionevoli sostenute da DutyTask per audit richiesti esclusivamente dal Cliente possono essere addebitate previo accordo.
13. Trasferimenti internazionali
L’infrastruttura primaria di database di DutyTask è configurata nella regione West EU (Ireland), AWS eu-west-1.
Alcuni sub-responsabili possono tuttavia trattare Dati Personali al di fuori dello Spazio Economico Europeo.
DutyTask assicura che tali trasferimenti siano effettuati sulla base di un meccanismo previsto dal GDPR, ove necessario, tra cui decisioni di adeguatezza, Data Privacy Framework applicabili o Clausole Contrattuali Standard della Commissione europea.
La Commissione europea riconosce le SCC come uno degli strumenti utilizzabili per fornire garanzie adeguate nei trasferimenti verso paesi terzi.
OpenAI, ad esempio, prevede nel proprio DPA il ruolo di responsabile per i Customer Data; per un cliente con sede nello SEE il DPA è stipulato con OpenAI Ireland Ltd.
14. Cessazione del Servizio, restituzione e cancellazione
Alla cessazione dell’abbonamento, DutyTask interrompe il normale accesso operativo al Servizio.
Periodo di conservazione per riattivazione
Salvo diversa istruzione del Cliente, quest’ultimo autorizza DutyTask a conservare i Dati Personali dell’organizzazione per un massimo di 6 mesi dalla cessazione dell’abbonamento, esclusivamente allo scopo di consentire un’eventuale riattivazione dell’account e il recupero dello storico precedentemente esistente.
Durante tale periodo DutyTask non utilizza i Dati Personali per finalità incompatibili con tale conservazione.
Cancellazione anticipata
Il Cliente può, in qualsiasi momento durante il periodo di sei mesi, impartire a DutyTask l’istruzione di procedere alla cancellazione anticipata dei dati.
La richiesta può essere inviata a:
hello@dutytask.com
DutyTask può effettuare verifiche ragionevoli sull’identità e sui poteri del richiedente.
Restituzione dei dati
Prima della cancellazione definitiva, il Cliente può richiedere la restituzione dei Dati Personali mediante un’esportazione ragionevolmente utilizzabile, tenuto conto della natura dei dati e delle funzionalità tecniche del Servizio.
Cancellazione dopo 6 mesi
Trascorsi i 6 mesi, in assenza di riattivazione, istruzioni diverse o obblighi legali, i dati operativi sono cancellati.
La cancellazione riguarda, per quanto applicabile:
- account e profili dell’organizzazione;
- attività e ricorrenze;
- note e cronologia;
- allegati;
- aree operative;
- associazioni tra utenti e organizzazione;
- altri dati trattati per conto del Cliente.
Le copie residue presenti nei backup possono permanere fino alla sovrascrittura secondo i normali cicli tecnici di backup e disaster recovery, restando protette e non utilizzate per altre finalità.
Sono esclusi dal presente obbligo i dati che DutyTask deve conservare autonomamente quale Titolare del trattamento in adempimento di obblighi legali, contabili, fiscali o per la tutela dei propri diritti.
15. Intelligenza artificiale
DutyTask utilizza OpenAI come sub-responsabile per specifiche funzionalità del Servizio.
Dettatura
Quando un manager utilizza la dettatura vocale, l’audio viene trasmesso per la trascrizione e interpretazione necessaria alla preparazione dell’attività.
L’audio non viene conservato da DutyTask dopo l’elaborazione.
Daily AI Brief
Per generare il Daily AI Brief vengono trasmesse a OpenAI informazioni relative ai task e ai rispettivi stati, nella misura necessaria alla produzione del riepilogo.
DutyTask utilizza i servizi OpenAI destinati a imprese e sviluppatori. Il DPA corrente di OpenAI disciplina il trattamento dei Customer Data in qualità di responsabile, e OpenAI dichiara che i dati aziendali/API non vengono usati per addestrare i modelli per impostazione predefinita.
Il Cliente autorizza tali trattamenti quale parte delle funzionalità AI che sceglie di utilizzare.
16. Responsabilità delle Parti
Ciascuna Parte è responsabile dell’adempimento degli obblighi che le competono ai sensi del GDPR e delle altre norme applicabili.
La responsabilità contrattuale tra DutyTask e il Cliente rimane soggetta alle limitazioni previste nei Termini e Condizioni, nei limiti consentiti dalla legge.
Nessuna previsione del presente DPA limita i diritti degli interessati o le responsabilità che non possono essere escluse ai sensi del GDPR.
17. Prevalenza
In caso di contrasto tra il presente DPA e i Termini e Condizioni di DutyTask relativamente al trattamento di Dati Personali effettuato da DutyTask quale Responsabile, prevale il presente DPA.
Per ogni altro aspetto continuano ad applicarsi i Termini e Condizioni.
18. Legge applicabile
Il presente DPA è disciplinato dalla legge italiana e dal GDPR.
Per gli aspetti contrattuali non disciplinati dal GDPR o da disposizioni inderogabili, si applicano le previsioni relative a legge applicabile e foro competente contenute nei Termini e Condizioni di DutyTask.
Allegato A — Dettagli del trattamento
A.1 Oggetto
Trattamento dei Dati Personali necessario a fornire il servizio SaaS DutyTask al Cliente.
A.2 Durata
Per la durata dell’abbonamento e, dopo la cessazione, per il periodo massimo di conservazione di 6 mesi previsto per consentire la riattivazione, salvo richiesta di cancellazione anticipata, riattivazione o obblighi legali applicabili.
A.3 Natura delle operazioni
I trattamenti possono comprendere:
- raccolta;
- registrazione;
- organizzazione;
- strutturazione;
- conservazione;
- consultazione;
- visualizzazione;
- aggiornamento;
- trasmissione;
- elaborazione;
- generazione di notifiche e report;
- elaborazione attraverso funzioni AI;
- esportazione;
- limitazione;
- cancellazione.
A.4 Finalità
Fornire le funzioni di DutyTask richieste dal Cliente, incluse gestione utenti, attività, assegnazioni, ricorrenze, aree operative, scadenze, segnalazioni di problemi, allegati, notifiche, report, cronologia e funzioni AI.
A.5 Categorie di interessati
Possono essere interessati dal trattamento:
- dipendenti del Cliente;
- collaboratori;
- amministratori;
- responsabili di team, reparti o sedi;
- titolare dell’organizzazione;
- altri utenti invitati dal Cliente;
- eventuali persone i cui dati siano legittimamente inseriti dal Cliente negli allegati, note o attività.
A.6 Categorie di Dati Personali
Possono essere trattati:
- nome e cognome;
- indirizzo email;
- ruolo e appartenenza organizzativa;
- area operativa;
- dati relativi ad attività assegnate;
- date, scadenze e orari;
- stato delle attività;
- informazioni su problemi segnalati e relative soluzioni;
- note;
- cronologia delle operazioni;
- allegati e fotografie;
- dati relativi a coinvolgimenti e assegnazioni;
- identificativi tecnici;
- dati relativi alle notifiche;
- contenuti trasmessi alle funzioni di intelligenza artificiale.
Le attività del prodotto e le rispettive cronologie sono progettate affinché lo staff non possa riscrivere arbitrariamente gli eventi già registrati.
A.7 Categorie particolari di dati
DutyTask non è progettato specificamente per il trattamento sistematico di categorie particolari di dati personali ai sensi dell’art. 9 GDPR.
Il Cliente è tenuto a evitare l’inserimento di tali dati ove non strettamente necessario e, qualora li tratti, rimane responsabile dell’esistenza di un’adeguata base giuridica e delle ulteriori garanzie richieste.
Allegato B — Misure tecniche e organizzative
Le misure attualmente implementate o previste dall’architettura DutyTask comprendono:
| Area | Misura |
|---|---|
| Cifratura in transito | Connessioni HTTPS/TLS |
| Autenticazione | Account gestiti tramite Supabase Auth |
| Controllo accessi | Ruoli titolare, admin e dipendente con autorizzazioni differenziate |
| Separazione tenant | Dati associati e isolati per organizzazione |
| Database | Supabase, regione primaria West EU (Ireland), eu-west-1 |
| File | Storage privato; accesso agli allegati tramite autorizzazione e URL firmati |
| Password | Le password degli utenti non vengono scelte dal titolare per conto degli invitati |
| Cronologia | Storico operativo append-only rispetto alle normali funzioni utente |
| Pagamenti | I dati completi delle carte non sono conservati da DutyTask; pagamenti gestiti da Stripe |
| Voce | L’audio utilizzato per la dettatura non viene conservato da DutyTask dopo l’elaborazione |
| Permessi | Il dipendente non accede a dashboard globale, billing, report, persone o amministrazione |
| Backup/infrastruttura | Affidati ai meccanismi e servizi dei fornitori infrastrutturali applicabili |
| Notifiche push | Attivate dall’utente e gestite mediante identificativi tecnici dedicati |
| Accesso operativo interno | Limitato a personale autorizzato secondo necessità |
| Cancellazione | Cancellazione dopo 6 mesi, o anticipata su richiesta |
DutyTask potrà progressivamente aggiungere ulteriori misure, incluse funzioni di autenticazione rafforzata, monitoraggio e ulteriori controlli di sicurezza.
Allegato C — Sub-responsabili autorizzati
| Fornitore | Servizio / finalità | Localizzazione / trasferimenti |
|---|---|---|
| Supabase | Autenticazione (inclusi inviti e reset password via email), database, storage | Progetto primario DutyTask: West EU (Ireland), eu-west-1; eventuali ulteriori trattamenti secondo il DPA e l’elenco subprocessor di Supabase |
| Vercel | Hosting, deployment ed erogazione dell’applicazione | Può comportare trattamenti internazionali secondo il DPA e i meccanismi di trasferimento di Vercel |
| Stripe | Pagamenti e abbonamenti | Può operare come responsabile o titolare autonomo secondo il DPA Stripe; trasferimenti secondo DPF e SCC |
| OpenAI | Trascrizione vocale, interpretazione dei task, Daily AI Brief | Per clienti SEE, rapporto DPA con OpenAI Ireland Ltd.; possibili trattamenti da parte dei subprocessor OpenAI secondo il relativo DPA e meccanismi di trasferimento |
Supabase pubblica nel proprio DPA anche l’elenco dei propri subprocessor, incluso AWS per servizi di hosting. Vercel pubblica e aggiorna il proprio elenco di subprocessor e prevede obblighi contrattuali sostanzialmente analoghi per gli stessi. Stripe pubblica un DPA e i meccanismi di trasferimento applicabili. OpenAI pubblica a sua volta l’elenco corrente dei sub-responsabili utilizzati per API e servizi business. Le notifiche push usano il protocollo Web Push (VAPID) verso i browser dell’utente e non costituiscono un servizio di email.

