Accordo sul trattamento dei dati
Ultimo aggiornamento: 2026-08-17 (bozza — revisione legale in corso)
1. Leggi prima questo
Il DPA è una bozza. Non è passato al vaglio di un legale e Cyril non è ancora un soggetto giuridico registrato, quindi non esiste alcuna società che possa firmarlo. Lo pubblichiamo comunque perché una bozza che puoi leggere e in base alla quale puoi tenerci vincolati è più utile della promessa che una bozza esista.
Se hai bisogno di un DPA sottoscritto prima di poter usare Cyril — e se sei un titolare del trattamento nel Regno Unito o nell’UE, probabilmente ne hai bisogno — contattaci e ti diremo onestamente a che punto è la revisione.
↓ Scarica la bozza del DPA (PDF) — servita dall’API di Cyril, così il link funziona a prescindere dal fatto che tu abbia un account.
2. Che cos’è un DPA e chi lo firma
Quando la tua organizzazione inserisce dati personali in Cyril, tu sei il titolare del trattamento e Cyril è il responsabile del trattamento. L’articolo 28 dell’UK GDPR e del GDPR dell’UE richiede che tale rapporto sia disciplinato da un contratto scritto contenente una serie specifica di clausole. Il DPA è quel contratto.
La parte contraente sarà [Soggetto giuridico — da confermare]. Finché tale soggetto non esiste, nulla di quanto qui indicato è eseguibile.
3. A che cosa ci impegna
Il testo integrale è nel PDF. In sintesi:
| Sezione | Che cosa disciplina |
|---|---|
| 1–2 | Definizioni e la regola per cui Cyril tratta i dati personali esclusivamente sulla base delle tue istruzioni documentate |
| 3 | Sub-responsabili — l’elenco canonico e un preavviso di 60 giorni prima che un fornitore sempre attivo venga aggiunto, rimosso o modificato in modo sostanziale, con diritto di opposizione |
| 4 | Diritti degli interessati — Cyril ti assiste nel rispondere alle richieste di accesso, cancellazione e portabilità |
| 5 | Notifica delle violazioni |
| 6 | Cancellazione e restituzione dei dati al termine dell’accordo |
| 7 | Trasferimenti internazionali |
| 8 | Diritti di audit — documentazione su richiesta e un audit all’anno commissionato dal cliente, a tue spese, con preavviso di 30 giorni |
| 9–10 | Legge applicabile e a chi rivolgersi |
4. A che cosa non ci impegna
Essere precisi sulle lacune conta più della sintesi qui sopra.
La legge applicabile non è definita. La sezione 9 rinvia alla giurisdizione indicata nei Termini di servizio, e i Termini non ne indicano ancora una, perché non esiste alcun soggetto registrato a cui ancorarla. È una lacuna reale, non una comodità di redazione.
Non esiste alcun impegno di uptime né alcun accordo sul livello di servizio. La sezione 12 dei Termini di servizio lo afferma espressamente. Nulla nel DPA ne crea uno.
Non deteniamo alcuna certificazione. Nessun SOC 2, nessuna ISO 27001, nessun penetration test completato. La sezione 8.1 offre documentazione “su richiesta”: oggi ciò significa la nostra documentazione scritta sulla sicurezza, non il rapporto di un revisore. Vedi il Centro sicurezza per ciò che esiste e ciò che non esiste.
Il preavviso di 60 giorni è un impegno in bozza. È contenuto nel documento che puoi scaricare ed è registrato nella nostra policy interna sui fornitori, quindi ci consideriamo vincolati. Ma una bozza resta una bozza.
5. Documenti collegati
- Sub-responsabili — l’elenco canonico ai sensi dell’articolo 28, paragrafo 2, a cui rinvia la sezione 3 del DPA
- Informativa sulla privacy — come Cyril tratta i dati personali nei casi in cui Cyril è il titolare del trattamento
- Termini di servizio — l’accordo commerciale sotto il quale si colloca il DPA
- Centro sicurezza — postura di sicurezza e posizione attuale in materia di conformità
6. Contatti
Richieste di natura legale: legal@getcyril.com. Richieste in materia di sicurezza: security@getcyril.com. Per un DPA firmato su misura, scrivi all’indirizzo legale indicando che cosa richiede il tuo processo di revisione.