Accordo sul trattamento dei dati / Data processing agreement
Versione / Version: 2026-09-10-draft · Decorrenza / Effective: da definire / to be agreed
Accordo sul trattamento dei dati
1. Parti e applicazione
Questo accordo sul trattamento dei dati (“DPA”), versione 2026-09-10-draft, efficace dal [DA COMPLETARE / TO COMPLETE: EFFECTIVE_DATE], è parte dell’accordo di servizio DriveLink tra l’Operatore identificato nella registrazione/ordine (“Titolare”) e [DA COMPLETARE / TO COMPLETE: PROVIDER_LEGAL_NAME], [DA COMPLETARE / TO COMPLETE: PROVIDER_BUSINESS_ADDRESS], [DA COMPLETARE / TO COMPLETE: PROVIDER_COUNTRY], dati fiscali/di registrazione [DA COMPLETARE / TO COMPLETE: PROVIDER_REGISTRATION] (“Responsabile”). Contatto del Responsabile per protezione dei dati e incidenti: [DA COMPLETARE / TO COMPLETE: PRIVACY_EMAIL].
Si applica ai dati personali trattati da DriveLink per conto dell’Operatore per fornire il servizio. I ruoli dipendono dal trattamento effettivo. Le finalità proprie di DriveLink per amministrazione degli account, rapporto commerciale e sicurezza sono descritte separatamente nell’informativa privacy. Se l’Operatore agisce a sua volta come responsabile per un altro titolare, deve essere autorizzato a incaricare DriveLink e trasmettere istruzioni lecite; la catena e gli ulteriori obblighi devono essere documentati prima del trattamento.
“Dati personali”, “trattamento”, “titolare”, “responsabile”, “violazione dei dati personali” e “autorità di controllo” hanno il significato del Regolamento (UE) 2016/679 (“GDPR”). Il DPA disciplina gli obblighi dell’articolo 28 e non costituisce, da solo, uno strumento che autorizza trasferimenti internazionali ai sensi del Capo V.
2. Istruzioni documentate e limitazione delle finalità
Il Responsabile tratta i dati solo su istruzioni documentate del Titolare, anche per i trasferimenti fuori dal SEE, salvo obblighi previsti dal diritto dell’Unione o di uno Stato membro. In tal caso informa il Titolare del requisito legale prima del trattamento, salvo che la legge vieti tale informazione per rilevanti motivi di interesse pubblico.
Costituiscono istruzioni l’accordo, questo DPA, la configurazione e l’utilizzo autorizzati dal Titolare e le successive istruzioni scritte pertinenti. Comprendono raccolta delle richieste, calcolo e gestione dei preventivi, notifiche, preparazione dei riepiloghi dei servizi confermati, sicurezza e manutenzione necessarie a tali operazioni, restituzione e cancellazione autorizzate.
Il Responsabile non vende i dati, non crea profili dei clienti tra Operatori diversi, non usa i dati dei clienti per addestrare propri modelli generalisti e non li tratta per finalità estranee. Se ritiene un’istruzione contraria al GDPR o ad altre norme applicabili dell’Unione o degli Stati membri sulla protezione dei dati, informa immediatamente il Titolare e, se necessario, sospende l’istruzione interessata in attesa di chiarimenti.
3. Obblighi del Titolare
Il Titolare determina finalità e basi giuridiche, fornisce un’informativa adeguata a clienti e altri interessati, comunica dati e istruzioni leciti e proporzionati e assicura l’autorizzazione dei propri utenti. Stabilisce quali dipendenti, conducenti, clienti e sottoscrittori di calendari possano ricevere i dati. Definisce conservazione e vincoli legali, valuta la preventivazione automatizzata ove necessario e risponde agli interessati con l’assistenza del Responsabile.
La presa visione di un’informativa o questo DPA non sostituiscono una base giuridica, un consenso o una garanzia di trasferimento mancanti. Gli obblighi del Titolare non riducono i doveri legali propri del Responsabile.
4. Riservatezza e sicurezza
Il Responsabile assicura che le persone autorizzate siano vincolate alla riservatezza o a un adeguato obbligo legale, ricevano istruzioni appropriate e accedano solo ai dati necessari al loro ruolo. Gli accessi non più necessari devono essere revocati.
Il Responsabile adotta misure tecniche e organizzative adeguate ai sensi dell’articolo 32 GDPR, considerando stato dell’arte, costi, natura, ambito, contesto, finalità e rischi per gli interessati. L’Allegato B descrive le misure concordate. Le modifiche rilevanti non devono ridurre la protezione complessiva concordata. Misure ed efficacia devono essere riesaminate e verificate a intervalli appropriati.
5. Sub-responsabili
Il Titolare concede autorizzazione scritta generale ai sub-responsabili verificati nell’Allegato C per le finalità indicate. Prima di incaricare un nuovo sub-responsabile o sostituirne uno, il Responsabile comunica per iscritto e in anticipo fornitore, trattamenti, localizzazioni e garanzie di trasferimento, consentendo al Titolare un’obiezione motivata in materia di protezione dei dati prima della modifica.
Il Responsabile impone obblighi di protezione dei dati che assicurino la medesima tutela richiesta da questo DPA, incluse garanzie sufficienti per misure adeguate. Resta pienamente responsabile verso il Titolare dell’adempimento di tali obblighi da parte del sub-responsabile. Mantiene un elenco aggiornato e mette a disposizione le informazioni pertinenti.
Le parti collaborano in buona fede per risolvere le obiezioni. Se non è disponibile un’alternativa adeguata, il trattamento non prosegue semplicemente ignorando l’obiezione irrisolta: occorre concordare un’alternativa lecita o la cessazione del servizio interessato con restituzione/cancellazione secondo il DPA.
6. Assistenza per i diritti degli interessati
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate, per quanto possibile, nel rispondere alle richieste del Capo III GDPR. Ciò comprende individuare, fornire, correggere, limitare, esportare o cancellare i dati del Titolare pertinente quando istruito e lecito.
Se riceve direttamente una richiesta, informa tempestivamente il Titolare e non ne decide il merito né divulga dati senza istruzioni, salvo obblighi legali. L’assistenza deve preservare i confini tra Operatori ed evitare la divulgazione di dati altrui. La verifica dell’identità deve essere proporzionata.
7. Violazioni, valutazioni e cooperazione
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali. Fornisce le informazioni disponibili su natura della violazione, categorie e numero approssimativo di interessati e registrazioni coinvolti, punto di contatto, probabili conseguenze e misure adottate o proposte per rimedio e mitigazione. Se non tutte disponibili subito, le informazioni possono essere comunicate per fasi senza ulteriori ritardi ingiustificati.
Il Responsabile adotta misure ragionevoli per contenere, indagare, rimediare e documentare la violazione e collabora con il Titolare. Il Titolare decide ed esegue le proprie notifiche ad autorità e interessati, salvo obblighi diretti del Responsabile. L’assistenza non dipende da un’ammissione di responsabilità.
Considerando natura del trattamento e informazioni disponibili, il Responsabile assiste per sicurezza, notifiche di violazione, valutazioni d’impatto e consultazioni preventive ai sensi degli articoli 32–36 GDPR. Collabora con le autorità competenti secondo la legge.
8. Trasferimenti internazionali
I trasferimenti avvengono solo su istruzioni documentate del Titolare e con un valido presupposto ai sensi del Capo V GDPR, quando richiesto. Prima del trasferimento, registrare nell’Allegato C destinatario, destinazione, finalità e strumento applicabile. Se si usano Clausole contrattuali standard, completare moduli e allegati appropriati, valutare il trasferimento e adottare misure supplementari ove necessarie. Una decisione di adeguatezza vale solo nel proprio ambito effettivo.
Il Responsabile informa il Titolare, ove consentito, delle richieste vincolanti di divulgazione o accesso che riguardano i dati e adotta le misure previste dalla legge e dalle garanzie concordate. Questa clausola non autorizza genericamente l’invio dei dati a qualsiasi Paese o fornitore.
9. Restituzione, cancellazione e durata
Il trattamento prosegue per la durata del servizio e successivamente solo quanto necessario a restituire o cancellare i dati o adempiere a uno specifico obbligo legale. Durante il servizio si rispettano le istruzioni lecite del Titolare e il piano approvato nell’Allegato A.
Al termine, il Responsabile, a scelta del Titolare, restituisce o cancella tutti i dati personali trattati per suo conto e cancella le copie esistenti, salvo obblighi di conservazione del diritto dell’Unione o degli Stati membri. In presenza di un obbligo, ne identifica la base, limita accesso e trattamento e cancella al venir meno del requisito. La restituzione avviene in un formato utilizzabile e comunemente leggibile con modalità sicure concordate.
L’eventuale permanenza temporanea nei backup deve essere giustificata, limitata e documentata; i dati restano separati dall’uso ordinario e sono eliminati secondo il piano concordato. Se un backup viene ripristinato, cancellazioni e limitazioni già richieste devono essere riapplicate prima dell’uso ordinario dei dati ripristinati.
L’azione attuale del proprietario elimina immediatamente l’intero ambiente dell’Operatore. Il Titolare dovrebbe chiedere prima la restituzione necessaria. L’assenza di un’interfaccia automatica di esportazione non elimina l’obbligo di restituzione del Responsabile. Le copie già consegnate a clienti, conducenti o calendari e controllate dai destinatari sono fuori dal controllo diretto del Responsabile; il Titolare gestisce separatamente tali destinatari.
10. Evidenze, verifiche e prevalenza
Il Responsabile mette a disposizione tutte le informazioni necessarie a dimostrare il rispetto dell’articolo 28 e consente e contribuisce alle verifiche, incluse ispezioni, del Titolare o di un revisore incaricato. Coordinamento ragionevole, riservatezza e tutela degli altri Operatori possono regolare le modalità senza ostacolare diritti legali o indagini urgenti. La documentazione può essere usata quando adeguata, ma non esclude ispezioni necessarie.
In caso di contrasto con i termini generali sulla protezione dei dati, prevale questo DPA per tale ambito. Restano ferme le rispettive prevalenze della legge inderogabile e delle clausole di trasferimento. Nulla limita i diritti degli interessati, incluso l’articolo 82 GDPR, o i poteri delle autorità.
L’Operatore è identificato dalla registrazione/ordine concordato. L’accettazione elettronica può documentare l’accordo; occorre verificarne sufficienza legale e poteri del firmatario. Ogni versione pubblicata deve restare invariata al proprio indirizzo, senza sovrascrivere il documento corrispondente alla versione registrata.
Allegato A — Descrizione del trattamento
Elemento
Ambito
Oggetto e finalità
Gestione delle richieste di trasferimento, preventivi, comunicazioni ai clienti, viaggi confermati e riepiloghi operativi del Titolare tramite DriveLink.
Natura e frequenza
Raccolta, organizzazione, conservazione, consultazione, calcolo basato su regole, visualizzazione, comunicazione autorizzata, rettifica, limitazione, restituzione e cancellazione; continuativamente secondo l’uso di utenti e clienti.
Interessati
Clienti potenziali ed effettivi, passeggeri, persone che organizzano viaggi, personale dell’Operatore o contatti dei conducenti inclusi nei dati autorizzati.
Tipi di dati
Nomi, email/telefono, date e luoghi/coordinate dei viaggi, soste/ritorno, numero di passeggeri e bagagli, categorie di veicoli, note, preventivi/conferme, lingua, identificativi correlati e contenuti delle notifiche.
Dati sensibili
Non sono intenzionalmente richiesti dati particolari o relativi a condanne penali. Il testo libero può comunque contenerli: minimizzare, gestire in sicurezza gli invii accidentali e acquisire istruzioni lecite specifiche e garanzie prima di un trattamento intenzionale.
Durata
Durata del servizio e periodo approvato per restituzione/cancellazione, con limiti per categoria ed eccezioni lecite da completare prima dell’uso.
Istruzioni e contatti
Proprietario/referente autorizzato del Titolare indicato nell’account o ordine; Responsabile: [DA COMPLETARE / TO COMPLETE: PRIVACY_EMAIL]. Le istruzioni aggiuntive devono essere documentate e accessibili alle parti responsabili.
Allegato B — Misure tecniche e organizzative
HTTPS per frontend/API e TLS autenticato per l’invio email; servizi backend in ascolto locale dietro il reverse proxy.
Amministrazione SSH limitata; account distinti di compilazione ed esecuzione; credenziali dei fornitori fuori dal controllo versione e dai file pubblici del frontend.
Ruoli e permessi degli Operatori, ambito del tenant imposto dal server e sicurezza a livello di riga PostgreSQL; ruolo database applicativo senza privilegi di superutente o esclusione dai controlli RLS.
Hash delle password, sessioni e token a scadenza, cookie HttpOnly/Secure, protezione CSRF e revoca degli accessi.
Validazione degli input, limiti di frequenza e verifica anti-bot sulle azioni pubbliche protette; controlli dei log finalizzati a minimizzare contenuti dei clienti e credenziali private.
Archivi di backup del database cifrati e procedura di ripristino documentata. La configurazione attuale conserva backup locali per sette giorni; non sono ancora dimostrati trasferimento fuori server e ripristino verificato.
Riservatezza degli autorizzati, gestione incidenti, assistenza per i diritti, conservazione/cancellazione e verifiche periodiche di efficacia, sostenute da procedure operative documentate.
Allegato C — Fornitori, ruoli e trasferimenti
Sub-responsabili proposti per il lancio selezionato
Fornitore
Trattamento
Localizzazione e accordo
Hetzner Online GmbH
Hosting backend/database e infrastruttura dei dati del Titolare e dei backup locali cifrati.
Confermare localizzazione effettiva del server, servizi contrattualizzati e DPA concluso; non dedurla dal dominio o dal solo IP.
Cloudflare, Inc., secondo l’accordo applicabile all’account
Distribuzione/sicurezza frontend e verifiche Turnstile, limitatamente alle operazioni sui dati del Titolare svolte per suo conto in base al DPA applicabile.
Infrastruttura globale; confermare DPA, trattamenti e conservazione specifici, ulteriori sub-responsabili e garanzie di trasferimento.
Amazon Web Services — Amazon SES; soggetto contraente da confermare
Contenuto delle notifiche transazionali, indirizzi email e informazioni sul recapito.
Regione configurata: Francoforte (eu-central-1). Confermare accordo AWS applicabile, sub-responsabili e garanzie di trasferimento.
Google — API Gemini a pagamento; soggetto contraente da confermare
Estrazione facoltativa dei campi del viaggio controllati dal cliente; descrizione e contesto limitato dell’Operatore. Nessun prezzo, invio, contatto o consenso nell’output.
Log del progetto disabilitati e richieste con store:false; nessuna contribuzione di log/dataset. Confermare termini Google da responsabile, conservazione per sicurezza, localizzazioni e garanzie di trasferimento. Non si dichiara un trattamento limitato all’UE.
Servizi che richiedono una valutazione distinta del ruolo
Cloudflare agisce anche come titolare autonomo quando tratta i segnali Turnstile per migliorare il rilevamento dei bot. Questo trattamento è descritto nell’informativa aggiuntiva Turnstile e richiede valutazione e informazione distinte dai trattamenti per conto del Titolare; questo DPA non modifica tale ruolo.
Google Maps Platform riceve ricerche di indirizzi, luoghi selezionati e dati per il percorso. I termini Maps applicabili comprendono trattamenti da titolare autonomo. Identificare il soggetto Google contraente e le comunicazioni consentite: questo DPA non trasforma Google in responsabile per ogni operazione. L’accesso Google facoltativo coinvolge i trattamenti di autenticazione propri di Google. Identificare separatamente eventuali operazioni da responsabile previste dal contratto effettivo.
I trattamenti propri di Google per account, fatturazione, sicurezza e dati di utilizzo sono distinti dal trattamento di prompt e risposte previsto dai termini Gemini a pagamento. Nuovi fornitori o sostituzioni richiedono valutazione e comunicazione secondo l’autorizzazione applicabile; questo allegato in bozza non attesta il completamento di tutti gli accordi o delle valutazioni di trasferimento.
Data processing agreement
1. Parties and application
This Data Processing Agreement (“DPA”), version 2026-09-10-draft, effective [DA COMPLETARE / TO COMPLETE: EFFECTIVE_DATE], forms part of the DriveLink service agreement between the Operator identified in the registration/order (“Controller”) and [DA COMPLETARE / TO COMPLETE: PROVIDER_LEGAL_NAME], [DA COMPLETARE / TO COMPLETE: PROVIDER_BUSINESS_ADDRESS], [DA COMPLETARE / TO COMPLETE: PROVIDER_COUNTRY], registration/tax details [DA COMPLETARE / TO COMPLETE: PROVIDER_REGISTRATION] (“Processor”). Processor contact for data protection and incidents: [DA COMPLETARE / TO COMPLETE: PRIVACY_EMAIL].
It applies to personal data processed by DriveLink on the Operator’s behalf to provide the service. The parties’ roles follow the actual processing. DriveLink’s own account administration, business relationship and security purposes are described separately in its privacy notice. If the Operator itself acts as processor for another controller, it must have authority to appoint DriveLink and pass on lawful instructions; the parties must document that chain and any additional obligations before processing.
“Personal data”, “processing”, “controller”, “processor”, “personal data breach” and “supervisory authority” have the meanings in Regulation (EU) 2016/679 (“GDPR”). This DPA addresses Article 28 obligations and is not, by itself, a mechanism authorising international transfers under Chapter V.
2. Documented instructions and purpose limitation
The Processor must process the data only on documented instructions from the Controller, including regarding transfers outside the EEA, unless processing is required by applicable Union or Member State law. In that case it must inform the Controller of the legal requirement before processing unless the law prohibits that information on important grounds of public interest.
The agreement, this DPA, the Controller’s authorised configuration and use of the service, and subsequent written instructions within scope constitute the instructions. They cover collecting requests, calculating and managing quotes, sending notifications, creating confirmed-job handoffs, security and maintenance necessary to perform those operations, and authorised return/deletion.
The Processor must not sell the data, build cross-Operator customer profiles, use customer records to train its own general-purpose models, or process them for an unrelated purpose. If it considers an instruction to infringe the GDPR or other applicable Union/Member State data-protection law, it must immediately inform the Controller and suspend the affected instruction pending clarification where necessary.
3. Controller obligations
The Controller determines purposes and lawful bases, supplies an adequate notice to customers and other data subjects, provides lawful and proportionate data and instructions, and ensures the authority of its users. It determines which employees, drivers, customers and calendar subscribers may receive records. It must establish necessary retention periods and legal holds, assess automated quoting where applicable and respond to individuals with the Processor’s assistance.
A privacy acknowledgement or this DPA does not supply a missing lawful basis, consent or transfer safeguard. The Controller’s obligations do not reduce the Processor’s independent statutory duties.
4. Confidentiality and security
The Processor must ensure that people authorised to process personal data are bound by confidentiality or an appropriate statutory duty, receive suitable instructions and access only what their role requires. Access must be withdrawn when no longer needed.
The Processor must implement appropriate technical and organisational measures under GDPR Article 32, taking account of the state of the art, costs, nature, scope, context and purposes of processing and risks to individuals. Annex B records the agreed measures. Material changes must not reduce the agreed overall protection. The measures and their effectiveness must be reviewed and tested at appropriate intervals.
5. Subprocessors
The Controller gives general written authorisation for the verified subprocessors identified in Annex C for the specified purposes. Before engaging a new subprocessor or replacing one, the Processor must give advance written notice identifying the provider, processing, locations and transfer safeguards, allowing the Controller to raise a reasoned data-protection objection before the change.
The Processor must impose data-protection obligations providing the same protection required by this DPA, including sufficient guarantees for appropriate measures. It remains fully liable to the Controller for the subprocessor’s performance of those obligations. The Processor must maintain an up-to-date list and make relevant information available.
The parties must work in good faith to resolve an objection. If no appropriate alternative is available, the affected processing must not simply proceed over the unresolved objection; the parties must agree a lawful alternative or termination of the affected service with return/deletion under this DPA.
6. Assistance with individual rights
Taking account of the nature of processing, the Processor must assist the Controller by appropriate technical and organisational measures, insofar as possible, in responding to requests under GDPR Chapter III. This includes locating, providing, correcting, restricting, exporting or deleting the relevant Controller-scoped data when instructed and lawful.
If a request is received directly, the Processor must inform the Controller promptly and must not decide its merits or disclose the data without instruction, unless legally required. Assistance must preserve tenant boundaries and avoid disclosure of another Operator’s records. Identity verification must be proportionate.
7. Breaches, assessments and regulatory cooperation
The Processor must notify the Controller without undue delay after becoming aware of a personal data breach. It must provide available information about the nature of the breach, affected categories and approximate numbers of individuals and records, a contact point, likely consequences, and measures taken or proposed to address and mitigate it. Information may be provided in stages without undue further delay when it is not all available initially.
The Processor must take reasonable steps to contain, investigate, remedy and document the breach and cooperate with the Controller. The Controller decides and makes its own notifications to authorities and individuals, unless law requires the Processor to act. Assistance does not depend on an admission of liability.
Taking account of the nature of processing and information available to it, the Processor must assist with security obligations, breach notifications, data-protection impact assessments and prior consultations under GDPR Articles 32–36. It must cooperate with competent supervisory authorities as required by law.
8. International transfers
Transfers may occur only on the Controller’s documented instructions and with a lawful basis under GDPR Chapter V where required. Before a relevant transfer begins, record the recipient, destination, purpose and applicable mechanism in Annex C. Where Standard Contractual Clauses are used, complete the appropriate modules and annexes, assess the transfer and apply supplementary measures where necessary. An adequacy decision applies only within its actual scope.
The Processor must inform the Controller, where legally permitted, of binding requests for disclosure or access that affect the data and take the steps required by applicable law and agreed safeguards. This clause does not give blanket permission to send data to any country or vendor.
9. Return, deletion and duration
Processing continues for the service term and only as necessary to return or delete data or meet a specific legal requirement afterward. During the service, follow the Controller’s lawful retention instructions and the approved schedule in Annex A.
At the end of the service, the Processor must, at the Controller’s choice, return or delete all personal data processed on its behalf and delete existing copies unless Union or Member State law requires storage. Where storage is legally required, identify the legal basis, restrict access and processing, and delete the data when the requirement ends. Return must use a usable, commonly readable format and a secure delivery method agreed with the Controller.
Any temporary retention in backups must be justified, time-limited and documented; such data must be isolated from ordinary use and deleted under the agreed schedule. If a backup is restored, previously instructed deletions and restrictions must be reapplied before the restored data is used for ordinary processing.
The current owner action deletes the whole tenant immediately. The Controller should request any required return before invoking it. The Processor’s return obligation is not removed because an automated export interface is absent. Recipient-controlled copies already delivered to customers, drivers or calendar systems are outside the Processor’s direct deletion control; the Controller must manage those recipients separately.
10. Evidence, audits and precedence
The Processor must make available all information necessary to demonstrate compliance with Article 28 and allow and contribute to audits, including inspections, by the Controller or its mandated auditor. Reasonable coordination, confidentiality and protection of other tenants may govern the process but must not frustrate statutory rights or urgent investigations. Documentation can be used where suitable; it does not exclude an inspection when necessary.
If this DPA conflicts with general service terms regarding the protection of personal data, this DPA prevails to that extent. Mandatory law and applicable transfer clauses retain their own precedence. Nothing limits individuals’ rights, including under GDPR Article 82, or the powers of supervisory authorities.
The Operator is identified by the agreed registration/order record. Electronic acceptance may evidence the agreement; its legal sufficiency and the authorised signatory must be verified. Each released version must remain available unchanged rather than being overwritten at the URL recorded for that version.
Annex A — Description of processing
Item
Scope
Subject and purpose
Manage the Controller’s transfer requests, quotes, customer communications, confirmed journeys and operational handoffs through DriveLink.
Nature and frequency
Collection, organisation, storage, retrieval, rule-based calculation, display, authorised disclosure, correction, restriction, return and erasure; ongoing as users and customers use the service.
Data subjects
Prospective and actual customers, passengers, people arranging travel, and Operator personnel or driver contacts included in authorised records.
Data types
Names, email/phone, journey dates and locations/coordinates, stop/return details, passenger/luggage counts, vehicle-category selections, notes, quote/confirmation records, language, related identifiers and notification content.
Sensitive data
No special-category or criminal-conviction data is intentionally required. Free text can nevertheless contain such information; minimise it, handle accidental submissions securely and obtain specific lawful instructions and safeguards before any intended processing.
Duration
Service term plus the approved return/deletion period, with defined category-specific limits and lawful exceptions to be completed before use.
Instructions and contacts
The Controller’s authorised owner/contact from its account or order; Processor: [DA COMPLETARE / TO COMPLETE: PRIVACY_EMAIL]. Additional instructions must be documented and accessible to the responsible parties.
Annex B — Technical and organisational measures
HTTPS at the frontend/API boundary and authenticated TLS for mail submission; backend services bound locally behind the reverse proxy.
Restricted SSH administration; distinct build and runtime service accounts; provider credentials outside source control and frontend assets.
Operator roles and permissions, server-side tenant scoping and PostgreSQL row-level security; a runtime database role without superuser or RLS-bypass privileges.
Password hashing, expiring sessions and verification tokens, HttpOnly/Secure session cookies, CSRF protection and account-access revocation.
Input validation, rate limits and bot verification on protected public actions; logging controls intended to minimise customer content and private credentials.
Encrypted database backup archives and a documented recovery procedure. The current setup retains local backups for seven days; off-server backup delivery and a tested restore are not yet evidenced.
Authorised-person confidentiality, incident handling, rights-assistance, retention/deletion and periodic effectiveness reviews, supported by documented operating procedures.
Annex C — Providers, roles and transfers
Proposed subprocessors for the selected launch
Provider
Processing
Location and agreement
Hetzner Online GmbH
Backend/database hosting and infrastructure supporting stored Controller data and encrypted local backups.
Confirm the actual server location, contracted services and completed DPA; do not infer the location from the domain or server IP alone.
Cloudflare, Inc., subject to the applicable account agreement
Frontend delivery/security and Turnstile challenge verification, only to the extent those operations process Controller data on its behalf under the applicable DPA.
Global service infrastructure; confirm applicable DPA, service-specific processing and retention, downstream subprocessors and transfer safeguards.
Amazon Web Services — Amazon SES; contracting entity to be confirmed
Transactional notification content, email addresses and delivery information.
Configured service region: Frankfurt (eu-central-1). Confirm applicable AWS agreement, subprocessor and transfer arrangements.
Google — paid Gemini API; contracting entity to be confirmed
Optional extraction of customer-reviewed journey fields; description and limited Operator context. No pricing, submission, contact or consent output.
Project logging disabled and requests use store:false; no log/dataset contributions. Confirm applicable Google processor terms, safety-processing retention, locations and transfer safeguards. No EU-only processing claim is made.
Services requiring a separate role assessment
Cloudflare also acts as an independent controller when it processes Turnstile signals to improve bot detection. That processing is described in the Turnstile Privacy Addendum and must be assessed and disclosed separately from its on-behalf processing; this DPA does not change that role.
Google Maps Platform receives address searches, selected locations and routing inputs. The applicable Maps terms include independent-controller processing. Identify the contracting Google entity and permitted disclosures under those terms; do not treat this DPA as changing Google into a processor for every operation. Optional Google sign-in involves Google’s own authentication processing. Identify any additional processor operations separately if the actual contract requires it.
Google’s own processing of account, billing, security and usage information is distinguished from its processing of prompts and responses under the paid Gemini terms. New or replacement providers must be assessed and disclosed under the applicable authorisation process; this draft annex does not establish that every required agreement or transfer assessment is complete.