Ultimo aggiornamento: 2026-07-24
Accordo sul Trattamento dei Dati (DPA) - Kindertap®
Il Data Processing Agreement (DPA), o Nomina a Responsabile del Trattamento, è l’accordo con cui, ai sensi dell’art. 28 del Regolamento europeo sulla protezione dei dati (UE) 2016/679 (di seguito “GDPR”), il Titolare del trattamento nomina Develia S.r.l. quale Responsabile del trattamento dei dati personali trattati per suo conto attraverso la piattaforma Kindertap®, definendone finalità, natura, garanzie e obblighi reciproci.
Noi di Kindertap® sappiamo quanto sia delicato il trattamento dei dati che gestisci ogni giorno tramite i nostri servizi – quelli dei bambini, delle famiglie e del personale delle tue strutture – e per questo dedichiamo la massima attenzione a garantirne la sicurezza e la piena conformità al GDPR.
La presente DPA si applica automaticamente, quale parte integrante dei Termini e Condizioni del Servizio, a tutti i Clienti che attivano un account Kindertap, salvo che tra il Cliente e Develia S.r.l. sia in vigore un diverso Accordo sul Trattamento dei Dati sottoscritto separatamente dalle Parti: in tal caso prevarranno le previsioni di tale accordo dedicato.
Premesse
Kindertap® è un servizio software (SaaS) sviluppato e fornito da Develia S.r.l., con sede legale in Via Europa 22/B, Pove del Grappa (VI), C.F. e P.IVA 04135910240 (di seguito “Develia” o il “Responsabile del trattamento”), dedicato alla gestione di nidi, scuole, centri per l’infanzia, ludoteche e baby-parking.
Il soggetto, privato o societario, che attiva un account Kindertap (di seguito il “Cliente” o il “Titolare del trattamento”) tratta, attraverso la piattaforma, dati personali relativi agli utenti delle proprie strutture (bambini, genitori e accompagnatori) e al proprio personale dipendente o collaboratore. Per l’erogazione del Servizio, Develia tratta tali dati per conto del Cliente e riveste pertanto il ruolo di Responsabile del trattamento ai sensi dell’art. 28 del GDPR.
Per tutti i trattamenti di dati personali per i quali Develia agisce invece quale autonomo Titolare del trattamento (ad esempio i dati raccolti tramite il sito Web istituzionale o il form di registrazione del Servizio) si rimanda alla Privacy Policy.
Articoli
- Parti e definizioni:
- Titolare del trattamento: il Cliente che attiva un account Kindertap e che determina finalità e mezzi del trattamento dei dati personali degli Interessati, caricati o raccolti tramite il Servizio.
- Responsabile del trattamento: Develia S.r.l., che tratta i dati personali per conto e secondo le istruzioni del Titolare del trattamento, per le finalità connesse all’erogazione del Servizio.
- Interessati: gli utenti delle strutture del Cliente (bambini, genitori e accompagnatori) ed il personale dipendente o collaboratore del Cliente, i cui dati personali sono trattati dal Cliente tramite Kindertap.
- La presente DPA costituisce parte integrante e sostanziale dei Termini e Condizioni del Servizio e produce effetti dal momento dell’attivazione dell’account Kindertap da parte del Cliente.
- Oggetto e descrizione del trattamento:
- Develia è autorizzata a trattare, per conto del Titolare del trattamento, i dati personali necessari a fornire i seguenti servizi:
- fornitura del software gestionale Kindertap in modalità “Software as a Service” (SaaS) su infrastruttura cloud;
- interventi di assistenza tecnica relativi al software gestionale Kindertap da remoto (teleassistenza) o presso la sede del Titolare del trattamento.
- La natura delle operazioni realizzate sui dati è:
- conservazione e protezione dei dati personali su ambiente cloud;
- visualizzazione da remoto (in teleassistenza), o presso la sede del Titolare del trattamento, dei dati personali archiviati presso la sede del Titolare.
- La finalità o le finalità del trattamento sono:
- configurazione, gestione e manutenzione dell’infrastruttura cloud per la fornitura del software gestionale;
- assistenza tecnica per la manutenzione dei servizi informatici;
- assistenza tecnica su richiesta del Titolare del trattamento.
- I dati personali trattati sono:
- dati anagrafici, dati di contatto, dati relativi alla salute e, ove presenti, foto degli utenti delle strutture (bambini, genitori e accompagnatori) acquisiti dal Titolare del trattamento;
- dati anagrafici, dati di contatto e, ove presenti, foto dei dipendenti o collaboratori del Titolare del trattamento.
- Le categorie di persone interessate sono:
- utenti delle strutture (bambini, genitori e accompagnatori) del Titolare del trattamento;
- personale dipendente o collaboratori del Titolare del trattamento.
- Il Titolare del trattamento mette a disposizione del Responsabile del trattamento tutte le informazioni necessarie per la piena e corretta esecuzione del Servizio.
- Durata: la presente DPA entra in vigore alla data di attivazione dell’account Kindertap da parte del Cliente e resta efficace per tutta la durata del Servizio, fino alla cessazione dello stesso secondo le modalità previste dai Termini e Condizioni.
- Obblighi del Responsabile del trattamento: Develia, in qualità di Responsabile del trattamento, si impegna a:
- trattare i dati solo per la finalità o le finalità specificate all’articolo 2 e per l’esecuzione delle prestazioni contrattuali;
- trattare i dati conformemente alle istruzioni documentate dal Titolare del trattamento di cui al successivo articolo 5. Qualora Develia ritenga che un’istruzione costituisca una violazione del GDPR o di altre disposizioni di legge dell’Unione o degli Stati membri relative alla protezione dei dati, ne informa immediatamente il Titolare del trattamento. Inoltre, qualora sia tenuta a trasferire i dati verso un Paese terzo o un’organizzazione internazionale in virtù di tali leggi, ne informa preventivamente il Titolare del trattamento, salvo che la legge vieti tale informazione per motivi di interesse pubblico;
- garantire la riservatezza dei dati personali trattati nell’ambito della presente DPA;
- controllare che le persone autorizzate a trattare i dati personali in virtù della presente DPA:
- si impegnino a rispettare la riservatezza o siano sottoposte ad un obbligo legale appropriato di segretezza;
- ricevano la formazione necessaria in materia di protezione dei dati personali;
- tenere conto, nell’utilizzo di materiali, prodotti, applicazioni o servizi, dei principi di protezione dei dati fin dalla progettazione (privacy by design) e per impostazione predefinita (privacy by default);
- nel caso in cui ricorra ad un ulteriore Responsabile del trattamento per gestire attività di trattamento specifiche, informarne preventivamente il Titolare del trattamento, indicando chiaramente le attività delegate e l’identità dell’ulteriore Responsabile. Il Titolare del trattamento dispone di 15 giorni dal ricevimento di tale informazione per presentare le proprie obiezioni. L’ulteriore Responsabile del trattamento deve rispettare gli obblighi della presente DPA per conto e secondo le istruzioni del Titolare del trattamento; Develia rimane interamente responsabile nei confronti del Titolare del trattamento dell’esecuzione degli obblighi da parte dell’ulteriore Responsabile. L’elenco aggiornato degli ulteriori Responsabili del trattamento di cui Develia si avvale è disponibile e consultabile dal Titolare direttamente all’interno della piattaforma Kindertap, alla voce di menu Privacy/Sicurezza > Centro privacy;
- mantenere la localizzazione dei dati personali trattati per conto del Titolare del trattamento limitata al territorio dell’EU/EEA. L’elenco aggiornato dei Paesi e delle infrastrutture cloud presso cui i dati sono conservati è disponibile e consultabile dal Titolare direttamente all’interno della piattaforma Kindertap, alla voce di menu Privacy/Sicurezza > Centro privacy;
- tenere presente che spetta al Titolare del trattamento fornire agli Interessati l’informativa di cui agli artt. 13-14 del GDPR al momento della raccolta dei dati;
- assistere, per quanto possibile, il Titolare del trattamento nell’evasione delle richieste di esercizio dei diritti degli Interessati (accesso, rettifica, cancellazione, opposizione, limitazione del trattamento, portabilità dei dati, diritto di non essere sottoposti a un processo decisionale automatizzato). Qualora un Interessato eserciti tali diritti direttamente presso Develia, quest’ultima inoltra la richiesta al Titolare del trattamento tramite l’indirizzo e-mail indicato all’articolo 7 della presente DPA;
- notificare al Titolare del trattamento ogni violazione di dati personali entro il tempo massimo di 24 ore da quando ne è venuta a conoscenza, tramite email all’indirizzo del Titolare. La notifica è corredata di ogni documentazione utile a consentire al Titolare, se necessario, di notificare la violazione all’autorità di controllo competente, e descrive almeno:
- la natura della violazione, comprese, ove possibile, le categorie e il numero approssimativo di Interessati e di registrazioni di dati personali coinvolti;
- il nome e i dati di contatto del punto di contatto presso cui ottenere ulteriori informazioni;
- le probabili conseguenze della violazione;
- le misure adottate o di cui si propone l’adozione per porre rimedio alla violazione e attenuarne i possibili effetti negativi;
- assistere il Titolare del trattamento nella realizzazione delle valutazioni d’impatto sulla protezione dei dati di cui all’art. 35 del GDPR e nella consultazione preventiva dell’autorità di controllo di cui all’art. 36 del GDPR;
- mettere in opera un insieme strutturato di misure di sicurezza tecniche e organizzative, adeguate al rischio e periodicamente riesaminate ed aggiornate, tra cui in particolare:
- Governance della sicurezza: gestione della sicurezza delle informazioni basata su ruoli e responsabilità definiti, valutazione periodica dei rischi relativi alla riservatezza, integrità e disponibilità dei dati personali, gestione strutturata delle modifiche (change management) ai sistemi ed alle infrastrutture che erogano il Servizio e censimento/classificazione degli asset informativi in base alla loro criticità;
- Controllo degli accessi: accesso ai sistemi ed ai dati personali riservato al solo personale autorizzato, secondo i principi del privilegio minimo e della necessità di conoscere (need-to-know), autenticazione tramite credenziali individuali con modifica periodica delle credenziali di amministrazione, revisione periodica delle autorizzazioni concesse e tempestiva revoca in caso di cessazione del rapporto, oltre a log dettagliati e tracciabilità delle operazioni di accesso e modifica dei dati personali;
- Sicurezza tecnica ed infrastrutturale: pseudonimizzazione/cifratura dei dati personali, sia per le copie “attive” sia per le copie di backup, trasmissioni e trasferimenti dei dati effettuati tramite connessioni sicure e protocolli di cifratura aggiornati (es. TLS/SSL), protezione dei sistemi informatici tramite firewall e sistemi antivirus/anti-malware opportunamente configurati, aggiornamento periodico dei componenti software, esecuzione periodica di attività di vulnerability assessment e penetration test sui sistemi che erogano il Servizio con gestione strutturata delle eventuali criticità rilevate, e infrastruttura cloud ospitata presso data center dotati di adeguate misure di sicurezza fisica ed ambientale (controllo accessi, videosorveglianza, protezione antincendio, continuità elettrica);
- Collegamenti in teleassistenza: consentiti, ove necessari, solo su invito del Titolare e per la durata strettamente necessaria all’erogazione del servizio di assistenza, con supervisione del personale autorizzato dal Titolare del trattamento;
- Continuità operativa e gestione degli incidenti: backup giornaliero geografico dei dati personali, su server collocati in aree geografiche diversificate rispetto al luogo di conservazione ordinario (dislocate in diversi Stati appartenenti all’Unione Europea), ove tecnicamente possibile ridondanza dei dati in tempo reale, sistema di monitoraggio attivo 24 ore su 24 per l’analisi del funzionamento e della disponibilità dei sistemi e delle copie di backup, ripristino dei dati in caso di incidente tecnico entro 24 ore, procedure documentate di gestione degli incidenti di sicurezza con relativa analisi successiva finalizzata a prevenirne il ripetersi, e piano di continuità operativa e disaster recovery periodicamente verificato;
- Sicurezza del personale e dei fornitori: obblighi di riservatezza e formazione periodica in materia di protezione dei dati personali e sicurezza delle informazioni per tutto il personale autorizzato al trattamento, nonché selezione e valutazione dei fornitori e degli ulteriori Responsabili del trattamento sulla base di garanzie adeguate in materia di sicurezza e protezione dei dati;
- Minimizzazione dei dati: adozione del principio di minimizzazione e, salvo diversamente concordato, non utilizzo di dati personali reali degli Interessati in ambienti di test o sviluppo, se non previa adeguata anonimizzazione o pseudonimizzazione.
- al termine della prestazione dei servizi, salvo che la normativa italiana o il diritto dell’Unione prevedano la conservazione degli stessi, distruggere tutti i dati personali entro 15 giorni dal termine della prestazione e documentare per iscritto l’avvenuta distruzione;
- comunicare al Titolare del trattamento il nome ed i dati di contatto del proprio Responsabile della protezione dei dati, designato ai sensi dell’art. 37 del GDPR, e darne tempestiva comunicazione in caso di variazione. Il Responsabile della protezione dei dati di Develia è attualmente individuato in IVIQUESSE Srl SB, con sede in Via Bastia Vecchia n. 26, Castelfranco Veneto (TV), P.IVA 03605440266, contattabile via email all’indirizzo dpo oppure via posta/raccomandata all’indirizzo di Develia indicato all’articolo 7 della presente DPA;
- tenere per iscritto un registro di tutte le categorie di attività di trattamento effettuate per conto del Titolare del trattamento, comprendente:
- il nome ed i dati del Titolare del trattamento, degli eventuali ulteriori Responsabili e, se applicabile, del Responsabile della protezione dei dati;
- le categorie di trattamenti effettuati per conto del Titolare del trattamento;
- se applicabili, i trasferimenti di dati personali verso un Paese terzo o un’organizzazione internazionale e i documenti che attestano l’esistenza di opportune garanzie;
- per quanto possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative adottate;
- mettere a disposizione del Titolare del trattamento la documentazione necessaria a dimostrare il rispetto degli obblighi previsti dalla presente DPA e a consentire la realizzazione di revisioni, comprese le ispezioni, da parte del Titolare o di un soggetto da questi incaricato, contribuendo a tali attività di verifica.
- Istruzioni documentate del Titolare del trattamento: ai sensi del punto b) del precedente articolo, Develia tratta i dati personali conformemente alle seguenti istruzioni documentate dal Titolare del trattamento:
- il trattamento dei dati personali deve essere effettuato in conformità ai principi della normativa vigente in materia di protezione dei dati personali;
- il trattamento dei dati personali deve essere effettuato in esecuzione dei Termini e Condizioni del Servizio e per le finalità relative all’erogazione dei servizi ivi previsti, per il tempo strettamente necessario al perseguimento di tali finalità nonché di quelle strettamente connesse e strumentali alla gestione delle problematiche tecniche collegate;
- Develia deve garantire il pieno rispetto degli obblighi imposti dal GDPR direttamente al Responsabile del trattamento, ivi inclusi, a titolo esemplificativo, l’obbligo di tenuta del registro delle attività di trattamento ai sensi dell’art. 30, par. 2 del GDPR e, ove richiesto, l’obbligo di nomina di un Responsabile della protezione dei dati ai sensi dell’art. 37, par. 1 del GDPR;
- Develia deve mettere in atto, in conformità all’art. 32 del GDPR, misure tecniche e organizzative volte a garantire un adeguato livello di sicurezza dei trattamenti svolti per conto del Titolare;
- fatta eccezione per i casi strettamente necessari all’erogazione dei servizi collegati al Servizio, Develia non deve divulgare o rendere noti a terzi i dati personali e deve adottare le misure organizzative e tecniche necessarie ad assicurare la massima riservatezza dei dati personali acquisiti e utilizzati nello svolgimento delle attività oggetto della presente DPA;
- Develia non deve trasferire i dati personali fuori dall’Unione Europea senza la preventiva autorizzazione scritta del Titolare e nel rispetto dei principi e delle condizioni applicabili al trasferimento previsti dal capo V del GDPR;
- Develia deve garantire che l’accesso ai dati personali da parte del proprio personale avvenga solo sulla base del principio di necessità e che i trattamenti connessi all’esecuzione del Servizio siano effettuati solo da persone autorizzate che agiscono sotto l’autorità di Develia sulla base di adeguate istruzioni;
- Develia deve adottare, mantenere aggiornate e valutare regolarmente tutte le misure tecniche e organizzative necessarie a garantire un livello di sicurezza adeguato al rischio, in conformità all’art. 32 del GDPR.
- Obblighi del Titolare del trattamento: il Cliente, in qualità di Titolare del trattamento, si impegna a:
- fornire a Develia i dati e le informazioni necessarie per la piena e corretta esecuzione del Servizio;
- documentare per iscritto tutte le eventuali istruzioni riguardanti il trattamento dei dati da parte di Develia, ulteriori rispetto a quelle di cui all’articolo 5;
- vigilare, in anticipo e durante la durata del trattamento, sul rispetto degli obblighi previsti dal GDPR da parte di Develia;
- supervisionare il trattamento, comprese le revisioni e le ispezioni da parte di Develia;
- mettere in opera le misure di sicurezza previste dall’art. 32 del GDPR per i trattamenti di cui è autonomo Titolare.
- Elezione di domicilio per comunicazioni:
- Develia S.r.l., Responsabile del trattamento: Via Europa 22/B, 36020 Pove del Grappa (VI), Italia; e-mail per comunicazioni privacy: info; PEC: info;
- il Cliente, Titolare del trattamento: l’indirizzo e-mail e l’eventuale PEC comunicati in fase di attivazione del Servizio o associati al proprio account Kindertap.
- Legge applicabile – Foro competente: la presente DPA è retta dalla legge italiana. Per qualsiasi controversia dovesse sorgere in relazione alla presente DPA sarà competente in via esclusiva il Tribunale di Vicenza, salvo quanto diversamente previsto dai Termini e Condizioni in tema di risoluzione delle controversie.