Aspetti legali e conformità
Responsabili del trattamento e subappaltatori
Nota: La presente traduzione è a scopo informativo. Fa fede esclusivamente la versione tedesca. Deutsch →
Trasparenza su quali fornitori di servizi trattano dati personali per conto di Baduno GmbH è il fondamento di ogni collaborazione conforme al GDPR. Questa pagina elenca i nostri responsabili del trattamento, il loro compito, sede e base giuridica del trasferimento – sia per il sito web che per l'erogazione dei servizi ai clienti.
Questa pagina fornisce informazioni generali sulla nostra prassi e sulla situazione giuridica. Non costituisce consulenza legale; fanno fede unicamente i documenti contrattuali e la versione tedesca di queste pagine.
Principi di selezione dei nostri fornitori
Selezioniamo i fornitori di servizi secondo tre criteri: trattamento preferibilmente all'interno dell'UE, contratto ai sensi dell'art. 28 GDPR con misure tecniche e organizzative documentate, e minimizzazione dei dati – ogni servizio riceve solo i dati necessari per il suo compito. I contenuti riservati dei clienti vengono pseudonimizzati o rimossi prima della trasmissione a servizi di IA, salvo diverso accordo contrattuale.
Hosting e infrastruttura
Hetzner Online GmbH, Gunzenhausen (Germania): gestione dei server per il sito web e l'area clienti in centri dati tedeschi; esiste un contratto per il trattamento dei dati ai sensi dell'art. 28 GDPR. Cloudflare Inc. (USA/UE): DNS, terminazione TLS e protezione da attacchi di sovraccarico; trasferimento basato sulle clausole contrattuali standard UE e sul quadro UE-USA per la privacy dei dati, qualora i dati lascino l'UE.
Fornitori di servizi di pagamento
Stripe Payments Europe Ltd. (Irlanda), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Lussemburgo) e Mollie B.V. (Paesi Bassi) trattano i dati di pagamento sotto la propria responsabilità ai fini della protezione dei dati; non riceviamo né memorizziamo dati completi delle carte. La scelta del metodo di pagamento spetta a voi durante il processo d'ordine.
Strumenti di IA nell'erogazione del servizio
Per la traduzione automatica utilizziamo DeepSeek come strumento, per la generazione di immagini Magnific/Freepik. Vengono trasmessi esclusivamente i contenuti da tradurre o da illustrare – senza dati anagrafici dei clienti, senza dati di accesso e, per progetti riservati, dopo la pseudonimizzazione dei passaggi sensibili. I risultati vengono sempre sottoposti a verifica umana prima di raggiungere i clienti.
Analisi e pubblicità (solo previo consenso)
Google Ireland Ltd. per Google Analytics 4 e misurazione di Google Ads – esclusivamente previo Suo consenso tramite il dialogo sui cookie; dettagli nella Cookie Policy. Per l'invio via email dei link di accesso all'area clienti utilizziamo infrastruttura server propria.
Modifiche a questo elenco
Se un fornitore di servizi viene aggiunto o rimosso, aggiorniamo questa pagina. Informiamo i clienti con contratto di elaborazione dei dati in anticipo sulle modifiche sostanziali e concediamo i diritti di opposizione contrattualmente concordati.
Esempio pratico passo dopo passo
Immaginate di incaricarci della traduzione del vostro sito web aziendale. Per prima cosa prepariamo i contenuti: estraiamo i testi dal vostro sistema di gestione dei contenuti e rimuoviamo i dati sensibili dei clienti come nomi o recapiti diretti che non fanno parte dell'oggetto della traduzione. I frammenti di testo da tradurre vengono pseudonimizzati, sostituendo ad esempio i nomi delle aziende con segnaposto, salvo diverso accordo contrattuale.
Successivamente trasmettiamo i contenuti elaborati a DeepSeek, il nostro incaricato del trattamento per la traduzione automatica. DeepSeek riceve esclusivamente i file di testo puri – senza metadati del vostro account utente, senza credenziali di accesso e senza informazioni relative alla gestione dei pagamenti. Dopo la traduzione automatica, un correttore umano verifica la correttezza e la coerenza del risultato. Solo dopo questo controllo di qualità la traduzione viene consegnata a voi.
In parallelo, per le immagini può essere utilizzato Magnific o Freepik. Anche in questo caso: vengono trasmessi solo i motivi dell'immagine, nessun dato personale. L'intera catena è protetta da contratti di elaborazione dei dati e misure tecniche e organizzative. Se effettuate un pagamento, Stripe, PayPal o Mollie gestiscono la transazione sotto la propria responsabilità – noi non memorizziamo dati completi delle carte.
Fraintendimenti comuni
Un fraintendimento comune riguarda il ruolo di Cloudflare: molti pensano che Cloudflare sia un responsabile del trattamento – ma lo è solo per i servizi infrastrutturali come DNS e TLS. In realtà, Cloudflare, in qualità di fornitore di servizi di fulfillment nell'ambito del content delivery, non tratta dati personali oltre la connessione tecnica iniziale. Abbiamo stipulato clausole contrattuali standard con Cloudflare e il trattamento dei dati si limita a indirizzi IP e identificatori del browser per garantire la disponibilità del sito web.
Un altro equivoco: che strumenti di analisi come Google Analytics 4 siano automaticamente attivi. È vero il contrario: vengono caricati solo dopo il Suo esplicito consenso tramite il dialogo sui cookie. Senza consenso, non avviene alcuna trasmissione di dati a Google Ireland Ltd. a fini analitici o pubblicitari. Anche i fornitori di servizi di pagamento agiscono in modo indipendente – non trasmettiamo profili dei clienti, ma solo i dati necessari per la transazione.
Infine, si presume spesso che gli strumenti di intelligenza artificiale abbiano accesso all'intero progetto del cliente. In realtà, ricevono solo i contenuti specifici da elaborare – e in forma pseudonimizzata, se esistono accordi contrattuali di riservatezza. Non avviene alcuna divulgazione completa dei contenuti del progetto.
Interazione con le nostre altre politiche
L'elenco dei responsabili del trattamento e dei sub-responsabili è un tassello centrale del nostro concetto di protezione dei dati, integrato con altre policy. Nella nostra informativa sulla privacy può scoprire quali diritti ha come interessato e come esercitarli – ad esempio accesso, rettifica o cancellazione dei Suoi dati. Lì sono presenti anche i dati di contatto del nostro responsabile della protezione dei dati.
La nostra cookie policy integra l'elenco dei responsabili del trattamento, descrivendo in dettaglio quali servizi vengono attivati sul sito web dopo il Suo consenso – in particolare Google Analytics 4 e Google Ads. Il consenso viene gestito tramite il dialogo sui cookie e può revocarlo in qualsiasi momento.
Nel contratto per il trattamento dei dati (DPA) che stipuliamo con i nostri clienti, è stabilito quali dati possiamo trattare e in quale misura. I sub-responsabili qui menzionati sono già indicati lì o elencati per categoria (ad es. "fornitore di hosting"). In caso di modifiche sostanziali – come l'aggiunta o la rimozione di un fornitore – La informeremo preventivamente e Le concederemo il diritto di opposizione contrattualmente concordato.
In questo modo garantiamo che tutte le policy si integrino perfettamente e che Lei possa sempre comprendere chi tratta quali dati e per quale scopo.
Esempio pratico passo dopo passo
Supponiamo che ci incarichiate di tradurre il vostro sito web aziendale. Il processo inizia con la preparazione dei contenuti: estraiamo i testi dal vostro sistema di gestione dei contenuti e rimuoviamo dati sensibili dei clienti come nomi o recapiti diretti che non fanno parte dell'oggetto della traduzione. Successivamente, pseudonimizziamo i frammenti di testo da tradurre, ad esempio sostituendo i nomi delle aziende con placeholder, salvo diversa disposizione contrattuale. In questo stato preparato, trasmettiamo i contenuti a DeepSeek, il nostro responsabile del trattamento per la traduzione automatica. DeepSeek riceve esclusivamente i file di testo puri – senza metadati del vostro account utente, credenziali di accesso o informazioni sul pagamento. Dopo la traduzione automatica, un redattore umano verifica la correttezza e la coerenza del risultato. Solo dopo questo controllo qualità la traduzione viene consegnata a voi. Parallelamente, per le immagini può essere utilizzato Magnific o Freepik. Anche in questo caso: vengono trasmessi solo i motivi delle immagini, nessun dato personale. L'intera catena è protetta da contratti di trattamento dei dati e misure tecnico-organizzative. Se effettuate un pagamento, Stripe, PayPal o Mollie gestiscono la transazione sotto la propria responsabilità – noi non conserviamo dati completi delle carte. Questo esempio concreto mostra come la minimizzazione dei dati e i nostri obblighi contrattuali siano già attuati nel normale flusso di progetto.
Fraintendimenti comuni
Un fraintendimento comune è l'idea che condividiamo i vostri contenuti senza protezione con terze parti. In realtà, prepariamo sempre i dati da trasmettere in modo che venga inviato solo lo stretto necessario: quando si utilizzano strumenti di IA come DeepSeek, questi ricevono esclusivamente i frammenti di testo puri, non le vostre credenziali di accesso, dati anagrafici dei clienti o informazioni di pagamento. Va inoltre notato che i fornitori di servizi di pagamento come Stripe, PayPal e Mollie agiscono non come nostri responsabili del trattamento, ma come titolari autonomi – noi non conserviamo dati completi delle carte. Un altro fraintendimento riguarda i luoghi di archiviazione: i nostri server sono ospitati da Hetzner in Germania, mentre Cloudflare è responsabile per DNS e protezione. Se i dati dovessero lasciare l'UE, ciò avviene sulla base delle clausole contrattuali standard dell'UE e del Data Privacy Framework UE-USA. Infine, non tutti sono consapevoli che servizi di analisi e pubblicità come Google Analytics vengono utilizzati solo previo vostro consenso tramite il dialogo sui cookie. Questi chiarimenti aiutano a rafforzare la fiducia nel nostro trattamento dei dati.
Cosa significa concretamente per i clienti
L'elenco dei nostri responsabili del trattamento e subresponsabili pubblicato qui fornisce a voi, in qualità di clienti, una panoramica trasparente su quali fornitori trattano dati personali per vostro conto. Potete verificare in qualsiasi momento chi riceve i vostri dati, per quale scopo e su quale base giuridica. Per i clienti che hanno stipulato con noi un contratto di trattamento dei dati, questa pagina contiene le informazioni essenziali necessarie per adempiere ai vostri obblighi di documentazione ai sensi dell'art. 28 GDPR.
In pratica, ciò significa: quando ci incaricate della localizzazione del vostro sito web, sapete che i testi necessari vengono trasmessi a DeepSeek per la traduzione automatica – ma in forma pseudonimizzata e solo dopo la conclusione di un contratto di trattamento dei dati. Potete contare sul fatto che i vostri contenuti non vengano utilizzati per altri scopi. In caso di modifiche all'elenco, vi informeremo tempestivamente in modo che possiate eventualmente opporvi. I vostri diritti di accesso, rettifica e cancellazione rimangono inalterati dalla collaborazione con i nostri fornitori.
Procedura interna
Prima di affidare l'incarico a un nuovo fornitore come responsabile del trattamento, questo viene sottoposto a un processo di verifica standardizzato. Innanzitutto, valutiamo se il trattamento sia effettivamente necessario e se non possa essere effettuato in modo più efficiente o più rispettoso della privacy con mezzi propri. Successivamente, richiediamo al fornitore una descrizione dettagliata delle sue misure tecniche e organizzative (TOM). Su questa base, verifichiamo che la sicurezza dei dati sia conforme allo stato dell'arte e che i dati siano trattati esclusivamente nello SEE (Spazio Economico Europeo) o in un paese terzo con un livello di protezione adeguato.
Dopo la verifica positiva, stipuliamo un contratto di trattamento dei dati ai sensi dell'art. 28 GDPR, che definisce le finalità precise del trattamento, le categorie di dati personali, la durata e gli obblighi del fornitore. Tutti i contratti sono documentati centralmente e verificati regolarmente per verificarne l'attualità. In caso di modifiche sostanziali – ad esempio un cambio di sede del fornitore – informiamo preventivamente i nostri clienti con contratto di trattamento e concediamo un diritto di opposizione. L'intera selezione e il monitoraggio sono effettuati dal nostro dipartimento protezione dati in stretta collaborazione con l'IT.
Termini spiegati in modo chiaro
Responsabile del trattamento: Un fornitore di servizi che elabora dati personali per nostro conto senza utilizzarli per propri scopi. Ad esempio, Hetzner come provider di hosting elabora i vostri dati sui nostri server – ma solo secondo le nostre istruzioni. La base giuridica è un contratto ai sensi dell'art. 28 del GDPR.
Sub-responsabile: Un'azienda incaricata dal responsabile del trattamento che a sua volta assume parti dell'elaborazione dei dati. Nella nostra catena non ci sono attualmente sub-responsabili; tutti i servizi menzionati sono direttamente incaricati da noi.
Clausole contrattuali standard (SCC): Clausole contrattuali emanate dalla Commissione Europea per garantire un adeguato livello di protezione dei dati nella trasmissione di dati personali verso paesi terzi. Vengono utilizzate in assenza di una decisione di adeguatezza.
Pseudonimizzazione: La sostituzione di caratteristiche identificative con uno pseudonimo, in modo che il riferimento alla persona interessata sia possibile solo con conoscenze aggiuntive. In pratica, prima della trasmissione a servizi di IA, sostituiamo nomi o denominazioni aziendali specifiche con segnaposto per minimizzare la quantità di dati.
Misure tecniche e organizzative (TOM): Misure di sicurezza come crittografia, controlli di accesso o firewall, documentate nei contratti di elaborazione dei dati.
Malintesi comuni
Nell'interazione con responsabili del trattamento e sub-responsabili, incontriamo sempre idee sbagliate tipiche. Un malinteso comune è l'ipotesi che ogni fornitore di servizi coinvolto nell'erogazione delle prestazioni sia automaticamente un responsabile del trattamento. In realtà, il GDPR distingue tra responsabili del trattamento (che elaborano dati secondo le istruzioni del titolare) e titolari autonomi (come i fornitori di servizi di pagamento, che utilizzano i dati per propri scopi). Pertanto, nella nostra lista indichiamo esplicitamente quando un fornitore agisce in qualità di titolare autonomo. Un altro malinteso riguarda il confine geografico dell'elaborazione dei dati. Molti clienti presumono che l'elaborazione al di fuori dell'UE sia generalmente vietata. In realtà, le trasmissioni verso paesi terzi sono consentite solo con garanzie specifiche, come clausole contrattuali standard o decisioni di adeguatezza. Documentiamo queste basi in modo trasparente per ogni fornitore. Anche il ruolo dell'intelligenza artificiale viene spesso frainteso. Alcuni clienti temono che strumenti di IA come DeepSeek ottengano automaticamente accesso a tutti i dati dei clienti. In realtà, limitiamo rigorosamente la trasmissione al minimo necessario per il servizio e pseudonimizziamo i contenuti sensibili in anticipo. Infine, c'è incertezza sulla durata dei contratti di elaborazione: questi non sono validi a tempo indeterminato, ma terminano con la conclusione del contratto principale o vengono aggiornati regolarmente. Chiariamo questi punti al momento della stipula del contratto e in caso di modifiche sostanziali.
Cosa significa concretamente per i clienti
La rappresentazione trasparente dei nostri responsabili del trattamento e sub-responsabili ha per voi, come clienti, diverse implicazioni pratiche. In primo luogo, potete sempre verificare quali fornitori di servizi sono coinvolti in quale ruolo nell'erogazione dei nostri servizi. Ciò facilita l'adempimento dei vostri obblighi in materia di protezione dei dati, in particolare quando dovete fornire informazioni ai vostri clienti finali sul trattamento dei dati personali. In secondo luogo, siete giuridicamente protetti dai contratti di trattamento esistenti: in caso di violazione dei dati presso uno dei nostri fornitori, noi, in quanto responsabili, ne rispondiamo – non voi. In terzo luogo, beneficiate di una ridotta esposizione dei dati: trasmettendo ai sub-responsabili solo dati pseudonimizzati o limitati allo stretto necessario, minimizziamo il rischio per le vostre informazioni riservate. In quarto luogo, la scelta di fornitori con sede nell'UE o con standard di protezione dei dati equivalenti significa che non sorge per voi alcun onere burocratico aggiuntivo, ad esempio la necessità di accordi integrativi propri. In quinto luogo, al momento della stipula del contratto con noi potete esprimere desideri individuali: se desiderate escludere determinati sub-responsabili, valutiamo la fattibilità tecnica ed economica – nel quadro delle disposizioni contrattuali esistenti. Qualora un fornitore da voi non gradito fosse indispensabile, esaminiamo soluzioni alternative. In sintesi, creiamo così una base affidabile per la vostra conformità in materia di protezione dei dati.
Procedura interna presso di noi
L'integrazione di un nuovo responsabile del trattamento o sub-responsabile presso Baduno GmbH segue un processo interno stabilito. Innanzitutto, il team di conformità verifica il potenziale fornitore in base ai nostri criteri di selezione: sede nell'UE o in un paese terzo con un livello adeguato di protezione dei dati, comprovate misure tecniche e organizzative (MTO) e disponibilità a stipulare un contratto per il trattamento dei dati ai sensi dell'art. 28 del GDPR. Successivamente, viene effettuata una valutazione d'impatto sulla protezione dei dati (DPIA) se il trattamento comporta probabilmente un rischio elevato per i diritti e le libertà delle persone fisiche – ad esempio in caso di trattamento esteso di categorie particolari di dati. Dopo un esito positivo della verifica, viene concluso il contratto per il trattamento dei dati, che regola, tra l'altro, la vincolatività alle istruzioni, l'obbligo di riservatezza e i termini di cancellazione. Parallelamente, il nostro reparto IT adatta le interfacce tecniche per garantire una trasmissione che riduca al minimo i dati. Prima dell'impiego produttivo, testiamo l'implementazione in un ambiente isolato. Se il fornitore è rilevante per l'erogazione dei servizi ai clienti, informiamo preventivamente i clienti interessati con contratti di trattamento esistenti sull'integrazione prevista e, se del caso, concediamo un diritto di opposizione. Il monitoraggio continuo avviene tramite audit e controlli periodici delle MTO, almeno annualmente o in base a eventi specifici. Le modifiche all'elenco dei fornitori vengono documentate immediatamente sul nostro sito. Questo processo garantisce che ogni sub-responsabile soddisfi gli stessi elevati standard di protezione dei dati che applichiamo anche internamente.
Stato di queste informazioni: luglio 2026 – aggiorniamo in caso di modifiche della situazione legale o delle nostre procedure.