Versione 1.0 — in vigore dal 21 luglio 2026.
Premesse
Il presente Accordo sul trattamento dei dati personali (di seguito "DPA") integra i Termini e Condizioni di Dr. Uliano Academy (di seguito "Termini") sottoscritti dal Cliente (di seguito "Titolare del trattamento") e disciplina il trattamento di dati personali effettuato da Dr. Roberto Uliano, P. IVA 07374581218, gestore del sito Dr. Uliano Academy (di seguito "Responsabile del trattamento" o "Academy") per conto del Titolare, ai sensi dell'art. 28 GDPR.
Si applica esclusivamente ai clienti che utilizzano la piattaforma per finalità professionali (es. professionisti sanitari, studi associati, aziende della formazione) in cui i dati eventualmente trasmessi al Responsabile riguardano soggetti diversi dallo stesso Cliente. Non si applica ai consumatori finali, ai quali si applicano invece la Privacy Policy e i Termini.
1. Oggetto e durata
Il Responsabile tratta i dati personali indicati alla successiva clausola 2 al solo fine di erogare i servizi previsti dai Termini (accesso ai corsi, emissione certificati, gestione fatturazione, assistenza). Il DPA ha la stessa durata dei Termini; le obbligazioni relative a riservatezza, restituzione e cancellazione dei dati sopravvivono alla cessazione.
2. Natura dei dati e categorie di interessati
Categorie di interessati
- Dipendenti, collaboratori o soci del Titolare abilitati all'accesso alla piattaforma.
- Contatti amministrativi (fatturazione, referenti tecnici).
Tipologie di dati
- Dati identificativi (nome, cognome, email, telefono).
- Dati di autenticazione (email, password cifrata, eventuali secret 2FA).
- Dati di utilizzo del servizio (progresso corsi, certificati, log accessi).
- Dati di fatturazione (ragione sociale, P.IVA, SDI/PEC, indirizzo).
Il Responsabile non tratta categorie particolari di dati (art. 9 GDPR) né dati giudiziari (art. 10). Il Titolare si impegna a non caricare tali categorie di dati sulla piattaforma.
3. Obblighi del Responsabile
Il Responsabile si impegna a:
- trattare i dati esclusivamente sulla base di istruzioni documentate del Titolare, che coincidono con quanto previsto dai Termini e dalla Privacy Policy;
- garantire che le persone autorizzate al trattamento siano vincolate a obbligo di riservatezza;
- adottare misure tecniche e organizzative adeguate (art. 32 GDPR) — v. clausola 5;
- assistere il Titolare nell'evasione delle richieste degli interessati (artt. 15-22 GDPR) fornendo, ove tecnicamente possibile, i dati in formato strutturato;
- assistere il Titolare nel garantire il rispetto degli artt. 32-36 GDPR (sicurezza, notifica breach, valutazione d'impatto);
- notificare al Titolare, senza ingiustificato ritardo e comunque entro 48 ore dalla conoscenza, ogni violazione dei dati personali di cui venga a conoscenza;
- rendere disponibili al Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire attività di audit (ivi comprese ispezioni) da parte del Titolare o di un soggetto da esso incaricato, con preavviso ragionevole e in orario lavorativo, non più di una volta all'anno salvo incidente di sicurezza.
4. Sub-responsabili
Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nella sezione 6 della Privacy Policy (Lovable AB, Supabase Inc., Stripe, PayPal, Vimeo, Daily.co, Resend, Cloudflare, Register.it). Il Responsabile si obbliga a imporre ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente DPA, mediante appositi contratti scritti (art. 28.4 GDPR).
In caso di aggiunta o sostituzione di sub-responsabili, il Responsabile informerà il Titolare aggiornando l'elenco in Privacy Policy e, per modifiche sostanziali, via email. Il Titolare potrà opporsi entro 30 giorni; in caso di opposizione motivata, le Parti concorderanno in buona fede una soluzione alternativa e, in mancanza di accordo, il Titolare potrà recedere dai Termini senza penali.
5. Misure di sicurezza (art. 32 GDPR)
- Crittografia in transito (TLS 1.2+) su tutte le connessioni.
- Hashing delle password (bcrypt) e supporto autenticazione a due fattori (TOTP).
- Controllo degli accessi al database mediante Row-Level Security e principio del minimo privilegio.
- Audit log delle operazioni amministrative con retention 24 mesi.
- Rate limiting, verifica anti-bot Cloudflare Turnstile e blocco brute-force sul login.
- Content Security Policy, HSTS, header COOP/CORP/X-Frame-Options.
- Backup gestiti dall'hosting provider (Lovable Cloud / Supabase) in region UE.
- Procedure di gestione degli incidenti con notifica al Titolare entro 48 ore.
6. Trasferimenti extra-UE
Alcuni sub-responsabili hanno sede negli USA. I trasferimenti avvengono sulla base di adeguate garanzie: (i) Data Privacy Framework (Decisione UE 2023/1795) ove il fornitore sia certificato; (ii) in via subordinata, Clausole Contrattuali Standard (Decisione UE 2021/914), integrate da misure supplementari (crittografia in transito). Il dettaglio è indicato nella sezione 7 della Privacy Policy.
7. Ritorno o cancellazione dei dati
Alla cessazione dei Termini, il Responsabile — su richiesta scritta del Titolare da inviare entro 30 giorni dalla cessazione a privacy@corsinutrizione.it — restituirà i dati personali in formato JSON e/o CSV oppure ne disporrà la cancellazione. Decorso tale termine senza istruzioni, i dati saranno cancellati o anonimizzati entro 90 giorni, fatta salva la conservazione dei dati per obblighi di legge (fatturazione: 10 anni ex art. 2220 c.c.).
8. Responsabilità
Ciascuna Parte risponde nei confronti degli interessati e dell'Autorità Garante nei limiti dei propri obblighi ai sensi del GDPR e degli artt. 82 e 83. La limitazione di responsabilità prevista dai Termini si applica anche al presente DPA nei limiti consentiti dalla legge applicabile.
9. Legge applicabile e foro competente
Il presente DPA è regolato dalla legge italiana. Per qualsiasi controversia è competente in via esclusiva il Foro di Napoli, ferma restando la competenza del Garante per la Protezione dei Dati Personali.
10. Come sottoscrivere
L'accettazione dei Termini da parte del Cliente Professionista costituisce accettazione anche del presente DPA. Per ottenere una copia controfirmata dal Titolare (utile ai fini della propria documentazione GDPR interna), scrivere a privacy@corsinutrizione.it allegando ragione sociale, P.IVA e nominativo del referente privacy.
