forumApri un argomento

Un cliente ci chiede di essere «conformi al RGPD» per un contratto — cosa dobbiamo presentargli?

ZZafer Y***EspertoMembro della community
Iscrizione
gen 2025
Messaggio
7
#1

Siamo un'agenzia di 8 persone a Strasburgo, ci occupiamo di digital marketing e sviluppo software personalizzato. Abbiamo inviato un preventivo a una grande catena di retail francese per sviluppare un software in-store di fidelizzazione clienti e analisi dati. Ci siamo accordati sui termini commerciali e sul budget, ma prima di firmare il contratto, l'ufficio acquisti e il legale del cliente ci hanno chiesto un «Fascicolo di Conformità RGPD» approfondito, con relativo documento sulle misure tecniche e organizzative adottate.

Siamo un piccolo team, non abbiamo un legale interno a tempo pieno né un responsabile della protezione dei dati (DPO). Finora ci siamo sempre mossi inserendo una classica informativa sulla privacy sul nostro sito web. Dobbiamo per forza presentare al cliente una certificazione ISO o un attestato ufficiale rilasciato dallo Stato, oppure dei documenti interni redatti da noi possono bastare per una grande azienda?

Per riuscire a convincere un grande cliente in fase di trattativa, quali documenti concreti dobbiamo avere a portata di mano? In che modo vanno inclusi in questo pacchetto l'accordo sul trattamento dei dati (DPA) e il registro dei trattamenti? E un'agenzia delle nostre dimensioni con che ordine dovrebbe muoversi per preparare tutto da zero?

FFatih K***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Agricoltura
Tipo di organizzazione
media impresa
Iscrizione
giu 2022
Messaggio
228

Doki · Penetration test · 2025

Più utile#2

Risposta breve: non esiste una "patente" ufficiale o un certificato statale generico di conformità al RGPD; il fascicolo da presentare a un grande cliente corporate è composto da un Accordo sul Trattamento dei Dati (DPA), dal Registro delle attività di trattamento (inventario) e da un documento concreto di impegni che elenca le misure di sicurezza tecniche e organizzative adottate. L'obiettivo legale del cliente è avere un documento ufficiale che dimostri chiaramente come viene delimitata la responsabilità da parte vostra in caso di eventuale data breach.

Nel preparare questo fascicolo dovete chiarire il vostro ruolo nei confronti del cliente. La catena di retail è il "titolare del trattamento" (responsable de traitement), mentre voi siete il "responsabile del trattamento" (sous-traitant) che elabora i dati per loro conto. Di conseguenza, il vostro fascicolo deve assolutamente contenere questi tre documenti fondamentali: 1) Un testo di Accordo sul Trattamento dei Dati (DPA) conforme all'Articolo 28 del RGPD, che spieghi dove conserverete i dati, chi vi avrà accesso e come verranno cancellati alla scadenza del contratto. 2) Il registro delle attività di trattamento della vostra azienda (Registre des activités de traitement), che riassume quali categorie di dati personali trattate e su quale base giuridica. 3) Il Documento delle Misure Tecniche e Organizzative (Mesures techniques et organisationnelles), che elenca punto per punto i vostri interventi concreti di sicurezza, come crittografia sui server, autenticazione a due fattori, log dei sistemi, backup e accordi di riservatezza firmati dai dipendenti.

Essendo una piccola agenzia, partite da zero seguendo quest'ordine: prima scaricate dal sito ufficiale della CNIL il modello di registro open source gratuito e mappate i flussi di dati nel vostro sistema. Poi preparate un documento tecnico di sicurezza di 3-4 pagine in cui spiegate che l'infrastruttura cloud su cui gira il vostro software risiede all'interno dei confini europei e descrivete le vostre pratiche di cifratura. Un fascicolo così strutturato andrà ben oltre le aspettative dei team di audit aziendali.

edit: ho corretto alcuni errori di battitura.

HHilal Z***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
136
#3

Come prima cosa procuratevi il modello base di registro (modèle de registre) pubblicato dalla CNIL. Su quel file indicate i campi raccolti dal vostro software per conto del cliente (nome, email, telefono, ecc.) e i relativi tempi di conservazione. I team di conformità dei grandi clienti di solito controllano i modelli standard, quindi usare quel format ufficiale trasmette subito fiducia.

OOsman K***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
117
#4

Nella cartella da girare al cliente ci devono essere questi 4 documenti: 1) L'allegato contrattuale DPA che specifica diritti e doveri di entrambe le parti. 2) L'elenco delle misure tecniche con architettura del software e metodi di crittografia. 3) La dichiarazione sui server che attesta in quali data center europei risiedono i dati. 4) La procedura di emergenza che garantisce la notifica al cliente entro 48 ore in caso di violazione dei dati.

ÖÖzgür B***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
34
#5

Un'azienda di logistica a Parigi ci aveva fatto una richiesta del tutto simile. Senza prendere consulenze esterne, abbiamo allegato un DPA standard e un modulo di 5 pagine sulle nostre misure tecniche spiegando la nostra architettura di sicurezza. L'ufficio legale dell'azienda ha approvato tutto in 4 giorni e ha firmato il contratto principale da 65.000 Euro. Non cercano certificati ufficiali, cercano serietà e precisione nella documentazione.

AAslıhanPartecipante
Ruolo
Produttore moda
Iscrizione
apr 2024
Messaggio
102
#6

I grandi clienti di solito hanno già i loro testi standard di DPA e i loro questionari di sicurezza. Non perdete tempo a scrivere un contratto da zero; dite semplicemente: "Se ci inviate il vostro questionario di sicurezza fornitori e la bozza di DPA standard, li compiliamo e li firmiamo subito con il nostro team tecnico". Nella maggior parte dei casi vi manderanno direttamente i loro moduli.

EEbru O***PartecipanteMembro della community
Iscrizione
mar 2022
Messaggio
370
#7

lo aveva chiesto pure a noi un rivenditore ed eravamo andati in ansia ma in pratica vogliono solo pararsi il culo e scaricare la colpa sul fornitore se cnil fa multe ma ditegli che i server sono in europa dati criptati firmate sto dpa e a posto così.

HHavva M***Esperto
Ruolo
Contabilità di base
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
set 2022
Messaggio
197
#8

Tra i dati del programma fedeltà gestiti dal vostro software ci sono dati di minori di 18 anni o categorie particolari di dati sensibili? Se si tratta solo di contatti base e storico acquisti la pratica si chiude molto più in fretta, ma se ci passano carte di pagamento o dati sensibili, le domande dell'audit del cliente saranno decisamente più toste.

MMelis Y***Esperto
Ruolo
Operatore di call center
Settore
Trasporti
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2025
Messaggio
256
#9

Non buttate soldi con quei finti consulenti in giro che chiedono migliaia di Euro alle piccole imprese promettendo un "certificato ufficiale di conformità RGPD". Nell'Unione Europea non esiste ancora una certificazione RGPD aziendale generale accreditata. Tutto quello che vi chiedono sono procedure interne ben documentate e impegni contrattuali precisi.

MMetin Ö***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
356
#10

Sì, per quanto riguarda conformità rgpd la situazione è esattamente così. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

BBarış C***Nuovo membro
Ruolo
Supply chain manager
Settore
Turismo
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2026
Messaggio
249
#11

Bisogna procedere con ordine. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Confermato dall'esperienza.

OOkan T***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
7
#12

Grazie mille era la risposta che cercavo.

İİbrahim Y***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
182
#13

Grazie mille, era la risposta che cercavo. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Correggetemi se sbaglio.

AAyşe A***Nuovo membro
Ruolo
IT Manager
Settore
Agricoltura
Tipo di organizzazione
distributore di zona
Iscrizione
lug 2026
Messaggio
40

Doki · Supporto risposta agli incidenti · 2025

#14

Salvato.

OOsman E***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
401
#15

Vi spiego come si fa in pratica. La risposta varia molto in base al settore, non esiste una regola generale.

Naturalmente cambia se la vostra situazione è diversa.

VVolkan A***Veteran
Ruolo
Esperto di marketing digitale
Settore
Imballaggio
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
191
#16

L'anno scorso abbiamo vissuto quasi la stessa cosa. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

FFiliz U***Partecipante
Ruolo
Responsabile social media
Settore
Consulenza
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2025
Messaggio
1
#17

Ti seguo.

ŞŞerife G***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
201
#18

Questo thread è archiviato.

VVildan B***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
21
#19

Secondo me è difficile essere così netti sul lato conformità rgpd. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Io seguirei questa strada.

MMurat K***Partecipante
Ruolo
Direttore risorse umane
Settore
Trasporti
Tipo di organizzazione
startup appena avviata
Iscrizione
ago 2025
Messaggio
333

Doki · Identità di marca · 2023

#20

argomento molto attuale.

Rispondi