appost.io
Prodotto Per agenzie Confronti Guide Chi siamo Prezzi
Richiedi accesso
LEGAL · GDPR

Data Processing Agreement.

Sintesi del nostro DPA — il contratto art. 28 GDPR che firmi quando attivi un piano. Qui i punti chiave; la versione completa è disponibile su richiesta.

Indice

  • 1. Ruoli
  • 2. Oggetto del trattamento
  • 3. Luoghi e trasferimenti
  • 4. Misure di sicurezza
  • 5. Sub-processor
  • 6. Data breach
  • 7. Audit & ispezione
  • 8. Cancellazione dati
  • 9. Documento completo
Versione DPA: 3.0 · Ultima revisione 30 giugno 2026 · DPO: dpo@appost.io

1. Ruoli

Tu (cliente) sei il Titolare del trattamento dei dati personali che inserisci nella piattaforma (es. nomi e contatti dei tuoi clienti, eventuali dati personali presenti nei contenuti, i dati degli account social che colleghi).

appost.io (Francesco Checchia — ditta individuale) è il Responsabile del trattamento ai sensi dell'art. 28 GDPR. Tratta i tuoi dati solo per fornirti il servizio, su istruzioni documentate (questi termini + DPA).

2. Oggetto del trattamento

  • Categorie di interessati: tu, i tuoi membri di team, i tuoi clienti (se sei un'agenzia), i destinatari dei post che pubblichi.
  • Tipi di dati personali: dati dell'account, contatti professionali, contenuti editoriali, dati delle piattaforme social collegate (token cifrati, identificativi di Pagina/account, contenuti recenti importati, metriche), registro di controllo.
  • Operazioni di trattamento: hosting, elaborazione AI, pianificazione, pubblicazione, analitiche, audit, backup.
  • Durata: finché il contratto è attivo; alla chiusura, periodo di grazia di 7 giorni e poi cancellazione (vedi sezione 8).

3. Luoghi di trattamento e trasferimenti

L'infrastruttura della piattaforma è costituita da server gestiti dal titolare in Germania (Unione Europea): database, archiviazione dei file e dei contenuti, code e cache risiedono nell'Unione Europea. Backup offsite cifrati lato titolare su Backblaze B2 (USA); il fornitore non può accedere ai dati in chiaro. Le email transazionali sono inviate tramite un server di posta self-hosted nell'Unione Europea (mailcow).

Per la generazione AI e l'arricchimento del profilo brand, alcuni dati (i contenuti che invii all'elaborazione e i contenuti pubblici letti su tua richiesta) sono trasmessi a fornitori situati in Paesi terzi, in particolare negli Stati Uniti. Tali trasferimenti sono coperti dalle Standard Contractual Clauses (SCC) UE 2021/914. I contenuti sono trasmessi esclusivamente per produrre il risultato richiesto e per le finalità del servizio (vedi sezione 5).

4. Misure di sicurezza tecniche e organizzative

Cifratura

  • TLS in transito.
  • AES-256 a riposo (database, storage, backup).
  • Token OAuth delle piattaforme social cifrati separatamente con AES-256-GCM, mai restituiti dalle interfacce dell'app.
  • Password protette con bcrypt (cost factor 12); nessuna password in chiaro.

Accesso e isolamento

  • Isolamento dei dati per singolo cliente (tenant) forzato a livello di database (Row-Level Security).
  • Registro di controllo (audit log) immutabile delle operazioni rilevanti.
  • Accesso ai dati del cliente da parte del personale secondo il principio del minimo privilegio, solo quando necessario al supporto.

Resilienza

  • Backup cifrati, conservati offsite e ruotati periodicamente.
  • Replica del database all'interno del perimetro UE.

5. Sub-processor autorizzati

Elenco dichiarato per categoria; la lista nominativa aggiornata è disponibile su richiesta a dpo@appost.io. Notifica preventiva per nuove categorie, con diritto di obiezione e disdetta in caso di sub-processor non gradito.

  • Fornitori di modelli AI (USA (Paese terzo)) — Generazione testi, embedding del contenuto, generazione e moderazione delle immagini. I contenuti sono instradati tramite un gateway di modelli AI. Garanzia di trasferimento: Standard Contractual Clauses (SCC) UE 2021/914 + minimizzazione.
  • Fornitori di ricerca e lettura web (USA e altri Paesi terzi) — Ricerca di mercato e lettura del sito del brand per arricchire il profilo editoriale (su tua azione). Garanzia di trasferimento: Standard Contractual Clauses (SCC) UE 2021/914.
  • CDN, DNS e protezione perimetrale (Rete globale con punto di presenza UE) — Distribuzione dei contenuti, protezione anti-abuso e DDoS, risoluzione DNS. Garanzia di trasferimento: Standard Contractual Clauses (SCC) UE 2021/914.
  • Backup offsite cifrato (USA (Paese terzo)) — Conservazione di copie di backup cifrate fuori dal cluster primario. Garanzia di trasferimento: Standard Contractual Clauses (SCC) + cifratura lato titolare (il fornitore non accede ai dati in chiaro).

Email transazionale: server di posta self-hosted nell'Unione Europea, gestito dal titolare — non un sub-processor esterno.

Pagamenti: durante l'anteprima non è attivo alcun fornitore di pagamento. Quando introdurremo gli abbonamenti, il fornitore di pagamento sarà aggiunto come responsabile del trattamento (con relative garanzie) e indicato qui.

Le piattaforme verso cui pubblichi (Meta, LinkedIn, WordPress) non sono sub-processor: sono destinazioni che scegli tu, sui tuoi account.

6. Data breach

In caso di violazione dei dati personali con rischio per i tuoi dati, ti notifichiamo senza ingiustificato ritardo e comunque entro 72 ore dalla scoperta (art. 33 GDPR). La notifica include: natura della violazione, dati interessati, misure adottate, contatto del DPO.

7. Audit & ispezione

Hai diritto di audit (art. 28.3.h GDPR), su appuntamento e con modalità che non compromettano l'operatività e la sicurezza degli altri clienti. Mettiamo a disposizione, su richiesta, la documentazione sulle misure tecniche e organizzative adottate.

8. Cancellazione dei dati a fine contratto

  • Periodo di grazia di 7 giorni dalla chiusura dell'account, durante il quale puoi recuperare l'accesso.
  • Cancellazione definitiva dei dati di lavoro al termine del periodo di grazia.
  • Backup cifrati sovrascritti secondo il ciclo di rotazione.
  • Scheletro di fatturazione anonimizzato conservato 10 anni (art. 2220 c.c.) quando esisteranno pagamenti — privato di nome, email e identificativi diretti.
  • Dati delle piattaforme social: la richiesta di cancellazione dati di Meta (https://api.appost.io/oauth/meta/data-deletion) cancella connessioni, post storici importati ed esempi di voce derivati dai social con le relative rappresentazioni vettoriali. Dettaglio nella privacy policy.

9. Documento completo

Questa è la sintesi. Il DPA completo, firmabile, è disponibile su richiesta; per i piani con dati personali di terzi è parte integrante del contratto di servizio.

Richiedi il DPA completo Negozia una versione custom
© 2026 APPOST.IO · HOSTED IN EU · GDPR · EU AI ACT · ANALYTICS NO-COOKIE
Per agenzie Confronti Guide Chi siamo Contatti Privacy Termini DPA