DPA
Scopri le misure di conformità che garantiscono un trattamento dei dati personali sicuro e conforme alla legge.
Ultimo aggiornamento: 11 agosto 2026
Questo DPA si applica a tutti i clienti che accettano i nostri Termini di Servizio. Non serve alcuna firma separata. Una copia prefirmata per conto di Dedupely è scaricabile in cima a questa pagina.
Questo Data Processing Addendum ("DPA") è parte integrante dei Termini di Servizio tra il Cliente e Dedupely Software, Inc. ("Dedupely"), in base ai quali il Cliente accede al Servizio. Formalizza l'accordo delle parti sul trattamento dei dati personali.
Se l'entità Cliente che stipula questo DPA ha sottoscritto un modulo d'ordine, uno statement of work o altro accordo scritto con Dedupely (un "Documento d'Ordine") ma non è essa stessa parte dei Termini, questo DPA costituisce un addendum a quel Documento d'Ordine e ai rinnovi applicabili.
1. Definizioni
"CCPA" indica il California Consumer Privacy Act del 2018, Cal. Civ. Code § 1798.100 e ss., come modificato dal California Privacy Rights Act, e i relativi regolamenti attuativi.
"Dati Personali del Cliente" indica i dati personali contenuti nei record che il Cliente sincronizza con il Servizio ai fini della deduplicazione.
"Normativa sulla Protezione dei Dati" indica il Regolamento Generale sulla Protezione dei Dati (Regolamento (UE) 2016/679) ("GDPR"); il GDPR del Regno Unito e il Data Protection Act 2018; la Legge federale svizzera sulla protezione dei dati del 25 settembre 2020; il Personal Information Protection and Electronic Documents Act (Canada); e ogni altra legge applicabile in materia di trattamento dei dati personali e privacy, in ciascun caso come di volta in volta modificata, superata o sostituita e nella misura applicabile al trattamento dei Dati Personali del Cliente.
"Servizio" indica dedupe.ly e l'applicazione Dedupely disponibile su app.dedupe.ly.
"Clausole Contrattuali Standard" o "SCC" indica le clausole allegate alla Decisione di esecuzione (UE) 2021/914 della Commissione europea, Modulo Due (da titolare a responsabile).
"Addendum UK" indica l'International Data Transfer Addendum alle SCC emesso dall'Information Commissioner del Regno Unito ai sensi della sezione 119A del Data Protection Act 2018.
"Titolare del trattamento", "responsabile del trattamento", "interessato", "dati personali", "trattamento" e "misure tecniche e organizzative adeguate" hanno i significati attribuiti dalla Normativa sulla Protezione dei Dati. Gli altri termini con iniziale maiuscola hanno i significati attribuiti nei Termini.
2. Ruoli
Il Cliente è il titolare del trattamento e Dedupely è il responsabile del trattamento in relazione ai Dati Personali del Cliente.
Il presente DPA non si applica ai dati personali di cui Dedupely è titolare del trattamento, inclusi i dati relativi ai titolari di account e agli utenti del Cliente, disciplinati dalla nostra Informativa sulla Privacy.
L'oggetto del trattamento è il Servizio ordinato dal Cliente. Il trattamento prosegue per la durata dell'ordine del Servizio da parte del Cliente e per il periodo di conservazione indicato alla clausola 3(9). Ulteriori dettagli sono riportati nell'Allegato 1.
3. Obblighi di Dedupely
In relazione ai Dati Personali del Cliente, Dedupely:
- tratterà i Dati Personali del Cliente esclusivamente in conformità alle istruzioni documentate del Cliente, che includono la configurazione stabilita dal Cliente nel proprio account nonché i termini del presente DPA e dei Termini. Il Cliente incarica Dedupely di trattare i Dati Personali del Cliente per fornire, mantenere, supportare e migliorare il Servizio. Qualora Dedupely sia tenuta a trattare i Dati Personali del Cliente per un'altra finalità in base alla legge applicabile, ne informerà il Cliente prima di procedere, salvo che tale legge vieti tale comunicazione per rilevanti motivi di interesse pubblico;
- informerà il Cliente senza ingiustificato ritardo qualora, a giudizio di Dedupely, un'istruzione violi la Normativa sulla Protezione dei Dati;
- attuerà e manterrà le misure tecniche e organizzative indicate nell'Allegato 2, volte a proteggere i Dati Personali del Cliente da trattamenti non autorizzati o illeciti e da perdita, distruzione, danneggiamento, furto, alterazione o divulgazione accidentali, adeguate al rischio e alla natura dei dati protetti;
- potrà avvalersi di subresponsabili per la fornitura di servizi limitati per proprio conto, nel rispetto della presente clausola. I subresponsabili possono trattare i Dati Personali del Cliente solo per erogare i servizi per i quali Dedupely li ha incaricati e non possono utilizzarli per alcun altro scopo. Dedupely resta responsabile del rispetto del presente DPA da parte dei propri subresponsabili e stipula con essi accordi scritti a condizioni non meno protettive di quelle qui previste. Un elenco aggiornato è disponibile su dedupe.ly/legal/sub-processors. Dedupely informerà il Cliente agli indirizzi email degli amministratori dell'account con almeno trenta (30) giorni di anticipo prima che un nuovo subresponsabile sia autorizzato a trattare i Dati Personali del Cliente in produzione. Il Cliente potrà opporsi entro tale periodo per motivi ragionevoli e documentati relativi alla non conformità di tale subresponsabile alla Normativa sulla Protezione dei Dati. Qualora Dedupely non riesca a risolvere un'obiezione legittima, il Cliente potrà recedere dai Termini mediante comunicazione scritta;
- garantirà che tutto il personale autorizzato ad accedere ai Dati Personali del Cliente vi acceda solo in base al principio della necessità di sapere, sia informato della loro natura riservata e sia vincolato da obblighi di riservatezza;
- assisterà il Cliente, per quanto possibile e tenuto conto della natura del trattamento, nel rispondere alle richieste degli interessati che esercitano i propri diritti. Qualora un interessato contatti direttamente Dedupely in merito ai Dati Personali del Cliente, Dedupely non risponderà nel merito — se non per confermare la ricezione, richiedere informazioni per identificare l'interessato o indirizzarlo al Cliente in qualità di titolare del trattamento — e inoltrerà la richiesta al Cliente senza ingiustificato ritardo;
- adotterà misure ragionevoli per assistere il Cliente nell'adempimento dei propri obblighi ai sensi degli articoli da 32 a 36 del GDPR, inclusa l'assistenza nelle valutazioni d'impatto sulla protezione dei dati e negli obblighi di consultazione preventiva ove ragionevolmente richiesto, tenuto conto della natura del trattamento e delle informazioni a disposizione di Dedupely. Qualora il Cliente richieda un'assistenza che vada oltre gli obblighi di Dedupely ai sensi della Normativa sulla Protezione dei Dati o del presente DPA, Dedupely potrà addebitare un compenso ragionevole;
- informerà il Cliente di qualsiasi richiesta ricevuta da un'autorità governativa o da un organo di polizia che imponga la divulgazione dei Dati Personali del Cliente, salvo che ciò sia vietato dalla legge applicabile. Ove possibile, Dedupely indirizzerà l'autorità richiedente a richiedere i dati direttamente al Cliente e compirà sforzi commercialmente ragionevoli per contestare, prima della divulgazione e ove legalmente consentito, qualsiasi richiesta illegittima o eccessivamente ampia;
- cancellerà gli account dei Clienti, insieme a tutti i Dati Personali del Cliente, inclusi i dati CRM e CSV e la relativa cronologia delle unioni, entro e non oltre ventiquattro (24) mesi dalla cessazione dell'abbonamento o del periodo di prova attivo dell'account. Dedupely invierà una comunicazione all'indirizzo email associato all'account con almeno quattordici (14) giorni di anticipo rispetto a tale cancellazione. In ogni caso, a scelta del Cliente, Dedupely cancellerà o restituirà tali dati entro trenta (30) giorni dalla richiesta scritta del Cliente. I Dati Personali del Cliente saranno restituiti in un formato elettronico di uso comune e commercialmente ragionevole. I dati cancellati dai sistemi di produzione vengono rimossi dai backup entro sette (7) giorni. Dedupely potrà conservarne una copia solo nella misura richiesta dalla legge applicabile;
- fornirà al Cliente, su richiesta, i propri certificati ISO 27001, ISO 27017 e ISO 27018, una sintesi del più recente penetration test e risposte scritte a ragionevoli questionari di sicurezza, al fine di dimostrare la conformità al presente DPA. Ove ciò risulti insufficiente, Dedupely consentirà al Cliente o a un organismo di ispezione indipendente vincolato alla riservatezza di condurre un audit non più di una volta all'anno, consistente in informazioni scritte fornite da Dedupely e in colloqui con il personale IT di Dedupely. Tutti i report, la documentazione e le risposte ai questionari forniti costituiscono informazioni riservate di Dedupely. Gli audit saranno di norma soddisfatti mediante la documentazione sopra descritta. Qualora un'ispezione in loco sia richiesta dalla legge applicabile, il Cliente dovrà fornire un preavviso scritto di almeno sessanta (60) giorni, l'ispezione sarà limitata alle strutture di trattamento direttamente controllate da Dedupely e le parti concorderanno in anticipo ambito, tempistiche e condizioni di riservatezza ragionevoli. Dedupely potrà addebitare un compenso ragionevole per il tempo dedicato ad audit e ispezioni;
- qualora venga a conoscenza di una distruzione, perdita, alterazione o divulgazione accidentali, non autorizzate o illecite dei Dati Personali del Cliente, o di un accesso accidentale, non autorizzato o illecito agli stessi (un "Incidente"), informerà il Cliente senza ingiustificato ritardo e, in ogni caso, entro quarantotto (48) ore qualora l'Incidente riguardi dati personali soggetti al GDPR o al GDPR del Regno Unito. Non costituiscono un Incidente i tentativi non riusciti o le attività che non compromettono la sicurezza dei Dati Personali del Cliente, inclusi tentativi di accesso non riusciti, ping, scansioni di porte e attacchi denial-of-service o altri attacchi di rete a firewall o sistemi in rete. A tal fine, Dedupely viene a conoscenza di un Incidente quando questo è confermato come tale nell'ambito del processo di risposta agli incidenti di Dedupely. La notifica descriverà la natura dell'Incidente, le categorie e il volume approssimativo dei dati interessati, le probabili conseguenze e le misure adottate o proposte. Dedupely fornirà aggiornamenti periodici e adotterà misure per indagare sull'Incidente e mitigarne gli effetti;
- non trasferirà i Dati Personali del Cliente a un destinatario al di fuori del paese di trattamento, salvo che il destinatario sia vincolato da garanzie adeguate ai sensi della Normativa sulla Protezione dei Dati;
- non invierà i Dati Personali del Cliente a servizi di intelligenza artificiale e non li utilizzerà per addestrare o sviluppare modelli di intelligenza artificiale o di machine learning.
4. Obblighi del Cliente
Il Cliente dovrà:
- fornire a Dedupely esclusivamente istruzioni lecite;
- adempiere ai propri obblighi ai sensi della Normativa sulla Protezione dei Dati, anche in materia di diritti degli interessati, sicurezza e riservatezza dei dati, e garantire di disporre di un'idonea base giuridica per il trattamento descritto nel presente DPA;
- fornire agli interessati tutte le informative necessarie e ottenere da essi tutti i diritti, i permessi e i consensi necessari affinché Dedupely possa trattare lecitamente i Dati Personali del Cliente sincronizzati con il Servizio. Il Cliente è l'unico responsabile del contenuto delle informative che fornisce; e
- essere l'unico responsabile dell'accuratezza, della qualità e della liceità dei Dati Personali del Cliente e delle modalità con cui sono stati acquisiti.
5. CCPA
Nella misura in cui si applica il CCPA, Dedupely agisce in qualità di fornitore di servizi. Dedupely non potrà: (a) vendere o condividere i Dati Personali del Cliente secondo le definizioni di tali termini previste dal CCPA; (b) conservare, utilizzare o divulgare i Dati Personali del Cliente al di fuori del rapporto commerciale diretto con il Cliente, se non per fornire il Servizio e per quanto necessario a conformarsi alla legge applicabile; o (c) combinare i Dati Personali del Cliente con informazioni personali ricevute da o per conto di terzi, o raccolte dalle interazioni dirette di Dedupely con un individuo. Dedupely certifica di comprendere tali restrizioni e di impegnarsi a rispettarle, e informerà il Cliente qualora ritenga di non poter più adempiere ai propri obblighi ai sensi del CCPA.
6. Trasferimenti internazionali
Dedupely tratta i dati personali negli Stati Uniti. Qualora il Cliente trasferisca a Dedupely dati personali soggetti al GDPR, al GDPR del Regno Unito o alla normativa svizzera sulla protezione dei dati, si applicano le SCC (Modulo Due), incorporate nel presente DPA mediante riferimento, con:
- la non applicazione della Clausola 7 (clausola di adesione);
- l'applicazione della Clausola 9, Opzione 2 (autorizzazione scritta generale), con il periodo di preavviso indicato alla precedente clausola 3(4);
- la non applicazione della Clausola 11, la disposizione facoltativa sulla risoluzione indipendente delle controversie;
- Clausola 17, Opzione 1, con la legge irlandese come legge applicabile;
- Clausola 18(b), i tribunali irlandesi;
- Allegati I.A e I.B compilati come indicato nell'Allegato 1 del presente DPA;
- Allegato II compilato come indicato nell'Allegato 2 del presente DPA.
Se i dati personali sono soggetti al GDPR del Regno Unito, l'Addendum UK si applica alle SCC come compilate sopra. Se i dati personali sono soggetti al diritto svizzero, i riferimenti al GDPR si intendono come riferimenti alla Legge federale svizzera sulla protezione dei dati e l'autorità competente è l'Incaricato federale della protezione dei dati e della trasparenza.
Con l'accettazione dei Termini, il Cliente e Dedupely si considerano firmatari delle SCC e dell'Addendum UK.
7. Responsabilità
Dedupely non è responsabile per alcuna pretesa avanzata da un interessato derivante da o relativa al trattamento dei Dati Personali del Cliente da parte di Dedupely, nella misura in cui Dedupely abbia agito secondo le istruzioni del Cliente.
8. Conflitto
Qualora Dedupely e il Cliente abbiano stipulato un accordo sul trattamento dei dati negoziato separatamente, tale accordo prevale in caso di conflitto con il presente DPA. Le Clausole Contrattuali Standard incorporate ai sensi della sezione 6 continuano ad applicarsi, salvo che l'accordo negoziato preveda un proprio meccanismo di trasferimento. Negli altri casi, in caso di conflitto tra il presente DPA e i Termini riguardo al trattamento dei dati personali, prevale il presente DPA. In caso di conflitto tra il presente DPA e le Clausole Contrattuali Standard, prevalgono le Clausole Contrattuali Standard.
9. Modifiche al presente DPA
Potremmo aggiornare periodicamente il presente DPA. Le modifiche hanno effetto dalla pubblicazione del DPA aggiornato in questa pagina o dalla notifica prevista dalla legge, se successiva. In caso di modifiche sostanziali, ti informeremo via email o con un avviso sul nostro sito.
Allegato 1 — Dettagli del trattamento
Parti. Esportatore dei dati: il Cliente, in qualità di titolare del trattamento. Importatore dei dati: Dedupely Software, Inc., 11871 Horseshoe Way #1103, Richmond, BC V7A 5H5, Canada, in qualità di responsabile del trattamento. Contatto: compliance@dedupe.ly.
Categorie di interessati. I potenziali clienti, i clienti, gli utenti finali e le altre persone i cui dati compaiono nei record che il Cliente sceglie di sincronizzare con il Servizio.
Categorie di dati personali. Il Cliente ne determina l'ambito selezionando gli oggetti da sincronizzare. Possono essere inclusi contatti, aziende, trattative, ticket e oggetti personalizzati. Dedupely tratta il record completo di ogni oggetto selezionato, inclusi campi nativi e personalizzati, identificativi del record e metadati. In pratica ciò include comunemente nomi, indirizzi email, numeri di telefono, indirizzi postali, URL di profili social, città, regione e paese, e date di creazione e modifica.
Natura e finalità del trattamento. Identificazione dei record duplicati, presentazione delle corrispondenze per la revisione da parte del Cliente, applicazione delle unioni approvate o configurate dal Cliente, e fornitura, manutenzione, supporto e miglioramento del Servizio.
Fonti. I Dati Personali del Cliente provengono dai record del CRM del Cliente, tramite integrazioni con il CRM e tramite file CSV caricati dal Cliente.
Frequenza del trasferimento. Continua, per tutta la durata dell'utilizzo del Servizio da parte del Cliente.
Luogo del trattamento. Stati Uniti — Amazon Web Services (regione Virginia settentrionale) e Google Cloud.
Durata. Finché l'account del Cliente è attivo e successivamente come previsto dalla clausola 3(9).
Sub-responsabili. Come elencati su dedupe.ly/legal/sub-processors.
Autorità di controllo competente. Determinata dal luogo di stabilimento del Cliente o, se il Cliente non è stabilito nel SEE, dal suo rappresentante ai sensi dell'articolo 27.
Allegato 2 — Misure tecniche e organizzative
Certificazione. Dedupely mantiene la certificazione ISO/IEC 27001:2022, ISO/IEC 27017 (sicurezza nel cloud) e ISO/IEC 27018 (protezione dei dati personali nel cloud). I certificati sono disponibili su richiesta.
Crittografia. I Dati Personali del Cliente sono crittografati in transito e a riposo.
Controllo degli accessi. L'accesso ai Dati Personali del Cliente è limitato al personale autorizzato che ne ha bisogno per gestire il Servizio e assistere il Cliente. L'accesso è concesso in base al ruolo e richiede autenticazione. Le password sono archiviate crittografate e con hash.
Autenticazione. Il Servizio supporta autenticazione a due fattori, timeout di sessione, accesso federato e liste di indirizzi IP consentiti. Il Cliente gestisce ruoli e permessi degli utenti all'interno del proprio account.
Separazione dei tenant. I Dati Personali del Cliente sono segregati logicamente, così che i record di ciascun cliente siano accessibili solo all'interno del suo account. I servizi interni operano secondo il principio del privilegio minimo e l'ambiente di produzione è separato da quelli di sviluppo e test.
Sicurezza delle integrazioni. Le connessioni al CRM del Cliente usano OAuth quando disponibile. I token OAuth vengono ruotati continuamente e i permessi sono limitati a quelli necessari per erogare il Servizio. Quando il CRM non usa OAuth, il Cliente si connette con le proprie chiavi API private ed è responsabile della loro rotazione.
Log delle attività. Dedupely conserva log delle attività che registrano le unioni e le azioni degli utenti.
Backup. I backup crittografati dell'infrastruttura sono gestiti da un sub-responsabile e conservati per sette (7) giorni.
Continuità operativa. Dedupely mantiene procedure documentate di continuità operativa e disaster recovery, testa periodicamente le capacità di ripristino e mantiene processi di backup adeguati ai rischi presenti.
Sicurezza fisica. L'infrastruttura di produzione è ospitata su Amazon Web Services e Google Cloud, responsabili dei controlli di accesso fisico nei propri data center.
Test di sicurezza. Penetration test indipendenti e scansioni di sicurezza vengono eseguiti su un ambiente di staging che replica la produzione. I fornitori dei test non hanno accesso ai Dati Personali del Cliente in produzione.
Risposta agli incidenti. Dedupely mantiene un piano documentato di risposta agli incidenti allineato alle sue certificazioni ISO, che copre rilevamento e classificazione della gravità, contenimento, indagine e analisi delle cause, notifica, rimedio, revisione post-incidente e registrazione a fini di audit.
Personale. Il personale con accesso ai Dati Personali del Cliente è vincolato da obblighi di riservatezza e riceve formazione periodica su protezione dei dati e sicurezza.
Documenti sulla sicurezza
Resta aggiornato con i nostri ultimi articoli e approfondimenti.
Amiamo il servizio clienti
Per questo offriamo supporto illimitato.
Apri un ticket
Puoi aprire un ticket scrivendoci via email. Il nostro team risponde il prima possibile.
Chat dal vivo con persone reali
Ricevi aiuto subito nella nostra live chat, con persone vere.
Lun-ven, 9-17 CST.
Supporto via Zoom
Offriamo supporto illimitato in videochiamata. Sia che tu stia iniziando, sia che le cose si facciano serie.
Inizia gratis
20 unioni di prova gratuite e tutto il supporto gratuito che ti serve per tenere sotto controllo i duplicati.
H Chitty
Utente HubSpot
Alina T
Sales Operations Specialist, FieldBee
R McNaught
Utente HubSpot
John K
Responsabile Marketing, David J Anderson School of Management
Samo J
Founder e CSO, TapHome
M Weppner
Yuliya
Utente Pipedrive
D Wright
Utente HubSpot
Shawnee K
Utente Salesforce
DiBlasio S
Utente HubSpot
Laura R
Utente Salesforce
Emily K
Mercy Housing
Paweł S
Utente Pipedrive
Grattan H
Utente Pipedrive
Scott B
VP Platform Ecosystem, HubSpot
Burchard J
Utente HubSpot
Sean B
Amministratore Delegato, Legal CPD
Isaac J
Utente Salesforce
Larry D
Utente Pipedrive
Andy G
Utente Pipedrive
Simon W
Tillhub
Allan R
Co-fondatore e Amministratore Delegato, Target3D
Marco S
Responsabile Sistemi Informativi, Efecte
A Team
Utente HubSpot
J Eddie
Utente HubSpot
A Grogan-Crane
Utente HubSpot
Wasmer D
Utente HubSpot




