Quasi tutte le aziende che operano nei Paesi Bassi esternalizzano attività che comportano il trattamento di dati personali: buste paga, hosting, CRM, marketing, reclutamento, assistenza clienti. Quando un fornitore tratta dati personali su vostre istruzioni, l'art. 28 del GDPR richiede un contratto scritto, in olandese " verwerkersovereenkomst" . Questa guida illustra quando è necessario, cosa deve contenere, come l'autorità di controllo olandese lo gestisce e come vengono negoziate le clausole rilevanti.
Quando è richiesto un accordo sul trattamento dei dati e quando non lo è
È richiesto in una sola situazione: quando una parte tratta dati personali per conto di un'altra. La parte che decide perché e, in sostanza, come i dati vengono trattati è il titolare del trattamento; la parte che agisce in base alle sue istruzioni è il responsabile del trattamento. L'obbligo si estende lungo tutta la catena, quindi un responsabile del trattamento che si avvale di un sub-responsabile del trattamento deve stipulare un contratto equivalente con quest'ultimo. Non è necessario alcun accordo quando le parti sono titolari del trattamento indipendenti, ciascuna delle quali persegue i propri scopi, quando sono contitolari del trattamento, il che richiede invece un accordo ai sensi dell'art. 26 del GDPR, o quando non sono coinvolti dati personali.
La stipula di un accordo con una parte che di fatto agisce come titolare del trattamento indipendente non è priva di rischi: essa travisa la responsabilità e crea l'illusione di un obbligo che nessuna delle due parti è in grado di rispettare. L'errore speculare è altrettanto comune, in quanto si verifica quando un fornitore che agisce per proprio conto accetta termini e condizioni che non è in grado di rispettare.
Controllore o processore: come viene effettivamente valutata la distinzione
La valutazione è funzionale, non formale: ciò che il contratto richiede alle parti costituisce prova, non risposta. Il punto di riferimento è la Direttiva 07/2020 del Comitato europeo per la protezione dei dati (EDPB) relativa al titolare e al responsabile del trattamento, la cui versione definitiva è stata adottata il 7 luglio 2021.
Scopi e mezzi essenziali
Il titolare del trattamento determina le finalità e i mezzi essenziali : quali categorie di dati vengono trattate, su chi, per quanto tempo e a chi vengono comunicate. Tali decisioni sono vincolate alla liceità e alla necessità e non possono essere delegate. I mezzi non essenziali , ovvero i dettagli di implementazione, possono essere lasciati al fornitore: quale software utilizza e come progetta i relativi controlli.
Un'organizzazione può quindi essere titolare del trattamento anche se non manipola mai i dati. Nella sentenza del 5 dicembre 2023 relativa alla causa C-683/21 (Nacionalinis visuomenės sveikatos centras), la Corte di giustizia ha stabilito che un soggetto che determina le finalità e i mezzi del trattamento effettuato tramite un'applicazione da esso commissionata è da considerarsi titolare del trattamento e che la contitolarità del trattamento può derivare da decisioni convergenti anche in assenza di un accordo formale. Viceversa, un responsabile del trattamento che va oltre le istruzioni impartite per elaborare i dati per le proprie finalità è considerato, ai sensi dell'art. 28 del GDPR, titolare del trattamento per tale trattamento.
Le situazioni che mettono in difficoltà le aziende
- Uffici paghe. Quando l'agenzia inserisce i dati da voi forniti e produce le buste paga, agisce in qualità di responsabile del trattamento. Quando l'incarico si estende alla consulenza indipendente e alle verifiche di conformità a discrezione dell'agenzia stessa, le linee guida degli ordini professionali olandesi del 1° ottobre 2019 per contabili, consulenti fiscali e professionisti delle paghe la considerano un titolare del trattamento.
- Commercialisti e consulenti fiscali. Le attività di revisione legale, compilazione e dichiarazione dei redditi vengono svolte nell'ambito dei doveri professionali e legali dello studio, con giudizio indipendente. Ciò indica la qualifica di titolare del trattamento e, pertanto, un accordo sul trattamento dei dati non è il documento appropriato.
- Agenzie di marketing. Un'agenzia che gestisce una campagna rivolta alla tua lista clienti è un elaboratore di dati. Si tratta di un'agenzia che crea o arricchisce i segmenti di pubblico, oppure che gestisce tecnologie pubblicitarie in cui la piattaforma definisce i parametri, ha scopi propri e la titolarità congiunta con la piattaforma è una possibilità concreta.
- Fornitori di servizi IT, hosting e SaaS. Normalmente i responsabili del trattamento, ma è bene verificare la clausola che riserva il diritto di utilizzare i dati "aggregati" o "di utilizzo" per il miglioramento del servizio, il benchmarking o la formazione di modelli. Nella misura in cui ciò implichi dati personali, si tratta di una finalità propria del fornitore, che agisce quindi in qualità di titolare del trattamento.
- Reclutatori. Un'agenzia che gestisce il proprio database di candidati ne è il titolare del trattamento. L'elaborazione dei candidati nominati per la posizione vacante è solitamente affidata a due titolari del trattamento, con un'elaborazione limitata su istruzione intermedia.
Controllo congiunto e la disposizione che ne consegue
Quando due parti determinano congiuntamente scopi e mezzi, sia mediante decisione comune sia mediante decisioni convergenti e inscindibilmente connesse, l'art. 26 del GDPR richiede un accordo piuttosto che un contratto di trattamento. Esso deve stabilire in modo trasparente chi risponde agli interessati e chi gestisce le informazioni sulla trasparenza, la sicurezza, la notifica delle violazioni, le valutazioni d'impatto e i trasferimenti. La sua essenza deve essere resa disponibile agli interessati, i quali possono esercitare i propri diritti nei confronti di entrambe le parti, indipendentemente da come queste si siano suddivise le responsabilità, e non vincola né l'Autorità Garante per la protezione dei dati personali né un tribunale.
Il contenuto obbligatorio ai sensi dell'art. 28 del GDPR
Il contratto deve essere stipulato per iscritto, anche in formato elettronico, e vincolante per il responsabile del trattamento. L'articolo 28 del GDPR stabilisce un elenco preciso e il Comitato europeo per la protezione dei dati (EDPB) afferma esplicitamente che non è sufficiente limitarsi a citare il regolamento stesso.
| Elemento richiesto | Cosa deve stabilire il contratto |
|---|---|
| Descrizione del processo | Oggetto, durata, natura e finalità del trattamento, tipologia dei dati, categorie di interessati e diritti e obblighi del titolare del trattamento. Solitamente allegato, e di solito troppo generico. |
| Istruzioni documentate | Trattamento solo su istruzioni documentate del titolare del trattamento, anche per quanto riguarda i trasferimenti. Attenzione alla dicitura "come altrimenti consentito dall'accordo", che annulla la regola. |
| riservatezza | Le persone autorizzate sono vincolate dalla riservatezza, contrattualmente o per legge; la comunicazione dovrebbe pervenire anche al personale del sub-responsabile del trattamento. |
| Sicurezza | Le misure richieste ai sensi dell'art. 32 GDPR. Un rimando è inutile: allegare le misure |
| Sub-responsabili | Le condizioni per il coinvolgimento di un altro responsabile del trattamento e il regime di autorizzazione |
| Diritti dell'interessato | Misure appropriate per aiutare il responsabile a rispondere alle richieste; fissare scadenze e confermare che rientrano nei limiti di spesa. |
| Sicurezza, violazioni, valutazioni d'impatto | Assistenza in materia di sicurezza, notifica all'autorità e agli interessati, valutazioni d'impatto e consultazione preventiva. |
| Cancellazione o restituzione | A discrezione del titolare del trattamento, cancellazione o restituzione al termine dei servizi, nonché cancellazione delle copie a meno che la conservazione non sia legalmente obbligatoria. |
| Informazioni sulla conformità e audit | Le informazioni necessarie per dimostrare la conformità e consentire e contribuire agli audit |
| Istruzioni illecite | Il processore informa il titolare del trattamento se un'istruzione viola la legge sulla protezione dei dati. |
Sub-responsabili del trattamento e regime di autorizzazione
Un responsabile del trattamento non può coinvolgere un sub-responsabile del trattamento senza l'autorizzazione del titolare del trattamento. L'autorizzazione preventiva specifica approva ciascun sub-responsabile individualmente, il che funziona per una piccola rete stabile ma non per un grande servizio cloud. L'autorizzazione scritta generale consente al responsabile del trattamento di aggiungere o sostituire sub-responsabili del trattamento a condizione che informi il titolare del trattamento delle modifiche previste e gli consenta di opporsi.
Quasi tutti i contratti standard con i fornitori offrono un'autorizzazione generale, un elenco e un periodo di preavviso, quindi la negoziazione verte sul valore di tale preavviso: una procedura che non dipenda dal monitoraggio di una pagina web, un periodo sufficientemente lungo per poter agire e una conseguenza esplicita in caso di opposizione, realisticamente la risoluzione senza penali. In entrambi i casi, il responsabile del trattamento deve imporre gli stessi obblighi in modo consecutivo e rimane responsabile per il sub-responsabile. Nel parere 22/2024 del 9 ottobre 2024, il Comitato europeo per la protezione dei dati (EDPB) ha confermato che la responsabilità si estende all'intera catena: il titolare del trattamento deve essere in grado di identificare ogni sub-responsabile e accertarsi che le garanzie siano valide in tutta la catena.
L'obbligo di sicurezza, reso concreto
"Il responsabile del trattamento attuerà misure tecniche e organizzative adeguate conformemente all'art. 32 del GDPR" è una banalità: non dice nulla e non dimostra nulla. Un allegato utilizzabile specifica la crittografia dei dati in transito e a riposo e come vengono gestite le chiavi; il controllo degli accessi, compresi i processi di ingresso, trasferimento e uscita e l'autenticazione a più fattori; cosa viene registrato e per quanto tempo; la frequenza dei backup e il ripristino testato; le tempistiche per l'applicazione delle patch e i test di penetrazione; le certificazioni su cui si fa affidamento, con il relativo ambito di applicazione; e dove sono archiviati e consultati i dati , incluso il personale di supporto.
Ciò ha rilevanza probatoria. Nella sentenza del 14 dicembre 2023 relativa alla causa C-340/21 (Natsionalna agentia za prihodite), la Corte di giustizia ha stabilito che un incidente di sicurezza non è di per sé sufficiente a dimostrare l'inadeguatezza delle misure adottate, ma che spetta al titolare del trattamento l'onere di provare la loro appropriatezza. Un allegato datato costituisce tale prova; un riferimento incrociato no.
Assistenza in materia di diritti degli interessati e di notifica delle violazioni dei dati.
Entrambi gli obblighi sono vincolati a scadenze precise, che spettano al titolare del trattamento. Per quanto riguarda i diritti dell'interessato, il titolare del trattamento deve rispondere entro un mese, quindi un'“assistenza ragionevole” senza una tempistica definita lascia a voi il compito di assorbire il ritardo. La soluzione è la seguente: qualsiasi richiesta ricevuta dal fornitore viene inoltrata entro un numero di giorni lavorativi prestabilito e non riceve mai risposta; un estratto completo viene prodotto in un formato utilizzabile entro cinque-dieci giorni lavorativi; e questo servizio è incluso nel costo della fattura, anziché essere emesso separatamente.
In caso di violazione, il titolare del trattamento deve notificare l'Autoriteit Persoonsgegevens senza indebito ritardo e, ove possibile, entro 72 ore dalla conoscenza della violazione, ai sensi dell'art. 33 del GDPR. È necessario rendere concreto l'obbligo del responsabile del trattamento: notifica entro 24 ore a un contatto designato con un canale di comunicazione per le emergenze, con un contenuto minimo definito anche in caso di informazioni incomplete; collaborazione con gli esperti forensi; e divieto di notificare l'autorità o gli interessati senza la vostra autorizzazione. Le organizzazioni soggette a tale obbligo segnalano inoltre gli incidenti al proprio CSIRT ai sensi della legge olandese sulla sicurezza informatica (Cyberbeveiligingswet), che recepisce la direttiva NIS2 ed è in vigore dal 15 agosto 2026.
Diritti di revisione e modalità di negoziazione
L'articolo 28 del GDPR impone al responsabile del trattamento di rendere disponibili le informazioni necessarie a dimostrare la conformità e di consentire e contribuire alle verifiche, comprese le ispezioni, da parte del titolare del trattamento o di un revisore da esso incaricato. Una clausola che offra solo "la nostra ultima certificazione" non è sufficiente. Il compromesso che la maggior parte delle negoziazioni olandesi raggiunge prevede: una relazione annuale di conformità, con il relativo documento di ambito di applicazione; una verifica documentata una volta all'anno, più un'ulteriore verifica in caso di violazione dei dati o su richiesta di un'autorità di controllo; un preavviso di trenta giorni; un ambito di applicazione limitato ai servizi forniti; un revisore che non sia un concorrente; e costi a carico del cliente, a meno che non venga riscontrata una non conformità sostanziale.
Ritorno o cancellazione alla fine
La scelta spetta al titolare del trattamento e il contratto dovrebbe specificarlo chiaramente, anziché riservarla al fornitore. È necessario specificare il formato di esportazione, la scadenza (generalmente trenta giorni dalla cessazione del contratto), la conferma scritta dell'avvenuta cancellazione e le modalità di gestione dei backup, che realisticamente prevedono che i dati rimangano in un ciclo documentato, protetti e non utilizzati, fino alla sovrascrittura. È opportuno concordare in anticipo l'assistenza per la disdetta e le tariffe, escludendo qualsiasi diritto di trattenere i dati in caso di contestazioni sulle commissioni.
Responsabilità, indennizzi e regime di responsabilità propria del GDPR
L'art. 82 del GDPR conferisce all'interessato il diritto al risarcimento dei danni materiali e immateriali. Il titolare del trattamento è responsabile dei danni causati da un trattamento che viola il regolamento; il responsabile del trattamento è responsabile qualora non abbia rispettato gli obblighi specificamente rivolti ai responsabili del trattamento, oppure abbia agito al di fuori o in contrasto con le istruzioni legittime. Qualora entrambi siano coinvolti nello stesso trattamento, ciascuno può essere ritenuto responsabile per l'intero danno, con possibilità di rivalsa successiva. Tale responsabilità non può essere esclusa contrattualmente; il contratto ne ripartisce la quota interna. Le sanzioni pecuniarie sono distinte: le violazioni dell'art. 28 del GDPR rientrano nella categoria inferiore prevista dall'art. 83 del GDPR.
- Le condizioni standard limitano la responsabilità a un multiplo delle commissioni ed escludono "perdite indirette e consequenziali". Se le sanzioni normative, i costi di notifica e di analisi forense e il risarcimento agli interessati rientrano in tale esclusione, l'indennizzo è puramente formale: elencateli come perdite dirette risarcibili.
- Richiedere un'eccezione, o un limite massimo più elevato, per violazione dell'accordo sul trattamento dei dati, violazione della riservatezza e violazione intenzionale o colposa.
- Una multa inflitta non può essere trasferita come tale, ma può essere recuperata come perdita in base a un'indennità redatta correttamente. Le azioni collettive olandesi ai sensi del regime WAMCA rendono le richieste di risarcimento aggregate un rischio realistico, il che depone contro un limite irrisorio.
Trasferimenti internazionali e clausole standard
Se il responsabile del trattamento, i suoi sub-responsabili del trattamento o il suo personale di supporto possono accedere ai dati dall'esterno dello Spazio economico europeo (SEE), si applica il Capitolo V del GDPR, oltre all'art. 28. L'accesso remoto è rilevante, così come la presenza di un servizio di assistenza all'estero.
In assenza di una decisione di adeguatezza ai sensi dell'art. 45 del GDPR, lo strumento usuale è rappresentato dalle clausole contrattuali standard adottate dalla decisione di esecuzione (UE) 2021/914 della Commissione, del 4 giugno 2021, ai sensi dell'art. 46 del GDPR. Due punti vengono regolarmente trascurati. I moduli relativi ai trasferimenti da titolare a responsabile del trattamento e da responsabile del trattamento a sub-responsabile del trattamento soddisfano anche i requisiti dell'art. 28 del GDPR, pertanto non è necessario un accordo di trattamento separato per tale aspetto, sebbene molti contratti li combinino entrambi. Inoltre, dopo la sentenza della Corte di giustizia del 16 luglio 2020 nella causa C-311/18 (Schrems II), la firma non è sufficiente: le parti devono valutare se la legislazione e la prassi del paese di destinazione impediscano all'importatore di conformarsi e, in tal caso, adottare misure supplementari. Tale valutazione deve essere documentata; le raccomandazioni 01/2020 del Comitato europeo per la protezione dei dati (EDPB), adottate il 18 giugno 2021, continuano a definire l'approccio da seguire.
Per gli Stati Uniti, la decisione di adeguatezza della Commissione del 10 luglio 2023 relativa al quadro UE-USA sulla protezione dei dati rimane in vigore, ma è utile solo se il destinatario specifico si autocertifica attivamente per le categorie di dati pertinenti, quindi è necessario verificare la certificazione. La decisione ha superato la prima contestazione: il Tribunale dell'Unione europea ha respinto il ricorso con sentenza del 3 settembre 2025 nella causa T-553/23 (Latombe contro Commissione). Il ricorso è stato presentato il 31 ottobre 2025 nella causa C-703/25 P e la Corte di giustizia non aveva ancora chiuso il caso alla data di questa pagina nel 2026; nel frattempo la decisione di adeguatezza non è stata né sospesa né modificata. Non lasciate che diventi un punto debole: mantenete le clausole e una valutazione documentata come riserva e considerate il ricorso pendente come un motivo per presentarne uno, piuttosto che un motivo per aspettare. Con decisione del 22 luglio 2024, l'Autorità per la protezione dei dati personali (Autoriteit Persoonsgegevens) ha multato Uber per 290 milioni di euro per aver trasferito i dati dei conducenti negli Stati Uniti senza un adeguato strumento di trasferimento, dopo aver cessato di utilizzare le clausole contrattuali. Uber ha dichiarato di voler presentare ricorso, ma l'Autorità non ha ancora pubblicato alcuna decisione in merito. Pertanto, la sanzione va interpretata come una presa di posizione dell'autorità di regolamentazione, piuttosto che come un precedente consolidato.
Una lacuna nel quadro degli strumenti a disposizione rimane ancora aperta. La Commissione ha dichiarato di star preparando un ulteriore insieme di clausole contrattuali standard per gli importatori extra UE il cui trattamento dei dati è direttamente soggetto al GDPR ai sensi dell'art. 3 – una situazione in cui le clausole del 2021 non risultano adeguate. Tali clausole non erano ancora state adottate alla data di pubblicazione di questa pagina nel 2026, quindi per tale configurazione la valutazione e le garanzie devono essere integrate manualmente nel contratto.
Le clausole di ingiunzione tra titolare e responsabile del trattamento previste dalla Commissione sono obbligatorie?
No. La decisione di esecuzione (UE) 2021/915 della Commissione, del 4 giugno 2021, prevede clausole contrattuali standard tra titolari e responsabili del trattamento da utilizzare all'interno dello Spazio economico europeo (SEE), ma il loro utilizzo è facoltativo: le parti possono negoziare un proprio contratto, purché contenga tutto quanto richiesto dall'art. 28 del GDPR. Le clausole possono essere inserite all'interno di un contratto più ampio con termini aggiuntivi non contraddittori, ma non possono essere modificate, pertanto la personalizzazione avviene negli allegati. Gli accordi su misura e i modelli di settore rimangono la norma olandese, il che è accettabile purché la sostanza sia presente.
Esecuzione da parte dell'Autoriteit Persoonsgegevens
L'Associated Press ha esaminato direttamente la questione. Ha analizzato gli accordi sul trattamento dei dati utilizzati da 31 organizzazioni del settore privato operanti nei settori del commercio, della sanità, dei media, del tempo libero e dell'energia, pubblicando i risultati nel 2020 con il titolo "L'accordo sul trattamento dei dati per eccellenza non esiste". Ha riscontrato accordi che si limitavano a citare il regolamento, clausole di sicurezza che menzionavano l'esistenza di una politica senza specificarne i requisiti, e accordi ancora redatti secondo la vecchia legge olandese sulla protezione dei dati.
In un'indagine, è prevedibile che l'Autorità Garante per la protezione dei dati personali (AP) parta dalla documentazione relativa alle attività di trattamento dei dati, per poi passare ai contratti con i fornitori ivi indicati, all'allegato sulla sicurezza, all'elenco dei subappaltatori e alla documentazione relativa ai trasferimenti, e infine alle prove che dimostrano effettivamente l'utilizzo di tali informazioni: una relazione di garanzia non letta non costituisce un'attività di controllo. Anche la responsabilità è importante, poiché nella sentenza C-683/21 la Corte di Giustizia ha confermato che una sanzione pecuniaria si applica solo in caso di violazione intenzionale o colposa. Il focus strategico dell'AP per il periodo 2026-2028 riguarda la sorveglianza di massa, l'intelligenza artificiale e la resilienza digitale, quest'ultima espressamente inclusa nella sicurezza della catena di approvvigionamento.
Una lista di controllo per la revisione dell'accordo standard di trattamento di un fornitore.
- I ruoli sono definiti correttamente? Se il fornitore è un titolare del trattamento indipendente, non firmate alcun accordo sul trattamento dei dati.
- La descrizione del processo è completa o si tratta di un allegato vuoto? Sono presenti elementi che consentono il trattamento dei dati per il miglioramento, l'analisi o la formazione del modello da parte del fornitore?
- Le misure di sicurezza sono allegate e specifiche, con certificazioni nominate e il relativo ambito di applicazione?
- È disponibile l'elenco dei sub-processori? Viene inviata una notifica? Un'obiezione ha delle conseguenze? I sub-processori sono collegati in sequenza?
- La notifica della violazione deve avvenire entro un periodo breve e prestabilito, ed è vietato al fornitore notificare direttamente l'autorità competente?
- I termini per le richieste degli interessati sono fissi e rientrano nel costo previsto? Esiste un effettivo diritto di verifica, anziché limitarsi a un semplice certificato?
- La cancellazione o la restituzione sono a tua discrezione, così come il formato, la scadenza e il trattamento del backup?
- Dove vengono archiviati e consultati i dati, ed è disponibile lo strumento di trasferimento adeguato per ogni tratta?
- Il limite massimo e l'esclusione delle perdite indirette lasciano l'indennizzo con un contenuto reale, ed esiste un responsabile interno e una data di revisione?
È necessario un accordo di trattamento dei dati tra due società del gruppo?
Sì, se si tratta di entità giuridiche separate e una tratta dati personali per conto dell'altra. L'appartenenza allo stesso gruppo non fa alcuna differenza. I gruppi utilizzano comunemente un quadro normativo interno che copre tutte le entità, con accordi specifici per ciascun servizio. Quando le entità trattano i dati per le proprie finalità, sono titolari del trattamento distinti e si applica uno strumento diverso.
L'accordo deve essere in olandese?
No. Non esiste alcun requisito linguistico e gli accordi in lingua inglese sono del tutto normali nella prassi olandese. Se il documento verrà letto da team operativi o dal consiglio di fabbrica, una versione in olandese è utile e, in caso di entrambe le versioni, è opportuno specificare quale prevale. L'Autorità olandese per la protezione dei dati personali (Autoriteit Persoonsgegevens) accetta l'inglese nella maggior parte della corrispondenza, sebbene non sempre.
Il nostro fornitore si rifiuta di negoziare le sue condizioni standard. Quali sono le nostre opzioni?
La responsabilità rimane comunque a vostro carico. Valutate se i termini e le condizioni siano effettivamente conformi all'art. 28 del GDPR; molti termini e condizioni dei grandi fornitori lo sono, e le vere lacune riguardano aspetti commerciali come i limiti massimi e l'ambito di verifica. Documentate la valutazione e il rischio residuo, cercate di ottenere delle concessioni sugli allegati piuttosto che sul corpo del documento e registrate la decisione.
Abbiamo bisogno di un accordo di trattamento dei dati separato se abbiamo già firmato le clausole contrattuali standard?
Generalmente no per quel tipo di rapporto. Le clausole di trasferimento adottate nel 2021 per i trasferimenti da titolare a responsabile del trattamento e da responsabile del trattamento a sub-responsabile del trattamento sono state concepite per soddisfare anche i requisiti dell'art. 28 del GDPR, e l'aggiunta di un accordo separato crea termini contrastanti. Se si mantengono entrambi, è necessario specificare l'ordine di precedenza e verificare la coerenza degli allegati.
Cosa succede se non abbiamo alcun accordo sul trattamento dei dati?
L'assenza di tale obbligo costituisce di per sé una violazione dell'art. 28 del GDPR da parte di entrambe le parti, punibile con la sanzione minima prevista dall'art. 83 del GDPR, ed è tra le prime cose che un'autorità di controllo verifica. Inoltre, vi priva di una base contrattuale in materia di sicurezza, notifica delle violazioni, audit e cancellazione dei dati, e vi priva di possibilità di rivalsa qualora il fornitore causi danni che siete tenuti a risarcire.

