Titolare o responsabile del trattamento, e perché conta
Nella maggior parte dei SaaS il cliente è il titolare del trattamento e tu sei il responsabile. La tua privacy policy dovrebbe distinguere i dati sul cliente (contatti, fatturazione, telemetria degli accessi: qui il titolare sei tu) dai dati che il cliente carica nel tuo servizio (i dati dei suoi utenti finali: qui sei il responsabile). Questo generatore li separa in due sezioni chiaramente distinte, così chi valuta i fornitori nelle grandi aziende trova ciò che gli serve senza aprire un ticket.
Pagina dei sub-responsabili
Prima di firmare, gli uffici acquisti chiederanno un elenco pubblico dei sub-responsabili. Il generatore produce una tabella separata e datata dei sub-responsabili che copre AWS / GCP / Azure, Stripe, Postmark o Resend, Datadog o New Relic, Intercom e qualsiasi sub-responsabile personalizzato che aggiungi. Ogni riga riporta nome, finalità, regione del trattamento e un link alla documentazione sulla sicurezza.
Riferimento al Data Processing Agreement
La privacy policy non è un DPA, ma dovrebbe richiamarne uno. Il generatore include una sezione "Accordi sul trattamento dei dati" che indica ai clienti l'URL dove firmare il tuo DPA, con un allegato facoltativo sulle clausole contrattuali tipo per i trasferimenti dall'UE agli USA.