Nomina a responsabile del trattamento (DPA)
Testo predisposto in buona fede sulla base del funzionamento reale del servizio: va verificato da un consulente legale/privacy prima dell'uso definitivo. Le parti evidenziate come [DA COMPLETARE] vanno integrate.
1. Parti e oggetto
Il presente accordo è parte integrante dei Termini di servizio ed è concluso tra:
- l'Azienda cliente che si registra al servizio, in qualità di titolare del trattamento (di seguito "Titolare");
- il fornitore del servizio Firma&Paga, in qualità di responsabile del trattamento (di seguito "Responsabile"):
Email di contatto: supporto@firmaepaga.it
Con l'accettazione online in fase di registrazione (di cui il Responsabile registra data e versione) il Titolare nomina il Responsabile per i trattamenti descritti di seguito, che il Responsabile accetta.
2. Trattamenti affidati
| Natura e finalità | Hosting, conservazione, organizzazione, consultazione, elaborazione e trasmissione dei dati inseriti dal Titolare, al solo fine di erogare il servizio: rapportini di intervento, raccolta della firma, agenda, gestione di clienti e impianti, proforme e pagamenti online, invio di email/SMS/notifiche, esportazioni, integrazioni attivate dal Titolare (es. Fatture in Cloud), assistenza tecnica. |
|---|---|
| Categorie di interessati | Clienti finali del Titolare e loro referenti; dipendenti e collaboratori del Titolare che usano l'app (per i dati operativi: interventi svolti, orari, posizione alla firma). |
| Tipi di dati | Dati anagrafici e di contatto, codice fiscale/partita IVA, indirizzi degli interventi, dati degli impianti, descrizione dei lavori, materiali e importi, foto, firma grafica, data/ora e posizione della firma, dati sui pagamenti (esito, metodo, importi; non i numeri delle carte), log di invio di email e SMS. |
| Categorie particolari | Non previste. Il Titolare si impegna a non inserire dati di cui agli artt. 9 e 10 GDPR salvo stretta necessità e sotto la propria responsabilità. |
3. Durata
La nomina ha la stessa durata del contratto di servizio e cessa con esso, fatte salve le operazioni di restituzione e cancellazione di cui al punto 10.
4. Istruzioni documentate del Titolare
Il Responsabile tratta i dati solo su istruzione documentata del Titolare. Costituiscono istruzioni: il presente accordo, i Termini di servizio, le impostazioni e le azioni compiute dal Titolare e dai suoi Utenti nell'app (es. invio di un rapportino a un cliente, attivazione di un'integrazione, esportazione) e le richieste scritte inviate all'assistenza. Il Responsabile informa il Titolare se ritiene che un'istruzione violi la normativa sulla protezione dei dati.
5. Obblighi del Responsabile
- trattare i dati solo per le finalità indicate, senza usarli per scopi propri;
- garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza e adeguatamente istruite;
- adottare le misure di sicurezza di cui all'art. 32 GDPR (punto 6);
- assistere il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste degli interessati (artt. 15-22), anche inoltrandogli senza ritardo le richieste ricevute direttamente;
- assistere il Titolare negli obblighi di sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva (artt. 32-36), tenuto conto della natura del trattamento e delle informazioni disponibili;
- tenere il registro delle attività di trattamento svolte per conto dei titolari (art. 30.2), ove dovuto;
- mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'art. 28.
6. Misure di sicurezza
Il Responsabile adotta, tra le altre, le seguenti misure, che può aggiornare con misure di livello equivalente o superiore:
- connessioni cifrate (HTTPS/TLS) per sito, app, pagine di pagamento e API; protezione della rete e del traffico tramite firewall applicativo;
- server e backup in data center nell'Unione europea, con backup giornalieri;
- separazione logica dei dati di ciascun Titolare (ogni richiesta è limitata ai dati dell'azienda dell'utente);
- controllo degli accessi con ruoli e permessi definiti dal Titolare; password conservate con algoritmi di hashing; verifica in due passaggi obbligatoria per lo staff del Responsabile;
- foto, firme e documenti conservati in un'area privata e accessibili solo tramite controllo di autorizzazione; segreti e credenziali di integrazione cifrati nel database;
- registro delle attività e degli accessi dello staff, incluse le sessioni di assistenza "accedi come" autorizzate;
- aggiornamento periodico dei sistemi e delle dipendenze software.
7. Violazioni di dati personali
Il Responsabile informa il Titolare senza ingiustificato ritardo, e comunque entro 48 ore da quando ne è venuto a conoscenza, di ogni violazione che riguarda i dati trattati per suo conto, fornendo le informazioni disponibili (natura della violazione, categorie e numero approssimativo di interessati e dati coinvolti, probabili conseguenze, misure adottate), per consentire al Titolare di notificarla al Garante entro 72 ore ove necessario.
8. Sub-responsabili
Il Titolare concede un'autorizzazione scritta generale al ricorso ai seguenti sub-responsabili. Il Responsabile impone loro, per contratto, obblighi di protezione dei dati equivalenti a quelli del presente accordo e resta responsabile del loro operato.
| Sub-responsabile | Attività | Sede / garanzie |
|---|---|---|
| [DA COMPLETARE: fornitore hosting / data center] | Hosting dei server, database e backup | Unione Europea [DA COMPLETARE: paese] |
| Stripe Payments Europe Ltd. | Elaborazione dei pagamenti online e dell'abbonamento (per i dati di pagamento Stripe agisce come titolare autonomo) | Irlanda (UE); trasferimenti verso Stripe, Inc. (USA) con Clausole contrattuali tipo / Data Privacy Framework |
| [DA COMPLETARE: provider SMTP smtp-relay.brevo.com] | Invio email transazionali (rapportini, proforme, avvisi) | [DA COMPLETARE] |
| [DA COMPLETARE: provider SMS] | Invio SMS (promemoria appuntamenti, link di pagamento) | [DA COMPLETARE] |
| TeamSystem S.p.A. (Fatture in Cloud) | Creazione automatica delle fatture, solo per le aziende che attivano l'integrazione | Italia (UE) |
Per i dati necessari all'esecuzione dei pagamenti, alla verifica dell'identità e alla prevenzione delle frodi Stripe agisce come titolare autonomo. Fatture in Cloud è usato solo dai Titolari che attivano l'integrazione. Il Responsabile comunica con almeno 30 giorni di preavviso (via email o nell'app) l'aggiunta o la sostituzione di sub-responsabili; il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati e, in mancanza di una soluzione, recedere dal contratto prima che la modifica abbia effetto.
9. Trasferimenti fuori dall'Unione europea
I dati sono conservati nell'UE. Eventuali trasferimenti verso paesi terzi da parte dei sub-responsabili avvengono solo in presenza di una decisione di adeguatezza (es. EU-U.S. Data Privacy Framework) o di garanzie adeguate ai sensi dell'art. 46 GDPR, come le Clausole contrattuali tipo.
10. Fine del trattamento: restituzione e cancellazione
Alla cessazione del contratto il Titolare può esportare i propri dati per 90 giorni (Termini, punto 16). Trascorso questo periodo il Responsabile cancella i dati personali trattati per conto del Titolare, compresi quelli nei backup alla loro naturale scadenza, salvo che il diritto dell'UE o italiano ne preveda la conservazione.
11. Verifiche
Il Titolare può verificare il rispetto del presente accordo chiedendo per iscritto informazioni e documentazione. Eventuali ispezioni, anche tramite un revisore incaricato vincolato alla riservatezza, sono concordate con almeno 30 giorni di preavviso, in orario lavorativo e senza compromettere la sicurezza e la riservatezza degli altri clienti; i relativi costi sono a carico del Titolare salvo che emergano violazioni del Responsabile.
12. Obblighi del Titolare e disposizioni finali
Il Titolare garantisce la liceità dei trattamenti, l'informativa agli interessati e l'esattezza dei dati inseriti. In caso di contrasto tra il presente accordo e gli altri documenti contrattuali, prevale il presente accordo per quanto riguarda la protezione dei dati. Per quanto non previsto si applicano il GDPR e il D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018. Contatti per la protezione dei dati: supporto@firmaepaga.it.