Data Processing Agreement
Il presente Accordo sul Trattamento dei Dati («DPA») integra i Termini di servizio di Elixia e disciplina, ai sensi dell'art. 28 del Regolamento UE 2016/679 («GDPR»), il trattamento dei dati personali delle aziende clienti e di terzi che lo studio Cliente carica nello spazio Elixia.
1. Parti e qualifiche
- Titolare del trattamento («Cliente»): il soggetto giuridico — persona fisica o giuridica — intestatario dello spazio (studio) Elixia, che decide finalità e modalità del trattamento dei dati delle aziende clienti da esso caricati nel Servizio.
- Responsabile del trattamento («Fornitore»): Ideal Consulting di Tommaso Grazioso, P.IVA 01923070708, sede legale in Via Arno, 8 — 86046 San Martino in Pensilis (CB), che tratta i dati per conto del Cliente ai soli fini dell'erogazione del Servizio.
Il DPA si intende sottoscritto al momento dell'accettazione dei Termini di servizio.
2. Oggetto, durata e natura del trattamento
- Oggetto: trattamento dei dati personali caricati dal Cliente nel Servizio per la gestione delle aziende clienti e delle relative pratiche di finanza agevolata.
- Durata: per tutta la durata del contratto di Servizio e fino alla restituzione o cancellazione dei dati ai sensi del §10.
- Natura del trattamento: raccolta, registrazione, organizzazione, conservazione, consultazione, modifica, estrazione, comunicazione mediante trasmissione e cancellazione.
3. Categorie di interessati e di dati
Interessati: titolari, amministratori, soci e referenti delle aziende clienti inserite nello spazio del Cliente; eventuali persone fisiche i cui dati compaiono nelle visure camerali e nei documenti caricati.
Categorie di dati personali:
- Identificativi: nome, cognome, codice fiscale, carica ricoperta;
- Contatti: email, telefono, indirizzo;
- Dati aziendali e societari: ragione sociale, partita IVA, codice ATECO, sede legale, compagine e cariche risultanti da visura camerale;
- Documenti di progetto: preventivi, fatture, quietanze/pagamenti e altra documentazione caricata dal Cliente.
Il Fornitore non tratta categorie particolari di dati (art. 9 GDPR) e non richiede al Cliente di caricarli. Il Cliente si impegna a non inserire nel Servizio dati sanitari, biometrici, relativi a condanne penali o altre categorie particolari.
4. Istruzioni del Titolare
- Il Fornitore tratta i dati esclusivamente sulla base di istruzioni documentate del Titolare, contenute nel contratto di Servizio, nei Termini e nelle configurazioni operative impostate dal Cliente attraverso l'interfaccia.
- Qualora il Fornitore ritenga che una istruzione del Titolare violi il GDPR o altre norme dell'Unione o nazionali, ne informa immediatamente il Titolare.
- L'utilizzo del Servizio nei suoi flussi standard (creazione di aziende clienti, import da visura, matching, gestione di progetti e documenti, invio di comunicazioni) costituisce istruzione documentata.
5. Riservatezza
Il Fornitore garantisce che le persone autorizzate al trattamento sono vincolate a un obbligo di riservatezza di natura contrattuale o legale.
6. Misure di sicurezza (art. 32 GDPR)
Il Fornitore adotta le seguenti misure tecniche e organizzative, periodicamente aggiornate:
- Trasmissione su canale cifrato TLS 1.2 o superiore;
- Isolamento logico dei dati per tenant a livello applicativo e di database;
- Autenticazione con token a scadenza e sessioni gestite in modo sicuro;
- Controllo degli accessi basato sui ruoli (RBAC);
- Hashing delle password con bcrypt a costo elevato;
- Cifratura at-rest dei segreti applicativi sensibili;
- Log applicativi e di accesso con tempi di conservazione definiti;
- Backup periodici del database con conservazione su sistema dedicato;
- Hosting e archiviazione dei documenti all'interno dello Spazio Economico Europeo (Hetzner — Germania/Finlandia).
7. Sub-responsabili
Il Titolare autorizza in via generale il Fornitore a ricorrere a sub-responsabili per l'erogazione del Servizio. L'elenco attuale è il seguente:
| Sub-responsabile | Finalità | Sede |
|---|---|---|
| Hetzner Online GmbH | Hosting applicativo, database e archiviazione documenti | Germania / Finlandia (UE) |
| Aruba S.p.A. | Dominio e DNS | Italia (UE) |
| Stripe Payments Europe Ltd (quando attivi i pagamenti) | Elaborazione pagamenti | Irlanda (UE); USA con SCC |
Modifiche all'elenco saranno comunicate via email con preavviso di almeno 30 giorni; entro tale termine il Titolare può esercitare il diritto di opposizione, ferma restando la facoltà del Fornitore di risolvere il contratto qualora il sub-responsabile sia essenziale all'erogazione.
8. Assistenza al Titolare
Il Fornitore assiste il Titolare nel rispondere alle richieste degli interessati e nell'adempiere agli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica violazioni, valutazioni d'impatto). Le funzionalità di esportazione e cancellazione disponibili nell'interfaccia, o attivabili su richiesta, costituiscono modalità ordinaria di adempimento.
9. Notifica di violazioni (data breach)
Il Fornitore notifica al Titolare ogni violazione di dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro 48 ore, fornendo le informazioni necessarie al Titolare per adempiere agli obblighi di cui agli artt. 33-34 GDPR. La notifica avviene via email all'indirizzo dell'account amministratore o, ove disponibile, via PEC del Cliente.
10. Restituzione e cancellazione dei dati
Alla cessazione del contratto, su istruzione documentata del Titolare e comunque salvo diversa volontà espressa, il Fornitore:
- mette a disposizione del Titolare un'esportazione dei dati in formato strutturato (dati in CSV/XLSX; documenti nei formati originali/PDF) entro 30 giorni dalla richiesta;
- cancella i dati dai sistemi di produzione entro 30 giorni dalla restituzione;
- cancella i dati dai backup secondo il normale ciclo di rotazione, comunque entro 90 giorni;
- fatta salva la conservazione di dati per obblighi di legge (es. fatturazione ex art. 2220 c.c.).
11. Audit
Il Fornitore mette a disposizione del Titolare le informazioni necessarie per dimostrare la conformità agli obblighi di cui all'art. 28 GDPR. Su richiesta motivata, il Titolare può effettuare audit con preavviso di almeno 30 giorni lavorativi, in orario di ufficio, attraverso esame documentale o tramite terzo qualificato vincolato a obbligo di riservatezza. I costi dell'audit sono a carico del Titolare.
12. Trasferimenti extra-UE
Eventuali trasferimenti di dati personali verso paesi terzi rispetto all'UE avvengono unicamente nei confronti dei sub-responsabili indicati al §7 e in conformità all'art. 46 GDPR, mediante Clausole Contrattuali Standard approvate dalla Commissione Europea.
13. Responsabilità
Si applicano i limiti di responsabilità previsti dai Termini di servizio, fatti salvi gli obblighi inderogabili in capo a ciascuna parte ai sensi dell'art. 82 GDPR.
14. Modifiche al DPA
Eventuali modifiche al presente DPA saranno comunicate al Titolare con preavviso di almeno 30 giorni e si intendono accettate in assenza di opposizione entro tale termine.