Art. 28 GDPR

Nomina a responsabile del trattamento

Accordo tra lo studio che utilizza Scrivania inCloud, in qualità di titolare del trattamento, e Nexa S.r.l., in qualità di responsabile, ai sensi dell'art. 28 del Regolamento (UE) 2016/679.
Ultimo aggiornamento: 6 agosto 2026 · Versione 1.0 · Titolare: Nexa S.r.l.
Indice
  1. Premesse e ambito
  2. Oggetto, durata, natura e finalità
  3. Istruzioni documentate
  4. Riservatezza e personale autorizzato
  5. Misure di sicurezza (art. 32 GDPR)
  6. Sub-responsabili
  7. Assistenza al Titolare
  8. Violazioni dei dati personali
  9. Restituzione e cancellazione dei dati
  10. Verifiche e audit
  11. Trasferimenti verso paesi terzi
  12. Responsabilità e disposizioni finali
  13. Allegato A — Dettagli del trattamento
  14. Allegato B — Misure tecniche e organizzative
  15. Allegato C — Elenco dei sub-responsabili

1Premesse e ambito

Il presente accordo (di seguito «DPA») disciplina il trattamento dei dati personali che Nexa S.r.l. (di seguito il «Responsabile») effettua per conto dell'Utente del servizio Scrivania inCloud (di seguito il «Titolare»), ai sensi dell'art. 28 del Regolamento (UE) 2016/679.

Perché serve

Ogni volta che uno studio affida a un fornitore esterno il trattamento dei dati dei propri clienti, il GDPR impone un atto scritto che ne definisca oggetto, durata, natura, obblighi e diritti. Questo documento assolve a tale obbligo e può essere conservato dal Titolare nel proprio registro dei trattamenti.

2Oggetto, durata, natura e finalità

OggettoTrattamento dei dati personali contenuti nei Contenuti dell'Utente, necessario all'erogazione del servizio Scrivania inCloud
DurataDalla attivazione dell'account fino alla cessazione del contratto, oltre ai termini di cancellazione di cui alla sezione 9
NaturaRaccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, estrazione, uso, comunicazione mediante trasmissione, cancellazione, effettuati con strumenti automatizzati
FinalitàGestione dell'anagrafica clienti, dei contratti di locazione e degli adempimenti collegati, dello scadenzario e delle attività di studio, degli attestati di formazione e sicurezza, delle deleghe, degli avvisi bonari e delle pratiche; archiviazione dei documenti; invio, su disposizione del Titolare, di comunicazioni ai suoi clienti
Tipi di datiDati identificativi e di contatto, dati fiscali (codice fiscale, partita IVA), dati contrattuali ed economici, dati relativi a immobili e canoni, dati relativi a rapporti di lavoro e mansioni, date di scadenza di attestati e visite mediche, contenuto dei documenti caricati dal Titolare
Categorie di interessatiClienti del Titolare e loro rappresentanti; locatori e conduttori; dipendenti e collaboratori dei clienti del Titolare; collaboratori dello studio

Il Titolare si impegna a non inserire nel servizio categorie particolari di dati ai sensi dell'art. 9 GDPR eccedenti quanto strettamente necessario. Il modulo Formazione e Sicurezza è progettato per registrare esclusivamente le date di scadenza di visite mediche e attestati, non il contenuto sanitario dei relativi documenti.

3Istruzioni documentate

Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare, salvo che vi sia obbligato dal diritto dell'Unione o dello Stato membro; in tal caso ne informa il Titolare prima del trattamento, salvo che il diritto lo vieti per rilevanti motivi di interesse pubblico.

Costituiscono istruzioni documentate del Titolare:

Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.

Il Responsabile non utilizza i dati per finalità proprie, non li cede a terzi, non li impiega per addestrare modelli di intelligenza artificiale e non li aggrega per costruire prodotti derivati, salvo l'utilizzo di statistiche anonime e non riferibili a singoli interessati.

4Riservatezza e personale autorizzato

Il Responsabile garantisce che le persone autorizzate al trattamento:

5Misure di sicurezza (art. 32 GDPR)

Il Responsabile adotta e mantiene le misure tecniche e organizzative descritte nell'Allegato B, valutandone periodicamente l'adeguatezza in relazione allo stato dell'arte, ai costi di attuazione e ai rischi per i diritti e le libertà degli interessati.

Le misure possono essere aggiornate nel tempo, purché il livello di sicurezza complessivo non risulti diminuito.

6Sub-responsabili

Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato C, necessari all'erogazione del servizio.

7Assistenza al Titolare

Tenuto conto della natura del trattamento e delle informazioni a sua disposizione, il Responsabile assiste il Titolare:

8Violazioni dei dati personali

Il Responsabile notifica al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne viene a conoscenza, all'indirizzo email associato all'account.

La notifica contiene, nella misura in cui siano disponibili: la descrizione della natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolte, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e attenuarne gli effetti, i recapiti per ottenere ulteriori informazioni.

Resta in capo al Titolare la valutazione circa la notifica all'autorità di controllo ai sensi dell'art. 33 GDPR e la comunicazione agli interessati ai sensi dell'art. 34 GDPR.

9Restituzione e cancellazione dei dati

Alla cessazione del contratto, a scelta del Titolare:

Fanno eccezione i dati che il Responsabile sia tenuto a conservare in forza di obblighi di legge, i quali restano conservati per il solo tempo necessario e con accesso limitato.

10Verifiche e audit

Il Responsabile mette a disposizione del Titolare, su richiesta scritta motivata, la documentazione necessaria a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR, ivi comprese le certificazioni e le relazioni di conformità dei propri sub-responsabili, ove disponibili.

Il Titolare può svolgere attività di revisione, anche tramite un soggetto terzo indipendente non concorrente del Responsabile, con le seguenti modalità: preavviso scritto di almeno 30 giorni, non più di una verifica per anno solare salvo violazioni accertate o richieste dell'autorità, svolgimento in orario lavorativo e senza pregiudizio per l'operatività e per la riservatezza degli altri clienti del Responsabile. I costi della verifica sono a carico del Titolare, salvo che ne emergano inadempimenti sostanziali.

11Trasferimenti verso paesi terzi

I dati sono archiviati in modo stabile su infrastrutture ubicate nell'Unione Europea. Qualora l'erogazione del servizio comporti un trasferimento verso paesi terzi tramite i sub-responsabili indicati nell'Allegato C, il Responsabile garantisce che il trasferimento avvenga in presenza di adeguate garanzie ai sensi del Capo V del GDPR, in particolare clausole contrattuali standard approvate dalla Commissione europea, integrate da misure supplementari, ovvero sulla base di una decisione di adeguatezza.

12Responsabilità e disposizioni finali

Ciascuna parte risponde dei danni cagionati dal proprio trattamento in violazione del GDPR, secondo il criterio di riparto di cui all'art. 82 del Regolamento.

Nei rapporti interni, e salvo il caso di dolo o colpa grave, la responsabilità del Responsabile è contenuta nei limiti previsti dalle Condizioni generali.

Il presente DPA è regolato dalla legge italiana. Per ogni controversia si applica il foro indicato nelle Condizioni generali.

13Allegato A — Dettagli del trattamento

ElementoContenuto
Titolare del trattamentoL'Utente di Scrivania inCloud (studio professionale, società tra professionisti, impresa), come identificato nei dati di account e di fatturazione
ResponsabileNexa S.r.l., Via Stabia 19, 80057 Sant'Antonio Abate (NA), P.IVA 11126581211
Operazioni svolteHosting e conservazione dei dati; elaborazione e calcolo delle scadenze; generazione di documenti e modelli; estrazione assistita di dati da PDF; invio di email transazionali e promemoria su disposizione del Titolare; backup e ripristino; assistenza tecnica
FrequenzaContinuativa per tutta la durata del contratto
Luogo del trattamentoUnione Europea, con le eccezioni indicate nell'Allegato C

14Allegato B — Misure tecniche e organizzative

Misure tecniche

Misure organizzative

15Allegato C — Elenco dei sub-responsabili

Sub-responsabileAttività affidataUbicazioneGaranzie per i trasferimenti
Supabase Inc.Database, autenticazione, archiviazione documentiUnione EuropeaNon applicabile
Vercel Inc.Hosting applicativo, funzioni serverless, distribuzione contenutiUE / USAClausole contrattuali standard
Sendinblue SAS (Brevo)Invio di email transazionali e promemoriaFranciaNon applicabile
Anthropic PBCEstrazione assistita di dati da documenti PDFStati UnitiClausole contrattuali standard; nessun utilizzo dei dati per l'addestramento dei modelli
Stripe Payments Europe LtdGestione dei pagamenti (dati del Titolare, non dei suoi clienti)IrlandaNon applicabile
OpenAPI S.r.l.Interscambio con il Sistema di Interscambio, se attivato dal TitolareItaliaNon applicabile

L'elenco è aggiornato alla data indicata in testa al documento. Le variazioni sono comunicate secondo quanto previsto alla sezione 6.

Come utilizzarlo

Questo documento è accettato in via telematica all'attivazione dell'account e non richiede firma. Puoi salvarne una copia in PDF (stampa → salva come PDF) e allegarla al tuo registro dei trattamenti come atto di nomina del fornitore.

PrivacyCookieTerminiNomina a responsabile (DPA)