Il presente accordo (di seguito «DPA») disciplina il trattamento dei dati personali che Nexa S.r.l. (di seguito il «Responsabile») effettua per conto dell'Utente del servizio Scrivania inCloud (di seguito il «Titolare»), ai sensi dell'art. 28 del Regolamento (UE) 2016/679.
Ogni volta che uno studio affida a un fornitore esterno il trattamento dei dati dei propri clienti, il GDPR impone un atto scritto che ne definisca oggetto, durata, natura, obblighi e diritti. Questo documento assolve a tale obbligo e può essere conservato dal Titolare nel proprio registro dei trattamenti.
| Oggetto | Trattamento dei dati personali contenuti nei Contenuti dell'Utente, necessario all'erogazione del servizio Scrivania inCloud |
|---|---|
| Durata | Dalla attivazione dell'account fino alla cessazione del contratto, oltre ai termini di cancellazione di cui alla sezione 9 |
| Natura | Raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, estrazione, uso, comunicazione mediante trasmissione, cancellazione, effettuati con strumenti automatizzati |
| Finalità | Gestione dell'anagrafica clienti, dei contratti di locazione e degli adempimenti collegati, dello scadenzario e delle attività di studio, degli attestati di formazione e sicurezza, delle deleghe, degli avvisi bonari e delle pratiche; archiviazione dei documenti; invio, su disposizione del Titolare, di comunicazioni ai suoi clienti |
| Tipi di dati | Dati identificativi e di contatto, dati fiscali (codice fiscale, partita IVA), dati contrattuali ed economici, dati relativi a immobili e canoni, dati relativi a rapporti di lavoro e mansioni, date di scadenza di attestati e visite mediche, contenuto dei documenti caricati dal Titolare |
| Categorie di interessati | Clienti del Titolare e loro rappresentanti; locatori e conduttori; dipendenti e collaboratori dei clienti del Titolare; collaboratori dello studio |
Il Titolare si impegna a non inserire nel servizio categorie particolari di dati ai sensi dell'art. 9 GDPR eccedenti quanto strettamente necessario. Il modulo Formazione e Sicurezza è progettato per registrare esclusivamente le date di scadenza di visite mediche e attestati, non il contenuto sanitario dei relativi documenti.
Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare, salvo che vi sia obbligato dal diritto dell'Unione o dello Stato membro; in tal caso ne informa il Titolare prima del trattamento, salvo che il diritto lo vieti per rilevanti motivi di interesse pubblico.
Costituiscono istruzioni documentate del Titolare:
Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.
Il Responsabile non utilizza i dati per finalità proprie, non li cede a terzi, non li impiega per addestrare modelli di intelligenza artificiale e non li aggrega per costruire prodotti derivati, salvo l'utilizzo di statistiche anonime e non riferibili a singoli interessati.
Il Responsabile garantisce che le persone autorizzate al trattamento:
Il Responsabile adotta e mantiene le misure tecniche e organizzative descritte nell'Allegato B, valutandone periodicamente l'adeguatezza in relazione allo stato dell'arte, ai costi di attuazione e ai rischi per i diritti e le libertà degli interessati.
Le misure possono essere aggiornate nel tempo, purché il livello di sicurezza complessivo non risulti diminuito.
Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato C, necessari all'erogazione del servizio.
Tenuto conto della natura del trattamento e delle informazioni a sua disposizione, il Responsabile assiste il Titolare:
Il Responsabile notifica al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne viene a conoscenza, all'indirizzo email associato all'account.
La notifica contiene, nella misura in cui siano disponibili: la descrizione della natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolte, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e attenuarne gli effetti, i recapiti per ottenere ulteriori informazioni.
Resta in capo al Titolare la valutazione circa la notifica all'autorità di controllo ai sensi dell'art. 33 GDPR e la comunicazione agli interessati ai sensi dell'art. 34 GDPR.
Alla cessazione del contratto, a scelta del Titolare:
Fanno eccezione i dati che il Responsabile sia tenuto a conservare in forza di obblighi di legge, i quali restano conservati per il solo tempo necessario e con accesso limitato.
Il Responsabile mette a disposizione del Titolare, su richiesta scritta motivata, la documentazione necessaria a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR, ivi comprese le certificazioni e le relazioni di conformità dei propri sub-responsabili, ove disponibili.
Il Titolare può svolgere attività di revisione, anche tramite un soggetto terzo indipendente non concorrente del Responsabile, con le seguenti modalità: preavviso scritto di almeno 30 giorni, non più di una verifica per anno solare salvo violazioni accertate o richieste dell'autorità, svolgimento in orario lavorativo e senza pregiudizio per l'operatività e per la riservatezza degli altri clienti del Responsabile. I costi della verifica sono a carico del Titolare, salvo che ne emergano inadempimenti sostanziali.
I dati sono archiviati in modo stabile su infrastrutture ubicate nell'Unione Europea. Qualora l'erogazione del servizio comporti un trasferimento verso paesi terzi tramite i sub-responsabili indicati nell'Allegato C, il Responsabile garantisce che il trasferimento avvenga in presenza di adeguate garanzie ai sensi del Capo V del GDPR, in particolare clausole contrattuali standard approvate dalla Commissione europea, integrate da misure supplementari, ovvero sulla base di una decisione di adeguatezza.
Ciascuna parte risponde dei danni cagionati dal proprio trattamento in violazione del GDPR, secondo il criterio di riparto di cui all'art. 82 del Regolamento.
Nei rapporti interni, e salvo il caso di dolo o colpa grave, la responsabilità del Responsabile è contenuta nei limiti previsti dalle Condizioni generali.
Il presente DPA è regolato dalla legge italiana. Per ogni controversia si applica il foro indicato nelle Condizioni generali.
| Elemento | Contenuto |
|---|---|
| Titolare del trattamento | L'Utente di Scrivania inCloud (studio professionale, società tra professionisti, impresa), come identificato nei dati di account e di fatturazione |
| Responsabile | Nexa S.r.l., Via Stabia 19, 80057 Sant'Antonio Abate (NA), P.IVA 11126581211 |
| Operazioni svolte | Hosting e conservazione dei dati; elaborazione e calcolo delle scadenze; generazione di documenti e modelli; estrazione assistita di dati da PDF; invio di email transazionali e promemoria su disposizione del Titolare; backup e ripristino; assistenza tecnica |
| Frequenza | Continuativa per tutta la durata del contratto |
| Luogo del trattamento | Unione Europea, con le eccezioni indicate nell'Allegato C |
| Sub-responsabile | Attività affidata | Ubicazione | Garanzie per i trasferimenti |
|---|---|---|---|
| Supabase Inc. | Database, autenticazione, archiviazione documenti | Unione Europea | Non applicabile |
| Vercel Inc. | Hosting applicativo, funzioni serverless, distribuzione contenuti | UE / USA | Clausole contrattuali standard |
| Sendinblue SAS (Brevo) | Invio di email transazionali e promemoria | Francia | Non applicabile |
| Anthropic PBC | Estrazione assistita di dati da documenti PDF | Stati Uniti | Clausole contrattuali standard; nessun utilizzo dei dati per l'addestramento dei modelli |
| Stripe Payments Europe Ltd | Gestione dei pagamenti (dati del Titolare, non dei suoi clienti) | Irlanda | Non applicabile |
| OpenAPI S.r.l. | Interscambio con il Sistema di Interscambio, se attivato dal Titolare | Italia | Non applicabile |
L'elenco è aggiornato alla data indicata in testa al documento. Le variazioni sono comunicate secondo quanto previsto alla sezione 6.
Questo documento è accettato in via telematica all'attivazione dell'account e non richiede firma. Puoi salvarne una copia in PDF (stampa → salva come PDF) e allegarla al tuo registro dei trattamenti come atto di nomina del fornitore.