Bozza. Testo provvisorio, in attesa della costituzione della società che gestirà il servizio e della revisione di un legale. Le parti indicate come “[da definire]” saranno completate prima dell’apertura al pubblico.
Accordo sul trattamento dei dati personali
Ai sensi dell’art. 28 del Regolamento (UE) 2016/679
Ultimo aggiornamento: 21/09/2026 · Versione 2026-09-21-bozza
1. Parti e oggetto
Il presente accordo integra le Condizioni d’uso e si applica ai dati personali che il Cliente inserisce nel Servizio. Per questi dati il Cliente è titolare del trattamento e [da definire] (“Fornitore”) è responsabile del trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679.
L’accordo è accettato insieme alle Condizioni d’uso e resta in vigore finché il Fornitore tratta dati per conto del Cliente.
2. Natura del trattamento
| Elemento | Descrizione |
|---|---|
| Finalità | Erogazione del Servizio: tenuta dei registri HACCP, tracciabilità, etichette, archivio documenti, gestione di fatture e pagamenti ai fornitori, lettura automatica dei documenti. |
| Interessati | Dipendenti e collaboratori del Cliente; referenti dei fornitori; consulenti e commercialisti autorizzati dal Cliente. |
| Dati | Nomi, ruoli, recapiti di lavoro, attestati di formazione e relative scadenze, firme e annotazioni nei registri, dati presenti nei documenti caricati (DDT, fatture, listini). |
| Categorie particolari | Non previste. Il Cliente non carica dati di cui all’art. 9 GDPR, salvo necessità e liceità. |
| Durata | Per la durata del rapporto e, dopo la scadenza senza rinnovo, per 36 mesi in sola lettura; poi cancellazione. |
3. Istruzioni e riservatezza
Il Fornitore tratta i dati solo su istruzione documentata del Cliente, che coincide con l’uso del Servizio secondo le sue funzioni e con le presenti condizioni. Se un’istruzione appare contraria alla normativa, il Fornitore ne informa il Cliente.
Le persone autorizzate dal Fornitore ad accedere ai dati sono vincolate alla riservatezza e vi accedono solo quando necessario, ad esempio per l’assistenza richiesta dal Cliente. Ogni accesso degli amministratori della piattaforma a una società richiede un’autorizzazione registrata e revocabile.
4. Misure di sicurezza
- Connessioni cifrate (HTTPS) per ogni accesso al Servizio.
- Separazione dei dati tra clienti a livello applicativo, con controlli automatici su ogni nuova versione del software.
- Password conservate solo in forma cifrata non reversibile.
- Verifica in due passaggi via SMS per gli amministratori della piattaforma e avviso di accesso da un nuovo dispositivo.
- Permessi per ruolo e per modulo, assegnati dal Cliente ai propri Utenti.
- Registro delle operazioni svolte nel Servizio.
- Copie di sicurezza ogni 6 ore, cifrate prima dell’archiviazione, conservate in un’infrastruttura separata dal database e verificate con una prova di ripristino mensile.
- Database e applicazione ospitati nell’Unione europea (Francoforte).
5. Sub-responsabili
Il Cliente autorizza in via generale il Fornitore ad avvalersi dei seguenti sub-responsabili, vincolati agli stessi obblighi di protezione dei dati:
| Sub-responsabile | Attività | Luogo | Garanzie |
|---|---|---|---|
| Vercel Inc. | Hosting dell'applicazione ed esecuzione del codice | Funzioni eseguite a Francoforte (UE); società con sede negli USA | EU-U.S. Data Privacy Framework e Clausole contrattuali standard (Decisione UE 2021/914, moduli 1 e 2) nel DPA del fornitore |
| Databricks, Inc. (Neon) | Database | AWS eu-central-1, Francoforte (UE); società con sede negli USA | EU-U.S. Data Privacy Framework (esteso a Neon, LLC) e Clausole contrattuali standard (Decisione UE 2021/914) nel DPA del fornitore |
| Cloudflare, Inc. | Archiviazione dei file e dei backup cifrati (R2); protezione dei moduli dai bot (Turnstile) | R2 con giurisdizione UE; rete globale per Turnstile | EU-U.S. Data Privacy Framework e Clausole contrattuali standard (Decisione UE 2021/914, moduli 2 e 3) nel DPA del fornitore |
| GitHub, Inc. | Esecuzione dei backup automatici, cifrati prima dell'archiviazione | USA | EU-U.S. Data Privacy Framework e Clausole contrattuali standard (Decisione UE 2021/914) nel DPA del fornitore |
| Resend (Plus Five Five, Inc.) | Invio delle email di servizio | USA (i dati sono conservati negli USA) | EU-U.S. Data Privacy Framework e Clausole contrattuali standard (Decisione UE 2021/914) nel DPA del fornitore |
| Twilio Inc. | Invio dei codici di verifica via SMS | USA; il messaggio passa agli operatori telefonici per la consegna | EU-U.S. Data Privacy Framework, Norme vincolanti d'impresa e Clausole contrattuali standard (Decisione UE 2021/914) nel DPA del fornitore |
| Anthropic PBC | Lettura automatica di DDT, fatture e listini caricati dal Cliente | USA | Clausole contrattuali standard (Decisione UE 2021/914, moduli 2 e 3) incluse nelle condizioni commerciali del fornitore. I dati non sono usati per addestrare i modelli |
Il Fornitore comunica via email l’aggiunta o la sostituzione di un sub-responsabile almeno 30 giorni prima. Il Cliente può opporsi per motivi legati alla protezione dei dati; in mancanza di una soluzione, può recedere con rimborso della parte di abbonamento non goduta.
6. Assistenza al Cliente
Il Fornitore assiste il Cliente, per quanto possibile, nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità), anche mettendo a disposizione le funzioni di modifica ed esportazione, e negli adempimenti degli artt. 32–36 GDPR.
7. Violazioni dei dati
Il Fornitore informa il Cliente senza ingiustificato ritardo, e comunque entro 48 ore da quando ne viene a conoscenza, di ogni violazione dei dati personali che riguardi i dati del Cliente, con le informazioni disponibili per consentirgli di valutare la notifica al Garante entro 72 ore (art. 33 GDPR).
8. Restituzione e cancellazione
Al termine del rapporto il Cliente può esportare i propri dati per 36 mesi. Poi, o prima su richiesta scritta del Cliente, il Fornitore cancella i dati, salvo obblighi di conservazione previsti dalla legge. I dati cancellati scompaiono dalle copie di sicurezza alla loro scadenza naturale (al massimo 12 mesi).
9. Verifiche
Il Fornitore mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto del presente accordo e consente verifiche, con un preavviso ragionevole e senza compromettere la riservatezza dei dati di altri clienti. Le richieste si inviano a admin@silmarketing.it.