Cookie e preferenze privacy

I servizi non necessari (analytics/diagnostica e marketing, se attivati) restano bloccati finché non dai consenso. Puoi accettare tutto, rifiutare tutto o scegliere per categoria. Maggiori informazioni e Cookie Policy.

Categorie consenso
Torna al login

ACCORDO PER IL TRATTAMENTO DEI DATI PERSONALI (DPA)

ai sensi dell'art. 28 del Regolamento (UE) 2016/679

Versione 1.4 — 26 luglio 2026: estende oggetto, natura e finalità all'analisi cognitiva delle note scritte e vocali, ai dati semantici derivati e al loro recupero org-scoped; aggiorna Allegati I-II, retention e finalità di Anthropic. Non introduce nuovi Sub-responsabili. La versione 1.3 del 21 luglio 2026 aggiornava l'Allegato III per la verifica della titolarità P.IVA.


Premesse

Il presente Accordo per il Trattamento dei Dati Personali (di seguito il "DPA") è stipulato

TRA

S.A.T. Servizio Assistenza Tecnica di Stefani Sandro e Stefani Marco S.n.c., con sede legale in Via Mercato 62, 13836 Cossato (BI), P.IVA e Codice Fiscale 01666670029, numero REA BI-155165, indirizzo PEC satcossato@pec.it, indirizzo email per il trattamento dei dati personali privacy@artigiano.app (di seguito il "Responsabile" o il "Fornitore");

E

l'Utente del Servizio Artigiano, persona fisica titolare di partita IVA italiana o persona giuridica con sede in Italia, come identificato in sede di sottoscrizione del piano commerciale e di accettazione dei Termini di Servizio (di seguito il "Titolare" o l'"Utente");

congiuntamente le "Parti" e individualmente la "Parte".

PREMESSO CHE

(A) il Responsabile sviluppa e commercializza il software-as-a-service denominato "Artigiano" (di seguito il "Servizio"), strumento di authoring e archiviazione documentale destinato a piccoli operatori economici italiani dei settori dell'artigianato, della manutenzione, della riparazione e dell'installazione tecnica;

(B) il Titolare ha sottoscritto i Termini di Servizio del Fornitore e ha attivato un piano commerciale che prevede l'utilizzo del Servizio per la propria attività economica e, per l'effetto, conferisce al Fornitore il trattamento di dati personali riferiti a clienti, fornitori, collaboratori e altri soggetti terzi del Titolare medesimo;

(C) ai sensi dell'art. 28 del Regolamento (UE) 2016/679 del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (di seguito il "GDPR"), il trattamento da parte di un Responsabile deve essere disciplinato da un contratto o da altro atto giuridico che vincoli il Responsabile al Titolare e che stipuli la materia disciplinata, la durata, la natura e la finalità del trattamento, il tipo di dati personali e le categorie di interessati, gli obblighi e i diritti del Titolare;

(D) il presente DPA è stipulato in applicazione del GDPR, del Decreto Legislativo 30 giugno 2003, n. 196, come novellato dal Decreto Legislativo 10 agosto 2018, n. 101 (di seguito il "Codice Privacy"), nonché dei provvedimenti generali e delle linee guida emanati dall'Autorità Garante per la Protezione dei Dati Personali (di seguito il "Garante") e dal Comitato Europeo per la Protezione dei Dati;

(E) il presente DPA costituisce parte integrante e sostanziale dei Termini di Servizio sottoscritti dal Titolare e si attiva automaticamente alla sottoscrizione del piano commerciale, senza necessità di ulteriori formalità, fermo restando il diritto del Titolare di richiedere copia sottoscritta a fini di archiviazione e di esibizione in caso di accertamenti del Garante;

(F) le Parti intendono disciplinare con il presente atto i reciproci diritti e obblighi in relazione al trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell'ambito dell'erogazione del Servizio.

TUTTO CIÒ PREMESSO, LE PARTI CONVENGONO E STIPULANO QUANTO SEGUE


Indice

  • Art. 1 — Definizioni
  • Art. 2 — Oggetto, durata, natura e finalità del trattamento
  • Art. 3 — Categorie di dati e di interessati
  • Art. 4 — Obblighi del Responsabile
  • Art. 5 — Sub-responsabili
  • Art. 6 — Trasferimenti internazionali
  • Art. 7 — Misure tecniche e organizzative
  • Art. 8 — Notifica delle violazioni
  • Art. 9 — Audit e ispezioni
  • Art. 10 — Restituzione e cancellazione dei dati
  • Art. 11 — Limitazione di responsabilità
  • Art. 12 — Manleva del Titolare
  • Art. 13 — Modifiche al DPA
  • Art. 14 — Riservatezza
  • Art. 15 — Legge applicabile e foro
  • Art. 16 — Comunicazioni e notifiche
  • Art. 17 — Disposizioni finali
  • Allegato I — Descrizione del trattamento
  • Allegato II — Misure tecniche e organizzative (TOM)
  • Allegato III — Sub-responsabili autorizzati
  • Allegato IV — Procedure operative del Titolare

Art. 1 — Definizioni

1.1 Ai fini del presente DPA, salvo che il contesto non richieda diversamente, i termini elencati ai successivi paragrafi assumono il significato loro attribuito dal GDPR e dal Codice Privacy. I termini sono scritti con lettera maiuscola iniziale ogni qualvolta siano usati con il loro significato tecnico.

1.2 Titolare del Trattamento (o "Titolare"): la persona fisica o giuridica che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento dei dati personali, ai sensi dell'art. 4, n. 7), GDPR. Nell'ambito del presente DPA il Titolare è l'Utente.

1.3 Responsabile del Trattamento (o "Responsabile"): la persona fisica o giuridica che tratta dati personali per conto del Titolare, ai sensi dell'art. 4, n. 8), GDPR. Nell'ambito del presente DPA il Responsabile è il Fornitore.

1.4 Sub-responsabile: il terzo fornitore tecnologico designato dal Responsabile per l'esecuzione di specifiche attività di trattamento per conto del Titolare, ai sensi dell'art. 28, paragrafo 4, GDPR.

1.5 Trattamento: qualsiasi operazione o insieme di operazioni compiute con o senza l'ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, ai sensi dell'art. 4, n. 2), GDPR.

1.6 Dati Personali: qualsiasi informazione riguardante una persona fisica identificata o identificabile, ai sensi dell'art. 4, n. 1), GDPR.

1.7 Categorie Particolari di Dati: i dati personali di cui all'art. 9 GDPR, inclusi i dati che rivelino l'origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, l'appartenenza sindacale, i dati genetici, biometrici intesi a identificare in modo univoco una persona fisica, i dati relativi alla salute, alla vita sessuale o all'orientamento sessuale.

1.8 Violazione dei Dati Personali (o "Data Breach"): la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai Dati Personali trasmessi, conservati o comunque trattati, ai sensi dell'art. 4, n. 12), GDPR.

1.9 Interessato: la persona fisica identificata o identificabile cui si riferiscono i Dati Personali oggetto del trattamento.

1.10 Servizio: il prodotto SaaS denominato Artigiano nelle sue componenti web e mobile, comprensivo dei Modelli Starter, delle funzioni di authoring, di archiviazione, di esportazione, dell'audit log, delle integrazioni con i Sub-responsabili e di ogni nuova funzione introdotta in successivi aggiornamenti.

1.11 Modello (o "Modello Starter"): il modello documentale predisposto dal Fornitore o da un partner autorizzato, identificato da un nome, da una versione, da una data di rilascio e da un riferimento normativo di partenza visibile all'Utente. Il Modello costituisce un punto di partenza editoriale e non un certificato di conformità.

1.12 Bozza: il file prodotto dal Servizio combinando un Modello e i Dati Strutturati immessi dall'Utente. La Bozza è marcata "DRAFT" mediante filigrana visibile e non costituisce documento finale fino all'esplicito Acknowledgement.

1.13 Documento Generato: la Bozza dopo che l'Utente ha eseguito l'Acknowledgement e ha rimosso lo stato di DRAFT con un'azione esplicita nel Servizio. Il Documento Generato resta sotto esclusiva responsabilità dell'Utente.

1.14 Documento Regolato: il documento la cui forma, il cui contenuto, il cui soggetto firmatario o la cui procedura di emissione siano disciplinati da una norma di legge o di regolamento. Per i Documenti Regolati il Servizio fornisce esclusivamente Dati Strutturati e Bozze; il documento finale è emesso fuori dal Servizio dall'Utente o dal professionista da questi incaricato.

1.15 Trade Pack: la configurazione tematica del Servizio, consistente in un raggruppamento di Modelli Starter, campi predefiniti, automatismi e tutorial destinati a una macro-area dell'artigianato.

1.16 Acknowledgement: la dichiarazione esplicita resa dall'Utente nel Servizio, registrata nell'audit log con data, ora, indirizzo IP e identificativo dell'account, con la quale l'Utente conferma di aver letto la natura non vincolante della Bozza, di averne verificato l'idoneità e di assumersene la responsabilità per l'uso esterno al Servizio.

Art. 2 — Oggetto, durata, natura e finalità del trattamento

2.1 Oggetto. Il presente DPA disciplina il trattamento dei Dati Personali che il Responsabile esegue per conto del Titolare al fine di consentire la gestione operativa dell'attività economica del Titolare attraverso il Servizio Artigiano, con riferimento in particolare alla gestione dell'anagrafica clienti, dell'agenda appuntamenti, delle schede di lavorazione, dei preventivi, delle fatture e dei percorsi di servizio, nonché alla generazione e archiviazione di Bozze e Documenti Generati. Rientrano inoltre nell'oggetto la trascrizione e l'analisi di note scritte o vocali, l'estrazione di dati semantici derivati, il raffronto con record della stessa Organizzazione e la conservazione di memoria contestuale org-scoped per il successivo recupero.

2.1-bis Rete artigiani («Gira lavoro»). Rientra nell'oggetto del presente DPA il trattamento eseguito dal Responsabile, su istruzione del Titolare, per la comunicazione documentata di una singola richiesta di intervento di un cliente del Titolare a un soggetto terzo qualificato indicato dal Titolare (collega), che la riceve in qualità di titolare autonomo. Il Responsabile: (i) registra l'attestazione del Titolare circa la provenienza della richiesta dall'interessato; (ii) limita i dati comunicati a nome, recapito telefonico, indirizzo dell'intervento e descrizione del lavoro; (iii) rende i dati accessibili al terzo tramite collegamento a token non enumerabile, con scadenza e revoca; (iv) mette a disposizione del terzo l'indicazione della fonte e l'informativa essenziale ai fini dell'art. 14 GDPR. Il Responsabile non determina finalità o mezzi della comunicazione e non perfeziona alcuna intermediazione: il rapporto tra Titolare, terzo e interessato resta regolato dai rispettivi obblighi di titolari autonomi.

2.2 Durata. Il presente DPA decorre dalla data di sottoscrizione del piano commerciale da parte del Titolare e resta efficace per tutta la durata del rapporto contrattuale derivante dai Termini di Servizio. A seguito della cessazione del rapporto contrattuale, per qualunque causa intervenuta:

(a) il Responsabile mantiene i Dati Personali in modalità di sola lettura per un periodo di trenta (30) giorni decorrenti dalla cessazione, al fine di consentire al Titolare l'export dei dati ai sensi del successivo Art. 10;

(b) decorso il termine di cui alla precedente lettera (a), il Responsabile procede alla cancellazione dei Dati Personali entro ulteriori trenta (30) giorni, fatte salve le eccezioni di cui alla successiva lettera (c);

(c) i Dati Personali contenuti in documenti aventi rilevanza fiscale o contabile sono conservati per dieci (10) anni dalla loro emissione, in adempimento dell'obbligo di conservazione di cui all'art. 2220 del Codice Civile e della normativa fiscale applicabile.

2.3 Natura. Il trattamento ha natura informatica e comprende raccolta, trascrizione, organizzazione, estrazione, strutturazione, raffronto, interconnessione, conservazione e recupero di dati. Le note possono essere analizzate automaticamente al momento della creazione, modifica o trascrizione e, per lo storico, progressivamente in piccoli lotti. Le fasi manuali riguardano l'inserimento dei dati e la verifica/conferma delle eventuali azioni. La descrizione dettagliata è contenuta nell'Allegato I.

2.4 Finalità. Le finalità del trattamento sono le seguenti:

(a) gestione dell'anagrafica dei clienti finali del Titolare;

(b) gestione dell'agenda appuntamenti e della pianificazione delle attività operative;

(c) compilazione, archiviazione e ricerca delle schede di lavorazione, ivi inclusi i Trade Pack tematici;

(d) emissione e archiviazione di preventivi e fatture, anche per il tramite di integrazioni con sistemi di fatturazione elettronica;

(e) calcolo e ottimizzazione di percorsi di servizio sulla base degli indirizzi inseriti dal Titolare;

(f) generazione di Bozze e Documenti Generati a partire dai Modelli Starter e dai Dati Strutturati immessi dal Titolare;

(g) registrazione delle attività rilevanti dell'Utente nell'audit log, ai fini di sicurezza, integrità del Servizio e tracciabilità documentale;

(h) analisi semantica di note scritte e vocali per estrarre fatti, entità, riferimenti temporali e tecnici e collegamenti contestuali;

(i) conservazione e recupero, da parte dei membri autorizzati della medesima Organizzazione, del contesto cognitivo derivato e collegato alla fonte.

2.5 Il trattamento non comprende attività di profilazione, scoring o decisioni automatizzate produttive di effetti giuridici sugli Interessati, ai sensi dell'art. 22 GDPR.

Art. 3 — Categorie di dati e di interessati

3.1 Le categorie di Dati Personali oggetto del trattamento e le categorie degli Interessati cui i dati si riferiscono sono descritte in modo analitico nell'Allegato I, che costituisce parte integrante del presente DPA.

3.2 Il Titolare si impegna a non immettere nel Servizio Categorie Particolari di Dati ai sensi dell'art. 9 GDPR né dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR. Qualora il Titolare, a propria autonoma iniziativa, immetta tali dati nei campi liberi del Servizio (in particolare nelle note testuali, negli allegati documentali o nelle foto), il relativo trattamento resta sotto l'esclusiva responsabilità del Titolare, il quale è tenuto a identificare la base giuridica idonea ai sensi degli artt. 9, paragrafo 2, e 10 GDPR e a fornire l'informativa di cui agli artt. 13 e 14 GDPR ai propri Interessati.

3.3 Il Titolare si impegna a non utilizzare il Servizio per il trattamento sistematico di dati relativi a soggetti minorenni. Qualora in via residuale i Dati Personali oggetto di trattamento si riferiscano a un Interessato di età inferiore agli anni diciotto, il Titolare si fa carico della verifica del consenso del genitore o di chi esercita la responsabilità genitoriale, ai sensi dell'art. 8 GDPR.

Art. 4 — Obblighi del Responsabile

4.1 Il Responsabile tratta i Dati Personali esclusivamente sulla base delle istruzioni documentate del Titolare, ivi incluse quelle relative ai trasferimenti di Dati Personali verso un Paese terzo o a un'organizzazione internazionale, salvo che lo richieda il diritto dell'Unione o degli Stati membri cui il Responsabile è soggetto. In quest'ultimo caso, il Responsabile informa il Titolare circa tale obbligo giuridico prima del trattamento, salvo che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico. Le istruzioni documentate del Titolare sono costituite, in via primaria, dal presente DPA, dai Termini di Servizio e dalle configurazioni che l'Utente imposta autonomamente nell'interfaccia del Servizio.

4.2 Il Responsabile garantisce che le persone autorizzate al trattamento dei Dati Personali, sia interne che esterne alla propria organizzazione, si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza. A tal fine, il Responsabile sottoscrive con il proprio personale e con i propri collaboratori specifici accordi di non divulgazione (Non-Disclosure Agreement) e provvede a una formazione periodica in materia di protezione dei dati personali, con cadenza almeno annuale.

4.3 Il Responsabile adotta tutte le misure tecniche e organizzative adeguate, ai sensi dell'art. 32 GDPR, per garantire un livello di sicurezza adeguato al rischio. Le misure attualmente in essere sono descritte in maniera dettagliata nell'Allegato II.

4.4 Il Responsabile, tenuto conto della natura del trattamento, assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Titolare di dare seguito alle richieste per l'esercizio dei diritti dell'Interessato di cui agli artt. 15-22 GDPR. In particolare, il Responsabile rende disponibili al Titolare funzionalità di export, di rettifica e di cancellazione dei dati direttamente integrate nel Servizio.

4.5 Il Responsabile assiste il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile. Tale assistenza ricomprende, a titolo esemplificativo:

(a) il supporto nella valutazione d'impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR, ove necessaria;

(b) il supporto nella consultazione preventiva del Garante ai sensi dell'art. 36 GDPR, ove ricorrano i presupposti;

(c) il supporto nella notifica delle violazioni dei Dati Personali ai sensi degli artt. 33 e 34 GDPR, secondo quanto previsto al successivo Art. 8.

4.6 Il Responsabile, su scelta del Titolare, cancella o restituisce tutti i Dati Personali al termine della prestazione dei servizi relativi al trattamento e cancella le copie esistenti, salvo che il diritto dell'Unione o degli Stati membri preveda la conservazione dei dati, secondo quanto previsto al successivo Art. 10.

4.7 Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato, secondo quanto previsto al successivo Art. 9.

4.8 Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un'istruzione impartita dal Titolare violi il GDPR o altre disposizioni, nazionali o dell'Unione, relative alla protezione dei dati. In tal caso, il Responsabile può sospendere l'esecuzione dell'istruzione contestata fino alla conferma scritta del Titolare.

4.9 Il Responsabile mantiene un registro delle categorie delle attività di trattamento svolte per conto del Titolare, ai sensi dell'art. 30, paragrafo 2, GDPR, e lo rende disponibile al Garante in caso di richiesta.

Art. 5 — Sub-responsabili

5.1 Autorizzazione generale. Il Titolare, mediante la sottoscrizione del presente DPA, conferisce al Responsabile autorizzazione generale scritta, ai sensi dell'art. 28, paragrafo 2, GDPR, alla nomina dei Sub-responsabili elencati nell'Allegato III. L'elenco aggiornato dei Sub-responsabili è altresì pubblicato e consultabile nella Privacy Policy del Servizio.

5.2 Modifiche all'elenco. Il Responsabile comunica al Titolare, con un preavviso di almeno trenta (30) giorni, qualunque variazione prevista riguardante l'aggiunta o la sostituzione di Sub-responsabili. La comunicazione è effettuata mediante notifica in-app, email all' indirizzo di contatto associato all'account ovvero aggiornamento dell'Allegato III pubblicato sul sito istituzionale del Servizio.

5.3 Diritto di opposizione. Il Titolare ha facoltà di opporsi motivatamente alla nomina di un nuovo Sub-responsabile entro il termine di preavviso di cui al precedente paragrafo 5.2. In caso di opposizione fondata su un giustificato motivo afferente alla protezione dei dati personali, il Responsabile potrà, a sua scelta: (a) non procedere alla nomina del Sub-responsabile contestato; ovvero (b) consentire al Titolare di recedere dal contratto senza penali, con restituzione pro quota dei canoni eventualmente versati per il periodo non goduto.

5.4 Vincolo contrattuale. Il Responsabile vincola contrattualmente ciascun Sub-responsabile a obblighi in materia di protezione dei dati personali equivalenti a quelli previsti dal presente DPA, ai sensi dell'art. 28, paragrafo 4, GDPR, mediante stipula di apposito accordo scritto. Copia di tali accordi è messa a disposizione del Titolare, con esclusione delle parti coperte da vincoli di riservatezza commerciale, su richiesta scritta motivata.

5.5 Responsabilità. Qualora il Sub-responsabile non adempia ai propri obblighi in materia di protezione dei dati, il Responsabile risponde nei confronti del Titolare dell'inadempimento del Sub-responsabile, ai sensi dell'art. 28, paragrafo 4, ultimo periodo, GDPR, fermo restando il diritto di rivalsa nei confronti del Sub-responsabile inadempiente.

Art. 6 — Trasferimenti internazionali

6.1 Regola generale. I Dati Personali oggetto di trattamento sono, in via ordinaria, trattati e conservati su infrastruttura ubicata nel territorio dell'Unione Europea. In particolare, l'infrastruttura primaria di database, autenticazione e archiviazione è ospitata presso il data center di Francoforte sul Meno, Repubblica Federale di Germania.

6.2 Eccezioni motivate. Trasferimenti di Dati Personali verso Paesi terzi o organizzazioni internazionali sono ammessi esclusivamente sulla base di uno dei seguenti strumenti idonei, previsti dal Capo V del GDPR:

(a) decisione di adeguatezza adottata dalla Commissione Europea ai sensi dell'art. 45 GDPR;

(b) Clausole Contrattuali Tipo (Standard Contractual Clauses) approvate con Decisione di Esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021, integrate dalle eventuali misure supplementari di cui alle raccomandazioni 01/2020 del Comitato Europeo per la Protezione dei Dati;

(c) adesione del soggetto destinatario al EU-US Data Privacy Framework, limitatamente ai trasferimenti verso operatori certificati negli Stati Uniti d'America.

6.3 Divieto di trasferimenti non basati su strumenti idonei. Il Responsabile si impegna a non effettuare trasferimenti di Dati Personali al di fuori dei casi previsti al precedente paragrafo 6.2. L'elenco aggiornato dei Sub-responsabili extra-SEE, con indicazione dello strumento di trasferimento applicato, è riportato nell'Allegato III.

6.4 Misure supplementari. Per i trasferimenti basati sulle Clausole Contrattuali Tipo o sul EU-US Data Privacy Framework, il Responsabile valuta caso per caso, anche in considerazione del contesto normativo del Paese di destinazione, l'opportunità di adottare misure supplementari di natura tecnica, contrattuale o organizzativa idonee a garantire un livello di protezione sostanzialmente equivalente a quello assicurato all'interno dell'Unione.

Art. 7 — Misure tecniche e organizzative

7.1 Il Responsabile adotta, mantiene operative e aggiorna le misure tecniche e organizzative di sicurezza descritte in dettaglio nell'Allegato II, che costituisce parte integrante del presente DPA. Tali misure sono state determinate tenendo conto dello stato dell'arte tecnologico, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, nonché dei rischi di varia probabilità e gravità per i diritti e le libertà delle persone fisiche.

7.2 Il Responsabile si impegna ad aggiornare periodicamente le misure tecniche e organizzative al progredire dell'evoluzione tecnologica, delle migliori pratiche del settore (segnatamente le linee guida dell'Agenzia per la Cybersicurezza Nazionale, dell'ENISA e del Comitato Europeo per la Protezione dei Dati) e delle vulnerabilità note. L'aggiornamento delle misure non comporta modifica del presente DPA quando esso si limiti a un miglioramento del livello di sicurezza complessivo; eventuali modifiche peggiorative o di sostanziale ridefinizione sono comunicate al Titolare ai sensi del successivo Art. 13.

7.3 Le misure tecniche e organizzative ricomprendono, in via non esaustiva, i profili della pseudonimizzazione e della cifratura dei Dati Personali, della capacità di assicurare su base permanente la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento, della capacità di ripristinare tempestivamente la disponibilità e l'accesso dei Dati Personali in caso di incidente fisico o tecnico, nonché di una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure medesime.

Art. 8 — Notifica delle violazioni

8.1 Termine di notifica. Il Responsabile notifica al Titolare qualsiasi Violazione dei Dati Personali di cui sia venuto a conoscenza, senza ingiustificato ritardo e comunque entro quarantotto (48) ore dalla scoperta della violazione medesima da parte del Responsabile.

8.2 Canale dedicato. La notifica della Violazione dei Dati Personali è trasmessa dal Responsabile al Titolare mediante invio contestuale a mezzo posta elettronica all'indirizzo associato all'account dell'Utente e, ove la violazione presenti gravità elevata, mediante notifica via PEC. Il canale dedicato del Responsabile per la ricezione di comunicazioni in materia di violazioni è privacy@artigiano.app, integrato dalla PEC satcossato@pec.it.

8.3 Contenuto della notifica. La notifica della Violazione dei Dati Personali contiene almeno:

(a) la descrizione della natura della violazione, comprese, ove possibile, le categorie e il numero approssimativo di Interessati in questione, nonché le categorie e il numero approssimativo di registrazioni dei Dati Personali coinvolti;

(b) il nome e i dati di contatto del referente del Responsabile presso cui ottenere ulteriori informazioni;

(c) la descrizione delle probabili conseguenze della violazione;

(d) la descrizione delle misure adottate o di cui si propone l'adozione da parte del Responsabile per porre rimedio alla violazione e, se del caso, per attenuarne i possibili effetti negativi.

Qualora non sia possibile fornire tutte le informazioni di cui sopra nello stesso momento, le informazioni potranno essere fornite in fasi successive senza ulteriore ingiustificato ritardo.

8.4 Supporto al Titolare. Il Responsabile assiste il Titolare nell'adempimento degli obblighi di notifica della violazione dei Dati Personali al Garante, ai sensi dell'art. 33 GDPR, da effettuarsi entro settantadue (72) ore dal momento in cui il Titolare ne sia venuto a conoscenza, nonché nell'eventuale comunicazione della violazione agli Interessati ai sensi dell'art. 34 GDPR. Il supporto include la fornitura della documentazione tecnica necessaria, la definizione del perimetro della violazione e la collaborazione nella redazione dei testi di comunicazione.

8.5 Documentazione. Il Responsabile documenta qualsiasi Violazione dei Dati Personali, comprese le circostanze a essa relative, le sue conseguenze e i provvedimenti adottati per porvi rimedio, e mette tale documentazione a disposizione del Titolare e del Garante in caso di richiesta.

Art. 9 — Audit e ispezioni

9.1 Diritto di richiesta documentale. Il Titolare ha diritto di richiedere al Responsabile, in qualunque momento e per iscritto, la documentazione necessaria a verificare il rispetto degli obblighi previsti dal presente DPA e dalla normativa applicabile in materia di protezione dei dati personali. Tale documentazione include, a titolo esemplificativo, copia dei contratti di nomina dei Sub-responsabili (con eventuale oscuramento delle parti coperte da riservatezza commerciale), le certificazioni di sicurezza eventualmente conseguite (es. ISO/IEC 27001, ISO/IEC 27701, SOC 2 Type II), i report di audit interni, i rapporti di vulnerability assessment e penetration test sintetici.

9.2 Audit on-site. Il Titolare ha altresì diritto di effettuare, direttamente o per mezzo di un soggetto terzo qualificato di sua fiducia, attività di audit, comprese le ispezioni presso le sedi del Responsabile, alle seguenti condizioni:

(a) la richiesta di audit è formulata per iscritto con un preavviso di almeno trenta (30) giorni di calendario;

(b) la frequenza dell'audit on-site non può essere superiore a una volta per anno solare, salvo che si verifichi una Violazione dei Dati Personali o che l'audit sia richiesto da un'autorità competente;

(c) l'audit si svolge in giorni e orari lavorativi e non interferisce con la normale operatività del Responsabile;

(d) l'auditor sottoscrive preventivamente un accordo di riservatezza con il Responsabile.

9.3 Costi. I costi delle attività di audit, ivi inclusi i compensi dell'auditor terzo eventualmente incaricato, le spese di trasferta e ogni altro onere accessorio, sono a carico del Titolare richiedente. Sono parimenti a carico del Titolare i costi del personale del Responsabile dedicato all'assistenza durante l'audit, nella misura in cui essi eccedano una giornata-uomo per anno solare, secondo le tariffe ordinarie del Responsabile.

9.4 Auditor terzo qualificato. Il Titolare ha facoltà di delegare l'esecuzione dell'audit a un soggetto terzo qualificato, a condizione che lo stesso sia indipendente dalle Parti, non sia un concorrente diretto del Responsabile e sottoscriva l'accordo di riservatezza di cui al precedente paragrafo 9.2, lett. (d).

9.5 Esclusione di accessi a dati di altri Titolari. L'audit non può in alcun modo comportare l'accesso a Dati Personali riferiti ad altri Utenti del Servizio, né a informazioni commerciali sensibili del Responsabile non strettamente attinenti al perimetro del DPA. Il Responsabile può legittimamente rifiutare la visione di documentazione che, ove esibita, comporterebbe la violazione di obblighi di riservatezza assunti verso terzi.

Art. 10 — Restituzione e cancellazione dei dati

10.1 Export dei dati. A seguito della cessazione, per qualunque causa intervenuta, del rapporto contrattuale tra le Parti, il Titolare ha diritto di richiedere la restituzione dei Dati Personali oggetto di trattamento. La richiesta è formulata per iscritto entro trenta (30) giorni dalla cessazione e comporta la generazione, da parte del Responsabile, di un export in formato strutturato di uso comune e leggibile da dispositivo automatico (CSV, JSON o equivalente), disponibile per il download sull'account dell'Utente per un periodo di trenta (30) giorni decorrenti dalla messa a disposizione.

10.2 Cancellazione automatica. Decorso il termine di trenta (30) giorni di cui al precedente paragrafo 10.1 e, in ogni caso, entro il termine massimo di sessanta (60) giorni dalla cessazione del rapporto contrattuale, il Responsabile procede alla cancellazione automatica dei Dati Personali presenti nell'infrastruttura primaria del Servizio. La cancellazione si estende ai backup operativi entro un ulteriore termine di trenta (30) giorni, compatibile con le finestre di ritenzione dei sistemi di backup.

10.3 Eccezioni. Sono esclusi dalla cancellazione di cui ai precedenti paragrafi:

(a) i Dati Personali contenuti in documenti aventi rilevanza fiscale o contabile, conservati per dieci (10) anni dalla loro emissione, in adempimento dell'obbligo di cui all'art. 2220 del Codice Civile e della normativa fiscale applicabile;

(b) i Dati Personali la cui conservazione sia imposta da specifiche disposizioni di legge o da provvedimenti di autorità competenti;

(c) i Dati Personali strettamente necessari all'accertamento, all'esercizio o alla difesa di un diritto in sede giudiziaria, ai sensi dell'art. 17, paragrafo 3, lett. (e), GDPR.

I dati conservati a norma del presente paragrafo sono trattati in modalità di sola archiviazione, con accesso limitato al personale strettamente autorizzato.

10.4 Certificato di cancellazione. Su richiesta scritta del Titolare, formulata entro novanta (90) giorni dalla cessazione del rapporto contrattuale, il Responsabile rilascia un certificato di cancellazione attestante la data e le modalità di cancellazione dei Dati Personali, con esclusione di quelli oggetto di conservazione obbligatoria ai sensi del precedente paragrafo 10.3.

Art. 11 — Limitazione di responsabilità

11.1 Tetto di responsabilità. La responsabilità complessiva del Responsabile nei confronti del Titolare per qualunque pretesa, contestazione o domanda derivante dal presente DPA o comunque connessa al trattamento dei Dati Personali oggetto del medesimo è contrattualmente limitata, in coerenza con quanto previsto dall'art. 14 dei Termini di Servizio, all'importo complessivo dei canoni effettivamente corrisposti dal Titolare al Responsabile nei dodici (12) mesi precedenti l'evento generatore della responsabilità.

11.2 Esclusione di danni indiretti. È espressamente esclusa la responsabilità del Responsabile per danni indiretti, lucro cessante, perdita di chance, danno reputazionale, danno da interruzione di attività, perdita di clientela, perdita di avviamento commerciale e ogni altro danno di natura mediata o consequenziale.

11.3 Esclusione per uso improprio. Il Responsabile non risponde dei danni derivanti dall'uso improprio del Servizio da parte del Titolare o da violazioni del Titolare degli obblighi assunti con il presente DPA, con i Termini di Servizio o con la normativa applicabile, ivi inclusi, a titolo esemplificativo, il caricamento nel Servizio di Categorie Particolari di Dati senza idonea base giuridica, la mancata adozione da parte del Titolare di misure di sicurezza adeguate sui propri dispositivi e credenziali di accesso, l'inserimento di dati inesatti o non aggiornati.

11.4 Inderogabilità in caso di dolo o colpa grave. Le limitazioni di responsabilità di cui al presente articolo non si applicano, secondo quanto previsto dall'art. 1229 del Codice Civile, in caso di dolo o colpa grave del Responsabile, dei suoi soci, amministratori, dipendenti o collaboratori. Sono parimenti escluse dalla limitazione le responsabilità che, ai sensi dell'art. 82 GDPR e della giurisprudenza del Garante e dell'Autorità giudiziaria, non possono essere contrattualmente limitate.

Art. 12 — Manleva del Titolare

12.1 Il Titolare manleva e tiene indenne il Responsabile, i suoi soci, amministratori, dipendenti e collaboratori, da qualunque pretesa, azione, domanda risarcitoria, sanzione amministrativa o condanna giudiziaria proposta o irrogata da Interessati, da terzi o dal Garante, laddove la pretesa medesima derivi, anche solo in parte, da:

(a) mancanza, inadeguatezza o invalidità della base giuridica identificata dal Titolare per il trattamento dei Dati Personali immessi nel Servizio;

(b) mancata o inadeguata fornitura dell'informativa di cui agli artt. 13 e 14 GDPR ai propri Interessati;

(c) trattamento di Categorie Particolari di Dati o di dati relativi a condanne penali e reati senza il rispetto delle condizioni di liceità di cui agli artt. 9 e 10 GDPR;

(d) mancato adempimento degli obblighi spettanti al Titolare in relazione all'esercizio dei diritti degli Interessati;

(e) qualunque altra violazione del GDPR o del Codice Privacy imputabile al Titolare.

12.2 La manleva di cui al presente articolo si estende ai costi di difesa legale, alle spese giudiziali e stragiudiziali, agli onorari professionali sostenuti dal Responsabile, nei limiti della loro ragionevolezza e congruità rispetto al valore della controversia.

Art. 13 — Modifiche al DPA

13.1 Comunicazione. Il Responsabile si riserva il diritto di modificare il presente DPA per adeguarlo all'evoluzione normativa, ai provvedimenti del Garante, alle migliori pratiche del settore o all'evoluzione del Servizio. Le modifiche sono comunicate al Titolare con un preavviso di almeno trenta (30) giorni, mediante notifica in-app, email all'indirizzo di contatto associato all'account ovvero pubblicazione della nuova versione sul sito istituzionale del Servizio con notifica.

13.2 Diritto di opposizione. In caso di modifica sostanziale e peggiorativa per il Titolare delle previsioni del presente DPA, il Titolare ha facoltà di opporsi alle modifiche entro il termine di preavviso. L'opposizione comporta il diritto di recedere dal contratto, senza applicazione di penali, con restituzione pro quota dei canoni eventualmente versati per il periodo non goduto. Decorso il termine di preavviso senza opposizione, le modifiche si intendono accettate.

13.3 Modifiche imposte dalla legge. Qualora le modifiche al presente DPA siano imposte da norme imperative di legge, provvedimenti dell'Autorità giudiziaria o del Garante o da decisioni delle istituzioni dell'Unione Europea, le stesse acquistano efficacia immediata, senza necessità di rispettare il termine di preavviso di cui al paragrafo 13.1, ferma restando la tempestiva comunicazione al Titolare.

Art. 14 — Riservatezza

14.1 Il Responsabile si impegna a mantenere strettamente riservati i Dati Personali oggetto di trattamento e ogni altra informazione di cui abbia avuto conoscenza in esecuzione del presente DPA, e a non divulgare, comunicare o utilizzare le medesime per finalità diverse da quelle strettamente necessarie all'erogazione del Servizio.

14.2 L'obbligo di riservatezza si estende a tutto il personale del Responsabile, ai suoi soci, amministratori, dipendenti, consulenti e collaboratori, ivi inclusi i collaboratori a progetto e i lavoratori autonomi, ai quali il Responsabile impone la sottoscrizione di specifici accordi di non divulgazione (Non-Disclosure Agreement) con contenuto sostanzialmente equivalente al presente articolo.

14.3 L'obbligo di riservatezza permane per tutta la durata del rapporto contrattuale e per i cinque (5) anni successivi alla cessazione del medesimo, per qualunque causa intervenuta, fatti salvi i casi in cui la divulgazione sia imposta da disposizioni di legge, da provvedimenti di autorità competenti o sia necessaria per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria.

Art. 15 — Legge applicabile e foro

15.1 Il presente DPA è disciplinato dalla legge italiana e dal diritto dell'Unione Europea direttamente applicabile, con espresso richiamo al GDPR e al Codice Privacy.

15.2 Mediazione preventiva. Per qualunque controversia eventualmente insorgente in relazione all'interpretazione, all'esecuzione, alla validità o alla risoluzione del presente DPA, le Parti si impegnano a esperire preliminarmente un tentativo di conciliazione presso l'Organismo di Mediazione della Camera di Commercio Industria Artigianato e Agricoltura di Biella, ai sensi del Decreto Legislativo 4 marzo 2010, n. 28. Il tentativo di mediazione costituisce condizione di procedibilità per l'azione giudiziale.

15.3 Foro esclusivo. Per qualunque controversia non risolta in sede di mediazione è esclusivamente competente il Foro di Biella, con esclusione di ogni altro foro concorrente o alternativo, fatta salva la competenza inderogabile di legge.

Art. 16 — Comunicazioni e notifiche

16.1 Comunicazioni del Responsabile al Titolare. Le comunicazioni del Responsabile al Titolare sono inviate, in via ordinaria, mediante posta elettronica all'indirizzo associato all'account dell'Utente, mediante notifica in-app ovvero, per le comunicazioni di particolare rilevanza, mediante posta elettronica certificata all'indirizzo PEC eventualmente comunicato dal Titolare in fase di sottoscrizione del piano commerciale.

16.2 Comunicazioni del Titolare al Responsabile. Le comunicazioni del Titolare al Responsabile, ivi incluse le richieste di esercizio dei diritti, le opposizioni, i recessi e le notifiche di violazioni, sono inviate ai seguenti recapiti:

  • per comunicazioni operative in materia di trattamento dei dati personali: privacy@artigiano.app;
  • per comunicazioni formali aventi rilevanza contrattuale o procedimentale: PEC satcossato@pec.it.

16.3 Decorrenza. Le comunicazioni si intendono ricevute al momento della consegna nella casella di destinazione, secondo le evidenze dei sistemi di trasmissione. Le notifiche in-app si intendono ricevute al primo accesso utile dell'Utente al Servizio successivo alla pubblicazione.

Art. 17 — Disposizioni finali

17.1 Decorrenza. Il presente DPA decorre dalla data di sottoscrizione del piano commerciale da parte del Titolare e produce effetti per tutta la durata del rapporto contrattuale derivante dai Termini di Servizio, salve le previsioni che, per loro natura, sopravvivono alla cessazione del medesimo (in particolare gli artt. 10, 11, 12, 14 e 15).

17.2 Accettazione tacita per Utenti già registrati. Per gli Utenti già registrati alla data di entrata in vigore del presente DPA, lo stesso si intende accettato qualora l'Utente non comunichi formale opposizione, mediante PEC o email all'indirizzo privacy@artigiano.app, nel termine di trenta (30) giorni decorrenti dalla notifica del DPA secondo le modalità di cui al precedente Art. 16. In caso di opposizione, l'Utente ha diritto di recedere dal contratto senza penali, ai sensi e nei termini di cui al precedente Art. 13.

17.3 Severability. Qualora una qualsiasi disposizione del presente DPA sia dichiarata nulla, invalida o inefficace da un'autorità competente, la nullità, l'invalidità o l'inefficacia di tale disposizione non si estende alle restanti disposizioni del DPA, le quali conservano piena validità ed efficacia. Le Parti si impegnano a sostituire la disposizione invalida con altra disposizione valida e idonea a perseguire la medesima finalità economica e giuridica.

17.4 Inderogabilità. Le disposizioni del presente DPA sono da considerarsi inderogabili in pejus per il Titolare. Eventuali pattuizioni verbali o per fatti concludenti contrarie o difformi non producono effetto, salvo che siano formalizzate per iscritto e sottoscritte da entrambe le Parti.

17.5 Integralità. Il presente DPA, unitamente ai Termini di Servizio, alla Privacy Policy e ai relativi Allegati, costituisce l'intero accordo tra le Parti in materia di trattamento dei Dati Personali e supera ogni precedente intesa, scritta o verbale, avente il medesimo oggetto.


Allegato I — Descrizione del trattamento

I.1 Quadro sinottico

VoceDescrizione
OggettoTrattamento dei Dati Personali necessari all'erogazione del Servizio Artigiano in modalità SaaS
DurataVita del rapporto contrattuale + 30 giorni post-cessazione + 10 anni per dati con rilevanza fiscale
NaturaTrattamento informatizzato, inclusi trascrizione, estrazione semantica, raffronto e interconnessione org-scoped, con supervisione umana sulle azioni
FinalitàGestione operativa e documentale; analisi cognitiva delle note; creazione e recupero di contesto semantico interno alla stessa Organizzazione
Categorie di InteressatiClienti finali del Titolare; fornitori e contatti del Titolare; collaboratori del Titolare iscritti al team
Categorie particolari (art. 9)Non previste dal Servizio
Soggetti minorenniNon previsti

I.2 Oggetto del trattamento

I.2.1 Il trattamento ha per oggetto i Dati Personali immessi dal Titolare nelle componenti web e mobile del Servizio Artigiano, nonché quelli generati automaticamente dal Servizio in funzione dell'attività dell'Utente (audit log, timestamp, identificativi tecnici, classificazioni, sintesi, fatti, entità, collegamenti contestuali e memoria semantica derivata dalle note).

I.3 Durata del trattamento

I.3.1 La durata del trattamento coincide con la durata del rapporto contrattuale, fermo restando quanto previsto all'Art. 2.2 e all'Art. 10 in materia di periodo di sola lettura post-cessazione, cancellazione automatica ed eccezioni di conservazione obbligatoria.

I.4 Natura del trattamento

I.4.1 Il trattamento si articola, in via non esaustiva, nelle seguenti operazioni: raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento e modifica, estrazione, consultazione, uso, comunicazione mediante trasmissione, raffronto e interconnessione, limitazione, cancellazione e distruzione.

I.5 Finalità dettagliate per modulo

I.5.1 Modulo Agenda. Pianificazione di appuntamenti del Titolare con i propri clienti finali, con registrazione di data, orario, descrizione dell'intervento e indirizzo di esecuzione.

I.5.2 Modulo Clienti. Gestione dell'anagrafica dei clienti finali del Titolare, con registrazione di nominativo, recapiti, indirizzo, note operative, storico interventi e documenti.

I.5.2-bis Modulo Appunti e Note — contesto cognitivo. Le note scritte e i memo vocali possono essere trascritti e analizzati per estrarre informazioni operative, entità, date, apparecchiature e relazioni con clienti, appuntamenti, schede, preventivi e fatture della stessa Organizzazione. Il risultato è conservato con provenienza, versione e collegamento alla nota sorgente e può essere recuperato da Anna per i membri autorizzati. Le proposte operative sono non vincolanti e richiedono conferma.

I.5.3 Modulo Schede e Trade Pack. Registrazione delle schede di lavorazione con dettaglio specifico per ciascun Trade Pack:

  • Pack Impianti & Cantiere (trade_pack_dm37): dati impianto, ubicazione, tipologia intervento, marca, modello, matricola componente;

  • Pack Climatizzazione (trade_pack_clima_fgas): dati apparecchio, marca, modello, matricola, tipo e quantitativo di gas refrigerante, certificato del personale operante;

  • Pack Oro & Antiquariato (trade_pack_tulps): dati identificativi del cedente, descrizione del bene con dettaglio di carato, peso, pietre e marchi, foto del bene;

  • Pack Bonus Casa (trade_pack_enea): dati immobile, riferimenti catastali, tipologia di intervento, dimensioni in metri quadrati, materiali utilizzati;

  • Pack Officina (trade_pack_veicoli): dati veicolo con targa, numero di telaio, chilometraggio, descrizione intervento, ricambi utilizzati;

  • Pack Restauro & Conservazione (trade_pack_restauri): descrizione del bene oggetto di intervento, tecniche utilizzate, fasi di lavorazione, materiali impiegati;

  • Pack Ritiro Apparecchiature (trade_pack_raee): dati apparecchio, categoria RAEE, formulario, dati del trasportatore.

I.5.4 Modulo Preventivi. Redazione di preventivi commerciali con indicazione di servizi resi, ricambi forniti, prezzi, condizioni di pagamento, termini di validità e firma grafometrica del cliente finale ove acquisita.

I.5.5 Modulo Fatture. Emissione e archiviazione di fatture con integrazione opzionale verso Fatture in Cloud per la trasmissione al Sistema di Interscambio.

I.5.6 Modulo Percorsi. Calcolo e ottimizzazione di percorsi tra gli indirizzi di esecuzione degli appuntamenti, con ricerca opzionale di locali per pausa pranzo nelle vicinanze.

I.6 Categorie di Interessati

I.6.1 Le categorie degli Interessati i cui Dati Personali sono oggetto di trattamento per conto del Titolare sono le seguenti:

(a) Clienti finali del Titolare: persone fisiche o giuridiche destinatarie delle prestazioni di servizio del Titolare, ivi inclusi consumatori, committenti professionali, condomini e amministratori di condominio;

(b) Fornitori e contatti commerciali del Titolare: soggetti con cui il Titolare intrattiene rapporti di acquisto o di collaborazione commerciale registrati nel Servizio;

(c) Dipendenti, soci e collaboratori del Titolare: persone fisiche abilitate dal Titolare all'accesso all'Organizzazione del Servizio con ruoli e permessi differenziati.

I.7 Categorie di Dati Personali

I.7.1 Le categorie di Dati Personali oggetto di trattamento sono le seguenti:

(a) Dati anagrafici e identificativi: nominativo, ragione sociale, codice fiscale, partita IVA, data e luogo di nascita ove rilevanti;

(b) Dati di contatto: indirizzo postale, indirizzo di posta elettronica, numero di telefono, codice destinatario per la fatturazione elettronica;

(c) Dati relativi all'attività professionale del Titolare: contenuto delle schede tecniche di lavorazione, con dettaglio specifico per Trade Pack come elencato al precedente paragrafo I.5.3;

(d) Dati di pagamento: estremi delle transazioni di abbonamento al Servizio (gestiti direttamente da Stripe Payments Europe Ltd quale titolare autonomo del trattamento per la fase di processing del pagamento, secondo lo standard PCI-DSS);

(e) Firme grafometriche: firme acquisite digitalmente per sottoscrizione di preventivi, schede di intervento, ricevute, ove attivata la relativa funzionalità;

(f) Dati tecnici di accesso: indirizzo IP, user agent, timestamp di accesso, identificativi di sessione, conservati per le finalità di sicurezza di cui all'Allegato II;

(g) Dati di geolocalizzazione approssimativa: trattati esclusivamente quando il Titolare attivi le funzionalità meteo o percorsi del Servizio.

(h) Dati semantici derivati dalle note: classificazione, sintesi, fatti, entità, date/orari, riferimenti tecnici, livello di confidenza, collegamenti candidati o risolti e memoria contestuale con provenienza dalla nota.

I.8 Categorie Particolari di Dati e dati relativi a condanne

I.8.1 Il Servizio non è progettato per il trattamento di Categorie Particolari di Dati ai sensi dell'art. 9 GDPR né di dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR.

I.8.2 Qualora il Titolare, a propria autonoma iniziativa, immetta tali dati nei campi liberi del Servizio (note testuali, allegati documentali, foto), la responsabilità per la verifica della base giuridica di liceità e per l'adempimento degli ulteriori obblighi di legge resta esclusivamente in capo al Titolare medesimo, ai sensi del precedente Art. 3.2.

I.9 Soggetti minorenni

I.9.1 Il Servizio non è destinato al trattamento sistematico di Dati Personali di soggetti di età inferiore agli anni diciotto. Qualora in via residuale i dati immessi si riferiscano a un Interessato minorenne, restano in capo al Titolare gli adempimenti di cui all'art. 8 GDPR.


Allegato II — Misure tecniche e organizzative (TOM)

Il presente Allegato descrive le misure tecniche e organizzative adottate dal Responsabile ai sensi dell'art. 32 GDPR, articolate secondo i profili della riservatezza, dell'integrità, della disponibilità, della resilienza e delle procedure di gestione.

II.1 Riservatezza

II.1.1 Cifratura in transito. Tutte le comunicazioni tra il client (web e mobile) e l'infrastruttura del Servizio avvengono mediante protocollo TLS in versione minima 1.2, con cipher suite moderne e disabilitazione dei protocolli legacy (SSLv2, SSLv3, TLS 1.0, TLS 1.1). I certificati sono emessi da autorità di certificazione pubblicamente riconosciute con rinnovo automatizzato.

II.1.2 Cifratura a riposo. I Dati Personali sono cifrati a riposo mediante algoritmo AES-256 sull'infrastruttura Supabase, sia per il database PostgreSQL sia per il bucket di storage degli allegati. Le chiavi sono gestite dall'infrastruttura del Sub-responsabile con rotazione periodica.

II.1.3 Hashing delle credenziali. Le password degli Utenti sono conservate esclusivamente in forma di hash, calcolato con algoritmo bcrypt tramite Supabase Auth, con salt randomico per ciascun account. Le password in chiaro non sono in alcun caso conservate, né trasmesse, né recuperabili.

II.1.4 Autenticazione a più fattori. L'autenticazione del personale interno del Responsabile con accesso a sistemi di produzione è soggetta a obbligo di autenticazione a più fattori (MFA). Per gli Utenti del Servizio, l'autenticazione a più fattori è disponibile su base opzionale e fortemente raccomandata per gli account di amministrazione dell'Organizzazione.

II.1.5 Controllo degli accessi a livello applicativo. L'isolamento tra Organizzazioni distinte è garantito a livello di database mediante attivazione della funzionalità Row Level Security di PostgreSQL, con policy che vincolano ogni query al valore di organization_id dell'Utente autenticato. Il principio del minimo privilegio ("least-privilege") è applicato sia ai ruoli applicativi sia agli accessi del personale del Responsabile, ai quali è assegnato il livello di autorizzazione strettamente necessario allo svolgimento delle mansioni.

II.1.6 Accessi nominali e tracciati. Gli accessi del personale del Responsabile alle infrastrutture di produzione sono effettuati mediante credenziali nominative individuali, con divieto di condivisione. Ogni accesso è registrato nei log di audit del Sub-responsabile infrastrutturale.

II.1.7 Token di sessione. L'autenticazione applicativa utilizza token JWT con scadenza configurata, con meccanismo di refresh token e revoca centralizzata in caso di logout o di sospetto di compromissione.

II.1.8 Isolamento del contesto cognitivo. Stato, entità, collegamenti e memorie derivati dalle note sono vincolati a organization_id; le letture richiedono membership e le scritture cognitive sono riservate al service role. Il recupero da parte di Anna applica gli stessi vincoli RLS dei record sorgente.

II.2 Integrità

II.2.1 Audit log immutabile. Le modifiche ai Dati Personali rilevanti (creazione, aggiornamento, cancellazione di anagrafiche, appuntamenti, schede, preventivi, fatture) sono registrate in un audit log strutturato in modalità append-only, accessibile al Titolare in modalità di consultazione e di esportazione.

II.2.2 Segregazione degli ambienti. Gli ambienti di sviluppo, staging e produzione sono fisicamente e logicamente segregati. I Dati Personali di produzione non sono replicati negli ambienti di sviluppo e staging; eventuali set di dati per testing sono sintetici o adeguatamente anonimizzati.

II.2.3 Vulnerability management. Il Responsabile mantiene un processo strutturato di gestione delle vulnerabilità, comprensivo di: scansione automatica delle dipendenze software, application di patch di sicurezza nei tempi previsti dalla policy interna, configurazione di security headers HTTP (Content Security Policy, Strict Transport Security, X-Content-Type-Options, X-Frame-Options), allowlist CORS ristretta sulle edge function critiche, applicazione di rate limiting sulle funzioni esposte all'esterno.

II.2.4 Provenienza, versione e invalidazione. I dati derivati mantengono hash/versione della fonte, stato e livello di confidenza. Una modifica, cancellazione, rianalisi fallita o invalidazione della nota rimuove o rende inutilizzabile il relativo contesto in modalità fail-closed. Il collegamento a record esistenti avviene tramite RPC atomica con verifica di membership, Organizzazione, proposta pending e target server-side.

II.3 Disponibilità

II.3.1 Backup giornalieri. I dati di produzione sono oggetto di backup automatizzato con cadenza giornaliera presso il Sub-responsabile infrastrutturale, con periodo di ritenzione minimo di trenta (30) giorni.

II.3.2 Backup esterno. Con cadenza settimanale è eseguito un backup esterno all'infrastruttura primaria, conservato presso un provider distinto situato nel territorio dell'Unione Europea, al fine di garantire la disponibilità dei dati anche in caso di guasto strutturale del Sub-responsabile primario.

II.3.3 Test di disaster recovery. Il Responsabile esegue test periodici di disaster recovery con cadenza almeno semestrale, al fine di verificare l'efficacia delle procedure di ripristino e di misurare il Recovery Time Objective (RTO) e il Recovery Point Objective (RPO) effettivi.

II.4 Resilienza

II.4.1 Architettura multi-zona. L'infrastruttura primaria è configurata su più zone di disponibilità all'interno della medesima regione, al fine di garantire la continuità del Servizio in caso di guasto di una singola zona.

II.4.2 Monitoraggio continuo. I sistemi di produzione sono monitorati in continuo mediante strumenti di osservabilità, con alerting automatico al personale di reperibilità del Responsabile in caso di degrado delle metriche di salute o di superamento di soglie predefinite.

II.5 Procedure organizzative

II.5.1 Formazione del personale. Il personale del Responsabile e i suoi collaboratori partecipano con cadenza almeno annuale a sessioni di formazione in materia di protezione dei dati personali, con verifica della partecipazione mediante registrazione documentale.

II.5.2 Accordi di non divulgazione. Tutto il personale e tutti i collaboratori del Responsabile con accesso a Dati Personali sottoscrivono accordi di non divulgazione (Non-Disclosure Agreement) con vincoli di durata estesi rispetto alla cessazione del rapporto.

II.5.3 Revoca tempestiva degli accessi. In caso di cessazione del rapporto di lavoro o di collaborazione, gli accessi del personale sono revocati entro la giornata lavorativa successiva, con documentazione del processo di revoca.

II.5.4 Incident response. Il Responsabile mantiene un canale dedicato (privacy@artigiano.app) per la ricezione di segnalazioni di incidenti di sicurezza e una procedura interna documentata ("runbook") per la gestione del ciclo di vita dell'incidente, dalla rilevazione alla notifica al Titolare nei termini di cui all'Art. 8.

II.5.5 Pseudonimizzazione e minimizzazione. Ove tecnicamente possibile e compatibile con la finalità del trattamento, il Responsabile applica tecniche di pseudonimizzazione e adotta il principio di minimizzazione dei dati di cui all'art. 5, paragrafo 1, lett. (c), GDPR, in particolare nei set di dati utilizzati per finalità di reportistica aggregata e analisi tecnica.

II.5.6 Diritto alla portabilità. Il Servizio rende disponibili funzionalità di esportazione dei Dati Personali in formato strutturato (CSV, JSON), accessibili direttamente dall'interfaccia di amministrazione dell'account, al fine di consentire l'esercizio del diritto alla portabilità di cui all'art. 20 GDPR.

II.6 Politiche di conservazione

II.6.1 Le politiche di conservazione applicate sono le seguenti:

Categoria di datiPeriodo di conservazione
Dati di account dell'UtenteVita del rapporto + 12 mesi post-cessazione
Dati operativi (clienti, schede, agenda, allegati)Vita del rapporto + 30 giorni post-cessazione
Stato cognitivo, entità, collegamenti e memoria derivati dalle noteCiclo di vita della nota/Organizzazione; cancellazione o invalidazione con la fonte, DSAR o cessazione
Proposte operative derivate dalle note90 giorni dopo conferma, rifiuto o scadenza; pending secondo scadenza applicativa
Dati con rilevanza fiscale (fatture, ricevute)10 anni dall'emissione (art. 2220 c.c.)
Audit log applicativo24 mesi
Log di sicurezza (IP, user agent, sessioni)12 mesi
Backup operativi30 giorni
Backup esterno settimanale90 giorni

Allegato III — Sub-responsabili autorizzati

III.1 Elenco

Sub-responsabileRagione socialeSedeFinalitàPaese di trattamentoBase del trasferimentoRiferimento DPA
SupabaseSupabase Inc.San Francisco (USA), infrastruttura UEDatabase PostgreSQL, autenticazione, storage allegati, edge functionsFrancoforte sul Meno (DE)Trattamento in UE; SCC 2021/914 per casi residuali extra-UEhttps://supabase.com/legal/dpa
StripeStripe Payments Europe LtdDublino (IE)Elaborazione pagamenti dell'abbonamento al Servizio (titolare autonomo per la fase di processing)Irlanda; backup intra-gruppoTrattamento in UE; PCI-DSS Level 1; SCC 2021/914 ove applicabilihttps://stripe.com/legal/dpa
OpenStreetMap (Nominatim)OpenStreetMap FoundationSt Albans (UK)Geocoding inverso degli indirizzi inseriti dall'UtenteServer di servizio in GermaniaTrattamento in UE; query non autenticate, prive di dati identificativi direttihttps://wiki.osmfoundation.org/wiki/Privacy_Policy
Open-MeteoOpen-Meteo SARLBürglen (CH)Fornitura previsioni meteo sulla base di coordinate geograficheSvizzeraDecisione di adeguatezza UE per la Svizzera (Decisione 2000/518/CE)https://open-meteo.com/en/terms
OSRMOpen Source Routing Machine — server demo pubblicoServer in UECalcolo dei percorsi tra coordinate geograficheUnione EuropeaTrattamento in UE; query prive di dati identificativi direttihttp://project-osrm.org/
FoursquareFoursquare Labs Inc.New York (USA)Ricerca opzionale di locali per pausa pranzo nella funzione PercorsiStati Uniti d'AmericaEU-US Data Privacy Framework; trasferimento limitato a coordinate geografiche, attivato solo su iniziativa dell'Utentehttps://foursquare.com/legal/privacy
Fatture in CloudFatture in Cloud S.r.l. (Gruppo TeamSystem)Milano (IT)Emissione, trasmissione al Sistema di Interscambio e archiviazione di fatture elettronicheItaliaTrattamento in UE; conformità SDI; DPA sottoscrittohttps://www.fattureincloud.it/privacy/
VercelVercel Inc.San Francisco (USA)Hosting del frontend applicativo, rete CDN/edge, log tecnici di servizioStati Uniti d'America, con punti di presenza edge anche in UESCC 2021/914 ed EU-US Data Privacy Framework; ai log si applicano minimizzazione e retention brevehttps://vercel.com/legal/dpa
OpenAPIOpenAPI S.r.l.Roma (IT)Lookup P.IVA/VIES e targa/veicolo; recupero della PEC ufficiale dell'impresa dal Registro Imprese (INI-PEC) per la verifica della titolarità P.IVA; servizi documentali a consumo (visure e documenti via DocuEngine); canale diretto opzionale di fatturazione elettronica SDI con firma, trasmissione e conservazione a normaItaliaTrattamento in UE; payload grezzi con TTL breve; condizioni e DPA del fornitorehttps://openapi.it
Meta Platforms (WhatsApp)Meta Platforms Ireland LtdDublino (IE)WhatsApp Business Cloud API: instradamento e recapito dei messaggi, onboarding del numero (Embedded Signup). Attivo solo se l'Utente collega il canale WhatsAppIrlanda; infrastruttura globale Meta (inclusi USA)WhatsApp Business Data Processing Terms (SCC incorporate); attivazione esclusivamente su iniziativa dell'Utentehttps://www.whatsapp.com/legal/business-data-processing-terms
AnthropicAnthropic PBCSan Francisco (USA)Modelli linguistici per l'assistente "Anna": analisi cognitiva di note scritte e vocali, estrazione semantica e risoluzione del contesto organizzativo; analisi immagini, assistenza in-app, messaggi WhatsApp in ingresso e generazione di bozze documentali (incluse bozze email per il recupero crediti); OCR del solo testo dei documenti d'identità (carta d'identità, tessera sanitaria) per la verifica della titolarità P.IVA, senza riconoscimento facciale né trattamento biometricoStati Uniti d'AmericaSCC 2021/914; divieto contrattuale di addestramento sui dati trasmessi; minimizzazione del contesto inviatohttps://www.anthropic.com/legal/commercial-terms
AssemblyAIAssemblyAI Inc.San Francisco (USA)Trascrizione speech-to-text delle note vocali dettate dall'UtenteStati Uniti d'AmericaSCC 2021/914; audio grezzo con TTL ≤ 90 giorni; nessun addestramento sui datihttps://www.assemblyai.com/legal
OpenAIOpenAI, L.L.C.San Francisco (USA)Riconoscimento ottico (OCR) dei dati da scontrini/ricevute fotografati dall'Utente (ocr-receipt, modello GPT-4o vision)Stati Uniti d'AmericaSCC 2021/914; nessun addestramento sui dati trasmessi (uso via API, no-training/zero-retention ove configurabile); immagine non persistita oltre l'elaborazionehttps://openai.com/policies/data-processing-addendum
MapboxMapbox Inc.San Francisco (USA)Geocoding degli indirizzi e calcolo percorsi (chiamate effettuate lato server, token non esposto al client)Stati Uniti d'America / UESCC 2021/914; trasferimento limitato a indirizzi e coordinate, privi di altri dati identificativihttps://www.mapbox.com/legal/privacy
Google (eventuale)Google Ireland LtdDublino (IE)Google Maps Platform per la ricerca di luoghi nelle vicinanze; Firebase Cloud Messaging (FCM) per il recapito delle notifiche push alle app native Android/iOSUE / Stati Uniti d'AmericaGoogle Cloud Data Processing Addendum; SCC 2021/914 ed EU-US Data Privacy Frameworkhttps://cloud.google.com/terms/data-processing-addendum
Fornitore SMTPFornitore di recapito email transazionale, secondo configurazione di progettoUE ove disponibileInvio di email transazionali (inviti al team, magic-link di verifica della titolarità P.IVA verso la PEC ufficiale/commercialista, notifiche di servizio)Secondo fornitore configuratoDPA del fornitore; trasferiti i soli indirizzi destinatari e metadati di consegna; l'identità puntuale del fornitore è mantenuta nel registro dei trattamenti del Responsabile
Sentry (eventuale)Functional Software, Inc. d/b/a SentrySan Francisco (USA)Monitoraggio errori applicativi (componente attivata su decisione del Responsabile)Stati Uniti d'AmericaEU-US Data Privacy Framework; scrubbing dei dati personali a livello SDK prima della trasmissionehttps://sentry.io/legal/dpa/

III.2 Note

III.2.1 L'elenco è aggiornato alla data di emissione del presente DPA. Le successive variazioni sono comunicate ai sensi dell'Art. 5.2.

III.2.2 I Sub-responsabili Vercel, Anthropic, AssemblyAI, OpenAI, Mapbox, Foursquare e Sentry — nonché Meta Platforms e Google per la parte di infrastruttura situata negli Stati Uniti — trattano dati anche al di fuori del territorio dell'Unione Europea. Per tali Sub-responsabili, il Responsabile ha verificato la sussistenza di una base di trasferimento valida (Clausole Contrattuali Standard 2021/914 e/o iscrizione attiva al EU-US Data Privacy Framework, come indicato in tabella) e ha adottato misure tecniche di minimizzazione volte a limitare il trasferimento ai soli dati strettamente necessari alla funzione (a titolo esemplificativo: coordinate geografiche prive di dati identificativi per Foursquare e Mapbox; metadati tecnici di errore con scrubbing preventivo per Sentry; contesto conversazionale minimizzato e divieto di addestramento per i provider AI).

III.2.2-bis I Sub-responsabili Meta Platforms (canale WhatsApp), Anthropic, AssemblyAI e OpenAI (funzioni AI), Google e Foursquare (ricerca luoghi) trattano Dati Personali solo se e quando l'Utente attiva la relativa funzione; in assenza di attivazione nessun dato è trasmesso a tali fornitori.

III.2.2-ter Per le notifiche push web, il recapito avviene tramite il servizio push del browser scelto dall'Interessato (gestito dal fornitore del browser, ad es. Google, Mozilla o Apple). Il contenuto della notifica è cifrato end-to-end secondo lo standard Web Push (RFC 8291): il servizio push del browser instrada il messaggio senza poterne leggere il contenuto. Per le app native il recapito avviene tramite Firebase Cloud Messaging, con payload limitato a titolo e testo breve della notifica.

III.2.3 Stripe Payments Europe Ltd opera in qualità di titolare autonomo del trattamento per la fase di processing del pagamento, ai sensi della propria Privacy Policy. Le informazioni trasferite a Stripe sono limitate a quelle strettamente necessarie alla sottoscrizione e al rinnovo del piano commerciale.

III.2.4 In caso di cessazione di un Sub-responsabile o di sostituzione con altro fornitore, il Responsabile garantisce la continuità del livello di protezione dei Dati Personali e ne dà comunicazione al Titolare ai sensi dell'Art. 5.2.


Allegato IV — Procedure operative del Titolare

Il presente Allegato costituisce un promemoria operativo per il Titolare, finalizzato a fornire indicazioni pratiche per l'adempimento degli obblighi che la normativa pone in capo al medesimo. Le procedure descritte non hanno natura esaustiva e non sostituiscono il parere del Data Protection Officer eventualmente designato dal Titolare né del professionista di fiducia.

IV.1 Gestione delle richieste di accesso (art. 15 GDPR)

IV.1.1 Quando un cliente finale del Titolare esercita il diritto di accesso ai propri Dati Personali, il Titolare è tenuto a riscontrare la richiesta entro il termine di un (1) mese dalla ricezione, ai sensi dell'art. 12, paragrafo 3, GDPR.

IV.1.2 Per assolvere all'obbligo, il Titolare può:

(a) accedere alla scheda anagrafica del cliente all'interno del modulo Clienti del Servizio;

(b) consultare l'audit log per ricostruire le operazioni eseguite sui dati del cliente medesimo;

(c) generare un export dei dati riferiti all'Interessato mediante la funzionalità di esportazione;

(d) trasmettere all'Interessato l'informativa documentale e le informazioni richieste, in formato elettronico o cartaceo.

IV.2 Gestione delle richieste di cancellazione (art. 17 GDPR)

IV.2.1 In caso di richiesta di cancellazione (cd. "diritto all'oblio") da parte di un Interessato, il Titolare verifica preliminarmente la sussistenza di una causa di esclusione ai sensi dell'art. 17, paragrafo 3, GDPR (in particolare: obbligo legale di conservazione, accertamento o difesa di un diritto in sede giudiziaria).

IV.2.2 Verificata l'assenza di cause di esclusione, il Titolare procede alla cancellazione utilizzando le funzioni di eliminazione disponibili nel Servizio. La cancellazione si propaga ai backup operativi nei termini di cui all'Allegato II, paragrafo II.6.

IV.3 Gestione delle richieste di portabilità (art. 20 GDPR)

IV.3.1 Per dare seguito a una richiesta di portabilità, il Titolare genera un export dei Dati Personali del richiedente in formato strutturato (CSV o JSON) tramite la funzione di esportazione del Servizio e lo trasmette all'Interessato o, su sua indicazione e ove tecnicamente possibile, a un altro titolare del trattamento.

IV.4 Notifica di sospetta violazione al Responsabile

IV.4.1 Qualora il Titolare rilevi una sospetta Violazione dei Dati Personali riconducibile al Servizio (a titolo esemplificativo: accesso non autorizzato all'account, esposizione di dati a terzi non autorizzati, indisponibilità prolungata anomala dei dati), trasmette tempestiva segnalazione al Responsabile mediante email a privacy@artigiano.app, indicando: data e ora del rilevamento, descrizione dell'evento, eventuali Interessati potenzialmente coinvolti, azioni eventualmente già intraprese.

IV.4.2 La tempestività della segnalazione è funzionale al rispetto del termine di settantadue (72) ore previsto dall'art. 33 GDPR per la notifica al Garante.

IV.5 Gestione di una visita ispettiva del Garante

IV.5.1 Qualora il Titolare riceva la notifica di una visita ispettiva del Garante o di un'autorità delegata, il medesimo informa tempestivamente il Responsabile mediante PEC a satcossato@pec.it, al fine di consentire al Responsabile di predisporre la documentazione tecnica eventualmente richiesta in relazione al trattamento di competenza.

IV.5.2 In sede ispettiva, il Titolare è tenuto a esibire copia del presente DPA, della Privacy Policy del Servizio e dell'informativa fornita ai propri Interessati. Tutti i documenti sono scaricabili dalla sezione legale del Servizio.

IV.6 Configurazione delle policy di conservazione in app

IV.6.1 Il Servizio consente al Titolare di configurare alcune policy di conservazione personalizzate, in funzione delle proprie esigenze operative e degli obblighi di legge applicabili al settore di appartenenza, ferme restando le politiche di retention minime di cui all'Allegato II, paragrafo II.6.

IV.6.2 Per la configurazione, il Titolare accede alla sezione Impostazioni → Privacy → Conservazione del Servizio e seleziona i valori desiderati per ciascuna categoria documentale. Le modifiche sono registrate nell'audit log e diventano efficaci a partire dal giorno successivo all'attivazione.

IV.6.3 Per le categorie di dati con conservazione obbligatoria per legge (in primo luogo i documenti aventi rilevanza fiscale), le policy non sono modificabili in pejus rispetto al termine minimo imposto dalla normativa applicabile.


© 2026 S.A.T. S.n.c. — P.IVA 01666670029 · DPA v1.3