Contratto sul trattamento di dati personali per conto del titolare
Versione del 2026-09-24
Indice
- Preambolo
- § 1 · Oggetto, natura e finalità del trattamento
- § 2 · Durata
- § 3 · Vincolo alle istruzioni
- § 4 · Riservatezza delle persone autorizzate all'accesso
- § 5 · Misure tecniche e organizzative
- § 6 · Inalterabilità dei documenti emessi
- § 7 · Messaggi automatizzati
- § 7a · Invio tramite la casella di posta del titolare del trattamento
- § 8 · Riscontri dall'applicazione, comprese le registrazioni dello schermo
- § 9 · Assistenza in relazione ai diritti degli interessati
- § 10 · Assistenza in materia di sicurezza, obblighi di notifica e valutazione d'impatto
- § 11 · Sub-responsabili del trattamento
- § 12 · Luogo del trattamento e trasferimento verso Paesi terzi
- § 13 · Cancellazione e restituzione dopo la fine del contratto
- Obbligo di conservazione e fine del contratto
- § 14 · Diritti di controllo e di prova
- § 15 · Disposizioni finali
- Allegato 1 · Oggetto del trattamento
- Categorie di interessati
- Categorie di dati personali
- Attività di trattamento
- Allegato 2 · Sub-responsabili del trattamento e destinatari
- Servizi impiegati
- Previsti, attualmente non impiegati
- Espressamente **no**
- Allegato 3 · Misure tecniche e organizzative (art. 32 del GDPR)
- 1 · Riservatezza
- 2 · Integrità
- 3 · Disponibilità e resilienza
- 4 · Procedura di verifica e valutazione
- 5 · Minimizzazione dei dati nel prodotto
- 6 · Limiti delle misure
Contratto di trattamento per conto terzi (Auftragsverarbeitungsvertrag, AVV) ai sensi dell'art. 28, par. 3, del GDPR Allegato alle condizioni generali di contratto (Allgemeine Geschäftsbedingungen) di Zirko
Si tratta di una traduzione di cortesia. La versione tedesca del presente contratto è quella che fa fede; in caso di divergenza tra la versione tedesca e quella italiana prevale la versione tedesca (CG § 15 comma 6).
Preambolo
Il Cliente (di seguito «titolare del trattamento» — Verantwortlicher) utilizza il software Zirko del fornitore Oliver Wagener (di seguito «responsabile del trattamento» — Auftragsverarbeiter). Nel farlo, il responsabile del trattamento tratta dati personali per conto del titolare del trattamento.
Il presente contratto specifica gli obblighi derivanti dall'art. 28 del GDPR. Si applica in aggiunta al contratto principale (condizioni generali di contratto) e prevale su quest'ultimo nelle questioni di protezione dei dati.
Il titolare del trattamento resta responsabile della liceità del trattamento (art. 24 del GDPR). Ciò riguarda in particolare la questione di quale sia la base su cui egli inserisce nel software i dati dei propri clienti e dei propri collaboratori.
§ 1 · Oggetto, natura e finalità del trattamento
Oggetto è la messa a disposizione e l'esercizio del software Zirko come Software-as-a-Service. La natura e la finalità del trattamento risultano dall'insieme delle funzioni: gestione dei clienti e dei dati anagrafici, gestione dei progetti, pianificazione degli interventi e rilevamento delle ore, creazione, emissione, invio e conservazione di documenti nonché gestione dei documenti in entrata.
A ciò si aggiungono tre trattamenti al di fuori di questo esercizio di base: i messaggi automatizzati (§ 7), l'invio tramite la casella di posta del titolare del trattamento (§ 7a) e i riscontri dall'applicazione (§ 8).
I particolari sono disciplinati dall'allegato 1.
§ 2 · Durata
Il trattamento inizia con l'inizio del contratto secondo il contratto principale e termina con la cessazione di quest'ultimo. Il § 13 (cancellazione e restituzione) si applica anche oltre tale momento.
§ 3 · Vincolo alle istruzioni
(art. 28, par. 3, lett. a), del GDPR)
- Il responsabile del trattamento tratta i dati personali esclusivamente su istruzione documentata del titolare del trattamento, anche in caso di trasferimento verso Paesi terzi — salvo che vi sia tenuto in virtù del diritto dell'Unione o del diritto di uno Stato membro. In tal caso egli informa il titolare del trattamento circa tale obbligo giuridico prima del trattamento, a meno che il diritto non lo vieti per rilevanti motivi di interesse pubblico.
- L'utilizzo delle funzioni del software da parte del titolare del trattamento vale come istruzione. Vi rientrano espressamente anche gli interruttori con i quali il titolare del trattamento attiva e disattiva i singoli trattamenti (§ 7 comma 4). Le istruzioni che vanno oltre l'insieme delle funzioni richiedono la forma testuale all'indirizzo datenschutz@zirko.io.
- Quando un'istruzione sarebbe illecita. Se il responsabile del trattamento ritiene che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati dell'Unione o degli Stati membri, ne informa immediatamente il titolare del trattamento (art. 28, par. 3, terzo periodo, del GDPR). Egli ha il diritto di sospendere l'esecuzione fino alla conferma o alla modifica dell'istruzione. Se il titolare del trattamento conferma un'istruzione che il responsabile del trattamento ritiene manifestamente illecita, il responsabile del trattamento può rifiutarne definitivamente l'esecuzione; ciò non costituisce inadempimento contrattuale e non fa sorgere alcun obbligo risarcitorio. Se le parti non trovano un accordo, ciascuna di esse può recedere dal contratto principale per giusta causa.
- Le istruzioni vanno seguite soltanto nella misura in cui siano tecnicamente eseguibili. In particolare, il responsabile del trattamento non può modificare né cancellare singolarmente una fattura emessa; ciò discende dall'inalterabilità imposta dalla legge e disciplinata al § 6.
- Istruzioni che il responsabile del trattamento non segue. Rientrano nei commi 3 e 4 segnatamente:
- la modifica o la cancellazione singola di un documento emesso (§ 6);
- la disattivazione della separazione tra le imprese o la comunicazione dei dati di un'impresa a un'altra;
- l'analisi dei dati del titolare del trattamento per finalità del responsabile del trattamento non previste dal presente contratto;
- il trasferimento a un prestatore di servizi che non figura nell'allegato 2; è esclusa la consegna al fornitore di una casella di posta che il titolare del trattamento abbia collegato egli stesso (§ 7a).
§ 4 · Riservatezza delle persone autorizzate all'accesso
(art. 28, par. 3, lett. b), del GDPR)
- Alla data del presente contratto il responsabile del trattamento è un'impresa individuale. L'accesso ai dati del titolare del trattamento spetta pertanto a esattamente una persona fisica: Oliver Wagener. Questa persona è al tempo stesso titolare dell'impresa, sviluppatore e assistenza.
- L'obbligo di riservatezza di questa persona discende direttamente dal presente contratto e dall'art. 28, par. 3, lett. b), del GDPR; esso permane anche dopo la cessazione dell'attività.
- Non appena si aggiungano altre persone — dipendenti, collaboratori autonomi, tirocinanti —, il responsabile del trattamento le vincola per iscritto prima del primo accesso alla riservatezza e alle limitazioni del presente contratto. Ne tiene un elenco e lo presenta al titolare del trattamento su richiesta (§ 14).
- Accesso per la ricerca degli errori. Un accesso ai dati di contenuto del titolare del trattamento allo scopo di esaminare un errore segnalato è un trattamento e richiede pertanto un'istruzione. Il responsabile del trattamento accede a tali dati soltanto se il titolare del trattamento lo richiede o lo autorizza nel singolo caso. Egli registra ogni accesso di questo tipo con motivo, momento, estensione e persona che vi ha proceduto, lo limita alla finalità della ricerca dell'errore e lo termina con la conclusione di quest'ultima. La registrazione viene presentata al titolare del trattamento su richiesta, in forma testuale e immediatamente (§ 14).
§ 5 · Misure tecniche e organizzative
(art. 28, par. 3, lett. c), in combinato disposto con l'art. 32 del GDPR)
- Il responsabile del trattamento adotta le misure di cui all'art. 32 del GDPR. Lo stato attuale è descritto nell'allegato 3.
- Le misure sono soggette al progresso tecnico. Il responsabile del trattamento può modificarle purché non si scenda al di sotto del livello di protezione.
- Oltre alle misure adottate, l'allegato 3 descrive anche i loro limiti e gli accorgimenti con cui il responsabile del trattamento li compensa.
§ 6 · Inalterabilità dei documenti emessi
- Il responsabile del trattamento assicura che i documenti emessi non possano più essere modificati né cancellati dopo l'emissione. Si tratta di un requisito del diritto tributario (GoBD, §§ 145–147 AO) e al tempo stesso di una caratteristica tecnica del software.
- La correzione di un documento emesso avviene mediante storno — un secondo documento che neutralizza il primo —, mai mediante modifica del primo.
- Rapporto con l'art. 17 del GDPR: se un interessato chiede la cancellazione di dati che figurano in un documento soggetto a obbligo di conservazione, ciò non comporta, ai sensi dell'art. 17, par. 3, lett. b), del GDPR, la cancellazione, bensì la limitazione del trattamento ai sensi dell'art. 18, par. 1, lett. b). Il responsabile del trattamento contrassegna il documento di conseguenza e ne limita il trattamento su istruzione del titolare del trattamento in forma testuale, immediatamente e a titolo gratuito.
- L'obbligo legale di conservazione grava sul titolare del trattamento, non sul responsabile del trattamento; quanto esso duri è determinato unicamente dal diritto del suo stesso Paese (§ 13 comma 4). Il responsabile del trattamento fornisce l'inalterabilità e l'esportazione durante la durata del contratto; egli non è un prestatore di servizi di archiviazione e non deve alcuna conservazione oltre la fine del contratto. Il titolare del trattamento provvede tempestivamente all'esportazione; i particolari sono disciplinati dal § 13.
§ 7 · Messaggi automatizzati
(soltanto le automazioni che il titolare del trattamento attiva — di fabbrica non ne è attiva alcuna)
- Che cosa fa la funzione. Il software verifica quotidianamente, secondo regole fisse, se sussista un motivo per un messaggio e in tal caso lo invia senza ulteriore intervento. Le regole le stabilisce il titolare del trattamento: attiva ogni automazione singolarmente, sceglie i relativi termini e cura, laddove il messaggio raggiunga un terzo, il relativo modello di testo.
- Tre cerchie di destinatari. Il software indica per ogni automazione quale cerchia essa contatta e lo mostra al titolare del trattamento presso l'automazione stessa. Non esiste una quarta cerchia; un'automazione che non invia nulla è descritta al comma 6.
- il titolare del trattamento al proprio indirizzo aziendale — un promemoria a se stesso; nessun terzo ne viene a conoscenza;
- un collaboratore del titolare del trattamento al proprio indirizzo, nella questione che lo riguarda personalmente. Un messaggio riguardante un collaboratore indirizzato ai suoi superiori non viene inviato dal responsabile del trattamento — sarebbe un controllo automatizzato delle prestazioni;
- un cliente del titolare del trattamento — messaggi di riscontro, promemoria di appuntamento, avvisi su un link in scadenza e la richiesta di mettere a disposizione documentazione tramite un link a tempo determinato. Soltanto qui un messaggio lascia l'impresa, e soltanto qui esiste un modello di testo.
- Il link di caricamento. Se un'automazione invita il cliente del titolare del trattamento a mettere a disposizione documentazione, questi riceve un link a tempo determinato e limitato a una singola pratica. Ciò che egli carica per suo tramite appartiene al patrimonio di dati del titolare del trattamento ed è soggetto al presente contratto come ogni altro file da lui inserito. Il responsabile del trattamento non lo esamina e non lo analizza.
- L'interruttore è un'istruzione, non un consenso. Viene azionato dal titolare del trattamento nel suo ruolo ai sensi dell'art. 24 del GDPR, non da un interessato. In ciò non è ravvisabile alcun consenso ai sensi dell'art. 6, par. 1, lett. a), del GDPR.
- Regole fisse, nessun modello. Né la decisione se un messaggio parta né il suo tenore letterale nascono dall'intelligenza artificiale. A questo scopo non viene impiegato alcun modello linguistico, testuale o di riconoscimento vocale e nulla viene trasmesso al fornitore di un tale modello.
- Nessuna decisione sulle persone. Un'automazione non emette alcun documento, non modifica alcun documento, non autorizza nulla e non dà luogo ad alcun pagamento. Non valuta caratteristiche personali, non forma alcun profilo e non effettua alcuna valutazione del merito creditizio o del comportamento. Quello che fa è: inviare un messaggio e annotarne l'invio. Se, quando e con quale tenore letterale ciò avvenga lo ha deciso prima il titolare del trattamento, il quale può disattivare ogni automazione in qualsiasi momento con effetto immediato.
Una sola automazione non invia nulla, bensì assegna. Il titolare del trattamento può stabilire nominativamente, per ciascuno stato del progetto, quali suoi collaboratori vengano assegnati al progetto quando tale stato si verifica. L'automazione inserisce allora esattamente queste persone e non invia alcun messaggio. Non seleziona nessuno, non verifica nessuno e non rimuove nessuno; esegue un elenco che il titolare del trattamento ha scritto prima. Senza questo elenco non fa nulla. Anche essa è disattivata di fabbrica.
- Verificabile prima e dopo la sua esecuzione. Per le automazioni il software mostra una prova a vuoto («che cosa farebbe la prossima esecuzione?») e un protocollo delle esecuzioni effettuate con momento, motivo e destinatario; il protocollo risale a 30 giorni ed è consultabile dal titolare del trattamento. Esso è al tempo stesso la sua prova ai sensi dell'art. 5, par. 2, del GDPR di quanto è uscito a suo nome.
- Chi risponde del contenuto. Del motivo, della cerchia dei destinatari e del tenore letterale risponde il titolare del trattamento; il responsabile del trattamento non verifica il contenuto dei modelli di testo. Il titolare del trattamento assicura in particolare che il contatto con i propri clienti sia lecito secondo il diritto vigente nel luogo in cui ha sede il destinatario e che questi siano informati del trattamento dei loro dati (artt. 13 e 14 del GDPR). Il responsabile del trattamento non conosce il rapporto tra i due e non può pertanto valutarlo al posto suo.
- Opposizione di un interessato. Un'opposizione ai sensi dell'art. 21 del GDPR contro la ricezione di tali messaggi va rivolta al titolare del trattamento; se raggiunge il responsabile del trattamento, si applica il § 9 comma 4. Il titolare del trattamento può disattivare l'automazione in questione o contrassegnare di conseguenza il singolo destinatario nel proprio patrimonio di dati.
- Il fornitore del servizio di invio è lo stesso di tutte le altre e-mail del software ed è indicato nell'allegato 2. Egli riceve l'indirizzo del destinatario e il contenuto del messaggio — nulla di più, e nulla di diverso rispetto all'invio dei documenti. Con l'automazione non sorge alcun ulteriore sub-responsabile del trattamento. Se il titolare del trattamento ha collegato la propria casella di posta, i messaggi a se stesso e ai propri clienti escono invece tramite questa casella (§ 7a); i messaggi ai propri collaboratori passano sempre per il fornitore del servizio di invio di cui all'allegato 2.
- La gestione dei solleciti non è un'automazione ai sensi del presente paragrafo. Essa appartiene all'esercizio di base secondo il § 1 e si conforma alle impostazioni dei solleciti del titolare del trattamento. I commi da 5 a 8 si applicano per analogia all'esecuzione dei solleciti.
§ 7a · Invio tramite la casella di posta del titolare del trattamento
(soltanto se il titolare del trattamento collega una casella di posta — di fabbrica non ne è collegata alcuna)
- Che cosa fa la funzione. Il titolare del trattamento può collegare al software una propria casella di posta elettronica. Documenti, solleciti e i messaggi di cui al § 7 a se stesso e ai propri clienti escono allora dal suo indirizzo. I messaggi ai collaboratori del titolare del trattamento passano sempre per il fornitore del servizio di invio di cui all'allegato 2, mai per la sua casella di posta. Una copia del messaggio inviato viene depositata da Google e Microsoft stessi nella cartella «Posta inviata»; presso gli altri fornitori vi provvede il responsabile del trattamento secondo il comma 2. Collegare, verificare e scollegare può farlo soltanto un utente con il ruolo di admin.
- Soltanto invio. Il responsabile del trattamento non legge alcun messaggio dalla casella di posta. Al fornitore richiede soltanto ciò che l'invio esige: presso Google l'autorizzazione a inviare messaggi e l'indirizzo dell'account; presso Microsoft l'autorizzazione a inviare messaggi, l'indirizzo dell'account e l'utilizzo di questa autorizzazione senza un nuovo accesso. Presso tutti gli altri fornitori si autentica sul server della posta in uscita con il nome utente e la password indicati dal titolare del trattamento. Se il titolare del trattamento ha indicato anche il server IMAP, il responsabile del trattamento deposita successivamente il messaggio inviato tramite IMAP nella cartella «Posta inviata»; a tal fine legge l'elenco dei nomi delle cartelle, ma nessun messaggio. Se il deposito non riesce, il messaggio resta inviato; in tal caso non sorge alcuna copia in «Posta inviata».
- Credenziali di accesso. I refresh token e le password vengono memorizzati dal responsabile del trattamento in forma cifrata (allegato 3, sezione 1). Egli li utilizza esclusivamente per l'invio di cui al comma 1 e per la verifica del collegamento. Non vengono mostrati nel software e non vengono consegnati ad alcuno; si applica per analogia il § 4 comma 4.
- Il fornitore della casella di posta non è un sub-responsabile del trattamento. Il fornitore lo sceglie il titolare del trattamento stesso, che con esso intrattiene un proprio rapporto contrattuale. La consegna di un messaggio a questo fornitore è un trasferimento su istruzione del titolare del trattamento (§ 3 comma 2) al prestatore di servizi di quest'ultimo; il § 11 e l'allegato 2 non si applicano a esso. Se con questo fornitore sussista un contratto di trattamento per conto terzi e su quale base esso trasferisca dati verso Paesi terzi è questione che il titolare del trattamento chiarisce nel proprio rapporto con esso.
- Obblighi del titolare del trattamento. Egli collega soltanto una casella di posta di cui può disporre — la casella di posta personale di un collaboratore soltanto con la conoscenza di quest'ultimo — e assicura che il contratto con il proprio fornitore consenta l'invio tramite un'applicazione collegata. Tiene conto del fatto che la copia di ogni messaggio inviato tramite la casella di posta è accessibile a tutti coloro che leggono tale casella.
- Via sostitutiva. Anche con una casella di posta collegata, il responsabile del trattamento invia un messaggio tramite il fornitore del servizio di invio di cui all'allegato 2 se esso, con i suoi allegati, supera la dimensione che egli ammette per la casella di posta di quel fornitore — in caso di invio di documenti il software lo mostra prima dell'invio — oppure se è accertato che esso non è pervenuto al fornitore della casella di posta. In caso di invio di documenti questa via viene annotata sul documento. Se non è chiaro se il messaggio sia pervenuto, egli non lo invia una seconda volta.
- Nessuna notifica di consegna. Per i messaggi inviati tramite la casella di posta del titolare del trattamento il responsabile del trattamento non riceve alcuno stato di consegna; viene annotato l'invio.
- Scollegamento. Se il titolare del trattamento scollega la casella di posta, il responsabile del trattamento cancella immediatamente le credenziali di accesso. Presso Google revoca inoltre l'autorizzazione presso il fornitore. Presso Microsoft una singola autorizzazione non può essere revocata dall'esterno senza terminare ogni accesso della persona; il titolare dell'account rimuove lì l'applicazione egli stesso nel proprio account. Con la cancellazione del patrimonio di dati secondo il § 13 vengono cancellate anche le credenziali di accesso.
§ 8 · Riscontri dall'applicazione, comprese le registrazioni dello schermo
- Che cosa fa la funzione. Gli utenti del titolare del trattamento che hanno effettuato l'accesso possono inviare un riscontro al responsabile del trattamento dall'interno dell'applicazione. Vengono rilevati automaticamente: impresa, ruolo, pagina richiamata, versione dell'applicazione e momento. Il contenuto della pagina non viene rilevato automaticamente.
- La schermata e il video dello schermo sono facoltativi e disattivati per impostazione predefinita. L'utente decide se allegare una registrazione, la vede prima dell'invio e può scartarla. È preselezionata la scheda attuale, non l'intero schermo.
- Contenuto di una registrazione. Una schermata di questa applicazione mostra dati dei clienti del titolare del trattamento: nomi, indirizzi, importi, eventualmente coordinate bancarie. Un video dello schermo li mostra in movimento. Chi invia una tale registrazione trasmette dati personali al responsabile del trattamento.
- Vincolo di scopo. Il responsabile del trattamento utilizza i riscontri esclusivamente per l'esame e l'eliminazione dell'errore segnalato nel software che il titolare del trattamento utilizza. Non ha luogo alcuna comunicazione a terzi; non ha luogo alcun utilizzo a fini pubblicitari.
- Conservazione. Gli allegati (immagine, video) e il testo libero vengono cancellati dopo 90 giorni. Il termine viene fissato al momento della ricezione del riscontro. La cancellazione alla scadenza del termine è dovuta dal responsabile del trattamento, il quale ne dà prova al titolare del trattamento su richiesta, in forma testuale e immediatamente.
- Fine dell'esame. Se l'esame dell'errore segnalato è concluso, il responsabile del trattamento cancella la registrazione senza attendere il termine di cui al comma 5. Resta soltanto la descrizione dell'errore da parte del responsabile del trattamento, non la registrazione. Se un utente cancella il proprio account, il riscontro viene separato dalla sua persona; ciò lo separa dalla persona del segnalante e non dai nomi di terzi che compaiano nel testo libero o su una registrazione — per questi valgono i termini del comma 5.
- Qualificazione. Questo trattamento è un trattamento per conto terzi: la sua finalità, secondo il comma 4, non va oltre il compito affidato al responsabile del trattamento di mantenere il software operativo per il titolare del trattamento; con esso il responsabile del trattamento non persegue una propria finalità (art. 28, par. 10, del GDPR). Esso viene attivato dall'utente del titolare del trattamento nel singolo caso, e ciò è un'istruzione ai sensi del § 3 comma 2. A esso si applicano tutti gli obblighi del presente contratto.
- Disattivazione per un'impresa. Su richiesta del titolare del trattamento in forma testuale, il responsabile del trattamento disattiva la funzione di riscontro per la sua impresa.
§ 9 · Assistenza in relazione ai diritti degli interessati
(art. 28, par. 3, lett. e), del GDPR)
- Il responsabile del trattamento assiste il titolare del trattamento con misure tecniche e organizzative adeguate al fine di adempiere al suo obbligo di dare seguito alle richieste degli interessati (artt. da 12 a 23 del GDPR).
- Ciò che il titolare del trattamento può sbrigare da sé senza l'intervento del responsabile del trattamento. Il contratto lo indica voce per voce:
| Diritto dell'interessato | Che cosa è possibile nel software | Dove |
|---|---|---|
| Accesso e portabilità dei dati (artt. 15 e 20) per clienti e fornitori | Esportazione dei dati anagrafici, di contatto e di indirizzo come file CSV | Area clienti |
| Accesso e portabilità dei dati per i collaboratori | Esportazione delle ore con colonne selezionabili (data, persona, tipo, ore, inizio, fine, pausa, progetto) come file CSV, lato server e quindi oltre la pagina visualizzata | Area ore |
| Accesso ai documenti | Esportazione cumulativa dei documenti come archivio PDF | Area documenti |
| Accesso al patrimonio di dati relativo a un collaboratore | Prima della cancellazione definitiva il software mostra per ciascuna fonte quante registrazioni sussistono e per quanto tempo vadano conservate | Impostazioni → Collaboratori |
| Rettifica (art. 16) | Tutti i dati anagrafici, di contatto, di progetto e delle ore sono modificabili; per i documenti emessi alla modifica subentra lo storno (§ 6) | ovunque |
| Cancellazione (art. 17) dei dati dei collaboratori | Cancellazione definitiva dell'appartenenza. Un'istantanea del nome resta finché non è decorso il termine di conservazione e viene poi rimossa automaticamente. A tal fine si prende a base il termine più lungo che il Paese di esercizio conosce per le registrazioni interessate, poiché il responsabile del trattamento non valuta la singola registrazione. Questo termine è un limite massimo per la memorizzazione presso il responsabile del trattamento e non un'informazione su quanto a lungo il titolare del trattamento debba conservare; per questo vale unicamente il diritto del suo stesso Paese (§ 13 comma 4) | Impostazioni → Collaboratori |
| Cancellazione del proprio accesso | Ogni utente può cancellare da sé il proprio account. Vengono cancellate identità e appartenenza; le registrazioni soggette a obbligo di conservazione restano, e le loro colonne relative alle persone non sono più successivamente riconducibili a un nome | Impostazioni → Account |
| Opposizione (art. 21) ai messaggi automatizzati | Disattivazione dell'automazione in questione, con effetto immediato (§ 7 comma 6) | Impostazioni → Automazione |
- Per che cosa il titolare del trattamento ha bisogno del responsabile del trattamento:
| Caso | Perché non è possibile da sé | Che cosa fa il responsabile del trattamento |
|---|---|---|
| Limitazione del trattamento (art. 18) per un documento soggetto a obbligo di conservazione | Viene impostata esclusivamente dal responsabile del trattamento (§ 6 comma 3) | la imposta su istruzione in forma testuale, immediatamente e a titolo gratuito |
| Esportazione completa di un patrimonio di dati cresciuto nel tempo | L'esportazione complessiva restituisce automaticamente l'intero patrimonio di dati in archivi parziali; soltanto lo scaricamento cumulativo di singoli documenti dall'elenco è limitato a 500 documenti e 40 MB per archivio | mette a disposizione l'intero patrimonio di dati su richiesta anche per altra via, gratuitamente, entro 14 giorni |
| Cancellazione definitiva dell'intera impresa | attivabile soltanto dal responsabile del trattamento | cancella secondo il § 13 |
| Accesso a dati che figurano soltanto nei protocolli | non consultabili dal titolare del trattamento | lo fornisce su richiesta |
- Le richieste degli interessati che raggiungono direttamente il responsabile del trattamento non vengono da questi evase autonomamente. Egli le inoltra immediatamente al titolare del trattamento e comunica all'interessato di non essere il titolare del trattamento.
- L'assistenza di cui al comma 3 avviene a titolo gratuito, nella misura in cui non sia stata causata da una colpa del titolare del trattamento e non ecceda manifestamente la misura consueta.
§ 10 · Assistenza in materia di sicurezza, obblighi di notifica e valutazione d'impatto
(art. 28, par. 3, lett. f), del GDPR)
- Il responsabile del trattamento assiste il titolare del trattamento nell'osservanza degli obblighi derivanti dagli artt. da 32 a 36 del GDPR, tenendo conto della natura del trattamento e delle informazioni a sua disposizione.
- Il responsabile del trattamento notifica le violazioni della protezione di dati personali al titolare del trattamento immediatamente dopo esserne venuto a conoscenza (art. 33, par. 2, del GDPR), al più tardi entro 24 ore, in forma testuale all'indirizzo depositato dal titolare del trattamento. La notifica contiene, nella misura in cui siano disponibili: natura della violazione, la sua causa, categorie e numero approssimativo degli interessati e delle registrazioni interessate, probabili conseguenze nonché misure adottate e proposte per porvi rimedio. Le indicazioni mancanti vengono fornite immediatamente in un secondo momento; la prima notifica non attende la completezza. La notifica all'autorità di controllo e la comunicazione agli interessati sono effettuate dal titolare del trattamento; il responsabile del trattamento gli fornisce a tal fine le indicazioni di cui dispone — con tempestività tale da consentire al titolare del trattamento di rispettare il termine per lui vigente.
- Titolari del trattamento con sede in Giappone. Là la notifica all'autorità di controllo e la comunicazione agli interessati gravano sul responsabile del trattamento stesso (art. 26, commi 1 e 2, APPI) — il diritto giapponese non conosce la ripartizione dei ruoli dell'art. 33 del GDPR. Entrambi gli obblighi vengono meno per lui non appena egli abbia dato comunicazione al titolare del trattamento (art. 26, comma 1, seconda parte del periodo, APPI). Il responsabile del trattamento si impegna a seguire questa via: la sua notifica di cui al comma 2 costituisce al tempo stesso la comunicazione ai sensi di tale disposizione. Senza di essa entrambe le parti dovrebbero notificare separatamente lo stesso incidente. Per la notifica del titolare del trattamento alla commissione valgono allora i suoi propri termini — immediatamente (速報) e 30 giorni, in caso di accesso non autorizzato 60 giorni (規則第8条 comma 2), decorrenti in ciascun caso dalla sua conoscenza.
- Valutazione d'impatto sulla protezione dei dati (art. 35) e consultazione preventiva (art. 36). Il responsabile del trattamento mette a disposizione del titolare del trattamento le indicazioni che a questi occorrono a tal fine: il presente contratto con i suoi allegati, la descrizione delle misure tecniche e organizzative (allegato 3), l'elenco dei sub-responsabili del trattamento (allegato 2) nonché la descrizione dei flussi di dati. Egli segnala espressamente che il rilevamento delle ore e la pianificazione degli interventi dei collaboratori possono, in molte imprese, dare luogo a una valutazione d'impatto e al coinvolgimento di una rappresentanza dei lavoratori; egli non la redige per il titolare del trattamento, bensì fornisce gli elementi per farlo.
- Il responsabile del trattamento segnala immediatamente al titolare del trattamento se un'autorità di controllo adotta nei suoi confronti misure che riguardano i dati del titolare del trattamento.
§ 11 · Sub-responsabili del trattamento
(art. 28, par. 2 e par. 3, lett. d), del GDPR)
- Il titolare del trattamento conferisce al responsabile del trattamento l'autorizzazione scritta generale a ricorrere ad altri responsabili del trattamento (art. 28, par. 2, secondo periodo, del GDPR).
- I sub-responsabili del trattamento impiegati alla data del presente contratto sono elencati nell'allegato 2 e sono con ciò autorizzati.
- Il responsabile del trattamento vincola contrattualmente ogni sub-responsabile del trattamento a un livello di protezione corrispondente a quello del presente contratto e risponde della sua condotta come della propria.
- Il responsabile del trattamento comunica in forma testuale le modifiche previste — aggiunta o sostituzione — con almeno 30 giorni di anticipo. Il titolare del trattamento può opporsi per un motivo grave attinente alla protezione dei dati entro 14 giorni dal ricevimento. Se egli si oppone e il cambiamento non può essere evitato, ciascuna parte ha il diritto di recedere straordinariamente dal contratto principale con effetto dal momento in cui la modifica diviene efficace.
- Non costituiscono sub-trattamento le prestazioni accessorie quali telecomunicazioni, servizi postali, manutenzione dei dispositivi terminali o la verifica da parte di professionisti abilitati. Parimenti non è sub-responsabile del trattamento il fornitore di una casella di posta che il titolare del trattamento abbia collegato ai sensi del § 7a.
§ 12 · Luogo del trattamento e trasferimento verso Paesi terzi
- Il trattamento ha luogo nell'Unione europea, salvo che l'allegato 2 indichi diversamente per singoli servizi.
- I dati veri e propri del titolare del trattamento — banca dati e file — sono trattati nell'Unione europea (regione di Francoforte); anche le funzioni server che vi accedono girano lì.
- I trasferimenti verso Paesi terzi avvengono soltanto nella misura in cui l'allegato 2 li preveda e soltanto sulla base di una decisione di adeguatezza (art. 45 del GDPR) o di garanzie adeguate (art. 46 del GDPR), in particolare delle clausole contrattuali tipo della Commissione europea.
- Titolari del trattamento con sede in Giappone. I commi da 1 a 3 descrivono l'esportazione dall'Unione europea. Per il titolare del trattamento giapponese è determinante la direzione inversa, e questa non presenta problemi: la Germania rientra tra i Paesi che la commissione per la protezione delle informazioni personali ha designato come equivalenti (個人情報保護委員会 告示第1号). La sua messa a disposizione dei dati al responsabile del trattamento non è pertanto un trasferimento a un terzo all'estero soggetto a consenso ai sensi dell'art. 28 APPI; si applica l'art. 27 APPI, e il conferimento dell'incarico rientra ivi nell'eccezione dell'art. 27, comma 5, n. 1. Il suo obbligo di vigilare sull'incaricato (art. 25 APPI) permane — il presente contratto e l'allegato 3 sono la base su cui egli lo adempie.
§ 13 · Cancellazione e restituzione dopo la fine del contratto
(art. 28, par. 3, lett. g), del GDPR)
- Dopo la cessazione del contratto principale il responsabile del trattamento cancella i dati personali oppure li restituisce, a scelta del titolare del trattamento.
- Il titolare del trattamento può esportare da sé i propri dati per l'intera durata del contratto. Dopo la fine del contratto egli dispone di un periodo di 30 giorni durante il quale l'accesso sussiste soltanto in sola lettura e l'esportazione resta possibile. Su richiesta del titolare del trattamento in forma testuale, che deve pervenire prima della scadenza di tale periodo, il responsabile del trattamento lo proroga una sola volta di 30 giorni. La proroga serve esclusivamente all'esportazione da parte del titolare del trattamento.
- Decorso tale periodo i dati vengono cancellati. Il titolare del trattamento può anticipare la cancellazione in qualsiasi momento. Copie di sicurezza: nella misura in cui una cancellazione dalle copie di sicurezza sia possibile soltanto con uno sforzo sproporzionato, il responsabile del trattamento blocca invece i dati per ogni ulteriore trattamento; essi vengono cancellati definitivamente con la scadenza della durata di conservazione della rispettiva copia di sicurezza, al più tardi dopo 30 giorni.
Obbligo di conservazione e fine del contratto
- L'obbligo legale di conservazione grava sul titolare del trattamento — non sul responsabile del trattamento. Esso è un obbligo dell'imprenditore nei confronti della propria amministrazione finanziaria, e quanto esso duri è determinato unicamente dal diritto del suo stesso Paese. Esso non obbliga il responsabile del trattamento a conservare i dati del titolare del trattamento, e tanto meno lo legittima a farlo.
- Il responsabile del trattamento non conserva pertanto alcun dato del titolare del trattamento per l'adempimento degli obblighi legali di conservazione di quest'ultimo. Con la fine del contratto viene meno la finalità per la quale i dati sono stati raccolti — l'esercizio del software (art. 5, par. 1, lett. e), del GDPR).
- Obbligo del titolare del trattamento. Egli deve esportare la propria documentazione soggetta a obbligo di conservazione prima della scadenza del termine di cui al comma 2 e conservarla egli stesso per tutto il tempo richiesto dal diritto del suo Paese. Dopo la scadenza il responsabile del trattamento non ne dispone più.
- Rapporto con il § 6. Il § 6 si applica durante la durata del contratto: finché un documento si trova presso il responsabile del trattamento, esso è inalterabile e non cancellabile singolarmente. Il § 13 disciplina ciò che avviene dopo il contratto: allora viene cancellato l'intero patrimonio di dati, non viene rimosso da esso un singolo documento.
- Restano impregiudicati gli obblighi legali di conservazione del responsabile del trattamento per la propria contabilità — le fatture relative all'abbonamento Zirko; essi non riguardano i contenuti del titolare del trattamento.
- Il responsabile del trattamento conferma la cancellazione su richiesta in forma testuale.
- Nessun diritto di ritenzione. Un diritto di ritenzione del responsabile del trattamento (§ 273 BGB) sui dati personali del titolare del trattamento e sui relativi supporti di dati è escluso, anche in presenza di crediti insoluti derivanti dal contratto principale. Ciò corrisponde alla disciplina del contratto principale, secondo la quale anche durante un blocco per mancato pagamento restano conservati l'accesso in sola lettura ai documenti e la loro esportazione (CG § 8 comma 5).
§ 14 · Diritti di controllo e di prova
(art. 28, par. 3, lett. h), del GDPR)
- Il responsabile del trattamento mette a disposizione del titolare del trattamento tutte le informazioni necessarie per dimostrare il rispetto dell'art. 28 del GDPR e consente le verifiche.
- Prove che il responsabile del trattamento mette a disposizione. Egli non gestisce centri di elaborazione dati propri né locali in cui si trovino dati del titolare del trattamento; questi si trovano presso i fornitori indicati nell'allegato 2. Vengono messi a disposizione:
| Prova | Come | Termine |
|---|---|---|
| Il presente contratto con l'allegato 2 e l'allegato 3 | consultabile in qualsiasi momento, con lo stato delle modifiche | subito |
| Questionario di verifica del titolare del trattamento compilato | il responsabile del trattamento risponde per iscritto al questionario consueto (ad esempio secondo il BSI-Grundschutz o il modello della rispettiva associazione di categoria) | 30 giorni |
| Prove dei sub-responsabili del trattamento | certificazioni e rapporti di verifica (tra cui SOC 2, ISO 27001) dei servizi indicati nell'allegato 2, nella misura in cui questi li mettano a disposizione | 30 giorni |
| Colloquio a distanza con condivisione dello schermo | una volta all'anno su richiesta; vengono mostrate configurazioni, regole di accesso ed esecuzioni di verifica | previo accordo sull'appuntamento |
| Informazioni su un singolo incidente | senza formalità | immediatamente |
- Le verifiche in loco sono ammesse con un preavviso di almeno quattro settimane, durante il consueto orario di lavoro e senza disturbare lo svolgimento dell'attività, purché le prove di cui al comma 2 non siano sufficienti e il titolare del trattamento lo motivi. Esse non si estendono ai locali dei sub-responsabili del trattamento, nella misura in cui il responsabile del trattamento non abbia ivi alcun diritto di accesso; in tal caso egli procura al titolare del trattamento le prove disponibili.
- Chi effettua la verifica è tenuto alla riservatezza e non può essere un concorrente del responsabile del trattamento.
- Le prove di cui al comma 2 sono a titolo gratuito.
§ 15 · Disposizioni finali
- Le modifiche del presente contratto richiedono la forma testuale.
- In caso di contrasto tra il presente contratto e il contratto principale, il presente contratto prevale nelle questioni di protezione dei dati.
- Qualora una disposizione risulti inefficace, resta impregiudicata l'efficacia delle restanti.
- Si applica il diritto della Repubblica federale di Germania con esclusione della Convenzione delle Nazioni Unite sui contratti di vendita internazionale di merci. Restano impregiudicate le disposizioni imperative del diritto del luogo in cui ha sede il titolare del trattamento; i singoli Paesi non vengono qui elencati deliberatamente, perché un tale elenco non sarebbe mai completo e il titolare del trattamento ne trarrebbe altrimenti un argomento a contrario.
- Resta parimenti impregiudicato il diritto che in forza di legge è applicabile al responsabile del trattamento stesso e che pertanto non è neppure oggetto di scelta. Per i titolari del trattamento con sede in Giappone si tratta in particolare del 個人情報保護法 (APPI), che ai sensi del suo art. 171 è applicabile anche ai fornitori al di fuori del Giappone che trattano dati di persone che si trovano in Giappone.
Allegato 1 · Oggetto del trattamento
Categorie di interessati
- Collaboratori del titolare del trattamento (ufficio e cantiere)
- Clienti del titolare del trattamento nonché i loro referenti e destinatari delle fatture — nel caso di clienti privati, persone fisiche. Vi rientrano anche i destinatari dei messaggi automatizzati e le persone che mettono a disposizione documentazione tramite un link di caricamento (§ 7)
- Fornitori del titolare del trattamento e i loro collaboratori
- Terzi ritratti nelle foto di cantiere o menzionati nei messaggi di progetto — nonché terzi che compaiano in un file messo a disposizione tramite il link di caricamento
- Titolari di una casella di posta collegata (§ 7a) — il titolare del trattamento stesso oppure la persona la cui casella di posta egli collega
Categorie di dati personali
| Gruppo | Dati |
|---|---|
| Dati anagrafici | Nome, appellativo, indirizzi comprese le coordinate, numero cliente, descrizione |
| Dati di contatto | Indirizzi e-mail, numeri di telefono, siti web |
| Dati contrattuali e di fatturazione | Termini di pagamento, categoria fiscale, partita IVA, coordinate bancarie del titolare del trattamento |
| Dati dei documenti | Righe, importi, periodi della prestazione, annotazioni di pagamento e di sollecito, indirizzi di invio, via di invio, indirizzo del mittente, nome, dimensione e tipo dei file inviati insieme, stato di consegna, indirizzo del destinatario congelato; nel caso di un'offerta, di un preventivo, di una conferma d'ordine o di una bolla di consegna inviati come bozza, la versione spedita in formato PDF |
| Documenti in entrata | File originali di terzi con tutto quanto in essi contenuto |
| Dati di progetto | Dati di progetto e di indirizzo, fasi, rapporti, firme, foto di cantiere, messaggi nella chat di progetto |
| Dati dei collaboratori | Appartenenza, ruolo, squadra, ore di lavoro e di viaggio, luoghi e orari degli interventi, correzioni del conto ore, diritti alle ferie. Nessun dato di ubicazione: il «luogo dell'intervento» è l'indirizzo di cantiere pianificato, non la presenza misurata di una persona; il software non rileva il luogo in cui si trova un dispositivo e ne è anche tecnicamente impedito (allegato 3, sezione 5) |
| Dati dei collaboratori con riferimento alla retribuzione | Attribuzione a gruppi salariali e tariffe orarie |
| Categorie particolari (art. 9) | Assenze del tipo «malattia». L'indicazione che una determinata persona è mancata in determinati giorni per motivi di salute viene trattata come dato relativo alla salute anche senza diagnosi. Il titolare del trattamento assicura la base giuridica ai sensi dell'art. 9, par. 2, lett. b), del GDPR in combinato disposto con il § 26, comma 3, BDSG |
| Dati dei messaggi automatizzati (§ 7) — soltanto con automazione attiva | Nome e indirizzo e-mail del destinatario, il riferimento da cui nasce il motivo (documento, progetto, appuntamento, termine), il modello di testo curato dal titolare del trattamento, momento dell'invio e stato di consegna nonché la riga di protocollo dell'esecuzione. In caso di link di caricamento, in aggiunta i file per suo tramite messi a disposizione con tutto quanto in essi contenuto |
| Collegamento della casella di posta (§ 7a) — soltanto con casella di posta collegata | Indirizzo e fornitore della casella di posta; presso fornitori diversi da Google e Microsoft server, porte, nome utente e nome della cartella «Posta inviata»; refresh token ovvero password, in forma cifrata; momenti del collegamento e dell'ultimo invio; identificativo dell'errore dell'ultimo invio non riuscito |
| Riscontri (§ 8) | Testo libero dell'utente, impresa, ruolo, pagina richiamata, versione, momento; facoltativamente una schermata o un video dello schermo che può mostrare contenuti dello schermo e con ciò dati dei clienti del titolare del trattamento |
| Dati di accesso e di utilizzo | Momenti di accesso, caratteristiche della sessione, identificativi dei dispositivi per le notifiche |
Attività di trattamento
Raccolta · Registrazione · Organizzazione · Conservazione · Adattamento · Estrazione · Consultazione · Uso · Comunicazione mediante trasmissione (invio di documenti su istruzione; invio di messaggi automatizzati al titolare del trattamento, ai suoi collaboratori e ai suoi clienti secondo il § 7, purché la rispettiva automazione sia attiva — in ciascun caso tramite il fornitore del servizio di invio di cui all'allegato 2 oppure tramite la casella di posta del titolare del trattamento di cui al § 7a) · Raffronto · Limitazione · Cancellazione.
Trattamenti che non hanno luogo:
- nessuna profilazione;
- nessuna valutazione di caratteristiche personali e nessuna decisione automatizzata su persone. Le automazioni del § 7 seguono regole che il titolare del trattamento stabilisce egli stesso e può disattivare in qualsiasi momento; esse inviano messaggi e non prendono alcuna decisione — nessuna valutazione del merito creditizio o del comportamento, nessun blocco, nessuna conclusione di contratto, nessun pagamento. L'unica automazione che invece di inviare assegna collaboratori a un progetto non seleziona nessuno: inserisce l'elenco nominativo depositato dal titolare del trattamento per ciascuno stato del progetto (§ 7 comma 6). Il responsabile del trattamento non prende alcuna decisione ai sensi dell'art. 22 del GDPR e non ne introduce alcuna nemmeno senza una modifica del presente contratto;
- nessun impiego di intelligenza artificiale. Non è integrato alcun modello linguistico, testuale o di riconoscimento vocale di un terzo — né per la lettura dei documenti in entrata né per rapporti, offerte o messaggi. Il riconoscimento dei caratteri delle fatture in entrata gira interamente nel browser dell'utente;
- nessun utilizzo dei dati per finalità proprie del responsabile del trattamento.
Allegato 2 · Sub-responsabili del trattamento e destinatari
Servizi impiegati
| Servizio | Fornitore e sede | Per che cosa | Luogo del trattamento | Paese terzo e base giuridica |
|---|---|---|---|---|
| Supabase | Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513 | Banca dati, autenticazione, archiviazione dei file | Regione di progetto Francoforte | La parte contrattuale è la società con sede a Singapore; per Singapore non esiste alcuna decisione di adeguatezza. L'amministrazione e l'assistenza possono avvenire da Singapore e dagli Stati Uniti → clausole contrattuali tipo tramite il DPA di Supabase (versione 1 del 01.08.2026), che si perfeziona con l'accettazione delle condizioni. I dati veri e propri restano nell'UE |
| Vercel | Vercel, Inc., USA | Hosting del sito web e dell'applicazione, funzioni server, temporizzazione delle esecuzioni giornaliere (solleciti, automazione, esportazioni, avvisi di archiviazione). Lì gira anche il nostro servizio di fatturazione elettronica: genera e verifica i file delle fatture — per le imprese nell'applicazione e per lo strumento di verifica gratuito del sito web. Non è un ulteriore fornitore, bensì lo stesso trattamento presso lo stesso responsabile del trattamento | Funzioni server fissate stabilmente su Francoforte; il middleware a monte gira ai margini della rete mondiale | EU-U.S. Data Privacy Framework — Vercel Inc. vi è certificata direttamente (elenco ufficiale su dataprivacyframework.gov, OrganizationId 6847, attiva fino al 29.04.2027); in aggiunta le clausole contrattuali tipo e l'UK IDTA del DPA di Vercel, che non menziona esso stesso il DPF |
| Resend | PLUS FIVE FIVE (operante come Resend), USA | Invio delle e-mail di sistema, dei documenti e dei solleciti nonché dei messaggi automatizzati — promemoria all'impresa e ai suoi collaboratori, messaggi di riscontro, promemoria di appuntamento e richieste di caricamento ai clienti dell'impresa; restituzione dello stato di consegna. Lo stesso servizio riceve anche la posta in entrata: le fatture dei fornitori inviate all'indirizzo di ricezione di un'impresa transitano per Resend — con indirizzi, coordinate bancarie e importi di terzi | USA | Clausole contrattuali tipo; nell'ambito del Data Privacy Framework la denominazione giuridica PLUS FIVE FIVE è certificata per l'UE e il Regno Unito, non per la Svizzera — per i trasferimenti dalla Svizzera valgono unicamente le clausole contrattuali tipo. Il contenuto e gli allegati della e-mail nonché gli indirizzi di entrambe le parti vengono trasmessi al servizio. Il fornitore impiega propri sub-incaricati, tutti negli Stati Uniti; il suo elenco è consultabile su resend.com/legal/subprocessors (aggiornato al 27.08.2026) |
| Geoapify | KEPTAGO LTD, Cipro (UE) | Proposte di indirizzo | Endpoint UE del fornitore | UE. Come sub-incaricato il fornitore impiega Cloudflare (Germania e Stati Uniti); per i trasferimenti verso gli Stati Uniti valgono l'EU-U.S. Data Privacy Framework ovvero le clausole contrattuali tipo |
| Paddle | Paddle.com Market Limited ovvero Paddle Payments Limited, Londra, Regno Unito | Fatturazione dell'abbonamento Zirko in qualità di Merchant of Record: cassa, gestione dei pagamenti, emissione della fattura all'impresa, portale clienti | Regno Unito, con propri sub-incaricati | Non è responsabile del trattamento, bensì titolare del trattamento autonomo — e ciò per l'intera fatturazione, non soltanto per il pagamento (Paddle Master Services Agreement, punto 14.2: «each party acts as an independent Controller»). La base del trasferimento è la decisione di adeguatezza per il Regno Unito (art. 45 del GDPR); oltre a ciò vale il Data Sharing Addendum di Paddle — clausole contrattuali tipo, modulo 1 (da titolare a titolare), e non un contratto di trattamento per conto terzi. I dati di pagamento (carta, SEPA) non sorgono presso Zirko |
| Sentry | Functional Software, Inc. (Sentry), USA — residenza dei dati nell'UE, punto di raccolta tedesco | Rapporti di errore | UE (punto di raccolta tedesco) | Residenza dei dati nell'UE; in aggiunta le clausole contrattuali tipo del DPA di Sentry, che viene espressamente accettato prima del primo trasferimento — non si perfeziona con l'apertura dell'account. Viene trasmesso un elenco tassativo: identificativo dell'errore, tipo di errore, ambito, rotta in forma di modello, identificativo dell'impresa, ruolo, righe di chiamata — nessun tenore letterale del messaggio, nessun nome, nessun importo, nessun testo di documento. Il browser segnala esclusivamente tramite il nostro server, mai direttamente a Sentry |
| Google Workspace | Google Ireland Ltd., Dublino | Caselle di posta aziendali degli otto indirizzi (info@, support@, datenschutz@ …): richieste in entrata, corrispondenza di assistenza e contrattuale | UE (Irlanda); società madre statunitense | Cloud Data Processing Addendum (parte integrante del contratto dell'account); per i trasferimenti DPF ovvero clausole contrattuali tipo secondo il CDPA |
| umami | Umami Software, Inc., USA — istanza cloud | Misurazione dell'audience senza cookie sul sito web e nell'applicazione (i particolari nella sezione dell'informativa sulla protezione dei dati dedicata alla misurazione dell'audience): pagina richiamata, pagina di provenienza, tipo di browser e di dispositivo, Paese; l'indirizzo IP viene elaborato solo in modo fugace per distinguere le visite e non viene memorizzato | Regione UE dell'account | Clausole contrattuali tipo secondo il DPA di Umami. Fornitore statunitense: l'amministrazione e l'assistenza possono accedere dagli Stati Uniti |
| Commissione europea (VIES) | UE | Verifica dei numeri di partita IVA | UE | Non è responsabile del trattamento — organo di verifica previsto dalla legge (§ 18e UStG) |
| Squarespace (registrar del dominio) | Squarespace Ireland Ltd. | Registrazione di zirko.io / zirko.de | UE | Nessun accesso a dati personali degli utenti |
Previsti, attualmente non impiegati
Verso questi servizi non fluisce alcun dato. Prima di una messa in esercizio viene dapprima concluso di volta in volta un contratto di trattamento per conto terzi e questo elenco viene integrato.
| Servizio | Per che cosa è previsto | Stato |
|---|---|---|
| Firebase Cloud Messaging / Apple Push | Invio di notifiche all'app mobile | Non in esercizio; a questi servizi non viene trasmesso alcun dato |
| Fornitore di SMS (previsto: Twilio) | Invio delle password monouso in caso di accesso tramite numero di telefono | Non in esercizio; non viene inviato alcun messaggio e non viene trasmesso alcun dato |
Espressamente no
| Servizio | Stato |
|---|---|
| Intelligenza artificiale — qualsiasi fornitore, qualsiasi finalità | Non integrata. Nulla viene trasmesso a un modello linguistico, testuale o di riconoscimento vocale di un terzo — né per la lettura dei documenti in entrata, né per i rapporti, né per le offerte, né per i messaggi. Il riconoscimento dei caratteri delle fatture in entrata non ne è toccato: gira nel browser dell'utente, è un riconoscitore di schemi sul dispositivo e non un modello linguistico, e le sue componenti di programma vengono caricate dal nostro server. Parimenti non ne è toccata l'automazione: lavora secondo regole fisse dell'impresa, non con un modello |
| Content Delivery Network per caratteri tipografici o script | Non impiegati. I caratteri tipografici e le componenti di programma delle nostre pagine li forniamo dal nostro server |
Autorizzati ai sensi del § 11 comma 2 sono i servizi sopra elencati come impiegati. Ogni ulteriore servizio viene impiegato soltanto dopo una comunicazione ai sensi del § 11 comma 4.
Allegato 3 · Misure tecniche e organizzative (art. 32 del GDPR)
1 · Riservatezza
Controllo degli accessi fisici. Vengono utilizzati esclusivamente i centri di elaborazione dati dei fornitori impiegati (allegato 2). Il responsabile del trattamento non gestisce server propri.
Controllo dell'accesso ai sistemi. Autenticazione tramite un servizio di autenticazione gestito con password sottoposte a hashing; le credenziali di accesso ai servizi impiegati si trovano esclusivamente in ambienti server e sono protette contro una pubblicazione accidentale da una verifica automatica a ogni modifica.
Controllo dell'accesso ai dati e separazione tra le imprese.
- Ogni tabella della banca dati è protetta da regole di sicurezza a livello di riga; ogni regola è vincolata a un'impresa o a un utente.
- Questa caratteristica è verificata automaticamente: una verifica viene eseguita a ogni modifica prima della pubblicazione e si interrompe se una tabella o una regola si discosta.
- I riferimenti tra le tabelle sono composti (impresa + record), cosicché un riferimento a un'impresa estranea fallisce strutturalmente e non soltanto in corrispondenza di una verifica nel codice dell'applicazione.
- Cinque ruoli con diritti graduati; le autorizzazioni vengono decise sul server. I dati relativi alla retribuzione sono riservati ai ruoli d'ufficio.
- Le funzioni della banca dati con diritti elevati verificano esse stesse l'appartenenza e girano con un percorso di ricerca predefinito.
Controllo della separazione. Separazione tra le imprese come sopra; gli archivi dei file non sono pubblici, recano l'impresa nel percorso e hanno proprie regole di accesso. Gli ambienti di prova e di produzione sono separati; i test automatizzati si interrompono se puntano alla banca dati di produzione.
Credenziali di accesso alle caselle di posta del titolare del trattamento (§ 7a). I refresh token e le password vengono memorizzati cifrati con AES-256-GCM. La chiave si trova esclusivamente nell'ambiente server, non nella banca dati. Ogni valore cifrato è vincolato all'impresa e al record e non può essere aperto in un altro record; un cambio di chiave è possibile senza interruzione. La tabella è leggibile e scrivibile soltanto per le funzioni server — né un browser né un utente autenticato vi hanno accesso, nemmeno ai campi privi di segreto. Collegare, verificare e scollegare sono riservati al solo ruolo di admin; impresa e ruolo vengono desunti dalla sessione. L'autenticazione presso Google e Microsoft avviene con PKCE e con un valore di stato che si trova in un cookie cifrato, leggibile soltanto dal server, con dieci minuti di validità.
2 · Integrità
Controllo della trasmissione. Trasmissione esclusivamente tramite TLS. I servizi di terzi vengono interrogati lato server; le loro chiavi di accesso non raggiungono mai il browser. Il riconoscimento dei caratteri dei documenti in entrata gira interamente sul dispositivo dell'utente; le componenti di programma necessarie a tal fine provengono dal nostro server, non da una rete di terzi. I rapporti di errore al prestatore di servizi contengono una lista bianca tassativa di campi tecnici privi di dati di contenuto (allegato 2).
Collegamenti alle caselle di posta (§ 7a). I server della posta in uscita e i server IMAP vengono interrogati esclusivamente in forma cifrata, con almeno TLS 1.2 e con una verifica del certificato rispetto al nome del server; senza cifratura il software non si autentica. Prima di ogni collegamento il nome del server viene risolto e vengono interrogati soltanto indirizzi pubblicamente raggiungibili; le porte ammesse sono limitate. Un messaggio per il quale non sia chiaro se sia pervenuto al fornitore non viene inviato nuovamente.
Guardiano prima di ogni messaggio automatizzato (§ 7). Se un'automazione sia attiva e il suo motivo si sia verificato lo decide il server a partire da impostazioni, dati e protocollo — non l'interfaccia e non la richiesta. L'esecuzione giornaliera è raggiungibile senza autenticazione e reca pertanto un segreto proveniente dall'ambiente, che viene confrontato in tempo costante; se esso manca, l'esecuzione non fa nulla, invece di inviare nel dubbio. Dalla richiesta proviene esattamente un valore: se si tratti di una prova a vuoto. La verifica è impostata in modo da fallire in sicurezza: in caso di interrogazione non riuscita l'invio non ha luogo.
Intestazioni di sicurezza. Ogni risposta reca una Content-Security-Policy nonché HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-Frame-Options e Cross-Origin-Opener-Policy.
Controllo dell'inserimento. Chi ha creato un record viene rilevato in modo vincolato alla sessione e non è liberamente impostabile. I documenti recano annotazioni di invio, di pagamento e di sollecito con marca temporale; la marca temporale dell'emissione la imposta la banca dati, non il chiamante. Nei riscontri (§ 8) un trigger imposta impresa, ruolo, momento e termini di cancellazione a partire dalla sessione, e il diritto di inserimento è limitato a singole colonne; un aggiramento dell'interfaccia non può impostare questi campi.
Inalterabilità. I documenti emessi sono bloccati da trigger della banca dati: sono consentite esclusivamente le annotazioni di invio, di pagamento e di sollecito, lo storno nonché due campi attinenti alla protezione dei dati. Il blocco opera secondo il principio della lista dei permessi — ciò che non è espressamente consentito è bloccato, anche i campi che si aggiungessero in futuro. I documenti numerati sono protetti contro la cancellazione, e ciò a livello di banca dati, cosicché il blocco opera anche nei confronti degli accessi amministrativi. La versione spedita di un documento inviato come bozza viene depositata in modo inalterabile prima dell'invio; nessuna sessione può modificarla o cancellarla, e viene rimossa soltanto insieme al patrimonio di dati dell'impresa (§ 13).
Correttezza dell'output. Un PDF di documento generato viene verificato nel suo contenuto prima del deposito: se il numero del documento non vi figura, l'operazione si considera fallita e non viene depositato nulla.
Caricamenti. Verifica lato server del tipo e della dimensione. I formati di immagine che possono eseguire codice di programma (SVG) non vengono accettati.
3 · Disponibilità e resilienza
Copie di sicurezza nell'ambito delle prestazioni dei fornitori impiegati (allegato 2). Ripristinabilità tramite le loro funzioni di ripristino. Ogni modifica dello schema è versionata e ripetibile.
4 · Procedura di verifica e valutazione
Verifiche automatizzate a ogni modifica: separazione tra le imprese, confine server/client, credenziali di accesso, migrazioni, chiavi linguistiche, nomi delle colonne, aliquote d'imposta, licenze. Ampie serie di test automatizzati girano a ogni versione. Prima di essere dichiarato concluso, ogni componente attraversa una catena di verifica fissa composta da revisione del codice, revisione della sicurezza, test, eliminazione dei rilievi e nuova verifica, nonché esecuzioni di verifica end-to-end sull'applicazione in funzione.
5 · Minimizzazione dei dati nel prodotto
Le proposte di indirizzo non memorizzano identificativi del fornitore, risposte grezze o momenti dell'interrogazione; la memorizzazione temporanea avviene soltanto nel browser per la durata della sessione. I messaggi di errore non contengono dati dei documenti, bensì codici leggibili dalla macchina. Nei messaggi automatizzati di cui al § 7 esce esclusivamente ciò di cui il messaggio ha bisogno: indirizzo del destinatario, il tenore letterale del modello del titolare del trattamento e il riferimento di cui si tratta. Il protocollo di un'esecuzione resta presso la rispettiva impresa; la risposta dell'esecuzione al temporizzatore reca soltanto valori numerici, nessun destinatario e nessun numero di documento.
Soltanto invio nel caso della casella di posta del titolare del trattamento (§ 7a). Il software richiede al fornitore soltanto l'autorizzazione a inviare e non legge alcun messaggio; in caso di IMAP legge unicamente l'elenco dei nomi delle cartelle per trovare la cartella «Posta inviata». Un fallimento viene memorizzato presso la casella di posta collegata soltanto come identificativo, senza il testo libero del server di terzi.
Nessun dato di ubicazione dei collaboratori. Il software non rileva il luogo in cui si trova un dispositivo — né in sede di rilevamento delle ore né altrimenti. Ne è anche tecnicamente impedito: la Permissions-Policy di ogni risposta (sezione 2) blocca la funzione di localizzazione del browser (geolocation=()), e la tabella delle registrazioni orarie non reca alcuna colonna per le coordinate. Il «luogo dell'intervento» su una registrazione oraria è l'indirizzo di cantiere pianificato risultante dalla pianificazione degli interventi o dei progetti. Un'analisi del comportamento o delle prestazioni dei singoli collaboratori da parte del responsabile del trattamento non ha luogo.
6 · Limiti delle misure
Il responsabile del trattamento indica i limiti delle misure che precedono e gli accorgimenti con cui li compensa.
- Per l'archivio dei collaboratori usciti esiste un'esecuzione automatica di cancellazione; essa gira quotidianamente e registra ogni passaggio. Per i documenti, per la quarantena dei file in entrata, per gli archivi di esportazione generati e per gli allegati dei riscontri (§ 8) la cancellazione non avviene automaticamente; il responsabile del trattamento la deve alla scadenza del termine e ne dà prova su richiesta in forma testuale.
- La cancellazione definitiva di un'impresa riguarda la banca dati e gli archivi dei file e viene protocollata. Se l'esecuzione giornaliera non rimuove i file contrassegnati, essa segnala un fallimento anziché un successo, e il responsabile del trattamento li rimuove immediatamente egli stesso; un arretrato di più di due giorni viene trattato come anomalia.
- La limitazione del trattamento ai sensi del § 6 comma 3 la imposta il responsabile del trattamento, non il titolare del trattamento stesso. Egli la imposta su istruzione di quest'ultimo in forma testuale, immediatamente e a titolo gratuito.
- Non ha luogo alcun controllo dei file caricati alla ricerca di software dannoso. I file vengono verificati lato server quanto a tipo e dimensione, i formati di immagine che possono eseguire codice di programma non vengono accettati e gli archivi dei file non sono pubblici (sezioni 1 e 2).
- Gli accessi dell'assistenza ai dati di contenuto sono disciplinati sul piano organizzativo, non imposti tecnicamente. Essi avvengono esclusivamente su richiesta o autorizzazione del titolare del trattamento nel singolo caso e vengono registrati ai sensi del § 4 comma 4 con motivo, momento, estensione e persona che vi ha proceduto.
- Non viene offerta un'autenticazione a due fattori per gli account utente. L'autenticazione avviene tramite un servizio di autenticazione gestito con password sottoposte a hashing; le autorizzazioni vengono decise lato server e sono limitate a cinque ruoli graduati (sezione 1).
- Lo scaricamento cumulativo di singoli documenti è limitato a 500 documenti e 40 MB per archivio. Per l'intero patrimonio di dati è disponibile l'esportazione complessiva in archivi parziali; essa è la via della restituzione secondo il § 13.
- Non ha luogo una misurazione propria della disponibilità; il responsabile del trattamento non assicura pertanto alcuna quota di disponibilità (CG § 6 comma 2). Le copie di sicurezza e la ripristinabilità si conformano alle prestazioni dei fornitori indicati nell'allegato 2 (sezione 3).
- La funzione di riscontro (§ 8) non può essere disattivata dal titolare del trattamento stesso. Il responsabile del trattamento la disattiva per la sua impresa su richiesta di quest'ultimo in forma testuale (§ 8 comma 8).
- In caso di invio tramite fornitori diversi da Google e Microsoft (§ 7a) la password della casella di posta si trova cifrata presso il responsabile del trattamento. Una tale password consente presso il fornitore, sul piano tecnico, più del semplice invio; la limitazione all'invio è qui un impegno del responsabile del trattamento e non un limite imposto dal fornitore. Compensazione: cifratura e vincolo di scopo secondo il § 7a comma 3, una password per applicazione generata appositamente dove il fornitore la offra, e la cancellazione immediata al momento dello scollegamento.
- Presso Microsoft il responsabile del trattamento non può revocare singolarmente un'autorizzazione. Al momento dello scollegamento egli cancella immediatamente la credenziale di accesso; l'autorizzazione stessa la rimuove il titolare dell'account nel proprio account Microsoft (§ 7a comma 8).