Informativa sulla Privacy

ACCORDO PER LA NOMINA A RESPONSABILE DEL TRATTAMENTO DEI DATI PERSONALI (ART. 28 GDPR)

Premessa

Il Fornitore e lo Studio hanno sottoscritto il contratto relativo alla fornitura della piattaforma MMS PAY. Lo svolgimento dei Servizi comporta il trattamento, da parte del Fornitore, per conto dello Studio, dei dati personali di interessati di cui lo Studio è Titolare. Il Fornitore dichiara di essere compliant al GDPR (Reg. EU 679/2016) e al D.Lgs 196/2003 come modificato dal 101/2018. I dati sono trattati prevalentemente all'interno del SEE; eventuali trasferimenti extra SEE avvengono nel rispetto del Capo V GDPR.

1. DISPOSIZIONI GENERALI

Il presente atto è sottoscritto dalle figure aventi potere di firma. La nomina è conferita a titolo gratuito.

2. OGGETTO E NATURA DEL TRATTAMENTO

Il Fornitore è nominato Responsabile ex art. 28 GDPR per l'erogazione dei Servizi. La natura del trattamento riguarda: raccolta, registrazione, organizzazione, consultazione, gestione operativa e automazione dei flussi di pagamento tramite Stripe Connect; assistenza tecnica e sicurezza della piattaforma.

3. DURATA

La nomina decorre dalla sottoscrizione fino alla cessazione del Contratto. Alla scadenza, il Responsabile interrompe ogni trattamento e riconsegna il controllo al Titolare, cancellando i dati (salvo obblighi di legge). Il Responsabile provvede alla cancellazione su esercizio del diritto dell'Interessato.

4. OBBLIGHI DEL RESPONSABILE E ISTRUZIONI

Il Fornitore tratta i Dati Personali solo per l'esecuzione del Contratto, nel rispetto della normativa e delle istruzioni del Titolare. Mette a disposizione del Titolare tutte le informazioni necessarie per verificare la compliance, consentendo audit (con ragionevole preavviso e senza interferire con le attività). Il Responsabile: non esercita controllo autonomo sui dati; non trasferisce i dati a terzi senza autorizzazione scritta; non utilizza i dati per finalità proprie; mantiene registri dei trattamenti ex art. 30; collabora con altri Responsabili; informa il Titolare di violazioni o rischi; notifica tempestivamente eventuali trasferimenti extra SEE con adeguate garanzie (SCC, decisioni di adeguatezza).

5. RISERVATEZZA

Il Fornitore adotta ogni misura per garantire la massima riservatezza e non divulga informazioni, documenti o dati personali di cui venga a conoscenza, anche dopo la scadenza del Contratto.

6. MISURE DI SICUREZZA

Il Responsabile adotta misure tecniche e organizzative adeguate per garantire riservatezza, integrità, disponibilità e resilienza dei sistemi, inclusa una procedura per verificare regolarmente l'efficacia delle misure e l'anonimizzazione dei dati. Almeno le misure minime dell'Allegato 2 sono garantite.

7. SOGGETTI AUTORIZZATI

Il Responsabile identifica per iscritto i dipendenti autorizzati tramite lettere di incarico, vincolandoli alla riservatezza anche dopo la cessazione del rapporto, curandone la formazione e vigilando sul loro operato.

8. SUBRESPONSABILI

Il Responsabile è autorizzato a ricorrere a Subresponsabili già nominati, imponendo loro obblighi non meno onerosi. Comunica al Titolare eventuali variazioni con preavviso ragionevole; il Titolare può opporsi per motivi legittimi entro 30 giorni.

9. RAPPORTI CON AUTORITÀ E INTERESSATI

Il Responsabile coadiuva il Titolare nella difesa in procedimenti dinanzi all'autorità di controllo o giudiziaria e fornisce ogni informazione per evadere istanze degli interessati.

10. MANLEVA E REGRESSO

Le Parti si mantengono reciprocamente indenni da contestazioni, azioni o pretese a seguito di inosservanze al GDPR.

11. DISPOSIZIONI FINALI

Comunicazioni via PEC. In caso di contrasto, le condizioni del presente accordo prevalgono.


ALLEGATI

Allegato 1 — Categorie di dati personali e interessati

Categorie di interessati: pazienti/utenti finali; utenti della piattaforma (titolari, collaboratori, personale amministrativo); referenti amministrativi/fiscali; soggetti che contattano il supporto.

Categorie di dati:

Esclusione dati particolari (art. 9 GDPR): è vietato inserire informazioni sanitarie, cliniche, diagnosi, referti. Se inseriti accidentalmente, il Responsabile può richiederne la rimozione o procedere alla cancellazione tecnica.

Allegato 2 — Misure di sicurezza minime

MisuraDescrizione
Politiche di SicurezzaPolitiche e procedure conformi ai più recenti standard
Autorizzati al trattamentoRuoli e responsabilità definite per la gestione del rischio
FormazionePersonale formato e addestrato sul proprio ruolo
Data MappingMappa della residenza dei dati e modello di classificazione
Protezione del DatoCrittografia, pseudonimizzazione
Password PolicyMagic link con OTP per ogni accesso
Tracciatura accessiLog di accesso e attività di tutti gli utenti
Reti di comunicazioneReti e servizi sicuri
AntivirusProtezione contro malware
Screen Saver / TimeoutChiusura automatica sessioni inattive
Mobile DeviceMisure aggiuntive per dispositivi portatili
BackupCopie di backup archiviate e protette con test periodici
Gestione IncidentiRisposta rapida a Data Breach con segnalazione al Titolare
Smaltimento HardwareCancellazione sicura prima dello smaltimento
Accessi fisiciPerimetri di sicurezza, barriere anti-intrusione
Documenti cartaceiGestione sicura dei documenti cartacei

Allegato 3 — Subresponsabili autorizzati

Variazioni dell'elenco subresponsabili: il Responsabile comunica al Titolare con preavviso ragionevole. Il Titolare può opporsi entro 30 giorni per motivi legittimi.


INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI (ART. 13 E 14 GDPR)

Mod. Informativa Clienti REV. 01 del 18.12.2024

1. TITOLARE DEL TRATTAMENTO

Invicta Solutio S.r.l.s., Via Eugenio Chiesa 47/A, 00139 Roma (RM), C.F./P.IVA 16879561005, REA RM-1681530. Email: info@invicta-solutio.com — PEC: invictasolutio@pec.it

2. TIPOLOGIA DEI DATI

3. FINALITÀ

  1. Esecuzione del contratto ed erogazione della piattaforma MMS PAY
  2. Adempimento obblighi di legge (contabili, fiscali)
  3. Proposta di prodotti/servizi analoghi a quelli acquistati (soft spam)

4. BASE GIURIDICA

Finalità 3.1: Art. 6(1)(b) GDPR (esecuzione contratto). Finalità 3.2: Art. 6(1)(c) GDPR (obbligo legale). Finalità 3.3: Art. 6(1)(f) GDPR (legittimo interesse).

5. MODALITÀ DEL TRATTAMENTO

Strumenti elettronici e informatici. Principi di liceità, correttezza, trasparenza, limitazione, minimizzazione, esattezza, integrità e riservatezza. Nessun processo decisionale automatizzato né profilazione.

6. PERIODO DI CONSERVAZIONE

7. DESTINATARI

Soggetti che elaborano dati per obblighi di legge; consulenti e fornitori; società di assistenza software/hardware/cloud; istituti di credito; società/professionisti per tutela giudiziale; soggetti pubblici/privati per adempimenti contrattuali; Stripe (provider di pagamento); fornitori di infrastrutture IT, hosting, backup, monitoraggio e sicurezza.

8. DIFFUSIONE

I dati non saranno soggetti a diffusione, salvo richiesta scritta dell'Interessato o obbligo normativo.

9. TRASFERIMENTO ALL'ESTERO

I dati sono trattati prevalentemente nel SEE. Eventuali trasferimenti extra SEE con adeguate garanzie (decisioni di adeguatezza, SCC).

10. CONSERVAZIONE DIGITALE

I dati sono conservati in ambienti informatici situati nello SEE.

11. DIRITTI DELL'INTERESSATO

Artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, opposizione, portabilità, revoca del consenso. Reclamo al Garante Privacy (www.garanteprivacy.it).

12. NATURA DEL CONFERIMENTO

Il conferimento per finalità contrattuali e di legge è obbligatorio; il rifiuto impedisce l'esecuzione del contratto. Il conferimento per soft spam è facoltativo.

13. RECLAMO E REVOCA

Reclamo al Garante nei modi previsti. Revoca del consenso con la stessa facilità con cui è stato fornito.

14. COMUNICAZIONE AGLI INTERESSATI

Qualora vengano trattati dati di dipendenti/soci/referenti, il Cliente è tenuto a fornire la presente informativa anche a loro.