ACCORDO PER LA NOMINA A RESPONSABILE DEL TRATTAMENTO DEI DATI PERSONALI (ART. 28 GDPR)
Premessa
Il Fornitore e lo Studio hanno sottoscritto il contratto relativo alla fornitura della piattaforma MMS PAY. Lo svolgimento dei Servizi comporta il trattamento, da parte del Fornitore, per conto dello Studio, dei dati personali di interessati di cui lo Studio è Titolare. Il Fornitore dichiara di essere compliant al GDPR (Reg. EU 679/2016) e al D.Lgs 196/2003 come modificato dal 101/2018. I dati sono trattati prevalentemente all'interno del SEE; eventuali trasferimenti extra SEE avvengono nel rispetto del Capo V GDPR.
1. DISPOSIZIONI GENERALI
Il presente atto è sottoscritto dalle figure aventi potere di firma. La nomina è conferita a titolo gratuito.
2. OGGETTO E NATURA DEL TRATTAMENTO
Il Fornitore è nominato Responsabile ex art. 28 GDPR per l'erogazione dei Servizi. La natura del trattamento riguarda: raccolta, registrazione, organizzazione, consultazione, gestione operativa e automazione dei flussi di pagamento tramite Stripe Connect; assistenza tecnica e sicurezza della piattaforma.
3. DURATA
La nomina decorre dalla sottoscrizione fino alla cessazione del Contratto. Alla scadenza, il Responsabile interrompe ogni trattamento e riconsegna il controllo al Titolare, cancellando i dati (salvo obblighi di legge). Il Responsabile provvede alla cancellazione su esercizio del diritto dell'Interessato.
4. OBBLIGHI DEL RESPONSABILE E ISTRUZIONI
Il Fornitore tratta i Dati Personali solo per l'esecuzione del Contratto, nel rispetto della normativa e delle istruzioni del Titolare. Mette a disposizione del Titolare tutte le informazioni necessarie per verificare la compliance, consentendo audit (con ragionevole preavviso e senza interferire con le attività). Il Responsabile: non esercita controllo autonomo sui dati; non trasferisce i dati a terzi senza autorizzazione scritta; non utilizza i dati per finalità proprie; mantiene registri dei trattamenti ex art. 30; collabora con altri Responsabili; informa il Titolare di violazioni o rischi; notifica tempestivamente eventuali trasferimenti extra SEE con adeguate garanzie (SCC, decisioni di adeguatezza).
5. RISERVATEZZA
Il Fornitore adotta ogni misura per garantire la massima riservatezza e non divulga informazioni, documenti o dati personali di cui venga a conoscenza, anche dopo la scadenza del Contratto.
6. MISURE DI SICUREZZA
Il Responsabile adotta misure tecniche e organizzative adeguate per garantire riservatezza, integrità, disponibilità e resilienza dei sistemi, inclusa una procedura per verificare regolarmente l'efficacia delle misure e l'anonimizzazione dei dati. Almeno le misure minime dell'Allegato 2 sono garantite.
7. SOGGETTI AUTORIZZATI
Il Responsabile identifica per iscritto i dipendenti autorizzati tramite lettere di incarico, vincolandoli alla riservatezza anche dopo la cessazione del rapporto, curandone la formazione e vigilando sul loro operato.
8. SUBRESPONSABILI
Il Responsabile è autorizzato a ricorrere a Subresponsabili già nominati, imponendo loro obblighi non meno onerosi. Comunica al Titolare eventuali variazioni con preavviso ragionevole; il Titolare può opporsi per motivi legittimi entro 30 giorni.
9. RAPPORTI CON AUTORITÀ E INTERESSATI
Il Responsabile coadiuva il Titolare nella difesa in procedimenti dinanzi all'autorità di controllo o giudiziaria e fornisce ogni informazione per evadere istanze degli interessati.
10. MANLEVA E REGRESSO
Le Parti si mantengono reciprocamente indenni da contestazioni, azioni o pretese a seguito di inosservanze al GDPR.
11. DISPOSIZIONI FINALI
Comunicazioni via PEC. In caso di contrasto, le condizioni del presente accordo prevalgono.
ALLEGATI
Allegato 1 — Categorie di dati personali e interessati
Categorie di interessati: pazienti/utenti finali; utenti della piattaforma (titolari, collaboratori, personale amministrativo); referenti amministrativi/fiscali; soggetti che contattano il supporto.
Categorie di dati:
- Dati anagrafici: nome, cognome
- Dati di contatto: email, telefono
- Dati di accesso: username, email, nome, cognome
- Dati professionali: denominazione studio, ruolo
- Dati fiscali: P.IVA, codice SDI
- Dati amministrativi/contabili: importi, scadenze
- Dati transazioni: importo, data, stato, causale
- Dati bancari: IBAN studio (per accredito)
- Feedback, survey, segnalazioni
Esclusione dati particolari (art. 9 GDPR): è vietato inserire informazioni sanitarie, cliniche, diagnosi, referti. Se inseriti accidentalmente, il Responsabile può richiederne la rimozione o procedere alla cancellazione tecnica.
Allegato 2 — Misure di sicurezza minime
| Misura | Descrizione |
|---|---|
| Politiche di Sicurezza | Politiche e procedure conformi ai più recenti standard |
| Autorizzati al trattamento | Ruoli e responsabilità definite per la gestione del rischio |
| Formazione | Personale formato e addestrato sul proprio ruolo |
| Data Mapping | Mappa della residenza dei dati e modello di classificazione |
| Protezione del Dato | Crittografia, pseudonimizzazione |
| Password Policy | Magic link con OTP per ogni accesso |
| Tracciatura accessi | Log di accesso e attività di tutti gli utenti |
| Reti di comunicazione | Reti e servizi sicuri |
| Antivirus | Protezione contro malware |
| Screen Saver / Timeout | Chiusura automatica sessioni inattive |
| Mobile Device | Misure aggiuntive per dispositivi portatili |
| Backup | Copie di backup archiviate e protette con test periodici |
| Gestione Incidenti | Risposta rapida a Data Breach con segnalazione al Titolare |
| Smaltimento Hardware | Cancellazione sicura prima dello smaltimento |
| Accessi fisici | Perimetri di sicurezza, barriere anti-intrusione |
| Documenti cartacei | Gestione sicura dei documenti cartacei |
Allegato 3 — Subresponsabili autorizzati
- Stripe — elaborazione transazioni e gestione flussi di pagamento
- Aruba S.p.A. — hosting VPS, infrastruttura e connettività
- Provider di posta elettronica — invio notifiche operative e di sicurezza
- Provider di monitoraggio/logging — monitoraggio performance, log, prevenzione incidenti
- Telegram — canale di autenticazione/notifica (se attivato)
Variazioni dell'elenco subresponsabili: il Responsabile comunica al Titolare con preavviso ragionevole. Il Titolare può opporsi entro 30 giorni per motivi legittimi.
INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI (ART. 13 E 14 GDPR)
Mod. Informativa Clienti REV. 01 del 18.12.2024
1. TITOLARE DEL TRATTAMENTO
Invicta Solutio S.r.l.s., Via Eugenio Chiesa 47/A, 00139 Roma (RM), C.F./P.IVA 16879561005, REA RM-1681530. Email: info@invicta-solutio.com — PEC: invictasolutio@pec.it
2. TIPOLOGIA DEI DATI
- Dati di contatto di dipendenti/collaboratori/referenti e legale rappresentante
- Dati di pagamento per obblighi amministrativi, contabili e fiscali
- Dati tecnici e operativi della piattaforma MMS PAY (ID cliente, ID pagamento, ID abbonamento, log di accesso)
- Divieto di inserire dati particolari (art. 9 GDPR) o informazioni cliniche
3. FINALITÀ
- Esecuzione del contratto ed erogazione della piattaforma MMS PAY
- Adempimento obblighi di legge (contabili, fiscali)
- Proposta di prodotti/servizi analoghi a quelli acquistati (soft spam)
4. BASE GIURIDICA
Finalità 3.1: Art. 6(1)(b) GDPR (esecuzione contratto). Finalità 3.2: Art. 6(1)(c) GDPR (obbligo legale). Finalità 3.3: Art. 6(1)(f) GDPR (legittimo interesse).
5. MODALITÀ DEL TRATTAMENTO
Strumenti elettronici e informatici. Principi di liceità, correttezza, trasparenza, limitazione, minimizzazione, esattezza, integrità e riservatezza. Nessun processo decisionale automatizzato né profilazione.
6. PERIODO DI CONSERVAZIONE
- Dati non scindibili da obblighi contabili/fiscali: 10 anni dal termine della prestazione
- Dati scindibili: max 2 anni dal termine della prestazione
- Soft spam: 2 anni dalla comunicazione
- Contenzioso: fino alla definizione del giudizio
7. DESTINATARI
Soggetti che elaborano dati per obblighi di legge; consulenti e fornitori; società di assistenza software/hardware/cloud; istituti di credito; società/professionisti per tutela giudiziale; soggetti pubblici/privati per adempimenti contrattuali; Stripe (provider di pagamento); fornitori di infrastrutture IT, hosting, backup, monitoraggio e sicurezza.
8. DIFFUSIONE
I dati non saranno soggetti a diffusione, salvo richiesta scritta dell'Interessato o obbligo normativo.
9. TRASFERIMENTO ALL'ESTERO
I dati sono trattati prevalentemente nel SEE. Eventuali trasferimenti extra SEE con adeguate garanzie (decisioni di adeguatezza, SCC).
10. CONSERVAZIONE DIGITALE
I dati sono conservati in ambienti informatici situati nello SEE.
11. DIRITTI DELL'INTERESSATO
Artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, opposizione, portabilità, revoca del consenso. Reclamo al Garante Privacy (www.garanteprivacy.it).
12. NATURA DEL CONFERIMENTO
Il conferimento per finalità contrattuali e di legge è obbligatorio; il rifiuto impedisce l'esecuzione del contratto. Il conferimento per soft spam è facoltativo.
13. RECLAMO E REVOCA
Reclamo al Garante nei modi previsti. Revoca del consenso con la stessa facilità con cui è stato fornito.
14. COMUNICAZIONE AGLI INTERESSATI
Qualora vengano trattati dati di dipendenti/soci/referenti, il Cliente è tenuto a fornire la presente informativa anche a loro.