Accordo sul Trattamento dei Dati (DPA)

Ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR) Smart Efficacia — Piattaforma SaaS per la gestione della compliance D.Lgs. 81/2008

Versione: v1.0 — 27 giugno 2026 · Autore: Smart Sinergie S.r.l.

TRA

Smart Sinergie S.r.l., con sede legale in Via General Espinasse 14/TER — 21052 Busto Arsizio (VA), P.IVA e Codice Fiscale 04078460120, in persona del legale rappresentante [Nome Cognome], in qualità di Responsabile del trattamento ai sensi dell’art. 28 GDPR (di seguito “Responsabile” o “Smart Sinergie”)

E

[Ragione sociale Cliente], con sede legale in [indirizzo], P.IVA [VAT], in persona del legale rappresentante [Nome Cognome], in qualità di Titolare del trattamento ai sensi dell’art. 24 GDPR (di seguito “Titolare” o “Cliente”) di seguito congiuntamente “Parti” e singolarmente “Parte”.

PREMESSE

1. DEFINIZIONI

Ai fini del presente DPA si applicano le definizioni di cui all’art. 4 GDPR. In particolare:

2. OGGETTO E DURATA DEL TRATTAMENTO

2.1 Oggetto

Il Responsabile tratta Dati Personali per conto del Titolare al solo fine di erogare il servizio Smart Efficacia, secondo le istruzioni documentate del Titolare e per le finalità descritte nell’Allegato 1 — Descrizione del trattamento.

2.2 Durata

Il trattamento ha durata per l’intero periodo di vigenza del Contratto Principale, oltre ai 30 (trenta) giorni successivi alla cessazione del Contratto necessari per consentire al Titolare l’esportazione dei propri dati. 📌 Nota su retention estesa: il Titolare può richiedere, mediante appendice contrattuale scritta, una retention estesa dei dati fino a 10 (dieci) anni per la conservazione dei documenti relativi alla sicurezza sul lavoro, in conformità agli obblighi di conservazione previsti dal D.Lgs. 81/2008 e dalla normativa fiscale e giuslavoristica applicabile. La retention estesa comporta condizioni economiche aggiuntive da concordare separatamente.

2.3 Cessazione

Alla cessazione del Contratto Principale, il Responsabile, su scelta documentata del Titolare:

3. NATURA, FINALITÀ E CATEGORIE DI DATI

3.1 Natura e finalità del trattamento

Il trattamento ha natura automatizzata ed è finalizzato all’erogazione delle funzionalità della Piattaforma, come descritte nel Contratto Principale e meglio dettagliate nell’Allegato 1.

3.2 Categorie di Interessati

Le categorie di Interessati i cui Dati Personali sono trattati comprendono:

3.3 Categorie di Dati Personali

Le categorie di Dati Personali trattati sono dettagliate nell’Allegato 1, sezione “Categorie di dati trattati”.

3.4 Esclusione dei dati particolari (categorie di cui all’art. 9 GDPR)

Scelta progettuale — natura del trattamento delle scadenze di sorveglianza sanitaria La Piattaforma è progettata per non registrare dati clinici, giudizi di idoneità, prescrizioni o altri contenuti sanitari risultanti dalla sorveglianza sanitaria. Le Parti ritengono che la proiezione esposta abbia natura organizzativa e di pianificazione, ai sensi dell’art. 41 D.Lgs. 81/2008, in quanto la sorveglianza sanitaria discende dalla mansione e dal rischio lavorativo e non dalla condizione di salute del singolo. In particolare, il modulo “Scadenziario Visite Mediche” della Piattaforma gestisce esclusivamente scadenze di calendario (data prossima visita, periodicità, soggetto a sorveglianza sanitaria sì/no) e non registra giudizi di idoneità, prescrizioni, verbali di visita o qualsiasi altro dato clinico. I dati clinici restano esclusivamente nella cartella sanitaria del Medico Competente, che è un documento esterno alla Piattaforma e non gestito dal Responsabile. Qualora il Titolare ritenga di trattare dati particolari mediante la Piattaforma — eccedendo lo scope previsto dal Contratto Principale — assume su di sé la piena responsabilità della liceità di tale trattamento e si impegna a informare preventivamente il Responsabile per le opportune valutazioni di impatto.

4. OBBLIGHI DEL TITOLARE

Il Titolare:

5. ISTRUZIONI DEL TITOLARE

5.1 Istruzioni iniziali

Le istruzioni iniziali del Titolare sono costituite:

5.2 Istruzioni successive

Eventuali istruzioni successive devono essere fornite per iscritto, anche mediante posta elettronica certificata o canali di assistenza ufficiali resi disponibili dal Responsabile.

5.3 Istruzioni illecite

Qualora il Responsabile ritenga che un’istruzione del Titolare violi il GDPR o altra normativa applicabile in materia di protezione dei dati personali, informa immediatamente il Titolare per iscritto e sospende l’esecuzione dell’istruzione fino a risoluzione del rilievo.

6. OBBLIGHI DEL RESPONSABILE

Il Responsabile si impegna a:

7. SUB-RESPONSABILI

7.1 Autorizzazione generale

Il Titolare autorizza in via generale il Responsabile a ricorrere ai Sub-responsabili elencati nell’Allegato 3 — Elenco dei Sub-responsabili del presente DPA.

7.2 Modifiche all’elenco

Il Responsabile può aggiungere o sostituire Sub-responsabili dandone preventiva comunicazione al Titolare con un preavviso di almeno 30 (trenta) giorni prima della modifica effettiva. Entro tale termine, il Titolare può opporsi motivatamente alla modifica. In caso di opposizione fondata che non possa essere ragionevolmente risolta tra le Parti, il Titolare ha diritto di recedere dal Contratto Principale senza penali, limitatamente alla parte del servizio interessata dalla modifica e con rimborso pro-rata degli importi versati per la quota di servizio non ancora fruita.

7.3 Obblighi dei Sub-responsabili

Il Responsabile si impegna a vincolare ciascun Sub-responsabile, mediante accordo scritto, al rispetto di obblighi di protezione dei dati equivalenti a quelli previsti dal presente DPA, in particolare per quanto concerne le garanzie di adeguate misure tecniche e organizzative ai sensi dell’art. 28(4) GDPR.

7.4 Responsabilità del Responsabile

Il Responsabile risponde nei confronti del Titolare dell’operato dei Sub-responsabili in relazione al rispetto degli obblighi di protezione dei dati, ai sensi dell’art. 28(4) GDPR.

7.5 Partner della Rete Efficacia (Responsabile nominato direttamente dal Titolare)

Il Titolare può avvalersi di un Partner della Rete Efficacia (ad esempio un RSPP esterno o uno studio di consulenza) per il supporto agli adempimenti in materia di sicurezza sul lavoro. Qualora il Titolare abiliti tale Partner ad accedere, tramite le apposite funzioni della Piattaforma, ai Dati Personali dei propri Lavoratori (in particolare alle proiezioni aggregate di scadenze di cui il Partner necessita per la propria attività di consulenza), le Parti danno atto che:

7.6 Matrice sintetica delle responsabilità (Titolare / Smart Sinergie / Partner)

A fini di chiarezza operativa, le Parti riepilogano la ripartizione delle responsabilità tra il Titolare (PMI), il Responsabile (Smart Sinergie) e il Partner (Responsabile autonomo nominato dal Titolare):

Evento Soggetto competente
Esercizio dei diritti degli Interessati (artt. 12-22) Titolare, con assistenza di Smart Sinergie e del Partner, ciascuno per la propria sfera
Violazione sull’infrastruttura della Piattaforma Smart Sinergie (notifica al Titolare)
Violazione nella sfera del Partner Partner (notifica al Titolare)
Errata abilitazione tecnica di un’azienda o di un accesso Smart Sinergie
Nomina o abilitazione del Partner errata o non autorizzata Titolare
Accesso del Partner dopo la cessazione dell’incarico Partner (cessazione accessi); Titolare (revoca)
Uso dei dati oltre le finalità dell’incarico Partner
Richieste dell’Autorità di controllo (Garante) Titolare, con assistenza dei Responsabili per le rispettive sfere
Cancellazione/restituzione dei dati a fine rapporto Smart Sinergie, per i dati nella Piattaforma, secondo §§ 2.2-2.3

La presente matrice ha natura riepilogativa e non deroga alle disposizioni di dettaglio del presente DPA e degli atti collegati.

8. TRASFERIMENTI EXTRA-UE

8.1 Localizzazione dei dati

Il Responsabile garantisce che, allo stato attuale, tutti i Dati Personali sono ospitati ed elaborati all’interno dell’Unione Europea (datacenter principali: Frankfurt — Germania, per database, autenticazione e storage; rete CDN distribuita all’interno dello SEE per il frontend applicativo).

8.2 Eventuali trasferimenti

Eventuali trasferimenti di Dati Personali verso Paesi terzi al di fuori dello SEE avvengono esclusivamente in presenza di una base giuridica adeguata ai sensi del Capo V GDPR, e in particolare:

8.3 Sub-responsabili con sedi extra-UE

L’Allegato 3 indica, per ciascun Sub-responsabile, la sede del trattamento e l’eventuale base giuridica del trasferimento extra-UE. Nota su Stripe e Anthropic: tra i Sub-responsabili elencati in Allegato 3, Stripe opera dati di pagamento principalmente attraverso entità irlandesi (Stripe Technology Europe Ltd.) ma alcune operazioni di back-end possono coinvolgere infrastrutture USA. Anthropic è utilizzato esclusivamente come strumento di sviluppo da parte di Smart Sinergie e non ha alcun ruolo nel runtime di produzione: non riceve, non elabora e non ha alcun accesso ai Dati Personali dei Clienti. Si veda l’Allegato 3 per i dettagli.

9. SICUREZZA DEL TRATTAMENTO

9.1 Misure tecniche e organizzative

Il Responsabile adotta le misure tecniche e organizzative adeguate descritte nell’Allegato 2 — Misure di sicurezza del presente DPA, in conformità all’art. 32 GDPR.

9.2 Aggiornamento delle misure

Il Responsabile si riserva il diritto di aggiornare le misure di sicurezza, garantendo in ogni caso un livello di protezione non inferiore a quello descritto nell’Allegato 2. Eventuali aggiornamenti sostanziali sono comunicati al Titolare.

10. VIOLAZIONE DEI DATI PERSONALI (DATA BREACH)

10.1 Notifica al Titolare

Il Responsabile notifica al Titolare, senza ingiustificato ritardo dalla scoperta, qualsiasi Violazione dei Dati Personali di cui sia venuto a conoscenza, ai sensi dell’art. 33(2) GDPR. La notifica avviene non appena il Responsabile abbia ragionevole consapevolezza dell’occorrenza dell’evento e disponga di un set minimo di informazioni utili al Titolare per valutare l’eventuale notifica all’Autorità di controllo ai sensi dell’art. 33(1) GDPR (termine di 72 ore a carico del Titolare).

10.2 Contenuto della notifica

La notifica contiene, nei limiti delle informazioni disponibili al momento, i contenuti previsti dall’art. 33(3) GDPR, e in particolare:

10.3 Cooperazione

Il Responsabile coopera con il Titolare e gli fornisce tutto il supporto ragionevolmente necessario per consentirgli di adempiere ai propri obblighi di notifica all’Autorità di controllo (art. 33 GDPR) e di comunicazione agli Interessati (art. 34 GDPR), restando il Titolare il soggetto responsabile di tali adempimenti. Qualora una violazione coinvolga sia la sfera del Responsabile (infrastruttura della Piattaforma) sia quella di un Partner della Rete Efficacia (Responsabile autonomo del Titolare, § 7.5), il Responsabile e il Partner cooperano in buona fede e si scambiano senza ingiustificato ritardo le informazioni necessarie affinché il Titolare possa adempiere agli obblighi ex artt. 33-34 GDPR in modo coordinato. Ciascun Responsabile resta competente per la notifica al Titolare relativa alla violazione occorsa nella propria sfera.

11. AUDIT E ISPEZIONI

11.1 Diritto di audit

Il Titolare ha diritto di verificare il rispetto da parte del Responsabile degli obblighi del presente DPA, mediante:

11.2 Modalità dell’audit

Gli audit sono condotti:

11.3 Frequenza

Gli audit possono essere richiesti al massimo una volta all’anno, salvo:

11.4 Audit di terze parti

In luogo di audit on-site, il Responsabile può fornire al Titolare certificazioni, rapporti di audit di terze parti indipendenti (es. SOC 2, ISO 27001 del fornitore cloud principale Supabase / Vercel) o equivalenti documentazioni, che il Titolare si impegna a valutare come elemento sostitutivo dell’audit on-site quando ragionevole.

11.5 Costi

I costi dell’audit sono a carico del Titolare. Sono a carico del Responsabile esclusivamente quando l’audit accerti gravi inadempimenti del Responsabile.

12. DIRITTI DEGLI INTERESSATI

12.1 Assistenza al Titolare

Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate, nell’evasione delle richieste degli Interessati relative all’esercizio dei diritti di cui agli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, decisioni automatizzate).

12.2 Inoltro delle richieste

Qualora il Responsabile riceva direttamente una richiesta da un Interessato relativa a Dati Personali trattati per conto del Titolare, il Responsabile:

12.3 Strumenti tecnici

La Piattaforma mette a disposizione del Titolare gli strumenti tecnici per evadere autonomamente le principali richieste degli Interessati (es. esportazione dati in formato strutturato per il diritto di portabilità; cancellazione di un Interessato dal sistema con conservazione del registro storico delle operazioni, non modificabile dagli utenti, per soli fini di audit, secondo quanto previsto dalla normativa di sicurezza sul lavoro).

13. VALUTAZIONE DI IMPATTO E CONSULTAZIONE PREVENTIVA

Su richiesta del Titolare, il Responsabile fornisce, nei limiti delle informazioni disponibili e tenuto conto della natura del trattamento, le informazioni e l’assistenza ragionevolmente necessari per consentire al Titolare di:

14. RESPONSABILITÀ E LIMITAZIONI

14.1 Ripartizione di responsabilità

Le Parti rispondono ciascuna per gli inadempimenti propri agli obblighi del GDPR e del presente DPA, ai sensi dell’art. 82 GDPR.

14.2 Limitazioni contrattuali

Le limitazioni di responsabilità previste dal Contratto Principale si applicano, per quanto compatibili, anche al presente DPA, fatti salvi i casi in cui la legge applicabile non consenta tali limitazioni (in particolare, in caso di dolo o colpa grave).

15. DURATA, MODIFICHE E RISOLUZIONE

15.1 Durata

Il presente DPA ha la stessa durata del Contratto Principale e cessa contestualmente alla cessazione di quest’ultimo, fatti salvi gli obblighi che per loro natura sopravvivono (es. obblighi di riservatezza, restituzione/cancellazione dei dati).

15.2 Modifiche

Modifiche al presente DPA possono essere proposte da entrambe le Parti, in particolare per adeguamenti a nuove normative o linee guida dell’Autorità di controllo o del Comitato Europeo per la protezione dei dati. Le modifiche divengono efficaci solo previa accettazione scritta di entrambe le Parti.

15.3 Risoluzione

Il presente DPA si risolve di diritto in caso di risoluzione del Contratto Principale. Restano fatti salvi gli effetti già prodotti e gli obblighi sopravvissuti alla cessazione (art. 2.3).

16. DISPOSIZIONI FINALI

16.1 Legge applicabile

Il presente DPA è regolato dalla legge italiana e, per quanto applicabile, dal diritto dell’Unione Europea.

16.2 Foro competente

Per ogni controversia relativa all’interpretazione, validità, esecuzione e risoluzione del presente DPA è competente in via esclusiva il Foro di Busto Arsizio, salva la competenza inderogabile prevista dalla legge.

16.3 Contatti

Per qualsiasi comunicazione relativa al presente DPA, le Parti possono utilizzare i seguenti recapiti: Per il Responsabile (Smart Sinergie S.r.l.): - Email: assistenza@smartsinergie.it - PEC: smart.sinergie@pec.it Per il Titolare: - Email e PEC (ove disponibile): come indicati in fase di registrazione o nel modulo di sottoscrizione.

Letto, approvato e sottoscritto. Luogo e data: ____________________, ____ / ____ / ________

Il ResponsabileSmart Sinergie S.r.l. Il Titolare[Ragione sociale Cliente]
_______________________ _______________________
[Nome legale rappresentante] [Nome legale rappresentante]

ALLEGATO 1 — DESCRIZIONE DEL TRATTAMENTO

1.1 Oggetto del trattamento

Erogazione della piattaforma SaaS Smart Efficacia per la gestione integrata degli obblighi normativi in materia di sicurezza sul lavoro (D.Lgs. 81/2008), articolata in sei moduli funzionali:

1.2 Finalità del trattamento

1.3 Categorie di dati trattati

Categoria Esempi di dati
Dati identificativi del lavoratore Nome, cognome, codice fiscale, data e luogo di nascita, sesso, cittadinanza, indirizzo di residenza
Dati di contatto Email, telefono cellulare
Documento di identità Tipo, numero, data scadenza, eventuale upload del documento
Inquadramento contrattuale Tipo contratto, data assunzione, scadenza contratto, livello, RAL annua (visibilità ristretta)
Dati organizzativi Sede di lavoro, area omogenea, mansione, ruolo, nomine ricoperte
Documenti di sicurezza Patenti, attestati di formazione, lettere di nomina, ricevute di consegna DPI, verbali di intervento manutenzione
Dati di compliance formativa Corsi frequentati, edizioni, presenze, esiti test, attestati, verifiche di efficacia
Dati di compliance DPI DPI consegnati, quantità, scadenze, restituzioni, smarrimenti
Scadenze visite mediche Data ultima visita, periodicità in mesi, data prossima visita, Medico Competente di riferimento, flag soggetto a sorveglianza sanitaria sì/no. Nessun dato clinico, nessun giudizio di idoneità, nessuna prescrizione.
Dati degli utenti della Piattaforma Email, ruolo, aziende abilitate, log accessi
Dati dei professionisti esterni Ragione sociale, P.IVA, contatti, numero iscrizione albo

1.4 Categorie di Interessati

1.5 Operazioni di trattamento

Le operazioni di trattamento includono: raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, uso, comunicazione mediante trasmissione, raffronto o interconnessione, limitazione, cancellazione o distruzione. Tutte le operazioni sono effettuate con strumenti automatizzati attraverso la Piattaforma.

1.6 Durata della conservazione

Tipologia di dato Durata di conservazione
Dati operativi (anagrafica lavoratori attivi, fabbisogni aperti, consegne, scadenze) Durata del Contratto Principale
Registro storico non modificabile dagli utenti (storico carriera, storico nomine, storico consegne, storico interventi) Durata del Contratto Principale + 30 giorni post-cessazione (estendibile fino a 10 anni con appendice contrattuale, ex § 2.2)
Audit log applicativo (registro delle operazioni di creazione, modifica e cancellazione) 24 mesi (cancellazione automatica rolling)
Log accessi e log di sicurezza Durata del Contratto Principale
Log notifiche Durata del Contratto Principale
Backup automatici 7 giorni (si veda l’Allegato 2, § 2.1.6)

ALLEGATO 2 — MISURE DI SICUREZZA (ART. 32 GDPR)

Il Responsabile adotta le seguenti misure tecniche e organizzative, fatte salve le evoluzioni che ne migliorino il livello di protezione.

2.1 Misure tecniche

2.1.1 Cifratura

2.1.2 Controllo degli accessi

2.1.3 Segregazione multi-tenant

2.1.4 Sicurezza applicativa

2.1.5 Audit e tracciabilità

2.1.6 Backup e disaster recovery

2.2 Misure organizzative

2.2.1 Personale autorizzato

2.2.2 Gestione fornitori

2.2.3 Gestione degli incidenti

2.2.4 Sviluppo sicuro

Allegato 2 aggiornato il 22 settembre 2026: paragrafi 2.1.2 e 2.1.5 allineati alle misure in essere.

ALLEGATO 3 — ELENCO DEI SUB-RESPONSABILI

# Sub-responsabile Sede legale Sede del trattamento Servizio fornito Base giuridica trasferimento extra-UE
1 Supabase Inc. (e Supabase EU) Wilmington (USA) — operazioni EU tramite entità europea Frankfurt (DE) — EU Database PostgreSQL, autenticazione, storage file, audit log infrastrutturale Non applicabile (dati ospitati in EU). Eventuali operazioni di supporto USA: SCC adottate da Supabase.
2 Vercel Inc. San Francisco (USA) — operazioni EU tramite entità europea Datacenter SEE (CDN distribuita) Hosting frontend Next.js, edge functions, CDN Eventuali operazioni di supporto: SCC adottate da Vercel + DPA Vercel.
3 Resend Inc. San Francisco (USA) EU + USA (operazioni email) Invio email transazionali (alert, notifiche) SCC adottate da Resend + DPA Resend. Sub-processor in fase di formalizzazione (debt #104).
4 Stripe Payments Europe Ltd. Dublin (Irlanda) EU principalmente Gestione pagamenti SaaS (abbonamenti, fatturazione) Non applicabile per la maggior parte delle operazioni (EU). Operazioni back-end USA: SCC adottate da Stripe.
5 Microsoft Ireland Operations Ltd. Dublin (Irlanda) EU (datacenter EU per M365) Caselle email aziendali di Smart Sinergie su dominio smartefficacia.it (es. info@, assistenza@) e strumenti di produttività ufficio. Le notifiche transazionali automatiche della Piattaforma sono inviate tramite Resend (n. 3), non tramite Microsoft. Non riceve dati personali del Cliente al di fuori dell’eventuale contenuto delle email scambiate con Smart Sinergie. Tier EU Data Boundary di Microsoft. DPA standard Microsoft. Sub-processor in fase di formalizzazione (debt #103).
6 Anthropic PBC San Francisco (USA) USA Tool di sviluppo software (Claude) utilizzato esclusivamente da personale di Smart Sinergie per la scrittura del codice della Piattaforma. N/A — non opera sui dati di produzione del Cliente

Note sull’Allegato 3

Anthropic — chiarimento ruolo

Anthropic non è un Sub-responsabile in senso stretto ai sensi dell’art. 28 GDPR, in quanto non tratta Dati Personali per conto del Titolare. È riportato in elenco per piena trasparenza: lo strumento Claude di Anthropic è utilizzato dal personale di Smart Sinergie come ausilio nella scrittura del codice della Piattaforma. Nessun dato di produzione del Cliente è mai trasmesso ad Anthropic. Eventuali frammenti di codice condivisi con Claude durante lo sviluppo non contengono Dati Personali di Interessati del Cliente.

Trasparenza su sub-processor di terzo livello

Ciascuno dei Sub-responsabili elencati può a sua volta ricorrere a propri sub-fornitori (data center providers, servizi di monitoring, ecc.). Smart Sinergie ne dà conto al Titolare nei limiti delle informazioni rese pubbliche dai Sub-responsabili stessi e si impegna a vincolarli al rispetto di catene contrattuali coerenti con il GDPR.

Aggiornamento dell’elenco

L’elenco dei Sub-responsabili può essere modificato secondo la procedura di cui all’art. 7.2 del presente DPA. La versione aggiornata è resa disponibile al Titolare con un preavviso minimo di 30 giorni rispetto all’efficacia della modifica.

Fine del documento. Smart Sinergie S.r.l. — DPA Smart Efficacia v1.0. — versione del 27 giugno 2026.