Accordo sul Trattamento dei Dati (DPA)
Ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR) Smart Efficacia — Piattaforma SaaS per la gestione della compliance D.Lgs. 81/2008
Versione: v1.0 — 27 giugno 2026 · Autore: Smart Sinergie S.r.l.
TRA
Smart Sinergie S.r.l., con sede legale in Via General Espinasse 14/TER — 21052 Busto Arsizio (VA), P.IVA e Codice Fiscale 04078460120, in persona del legale rappresentante [Nome Cognome], in qualità di Responsabile del trattamento ai sensi dell’art. 28 GDPR (di seguito “Responsabile” o “Smart Sinergie”)
E
[Ragione sociale Cliente], con sede legale in [indirizzo], P.IVA [VAT], in persona del legale rappresentante [Nome Cognome], in qualità di Titolare del trattamento ai sensi dell’art. 24 GDPR (di seguito “Titolare” o “Cliente”) di seguito congiuntamente “Parti” e singolarmente “Parte”.
PREMESSE
- Il Titolare ha sottoscritto con il Responsabile un contratto di servizio (di seguito “Contratto Principale”) avente ad oggetto la fornitura della piattaforma software-as-a-service denominata Smart Efficacia, destinata alla gestione integrata degli obblighi normativi in materia di sicurezza sul lavoro (D.Lgs. 81/2008);
- Nell’esecuzione del Contratto Principale, il Responsabile tratta dati personali per conto del Titolare;
- Le Parti intendono regolare, mediante il presente accordo (di seguito “DPA”), gli aspetti relativi alla protezione dei dati personali in conformità all’art. 28 GDPR;
- Il presente DPA costituisce parte integrante e sostanziale del Contratto Principale; in caso di conflitto tra le previsioni del presente DPA e quelle del Contratto Principale in materia di protezione dei dati personali, prevalgono le previsioni del presente DPA.
1. DEFINIZIONI
Ai fini del presente DPA si applicano le definizioni di cui all’art. 4 GDPR. In particolare:
- “Dati Personali”: i dati personali, come definiti dall’art. 4(1) GDPR, trattati dal Responsabile per conto del Titolare nell’esecuzione del Contratto Principale.
- “Trattamento”: qualsiasi operazione applicata a Dati Personali, come definita dall’art. 4(2) GDPR.
- “Interessato”: la persona fisica identificata o identificabile cui si riferiscono i Dati Personali.
- “Violazione dei Dati Personali” (data breach): la violazione di sicurezza definita dall’art. 4(12) GDPR.
- “Sub-responsabile”: il soggetto incaricato dal Responsabile di trattare Dati Personali per conto del Titolare, ai sensi dell’art. 28(2) e (4) GDPR.
- “Piattaforma”: la piattaforma Smart Efficacia, accessibile tramite il dominio app.smartefficacia.it.
2. OGGETTO E DURATA DEL TRATTAMENTO
2.1 Oggetto
Il Responsabile tratta Dati Personali per conto del Titolare al solo fine di erogare il servizio Smart Efficacia, secondo le istruzioni documentate del Titolare e per le finalità descritte nell’Allegato 1 — Descrizione del trattamento.
2.2 Durata
Il trattamento ha durata per l’intero periodo di vigenza del Contratto Principale, oltre ai 30 (trenta) giorni successivi alla cessazione del Contratto necessari per consentire al Titolare l’esportazione dei propri dati. 📌 Nota su retention estesa: il Titolare può richiedere, mediante appendice contrattuale scritta, una retention estesa dei dati fino a 10 (dieci) anni per la conservazione dei documenti relativi alla sicurezza sul lavoro, in conformità agli obblighi di conservazione previsti dal D.Lgs. 81/2008 e dalla normativa fiscale e giuslavoristica applicabile. La retention estesa comporta condizioni economiche aggiuntive da concordare separatamente.
2.3 Cessazione
Alla cessazione del Contratto Principale, il Responsabile, su scelta documentata del Titolare:
- cancella tutti i Dati Personali, oppure
- restituisce al Titolare i Dati Personali in formato strutturato, di uso comune e leggibile da dispositivo automatico (formato di default: CSV per dati tabellari, ZIP per allegati documentali). Il periodo di disponibilità dell’archivio di esportazione è di 30 (trenta) giorni dalla cessazione, estendibile di ulteriori 60 (sessanta) giorni su richiesta scritta del Titolare, senza costi aggiuntivi, in coerenza con l’art. 13 del Contratto Principale. In assenza di diversa indicazione del Titolare, e in ogni caso decorso il termine massimo di 90 (novanta) giorni dalla cessazione, il Responsabile procede alla cancellazione automatica dei Dati Personali. Restano fatti salvi obblighi legali di conservazione che impongano al Responsabile la conservazione di determinati dati per periodi superiori, nei limiti di quanto strettamente necessario all’adempimento di tali obblighi.
3. NATURA, FINALITÀ E CATEGORIE DI DATI
3.1 Natura e finalità del trattamento
Il trattamento ha natura automatizzata ed è finalizzato all’erogazione delle funzionalità della Piattaforma, come descritte nel Contratto Principale e meglio dettagliate nell’Allegato 1.
3.2 Categorie di Interessati
Le categorie di Interessati i cui Dati Personali sono trattati comprendono:
- Lavoratori dipendenti del Titolare (compresi apprendisti, stagisti e collaboratori soggetti agli obblighi di cui al D.Lgs. 81/2008);
- Utenti autorizzati ad accedere alla Piattaforma (RSPP, responsabili area, datore di lavoro, amministratori);
- Professionisti esterni nominati dal Titolare (RSPP esterno, Medico Competente);
- Eventuali ulteriori categorie strettamente funzionali al servizio.
3.3 Categorie di Dati Personali
Le categorie di Dati Personali trattati sono dettagliate nell’Allegato 1, sezione “Categorie di dati trattati”.
3.4 Esclusione dei dati particolari (categorie di cui all’art. 9 GDPR)
Scelta progettuale — natura del trattamento delle scadenze di sorveglianza sanitaria La Piattaforma è progettata per non registrare dati clinici, giudizi di idoneità, prescrizioni o altri contenuti sanitari risultanti dalla sorveglianza sanitaria. Le Parti ritengono che la proiezione esposta abbia natura organizzativa e di pianificazione, ai sensi dell’art. 41 D.Lgs. 81/2008, in quanto la sorveglianza sanitaria discende dalla mansione e dal rischio lavorativo e non dalla condizione di salute del singolo. In particolare, il modulo “Scadenziario Visite Mediche” della Piattaforma gestisce esclusivamente scadenze di calendario (data prossima visita, periodicità, soggetto a sorveglianza sanitaria sì/no) e non registra giudizi di idoneità, prescrizioni, verbali di visita o qualsiasi altro dato clinico. I dati clinici restano esclusivamente nella cartella sanitaria del Medico Competente, che è un documento esterno alla Piattaforma e non gestito dal Responsabile. Qualora il Titolare ritenga di trattare dati particolari mediante la Piattaforma — eccedendo lo scope previsto dal Contratto Principale — assume su di sé la piena responsabilità della liceità di tale trattamento e si impegna a informare preventivamente il Responsabile per le opportune valutazioni di impatto.
4. OBBLIGHI DEL TITOLARE
Il Titolare:
- È e resta Titolare del trattamento dei Dati Personali trattati attraverso la Piattaforma;
- Si impegna a fornire al Responsabile istruzioni documentate, lecite e specifiche per il trattamento (si veda art. 5 del presente DPA);
- Garantisce di aver acquisito idonea base giuridica (art. 6 GDPR) per il trattamento dei Dati Personali da esso conferiti alla Piattaforma, inclusi i Dati Personali dei propri dipendenti e degli altri Interessati;
- Garantisce di aver fornito agli Interessati idonea informativa ai sensi degli artt. 13 e 14 GDPR;
- Si impegna a configurare correttamente la Piattaforma, definendo ruoli, permessi e visibilità in modo coerente con il principio di minimizzazione dei dati;
- Si impegna a non caricare nei campi a testo libero della Piattaforma (es. note operative) dati appartenenti alle categorie di cui all’art. 9 GDPR o ulteriori dati personali non necessari alle finalità del servizio.
5. ISTRUZIONI DEL TITOLARE
5.1 Istruzioni iniziali
Le istruzioni iniziali del Titolare sono costituite:
- Dal Contratto Principale e dai relativi allegati;
- Dal presente DPA e dai relativi allegati;
- Dalla documentazione tecnica e funzionale della Piattaforma resa disponibile al Titolare;
- Dalle configurazioni effettuate dal Titolare nella Piattaforma (ruoli, permessi, soglie alert, ecc.).
5.2 Istruzioni successive
Eventuali istruzioni successive devono essere fornite per iscritto, anche mediante posta elettronica certificata o canali di assistenza ufficiali resi disponibili dal Responsabile.
5.3 Istruzioni illecite
Qualora il Responsabile ritenga che un’istruzione del Titolare violi il GDPR o altra normativa applicabile in materia di protezione dei dati personali, informa immediatamente il Titolare per iscritto e sospende l’esecuzione dell’istruzione fino a risoluzione del rilievo.
6. OBBLIGHI DEL RESPONSABILE
Il Responsabile si impegna a:
- Trattare i Dati Personali esclusivamente sulla base delle istruzioni documentate del Titolare, compresi i trasferimenti extra-UE, salvo che ciò sia richiesto dal diritto dell’Unione o dello Stato membro applicabile al Responsabile (in tal caso il Responsabile informa il Titolare prima del trattamento, a meno che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico);
- Garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;
- Adottare tutte le misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, come descritte nell’Allegato 2;
- Rispettare le condizioni di cui all’art. 28(2) e (4) GDPR per il ricorso a Sub-responsabili (si veda art. 7 del presente DPA);
- Assistere il Titolare con misure tecniche e organizzative adeguate per soddisfare le richieste degli Interessati (art. 12-22 GDPR), nei limiti tecnologici della Piattaforma;
- Assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica di violazione, valutazione di impatto, consultazione preventiva), tenuto conto della natura del trattamento e delle informazioni a disposizione del Responsabile;
- Su scelta del Titolare, cancellare o restituire tutti i Dati Personali alla cessazione del trattamento (art. 2.3);
- Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR e consentire audit (si veda art. 11 del presente DPA).
7. SUB-RESPONSABILI
7.1 Autorizzazione generale
Il Titolare autorizza in via generale il Responsabile a ricorrere ai Sub-responsabili elencati nell’Allegato 3 — Elenco dei Sub-responsabili del presente DPA.
7.2 Modifiche all’elenco
Il Responsabile può aggiungere o sostituire Sub-responsabili dandone preventiva comunicazione al Titolare con un preavviso di almeno 30 (trenta) giorni prima della modifica effettiva. Entro tale termine, il Titolare può opporsi motivatamente alla modifica. In caso di opposizione fondata che non possa essere ragionevolmente risolta tra le Parti, il Titolare ha diritto di recedere dal Contratto Principale senza penali, limitatamente alla parte del servizio interessata dalla modifica e con rimborso pro-rata degli importi versati per la quota di servizio non ancora fruita.
7.3 Obblighi dei Sub-responsabili
Il Responsabile si impegna a vincolare ciascun Sub-responsabile, mediante accordo scritto, al rispetto di obblighi di protezione dei dati equivalenti a quelli previsti dal presente DPA, in particolare per quanto concerne le garanzie di adeguate misure tecniche e organizzative ai sensi dell’art. 28(4) GDPR.
7.4 Responsabilità del Responsabile
Il Responsabile risponde nei confronti del Titolare dell’operato dei Sub-responsabili in relazione al rispetto degli obblighi di protezione dei dati, ai sensi dell’art. 28(4) GDPR.
7.5 Partner della Rete Efficacia (Responsabile nominato direttamente dal Titolare)
Il Titolare può avvalersi di un Partner della Rete Efficacia (ad esempio un RSPP esterno o uno studio di consulenza) per il supporto agli adempimenti in materia di sicurezza sul lavoro. Qualora il Titolare abiliti tale Partner ad accedere, tramite le apposite funzioni della Piattaforma, ai Dati Personali dei propri Lavoratori (in particolare alle proiezioni aggregate di scadenze di cui il Partner necessita per la propria attività di consulenza), le Parti danno atto che:
- il Partner agisce quale Responsabile del trattamento nominato direttamente dal Titolare ai sensi dell’art. 28 GDPR, mediante apposito atto di nomina (Nomina del Responsabile Partner), distinto dal presente DPA;
- il Partner non è un Sub-responsabile del Responsabile ai sensi dell’art. 28(2) e (4) GDPR: il Responsabile (Smart Sinergie) e il Partner sono due Responsabili paralleli e distinti del medesimo Titolare, ciascuno per la propria sfera di trattamento;
- di conseguenza, il Responsabile non risponde dell’operato del Partner ai sensi dell’art. 28(4); la responsabilità per la nomina, le istruzioni e la vigilanza sul Partner resta in capo al Titolare; resta ferma la responsabilità del Responsabile per i trattamenti e le configurazioni tecniche di propria competenza (ivi inclusi l’errata abilitazione di accessi o l’attribuzione di permessi non corretti);
- l’accesso del Partner alle proiezioni aggregate cross-tenant è limitato ai moduli che non comportano il trattamento di categorie particolari di dati di cui all’art. 9 GDPR, ossia: Organizzazione e Nomine, Formazione, Dispositivi di Protezione Individuale (DPI) e Manutenzioni. Il Modulo F (Scadenziario Visite Mediche) è strutturalmente escluso dalla vista cross-tenant del Partner: il Partner non accede, per i Lavoratori delle PMI clienti, ad alcuna proiezione delle visite mediche — né scadenze di calendario, né alcun altro dato del modulo. Il Partner utilizza il Modulo F esclusivamente in ambito single-tenant, limitatamente ai propri dipendenti, al pari di qualsiasi azienda titolare del proprio account, e non in qualità di consulente delle PMI clienti. Resta fermo che il dataset del Modulo F trattato da Smart Sinergie per conto di ciascun Titolare ha natura organizzativa e di pianificazione (cfr. § 3.4) e non include dati clinici;
- il Partner non determina finalità o modalità ulteriori del trattamento e opera esclusivamente nell’ambito dell’incarico ricevuto dal Titolare. Eventuali trattamenti che il Partner svolga quale professionista autonomo — ivi inclusi propri archivi e documentazione professionale tenuti al di fuori della Piattaforma — restano esclusi dalla presente previsione e dall’atto di nomina, e ricadono sotto la sua autonoma titolarità e responsabilità. Il Responsabile mette a disposizione le funzioni tecniche che consentono l’abilitazione del Partner, ma l’attivazione di tale accesso e la relativa nomina ex art. 28 sono atti del Titolare.
7.6 Matrice sintetica delle responsabilità (Titolare / Smart Sinergie / Partner)
A fini di chiarezza operativa, le Parti riepilogano la ripartizione delle responsabilità tra il Titolare (PMI), il Responsabile (Smart Sinergie) e il Partner (Responsabile autonomo nominato dal Titolare):
| Evento | Soggetto competente |
|---|---|
| Esercizio dei diritti degli Interessati (artt. 12-22) | Titolare, con assistenza di Smart Sinergie e del Partner, ciascuno per la propria sfera |
| Violazione sull’infrastruttura della Piattaforma | Smart Sinergie (notifica al Titolare) |
| Violazione nella sfera del Partner | Partner (notifica al Titolare) |
| Errata abilitazione tecnica di un’azienda o di un accesso | Smart Sinergie |
| Nomina o abilitazione del Partner errata o non autorizzata | Titolare |
| Accesso del Partner dopo la cessazione dell’incarico | Partner (cessazione accessi); Titolare (revoca) |
| Uso dei dati oltre le finalità dell’incarico | Partner |
| Richieste dell’Autorità di controllo (Garante) | Titolare, con assistenza dei Responsabili per le rispettive sfere |
| Cancellazione/restituzione dei dati a fine rapporto | Smart Sinergie, per i dati nella Piattaforma, secondo §§ 2.2-2.3 |
La presente matrice ha natura riepilogativa e non deroga alle disposizioni di dettaglio del presente DPA e degli atti collegati.
8. TRASFERIMENTI EXTRA-UE
8.1 Localizzazione dei dati
Il Responsabile garantisce che, allo stato attuale, tutti i Dati Personali sono ospitati ed elaborati all’interno dell’Unione Europea (datacenter principali: Frankfurt — Germania, per database, autenticazione e storage; rete CDN distribuita all’interno dello SEE per il frontend applicativo).
8.2 Eventuali trasferimenti
Eventuali trasferimenti di Dati Personali verso Paesi terzi al di fuori dello SEE avvengono esclusivamente in presenza di una base giuridica adeguata ai sensi del Capo V GDPR, e in particolare:
- Decisione di adeguatezza della Commissione Europea (art. 45 GDPR);
- Clausole Contrattuali Standard (Standard Contractual Clauses — SCC) adottate dalla Commissione Europea (art. 46(2)(c) GDPR);
- Altre garanzie adeguate previste dal Capo V GDPR.
8.3 Sub-responsabili con sedi extra-UE
L’Allegato 3 indica, per ciascun Sub-responsabile, la sede del trattamento e l’eventuale base giuridica del trasferimento extra-UE. Nota su Stripe e Anthropic: tra i Sub-responsabili elencati in Allegato 3, Stripe opera dati di pagamento principalmente attraverso entità irlandesi (Stripe Technology Europe Ltd.) ma alcune operazioni di back-end possono coinvolgere infrastrutture USA. Anthropic è utilizzato esclusivamente come strumento di sviluppo da parte di Smart Sinergie e non ha alcun ruolo nel runtime di produzione: non riceve, non elabora e non ha alcun accesso ai Dati Personali dei Clienti. Si veda l’Allegato 3 per i dettagli.
9. SICUREZZA DEL TRATTAMENTO
9.1 Misure tecniche e organizzative
Il Responsabile adotta le misure tecniche e organizzative adeguate descritte nell’Allegato 2 — Misure di sicurezza del presente DPA, in conformità all’art. 32 GDPR.
9.2 Aggiornamento delle misure
Il Responsabile si riserva il diritto di aggiornare le misure di sicurezza, garantendo in ogni caso un livello di protezione non inferiore a quello descritto nell’Allegato 2. Eventuali aggiornamenti sostanziali sono comunicati al Titolare.
10. VIOLAZIONE DEI DATI PERSONALI (DATA BREACH)
10.1 Notifica al Titolare
Il Responsabile notifica al Titolare, senza ingiustificato ritardo dalla scoperta, qualsiasi Violazione dei Dati Personali di cui sia venuto a conoscenza, ai sensi dell’art. 33(2) GDPR. La notifica avviene non appena il Responsabile abbia ragionevole consapevolezza dell’occorrenza dell’evento e disponga di un set minimo di informazioni utili al Titolare per valutare l’eventuale notifica all’Autorità di controllo ai sensi dell’art. 33(1) GDPR (termine di 72 ore a carico del Titolare).
10.2 Contenuto della notifica
La notifica contiene, nei limiti delle informazioni disponibili al momento, i contenuti previsti dall’art. 33(3) GDPR, e in particolare:
- Descrizione della natura della violazione, compresi, ove possibile, le categorie e il numero approssimativo di Interessati e di record di Dati Personali interessati;
- Nome e dati di contatto del punto di contatto presso il Responsabile;
- Descrizione delle probabili conseguenze della violazione;
- Descrizione delle misure adottate o di cui si propone l’adozione per porre rimedio alla violazione e attenuarne i possibili effetti negativi. Qualora non sia possibile fornire contestualmente tutte le informazioni, esse possono essere fornite in fasi successive senza ulteriore ingiustificato ritardo.
10.3 Cooperazione
Il Responsabile coopera con il Titolare e gli fornisce tutto il supporto ragionevolmente necessario per consentirgli di adempiere ai propri obblighi di notifica all’Autorità di controllo (art. 33 GDPR) e di comunicazione agli Interessati (art. 34 GDPR), restando il Titolare il soggetto responsabile di tali adempimenti. Qualora una violazione coinvolga sia la sfera del Responsabile (infrastruttura della Piattaforma) sia quella di un Partner della Rete Efficacia (Responsabile autonomo del Titolare, § 7.5), il Responsabile e il Partner cooperano in buona fede e si scambiano senza ingiustificato ritardo le informazioni necessarie affinché il Titolare possa adempiere agli obblighi ex artt. 33-34 GDPR in modo coordinato. Ciascun Responsabile resta competente per la notifica al Titolare relativa alla violazione occorsa nella propria sfera.
11. AUDIT E ISPEZIONI
11.1 Diritto di audit
Il Titolare ha diritto di verificare il rispetto da parte del Responsabile degli obblighi del presente DPA, mediante:
- Richiesta scritta di informazioni e documentazione comprovante l’adozione delle misure di sicurezza e organizzative;
- Audit on-site presso le sedi del Responsabile, con preavviso di almeno 30 (trenta) giorni e secondo modalità da concordarsi tra le Parti, salvo casi di urgenza motivata.
11.2 Modalità dell’audit
Gli audit sono condotti:
- In orario lavorativo;
- In modo da non interferire indebitamente con l’operatività del Responsabile;
- Nel rispetto della riservatezza delle informazioni del Responsabile e dei suoi altri clienti;
- Da parte di personale del Titolare o di un terzo indipendente da esso designato e accettato dal Responsabile (l’accettazione non può essere irragionevolmente negata).
11.3 Frequenza
Gli audit possono essere richiesti al massimo una volta all’anno, salvo:
- Audit a seguito di una Violazione dei Dati Personali;
- Audit richiesti dall’Autorità di controllo;
- Audit motivati da gravi e documentati indizi di non conformità.
11.4 Audit di terze parti
In luogo di audit on-site, il Responsabile può fornire al Titolare certificazioni, rapporti di audit di terze parti indipendenti (es. SOC 2, ISO 27001 del fornitore cloud principale Supabase / Vercel) o equivalenti documentazioni, che il Titolare si impegna a valutare come elemento sostitutivo dell’audit on-site quando ragionevole.
11.5 Costi
I costi dell’audit sono a carico del Titolare. Sono a carico del Responsabile esclusivamente quando l’audit accerti gravi inadempimenti del Responsabile.
12. DIRITTI DEGLI INTERESSATI
12.1 Assistenza al Titolare
Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate, nell’evasione delle richieste degli Interessati relative all’esercizio dei diritti di cui agli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, decisioni automatizzate).
12.2 Inoltro delle richieste
Qualora il Responsabile riceva direttamente una richiesta da un Interessato relativa a Dati Personali trattati per conto del Titolare, il Responsabile:
- Non risponde direttamente all’Interessato, salvo diversa istruzione del Titolare;
- Inoltra senza ingiustificato ritardo la richiesta al Titolare, fornendo a quest’ultimo tutte le informazioni necessarie per evaderla.
12.3 Strumenti tecnici
La Piattaforma mette a disposizione del Titolare gli strumenti tecnici per evadere autonomamente le principali richieste degli Interessati (es. esportazione dati in formato strutturato per il diritto di portabilità; cancellazione di un Interessato dal sistema con conservazione del registro storico delle operazioni, non modificabile dagli utenti, per soli fini di audit, secondo quanto previsto dalla normativa di sicurezza sul lavoro).
13. VALUTAZIONE DI IMPATTO E CONSULTAZIONE PREVENTIVA
Su richiesta del Titolare, il Responsabile fornisce, nei limiti delle informazioni disponibili e tenuto conto della natura del trattamento, le informazioni e l’assistenza ragionevolmente necessari per consentire al Titolare di:
- Effettuare la valutazione di impatto sulla protezione dei dati (DPIA) ai sensi dell’art. 35 GDPR;
- Effettuare la consultazione preventiva dell’Autorità di controllo ai sensi dell’art. 36 GDPR. Eventuali oneri straordinari di assistenza eccedenti il normale supporto contrattuale possono essere oggetto di compenso aggiuntivo da concordarsi tra le Parti.
14. RESPONSABILITÀ E LIMITAZIONI
14.1 Ripartizione di responsabilità
Le Parti rispondono ciascuna per gli inadempimenti propri agli obblighi del GDPR e del presente DPA, ai sensi dell’art. 82 GDPR.
14.2 Limitazioni contrattuali
Le limitazioni di responsabilità previste dal Contratto Principale si applicano, per quanto compatibili, anche al presente DPA, fatti salvi i casi in cui la legge applicabile non consenta tali limitazioni (in particolare, in caso di dolo o colpa grave).
15. DURATA, MODIFICHE E RISOLUZIONE
15.1 Durata
Il presente DPA ha la stessa durata del Contratto Principale e cessa contestualmente alla cessazione di quest’ultimo, fatti salvi gli obblighi che per loro natura sopravvivono (es. obblighi di riservatezza, restituzione/cancellazione dei dati).
15.2 Modifiche
Modifiche al presente DPA possono essere proposte da entrambe le Parti, in particolare per adeguamenti a nuove normative o linee guida dell’Autorità di controllo o del Comitato Europeo per la protezione dei dati. Le modifiche divengono efficaci solo previa accettazione scritta di entrambe le Parti.
15.3 Risoluzione
Il presente DPA si risolve di diritto in caso di risoluzione del Contratto Principale. Restano fatti salvi gli effetti già prodotti e gli obblighi sopravvissuti alla cessazione (art. 2.3).
16. DISPOSIZIONI FINALI
16.1 Legge applicabile
Il presente DPA è regolato dalla legge italiana e, per quanto applicabile, dal diritto dell’Unione Europea.
16.2 Foro competente
Per ogni controversia relativa all’interpretazione, validità, esecuzione e risoluzione del presente DPA è competente in via esclusiva il Foro di Busto Arsizio, salva la competenza inderogabile prevista dalla legge.
16.3 Contatti
Per qualsiasi comunicazione relativa al presente DPA, le Parti possono utilizzare i seguenti recapiti: Per il Responsabile (Smart Sinergie S.r.l.): - Email: assistenza@smartsinergie.it - PEC: smart.sinergie@pec.it Per il Titolare: - Email e PEC (ove disponibile): come indicati in fase di registrazione o nel modulo di sottoscrizione.
Letto, approvato e sottoscritto. Luogo e data: ____________________, ____ / ____ / ________
| Il ResponsabileSmart Sinergie S.r.l. | Il Titolare[Ragione sociale Cliente] |
|---|---|
| _______________________ | _______________________ |
| [Nome legale rappresentante] | [Nome legale rappresentante] |
ALLEGATO 1 — DESCRIZIONE DEL TRATTAMENTO
1.1 Oggetto del trattamento
Erogazione della piattaforma SaaS Smart Efficacia per la gestione integrata degli obblighi normativi in materia di sicurezza sul lavoro (D.Lgs. 81/2008), articolata in sei moduli funzionali:
- Modulo A — Organizzazione: anagrafica aziendale, sedi operative, aree omogenee, mansioni, nomine di sicurezza
- Modulo B — Lavoratori: anagrafica dei lavoratori, inquadramento contrattuale, documenti
- Modulo C — Formazione: catalogo corsi, fabbisogni formativi, edizioni, attestati, verifica efficacia
- Modulo D — DPI: catalogo dispositivi, regole di assegnazione, consegne, magazzino
- Modulo E — Manutenzioni: asset, piani di manutenzione, interventi, scadenze
- Modulo F — Scadenziario Visite Mediche: solo scadenze di calendario; nessun dato clinico
1.2 Finalità del trattamento
- Adempimento degli obblighi di legge in materia di salute e sicurezza sul lavoro (D.Lgs. 81/2008);
- Tracciabilità documentale ai fini di compliance normativa e di eventuali ispezioni delle autorità competenti;
- Gestione operativa della formazione obbligatoria, della dotazione DPI, della manutenzione asset e dello scadenziario delle visite mediche;
- Generazione di alert e notifiche operative agli utenti autorizzati;
- Reportistica e KPI di compliance.
1.3 Categorie di dati trattati
| Categoria | Esempi di dati |
|---|---|
| Dati identificativi del lavoratore | Nome, cognome, codice fiscale, data e luogo di nascita, sesso, cittadinanza, indirizzo di residenza |
| Dati di contatto | Email, telefono cellulare |
| Documento di identità | Tipo, numero, data scadenza, eventuale upload del documento |
| Inquadramento contrattuale | Tipo contratto, data assunzione, scadenza contratto, livello, RAL annua (visibilità ristretta) |
| Dati organizzativi | Sede di lavoro, area omogenea, mansione, ruolo, nomine ricoperte |
| Documenti di sicurezza | Patenti, attestati di formazione, lettere di nomina, ricevute di consegna DPI, verbali di intervento manutenzione |
| Dati di compliance formativa | Corsi frequentati, edizioni, presenze, esiti test, attestati, verifiche di efficacia |
| Dati di compliance DPI | DPI consegnati, quantità, scadenze, restituzioni, smarrimenti |
| Scadenze visite mediche | Data ultima visita, periodicità in mesi, data prossima visita, Medico Competente di riferimento, flag soggetto a sorveglianza sanitaria sì/no. Nessun dato clinico, nessun giudizio di idoneità, nessuna prescrizione. |
| Dati degli utenti della Piattaforma | Email, ruolo, aziende abilitate, log accessi |
| Dati dei professionisti esterni | Ragione sociale, P.IVA, contatti, numero iscrizione albo |
1.4 Categorie di Interessati
- Lavoratori dipendenti del Titolare (inclusi apprendisti, stagisti, collaboratori soggetti agli obblighi di sicurezza)
- Utenti autorizzati alla Piattaforma (RSPP, responsabili area, datore di lavoro, amministratori)
- Professionisti esterni (RSPP esterno, Medico Competente)
1.5 Operazioni di trattamento
Le operazioni di trattamento includono: raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, uso, comunicazione mediante trasmissione, raffronto o interconnessione, limitazione, cancellazione o distruzione. Tutte le operazioni sono effettuate con strumenti automatizzati attraverso la Piattaforma.
1.6 Durata della conservazione
| Tipologia di dato | Durata di conservazione |
|---|---|
| Dati operativi (anagrafica lavoratori attivi, fabbisogni aperti, consegne, scadenze) | Durata del Contratto Principale |
| Registro storico non modificabile dagli utenti (storico carriera, storico nomine, storico consegne, storico interventi) | Durata del Contratto Principale + 30 giorni post-cessazione (estendibile fino a 10 anni con appendice contrattuale, ex § 2.2) |
| Audit log applicativo (registro delle operazioni di creazione, modifica e cancellazione) | 24 mesi (cancellazione automatica rolling) |
| Log accessi e log di sicurezza | Durata del Contratto Principale |
| Log notifiche | Durata del Contratto Principale |
| Backup automatici | 7 giorni (si veda l’Allegato 2, § 2.1.6) |
ALLEGATO 2 — MISURE DI SICUREZZA (ART. 32 GDPR)
Il Responsabile adotta le seguenti misure tecniche e organizzative, fatte salve le evoluzioni che ne migliorino il livello di protezione.
2.1 Misure tecniche
2.1.1 Cifratura
- Cifratura in transito: tutte le comunicazioni client-server avvengono esclusivamente tramite protocollo HTTPS con TLS 1.2 o superiore.
- Cifratura a riposo: i dati nel database PostgreSQL sono cifrati a riposo mediante AES-256 (gestita dal fornitore Supabase). Lo storage file (Supabase Storage) è cifrato a riposo. I backup automatici sono cifrati.
- Cifratura delle credenziali: le password degli utenti sono memorizzate solo come hash con algoritmo bcrypt; non sono mai trasmesse né conservate in chiaro.
2.1.2 Controllo degli accessi
- Autenticazione: email + password con regole di robustezza minima; reset password tramite token a tempo limitato inviato per email.
- Gestione delle sessioni: token JWT con scadenza configurata; refresh token con rotazione automatica; invalidazione di tutte le sessioni al cambio password.
- Rate limiting: limiti di frequenza sulle richieste di autenticazione applicati a livello del servizio di autenticazione, a mitigazione di tentativi di accesso automatizzati e attacchi di forza bruta.
2.1.3 Segregazione multi-tenant
- Isolamento per azienda (company_id): ogni record del database contiene un identificativo dell’azienda di appartenenza; le query sono filtrate automaticamente a livello di database mediante Row-Level Security (RLS) di PostgreSQL.
- Verifica server-side: il filtro per azienda è verificato server-side ad ogni richiesta API; un utente non può accedere ai dati di un’altra azienda anche conoscendone l’identificativo.
- Storage file isolato per azienda: i file sono organizzati in bucket dedicati per azienda; l’accesso ai file avviene esclusivamente tramite URL firmati temporanei con scadenza di 5 minuti.
2.1.4 Sicurezza applicativa
- Validazione input: tutti gli input sono validati lato server prima del trattamento.
- Protezione da iniezione SQL: utilizzo esclusivo di query parametrizzate.
- Protezione CSRF e XSS: header di sicurezza HTTP, sanificazione output, framework con protezioni native (Next.js).
- Aggiornamenti di sicurezza: monitoraggio continuo delle dipendenze software e applicazione tempestiva degli aggiornamenti di sicurezza.
2.1.5 Audit e tracciabilità
- Audit log applicativo: registrazione di tutte le operazioni di creazione, modifica e cancellazione su dati aziendali rilevanti, con utente, timestamp, valore precedente e nuovo, IP del client.
- Log di sicurezza: registrazione di violazioni di permesso e tentativi di accesso non autorizzato.
- Conservazione log: l’audit log applicativo è conservato per 24 (ventiquattro) mesi, con cancellazione automatica su base continua (rolling); i log di sicurezza sono conservati per la durata del Contratto Principale.
2.1.6 Backup e disaster recovery
- Backup del database: il database PostgreSQL è ospitato presso il fornitore Supabase (regione eu-central-1, Frankfurt), nell’ambito del piano Pro sottoscritto. Sono attivi backup automatici giornalieri con conservazione di 7 (sette) giorni. Il Point-in-Time Recovery (PITR) non è allo stato attivo.
- Cifratura dei backup: i backup automatici sono cifrati a riposo.
- Localizzazione dei backup: i backup sono conservati all’interno dell’Unione Europea (regione di Frankfurt). Allo stato, l’infrastruttura non prevede ridondanza multi-regione.
- Obiettivi di continuità (RPO/RTO): l’obiettivo di punto di ripristino (RPO — massima perdita di dati accettabile) è dell’ordine di fino a 24 ore, in funzione della cadenza giornaliera dei backup automatici. L’obiettivo di tempo di ripristino (RTO — tempo di ripristino dell’operatività) è gestito in modalità best-effort, senza un livello di servizio quantitativo garantito, e dipende dai tempi di intervento dell’operatore.
- Backup indipendente a cura del Titolare: in coerenza con il Contratto Principale, il Titolare riconosce che è propria responsabilità effettuare periodicamente, mediante le funzioni di esportazione della Piattaforma, copie autonome dei propri dati a titolo di backup indipendente, in via aggiuntiva e non sostitutiva delle misure infrastrutturali sopra descritte.
- Procedure di ripristino: le procedure di ripristino del database si avvalgono degli strumenti di backup resi disponibili dal fornitore cloud.
2.2 Misure organizzative
2.2.1 Personale autorizzato
- Designazione formale: tutti i collaboratori di Smart Sinergie autorizzati al trattamento ricevono nomina scritta come soggetti autorizzati al trattamento (art. 29 GDPR).
- Obbligo di riservatezza: vincolo scritto di riservatezza per tutti i soggetti autorizzati.
- Formazione: formazione periodica del personale sulla protezione dei dati personali e sulle procedure di sicurezza.
- Accesso minimo: applicazione del principio del minimo privilegio nell’assegnazione dei permessi di accesso ai sistemi.
2.2.2 Gestione fornitori
- Selezione: selezione di Sub-responsabili che offrono garanzie sufficienti in termini di conformità GDPR.
- Contratti: stipula di DPA o equivalenti con tutti i Sub-responsabili (elenco in Allegato 3).
- Monitoraggio: revisione periodica delle certificazioni e degli audit dei Sub-responsabili.
2.2.3 Gestione degli incidenti
- Procedura di gestione: procedura interna documentata per la rilevazione, classificazione e gestione degli incidenti di sicurezza.
- Notifica al Titolare: notifica al Titolare senza ingiustificato ritardo dalla scoperta di una violazione dei dati, secondo le modalità di cui all’art. 10 del presente DPA.
2.2.4 Sviluppo sicuro
- Code review: revisione di tutte le modifiche al codice di produzione prima del deploy.
- Ambienti separati: ambienti distinti per sviluppo, staging e produzione.
- Gestione segreti: credenziali e chiavi API gestite tramite vault dedicati (Vercel Environment Variables, Supabase Vault); mai presenti nel codice sorgente.
Allegato 2 aggiornato il 22 settembre 2026: paragrafi 2.1.2 e 2.1.5 allineati alle misure in essere.
ALLEGATO 3 — ELENCO DEI SUB-RESPONSABILI
| # | Sub-responsabile | Sede legale | Sede del trattamento | Servizio fornito | Base giuridica trasferimento extra-UE |
|---|---|---|---|---|---|
| 1 | Supabase Inc. (e Supabase EU) | Wilmington (USA) — operazioni EU tramite entità europea | Frankfurt (DE) — EU | Database PostgreSQL, autenticazione, storage file, audit log infrastrutturale | Non applicabile (dati ospitati in EU). Eventuali operazioni di supporto USA: SCC adottate da Supabase. |
| 2 | Vercel Inc. | San Francisco (USA) — operazioni EU tramite entità europea | Datacenter SEE (CDN distribuita) | Hosting frontend Next.js, edge functions, CDN | Eventuali operazioni di supporto: SCC adottate da Vercel + DPA Vercel. |
| 3 | Resend Inc. | San Francisco (USA) | EU + USA (operazioni email) | Invio email transazionali (alert, notifiche) | SCC adottate da Resend + DPA Resend. Sub-processor in fase di formalizzazione (debt #104). |
| 4 | Stripe Payments Europe Ltd. | Dublin (Irlanda) | EU principalmente | Gestione pagamenti SaaS (abbonamenti, fatturazione) | Non applicabile per la maggior parte delle operazioni (EU). Operazioni back-end USA: SCC adottate da Stripe. |
| 5 | Microsoft Ireland Operations Ltd. | Dublin (Irlanda) | EU (datacenter EU per M365) | Caselle email aziendali di Smart Sinergie su dominio smartefficacia.it (es. info@, assistenza@) e strumenti di produttività ufficio. Le notifiche transazionali automatiche della Piattaforma sono inviate tramite Resend (n. 3), non tramite Microsoft. Non riceve dati personali del Cliente al di fuori dell’eventuale contenuto delle email scambiate con Smart Sinergie. | Tier EU Data Boundary di Microsoft. DPA standard Microsoft. Sub-processor in fase di formalizzazione (debt #103). |
| 6 | Anthropic PBC | San Francisco (USA) | USA | Tool di sviluppo software (Claude) utilizzato esclusivamente da personale di Smart Sinergie per la scrittura del codice della Piattaforma. | N/A — non opera sui dati di produzione del Cliente |
Note sull’Allegato 3
Anthropic — chiarimento ruolo
Anthropic non è un Sub-responsabile in senso stretto ai sensi dell’art. 28 GDPR, in quanto non tratta Dati Personali per conto del Titolare. È riportato in elenco per piena trasparenza: lo strumento Claude di Anthropic è utilizzato dal personale di Smart Sinergie come ausilio nella scrittura del codice della Piattaforma. Nessun dato di produzione del Cliente è mai trasmesso ad Anthropic. Eventuali frammenti di codice condivisi con Claude durante lo sviluppo non contengono Dati Personali di Interessati del Cliente.
Trasparenza su sub-processor di terzo livello
Ciascuno dei Sub-responsabili elencati può a sua volta ricorrere a propri sub-fornitori (data center providers, servizi di monitoring, ecc.). Smart Sinergie ne dà conto al Titolare nei limiti delle informazioni rese pubbliche dai Sub-responsabili stessi e si impegna a vincolarli al rispetto di catene contrattuali coerenti con il GDPR.
Aggiornamento dell’elenco
L’elenco dei Sub-responsabili può essere modificato secondo la procedura di cui all’art. 7.2 del presente DPA. La versione aggiornata è resa disponibile al Titolare con un preavviso minimo di 30 giorni rispetto all’efficacia della modifica.
Fine del documento. Smart Sinergie S.r.l. — DPA Smart Efficacia v1.0. — versione del 27 giugno 2026.