Atto di Nomina a Responsabile del Trattamento

Ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR)

Nomina del Partner Rete Efficacia (RSPP / studio di consulenza) da parte della PMI cliente

Documento: DOC-06/bis — Nomina Responsabile Partner (template riutilizzabile) Versione: v1.0 — 27 giugno 2026 Data redazione: 26 giugno 2026 Autore tecnico: Smart Sinergie S.r.l.

TRA

[Ragione sociale della PMI cliente], con sede legale in [indirizzo], P.IVA/C.F. [____], in persona del legale rappresentante [Nome Cognome], in qualità di Titolare del trattamento (di seguito il “Titolare” o la “PMI”)

E

[Ragione sociale del Partner / nome del professionista], con sede in [indirizzo], P.IVA/C.F. [____], in persona del legale rappresentante [Nome Cognome], in qualità di Responsabile del trattamento (di seguito il “Responsabile” o il “Partner”)

di seguito congiuntamente le “Parti”.

Campi variabili da compilare per ciascuna PMI: identità del Titolare. Il testo dell’atto resta invariato (template unico). Identità del Responsabile (Partner) costante per tutte le nomine ricevute dallo stesso Partner.

PREMESSE

1. DEFINIZIONI

Si applicano le definizioni dell’art. 4 GDPR. In particolare: Dati Personali sono i dati trattati dal Responsabile per conto del Titolare nell’esecuzione del presente atto; Piattaforma è Smart Efficacia, accessibile su app.smartefficacia.it; Interessati sono i lavoratori e gli altri soggetti i cui dati sono gestiti tramite la Piattaforma.

2. OGGETTO E DURATA

2.1 Il Titolare nomina il Partner Responsabile del trattamento dei Dati Personali necessari allo svolgimento dell’incarico professionale del Partner, trattati esclusivamente tramite la Piattaforma e limitatamente alle aziende/sedi di competenza del Partner.

2.2 La nomina ha efficacia dal collegamento del Partner alla posizione del Titolare nella Piattaforma e permane per la durata dell’incarico. Cessa automaticamente con la revoca del collegamento, con la cessazione dell’incarico o con la cessazione del contratto di servizio del Titolare con Smart Sinergie.

2.3 Modalità di sottoscrizione. Il presente atto è sottoscritto in forma elettronica, mediante accettazione registrata al momento del collegamento del Partner nella Piattaforma. A fini probatori sono registrati: la versione dell’atto accettata (con relativo identificativo/hash), la data e l’ora dell’accettazione, l’identità dell’utente che accetta e il relativo log immodificabile; è reso disponibile un documento riepilogativo scaricabile.

3. NATURA, FINALITÀ E CATEGORIE DI DATI

3.1 Natura e finalità. Il trattamento consiste nella consultazione e nell’utilizzo, tramite la Piattaforma, dei dati di compliance del Titolare, al solo fine dello svolgimento dei servizi di RSPP/consulenza in materia di sicurezza sul lavoro (a titolo esemplificativo: monitoraggio delle scadenze di formazione, DPI, manutenzioni e visite mediche; supporto alla compliance ex D.Lgs. 81/2008).

3.2 Categorie di Interessati e di Dati. Come dettagliato nell’Allegato 1. Il trattamento ha natura prevalentemente di sola consultazione; il Partner non ospita i dati, che risiedono nella Piattaforma.

3.3 Natura organizzativa della proiezione (art. 9 / art. 41 D.Lgs. 81/2008). La vista esposta al Partner è progettata per non includere dati clinici, giudizi di idoneità, prescrizioni o altri contenuti sanitari risultanti dalla sorveglianza sanitaria. In particolare, per il Modulo F — Scadenze visite mediche, la vista è una proiezione di calendario (data prossima visita, nominativo, sede), con esclusione di note operative, identità/nomina del Medico Competente, data dell’ultima visita e periodicità. Le Parti ritengono che tale proiezione abbia natura organizzativa e di pianificazione, ai sensi dell’art. 41 D.Lgs. 81/2008, in quanto la sorveglianza sanitaria discende dalla mansione e dal rischio lavorativo. Il dataset trattato da Smart Sinergie nell’ambito del Modulo F è più ampio del sottoinsieme reso disponibile al Partner: a quest’ultimo è esposta esclusivamente la proiezione di calendario sopra descritta. (Coerente con il DPA Titolare↔Smart Sinergie, Allegato 1 e §3.4.)

4. ISTRUZIONI DEL TITOLARE

4.1 Il Responsabile tratta i Dati Personali esclusivamente sulla base delle istruzioni documentate del Titolare, costituite dal presente atto, dalle configurazioni di accesso impostate nella Piattaforma (aziende/sedi/permessi attribuiti al Partner) e dalle eventuali istruzioni successive impartite per iscritto.

4.2 Qualora il Responsabile ritenga che un’istruzione violi la normativa sulla protezione dei dati, ne informa immediatamente il Titolare per iscritto.

4.3 Il Partner non determina finalità o modalità ulteriori del trattamento e opera esclusivamente nell’ambito dell’incarico ricevuto dal Titolare. Eventuali trattamenti che il Partner svolga quale professionista autonomo — ivi inclusi propri archivi e documentazione professionale tenuti al di fuori della Piattaforma — restano esclusi dalla presente nomina e ricadono sotto la sua autonoma titolarità e responsabilità.

5. OBBLIGHI DEL RESPONSABILE (ART. 28(3) GDPR)

Il Responsabile si impegna a:

6. SUB-RESPONSABILI

6.1 Il Responsabile non ricorre a Sub-responsabili per il trattamento oggetto del presente atto, salvo previa autorizzazione scritta del Titolare.

6.2 Resta inteso che Smart Sinergie non è Sub-responsabile del Partner: opera come Responsabile autonomo del Titolare in forza del DPA distinto (premessa c).

7. MISURE DI SICUREZZA

7.1 Il Responsabile si avvale delle misure tecniche della Piattaforma (cifratura in transito e a riposo, autenticazione individuale, MFA per i ruoli amministrativi, log di audit, isolamento per azienda) e adotta proprie misure organizzative: accessi nominativi e non condivisi, revoca tempestiva degli accessi del personale cessato, divieto di estrazione/copia dei dati al di fuori delle finalità dell’incarico, formazione dei propri addetti.

7.2 Le misure di dettaglio sono descritte nell’Allegato 2.

8. ASSISTENZA, VIOLAZIONI E AUDIT

8.1 Richieste degli Interessati. Il Responsabile inoltra senza ritardo al Titolare ogni richiesta ricevuta dagli Interessati e collabora al riscontro.

8.2 Violazione dei dati (data breach). Il Responsabile notifica al Titolare senza ingiustificato ritardo ogni violazione di Dati Personali di cui venga a conoscenza nell’ambito del proprio trattamento, con le informazioni utili al Titolare per gli adempimenti ex artt. 33–34 GDPR. Le violazioni relative all’infrastruttura della Piattaforma sono gestite da Smart Sinergie secondo il DPA distinto.

8.3 Audit. Il Responsabile consente al Titolare, con ragionevole preavviso, verifiche sul rispetto del presente atto.

9. CESSAZIONE

9.1 Alla cessazione dell’incarico o della nomina, il Responsabile cessa immediatamente ogni accesso ai dati del Titolare tramite la Piattaforma e non ne conserva copie, fatti salvi obblighi di legge.

9.2 I Dati Personali del Titolare permangono nella Piattaforma nella disponibilità del Titolare; la loro restituzione/cancellazione complessiva è regolata dal DPA e dai T&C tra il Titolare e Smart Sinergie.

10. TRASFERIMENTI EXTRA-UE

Il trattamento avviene nell’ambito dell’Unione Europea tramite la Piattaforma (datacenter UE — Frankfurt). Il Responsabile non effettua autonomi trasferimenti extra-UE dei Dati Personali del Titolare.

11. DISPOSIZIONI FINALI

11.1 Il presente atto integra il rapporto professionale tra Titolare e Partner ai soli fini della protezione dei dati. In caso di conflitto con altri accordi in materia di protezione dati, prevale il presente atto.

11.2 Costituiscono parte integrante: Allegato 1 (Descrizione del trattamento) e Allegato 2 (Misure di sicurezza).

Luogo e data: ____________________, ____ / ____ / ________

Il Titolare (PMI) Il Responsabile (Partner)
_______________________ _______________________
[Legale rappresentante] [Legale rappresentante]

ALLEGATO 1 — DESCRIZIONE DEL TRATTAMENTO

Oggetto: consultazione e utilizzo, tramite la Piattaforma Smart Efficacia, dei dati di compliance HSE del Titolare, ai fini dei servizi di RSPP/consulenza del Partner.

Durata: per la durata dell’incarico / del collegamento nella Piattaforma.

Categorie di Interessati: lavoratori del Titolare soggetti agli obblighi D.Lgs. 81/2008; eventuali altri soggetti funzionali alla compliance.

Categorie di Dati:

Categoria Esempi
Identificativi del lavoratore Nome, cognome, matricola
Dati organizzativi Sede, area, mansione
Compliance formativa Scadenze corsi, attestati
Compliance DPI Scadenze/consegne DPI
Manutenzioni Scadenze verifiche asset
Scadenze visite mediche (Modulo F) Data prossima visita, nominativo, sede. Nessun dato clinico, nessun giudizio di idoneità, nessuna prescrizione. Esclusi: note operative, Medico Competente, data ultima visita, periodicità.

Esclusione art. 9: nessun dato appartenente alle categorie particolari è trattato dal Partner.

ALLEGATO 2 — MISURE DI SICUREZZA

Misure tecniche (fornite dalla Piattaforma — Smart Sinergie): cifratura in transito (TLS) e a riposo; autenticazione individuale con MFA per ruoli amministrativi; isolamento dei dati per azienda (company_id); log di audit immutabile; datacenter UE.

Misure organizzative (a carico del Partner): - accessi nominativi individuali, non condivisi; - revoca tempestiva degli accessi del personale cessato; - principio di minimizzazione: accesso ai soli dati necessari all’incarico; - divieto di estrazione, copia o trasferimento dei dati al di fuori delle finalità e degli strumenti consentiti; - impegno di riservatezza del personale autorizzato; - sensibilizzazione/formazione degli addetti sul corretto trattamento.

Documento DOC-06/bis — Atto di Nomina a Responsabile del Partner, v1.0 (template riutilizzabile). Smart Sinergie S.r.l. — versione del 27 giugno 2026.