Quadra.

Bozza da far rivedere al titolare e a un legale prima della pubblicazione. Non ha ancora valore contrattuale.

Accordo sul trattamento dei dati (DPA)

Ultimo aggiornamento: 28 settembre 2026

Accordo ai sensi dell'art. 28 del Regolamento (UE) 2016/679 tra il cliente che usa Quadra (titolare) e il fornitore del servizio, [DA COMPLETARE: ragione sociale, sede legale, partita IVA, email e PEC di contatto] (responsabile). Fa parte dei termini di servizio e si accetta con la registrazione.

1. Oggetto e durata

Il responsabile tratta i dati personali che il titolare inserisce nel servizio solo per erogare il servizio, per la durata dell'abbonamento e fino alla cancellazione dei dati prevista al punto 7.

2. Dati e interessati

  • Interessati: clienti, pazienti e referenti del titolare; membri del suo team.
  • Dati: anagrafici e di contatto, codice fiscale e partita IVA, dati di fatturazione e pagamento, contenuto di preventivi, fatture, progetti e documenti caricati.
  • Dati relativi alla salute: solo se il titolare è un professionista sanitario e li inserisce (es. fatture ai pazienti); il titolare li inserisce nei limiti strettamente necessari.

3. Obblighi del responsabile

  • Tratta i dati solo su istruzione documentata del titolare, che coincide con l'uso delle funzioni del servizio.
  • Vincola alla riservatezza le persone autorizzate al trattamento.
  • Adotta le misure di sicurezza del punto 4.
  • Assiste il titolare nel rispondere alle richieste degli interessati e negli adempimenti degli artt. 32-36 GDPR.
  • Notifica al titolare le violazioni di dati personali senza ingiustificato ritardo, e comunque entro 48 ore da quando ne viene a conoscenza [DA VERIFICARE con il legale].
  • Mette a disposizione le informazioni necessarie a dimostrare il rispetto di questo accordo e consente verifiche ragionevoli.

4. Misure di sicurezza

  • Separazione logica dei dati per workspace, verificata da test automatici.
  • Connessioni cifrate (HTTPS), password conservate con hash, sessioni a scadenza.
  • Ruoli e permessi per i membri del team; registro delle operazioni (audit log) e dei login.
  • Backup giornaliero del database su storage esterno.

5. Sub-responsabili

Il titolare autorizza in via generale i seguenti sub-responsabili:

  • Fornitore di hosting del server e del database [DA COMPLETARE: nome, sede dei server].
  • Cloudflare, Inc. — archiviazione file (Cloudflare R2, giurisdizione UE).
  • Resend — invio email (regione UE).
  • Stripe — pagamenti, per le funzioni di incasso attivate dal titolare.
  • OpenAPI S.p.A. — trasmissione delle fatture elettroniche al Sistema di Interscambio.

Il responsabile comunica via email ogni nuovo sub-responsabile almeno 30 giorni prima; il titolare può opporsi recedendo dal servizio. Ai sub-responsabili sono imposti gli stessi obblighi di questo accordo.

6. Trasferimenti fuori dall'UE

I dati sono conservati nell'Unione europea. Eventuali trasferimenti verso fornitori con sede fuori dall'UE avvengono con le garanzie del Capo V GDPR (decisione di adeguatezza o clausole contrattuali standard) [DA VERIFICARE per ciascun fornitore].

7. Fine del trattamento

Alla chiusura del workspace il responsabile interrompe ogni trattamento diverso dalla conservazione: i dati restano conservati finché il titolare non chiede la riapertura del workspace, la restituzione o la cancellazione dei dati. Su richiesta di cancellazione i dati sono cancellati, tranne i documenti fiscali (fatture, note di credito, ricevute SDI) che il titolare deve conservare per 10 anni (art. 2220 c.c., art. 39 DPR 633/1972): restano conservati almeno per quel periodo. Prima della chiusura il titolare può scaricare le proprie fatture e l'esportazione dei dati.