Bozza da far rivedere al titolare e a un legale prima della pubblicazione. Non ha ancora valore contrattuale.
Accordo sul trattamento dei dati (DPA)
Ultimo aggiornamento: 28 settembre 2026
Accordo ai sensi dell'art. 28 del Regolamento (UE) 2016/679 tra il cliente che usa Quadra (titolare) e il fornitore del servizio, [DA COMPLETARE: ragione sociale, sede legale, partita IVA, email e PEC di contatto] (responsabile). Fa parte dei termini di servizio e si accetta con la registrazione.
1. Oggetto e durata
Il responsabile tratta i dati personali che il titolare inserisce nel servizio solo per erogare il servizio, per la durata dell'abbonamento e fino alla cancellazione dei dati prevista al punto 7.
2. Dati e interessati
- Interessati: clienti, pazienti e referenti del titolare; membri del suo team.
- Dati: anagrafici e di contatto, codice fiscale e partita IVA, dati di fatturazione e pagamento, contenuto di preventivi, fatture, progetti e documenti caricati.
- Dati relativi alla salute: solo se il titolare è un professionista sanitario e li inserisce (es. fatture ai pazienti); il titolare li inserisce nei limiti strettamente necessari.
3. Obblighi del responsabile
- Tratta i dati solo su istruzione documentata del titolare, che coincide con l'uso delle funzioni del servizio.
- Vincola alla riservatezza le persone autorizzate al trattamento.
- Adotta le misure di sicurezza del punto 4.
- Assiste il titolare nel rispondere alle richieste degli interessati e negli adempimenti degli artt. 32-36 GDPR.
- Notifica al titolare le violazioni di dati personali senza ingiustificato ritardo, e comunque entro 48 ore da quando ne viene a conoscenza [DA VERIFICARE con il legale].
- Mette a disposizione le informazioni necessarie a dimostrare il rispetto di questo accordo e consente verifiche ragionevoli.
4. Misure di sicurezza
- Separazione logica dei dati per workspace, verificata da test automatici.
- Connessioni cifrate (HTTPS), password conservate con hash, sessioni a scadenza.
- Ruoli e permessi per i membri del team; registro delle operazioni (audit log) e dei login.
- Backup giornaliero del database su storage esterno.
5. Sub-responsabili
Il titolare autorizza in via generale i seguenti sub-responsabili:
- Fornitore di hosting del server e del database [DA COMPLETARE: nome, sede dei server].
- Cloudflare, Inc. — archiviazione file (Cloudflare R2, giurisdizione UE).
- Resend — invio email (regione UE).
- Stripe — pagamenti, per le funzioni di incasso attivate dal titolare.
- OpenAPI S.p.A. — trasmissione delle fatture elettroniche al Sistema di Interscambio.
Il responsabile comunica via email ogni nuovo sub-responsabile almeno 30 giorni prima; il titolare può opporsi recedendo dal servizio. Ai sub-responsabili sono imposti gli stessi obblighi di questo accordo.
6. Trasferimenti fuori dall'UE
I dati sono conservati nell'Unione europea. Eventuali trasferimenti verso fornitori con sede fuori dall'UE avvengono con le garanzie del Capo V GDPR (decisione di adeguatezza o clausole contrattuali standard) [DA VERIFICARE per ciascun fornitore].
7. Fine del trattamento
Alla chiusura del workspace il responsabile interrompe ogni trattamento diverso dalla conservazione: i dati restano conservati finché il titolare non chiede la riapertura del workspace, la restituzione o la cancellazione dei dati. Su richiesta di cancellazione i dati sono cancellati, tranne i documenti fiscali (fatture, note di credito, ricevute SDI) che il titolare deve conservare per 10 anni (art. 2220 c.c., art. 39 DPR 633/1972): restano conservati almeno per quel periodo. Prima della chiusura il titolare può scaricare le proprie fatture e l'esportazione dei dati.