Atto di nomina a responsabile del trattamento
Articolo 28 del Regolamento (UE) 2016/679.
Versione 1.0, in vigore dal 16 agosto 2026
Tra
_______________________________________, con sede in _______________________________________, partita IVA ______________________, codice fiscale ______________________, in persona del legale rappresentante pro tempore, di seguito il Titolare,
e
Roberto Callea, titolare della ditta individuale bSC Prospect di Callea Roberto, con sede in Strada Statale 114 km 7,700, Mili Marina, 98131 Messina (ME), partita IVA 03858940830, codice fiscale CLLRRT05D14F158M, PEC robertocallea@pec.it, di seguito il Responsabile,
di seguito congiuntamente le Parti.
Premesse
a) Il Responsabile eroga la piattaforma bSCnorm, che consente di custodire, consultare ed elaborare la documentazione dei sistemi di gestione aziendale.
b) Il Titolare intende utilizzare la piattaforma nell'ambito della propria attività, caricandovi documentazione propria o di aziende di cui cura il sistema di gestione.
c) Tale documentazione può contenere dati personali rispetto ai quali il Titolare agisce come titolare del trattamento oppure, quando opera per conto di un'azienda cliente, come responsabile autorizzato a nominare un ulteriore responsabile.
d) Le Parti intendono disciplinare il trattamento ai sensi dell'articolo 28 del Regolamento.
Tutto ciò premesso, si conviene quanto segue.
1. Oggetto, natura e finalità del trattamento
Il Titolare nomina il Responsabile per il trattamento dei dati personali contenuti nella documentazione caricata nella piattaforma e nei dati inseriti dagli utenti abilitati.
Le operazioni consentite sono la raccolta, la conservazione, l'estrazione del testo, l'organizzazione, la consultazione, l'elaborazione mediante le funzioni della piattaforma, la comunicazione ai soli sub-responsabili indicati all'articolo 6 e la cancellazione.
La finalità è esclusivamente l'erogazione del servizio al Titolare. Ogni altra finalità è esclusa.
2. Categorie di dati e di interessati
| Categorie di interessati | Categorie di dati |
|---|---|
| Persone nominate nella documentazione aziendale: responsabili di processo, responsabili della qualità, firmatari, addetti, referenti | Nome e cognome, ruolo aziendale, firma, recapiti professionali, attività e responsabilità assegnate |
| Utenti abilitati dal Titolare all'accesso alla piattaforma | Nome, indirizzo di posta elettronica, ruolo, dati di accesso e di sessione |
Sono espressamente escluse dal presente incarico le categorie particolari di dati di cui all'articolo 9 del Regolamento e i dati relativi a condanne penali e reati di cui all'articolo 10, secondo quanto previsto all'articolo 9 del presente atto.
3. Durata
Il presente atto ha efficacia dalla sottoscrizione e per tutta la durata del rapporto contrattuale relativo alla piattaforma. Cessa automaticamente con esso, ferme le obbligazioni previste all'articolo 11.
4. Istruzioni del Titolare
Il Responsabile tratta i dati esclusivamente sulla base delle istruzioni documentate del Titolare. Le istruzioni iniziali sono quelle contenute nel presente atto e nelle funzioni che il Titolare attiva utilizzando la piattaforma. Ulteriori istruzioni sono impartite per iscritto, anche mediante posta elettronica.
Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il Regolamento o altre disposizioni sulla protezione dei dati, e può sospenderne l'esecuzione fino a conferma o modifica.
Il Responsabile non trasferisce i dati verso paesi terzi al di fuori di quanto previsto all'articolo 7.
5. Riservatezza e misure di sicurezza
Il Responsabile garantisce che le persone autorizzate al trattamento siano vincolate alla riservatezza e istruite sulle disposizioni applicabili.
Il Responsabile adotta le misure tecniche e organizzative adeguate previste dall'articolo 32 del Regolamento, descritte nell'Allegato A al presente atto, e si impegna a mantenerne il livello di sicurezza, potendo sostituirle con misure di efficacia almeno equivalente.
6. Sub-responsabili
Il Titolare autorizza il Responsabile ad avvalersi dei sub-responsabili di seguito indicati, ciascuno vincolato da obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente atto.
| Sub-responsabile | Attività | Luogo di trattamento |
|---|---|---|
| Hetzner Online GmbH | Infrastruttura server sulla quale la piattaforma è eseguita | Helsinki, Finlandia |
| Amazon Web Services | Archiviazione dei documenti, base di dati, code di elaborazione | Francoforte, Germania, e Stoccolma, Svezia |
| Anthropic Ireland Limited | Elaborazione linguistica per le funzioni di analisi, generazione e monitoraggio | Contratto in Irlanda, elaborazione con instradamento globale e archiviazione negli Stati Uniti |
| Voyage AI Innovations, Inc. | Elaborazione dei testi per la ricerca semantica | Stati Uniti |
| IONOS SE | Servizio di posta elettronica per le comunicazioni di servizio | Germania |
Il Responsabile comunica al Titolare, con un preavviso di almeno trenta giorni, l'intenzione di aggiungere o sostituire un sub-responsabile. Entro tale termine il Titolare può opporsi per motivi fondati attinenti alla protezione dei dati. In caso di opposizione, ove non sia possibile erogare il servizio senza il sub-responsabile contestato, ciascuna parte può recedere dal contratto senza oneri.
Il Responsabile risponde nei confronti del Titolare dell'operato dei propri sub-responsabili.
7. Trasferimenti verso paesi terzi
Due sub-responsabili trattano dati negli Stati Uniti: Anthropic per l'elaborazione linguistica e Voyage AI per la ricerca semantica. I relativi trasferimenti sono fondati sulle clausole contrattuali tipo adottate dalla Commissione europea, incorporate negli accordi sottoscritti con ciascuno di essi. Copia delle garanzie è messa a disposizione del Titolare su richiesta.
Tutti gli altri trattamenti avvengono all'interno dello Spazio economico europeo.
Le Parti danno atto che il testo dei documenti caricati può essere trasmesso ai due sub-responsabili sopra indicati quando il Titolare attiva le funzioni di analisi, generazione o ricerca semantica. Nessuno dei due utilizza tale materiale per addestrare i propri modelli: il primo in forza delle condizioni commerciali applicabili, il secondo in forza dell'esclusione esercitata dal Responsabile in data 16 agosto 2026, con conseguente cancellazione dei contenuti immediatamente dopo l'elaborazione.
8. Assistenza al Titolare
Il Responsabile assiste il Titolare, tenendo conto della natura del trattamento e delle informazioni a sua disposizione:
- nel dare seguito alle richieste degli interessati che esercitino i diritti previsti dal Capo III del Regolamento. Le funzioni della piattaforma consentono al Titolare di provvedere autonomamente alla consultazione, alla rettifica, all'estrazione e alla cancellazione dei dati. Qualora un interessato si rivolga direttamente al Responsabile, questi ne dà comunicazione al Titolare senza ritardo;
- nel garantire il rispetto degli obblighi di sicurezza, di notifica delle violazioni e di valutazione d'impatto previsti dagli articoli da 32 a 36 del Regolamento.
9. Divieto relativo alle categorie particolari di dati
Il Titolare si obbliga a non caricare nella piattaforma documenti contenenti dati relativi alla salute o altre categorie particolari di dati riferiti a persone identificate o identificabili, né dati relativi a condanne penali e reati.
La piattaforma non è progettata per tali trattamenti e non adotta le misure rafforzate che essi richiederebbero. Il Titolare risponde in via esclusiva delle conseguenze della violazione del presente divieto e tiene indenne il Responsabile da ogni pretesa che ne derivi.
10. Violazioni dei dati personali
Il Responsabile informa il Titolare senza ingiustificato ritardo, e comunque entro quarantotto ore dalla conoscenza, di ogni violazione dei dati personali che riguardi i dati oggetto del presente atto, fornendo le informazioni necessarie a consentire al Titolare gli adempimenti previsti dagli articoli 33 e 34 del Regolamento.
11. Cessazione e restituzione dei dati
Alla cessazione del rapporto il Titolare dispone di trenta giorni per estrarre i dati mediante le funzioni della piattaforma. Decorso tale termine il Responsabile provvede alla cancellazione, salvo diversa istruzione scritta del Titolare e salvi gli obblighi di conservazione previsti dalla legge.
Le Parti danno atto che i rapporti di analisi prodotti dalla piattaforma contengono estratti dei documenti su cui si fondano, senza i quali perderebbero valore. Essi costituiscono documentazione dell'attività svolta dal Titolare e restano disponibili anche in caso di cancellazione dei documenti di origine, salva la facoltà del Titolare di eliminarli in qualsiasi momento e ferma la cancellazione alla cessazione del rapporto secondo il comma precedente.
12. Verifiche
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi previsti dall'articolo 28 del Regolamento e consente verifiche, anche mediante soggetto terzo incaricato dal Titolare, con preavviso ragionevole, durante l'orario di lavoro, senza interferire con l'operatività e non più di una volta l'anno, salvo che una verifica sia resa necessaria da una violazione accertata.
13. Responsabilità, legge applicabile e foro
Ciascuna Parte risponde secondo quanto previsto dall'articolo 82 del Regolamento. Le limitazioni di responsabilità convenute nel contratto principale si applicano anche al presente atto, nei limiti consentiti dalla legge.
Il presente atto è regolato dalla legge italiana. In caso di contrasto con il contratto principale, prevalgono le disposizioni del presente atto in materia di protezione dei dati. Per ogni controversia è competente in via esclusiva il Foro di Messina.
Luogo e data _______________________________
| Il Titolare | Il Responsabile |
|---|---|
| _______________________________ | Roberto Callea _______________________________ |
Allegato A. Misure tecniche e organizzative
Protezione delle comunicazioni e dei dati archiviati
- Cifratura di tutte le comunicazioni fra i dispositivi degli utenti e la piattaforma, con certificato rilasciato da un'autorità riconosciuta e rinnovo automatico.
- Cifratura a riposo della base di dati, raggiungibile unicamente dall'indirizzo del server applicativo, con connessione cifrata e verifica del certificato del fornitore.
- Cifratura a riposo dell'archivio dei documenti, con accesso pubblico impedito e conservazione versionata.
- Conservazione delle password esclusivamente in forma cifrata non reversibile, con algoritmo e parametri adeguati allo stato dell'arte.
- I documenti non risiedono in modo persistente sul disco del server applicativo: vi transitano soltanto per il tempo dell'elaborazione. La protezione a quel livello è affidata alla sicurezza fisica del centro dati, certificato secondo la norma ISO/IEC 27001, e al controllo degli accessi descritto di seguito.
Controllo degli accessi
- Sistema di permessi associati al ruolo di ciascun utente, verificato dal server a ogni operazione e non soltanto nell'interfaccia.
- Isolamento dei dati di ciascun Titolare da quelli degli altri, verificato a ogni interrogazione della base di dati.
- Limite al numero di sessioni contemporanee per singolo account e facoltà di revoca delle sessioni attive.
- Accesso amministrativo al server esclusivamente tramite chiave crittografica, con accesso mediante password disattivato e blocco automatico dei tentativi ripetuti non riusciti.
- Credenziali verso i fornitori limitate alle sole risorse necessarie, secondo il principio del privilegio minimo.
- Registrazione delle modifiche ai file che governano l'accesso amministrativo al server.
- Assenza, in capo a chi amministra la piattaforma, dei permessi necessari alla lettura del contenuto dei documenti.
Continuità e integrità
- Esposizione delle sole porte di rete necessarie all'erogazione del servizio.
- Copie di sicurezza automatiche della base di dati gestite dal fornitore dell'infrastruttura, con conservazione versionata degli archivi documentali.
- Messaggi di errore restituiti agli utenti privi di dettagli tecnici interni, registrati separatamente nei registri di sistema.
- Nessun documento generato dalle funzioni di intelligenza artificiale è utilizzabile o esportabile prima di un'approvazione esplicita da parte di una persona abilitata.
Misure organizzative
- Sottoscrizione del presente atto prima dell'attivazione delle funzioni di caricamento documentale.
- Accesso ai dati da parte del Responsabile limitato a quanto necessario all'assistenza e alla manutenzione.
- Tracciamento delle modifiche al sistema in un sistema di controllo di versione, con applicazione in produzione soggetta ad autorizzazione esplicita.
- Mantenimento del registro delle attività di trattamento previsto dall'articolo 30 del Regolamento.