=============================================================== ATTO DI NOMINA A RESPONSABILE DEL TRATTAMENTO (ai sensi dell'art. 28 del Regolamento UE 2016/679 — GDPR) =============================================================== Tra: [RAGIONE SOCIALE CLIENTE], con sede in [INDIRIZZO CLIENTE], P.IVA/C.F. [P.IVA/CF CLIENTE], in persona del legale rappresentante pro tempore ("Titolare del Trattamento") e IMPERIUM GROUP SNC DI LOSQUADRO DANIELE E BUONANNO PASQUALE, con sede in Via Filippo Turati 40/H, 20021 Bollate (MI), P.IVA 11633110967, in persona del legale rappresentante pro tempore ("Responsabile del Trattamento") premesso che: a) il Titolare si avvale del Responsabile per l'erogazione del servizio SempliceBiz, una piattaforma software per il controllo di gestione della propria attività; b) nell'ambito di tale servizio, il Responsabile tratta per conto del Titolare dati personali di terzi che il Titolare stesso carica o genera utilizzando la piattaforma (a titolo esemplificativo: nominativi di clienti, fornitori, dipendenti o collaboratori presenti su fatture, contratti, transazioni bancarie e altri documenti caricati); c) le parti intendono regolare tale trattamento ai sensi dell'art. 28 GDPR; si conviene quanto segue. 1. OGGETTO E DURATA DEL TRATTAMENTO Il presente atto disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell'ambito dell'erogazione del servizio SempliceBiz. Il trattamento ha durata pari a quella del contratto di abbonamento in essere tra le parti, e cessa alla sua risoluzione, fatto salvo quanto previsto all'art. 8 (restituzione/cancellazione dei dati). 2. NATURA E FINALITÀ DEL TRATTAMENTO Il Responsabile tratta i dati personali esclusivamente per le finalità connesse all'erogazione del servizio SempliceBiz: memorizzazione ed elaborazione di documenti contabili/finanziari caricati dal Titolare, calcolo di indicatori economico-finanziari, generazione di report e consigli (anche tramite intelligenza artificiale), gestione delle scadenze fiscali, e fornitura di consulenza da parte dei consulenti Imperium Group. 3. TIPOLOGIA DI DATI PERSONALI E CATEGORIE DI INTERESSATI Il trattamento riguarda dati personali di: - dipendenti e collaboratori del Titolare (se presenti in documenti caricati); - clienti e fornitori del Titolare citati in fatture, contratti o transazioni; - eventuali altre persone fisiche i cui dati compaiano nei documenti caricati dal Titolare in SempliceBiz (es. visure camerali, estratti conto). Non sono oggetto di trattamento sistematico categorie particolari di dati (art. 9 GDPR), salvo quanto eventualmente presente incidentalmente in documenti caricati dal Titolare sotto la sua esclusiva responsabilità. 4. ISTRUZIONI DEL TITOLARE Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare, anche in relazione ai trasferimenti di dati personali verso un paese terzo, salvo che lo richieda il diritto dell'Unione o nazionale cui è soggetto il Responsabile. In tal caso il Responsabile informa il Titolare circa tale obbligo giuridico prima del trattamento, salvo che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico. Le funzionalità della piattaforma SempliceBiz descritte nella documentazione e nell'informativa privacy costituiscono istruzione documentata ai fini del presente articolo. 5. RISERVATEZZA Il Responsabile garantisce che le persone autorizzate al trattamento dei dati personali (dipendenti, collaboratori, consulenti Imperium Group) si sono impegnate alla riservatezza o sono soggette a un adeguato obbligo legale di riservatezza. 6. MISURE DI SICUREZZA (ART. 32 GDPR) Il Responsabile adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, tra cui: cifratura delle password, accesso ai dati riservato al personale autorizzato, hosting su infrastrutture conformi al GDPR (Unione Europea), backup periodici e controllo degli accessi tramite autenticazione. 7. SUB-RESPONSABILI DEL TRATTAMENTO Il Titolare autorizza in via generale il Responsabile ad avvalersi dei seguenti sub-responsabili del trattamento, necessari all'erogazione del servizio: - Supabase (hosting database e autenticazione) - Stripe (gestione pagamenti e fatturazione dell'abbonamento) - Google (Google Workspace/Calendar per appuntamenti e videochiamate) - Anthropic (elaborazione IA per lettura automatica di documenti) - GoCardless (collegamento bancario Open Banking, solo se attivato dal Titolare) Il Responsabile informa il Titolare di eventuali modifiche riguardanti l'aggiunta o la sostituzione di sub-responsabili, dando al Titolare la possibilità di opporsi a tali modifiche. Il Responsabile impone a ciascun sub-responsabile, mediante contratto, gli stessi obblighi in materia di protezione dei dati previsti dal presente atto. 8. RESTITUZIONE O CANCELLAZIONE DEI DATI Alla cessazione del contratto di abbonamento, il Responsabile cancella o restituisce al Titolare, a scelta di quest'ultimo, tutti i dati personali trattati, salvo che la conservazione sia richiesta da obblighi fiscali/legali (es. conservazione decennale di documenti contabili). Il Titolare può richiedere l'esportazione dei propri dati contattando amministrazione@imperiumgroup.it entro 30 giorni dalla cessazione. 9. ASSISTENZA AL TITOLARE Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate, per quanto possibile, al fine di soddisfare l'obbligo del Titolare di dare seguito alle richieste per l'esercizio dei diritti dell'interessato (accesso, rettifica, cancellazione, portabilità, opposizione), nonché per garantire il rispetto degli artt. 32-36 GDPR (sicurezza, notifica di violazioni, valutazione d'impatto, consultazione preventiva). 10. NOTIFICA DI VIOLAZIONI (DATA BREACH) Il Responsabile comunica al Titolare, senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne viene a conoscenza, ogni violazione dei dati personali che lo riguarda, fornendo le informazioni necessarie al Titolare per adempiere ai propri obblighi di notifica al Garante Privacy e agli interessati. 11. MESSA A DISPOSIZIONE DI INFORMAZIONI E AUDIT Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui al presente atto e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato, con un preavviso ragionevole e senza pregiudicare la sicurezza degli altri clienti della piattaforma. 12. RESPONSABILITÀ Ciascuna parte risponde dei danni cagionati dal trattamento in violazione del GDPR nei limiti di quanto ad essa imputabile, secondo quanto previsto dall'art. 82 GDPR e dalla normativa applicabile. 13. FORO COMPETENTE Per ogni controversia relativa al presente atto è competente il Foro di Milano. Luogo e data: [LUOGO, DATA] Il Titolare del Trattamento Il Responsabile del Trattamento _____________________ _____________________