Data Processing Agreement
Versione 2026-07-11 · modello operativo ai sensi dell’art. 28 GDPR, da validare legalmente.
Informazioni sul servizio
Fatturissimo è attualmente in fase di test privata. I dati identificativi del fornitore non vengono pubblicati su questo ambiente per evitare l'esposizione accidentale di dati personali. Prima dell'apertura commerciale verrà pubblicata una versione legale completa e verificata.
1. Parti e oggetto
Il cliente del servizio è il titolare del trattamento (“Titolare”); l’operatore Fatturissimo è il responsabile (“Responsabile”) per i dati personali inseriti nel workspace dal Titolare. Il presente DPA integra i Termini per la durata del servizio e delle attività di cancellazione/backup successive.
2. Natura, finalità e categorie
Operazioni: raccolta tramite upload/import, organizzazione, estrazione, consultazione, generazione documenti, riconciliazione, export, supporto, sicurezza e cancellazione. Finalità: erogare le funzioni richieste dal Titolare.
- interessati: clienti e contatti del venditore, destinatari di documenti, utenti autorizzati;
- dati: identificativi, contatto, fiscali, indirizzi, dati ordine/pagamento, documenti, log e contenuti di supporto;
- dati particolari: non richiesti; il Titolare deve evitarne il caricamento salvo necessità e base giuridica documentata.
3. Istruzioni e riservatezza
Il Responsabile tratta i dati solo su istruzioni documentate incorporate nell’uso del servizio e nelle richieste di supporto, salvo obblighi di legge. Le persone autorizzate sono vincolate alla riservatezza. Se un’istruzione appare contraria al GDPR, il Responsabile informa il Titolare nei limiti consentiti.
4. Sicurezza
Misure previste: autenticazione Supabase, separazione logica per companyId, TLS dei provider, controllo accessi, validazione input e file, limiti upload, audit applicativo, backup e logging secondo configurazione provider, gestione segreti tramite ambiente, aggiornamenti e procedure di risposta. Il Titolare è responsabile di account, autorizzazioni e minimizzazione dei dati.
5. Sub-responsabili e trasferimenti
Il Titolare autorizza in via generale i fornitori elencati in Subprocessors. Le modifiche sostanziali devono essere comunicate con un termine ragionevole per obiezioni motivate. Il Responsabile impone obblighi equivalenti e usa meccanismi validi per eventuali trasferimenti internazionali.
6. Assistenza al Titolare
Tenuto conto della natura del trattamento, il Responsabile assiste ragionevolmente con richieste degli interessati, valutazioni d’impatto, consultazioni preventive e dimostrazione della conformità. Il Titolare resta responsabile della risposta e delle basi giuridiche.
7. Violazioni
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione riguardante dati del workspace e fornisce le informazioni disponibili utili per gli obblighi di notifica. Il canale e i contatti di incident response devono essere configurati prima del lancio pubblico.
8. Restituzione, cancellazione e audit
Alla cessazione, il Titolare esporta i dati disponibili e chiede cancellazione, salvo obblighi legali. Le copie di backup seguono i cicli tecnici dei provider. Su richiesta ragionevole, il Responsabile mette a disposizione informazioni di conformità e consente verifiche proporzionate, tutelando sicurezza e altri clienti.
9. Prevalenza
In caso di contrasto sul trattamento per conto del Titolare, prevale il presente DPA. Devono essere completati identità, contatti, retention, regioni e allegato misure tecniche prima di considerarlo definitivo.