Accordo sul trattamento dei dati personali
Nomina a Responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679 («GDPR»).
Tra le parti
Il Cliente – [RAGIONE SOCIALE DELL'ATTIVITÀ ALIMENTARE], P.IVA [P.IVA CLIENTE], con sede in [INDIRIZZO] – in qualità di Titolare del trattamento («Titolare»),
e
Il Fornitore – Giuseppe Vitale, P.IVA 02881450841, con sede in Via Tenente Palma 46, 92020 Palma di Montechiaro (AG) – che fornisce il servizio FoodSicuro, in qualità di Responsabile del trattamento («Responsabile»).
1. Oggetto e durata
Il Responsabile tratta i dati personali per conto del Titolare al solo fine di erogare il servizio FoodSicuro (registri HACCP, controlli, documenti, scadenze, produzione, etichette e funzioni collegate). Il trattamento dura per tutto il periodo di utilizzo del servizio e cessa con la sua conclusione.
2. Natura dei dati e categorie di interessati
| Categorie di interessati | Tipi di dati |
|---|---|
| Operatori e personale del Cliente; eventuali soggetti citati nei registri | Nome, ruolo, PIN di accesso, firme, foto allegate, orari e attività registrate, dati contenuti nei documenti caricati |
Il Titolare si impegna a non inserire dati non necessari e, in particolare, categorie particolari di dati (art. 9 GDPR) salvo effettiva necessità e adeguata base giuridica.
3. Obblighi del Responsabile
Il Responsabile si impegna a:
- trattare i dati solo su istruzione documentata del Titolare e per le finalità sopra indicate;
- garantire la riservatezza vincolando le persone autorizzate al trattamento;
- adottare misure di sicurezza adeguate (art. 32 GDPR): autenticazione, separazione dei dati per account, regole di sicurezza a livello di database (RLS), link ai file firmati e a scadenza, backup;
- assistere il Titolare nel dare riscontro alle richieste degli interessati (artt. 15-22);
- assistere il Titolare in materia di sicurezza, notifica di violazioni e valutazioni d'impatto (artt. 32-36);
- informare senza ingiustificato ritardo il Titolare in caso di violazione dei dati (data breach);
- alla cessazione del servizio, a scelta del Titolare, restituire o cancellare i dati (il Titolare può comunque esportare in autonomia un backup dall'app);
- mettere a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire audit ragionevoli.
4. Sub-responsabili
Il Titolare autorizza il Responsabile ad avvalersi di sub-responsabili per l'erogazione del servizio. Alla data odierna:
| Sub-responsabile | Servizio | Ubicazione dati |
|---|---|---|
| Supabase | Database e archiviazione file cloud | Unione Europea – Francoforte, Germania (eu-central-1) |
| Netlify | Hosting sito (CDN globale) e funzioni serverless | USA (funzioni: AWS us-east-1) – con DPA e Clausole Contrattuali Standard del fornitore |
| Stripe Payments Europe, Ltd. | Gestione pagamenti e abbonamenti (dati di fatturazione del cliente) | Unione Europea – Irlanda, con trasferimenti extra-UE coperti da Clausole Contrattuali Standard |
| Anthropic PBC | Lettura automatica delle foto di fatture ed etichette caricate dal cliente (riconoscimento di fornitore, prodotti e numeri di lotto) | USA – con Clausole Contrattuali Standard del fornitore. Le immagini sono usate solo per la singola elaborazione e non per addestrare modelli |
Il Responsabile impone ai sub-responsabili obblighi di protezione dei dati equivalenti e informa il Titolare di eventuali modifiche, dando la possibilità di opporsi.
5. Trasferimenti extra-UE
I dati dell'app sono conservati su Supabase in Unione Europea (Francoforte, Germania). Le funzioni Netlify (USA) non conservano dati: si limitano a inoltrare le richieste (es. verifica licenza) verso Supabase. Per questo transito verso gli USA e per ogni altro trattamento extra-SEE si applicano le garanzie degli artt. 44 e ss. GDPR (es. Clausole Contrattuali Standard del fornitore).
6. Responsabilità
Ciascuna parte risponde nei limiti dei propri obblighi ai sensi del GDPR. Resta ferma la limitazione di responsabilità prevista dalle Condizioni d'uso del servizio, per quanto compatibile con la normativa inderogabile in materia di protezione dei dati.
Data [__/__/____]
Firma ____________________
Data [__/__/____]
Firma ____________________