Data Processing Agreement — art. 28 Regolamento (UE) 2016/679 Versione 1.0 — in vigore dal 15 settembre 2026
A. L’Utente che utilizza il servizio Mastriqo inserisce nella piattaforma dati personali riferiti a soggetti terzi — clienti, fornitori, dipendenti, collaboratori, e nel caso degli studi professionali anche i dati delle aziende assistite.
B. Rispetto a tali dati l’Utente agisce in qualità di Titolare del trattamento, poiché ne determina finalità e mezzi.
C. Luigi Mandanici, in qualità di fornitore del servizio, tratta tali dati esclusivamente per erogare il servizio e per conto dell’Utente, assumendo pertanto il ruolo di Responsabile del trattamento.
D. L’art. 28, par. 3, GDPR impone che tale rapporto sia disciplinato da un contratto scritto. Il presente accordo assolve a tale obbligo.
E. Il presente accordo è redatto in conformità alle clausole contrattuali tipo adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/915 del 4 giugno 2021.
TITOLARE DEL TRATTAMENTO L’Utente registrato al servizio Mastriqo, come identificato dai dati forniti in fase di registrazione (ragione sociale, partita IVA, sede legale, email).
RESPONSABILE DEL TRATTAMENTO Luigi Mandanici — Codice Fiscale MNDLGU04C09A638W Residente in Barcellona Pozzo di Gotto (ME), Italia Email: info@mastriqo.it
Il Responsabile tratta i dati personali per la sola finalità di erogare le funzionalità del servizio Mastriqo richieste dal Titolare, e segnatamente:
Il Responsabile non utilizza i dati per finalità proprie, non li cede a terzi, non li impiega per addestrare sistemi di intelligenza artificiale e non li aggrega con dati di altri Titolari.
Il trattamento ha inizio con la registrazione del Titolare al servizio e cessa con la cancellazione dell’account, secondo le modalità dell’articolo 9.
| Categoria | Esempi |
|---|---|
| Dati identificativi | Nome, cognome, denominazione, codice fiscale, partita IVA |
| Dati di contatto | Indirizzo, PEC, email, codice destinatario SDI |
| Dati economici e contabili | Movimenti, fatture, importi, saldi, esposizioni, scadenze |
| Dati dell’account | Credenziali cifrate, ruoli, permessi, log di accesso |
| Dati tecnici | Indirizzo IP, identificativi di sessione, log applicativi |
Categorie particolari di dati. Il servizio non è progettato né destinato al trattamento di dati di cui agli artt. 9 e 10 GDPR. Il Titolare si impegna a non inserirne. Qualora ciò avvenga, ne risponde in via esclusiva.
Il Responsabile si obbliga a:
a) Istruzioni documentate. Trattare i dati esclusivamente sulla base delle istruzioni documentate del Titolare, costituite dal presente accordo e dalle operazioni che il Titolare compie tramite l’interfaccia del servizio. Se il diritto dell’Unione o italiano imponesse un trattamento ulteriore, il Responsabile ne informerà il Titolare prima di procedere, salvo che tale comunicazione sia vietata.
b) Riservatezza. Garantire che le persone autorizzate al trattamento siano vincolate a un obbligo di riservatezza.
c) Sicurezza. Adottare le misure tecniche e organizzative di cui all’articolo 7.
d) Sub-responsabili. Rispettare le condizioni di cui all’articolo 8.
e) Assistenza sui diritti degli interessati. Assistere il Titolare, tenuto conto della natura del trattamento, nel dare seguito alle richieste di esercizio dei diritti di cui agli artt. 15-22 GDPR. A tal fine il servizio mette a disposizione funzioni autonome di esportazione e cancellazione dei dati.
f) Assistenza sugli obblighi del Titolare. Assistere il Titolare nell’assolvimento degli obblighi di cui agli artt. 32-36 GDPR, tenuto conto delle informazioni a disposizione.
g) Violazioni dei dati. Notificare al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore dalla presa di conoscenza, fornendo le informazioni necessarie affinché il Titolare possa adempiere agli obblighi di cui agli artt. 33 e 34 GDPR.
h) Cancellazione o restituzione. Cancellare o restituire i dati al termine del rapporto, secondo l’articolo 9.
i) Dimostrazione della conformità. Mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR e consentire le attività di revisione secondo l’articolo 10.
Ai sensi dell’art. 32 GDPR, il Responsabile adotta le seguenti misure.
I dati sono ospitati su infrastruttura Supabase situata nell’Unione Europea. Non sono previsti trasferimenti di dati verso Paesi terzi ai sensi del Capo V GDPR, fatta eccezione per quanto eventualmente indicato all’articolo 8 in relazione ai sub-responsabili.
Avvertenza relativa alla fase di accesso anticipato. Durante tale fase il servizio è fornito senza garanzie di continuità. Il Titolare è tenuto a mantenere copie autonome dei dati di rilevanza contabile e fiscale.
Sono registrati gli accessi, le operazioni rilevanti sugli account e gli invii di comunicazioni, per finalità di sicurezza e assistenza.
Il Titolare autorizza il Responsabile ad avvalersi dei sub-responsabili elencati al punto 8.2. Il Responsabile informerà il Titolare, con preavviso di almeno 30 giorni, di ogni variazione, consentendogli di opporsi. In caso di opposizione motivata, il Titolare può recedere dal contratto senza oneri.
| Sub-responsabile | Servizio | Dati trattati | Ubicazione |
|---|---|---|---|
| Supabase | Database, autenticazione, archiviazione file | Tutti i dati del servizio | Unione Europea |
| Lovable | Hosting dell’applicazione | Dati in transito, log applicativi | Unione Europea / Stati Uniti* |
| Resend | Invio email transazionali | Indirizzo email, nome, contenuto della comunicazione | Unione Europea / Stati Uniti* |
| Stripe | Gestione pagamenti | Dati di fatturazione e pagamento | Unione Europea / Stati Uniti* |
| Cloudflare | DNS e protezione del traffico | Indirizzo IP, metadati di connessione | Rete globale |
| Aruba | Casella di posta elettronica del dominio mastriqo.it | Contenuto delle comunicazioni ricevute all’indirizzo di contatto | Italia |
* Per i sub-responsabili con possibile trattamento extra-UE, il trasferimento avviene sulla base delle Clausole Contrattuali Tipo adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/914, integrate nei rispettivi accordi sul trattamento dei dati.
Nota su Stripe. Durante la fase di accesso anticipato il servizio non elabora alcun pagamento e a Stripe non viene trasmesso alcun dato di pagamento reale.
Il Responsabile impone ai sub-responsabili, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli del presente accordo, e risponde nei confronti del Titolare del loro operato.
Alla cessazione del rapporto il Responsabile procede alla cancellazione immediata e irreversibile dei dati personali trattati per conto del Titolare, comprendenti profilo utente, organizzazione, ruoli, permessi e dati contabili.
Sono conservati, previa anonimizzazione — ossia privazione di ogni elemento identificativo diretto o indiretto — esclusivamente:
I dati così trattati non costituiscono dati personali ai sensi dell’art. 4, n. 1, GDPR e sono conservati per sole finalità statistiche interne.
Il Titolare è tenuto a esportare autonomamente i propri dati prima della cancellazione, utilizzando le funzioni messe a disposizione dal servizio. La cancellazione non è reversibile e non è possibile alcun ripristino successivo.
Il Titolare può richiedere, con preavviso di almeno 30 giorni e non più di una volta l’anno salvo che a seguito di una violazione dei dati, informazioni documentali sulle misure adottate.
Le verifiche si svolgono in orario lavorativo, senza pregiudicare l’operatività del servizio né la riservatezza degli altri Titolari. Gli eventuali costi di verifiche eccedenti la periodicità ordinaria sono a carico del Titolare richiedente.
Il Titolare dichiara e garantisce di:
Il Titolare manleva il Responsabile da ogni pretesa di terzi derivante dalla violazione dei presenti obblighi.
12.1 Il presente accordo integra i Termini e Condizioni di Servizio e ne costituisce parte inscindibile. In caso di contrasto in materia di protezione dei dati personali, prevale il presente accordo.
12.2 L’accordo è regolato dalla legge italiana. Per ogni controversia è competente il Foro di Barcellona Pozzo di Gotto.
12.3 L’accettazione avviene mediante registrazione al servizio e accettazione dei Termini e Condizioni, che richiamano espressamente il presente accordo.
Mastriqo — Accordo sul trattamento dei dati personali · Versione 1.0