Mastriqo

ACCORDO SUL TRATTAMENTO DEI DATI PERSONALI

Data Processing Agreement — art. 28 Regolamento (UE) 2016/679 Versione 1.0 — in vigore dal 15 settembre 2026


Premesse

A. L’Utente che utilizza il servizio Mastriqo inserisce nella piattaforma dati personali riferiti a soggetti terzi — clienti, fornitori, dipendenti, collaboratori, e nel caso degli studi professionali anche i dati delle aziende assistite.

B. Rispetto a tali dati l’Utente agisce in qualità di Titolare del trattamento, poiché ne determina finalità e mezzi.

C. Luigi Mandanici, in qualità di fornitore del servizio, tratta tali dati esclusivamente per erogare il servizio e per conto dell’Utente, assumendo pertanto il ruolo di Responsabile del trattamento.

D. L’art. 28, par. 3, GDPR impone che tale rapporto sia disciplinato da un contratto scritto. Il presente accordo assolve a tale obbligo.

E. Il presente accordo è redatto in conformità alle clausole contrattuali tipo adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/915 del 4 giugno 2021.


1. Le parti

TITOLARE DEL TRATTAMENTO L’Utente registrato al servizio Mastriqo, come identificato dai dati forniti in fase di registrazione (ragione sociale, partita IVA, sede legale, email).

RESPONSABILE DEL TRATTAMENTO Luigi Mandanici — Codice Fiscale MNDLGU04C09A638W Residente in Barcellona Pozzo di Gotto (ME), Italia Email: info@mastriqo.it


2. Oggetto, natura e finalità del trattamento

Il Responsabile tratta i dati personali per la sola finalità di erogare le funzionalità del servizio Mastriqo richieste dal Titolare, e segnatamente:

Il Responsabile non utilizza i dati per finalità proprie, non li cede a terzi, non li impiega per addestrare sistemi di intelligenza artificiale e non li aggrega con dati di altri Titolari.


3. Durata

Il trattamento ha inizio con la registrazione del Titolare al servizio e cessa con la cancellazione dell’account, secondo le modalità dell’articolo 9.


4. Categorie di interessati


5. Categorie di dati personali

Categoria Esempi
Dati identificativi Nome, cognome, denominazione, codice fiscale, partita IVA
Dati di contatto Indirizzo, PEC, email, codice destinatario SDI
Dati economici e contabili Movimenti, fatture, importi, saldi, esposizioni, scadenze
Dati dell’account Credenziali cifrate, ruoli, permessi, log di accesso
Dati tecnici Indirizzo IP, identificativi di sessione, log applicativi

Categorie particolari di dati. Il servizio non è progettato né destinato al trattamento di dati di cui agli artt. 9 e 10 GDPR. Il Titolare si impegna a non inserirne. Qualora ciò avvenga, ne risponde in via esclusiva.


6. Obblighi del Responsabile

Il Responsabile si obbliga a:

a) Istruzioni documentate. Trattare i dati esclusivamente sulla base delle istruzioni documentate del Titolare, costituite dal presente accordo e dalle operazioni che il Titolare compie tramite l’interfaccia del servizio. Se il diritto dell’Unione o italiano imponesse un trattamento ulteriore, il Responsabile ne informerà il Titolare prima di procedere, salvo che tale comunicazione sia vietata.

b) Riservatezza. Garantire che le persone autorizzate al trattamento siano vincolate a un obbligo di riservatezza.

c) Sicurezza. Adottare le misure tecniche e organizzative di cui all’articolo 7.

d) Sub-responsabili. Rispettare le condizioni di cui all’articolo 8.

e) Assistenza sui diritti degli interessati. Assistere il Titolare, tenuto conto della natura del trattamento, nel dare seguito alle richieste di esercizio dei diritti di cui agli artt. 15-22 GDPR. A tal fine il servizio mette a disposizione funzioni autonome di esportazione e cancellazione dei dati.

f) Assistenza sugli obblighi del Titolare. Assistere il Titolare nell’assolvimento degli obblighi di cui agli artt. 32-36 GDPR, tenuto conto delle informazioni a disposizione.

g) Violazioni dei dati. Notificare al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore dalla presa di conoscenza, fornendo le informazioni necessarie affinché il Titolare possa adempiere agli obblighi di cui agli artt. 33 e 34 GDPR.

h) Cancellazione o restituzione. Cancellare o restituire i dati al termine del rapporto, secondo l’articolo 9.

i) Dimostrazione della conformità. Mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR e consentire le attività di revisione secondo l’articolo 10.


7. Misure tecniche e organizzative di sicurezza

Ai sensi dell’art. 32 GDPR, il Responsabile adotta le seguenti misure.

7.1 Controllo degli accessi

7.2 Isolamento dei dati tra Titolari

7.3 Cifratura

7.4 Ubicazione dei dati

I dati sono ospitati su infrastruttura Supabase situata nell’Unione Europea. Non sono previsti trasferimenti di dati verso Paesi terzi ai sensi del Capo V GDPR, fatta eccezione per quanto eventualmente indicato all’articolo 8 in relazione ai sub-responsabili.

7.5 Continuità e ripristino

Avvertenza relativa alla fase di accesso anticipato. Durante tale fase il servizio è fornito senza garanzie di continuità. Il Titolare è tenuto a mantenere copie autonome dei dati di rilevanza contabile e fiscale.

7.6 Registrazione degli eventi

Sono registrati gli accessi, le operazioni rilevanti sugli account e gli invii di comunicazioni, per finalità di sicurezza e assistenza.


8. Sub-responsabili

8.1 Autorizzazione generale

Il Titolare autorizza il Responsabile ad avvalersi dei sub-responsabili elencati al punto 8.2. Il Responsabile informerà il Titolare, con preavviso di almeno 30 giorni, di ogni variazione, consentendogli di opporsi. In caso di opposizione motivata, il Titolare può recedere dal contratto senza oneri.

8.2 Elenco dei sub-responsabili

Sub-responsabile Servizio Dati trattati Ubicazione
Supabase Database, autenticazione, archiviazione file Tutti i dati del servizio Unione Europea
Lovable Hosting dell’applicazione Dati in transito, log applicativi Unione Europea / Stati Uniti*
Resend Invio email transazionali Indirizzo email, nome, contenuto della comunicazione Unione Europea / Stati Uniti*
Stripe Gestione pagamenti Dati di fatturazione e pagamento Unione Europea / Stati Uniti*
Cloudflare DNS e protezione del traffico Indirizzo IP, metadati di connessione Rete globale
Aruba Casella di posta elettronica del dominio mastriqo.it Contenuto delle comunicazioni ricevute all’indirizzo di contatto Italia

* Per i sub-responsabili con possibile trattamento extra-UE, il trasferimento avviene sulla base delle Clausole Contrattuali Tipo adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/914, integrate nei rispettivi accordi sul trattamento dei dati.

Nota su Stripe. Durante la fase di accesso anticipato il servizio non elabora alcun pagamento e a Stripe non viene trasmesso alcun dato di pagamento reale.

8.3 Responsabilità

Il Responsabile impone ai sub-responsabili, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli del presente accordo, e risponde nei confronti del Titolare del loro operato.


9. Cancellazione dei dati al termine del rapporto

Alla cessazione del rapporto il Responsabile procede alla cancellazione immediata e irreversibile dei dati personali trattati per conto del Titolare, comprendenti profilo utente, organizzazione, ruoli, permessi e dati contabili.

Sono conservati, previa anonimizzazione — ossia privazione di ogni elemento identificativo diretto o indiretto — esclusivamente:

I dati così trattati non costituiscono dati personali ai sensi dell’art. 4, n. 1, GDPR e sono conservati per sole finalità statistiche interne.

Il Titolare è tenuto a esportare autonomamente i propri dati prima della cancellazione, utilizzando le funzioni messe a disposizione dal servizio. La cancellazione non è reversibile e non è possibile alcun ripristino successivo.


10. Audit e verifiche

Il Titolare può richiedere, con preavviso di almeno 30 giorni e non più di una volta l’anno salvo che a seguito di una violazione dei dati, informazioni documentali sulle misure adottate.

Le verifiche si svolgono in orario lavorativo, senza pregiudicare l’operatività del servizio né la riservatezza degli altri Titolari. Gli eventuali costi di verifiche eccedenti la periodicità ordinaria sono a carico del Titolare richiedente.


11. Obblighi del Titolare

Il Titolare dichiara e garantisce di:

Il Titolare manleva il Responsabile da ogni pretesa di terzi derivante dalla violazione dei presenti obblighi.


12. Disposizioni finali

12.1 Il presente accordo integra i Termini e Condizioni di Servizio e ne costituisce parte inscindibile. In caso di contrasto in materia di protezione dei dati personali, prevale il presente accordo.

12.2 L’accordo è regolato dalla legge italiana. Per ogni controversia è competente il Foro di Barcellona Pozzo di Gotto.

12.3 L’accettazione avviene mediante registrazione al servizio e accettazione dei Termini e Condizioni, che richiamano espressamente il presente accordo.


Mastriqo — Accordo sul trattamento dei dati personali · Versione 1.0

Mastriqo · mastriqo.it · Termini di Servizio · Trattamento dei dati