Accordo sul trattamento dei dati (DPA)

Atto di nomina a responsabile del trattamento ex art. 28 GDPR · Versione 1.0, settembre 2026

Vale per ogni cliente che usa BolleFlow, senza firma separata. Copia sottoscritta su richiesta a privacy@bolleflow.it.

1. Parti e oggetto

Il presente Accordo («DPA») disciplina il trattamento dei dati personali che BolleFlow (Andrea Troisi, di seguito il «Responsabile») effettua per conto del cliente che utilizza il Servizio (di seguito il «Titolare»).

Costituisce parte integrante dei Termini di Servizio e si applica dal momento in cui il Titolare inizia a usare il Servizio, senza necessità di sottoscrizione separata. Su richiesta scritta a privacy@bolleflow.it viene fornita una copia sottoscritta.

In caso di contrasto fra questo DPA e i Termini di Servizio, sul trattamento dei dati personali prevale questo DPA.

2. Ruoli

Il Titolare determina finalità e mezzi del trattamento dei dati personali contenuti nei documenti che carica o fa acquisire al Servizio. Il Responsabile li tratta esclusivamente per erogare il Servizio, su istruzione documentata del Titolare.

Restano fuori da questo DPA i dati per cui BolleFlow è titolare autonomo — account, fatturazione, sicurezza, statistiche di utilizzo — disciplinati dalla Privacy Policy.

3. Oggetto, durata, natura e finalità del trattamento

  • Oggetto: estrazione, riconciliazione, esportazione e consegna al gestionale dei dati contenuti in documenti commerciali.
  • Durata: per tutta la vigenza del contratto di servizio, e per il tempo tecnico necessario alla cancellazione al suo termine.
  • Natura e finalità: raccolta, registrazione, elaborazione automatizzata mediante modelli di intelligenza artificiale, conservazione, trasmissione ai sistemi indicati dal Titolare, cancellazione.

4. Tipi di dati e categorie di interessati

Tipi di dati personali: dati identificativi e di contatto presenti nei documenti (nome, ragione sociale, indirizzo, partita IVA e codice fiscale, recapiti, riferimenti di ordine e consegna, firme del ricevente ove presenti), metadati del documento, contenuto dei messaggi di posta da cui i documenti sono prelevati quando il Titolare collega la propria casella.

Categorie di interessati: personale del Titolare, personale e referenti dei suoi fornitori e vettori, altri soggetti eventualmente citati nei documenti.

Il Servizio non è progettato per il trattamento di categorie particolari di dati (art. 9 GDPR): il Titolare si impegna a non caricarne.

5. Obblighi del Responsabile

  • Tratta i dati solo su istruzione documentata del Titolare, incluse le istruzioni impartite tramite le funzioni del Servizio, salvo obblighi di legge — nel qual caso ne informa il Titolare prima del trattamento, se la legge lo consente.
  • Garantisce che le persone autorizzate al trattamento siano vincolate a un obbligo di riservatezza.
  • Adotta le misure di sicurezza dell'art. 32 GDPR descritte alla sezione 8.
  • Non usa i dati del Titolare per finalità proprie, e in particolare non li usa per addestrare modelli di intelligenza artificiale, propri o di terzi.
  • Assiste il Titolare, nella misura del ragionevole, nel dare seguito alle richieste degli interessati e negli adempimenti degli artt. 32-36 GDPR.
  • Mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'art. 28.

6. Sub-responsabili

Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati nella Privacy Policy, sezione 6, che ne costituisce l'allegato aggiornato.

Il Responsabile comunica per iscritto ogni aggiunta o sostituzione con almeno 30 giorni di preavviso. Entro tale termine il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati; se l'opposizione non è superabile, il Titolare può recedere dal contratto senza penali, con rimborso pro rata del canone anticipato.

Il Responsabile impone a ciascun sub-responsabile obblighi non meno protettivi di quelli qui assunti e risponde del loro operato.

7. Trasferimenti fuori dallo Spazio Economico Europeo

Elaborazione e conservazione avvengono su infrastruttura nell'Unione Europea. Ove un sub-responsabile comporti un trasferimento verso paesi terzi, questo avviene sulla base delle Clausole Contrattuali Standard della Commissione Europea e, dove applicabile, della decisione di adeguatezza EU-US Data Privacy Framework.

8. Misure di sicurezza (art. 32)

  • Cifratura in transito (TLS) e documenti su storage cifrato.
  • Token di accesso a caselle email, cartelle cloud e gestionali cifrati a riposo nel database.
  • Password con hash bcrypt; secondo fattore TOTP obbligatorio sugli account amministrativi.
  • Separazione dei dati per cliente e controllo degli accessi basato sul ruolo.
  • Registro degli accessi ai documenti, conservato 12 mesi.
  • Backup periodici e procedura di ripristino.
  • Sorveglianza automatica delle consegne al gestionale, per rilevare i guasti silenziosi.

9. Violazioni dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili e misure adottate — cioè quanto serve al Titolare per la notifica al Garante entro 72 ore.

10. Diritti degli interessati

Il Servizio mette a disposizione del Titolare funzioni di esportazione, rettifica e cancellazione dei dati. Se un interessato si rivolge direttamente al Responsabile, questi non dà seguito autonomamente e trasmette la richiesta al Titolare senza ritardo.

11. Cancellazione e restituzione

Al termine del contratto il Titolare può esportare i propri dati dalle funzioni del Servizio. Salvo diversa istruzione scritta, i dati vengono cancellati entro 90 giorni dalla chiusura dell'account, ferma la conservazione richiesta da obblighi di legge.

Per i clienti che attivano l'archivio degli originali, la conservazione segue la durata concordata e i blocchi legali disposti dal Titolare.

12. Audit

Su richiesta scritta e non più di una volta l'anno — salvo che a seguito di una violazione o di una richiesta dell'autorità di controllo — il Responsabile fornisce le informazioni e la documentazione necessarie a dimostrare la conformità e consente verifiche, anche tramite un revisore indipendente incaricato dal Titolare e vincolato alla riservatezza, concordate con ragionevole preavviso e senza pregiudizio per la sicurezza degli altri clienti.

13. Legge applicabile

Il presente DPA è regolato dalla legge italiana e integrato dal Regolamento (UE) 2016/679 e dal D.lgs. 196/2003 come modificato dal D.lgs. 101/2018. Il foro competente è quello indicato nei Termini di Servizio.