Atto di nomina a responsabile del trattamento ex art. 28 GDPR · Versione 1.0, settembre 2026
Vale per ogni cliente che usa BolleFlow, senza firma separata. Copia sottoscritta su richiesta a privacy@bolleflow.it.
Il presente Accordo («DPA») disciplina il trattamento dei dati personali che BolleFlow (Andrea Troisi, di seguito il «Responsabile») effettua per conto del cliente che utilizza il Servizio (di seguito il «Titolare»).
Costituisce parte integrante dei Termini di Servizio e si applica dal momento in cui il Titolare inizia a usare il Servizio, senza necessità di sottoscrizione separata. Su richiesta scritta a privacy@bolleflow.it viene fornita una copia sottoscritta.
In caso di contrasto fra questo DPA e i Termini di Servizio, sul trattamento dei dati personali prevale questo DPA.
Il Titolare determina finalità e mezzi del trattamento dei dati personali contenuti nei documenti che carica o fa acquisire al Servizio. Il Responsabile li tratta esclusivamente per erogare il Servizio, su istruzione documentata del Titolare.
Restano fuori da questo DPA i dati per cui BolleFlow è titolare autonomo — account, fatturazione, sicurezza, statistiche di utilizzo — disciplinati dalla Privacy Policy.
Tipi di dati personali: dati identificativi e di contatto presenti nei documenti (nome, ragione sociale, indirizzo, partita IVA e codice fiscale, recapiti, riferimenti di ordine e consegna, firme del ricevente ove presenti), metadati del documento, contenuto dei messaggi di posta da cui i documenti sono prelevati quando il Titolare collega la propria casella.
Categorie di interessati: personale del Titolare, personale e referenti dei suoi fornitori e vettori, altri soggetti eventualmente citati nei documenti.
Il Servizio non è progettato per il trattamento di categorie particolari di dati (art. 9 GDPR): il Titolare si impegna a non caricarne.
Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati nella Privacy Policy, sezione 6, che ne costituisce l'allegato aggiornato.
Il Responsabile comunica per iscritto ogni aggiunta o sostituzione con almeno 30 giorni di preavviso. Entro tale termine il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati; se l'opposizione non è superabile, il Titolare può recedere dal contratto senza penali, con rimborso pro rata del canone anticipato.
Il Responsabile impone a ciascun sub-responsabile obblighi non meno protettivi di quelli qui assunti e risponde del loro operato.
Elaborazione e conservazione avvengono su infrastruttura nell'Unione Europea. Ove un sub-responsabile comporti un trasferimento verso paesi terzi, questo avviene sulla base delle Clausole Contrattuali Standard della Commissione Europea e, dove applicabile, della decisione di adeguatezza EU-US Data Privacy Framework.
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili e misure adottate — cioè quanto serve al Titolare per la notifica al Garante entro 72 ore.
Il Servizio mette a disposizione del Titolare funzioni di esportazione, rettifica e cancellazione dei dati. Se un interessato si rivolge direttamente al Responsabile, questi non dà seguito autonomamente e trasmette la richiesta al Titolare senza ritardo.
Al termine del contratto il Titolare può esportare i propri dati dalle funzioni del Servizio. Salvo diversa istruzione scritta, i dati vengono cancellati entro 90 giorni dalla chiusura dell'account, ferma la conservazione richiesta da obblighi di legge.
Per i clienti che attivano l'archivio degli originali, la conservazione segue la durata concordata e i blocchi legali disposti dal Titolare.
Su richiesta scritta e non più di una volta l'anno — salvo che a seguito di una violazione o di una richiesta dell'autorità di controllo — il Responsabile fornisce le informazioni e la documentazione necessarie a dimostrare la conformità e consente verifiche, anche tramite un revisore indipendente incaricato dal Titolare e vincolato alla riservatezza, concordate con ragionevole preavviso e senza pregiudizio per la sicurezza degli altri clienti.
Il presente DPA è regolato dalla legge italiana e integrato dal Regolamento (UE) 2016/679 e dal D.lgs. 196/2003 come modificato dal D.lgs. 101/2018. Il foro competente è quello indicato nei Termini di Servizio.