Accordo sul trattamento dei dati
Traduzione di cortesia. Fa fede la versione tedesca.
Accordo sul trattamento dei dati (DPA)
Tra il cliente che utilizza ERPM con un account online
(di seguito titolare),
e GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, Germania
(di seguito responsabile del trattamento).
Il presente accordo è adattato a ERPM e indica le procedure
effettivamente impiegate; non sostituisce una valutazione legale nel
caso concreto.
1. Oggetto, ruoli e ambito di applicazione
(1) Il responsabile mette a disposizione del titolare il software ERPM
come servizio: un account server (backend), il portale per l'operatore
e per i clienti, nonché la sincronizzazione dell'applicazione ERPM con
tale account.
(2) Il titolare decide da solo in merito alle finalità e ai mezzi del
trattamento dei propri dati. Il responsabile tratta i dati personali
esclusivamente su incarico e su istruzione.
(3) **Il presente accordo vale solo per l'utilizzo con account
online.** Se ERPM è gestito esclusivamente in locale (senza accesso a
un account server), nessun dato personale lascia il dispositivo del
titolare; in tal caso non ha luogo alcun trattamento per conto terzi.
(4) Non costituisce oggetto del presente accordo il trattamento dei
dati del titolare per la costituzione e l'esecuzione del rapporto
contrattuale proprio delle parti (ragione sociale, indirizzo, referente,
dati di fatturazione e di pagamento, licenza e ampiezza d'uso). Sotto
tale profilo il responsabile è esso stesso titolare; si applica la sua
informativa sulla privacy.
2. Durata
L'accordo inizia con l'accettazione e dura per tutto il tempo in cui
esiste un account server del titolare. Termina con la cancellazione del
tenant; il punto 11 resta impregiudicato.
3. Natura e finalità del trattamento
(1) La finalità è il funzionamento delle funzioni offerte da ERPM per
il titolare — nulla oltre a ciò. Non ha luogo alcun utilizzo dei dati
per finalità proprie del responsabile, in particolare per lo sviluppo o
l'addestramento di modelli.
(2) Le operazioni di trattamento sono: raccolta tramite
l'applicazione e i portali, memorizzazione nella banca dati del server e
nell'archivio file, estrazione e trasmissione ai dispositivi del
titolare durante la sincronizzazione, modifica, cancellazione, nonché la
creazione di documenti, analisi e file di esportazione.
(3) Una trasmissione a terzi avviene soltanto verso gli ulteriori
responsabili indicati nell'Allegato 2 e soltanto nella misura in cui il
titolare utilizza la rispettiva funzione.
4. Tipi di dati e categorie di interessati
| Tipo di dati | Esempi |
|---|---|
| Dati anagrafici di partner commerciali | Azienda, referente, indirizzo, e-mail, telefono, partita IVA |
| Dati di processo e aziendali | Offerte, ordini, fatture, consegne, pagamenti, note |
| Dati dei dipendenti | Nome, funzione, orari di lavoro e di progetto, ferie, turni, voci retributive |
| Account utente | E-mail, hash della password, segreto a due fattori, ruoli, sessioni |
| Documenti e file | PDF caricati, immagini, allegati |
| Dati di comunicazione | Contenuti della casella, messaggi inviati, destinatari |
| Dati di registro | Momento, utente, operazione, indirizzo IP all'accesso |
| Dati relativi all'ubicazione | Indirizzi di consegna e di giro, coordinate, nella misura in cui sono usati |
Categorie di interessati: clienti, potenziali clienti, fornitori e i
loro referenti, dipendenti e candidati del titolare, utenti degli
account da lui creati.
Le categorie particolari (art. 9 GDPR) non sono oggetto del
servizio. I campi a testo libero (ad es. note, periodi di malattia nella
rilevazione delle presenze) possono nel caso concreto contenere dati
relativi alla salute; il titolare decide se registrare tali indicazioni
e ne porta la base giuridica.
5. Istruzioni (art. 28 par. 3 lett. a)
(1) Il responsabile tratta i dati solo su istruzione documentata.
Costituiscono istruzione il presente accordo, le impostazioni che il
titolare effettua nell'applicazione e le istruzioni in forma testuale
inviate a info@gmitso.de.
(2) Se il responsabile ritiene illegittima un'istruzione, lo comunica
senza indugio e può sospenderne l'esecuzione fino a conferma.
(3) Se è obbligato a un trattamento in forza del diritto dell'Unione o
nazionale, lo comunica prima del trattamento, salvo che tale diritto lo
vieti per rilevanti motivi di interesse pubblico.
6. Riservatezza (lett. b)
Le persone impiegate nel trattamento sono vincolate alla riservatezza e
istruite sulle prescrizioni in materia di protezione dei dati.
L'obbligo permane oltre la fine della loro attività.
7. Misure tecniche e organizzative (lett. c, art. 32)
(1) Le misure sono descritte nell'Allegato 1. Esse corrispondono
allo stato dell'arte e vengono aggiornate; il livello di protezione non
può essere ridotto.
(2) Il responsabile può aggiornare l'Allegato 1 senza modificare il
presente accordo. Comunica le modifiche sostanziali.
8. Ulteriori responsabili del trattamento (lett. d)
(1) Il titolare rilascia un'autorizzazione generale all'impiego di
ulteriori responsabili. Quelli impiegati al momento della conclusione
sono elencati nell'Allegato 2 con nome, prestazione e luogo del
trattamento.
(2) Prima dell'impiego di un ulteriore responsabile o della
sostituzione di uno esistente, il responsabile informa in forma
testuale almeno quattro settimane prima. Entro tale termine il
titolare può opporsi per un rilevante motivo di protezione dei dati. In
caso di opposizione, ciascuna parte può recedere dall'accordo con
effetto dall'inizio della modifica.
(3) Con ogni ulteriore responsabile si concordano gli stessi obblighi
che valgono qui.
(4) Le funzioni che trasmettono dati a terzi (Allegato 2, sezione B)
sono utilizzate solo su iniziativa del titolare. Se a tal fine egli
deposita credenziali proprie, il terzo agisce su suo incarico; il
responsabile si limita a inoltrare i dati.
9. Assistenza nei diritti degli interessati (lett. e)
(1) Il servizio mette a disposizione del titolare i mezzi per
rispondere da sé alle richieste degli interessati:
- Accesso e portabilità (artt. 15, 20): esportazione completa come
file Excel, CSV e ZIP nell'applicazione e nel portale — anche senza
licenza valida;
- Rettifica (art. 16): tutti i dati anagrafici sono modificabili;
- Cancellazione (art. 17): i singoli record sono cancellabili e la
cancellazione è propagata a tutti i dispositivi del titolare; la
cancellazione del tenant rimuove integralmente i dati del server;
- Limitazione e opposizione (artt. 18, 21): gli account possono
essere disattivati e i record bloccati.
(2) Se un interessato si rivolge direttamente al responsabile, questi
inoltra la richiesta senza indugio e non risponde egli stesso. Fornisce
ulteriore assistenza nella misura ragionevole.
10. Assistenza negli obblighi del titolare (lett. f)
(1) Il responsabile assiste negli obblighi di cui agli artt. da 32 a 36
GDPR.
(2) Le violazioni della protezione dei dati personali (art. 33
GDPR) sono comunicate senza indugio, al più tardi 48 ore dopo
esserne venuto a conoscenza, in forma testuale all'indirizzo depositato
dal titolare. La comunicazione contiene quanto è noto in quel momento:
la natura dell'incidente, i tipi di dati interessati e il numero
approssimativo degli interessati, le probabili conseguenze e le misure
adottate. Le indicazioni mancanti sono fornite successivamente. Il
termine è più breve del termine di notifica del titolare ai sensi
dell'art. 33 par. 1 GDPR (72 ore), affinché gli resti tempo per la
propria notifica.
(3) Tiene un registro di tutte le categorie di trattamenti ai sensi
dell'art. 30 par. 2 e lo mette a disposizione su richiesta.
11. Cancellazione e restituzione (lett. g)
(1) Al termine dell'accordo il responsabile cancella i dati o li
restituisce — la scelta spetta al titolare. Prima della cancellazione il
titolare mette in sicurezza i propri dati tramite le funzioni di
esportazione; il responsabile lo segnala prima della cancellazione del
tenant.
(2) La cancellazione del tenant rimuove i dati dalla banca dati del
server e dall'archivio file. Le copie di sicurezza escono
periodicamente dal patrimonio: i backup della banca dati e dei file
sono cancellati automaticamente dopo sette giorni. Poiché la pulizia
viene eseguita ogni giorno, la copia più vecchia può avere fino a otto
giorni. Fino a quel momento i dati restano contenuti in tali copie e non
vengono ulteriormente trattati.
(3) Gli obblighi legali di conservazione restano impregiudicati. Il
responsabile segnala che gli obblighi di conservazione riguardano **il
titolare** (in particolare §§ 147 AO, 257 HGB, GoBD; per i dati di cassa
§ 146a AO) — egli deve mettere in sicurezza i propri dati prima della
cancellazione.
(4) I dati che il responsabile deve conservare egli stesso (fatture per
la propria prestazione, dati di registro per la difesa da attacchi) sono
conservati separatamente e solo a tale scopo.
12. Prove e verifica (lett. h)
(1) Il responsabile dimostra l'osservanza mediante la descrizione
dell'Allegato 1, un'autodichiarazione e, ove disponibili, relazioni o
certificazioni dei propri fornitori.
(2) Se ciò non è sufficiente, il titolare può, previo preavviso di
quattro settimane, durante l'orario di lavoro, al massimo una volta
per anno civile e senza disturbare l'esercizio, effettuare o far
effettuare una verifica. Il verificatore non può essere un concorrente
ed è vincolato al segreto. In presenza di una causa concreta
(provvedimento di un'autorità, violazione segnalata) il termine di
preavviso e il limite di frequenza non si applicano.
(3) L'impegno che eccede il primo giorno di verifica può essere
fatturato.
13. Luogo del trattamento
(1) Il trattamento avviene nell'Unione europea. L'ubicazione del
server è indicata nell'Allegato 2.
(2) Un trasferimento verso un paese terzo avviene soltanto se il
titolare utilizza una funzione il cui fornitore tratta ivi (Allegato 2,
sezione B). Il fondamento è allora una decisione di adeguatezza o le
clausole contrattuali standard ai sensi dell'art. 46 par. 2 lett. c
GDPR; i servizi interessati sono contrassegnati nell'Allegato 2.
14. Responsabilità e disposizioni finali
(1) Per la responsabilità verso l'esterno vale l'art. 82 GDPR.
(2) Le modifiche richiedono la forma testuale. In caso di contrasti il
presente accordo prevale sulle altre intese, per quanto riguarda il
trattamento dei dati personali.
(3) Se una disposizione è inefficace, il resto dell'accordo resta
efficace.
(4) Si applica il diritto tedesco. Il foro competente è, nella misura
ammissibile, la sede del responsabile.
(5) Il presente accordo è concluso in lingua tedesca; la versione
tedesca è quella che fa fede.
Allegato 1 — Misure tecniche e organizzative
Aggiornamento: 5 ottobre 2026
Riservatezza
Accesso fisico. L'esercizio del server avviene nel centro dati del
fornitore indicato nell'Allegato 2; il controllo degli accessi, la
videosorveglianza e la disciplina dei visitatori competono a
quest'ultimo e sono da lui comprovati.
Accesso ai sistemi. Accesso con e-mail e password; le password sono
memorizzate esclusivamente come hash argon2id. Accesso a due
fattori opzionale (TOTP). I token di accesso hanno breve durata (15
minuti); i token di rinnovo ruotano e il loro riuso viene rilevato, con
conseguente invalidazione dell'intera catena di sessione. Gli account si
bloccano per 15 minuti dopo cinque tentativi errati. I nuovi account
devono confermare il proprio indirizzo e-mail prima che l'accesso sia
possibile. Le chiavi di interfaccia sono presenti solo come hash.
L'accesso al server per gli amministratori avviene esclusivamente
tramite chiave SSH; l'accesso con password è disattivato e un firewall e
fail2ban sono attivi.
Accesso ai dati. Separazione dei tenant a livello di banca dati con
verifica lato server di ogni richiesta. Ruoli online
(OWNER/ADMIN/MEMBER/VIEWER) e locali
(amministratore/collaboratore/sola lettura) con blocchi di scrittura
rigidi; i dati contabili sono scrivibili solo per OWNER e ADMIN. Gli
accessi dell'operatore ai dati dei tenant sono registrati.
Separazione. Gli ambienti di produzione e di prova sono separati.
Ogni tenant ha propri record e una propria area file.
Integrità
Trasferimento. Trasporto esclusivamente tramite TLS. I campi
sensibili (dati di contatto, note, credenziali per caselle e servizi)
sono presenti nella banca dati cifrati con AES-256-GCM; i file
caricati sono archiviati cifrati. Sul dispositivo del titolare la banca
dati locale è protetta con SQLCipher (AES-256), con la chiave nel
deposito chiavi del sistema operativo.
Inserimento. Registrazione delle operazioni di merito (accessi,
scritture durante la sincronizzazione, caricamenti e scaricamenti di
file, invio di posta, modifiche di licenza) con utente, momento e
operazione. Le operazioni di cassa sono inoltre registrate in modo
inalterabile ai sensi del § 146a AO.
Disponibilità e resilienza
Backup giornaliero della banca dati e dei file caricati,
conservazione sette giorni (pulizia giornaliera, quindi la copia più
vecchia può avere fino a otto giorni), ripristino verificato. Prima di
ogni installazione di una nuova versione viene effettuato un backup
aggiuntivo e vengono mantenute le ultime tre versioni, così che un
ritorno sia possibile. Monitoraggio del servizio con controllo di
integrità. Limitazione delle richieste per indirizzo (rate limiting),
intestazioni di sicurezza e una rigorosa Content Security Policy.
Procedure di verifica e valutazione
Verifiche automatizzate prima di ogni rilascio; le dipendenze sono
controllate per vulnerabilità note. La separazione dei permessi e dei
tenant è assicurata da casi di prova dedicati. Protezione dei dati
mediante impostazioni predefinite: l'applicazione funziona interamente
in locale senza account online, e la sincronizzazione è una decisione
consapevole del titolare.
Allegato 2 — Ulteriori responsabili del trattamento
Aggiornamento: 5 ottobre 2026
Le indicazioni della sezione A sono state rilevate dal sistema in
esercizio: il nome host del server e l'assegnazione IP per il centro
dati, e la configurazione del server memorizzata per l'invio della
posta. Se il responsabile sostituisce uno di questi fornitori, si
applica il punto 8 comma 2 — comunicazione quattro settimane prima.
A. Sempre impiegati
| Fornitore | Prestazione | Luogo del trattamento |
|---|---|---|
| Contabo GmbH, Monaco di Baviera | Server e centro dati (backend ERPM, banca dati, archivio file, backup) | UE — centro dati di Lauterbourg, Francia |
| Hostinger International Ltd. | Invio di messaggi di account e di sistema (conferme, inviti, fatture, risposte a richieste) | UE |
B. Solo se la rispettiva funzione è utilizzata
| Fornitore | Funzione | Dati | Luogo |
|---|---|---|---|
| Apple Inc. (APNs) | Notifiche push verso dispositivi iOS | Identificativo del dispositivo, testo della notifica | USA — decisione di adeguatezza / clausole contrattuali standard |
| Google LLC (FCM) | Notifiche push verso dispositivi Android | Identificativo del dispositivo, testo della notifica | USA — decisione di adeguatezza / clausole contrattuali standard |
| Google Maps Platform (Routes API) | Pianificazione dei giri, ottimizzazione dei percorsi | Indirizzi e coordinate delle tappe intermedie | USA — solo se l'operatore impiega questo fornitore; in alternativa un motore di instradamento autogestito senza trasferimento a terzi |
| Twilio Inc. | Invio di SMS e WhatsApp | Numero di telefono e contenuto del messaggio | USA — solo se utilizzato; con un accesso proprio del titolare Twilio agisce su incarico di quest'ultimo |
| Fornitore dell'assistente IA (OpenAI o un servizio indicato dal titolare con la medesima interfaccia) | Funzioni di assistenza | Il contenuto della rispettiva richiesta | secondo il fornitore — solo se il titolare deposita una propria chiave di accesso; senza chiave non ha luogo alcun trasferimento |
| Microsoft Corporation (Entra ID) | Accesso aziendale (SSO) | Dati di accesso, identificativo | solo se il titolare configura l'SSO |
Non responsabile del trattamento ai sensi del presente accordo:
Stripe Payments Europe Ltd. gestisce i pagamenti per la licenza del
titolare. Tale trattamento riguarda il rapporto contrattuale proprio
delle parti (punto 1 comma 4), non i dati che il titolare gestisce in
ERPM.
Funzione casella di posta: se il titolare collega la propria casella
(IMAP/SMTP), il suo fornitore di posta resta un suo fornitore. ERPM
memorizza le credenziali cifrate e recupera i messaggi su suo incarico.