ERPM

Accordo sul trattamento dei dati

Traduzione di cortesia. Fa fede la versione tedesca.

Accordo sul trattamento dei dati (DPA)

Tra il cliente che utilizza ERPM con un account online

(di seguito titolare),

e GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, Germania

(di seguito responsabile del trattamento).

Il presente accordo è adattato a ERPM e indica le procedure
effettivamente impiegate; non sostituisce una valutazione legale nel
caso concreto.

1. Oggetto, ruoli e ambito di applicazione

(1) Il responsabile mette a disposizione del titolare il software ERPM

come servizio: un account server (backend), il portale per l'operatore

e per i clienti, nonché la sincronizzazione dell'applicazione ERPM con

tale account.

(2) Il titolare decide da solo in merito alle finalità e ai mezzi del

trattamento dei propri dati. Il responsabile tratta i dati personali

esclusivamente su incarico e su istruzione.

(3) **Il presente accordo vale solo per l'utilizzo con account

online.** Se ERPM è gestito esclusivamente in locale (senza accesso a

un account server), nessun dato personale lascia il dispositivo del

titolare; in tal caso non ha luogo alcun trattamento per conto terzi.

(4) Non costituisce oggetto del presente accordo il trattamento dei

dati del titolare per la costituzione e l'esecuzione del rapporto

contrattuale proprio delle parti (ragione sociale, indirizzo, referente,

dati di fatturazione e di pagamento, licenza e ampiezza d'uso). Sotto

tale profilo il responsabile è esso stesso titolare; si applica la sua

informativa sulla privacy.

2. Durata

L'accordo inizia con l'accettazione e dura per tutto il tempo in cui

esiste un account server del titolare. Termina con la cancellazione del

tenant; il punto 11 resta impregiudicato.

3. Natura e finalità del trattamento

(1) La finalità è il funzionamento delle funzioni offerte da ERPM per

il titolare — nulla oltre a ciò. Non ha luogo alcun utilizzo dei dati

per finalità proprie del responsabile, in particolare per lo sviluppo o

l'addestramento di modelli.

(2) Le operazioni di trattamento sono: raccolta tramite

l'applicazione e i portali, memorizzazione nella banca dati del server e

nell'archivio file, estrazione e trasmissione ai dispositivi del

titolare durante la sincronizzazione, modifica, cancellazione, nonché la

creazione di documenti, analisi e file di esportazione.

(3) Una trasmissione a terzi avviene soltanto verso gli ulteriori

responsabili indicati nell'Allegato 2 e soltanto nella misura in cui il

titolare utilizza la rispettiva funzione.

4. Tipi di dati e categorie di interessati

Tipo di datiEsempi
Dati anagrafici di partner commercialiAzienda, referente, indirizzo, e-mail, telefono, partita IVA
Dati di processo e aziendaliOfferte, ordini, fatture, consegne, pagamenti, note
Dati dei dipendentiNome, funzione, orari di lavoro e di progetto, ferie, turni, voci retributive
Account utenteE-mail, hash della password, segreto a due fattori, ruoli, sessioni
Documenti e filePDF caricati, immagini, allegati
Dati di comunicazioneContenuti della casella, messaggi inviati, destinatari
Dati di registroMomento, utente, operazione, indirizzo IP all'accesso
Dati relativi all'ubicazioneIndirizzi di consegna e di giro, coordinate, nella misura in cui sono usati

Categorie di interessati: clienti, potenziali clienti, fornitori e i

loro referenti, dipendenti e candidati del titolare, utenti degli

account da lui creati.

Le categorie particolari (art. 9 GDPR) non sono oggetto del

servizio. I campi a testo libero (ad es. note, periodi di malattia nella

rilevazione delle presenze) possono nel caso concreto contenere dati

relativi alla salute; il titolare decide se registrare tali indicazioni

e ne porta la base giuridica.

5. Istruzioni (art. 28 par. 3 lett. a)

(1) Il responsabile tratta i dati solo su istruzione documentata.

Costituiscono istruzione il presente accordo, le impostazioni che il

titolare effettua nell'applicazione e le istruzioni in forma testuale

inviate a info@gmitso.de.

(2) Se il responsabile ritiene illegittima un'istruzione, lo comunica

senza indugio e può sospenderne l'esecuzione fino a conferma.

(3) Se è obbligato a un trattamento in forza del diritto dell'Unione o

nazionale, lo comunica prima del trattamento, salvo che tale diritto lo

vieti per rilevanti motivi di interesse pubblico.

6. Riservatezza (lett. b)

Le persone impiegate nel trattamento sono vincolate alla riservatezza e

istruite sulle prescrizioni in materia di protezione dei dati.

L'obbligo permane oltre la fine della loro attività.

7. Misure tecniche e organizzative (lett. c, art. 32)

(1) Le misure sono descritte nell'Allegato 1. Esse corrispondono

allo stato dell'arte e vengono aggiornate; il livello di protezione non

può essere ridotto.

(2) Il responsabile può aggiornare l'Allegato 1 senza modificare il

presente accordo. Comunica le modifiche sostanziali.

8. Ulteriori responsabili del trattamento (lett. d)

(1) Il titolare rilascia un'autorizzazione generale all'impiego di

ulteriori responsabili. Quelli impiegati al momento della conclusione

sono elencati nell'Allegato 2 con nome, prestazione e luogo del

trattamento.

(2) Prima dell'impiego di un ulteriore responsabile o della

sostituzione di uno esistente, il responsabile informa in forma

testuale almeno quattro settimane prima. Entro tale termine il

titolare può opporsi per un rilevante motivo di protezione dei dati. In

caso di opposizione, ciascuna parte può recedere dall'accordo con

effetto dall'inizio della modifica.

(3) Con ogni ulteriore responsabile si concordano gli stessi obblighi

che valgono qui.

(4) Le funzioni che trasmettono dati a terzi (Allegato 2, sezione B)

sono utilizzate solo su iniziativa del titolare. Se a tal fine egli

deposita credenziali proprie, il terzo agisce su suo incarico; il

responsabile si limita a inoltrare i dati.

9. Assistenza nei diritti degli interessati (lett. e)

(1) Il servizio mette a disposizione del titolare i mezzi per

rispondere da sé alle richieste degli interessati:

file Excel, CSV e ZIP nell'applicazione e nel portale — anche senza

licenza valida;

cancellazione è propagata a tutti i dispositivi del titolare; la

cancellazione del tenant rimuove integralmente i dati del server;

essere disattivati e i record bloccati.

(2) Se un interessato si rivolge direttamente al responsabile, questi

inoltra la richiesta senza indugio e non risponde egli stesso. Fornisce

ulteriore assistenza nella misura ragionevole.

10. Assistenza negli obblighi del titolare (lett. f)

(1) Il responsabile assiste negli obblighi di cui agli artt. da 32 a 36

GDPR.

(2) Le violazioni della protezione dei dati personali (art. 33

GDPR) sono comunicate senza indugio, al più tardi 48 ore dopo

esserne venuto a conoscenza, in forma testuale all'indirizzo depositato

dal titolare. La comunicazione contiene quanto è noto in quel momento:

la natura dell'incidente, i tipi di dati interessati e il numero

approssimativo degli interessati, le probabili conseguenze e le misure

adottate. Le indicazioni mancanti sono fornite successivamente. Il

termine è più breve del termine di notifica del titolare ai sensi

dell'art. 33 par. 1 GDPR (72 ore), affinché gli resti tempo per la

propria notifica.

(3) Tiene un registro di tutte le categorie di trattamenti ai sensi

dell'art. 30 par. 2 e lo mette a disposizione su richiesta.

11. Cancellazione e restituzione (lett. g)

(1) Al termine dell'accordo il responsabile cancella i dati o li

restituisce — la scelta spetta al titolare. Prima della cancellazione il

titolare mette in sicurezza i propri dati tramite le funzioni di

esportazione; il responsabile lo segnala prima della cancellazione del

tenant.

(2) La cancellazione del tenant rimuove i dati dalla banca dati del

server e dall'archivio file. Le copie di sicurezza escono

periodicamente dal patrimonio: i backup della banca dati e dei file

sono cancellati automaticamente dopo sette giorni. Poiché la pulizia

viene eseguita ogni giorno, la copia più vecchia può avere fino a otto

giorni. Fino a quel momento i dati restano contenuti in tali copie e non

vengono ulteriormente trattati.

(3) Gli obblighi legali di conservazione restano impregiudicati. Il

responsabile segnala che gli obblighi di conservazione riguardano **il

titolare** (in particolare §§ 147 AO, 257 HGB, GoBD; per i dati di cassa

§ 146a AO) — egli deve mettere in sicurezza i propri dati prima della

cancellazione.

(4) I dati che il responsabile deve conservare egli stesso (fatture per

la propria prestazione, dati di registro per la difesa da attacchi) sono

conservati separatamente e solo a tale scopo.

12. Prove e verifica (lett. h)

(1) Il responsabile dimostra l'osservanza mediante la descrizione

dell'Allegato 1, un'autodichiarazione e, ove disponibili, relazioni o

certificazioni dei propri fornitori.

(2) Se ciò non è sufficiente, il titolare può, previo preavviso di

quattro settimane, durante l'orario di lavoro, al massimo una volta

per anno civile e senza disturbare l'esercizio, effettuare o far

effettuare una verifica. Il verificatore non può essere un concorrente

ed è vincolato al segreto. In presenza di una causa concreta

(provvedimento di un'autorità, violazione segnalata) il termine di

preavviso e il limite di frequenza non si applicano.

(3) L'impegno che eccede il primo giorno di verifica può essere

fatturato.

13. Luogo del trattamento

(1) Il trattamento avviene nell'Unione europea. L'ubicazione del

server è indicata nell'Allegato 2.

(2) Un trasferimento verso un paese terzo avviene soltanto se il

titolare utilizza una funzione il cui fornitore tratta ivi (Allegato 2,

sezione B). Il fondamento è allora una decisione di adeguatezza o le

clausole contrattuali standard ai sensi dell'art. 46 par. 2 lett. c

GDPR; i servizi interessati sono contrassegnati nell'Allegato 2.

14. Responsabilità e disposizioni finali

(1) Per la responsabilità verso l'esterno vale l'art. 82 GDPR.

(2) Le modifiche richiedono la forma testuale. In caso di contrasti il

presente accordo prevale sulle altre intese, per quanto riguarda il

trattamento dei dati personali.

(3) Se una disposizione è inefficace, il resto dell'accordo resta

efficace.

(4) Si applica il diritto tedesco. Il foro competente è, nella misura

ammissibile, la sede del responsabile.

(5) Il presente accordo è concluso in lingua tedesca; la versione

tedesca è quella che fa fede.


Allegato 1 — Misure tecniche e organizzative

Aggiornamento: 5 ottobre 2026

Riservatezza

Accesso fisico. L'esercizio del server avviene nel centro dati del

fornitore indicato nell'Allegato 2; il controllo degli accessi, la

videosorveglianza e la disciplina dei visitatori competono a

quest'ultimo e sono da lui comprovati.

Accesso ai sistemi. Accesso con e-mail e password; le password sono

memorizzate esclusivamente come hash argon2id. Accesso a due

fattori opzionale (TOTP). I token di accesso hanno breve durata (15

minuti); i token di rinnovo ruotano e il loro riuso viene rilevato, con

conseguente invalidazione dell'intera catena di sessione. Gli account si

bloccano per 15 minuti dopo cinque tentativi errati. I nuovi account

devono confermare il proprio indirizzo e-mail prima che l'accesso sia

possibile. Le chiavi di interfaccia sono presenti solo come hash.

L'accesso al server per gli amministratori avviene esclusivamente

tramite chiave SSH; l'accesso con password è disattivato e un firewall e

fail2ban sono attivi.

Accesso ai dati. Separazione dei tenant a livello di banca dati con

verifica lato server di ogni richiesta. Ruoli online

(OWNER/ADMIN/MEMBER/VIEWER) e locali

(amministratore/collaboratore/sola lettura) con blocchi di scrittura

rigidi; i dati contabili sono scrivibili solo per OWNER e ADMIN. Gli

accessi dell'operatore ai dati dei tenant sono registrati.

Separazione. Gli ambienti di produzione e di prova sono separati.

Ogni tenant ha propri record e una propria area file.

Integrità

Trasferimento. Trasporto esclusivamente tramite TLS. I campi

sensibili (dati di contatto, note, credenziali per caselle e servizi)

sono presenti nella banca dati cifrati con AES-256-GCM; i file

caricati sono archiviati cifrati. Sul dispositivo del titolare la banca

dati locale è protetta con SQLCipher (AES-256), con la chiave nel

deposito chiavi del sistema operativo.

Inserimento. Registrazione delle operazioni di merito (accessi,

scritture durante la sincronizzazione, caricamenti e scaricamenti di

file, invio di posta, modifiche di licenza) con utente, momento e

operazione. Le operazioni di cassa sono inoltre registrate in modo

inalterabile ai sensi del § 146a AO.

Disponibilità e resilienza

Backup giornaliero della banca dati e dei file caricati,

conservazione sette giorni (pulizia giornaliera, quindi la copia più

vecchia può avere fino a otto giorni), ripristino verificato. Prima di

ogni installazione di una nuova versione viene effettuato un backup

aggiuntivo e vengono mantenute le ultime tre versioni, così che un

ritorno sia possibile. Monitoraggio del servizio con controllo di

integrità. Limitazione delle richieste per indirizzo (rate limiting),

intestazioni di sicurezza e una rigorosa Content Security Policy.

Procedure di verifica e valutazione

Verifiche automatizzate prima di ogni rilascio; le dipendenze sono

controllate per vulnerabilità note. La separazione dei permessi e dei

tenant è assicurata da casi di prova dedicati. Protezione dei dati

mediante impostazioni predefinite: l'applicazione funziona interamente

in locale senza account online, e la sincronizzazione è una decisione

consapevole del titolare.


Allegato 2 — Ulteriori responsabili del trattamento

Aggiornamento: 5 ottobre 2026

Le indicazioni della sezione A sono state rilevate dal sistema in

esercizio: il nome host del server e l'assegnazione IP per il centro

dati, e la configurazione del server memorizzata per l'invio della

posta. Se il responsabile sostituisce uno di questi fornitori, si

applica il punto 8 comma 2 — comunicazione quattro settimane prima.

A. Sempre impiegati

FornitorePrestazioneLuogo del trattamento
Contabo GmbH, Monaco di BavieraServer e centro dati (backend ERPM, banca dati, archivio file, backup)UE — centro dati di Lauterbourg, Francia
Hostinger International Ltd.Invio di messaggi di account e di sistema (conferme, inviti, fatture, risposte a richieste)UE

B. Solo se la rispettiva funzione è utilizzata

FornitoreFunzioneDatiLuogo
Apple Inc. (APNs)Notifiche push verso dispositivi iOSIdentificativo del dispositivo, testo della notificaUSA — decisione di adeguatezza / clausole contrattuali standard
Google LLC (FCM)Notifiche push verso dispositivi AndroidIdentificativo del dispositivo, testo della notificaUSA — decisione di adeguatezza / clausole contrattuali standard
Google Maps Platform (Routes API)Pianificazione dei giri, ottimizzazione dei percorsiIndirizzi e coordinate delle tappe intermedieUSA — solo se l'operatore impiega questo fornitore; in alternativa un motore di instradamento autogestito senza trasferimento a terzi
Twilio Inc.Invio di SMS e WhatsAppNumero di telefono e contenuto del messaggioUSA — solo se utilizzato; con un accesso proprio del titolare Twilio agisce su incarico di quest'ultimo
Fornitore dell'assistente IA (OpenAI o un servizio indicato dal titolare con la medesima interfaccia)Funzioni di assistenzaIl contenuto della rispettiva richiestasecondo il fornitore — solo se il titolare deposita una propria chiave di accesso; senza chiave non ha luogo alcun trasferimento
Microsoft Corporation (Entra ID)Accesso aziendale (SSO)Dati di accesso, identificativosolo se il titolare configura l'SSO

Non responsabile del trattamento ai sensi del presente accordo:

Stripe Payments Europe Ltd. gestisce i pagamenti per la licenza del

titolare. Tale trattamento riguarda il rapporto contrattuale proprio

delle parti (punto 1 comma 4), non i dati che il titolare gestisce in

ERPM.

Funzione casella di posta: se il titolare collega la propria casella

(IMAP/SMTP), il suo fornitore di posta resta un suo fornitore. ERPM

memorizza le credenziali cifrate e recupera i messaggi su suo incarico.