Modello di accordo di nomina a responsabile del trattamento

Progetto: Nebo · Versione: 1.0 · Aggiornato il: 2026-09-14

Responsabile: Technical Writer (bozza) — la validazione finale è di competenza legale. Riferimenti: docs/requirements.md NFR-020 · ADR-029 §9 (decisione D-6) · docs/gdpr-compliance.md (registro dei trattamenti e politica di conservazione).

Premessa

Il presente documento costituisce lo schema di accordo con cui:

  • il Titolare del trattamento — lo studio di amministrazione condominiale che si registra sulla piattaforma Nebo (di seguito "il Titolare") —

nomina

  • il Responsabile del trattamento — Teqnio [ragione sociale completa da inserire], gestore della piattaforma Nebo (di seguito "il Responsabile") —

ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR), per il trattamento dei dati personali dei residenti/condomini e dei contatti WhatsApp gestiti tramite la piattaforma, come descritto nel registro delle attività di trattamento (docs/gdpr-compliance.md).

1. Parti

Parte Ruolo Identificazione
Titolare del trattamento Studio di amministrazione condominiale Ragione sociale, P.IVA/CF, sede legale: dati raccolti in fase di registrazione (FND-020), riportati automaticamente nell'accordo generato
Responsabile del trattamento Teqnio (piattaforma Nebo) da definire col titolare del progetto: ragione sociale, P.IVA, sede legale completi di Teqnio

2. Oggetto e durata

Oggetto. Il Responsabile tratta, per conto del Titolare e secondo le sue istruzioni documentate, i dati personali dei residenti/condomini e dei contatti raccolti tramite il canale WhatsApp dell'organizzazione, nell'ambito del servizio di gestione delle segnalazioni condominiali erogato dalla piattaforma Nebo. Le categorie di interessati, di dati e le finalità sono quelle descritte nel registro delle attività di trattamento (docs/gdpr-compliance.md, Parte A).

Durata. L'accordo ha efficacia per tutta la durata del rapporto contrattuale tra il Titolare e il Responsabile (abbonamento alla piattaforma Nebo, compreso il periodo di prova) e cessa automaticamente alla cessazione di tale rapporto, fermo quanto previsto alla clausola 9 (cancellazione/restituzione dei dati).

3. Istruzioni del Titolare

Il Responsabile tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare, che si considerano date tramite:

  • la configurazione della piattaforma effettuata dal Titolare stesso (es. contenuto dei messaggi automatici, categorie e priorità);
  • il presente accordo e il registro dei trattamenti allegato;
  • eventuali istruzioni aggiuntive comunicate per iscritto.

Il Responsabile informa senza ingiustificato ritardo il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni relative alla protezione dei dati.

4. Riservatezza

Il Responsabile garantisce che le persone autorizzate a trattare i dati personali (personale Teqnio, inclusi gli accessi di assistenza tracciati) si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo di legge in materia.

5. Misure di sicurezza (art. 32 GDPR)

Il Responsabile adotta le misure tecniche e organizzative descritte in docs/gdpr-compliance.md §9, tra cui: isolamento dei dati tra clienti (multi-tenancy) a livello di accesso ai dati, cifratura a riposo delle credenziali sensibili, autenticazione forte (2FA) per il proprio personale con accesso ai sistemi, tracciamento degli accessi di assistenza, backup con ripristino verificato, e assenza di dati personali dei residenti nei log applicativi.

Da definire col titolare: eventuali misure di sicurezza aggiuntive specificamente richieste dal Titolare, da allegare come appendice.

6. Sub-responsabili del trattamento

Il Titolare autorizza in via generale il Responsabile ad avvalersi dei sub-responsabili elencati in docs/gdpr-compliance.md §6 (attualmente: Twilio/Meta per il canale WhatsApp, Microsoft Azure per l'hosting nell'Unione Europea; il fornitore di modelli linguistici per la classificazione automatica solo quando attivato, con dati anonimizzati prima dell'invio). Il Responsabile:

  • mantiene aggiornato l'elenco dei sub-responsabili e lo rende disponibile al Titolare;
  • impone a ciascun sub-responsabile obblighi di protezione dei dati non meno stringenti di quelli del presente accordo;
  • resta pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi dei propri sub-responsabili.

Da definire col titolare: se il Titolare richiede un'autorizzazione preventiva specifica (anziché generale) per ogni nuovo sub-responsabile, e il relativo termine di preavviso.

7. Assistenza al Titolare

Il Responsabile assiste il Titolare, tenendo conto della natura del trattamento, con misure tecniche e organizzative adeguate, nel dare seguito a:

  • richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, limitazione) — la piattaforma mette a disposizione del Titolare la funzione di cancellazione on-demand dei dati di un residente descritta in docs/gdpr-compliance.md §13;
  • adempimenti relativi alla sicurezza del trattamento, notifica di violazioni dei dati personali all'autorità di controllo e agli interessati, e valutazioni d'impatto, nei limiti delle informazioni disponibili al Responsabile.

Notifica di violazioni (data breach). Il Responsabile notifica al Titolare, senza ingiustificato ritardo, ogni violazione dei dati personali di cui venga a conoscenza. Da definire col titolare: il termine esatto (tipicamente 24-48 ore) e il canale di notifica.

8. Audit e verifica

Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi del presente accordo, incluse le voci di audit prodotte automaticamente dall'anonimizzazione (anonymization_audit, docs/gdpr-compliance.md §15), e consente/contribuisce alle attività di revisione, comprese ispezioni, condotte dal Titolare o da un altro soggetto da questi incaricato.

Da definire col titolare: modalità pratiche e preavviso per un'eventuale ispezione on-site (di norma non applicabile a un servizio SaaS multi-tenant: da valutare se sostituire con una verifica documentale).

9. Cancellazione o restituzione dei dati a fine rapporto

Alla cessazione del rapporto contrattuale, il Responsabile, a scelta del Titolare:

  • cancella tutti i dati personali trattati per suo conto (secondo il meccanismo di anonimizzazione irreversibile descritto in docs/gdpr-compliance.md §12), oppure
  • restituisce i dati al Titolare in un formato strutturato, cancellandone le copie esistenti,

salvo che la conservazione sia richiesta dal diritto dell'Unione o degli Stati membri. Da definire col titolare: il termine esatto entro cui la cancellazione/restituzione avviene dopo la cessazione del rapporto (in assenza di una diversa istruzione, si propone in via di ipotesi un termine indicativo di 30 giorni, da confermare in sede di revisione legale).

10. Responsabilità

Ciascuna parte risponde dei danni causati dal trattamento effettuato in violazione del GDPR nei limiti e secondo le modalità previste dall'art. 82 del Regolamento e dalla normativa applicabile. Da definire col titolare: eventuali limitazioni di responsabilità o clausole di manleva specifiche, da definire in sede di revisione legale.

11. Legge applicabile e foro competente

Da definire col titolare: legge applicabile (di norma quella italiana) e foro competente in caso di controversia, da inserire in sede di revisione legale.

Allegati

  1. Registro delle attività di trattamento — docs/gdpr-compliance.md (Parte A).
  2. Politica di conservazione e anonimizzazione — docs/gdpr-compliance.md (Parte B).
  3. Elenco dei sub-responsabili — docs/gdpr-compliance.md §6 (da mantenere aggiornato).

Nota finale

Questo modello è pensato per essere generato o mostrato in fase di registrazione dell'organizzazione sulla piattaforma (NFR-020), come documento consultabile, senza un flusso di accettazione tracciato in Fase 1 (ADR-029 §9, decisione D-6). Non sostituisce una valutazione legale specifica per il singolo studio: si raccomanda al Titolare di farlo esaminare da un proprio consulente prima di considerarlo vincolante.

Torna alla registrazione

An unhandled error has occurred. Reload 🗙

Rejoining the server...

Rejoin failed... trying again in seconds.

Failed to rejoin.
Please retry or reload the page.

The session has been paused by the server.

Failed to resume the session.
Please retry or reload the page.