Bozza — modello non validato legalmente
Questo è un modello operativo, non un atto legale finalizzato: prima di qualunque uso in produzione va sottoposto a revisione legale. Dettagli più sotto.
Modello di accordo di nomina a responsabile del trattamento
Progetto: Nebo · Versione: 1.0 · Aggiornato il: 2026-09-14
Responsabile: Technical Writer (bozza) — la validazione finale è di competenza legale.
Riferimenti: docs/requirements.md NFR-020 · ADR-029 §9 (decisione D-6) ·
docs/gdpr-compliance.md (registro dei trattamenti e politica di conservazione).
⚠️ Avviso — bozza/modello non legalmente validato
Questo documento è un modello operativo, NON un atto legale finalizzato. È stato redatto per descrivere in modo coerente il funzionamento reale della piattaforma Nebo (ruoli, misure di sicurezza, conservazione dei dati), non per costituire un parere legale né un contratto pronto alla firma.
Prima di qualsiasi uso in produzione, questo modello deve essere sottoposto a revisione legale da parte di un professionista abilitato, che ne verifichi la conformità al Regolamento (UE) 2016/679 (GDPR) e alla normativa nazionale applicabile, e lo adatti al caso concreto (forma societaria delle parti, foro competente, legge applicabile, eventuali clausole aggiuntive richieste dal titolare).
In Fase 1, coerentemente con l'ADR-029 §9 (decisione D-6), questo documento è reso disponibile in fase di registrazione senza un flusso di accettazione tracciato (nessuna firma elettronica, nessun consenso applicativo registrato). È responsabilità del titolare (lo studio) conservare la propria evidenza di sottoscrizione, se e quando il modello viene perfezionato con un legale e sottoscritto dalle parti.
Premessa
Il presente documento costituisce lo schema di accordo con cui:
- il Titolare del trattamento — lo studio di amministrazione condominiale che si registra sulla piattaforma Nebo (di seguito "il Titolare") —
nomina
- il Responsabile del trattamento — Teqnio [ragione sociale completa da inserire], gestore della piattaforma Nebo (di seguito "il Responsabile") —
ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR), per il trattamento dei dati
personali dei residenti/condomini e dei contatti WhatsApp gestiti tramite la piattaforma,
come descritto nel registro delle attività di trattamento (docs/gdpr-compliance.md).
1. Parti
| Parte | Ruolo | Identificazione |
|---|---|---|
| Titolare del trattamento | Studio di amministrazione condominiale | Ragione sociale, P.IVA/CF, sede legale: dati raccolti in fase di registrazione (FND-020), riportati automaticamente nell'accordo generato |
| Responsabile del trattamento | Teqnio (piattaforma Nebo) | da definire col titolare del progetto: ragione sociale, P.IVA, sede legale completi di Teqnio |
2. Oggetto e durata
Oggetto. Il Responsabile tratta, per conto del Titolare e secondo le sue
istruzioni documentate, i dati personali dei residenti/condomini e dei contatti raccolti
tramite il canale WhatsApp dell'organizzazione, nell'ambito del servizio di gestione delle
segnalazioni condominiali erogato dalla piattaforma Nebo. Le categorie di interessati, di
dati e le finalità sono quelle descritte nel registro delle attività di trattamento
(docs/gdpr-compliance.md, Parte A).
Durata. L'accordo ha efficacia per tutta la durata del rapporto contrattuale tra il Titolare e il Responsabile (abbonamento alla piattaforma Nebo, compreso il periodo di prova) e cessa automaticamente alla cessazione di tale rapporto, fermo quanto previsto alla clausola 9 (cancellazione/restituzione dei dati).
3. Istruzioni del Titolare
Il Responsabile tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare, che si considerano date tramite:
- la configurazione della piattaforma effettuata dal Titolare stesso (es. contenuto dei messaggi automatici, categorie e priorità);
- il presente accordo e il registro dei trattamenti allegato;
- eventuali istruzioni aggiuntive comunicate per iscritto.
Il Responsabile informa senza ingiustificato ritardo il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni relative alla protezione dei dati.
4. Riservatezza
Il Responsabile garantisce che le persone autorizzate a trattare i dati personali (personale Teqnio, inclusi gli accessi di assistenza tracciati) si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo di legge in materia.
5. Misure di sicurezza (art. 32 GDPR)
Il Responsabile adotta le misure tecniche e organizzative descritte in
docs/gdpr-compliance.md §9, tra cui: isolamento dei dati tra clienti
(multi-tenancy) a livello di accesso ai dati, cifratura a riposo delle credenziali sensibili,
autenticazione forte (2FA) per il proprio personale con accesso ai sistemi, tracciamento
degli accessi di assistenza, backup con ripristino verificato, e assenza di dati personali
dei residenti nei log applicativi.
Da definire col titolare: eventuali misure di sicurezza aggiuntive specificamente richieste dal Titolare, da allegare come appendice.
6. Sub-responsabili del trattamento
Il Titolare autorizza in via generale il Responsabile ad avvalersi dei sub-responsabili
elencati in docs/gdpr-compliance.md §6 (attualmente: Twilio/Meta per il canale
WhatsApp, Microsoft Azure per l'hosting nell'Unione Europea; il fornitore di modelli
linguistici per la classificazione automatica solo quando attivato, con dati anonimizzati
prima dell'invio). Il Responsabile:
- mantiene aggiornato l'elenco dei sub-responsabili e lo rende disponibile al Titolare;
- impone a ciascun sub-responsabile obblighi di protezione dei dati non meno stringenti di quelli del presente accordo;
- resta pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi dei propri sub-responsabili.
Da definire col titolare: se il Titolare richiede un'autorizzazione preventiva specifica (anziché generale) per ogni nuovo sub-responsabile, e il relativo termine di preavviso.
7. Assistenza al Titolare
Il Responsabile assiste il Titolare, tenendo conto della natura del trattamento, con misure tecniche e organizzative adeguate, nel dare seguito a:
- richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione,
limitazione) — la piattaforma mette a disposizione del Titolare la funzione di
cancellazione on-demand dei dati di un residente descritta in
docs/gdpr-compliance.md§13; - adempimenti relativi alla sicurezza del trattamento, notifica di violazioni dei dati personali all'autorità di controllo e agli interessati, e valutazioni d'impatto, nei limiti delle informazioni disponibili al Responsabile.
Notifica di violazioni (data breach). Il Responsabile notifica al Titolare, senza ingiustificato ritardo, ogni violazione dei dati personali di cui venga a conoscenza. Da definire col titolare: il termine esatto (tipicamente 24-48 ore) e il canale di notifica.
8. Audit e verifica
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il
rispetto degli obblighi del presente accordo, incluse le voci di audit prodotte
automaticamente dall'anonimizzazione (anonymization_audit,
docs/gdpr-compliance.md §15), e consente/contribuisce alle attività di
revisione, comprese ispezioni, condotte dal Titolare o da un altro soggetto da questi
incaricato.
Da definire col titolare: modalità pratiche e preavviso per un'eventuale ispezione on-site (di norma non applicabile a un servizio SaaS multi-tenant: da valutare se sostituire con una verifica documentale).
9. Cancellazione o restituzione dei dati a fine rapporto
Alla cessazione del rapporto contrattuale, il Responsabile, a scelta del Titolare:
- cancella tutti i dati personali trattati per suo conto (secondo il
meccanismo di anonimizzazione irreversibile descritto in
docs/gdpr-compliance.md§12), oppure - restituisce i dati al Titolare in un formato strutturato, cancellandone le copie esistenti,
salvo che la conservazione sia richiesta dal diritto dell'Unione o degli Stati membri. Da definire col titolare: il termine esatto entro cui la cancellazione/restituzione avviene dopo la cessazione del rapporto (in assenza di una diversa istruzione, si propone in via di ipotesi un termine indicativo di 30 giorni, da confermare in sede di revisione legale).
10. Responsabilità
Ciascuna parte risponde dei danni causati dal trattamento effettuato in violazione del GDPR nei limiti e secondo le modalità previste dall'art. 82 del Regolamento e dalla normativa applicabile. Da definire col titolare: eventuali limitazioni di responsabilità o clausole di manleva specifiche, da definire in sede di revisione legale.
11. Legge applicabile e foro competente
Da definire col titolare: legge applicabile (di norma quella italiana) e foro competente in caso di controversia, da inserire in sede di revisione legale.
Allegati
- Registro delle attività di trattamento —
docs/gdpr-compliance.md(Parte A). - Politica di conservazione e anonimizzazione —
docs/gdpr-compliance.md(Parte B). - Elenco dei sub-responsabili —
docs/gdpr-compliance.md§6 (da mantenere aggiornato).
Nota finale
Questo modello è pensato per essere generato o mostrato in fase di registrazione dell'organizzazione sulla piattaforma (NFR-020), come documento consultabile, senza un flusso di accettazione tracciato in Fase 1 (ADR-029 §9, decisione D-6). Non sostituisce una valutazione legale specifica per il singolo studio: si raccomanda al Titolare di farlo esaminare da un proprio consulente prima di considerarlo vincolante.