Accordo sul trattamento dei dati personali – Modalità Studio
Responsabile del trattamento: A-ESP S.r.l. — sede legale in Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia — capitale sociale euro 10.000,00 interamente versato — codice fiscale, partita IVA e numero di iscrizione al Registro delle Imprese di Milano Monza Brianza Lodi 14874150965 — PEC a-esp@pec.it — start-up innovativa ai sensi dell'art. 25 D.L. 179/2012 — legale rappresentante: Gabriele Mari, Presidente del Consiglio di Amministrazione — sito https://a-esp.io — applicazione https://app.a-esp.io — referente privacy: privacy@a-esp.io — segnalazioni di sicurezza: security@a-esp.io — comunicazioni legali: legal@a-esp.io.
Il presente accordo è reso disponibile nella sezione legale del sito https://a-esp.io, unitamente ai «Termini e Condizioni di Servizio», e nell'applicazione prima dell'attivazione della Modalità Studio, in formato riproducibile e memorizzabile.
Premesse
Il presente Accordo sul trattamento dei dati personali (l'«Accordo» o il «DPA») è concluso ai sensi e per gli effetti dell'art. 28, paragrafi 3 e 9, del Regolamento (UE) 2016/679 («GDPR»), nel rispetto del D.Lgs. 30 giugno 2003 n. 196 come modificato dal D.Lgs. 101/2018 («Codice privacy»), tra:
- A-ESP S.r.l., come sopra identificata (di seguito «A-ESP» o il «Responsabile»), fornitrice della piattaforma A-ESP; e
- lo studio professionale che attiva la Modalità Studio, identificato nei dati di fatturazione e di registrazione dell'account (di seguito lo «Studio» o il «Titolare»).
di seguito congiuntamente le «Parti».
A. A-ESP fornisce una piattaforma software erogata in modalità SaaS che, su autorizzazione dell'Utente, si collega in sola lettura alle caselle di posta elettronica ordinaria e di posta elettronica certificata, ne legge i messaggi e gli allegati, li classifica automaticamente mediante intelligenza artificiale in categorie documentali, ne estrae informazioni strutturate, li organizza in un archivio unificato, genera avvisi sulle scadenze rilevate e offre un assistente conversazionale per interrogare l'archivio.
B. Nella Modalità Studio, riservata al piano Studio, la piattaforma consente allo Studio di gestire le posizioni dei propri clienti assistiti («assistiti»), di collegare in delega le caselle di posta e di posta elettronica certificata degli assistiti, di ripartire il lavoro fra i membri dello studio secondo i ruoli Titolare, Collaboratore e Praticante, di gestire uno scadenzario fiscale e di inviare solleciti agli assistiti.
C. Nell'esecuzione della Modalità Studio A-ESP tratta per conto dello Studio dati personali riferiti agli assistiti, ai loro legali rappresentanti, ai loro dipendenti e collaboratori, ai corrispondenti delle caselle collegate e ai membri dello Studio.
D. Le Parti intendono disciplinare tale trattamento, definendo l'oggetto, la durata, la natura, le finalità del trattamento, i tipi di dati personali, le categorie di interessati, gli obblighi e i diritti del Titolare, ai sensi dell'art. 28, paragrafo 3, GDPR.
E. Il presente Accordo integra e costituisce parte inscindibile dei «Termini e Condizioni di Servizio» (il «Contratto principale») e prevale su di essi limitatamente alla materia della protezione dei dati personali.
F. Il presente Accordo si intende accettato con l'attivazione della Modalità Studio da parte dello Studio nell'applicazione. L'accettazione è raccolta in forma elettronica, che ai sensi dell'art. 28, paragrafo 9, GDPR soddisfa il requisito della forma scritta, ed è registrata da A-ESP con l'indicazione della versione dell'Accordo, dell'identificativo dell'account, della persona fisica che ha operato l'attivazione, della data e dell'ora. Il testo accettato è conservato da A-ESP e resta consultabile dallo Studio nell'applicazione. Su richiesta dello Studio l'Accordo può essere sottoscritto anche su supporto cartaceo o con firma elettronica avanzata o qualificata, con il medesimo contenuto; in tal caso la sottoscrizione si aggiunge all'accettazione elettronica senza modificarne gli effetti.
Tutto ciò premesso, che costituisce parte integrante dell'Accordo, le Parti convengono quanto segue.
Articolo 1 – Definizioni
1.1 I termini «dato personale», «categorie particolari di dati personali», «trattamento», «limitazione di trattamento», «pseudonimizzazione», «titolare del trattamento», «responsabile del trattamento», «interessato», «destinatario», «violazione dei dati personali» e «autorità di controllo» hanno il significato attribuito loro dall'art. 4 GDPR.
1.2 Ai fini del presente Accordo si intende inoltre per:
- Piattaforma o Servizio: il software A-ESP accessibile all'indirizzo https://app.a-esp.io e le relative interfacce applicative.
- Modalità Studio: la configurazione della Piattaforma, disponibile con il piano Studio, che consente la gestione delle posizioni degli assistiti secondo quanto descritto in premessa.
- Dati dello Studio: i dati personali trattati da A-ESP per conto dello Studio nell'esecuzione della Modalità Studio.
- Assistito o cliente dello studio: il soggetto la cui posizione è gestita dallo Studio nella Piattaforma. L'assistito è un soggetto gestito: non dispone di credenziali di accesso al Servizio, non collega autonomamente canali e non intrattiene alcun rapporto contrattuale con A-ESP.
- Membro dello Studio: la persona fisica autorizzata dallo Studio ad accedere alla Piattaforma con uno dei ruoli Titolare, Collaboratore o Praticante.
- Canale: la casella di posta elettronica ordinaria, la casella di posta elettronica certificata o il calendario collegati alla Piattaforma.
- Sub-responsabile: l'ulteriore responsabile del trattamento di cui A-ESP si avvale ai sensi dell'art. 28, paragrafi 2 e 4, GDPR.
- Elenco pubblico: il documento «Elenco dei sub-responsabili del trattamento», pubblicato all'indirizzo https://a-esp.io/legal/sub-responsabili e costituente l'Allegato C al presente Accordo.
- Persone autorizzate: le persone fisiche che, sotto l'autorità di A-ESP, sono autorizzate al trattamento dei Dati dello Studio ai sensi dell'art. 29 GDPR e dell'art. 2-quaterdecies del Codice privacy.
1.3 I riferimenti agli articoli non altrimenti qualificati si intendono fatti agli articoli del presente Accordo. I titoli hanno funzione meramente descrittiva.
Articolo 2 – Oggetto e durata
2.1 Oggetto. Il presente Accordo disciplina il trattamento dei Dati dello Studio effettuato da A-ESP in qualità di responsabile del trattamento, esclusivamente per l'erogazione del Servizio nella Modalità Studio e nei limiti delle istruzioni documentate di cui all'Articolo 4 e all'Allegato A.
2.2 Durata. L'Accordo produce effetti dall'attivazione della Modalità Studio e resta efficace per tutta la durata del Contratto principale e comunque finché A-ESP tratti Dati dello Studio.
2.3 Sopravvivenza. Gli obblighi che per loro natura sono destinati a sopravvivere alla cessazione — in particolare gli obblighi di riservatezza di cui all'Articolo 6, gli obblighi di restituzione e cancellazione di cui all'Articolo 12, gli obblighi di collaborazione relativi a violazioni verificatesi durante la vigenza e gli obblighi di cui all'Articolo 13 — restano efficaci fino al loro integrale adempimento.
2.4 Modifiche. A-ESP può aggiornare il presente Accordo per adeguarlo a modifiche normative, a provvedimenti delle autorità di controllo, a mutamenti del Servizio o della catena dei fornitori. Le modifiche sostanziali sono comunicate allo Studio via email all'indirizzo dell'account e con avviso nell'applicazione con almeno 30 giorni di preavviso. Se lo Studio non accetta la modifica può recedere dal Contratto principale senza penali entro il termine di preavviso, con rimborso pro-rata dei corrispettivi pagati per il periodo non goduto. Le modifiche imposte da norme inderogabili o da provvedimenti dell'autorità si applicano dalla data da esse stabilita.
Articolo 3 – Ruoli delle Parti e catena del trattamento
3.1 Regola generale. Lo Studio agisce quale titolare del trattamento dei Dati dello Studio. A-ESP agisce quale responsabile del trattamento ai sensi dell'art. 28 GDPR. A-ESP non determina le finalità e i mezzi essenziali del trattamento dei Dati dello Studio.
3.2 Studio responsabile a sua volta: la catena. Qualora, rispetto a uno o più assistiti o a determinate categorie di dati, lo Studio agisca a sua volta quale responsabile del trattamento per conto di un proprio cliente titolare, A-ESP assume la posizione di sub-responsabile ai sensi dell'art. 28, paragrafo 4, GDPR. In tale caso:
- gli obblighi assunti da A-ESP con il presente Accordo si intendono assunti, per il tramite dello Studio, anche nei confronti del titolare a monte;
- lo Studio garantisce di disporre dell'autorizzazione, generale o specifica, del titolare a monte a ricorrere ad A-ESP quale ulteriore responsabile, e di avere adempiuto agli obblighi di preavviso e informazione eventualmente previsti dall'accordo con tale titolare;
- lo Studio resta l'unico interlocutore contrattuale di A-ESP: A-ESP non intrattiene rapporti diretti con il titolare a monte, salvo quanto necessario per rispondere a un audit o a una richiesta dell'autorità di controllo, e in tal caso ne informa preventivamente lo Studio.
3.3 Trattamenti in cui A-ESP è titolare autonomo. A-ESP agisce quale titolare autonomo del trattamento, e non quale responsabile, esclusivamente per: i dati dell'account e dell'autenticazione dei membri dello Studio in quanto persone fisiche registrate al Servizio; i dati di fatturazione e i documenti contabili e fiscali; i log tecnici e di sicurezza; le comunicazioni di servizio e di assistenza; la difesa dei propri diritti in sede giudiziaria; l'analisi aggregata e statistica dell'uso del Servizio, condotta su dati privi di riferimenti identificativi. Tali trattamenti sono descritti nell'«Informativa sul trattamento dei dati personali» e non rientrano nell'oggetto del presente Accordo.
3.4 Assistiti come soggetti gestiti. Gli assistiti sono soggetti gestiti dallo Studio nella Piattaforma. Lo Studio ne inserisce i dati identificativi e il profilo fiscale, ne collega i Canali e opera sulle relative posizioni. A-ESP non ha alcun rapporto contrattuale con gli assistiti, non fornisce loro credenziali di accesso e non è tenuta a rispondere direttamente alle loro richieste, che indirizza allo Studio ai sensi dell'Articolo 10.
3.5 Mandato e informativa verso gli assistiti. Lo Studio garantisce, per ciascun assistito e prima del collegamento di qualunque Canale:
- di avere ricevuto un mandato o una delega scritta che lo autorizza ad accedere alla casella di posta elettronica o alla casella di posta elettronica certificata dell'assistito e a trattarne i contenuti per le finalità dell'incarico professionale, anche avvalendosi di fornitori terzi di servizi informatici;
- di avere fornito all'assistito l'informativa ai sensi degli artt. 13 e 14 GDPR, comprensiva dell'indicazione di A-ESP quale responsabile o sub-responsabile del trattamento e del trasferimento verso gli Stati Uniti descritto all'Articolo 9;
- di conservare la documentazione del mandato e dell'informativa e di esibirla ad A-ESP o all'autorità di controllo su richiesta.
Lo Studio può utilizzare a tal fine il modello di cui all'Allegato D, adattandolo alla propria organizzazione e alla propria informativa. A-ESP non verifica l'esistenza né la validità dei mandati e delle informative e si affida integralmente alle dichiarazioni dello Studio.
3.6 Caselle PEC degli assistiti collegate in delega. Il collegamento della casella PEC di un assistito comporta il trattamento, da parte della Piattaforma, di comunicazioni aventi valore legale. Lo Studio dà atto e garantisce che:
- le credenziali della casella PEC dell'assistito sono inserite nella Piattaforma dallo Studio, che ne risponde, e sono conservate da A-ESP in forma cifrata secondo l'Allegato B;
- l'accesso avviene esclusivamente in sola lettura, tramite protocollo IMAPS con comando EXAMINE, che non altera lo stato dei messaggi presso il gestore e non consente invio, spostamento, modifica o cancellazione;
- A-ESP non è un gestore di posta elettronica certificata e non svolge conservazione a norma: il valore probatorio delle comunicazioni e delle ricevute resta integralmente presso il gestore PEC dell'assistito, ai sensi del D.P.R. 68/2005 e del D.Lgs. 82/2005 (CAD);
- lo Studio resta obbligato a monitorare le caselle PEC direttamente presso i rispettivi gestori. La consultazione della Piattaforma non sostituisce e non equivale alla consultazione della casella PEC presso il gestore; i termini processuali, amministrativi e fiscali decorrono dagli eventi attestati dal gestore e non dalla comparsa del messaggio nella Piattaforma né dall'invio di una notifica da parte della stessa;
- lo Studio informa l'assistito del collegamento della casella e ne ottiene, ove richiesto dal proprio ordinamento professionale o dal rapporto con l'assistito, il consenso specifico.
Il quadro completo è descritto nell'«Informativa sull'integrazione PEC», che lo Studio dichiara di avere letto e che può consegnare ai propri assistiti.
3.7 Ruoli interni allo Studio. Lo Studio determina autonomamente quali membri accedono a quali posizioni, mediante l'assegnazione dei ruoli Titolare, Collaboratore e Praticante e l'attribuzione dei clienti ai singoli membri. A-ESP fornisce gli strumenti tecnici di segregazione ma non entra nel merito delle scelte organizzative dello Studio. Il Titolare accede a tutti gli assistiti; il Collaboratore ai soli assistiti assegnati; il Praticante opera in sola lettura sulle posizioni degli assistiti e può proporre azioni che il Titolare o il Collaboratore approvano.
Articolo 4 – Istruzioni documentate
4.1 Regola. A-ESP tratta i Dati dello Studio soltanto su istruzione documentata dello Studio, anche in caso di trasferimento verso Paesi terzi, salvo che vi sia obbligato dal diritto dell'Unione o dello Stato membro cui è soggetta; in tal caso A-ESP informa lo Studio circa tale obbligo giuridico prima del trattamento, salvo che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico.
4.2 Contenuto delle istruzioni. Costituiscono istruzioni documentate dello Studio, complessivamente considerate:
- il presente Accordo e in particolare l'Allegato A;
- il Contratto principale e la documentazione tecnica e funzionale del Servizio;
- le configurazioni, le opzioni e le attivazioni operate dallo Studio nell'applicazione;
- le eventuali istruzioni ulteriori impartite per iscritto a privacy@a-esp.io e accettate da A-ESP.
4.3 Funzioni che costituiscono istruzioni. Costituiscono in particolare istruzioni documentate le seguenti funzioni, attivate o utilizzate dallo Studio:
| Funzione | Contenuto dell'istruzione |
|---|---|
| Collegamento dei Canali | Accedere in sola lettura alle caselle di posta ordinaria e certificata e ai calendari indicati dallo Studio, propri o degli assistiti collegati in delega, leggerne i messaggi e gli allegati e sincronizzarli in continuo. La prima sincronizzazione legge i messaggi degli ultimi 10 giorni |
| Classificazione automatica e pseudonimizzazione | Analizzare i messaggi mediante modelli di intelligenza artificiale per attribuire una categoria documentale, generare una sintesi ed estrarre dati strutturati, previa sostituzione dei dati identificativi con surrogati sintetici secondo l'Allegato B, con le eccezioni ivi indicate |
| Scadenzario e scadenzario fiscale ricorrente | Rilevare le scadenze dai documenti, generare le scadenze fiscali ricorrenti attivate dal profilo fiscale dell'assistito inserito dallo Studio, calcolare importi a rischio e generare avvisi e promemoria |
| Solleciti agli assistiti | Inviare, su comando del Titolare dello studio, promemoria via email agli indirizzi di contatto degli assistiti indicati dallo Studio, con i modelli configurati dallo Studio e con il collegamento di opposizione (opt-out) che il destinatario può esercitare in qualsiasi momento e che A-ESP registra e fa rispettare |
| Report periodici anonimizzati | Generare riepiloghi dell'attività dello studio in cui gli assistiti sono indicati con etichette ordinali e gli importi con fasce di valore, senza dati identificativi |
| Ruoli e assegnazioni | Applicare le assegnazioni di ruolo e di clientela disposte dallo Studio e limitare conseguentemente la visibilità dei dati fra i membri |
| Registro delle attività di studio | Registrare in forma non modificabile le operazioni compiute nella Modalità Studio, con l'indicazione dell'autore, del ruolo, del soggetto interessato, dell'azione e della data, senza mai registrare il contenuto dei documenti |
| Assistente conversazionale, brief e ricerca semantica | Consentire l'interrogazione dell'archivio in linguaggio naturale, generare brief e riepiloghi e calcolare rappresentazioni numeriche dei documenti per la ricerca semantica |
| Esportazione e cancellazione | Esportare i dati nei formati JSON e CSV e cancellare documenti, posizioni e Canali su richiesta dello Studio |
4.4 Divieto di uso proprio. A-ESP non utilizza i Dati dello Studio per finalità proprie, non li comunica a terzi al di fuori dei Sub-responsabili di cui all'Articolo 8 e delle ipotesi imposte dalla legge, e non li utilizza né consente che siano utilizzati per l'addestramento, il perfezionamento o la valutazione di modelli di intelligenza artificiale, propri o di terzi.
4.5 Istruzioni illegittime. A-ESP informa immediatamente lo Studio qualora ritenga che un'istruzione violi il GDPR, il Codice privacy o altre disposizioni relative alla protezione dei dati, e può sospendere l'esecuzione dell'istruzione contestata fino alla sua conferma o modifica, senza che ciò costituisca inadempimento.
4.6 Istruzioni eccedenti. Le istruzioni che eccedono le funzionalità standard del Servizio, che richiedano sviluppi specifici o un impegno significativo di risorse, sono eseguite previo accordo scritto sulle modalità e sui costi.
Articolo 5 – Obblighi del Responsabile
Ai sensi dell'art. 28, paragrafo 3, GDPR, A-ESP si obbliga a:
5.1 trattare i Dati dello Studio soltanto su istruzione documentata dello Studio, anche in caso di trasferimento di dati verso un Paese terzo, secondo l'Articolo 4;
5.2 garantire che le Persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, secondo l'Articolo 6;
5.3 adottare tutte le misure tecniche e organizzative richieste dall'art. 32 GDPR, secondo l'Articolo 7 e l'Allegato B;
5.4 rispettare le condizioni di cui all'art. 28, paragrafi 2 e 4, GDPR per ricorrere a un altro responsabile del trattamento, secondo l'Articolo 8;
5.5 assistere lo Studio, tenendo conto della natura del trattamento e mediante misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo dello Studio di dare seguito alle richieste per l'esercizio dei diritti degli interessati di cui al Capo III del GDPR, secondo l'Articolo 10;
5.6 assistere lo Studio nel garantire il rispetto degli obblighi di cui agli artt. da 32 a 36 GDPR, tenendo conto della natura del trattamento e delle informazioni a disposizione di A-ESP, secondo gli Articoli 10 e 11;
5.7 su scelta dello Studio, cancellare o restituire tutti i Dati dello Studio dopo la fine della prestazione dei servizi relativi al trattamento e cancellare le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione dei dati, secondo l'Articolo 12;
5.8 mettere a disposizione dello Studio tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire e contribuire alle attività di revisione, comprese le ispezioni, realizzate dallo Studio o da un altro soggetto da questi incaricato, secondo l'Articolo 13, e informare immediatamente lo Studio qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni relative alla protezione dei dati, secondo l'Articolo 4.5;
5.9 tenere e mettere a disposizione dell'autorità di controllo, su richiesta, il registro delle categorie di attività di trattamento svolte per conto dei titolari, ai sensi dell'art. 30, paragrafo 2, GDPR;
5.10 informare senza ingiustificato ritardo lo Studio di ogni richiesta vincolante di comunicazione dei Dati dello Studio proveniente da un'autorità pubblica, salvo che la comunicazione sia vietata dalla legge, e non comunicare i dati salvo che vi sia giuridicamente obbligata, limitando in ogni caso la comunicazione al minimo necessario;
5.11 cooperare con l'autorità di controllo nell'esecuzione dei suoi compiti, ai sensi dell'art. 31 GDPR;
5.12 non trasferire i Dati dello Studio verso Paesi terzi se non alle condizioni di cui all'Articolo 9.
Articolo 6 – Persone autorizzate e riservatezza
6.1 A-ESP limita l'accesso ai Dati dello Studio alle sole Persone autorizzate che devono trattarli per l'esecuzione del Contratto principale, secondo il principio del minimo privilegio e della stretta necessità.
6.2 A-ESP designa per iscritto le Persone autorizzate ai sensi dell'art. 29 GDPR e dell'art. 2-quaterdecies del Codice privacy, impartendo loro istruzioni scritte sul trattamento e sull'uso degli strumenti aziendali.
6.3 Ciascuna Persona autorizzata è vincolata a un obbligo di riservatezza contrattuale che sopravvive alla cessazione del rapporto, ovvero è soggetta a un adeguato obbligo legale di riservatezza.
6.4 A-ESP assicura la formazione periodica delle Persone autorizzate in materia di protezione dei dati personali e di sicurezza delle informazioni, e riesamina almeno annualmente gli accessi assegnati, revocandoli senza ritardo alla cessazione del rapporto o del ruolo.
6.5 L'accesso ai dati di produzione da parte del personale tecnico è consentito soltanto per finalità di assistenza, manutenzione correttiva o gestione di incidenti, è limitato al tempo e al perimetro necessari ed è tracciato.
6.6 Il referente interno per la protezione dei dati personali è Gabriele Mari, raggiungibile a privacy@a-esp.io. Il responsabile tecnico della sicurezza e della gestione degli incidenti è Lorenzo Cancellara, raggiungibile a security@a-esp.io. A-ESP non ha designato un responsabile della protezione dei dati, non ricorrendo i presupposti dell'art. 37 GDPR; la valutazione è riesaminata annualmente.
Articolo 7 – Misure di sicurezza
7.1 A-ESP adotta le misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, ai sensi dell'art. 32 GDPR, tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà delle persone fisiche.
7.2 Le misure adottate alla data del presente Accordo sono descritte in modo dettagliato nell'Allegato B, che costituisce parte integrante dell'Accordo e a cui lo Studio dichiara di essersi riferito nella propria valutazione di adeguatezza.
7.3 A-ESP può modificare le misure descritte nell'Allegato B purché il livello di sicurezza complessivo non sia ridotto. Le modifiche che riducano il livello di sicurezza sono comunicate allo Studio con almeno 30 giorni di preavviso e attribuiscono allo Studio la facoltà di recesso di cui all'Articolo 2.4.
7.4 A-ESP verifica, esamina e valuta regolarmente l'efficacia delle misure adottate, ai sensi dell'art. 32, paragrafo 1, lettera d), GDPR, in particolare mediante le verifiche automatiche, gli audit di sicurezza e i test di intrusione indicati nell'Allegato B, sezioni B.8 e B.12.
7.5 Lo Studio è responsabile della sicurezza degli strumenti, delle credenziali e dei dispositivi con cui i propri membri accedono al Servizio, nonché della corretta configurazione dei ruoli, delle assegnazioni e delle preferenze di notifica.
Articolo 8 – Sub-responsabili del trattamento
8.1 Autorizzazione generale. Lo Studio conferisce ad A-ESP autorizzazione generale scritta a ricorrere a Sub-responsabili per l'esecuzione di attività specifiche di trattamento, ai sensi dell'art. 28, paragrafo 2, GDPR.
8.2 Elenco pubblico. L'elenco dei Sub-responsabili in essere è pubblicato all'indirizzo https://a-esp.io/legal/sub-responsabili nel documento «Elenco dei sub-responsabili del trattamento», che costituisce l'Allegato C al presente Accordo e ne è parte integrante. L'Allegato C riporta, per ciascun Sub-responsabile, la denominazione, la sede legale, la funzione svolta, le categorie di dati trattati, il luogo di elaborazione e la base giuridica del trasferimento extra-UE eventualmente applicabile.
8.3 Obblighi imposti ai Sub-responsabili. A-ESP impone a ciascun Sub-responsabile, mediante contratto o altro atto giuridico ai sensi del diritto dell'Unione o dello Stato membro, gli stessi obblighi di protezione dei dati contenuti nel presente Accordo, prevedendo in particolare garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate in modo tale che il trattamento soddisfi i requisiti del GDPR.
8.4 Responsabilità. Qualora il Sub-responsabile ometta di adempiere ai propri obblighi in materia di protezione dei dati, A-ESP conserva nei confronti dello Studio l'intera responsabilità dell'adempimento degli obblighi del Sub-responsabile, ai sensi dell'art. 28, paragrafo 4, GDPR.
8.5 Preavviso. A-ESP comunica allo Studio ogni intenzione di aggiungere o sostituire un Sub-responsabile con un preavviso di almeno 30 giorni, mediante:
- email all'indirizzo dell'account dello Studio; e
- avviso nell'area riservata dell'applicazione e aggiornamento datato dell'Elenco pubblico.
La comunicazione indica la denominazione e la sede del nuovo Sub-responsabile, la funzione a esso affidata, le categorie di dati interessate, il luogo di elaborazione e le garanzie applicabili all'eventuale trasferimento extra-UE.
8.6 Opposizione. Entro 30 giorni dal ricevimento della comunicazione lo Studio può opporsi alla modifica per motivi legittimi connessi alla protezione dei dati personali, esponendoli per iscritto a privacy@a-esp.io. Le Parti esaminano l'opposizione in buona fede e ricercano una soluzione ragionevole, che può consistere nella rinuncia al nuovo Sub-responsabile, nell'adozione di misure supplementari o nella disattivazione della funzione interessata per lo Studio, quando tecnicamente possibile.
8.7 Effetti della mancata soluzione. Qualora entro 30 giorni dall'opposizione le Parti non raggiungano una soluzione, lo Studio può recedere dal Contratto principale senza penali e senza oneri, con effetto dalla data indicata nella comunicazione di recesso, e ha diritto al rimborso pro-rata dei corrispettivi pagati per il periodo non goduto. Il recesso è l'unico rimedio esperibile per questa fattispecie. Fino alla scadenza del termine di preavviso e per tutta la durata dell'esame dell'opposizione A-ESP non affida al nuovo Sub-responsabile i Dati dello Studio, salvo che ciò sia tecnicamente impossibile senza sospendere il Servizio, nel qual caso lo Studio ne è informato e può chiedere la sospensione della funzione interessata.
8.8 Sostituzioni urgenti. In caso di sostituzione urgente e imprevedibile di un Sub-responsabile, resa necessaria da un grave rischio per la sicurezza, dall'insolvenza o dalla cessazione improvvisa del fornitore o da un provvedimento dell'autorità, A-ESP può procedere senza il preavviso di cui al punto 8.5, dandone comunicazione allo Studio senza ingiustificato ritardo e comunque entro 5 giorni lavorativi, con indicazione delle ragioni e delle garanzie applicate. Restano ferme la facoltà di opposizione e le sue conseguenze.
Articolo 9 – Trasferimenti verso Paesi terzi
9.1 Principio. I dati persistenti sono conservati nell'Unione europea. L'infrastruttura applicativa, i segreti crittografici e i log applicativi risiedono nella regione europe-west1 (Belgio); il database risiede nella regione di Francoforte (Germania); l'elaborazione degli embedding semantici e le funzioni di riconoscimento ottico dei caratteri e vocali avvengono nell'Unione europea.
9.2 Trasferimenti verso gli Stati Uniti. Sono effettuati trasferimenti verso gli Stati Uniti d'America limitatamente ai seguenti Sub-responsabili e alle seguenti categorie di dati:
| Sub-responsabile | Dati trasferiti | Finalità |
|---|---|---|
| Anomaly Innovations, Inc. (Delaware, Stati Uniti), gateway «OpenCode Zen» | Testo dei messaggi e dei testi estratti dagli allegati previa pseudonimizzazione; domande poste all'assistente e contesto della conversazione; brief e riepiloghi di sezione, che possono contenere nomi di controparti e importi in chiaro | Classificazione dei documenti ed estrazione dei dati strutturati (modello DeepSeek V4 Flash); assistente conversazionale, brief e riepiloghi (modello MiniMax M2.7) |
| Neon, Inc. (San Francisco, Stati Uniti) | Nessun trasferimento dei dati, che risiedono in Germania; possibile accesso remoto del personale di supporto della società statunitense | Gestione del database PostgreSQL |
| Cloudflare, Inc. (San Francisco, Stati Uniti) | Log tecnici perimetrali (indirizzo IP, user agent, data e ora) delle richieste di file statici | Distribuzione del frontend dell'applicazione |
| Netlify, Inc. (San Francisco, Stati Uniti) | Nessun Dato dello Studio: soltanto log tecnici dei visitatori del sito pubblico, di cui A-ESP è titolare autonomo | Hosting del sito pubblico |
| Resend, Inc. (San Francisco, Stati Uniti) | Indirizzi email dei destinatari e contenuto dei messaggi di sistema, compresi i brief inviati su opt-in e i solleciti agli assistiti | Invio delle email di sistema |
9.3 Assenza di trasferimenti verso la Cina. I modelli di intelligenza artificiale utilizzati per la classificazione e per l'assistente conversazionale sono stati sviluppati da società cinesi ma sono eseguiti su infrastruttura situata negli Stati Uniti, secondo la documentazione del fornitore del gateway. Nessun dato dello Studio è trasmesso in Cina e nessun trattamento avviene su infrastruttura cinese.
9.4 Garanzie adeguate. Per ciascun trasferimento verso gli Stati Uniti A-ESP applica, in via cumulativa:
- le Clausole Contrattuali Standard adottate con Decisione di esecuzione (UE) 2021/914 della Commissione, sottoscritte con ciascun fornitore, ivi compresa Anomaly Innovations, Inc., e integrate dalle informazioni previste dagli allegati I, II e III. Per i Dati dello Studio, trattati da A-ESP quale responsabile per conto dello Studio, si applica il modulo 3 (da responsabile a responsabile); per i dati di cui A-ESP è titolare autonomo ai sensi dell'Articolo 3.3 si applica il modulo 2 (da titolare a responsabile);
- l'EU-U.S. Data Privacy Framework (Decisione di esecuzione (UE) 2023/1795), quando il fornitore statunitense risulti certificato e la certificazione sia verificata nell'elenco ufficiale; la certificazione non sostituisce le Clausole Contrattuali Standard, che restano in vigore in via cautelativa;
- un Transfer Impact Assessment (valutazione d'impatto del trasferimento) documentato per ciascun fornitore statunitense, che valuta la legislazione del Paese di destinazione, la natura e il volume dei dati trasferiti, la probabilità di richieste di accesso da parte di autorità pubbliche e l'efficacia delle misure supplementari, riesaminato almeno annualmente e a ogni modifica rilevante del quadro giuridico;
- le misure supplementari di cui al punto 9.5.
9.5 Misure supplementari. A-ESP adotta in particolare: la pseudonimizzazione del testo prima dell'invio ai modelli, eseguita su infrastruttura A-ESP nell'Unione europea; la cifratura in transito con TLS 1.2 o superiore; la minimizzazione del contenuto inviato; l'obbligo contrattuale di zero-retention (assenza di conservazione delle richieste e delle risposte oltre il tempo dell'elaborazione) e di divieto di addestramento; l'assenza di contenuti nei log delle chiamate ai modelli; l'obbligo per i fornitori di notificare, salvo divieto di legge, ogni richiesta vincolante di accesso proveniente da un'autorità pubblica, di contestare le richieste manifestamente illegittime o eccessive e di limitare la comunicazione al minimo necessario.
9.6 Autorizzazione dello Studio. Lo Studio, in qualità di titolare, autorizza i trasferimenti descritti al punto 9.2 e riconosce che essi sono necessari all'erogazione del Servizio. Lo Studio è tenuto a rappresentarli nella propria informativa agli assistiti ai sensi degli artt. 13 e 14 GDPR.
9.7 Copia delle garanzie. A-ESP mette a disposizione dello Studio, su richiesta scritta a privacy@a-esp.io e senza oneri, copia delle Clausole Contrattuali Standard sottoscritte e la sintesi dei Transfer Impact Assessment, con l'oscuramento delle informazioni commercialmente riservate e dei dati che A-ESP non è legittimata a divulgare.
9.8 Sopravvenuta inefficacia. Qualora uno strumento di trasferimento perda efficacia o sia dichiarato invalido, A-ESP adotta senza ingiustificato ritardo uno strumento alternativo idoneo o, in mancanza, sospende il trasferimento e ne informa lo Studio, che può recedere ai sensi dell'Articolo 8.7 se la sospensione impedisce l'erogazione delle funzioni essenziali del Servizio.
Articolo 10 – Assistenza al Titolare
10.1 Diritti degli interessati. Tenuto conto della natura del trattamento, A-ESP assiste lo Studio con misure tecniche e organizzative adeguate a dare seguito alle richieste di esercizio dei diritti di cui agli artt. da 15 a 22 GDPR. L'assistenza comprende: le funzioni di accesso, esportazione, rettifica e cancellazione disponibili nell'applicazione; il recupero delle informazioni non accessibili tramite l'applicazione; la limitazione del trattamento e le operazioni di cancellazione su specifica richiesta.
10.2 Termine. A-ESP presta l'assistenza richiesta dallo Studio entro 10 giorni lavorativi dalla richiesta completa inviata a privacy@a-esp.io. Il termine è prorogabile, con informativa allo Studio, quando la richiesta sia particolarmente complessa o richieda estrazioni non standard; A-ESP indica in tal caso il termine ragionevolmente necessario.
10.3 Richieste ricevute direttamente. Qualora un interessato indirizzi ad A-ESP una richiesta relativa ai Dati dello Studio, A-ESP non vi dà autonomamente seguito, salvo diverso obbligo di legge, e la trasmette allo Studio senza ingiustificato ritardo e comunque entro 5 giorni lavorativi, informandone l'interessato con l'indicazione del titolare a cui rivolgersi. Resta ferma la facoltà di A-ESP di dare seguito, quale titolare autonomo, alle richieste relative ai trattamenti di cui all'Articolo 3.3.
10.4 Valutazione d'impatto e consultazione preventiva. A-ESP assiste lo Studio nell'effettuazione della valutazione d'impatto sulla protezione dei dati (art. 35 GDPR) e nella consultazione preventiva dell'autorità di controllo (art. 36 GDPR), mettendo a disposizione la descrizione delle operazioni di trattamento, delle misure di sicurezza, dei flussi verso i Sub-responsabili e dei trasferimenti extra-UE, nonché la sintesi della propria «Valutazione d'impatto sulla protezione dei dati (DPIA)» e del proprio «Registro dei trattamenti» nelle parti pertinenti.
10.5 Sicurezza. A-ESP assiste lo Studio nel garantire il rispetto degli obblighi di cui all'art. 32 GDPR, fornendo su richiesta le informazioni sulle misure adottate, sui risultati delle verifiche di sicurezza e sulle misure correttive pianificate, nei limiti di cui all'Articolo 13.
10.6 Oneri. L'assistenza di cui al presente articolo è prestata senza oneri per lo Studio, salvo che le richieste siano manifestamente infondate, eccessive o ripetitive, ovvero richiedano attività di sviluppo o estrazioni straordinarie: in tali casi A-ESP comunica preventivamente allo Studio un preventivo ragionevole e proporzionato, basato sul tempo effettivamente impiegato, ed esegue solo previa accettazione scritta.
Articolo 11 – Violazioni dei dati personali
11.1 Notifica. A-ESP notifica allo Studio ogni violazione dei dati personali che riguardi i Dati dello Studio senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuta a conoscenza. La notifica è inviata all'indirizzo email dell'account dello Studio e all'eventuale ulteriore indirizzo comunicato dallo Studio per le emergenze, con contestuale avviso nell'applicazione.
11.2 Contenuto della notifica. La notifica descrive, nella misura in cui l'informazione sia disponibile al momento:
- la natura della violazione, comprese, ove possibile, le categorie e il numero approssimativo di interessati e di record interessati;
- il momento in cui la violazione si è verificata e quello in cui è stata rilevata;
- le cause note o presunte e i sistemi coinvolti;
- le categorie di dati personali interessate, con indicazione della presenza di credenziali, di dati finanziari o di eventuali categorie particolari di dati;
- le probabili conseguenze della violazione;
- le misure adottate o di cui si propone l'adozione per porre rimedio alla violazione e per attenuarne i possibili effetti negativi;
- i dati di contatto del referente presso A-ESP per l'incidente.
11.3 Informazioni successive. Qualora non sia possibile fornire tutte le informazioni contestualmente, A-ESP le trasmette in fasi successive senza ingiustificato ritardo, con aggiornamenti periodici fino alla chiusura dell'incidente e con una relazione finale.
11.4 Cooperazione. A-ESP coopera con lo Studio e adotta le misure ragionevoli per consentirgli di adempiere agli obblighi di notifica all'autorità di controllo (art. 33 GDPR) e di comunicazione agli interessati (art. 34 GDPR), fornendo su richiesta le informazioni utili alla valutazione del rischio e alla predisposizione delle comunicazioni.
11.5 Competenza a notificare. La notifica all'autorità di controllo e la comunicazione agli interessati competono allo Studio in qualità di titolare. A-ESP non effettua tali comunicazioni per conto dello Studio, salvo che lo Studio la incarichi espressamente per iscritto. A-ESP non comunica pubblicamente l'incidente in modo che identifichi lo Studio senza il previo accordo di quest'ultimo, salvo obbligo di legge.
11.6 Documentazione. A-ESP documenta ogni violazione dei dati personali, le circostanze, le conseguenze e le misure adottate, e ne conserva la registrazione secondo la propria «Procedura di gestione delle violazioni dei dati personali», mettendola a disposizione dello Studio e dell'autorità di controllo su richiesta.
11.7 Assenza di ammissione. La notifica di una violazione non costituisce di per sé ammissione di responsabilità o di colpa da parte di A-ESP.
Articolo 12 – Cessazione: restituzione e cancellazione
12.1 Scelta del Titolare. Alla cessazione, per qualunque causa, della Modalità Studio o del Contratto principale, A-ESP procede, a scelta dello Studio, alla restituzione o alla cancellazione dei Dati dello Studio.
12.2 Esportazione. Lo Studio dispone di 30 giorni dalla cessazione per esportare i Dati dello Studio, comprese le posizioni degli assistiti, nei formati JSON e CSV, dall'applicazione oppure inviando richiesta a privacy@a-esp.io. L'esportazione comprende i dati dell'organizzazione e delle posizioni degli assistiti, l'elenco dei Canali collegati senza alcuna credenziale, i metadati e i dati strutturati dei documenti, le scadenze, i movimenti, gli eventi creati nella Piattaforma e le conversazioni con l'assistente; il registro delle attività di studio è fornito su richiesta a privacy@a-esp.io. Non sono esportabili i corpi dei messaggi e i byte degli allegati, che non sono conservati da A-ESP e restano disponibili presso i provider delle caselle, né le credenziali e le chiavi di cifratura.
12.3 Cancellazione. Decorso il termine di cui al punto 12.2, anche in assenza di indicazioni dello Studio, ovvero prima di esso se lo Studio lo richiede espressamente, A-ESP cancella i Dati dello Studio e le copie esistenti entro i 30 giorni successivi.
12.4 Effetti immediati della cessazione. La cessazione comporta in ogni caso, con effetto immediato: la cessazione dell'accesso dei membri all'archivio dello studio; lo scollegamento di tutti i Canali collegati nella Modalità Studio; la cancellazione delle credenziali IMAP e PEC cifrate e dei token di autorizzazione OAuth conservati da A-ESP, così che A-ESP non possa più accedere alle caselle; l'interruzione della generazione di avvisi, brief, notifiche e solleciti. Resta a cura dello Studio la revoca dell'autorizzazione concessa ad A-ESP nelle impostazioni di sicurezza del provider della casella.
12.5 Backup. I dati cancellati permangono nella finestra di ripristino a un istante precedente per il tempo tecnicamente necessario e comunque non oltre 30 giorni dalla cancellazione, decorsi i quali escono definitivamente anche dai backup. Durante tale periodo i backup non sono utilizzati per finalità diverse dal ripristino in caso di incidente; se un ripristino reintroducesse dati già cancellati, la cancellazione è ripetuta immediatamente.
12.6 Dati che sopravvivono. Restano esclusi dalla cancellazione, in quanto trattati da A-ESP quale titolare autonomo o in forza di obblighi di legge: i dati di fatturazione e i documenti contabili e fiscali, conservati per 10 anni ai sensi dell'art. 2220 c.c.; i log di sicurezza e di autenticazione, conservati per 12 mesi; i dati necessari all'accertamento, all'esercizio o alla difesa di un diritto in sede giudiziaria, per il tempo strettamente necessario.
12.7 Cancellazione di singoli assistiti e Canali. In corso di rapporto, la cancellazione di un assistito disposta dallo Studio comporta la cancellazione dei documenti, delle scadenze, dei movimenti e delle credenziali dei Canali collegati in delega riferiti a quell'assistito. Lo scollegamento di un Canale comporta la cancellazione dei documenti provenienti da quel Canale e delle relative credenziali. La cancellazione di un messaggio dalla casella presso il provider comporta la rimozione del corrispondente documento dalla Piattaforma alla successiva verifica.
12.8 Attestazione. A-ESP rilascia allo Studio, su richiesta scritta, un'attestazione dell'avvenuta cancellazione con l'indicazione delle categorie di dati cancellate e della data.
12.9 Obblighi dello Studio verso gli assistiti. Lo Studio è tenuto a informare i propri assistiti della cessazione dell'utilizzo del Servizio, quando ciò sia rilevante per il rapporto professionale, e a organizzare autonomamente la conservazione della documentazione secondo i propri obblighi professionali e di legge. La Piattaforma non costituisce archivio a norma né sostituto della documentazione originale.
Articolo 13 – Audit e dimostrazione della conformità
13.1 Informazioni. A-ESP mette a disposizione dello Studio tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR.
13.2 Frequenza e preavviso. Lo Studio può esercitare il diritto di audit una volta per ciascun anno solare, con preavviso scritto di almeno 30 giorni inviato a privacy@a-esp.io, in orario lavorativo e senza pregiudizio per la continuità operativa. Un audit ulteriore nello stesso anno è ammesso, con il medesimo preavviso, quando sia motivato da una violazione dei dati personali che abbia interessato i Dati dello Studio o da una richiesta motivata dell'autorità di controllo.
13.3 Audit documentale in prima battuta. L'audit si svolge in prima battuta in forma documentale. A-ESP mette a disposizione: le risposte a un questionario di sicurezza e conformità; la descrizione aggiornata delle misure tecniche e organizzative; le relazioni sulle verifiche di sicurezza effettuate; la sintesi della propria valutazione d'impatto sulla protezione dei dati; i risultati degli audit interni e dei test di intrusione, quando disponibili; l'elenco aggiornato dei Sub-responsabili e le garanzie sui trasferimenti extra-UE.
13.4 Ispezioni in loco. L'ispezione in loco presso le sedi di A-ESP è ammessa soltanto quando: (a) l'audit documentale non abbia consentito di chiarire un profilo rilevante, esposto per iscritto dallo Studio; (b) si sia verificata una violazione dei dati personali che ha interessato i Dati dello Studio; oppure (c) l'ispezione sia richiesta o disposta dall'autorità di controllo. L'ispezione si svolge con preavviso di 30 giorni, in orario lavorativo, alla presenza di personale di A-ESP e senza accesso ai dati di altri clienti, al codice sorgente, ai segreti crittografici e alle informazioni commercialmente riservate.
13.5 Incaricati. Lo Studio può avvalersi di un terzo indipendente da esso incaricato, che non sia un concorrente di A-ESP e che sottoscriva un impegno di riservatezza di contenuto non inferiore a quello previsto dal presente Accordo. A-ESP può opporsi motivatamente alla nomina dell'incaricato, indicando alternative accettabili.
13.6 Costi. Le attività di audit sono svolte a spese dello Studio, comprese le spese di trasferta e il tempo del personale di A-ESP dedicato all'assistenza, quantificato a tariffa oraria ragionevole comunicata preventivamente. Restano a carico di A-ESP i costi relativi alla predisposizione della documentazione ordinaria di cui al punto 13.3.
13.7 Riservatezza dei risultati. Le informazioni acquisite nel corso dell'audit sono riservate, non possono essere divulgate a terzi salvo obbligo di legge o richiesta dell'autorità e possono essere utilizzate esclusivamente per verificare la conformità del trattamento.
13.8 Rimedi. Le non conformità rilevate sono comunicate per iscritto ad A-ESP, che predispone entro 30 giorni un piano di rimedio con le azioni e i tempi, e ne informa lo Studio sull'avanzamento.
13.9 Autorità di controllo. A-ESP consente e agevola le attività ispettive dell'autorità di controllo e informa lo Studio, salvo divieto di legge, di ogni ispezione che riguardi i Dati dello Studio.
Articolo 14 – Responsabilità
14.1 Ripartizione ex art. 82 GDPR. Resta ferma la ripartizione della responsabilità verso gli interessati stabilita dall'art. 82 GDPR. A-ESP risponde per il danno causato dal trattamento solo se non ha adempiuto agli obblighi del GDPR specificatamente diretti ai responsabili del trattamento o se ha agito in modo difforme o contrario rispetto alle legittime istruzioni dello Studio.
14.2 Massimale. Nei rapporti interni tra le Parti, e in coerenza con i «Termini e Condizioni di Servizio», la responsabilità complessiva di A-ESP per tutte le pretese comunque connesse al presente Accordo e maturate in un medesimo anno solare non può eccedere l'importo dei corrispettivi effettivamente pagati dallo Studio ad A-ESP nei 12 mesi precedenti il fatto generatore del danno.
14.3 Esclusioni al limite. Il limite di cui al punto 14.2 non si applica in caso di dolo o colpa grave di A-ESP, né alla responsabilità che la legge non consente di limitare. Il limite non incide sui diritti degli interessati e sulle sanzioni amministrative irrogate dall'autorità di controllo, che restano regolati dal GDPR.
14.4 Regresso. Il responsabile che abbia risarcito integralmente il danno ha diritto di rivalersi sull'altro secondo la rispettiva parte di responsabilità, ai sensi dell'art. 82, paragrafo 5, GDPR.
14.5 Responsabilità dello Studio. Lo Studio risponde della liceità della raccolta e della messa a disposizione dei dati, dell'esistenza della base giuridica, dell'adempimento degli obblighi informativi, dell'esistenza dei mandati degli assistiti, della correttezza delle istruzioni impartite e della configurazione dei ruoli e delle assegnazioni. Lo Studio tiene indenne A-ESP dalle pretese di terzi, comprese le autorità di controllo e gli assistiti, derivanti dalla violazione di tali obblighi, secondo l'Articolo 16 dei «Termini e Condizioni di Servizio».
14.6 Assicurazione. Ciascuna Parte è tenuta a valutare autonomamente l'opportunità di coperture assicurative adeguate ai rischi connessi al trattamento.
Articolo 15 – Obblighi dello Studio quale Titolare
Lo Studio, in qualità di titolare del trattamento, si obbliga a e garantisce quanto segue.
15.1 Base giuridica. Individuare e documentare una base giuridica idonea, ai sensi degli artt. 6 e, ove ricorrano categorie particolari di dati, 9 GDPR, per ogni trattamento effettuato mediante la Piattaforma, comprese la raccolta e la centralizzazione della corrispondenza degli assistiti e la loro comunicazione ad A-ESP.
15.2 Informativa agli assistiti. Fornire agli assistiti, e agli altri interessati i cui dati siano trattati mediante la Piattaforma, l'informativa prevista dagli artt. 13 e 14 GDPR, con indicazione dell'utilizzo di A-ESP quale responsabile o sub-responsabile del trattamento, delle finalità, delle categorie di dati, dei destinatari e del trasferimento verso gli Stati Uniti descritto all'Articolo 9. Lo Studio può utilizzare il modello di cui all'Allegato D.
15.3 Mandato per le caselle degli assistiti. Acquisire e conservare, prima del collegamento, il mandato o la delega scritta di cui all'Articolo 3.5 per ciascuna casella di posta ordinaria o certificata di un assistito collegata in delega, ed esibirla ad A-ESP o all'autorità di controllo su richiesta. Non collegare Canali in assenza del mandato o oltre i limiti da esso previsti.
15.4 Monitoraggio diretto delle PEC. Continuare a monitorare le caselle PEC direttamente presso i rispettivi gestori, dando atto che la Piattaforma non sostituisce tale monitoraggio, che i termini decorrono dagli eventi attestati dal gestore e che A-ESP non garantisce la sincronizzazione in tempo reale né la notifica di ogni singolo messaggio.
15.5 Gestione dei ruoli e cessazione dei collaboratori. Assegnare i ruoli e le assegnazioni di clientela in coerenza con le mansioni effettive; revocare senza ritardo l'accesso dei membri cessati o che abbiano mutato mansione; verificare periodicamente gli accessi attivi; istruire i propri membri sull'uso corretto della Piattaforma e sugli obblighi di riservatezza; vigilare sull'utilizzo del registro delle attività di studio secondo la propria disciplina interna e la normativa sul rapporto di lavoro.
15.6 Uso lecito dei solleciti. Utilizzare la funzione di sollecito esclusivamente per finalità informative e organizzative connesse al rapporto professionale con l'assistito, e mai per finalità promozionali o di marketing; garantire che gli indirizzi utilizzati siano corretti e riferibili all'assistito; rispettare l'opposizione (opt-out) esercitata dal destinatario, che A-ESP registra e fa rispettare, senza tentare di eluderla.
15.7 Qualità e minimizzazione dei dati. Immettere nella Piattaforma soltanto i dati necessari, esatti e aggiornati; non utilizzare campi liberi, note e categorie personalizzate per registrare dati eccedenti o non pertinenti; verificare i risultati prodotti dall'intelligenza artificiale, che costituiscono ausili informativi e possono contenere errori od omissioni.
15.8 Categorie particolari di dati. Valutare la presenza nei documenti degli assistiti di categorie particolari di dati ai sensi dell'art. 9 GDPR o di dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR, individuare la relativa base giuridica e adottare le cautele necessarie; astenersi dal collegare Canali dedicati in via esclusiva o prevalente a tali categorie di dati senza avere previamente informato A-ESP e valutato con essa l'adeguatezza delle misure.
15.9 Valutazione d'impatto. Valutare la necessità di una valutazione d'impatto sulla protezione dei dati ai sensi dell'art. 35 GDPR in relazione al proprio utilizzo della Piattaforma, tenuto conto della natura dei dati trattati per conto degli assistiti, avvalendosi dell'assistenza di A-ESP ai sensi dell'Articolo 10.4.
15.10 Registro dei trattamenti. Tenere il registro delle attività di trattamento ai sensi dell'art. 30, paragrafo 1, GDPR, indicandovi A-ESP quale responsabile e i trasferimenti verso Paesi terzi.
15.11 Sicurezza lato Studio. Adottare misure adeguate per la sicurezza dei dispositivi, delle reti e delle credenziali dei propri membri, attivare i fattori di autenticazione disponibili, custodire con diligenza le credenziali delle caselle degli assistiti e segnalare senza ritardo a security@a-esp.io ogni sospetto accesso non autorizzato.
Articolo 16 – Legge applicabile e foro competente
16.1 Il presente Accordo è regolato dalla legge italiana e, per quanto in essa richiamato, dal diritto dell'Unione europea, in particolare dal GDPR.
16.2 Per ogni controversia relativa all'interpretazione, all'esecuzione, alla validità o alla risoluzione del presente Accordo è esclusivamente competente il Tribunale di Monza.
16.3 Resta impregiudicato il diritto degli interessati di adire l'autorità giudiziaria e l'autorità di controllo competenti ai sensi degli artt. 77, 78 e 79 GDPR, nonché la competenza dell'autorità di controllo italiana, il Garante per la protezione dei dati personali.
Articolo 17 – Disposizioni finali
17.1 Gerarchia. In caso di contrasto tra il presente Accordo e il Contratto principale, prevale il presente Accordo limitatamente alla materia della protezione dei dati personali. Le Clausole Contrattuali Standard sottoscritte da A-ESP con i Sub-responsabili stabiliti in Paesi terzi prevalgono, nei rapporti con questi ultimi, su ogni disposizione contrastante.
17.2 Allegati. Costituiscono parte integrante e sostanziale del presente Accordo gli Allegati A, B, C e D. L'Allegato C è costituito dall'«Elenco dei sub-responsabili del trattamento» nella versione pubblicata di volta in volta, secondo la procedura di aggiornamento dell'Articolo 8.
17.3 Documenti richiamati. Sono richiamati e coordinati con il presente Accordo i documenti «Termini e Condizioni di Servizio», «Informativa sul trattamento dei dati personali», «Informativa sull'utilizzo dell'intelligenza artificiale», «Elenco dei sub-responsabili del trattamento», «Informativa sull'integrazione PEC», «Politica di conservazione dei dati» e «Procedura di gestione delle violazioni dei dati personali», pubblicati nella sezione legale del sito https://a-esp.io.
17.4 Nullità parziale. L'invalidità o l'inefficacia di una clausola non travolge le restanti disposizioni; le Parti sostituiscono la clausola invalida con altra di contenuto economico e giuridico equivalente e conforme alla legge.
17.5 Tolleranza. La tolleranza di una Parte rispetto a comportamenti dell'altra difformi dall'Accordo non costituisce rinuncia ai diritti derivanti dalle clausole violate.
17.6 Cessione. Il presente Accordo segue le sorti del Contratto principale in caso di cessione, fusione, scissione o conferimento d'azienda, con obbligo di comunicazione all'altra Parte e fermo il diritto di recesso dello Studio in caso di mutamento del fornitore.
17.7 Comunicazioni. Le comunicazioni previste dal presente Accordo sono validamente effettuate: ad A-ESP, agli indirizzi privacy@a-esp.io, security@a-esp.io o legal@a-esp.io secondo la materia, ovvero alla PEC a-esp@pec.it; allo Studio, all'indirizzo email dell'account e con avviso nell'applicazione.
17.8 Lingua. Il presente Accordo è redatto in lingua italiana, che prevale su ogni eventuale traduzione.
Allegato A – Dettagli del trattamento
(art. 28, paragrafo 3, GDPR)
A.1 Oggetto del trattamento
Acquisizione in sola lettura, classificazione automatica, estrazione di dati strutturati, organizzazione in archivio unificato, rilevazione delle scadenze e ricerca semantica dei documenti e delle comunicazioni digitali dello Studio e dei suoi assistiti, con gestione collaborativa fra i membri dello studio.
A.2 Durata
Per la durata della Modalità Studio e del Contratto principale, con le modalità di restituzione e cancellazione di cui all'Articolo 12.
A.3 Natura del trattamento
Raccolta mediante accesso in sola lettura ai Canali; consultazione; analisi automatizzata mediante modelli di intelligenza artificiale; pseudonimizzazione; estrazione e strutturazione; registrazione e conservazione di metadati e dati strutturati; indicizzazione semantica; organizzazione, raffronto e interconnessione; comunicazione ai Sub-responsabili di cui all'Allegato C; estrazione ed esportazione; cancellazione.
A.4 Finalità
- Centralizzazione e organizzazione della corrispondenza e dei documenti degli assistiti in un archivio unico consultabile.
- Classificazione automatica nelle categorie documentali C01 Avviso di pagamento, C02 Sanzione o multa, C03 Atto amministrativo o della Pubblica Amministrazione, C04 Documenti fiscali e ricevute, C05 Contratto o accordo, C06 Azione richiesta, C08 Informazione o bassa priorità, C09 Appuntamento o convocazione, C11 Documento personale, C14 Promozioni, newsletter e spam, C15 Richiesta pre-contrattuale o contatto, nonché nelle categorie personalizzate create dallo Studio.
- Rilevazione delle scadenze, generazione dello scadenzario fiscale ricorrente e invio di avvisi e promemoria.
- Calcolo di un indicatore di rischio economico e di priorità.
- Ricerca in linguaggio naturale nell'archivio mediante l'assistente conversazionale e produzione di brief e riepiloghi.
- Gestione collaborativa delle posizioni: assegnazioni, note, stati di lavorazione, proposte del praticante.
- Invio di solleciti agli assistiti su comando dello Studio.
- Produzione di report periodici anonimizzati sull'attività dello studio.
- Registrazione delle operazioni nel registro delle attività di studio.
A.5 Tipi di dati personali
Dati identificativi e di contatto: nome, cognome, denominazione, indirizzo email, indirizzo di posta elettronica certificata, numero di telefono ove presente nei documenti, indirizzo, riferimenti dei corrispondenti.
Identificativi fiscali e amministrativi: codice fiscale, partita IVA, numero di fattura, codici tributo, numero di avviso di pagamento, identificativi di pratica e di protocollo, targa del veicolo nei documenti sanzionatori.
Dati economici e finanziari: importi, valuta, IBAN di pagamento, beneficiario, riferimento di pagamento, direzione del flusso di denaro, importi a rischio e penalità, dati del Registro finanziario e dei movimenti, saldi e totali mensili.
Metadati dei messaggi: identificativi tecnici del messaggio, impronte crittografiche per la deduplicazione, oggetto, mittente e dominio del mittente, destinatari in copia e in copia conoscenza, data, stato di lettura, direzione del messaggio, etichette del provider, elenco degli allegati con nome, tipo, dimensione e riferimento al provider, collegamenti a file condivisi rilevati nel testo.
Dati derivati dall'intelligenza artificiale: categoria documentale attribuita; sintesi testuale generata automaticamente, di lunghezza massima 400 caratteri e privata di IBAN, codici fiscali e importi; titolo dell'evento; classificazione del mittente; data di scadenza e data di notifica; natura e direzione dell'importo; obblighi rilevati; annotazioni strutturate degli allegati derivanti dal riconoscimento ottico dei caratteri, senza il testo integrale; livello di rischio, urgenza e priorità; indicatore di necessità di revisione; embedding semantico, ossia un vettore numerico a 1536 dimensioni calcolato su oggetto, mittente e primi 500 caratteri del testo.
Dati dei membri dello Studio: dati dell'account, ruolo, assegnazioni di clientela, preferenze, note, stati di lavorazione, registrazioni nel registro delle attività con indicazione dell'autore, del contesto, del soggetto interessato e dell'azione.
Dati degli assistiti inseriti dallo Studio: denominazione, partita IVA, codice fiscale, forma giuridica, regime IVA, presenza di dipendenti, soggezione all'imposta municipale, indirizzo di contatto per i solleciti.
Categorie particolari di dati (art. 9 GDPR) e dati relativi a condanne penali e reati (art. 10 GDPR): non sono oggetto di trattamento intenzionale né sono richiesti dal Servizio; possono tuttavia essere incidentalmente presenti nei documenti che transitano dalle caselle collegate, in particolare in certificazioni mediche, documentazione previdenziale e assistenziale, comunicazioni relative a iscrizioni sindacali, atti sanzionatori e giudiziari. Il Servizio non è progettato per l'estrazione mirata di tali categorie di dati; si applica l'Articolo 15.8.
Dati non trattati: A-ESP non conserva il corpo dei messaggi né i byte degli allegati, che sono letti in memoria per il tempo dell'analisi, misurabile in secondi, e poi scartati; il contenuto è recuperato su richiesta dal provider quando un membro apre il documento e non è memorizzato. Non è conservato il testo estratto dagli allegati mediante riconoscimento ottico dei caratteri. Non sono trattati dati di geolocalizzazione, dati biometrici a fini identificativi, né dati della rubrica dei provider.
A.6 Categorie di interessati
| Categoria | Descrizione |
|---|---|
| Assistiti persone fisiche | Clienti dello Studio che sono persone fisiche, professionisti o ditte individuali, le cui posizioni sono gestite nella Piattaforma |
| Legali rappresentanti e referenti degli assistiti | Amministratori, soci, procuratori e referenti amministrativi degli assistiti persone giuridiche |
| Dipendenti e collaboratori degli assistiti | Persone fisiche i cui dati compaiono nella documentazione del lavoro, previdenziale e fiscale degli assistiti |
| Corrispondenti | Mittenti e destinatari delle comunicazioni transitate dalle caselle collegate: enti pubblici e loro funzionari, fornitori, clienti, controparti, professionisti, istituti di credito, gestori di utenze |
| Membri dello Studio | Titolare, collaboratori e praticanti che accedono alla Piattaforma |
| Destinatari dei solleciti | Persone fisiche a cui lo Studio invia promemoria tramite la Piattaforma |
A.7 Operazioni non consentite
A-ESP non invia, non modifica, non sposta e non cancella messaggi nelle caselle collegate; non scrive sui calendari dei provider; non effettua pagamenti né compie atti giuridici per conto dello Studio o degli assistiti; non adotta decisioni automatizzate che producano effetti giuridici o incidano in modo analogamente significativo sugli interessati; non utilizza i dati per finalità di marketing proprio né per l'addestramento di modelli.
Allegato B – Misure tecniche e organizzative
(art. 32 GDPR)
Le misure sono descritte nello stato in cui si trovano alla data del presente Accordo.
B.1 Isolamento dei dati e controllo degli accessi ai dati
- Row-Level Security PostgreSQL attivata e forzata su tutte le tabelle contenenti dati dei clienti: ogni riga è filtrata a livello di motore del database in base all'identificativo del soggetto a cui appartiene. L'applicazione si connette con un ruolo privo dei privilegi di superutente e privo della facoltà di aggirare la Row-Level Security; una verifica automatica all'avvio del servizio impedisce l'esecuzione se il ruolo non ha tale configurazione. Un ruolo con privilegi estesi è utilizzato esclusivamente per le migrazioni dello schema.
- Segregazione per ruolo nella Modalità Studio: la visibilità dei dati degli assistiti è limitata dalle assegnazioni disposte dallo Studio; il Titolare accede a tutti gli assistiti, il Collaboratore ai soli assistiti assegnati, il Praticante opera in sola lettura sulle posizioni e può soltanto proporre azioni soggette ad approvazione. Le regole sono applicate a livello di database e non solo di interfaccia.
- Risposte uniformi anti-enumerazione: le richieste relative a risorse non accessibili restituiscono un esito indistinguibile da quello relativo a risorse inesistenti, così da non rivelare l'esistenza di dati altrui.
- Contesto attivo: le operazioni compiute su una posizione di un assistito avvengono in un contesto esplicito che è verificato a ogni richiesta e registrato nel registro delle attività.
B.2 Accesso ai Canali in sola lettura
- Posta Gmail e Google Calendar: OAuth 2.0 con ambiti di sola lettura (
gmail.readonly,calendar.readonly,userinfo.email). Nessun ambito di scrittura, invio, spostamento o cancellazione è richiesto. - Posta e calendario Microsoft 365 e Outlook: Microsoft Graph con permessi delegati
Mail.Read,Calendars.Read,User.Read,offline_access. Nessun permesso di scrittura. - PEC e altre caselle IMAP: protocollo IMAPS sulla porta 993 con comando EXAMINE, che apre la cartella in sola lettura e non altera il contrassegno di messaggio letto. Nessuna operazione di scrittura, spostamento, aggiunta o cancellazione è eseguita.
- Elenco chiuso dei gestori PEC: un canale PEC può puntare esclusivamente a un gestore accreditato compreso in un elenco predefinito; le connessioni verso indirizzi di rete non pubblici sono rifiutate e le porte ammesse sono limitate, a protezione da richieste verso risorse interne.
- Limiti di dimensione: dimensione massima per messaggio elaborato pari a 50 MB e per singolo allegato analizzato pari a 5 MB, con protezione contro l'esaurimento della memoria; nessuna decompressione di archivi.
- Calendari: lettura degli eventi in sola lettura; nessuna scrittura sui calendari dei provider; gli eventi creati nella Piattaforma restano interni alla Piattaforma; gli eventi esterni non sono conservati ma tenuti in memoria per una cache di breve durata.
B.3 Modello di minimizzazione ("no-storage")
- Il corpo dei messaggi e i byte degli allegati non sono conservati: sono letti in memoria per il tempo dell'analisi e scartati. Il database non contiene colonne destinate al testo del messaggio.
- Sono conservati esclusivamente: identificativi tecnici e impronte crittografiche, oggetto, mittente e destinatari, data, categoria, sintesi generata automaticamente e privata di IBAN, codici fiscali e importi, dati strutturati estratti, elenco degli allegati con i soli riferimenti al provider, collegamenti a file condivisi rilevati nel testo, livello di rischio e priorità, embedding semantico.
- Il testo estratto dagli allegati mediante riconoscimento ottico dei caratteri non è conservato: sono conservati soltanto i campi strutturati che ne derivano.
- All'apertura di un documento il contenuto è recuperato su richiesta dal provider e restituito al browser senza essere memorizzato. Se il messaggio è stato cancellato dalla casella, il documento è rimosso anche dalla Piattaforma.
B.4 Pseudonimizzazione prima dell'invio ai modelli di intelligenza artificiale
- Prima di ogni trasmissione ai modelli, un sistema eseguito su infrastruttura A-ESP nell'Unione europea (Presidio abbinato a un modello di riconoscimento delle entità nominate, eseguito in un servizio dedicato non esposto pubblicamente) sostituisce con surrogati sintetici nomi di persona, organizzazioni, luoghi, indirizzi email, numeri di telefono, IBAN, numeri di carta, codici fiscali, partite IVA, targhe, codici di avviso PagoPA, date e importi.
- La mappa di ripristino esiste soltanto nella memoria del processo che gestisce la singola richiesta, per la durata di essa, e non è mai salvata né registrata nei log. Il ripristino avviene sulla risposta del modello.
- La cache tecnica di riconoscimento delle entità conserva soltanto la posizione e il tipo dell'entità rilevata, mai il valore, ed è cancellata dopo 30 giorni.
- Eccezioni dichiarate: (a) i byte dei file PDF, delle immagini e dell'audio inviati al fornitore europeo per il riconoscimento ottico dei caratteri e per le funzioni vocali non sono per loro natura pseudonimizzabili; (b) i brief e i riepiloghi di sezione possono contenere nomi di controparti e importi in chiaro e sono protetti dalle sole garanzie contrattuali del fornitore; (c) i report periodici dello studio sono anonimizzati alla fonte con etichette ordinali e fasce di importo.
- Nessun contenuto è utilizzato per l'addestramento dei modelli; i fornitori applicano politiche di zero-retention per i modelli utilizzati.
B.5 Cifratura
- In transito: TLS 1.2 o superiore verso l'applicazione, verso il database e verso tutti i fornitori. Politica di sicurezza del trasporto stretta imposta ai browser.
- Credenziali IMAP e PEC: cifratura a busta AES-256-GCM con chiave di cifratura effimera per singolo segreto, chiave principale custodita in Google Secret Manager, separata per ambiente, dato aggiuntivo autenticato legato all'identificativo del canale, nonce casuale per operazione e identificativo della chiave incluso nella busta cifrata.
- Token di autorizzazione OAuth: cifratura autenticata con chiave custodita in Secret Manager, distinta per ambiente, con supporto alla rotazione mediante chiave precedente in sola decifratura.
- A riposo: cifratura del volume del database a cura del fornitore del servizio gestito.
- Le chiavi crittografiche non sono mai copiate fra ambienti, non risiedono nel codice sorgente né nel sistema di versionamento e non sono mai serializzate nelle risposte dell'applicazione.
B.6 Custodia dei segreti e sicurezza del ciclo di sviluppo
- Tutti i segreti applicativi risiedono in Google Secret Manager, con segreti distinti per ciascun ambiente e accesso limitato all'identità di servizio del backend.
- Verifica automatica in fase di integrazione continua dell'assenza di segreti e credenziali nel codice; analisi statica di sicurezza del codice; analisi automatica delle vulnerabilità delle dipendenze e aggiornamenti automatizzati; suite di test eseguita su database reale con il ruolo applicativo effettivo.
- Il repository del codice sorgente è privato e non contiene dati di produzione.
- Interfacce di documentazione automatica delle API disabilitate in produzione.
B.7 Autenticazione e gestione delle sessioni
- Accesso mediante link magico e codice monouso via email, con token casuale conservato in forma di impronta, validità 15 minuti, uso singolo garantito in modo atomico, numero massimo di tentativi e limiti di frequenza per indirizzo.
- Password facoltativa con algoritmo Argon2id e pepper crittografico, lunghezza minima di 11 caratteri, verifica della compromissione della password mediante interrogazione a k-anonimato che non fa mai uscire la password né la sua impronta completa, blocco temporaneo dopo ripetuti tentativi falliti.
- Accesso con account Google, accesso con numero di telefono e passkey, quando abilitati; verifica aggiuntiva (step-up) obbligatoria per le operazioni sensibili.
- Sessioni con cookie tecnico riservato al server, trasmesso solo su canale cifrato, con durata scorrevole di 30 giorni e limite assoluto di 90 giorni; token di sessione conservato in forma di impronta; pagina «Sessioni attive» con revoca puntuale o massiva; nessun token conservato nella memoria locale del browser.
- Registro di autenticazione a sola aggiunta (append-only), con indirizzo IP conservato soltanto in forma di impronta crittografica e user agent troncato, senza dati in chiaro.
B.8 Protezione dell'applicazione
- Elenco esplicito delle origini ammesse per le richieste dal browser e verifica dell'origine sulle operazioni di modifica.
- Politica di sicurezza dei contenuti con divieto di inclusione in cornice e raccolta delle violazioni; intestazioni di sicurezza contro l'interpretazione errata dei tipi di contenuto e contro il clickjacking.
- Limitazione della frequenza delle richieste per utente e per indirizzo, differenziata per funzione, con budget di spesa per gli invii di SMS.
- Validazione degli esiti prodotti dai modelli di intelligenza artificiale: coercizione dei tipi, elenco chiuso delle categorie ammesse, limiti di lunghezza e di dimensione degli argomenti delle funzioni.
- Idempotenza lato server delle operazioni irreversibili e blocchi di concorrenza sulle operazioni contabili.
- Verifiche automatiche all'avvio del servizio che impediscono l'esecuzione in configurazioni non conformi, in particolare quanto alla postura di pseudonimizzazione, alla regione di elaborazione degli embedding, al ruolo del database e alla gestione dei segreti.
B.9 Registrazione degli eventi e assenza di contenuti nei log
- Log delle chiamate ai modelli di intelligenza artificiale: sono registrati esclusivamente il tipo di operazione, il modello, il numero di token, la latenza, l'esito, il codice di errore e il livello di confidenza. Non sono mai registrati il testo inviato né la risposta ricevuta.
- Log applicativi strutturati, privi di dati identificativi e di contenuti, conservati 30 giorni presso il fornitore di infrastruttura.
- Log di sicurezza e di autenticazione conservati 12 mesi, con indirizzo IP in forma di impronta.
- Registro delle attività di studio a sola aggiunta: autore, ruolo dell'autore, soggetto interessato, azione, oggetto dell'azione e dettagli in forma di soli metadati; mai il contenuto dei documenti. Il registro è consultabile dallo Studio.
B.10 Continuità, backup e ripristino
- Backup automatici del database a cura del fornitore del servizio gestito, con ripristino a un istante precedente entro una finestra massima di 30 giorni.
- I dati cancellati escono dai backup entro 30 giorni; i backup non sono utilizzati per finalità diverse dal ripristino a seguito di incidente.
- Procedure documentate di rilascio e di ritorno alla versione precedente dell'applicazione, con immagini identificate in modo univoco.
B.11 Conservazione e cancellazione
- Procedura automatica giornaliera di cancellazione dei residui tecnici: sessioni, link magici e codici scaduti, verifiche in sospeso e cache di pseudonimizzazione entro 30 giorni; registrazioni delle sincronizzazioni completate entro 14 giorni e di quelle non riuscite entro 60 giorni; notifiche lette entro 90 giorni; contatori aggregati degli SMS entro 400 giorni.
- Cancellazione dei documenti allo scollegamento del Canale, alla cancellazione dell'assistito e alla cancellazione del messaggio presso il provider.
- Cancellazione definitiva alla cessazione secondo l'Articolo 12 e la «Politica di conservazione dei dati».
B.12 Misure organizzative
- Designazione per iscritto delle Persone autorizzate ai sensi dell'art. 29 GDPR e dell'art. 2-quaterdecies del Codice privacy, con istruzioni scritte e obbligo di riservatezza che sopravvive alla cessazione del rapporto.
- Assegnazione degli accessi secondo il principio del minimo privilegio, con riesame almeno annuale e revoca immediata alla cessazione del rapporto o del ruolo.
- Formazione periodica in materia di protezione dei dati e sicurezza delle informazioni.
- Referente privacy: Gabriele Mari. Responsabile della sicurezza e della gestione degli incidenti: Lorenzo Cancellara.
- Procedura di gestione delle violazioni dei dati personali documentata, con rilevazione, classificazione, contenimento, valutazione del rischio, notifica al titolare entro 48 ore, registrazione e riesame successivo.
- Programma di divulgazione responsabile delle vulnerabilità: casella security@a-esp.io e file di contatto pubblicato secondo lo standard
security.txt, con presa in carico entro 3 giorni lavorativi. - Audit di sicurezza interno condotto nel giugno 2026, i cui esiti sono stati classificati per gravità e presi in carico con le relative azioni correttive; test di intrusione esterno pianificato entro il primo semestre 2027. Nessuna certificazione di sicurezza è stata a oggi conseguita.
- Registro delle categorie di attività di trattamento tenuto ai sensi dell'art. 30, paragrafo 2, GDPR.
- Verifica delle garanzie contrattuali dei fornitori prima dell'affidamento e riesame periodico dei trasferimenti extra-UE.
B.13 Misure a carico dello Studio
Lo Studio adotta misure adeguate per: la sicurezza dei dispositivi e delle reti dei propri membri; l'attivazione dei fattori di autenticazione disponibili; la corretta configurazione dei ruoli e delle assegnazioni; la revoca tempestiva degli accessi dei membri cessati; la custodia delle credenziali delle caselle degli assistiti; la formazione dei propri membri; la segnalazione tempestiva degli incidenti a security@a-esp.io.
Allegato C – Sub-responsabili del trattamento
L'elenco integrale e aggiornato dei Sub-responsabili è contenuto nel documento «Elenco dei sub-responsabili del trattamento», pubblicato all'indirizzo https://a-esp.io/legal/sub-responsabili, che costituisce il presente Allegato C e ne è parte integrante. Si riporta di seguito la sintesi alla data del presente Accordo.
| Sub-responsabile | Sede legale | Funzione | Luogo di elaborazione | Trasferimento extra-UE |
|---|---|---|---|---|
| Anomaly Innovations, Inc. (gateway «OpenCode Zen») | Delaware, Stati Uniti | Classificazione ed estrazione dei dati (DeepSeek V4 Flash); assistente conversazionale, brief e riepiloghi (MiniMax M2.7) | Stati Uniti | Sì — SCC 2021/914 modulo 3, TIA, misure supplementari; nessun trattamento in Cina |
| Google Cloud EMEA Limited | Dublino, Irlanda | Vertex AI: embedding semantici (Gemini Embedding) | Unione europea | No |
| Google Cloud EMEA Limited | Dublino, Irlanda | Cloud Run (backend, worker di pseudonimizzazione, job di migrazione), Secret Manager, Cloud Logging, Artifact Registry | Unione europea (europe-west1, Belgio) | No |
| Mistral AI SAS | Parigi, Francia | Riconoscimento ottico dei caratteri degli allegati; funzioni vocali (trascrizione e sintesi) | Unione europea | No |
| Neon, Inc. | San Francisco, Stati Uniti | Database PostgreSQL gestito con pgvector | Unione europea (Francoforte, Germania) | Dati in UE; SCC 2021/914 modulo 3 e TIA per l'accesso remoto di supporto |
| Cloudflare, Inc. | San Francisco, Stati Uniti | Distribuzione del frontend dell'applicazione e rete di consegna dei contenuti | Rete distribuita | Sì — SCC 2021/914 modulo 3 e, per l'entità certificata, EU-U.S. Data Privacy Framework; TIA |
| Netlify, Inc. | San Francisco, Stati Uniti | Hosting del sito pubblico | Stati Uniti | Sì — SCC 2021/914 modulo 3 e, per l'entità certificata, EU-U.S. Data Privacy Framework; TIA |
| Resend, Inc. | San Francisco, Stati Uniti | Invio delle email di sistema, dei brief su opt-in e dei solleciti agli assistiti | Stati Uniti | Sì — SCC 2021/914 modulo 3 e, per l'entità certificata, EU-U.S. Data Privacy Framework; TIA |
| Stripe Payments Europe, Ltd. | Dublino, Irlanda | Incasso dei corrispettivi e portale cliente | Unione europea | Eventuali trasferimenti infragruppo coperti da SCC |
| Twilio Ireland Limited | Dublino, Irlanda | Invio dell'SMS con il codice di accesso, quando l'Utente attiva l'accesso con numero di telefono | Unione europea | No |
Stripe Payments Europe, Ltd. e Twilio Ireland Limited trattano esclusivamente dati di fatturazione e di autenticazione di cui A-ESP è titolare autonomo ai sensi dell'Articolo 3.3; sono riportati per completezza dell'Elenco pubblico e non trattano Dati dello Studio. Il modulo delle Clausole Contrattuali Standard indicato è quello applicabile ai Dati dello Studio; per i dati di cui A-ESP è titolare autonomo si applica il modulo 2.
Non sono sub-responsabili e agiscono quali titolari autonomi o fornitori dello Studio o dei suoi assistiti: Google LLC e Microsoft Ireland Operations Limited quali fornitori delle caselle e dei calendari; i gestori PEC accreditati AgID; i servizi di notifica push del dispositivo o del browser. Non trattano dati personali degli interessati: Porkbun LLC (registrar e DNS) e GitHub, Inc. (repository del codice). Anthropic PBC non è attualmente in uso; la sua eventuale attivazione seguirà la procedura di preavviso di cui all'Articolo 8.
Allegato D – Modello di informativa che lo Studio può consegnare ai propri clienti
(artt. 13 e 14 GDPR)
Nota per lo Studio: il testo che segue è un modello messo a disposizione da A-ESP a titolo di ausilio. Lo Studio lo adatta alla propria organizzazione, lo integra nella propria informativa generale e ne verifica la completezza rispetto agli altri trattamenti che effettua. I campi tra parentesi quadre sono da completare a cura dello Studio. A-ESP non fornisce consulenza legale e non risponde dell'adeguatezza dell'informativa adottata dallo Studio.
INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI — UTILIZZO DELLA PIATTAFORMA A-ESP
1. Titolare del trattamento. [Denominazione dello Studio], con sede in [indirizzo], codice fiscale e partita IVA [codice], email [indirizzo email], [PEC], di seguito lo «Studio». [Eventuale responsabile della protezione dei dati e relativi contatti.]
2. Perché riceve questa informativa. Lo Studio utilizza, per la gestione della documentazione e delle scadenze relative al Suo incarico, la piattaforma A-ESP, fornita da A-ESP S.r.l., con sede in Viale Rimembranza n. 19/B, 20871 Vimercate (MB), che agisce quale responsabile del trattamento nominato dallo Studio ai sensi dell'art. 28 del Regolamento (UE) 2016/679.
3. Che cosa fa la piattaforma. La piattaforma accede in sola lettura alle caselle di posta elettronica e di posta elettronica certificata che Lei ha autorizzato lo Studio a consultare, ne legge i messaggi e gli allegati, li classifica automaticamente mediante intelligenza artificiale, ne estrae informazioni strutturate (scadenze, importi, controparti, identificativi), li organizza in un archivio consultabile dallo Studio e genera avvisi sulle scadenze rilevate. La piattaforma non invia, non modifica, non sposta e non cancella alcun messaggio e non conserva il contenuto dei messaggi né i file allegati, che restano presso il Suo gestore di posta.
4. Dati trattati. Dati identificativi e di contatto; codice fiscale e partita IVA; dati economici e fiscali contenuti nei documenti (importi, IBAN, numeri di fattura, codici tributo, scadenze); metadati dei messaggi (oggetto, mittente, destinatari, data, elenco degli allegati); dati generati automaticamente dalla piattaforma (categoria del documento, sintesi, dati strutturati estratti, livello di rischio, rappresentazione numerica per la ricerca). Possono essere incidentalmente presenti nei documenti categorie particolari di dati ai sensi dell'art. 9 del Regolamento.
5. Finalità e base giuridica. I dati sono trattati per l'esecuzione del contratto di prestazione professionale e per l'adempimento degli obblighi di legge connessi all'incarico [art. 6, par. 1, lett. b) e c) del Regolamento], nonché [indicare l'eventuale ulteriore base giuridica, ad esempio il legittimo interesse dello Studio all'organizzazione efficiente dell'attività, o il consenso ove necessario]. Per le eventuali categorie particolari di dati la base giuridica è [indicare, ad esempio art. 9, par. 2, lett. b) o f) del Regolamento].
6. Caselle di posta elettronica certificata. Se Lei ha conferito allo Studio delega o mandato ad accedere alla Sua casella PEC, lo Studio la collega alla piattaforma in sola lettura. La piattaforma non è un gestore di posta elettronica certificata e non svolge conservazione a norma: il valore probatorio dei messaggi e delle ricevute resta presso il Suo gestore PEC. Lei resta tenuto a consultare direttamente la Sua casella PEC: i termini di legge decorrono dalla consegna del messaggio nella casella presso il gestore, indipendentemente dalla piattaforma.
7. Destinatari. I dati sono comunicati ad A-ESP S.r.l. quale responsabile del trattamento e ai sub-responsabili da essa nominati, il cui elenco aggiornato è pubblicato all'indirizzo https://a-esp.io/legal/sub-responsabili. Possono inoltre essere comunicati ai soggetti a cui la comunicazione è dovuta per legge o per l'esecuzione dell'incarico [integrare: enti previdenziali, Agenzia delle Entrate, istituti di credito, ecc.].
8. Trasferimenti fuori dall'Unione europea. I dati sono conservati su infrastrutture situate nell'Unione europea. Per la classificazione automatica dei documenti e per l'assistente conversazionale, il testo dei messaggi è inviato — previa sostituzione dei dati identificativi con valori sintetici — a un fornitore situato negli Stati Uniti d'America (Anomaly Innovations, Inc.). Il trasferimento è coperto dalle Clausole Contrattuali Standard adottate con Decisione di esecuzione (UE) 2021/914, da una valutazione d'impatto del trasferimento e da misure supplementari (pseudonimizzazione, cifratura, minimizzazione, assenza di conservazione presso il fornitore). Nessun dato è trasferito in Cina. Copia delle garanzie è disponibile su richiesta allo Studio.
9. Conservazione. I dati sono conservati per la durata dell'incarico professionale e successivamente per i termini imposti dagli obblighi professionali, fiscali e di legge [indicare i termini applicati dallo Studio]. Alla cessazione dell'utilizzo della piattaforma i dati sono esportati e cancellati secondo le procedure concordate tra lo Studio e A-ESP S.r.l.
10. Intelligenza artificiale. La classificazione, la sintesi, l'estrazione dei dati e le risposte dell'assistente conversazionale sono generate automaticamente da sistemi di intelligenza artificiale e costituiscono ausili informativi che possono contenere errori od omissioni: sono sempre verificate dallo Studio. Non sono adottate decisioni interamente automatizzate che producano effetti giuridici o incidano in modo analogamente significativo sulla Sua persona. I dati non sono utilizzati per l'addestramento dei modelli.
11. Suoi diritti. Lei può chiedere allo Studio l'accesso ai Suoi dati, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità e può opporsi al trattamento nei casi previsti dagli artt. da 15 a 22 del Regolamento, scrivendo a [indirizzo email dello Studio]. Ha inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia n. 11, 00187 Roma — https://www.garanteprivacy.it/).
12. Natura del conferimento. Il conferimento dei dati necessari all'esecuzione dell'incarico è obbligatorio; il rifiuto impedisce allo Studio di eseguire la prestazione. L'autorizzazione all'accesso alla casella di posta è facoltativa: in mancanza, lo Studio gestirà la documentazione con modalità alternative, con i tempi e i limiti che ne derivano.
[Luogo e data] — [Timbro e firma dello Studio]
Firme
Il presente Accordo si intende accettato dallo Studio con l'attivazione della Modalità Studio nell'applicazione, secondo la premessa F. L'accettazione in forma elettronica soddisfa il requisito della forma scritta ai sensi dell'art. 28, paragrafo 9, GDPR ed è registrata da A-ESP con l'indicazione della versione dell'Accordo, dell'identificativo dell'account, della persona fisica che ha operato l'attivazione, della data e dell'ora, ed è resa disponibile allo Studio su richiesta.
Qualora le Parti intendano sottoscrivere l'Accordo anche su supporto cartaceo o con firma elettronica, si utilizzano i seguenti spazi.
Per il Responsabile del trattamento
A-ESP S.r.l. Il Presidente del Consiglio di Amministrazione — Gabriele Mari
Luogo e data ............................................
Firma ............................................
Per il Titolare del trattamento
Denominazione dello Studio ............................................
Codice fiscale e partita IVA ............................................
Sede ............................................
Nome, cognome e qualifica del sottoscrittore ............................................
Luogo e data ............................................
Firma ............................................
Contatti
- Protezione dei dati e diritti degli interessati: privacy@a-esp.io
- Segnalazioni di sicurezza e incidenti: security@a-esp.io
- Comunicazioni legali: legal@a-esp.io
- Assistenza: support@a-esp.io (lunedì–venerdì 9:00–18:00, risposta entro 2 giorni lavorativi)
- A-ESP S.r.l., Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia — PEC a-esp@pec.it