Accordo sul Trattamento dei Dati (DPA)

Il presente Accordo sul Trattamento dei Dati ("DPA") è stipulato ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR") tra l'Utente del servizio Fattura Smart ("Titolare") e Fraway S.r.l. a socio unico, con sede legale in Via Fiume Giallo, 275 - 00144, Roma ("Responsabile"), e costituisce parte integrante dei Termini e Condizioni del Servizio. L'accettazione dei Termini e Condizioni comporta l'accettazione del presente DPA. I termini non definiti nel presente DPA (quali "dati personali", "trattamento", "interessato", "violazione dei dati personali") hanno il significato loro attribuito dall'art. 4 GDPR.


1. Premesse e Ruoli delle Parti

2. Oggetto, Durata, Natura e Finalità del Trattamento

3. Categorie di Interessati e di Dati Personali

4. Istruzioni Documentate del Titolare

5. Riservatezza del Personale Autorizzato

Il Responsabile garantisce che le persone autorizzate al trattamento (art. 29 GDPR e art. 2-quaterdecies D.Lgs. 196/2003) si siano impegnate alla riservatezza, abbiano ricevuto formazione adeguata e operino sulla base di istruzioni scritte, con accessi limitati secondo il principio della necessità di conoscere.

6. Misure di Sicurezza

Il Responsabile adotta le misure tecniche e organizzative di cui all'art. 32 GDPR, tra cui: cifratura dei dati in transito (TLS), cifratura AES-256 a livello di campo, nella base dati, di specifici dati a maggior rischio (codici fiscali delle anagrafiche clienti; denominazione e codice fiscale delle parti dei documenti; descrizioni delle righe dei documenti trasmessi al Sistema Tessera Sanitaria; credenziali di accesso al Sistema Tessera Sanitaria; nome della controparte e causale dei movimenti bancari; codice fiscale, IBAN e numero di protocollo dei certificati di malattia dei dipendenti), controllo degli accessi basato sui ruoli, autenticazione del personale, registrazione degli accessi e degli export in modalità append-only, backup automatici della base dati (sono mantenuti gli ultimi 7 backup completi) cifrati prima del trasferimento verso lo storage del fornitore di hosting in Germania, copie di sicurezza effettuate prima degli aggiornamenti del Servizio cifrate e cancellate dopo 7 giorni, nessuna copia dei dati di produzione sulle postazioni di sviluppo, procedure di ripristino, segregazione degli ambienti e valutazione periodica dell'efficacia delle misure. Il Responsabile può aggiornare tali misure in funzione dell'evoluzione tecnologica, a condizione che il livello complessivo di sicurezza non ne risulti ridotto.

7. Sub-responsabili

Sub-responsabile Finalità Sede / Trasferimento extra-SEE Garanzie
Hetzner Online GmbH Hosting, database, object storage (documenti, cedolini, ricevute) e backup Germania (SEE) Trattamento all'interno del SEE — nessun trasferimento extra-SEE
Meta Platforms Ireland Ltd. (WhatsApp Business) Canale di assistenza clienti Irlanda / USA EU-US Data Privacy Framework / clausole contrattuali standard
Google LLC (Gemini) Funzionalità basate su intelligenza artificiale USA EU-US Data Privacy Framework
Google LLC / Google Ireland Ltd. (Firebase Cloud Messaging) Recapito delle notifiche push sulle applicazioni mobili USA EU-US Data Privacy Framework
Anthropic PBC (Claude) Funzionalità basate su intelligenza artificiale USA Clausole contrattuali standard (DPA del fornitore)
OpenRouter, Inc. Funzionalità basate su intelligenza artificiale (riconciliazione bancaria, classificazione della detraibilità IVA, centri di costo e di ricavo, lettura automatica di documenti) — instradamento esclusivo verso fornitori di hosting dei modelli con zero data retention (DeepInfra, Fireworks AI, Together AI, Baseten, Parasail) USA Clausole contrattuali standard (DPA controfirmato)
Amazon Web Services EMEA SARL (Amazon SES) Invio delle email transazionali, incluse le email inviate ai clienti dell'Utente (invio documenti, solleciti di pagamento) UE (Irlanda) Trattamento all'interno del SEE
Functional Software, Inc. (Sentry) Monitoraggio degli errori e delle prestazioni del server e dell'applicazione web: segnalazioni di errore, tracce di un campione delle richieste e, per l'applicazione web, registrazioni della sessione solo in caso di errore (con testi, campi di inserimento e contenuti multimediali mascherati). Non sono inviati il contenuto delle richieste, i cookie, i parametri degli indirizzi, gli identificativi dell'utente né la denominazione del profilo; possono essere inviati messaggi di errore e metadati tecnici UE (Germania), region dati UE del fornitore Trattamento nel SEE; per eventuali accessi da paesi terzi, EU-US Data Privacy Framework (fornitore certificato) e clausole contrattuali standard (DPA del fornitore)
Mapbox, Inc. Completamento automatico degli indirizzi inseriti USA EU-US Data Privacy Framework (fornitore certificato) e clausole contrattuali standard (DPA del fornitore)
Openapi S.p.A. Unipersonale (società sottoposta a direzione e coordinamento di Open Holding S.r.l.) Ricerca dei dati delle imprese nei registri pubblici durante l'inserimento delle anagrafiche Italia (SEE) Trattamento all'interno del SEE

8. Assistenza al Titolare

Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate: nel dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR), anche mediante le funzionalità di consultazione, rettifica, export e cancellazione disponibili nel Servizio; nell'adempimento degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto), tenuto conto delle informazioni a disposizione del Responsabile. Il Responsabile inoltra al Titolare, senza ingiustificato ritardo e senza darvi autonomo seguito, le richieste di esercizio dei diritti ricevute direttamente dagli interessati i cui dati sono trattati per conto del Titolare.

9. Violazione dei Dati Personali (Data Breach)

Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali trattati per suo conto, all'indirizzo email associato all'account, fornendo le informazioni necessarie per consentire al Titolare di adempiere agli obblighi di notifica e comunicazione di cui agli artt. 33 e 34 GDPR, e in particolare, nella misura in cui siano disponibili: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, il punto di contatto presso il Responsabile, le probabili conseguenze e le misure adottate o proposte per porvi rimedio e attenuarne gli effetti. Le informazioni non immediatamente disponibili sono fornite in fasi successive, senza ulteriore ingiustificato ritardo. Il Responsabile documenta la violazione, adotta senza ritardo le misure di contenimento di propria competenza e non effettua notifiche al Garante né comunicazioni agli interessati per conto del Titolare, salvo sua istruzione o obbligo di legge.

10. Cancellazione, Restituzione e Conservazione dei Dati

11. Verifiche e Audit

Il Responsabile mette a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consente e contribuisce alle attività di verifica, comprese le ispezioni, realizzate dal Titolare o da altro soggetto da questi incaricato e vincolato alla riservatezza, previo ragionevole preavviso scritto e nel rispetto della sicurezza del Servizio e della riservatezza degli altri utenti. Il Responsabile tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare di cui all'art. 30, par. 2, GDPR e coopera, su richiesta, con l'autorità di controllo.

12. Disposizioni Finali

13. Contatti

Per qualsiasi richiesta relativa al presente DPA: info@fatturasmart.com


Allegato A — Modulo Gestione Dipendenti

Il presente Allegato integra il DPA e si applica agli Utenti che attivano il modulo di gestione dipendenti. Ha efficacia dal momento dell'accettazione registrata dall'Utente all'attivazione del modulo e costituisce parte integrante del DPA.

A.1. Interessati

Dipendenti e collaboratori dell'Utente.

A.2. Categorie di dati

Dati anagrafici e di contatto, codice fiscale, IBAN, dati contrattuali e di inquadramento (tipologia contrattuale, orario), presenze e timbrature (incluso l'esito della verifica di geofence; le coordinate di posizione non sono conservate), ferie, permessi, assenze e giustificativi, cedolini, note spese e relative ricevute, token di notifica push, log di accesso.

A.3. Categorie particolari di dati

Il trattamento può riguardare categorie particolari di dati dei dipendenti ai sensi dell'art. 9 GDPR: dati relativi alla salute (assenze per malattia, limitatamente al numero di protocollo del certificato, con esclusione di ogni dato diagnostico; permessi ex Legge 104/1992), dati che possono rivelare l'adesione sindacale (trattenute in busta paga) e dati relativi a categorie protette. Il Responsabile applica a tali dati misure rafforzate (cifratura, accessi su base need-to-know, divieto di diffusione ai sensi dell'art. 2-septies del D.Lgs. 196/2003).

A.4. Finalità

Gestione delle presenze, delle assenze e dei giustificativi, distribuzione dei cedolini, gestione delle note spese (inclusa l'estrazione automatica dei dati dalle ricevute), invio di notifiche push, export periodico verso il consulente indicato dall'Utente. I cedolini non sono mai inviati a fornitori di servizi di intelligenza artificiale: l'abbinamento di ciascuna pagina al dipendente avviene localmente sulla base del codice fiscale e del cognome, e le pagine non abbinate sono poste in attesa di assegnazione manuale da parte dell'Utente. Le fotografie delle ricevute delle note spese sono inviate al fornitore di intelligenza artificiale al solo fine di estrarne i dati della spesa e possono contenere incidentalmente dati relativi alla salute (ad esempio ricevute di farmacia) (punto 7.3 del DPA).

A.5. Geolocalizzazione alla timbratura

La rilevazione della posizione è disattivata per impostazione predefinita e può essere attivata soltanto dall'Utente, previa attestazione della sussistenza dei presupposti di cui all'art. 4 della Legge 300/1970, registrata dal Servizio. La posizione è rilevata esclusivamente al momento della timbratura ed è utilizzata unicamente per la verifica di geofence: le coordinate non sono mai conservate; è registrato il solo esito della verifica (dentro/fuori area), che non è utilizzato per finalità diverse dalla validazione delle presenze.

A.6. Trasmissione al consulente

Su istruzione documentata del Titolare, espressa mediante la configurazione del relativo indirizzo nel Servizio, il Responsabile trasmette periodicamente i dati di presenza e i giustificativi al consulente indicato dal Titolare. Il destinatario opera quale responsabile del trattamento o autonomo titolare designato dal Titolare, non quale sub-responsabile di Fraway S.r.l.; il Titolare garantisce l'esattezza dell'indirizzo configurato e la legittimazione del destinatario.

A.7. Conservazione

I dati dei dipendenti sono conservati nel Servizio per 5 anni dalla data di cessazione del rapporto di lavoro registrata dal Titolare; decorso tale termine il Servizio li anonimizza automaticamente. Il Titolare può cancellare o anonimizzare anticipatamente i dati di un dipendente tramite le funzioni del Servizio e deve esportare, prima della scadenza del termine, i dati che intende conservare oltre (ad esempio per contenziosi in corso): il Servizio non prevede periodi di conservazione configurabili né blocchi di conservazione (legal hold). Tale periodo costituisce istruzione documentata ai sensi dell'art. 28, par. 3, lett. a) GDPR. I log di accesso ai dati dei dipendenti sono conservati per 5 anni. Restano ferme le previsioni della sezione 10 del DPA.

A.8. Informativa ai dipendenti

La consegna ai dipendenti dell'informativa ai sensi degli artt. 13-14 GDPR — in ogni caso entro un mese dall'inserimento dei relativi dati nel Servizio — è obbligo esclusivo del Titolare. Il Servizio registra la presa visione dell'informativa al primo accesso del dipendente, quale evidenza di consegna; tale registrazione non costituisce consenso.

A.9. Misure specifiche

Oltre alle misure di cui alla sezione 6 del DPA: contenuto delle notifiche push minimizzato (nessuna indicazione della natura delle assenze né di importi), cancellazione dei token di notifica entro 60 giorni dalla cessazione del dipendente (periodo in cui il dipendente accede in sola lettura ai propri dati), visibilità dei dati su base need-to-know secondo i ruoli configurati dal Titolare, nessuna conservazione delle coordinate di posizione.


Data di Ultimo Aggiornamento: 24/09/2026