Accordo sul trattamento dei dati personali (DPA)
Versione 2.0 — 29 luglio 2026 · Accordo ex art. 28 GDPR · Allegato operativo: SEPA Manager
Il presente Accordo disciplina i trattamenti di dati personali eseguiti da Synaptica per conto del Cliente nell'erogazione dei Servizi espressamente individuati nell'Ordine e nei relativi allegati. Esso non sostituisce la Privacy Policy per i trattamenti svolti da Synaptica quale titolare autonomo.
1. Parti, ambito e documenti contrattuali
Il Titolare è il Cliente identificato nell'Ordine, nell'Organizzazione o nel registro elettronico di accettazione. Il Responsabile è Synaptica Solution di Matteo Molin, Viale Bartolomeo d'Alviano 38, 31100 Treviso (TV), P.IVA IT04649320266 («Synaptica»).
Il DPA si applica quando Synaptica tratta dati personali per conto del Cliente ai sensi dell'art. 28 GDPR. Se il Cliente opera a sua volta quale responsabile per conto di un diverso titolare, il Cliente garantisce di essere autorizzato a nominare Synaptica quale ulteriore responsabile e rimane il punto di contatto contrattuale, salvi i diritti del titolare originario e degli interessati.
Il DPA comprende il presente testo, l'Allegato 1 relativo ai dettagli del trattamento, l'Allegato 2 sulle misure tecniche e organizzative, l'Allegato 3 sui sub-responsabili e l'Allegato 4 sulla restituzione e cancellazione. Ordine e Scheda del Servizio possono integrare tali allegati senza ridurre le tutele obbligatorie.
In caso di conflitto, il DPA prevale sui Termini di Servizio per le sole questioni relative al trattamento di dati personali per conto del Cliente. Le Clausole Contrattuali Standard applicabili ai trasferimenti internazionali prevalgono per il loro specifico ambito.
2. Definizioni
- Dati del Cliente: i dati personali inseriti, sincronizzati, generati o altrimenti trattati da Synaptica esclusivamente per conto del Cliente mediante il Servizio.
- Istruzioni documentate: le istruzioni risultanti dal contratto, dagli allegati, dalla configurazione e dall'uso lecito del Servizio, nonché quelle ulteriori concordate per iscritto.
- Normativa sulla protezione dei dati: GDPR, D.Lgs. 196/2003 come modificato e ogni altra norma vincolante applicabile al trattamento.
- Sub-responsabile: il soggetto terzo incaricato da Synaptica di specifiche operazioni sui Dati del Cliente.
- Violazione dei dati personali: l'evento definito dall'art. 4, punto 12, GDPR relativo ai Dati del Cliente trattati nell'ambito del Servizio.
Gli altri termini hanno il significato attribuito dagli artt. 4 e 9 GDPR. I richiami normativi comprendono successive modifiche o atti sostitutivi, nella misura applicabile.
3. Ruoli delle parti e trattamenti esclusi
Il Cliente determina finalità, basi giuridiche e mezzi essenziali del trattamento ed è titolare dei Dati del Cliente. Synaptica li tratta quale responsabile soltanto per erogare, proteggere, assistere e cessare il Servizio secondo le Istruzioni documentate.
Spettano al Cliente, e non sono determinate dal presente DPA, la base giuridica dei trattamenti, le informative agli interessati, l'eventuale raccolta del consenso, i periodi di conservazione imposti dalla propria attività, la correttezza dei dati e la valutazione della liceità delle istruzioni.
Synaptica opera quale titolare autonomo per i trattamenti descritti nella Privacy Policy, tra cui gestione dell'account e dei referenti, fatturazione e pagamenti, prevenzione di abusi e frodi, sicurezza propria, tutela dei diritti, adempimenti di legge, contatti commerciali e dati del sito. Tali trattamenti non sono disciplinati dal presente DPA.
FattureInCloud o altre piattaforme collegate dal Cliente restano fornitori scelti e autorizzati dal Cliente secondo i rispettivi contratti. Non diventano sub-responsabili di Synaptica per il solo fatto che il Cliente abilita l'integrazione.
4. Oggetto, durata, natura e finalità
Oggetto, categorie di dati, interessati, operazioni, frequenza, finalità e localizzazione sono descritti nell'Allegato 1 e nella Scheda del Servizio. La durata coincide con il contratto del Servizio e prosegue, nei limiti necessari, durante le fasi di recupero, cancellazione e rotazione dei backup.
L'Allegato 1 contiene la Scheda completa di SEPA Manager. Gli altri prodotti o sviluppi custom sono coperti dal DPA quadro soltanto quando l'Ordine incorpora una Scheda di trattamento specifica completa degli elementi richiesti dall'art. 28, par. 3, GDPR. In assenza di tale Scheda, il DPA non autorizza Synaptica a trattare per conto del Cliente categorie di dati ulteriori.
SEPA Manager non utilizza modelli linguistici o altri sistemi AI per elaborare i Dati del Cliente. L'eventuale introduzione di funzioni AI che accedano a tali dati richiede aggiornamento della Scheda del Servizio, valutazione del ruolo delle parti e, se necessario, notifica o autorizzazione dei relativi sub-responsabili.
5. Istruzioni documentate e uso dei dati
Synaptica tratta i Dati del Cliente soltanto su Istruzioni documentate, anche riguardo ai trasferimenti, salvo che una norma dell'Unione o italiana imponga un trattamento diverso. In tal caso Synaptica informa preventivamente il Cliente, salvo divieto di legge.
La configurazione e le azioni compiute dagli Utenti autorizzati mediante il Servizio costituiscono istruzioni del Cliente. Istruzioni ulteriori sono inviate tramite i canali contrattuali e sono vincolanti dopo conferma; se richiedono attività non comprese nel Servizio, tempi e costi sono concordati prima dell'esecuzione.
Qualora ritenga che un'istruzione violi la normativa, Synaptica ne informa senza ingiustificato ritardo il Cliente e può sospenderne l'esecuzione limitatamente alla parte contestata finché non sia chiarita o modificata.
Synaptica non vende i Dati del Cliente, non li usa per pubblicità o profilazione propria e non li impiega per addestrare modelli AI generalisti, salvo un separato accordo scritto che identifichi ruolo, finalità e base giuridica.
6. Obblighi del Cliente
- garantire liceità, correttezza e trasparenza del trattamento, incluse le informative ai sensi degli artt. 13 e 14 GDPR;
- disporre di una base giuridica per dati fiscali, finanziari, anagrafici e di terzi caricati o sincronizzati;
- impartire istruzioni lecite, pertinenti e proporzionate, limitando i dati a quanto necessario;
- gestire le richieste degli interessati e le valutazioni d'impatto che competono al titolare;
- proteggere credenziali, dispositivi, account FattureInCloud e sistemi sotto il proprio controllo;
- non inserire categorie particolari ex art. 9 GDPR o dati giudiziari ex art. 10, salvo espressa autorizzazione nella Scheda del Servizio e adozione delle misure necessarie;
- comunicare referenti e recapiti aggiornati per privacy e incidenti.
La responsabilità del Cliente per liceità e qualità dei dati non esonera Synaptica dagli obblighi direttamente applicabili al responsabile né dalle responsabilità per trattamenti svolti oltre o contro le istruzioni.
7. Obblighi di Synaptica quale Responsabile
- trattare i dati secondo le Istruzioni documentate e mantenere evidenza delle principali attività eseguite per conto del Cliente;
- garantire che le persone autorizzate siano vincolate alla riservatezza e accedano soltanto in base alla necessità operativa;
- adottare e mantenere le misure dell'Allegato 2, riesaminandole in funzione del rischio, dell'evoluzione tecnica e delle modifiche del Servizio;
- rispettare le condizioni dell'art. 28, parr. 2 e 4, per il ricorso a sub-responsabili;
- assistere ragionevolmente il Cliente per diritti degli interessati, sicurezza, violazioni, DPIA e consultazione preventiva;
- mettere a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire verifiche secondo l'art. 13;
- restituire o cancellare i dati secondo la scelta del Cliente e l'art. 14.
Synaptica informa il Cliente se non è più in grado di rispettare sostanzialmente il DPA e collabora per ripristinare la conformità o cessare in sicurezza il trattamento interessato.
8. Riservatezza e persone autorizzate
Synaptica limita l'accesso ai Dati del Cliente alle persone che ne abbiano effettiva necessità per sviluppo, esercizio, sicurezza o assistenza e applica il principio del minimo privilegio.
Le persone autorizzate ricevono istruzioni adeguate e sono soggette a obblighi di riservatezza contrattuali o legali che proseguono dopo la cessazione dell'incarico. Gli accessi privilegiati sono nominativi, tracciati ove tecnicamente applicabile e riesaminati periodicamente.
Synaptica non comunica i Dati del Cliente a terzi salvo sub-responsabili autorizzati, istruzioni del Cliente o obblighi di legge, applicando in ogni caso minimizzazione e misure di sicurezza appropriate.
9. Sub-responsabili
Il Cliente concede un'autorizzazione generale scritta al ricorso ai sub-responsabili elencati nell'Allegato 3 per le attività e i Servizi ivi indicati. Synaptica rimane responsabile verso il Cliente dell'adempimento degli obblighi del sub-responsabile ai sensi dell'art. 28, par. 4, GDPR.
Synaptica impone a ciascun sub-responsabile, mediante contratto o altro atto vincolante, obblighi sostanzialmente equivalenti per riservatezza, sicurezza, istruzioni, assistenza, cancellazione, audit e trasferimenti.
Synaptica comunica l'aggiunta o sostituzione di un sub-responsabile almeno 30 giorni prima dell'efficacia, salvo urgenze di sicurezza o continuità adeguatamente motivate. Il Cliente può opporsi entro 15 giorni per motivi documentati di protezione dei dati. Le parti cercano una soluzione ragionevole; se non è disponibile, il Cliente può cessare il solo Servizio interessato prima della modifica, senza penali e con rimborso pro-rata del periodo prepagato non fruito.
L'elenco identifica i sub-responsabili diretti, l'attività affidata e la localizzazione principale. Su richiesta, Synaptica rende disponibili le informazioni ragionevolmente ottenibili sulla catena ulteriore e i collegamenti agli elenchi mantenuti dai fornitori diretti, nel rispetto di riservatezza e sicurezza.
10. Localizzazione e trasferimenti internazionali
Synaptica configura l'hosting primario di SEPA Manager nella Regione AWS Europa (Irlanda), eu-west-1. La scelta della Regione non equivale a garanzia assoluta che ogni accesso di assistenza, telemetria o catena del fornitore resti nello Spazio economico europeo.
Synaptica non trasferisce Dati del Cliente verso un Paese terzo o un'organizzazione internazionale senza un meccanismo valido ai sensi del Capo V GDPR. In assenza di decisione di adeguatezza, utilizza le Clausole Contrattuali Standard applicabili della Decisione (UE) 2021/914, di regola il Modulo 3 per trasferimenti da responsabile a sub-responsabile, e valuta le misure supplementari necessarie.
Ove consentito dalla legge, Synaptica o il sub-responsabile informano il Cliente di richieste vincolanti di autorità pubbliche, ne verificano la legittimità, contestano le richieste sproporzionate quando ragionevole e comunicano soltanto i dati strettamente necessari.
Localizzazioni, giurisdizioni e garanzie applicabili sono mantenute nel presente DPA, nella Scheda del Servizio o nella pagina di trasparenza contrattualmente richiamata. Una modifica sostanziale segue la procedura dell'art. 9 o dell'art. 17.
11. Violazioni dei dati personali
Synaptica notifica al Cliente una Violazione dei dati personali senza ingiustificato ritardo dopo averne acquisito consapevolezza e, ove ragionevolmente possibile, entro 48 ore. Il termine non costituisce ammissione di responsabilità e non modifica le scadenze del Cliente verso l'autorità o gli interessati.
La comunicazione contiene, nella misura disponibile: natura della violazione; categorie e numero approssimativo di interessati e registrazioni; probabili conseguenze; misure adottate o proposte; referente per gli aggiornamenti. Se le informazioni non sono immediatamente disponibili, possono essere fornite in fasi successive senza ulteriore ingiustificato ritardo.
Synaptica contiene e analizza l'incidente, conserva evidenze e registro interno, coopera con il Cliente e adotta misure correttive proporzionate. Non comunica direttamente la violazione all'autorità o agli interessati per conto del Cliente salvo istruzione, obbligo di legge o necessità urgente concordata.
Il canale ordinario è l'email del referente privacy indicato dal Cliente. Il Cliente mantiene aggiornato tale recapito e fornisce un contatto alternativo per emergenze, ove disponibile.
12. Diritti degli interessati, DPIA e consultazione preventiva
Tenuto conto della natura del trattamento, Synaptica assiste il Cliente mediante funzionalità tecniche e misure organizzative appropriate per accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e decisioni automatizzate, nella misura in cui i Dati del Cliente e le operazioni del Servizio siano coinvolti.
Se riceve direttamente una richiesta riferibile ai Dati del Cliente, Synaptica la inoltra senza ingiustificato ritardo e non risponde nel merito salvo autorizzazione del Cliente o obbligo di legge.
Synaptica fornisce l'assistenza richiesta senza ingiustificato ritardo e, di regola, entro 10 giorni lavorativi dalla ricezione di una richiesta completa. Il Cliente indica eventuali scadenze più ravvicinate necessarie per rispettare gli artt. 12-22 GDPR. Richieste complesse o multiple sono pianificate tempestivamente tra le parti.
Synaptica mette a disposizione le informazioni ragionevolmente necessarie per DPIA e consultazioni preventive relative al Servizio. L'assistenza standard è inclusa; attività professionali eccezionali o personalizzate possono essere concordate separatamente, senza addebitare quanto necessario per adempiere obblighi direttamente imposti al Responsabile.
13. Informazioni, registri, audit e autorità
Synaptica mantiene, ove applicabile, il registro delle categorie di attività di trattamento ex art. 30, par. 2, GDPR e mette a disposizione informazioni, policy, riepiloghi tecnici, evidenze di configurazione o attestazioni necessarie a dimostrare la conformità.
Il Cliente può effettuare una verifica documentale ordinaria una volta per anno, con almeno 15 giorni lavorativi di preavviso. Audit ulteriori sono consentiti quando ragionevolmente necessari per una violazione rilevante, una richiesta dell'autorità o fondati indizi di non conformità.
Le parti privilegiano questionari, documentazione e verifiche remote. L'audit in loco avviene durante l'orario lavorativo, senza interferenze irragionevoli, con personale qualificato e vincolato alla riservatezza. Non consente accesso a dati di altri clienti, segreti non pertinenti, codice sorgente o informazioni la cui divulgazione aumenterebbe il rischio di sicurezza; Synaptica fornisce evidenze alternative ragionevoli.
I costi dell'audit sono sostenuti dal Cliente, salvo che emerga una non conformità sostanziale imputabile a Synaptica, nel qual caso Synaptica sostiene i propri costi ragionevoli di rimedio e verifica. Resta salva la cooperazione gratuita dovuta alle autorità ai sensi di legge.
Synaptica coopera con il Garante per la protezione dei dati personali o altra autorità competente e informa il Cliente delle richieste relative ai suoi dati, ove legalmente consentito.
14. Restituzione, recupero e cancellazione
Alla cessazione del Servizio il Cliente sceglie se ricevere una copia dei Dati del Cliente e successivamente ottenerne la cancellazione oppure richiedere la cancellazione senza restituzione, salvo obblighi di conservazione previsti dal diritto dell'Unione o italiano.
Salvo richiesta di cancellazione anticipata, i dati esportabili restano recuperabili per 30 giorni di calendario dalla cessazione o dal completamento dell'eventuale passaggio previsto dai Termini di Servizio. Il Cliente può utilizzare l'export self-service disponibile oppure richiedere un export standard.
In assenza di diverse istruzioni lecite, Synaptica completa la cancellazione dei dati dai sistemi primari entro 90 giorni dalla cessazione. Una richiesta di cancellazione immediata è eseguita senza ingiustificato ritardo mediante la procedura in-app o amministrativa disponibile, fatti salvi tempi tecnici, sicurezza e obblighi di legge.
I dati residui nei backup cifrati non sono ripristinati per finalità ordinarie e vengono sovrascritti o eliminati secondo il ciclo di rotazione, entro un massimo di 30 giorni dalla cancellazione dei dati principali. Fino ad allora restano protetti e soggetti al DPA.
Se una norma impone la conservazione, Synaptica limita trattamento e accesso alla sola finalità obbligatoria, informa il Cliente ove consentito e cancella i dati al termine. Su richiesta, conferma per iscritto il completamento della procedura, senza esporre informazioni che compromettano la sicurezza.
Le modalità operative e i punti di controllo sono descritti nell'Allegato 4. I dati che Synaptica deve conservare quale titolare autonomo per contabilità, sicurezza o difesa dei diritti seguono la Privacy Policy e non il presente articolo.
15. Cambiamenti delle misure e cooperazione
Synaptica può aggiornare le misure tecniche e organizzative per evoluzione tecnologica, sicurezza o conformità, purché non riduca sostanzialmente il livello complessivo di protezione durante il periodo contrattuale.
Le modifiche materiali che incidono su natura, finalità, categorie di dati, localizzazione principale o sub-responsabili sono comunicate secondo gli artt. 9, 10 e 17. Il Cliente segnala tempestivamente requisiti normativi specifici non desumibili dal normale uso del Servizio.
16. Responsabilità
Le responsabilità delle parti verso gli interessati e i rapporti di rivalsa sono regolati dagli artt. 79 e 82 GDPR e dalle altre norme inderogabili. Nessuna clausola limita i diritti degli interessati o i poteri dell'autorità di controllo.
Nei rapporti interni tra le parti, ciascuna risponde nella misura in cui il danno derivi dal proprio inadempimento, da istruzioni illecite o da trattamenti eccedenti le istruzioni. Le limitazioni di responsabilità previste dai Termini di Servizio si applicano soltanto nei limiti consentiti dalla legge e non pregiudicano obblighi o responsabilità inderogabili del GDPR o delle Clausole Contrattuali Standard.
Il Cliente tiene indenne Synaptica da pretese derivanti da dati o istruzioni illeciti imputabili al Cliente, secondo le condizioni dei Termini di Servizio; la manleva non copre condotte, violazioni o omissioni imputabili a Synaptica.
17. Efficacia, modifiche e comunicazioni
Il DPA entra in vigore con l'accettazione elettronica, la sottoscrizione o l'attivazione del Servizio che lo incorpora e resta efficace finché Synaptica tratta Dati del Cliente, inclusi cancellazione e backup.
Una nuova versione che introduca modifiche sostanziali è comunicata con congruo preavviso e, quando modifica elementi essenziali delle istruzioni o delle garanzie, richiede nuova accettazione o altro valido accordo. Correzioni non sostanziali, aggiornamenti normativi o dati di contatto possono essere comunicati senza nuova accettazione se non riducono le tutele.
Le comunicazioni privacy sono inviate al referente indicato dal Cliente e a brain@synaptica-solution.com per Synaptica. Le comunicazioni formali seguono i canali previsti dai Termini di Servizio.
18. Legge applicabile, autorità e foro
Il DPA è regolato dal GDPR e dalla legge italiana. L'autorità di controllo di riferimento per Synaptica è il Garante per la protezione dei dati personali, ferme le competenze delle altre autorità ai sensi del GDPR.
Per le controversie tra le parti è competente in via esclusiva il Foro di Treviso, salvo competenze inderogabili, diritti degli interessati e poteri delle autorità. Le parti tentano in buona fede una soluzione preventiva senza pregiudicare misure urgenti o termini di legge.
L'eventuale invalidità di una clausola non pregiudica le restanti disposizioni. La clausola è sostituita, per quanto possibile, da una previsione valida con funzione equivalente e conforme alla normativa.
Allegato 1 - Dettagli del trattamento
Scheda di trattamento verificata per SEPA Manager. Essa integra gli artt. 4 e 5 del DPA e costituisce l'insieme delle istruzioni documentate ordinarie per il Servizio.
A. Identificazione e finalità
| Campo | Descrizione |
|---|---|
| Servizio | SEPA Manager. |
| Oggetto | Sincronizzazione o inserimento di dati amministrativi e finanziari; organizzazione delle scadenze; generazione, verifica tecnica, esportazione e conservazione temporanea di file XML SEPA, Ri.Ba. o SDD e relativi metadati, secondo le funzioni attivate. |
| Finalità | Erogare al Cliente uno strumento tecnico per preparare flussi bancari a partire dai dati del Cliente. Synaptica non dispone pagamenti, non detiene fondi e non verifica la titolarità degli IBAN. |
| Natura | Raccolta, ricezione via API OAuth, registrazione, organizzazione, consultazione, raffronto, cifratura, generazione di output, esportazione, assistenza, backup, limitazione e cancellazione. |
| Frequenza | Su richiesta dell'Utente e, ove configurato, mediante sincronizzazioni o processi pianificati durante il contratto. |
| Durata | Per la durata del Servizio, più il periodo di recupero, la cancellazione entro 90 giorni dalla cessazione e la rotazione dei backup entro i successivi 30 giorni. |
| Localizzazione primaria | AWS Europa (Irlanda), eu-west-1, per applicazione, database, storage, email transazionali e backup attivati per SEPA Manager. |
| Intelligenza artificiale | Nessun modello linguistico o sistema AI elabora direttamente i Dati del Cliente per le funzioni SEPA descritte. |
Base giuridica
Il DPA non attribuisce una base giuridica ai trattamenti del Cliente. Il Cliente determina e documenta le basi giuridiche applicabili ai dati di fornitori, clienti, dipendenti o professionisti e rende le informative dovute.
B. Categorie di dati personali
- dati identificativi e fiscali: nome, cognome, ditta o ragione sociale, codice fiscale, partita IVA e identificativi gestionali;
- dati di contatto e indirizzo presenti nelle anagrafiche o nei documenti;
- dati finanziari: IBAN, coordinate bancarie, istituto, importi, scadenze, causali, stato e riferimenti dei pagamenti;
- dati di fatturazione e documentali: numero e data fattura, imponibile, imposte, rate, fornitore o cliente, riferimenti amministrativi;
- credenziali tecniche e token OAuth cifrati necessari a collegare l'account FattureInCloud, nei limiti dell'integrazione;
- dati tecnici connessi alle operazioni del Cliente: identificativi utente, timestamp, indirizzo IP, user agent, log di accesso e audit trail, nella misura in cui siano trattati per conto del Cliente;
- file e metadati generati dal Servizio, inclusi XML e registrazioni necessarie a prevenire duplicazioni o ricostruire le operazioni.
SEPA Manager non è progettato per categorie particolari ex art. 9 GDPR o dati giudiziari ex art. 10. Il Cliente non deve inserirli nei campi liberi o nei documenti sincronizzati. Se tali dati sono ricevuti incidentalmente, le parti cooperano per limitarli, cancellarli o regolarizzarne il trattamento secondo istruzioni lecite.
C. Categorie di interessati
- clienti, fornitori, professionisti e ditte individuali del Cliente;
- amministratori, dipendenti, collaboratori e referenti del Cliente o delle controparti;
- persone fisiche i cui dati risultino nei documenti fiscali o finanziari elaborati;
- Utenti autorizzati dell'Organizzazione, limitatamente ai dati trattati per conto del Cliente.
D. Conservazione e cancellazione
| Fase | Regola ordinaria |
|---|---|
| Contratto attivo | Conservazione per il tempo necessario all'erogazione e secondo le funzioni di gestione o cancellazione disponibili al Cliente. |
| Recupero dopo cessazione | 30 giorni di calendario dalla cessazione o dal completamento dell'eventuale passaggio, salvo cancellazione anticipata richiesta dal Cliente. |
| Sistemi primari | Cancellazione completata entro 90 giorni dalla cessazione in assenza di diversa istruzione lecita. |
| Backup | Rotazione o eliminazione entro massimo 30 giorni dalla cancellazione dei dati principali; nessun ripristino per finalità ordinarie. |
| Log operativi e di sicurezza | Retention ordinaria di 90 giorni, salvo evento di sicurezza, obbligo di legge o necessità di difesa documentata. |
Allegato 2 - Misure tecniche e organizzative per SEPA Manager
Le misure sono descritte in termini contrattualmente verificabili e possono evolvere senza ridurre il livello complessivo di protezione. Nessuna misura costituisce garanzia di rischio zero o SLA, salvo accordo scritto.
| Ambito | Implementazione / impegno |
|---|---|
| Governance e accessi | Accesso limitato per necessità operativa; principio del minimo privilegio; ruoli applicativi; revisione degli accessi privilegiati e obblighi di riservatezza. |
| Autenticazione amministrativa | Autenticazione a più fattori TOTP obbligatoria per il pannello amministrativo di SEPA Manager; credenziali individuali e revoca degli accessi non più necessari. |
| Isolamento | Separazione logica multi-tenant e controlli autorizzativi affinché ogni Organizzazione acceda soltanto ai propri dati. |
| Cifratura in transito | HTTPS e collegamenti ai servizi e al database protetti con TLS 1.2 o superiore; SSL forzato sul database ove supportato dalla configurazione. |
| Cifratura a riposo | Database RDS e storage AWS cifrati mediante controlli del provider. IBAN, token e altri campi selezionati sono protetti anche a livello applicativo mediante Fernet. |
| Chiavi e segreti | Chiavi AWS gestite tramite i servizi del provider. Chiavi applicative separate dal database e conservate come segreti o variabili protette; rotazione manuale documentata con chiave precedente durante la migrazione. |
| Backup | Backup automatici giornalieri RDS cifrati con retention ordinaria di 30 giorni. Nessuna replica cross-region è promessa dal presente DPA finché non sia attivata e documentata. |
| Logging e monitoraggio | Watchdog e alerting continuativi sulle funzioni critiche; log operativi e di sicurezza con retention ordinaria di 90 giorni; protezione degli accessi ai log. |
| Vulnerabilità | Controlli periodici su dipendenze e vulnerabilità; prioritizzazione delle correzioni in base a gravità, esposizione ed effettiva sfruttabilità; applicazione senza ingiustificato ritardo delle correzioni critiche ragionevolmente disponibili. |
| Sviluppo e cambiamenti | Controllo versione, separazione ragionevole degli ambienti, revisione delle modifiche, gestione dei segreti fuori dal codice e verifiche prima del rilascio proporzionate al rischio. |
| Incident response | Procedura documentata di rilevazione, contenimento, analisi, comunicazione, conservazione delle evidenze e azioni correttive; notifica al Cliente secondo l'art. 11. |
| Continuità | Procedure di ripristino basate su backup e infrastruttura AWS. RTO o RPO specifici sono vincolanti soltanto se indicati in uno SLA; il backup giornaliero non sostituisce l'archivio legale del Cliente. |
| Cancellazione | Funzione di cancellazione account articolata in più fasi e procedura amministrativa di offboarding; ticket, scadenze, verifica dei sistemi primari e rotazione dei backup. |
| Fornitori | Valutazione e contratti con sub-responsabili; registrazione del servizio e della localizzazione; notifica dei cambiamenti; verifica periodica proporzionata al rischio. |
| Sicurezza fisica | Affidata ai controlli dei data center AWS e alle certificazioni e attestazioni rese disponibili dal provider. |
Allegato 3 - Sub-responsabili autorizzati
Elenco diretto applicabile a SEPA Manager alla data della versione. Le entità ulteriori della catena AWS dipendono da Regione e servizi utilizzati e sono pubblicate dal provider nel proprio elenco dei sub-responsabili.
| Sub-responsabile | Attività e servizi | Localizzazione / garanzie |
|---|---|---|
| Amazon Web Services EMEA SARL (Lussemburgo) | Infrastruttura cloud, compute e applicazione, database RDS, storage S3 ove usato, backup, logging/monitoraggio e invio email transazionali tramite SES; servizi AWS equivalenti eventualmente attivati per SEPA Manager. | Regione primaria eu-west-1, Irlanda. AWS DPA incorporato nei Service Terms; SCC e misure supplementari per trasferimenti applicabili; elenco AWS dei sub-responsabili mantenuto dal provider. |
Chiarimenti sui soggetti non inclusi
- Stripe tratta dati di pagamento e fatturazione per il rapporto tra Synaptica e il Cliente, nel quale Synaptica opera quale titolare autonomo: è descritto nella Privacy Policy, non nell'elenco SEPA dei sub-responsabili.
- FattureInCloud è una piattaforma scelta e autorizzata dal Cliente e disciplinata dal contratto del Cliente con il relativo fornitore; non è ingaggiata da Synaptica come sub-responsabile per la sola integrazione OAuth.
- SideMind Orchestrator e SideMind Hub, se gestiti direttamente da Synaptica senza diversa entità giuridica terza, sono componenti interne e non sub-responsabili. Gli accessi e i traceback contenenti dati incidentali restano soggetti agli obblighi interni di sicurezza e riservatezza.
- Google Analytics, Tag Manager e altri strumenti del sito trattano dati nell'ambito dei trattamenti di Synaptica quale titolare e non sono sub-responsabili dei Dati del Cliente di SEPA Manager.
- Sentry non è autorizzato dal presente Allegato a ricevere Dati del Cliente di SEPA Manager. Se un SDK o un flusso di diagnostica esterno viene attivato e può ricevere tali dati, Sentry deve essere aggiunto prima dell'uso con localizzazione, DPA, redazione PII e procedura dell'art. 9.
- Microsoft Azure OpenAI, Anthropic e altri provider AI non sono autorizzati da questo Allegato a ricevere Dati del Cliente di SEPA Manager. Il loro eventuale impiego richiede una Scheda del Servizio aggiornata, trasparenza su retention e localizzazione, garanzie di trasferimento e la procedura dell'art. 9.
Catena AWS
Elenco ufficiale: https://aws.amazon.com/compliance/sub-processors/ . La rilevanza delle singole entità dipende dai servizi AWS effettivamente utilizzati e dalla Regione selezionata.
Allegato 4 - Procedura di offboarding, restituzione e cancellazione
La procedura rende operativo l'impegno di cancellazione entro 90 giorni anche in assenza di un'automazione completa. Ogni cessazione deve produrre una registrazione verificabile.
| Fase | Attività minima e controllo |
|---|---|
| 1. Evento | Registrare cessazione, disdetta, risoluzione o richiesta di cancellazione con Cliente, Organizzazione, Servizio, data effettiva e referente. |
| 2. Ticket | Aprire un ticket di offboarding con responsabile, scadenza massima a 90 giorni, sistemi coinvolti e stato. L'apertura può essere automatica o manuale. |
| 3. Scelta del Cliente | Comunicare la finestra di recupero di 30 giorni e registrare scelta tra export più cancellazione o cancellazione senza restituzione. |
| 4. Restituzione | Rendere disponibile l'export self-service JSON e gli output generati oppure predisporre l'export standard concordato; registrare data e modalità. |
| 5. Cancellazione primaria | Eseguire la procedura in-app a più fasi o la cancellazione amministrativa; verificare account, tabelle tenant, token OAuth, IBAN/campi cifrati, file, job pianificati, cache e riferimenti applicativi. |
| 6. Componenti interne | Verificare che segnalazioni e traceback interni non contengano copie non necessarie dei Dati del Cliente; cancellare o minimizzare gli allegati operativi non più necessari. |
| 7. Backup | Annotare la data di cancellazione primaria e la data massima di rotazione a 30 giorni; evitare ripristini ordinari dei dati cancellati. Se un backup è ripristinato per disaster recovery, ripetere la cancellazione. |
| 8. Eccezioni | Documentare legal hold o obbligo di conservazione, categorie trattenute, base giuridica, accessi ammessi e nuova data di riesame. |
| 9. Chiusura | Entro il giorno 90 verificare il completamento, chiudere il ticket e conservare una prova non contenente i dati cancellati. Inviare conferma scritta se richiesta. |
Controllo periodico
Almeno mensilmente verificare ticket aperti e scadenze. Almeno annualmente testare un caso completo di cancellazione e documentare eventuali correzioni della procedura.
Allegato 5 - Accettazione e prova contrattuale
A. Accettazione elettronica
Quando il DPA è incorporato nei Termini di Servizio, l'accettazione elettronica registra almeno: Cliente e Organizzazione; Utente che accetta; versione e data del DPA; hash o impronta del file; timestamp; indirizzo IP; user agent; versione dei TOS; dichiarazioni e clausole specificamente approvate.
La copia o un collegamento durevole al DPA accettato è resa disponibile senza ingiustificato ritardo. Le modifiche sostanziali richiedono la procedura dell'art. 17.
B. Sottoscrizione separata, se utilizzata
| Campo | Da compilare |
|---|---|
| Cliente / Titolare | ____________________________________________ |
| Sede e P.IVA / C.F. | ____________________________________________ |
| Referente privacy | ____________________________________________ |
| Email per incidenti | ____________________________________________ |
| Servizio e Ordine | SEPA Manager / ______________________________ |
| Data e firma | ____________________________________________ |
C. Approvazione specifica ex artt. 1341 e 1342 c.c.
Per quanto necessario e se il DPA è sottoscritto come condizioni predisposte unilateralmente, il Cliente dichiara di approvare specificamente: art. 9.3 (modifica dei sub-responsabili, opposizione e cessazione del Servizio interessato); art. 13 (modalità, limiti operativi e costi degli audit); art. 14 (finestra di recupero, cancellazione e backup); art. 16 (responsabilità e coordinamento con i Termini di Servizio); art. 17 (modifiche e comunicazioni); art. 18 (foro esclusivo).
Firma / accettazione specifica: ____________________________________________
Versione 2.0 pubblicata il 29/07/2026 (sostituisce la v1.1 del 30/03/2026). Documenti collegati: Termini di Servizio · Registro di portabilità · Localizzazione dei dati · Privacy Policy.