Accordo sul trattamento dei dati personali (DPA)

Versione 2.0 — 29 luglio 2026 · Accordo ex art. 28 GDPR · Allegato operativo: SEPA Manager

Il presente Accordo disciplina i trattamenti di dati personali eseguiti da Synaptica per conto del Cliente nell'erogazione dei Servizi espressamente individuati nell'Ordine e nei relativi allegati. Esso non sostituisce la Privacy Policy per i trattamenti svolti da Synaptica quale titolare autonomo.

1. Parti, ambito e documenti contrattuali

Il Titolare è il Cliente identificato nell'Ordine, nell'Organizzazione o nel registro elettronico di accettazione. Il Responsabile è Synaptica Solution di Matteo Molin, Viale Bartolomeo d'Alviano 38, 31100 Treviso (TV), P.IVA IT04649320266 («Synaptica»).

Il DPA si applica quando Synaptica tratta dati personali per conto del Cliente ai sensi dell'art. 28 GDPR. Se il Cliente opera a sua volta quale responsabile per conto di un diverso titolare, il Cliente garantisce di essere autorizzato a nominare Synaptica quale ulteriore responsabile e rimane il punto di contatto contrattuale, salvi i diritti del titolare originario e degli interessati.

Il DPA comprende il presente testo, l'Allegato 1 relativo ai dettagli del trattamento, l'Allegato 2 sulle misure tecniche e organizzative, l'Allegato 3 sui sub-responsabili e l'Allegato 4 sulla restituzione e cancellazione. Ordine e Scheda del Servizio possono integrare tali allegati senza ridurre le tutele obbligatorie.

In caso di conflitto, il DPA prevale sui Termini di Servizio per le sole questioni relative al trattamento di dati personali per conto del Cliente. Le Clausole Contrattuali Standard applicabili ai trasferimenti internazionali prevalgono per il loro specifico ambito.

2. Definizioni

Gli altri termini hanno il significato attribuito dagli artt. 4 e 9 GDPR. I richiami normativi comprendono successive modifiche o atti sostitutivi, nella misura applicabile.

3. Ruoli delle parti e trattamenti esclusi

Il Cliente determina finalità, basi giuridiche e mezzi essenziali del trattamento ed è titolare dei Dati del Cliente. Synaptica li tratta quale responsabile soltanto per erogare, proteggere, assistere e cessare il Servizio secondo le Istruzioni documentate.

Spettano al Cliente, e non sono determinate dal presente DPA, la base giuridica dei trattamenti, le informative agli interessati, l'eventuale raccolta del consenso, i periodi di conservazione imposti dalla propria attività, la correttezza dei dati e la valutazione della liceità delle istruzioni.

Synaptica opera quale titolare autonomo per i trattamenti descritti nella Privacy Policy, tra cui gestione dell'account e dei referenti, fatturazione e pagamenti, prevenzione di abusi e frodi, sicurezza propria, tutela dei diritti, adempimenti di legge, contatti commerciali e dati del sito. Tali trattamenti non sono disciplinati dal presente DPA.

FattureInCloud o altre piattaforme collegate dal Cliente restano fornitori scelti e autorizzati dal Cliente secondo i rispettivi contratti. Non diventano sub-responsabili di Synaptica per il solo fatto che il Cliente abilita l'integrazione.

4. Oggetto, durata, natura e finalità

Oggetto, categorie di dati, interessati, operazioni, frequenza, finalità e localizzazione sono descritti nell'Allegato 1 e nella Scheda del Servizio. La durata coincide con il contratto del Servizio e prosegue, nei limiti necessari, durante le fasi di recupero, cancellazione e rotazione dei backup.

L'Allegato 1 contiene la Scheda completa di SEPA Manager. Gli altri prodotti o sviluppi custom sono coperti dal DPA quadro soltanto quando l'Ordine incorpora una Scheda di trattamento specifica completa degli elementi richiesti dall'art. 28, par. 3, GDPR. In assenza di tale Scheda, il DPA non autorizza Synaptica a trattare per conto del Cliente categorie di dati ulteriori.

SEPA Manager non utilizza modelli linguistici o altri sistemi AI per elaborare i Dati del Cliente. L'eventuale introduzione di funzioni AI che accedano a tali dati richiede aggiornamento della Scheda del Servizio, valutazione del ruolo delle parti e, se necessario, notifica o autorizzazione dei relativi sub-responsabili.

5. Istruzioni documentate e uso dei dati

Synaptica tratta i Dati del Cliente soltanto su Istruzioni documentate, anche riguardo ai trasferimenti, salvo che una norma dell'Unione o italiana imponga un trattamento diverso. In tal caso Synaptica informa preventivamente il Cliente, salvo divieto di legge.

La configurazione e le azioni compiute dagli Utenti autorizzati mediante il Servizio costituiscono istruzioni del Cliente. Istruzioni ulteriori sono inviate tramite i canali contrattuali e sono vincolanti dopo conferma; se richiedono attività non comprese nel Servizio, tempi e costi sono concordati prima dell'esecuzione.

Qualora ritenga che un'istruzione violi la normativa, Synaptica ne informa senza ingiustificato ritardo il Cliente e può sospenderne l'esecuzione limitatamente alla parte contestata finché non sia chiarita o modificata.

Synaptica non vende i Dati del Cliente, non li usa per pubblicità o profilazione propria e non li impiega per addestrare modelli AI generalisti, salvo un separato accordo scritto che identifichi ruolo, finalità e base giuridica.

6. Obblighi del Cliente

La responsabilità del Cliente per liceità e qualità dei dati non esonera Synaptica dagli obblighi direttamente applicabili al responsabile né dalle responsabilità per trattamenti svolti oltre o contro le istruzioni.

7. Obblighi di Synaptica quale Responsabile

Synaptica informa il Cliente se non è più in grado di rispettare sostanzialmente il DPA e collabora per ripristinare la conformità o cessare in sicurezza il trattamento interessato.

8. Riservatezza e persone autorizzate

Synaptica limita l'accesso ai Dati del Cliente alle persone che ne abbiano effettiva necessità per sviluppo, esercizio, sicurezza o assistenza e applica il principio del minimo privilegio.

Le persone autorizzate ricevono istruzioni adeguate e sono soggette a obblighi di riservatezza contrattuali o legali che proseguono dopo la cessazione dell'incarico. Gli accessi privilegiati sono nominativi, tracciati ove tecnicamente applicabile e riesaminati periodicamente.

Synaptica non comunica i Dati del Cliente a terzi salvo sub-responsabili autorizzati, istruzioni del Cliente o obblighi di legge, applicando in ogni caso minimizzazione e misure di sicurezza appropriate.

9. Sub-responsabili

Il Cliente concede un'autorizzazione generale scritta al ricorso ai sub-responsabili elencati nell'Allegato 3 per le attività e i Servizi ivi indicati. Synaptica rimane responsabile verso il Cliente dell'adempimento degli obblighi del sub-responsabile ai sensi dell'art. 28, par. 4, GDPR.

Synaptica impone a ciascun sub-responsabile, mediante contratto o altro atto vincolante, obblighi sostanzialmente equivalenti per riservatezza, sicurezza, istruzioni, assistenza, cancellazione, audit e trasferimenti.

Synaptica comunica l'aggiunta o sostituzione di un sub-responsabile almeno 30 giorni prima dell'efficacia, salvo urgenze di sicurezza o continuità adeguatamente motivate. Il Cliente può opporsi entro 15 giorni per motivi documentati di protezione dei dati. Le parti cercano una soluzione ragionevole; se non è disponibile, il Cliente può cessare il solo Servizio interessato prima della modifica, senza penali e con rimborso pro-rata del periodo prepagato non fruito.

L'elenco identifica i sub-responsabili diretti, l'attività affidata e la localizzazione principale. Su richiesta, Synaptica rende disponibili le informazioni ragionevolmente ottenibili sulla catena ulteriore e i collegamenti agli elenchi mantenuti dai fornitori diretti, nel rispetto di riservatezza e sicurezza.

10. Localizzazione e trasferimenti internazionali

Synaptica configura l'hosting primario di SEPA Manager nella Regione AWS Europa (Irlanda), eu-west-1. La scelta della Regione non equivale a garanzia assoluta che ogni accesso di assistenza, telemetria o catena del fornitore resti nello Spazio economico europeo.

Synaptica non trasferisce Dati del Cliente verso un Paese terzo o un'organizzazione internazionale senza un meccanismo valido ai sensi del Capo V GDPR. In assenza di decisione di adeguatezza, utilizza le Clausole Contrattuali Standard applicabili della Decisione (UE) 2021/914, di regola il Modulo 3 per trasferimenti da responsabile a sub-responsabile, e valuta le misure supplementari necessarie.

Ove consentito dalla legge, Synaptica o il sub-responsabile informano il Cliente di richieste vincolanti di autorità pubbliche, ne verificano la legittimità, contestano le richieste sproporzionate quando ragionevole e comunicano soltanto i dati strettamente necessari.

Localizzazioni, giurisdizioni e garanzie applicabili sono mantenute nel presente DPA, nella Scheda del Servizio o nella pagina di trasparenza contrattualmente richiamata. Una modifica sostanziale segue la procedura dell'art. 9 o dell'art. 17.

11. Violazioni dei dati personali

Synaptica notifica al Cliente una Violazione dei dati personali senza ingiustificato ritardo dopo averne acquisito consapevolezza e, ove ragionevolmente possibile, entro 48 ore. Il termine non costituisce ammissione di responsabilità e non modifica le scadenze del Cliente verso l'autorità o gli interessati.

La comunicazione contiene, nella misura disponibile: natura della violazione; categorie e numero approssimativo di interessati e registrazioni; probabili conseguenze; misure adottate o proposte; referente per gli aggiornamenti. Se le informazioni non sono immediatamente disponibili, possono essere fornite in fasi successive senza ulteriore ingiustificato ritardo.

Synaptica contiene e analizza l'incidente, conserva evidenze e registro interno, coopera con il Cliente e adotta misure correttive proporzionate. Non comunica direttamente la violazione all'autorità o agli interessati per conto del Cliente salvo istruzione, obbligo di legge o necessità urgente concordata.

Il canale ordinario è l'email del referente privacy indicato dal Cliente. Il Cliente mantiene aggiornato tale recapito e fornisce un contatto alternativo per emergenze, ove disponibile.

12. Diritti degli interessati, DPIA e consultazione preventiva

Tenuto conto della natura del trattamento, Synaptica assiste il Cliente mediante funzionalità tecniche e misure organizzative appropriate per accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e decisioni automatizzate, nella misura in cui i Dati del Cliente e le operazioni del Servizio siano coinvolti.

Se riceve direttamente una richiesta riferibile ai Dati del Cliente, Synaptica la inoltra senza ingiustificato ritardo e non risponde nel merito salvo autorizzazione del Cliente o obbligo di legge.

Synaptica fornisce l'assistenza richiesta senza ingiustificato ritardo e, di regola, entro 10 giorni lavorativi dalla ricezione di una richiesta completa. Il Cliente indica eventuali scadenze più ravvicinate necessarie per rispettare gli artt. 12-22 GDPR. Richieste complesse o multiple sono pianificate tempestivamente tra le parti.

Synaptica mette a disposizione le informazioni ragionevolmente necessarie per DPIA e consultazioni preventive relative al Servizio. L'assistenza standard è inclusa; attività professionali eccezionali o personalizzate possono essere concordate separatamente, senza addebitare quanto necessario per adempiere obblighi direttamente imposti al Responsabile.

13. Informazioni, registri, audit e autorità

Synaptica mantiene, ove applicabile, il registro delle categorie di attività di trattamento ex art. 30, par. 2, GDPR e mette a disposizione informazioni, policy, riepiloghi tecnici, evidenze di configurazione o attestazioni necessarie a dimostrare la conformità.

Il Cliente può effettuare una verifica documentale ordinaria una volta per anno, con almeno 15 giorni lavorativi di preavviso. Audit ulteriori sono consentiti quando ragionevolmente necessari per una violazione rilevante, una richiesta dell'autorità o fondati indizi di non conformità.

Le parti privilegiano questionari, documentazione e verifiche remote. L'audit in loco avviene durante l'orario lavorativo, senza interferenze irragionevoli, con personale qualificato e vincolato alla riservatezza. Non consente accesso a dati di altri clienti, segreti non pertinenti, codice sorgente o informazioni la cui divulgazione aumenterebbe il rischio di sicurezza; Synaptica fornisce evidenze alternative ragionevoli.

I costi dell'audit sono sostenuti dal Cliente, salvo che emerga una non conformità sostanziale imputabile a Synaptica, nel qual caso Synaptica sostiene i propri costi ragionevoli di rimedio e verifica. Resta salva la cooperazione gratuita dovuta alle autorità ai sensi di legge.

Synaptica coopera con il Garante per la protezione dei dati personali o altra autorità competente e informa il Cliente delle richieste relative ai suoi dati, ove legalmente consentito.

14. Restituzione, recupero e cancellazione

Alla cessazione del Servizio il Cliente sceglie se ricevere una copia dei Dati del Cliente e successivamente ottenerne la cancellazione oppure richiedere la cancellazione senza restituzione, salvo obblighi di conservazione previsti dal diritto dell'Unione o italiano.

Salvo richiesta di cancellazione anticipata, i dati esportabili restano recuperabili per 30 giorni di calendario dalla cessazione o dal completamento dell'eventuale passaggio previsto dai Termini di Servizio. Il Cliente può utilizzare l'export self-service disponibile oppure richiedere un export standard.

In assenza di diverse istruzioni lecite, Synaptica completa la cancellazione dei dati dai sistemi primari entro 90 giorni dalla cessazione. Una richiesta di cancellazione immediata è eseguita senza ingiustificato ritardo mediante la procedura in-app o amministrativa disponibile, fatti salvi tempi tecnici, sicurezza e obblighi di legge.

I dati residui nei backup cifrati non sono ripristinati per finalità ordinarie e vengono sovrascritti o eliminati secondo il ciclo di rotazione, entro un massimo di 30 giorni dalla cancellazione dei dati principali. Fino ad allora restano protetti e soggetti al DPA.

Se una norma impone la conservazione, Synaptica limita trattamento e accesso alla sola finalità obbligatoria, informa il Cliente ove consentito e cancella i dati al termine. Su richiesta, conferma per iscritto il completamento della procedura, senza esporre informazioni che compromettano la sicurezza.

Le modalità operative e i punti di controllo sono descritti nell'Allegato 4. I dati che Synaptica deve conservare quale titolare autonomo per contabilità, sicurezza o difesa dei diritti seguono la Privacy Policy e non il presente articolo.

15. Cambiamenti delle misure e cooperazione

Synaptica può aggiornare le misure tecniche e organizzative per evoluzione tecnologica, sicurezza o conformità, purché non riduca sostanzialmente il livello complessivo di protezione durante il periodo contrattuale.

Le modifiche materiali che incidono su natura, finalità, categorie di dati, localizzazione principale o sub-responsabili sono comunicate secondo gli artt. 9, 10 e 17. Il Cliente segnala tempestivamente requisiti normativi specifici non desumibili dal normale uso del Servizio.

16. Responsabilità

Le responsabilità delle parti verso gli interessati e i rapporti di rivalsa sono regolati dagli artt. 79 e 82 GDPR e dalle altre norme inderogabili. Nessuna clausola limita i diritti degli interessati o i poteri dell'autorità di controllo.

Nei rapporti interni tra le parti, ciascuna risponde nella misura in cui il danno derivi dal proprio inadempimento, da istruzioni illecite o da trattamenti eccedenti le istruzioni. Le limitazioni di responsabilità previste dai Termini di Servizio si applicano soltanto nei limiti consentiti dalla legge e non pregiudicano obblighi o responsabilità inderogabili del GDPR o delle Clausole Contrattuali Standard.

Il Cliente tiene indenne Synaptica da pretese derivanti da dati o istruzioni illeciti imputabili al Cliente, secondo le condizioni dei Termini di Servizio; la manleva non copre condotte, violazioni o omissioni imputabili a Synaptica.

17. Efficacia, modifiche e comunicazioni

Il DPA entra in vigore con l'accettazione elettronica, la sottoscrizione o l'attivazione del Servizio che lo incorpora e resta efficace finché Synaptica tratta Dati del Cliente, inclusi cancellazione e backup.

Una nuova versione che introduca modifiche sostanziali è comunicata con congruo preavviso e, quando modifica elementi essenziali delle istruzioni o delle garanzie, richiede nuova accettazione o altro valido accordo. Correzioni non sostanziali, aggiornamenti normativi o dati di contatto possono essere comunicati senza nuova accettazione se non riducono le tutele.

Le comunicazioni privacy sono inviate al referente indicato dal Cliente e a brain@synaptica-solution.com per Synaptica. Le comunicazioni formali seguono i canali previsti dai Termini di Servizio.

18. Legge applicabile, autorità e foro

Il DPA è regolato dal GDPR e dalla legge italiana. L'autorità di controllo di riferimento per Synaptica è il Garante per la protezione dei dati personali, ferme le competenze delle altre autorità ai sensi del GDPR.

Per le controversie tra le parti è competente in via esclusiva il Foro di Treviso, salvo competenze inderogabili, diritti degli interessati e poteri delle autorità. Le parti tentano in buona fede una soluzione preventiva senza pregiudicare misure urgenti o termini di legge.

L'eventuale invalidità di una clausola non pregiudica le restanti disposizioni. La clausola è sostituita, per quanto possibile, da una previsione valida con funzione equivalente e conforme alla normativa.

Allegato 1 - Dettagli del trattamento

Scheda di trattamento verificata per SEPA Manager. Essa integra gli artt. 4 e 5 del DPA e costituisce l'insieme delle istruzioni documentate ordinarie per il Servizio.

A. Identificazione e finalità

Base giuridica

Il DPA non attribuisce una base giuridica ai trattamenti del Cliente. Il Cliente determina e documenta le basi giuridiche applicabili ai dati di fornitori, clienti, dipendenti o professionisti e rende le informative dovute.

B. Categorie di dati personali

SEPA Manager non è progettato per categorie particolari ex art. 9 GDPR o dati giudiziari ex art. 10. Il Cliente non deve inserirli nei campi liberi o nei documenti sincronizzati. Se tali dati sono ricevuti incidentalmente, le parti cooperano per limitarli, cancellarli o regolarizzarne il trattamento secondo istruzioni lecite.

C. Categorie di interessati

D. Conservazione e cancellazione

Allegato 2 - Misure tecniche e organizzative per SEPA Manager

Le misure sono descritte in termini contrattualmente verificabili e possono evolvere senza ridurre il livello complessivo di protezione. Nessuna misura costituisce garanzia di rischio zero o SLA, salvo accordo scritto.

Allegato 3 - Sub-responsabili autorizzati

Elenco diretto applicabile a SEPA Manager alla data della versione. Le entità ulteriori della catena AWS dipendono da Regione e servizi utilizzati e sono pubblicate dal provider nel proprio elenco dei sub-responsabili.

Chiarimenti sui soggetti non inclusi

Catena AWS

Elenco ufficiale: https://aws.amazon.com/compliance/sub-processors/ . La rilevanza delle singole entità dipende dai servizi AWS effettivamente utilizzati e dalla Regione selezionata.

Allegato 4 - Procedura di offboarding, restituzione e cancellazione

La procedura rende operativo l'impegno di cancellazione entro 90 giorni anche in assenza di un'automazione completa. Ogni cessazione deve produrre una registrazione verificabile.

Controllo periodico

Almeno mensilmente verificare ticket aperti e scadenze. Almeno annualmente testare un caso completo di cancellazione e documentare eventuali correzioni della procedura.

Allegato 5 - Accettazione e prova contrattuale

A. Accettazione elettronica

Quando il DPA è incorporato nei Termini di Servizio, l'accettazione elettronica registra almeno: Cliente e Organizzazione; Utente che accetta; versione e data del DPA; hash o impronta del file; timestamp; indirizzo IP; user agent; versione dei TOS; dichiarazioni e clausole specificamente approvate.

La copia o un collegamento durevole al DPA accettato è resa disponibile senza ingiustificato ritardo. Le modifiche sostanziali richiedono la procedura dell'art. 17.

B. Sottoscrizione separata, se utilizzata

C. Approvazione specifica ex artt. 1341 e 1342 c.c.

Per quanto necessario e se il DPA è sottoscritto come condizioni predisposte unilateralmente, il Cliente dichiara di approvare specificamente: art. 9.3 (modifica dei sub-responsabili, opposizione e cessazione del Servizio interessato); art. 13 (modalità, limiti operativi e costi degli audit); art. 14 (finestra di recupero, cancellazione e backup); art. 16 (responsabilità e coordinamento con i Termini di Servizio); art. 17 (modifiche e comunicazioni); art. 18 (foro esclusivo).

Firma / accettazione specifica: ____________________________________________


Versione 2.0 pubblicata il 29/07/2026 (sostituisce la v1.1 del 30/03/2026). Documenti collegati: Termini di Servizio · Registro di portabilità · Localizzazione dei dati · Privacy Policy.

Raccontaci il progetto
Scrivici su WhatsApp