⚠️ Nota: Il presente documento costituisce parte integrante dei Termini di Servizio di FiscalDoc. Accettando i Termini di Servizio in fase di registrazione, il Commercialista accetta anche il presente Data Processing Agreement.
Il presente Accordo sul Trattamento dei Dati Personali (di seguito "DPA" o "Accordo") disciplina il trattamento dei dati personali effettuato da PinguyWeb per conto del Commercialista nell'ambito della fornitura del servizio FiscalDoc.
Nell'ambito della fornitura del servizio, PinguyWeb tratta dati personali per conto del Commercialista, agendo in qualità di Responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR). Il Commercialista agisce in qualità di Titolare del trattamento dei dati personali dei propri clienti finali.
| Termine | Definizione |
|---|---|
| "GDPR" | Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 |
| "Dati Personali" | Qualsiasi informazione riguardante una persona fisica identificata o identificabile |
| "Trattamento" | Qualsiasi operazione effettuata sui Dati Personali (raccolta, registrazione, conservazione, consultazione, uso, comunicazione, cancellazione, ecc.) |
| "Titolare" | Il Commercialista che determina finalità e mezzi del trattamento dei dati dei propri clienti |
| "Responsabile" | PinguyWeb, che tratta i Dati Personali per conto del Titolare |
| "Sub-responsabile" | Terzo incaricato da PinguyWeb di svolgere attività specifiche di trattamento |
| "Interessati" | Le persone fisiche i cui dati vengono trattati (clienti finali del Commercialista) |
| "Violazione dei dati" | Violazione della sicurezza che comporta perdita, distruzione, divulgazione o accesso non autorizzato ai Dati Personali |
| "Servizio" | La piattaforma software FiscalDoc fornita da PinguyWeb |
PinguyWeb tratta i Dati Personali per conto del Commercialista esclusivamente per le seguenti finalità:
| Finalità | Descrizione |
|---|---|
| Archiviazione documenti | Conservazione sicura dei documenti PDF caricati dal Commercialista su infrastruttura cloud europea |
| Classificazione AI | Analisi automatica del testo estratto dai documenti per identificare tipo, intestatario e periodo di riferimento |
| Accesso clienti | Autenticazione dei clienti finali e fornitura dell'accesso ai propri documenti tramite area riservata OTP |
| Assistente AI | Funzionalità di ricerca e assistente AI per la localizzazione dei documenti da parte dei clienti finali |
| Sicurezza | Registrazione degli accessi e delle operazioni nell'audit log per prevenire usi non autorizzati |
| Supporto tecnico | Assistenza tecnica al Commercialista nell'utilizzo del servizio |
PinguyWeb non tratterà i Dati Personali per finalità proprie o diverse da quelle indicate, né li utilizzerà per profilazione commerciale, marketing o cessione a terzi.
PinguyWeb si impegna a:
Trattare i Dati Personali esclusivamente su istruzione documentata del Commercialista, salvo diversa previsione del diritto dell'Unione o dello Stato membro.
Garantire che le persone autorizzate al trattamento dei Dati Personali si siano impegnate alla riservatezza o siano soggette a obbligo di riservatezza di natura statutaria.
Adottare tutte le misure di sicurezza richieste ai sensi dell'art. 32 GDPR, incluse le misure tecniche e organizzative descritte nell'Allegato A.
Non ricorrere a un altro responsabile del trattamento senza previa autorizzazione del Commercialista. L'elenco dei sub-responsabili attualmente autorizzati è riportato nell'Allegato B. In caso di modifica, PinguyWeb informerà il Commercialista con preavviso di almeno 30 giorni.
Assistere il Commercialista nell'adempimento dell'obbligo di rispondere alle richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR), tenendo conto della natura del trattamento.
Assistere il Commercialista nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica violazioni, valutazione d'impatto, consultazione preventiva).
Su scelta del Commercialista, cancellare o restituire tutti i Dati Personali dopo la cessazione del servizio, cancellando le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione.
Mettere a disposizione del Commercialista tutte le informazioni necessarie per dimostrare il rispetto degli obblighi e contribuire alle attività di revisione e ispezione.
Notificare al Commercialista qualsiasi violazione dei Dati Personali senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui ne viene a conoscenza, includendo: natura della violazione, categorie di dati coinvolte, misure adottate.
Il Commercialista, in qualità di Titolare del trattamento, si impegna a:
Il Commercialista autorizza PinguyWeb a ricorrere ai seguenti sub-responsabili del trattamento (Allegato B):
| Sub-responsabile | Servizio — Garanzie |
|---|---|
| Netsons s.r.l. (Italia) | Hosting e deployment applicazione web — Server fisicamente ubicati in Italia (Pescara) — Nessun trasferimento extra-SEE — Certificazioni ISO 27001, ISO 27017, ISO 27018 |
| Supabase Inc. (USA) | Database e storage documenti — Server AWS eu-west-1 Irlanda (SEE) — Standard Contractual Clauses — SOC 2 Type II |
| Resend Inc. (USA) | Email transazionali — Server EU — Standard Contractual Clauses — GDPR compliant |
| Anthropic PBC (USA) | Classificazione AI — Zero data retention — Solo testo estratto (max 4.000 caratteri) — Standard Contractual Clauses |
| Stripe Inc. (USA) | Pagamenti e abbonamenti — PCI DSS Level 1 — Dati carta mai su server PinguyWeb — Standard Contractual Clauses |
PinguyWeb impone ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli previsti dal presente Accordo e rimane pienamente responsabile del loro operato.
PinguyWeb adotta le seguenti misure tecniche e organizzative ai sensi dell'art. 32 GDPR:
| Misura | Descrizione |
|---|---|
| Cifratura a riposo | AES-256 su tutti i dati e documenti (AWS/Supabase) |
| Cifratura in transito | HTTPS/TLS 1.3 su tutte le comunicazioni |
| Autenticazione sicura | OTP monouso 10 min per clienti finali; JWT + bcrypt per commercialisti |
| Isolamento dati | Row Level Security — impossibile accedere a dati di altri studi |
| URL temporanei | Link download validi 5 minuti — non riutilizzabili o condivisibili |
| Rate limiting | Blocco automatico dopo 3 tentativi OTP falliti per 15 minuti |
| Audit log | Registro immutabile di tutti gli accessi e operazioni — conservato 24 mesi |
| Backup | Backup giornalieri automatici con retention 7 giorni |
| Header sicurezza | CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy |
| CSRF protection | Header custom verificato su tutte le API |
L'applicazione FiscalDoc è ospitata su server fisicamente ubicati in Italia (Netsons s.r.l., Pescara), all'interno dello Spazio Economico Europeo. I documenti PDF originali e i dati del database sono conservati esclusivamente su server Supabase in Irlanda (AWS eu-west-1, SEE). Nessun dato personale trattato nell'ambito del Servizio lascia il territorio dello Spazio Economico Europeo per effetto dell'hosting applicativo.
Per i servizi di sub-responsabili con sede negli Stati Uniti (Supabase per l'accesso alle API, Resend, Anthropic, Stripe), PinguyWeb adotta le Standard Contractual Clauses approvate dalla Commissione europea (decisione 2021/914/UE) come garanzia adeguata ai sensi dell'art. 46 GDPR. In particolare, per il servizio Anthropic, il trasferimento riguarda esclusivamente il testo estratto dai documenti (max 4.000 caratteri) e Anthropic opera in modalità zero data retention per le API.
Il presente Accordo ha la stessa durata del contratto di fornitura del servizio FiscalDoc. Alla cessazione, PinguyWeb:
Ciascuna parte è responsabile per i danni causati agli interessati in violazione del GDPR nella misura in cui ha contribuito al danno. Se PinguyWeb ha agito al di fuori delle istruzioni lecite del Commercialista, PinguyWeb è considerata responsabile per il danno causato.
Il presente Accordo è disciplinato dalla legge italiana, in conformità al GDPR e al D.Lgs. 101/2018. Per qualsiasi controversia è competente il Tribunale di Udine, salvo i casi in cui il Commercialista rivesta la qualità di consumatore ai sensi del D.Lgs. 206/2005.
| Fornitore e sede | Servizio — Garanzie |
|---|---|
| Netsons s.r.l. Pescara (Italia) | Hosting e deployment applicazione web — Server fisicamente in Italia — Nessun trasferimento extra-SEE — ISO 27001, ISO 27017, ISO 27018, ISO 27701 |
| Supabase Inc. San Francisco, CA (USA) | Database PostgreSQL e object storage — Dati conservati in AWS eu-west-1 (Irlanda, SEE) — SCC (decisione 2021/914/UE) — SOC 2 Type II |
| Resend Inc. San Francisco, CA (USA) | Email transazionali (OTP, notifiche, credenziali) — Server EU — SCC — GDPR compliant |
| Anthropic PBC San Francisco, CA (USA) | Classificazione automatica documenti tramite API Claude — Zero data retention policy — Solo testo estratto max 4.000 caratteri — SCC |
| Stripe Inc. South San Francisco, CA (USA) | Gestione pagamenti e abbonamenti — Dati carta mai trasmessi a PinguyWeb — PCI DSS Level 1 — SCC |
| Google LLC Mountain View, CA (USA) | Analisi navigazione sito web fiscaldoc.it — Solo dati aggregati e anonimi — IP anonimizzato — SCC — Solo con consenso utente |
Per qualsiasi domanda relativa al presente Accordo o per esercitare i diritti degli interessati:
Email: privacy@fiscaldoc.it
Titolare: Maria Toscano — PinguyWeb di Toscano Maria
P.IVA: 02892870300 · Udine (UD), Italia
Risponderemo entro 30 giorni dalla ricezione della richiesta.