Documento legale
Data Processing Agreement
Accordo sul Trattamento dei Dati Personali ai sensi dell'art. 28 GDPR
Versione: 1.1  ·  Data di pubblicazione: 17 maggio 2026  ·  Ultimo aggiornamento: 31 maggio 2026

⚠️ Nota: Il presente documento costituisce parte integrante dei Termini di Servizio di FiscalDoc. Accettando i Termini di Servizio in fase di registrazione, il Commercialista accetta anche il presente Data Processing Agreement.

📋 Riepilogo sintetico

Parti del presente Accordo

Responsabile del Trattamento
PinguyWeb di Toscano Maria
P.IVA 02892870300
Udine (UD), Italia
privacy@fiscaldoc.it
Titolare del Trattamento
Il Commercialista / Consulente del Lavoro
Il professionista o lo studio professionale che si registra a FiscalDoc e accetta i presenti termini.

Premesse

Il presente Accordo sul Trattamento dei Dati Personali (di seguito "DPA" o "Accordo") disciplina il trattamento dei dati personali effettuato da PinguyWeb per conto del Commercialista nell'ambito della fornitura del servizio FiscalDoc.

Nell'ambito della fornitura del servizio, PinguyWeb tratta dati personali per conto del Commercialista, agendo in qualità di Responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR). Il Commercialista agisce in qualità di Titolare del trattamento dei dati personali dei propri clienti finali.

Art. 1 — Definizioni

TermineDefinizione
"GDPR"Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016
"Dati Personali"Qualsiasi informazione riguardante una persona fisica identificata o identificabile
"Trattamento"Qualsiasi operazione effettuata sui Dati Personali (raccolta, registrazione, conservazione, consultazione, uso, comunicazione, cancellazione, ecc.)
"Titolare"Il Commercialista che determina finalità e mezzi del trattamento dei dati dei propri clienti
"Responsabile"PinguyWeb, che tratta i Dati Personali per conto del Titolare
"Sub-responsabile"Terzo incaricato da PinguyWeb di svolgere attività specifiche di trattamento
"Interessati"Le persone fisiche i cui dati vengono trattati (clienti finali del Commercialista)
"Violazione dei dati"Violazione della sicurezza che comporta perdita, distruzione, divulgazione o accesso non autorizzato ai Dati Personali
"Servizio"La piattaforma software FiscalDoc fornita da PinguyWeb

Art. 2 — Oggetto e Finalità del Trattamento

PinguyWeb tratta i Dati Personali per conto del Commercialista esclusivamente per le seguenti finalità:

FinalitàDescrizione
Archiviazione documentiConservazione sicura dei documenti PDF caricati dal Commercialista su infrastruttura cloud europea
Classificazione AIAnalisi automatica del testo estratto dai documenti per identificare tipo, intestatario e periodo di riferimento
Accesso clientiAutenticazione dei clienti finali e fornitura dell'accesso ai propri documenti tramite area riservata OTP
Assistente AIFunzionalità di ricerca e assistente AI per la localizzazione dei documenti da parte dei clienti finali
SicurezzaRegistrazione degli accessi e delle operazioni nell'audit log per prevenire usi non autorizzati
Supporto tecnicoAssistenza tecnica al Commercialista nell'utilizzo del servizio

PinguyWeb non tratterà i Dati Personali per finalità proprie o diverse da quelle indicate, né li utilizzerà per profilazione commerciale, marketing o cessione a terzi.

Art. 3 — Obblighi di PinguyWeb (Responsabile)

PinguyWeb si impegna a:

3.1 Trattamento su istruzione

Trattare i Dati Personali esclusivamente su istruzione documentata del Commercialista, salvo diversa previsione del diritto dell'Unione o dello Stato membro.

3.2 Riservatezza

Garantire che le persone autorizzate al trattamento dei Dati Personali si siano impegnate alla riservatezza o siano soggette a obbligo di riservatezza di natura statutaria.

3.3 Sicurezza

Adottare tutte le misure di sicurezza richieste ai sensi dell'art. 32 GDPR, incluse le misure tecniche e organizzative descritte nell'Allegato A.

3.4 Sub-responsabili

Non ricorrere a un altro responsabile del trattamento senza previa autorizzazione del Commercialista. L'elenco dei sub-responsabili attualmente autorizzati è riportato nell'Allegato B. In caso di modifica, PinguyWeb informerà il Commercialista con preavviso di almeno 30 giorni.

3.5 Diritti degli interessati

Assistere il Commercialista nell'adempimento dell'obbligo di rispondere alle richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR), tenendo conto della natura del trattamento.

3.6 Obblighi di sicurezza e conformità

Assistere il Commercialista nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica violazioni, valutazione d'impatto, consultazione preventiva).

3.7 Cancellazione o restituzione dei dati

Su scelta del Commercialista, cancellare o restituire tutti i Dati Personali dopo la cessazione del servizio, cancellando le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione.

3.8 Audit e verifica

Mettere a disposizione del Commercialista tutte le informazioni necessarie per dimostrare il rispetto degli obblighi e contribuire alle attività di revisione e ispezione.

3.9 Notifica violazioni

Notificare al Commercialista qualsiasi violazione dei Dati Personali senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui ne viene a conoscenza, includendo: natura della violazione, categorie di dati coinvolte, misure adottate.

Art. 4 — Obblighi del Commercialista (Titolare)

Il Commercialista, in qualità di Titolare del trattamento, si impegna a:

  1. Fornire a PinguyWeb istruzioni documentate e conformi al GDPR per il trattamento dei Dati Personali
  2. Garantire di disporre di idonea base giuridica per il trattamento dei dati dei propri clienti finali tramite FiscalDoc
  3. Informare adeguatamente i propri clienti finali dell'utilizzo di FiscalDoc, fornendo un'informativa privacy conforme al GDPR
  4. Inserire correttamente i dati di contatto dei clienti finali nel sistema
  5. Verificare la correttezza delle classificazioni automatiche effettuate dall'AI prima di condividere documenti con i clienti
  6. Mantenere aggiornate le proprie credenziali di accesso e non condividerle con terzi non autorizzati
  7. Segnalare tempestivamente a PinguyWeb qualsiasi violazione o sospetto di violazione dei Dati Personali
  8. Tenere il registro delle attività di trattamento ai sensi dell'art. 30 GDPR, includendo il trattamento effettuato tramite FiscalDoc
  9. Rispondere alle richieste degli interessati relative all'esercizio dei loro diritti

Art. 5 — Sub-responsabili Autorizzati

Il Commercialista autorizza PinguyWeb a ricorrere ai seguenti sub-responsabili del trattamento (Allegato B):

Sub-responsabileServizio — Garanzie
Netsons s.r.l. (Italia)Hosting e deployment applicazione web — Server fisicamente ubicati in Italia (Pescara) — Nessun trasferimento extra-SEE — Certificazioni ISO 27001, ISO 27017, ISO 27018
Supabase Inc. (USA)Database e storage documenti — Server AWS eu-west-1 Irlanda (SEE) — Standard Contractual Clauses — SOC 2 Type II
Resend Inc. (USA)Email transazionali — Server EU — Standard Contractual Clauses — GDPR compliant
Anthropic PBC (USA)Classificazione AI — Zero data retention — Solo testo estratto (max 4.000 caratteri) — Standard Contractual Clauses
Stripe Inc. (USA)Pagamenti e abbonamenti — PCI DSS Level 1 — Dati carta mai su server PinguyWeb — Standard Contractual Clauses

PinguyWeb impone ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli previsti dal presente Accordo e rimane pienamente responsabile del loro operato.

Art. 6 — Misure di Sicurezza

PinguyWeb adotta le seguenti misure tecniche e organizzative ai sensi dell'art. 32 GDPR:

MisuraDescrizione
Cifratura a riposoAES-256 su tutti i dati e documenti (AWS/Supabase)
Cifratura in transitoHTTPS/TLS 1.3 su tutte le comunicazioni
Autenticazione sicuraOTP monouso 10 min per clienti finali; JWT + bcrypt per commercialisti
Isolamento datiRow Level Security — impossibile accedere a dati di altri studi
URL temporaneiLink download validi 5 minuti — non riutilizzabili o condivisibili
Rate limitingBlocco automatico dopo 3 tentativi OTP falliti per 15 minuti
Audit logRegistro immutabile di tutti gli accessi e operazioni — conservato 24 mesi
BackupBackup giornalieri automatici con retention 7 giorni
Header sicurezzaCSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy
CSRF protectionHeader custom verificato su tutte le API

Art. 7 — Trasferimenti Extra-UE

L'applicazione FiscalDoc è ospitata su server fisicamente ubicati in Italia (Netsons s.r.l., Pescara), all'interno dello Spazio Economico Europeo. I documenti PDF originali e i dati del database sono conservati esclusivamente su server Supabase in Irlanda (AWS eu-west-1, SEE). Nessun dato personale trattato nell'ambito del Servizio lascia il territorio dello Spazio Economico Europeo per effetto dell'hosting applicativo.

Per i servizi di sub-responsabili con sede negli Stati Uniti (Supabase per l'accesso alle API, Resend, Anthropic, Stripe), PinguyWeb adotta le Standard Contractual Clauses approvate dalla Commissione europea (decisione 2021/914/UE) come garanzia adeguata ai sensi dell'art. 46 GDPR. In particolare, per il servizio Anthropic, il trasferimento riguarda esclusivamente il testo estratto dai documenti (max 4.000 caratteri) e Anthropic opera in modalità zero data retention per le API.

Art. 8 — Durata e Cessazione

Il presente Accordo ha la stessa durata del contratto di fornitura del servizio FiscalDoc. Alla cessazione, PinguyWeb:

  1. Disabiliterà l'accesso al servizio entro 24 ore dalla cessazione
  2. Garantirà al Commercialista 30 giorni per esportare tutti i dati e i documenti
  3. Trascorsi 30 giorni, procederà alla cancellazione definitiva di tutti i Dati Personali, salvo obblighi di conservazione previsti dalla legge
  4. Su richiesta, fornirà attestazione scritta dell'avvenuta cancellazione

Art. 9 — Responsabilità

Ciascuna parte è responsabile per i danni causati agli interessati in violazione del GDPR nella misura in cui ha contribuito al danno. Se PinguyWeb ha agito al di fuori delle istruzioni lecite del Commercialista, PinguyWeb è considerata responsabile per il danno causato.

Art. 10 — Legge Applicabile e Foro Competente

Il presente Accordo è disciplinato dalla legge italiana, in conformità al GDPR e al D.Lgs. 101/2018. Per qualsiasi controversia è competente il Tribunale di Udine, salvo i casi in cui il Commercialista rivesta la qualità di consumatore ai sensi del D.Lgs. 206/2005.

Allegato A — Misure di Sicurezza Dettagliate

A.1 Sicurezza dell'infrastruttura
A.2 Controllo degli accessi
A.3 Protezione da attacchi
A.4 Isolamento e separazione dei dati
A.5 Monitoraggio e audit

Allegato B — Elenco Sub-responsabili Autorizzati

Fornitore e sedeServizio — Garanzie
Netsons s.r.l.
Pescara (Italia)
Hosting e deployment applicazione web — Server fisicamente in Italia — Nessun trasferimento extra-SEE — ISO 27001, ISO 27017, ISO 27018, ISO 27701
Supabase Inc.
San Francisco, CA (USA)
Database PostgreSQL e object storage — Dati conservati in AWS eu-west-1 (Irlanda, SEE) — SCC (decisione 2021/914/UE) — SOC 2 Type II
Resend Inc.
San Francisco, CA (USA)
Email transazionali (OTP, notifiche, credenziali) — Server EU — SCC — GDPR compliant
Anthropic PBC
San Francisco, CA (USA)
Classificazione automatica documenti tramite API Claude — Zero data retention policy — Solo testo estratto max 4.000 caratteri — SCC
Stripe Inc.
South San Francisco, CA (USA)
Gestione pagamenti e abbonamenti — Dati carta mai trasmessi a PinguyWeb — PCI DSS Level 1 — SCC
Google LLC
Mountain View, CA (USA)
Analisi navigazione sito web fiscaldoc.it — Solo dati aggregati e anonimi — IP anonimizzato — SCC — Solo con consenso utente

Contatti per il DPA

Per qualsiasi domanda relativa al presente Accordo o per esercitare i diritti degli interessati:

Email: privacy@fiscaldoc.it

Titolare: Maria Toscano — PinguyWeb di Toscano Maria

P.IVA: 02892870300 · Udine (UD), Italia

Risponderemo entro 30 giorni dalla ricezione della richiesta.