Data Processing Agreement
1. Parti e ruoli
- Titolare del trattamento: il Cliente (amministratore di condominio o studio professionale), che determina finalità e mezzi del trattamento dei dati personali dei condòmini, fornitori e altri interessati caricati nella Piattaforma.
- Responsabile del trattamento: M PROJECT S.R.L. («CondoFAST»), che tratta i dati personali per conto del Titolare, esclusivamente per l'erogazione del servizio.
2. Oggetto, durata, natura e finalità del trattamento
| Elemento | Descrizione |
|---|---|
| Oggetto | Trattamento dei dati personali caricati dal Titolare nella Piattaforma CondoFAST |
| Durata | Per tutta la durata del contratto di servizio e per i 30 giorni successivi alla cessazione |
| Natura | Raccolta, conservazione, organizzazione, consultazione, elaborazione (anche assistita da AI su richiesta esplicita del Titolare), cancellazione |
| Finalità | Gestione contabile e documentale dei condomini amministrati dal Titolare |
3. Categorie di interessati e di dati
- Interessati: condòmini (proprietari e inquilini), fornitori del condominio, dipendenti del condominio [SE APPLICABILE].
- Categorie di dati: dati anagrafici e di contatto, dati catastali e millesimali, dati bancari (IBAN, movimenti), dati contabili e fiscali (fatture, ritenute, pagamenti).
- Non è previsto il trattamento di categorie particolari di dati ex art. 9 GDPR; il Titolare si impegna a non caricarne.
4. Obblighi del Responsabile
CondoFAST si impegna a:
- trattare i dati solo su istruzione documentata del Titolare (art. 28.3.a GDPR);
- garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza (art. 28.3.b);
- adottare le misure di sicurezza di cui all'art. 32 GDPR, descritte nell'Allegato A (art. 28.3.c);
- rispettare le condizioni per il ricorso a sub-responsabili (art. 28.3.d — v. sezione 6);
- assistere il Titolare nell'evasione delle richieste degli interessati (art. 28.3.e);
- assistere il Titolare negli obblighi ex artt. 32–36 GDPR, incluse le notifiche di violazione (art. 28.3.f);
- cancellare o restituire i dati alla cessazione del servizio, a scelta del Titolare (art. 28.3.g);
- mettere a disposizione le informazioni necessarie a dimostrare la conformità e consentire audit (art. 28.3.h).
5. Misure di sicurezza (Allegato A — sintesi)
- Isolamento dei dati per account tramite Row-Level Security (RLS) applicata a livello di database
- Autenticazione con token JWT verificati server-side su ogni chiamata API
- Cifratura dei dati in transito (TLS 1.3) e a riposo (AES-256)
- Minimizzazione dei dati ed efficienza storage: ottimizzazione/compressione automatica dei file caricati per prevenire l'archiviazione di master ad altissima risoluzione non necessari ai fini contabili
- Signed URL a scadenza temporale (15 minuti) per l'accesso protetto ai documenti fisici
- Cancellazione o anonimizzazione automatica dei log delle conversazioni e chiamate AI entro 30 giorni
- Infrastruttura database ospitata in Data Center UE con certificazioni SOC 2 Type II e ISO 27001
- Backup periodici cifrati e procedure di disaster recovery
6. Sub-responsabili autorizzati
Il Titolare autorizza in via generale il ricorso ai seguenti sub-responsabili. Ogni variazione sarà comunicata con almeno 15 giorni di preavviso, con facoltà di opposizione del Titolare.
| Sub-responsabile | Attività | Localizzazione dati |
|---|---|---|
| Namirial S.p.A. | Interscambio SDI, Conservazione Sostitutiva e servizi fiduciari qualificati | Unione Europea (Italia) |
| Supabase Inc. | Database PostgreSQL & storage documentale cifrato | Unione Europea — Francoforte (Germania) |
| Vercel Inc. | Hosting applicativo Web & CDN | UE / USA (Clausole Contrattuali Standard SCC) |
| Google LLC (Gemini AI) | Elaborazione OCR ed analisi documenti su richiesta esplicita dell'Utente; zero training sui dati | UE / USA (SCC - Nessun dato usato per addestramento) |
| Stripe Payments Europe | Gestione pagamenti dell'abbonamento dell'Utente (nessun dato dei condòmini) | UE (Irlanda) |
| Resend Inc. | Invio email transazionali e solleciti approvati dal Titolare | UE / USA (Clausole Contrattuali Standard SCC) |
7. Trasferimenti extra-UE
I dati dei condòmini sono custoditi nell'Unione Europea. Eventuali trasferimenti verso paesi terzi da parte di sub-responsabili avvengono esclusivamente sulla base di Clausole Contrattuali Standard (Decisione UE 2021/914) o decisioni di adeguatezza. Tutti i sub-responsabili indicati all'art. 6 adottano tali salvaguardie legali.
8. Violazioni di dati (data breach)
CondoFAST notifica al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, fornendo le informazioni necessarie per gli adempimenti ex artt. 33 e 34 GDPR.
9. Cessazione del trattamento
Alla cessazione del servizio, il Titolare può esportare integralmente i dati in formati standard (XLSX, CSV, PDF). Decorsi 30 giorni dalla cessazione, CondoFAST procede alla cancellazione definitiva con eliminazione a cascata, salvo obblighi di conservazione previsti dalla legge.
10. Legge applicabile
Il presente accordo è regolato dalla legge italiana e dal GDPR. Per quanto non previsto, si rinvia ai Termini di Servizio.