Data Processing Agreement (DPA)
Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR)
Il presente Accordo per il Trattamento dei Dati Personali (DPA) disciplina il trattamento dei dati personali effettuato da FiscalMindH24 ("Responsabile del Trattamento" o "Fornitore") per conto del Professionista o Studio Professionale ("Titolare del Trattamento" o "Cliente") nell'ambito dell'erogazione dei servizi cloud, AI e gestionali.
1. Oggetto e Ruoli
Ai sensi dell'art. 28 GDPR, il Cliente nomina FiscalMindH24 quale Responsabile del Trattamento per i dati personali caricati, generati o gestiti attraverso le piattaforme del Fornitore (es. dati dei clienti finali, fatture, dichiarazioni fiscali, anagrafiche).
2. Natura e Finalità del Trattamento
Il trattamento viene effettuato esclusivamente per:
- L'erogazione dei servizi in abbonamento (automazione email, estrazione dati, gestione documentale).
- L'elaborazione dei documenti fiscali caricati dal Titolare per l'estrazione intelligente di informazioni tramite AI.
- L'invio di report, solleciti e comunicazioni automatiche.
- La garanzia della sicurezza informatica e il backup dei dati.
3. Intelligenza Artificiale e Addestramento Modelli (Clausola di Non Addestramento)
FiscalMindH24 utilizza le API di Google Gemini AI per l'elaborazione dei testi, la classificazione dei documenti e l'automazione dei processi.
A garanzia della totale riservatezza dei dati fiscali e personali, si certifica espressamente che:
- Nessun dato del Cliente viene utilizzato per addestrare i modelli di Intelligenza Artificiale (Zero Data Retention / Zero Training).
- I dati immessi vengono processati in modo volatile per la sola generazione dell'output richiesto e immediatamente distrutti dalla memoria dei provider AI.
- I dati non vengono divulgati, venduti o condivisi con terze parti per finalità non strettamente legate all'esecuzione tecnica del servizio.
4. Sub-Responsabili del Trattamento (Sub-processors)
Per l'erogazione dei servizi, FiscalMindH24 si avvale dell'infrastruttura tecnologica dei seguenti Sub-Responsabili, che offrono garanzie di conformità al GDPR (inclusi Server in Unione Europea):
| Provider | Servizio Erogato | Localizzazione Server |
|---|---|---|
| Supabase | Database Primario, Storage, Autenticazione (BaaS) | Francoforte, Germania (EU) |
| Oracle Cloud | VPS Hosting, Calcolo, Esecuzione Workflow | Francoforte, Germania (EU) |
| Register.it | Gestione Dominio DNS | Europa |
| Google Gemini API | Elaborazione Testi tramite Intelligenza Artificiale (No Training) | Global (conforme EU DPF) |
| Stripe | Gestione sicura dei pagamenti e fatturazione | Europa / USA (conforme EU DPF) |
| Nodemailer (SMTP) | Gestione e inoltro delle email automatiche | Europa |
5. Misure Tecniche e Organizzative di Sicurezza (MTS)
FiscalMindH24 garantisce livelli elevati di sicurezza:
- Crittografia: Dati in transito crittografati tramite protocollo TLS/SSL. Database crittografati at rest (Supabase).
- Controllo Accessi: Rigide policy di accesso RBAC. Le password non sono salvate in chiaro ma tramite hash gestiti da Supabase Auth.
- Backup: Backup giornalieri crittografati residenti in area EU.
6. Obblighi del Titolare
Il Cliente (Titolare) è tenuto a raccogliere i dati dai propri clienti finali in modo lecito, fornendo idonea informativa (ai sensi dell'art. 13 GDPR) che includa la possibilità di trasferimento dei dati a piattaforme cloud o software house esterne (FiscalMindH24) in qualità di Responsabili.
7. Cancellazione e Restituzione dei Dati
Al termine del contratto, il Fornitore eliminerà o restituirà tutti i dati personali e fiscali al Titolare, cancellando le copie esistenti entro i tempi tecnici, fatto salvo l'obbligo di conservazione previsto da normative fiscali o per legittimo interesse difensivo.