Documenti legali
ChiudiNomina a responsabile del trattamento
Atto di nomina a Responsabile del trattamento
Art. 28 Regolamento (UE) 2016/679 (GDPR)
BOZZA — non firmare senza revisione legale. Questo testo è una traccia completa da sottoporre a un legale prima dell'uso. Tutti i segnaposto tra parentesi quadre maiuscole vanno riempiti. Le clausole sui trasferimenti extra-UE (art. 9) vanno verificate rispetto alla situazione effettiva dei fornitori al momento della firma.
Tra
Società Tecnologie Notarili S.r.l., con sede in La Maddalena, Terza Traversa Mongiardino 11, P.IVA 03083140909, in persona del legale rappresentante Giulia Marilisa Pascali, di seguito il Responsabile;
e
lo studio notarile / il notaio [NOTAIO_NOME_COGNOME], nato a [NOTAIO_LUOGO_NASCITA] il [NOTAIO_DATA_NASCITA], con sede in [NOTAIO_SEDE_COMUNE], C.F. [NOTAIO_CODICE_FISCALE] / P.IVA [NOTAIO_PARTITA_IVA], di seguito il Titolare;
congiuntamente le Parti.
Premesso che
a) il Titolare ha sottoscritto con il Responsabile un contratto di abbonamento al servizio LUMIRIA (il «Servizio»), piattaforma di assistenza alla redazione di atti notarili;
b) l'utilizzo del Servizio comporta il trattamento, da parte del Responsabile, di dati personali di cui il Titolare è titolare del trattamento, riferiti ai clienti dello studio e alle parti degli atti;
c) il Titolare esercita funzione di pubblico ufficiale ed è tenuto al segreto professionale; il trattamento oggetto del presente atto ha ad oggetto informazioni coperte da tale segreto;
d) ai sensi dell'art. 28 GDPR il trattamento da parte di un responsabile deve essere disciplinato da un contratto scritto;
e) il Responsabile dichiara di presentare garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate;
tutto ciò premesso, le Parti convengono quanto segue.
Art. 1 — Oggetto, premesse e conclusione dell'atto
Le premesse costituiscono parte integrante del presente atto. Con l'accettazione, il Titolare nomina il Responsabile quale responsabile del trattamento per le operazioni descritte nell'Allegato A.
Il presente atto è richiamato per riferimento dalle Condizioni del servizio e si intende concluso in forma scritta ai sensi dell'art. 28.9 GDPR, che ammette il formato elettronico, nel momento in cui il Titolare lo accetta in sede di creazione del proprio account.
Il Responsabile conserva evidenza della data e dell'ora dell'accettazione, della versione accettata e dell'utente che l'ha prestata, e la rende disponibile al Titolare su richiesta.
Resta salva la facoltà delle Parti di sottoscrivere il presente atto in forma cartacea o con firma digitale, con i medesimi effetti.
Art. 2 — Durata
La nomina decorre dalla data di attivazione dell'abbonamento e cessa con la sua conclusione, fatto salvo quanto previsto all'art. 11.
Art. 3 — Istruzioni documentate
Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare, salvo che vi sia tenuto dal diritto dell'Unione o dello Stato membro; in tal caso ne informa il Titolare prima del trattamento, salvo divieto di legge.
Costituiscono istruzioni documentate del Titolare: il presente atto, l'Allegato A, il contratto di abbonamento, e le operazioni che il Titolare compie attraverso le funzioni del Servizio.
Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi la normativa applicabile.
Art. 4 — Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che siano istruite sul carattere coperto da segreto professionale delle informazioni trattate.
L'accesso ai dati è limitato al personale che ne ha effettiva necessità.
Art. 5 — Misure di sicurezza
Il Responsabile adotta le misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, descritte nell'Allegato C, e le mantiene aggiornate.
Art. 6 — Sub-responsabili
Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato B.
Il Responsabile informa il Titolare di ogni modifica dell'elenco con un preavviso di almeno [DA COMPILARE] giorni. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati; in caso di opposizione non superabile, ciascuna Parte può recedere dal contratto senza penali, con restituzione della quota di corrispettivo non goduta.
Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi non meno onerosi di quelli del presente atto, e risponde nei confronti del Titolare dell'operato dei sub-responsabili.
Art. 7 — Assistenza sui diritti degli interessati
Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste di esercizio dei diritti di cui al Capo III GDPR. Le richieste ricevute direttamente dal Responsabile sono trasmesse al Titolare senza ingiustificato ritardo e comunque entro [DA COMPILARE — legale] giorni, senza che il Responsabile vi dia autonomo riscontro.
Art. 8 — Violazioni dei dati personali
Il Responsabile notifica al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 24 ore dal momento in cui ne ha conoscenza, fornendo le informazioni necessarie alla notifica di cui all'art. 33 GDPR. Il Responsabile assiste il Titolare negli adempimenti di cui agli artt. da 32 a 36 GDPR, inclusa l'eventuale valutazione d'impatto.
La notifica all'autorità di controllo e la comunicazione agli interessati restano di competenza del Titolare.
Art. 9 — Trasferimenti verso Paesi terzi
Il Titolare prende atto e autorizza che l'erogazione del Servizio comporta il trasferimento di dati personali verso gli Stati Uniti d'America, in relazione ai fornitori di modelli di intelligenza artificiale indicati nell'Allegato B.
Tali trasferimenti avvengono sulla base delle clausole contrattuali tipo adottate con decisione di esecuzione (UE) 2021/914, Modulo Due (da titolare a responsabile) e Modulo Tre (da responsabile a sub-responsabile), incorporate per riferimento nel Data Processing Addendum del fornitore dei modelli e applicabili all'organizzazione del Responsabile.
Ove il fornitore aderisca altresì all'EU-U.S. Data Privacy Framework, tale adesione si aggiunge e non si sostituisce alle clausole contrattuali tipo, che restano in essere affinché i trasferimenti siano coperti anche in caso di venir meno della decisione di adeguatezza.
Il Responsabile mette a disposizione del Titolare, su richiesta, copia delle garanzie in essere.
Art. 10 — Uso dei dati da parte dei fornitori di IA
Il Responsabile garantisce che i dati trasmessi ai fornitori di modelli di intelligenza artificiale:
a) non sono utilizzati per l'addestramento di modelli; b) non sono resi accessibili a terzi né utilizzati per finalità proprie del fornitore.
SCEGLIERE UNA DELLE DUE VERSIONI DELLA LETTERA c) — dipende dalla risposta di Anthropic sulla Zero Data Retention. Cancellare l'altra prima della firma.
Versione 1 — se la Zero Data Retention è attiva:
c) non sono conservati dal fornitore oltre il tempo necessario all'elaborazione della singola richiesta.
Versione 2 — se la Zero Data Retention non è attiva:
c) sono conservati dal fornitore per un periodo massimo di 30 giorni, esclusivamente per finalità di sicurezza e prevenzione degli abusi, al termine del quale sono cancellati. Tale conservazione avviene presso un sub-responsabile vincolato dalle clausole contrattuali tipo di cui all'art. 9 e non comporta accesso al contenuto se non nei casi previsti dalle condizioni contrattuali del fornitore.
Il Responsabile informa il Titolare qualora tali garanzie vengano meno.
Art. 11 — Sorte dei dati alla cessazione
Alla cessazione del rapporto, il Titolare può esportare i propri dati attraverso le funzioni del Servizio.
I dati restano disponibili in sola lettura per [DA COMPILARE] giorni dalla cessazione dell'abbonamento. Decorso tale termine, il Responsabile provvede alla cancellazione dei dati, salvo diverso obbligo di conservazione previsto dal diritto dell'Unione o dello Stato membro.
Su richiesta, il Responsabile attesta per iscritto l'avvenuta cancellazione.
Art. 12 — Registro dei trattamenti, informazioni e verifiche
Il Responsabile tiene il registro delle categorie di attività di trattamento di cui all'art. 30.2 GDPR.
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consente verifiche, anche mediante audit, con preavviso ragionevole, in orario lavorativo e con modalità che non pregiudichino la sicurezza e la riservatezza dei dati degli altri clienti. Le informazioni possono essere fornite anche mediante documentazione, certificazioni o rapporti di audit di terzi.
Art. 13 — Segreto professionale
Il Responsabile riconosce che i dati trattati sono coperti dal segreto professionale gravante sul Titolare e si obbliga a non divulgarli, a non utilizzarli per finalità proprie e a non trarne alcuna utilità.
Il presente obbligo permane senza limiti di tempo anche dopo la cessazione del rapporto.
Art. 14 — Responsabilità
Ciascuna Parte risponde dei danni derivanti dalla violazione degli obblighi ad essa imputabili ai sensi dell'art. 82 GDPR. [CLAUSOLA_LIMITAZIONE_RESPONSABILITÀ — da coordinare con il contratto di abbonamento.]
Art. 15 — Legge applicabile e foro
Il presente atto è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di [DA COMPILARE — legale].
Accettazione
Il presente atto si intende accettato dal Titolare al momento della creazione dello Studio sulla piattaforma, secondo quanto previsto dall'art. 1.
Versione [DA COMPILARE] del [DA COMPILARE].
Da compilare soltanto in caso di sottoscrizione cartacea o con firma digitale:
Luogo e data ______________________
| Il Titolare | Il Responsabile |
|---|---|
| ______________________ | ______________________ |
Allegato A — Dettagli del trattamento
Oggetto: erogazione del Servizio di assistenza alla redazione di atti notarili.
Durata: per la durata dell'abbonamento, oltre al periodo di cui all'art. 11.
Natura e finalità: raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, estrazione da documenti e generazione assistita di bozze di atti, esclusivamente per consentire al Titolare la redazione degli atti.
Tipi di dati personali:
- dati identificativi e anagrafici delle parti (nome, cognome, luogo e data di nascita, codice fiscale, residenza, cittadinanza);
- estremi di documenti di identità;
- dati relativi a beni immobili e diritti reali;
- dati economici e patrimoniali contenuti negli atti e nei documenti caricati;
- ogni altro dato personale contenuto nei documenti che il Titolare carica.
Categorie particolari di dati (art. 9): non richieste dal Servizio; possono occasionalmente ricorrere nei documenti caricati dal Titolare, che ne resta l'unico decisore.
Categorie di interessati: clienti dello studio, parti degli atti, e ogni soggetto menzionato nei documenti caricati.
Allegato B — Sub-responsabili
| Fornitore | Servizio | Paese |
|---|---|---|
| Anthropic PBC | modelli di intelligenza artificiale | Stati Uniti |
| Supabase | banca dati e archiviazione documenti | Irlanda (Unione europea) |
| Vercel | erogazione dell'applicazione e funzioni | Germania (Francoforte) |
| Hetzner Online GmbH | motore delle automazioni | Germania |
| Wolters Kluwer Italia (OneLegale) | ricerca giuridica | Italia |
| InfoCamere (Telemaco) | visure camerali | Italia |
| Notartel S.p.A. | visure | Italia |
| Stripe | gestione dei pagamenti | [DA COMPILARE] |
Aggiornare l'elenco prima della firma. Anthropic è l'unico fornitore di modelli: verificare che nel codice non resti alcuna chiamata ad altri fornitori di IA prima di sottoscrivere.
Allegato C — Misure di sicurezza
Controllo degli accessi. Isolamento dei dati per studio applicato a livello di banca dati (row level security); ogni richiesta applicativa è eseguita con l'identità dell'utente autenticato. Archiviazione dei documenti in area privata non accessibile pubblicamente.
Cifratura. Trasmissione cifrata (TLS) verso tutti i fornitori; cifratura dei dati a riposo presso i fornitori di archiviazione.
Segregazione delle credenziali. Le credenziali dei servizi esterni e le chiavi applicative sono conservate come segreti dell'ambiente di esecuzione, non nel codice, con accesso limitato.
Minimizzazione verso i fornitori di IA. Ai modelli è trasmesso il contenuto strettamente necessario alla richiesta; nessuna conservazione lato fornitore (art. 10); nessun utilizzo per addestramento.
Tracciamento. Registrazione degli accessi e delle operazioni rilevanti sui dati della pratica.
Continuità. Copie di sicurezza della banca dati con ripristino verificato.
Gestione degli incidenti. Procedura interna di rilevazione, valutazione e notifica al Titolare entro i termini di cui all'art. 8.
Verificare che ogni misura elencata sia effettivamente in essere al momento della firma. Dichiarare misure non attuate è una dichiarazione falsa nel contratto: le voci non ancora vere vanno rimosse, non addolcite.