Accordo sul trattamento dei dati personali (DPA)
Ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (“GDPR”). Versione 2026-09-17.
1. Parti e oggetto
Il presente accordo integra i Termini di servizio della piattaforma InTasca (di seguito «Piattaforma») ed è concluso fra il Cliente che attiva un’Azienda sulla Piattaforma (di seguito «Titolare») e INTASCA Società a Responsabilità Limitata Semplificata, con sede in Via Nuova Poggioreale Torre 7 SNC, 80143 Napoli (NA), P.IVA/C.F. 11039821217, PEC [email protected] (di seguito «Responsabile»).
Il Titolare determina finalità e mezzi del trattamento dei dati personali che inserisce o fa affluire nella propria Azienda — clienti, fornitori, dipendenti e collaboratori, contatti WhatsApp, persone che interagiscono con i suoi profili social, movimenti bancari — e nomina il Responsabile, ai sensi dell’art. 28 §1 GDPR, per trattarli per suo conto nei limiti di questo accordo. Per i dati degli utenti della Piattaforma (account, sessioni, log) il Responsabile è invece titolare autonomo: si applica l’Informativa privacy.
2. Durata
L’accordo vale per tutta la durata dell’attivazione dell’Azienda e cessa con la sua chiusura, ferme le obbligazioni di cui al §11 (fine del trattamento) e la conservazione imposta dalla legge.
3. Natura e finalità del trattamento, categorie di dati e di interessati
Il Responsabile tratta i dati per fornire le funzioni della Piattaforma che il Titolare usa. Natura del trattamento: raccolta, registrazione, conservazione, consultazione, elaborazione, comunicazione ai destinatari indicati dal Titolare, cancellazione.
- Contabilità, prima nota, documenti e fatturazione (anche via Sistema di Interscambio): denominazione, nome, email, PEC, telefono, P.IVA, codice fiscale, indirizzo, IBAN di clienti e fornitori; importi e causali.
- Conti bancari collegati (Revolut) ed estratti conto importati: controparti, IBAN, causali, importi.
- Personale: anagrafica dei dipendenti e collaboratori (nome, codice fiscale, data e luogo di nascita, contatti, indirizzo, inquadramento, IBAN cifrato), presenze e assenze — comprese le categorie particolari dell’art. 9 GDPR quando l’assenza le rivela (malattia, infortunio, congedi, legge 104) —, documenti (cedolini, CU, contratti, documenti d’identità).
- WhatsApp Business: numeri di telefono, nomi, consensi, testi e media dei messaggi scambiati con i contatti dell’Azienda.
- Social (Instagram, Facebook, Messenger, Threads): profili collegati, contenuti pubblicati, commenti e messaggi diretti di terzi (nome utente, testo, media).
- Solleciti, contratti e firme: destinatari, importi, nome del firmatario con data, IP e user-agent della firma.
- Rimborsi e trasferte: esattori, spese e giustificativi.
- Allegati e documenti caricati: file, nome, impronta, testo estratto.
- Posta e calendario, se l’utente collega Google o Microsoft: messaggi, contatti, eventi.
Interessati: clienti e fornitori del Titolare e i loro referenti; dipendenti e collaboratori; contatti WhatsApp; utenti dei social che interagiscono con i profili del Titolare; firmatari di contratti; esattori. Il Titolare non inserisce dati relativi a condanne penali (art. 10) e usa le funzioni del Personale nel rispetto della normativa giuslavoristica.
4. Istruzioni del Titolare (art. 28 §3 lett. a)
Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare. Le istruzioni sono: questo accordo, i Termini di servizio, le impostazioni che il Titolare sceglie nella Piattaforma (per esempio le durate di conservazione dei messaggi WhatsApp e delle interazioni social, i servizi che collega, i moduli che attiva, gli utenti che invita e i ruoli che assegna) e le richieste che il Titolare invia per iscritto. Il Responsabile non usa i dati per finalità proprie né per altri clienti: ogni Azienda è separata a livello di database (§5).
Se il Responsabile ritiene che un’istruzione violi il GDPR o altra norma sulla protezione dei dati, ne informa immediatamente il Titolare (art. 28 §3, ultimo periodo). Non tratta i dati fuori dall’Unione europea se non nei casi del §10.
5. Misure di sicurezza (art. 32)
Il Responsabile adotta e mantiene le misure tecniche e organizzative seguenti, che risultano dal codice della Piattaforma (file fra parentesi) e sono verificabili:
- Separazione fra Aziende con Row Level Security di PostgreSQL in modalità FORCE: ogni riga porta l’identificativo dell’Azienda e il database rifiuta letture e scritture senza contesto (99 tabelle; src/lib/db/tenant-context.ts, drizzle/*.sql); ruolo applicativo a privilegi minimi, senza cancellazione del registro di audit (drizzle/0016_app_least_privilege.sql).
- Autenticazione: password con argon2id (src/lib/auth/password.ts); secondo fattore TOTP (RFC 6238) obbligatorio per gli amministratori, con codici di recupero (src/lib/auth/totp.ts, admin-2fa.ts); limitazione dei tentativi per email e per indirizzo IP e blocco temporaneo dell’account (src/lib/auth/rate-limit.ts).
- Sessioni: token casuale conservato solo come impronta SHA-256, cookie HttpOnly, Secure, SameSite=Lax, durata 7 giorni (src/lib/auth/session.ts).
- Cifratura a riposo AES-256-GCM delle credenziali e dei dati più sensibili: token dei servizi collegati (Meta, Google, Microsoft, Fatture in Cloud, Revolut), chiavi IA del Titolare, segreti TOTP, IBAN dei dipendenti, XML delle fatture elettroniche (src/lib/sdi/crypto.ts, src/lib/integrations/credentials-crypto.ts, src/lib/personale/iban.ts). Cifratura in transito: TLS obbligatorio verso ogni servizio esterno e HSTS sul dominio.
- Registro di audit immutabile a catena di hash (HMAC-SHA256, trigger che vieta modifiche e cancellazioni, verifica giornaliera; src/lib/db/audit-chain.ts), con anonimizzazione di IP e user-agent dopo 90 giorni (src/app/api/cron/retention/route.ts).
- Intestazioni di sicurezza HTTP: Content-Security-Policy, X-Frame-Options DENY, nosniff, Referrer-Policy, Permissions-Policy, HSTS (src/middleware.ts); protezione anti-SSRF sugli endpoint configurabili (src/lib/ai-provider/base-url.ts, src/lib/sdi/net-guard.ts).
- Backup: copia giornaliera del database su archivio off-site in giurisdizione UE, immutabile per 30 giorni (copie mensili: 365) e conservata 35/400 giorni; snapshot giornalieri della macchina; prova di ripristino ogni 90 giorni registrata nel registro di conformità (scripts/r2-backup-upload.sh, doc 84 riga I2).
- Accesso all’infrastruttura solo con chiavi SSH, firewall con limitazione delle connessioni, pannello di gestione non esposto; rotazione dei segreti in caso di sospetta esposizione.
- Minimizzazione nei log: redazione automatica di chiavi, token e password (src/lib/logging/logger.ts, src/lib/ai-provider/redact.ts).
- Organizzative: Amministratori di Sistema nominati per iscritto (Provv. Garante 27/11/2008, mod. 25/06/2009), registro dei trattamenti, procedura per le violazioni (§7), registro di conformità con verifiche periodiche.
6. Persone autorizzate e riservatezza (art. 28 §3 lett. b)
Le persone che operano per il Responsabile sui sistemi sono autorizzate per iscritto, vincolate alla riservatezza e istruite sul trattamento; l’accesso ai dati del Titolare avviene solo per assistenza richiesta, manutenzione o sicurezza, nei limiti necessari, e resta tracciato nel registro di audit.
7. Violazioni dei dati personali (art. 28 §3 lett. f, art. 33 §2)
Il Responsabile informa il Titolare di ogni violazione dei dati personali che riguarda la sua Azienda senza ingiustificato ritardo e comunque entro 24 ore da quando ne ha avuto conoscenza, con: natura della violazione, categorie e numero approssimativo di interessati e di registrazioni, conseguenze probabili, misure adottate o proposte, e il contatto per ogni informazione ulteriore. Le informazioni non ancora disponibili seguono senza ulteriore ritardo (art. 33 §4). Il Responsabile assiste il Titolare nella notifica al Garante (72 ore, art. 33 §1) e nella comunicazione agli interessati (art. 34) con un fascicolo precompilato. La procedura interna è pubblicata nel repository (docs/legal/procedura-data-breach.md). Contatto: [email protected].
8. Sub-responsabili (art. 28 §2 e §4)
Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati, letti dal codice della Piattaforma alla data della versione. Il Responsabile impone a ciascuno, per contratto, obblighi equivalenti a questo accordo e resta pienamente responsabile verso il Titolare dell’adempimento del sub-responsabile. Le aggiunte o sostituzioni sono comunicate al Titolare con almeno 30 giorni di anticipo tramite una nuova versione di questa pagina e un avviso nella Piattaforma; il Titolare può opporsi per iscritto entro tale termine e, in mancanza di soluzione, recedere dal servizio interessato.
| Fornitore | Servizio e dati | Sede · trasferimento | Quando |
|---|---|---|---|
| Hetzner Online GmbH | hosting del server applicativo e del database (macchina virtuale, snapshot giornalieri). Dati: tutti i dati della piattaforma; le colonne elencate nel §5 sono cifrate a riposo. Germania (UE) · nessun trasferimento extra-UE · sempre Nel codice: src/lib/infra/hetzner.ts, docs/infrastruttura-hardening.md | Germania (UE) nessun trasferimento extra-UE | sempre |
| Cloudflare, Inc. — Cloudflare Germany GmbH per i clienti UE | DNS, proxy/CDN, TLS e protezione DDoS; archiviazione R2 degli allegati e dei media; copia off-site giornaliera dei backup del database. Dati: indirizzi IP e traffico web; allegati, documenti del personale e media caricati (bucket in giurisdizione UE, chiave per Azienda); dump del database (bucket UE, immutabili 30 gg daily / 365 gg monthly). giurisdizione «eu» per R2; rete globale per DNS/proxy · EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) · sempre Nel codice: src/lib/storage/r2-objects.ts, src/lib/infra/cloudflare.ts, scripts/r2-backup-upload.sh | giurisdizione «eu» per R2; rete globale per DNS/proxy EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) | sempre |
| Google Ireland Ltd. (Google Workspace) | invio delle email transazionali della piattaforma via SMTP (inviti e attivazioni, reset password, OTP, solleciti, avvisi). Dati: indirizzi email dei destinatari, testo dei messaggi e gli allegati che l’Azienda sceglie di spedire (es. PDF dei documenti di vendita). UE (Google Ireland); trattamento anche negli USA da Google LLC · EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) · sempre Nel codice: src/lib/email/mailer.ts (SMTP_HOST in produzione = smtp.gmail.com) | UE (Google Ireland); trattamento anche negli USA da Google LLC EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) | sempre |
| Google Ireland Ltd. (API Google) | Gmail, Calendar, Drive, Contatti e Tasks dell’utente che collega il proprio account Google. Dati: messaggi (oggetto, mittente/destinatario, anteprima in cache locale), eventi di calendario, file, contatti, attività . UE (Google Ireland); trattamento anche negli USA da Google LLC · EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) · se il cliente collega il servizio Nel codice: src/lib/google/oauth.ts, src/lib/google/actions.ts | UE (Google Ireland); trattamento anche negli USA da Google LLC EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) | se il cliente collega il servizio |
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform (Cloud API), Instagram, Facebook e Messenger: invio e ricezione di messaggi, pubblicazione, commenti e messaggi diretti. Dati: numeri di telefono, nomi e testi dei contatti WhatsApp; nomi utente, testi e media di chi commenta o scrive ai profili social; token dei profili collegati. UE (Meta Platforms Ireland); trattamento anche negli USA da Meta Platforms, Inc. · EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) · se il cliente collega il servizio Nel codice: src/lib/whatsapp/graph.ts, src/lib/social/graph.ts, src/lib/meta/app.ts | UE (Meta Platforms Ireland); trattamento anche negli USA da Meta Platforms, Inc. EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) | se il cliente collega il servizio |
| Microsoft Ireland Operations Ltd. | Outlook / Microsoft 365 dell’utente che collega il proprio account (lettura posta, invio solleciti, calendario). Dati: messaggi di posta, destinatari dei solleciti, eventi di calendario. UE (Microsoft Ireland); trattamento anche negli USA da Microsoft Corporation · EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) · se il cliente collega il servizio Nel codice: src/lib/microsoft/oauth.ts, src/lib/microsoft/actions.ts | UE (Microsoft Ireland); trattamento anche negli USA da Microsoft Corporation EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) | se il cliente collega il servizio |
| TeamSystem S.p.A. (Fatture in Cloud) | sincronizzazione della contabilità dell’Azienda che collega il proprio account Fatture in Cloud. Dati: anagrafiche clienti e fornitori (denominazione, email, PEC, telefono, P.IVA, CF, indirizzo, IBAN), fatture, pagamenti. Italia (UE) · nessun trasferimento extra-UE · se il cliente collega il servizio Nel codice: src/lib/integrations/fatture-in-cloud.ts, src/lib/accounting/fic-sync.ts | Italia (UE) nessun trasferimento extra-UE | se il cliente collega il servizio |
| Revolut Bank UAB (Revolut Business API) | lettura dei movimenti del conto Revolut Business che l’Azienda collega. Dati: movimenti bancari: controparte, IBAN della controparte, causale, importi. Lituania (UE) · nessun trasferimento extra-UE · se il cliente collega il servizio Nel codice: src/lib/integrations/revolut.ts, src/app/api/cron/revolut-sync | Lituania (UE) nessun trasferimento extra-UE | se il cliente collega il servizio |
| OpenAPI S.r.l. | ricerca anagrafica delle imprese da P.IVA/CF (Company); firma CAdES delle fatture verso la PA tramite il QTSP Namirial (eSignature). Dati: P.IVA/CF, denominazione, PEC e codice destinatario delle imprese cercate (per le ditte individuali sono dati personali); XML FatturaPA da firmare. Italia (UE) · nessun trasferimento extra-UE · se il cliente attiva la funzione Nel codice: src/lib/company-lookup/lookup.ts, src/lib/sdi/signing.ts | Italia (UE) nessun trasferimento extra-UE | se il cliente attiva la funzione |
| Fornitore di modelli di IA scelto dall’Azienda (Anthropic PBC, OpenAI LLC o un endpoint compatibile indicato dall’Azienda) | funzioni assistite dall’IA che l’Azienda attiva con una chiave API PROPRIA (BYOK): il contratto col fornitore è dell’Azienda, InTasca inoltra solo ciò che la funzione richiede. Dati: il contenuto della singola richiesta (es. immagine per il testo alternativo dei media social, testi da riassumere); mai credenziali, mai il database. USA per Anthropic e OpenAI; dove sta l’endpoint se l’Azienda ne indica uno proprio · EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) · se il cliente attiva la funzione Nel codice: src/lib/ai-provider/base-url.ts, src/lib/ai-provider/adapter.ts (chiave in ai_connections.encrypted_api_key) | USA per Anthropic e OpenAI; dove sta l’endpoint se l’Azienda ne indica uno proprio EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795 del 10/07/2023) | se il cliente attiva la funzione |
| TikTok Technology Ltd. (modulo marketing, profili TikTok collegati) | pubblicazione sui profili TikTok che l’Azienda collega nel modulo marketing. Dati: contenuti pubblicati e token del profilo. Irlanda (UE); trattamento anche fuori UE dal gruppo TikTok secondo i suoi termini · clausole contrattuali standard (decisione (UE) 2021/914 del 4/06/2021) · se il cliente collega il servizio Nel codice: src/lib/marketing/social-api.ts | Irlanda (UE); trattamento anche fuori UE dal gruppo TikTok secondo i suoi termini clausole contrattuali standard (decisione (UE) 2021/914 del 4/06/2021) | se il cliente collega il servizio |
Non sono sub-responsabili: l’Agenzia delle Entrate (Sistema di Interscambio: titolare autonomo), VIES e Indice PA (fonti pubbliche, soli identificativi fiscali), la Banca centrale europea (tassi di cambio, nessun dato personale), i client esterni (per esempio assistenti IA via MCP) che il Titolare stesso autorizza ad accedere ai propri dati.
9. Assistenza per i diritti degli interessati (art. 28 §3 lett. e)
Il Responsabile mette a disposizione del Titolare, nella Piattaforma, gli strumenti per rispondere alle richieste degli interessati (artt. 15-22): esportazione dei dati di un utente, cancellazione o anonimizzazione con la verifica dei vincoli di conservazione fiscale (i documenti contabili restano per 10 anni, art. 2220 c.c. e art. 17 §3 lett. b GDPR), cancellazione dei dati dei dipendenti cessati al termine di conservazione (5 anni dall’ultima registrazione, art. 6 c. 1 DM 9 luglio 2008), cancellazione delle interazioni social su richiesta. Le richieste che gli interessati rivolgono direttamente al Responsabile vengono inoltrate al Titolare senza ritardo.
10. Trasferimenti fuori dall’Unione europea (capo V)
I dati sono conservati nell’Unione europea (server in Germania, archivi in giurisdizione UE). Alcuni sub-responsabili del §8 possono trattare dati negli Stati Uniti in forza della decisione di adeguatezza (UE) 2023/1795 (EU-US Data Privacy Framework) o, dove indicato, delle clausole contrattuali standard; i servizi in questione sono attivi solo se il Titolare li collega o li attiva.
11. Fine del trattamento (art. 28 §3 lett. g)
Alla chiusura dell’Azienda il Titolare esporta i propri dati dalla Piattaforma; su sua richiesta scritta il Responsabile cancella entro 30 giorni i dati dell’Azienda dai sistemi in uso (la console di amministrazione rifiuta la cancellazione finché restano documenti fiscali o mandati in essere: li si chiude prima), salvo quanto la legge impone di conservare (documenti fiscali e registro di audit, per il tempo previsto) e le copie di backup, che scadono da sole entro 400 giorni e non vengono ripristinate se non per un disastro. I mandati e i consensi registrati restano come evidenza contrattuale (art. 17 §3 lett. e).
12. Verifiche (art. 28 §3 lett. h)
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell’art. 28: questa pagina, il registro dei trattamenti, il registro di conformità e l’esito delle prove periodiche (ripristino dei backup, verifica della catena di audit). Il Titolare può svolgere una verifica l’anno, con preavviso di 30 giorni, senza interferire con la sicurezza degli altri clienti; le ispezioni presso i sub-responsabili avvengono tramite le certificazioni e i report che essi pubblicano.
13. Versione, accettazione e modifiche
Il Titolare accetta questo accordo al momento dell’attivazione dell’Azienda (casella «Accetto l’Accordo sul trattamento dei dati»); la Piattaforma registra data e ora, nome ed email del referente, indirizzo IP, user-agent e la versione del testo accettato (2026-09-17). Le versioni successive vengono pubblicate qui con la nuova data; per le modifiche sostanziali si applica il preavviso di 30 giorni dei Termini di servizio.
- 2026-09-17: prima versione pubblicata. Sub-responsabili e misure letti dal codice alla stessa data.