Allegato sui sub-responsabili del trattamento
Versione 1 Ultimo aggiornamento
Chi siamo e a che titolo trattiamo i dati
ClickFinance è erogato da MP Consulting Srl (MAB & Co.), con sede in S.S. 131ex, Loc. Su Moriscau, 9 – 09028 Sestu (CA), P.IVA 03843420922. Per ogni comunicazione relativa alla protezione dei dati personali, compresa l'opposizione prevista da questo allegato, l'indirizzo è info@mabmanagement.it
Nel servizio ricopriamo due ruoli distinti, e questo allegato riguarda il primo.
- Responsabile del trattamento ai sensi dell'art. 28 GDPR per i dati aziendali che l'impresa cliente carica o genera nel servizio: fatture, costi, movimenti bancari, budget e ogni dato riferito ai suoi clienti e fornitori. Il titolare del trattamento di questi dati è l'impresa cliente, non noi.
- Titolare del trattamento per i dati dei nostri utenti in quanto tali: dati di account, autenticazione, registri di accesso e di modifica. Questi trattamenti sono descritti dall'Informativa sulla privacy e non sono oggetto di questo allegato.
Con l'accettazione dei Termini di servizio l'impresa cliente, in qualità di titolare, ci nomina responsabile del trattamento e ci rilascia un'autorizzazione generale scritta al ricorso ai sub-responsabili elencati di seguito, ai sensi dell'art. 28, par. 2, GDPR. L'atto è assunto dal legale rappresentante pro tempore di MP Consulting Srl.
Prima di ricorrere a ciascun sub-responsabile abbiamo verificato che presenti garanzie sufficienti ai sensi dell'art. 28, par. 1, GDPR, e con ciascuno è in essere un accordo di trattamento dei dati che riproduce gli obblighi dell'art. 28, par. 3, e la responsabilità del fornitore per i propri sub-responsabili ulteriori.
I dati trasmessi al fornitore del servizio di intelligenza artificiale sono pseudonimizzati ai sensi dell'art. 4, n. 5, GDPR: viaggiano come aggregati economico-finanziari associati a identificativi opachi, e la corrispondenza fra identificativo e denominazione reale resta esclusivamente nei nostri sistemi. Restano quindi dati personali quando riferibili a persone fisiche, e come tali sono trattati.
Le voci contrassegnate come da confermare indicano punti su cui la documentazione del fornitore è incompleta o contraddittoria e per i quali abbiamo chiesto conferma scritta: sono dichiarati come aperti, e nel frattempo l'allegato riporta il regime più prudenziale fra quelli possibili.
I sub-responsabili autorizzati
I sub-responsabili sono sei. Per ciascuno sono indicati la finalità, la sede e il luogo del trattamento, la base del trasferimento verso Paesi terzi quando ricorre, e la conservazione.
Anthropic
- Finalità: generazione delle analisi e dei commenti automatici sui dati economico-finanziari dell'impresa cliente, insight su conto economico, marginalità, flussi di cassa e scostamenti di budget, e produzione del digest periodico inviato per posta elettronica. Il servizio utilizzato è la Claude API. I dati trasmessi sono pseudonimizzati: non sono comunicati denominazioni di clienti e fornitori, descrizioni dei documenti né dati identificativi di controparti.
- Sede e luogo del trattamento: la controparte contrattuale per lo Spazio economico europeo è Anthropic Ireland Limited, società stabilita in Irlanda. L'infrastruttura di inferenza e i sub-responsabili ulteriori del fornitore sono situati negli Stati Uniti d'America: l'API non offre alcuna opzione di residenza dei dati nell'Unione europea. Da confermare: il soggetto che emette la fattura, dal quale dipende se il trasferimento verso gli Stati Uniti sia diretto oppure ulteriore rispetto alla comunicazione all'entità irlandese.
- Base del trasferimento verso Paesi terzi: clausole contrattuali tipo (SCC) adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914, Modulo 3, da responsabile a responsabile, incorporate nel Data Processing Addendum del fornitore e ivi considerate sottoscritte dalle parti. Il fornitore non aderisce all'EU-U.S. Data Privacy Framework, come verificato sull'elenco ufficiale del Dipartimento del Commercio statunitense: la garanzia del trasferimento è costituita esclusivamente dalle SCC, ai sensi dell'art. 46, par. 2, lett. c), GDPR. Le misure supplementari contrattualizzate comprendono la cifratura AES-256 dei dati a riposo e TLS 1.2 o superiore in transito, l'autenticazione a più fattori e i controlli di accesso basati sui ruoli.
- Conservazione: il regime dichiarato qui è quello prudenziale, perché due fonti ufficiali del fornitore si contraddicono — il centro privacy descrive una cancellazione automatica di input e output entro 30 giorni dalla ricezione o generazione, la documentazione tecnica una non conservazione predefinita. Dichiariamo il primo. I contenuti segnalati dai sistemi automatici di prevenzione degli abusi possono essere conservati fino a 2 anni e i relativi punteggi di classificazione fino a 7 anni. Alla cessazione del rapporto tutte le copie sono cancellate entro 30 giorni. L'uso dei dati per l'addestramento dei modelli è escluso contrattualmente. Da confermare: il regime effettivo di conservazione, per il quale è stata chiesta conferma scritta al fornitore.
Vercel
- Finalità: hosting dell'applicazione, distribuzione delle pagine, esecuzione delle funzioni server e delle API, raccolta di metriche aggregate di traffico e di prestazione tramite Vercel Analytics e Speed Insights.
- Sede e luogo del trattamento: Vercel Inc., Stati Uniti d'America, con esecuzione sull'infrastruttura del fornitore. Da confermare: la regione di esecuzione configurata per il progetto, che determina dove la funzione elabora la richiesta.
- Base del trasferimento verso Paesi terzi: clausole contrattuali tipo (SCC) della decisione di esecuzione (UE) 2021/914, Modulo 3, incorporate nell'accordo di trattamento dei dati del fornitore.
- Conservazione: i registri di richiesta e le metriche aggregate sono conservati per il periodo previsto dal piano sottoscritto; le metriche non contengono il contenuto dei dati aziendali. Da confermare: il termine esatto di conservazione dei registri applicato al piano in uso.
Neon
- Finalità: gestione del database PostgreSQL che ospita tutti i dati del servizio, comprese le copie di backup.
- Sede e luogo del trattamento: Neon Inc., Stati Uniti d'America, con archiviazione sull'infrastruttura del fornitore. Da confermare: la regione di archiviazione del progetto di produzione.
- Base del trasferimento verso Paesi terzi: clausole contrattuali tipo (SCC) della decisione di esecuzione (UE) 2021/914, Modulo 3, incorporate nell'accordo di trattamento dei dati del fornitore.
- Conservazione: i dati sono conservati per tutta la durata del rapporto contrattuale con l'impresa cliente. La cancellazione dalle copie di backup segue la rotazione tecnica del fornitore. Da confermare: il termine massimo di ritenzione delle copie di backup, che dipende dal piano sottoscritto e non è ancora stato verificato.
Resend
- Finalità: invio delle comunicazioni di servizio per posta elettronica — inviti, reimpostazione della password, promemoria di scadenza e digest periodico degli insight.
- Sede e luogo del trattamento: Resend Inc., Stati Uniti d'America.
- Base del trasferimento verso Paesi terzi: clausole contrattuali tipo (SCC) della decisione di esecuzione (UE) 2021/914, Modulo 3, incorporate nell'accordo di trattamento dei dati del fornitore.
- Conservazione: al fornitore sono comunicati l'indirizzo del destinatario e il contenuto del messaggio, che restano nei registri di consegna. Da confermare: il termine di conservazione dei registri di consegna applicato al piano in uso.
Sentry
- Finalità: raccolta degli errori applicativi, delle tracce di esecuzione e delle registrazioni di sessione (session replay), per diagnosticare i malfunzionamenti e presidiare la sicurezza del servizio.
- Sede e luogo del trattamento: Functional Software Inc., operante come Sentry, Stati Uniti d'America.
- Base del trasferimento verso Paesi terzi: clausole contrattuali tipo (SCC) della decisione di esecuzione (UE) 2021/914, Modulo 3, incorporate nell'accordo di trattamento dei dati del fornitore.
- Conservazione: gli eventi di errore e le registrazioni di sessione sono conservati per il periodo previsto dal piano sottoscritto e poi cancellati automaticamente. Non trasmettiamo al fornitore denominazioni di clienti e fornitori né il contenuto dei documenti: gli eventi portano identificativi e dati aggregati. Da confermare: il termine esatto di conservazione applicato al piano in uso.
Upstash
- Finalità: memorizzazione temporanea dei contatori usati per limitare la frequenza delle richieste (rate limiting), a difesa del servizio da abusi e da attacchi automatizzati.
- Sede e luogo del trattamento: Upstash Inc., Stati Uniti d'America.
- Base del trasferimento verso Paesi terzi: clausole contrattuali tipo (SCC) della decisione di esecuzione (UE) 2021/914, Modulo 3, incorporate nell'accordo di trattamento dei dati del fornitore.
- Conservazione: i contatori contengono un identificativo dell'utente o l'indirizzo IP e vivono per la sola durata della finestra di limitazione, dell'ordine di minuti, dopo la quale scadono automaticamente. Nessun dato aziendale è comunicato a questo fornitore.
Notifica dei cambi e diritto di opposizione
- Preavviso: comunichiamo all'impresa cliente ogni aggiunta o sostituzione di un sub-responsabile prima che il nuovo fornitore acceda ai dati, con un preavviso ragionevole rispetto alla natura della variazione. La comunicazione avviene per posta elettronica all'indirizzo di contatto dell'impresa cliente.
- Opposizione: l'impresa cliente può opporsi entro 15 giorni dalla comunicazione, per motivi fondati di protezione dei dati o di sicurezza, scrivendo a info@mabmanagement.it. Decorso il termine senza opposizione, l'autorizzazione al nuovo sub-responsabile si intende rilasciata.
- Esito dell'opposizione: ricevuta un'opposizione, cerchiamo in buona fede una soluzione condivisa, che può consistere nel mantenere la configurazione precedente per l'impresa cliente o nel disattivare la funzionalità interessata. Se non è possibile individuare una soluzione, l'impresa cliente resta libera di cessare l'uso del servizio secondo quanto previsto dai Termini di servizio.
- Aggiornamenti di questo allegato: l'aggiornamento di questo documento è comunicato e opponibile con il meccanismo appena descritto, e non costituisce una richiesta di riaccettare l'Informativa sulla privacy o i Termini di servizio. Un cambio di sub-responsabile si affronta con notifica e opposizione, non con una nuova accettazione.
- Trasmissione delle notifiche ricevute: quando è un nostro fornitore a comunicarci una variazione dei propri sub-responsabili, trasmettiamo la comunicazione all'impresa cliente entro 10 giorni lavorativi dal ricevimento, così che il termine di opposizione resti effettivamente utilizzabile.
Fine del rapporto e cancellazione dei dati
Questa sezione attua l'obbligo previsto dall'art. 28, par. 3, lett. g), GDPR.
- Finestra di uscita: alla cessazione del rapporto l'azienda è eliminata e i suoi dati sono destinati alla cancellazione dopo 30 giorni. Per tutta la durata della finestra l'esportazione dei dati in formato strutturato resta disponibile in autonomia dall'applicazione, senza bisogno di farne richiesta.
- Restituzione su richiesta: entro la stessa finestra, e su richiesta scritta dell'impresa cliente, provvediamo noi alla consegna dei dati in formato strutturato.
- Cancellazione: trascorsi i 30 giorni la cancellazione è irreversibile. I dati non sono più recuperabili, né da noi né dall'impresa cliente.
- Copie di backup: la cancellazione dalle copie di backup segue la rotazione tecnica del fornitore dell'infrastruttura di database, che le sovrascrive nel proprio ciclo. Da confermare: il termine massimo entro il quale la sovrascrittura è completata, che dipende dal piano sottoscritto.
- Sub-responsabili: ciascun fornitore elencato sopra cancella a sua volta i dati secondo il termine indicato nella rispettiva voce.
- Obblighi di legge dell'impresa cliente: la cancellazione della copia conservata in ClickFinance non libera l'impresa cliente dall'obbligo di conservare per dieci anni le proprie scritture contabili, previsto dall'art. 2220 del codice civile. L'esportazione va quindi effettuata prima che la finestra si chiuda.
Come esercitare i diritti e a chi rivolgersi
Le richieste dell'interessato che ci pervengono direttamente e riguardano dati trattati per conto dell'impresa cliente sono da noi trasmesse senza ritardo all'impresa cliente, che ne è il titolare e alla quale spetta darvi riscontro. Assistiamo il titolare con misure tecniche e organizzative adeguate, nei limiti previsti dall'art. 28, par. 3, lett. e) ed f), GDPR.
Non abbiamo nominato un responsabile della protezione dei dati, non ricorrendone i presupposti previsti dall'art. 37 GDPR. Il punto di contatto per ogni questione relativa alla protezione dei dati è info@mabmanagement.it