Modello da firmare
Accordo sul trattamento dei dati
Fra lo studio (titolare del trattamento) e il fornitore della piattaforma (responsabile), ai sensi dell'articolo 28 del Regolamento. Questo accordo non dice «ci impegniamo a essere sicuri»: richiama misure verificate, elenca i fornitori che trattano i dati al posto nostro e fissa tempi precisi, comprese le cose che non abbiamo ancora.
Modello aggiornato al 25 settembre 2026. Per salvarlo: Ctrl+P (su Mac Cmd+P) e «Salva come PDF». Si firma in due esemplari, uno per parte.
1. Oggetto, natura e durata
Il responsabile tratta, per conto del titolare, i dati personali necessari a erogare il servizio descritto nella scheda tecnica allegata (Allegato A) e a fornire assistenza. Il trattamento dura quanto il rapporto e cessa con la cancellazione dell'account o con il recesso, fatti salvi gli obblighi di conservazione indicati per iscritto.
2. Finalità, categorie di dati e di interessati
Le finalità sono quelle elencate nel registro dei trattamenti dello studio (Allegato B): gestione del fascicolo, trascrizione audio e verbali, assistenza documentale e redazione, portale assistiti, anagrafiche e agenda, registro delle operazioni, gestione dell'account e fatturazione. Le categorie di interessati e di dati sono quelle ivi descritte, comprese le categorie particolari che emergono dal fascicolo.
3. Istruzioni documentate del titolare
Il responsabile tratta i dati esclusivamente su istruzione documentata del titolare — il presente accordo e le impostazioni configurate dallo studio valgono come istruzione — e non li utilizza per finalità proprie, non li cede a terzi, non li vende e non li impiega per addestrare modelli di apprendimento. Se un'istruzione è contraria alla normativa, il responsabile lo segnala e non la esegue.
4. Riservatezza e principio del minimo
Le persone autorizzate all'accesso sono vincolate a riservatezza e accedono in modo nominativo nel quadro dei ruoli configurati dallo studio. Sei ruoli (titolare, avvocato, praticante, segreteria, collaboratore esterno, sola lettura) sono verificati sul server a ogni scrittura: chi non ha titolo non vede e non modifica.
4-bis. Persone del responsabile ammesse all'accesso
L'elenco delle persone che per il responsabile possono accedere ai dati e il loro impegno di riservatezza sono nell'Allegato D, che è parte dell'accordo. Alla data dell'accordo il responsabile è una sola persona fisica e non si avvale di dipendenti né di collaboratori. Il limite di accesso è una regola di condotta, non un divieto imposto dal software, e si dichiara così com'è: l'applicazione permette al responsabile di svolgere le attività tecniche necessarie (installazione, aggiornamento, diagnosi dei guasti, ripristini) e la console di amministrazione permette di aprire i fascicoli di tutti gli studi. Il responsabile si impegna a: (a) non aprire i contenuti dei fascicoli per finalità proprie, per curiosità o per ragioni commerciali; (b) accedere ai contenuti solo su richiesta scritta del titolare oppure, in caso di guasto o di rischio per la sicurezza che impedisca il regolare uso del servizio, informando il titolare senza ritardo; (c) annotare nel registro ogni apertura dei fascicoli dalla console di amministrazione, con l'azione, il fascicolo e lo studio proprietario, senza annotare il contenuto letto né i termini di ricerca; (d) vincolare per iscritto alla riservatezza ogni persona che in futuro dovesse accedere, prima che acceda, e comunicare al titolare l'elenco aggiornato.
5. Misure di sicurezza
Il responsabile adotta le misure tecniche e organizzative dell'Allegato A: separazione dei dati per studio, ruoli applicati sul server, password conservate con funzione di derivazione lenta, sessioni con token casuale conservato in forma di hash, chiavi dei fornitori cifrate AES-256-GCM, registro delle operazioni, conservazione dei documenti nel database. Il responsabile può migliorare le misure ma non ridurne il livello dichiarato senza informare preventivamente il titolare.
6. Sub-responsabili
Il titolare autorizza il ricorso ai sub-responsabili elencati nell'Allegato C. Il responsabile informa il titolare di ogni sostituzione o aggiunta almeno 30 giorni prima, salvo urgenze tecniche motivate, e il titolare può opporsi per iscritto; in caso di opposizione le parti concordano una soluzione alternativa o il recesso senza penali. Con ogni sub-responsabile il responsabile impone obblighi equivalenti a quelli del presente accordo. Il responsabile risponde in modo pieno verso il titolare dell'operato dei sub-responsabili (articolo 28, paragrafo 4, del Regolamento): se un sub-responsabile non rispetta questi obblighi, la responsabilità verso il titolare resta del responsabile. I fornitori che non trattano per conto nostro ma in nome proprio — come il rivenditore autorizzato dei pagamenti — sono elencati a parte nell'Allegato C-bis e non sono sub-responsabili.
7. Trasferimenti fuori dall'Unione Europea
I trasferimenti verso Paesi terzi sono quelli dichiarati nell'Allegato C e avvengono sulla base dei meccanismi previsti dal Regolamento (clausole contrattuali standard adottate dal fornitore, o altro strumento indicato nell'allegato). Il titolare è informato prima dell'attivazione e può chiedere una configurazione senza trasferimento quando tecnicamente possibile: se non lo è, la richiesta si documenta per iscritto.
8. Assistenza al titolare e diritti degli interessati
Il responsabile mette a disposizione dello studio l'esportazione completa dei dati e la cancellazione definitiva dell'archivio, e assiste il titolare nell'evasione delle richieste di accesso, rettifica, cancellazione, limitazione e portabilità. Il titolare resta l'unico interlocutore degli interessati. Le attività tecniche che eccedono l'uso ordinario si concordano quanto a tempi e costi.
8-bis. Assistenza alla valutazione d'impatto (articoli 35 e 36)
Il responsabile assiste il titolare nello svolgimento della valutazione d'impatto sulla protezione dei dati e nella consultazione preventiva dell'autorità di controllo, fornendo le informazioni che servono a compierla: natura e categorie dei trattamenti, dati trattati, fornitori coinvolti, trasferimenti fuori dall'Unione Europea, misure di sicurezza e tempi di conservazione, come risultano dalla scheda tecnica aggiornata. Quando la valutazione riguarda un trattamento compiuto attraverso la piattaforma, il responsabile fornisce su richiesta le informazioni tecniche mancanti entro 15 giorni dalla richiesta scritta. La valutazione resta del titolare: il responsabile non decide al suo posto, non la sostituisce e non ne risponde verso l'autorità di controllo. L'attività che eccede questa assistenza si concorda quanto a tempi e costi.
9. Violazioni di dati personali
In caso di violazione, il responsabile informa il titolare senza ingiustificato ritardo e comunque entro 24 ore dal momento in cui ne viene a conoscenza, indicando la natura della violazione, le categorie e il numero approssimativo degli interessati e dei dati coinvolti, le conseguenze probabili e le misure adottate o proposte. La notifica all'autorità di controllo e agli interessati resta in capo al titolare, che il responsabile assiste.
10. Cancellazione o restituzione al termine
Al termine del rapporto, su scelta del titolare, il responsabile restituisce i dati nella forma dell'esportazione completa (compresi i file originali, scaricabili a blocchi) e poi li cancella. La cancellazione avviene entro 30 giorni dalla richiesta e riguarda i dati dello studio, i documenti e le copie gestite dal responsabile; le copie di sicurezza del fornitore di database seguono il ciclo di vita dichiarato dal fornitore, indicato per iscritto nel verbale di consegna.
10-bis. Categorie particolari di dati, dati giudiziari e segreto professionale
Il titolare dichiara che i fascicoli possono contenere dati personali di categorie particolari (articolo 9 del Regolamento) e dati relativi a condanne penali e reati (articolo 10), e che il trattamento trova fondamento nell'esercizio dell'attività professionale e nelle basi giuridiche applicabili, compresa quella dell'articolo 9, paragrafo 2, lettera f); di questo il titolare risponde verso gli interessati e verso l'autorità di controllo. Il responsabile, da parte sua: (a) tratta tali dati solo per le finalità dell'incarico e applica i limiti di accesso dell'articolo 4-bis; (b) non li utilizza per finalità proprie e non li impiega per addestrare modelli; (c) non li comunica a terzi al di fuori dei sub-responsabili elencati nell'Allegato C; (d) avverte senza ritardo il titolare se rileva un uso, una configurazione o una richiesta che possa mettere in discussione il segreto professionale dell'avvocato (articolo 622 del codice penale) o il segreto professionale previsto dalla legge professionale forense.
11. Verifiche e informazioni
Una volta l'anno, e in caso di incidente rilevante, il responsabile fornisce al titolare le informazioni necessarie a dimostrare il rispetto degli obblighi e la scheda tecnica aggiornata con la data. Verifiche sul posto sono possibili con preavviso di 30 giorni, in orario concordato, a spese del titolare e nel rispetto della riservatezza degli altri studi.
12. Responsabilità, legge applicabile e foro
Gli obblighi e le responsabilità del responsabile sono quelli previsti dall'articolo 28 del Regolamento, nei limiti e con le garanzie stabilite dal contratto principale fra le parti, al quale si rinvia per durata, corrispettivo, limiti di responsabilità e assicurazione. Legge applicabile: italiana. Foro competente: da concordare per iscritto fra le parti; in mancanza di patto scritto si applica il foro generale previsto dall'articolo 20 del codice di procedura civile. Chi, per il responsabile o per un sub-responsabile, determina le finalità e i mezzi di un trattamento è considerato titolare del trattamento per quel trattamento (articolo 28, paragrafo 10, ultimo periodo, del Regolamento).
Allegato D — Impegno di riservatezza delle persone del responsabile
Le persone che per il responsabile possono accedere ai dati trattati per conto dello studio sono vincolate alla riservatezza primadi accedere, ai sensi dell'articolo 28, paragrafo 3, lettera b), e dell'articolo 29 del Regolamento, e sono istruite su che cosa possono fare e su che cosa no: usare i dati solo per le attività chieste dallo studio, non copiarli su strumenti personali, non utilizzarli per finalità proprie, non diffonderli, non impiegarli per addestrare modelli.
Persone ammesse all'accesso
Alla data dell'accordo: una sola persona fisica, il titolare del fornitore, che è la stessa persona che sottoscrive questo allegato. Quando il fornitore è una persona fisica, chi adempie e chi è autorizzato coincidono: l'impegno non cambia, e l'accesso resta nominativo e resta una scelta, non un automatismo.
Il responsabile si impegna a non comunicare le proprie credenziali ad alcuna persona: nessun dipendente, nessun collaboratore e nessun fornitore esterno accede ai sistemi con le sue credenziali. Se in futuro una persona dovesse accedere, sarà vincolata a questo stesso impegno con sottoscrizione prima dell'accesso e l'elenco aggiornato sarà trasmesso al titolare: un accesso senza impegno firmato non è consentito.