Accordo tra l'ente che usa No Profit Web (titolare del trattamento) e Quattuordecim S.p.A. Benefit (responsabile del trattamento), ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR). Fa parte delle Condizioni generali di contratto e prevale su di esse per il trattamento dei dati personali. Si accetta con la casella in registrazione o, per gli enti già registrati, al primo accesso dell'amministratore. Versione 2026-10-07 (7 ottobre 2026).
Il Fornitore tratta i dati personali per conto dell'Ente al solo fine di erogare il servizio No Profit Web, secondo le istruzioni documentate dell'Ente: le Condizioni generali, il presente accordo e le impostazioni che l'Ente configura nella Piattaforma. Il servizio comprende, nelle funzioni oggi disponibili:
I dati dell'Ente sono usati solo per erogare il servizio: nessun uso per statistiche proprie, profilazione, marketing o addestramento di sistemi di intelligenza artificiale. Nell'area riservata non sono caricati strumenti di analisi o pubblicità di terze parti.
Il trattamento dura quanto il contratto di servizio. Alla cessazione si applica il punto 11.
Il Fornitore:
L'Ente garantisce di avere una base giuridica per i trattamenti affidati, di aver informato gli interessati e di inserire nella Piattaforma solo dati pertinenti. Assegna ruoli e permessi ai propri utenti e ne risponde. Resta responsabile della tenuta e della conservazione dei propri libri, registri e documenti, inclusi quelli che la legge gli impone di conservare.
L'Ente autorizza in via generale il ricorso ai sub-responsabili dell'Allegato A. Il Fornitore informa l'Ente di ogni modifica prevista con almeno 30 giorni di preavviso, aggiornando questa pagina e scrivendo all'indirizzo email dell'amministratore; nel frattempo l'Ente può opporsi e, se l'opposizione motivata non trova soluzione, recedere senza penali. Il Fornitore impone ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente accordo e resta responsabile verso l'Ente del loro operato.
Il Fornitore comunica all'Ente ogni violazione che riguardi i dati dell'Ente senza ingiustificato ritardo e comunque entro 36 ore dalla scoperta, con le informazioni dell'art. 33, par. 3, GDPR disponibili in quel momento, e lo assiste nelle notifiche al Garante e agli interessati.
Su richiesta il Fornitore fornisce la documentazione sulle misure adottate. Le ispezioni sono concordate con almeno 30 giorni di preavviso e si svolgono senza compromettere la sicurezza e la riservatezza dei dati degli altri clienti.
Hosting e backup sono nello Spazio Economico Europeo. Alcuni sub-responsabili dell'Allegato A (il servizio di invio delle email e la verifica anti-bot) possono trattare dati fuori dallo SEE: il trasferimento avviene solo con le garanzie del Capo V del GDPR (decisione di adeguatezza o clausole contrattuali standard), indicate nell'Allegato A. L'Ente può chiedere copia delle garanzie scrivendo ai contatti del punto 1.
Prima della cessazione l'Ente può esportare i propri dati con le funzioni della Piattaforma (esportazioni CSV, Excel e PDF, registro dei volontari, elenco e allegati del Protocollo). Alla fine di un abbonamento a pagamento l'Ente torna al piano gratuito e i dati restano consultabili nei limiti di quel piano. Su richiesta scritta dell'Ente il Fornitore cancella i dati dell'Ente dalla Piattaforma, compresi i file allegati, e ne dà conferma scritta, salvo gli obblighi di conservazione previsti dalla legge. Le registrazioni del Protocollo non si cancellano singolarmente (si annullano) e sono cancellate con l'ente. Le copie di backup non vengono modificate: i dati cancellati escono dai backup alla loro scadenza naturale, al più tardi dopo circa 3 mesi (Allegato B).
La funzione non è ancora attiva. Quando l'Ente la attiverà, il Fornitore accederà alla casella indicata dall'Ente, con le credenziali da questo fornite, solo per leggere i messaggi delle cartelle e del periodo scelti dall'Ente (in sola lettura, senza cancellare, spostare o segnare come letti i messaggi), per inviare i messaggi che gli utenti autorizzati dell'Ente dispongono dalla Piattaforma e per associare alle registrazioni le ricevute del gestore. Le credenziali sono conservate cifrate e decifrabili solo dal processo che legge la casella; i messaggi non protocollati sono conservati per massimo 90 giorni (30 se scartati). Il gestore della casella è scelto dall'Ente e non è sub-responsabile del Fornitore.
| Sub-responsabile | Servizio | Dati | Sede e trasferimenti |
|---|---|---|---|
| Hetzner Online GmbH (Germania) | Hosting del server applicativo, del database e dei file allegati; server dei backup | Tutti i dati della Piattaforma | Server applicativo a Helsinki (Finlandia), backup a Falkenstein (Germania): Spazio Economico Europeo |
| Plus Five Five, Inc. — Resend (Stati Uniti) | Invio delle email della Piattaforma (per esempio inviti, avvisi di scadenza, notifiche) | Indirizzi email dei destinatari, contenuto dei messaggi, esito della consegna | Stati Uniti: trasferimento con clausole contrattuali standard della Commissione europea e adesione all'EU-US Data Privacy Framework |
| Cloudflare, Inc. — Turnstile (Stati Uniti) | Verifica anti-bot sul modulo di registrazione alla Piattaforma | Indirizzo IP e dati tecnici del browser di chi si registra | Possibile trattamento fuori dallo SEE, con le garanzie del Capo V del GDPR previste dal contratto Cloudflare. Per il miglioramento del proprio servizio Cloudflare agisce come titolare autonomo |
| Openapi S.p.A. (Italia) | Invio delle fatture elettroniche al Sistema di Interscambio, firma digitale e marca temporale — solo quando queste funzioni saranno attive (oggi non lo sono) | Dati delle fatture; documenti da firmare e dati del firmatario; per la marca temporale solo l'impronta del documento | Italia — SEE |
Non sono sub-responsabili: Stripe, che gestisce i pagamenti degli abbonamenti a No Profit Web (dati di cui il Fornitore è titolare: non tratta i dati di soci, volontari o donatori dell'Ente); il gestore della casella PEC dell'Ente (punto 12). Il Fornitore usa Telegram solo per avvisi interni di servizio che contengono il tipo di evento, codici identificativi e un collegamento all'area amministrativa, senza dati personali né contenuti dell'Ente.
Versione 2026-10-07 del 7 ottobre 2026. Per domande sul trattamento dei dati: [email protected] · PEC: [email protected]