Accordo sul trattamento dei dati (DPA)
Ai sensi dell'art. 28 del Regolamento UE 2016/679 (GDPR) — Ultimo aggiornamento: 17 luglio 2026
Il presente Accordo ("DPA") disciplina il trattamento dei dati personali che lo Studio cliente (di seguito il "Titolare") affida a GlCarbone Studio, Via Amedeo Modigliani 6 — 95125 Catania (CT), P.IVA 06108320877 (di seguito "Dooko" o il "Responsabile") nell'ambito dell'utilizzo del Servizio. Il DPA si perfeziona con l'accettazione dei Termini di Servizio in fase di registrazione e ne costituisce parte integrante.
1. Ruoli delle parti
Lo Studio è Titolare del trattamento dei dati dei propri clienti finali. Dooko è Responsabile del trattamento e tratta tali dati esclusivamente per conto e su istruzione del Titolare.
2. Oggetto, natura e finalità
Il trattamento consiste nella conservazione, organizzazione e condivisione, tramite il Servizio, dei documenti e dei dati che il Titolare carica per gestire il rapporto con i propri clienti (portale documentale, scadenzario, comunicazioni). La finalità è limitata all'erogazione del Servizio.
3. Durata
Il trattamento ha la stessa durata del contratto di Servizio. Alla cessazione si applica quanto previsto all'art. 8.
4. Categorie di interessati e di dati
- Interessati: clienti dello Studio e loro referenti/dipendenti.
- Categorie di dati: dati anagrafici e di contatto, partita IVA e codice fiscale, documenti contabili, fiscali e delle paghe.
- Eventuali categorie particolari di dati (art. 9 GDPR) sono trattate solo se inserite autonomamente dal Titolare; quest'ultimo garantisce di disporne di adeguata base giuridica.
5. Obblighi del Responsabile
Dooko, ai sensi dell'art. 28.3 GDPR, si impegna a:
- trattare i dati solo su istruzione documentata del Titolare, salvo obblighi di legge;
- garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza;
- adottare le misure di sicurezza di cui all'art. 32 GDPR (Allegato B);
- rispettare le condizioni per il ricorso a sub-responsabili (art. 6);
- assistere il Titolare nel dare seguito alle richieste di esercizio dei diritti degli interessati;
- assistere il Titolare nel garantire la sicurezza, nella notifica delle violazioni e nelle eventuali valutazioni d'impatto (DPIA);
- a scelta del Titolare, cancellare o restituire i dati al termine del rapporto;
- mettere a disposizione le informazioni necessarie a dimostrare la conformità e a consentire eventuali audit.
6. Sub-responsabili
Il Titolare autorizza in via generale Dooko a ricorrere ai sub-responsabili elencati nell'Allegato A. Dooko imporrà ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente DPA e informerà il Titolare di eventuali modifiche, dando la possibilità di opporsi per giustificati motivi.
7. Violazioni dei dati personali (data breach)
Dooko informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni utili affinché il Titolare possa adempiere agli obblighi di notifica di cui agli artt. 33-34 GDPR.
8. Trasferimenti extra-UE
I dati sono trattati e conservati all'interno dell'Unione Europea. Eventuali trasferimenti verso Paesi terzi da parte dei sub-responsabili avvengono nel rispetto delle garanzie previste dal Capo V del GDPR (es. Clausole Contrattuali Standard).
9. Cessazione del trattamento
Al termine del rapporto, il Titolare può esportare i propri dati entro un periodo ragionevole; successivamente Dooko procede alla cancellazione dei dati, salvo obblighi di conservazione previsti dalla legge.
Allegato A — Sub-responsabili
- Hetzner Online GmbH (Germania, UE) — hosting e infrastruttura.
- Stripe Payments Europe Ltd. (Irlanda, UE) — gestione dei pagamenti.
- Sendinblue SAS (Brevo) (Francia, UE) — invio di email transazionali.
Allegato B — Misure di sicurezza
- Cifratura delle comunicazioni tramite HTTPS/TLS.
- Password conservate in forma cifrata (hashing).
- Isolamento logico dei dati per singolo studio (multi-tenant).
- Controllo e tracciamento degli accessi.
- Backup periodici dei dati.
- Hosting presso data center situati nell'Unione Europea.
Per richieste relative al presente DPA (inclusa la firma di una copia dedicata): hello@dooko.it.