Accordo sul trattamento dei dati personali

Ai sensi dell’art. 28 del Regolamento UE 2016/679. Regola il rapporto fra chi usa il servizio per far firmare documenti — che dei dati dei propri firmatari è titolare — e chi fornisce la soluzione tecnica, che li tratta per suo conto in qualità di responsabile.

Versione 1.0.0 · aggiornata al 2026-08-20

Accordo sul trattamento dei dati personali (art. 28 Regolamento UE 2016/679) 1. LE PARTI E I RUOLI Tu, che sottoscrivi questo accordo per conto della tua organizzazione, sei il Titolare del trattamento dei dati personali dei firmatari a cui chiedi di sottoscrivere documenti: sei tu a decidere chi far firmare, che cosa e perché. AFAI Srl, P. IVA IT04893270613, con sede in Via Selvetelle 3b, 81013 Caiazzo (CE) è il Responsabile del trattamento: tratta quei dati esclusivamente per tuo conto e secondo le tue istruzioni, e non li utilizza per finalità proprie. 2. OGGETTO, NATURA E DURATA Il Responsabile tratta i dati per erogare il servizio di firma elettronica: raccolta dell'adesione del firmatario, verifica della sua identità quando il livello di firma la richiede, apposizione della firma e del sigillo, formazione e conservazione della documentazione probatoria. L'accordo dura quanto il rapporto contrattuale e, per la sola conservazione, quanto l'obbligo di legge che grava sul Titolare. 3. TIPI DI DATI E CATEGORIE DI INTERESSATI Interessati: i firmatari che indichi e gli utenti della tua organizzazione. Dati: identificativi e di contatto, estremi tecnici della connessione, contenuto dei documenti che carichi, esiti dell'autenticazione. Per la firma elettronica avanzata anche: immagini del documento d'identità, scatto del volto e video di verifica della presenza, codice fiscale ed esiti dei controlli. Scatto del volto e video sono dati biometrici, categoria particolare ai sensi dell'art. 9. 4. ISTRUZIONI DOCUMENTATE — art. 28 par. 3 lett. a) Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare. Costituiscono istruzione documentata: questo accordo, la documentazione tecnica del servizio e le operazioni che il Titolare compie attraverso l'interfaccia e le interfacce di programmazione. Se un obbligo di legge imponesse un trattamento diverso, il Responsabile ne informa il Titolare prima di procedere, salvo che la legge lo vieti. 5. RISERVATEZZA — art. 28 par. 3 lett. b) Le persone autorizzate al trattamento sono vincolate alla riservatezza. L'accesso ai dati di verifica dell'identità è limitato al personale che deve esaminarli ed è tracciato. 6. MISURE DI SICUREZZA — art. 28 par. 3 lett. c) e art. 32 Il Responsabile adotta misure tecniche e organizzative adeguate, fra cui: cifratura dei dati biometrici a riposo con chiavi distinte per Titolare; cifratura dei segreti applicativi; registro degli eventi concatenato con impronte crittografiche e verificabile; verifiche periodiche di integrità degli artefatti; separazione degli ambienti di prova e di produzione; backup cifrati su infrastruttura separata; trasporto cifrato e collegamenti di scaricamento a scadenza breve. L'elenco aggiornato e il suo stato di attuazione, misure ancora da completare comprese, sono resi disponibili al Titolare su richiesta. 7. SUB-RESPONSABILI — art. 28 par. 2 e 4 Il Titolare autorizza in via generale il ricorso a sub-responsabili per l'ospitalità dell'infrastruttura e la gestione delle chiavi crittografiche, per l'invio delle comunicazioni via posta elettronica e per l'invio dei messaggi brevi. Ciascuno opera nell'Unione Europea ed è vincolato a obblighi non meno onerosi di quelli qui assunti. L'elenco nominativo aggiornato è reso disponibile su richiesta; il Responsabile informa il Titolare prima di aggiungere o sostituire un sub-responsabile, e il Titolare può opporsi. 8. TRASFERIMENTI EXTRA UE Nessun trattamento previsto da questo accordo comporta trasferimento di dati fuori dall'Unione Europea. Il riconoscimento del volto e la verifica della presenza dal vivo avvengono sui sistemi del Responsabile, senza ricorso ad alcun servizio biometrico esterno. 9. DIRITTI DEGLI INTERESSATI — art. 28 par. 3 lett. e) Le richieste degli interessati sono rivolte al Titolare. Il Responsabile assiste il Titolare con misure tecniche adeguate e, se riceve direttamente una richiesta, non vi dà seguito e la inoltra senza ingiustificato ritardo. Il diritto di cancellazione è limitato, per il periodo di conservazione applicabile, dagli obblighi di legge che gravano sul Titolare e dalla necessità di far valere o difendere i documenti sottoscritti. 10. VIOLAZIONI E VALUTAZIONI D'IMPATTO — art. 28 par. 3 lett. f) Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo gli elementi utili alla notifica di cui agli artt. 33 e 34, e assiste il Titolare nelle valutazioni d'impatto e nelle consultazioni preventive. 11. FINE DEL SERVIZIO — art. 28 par. 3 lett. g) Alla cessazione del servizio il Titolare sceglie fra la restituzione e la cancellazione dei dati. La restituzione avviene mediante consegna di un pacchetto completo e verificabile dell'archivio. La cancellazione avviene soltanto dopo che la consegna è stata provata. In nessun caso i dati sono cancellati per morosità o per silenzio del Titolare: la documentazione riguarda i firmatari, non solo le parti di questo accordo. 12. VERIFICHE — art. 28 par. 3 lett. h) Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 e consente attività di revisione, contribuendovi. 13. TESTO INTEGRALE Le clausole qui sopra sono integrate dalla documentazione tecnica e organizzativa del servizio, che il Responsabile mantiene aggiornata e rende disponibile al Titolare, e che ne costituisce parte integrante. Accettando dichiari di avere il potere di impegnare la tua organizzazione e di sottoscrivere questo accordo in suo nome.