Legale

Indice dei contenuti

Contratto · Appendice A ai Termini

Data Processing Agreement

Versione 21 luglio 2026

Il presente Accordo sul trattamento dei dati personali («DPA») è concluso tra il Cliente che utilizza SmartCQ («Titolare») e Mana Hub Srl, con sede in Via Rockefeller 54, 07100 Sassari (SS), P.IVA 02931700906, fornitrice della piattaforma SmartCQ («Responsabile»).

Il DPA integra i Termini di Servizio e si applica quando SmartCQ tratta dati personali per conto del Cliente. In caso di contrasto sul trattamento dei dati personali, prevale il presente DPA. Il DPA è stipulato in forma elettronica ai sensi dell'art. 28, par. 9, del Regolamento (UE) 2016/679 («GDPR»).

1. Ruoli e ambito di applicazione

  1. Il Cliente determina finalità e mezzi essenziali del trattamento dei dati inseriti o generati nel proprio spazio di lavoro e agisce come Titolare del trattamento.
  2. SmartCQ tratta tali dati esclusivamente per erogare, proteggere e supportare il Servizio secondo le istruzioni documentate del Cliente e agisce come Responsabile del trattamento.
  3. SmartCQ agisce invece come titolare autonomo per i dati necessari a gestione del proprio rapporto commerciale, fatturazione, sicurezza della piattaforma, prevenzione abusi e adempimenti di legge. Tali trattamenti sono descritti nella Privacy Policy e non sono disciplinati dal presente DPA.
  4. Se il Cliente opera a sua volta come responsabile di una banca o di altro titolare originario, si applica anche la variante per rapporti monomandato, nella misura pertinente.

2. Oggetto, natura, finalità e durata

Oggetto, natura e finalità del trattamento sono descritti nell'Allegato 1. Il trattamento dura per il periodo in cui il Cliente utilizza il Servizio e per il successivo periodo necessario a restituzione, cancellazione, sicurezza, continuità operativa e obblighi di legge, secondo l'articolo 12.

Le operazioni possono comprendere, a seconda dei moduli attivati:

  • raccolta, registrazione, organizzazione e conservazione;
  • consultazione, ricerca, estrazione, strutturazione e raffronto;
  • comunicazione su istruzione del Cliente, incluso invio di email, webhook e condivisione tramite portali tokenizzati;
  • generazione di documenti, statistiche, suggerimenti e output assistiti da intelligenza artificiale;
  • rettifica, limitazione, esportazione, anonimizzazione e cancellazione.

3. Istruzioni documentate

  1. Costituiscono istruzioni documentate il presente DPA, i Termini, la configurazione dei moduli, le azioni impartite dagli utenti autorizzati tramite interfaccia, API o integrazioni e le ulteriori istruzioni concordate per iscritto.
  2. SmartCQ non utilizza i dati del Cliente per proprie finalità di marketing, profilazione commerciale o addestramento di modelli AI.
  3. Se ritiene che un'istruzione violi il GDPR o altra normativa applicabile, SmartCQ informa senza ritardo il Cliente e può sospenderne l'esecuzione per il tempo necessario alla verifica.
  4. Se un trattamento è imposto dal diritto dell'Unione o italiano, SmartCQ informa preventivamente il Cliente, salvo divieto di legge.

4. Obblighi di SmartCQ

SmartCQ si impegna a:

  1. trattare i dati soltanto secondo istruzioni documentate;
  2. assicurare che le persone autorizzate siano vincolate alla riservatezza e accedano ai dati secondo necessità e minimo privilegio;
  3. adottare e mantenere misure tecniche e organizzative adeguate al rischio, descritte nell'Allegato 2;
  4. rispettare le condizioni per il ricorso a sub-responsabili di cui all'articolo 6;
  5. assistere il Cliente, tenuto conto della natura del trattamento e delle informazioni disponibili, per richieste degli interessati, sicurezza, violazioni, DPIA e consultazione preventiva;
  6. mettere a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità all'art. 28 GDPR e cooperare agli audit;
  7. notificare le violazioni dei dati personali secondo l'articolo 9;
  8. restituire o cancellare i dati al termine del rapporto secondo l'articolo 12.

5. Obblighi del Cliente

Il Cliente garantisce e si impegna a:

  1. trattare i dati e impartire istruzioni nel rispetto della normativa applicabile, disponendo di una base giuridica per ciascuna finalità;
  2. rendere agli interessati informative complete, incluso l'uso di SmartCQ, dei portali documentali, del tracking email e delle funzionalità AI eventualmente attivate;
  3. configurare ruoli, autorizzazioni, retention, consensi e moduli in modo coerente con le proprie responsabilità;
  4. non richiedere a SmartCQ trattamenti incompatibili con il presente DPA o con la documentazione del Servizio;
  5. comunicare tempestivamente richieste degli interessati, incidenti o istruzioni di limitazione e cancellazione;
  6. valutare se il trattamento richieda una DPIA e, per le decisioni sul merito creditizio, assicurare che dati vietati o non pertinenti non siano utilizzati.

6. Sub-responsabili

  1. Il Cliente concede autorizzazione generale scritta al ricorso ai sub-responsabili elencati nell'Allegato 3 e nella lista pubblica versionata.
  2. SmartCQ comunica l'aggiunta o sostituzione di un sub-responsabile con almeno 14 giorni di preavviso, tramite email all'indirizzo amministrativo del tenant o avviso equivalente concordato.
  3. Il Cliente può opporsi entro il periodo di preavviso per motivi documentati relativi alla protezione dei dati. Le parti cercano una soluzione ragionevole; se non è disponibile, il Cliente può cessare il modulo interessato o recedere dal Servizio prima dell'attivazione del nuovo sub-responsabile.
  4. SmartCQ impone al sub-responsabile obblighi sostanzialmente equivalenti a quelli del presente DPA e resta responsabile nei confronti del Cliente per la corretta esecuzione dei relativi obblighi di protezione dei dati.
  5. Su richiesta, SmartCQ mette a disposizione le informazioni necessarie a identificare i sub-responsabili e a valutarne le garanzie, nei limiti di riservatezza e segreto commerciale.

7. Trasferimenti internazionali

  1. SmartCQ privilegia infrastrutture localizzate nell'Unione europea, ma alcuni sub-responsabili possono trattare dati in paesi terzi, come indicato nella lista pubblica.
  2. Ogni trasferimento è fondato su una decisione di adeguatezza, incluse le certificazioni valide nell'EU-US Data Privacy Framework, sulle Clausole Contrattuali Standard 2021/914 o su altro strumento previsto dal Capo V GDPR.
  3. Quando richiesto, SmartCQ valuta le circostanze del trasferimento e adotta misure supplementari proporzionate, documentando la relativa Transfer Impact Assessment.
  4. Su richiesta ragionevole, il Cliente può ottenere informazioni sulle garanzie applicabili e una copia delle clausole pertinenti, con le sole omissioni necessarie a proteggere informazioni riservate.

8. Sicurezza del trattamento

SmartCQ applica le misure dell'Allegato 2 tenendo conto dello stato dell'arte, dei costi, della natura e del contesto del trattamento e dei rischi per gli interessati. Le misure possono evolvere senza ridurre materialmente il livello complessivo di protezione.

Il Cliente è responsabile della sicurezza dei propri dispositivi, credenziali, account email, integrazioni e configurazioni, nonché della tempestiva revoca degli accessi del proprio personale.

9. Violazioni dei dati personali

  1. SmartCQ informa il Cliente senza indebito ritardo e, ove possibile, entro 48 ore dalla scoperta di una violazione che riguardi dati trattati per suo conto.
  2. La prima comunicazione può essere preliminare ed è aggiornata man mano che le informazioni diventano disponibili.
  3. Nei limiti disponibili, la comunicazione descrive natura della violazione, categorie e volume indicativo dei dati e interessati, probabili conseguenze, misure adottate e punto di contatto.
  4. SmartCQ coopera alla mitigazione e fornisce le informazioni ragionevolmente necessarie al Cliente per gli artt. 33 e 34 GDPR. La notifica non costituisce riconoscimento di responsabilità.

10. Diritti degli interessati e assistenza

  1. Se riceve direttamente una richiesta relativa ai dati del Cliente, SmartCQ la inoltra senza ritardo e non risponde nel merito salvo istruzione o obbligo di legge.
  2. SmartCQ mette a disposizione funzionalità e assistenza ragionevole per accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e richieste relative a decisioni automatizzate.
  3. SmartCQ assiste il Cliente nelle DPIA e nelle consultazioni preventive fornendo le informazioni disponibili su architettura, flussi, sub-responsabili e misure di sicurezza. Attività eccezionali o personalizzate possono essere quotate preventivamente.

11. Dati particolari, penali e documenti finanziari

  1. Il Servizio è destinato principalmente a dati identificativi, professionali, economici e finanziari. Non è progettato per la raccolta sistematica di categorie particolari ex art. 9 GDPR o dati penali ex art. 10 GDPR.
  2. Documenti ordinariamente utilizzati nel credito al consumo, come cedolini e certificazioni, possono contenere incidentalmente informazioni da cui siano desumibili salute, appartenenza sindacale, convinzioni o altre categorie particolari. Il Cliente deve minimizzare o oscurare tali informazioni quando non necessarie e garantire un idoneo presupposto giuridico quando ne ordina il trattamento.
  3. SmartCQ tratta tali informazioni incidentali solo per conservazione, trasmissione verso i destinatari istruiti dal Cliente ed estrazione tecnica locale. Non le invia ai modelli generativi, non le usa per addestrare modelli, per proprie finalità o per determinare il merito creditizio.
  4. Il Cliente non deve caricare dati relativi a condanne o reati né configurare trattamenti sistematici di dati ex art. 9 senza previo accordo scritto che definisca finalità, basi giuridiche e misure supplementari.
  5. Il modulo Joshua non è destinato a ricevere categorie particolari, dati penali, IBAN, credenziali, documenti o profili reddituali/finanziari individuali. Tali contenuti non devono essere inseriti nei prompt e sono oggetto di redazione server-side. Un'eventuale estensione richiede accordo scritto, verifica del sub-responsabile e aggiornamento della documentazione applicabile prima dell'attivazione.

12. Restituzione, cancellazione e conservazione residua

  1. Durante il rapporto il Cliente può utilizzare le funzioni disponibili per esportare, cancellare o limitare i dati e può impartire ulteriori istruzioni a dpa@smartcq.it.
  2. Alla cessazione, il Cliente può chiedere la restituzione dei dati nei formati messi a disposizione. La richiesta deve essere formulata prima della cancellazione definitiva del tenant.
  3. Salvo diversa istruzione valida, SmartCQ cancella o rende inintelligibili i dati personali nelle copie operative entro 90 giorni dalla cessazione.
  4. Le copie nei backup sono isolate dai trattamenti ordinari e vengono eliminate per sovrascrittura secondo il ciclo di retention. In caso di ripristino, le istruzioni di cancellazione vengono nuovamente applicate prima di riattivare i dati per uso ordinario.
  5. Possono essere conservati oltre tale termine i dati necessari per obblighi di legge, difesa di diritti, sicurezza, prevenzione abusi, audit o rispetto delle opposizioni al marketing, limitandone accesso e utilizzo alla sola finalità di conservazione.
  6. Su richiesta ragionevole, SmartCQ conferma per iscritto il completamento della cancellazione di propria competenza.

13. Informazioni e audit

  1. SmartCQ fornisce documentazione ragionevolmente sufficiente a dimostrare il rispetto dell'art. 28 GDPR, privilegiando questionari, report, evidenze tecniche e audit remoti.
  2. Per verifiche ordinarie, il Cliente può richiedere un audit una volta per anno con almeno 30 giorni di preavviso, durante l'orario lavorativo e senza compromettere sicurezza o riservatezza di altri clienti.
  3. I limiti ordinari non si applicano in caso di violazione rilevante, ragionevole sospetto di non conformità, richiesta dell'autorità o obblighi regolamentari inderogabili del Cliente.
  4. L'auditor deve essere indipendente, competente e vincolato alla riservatezza. Il Cliente sostiene i costi dell'audit, salvo che emerga una violazione materiale imputabile a SmartCQ.
  5. Per clienti soggetti a requisiti prudenziali o DORA possono essere concordati diritti di audit, SLA e cooperazione ulteriori in un addendum specifico.

14. Responsabilità, modifiche e contatti

  1. La responsabilità delle parti verso gli interessati resta regolata dall'art. 82 GDPR. I rapporti interni sono disciplinati dai Termini, nei limiti consentiti dalla legge.
  2. Le modifiche sostanziali al presente DPA sono comunicate con il preavviso previsto dai Termini. Le modifiche alla lista dei sub-responsabili seguono l'articolo 6.
  3. Se una disposizione è invalida, le restanti conservano efficacia e le parti la sostituiscono con una disposizione valida di effetto il più possibile equivalente.

Contatti: dpa@smartcq.it · privacy@smartcq.it · PEC manahub@legalmail.it.


Allegato 1 — Dettagli del trattamento

FinalitàErogazione dei moduli SmartCQ: CRM e gestione contatti; comunicazioni email e deliverability; attività, trattative, pratiche, rinnovi e offerte; raccolta, generazione e gestione documenti; portali di condivisione; audit, sicurezza e assistenza; funzionalità AI assistive e suggerimenti sottoposti a controllo umano; estrazione strutturata locale per i layout documentali supportati.
InteressatiLead, prospect, clienti ed ex clienti del Titolare; richiedenti credito, coobbligati o altri soggetti inseriti dal Titolare; dipendenti, pensionati e lavoratori autonomi; referenti di aziende, datori di lavoro, amministrazioni e partner; utenti e collaboratori del Titolare nei limiti dei dati presenti nel workspace.
Dati identificativi e di contattoNome, cognome, email, telefono, codice fiscale, data e luogo di nascita, genere, nazionalità, indirizzo, dati del documento di identità e identificativi assegnati dal Titolare.
Dati professionali ed economico-finanziariDatore o amministrazione, rapporto di lavoro, anzianità, matricole stipendiali o pensionistiche, retribuzione e pensione, TFR, quota cedibile, coordinate bancarie, impegni e finanziamenti, trattenute, condizioni di offerte, commissioni e dati relativi a pratiche di credito.
Documenti e contenutiCedolini, documenti di identità, certificazioni, allegati, preventivi e moduli; note, attività, email, template, file, metadati e dati estratti dai documenti.
Consensi e interazioniBase, data e fonte del consenso; opposizioni e disiscrizioni; consegna, apertura, click, bounce e complaint; accessi e download dai portali; accettazioni privacy e relativi IP e user-agent.
Dati AIPrompt, messaggi e cronologia, risposte, chiamate e risultati minimizzati degli strumenti, output strutturati, modello utilizzato, token, costi e hash tecnici di input e output. I cedolini, gli allegati e i profili reddituali/finanziari individuali non sono inviati al provider AI.
Dati tecnici e auditIdentificativi tenant e utente, ruolo, timestamp, indirizzo IP, user-agent, log di accesso e sicurezza, webhook, eventi, audit delle operazioni e informazioni diagnostiche prive di segreti.
Categorie particolariNon ricercate sistematicamente. Possono comparire incidentalmente in documenti caricati dal Titolare, alle condizioni dell'articolo 11; sono esclusi dal perimetro dei modelli generativi.
DurataDurata del rapporto e successiva restituzione, cancellazione o conservazione limitata secondo articolo 12, istruzioni del Cliente e obblighi applicabili.

Allegato 2 — Misure tecniche e organizzative

  • Trasmissione: HTTPS/TLS per le comunicazioni di rete e URL firmati a durata limitata per i file.
  • Conservazione: cifratura at rest dei servizi cloud e cifratura applicativa selettiva per dati ad alta criticità supportati.
  • Accesso: autenticazione, verifica email, requisiti di password, sessioni a durata limitata, rate limiting, ruoli e permessi.
  • Isolamento: dati multi-tenant identificati e filtrati per tenant, controlli di appartenenza e chiavi storage tenant-scoped.
  • Portali pubblici: token ad alta entropia, scadenze, limitazione tentativi e verifica OTP per operazioni sensibili quando prevista dal flusso.
  • Integrità: audit delle operazioni rilevanti con concatenazione hash e verifica delle firme dei webhook in ingresso.
  • Disponibilità: backup, procedure di ripristino, monitoraggio e piani documentati di continuità e disaster recovery.
  • Segreti: credenziali separate dal codice, accesso ristretto, rotazione e custodia in sistemi dedicati.
  • Sviluppo: revisioni del codice, test automatici, controllo dipendenze, ambienti separati e distribuzioni versionate.
  • Organizzazione: autorizzazioni secondo necessità, obblighi di riservatezza, procedure incident e riesame periodico dei rischi e dei fornitori.

Allegato 3 — Sub-responsabili autorizzati

La lista corrente, con servizio, sede, localizzazione del trattamento, meccanismo di trasferimento e storico delle modifiche, è parte integrante del presente DPA ed è disponibile su smartcq.it/sub-processor.

Alla data della presente versione comprende i fornitori delle categorie infrastruttura e hosting, database, invio email e intelligenza artificiale indicati nella lista pubblica.

Testo predisposto per l'operatività SmartCQ e soggetto a revisione legale prima della pubblicazione o sottoscrizione con nuovi Clienti.