Indice dei contenuti
- 1. Ruoli e ambito
- 2. Oggetto, natura e durata
- 3. Istruzioni documentate
- 4. Obblighi di SmartCQ
- 5. Obblighi del Cliente
- 6. Sub-responsabili
- 7. Trasferimenti internazionali
- 8. Sicurezza del trattamento
- 9. Violazioni dei dati
- 10. Diritti degli interessati
- 11. Dati particolari
- 12. Restituzione e cancellazione
- 13. Informazioni e audit
- 14. Responsabilità e modifiche
- Allegato 1 — Trattamento
- Allegato 2 — Misure
- Allegato 3 — Sub-responsabili
Contratto · Appendice A ai Termini
Data Processing Agreement
Versione 21 luglio 2026
Il presente Accordo sul trattamento dei dati personali («DPA») è concluso tra il Cliente che utilizza SmartCQ («Titolare») e Mana Hub Srl, con sede in Via Rockefeller 54, 07100 Sassari (SS), P.IVA 02931700906, fornitrice della piattaforma SmartCQ («Responsabile»).
Il DPA integra i Termini di Servizio e si applica quando SmartCQ tratta dati personali per conto del Cliente. In caso di contrasto sul trattamento dei dati personali, prevale il presente DPA. Il DPA è stipulato in forma elettronica ai sensi dell'art. 28, par. 9, del Regolamento (UE) 2016/679 («GDPR»).
1. Ruoli e ambito di applicazione
- Il Cliente determina finalità e mezzi essenziali del trattamento dei dati inseriti o generati nel proprio spazio di lavoro e agisce come Titolare del trattamento.
- SmartCQ tratta tali dati esclusivamente per erogare, proteggere e supportare il Servizio secondo le istruzioni documentate del Cliente e agisce come Responsabile del trattamento.
- SmartCQ agisce invece come titolare autonomo per i dati necessari a gestione del proprio rapporto commerciale, fatturazione, sicurezza della piattaforma, prevenzione abusi e adempimenti di legge. Tali trattamenti sono descritti nella Privacy Policy e non sono disciplinati dal presente DPA.
- Se il Cliente opera a sua volta come responsabile di una banca o di altro titolare originario, si applica anche la variante per rapporti monomandato, nella misura pertinente.
2. Oggetto, natura, finalità e durata
Oggetto, natura e finalità del trattamento sono descritti nell'Allegato 1. Il trattamento dura per il periodo in cui il Cliente utilizza il Servizio e per il successivo periodo necessario a restituzione, cancellazione, sicurezza, continuità operativa e obblighi di legge, secondo l'articolo 12.
Le operazioni possono comprendere, a seconda dei moduli attivati:
- raccolta, registrazione, organizzazione e conservazione;
- consultazione, ricerca, estrazione, strutturazione e raffronto;
- comunicazione su istruzione del Cliente, incluso invio di email, webhook e condivisione tramite portali tokenizzati;
- generazione di documenti, statistiche, suggerimenti e output assistiti da intelligenza artificiale;
- rettifica, limitazione, esportazione, anonimizzazione e cancellazione.
3. Istruzioni documentate
- Costituiscono istruzioni documentate il presente DPA, i Termini, la configurazione dei moduli, le azioni impartite dagli utenti autorizzati tramite interfaccia, API o integrazioni e le ulteriori istruzioni concordate per iscritto.
- SmartCQ non utilizza i dati del Cliente per proprie finalità di marketing, profilazione commerciale o addestramento di modelli AI.
- Se ritiene che un'istruzione violi il GDPR o altra normativa applicabile, SmartCQ informa senza ritardo il Cliente e può sospenderne l'esecuzione per il tempo necessario alla verifica.
- Se un trattamento è imposto dal diritto dell'Unione o italiano, SmartCQ informa preventivamente il Cliente, salvo divieto di legge.
4. Obblighi di SmartCQ
SmartCQ si impegna a:
- trattare i dati soltanto secondo istruzioni documentate;
- assicurare che le persone autorizzate siano vincolate alla riservatezza e accedano ai dati secondo necessità e minimo privilegio;
- adottare e mantenere misure tecniche e organizzative adeguate al rischio, descritte nell'Allegato 2;
- rispettare le condizioni per il ricorso a sub-responsabili di cui all'articolo 6;
- assistere il Cliente, tenuto conto della natura del trattamento e delle informazioni disponibili, per richieste degli interessati, sicurezza, violazioni, DPIA e consultazione preventiva;
- mettere a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità all'art. 28 GDPR e cooperare agli audit;
- notificare le violazioni dei dati personali secondo l'articolo 9;
- restituire o cancellare i dati al termine del rapporto secondo l'articolo 12.
5. Obblighi del Cliente
Il Cliente garantisce e si impegna a:
- trattare i dati e impartire istruzioni nel rispetto della normativa applicabile, disponendo di una base giuridica per ciascuna finalità;
- rendere agli interessati informative complete, incluso l'uso di SmartCQ, dei portali documentali, del tracking email e delle funzionalità AI eventualmente attivate;
- configurare ruoli, autorizzazioni, retention, consensi e moduli in modo coerente con le proprie responsabilità;
- non richiedere a SmartCQ trattamenti incompatibili con il presente DPA o con la documentazione del Servizio;
- comunicare tempestivamente richieste degli interessati, incidenti o istruzioni di limitazione e cancellazione;
- valutare se il trattamento richieda una DPIA e, per le decisioni sul merito creditizio, assicurare che dati vietati o non pertinenti non siano utilizzati.
6. Sub-responsabili
- Il Cliente concede autorizzazione generale scritta al ricorso ai sub-responsabili elencati nell'Allegato 3 e nella lista pubblica versionata.
- SmartCQ comunica l'aggiunta o sostituzione di un sub-responsabile con almeno 14 giorni di preavviso, tramite email all'indirizzo amministrativo del tenant o avviso equivalente concordato.
- Il Cliente può opporsi entro il periodo di preavviso per motivi documentati relativi alla protezione dei dati. Le parti cercano una soluzione ragionevole; se non è disponibile, il Cliente può cessare il modulo interessato o recedere dal Servizio prima dell'attivazione del nuovo sub-responsabile.
- SmartCQ impone al sub-responsabile obblighi sostanzialmente equivalenti a quelli del presente DPA e resta responsabile nei confronti del Cliente per la corretta esecuzione dei relativi obblighi di protezione dei dati.
- Su richiesta, SmartCQ mette a disposizione le informazioni necessarie a identificare i sub-responsabili e a valutarne le garanzie, nei limiti di riservatezza e segreto commerciale.
7. Trasferimenti internazionali
- SmartCQ privilegia infrastrutture localizzate nell'Unione europea, ma alcuni sub-responsabili possono trattare dati in paesi terzi, come indicato nella lista pubblica.
- Ogni trasferimento è fondato su una decisione di adeguatezza, incluse le certificazioni valide nell'EU-US Data Privacy Framework, sulle Clausole Contrattuali Standard 2021/914 o su altro strumento previsto dal Capo V GDPR.
- Quando richiesto, SmartCQ valuta le circostanze del trasferimento e adotta misure supplementari proporzionate, documentando la relativa Transfer Impact Assessment.
- Su richiesta ragionevole, il Cliente può ottenere informazioni sulle garanzie applicabili e una copia delle clausole pertinenti, con le sole omissioni necessarie a proteggere informazioni riservate.
8. Sicurezza del trattamento
SmartCQ applica le misure dell'Allegato 2 tenendo conto dello stato dell'arte, dei costi, della natura e del contesto del trattamento e dei rischi per gli interessati. Le misure possono evolvere senza ridurre materialmente il livello complessivo di protezione.
Il Cliente è responsabile della sicurezza dei propri dispositivi, credenziali, account email, integrazioni e configurazioni, nonché della tempestiva revoca degli accessi del proprio personale.
9. Violazioni dei dati personali
- SmartCQ informa il Cliente senza indebito ritardo e, ove possibile, entro 48 ore dalla scoperta di una violazione che riguardi dati trattati per suo conto.
- La prima comunicazione può essere preliminare ed è aggiornata man mano che le informazioni diventano disponibili.
- Nei limiti disponibili, la comunicazione descrive natura della violazione, categorie e volume indicativo dei dati e interessati, probabili conseguenze, misure adottate e punto di contatto.
- SmartCQ coopera alla mitigazione e fornisce le informazioni ragionevolmente necessarie al Cliente per gli artt. 33 e 34 GDPR. La notifica non costituisce riconoscimento di responsabilità.
10. Diritti degli interessati e assistenza
- Se riceve direttamente una richiesta relativa ai dati del Cliente, SmartCQ la inoltra senza ritardo e non risponde nel merito salvo istruzione o obbligo di legge.
- SmartCQ mette a disposizione funzionalità e assistenza ragionevole per accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e richieste relative a decisioni automatizzate.
- SmartCQ assiste il Cliente nelle DPIA e nelle consultazioni preventive fornendo le informazioni disponibili su architettura, flussi, sub-responsabili e misure di sicurezza. Attività eccezionali o personalizzate possono essere quotate preventivamente.
11. Dati particolari, penali e documenti finanziari
- Il Servizio è destinato principalmente a dati identificativi, professionali, economici e finanziari. Non è progettato per la raccolta sistematica di categorie particolari ex art. 9 GDPR o dati penali ex art. 10 GDPR.
- Documenti ordinariamente utilizzati nel credito al consumo, come cedolini e certificazioni, possono contenere incidentalmente informazioni da cui siano desumibili salute, appartenenza sindacale, convinzioni o altre categorie particolari. Il Cliente deve minimizzare o oscurare tali informazioni quando non necessarie e garantire un idoneo presupposto giuridico quando ne ordina il trattamento.
- SmartCQ tratta tali informazioni incidentali solo per conservazione, trasmissione verso i destinatari istruiti dal Cliente ed estrazione tecnica locale. Non le invia ai modelli generativi, non le usa per addestrare modelli, per proprie finalità o per determinare il merito creditizio.
- Il Cliente non deve caricare dati relativi a condanne o reati né configurare trattamenti sistematici di dati ex art. 9 senza previo accordo scritto che definisca finalità, basi giuridiche e misure supplementari.
- Il modulo Joshua non è destinato a ricevere categorie particolari, dati penali, IBAN, credenziali, documenti o profili reddituali/finanziari individuali. Tali contenuti non devono essere inseriti nei prompt e sono oggetto di redazione server-side. Un'eventuale estensione richiede accordo scritto, verifica del sub-responsabile e aggiornamento della documentazione applicabile prima dell'attivazione.
12. Restituzione, cancellazione e conservazione residua
- Durante il rapporto il Cliente può utilizzare le funzioni disponibili per esportare, cancellare o limitare i dati e può impartire ulteriori istruzioni a dpa@smartcq.it.
- Alla cessazione, il Cliente può chiedere la restituzione dei dati nei formati messi a disposizione. La richiesta deve essere formulata prima della cancellazione definitiva del tenant.
- Salvo diversa istruzione valida, SmartCQ cancella o rende inintelligibili i dati personali nelle copie operative entro 90 giorni dalla cessazione.
- Le copie nei backup sono isolate dai trattamenti ordinari e vengono eliminate per sovrascrittura secondo il ciclo di retention. In caso di ripristino, le istruzioni di cancellazione vengono nuovamente applicate prima di riattivare i dati per uso ordinario.
- Possono essere conservati oltre tale termine i dati necessari per obblighi di legge, difesa di diritti, sicurezza, prevenzione abusi, audit o rispetto delle opposizioni al marketing, limitandone accesso e utilizzo alla sola finalità di conservazione.
- Su richiesta ragionevole, SmartCQ conferma per iscritto il completamento della cancellazione di propria competenza.
13. Informazioni e audit
- SmartCQ fornisce documentazione ragionevolmente sufficiente a dimostrare il rispetto dell'art. 28 GDPR, privilegiando questionari, report, evidenze tecniche e audit remoti.
- Per verifiche ordinarie, il Cliente può richiedere un audit una volta per anno con almeno 30 giorni di preavviso, durante l'orario lavorativo e senza compromettere sicurezza o riservatezza di altri clienti.
- I limiti ordinari non si applicano in caso di violazione rilevante, ragionevole sospetto di non conformità, richiesta dell'autorità o obblighi regolamentari inderogabili del Cliente.
- L'auditor deve essere indipendente, competente e vincolato alla riservatezza. Il Cliente sostiene i costi dell'audit, salvo che emerga una violazione materiale imputabile a SmartCQ.
- Per clienti soggetti a requisiti prudenziali o DORA possono essere concordati diritti di audit, SLA e cooperazione ulteriori in un addendum specifico.
14. Responsabilità, modifiche e contatti
- La responsabilità delle parti verso gli interessati resta regolata dall'art. 82 GDPR. I rapporti interni sono disciplinati dai Termini, nei limiti consentiti dalla legge.
- Le modifiche sostanziali al presente DPA sono comunicate con il preavviso previsto dai Termini. Le modifiche alla lista dei sub-responsabili seguono l'articolo 6.
- Se una disposizione è invalida, le restanti conservano efficacia e le parti la sostituiscono con una disposizione valida di effetto il più possibile equivalente.
Contatti: dpa@smartcq.it · privacy@smartcq.it · PEC manahub@legalmail.it.
Allegato 1 — Dettagli del trattamento
| Finalità | Erogazione dei moduli SmartCQ: CRM e gestione contatti; comunicazioni email e deliverability; attività, trattative, pratiche, rinnovi e offerte; raccolta, generazione e gestione documenti; portali di condivisione; audit, sicurezza e assistenza; funzionalità AI assistive e suggerimenti sottoposti a controllo umano; estrazione strutturata locale per i layout documentali supportati. |
| Interessati | Lead, prospect, clienti ed ex clienti del Titolare; richiedenti credito, coobbligati o altri soggetti inseriti dal Titolare; dipendenti, pensionati e lavoratori autonomi; referenti di aziende, datori di lavoro, amministrazioni e partner; utenti e collaboratori del Titolare nei limiti dei dati presenti nel workspace. |
| Dati identificativi e di contatto | Nome, cognome, email, telefono, codice fiscale, data e luogo di nascita, genere, nazionalità, indirizzo, dati del documento di identità e identificativi assegnati dal Titolare. |
| Dati professionali ed economico-finanziari | Datore o amministrazione, rapporto di lavoro, anzianità, matricole stipendiali o pensionistiche, retribuzione e pensione, TFR, quota cedibile, coordinate bancarie, impegni e finanziamenti, trattenute, condizioni di offerte, commissioni e dati relativi a pratiche di credito. |
| Documenti e contenuti | Cedolini, documenti di identità, certificazioni, allegati, preventivi e moduli; note, attività, email, template, file, metadati e dati estratti dai documenti. |
| Consensi e interazioni | Base, data e fonte del consenso; opposizioni e disiscrizioni; consegna, apertura, click, bounce e complaint; accessi e download dai portali; accettazioni privacy e relativi IP e user-agent. |
| Dati AI | Prompt, messaggi e cronologia, risposte, chiamate e risultati minimizzati degli strumenti, output strutturati, modello utilizzato, token, costi e hash tecnici di input e output. I cedolini, gli allegati e i profili reddituali/finanziari individuali non sono inviati al provider AI. |
| Dati tecnici e audit | Identificativi tenant e utente, ruolo, timestamp, indirizzo IP, user-agent, log di accesso e sicurezza, webhook, eventi, audit delle operazioni e informazioni diagnostiche prive di segreti. |
| Categorie particolari | Non ricercate sistematicamente. Possono comparire incidentalmente in documenti caricati dal Titolare, alle condizioni dell'articolo 11; sono esclusi dal perimetro dei modelli generativi. |
| Durata | Durata del rapporto e successiva restituzione, cancellazione o conservazione limitata secondo articolo 12, istruzioni del Cliente e obblighi applicabili. |
Allegato 2 — Misure tecniche e organizzative
- Trasmissione: HTTPS/TLS per le comunicazioni di rete e URL firmati a durata limitata per i file.
- Conservazione: cifratura at rest dei servizi cloud e cifratura applicativa selettiva per dati ad alta criticità supportati.
- Accesso: autenticazione, verifica email, requisiti di password, sessioni a durata limitata, rate limiting, ruoli e permessi.
- Isolamento: dati multi-tenant identificati e filtrati per tenant, controlli di appartenenza e chiavi storage tenant-scoped.
- Portali pubblici: token ad alta entropia, scadenze, limitazione tentativi e verifica OTP per operazioni sensibili quando prevista dal flusso.
- Integrità: audit delle operazioni rilevanti con concatenazione hash e verifica delle firme dei webhook in ingresso.
- Disponibilità: backup, procedure di ripristino, monitoraggio e piani documentati di continuità e disaster recovery.
- Segreti: credenziali separate dal codice, accesso ristretto, rotazione e custodia in sistemi dedicati.
- Sviluppo: revisioni del codice, test automatici, controllo dipendenze, ambienti separati e distribuzioni versionate.
- Organizzazione: autorizzazioni secondo necessità, obblighi di riservatezza, procedure incident e riesame periodico dei rischi e dei fornitori.
Allegato 3 — Sub-responsabili autorizzati
La lista corrente, con servizio, sede, localizzazione del trattamento, meccanismo di trasferimento e storico delle modifiche, è parte integrante del presente DPA ed è disponibile su smartcq.it/sub-processor.
Alla data della presente versione comprende i fornitori delle categorie infrastruttura e hosting, database, invio email e intelligenza artificiale indicati nella lista pubblica.
Testo predisposto per l'operatività SmartCQ e soggetto a revisione legale prima della pubblicazione o sottoscrizione con nuovi Clienti.