Nomina a responsabile del trattamento (art. 28 GDPR)
Atto di nomina e istruzioni per il trattamento dei dati personali affidati dal Cliente (titolare) al Fornitore (responsabile) nell’uso di Prime Fatture. Parte integrante dei Termini. Versione del 6 ottobre 2026.
1. Parti
Titolare del trattamento: il Cliente che ha registrato l’account, per sé e per l’azienda per cui lo usa («Titolare»).
Responsabile del trattamento: Prime Software S.r.l.s., con sede legale in Via Generale Cantore 33, Grosseto (GR), Italia, partita IVA / codice fiscale [da completare], REA [da completare], PEC [da completare] («Responsabile»).
Il Titolare nomina il Responsabile, che accetta, per il trattamento descritto di seguito.
2. Oggetto, natura e finalità
Il Responsabile tratta i dati personali caricati o generati dal Titolare in Prime Fatture al solo scopo di erogare il servizio descritto nei Termini: conservazione e consultazione dei dati, emissione e ricezione di fatture elettroniche tramite intermediario, gestione di scadenze, pagamenti e riconciliazioni, invio di email e PDF su richiesta del Titolare, lettura della casella PEC collegata, importazioni ed esportazioni.
3. Durata
Dalla data di accettazione fino alla cessazione del contratto, più il periodo di restituzione e cancellazione (punto 12).
4. Tipi di dati e categorie di interessati
- Dati: anagrafici e di contatto (nome, ragione sociale, indirizzo, email, telefono, PEC), fiscali (partita IVA, codice fiscale, codice destinatario), bancari (IBAN, movimenti e causali), commerciali (fatture, ordini, preventivi, importi, scadenze, note) e ogni altro dato inserito dal Titolare. Non è prevista la raccolta di categorie particolari di dati (art. 9 GDPR): il Titolare non deve inserirne.
- Interessati: clienti e fornitori del Titolare, loro referenti, dipendenti e collaboratori del Titolare, utenti invitati nell’account.
5. Obblighi del Responsabile
- Trattare i dati solo su istruzioni documentate del Titolare, che sono questa nomina, i Termini e l’uso del servizio; informare il Titolare se ritiene che un’istruzione violi la normativa.
- Garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza e formate.
- Adottare le misure di sicurezza indicate all’Allegato A e aggiornarle all’evoluzione tecnica.
- Assistere il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste degli interessati (artt. 15-22): se le riceve direttamente le inoltra al Titolare senza ritardo, senza rispondere nel merito.
- Assistere il Titolare per sicurezza, valutazioni d’impatto e consultazioni con il Garante (artt. 32-36), tenuto conto della natura del trattamento.
- Notificare al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore da quando ne è venuto a conoscenza, con le informazioni disponibili per consentire al Titolare le sue valutazioni e notifiche.
- Tenere il registro dei trattamenti svolti per conto del Titolare (art. 30.2).
- Mettere a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire verifiche (punto 9).
6. Obblighi del Titolare
Il Titolare garantisce di avere una base giuridica per i dati che inserisce, di aver informato gli interessati (nel servizio è disponibile un modello di informativa), di inserire solo i dati necessari e di usare il servizio in modo lecito. Resta responsabile delle istruzioni che dà e dell’esattezza dei dati.
7. Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati all’Allegato B, vincolati a obblighi equivalenti a questi. Il Responsabile informa il Titolare di aggiunte o sostituzioni con almeno 15 giorni di preavviso (nel servizio o via email): in questo periodo il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati; se non si trova una soluzione, può recedere senza penali. Il Responsabile risponde verso il Titolare dell’operato dei sub-responsabili.
8. Trasferimenti extra UE
I dati sono ospitati nell’Unione Europea. Trasferimenti verso paesi terzi sono possibili solo per le funzioni opzionali indicate all’Allegato B e solo con le garanzie degli artt. 44-46 GDPR.
9. Verifiche
Il Titolare può chiedere, non più di una volta l’anno salvo violazioni, informazioni scritte e la documentazione sulle misure adottate; verifiche in loco o da remoto vanno concordate con almeno 30 giorni di preavviso, con vincoli di riservatezza e senza compromettere la sicurezza di altri clienti. I costi sono a carico del Titolare se la verifica non rileva violazioni.
10. Esportazione dei dati
Il Titolare può esportare in autonomia i propri dati (XML delle fatture, elenchi, report) in ogni momento.
11. Responsabilità
Si applicano le regole di responsabilità degli artt. 82 GDPR e i limiti dei Termini, per quanto consentito dalla legge.
12. Cessazione: restituzione e cancellazione
Alla cessazione del contratto il Responsabile mette a disposizione i dati per l’esportazione per 90 giorni; poi li cancella o li rende anonimi, comprese le copie, salvo che la legge ne imponga la conservazione. I backup si cancellano per rotazione entro 14 giorni dalla cancellazione.
Allegato A — Misure di sicurezza
- Isolamento dei dati tra aziende a livello di database (row level security): un’azienda non può leggere i dati di un’altra.
- Connessioni cifrate (HTTPS/TLS) verso il servizio; connessioni cifrate verso le caselle PEC.
- Password conservate con hashing con sale; sessioni con cookie protetto; ruoli e permessi (titolare, amministratore, operatore, commercialista in sola lettura).
- Credenziali sensibili (come quelle della PEC) cifrate a riposo con algoritmo AES-256-GCM; chiavi di accesso e segreti separati dal codice.
- Backup giornalieri con conservazione di 14 giorni; server aggiornati e accessi amministrativi con chiave.
- Registri di accesso e degli errori; minimizzazione dei dati; accesso del personale limitato a quanto necessario e riservatezza contrattuale.
- Procedure di gestione delle violazioni dei dati e di ripristino del servizio.
Allegato B — Sub-responsabili
Lo SDI dell’Agenzia delle Entrate riceve le fatture come soggetto pubblico autonomo e non è un sub-responsabile.
| Soggetto | Servizio | Sede / trattamento |
|---|---|---|
| Hetzner Online GmbH | Hosting dei server e dei backup | Germania (UE) |
| Invoicetronic | Intermediario per l’invio e la ricezione delle fatture elettroniche via SDI | Italia / UE |
| Prime Software (Prime Mail) | Invio delle email del servizio | UE |
| Anthropic PBC (opzionale) | Chat con l’assistente; se attivate dall’azienda, lettura documenti e abbinamento movimenti | Stati Uniti; garanzie ex artt. 44-46 GDPR |