Documenti legali
Data Processing Agreement - DPA
Accordo sul trattamento dei dati personali ai sensi dell'art. 28 GDPR
Versione: 2.0
Data: 6 luglio 2026
Servizio: Equily
Fornitore / Responsabile del trattamento: Riccardo Nicoli, con sede in Via Brasile 10, Pioltello (MI), email riccardonicolilb@gmail.com
Cliente / Titolare del trattamento: il professionista o soggetto che crea un account e utilizza Equily per la propria attività.
Il presente Accordo sul trattamento dei dati personali, di seguito "DPA", disciplina il trattamento dei dati personali effettuato dal Fornitore per conto del Cliente nell'ambito dell'utilizzo del servizio Equily.
1. Ruoli delle parti
Il Cliente utilizza Equily per gestire la propria attività professionale, inclusi clienti, appuntamenti, pacchetti, note operative, documenti e dati amministrativi. In tale contesto, il Cliente determina finalità e mezzi essenziali del trattamento dei dati personali dei propri clienti e agisce quindi come Titolare del trattamento.
Il Fornitore mette a disposizione la piattaforma Equily e tratta i dati personali inseriti o gestiti dal Cliente esclusivamente per fornire il servizio. In tale contesto, il Fornitore agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR.
2. Oggetto del trattamento
Il trattamento riguarda i dati personali caricati, inseriti, generati o gestiti dal Cliente tramite Equily per l'utilizzo delle funzionalità della piattaforma.
A titolo esemplificativo, Equily consente la gestione di:
- anagrafiche clienti
- appuntamenti
- pacchetti o percorsi acquistati
- storico delle sedute o prestazioni
- note operative inserite dal professionista
- dati di fatturazione
- documenti e informazioni amministrative
- eventuali consensi o preferenze raccolti dal professionista
- comunicazioni e promemoria collegati agli appuntamenti
3. Durata del trattamento
Il trattamento ha durata pari al periodo di utilizzo del servizio da parte del Cliente e, successivamente, per il tempo strettamente necessario alla cancellazione, esportazione, conservazione tecnica, adempimento di obblighi legali o tutela dei diritti del Fornitore.
Alla cessazione del rapporto, il Cliente può richiedere l'esportazione o la cancellazione dei dati secondo quanto previsto dai Termini di servizio e dalla normativa applicabile.
4. Natura e finalità del trattamento
Il Fornitore tratta i dati personali per le seguenti finalità:
- erogare il servizio Equily
- consentire al Cliente di gestire clienti, appuntamenti, pacchetti e attività amministrative
- mantenere la sicurezza, la continuità e il corretto funzionamento della piattaforma
- fornire assistenza tecnica
- eseguire backup, manutenzione, monitoraggio tecnico e prevenzione di abusi
- generare documenti, esportazioni o funzionalità richieste dal Cliente
- adempiere a obblighi di legge applicabili al Fornitore
Il Fornitore non utilizza i dati personali dei clienti finali del Cliente per finalità proprie, marketing, profilazione commerciale o cessione a terzi.
5. Tipologie di dati personali trattati
Le categorie di dati personali trattate possono includere:
- dati identificativi: nome, cognome, codice fiscale, recapiti
- dati di contatto: telefono, email, indirizzo
- dati amministrativi e fiscali
- dati relativi ad appuntamenti, sedute, pacchetti e prestazioni
- note inserite dal Cliente
- dati relativi a consensi, preferenze o richieste del cliente finale
- dati tecnici e log di utilizzo
- eventuali dati appartenenti a categorie particolari ai sensi dell'art. 9 GDPR, inclusi dati relativi alla salute, solo se inseriti dal Cliente e nei limiti necessari all'utilizzo del servizio
Il Cliente si impegna a inserire in Equily solo i dati necessari, pertinenti e adeguati rispetto alla propria attività e alle finalità perseguite.
6. Categorie di interessati
I dati possono riguardare:
- clienti, pazienti o utenti del Cliente
- potenziali clienti del Cliente
- collaboratori o operatori del Cliente, se presenti
- il Cliente stesso e i suoi referenti amministrativi o tecnici
7. Istruzioni del Cliente
Il Fornitore tratta i dati personali esclusivamente sulla base delle istruzioni documentate del Cliente, comprese quelle contenute nei Termini di servizio, nel presente DPA, nelle impostazioni della piattaforma e nelle richieste trasmesse dal Cliente tramite i canali di assistenza.
Il Fornitore informa il Cliente qualora ritenga che un'istruzione violi il GDPR o altra normativa applicabile in materia di protezione dei dati, salvo divieto previsto dalla legge.
8. Obblighi del Cliente
Il Cliente dichiara e garantisce di:
- avere una valida base giuridica per il trattamento dei dati inseriti in Equily
- fornire ai propri clienti un'informativa privacy adeguata
- raccogliere eventuali consensi ove necessari, inclusi quelli relativi a dati particolari
- utilizzare Equily nel rispetto del GDPR e della normativa applicabile
- non inserire dati eccedenti o non necessari
- mantenere riservate le credenziali di accesso
- configurare correttamente il proprio account e le eventuali comunicazioni verso i clienti
- rispondere alle richieste di esercizio dei diritti degli interessati, con l'assistenza ragionevole del Fornitore ove necessario
9. Obblighi del Fornitore
Il Fornitore si impegna a:
- trattare i dati personali solo per conto del Cliente e secondo le sue istruzioni
- garantire che le persone autorizzate al trattamento siano vincolate da obblighi di riservatezza
- adottare misure tecniche e organizzative adeguate alla protezione dei dati
- assistere il Cliente, nei limiti ragionevoli, nella gestione delle richieste degli interessati
- assistere il Cliente, nei limiti ragionevoli, negli adempimenti relativi a sicurezza, violazioni dei dati personali, valutazioni d'impatto e consultazioni preventive, ove applicabili
- cancellare o restituire i dati personali alla cessazione del servizio, salvo obblighi di conservazione previsti dalla legge
- mettere a disposizione del Cliente informazioni ragionevolmente necessarie per dimostrare il rispetto degli obblighi previsti dall'art. 28 GDPR
- informare il Cliente in caso di violazione dei dati personali secondo quanto previsto dal presente DPA
Questi obblighi riflettono il contenuto essenziale richiesto dall'art. 28 GDPR per i rapporti tra titolare e responsabile, inclusi istruzioni documentate, riservatezza, sicurezza, sub-responsabili, assistenza, cancellazione/restituzione e audit.
10. Misure di sicurezza
Il Fornitore adotta misure tecniche e organizzative adeguate al rischio, che possono includere:
- autenticazione degli utenti
- controllo degli accessi
- separazione logica dei dati tra account
- utilizzo di connessioni cifrate HTTPS/TLS
- backup e procedure di ripristino
- logging tecnico e monitoraggio degli accessi rilevanti
- aggiornamento e manutenzione dell'infrastruttura
- limitazione degli accessi amministrativi
- utilizzo di fornitori infrastrutturali qualificati
- misure per garantire riservatezza, integrità, disponibilità e resilienza dei sistemi
Il Cliente riconosce che nessun sistema informatico può garantire sicurezza assoluta e si impegna a utilizzare password robuste, proteggere i propri dispositivi e limitare l'accesso all'account solo a soggetti autorizzati.
11. Sub-responsabili
Il Cliente autorizza il Fornitore a ricorrere a sub-responsabili per l'erogazione del servizio, inclusi fornitori di infrastruttura cloud, hosting, database, autenticazione, email, monitoraggio, assistenza tecnica e strumenti analoghi.
I sub-responsabili saranno vincolati da obblighi di protezione dei dati sostanzialmente equivalenti a quelli previsti dal presente DPA.
Alla data della presente versione, il servizio può avvalersi delle seguenti categorie di sub-responsabili:
- provider di hosting e distribuzione applicativa
- provider di database, autenticazione e storage
- provider di email o comunicazioni transazionali
- provider di monitoraggio tecnico e sicurezza
- eventuali provider di assistenza o strumenti interni necessari all'erogazione del servizio
Il Fornitore informerà il Cliente di eventuali modifiche rilevanti relative ai sub-responsabili, anche tramite pubblicazione sul sito, comunicazione email o aggiornamento della documentazione contrattuale. Il Cliente potrà opporsi per motivi ragionevoli legati alla protezione dei dati personali; in caso di opposizione non risolvibile, il Cliente potrà cessare l'utilizzo del servizio.
L'art. 28 GDPR prevede che il responsabile non ricorra a un altro responsabile senza autorizzazione scritta, specifica o generale, del titolare e che, in caso di autorizzazione generale, il titolare sia informato di eventuali modifiche per poter opporsi.
12. Trasferimenti extra SEE
Il Fornitore privilegia, ove possibile, fornitori e infrastrutture situati nello Spazio Economico Europeo o in Paesi riconosciuti adeguati.
Qualora il trattamento comporti trasferimenti di dati personali verso Paesi al di fuori dello Spazio Economico Europeo, il Fornitore si impegna a utilizzare garanzie adeguate ai sensi del GDPR, incluse, ove necessario, le Clausole Contrattuali Standard approvate dalla Commissione europea o altri strumenti previsti dalla normativa applicabile. Le Clausole Contrattuali Standard possono integrare anche i requisiti dell'art. 28 GDPR nei moduli relativi ai trasferimenti titolare-responsabile e responsabile-subresponsabile.
13. Violazioni dei dati personali
In caso di violazione dei dati personali di cui venga a conoscenza e che riguardi dati trattati per conto del Cliente, il Fornitore informa il Cliente senza ingiustificato ritardo.
La comunicazione, ove disponibile, includerà:
- natura della violazione
- categorie e quantità approssimativa di dati e interessati coinvolti
- probabili conseguenze
- misure adottate o proposte per porre rimedio alla violazione
- informazioni utili al Cliente per valutare eventuali obblighi di notifica all'autorità di controllo o agli interessati
Il Cliente resta responsabile della valutazione e dell'eventuale notifica al Garante o agli interessati, salvo diverso obbligo direttamente applicabile al Fornitore.
14. Assistenza al Cliente
Il Fornitore fornisce al Cliente assistenza ragionevole, tenuto conto della natura del trattamento e delle informazioni disponibili, per:
- rispondere alle richieste di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità
- gestire incidenti di sicurezza
- valutare rischi e misure di sicurezza
- predisporre eventuali valutazioni d'impatto, ove necessarie
L'assistenza che richieda attività straordinarie, personalizzate o non incluse nel servizio potrà essere soggetta a costi aggiuntivi, previa comunicazione al Cliente.
15. Cancellazione e restituzione dei dati
Alla cessazione del servizio, il Fornitore cancellerà o renderà disponibili per esportazione i dati personali trattati per conto del Cliente, salvo che la conservazione sia richiesta dalla legge, da esigenze di sicurezza, da backup tecnici temporanei o dalla tutela di diritti del Fornitore.
I backup tecnici potranno essere conservati per un periodo limitato e cancellati secondo le normali procedure di rotazione.
16. Audit e informazioni
Il Fornitore mette a disposizione del Cliente informazioni ragionevolmente necessarie per dimostrare il rispetto del presente DPA.
Eventuali audit, ispezioni o richieste documentali dovranno essere concordati preventivamente, svolti in modo da non compromettere sicurezza, riservatezza, segreti commerciali, dati di altri clienti o continuità del servizio, e limitati a quanto strettamente necessario.
Il Fornitore potrà soddisfare le richieste anche mediante documentazione tecnica, report, autocertificazioni, descrizione delle misure di sicurezza o attestazioni di fornitori terzi.
17. Responsabilità
Ciascuna parte risponde degli obblighi che le competono ai sensi del GDPR e della normativa applicabile.
Il Cliente resta responsabile della liceità del trattamento, della correttezza dei dati inseriti, delle informative, delle basi giuridiche, dei consensi e delle istruzioni impartite al Fornitore.
Il Fornitore risponde del trattamento effettuato in violazione del presente DPA o di obblighi direttamente applicabili al Responsabile del trattamento.
18. Prevalenza
In caso di contrasto tra il presente DPA e i Termini di servizio, il presente DPA prevale limitatamente agli aspetti relativi al trattamento dei dati personali per conto del Cliente.