Quadro← Home

Accordo sul trattamento dei dati (DPA)

Ultimo aggiornamento: luglio 2026

Il presente Accordo sul trattamento dei dati («DPA»), ai sensi dell'art. 28 del Regolamento (UE) 2016/679 («GDPR»), disciplina il trattamento dei dati personali effettuato da KPI CONSULTING STP S.R.L. («Responsabile») per conto dello studio che utilizza il servizio Quadro («Titolare»), nell'ambito e per la durata del rapporto contrattuale.

1. Oggetto, natura e finalità

Il Responsabile tratta i dati personali esclusivamente per erogare il Servizio secondo le istruzioni documentate del Titolare. Natura del trattamento: raccolta, registrazione, conservazione, organizzazione, consultazione, comunicazione e cancellazione tramite la piattaforma. Finalità: gestione dello studio professionale (anagrafiche clienti, adempimenti, scadenze, contabilità, documenti, comunicazioni).

2. Durata

Il trattamento ha la durata del contratto di fornitura del Servizio. Alla cessazione si applica quanto previsto all'art. 9 (cancellazione o restituzione dei dati).

3. Tipi di dati e categorie di interessati

  • Categorie di interessati: clienti dello studio, collaboratori, referenti e contatti.
  • Tipi di dati: dati anagrafici e di contatto, dati fiscali e contabili, documenti e comunicazioni.
  • Il Titolare si astiene dall'inserire categorie particolari di dati non necessarie al Servizio.

4. Ruoli e istruzioni

Il Titolare determina finalità e mezzi del trattamento e impartisce le istruzioni. Il Responsabile tratta i dati solo su istruzione documentata del Titolare, anche in caso di trasferimento, salvo obblighi di legge; in tal caso ne informa il Titolare, ove non vietato.

5. Obblighi del Responsabile

  • Garantire che il personale autorizzato al trattamento sia vincolato ad adeguata riservatezza.
  • Adottare le misure di sicurezza di cui all'art. 32 GDPR (v. art. 6).
  • Assistere il Titolare, tenuto conto della natura del trattamento, nell'evasione delle richieste degli interessati e nel rispetto degli obblighi di cui agli artt. 32-36.
  • Mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'art. 28.

6. Misure di sicurezza (art. 32)

  • Isolamento dei dati per studio (multi-tenant con Row Level Security) e visibilità configurabile per utente.
  • Verifica in due passaggi (2FA); credenziali conservate in forma cifrata.
  • Cifratura end-to-end del «caveau» credenziali (il server conserva solo dati cifrati).
  • Cifratura in transito (HTTPS) e a riposo; backup periodici; tracciabilità delle attività.

7. Sub-responsabili

Il Titolare autorizza il Responsabile a ricorrere ai seguenti sub-responsabili, che offrono garanzie adeguate e sono vincolati ai medesimi obblighi di protezione dei dati:

  • Supabase — database, autenticazione e archiviazione (infrastruttura in UE).
  • Vercel — hosting ed erogazione dell'applicazione (region UE).
  • Stripe — gestione dei pagamenti e degli abbonamenti.
  • Resend — invio delle email transazionali.
  • Openapi S.p.A. — firma elettronica con OTP e trasmissione delle fatture elettroniche al Sistema di Interscambio (servizi opzionali, attivi solo se configurati dal Titolare).
  • Anthropic — estrazione automatica dei dati anagrafici dai documenti caricati (servizio opzionale, attivo solo se configurato dal Titolare). I dati non vengono usati per addestrare i modelli: il documento viene elaborato e la risposta torna all'applicazione; il file non viene salvato da nessuna parte (né su Supabase né altrove), viene letto e scartato.

Il Responsabile informa il Titolare di eventuali modifiche riguardanti l'aggiunta o la sostituzione di sub-responsabili, dando al Titolare la possibilità di opporsi.

8. Trasferimenti extra-UE

Le infrastrutture principali sono localizzate nell'Unione Europea. Eventuali trasferimenti verso paesi terzi (es. pagamenti ed email) avvengono in presenza di garanzie adeguate, in particolare le clausole contrattuali standard (SCC) approvate dalla Commissione europea.

9. Violazioni dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni utili al Titolare per adempiere agli obblighi di cui agli artt. 33-34 GDPR.

10. Audit

Il Responsabile mette a disposizione le informazioni necessarie a dimostrare la conformità e consente e contribuisce alle attività di revisione (audit), incluse le ispezioni, realizzate dal Titolare o da un soggetto da esso incaricato, con modalità concordate e proporzionate.

11. Cancellazione o restituzione dei dati

Alla cessazione del Servizio, su scelta del Titolare, il Responsabile cancella o restituisce i dati personali e cancella le copie esistenti, salvo obblighi di conservazione previsti dalla legge. Il Titolare può in ogni momento esportare i propri dati.

12. Legge applicabile

Il presente DPA è regolato dalla legge italiana ed è parte integrante dei Termini di servizio.

Titolare del Servizio e Responsabile del trattamento: KPI CONSULTING STP S.R.L.Via Antonio Bertoloni 29, 00197 Roma (RM). P.IVA 17852761000. Contatti: info@kpiconsulting.it — PEC kpi.consulting@pec.it.