Accordo sul trattamento dei dati (DPA)
Schema contrattuale ai sensi dell’art. 28 GDPR. Versione del 17 settembre 2026.
Il presente accordo si applica quando un professionista (“Titolare”) utilizza il gestionale Nutrizionista.online e incarica NOTSREAL DI NOT MATTIA, Via Della Cernaia 97, 33100 Udine (UD), P.IVA/C.F. 02991710308 (“Responsabile”), di trattare dati personali per suo conto.
1. Oggetto, durata, natura e finalità
Il Responsabile tratta i dati esclusivamente per fornire, mantenere, proteggere e assistere il gestionale secondo il contratto di servizio e le istruzioni documentate del Titolare. La durata coincide con il periodo di utilizzo del gestionale e con il tempo tecnico necessario alla restituzione o cancellazione dei dati al termine del rapporto.
2. Categorie di dati e interessati
Gli interessati possono comprendere pazienti/clienti del professionista e soggetti collegati al percorso nutrizionale. I dati possono includere dati identificativi, codice fiscale, dati di contatto se inseriti, età, sesso, peso, altezza, livello di attività, obiettivi, annotazioni, anamnesi, allergie, diario e piani alimentari. Parte di tali informazioni può costituire dato relativo alla salute ai sensi dell’art. 9 GDPR.
3. Istruzioni del Titolare
Il Responsabile tratta i dati solo su istruzione documentata del Titolare, comprese le istruzioni risultanti dalla normale configurazione e dall’uso del servizio. Se ritiene che un’istruzione violi il GDPR o altra normativa applicabile, informa il Titolare senza ingiustificato ritardo.
4. Riservatezza
Il Responsabile assicura che le persone autorizzate al trattamento siano vincolate alla riservatezza o soggette a un adeguato obbligo legale di riservatezza e accedano ai dati solo nella misura necessaria alle rispettive mansioni.
5. Sicurezza
Tenendo conto dello stato dell’arte, dei costi, della natura dei dati e dei rischi, il Responsabile applica misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR. Le misure comprendono, secondo la configurazione di produzione: controllo degli accessi e separazione dei ruoli; autenticazione; password memorizzate mediante hash; comunicazioni HTTPS; limitazione degli accessi amministrativi; gestione e rotazione dei segreti applicativi; procedure di backup e ripristino coerenti con il servizio acquistato; aggiornamento software; registrazione degli eventi tecnici rilevanti; cancellazione o restituzione controllata dei dati.
6. Sub-responsabili
Il Titolare autorizza in via generale l’impiego di sub-responsabili necessari a hosting, infrastruttura, email transazionali, manutenzione o assistenza, purché soggetti a obblighi di protezione dei dati sostanzialmente equivalenti a quelli del presente DPA. L’elenco aggiornato è disponibile su richiesta. In caso di aggiunta o sostituzione rilevante, il Responsabile informa il Titolare con ragionevole anticipo, consentendogli di sollevare obiezioni motivate relative alla protezione dei dati.
7. Trasferimenti internazionali
Il Responsabile non trasferisce intenzionalmente i dati verso Paesi terzi in assenza di una base valida ai sensi del Capo V GDPR. Se un sub-responsabile comporta un trasferimento, sono applicate le garanzie richieste dalla normativa, incluse, ove necessarie, clausole contrattuali standard e misure supplementari.
8. Assistenza al Titolare
Tenendo conto della natura del trattamento e delle informazioni disponibili, il Responsabile assiste il Titolare: (a) nella gestione delle richieste di esercizio dei diritti; (b) nel rispetto degli obblighi di sicurezza e notifica delle violazioni; (c) nelle valutazioni d’impatto e consultazioni preventive quando applicabili; (d) nel fornire le informazioni necessarie a dimostrare il rispetto dell’art. 28 GDPR.
9. Violazioni di dati personali
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione di dati personali che riguardi dati trattati per conto del Titolare e fornisce, per quanto disponibile, le informazioni utili a consentire al Titolare di adempiere ai propri obblighi.
10. Restituzione e cancellazione
Alla cessazione del servizio, su scelta del Titolare e salvo obblighi di legge, il Responsabile cancella o restituisce i dati personali trattati per suo conto. Le copie presenti in backup tecnici possono permanere per il normale ciclo di sovrascrittura, restando protette e non utilizzate per finalità ulteriori.
11. Audit
Il Responsabile mette a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità al presente DPA e consente verifiche documentali o audit concordati, nel rispetto della sicurezza, della riservatezza degli altri clienti e della proporzionalità dei costi e delle modalità.
12. Obblighi del Titolare
Il Titolare garantisce di avere basi giuridiche e condizioni valide per trattare i dati, incluse quelle richieste dall’art. 9 GDPR; di fornire le informative necessarie; di limitare i dati a quanto pertinente; di configurare correttamente gli accessi; di non condividere credenziali; di impartire istruzioni lecite; e di adempiere agli obblighi professionali e normativi applicabili.
13. Prevalenza e contatti
In caso di contrasto tra questo DPA e le condizioni generali, il DPA prevale per gli aspetti relativi al trattamento di dati effettuato per conto del Titolare. Contatti privacy: info@bookus.it.