Contiquadri: Accordo sul trattamento dei dati
Versione italiana della bozza inglese del 2026-09-29. Non in vigore. Il presente accordo ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR) costituisce parte integrante delle Condizioni generali di servizio. I passaggi contrassegnati con [E-IT] si applicano se il responsabile del trattamento è una S.r.l. italiana; quelli contrassegnati con [E-DK] si applicano se è una società danese. Di ciascuna coppia rimarrà una sola variante.
1. Parti e ordine di prevalenza
1.1 Le parti sono il Cliente, in qualità di titolare del trattamento, e [ENTITY NAME], con sede in [ENTITY ADDRESS], [REGISTER NUMBER] (di seguito «Contiquadri»), in qualità di responsabile del trattamento.
1.2 Se il Cliente tratta a sua volta i dati come responsabile del trattamento per conto di un altro soggetto, ad esempio uno studio commercialista che opera sulle organizzazioni dei propri clienti, Contiquadri agisce come sub-responsabile del trattamento del Cliente. Il Cliente garantisce di essere stato autorizzato dal proprio titolare ad avvalersi di Contiquadri a condizioni non meno protettive di quelle del presente accordo e trasmette al titolare le informazioni che riceve in base al presente accordo.
1.3 Il presente accordo prevale sulle Condizioni generali di servizio in materia di dati personali. Rimane in vigore per tutto il tempo in cui Contiquadri tratta dati personali per conto del Cliente.
2. Oggetto, natura, finalità e durata
2.1 Contiquadri tratta dati personali per fornire il servizio al Cliente: preparare, inviare, ricevere, mostrare, mantenere ed esportare i documenti di fatturazione elettronica del Cliente e trasmetterli alla conservazione a norma, se il Cliente la sceglie.
2.2 I dettagli sono riportati nell’Allegato I. Il trattamento dura per il periodo contrattuale e per il successivo periodo di esportazione (articolo 13).
3. Dati e interessati
3.1 I dati sono quelli contenuti nei documenti del Cliente e nelle fonti di dati che il Cliente collega al servizio: nomi, partite IVA e codici fiscali, indirizzi, email, indirizzi PEC, codici destinatario, IBAN, importi, date e descrizioni delle voci.
3.2 Gli interessati sono i clienti e i fornitori del Cliente che sono persone fisiche, ossia imprenditori individuali, professionisti e consumatori, e i referenti delle sue controparti commerciali.
3.3 Dati limitati a quanto richiesto dalla normativa fiscale. Il Cliente inserisce nelle descrizioni delle voci solo quanto necessario ai fini fiscali. Non inserisce nei documenti dati relativi alla salute o a minori oltre quanto richiesto dalla legge. Non è previsto il trattamento di categorie particolari di dati e il servizio non è progettato per tali dati.
3.4 Nomi negli elenchi. Per consentire al Cliente di ritrovare i propri documenti, che la legge gli impone di conservare per dieci anni, il servizio conserva con ogni documento il nome della controparte, anche quando è un privato, lo mostra negli elenchi e ne consente la ricerca. Il codice fiscale di un privato è conservato all’interno del documento stesso e, per una fattura compilata in Contiquadri, con i dati del cliente che il modulo di fattura ricorda per la fattura successiva; gli elenchi non lo mostrano. Un documento ricavato da un file caricato conserva tutto ciò che è stato letto da quel file, compresi i dati di entrambe le parti. Un documento importato dal portale dell’Agenzia delle Entrate indica un cliente privato solo come «cliente privato».
4. Istruzioni
4.1 Contiquadri tratta i dati esclusivamente sulla base delle istruzioni documentate del Cliente. Costituiscono istruzioni le presenti condizioni, le impostazioni del Cliente, i suoi flussi di lavoro e ogni selezione dei comandi «Invia», «Registra» o «Scarica».
4.2 Contiquadri può trattare dati senza istruzioni quando lo impone il diritto dell’Unione o di uno Stato membro. Ne informa preventivamente il Cliente, salvo che tale diritto lo vieti.
4.3 Contiquadri informa immediatamente il Cliente se ritiene che un’istruzione violi il GDPR o altre norme sulla protezione dei dati.
4.4 Il Cliente è responsabile della liceità dei dati forniti a Contiquadri. Garantisce di disporre di una base giuridica per il trattamento, di aver informato gli interessati e che le proprie istruzioni siano conformi alla legge. Per i documenti, la base giuridica è di norma l’obbligo legale del Cliente di emettere, ricevere e conservare le fatture.
4.5 Contiquadri non utilizza i dati dei documenti del Cliente per finalità proprie. Non li vende, non li usa per profilare persone né per addestrare modelli. Le statistiche anonime e aggregate sull’uso del servizio (articolo 18.3 delle Condizioni) non sono dati personali.
5. Riservatezza
5.1 Possono accedere ai dati del Cliente solo le persone che ne hanno necessità per gestire il servizio o prestare assistenza. Ciascuna è vincolata a un obbligo di riservatezza contrattuale o legale.
6. Sicurezza
6.1 Contiquadri applica le misure tecniche e organizzative dell’Allegato II. Può migliorarle, ma non ne riduce il livello complessivo.
6.2 Il Cliente è responsabile della sicurezza dei propri accessi, dispositivi e collegamenti, nonché delle persone che invita e dei ruoli che assegna loro.
6.3 Il Cliente è responsabile dei dati che trasferisce all’esterno del servizio: download, email mensile contenente i documenti del mese ed esportazioni destinate al commercialista.
7. Sub-responsabili del trattamento
7.1 Il Cliente conferisce un’autorizzazione generale a ricorrere ai sub-responsabili del trattamento elencati nell’Allegato III.
7.2 Contiquadri mantiene l’elenco su una pagina pubblica, contiquadri.it/legal/sub-processors, dalla quale il Cliente può chiedere di ricevere comunicazione delle modifiche.
7.3 Contiquadri comunica al Cliente via email, con almeno 30 giorni di preavviso, l’aggiunta o la sostituzione di un sub-responsabile. La comunicazione ne indica il nome, i luoghi del trattamento e le attività svolte.
7.4 Il Cliente può opporsi entro tali 30 giorni per ragionevoli motivi relativi alla protezione dei dati. Le parti cercano quindi una soluzione in buona fede. Se non la trovano, il Cliente può recedere dal contratto prima che la modifica abbia effetto. Contiquadri rimborsa i canoni già pagati per periodi successivi alla cessazione.
7.5 Contiquadri impone contrattualmente a ciascun sub-responsabile obblighi di protezione dei dati non meno protettivi di quelli qui previsti. Contiquadri rimane responsabile nei confronti del Cliente per l’operato dei sub-responsabili.
8. Trasferimenti internazionali
8.1 Contiquadri tratta i dati del Cliente nello Spazio economico europeo (SEE). Non li trasferisce al di fuori del SEE salvo quanto indicato nell’Allegato III e, in tali casi, solo in presenza di una garanzia prevista dal capo V del GDPR.
9. Assistenza per le richieste degli interessati
9.1 Se un interessato scrive a Contiquadri in merito a dati contenuti nei documenti del Cliente, Contiquadri inoltra la richiesta al Cliente senza ingiustificato ritardo e non risponde autonomamente, salvo che il Cliente lo richieda.
9.2 Il servizio consente al Cliente di trovare ed esportare i propri documenti e di correggerli prima dell’invio. Contiquadri presta ulteriore assistenza quando necessaria, senza costi salvo che l’impegno richiesto sia irragionevole.
9.3 Un documento già inviato allo SdI non può essere modificato né ritirato. La correzione prevista dalla legge avviene tramite un nuovo documento, ad esempio una nota di credito. Spetta al Cliente valutare una richiesta di cancellazione dei dati contenuti in un documento soggetto a obbligo legale di conservazione alla luce di tale obbligo.
10. Violazioni dei dati personali
10.1 Contiquadri comunica al Cliente una violazione dei dati personali senza ingiustificato ritardo da quando ne viene a conoscenza, con l’obiettivo di farlo entro 48 ore.
10.2 La comunicazione indica, per quanto noto, l’accaduto, le categorie e il numero approssimativo di interessati e di registrazioni dei dati coinvolti, le probabili conseguenze, le misure adottate o proposte e un recapito. Contiquadri trasmette le informazioni non ancora disponibili non appena ne viene a conoscenza.
10.3 Il Cliente provvede alla notifica all’autorità di controllo e alla comunicazione agli interessati quando la legge lo richiede. Contiquadri gli presta assistenza.
10.4 La comunicazione di una violazione non costituisce ammissione di colpa o responsabilità.
11. Valutazioni d’impatto e consultazione preventiva
11.1 Contiquadri fornisce al Cliente le informazioni ragionevolmente necessarie per una valutazione d’impatto sulla protezione dei dati e per la consultazione preventiva dell’autorità, nella misura in cui riguardino il trattamento svolto da Contiquadri.
12. Verifiche
12.1 Contiquadri mette a disposizione le informazioni necessarie a dimostrare il rispetto del presente accordo, in primo luogo la propria documentazione, gli allegati al presente accordo e le relazioni o certificazioni dei propri fornitori.
12.2 Se tali informazioni non sono sufficienti, il Cliente può svolgere una verifica o affidarla a un revisore indipendente vincolato alla riservatezza. Il Cliente dà un preavviso scritto di 30 giorni e indica l’ambito della verifica. La verifica si svolge nell’orario lavorativo, senza interferire con il servizio o con i dati di altri clienti. I costi sono a carico del Cliente.
12.3 Contiquadri può rifiutare un revisore che sia un proprio concorrente. Le verifiche di un’autorità non sono soggette ai limiti del presente articolo.
13. Restituzione ed eliminazione
13.1 Per 12 mesi dalla cessazione del contratto, i titolari dell’organizzazione del Cliente possono scaricare ogni file dei documenti, ricevuta e PDF (articolo 17 delle Condizioni). Trascorsi i 12 mesi, Contiquadri elimina i dati, comprese le credenziali dei collegamenti al software di contabilità. L’eliminazione si riflette nelle copie di backup dei database entro 12 mesi, nelle versioni precedenti dei file entro 90 giorni e nei registri delle richieste entro 1 anno.
13.2 Contiquadri mantiene copie solo quando la legge lo richiede ed esclusivamente per tale finalità.
13.3 Per i documenti in conservazione a norma si applica l’Allegato conservazione.
14. Autorità pubbliche
14.1 L’Agenzia delle Entrate e il suo Sistema di Interscambio (SdI) ricevono i documenti del Cliente in adempimento di obblighi di legge. Sono autorità pubbliche e non sub-responsabili del trattamento di Contiquadri.
14.2 Se un’autorità richiede i dati del Cliente, Contiquadri ne informa il Cliente prima di rispondere, salvo divieto di legge. Fornisce esclusivamente quanto dovuto.
15. Responsabilità
15.1 La responsabilità di ciascuna parte ai sensi del presente accordo è disciplinata dalle Condizioni generali di servizio e soggetta ai limiti ivi previsti, salvo che le norme inderogabili sulla protezione dei dati non consentano limitazioni.
16. Legge applicabile
16.1 Al presente accordo si applicano la legge e il foro previsti dalle Condizioni generali di servizio: [E-IT] legge italiana e foro della sede di Contiquadri / [E-DK] legge danese e tribunali di Copenaghen.
Allegato I: Dettagli del trattamento
| Titolare del trattamento | il Cliente (lo studio commercialista in qualità di responsabile per i propri clienti: articolo 1.2) |
| Responsabile del trattamento | [ENTITY NAME] |
| Interessati | clienti e fornitori del Cliente che sono persone fisiche; referenti delle sue controparti; persone menzionate nei documenti |
| Categorie di dati | dati identificativi (nome, partita IVA, codice fiscale); recapiti (indirizzo, email, PEC, codice destinatario); dati finanziari (IBAN, importi, condizioni e date di pagamento); contenuto dei documenti (numeri, date, descrizioni delle voci); esiti e ricevute dello SdI |
| Categorie particolari | nessuna prevista (articolo 3.3) |
| Natura | raccolta tramite inserimento del Cliente, dal suo software collegato (ad esempio Zoho Books) e dallo SdI; memorizzazione; strutturazione in documenti; trasmissione tramite l’intermediario; visualizzazione; esportazione; trasferimento alla conservazione a norma, se scelta |
| Finalità | fornitura di Contiquadri ai sensi delle Condizioni generali di servizio |
| Frequenza | continuativa, in corrispondenza degli invii e delle ricezioni del Cliente |
| Durata | durata del contratto, più 12 mesi per l’esportazione (articolo 13) |
| Luogo | regione AWS eu-central-1 (Francoforte, Germania); intermediario in Italia e in Belgio (Allegato III) |
Allegato II: Misure tecniche e organizzative
- Accesso. Ogni accesso richiede una password e un secondo fattore generato da un’app di autenticazione. Non sono previsti codici via SMS. La sessione è mantenuta esclusivamente nella memoria di sessione della scheda del browser.
- Ruoli. Il titolare dell’organizzazione, il collaboratore e il commercialista hanno permessi prestabiliti. Uno studio commercialista accede a un cliente solo tramite un collegamento accettato da entrambe le parti. La revoca di un collegamento ha effetto entro un minuto.
- Separazione tra organizzazioni. Ogni richiesta relativa a un’organizzazione viene eseguita con credenziali cloud contrassegnate esclusivamente per quella organizzazione. Le regole di accesso della piattaforma cloud (AWS IAM) consentono l’accesso solo ai dati e ai file di tale organizzazione. Un errore nel codice di Contiquadri non può consentire la lettura dei dati di un’altra organizzazione. Test automatici verificano queste regole a ogni modifica.
- Cifratura. Durante la trasmissione, ogni collegamento utilizza TLS. I dati memorizzati sono protetti dalla cifratura dei database, dei file e delle code applicata dal fornitore cloud.
- Registrazione delle attività. Ogni richiesta viene registrata indicando chi l’ha effettuata, per quale organizzazione e con quale esito. I registri sono conservati per 1 anno. Gli allarmi segnalano a Contiquadri malfunzionamenti ed eventi insoliti.
- Backup e resilienza. I database consentono il ripristino continuo a un momento specifico dei precedenti 35 giorni; ne viene inoltre fatta una copia di backup giornaliera, conservata per 35 giorni, e una mensile, conservata per 12 mesi. I file dei documenti sono memorizzati con versionamento: un file riscritto o eliminato può essere recuperato per 90 giorni. I dati memorizzati vengono mantenuti anche quando l’applicazione viene nuovamente distribuita.
- Incidenti. Gli allarmi raggiungono il personale in servizio. Contiquadri valuta, contiene e registra ogni incidente ed effettua le comunicazioni previste dall’articolo 10.
- Minimizzazione. Un PDF letto nella pagina dell’autofattura per proporne i dati non viene memorizzato. Un documento caricato per essere letto, ad esempio un PDF, una scansione o la foto di una fattura, è conservato insieme a quanto ne è stato letto per tutta la durata del contratto, così che l’originale possa essere aperto accanto alla fattura ricavata da esso; l’eliminazione di tale fattura elimina anche essi, e quanto resta è eliminato con il resto dei dati del Cliente (articolo 13). Gli elenchi conservano di ogni documento quanto serve a ritrovarlo (articolo 3.4).
- Sviluppo. Le modifiche sono esaminate e sottoposte a test prima del rilascio. I test utilizzano dati fittizi o documenti usati con l’autorizzazione del Cliente.
- Personale. Un numero ristretto di persone di Contiquadri può aprire l’organizzazione del Cliente, solo per prestare assistenza e far funzionare il servizio, e ciascuna è vincolata alla riservatezza. Può solo consultarla. Per modificare qualcosa serve un permesso per la sola organizzazione del Cliente, che dura al massimo otto ore e viene concesso con un motivo scritto. Ogni permesso, con i suoi orari e il motivo, viene mostrato ai titolari del Cliente nelle impostazioni. Ogni apertura viene registrata nei registri di Contiquadri.
Allegato III: Sub-responsabili del trattamento
| Sub-responsabile | Attività svolte | Luogo |
|---|---|---|
| Amazon Web Services EMEA SARL, Lussemburgo | hosting, database, memorizzazione dei file, registri, autenticazione, invio di email (Amazon SES), distribuzione di contenuti (Amazon CloudFront) e lettura dei documenti caricati tramite un modello linguistico (Amazon Bedrock), che secondo quanto dichiarato da AWS non conserva né il documento né la risposta e non dà accesso a chi ha sviluppato il modello | regione AWS eu-central-1, Francoforte, Germania, per i dati, i file e la lettura; CloudFront risponde a ciascun utente dalla sede più vicina, in Europa, in Nord America o in Israele, inoltra le richieste senza conservarle e conserva copie dei soli file fissi del sito |
| Openapi S.p.A., Roma, Italia | intermediario per la trasmissione: invio allo SdI e ricezione dallo SdI, PDF dei documenti e conservazione a norma, se scelta | Google Cloud, regione europe-west1, Belgio, dove sono conservati il suo database principale (MongoDB Atlas) e i suoi file |
| I sub-responsabili di Openapi per l’invio all’Agenzia delle Entrate e per la conservazione a norma | i fornitori di cui Openapi si avvale per i propri servizi, elencati nel suo documento GDPR pubblicato (static.openapi.com/documents/GDPR_OPENAPI.pdf, versione 3.2 del 17 marzo 2025): tra questi Google Ireland, MongoDB Ireland, Mcloud Ltd, InfoCert, Namirial, Aruba, InfoCamere e CRIF, e il conservatore accreditato per la conservazione a norma | Unione europea; Mcloud Ltd è una società del Regno Unito, per il quale la Commissione europea ha adottato una decisione di adeguatezza |
| Commissione europea, VIES | verifica della partita IVA del Cliente | UE |
Non sono sub-responsabili del trattamento:
- Mollie B.V., Amsterdam: tratta i dati dei pagatori in qualità di titolare autonomo del trattamento (sezione 6 dell’Informativa sulla privacy).
- L’Agenzia delle Entrate e lo SdI: autorità pubblica che riceve documenti in adempimento di obblighi di legge (articolo 14).
- Zoho, Stripe e Intuit (QuickBooks): software del Cliente e responsabili del trattamento del Cliente, presso i quali Contiquadri legge e scrive dati solo nei limiti dei collegamenti e delle autorizzazioni del Cliente.
- Anthropic: sviluppa i modelli linguistici eseguiti da AWS, ma non ha accesso a ciò che leggono (riga di AWS qui sopra).
- Cloudflare: svolge esclusivamente funzioni DNS e non accede ai contenuti del Cliente.