Nomina a Responsabile del trattamento (Allegato 2)
Accordo ai sensi dell'art. 28 GDPR, unico per tutte le piattaforme Algor: forma parte integrante delle Condizioni di abbonamento (Allegato 2) ed è accettato con la spunta al momento dell'ordine.
Ultimo aggiornamento: 29 settembre 2026 · Revisione 01C
| Documento | Algor · Nomina a Responsabile del trattamento (Allegato 2) |
|---|---|
| Revisione | Rev. 01C |
| Data | 29 settembre 2026 |
| Stato | OK |
1. Parti e premesse
Il presente accordo è concluso tra:
il Cliente, cioè l'impresa o il professionista intestatario dell'account e della licenza d'uso di una piattaforma Algor, come identificato nell'ordine su Algor Shop o nella registrazione alla piattaforma, di seguito «Titolare»;
Algor S.r.l., con sede legale in Via Podgora n. 10/A, 20122 Milano (MI) e sede operativa in piazza Matteotti 2, 16123 Genova (GE), P.IVA/C.F. IT10766010960, REA MI-2555538, e-mail support@algor.it, PEC algor.it@pec.it, di seguito «Responsabile» o «Algor».
Premesso che:
Algor mette a disposizione del Titolare, in modalità cloud, una o più piattaforme software (le «Piattaforme»: OpenCloud, Nexentry e, dalla sua disponibilità, Spiderpick), regolate dalle Condizioni di abbonamento di Algor Shop e dalle Condizioni d'uso di ciascuna Piattaforma (insieme, il «Contratto»);
nell'usare le Piattaforme il Titolare vi inserisce o vi genera dati personali riferiti a persone terze (a titolo di esempio: propri dipendenti e collaboratori, referenti di clienti e fornitori, tecnici, firmatari di documenti), dei quali il Titolare determina finalità e mezzi del trattamento;
Algor tratta tali dati unicamente per erogare il servizio e su istruzione del Titolare, e agisce quindi come responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679 («GDPR»);
per i dati relativi all'account, al referente del Cliente, al rapporto contrattuale, alla fatturazione e alla sicurezza delle Piattaforme, Algor è invece titolare autonomo: tali trattamenti sono descritti nelle Informative sulla privacy delle Piattaforme e di Algor Shop e restano fuori dal presente accordo;
l'art. 28, par. 3, GDPR richiede che il rapporto fra titolare e responsabile sia regolato da un contratto o altro atto giuridico che vincoli il responsabile: il presente Allegato costituisce tale atto.
Tutto ciò premesso, le Parti convengono quanto segue. Le premesse e le Appendici formano parte integrante dell'accordo.
2. Definizioni
I termini «dati personali», «trattamento», «titolare», «responsabile», «interessato», «violazione dei dati personali» e «autorità di controllo» hanno il significato dell'art. 4 GDPR. Inoltre:
Dati del Titolare: i dati personali che il Titolare, o chi opera per suo conto, inserisce, carica o genera nella Piattaforma, come descritti nell'Appendice della Piattaforma interessata;
Utenti: le persone fisiche che il Titolare autorizza ad accedere alla Piattaforma con credenziali rilasciate nell'ambito del proprio account; è Amministratore l'Utente cui il Titolare attribuisce, nella Piattaforma, il ruolo di gestione dell'organizzazione, delle sue impostazioni e degli altri Utenti;
Sub-responsabile: il soggetto terzo di cui Algor si avvale per trattare Dati del Titolare (art. 28, par. 4, GDPR);
Appendice: la scheda, per ciascuna Piattaforma, che descrive oggetto, dati, interessati, funzioni opzionali e tempi di conservazione del trattamento svolto per conto del Titolare;
Giorno lavorativo: dal lunedì al venerdì, esclusi i giorni festivi nazionali italiani.
3. Oggetto, durata, natura e finalità del trattamento
3.1 Oggetto. Algor tratta i Dati del Titolare per erogare le funzioni della Piattaforma sottoscritta: archiviazione, organizzazione, consultazione, condivisione controllata, esportazione e cancellazione dei dati, invio delle comunicazioni di servizio generate dalla Piattaforma e, se attivate dal Titolare, le funzioni opzionali descritte nelle Appendici.
3.2 Natura. Il trattamento è svolto con strumenti elettronici, in modalità automatizzata, su infrastruttura cloud situata nell'Unione europea (art. 8), con una copia di sicurezza aggiuntiva conservata in Italia, presso la sede operativa di Algor a Genova (art. 7.1). Algor non accede ai contenuti del Titolare se non per assistenza tecnica richiesta dal Titolare, per manutenzione o per obbligo di legge.
3.3 Finalità. L'unica finalità del trattamento svolto da Algor è l'esecuzione del Contratto. Algor non utilizza i Dati del Titolare per finalità proprie, non li aggrega a fini commerciali e non li comunica a terzi, salvo quanto previsto dagli artt. 8 e 9.
3.4 Durata. L'accordo ha effetto dall'accettazione e dura per tutta la durata del Contratto, compresi i periodi di prova gratuita, di grazia successivi alla scadenza della licenza e di conservazione previsti dall'Appendice, fino alla cancellazione o restituzione completa dei Dati del Titolare ai sensi dell'art. 13.
3.5 Tipologie di dati e categorie di interessati sono indicate, per ciascuna Piattaforma, nella relativa Appendice.
4. Istruzioni documentate del Titolare
4.1 Algor tratta i Dati del Titolare soltanto su istruzione documentata del Titolare (art. 28, par. 3, lett. a, GDPR). Costituiscono istruzione documentata:
il presente accordo, le Condizioni di abbonamento e le Condizioni d'uso della Piattaforma;
l'uso delle funzioni della Piattaforma da parte del Titolare e dei suoi Utenti, secondo le impostazioni che il Titolare sceglie (a mero titolo di esempio: caricamento e cancellazione di documenti, invito o disattivazione di Utenti, condivisione di un fascicolo con un'altra impresa, esportazione dei dati);
l'attivazione, da parte del Titolare, di una funzione opzionale descritta nell'Appendice, in particolare delle funzioni basate su intelligenza artificiale, con le modalità indicate nella relativa Appendice. L'abilitazione a livello di organizzazione è riservata agli Amministratori del Titolare; le opzioni rimesse al singolo Utente producono effetto solo se la funzione è stata prima abilitata dal Titolare per la propria organizzazione: l'attivazione vale come istruzione ulteriore, e la disattivazione come sua revoca;
ogni ulteriore istruzione scritta, ragionevole e compatibile con le funzioni della Piattaforma, inviata dal Titolare a support@algor.it.
4.2 Se Algor ritiene che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, ne informa immediatamente il Titolare e può sospenderne l'esecuzione fino a chiarimento (art. 28, par. 3, ultimo comma, GDPR).
4.3 Algor può trattare i Dati del Titolare al di fuori delle istruzioni solo se lo richiede il diritto dell'Unione o dello Stato membro cui Algor è soggetta; in tal caso ne informa il Titolare prima del trattamento, salvo che la legge lo vieti per rilevanti motivi di interesse pubblico.
4.4 Le Piattaforme non sono progettate per trattare categorie particolari di dati (art. 9 GDPR) né dati relativi a condanne penali e reati (art. 10 GDPR): le Condizioni d'uso ne vietano il caricamento. Il Titolare si impegna a non inserirli e resta l'unico responsabile delle conseguenze della violazione di tale divieto. In particolare, nel registro dei reclami, richiami e incidenti di OpenCloud (Appendice A) il Titolare descrive l'evento, le sue circostanze e il prodotto interessato senza riportare informazioni sullo stato di salute delle persone coinvolte, limitandosi a quanto richiesto dall'art. 10 del Regolamento (UE) 2023/1230; la documentazione sanitaria eventualmente ricevuta è conservata dal Titolare fuori dalla Piattaforma.
4.5 Garanzie e manleva del Titolare. Il Titolare garantisce che i Dati del Titolare sono raccolti e trattati lecitamente, che ha fornito agli interessati le informazioni dovute e dispone di una base giuridica idonea per ciascun trattamento, e che le istruzioni impartite ad Algor sono conformi al GDPR e alle altre norme applicabili. Il Titolare tiene indenne Algor da ogni pretesa di terzi, sanzione amministrativa, costo o spesa, comprese quelle legali ragionevoli, derivanti dalla violazione di tali garanzie, dal caricamento di dati vietati dall'art. 4.4 o dall'esecuzione di istruzioni illecite del Titolare, salvo che il danno derivi da inadempimento imputabile ad Algor.
4.6 Controllo a distanza dei lavoratori (Nexentry). Le registrazioni degli accessi fisici e delle attività operative di Nexentry (Appendice B) possono consentire un controllo a distanza dell'attività dei lavoratori. Il Titolare valuta e adempie in proprio, prima dell'utilizzo, gli obblighi previsti dall'art. 4 della legge 20 maggio 1970, n. 300 e dall'art. 114 del d.lgs. 196/2003 (accordo sindacale o autorizzazione, ove necessari, e informazione ai lavoratori). Algor mette a disposizione la documentazione tecnica sul funzionamento della Piattaforma utile a tale scopo.
5. Obblighi del Responsabile (art. 28, par. 3, GDPR)
Algor si obbliga a:
(lett. a) Istruzioni. Trattare i Dati del Titolare soltanto su istruzione documentata, anche in caso di trasferimento verso un paese terzo, secondo l'art. 4;
(lett. b) Riservatezza. Garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, secondo l'art. 6;
(lett. c) Sicurezza. Adottare tutte le misure richieste dall'art. 32 GDPR, descritte all'art. 7;
(lett. d) Sub-responsabili. Rispettare le condizioni degli artt. 8 e 9 per ricorrere a un altro responsabile;
(lett. e) Diritti degli interessati. Assistere il Titolare, tenendo conto della natura del trattamento, con misure tecniche e organizzative adeguate, affinché possa soddisfare le richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR), secondo l'art. 11;
(lett. f) Sicurezza, violazioni e valutazioni d'impatto. Assistere il Titolare nel garantire il rispetto degli obblighi degli artt. 32-36 GDPR (sicurezza, notifica e comunicazione delle violazioni, valutazione d'impatto e consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a disposizione di Algor, secondo l'art. 10;
(lett. g) Cessazione. Su scelta del Titolare, cancellare o restituire tutti i Dati del Titolare al termine della prestazione dei servizi e cancellare le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro ne preveda la conservazione, secondo l'art. 13;
(lett. h) Dimostrabilità e audit. Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi dell'art. 28 GDPR e consentire e contribuire alle attività di revisione, comprese le ispezioni, secondo l'art. 12.
Algor tiene inoltre il registro delle categorie di attività di trattamento svolte per conto dei Titolari previsto dall'art. 30, par. 2, GDPR, e lo esibisce all'autorità di controllo su richiesta.
6. Persone autorizzate e riservatezza
6.1 Il trattamento dei dati è svolto esclusivamente da persone autorizzate che operano sotto l'autorità diretta di Algor ai sensi dell'art. 29 GDPR, designate con atto scritto. Algor limita l'accesso ai Dati del Titolare a quanto necessario per erogare il servizio, per l'assistenza tecnica e per la manutenzione delle Piattaforme, istruisce le persone autorizzate sugli obblighi di protezione dei dati e le vincola alla riservatezza, anche oltre la cessazione del rapporto con Algor.
6.2 L'accesso amministrativo ai sistemi è nominativo, protetto da autenticazione a due fattori e registrato. Le consultazioni di dati di un Cliente svolte dal personale di Algor per assistenza sono tracciate nel registro delle attività della Piattaforma, ove disponibile.
7. Misure di sicurezza (art. 32 GDPR)
7.1 Tenuto conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà delle persone fisiche, Algor adotta e mantiene almeno le misure seguenti, comuni a tutte le Piattaforme:
| Ambito | Misura |
|---|---|
| Infrastruttura | Servizi erogati su Amazon Web Services, regione Europa (Francoforte, eu-central-1); accesso amministrativo ai server tramite chiavi crittografiche, senza password; aggiornamenti di sicurezza del sistema operativo applicati regolarmente. |
| Trasmissione | Connessioni cifrate HTTPS con certificati rinnovati automaticamente e HSTS; e-mail di servizio inviate tramite relay autenticato nella stessa regione europea. |
| Autenticazione | Password conservate solo in forma di hash (bcrypt) con requisiti minimi di robustezza; autenticazione a due fattori (TOTP) disponibile per ogni Utente e, ove la Piattaforma lo prevede, imponibile dal Titolare alla propria organizzazione; limitazione dei tentativi di accesso falliti per utente e per indirizzo IP. |
| Sessioni e moduli | Cookie di sessione con attributi Secure, HttpOnly e SameSite=Strict; protezione dei moduli contro gli invii fraudolenti (token CSRF); Content Security Policy con nonce sugli script (OpenCloud e Algor Shop); intestazioni di sicurezza del browser (X-Frame-Options, Referrer-Policy, Permissions-Policy). |
| Separazione dei dati | Architettura multi-cliente con isolamento logico: ogni consultazione è filtrata sull'account del Titolare; le condivisioni fra imprese diverse avvengono solo per scelta esplicita del Titolare e sono in sola lettura per il destinatario. |
| Caricamento file | Verifica del tipo reale dei file caricati (non solo dell'estensione), limiti di dimensione, archiviazione fuori dal percorso pubblico del web server e consegna solo tramite pagine autenticate. |
| Tracciabilità | Registro degli accessi (esito, data e ora, indirizzo IP) e registro delle attività (chi ha fatto cosa, su quale dato, quando, con i valori prima e dopo) sulle operazioni rilevanti; conservazione secondo l'Informativa della Piattaforma. |
| Continuità e ripristino | Copie di sicurezza giornaliere, cifrate (AES-256), con verifica di integrità e rotazione automatica con tetto di 10 giorni solari; procedura di ripristino documentata e provata; le copie primarie risiedono nella stessa regione europea. Una copia di sicurezza aggiuntiva, cifrata con le stesse modalità e con chiave di cifratura custodita fuori dal dispositivo, è conservata su un sistema dedicato presso la sede operativa di Algor a Genova, accessibile solo con autenticazione a due fattori, i cui dati non sono raggiungibili dalle pagine pubbliche, con accesso riservato alle persone autorizzate e rotazione automatica con tetto di 30 giorni solari; la copia serve unicamente alla continuità operativa e al ripristino in caso di indisponibilità del fornitore cloud, e non è utilizzata per altri trattamenti. |
| Sviluppo sicuro | Interrogazioni al database parametrizzate; prove di regressione automatiche (interfaccia, permessi, isolamento fra clienti, policy di sicurezza del browser) eseguite prima di ogni rilascio significativo; copia di sicurezza obbligatoria prima di ogni intervento sui sistemi. |
| Organizzazione | Procedura di gestione delle violazioni dei dati (art. 10); riesame periodico delle misure e dei sub-responsabili; principio del minimo privilegio negli accessi. |
7.2 Le misure specifiche di ciascuna Piattaforma sono descritte all'art. 7 della relativa Informativa sulla privacy, che le Parti richiamano. Algor può aggiornare le misure nel tempo, purché il livello complessivo di protezione non diminuisca.
7.3 Il Titolare è responsabile della sicurezza dal proprio lato: custodia delle credenziali, scelta e revoca tempestiva degli Utenti autorizzati, attivazione dell'autenticazione a due fattori, correttezza e liceità dei dati che inserisce, sicurezza dei propri dispositivi e della propria rete.
8. Sub-responsabili autorizzati
8.1 Il Titolare autorizza in via generale Algor a ricorrere ai sub-responsabili elencati nella tabella seguente (art. 28, par. 2, GDPR). Algor impone a ciascun sub-responsabile, per contratto, obblighi in materia di protezione dei dati equivalenti a quelli del presente accordo e resta pienamente responsabile verso il Titolare dell'adempimento degli obblighi del sub-responsabile (art. 28, par. 4, GDPR).
| Sub-responsabile | Servizio | Sede del trattamento | Garanzia per il trasferimento |
|---|---|---|---|
| Amazon Web Services EMEA SARL (Lussemburgo) — gruppo Amazon | Hosting delle Piattaforme, archiviazione dei file, copie di sicurezza primarie, invio delle e-mail di servizio (Amazon SES) | Unione europea — regione Francoforte (eu-central-1), inclusi archivi e copie di sicurezza primarie | Nessun trasferimento nell'ordinario. Per eventuali accessi di supporto dall'esterno dell'UE: AWS Data Processing Addendum con Clausole contrattuali tipo (Decisione 2021/914) |
| Anthropic PBC (San Francisco, USA) | Funzioni opzionali di intelligenza artificiale, solo se attivate dal Titolare (vedi Appendici A e B) | Stati Uniti | Clausole contrattuali tipo (Decisione 2021/914) incorporate nel Data Processing Addendum del fornitore. Secondo le condizioni contrattuali del fornitore vigenti alla data del presente accordo: nessun uso dei dati per l'addestramento dei modelli e cancellazione dei log delle richieste entro 7 giorni; Algor verifica tali condizioni nel riesame periodico dell'art. 7.1 e informa il Titolare, con le modalità dell'art. 8.3, di ogni loro modifica peggiorativa |
| Google LLC (Mountain View, USA) | Solo Nexentry, con l'App mobile: notifiche push (Firebase Cloud Messaging) e diagnostica dei malfunzionamenti (Crashlytics) | Stati Uniti | Decisione di adeguatezza EU-US Data Privacy Framework e, in subordine, Clausole contrattuali tipo |
8.2 Non sono sub-responsabili ai fini del presente accordo, perché trattano dati di cui Algor è titolare autonomo e non Dati del Titolare: il fornitore dei pagamenti (Stripe), il servizio di fatturazione elettronica (Fatture in Cloud), il corriere (GLS) e Algor Shop stesso. Tali trattamenti sono descritti nell'Informativa sulla privacy di Algor Shop. La copia di sicurezza aggiuntiva conservata presso la sede operativa di Algor (art. 7.1) è gestita direttamente da Algor con propri mezzi e non comporta il ricorso ad alcun sub-responsabile.
8.3 Modifiche all'elenco. Algor informa il Titolare di ogni aggiunta o sostituzione di sub-responsabile con almeno 30 giorni di anticipo, tramite e-mail all'indirizzo del referente dell'account e avviso nell'area riservata della Piattaforma, indicando il nome del nuovo sub-responsabile, il servizio affidato e la sede del trattamento. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati inerenti alla protezione dei dati, scrivendo a support@algor.it. In caso di opposizione, le Parti si confrontano in buona fede per trovare una soluzione; se non la trovano entro 30 giorni dall'opposizione, il Titolare può recedere dal Contratto per la Piattaforma interessata, con effetto dalla data di attivazione del nuovo sub-responsabile e con rimborso del canone già pagato per il periodo non goduto. Il rimborso non è previsto per le licenze in prova. In assenza di opposizione nel termine, il nuovo sub-responsabile si intende autorizzato.
8.4 L'elenco aggiornato dei sub-responsabili è pubblicato nelle Informative sulla privacy delle Piattaforme e reso disponibile su richiesta.
9. Trasferimenti verso paesi terzi
9.1 I Dati del Titolare sono conservati e trattati nell'Unione europea. Algor non trasferisce Dati del Titolare al di fuori dello Spazio economico europeo, salvo:
i trattamenti svolti dai sub-responsabili dell'art. 8 stabiliti in paesi terzi, nei soli casi e limiti ivi indicati: le funzioni opzionali di intelligenza artificiale, attivate dal Titolare, e i servizi Google collegati all'App mobile di Nexentry;
quanto richiesto dal diritto dell'Unione o dello Stato membro, secondo l'art. 4.3.
9.2 Ogni trasferimento avviene sulla base di una decisione di adeguatezza della Commissione europea (art. 45 GDPR) o, in mancanza, delle clausole contrattuali tipo adottate dalla Commissione (art. 46, par. 2, lett. c, GDPR), integrate ove necessario da misure supplementari. Algor valuta la legislazione del paese di destinazione prima di ogni nuovo trasferimento e ne conserva la documentazione.
9.3 Il Titolare che non intende trasferire dati verso paesi terzi non attiva le funzioni opzionali che lo comportano: senza tale attivazione, i Dati del Titolare non lasciano l'Unione europea.
10. Violazioni dei dati personali
10.1 Algor informa il Titolare di ogni violazione dei dati personali che riguardi Dati del Titolare senza ingiustificato ritardo e comunque entro 72 ore da quando ne è venuta a conoscenza, tramite e-mail all'indirizzo del referente dell'account e, nei casi più gravi, anche telefonicamente. La comunicazione è inviata anche se le informazioni sono ancora incomplete, e viene integrata man mano che l'analisi procede, in modo da consentire al Titolare di rispettare il termine di 72 ore dell'art. 33 GDPR.
10.2 La comunicazione contiene, per quanto noto al momento: la natura della violazione; le categorie e il numero approssimativo di interessati e di registrazioni coinvolti; le probabili conseguenze; le misure adottate o proposte per porvi rimedio e attenuarne gli effetti; il punto di contatto di Algor per ulteriori informazioni. Il contenuto ricalca l'art. 33, par. 3, GDPR, così che il Titolare possa riutilizzarlo nella propria notifica.
10.3 Algor documenta ogni violazione nel proprio registro delle violazioni, collabora con il Titolare nell'analisi e nel contenimento e, ove il Titolare lo richieda e sia tecnicamente possibile, lo assiste nella comunicazione agli interessati (art. 34 GDPR). Algor non notifica la violazione all'autorità di controllo né la comunica agli interessati per conto del Titolare.
10.4 La gestione interna delle violazioni segue la Procedura di gestione delle violazioni dei dati personali di Algor, disponibile su richiesta.
11. Assistenza per i diritti degli interessati
11.1 Le richieste degli interessati relative ai Dati del Titolare (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) sono gestite dal Titolare. Le Piattaforme mettono a sua disposizione strumenti che gli consentono di soddisfarle in autonomia, senza intervento di Algor: consultazione e modifica dei dati, esportazione in formato strutturato, cancellazione e anonimizzazione, disattivazione degli Utenti, come dettagliato nelle Appendici.
11.2 Se una richiesta perviene direttamente ad Algor, Algor non vi dà seguito nel merito ma la inoltra al Titolare entro 5 giorni lavorativi, informando l'interessato che la richiesta è stata trasmessa al titolare competente. Ove il Titolare lo richieda per iscritto e la richiesta non sia soddisfacibile con gli strumenti della Piattaforma, Algor fornisce l'assistenza tecnica necessaria entro un termine ragionevole concordato, compatibile con il termine di un mese dell'art. 12, par. 3, GDPR.
11.3 L'assistenza di cui al presente articolo è compresa nel canone, salvo richieste manifestamente eccessive o ripetitive, per le quali Algor può chiedere il rimborso dei costi effettivamente sostenuti, previa comunicazione al Titolare.
12. Dimostrabilità e audit
12.1 Algor mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto del presente accordo: il presente documento e le sue Appendici, le Informative sulla privacy, l'elenco dei sub-responsabili con le relative garanzie, la descrizione delle misure di sicurezza, l'estratto del registro delle categorie di trattamento (art. 30, par. 2, GDPR) che riguarda il Titolare, e risposte scritte a questionari di verifica ragionevoli.
12.2 Il Titolare può svolgere una verifica (audit) una volta per anno contrattuale, e in aggiunta dopo una violazione dei dati che lo abbia riguardato o su richiesta motivata dell'autorità di controllo. La verifica si svolge, nell'ordine: (a) con richiesta scritta di informazioni e documenti, cui Algor risponde entro 20 giorni lavorativi; (b) se le risposte non sono sufficienti, con un incontro, anche da remoto; (c) solo se le fasi precedenti non hanno consentito di accertare quanto necessario, con un'ispezione presso la sede operativa di Algor, con preavviso di almeno 30 giorni, in orario lavorativo, per una durata massima di un giorno, nel rispetto della riservatezza degli altri clienti e dei segreti industriali di Algor. L'ispezione può essere condotta da un revisore indipendente vincolato alla riservatezza e non concorrente di Algor.
12.3 Le fasi (a) e (b) sono comprese nel canone. I costi dell'ispezione in loco, compreso il tempo del personale di Algor, sono a carico del Titolare, salvo che l'ispezione accerti un inadempimento rilevante di Algor. L'infrastruttura cloud sottostante non è ispezionabile fisicamente: per essa Algor mette a disposizione le certificazioni e i rapporti di audit pubblicati dal fornitore (ISO 27001, SOC 2).
13. Cessazione del trattamento
13.1 Alla cessazione del Contratto, per qualunque causa, il Titolare sceglie fra restituzione e cancellazione dei Dati del Titolare. La restituzione avviene tramite le funzioni di esportazione della Piattaforma, disponibili al Titolare in autonomia per tutta la durata del Contratto e dei periodi di grazia e conservazione previsti dall'Appendice, in formati strutturati e di uso comune (archivi ZIP con documenti originali, indici in formato PDF e dati in formato JSON o XLSX); Algor non effettua consegne su supporto fisico. In mancanza di una scelta diversa comunicata per iscritto, decorsi i termini dell'Appendice Algor procede alla cancellazione.
13.2 La cancellazione è definitiva ed è eseguita secondo i tempi indicati nell'Appendice della Piattaforma, che tengono conto dei periodi di grazia successivi alla scadenza della licenza e dei periodi di conservazione dichiarati nell'Informativa sulla privacy. I dati che, per loro natura, non possono essere cancellati senza compromettere l'integrità di registri di altri clienti (ad esempio il riferimento a un'impresa in un fascicolo condiviso di cui è titolare un altro Cliente) sono resi anonimi. Le copie di sicurezza cifrate, comprese quelle conservate presso la sede operativa di Algor, si sovrascrivono secondo il ciclo di rotazione indicato nell'Appendice e non sono utilizzate per ripristinare dati cancellati, salvo richiesta del Titolare nel periodo di rotazione e salvo il ripristino integrale a seguito di grave malfunzionamento, con riallineamento delle cancellazioni secondo le Condizioni d'uso.
13.3 Algor può conservare oltre i termini dell'Appendice i soli dati la cui conservazione è imposta dal diritto dell'Unione o dello Stato membro, o necessaria per accertare, esercitare o difendere un diritto in sede giudiziaria, limitatamente a tale finalità e per il tempo strettamente necessario. Su richiesta, Algor conferma per iscritto l'avvenuta cancellazione.
13.4 Il Titolare che abbia obblighi di conservazione più lunghi dei termini dell'Appendice (ad esempio l'obbligo del fabbricante di conservare il fascicolo tecnico per dieci anni dall'immissione sul mercato) vi provvede in proprio sulle copie esportate, delle quali è titolare autonomo: le Piattaforme sono strumenti di gestione operativa, non archivi di conservazione a norma.
14. Disposizioni finali
14.1 Responsabilità. Ciascuna Parte risponde dei danni causati dal trattamento nei limiti dell'art. 82 GDPR. Fra le Parti si applicano le limitazioni di responsabilità previste dalle Condizioni di abbonamento e dalle Condizioni d'uso, salvo i casi di dolo o colpa grave e salvo quanto inderogabilmente previsto dalla legge.
14.2 Modifiche. Algor può aggiornare il presente accordo per adeguarlo a modifiche normative, a provvedimenti dell'autorità di controllo o all'evoluzione delle Piattaforme, dandone comunicazione al Titolare con almeno 30 giorni di anticipo con le modalità dell'art. 8.3. Le modifiche che riducono in modo sostanziale le garanzie per il Titolare gli attribuiscono il diritto di recesso di cui all'art. 8.3, da esercitare entro il termine di preavviso. Non costituiscono riduzione delle garanzie le modifiche imposte da norme di legge o da provvedimenti dell'autorità di controllo, gli aggiornamenti delle misure di sicurezza ai sensi dell'art. 7.2, l'aggiunta di Appendici per nuove Piattaforme e le modifiche di carattere formale o redazionale. Le nuove Appendici per Piattaforme non ancora disponibili (Appendice C) sono pubblicate prima dell'attivazione delle relative licenze e non richiedono nuova accettazione da parte dei Clienti delle altre Piattaforme.
14.3 Prevalenza. In caso di contrasto fra il presente accordo e le altre parti del Contratto, per quanto riguarda il trattamento dei Dati del Titolare prevale il presente accordo; in caso di contrasto fra il corpo dell'accordo e un'Appendice, prevale l'Appendice per la Piattaforma cui si riferisce.
14.4 Legge applicabile e foro. L'accordo è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Milano, anche nei confronti dei Clienti stabiliti all'estero, coerentemente con le Condizioni di abbonamento. Restano fermi i poteri dell'autorità di controllo e i diritti degli interessati.
14.5 Accettazione. Il Titolare accetta il presente accordo con la spunta dedicata su Algor Shop prima del pagamento o, per la prova gratuita di OpenCloud, nel modulo di registrazione alla piattaforma. Algor conserva data, ora, indirizzo IP e versione del testo accettato, che costituiscono prova dell'accordo ai sensi dell'art. 28, par. 9, GDPR (forma scritta, anche elettronica). Su richiesta, Algor rilascia copia firmata del presente accordo.
14.6 Approvazione specifica. Ai sensi degli artt. 1341 e 1342 del codice civile, il Titolare dichiara di aver letto e di approvare specificamente, con una seconda spunta distinta da quella dell'art. 14.5, le seguenti clausole: art. 4.5 (garanzie e manleva del Titolare); art. 8.1 e 8.3 (autorizzazione generale ai sub-responsabili, limiti all'opposizione e tacito assenso); art. 11.3 (rimborso dei costi per richieste eccessive); art. 12.2 e 12.3 (limiti e costi dell'audit); art. 13 (cessazione e cancellazione dei dati); art. 14.1 (limitazioni di responsabilità); art. 14.2 (modifiche unilaterali); art. 14.4 (foro esclusivo).
Appendice A — OpenCloud
Scheda del trattamento svolto per conto del Titolare sulla piattaforma OpenCloud (docs.opencloud.it). Fonte dei tempi: Informativa sulla privacy OpenCloud, punto 11, e regole di ciclo di vita della licenza. Si applica insieme al corpo dell'accordo.
A.1 Oggetto e natura del servizio
OpenCloud è un servizio cloud per la gestione dei fascicoli tecnici dei quadri elettrici (costruttori, norma CEI EN 61439) e dei fascicoli tecnici delle macchine rappresentate da mandatari di fabbricanti extra-UE (Regolamento (UE) 2023/1230). Il Titolare vi carica documenti, li organizza per fascicolo, li condivide con le imprese collegate al fascicolo, genera codici QR pubblici che rimandano al fascicolo e, per i mandatari, tiene il registro dei reclami, richiami e incidenti previsto dall'art. 10 del Regolamento.
A.2 Categorie di Dati del Titolare
Contenuti dei documenti caricati (certificati, schemi, manuali, dichiarazioni, rapporti di prova, verbali, immagini, video) e loro metadati: categoria, data di emissione e di scadenza, indice di revisione, lingua, nome del firmatario ed esito della verifica della firma digitale, ove rilevati;
Anagrafiche delle imprese collegate ai fascicoli (committenti, progettisti, installatori, manutentori, fabbricanti extra-UE, autorità di vigilanza) e dei loro referenti: denominazione, partita IVA o identificativo fiscale, indirizzo, nome, e-mail, telefono;
Utenti invitati dal Titolare nella propria organizzazione e nelle imprese collegate: nome, cognome, e-mail, ruolo, lingua, preferenze; le loro credenziali e i registri di accesso sono invece trattati da Algor come titolare autonomo per la sicurezza della piattaforma;
Registro dei reclami, richiami e incidenti (solo profilo mandatario): descrizione dell'evento, dati di chi segnala e delle persone eventualmente coinvolte, allegati, con esclusione delle informazioni sullo stato di salute, secondo l'istruzione dell'art. 4.4;
Dati generati dall'uso: storia del fascicolo, trasferimenti di fascicoli fra imprese, condivisioni, note e tag.
A.3 Categorie di interessati
Dipendenti e collaboratori del Titolare; referenti di clienti, fornitori, installatori, manutentori, progettisti e fabbricanti; firmatari dei documenti; persone che presentano un reclamo o sono coinvolte in un incidente; ogni altra persona i cui dati compaiano nei documenti caricati dal Titolare.
A.4 Funzione opzionale: classificazione automatica dei documenti (intelligenza artificiale)
La funzione è disponibile agli Utenti solo se il Titolare l'ha prima abilitata per la propria organizzazione tramite un Amministratore, dalle impostazioni dell'organizzazione; l'abilitazione è revocabile in ogni momento e la revoca disattiva la funzione per tutti gli Utenti. Se, a organizzazione abilitata, l'Utente attiva la funzione dalle proprie preferenze (opt-in per singolo utente, disattivabile in ogni momento), un estratto del testo di ciascun documento caricato è trasmesso al sub-responsabile Anthropic PBC (Stati Uniti), che restituisce la categoria suggerita ed eventuali metadati (data di scadenza, firmatario, lingua). Il suggerimento è sempre confermato o corretto dall'Utente. Secondo le condizioni contrattuali del fornitore vigenti (art. 8), i dati trasmessi non sono usati per addestrare i modelli del fornitore e i log della richiesta sono cancellati dal fornitore entro 7 giorni. Le correzioni degli Utenti alimentano solo un dizionario interno della piattaforma. L'abilitazione da parte dell'Amministratore vale come istruzione del Titolare ai sensi dell'art. 4.1, lett. c; il Titolare che non intende trasferire dati verso gli Stati Uniti non abilita la funzione per la propria organizzazione. Inquadramento ai sensi del Regolamento (UE) 2024/1689: sistema a rischio minimo, di puro ausilio a una scelta umana.
A.5 Strumenti per i diritti degli interessati
Modifica dei dati anagrafici dall'area riservata; cancellazione e sostituzione dei documenti con storico delle versioni; esportazione del fascicolo (archivio ZIP con documenti originali, indice PDF e dati strutturati); funzione «Scarica i miei dati» ed «Elimina account» per gli Utenti; disattivazione e anonimizzazione irreversibile degli Utenti da parte dell'amministratore del Titolare; disattivazione della funzione di intelligenza artificiale per singolo Utente e, per l'intera organizzazione, da parte dell'Amministratore.
A.6 Tempi di conservazione e cancellazione
| Situazione | Cosa accade ai Dati del Titolare |
|---|---|
| Licenza attiva o in prova | Conservati per tutta la durata; il Titolare li gestisce e li cancella in autonomia. |
| Licenza scaduta senza rinnovo | Periodo di grazia di 30 giorni con accesso consentito; poi sospensione: le funzioni di modifica sono inibite, restano l'area abbonamento, la consultazione e l'esportazione. |
| Documenti dopo la scadenza della licenza | Rimossi definitivamente 365 giorni dopo la data di scadenza della licenza (periodo di grazia incluso), con avvisi al Titolare 90, 30 e 7 giorni prima della rimozione. I codici QR pubblici restano attivi ma indicano che il fascicolo non è più disponibile. |
| Cancellazione volontaria dell'account | 30 giorni di ripensamento, durante i quali la cancellazione può essere annullata; poi cancellazione o anonimizzazione entro gli 11 mesi successivi. |
| Utente disattivato dall'amministratore del Titolare | Conservato fino a 12 mesi per consentirne la riattivazione, poi anonimizzato in modo irreversibile. |
| Impresa cliente cessata | Anagrafica conservata fino a 24 mesi dalla cessazione per riattivazione, contestazioni e adempimenti amministrativi, poi cancellata o anonimizzata. |
| Copie di sicurezza | Cifrate; copie primarie su AWS con rotazione con tetto di 10 giorni solari; copia aggiuntiva presso la sede operativa di Algor (art. 7.1) con rotazione con tetto di 30 giorni solari: i dati cancellati escono da tutte le copie entro 30 giorni. |
Appendice B — Nexentry
Scheda del trattamento svolto per conto del Titolare sulla piattaforma Nexentry (nexentry.it). Fonte dei tempi: Informativa sulla privacy Nexentry, punto 11. Si applica insieme al corpo dell'accordo.
B.1 Oggetto e natura del servizio
Nexentry è un servizio cloud per il controllo e il monitoraggio degli accessi fisici a quadri elettrici, varchi e nodi, basato su dispositivi beacon Bluetooth Low Energy, su un pannello web di gestione e, dalla sua disponibilità, su un'applicazione mobile per gli operatori sul campo. Il Titolare vi registra i propri operatori, i propri nodi e le regole di accesso; la piattaforma registra chi accede, dove, quando e con quale esito, gestisce le richieste di accesso temporaneo e le attività operative. La piattaforma non raccoglie la posizione geografica degli operatori. Gli adempimenti in materia di controllo a distanza dei lavoratori sono a carico del Titolare (art. 4.6).
B.2 Categorie di Dati del Titolare
Anagrafiche e profili degli operatori: nome, cognome, e-mail, telefono, categoria professionale, anzianità, certificazioni, aree di competenza, ruolo di supervisore, note del supervisore;
Registrazioni degli accessi fisici ai nodi del Titolare: operatore, nodo, sede, data e ora, esito, anomalie;
Attività operative aperte e chiuse sui nodi, con eventuali foto e allegati acquisiti sul campo (con l'App);
Richieste di accesso temporaneo e relative valutazioni del supervisore, comprese le note; pre-autorizzazioni;
Dati dei dispositivi mobili registrati dagli operatori (identificativo del dispositivo, token di sessione e di notifica), con l'App;
Dati generati dall'uso: notifiche interne, report esportati, storico delle operazioni.
B.3 Categorie di interessati
Dipendenti e collaboratori del Titolare; tecnici e operatori di imprese terze autorizzati dal Titolare ad accedere ai propri nodi; supervisori; eventuali terzi ritratti incidentalmente nelle foto acquisite sul campo (il Titolare istruisce gli operatori a inquadrare l'oggetto dell'intervento, non le persone).
B.4 Funzione opzionale: supporto alla valutazione delle richieste di accesso temporaneo (intelligenza artificiale)
Se il Titolare, tramite un Amministratore, attiva la funzione dalla configurazione degli accessi temporanei, per ciascuna richiesta sono trasmessi al sub-responsabile Anthropic PBC (Stati Uniti): nome dell'operatore, categoria professionale, anzianità, certificazioni e aree di competenza dichiarate nel profilo, eventuale ruolo di supervisore, nodo e sede richiesti, data della richiesta, numero di accessi già effettuati dall'operatore a quel nodo negli ultimi 30 giorni e data dell'ultimo. Non sono trasmessi gli accessi non autorizzati né le anomalie a carico dell'operatore. Il fornitore restituisce un giudizio di coerenza fra profilo professionale e nodo richiesto, una motivazione, l'elenco dei dati da verificare e una durata suggerita. La decisione spetta sempre al supervisore del Titolare. Secondo le condizioni contrattuali del fornitore vigenti (art. 8), i dati non sono usati per addestrare i modelli del fornitore; i log sono cancellati dal fornitore entro 7 giorni; il giudizio è conservato nella piattaforma per 60 giorni dalla decisione del supervisore, poi cancellato. L'attivazione vale come istruzione del Titolare ai sensi dell'art. 4.1, lett. c. Il Titolare si impegna a non usare il giudizio per valutare le prestazioni o il comportamento dei propri operatori (Condizioni d'uso Nexentry, art. 5-bis). Inquadramento ai sensi del Regolamento (UE) 2024/1689: sistema non ad alto rischio ai sensi dell'art. 6, par. 3; valutazione documentata da Algor ai sensi dell'art. 6, par. 4.
B.5 Sub-responsabile aggiuntivo con l'App mobile
Con l'utilizzo dell'App mobile, Google LLC tratta i token di notifica push (Firebase Cloud Messaging) e i dati diagnostici dei malfunzionamenti (Crashlytics, con identificativi non necessari disattivati, conservazione 90 giorni). Il Titolare che non intende avvalersene non adotta l'App.
B.6 Strumenti per i diritti degli interessati
Modifica dei profili degli operatori dall'area riservata; esportazione dei dati e dei report in formati strutturati; disattivazione degli operatori con anonimizzazione irreversibile dopo 12 mesi, eseguibile anche subito su richiesta dell'interessato (art. 17 GDPR); revoca immediata, lato server, delle sessioni e dei dispositivi mobili; cancellazione remota della cache dell'App autorizzata dall'amministratore del Titolare; disattivazione della funzione di intelligenza artificiale.
B.7 Tempi di conservazione e cancellazione
Le durate sono uniche per tutti i Clienti e non ammettono deroghe individuali; il Titolare che necessita di conservazione più lunga esporta i propri dati e li conserva in proprio (art. 13.4).
| Rif. | Categoria di dato | Conservazione |
|---|---|---|
| A | Registrazioni degli accessi fisici ai nodi | 6 mesi |
| B | Storico delle operazioni (audit trail) | 12 mesi; 6 mesi per le sole consultazioni; 10 anni per le operazioni su abbonamenti, licenze e compensi (dati di cui Algor è titolare) |
| C / C' | Richieste di accesso temporaneo / giudizio della funzione IA | 12 mesi, poi pseudonimizzazione di note e contesto / 60 giorni dalla decisione del supervisore, poi cancellazione |
| D | Pre-autorizzazioni | 12 mesi dalla disattivazione |
| E | Anomalie | aperte: fino a chiusura; chiuse: 12 mesi |
| F / T | Attività operative / foto e allegati acquisiti sul campo | 5 anni dalla chiusura dell'attività |
| G | Notifiche interne | 12 mesi dall'archiviazione |
| H | Operatori e Utenti cessati | 12 mesi, poi anonimizzazione irreversibile (anche subito su richiesta ex art. 17) |
| I | Token di attivazione e reimpostazione | cancellati subito dopo l'uso; 30 giorni dopo la scadenza se inutilizzati |
| J | File di report esportati | 7 giorni dalla generazione (metadati dell'esportazione: 12 mesi) |
| K / K' | Profilo operatore: note del supervisore / attributi neutri | 6 mesi / 12 mesi dalla cessazione |
| L | Copie di sicurezza cifrate | copie primarie su AWS con rotazione con tetto di 10 giorni solari; copia aggiuntiva presso la sede operativa di Algor (art. 7.1) con rotazione con tetto di 30 giorni solari: i dati cancellati escono da tutte le copie entro 30 giorni |
| M | Sessioni web | 8 ore |
| N / O / P | Dispositivi mobili / token di sessione mobile / token di notifica push | 12 mesi da deregistrazione o ultimo accesso, con deregistrazione automatica oltre 12 mesi di inattività / purga entro 7 giorni da scadenza o revoca / ciclo di vita del dispositivo |
| R / S | Chiavi beacon e log di handshake / cache offline sul dispositivo | chiavi: rotazione e cancellazione a logout o deregistrazione; log 6 mesi / cifrata, scadenza 48 ore dall'ultima sincronizzazione, cancellazione a logout, disinstallazione o da remoto |
| U | Diagnostica dei malfunzionamenti dell'App (Google Crashlytics) | 90 giorni |
Alla cessazione del Contratto, decorsi il periodo di grazia di 30 giorni e i termini della tabella, i Dati del Titolare sono cancellati o resi anonimi; l'anagrafica dell'impresa e la prova dei consensi, di cui Algor è titolare, sono conservate 5 anni dalla cessazione secondo l'Informativa Nexentry.
Appendice C — Spiderpick
Riservata. La piattaforma Spiderpick non è ancora disponibile: nessun trattamento è svolto per conto dei Titolari su tale Piattaforma. La relativa Appendice è pubblicata prima dell'attivazione delle prime licenze, con le modalità dell'art. 14.2, e non richiede una nuova accettazione da parte dei Clienti delle altre Piattaforme.
Torna alla home