Accordo sul trattamento dei dati personali — HACCP DettoFatto
Data Processing Agreement (DPA) ai sensi dell'art. 28 del Regolamento (UE) 2016/679. Versione DPA-HACCP-2026-10-v1 — ultimo aggiornamento ottobre 2026.
1. Parti
Il presente Accordo («DPA») è concluso tra Antonio Di Marzio, titolare dell'impresa individuale operante con il marchio AgentAutoma, P.IVA 02878780697, C.F. DMRNTN82D10C632S, con sede in Via Val di Foro 140, 66010 Casacanditella (CH) («AgentAutoma» o «Responsabile»), e il Cliente, l'impresa identificata con ragione sociale e partita IVA forniti alla registrazione a HACCP DettoFatto («Cliente» o «Titolare»); insieme, le «Parti».
Il DPA è parte integrante dei Termini di servizio di HACCP DettoFatto ed è accettato in forma elettronica alla registrazione, con registrazione di data, ora, versione e identità di chi accetta.
2. Definizioni
Valgono le definizioni del GDPR. In particolare: «dato personale» è ogni informazione su una persona fisica identificata o identificabile; «trattamento» è ogni operazione sui dati; «Titolare» decide finalità e mezzi; «Responsabile» tratta i dati per conto del Titolare; «interessato» è la persona cui i dati si riferiscono; «sub-responsabile» è il fornitore incaricato da AgentAutoma di specifiche attività per conto del Titolare; «violazione dei dati» è un evento di sicurezza che comporta distruzione, perdita, modifica, divulgazione o accesso non autorizzati.
3. Oggetto
Il DPA disciplina i trattamenti effettuati da AgentAutoma per conto del Cliente nell'ambito del servizio HACCP DettoFatto descritto nei Termini di servizio e nell'Allegato A. È l'atto giuridico previsto dall'art. 28 GDPR: individua materia, durata, natura, finalità, dati, interessati, diritti e obblighi delle Parti.
4. Ruoli
Per i trattamenti descritti nel DPA il Cliente è Titolare e AgentAutoma è Responsabile, e tratta i dati solo per conto del Cliente e secondo le sue istruzioni documentate. Quando AgentAutoma decide in autonomia finalità e mezzi (i dati di registrazione, pagamento e fatturazione del Cliente, i dati di accesso e di sicurezza degli utenti, la prova dell'accettazione dei Termini e del DPA), agisce come titolare autonomo, secondo la propria Informativa privacy. Il ruolo dipende dalle funzioni svolte, non dal nome dato nel contratto.
5. Durata
Il trattamento dura quanto il rapporto contrattuale, salvo diverse istruzioni documentate del Titolare, obblighi di conservazione di legge o necessità di difesa di un diritto. Alla cessazione si applica l'art. 20.
6. Natura e finalità
Per conto del Titolare AgentAutoma può: raccogliere, registrare, organizzare, conservare, consultare, estrarre, elaborare, impaginare nei report, inviare via e-mail ai destinatari indicati dal Titolare, esportare, cancellare e distruggere dati. Solo per erogare il servizio richiesto dal Titolare.
7. Categorie di interessati
Dipendenti, collaboratori e consulenti del Titolare abilitati all'uso del servizio o il cui nome compare nelle registrazioni; il Proprietario dell'account, per la firma apposta sui report; referenti dei fornitori del Titolare; revisori e consulenti a cui il Titolare invia i report. Il dettaglio è nell'Allegato A.
8. Categorie di dati
8.1 Identificativi e di contatto: nome, e-mail, ruolo nell'app; ragione sociale, partita IVA, codice fiscale, e-mail, telefono e indirizzo dei fornitori. 8.2 Contenuti: registrazioni di temperature e conformità, pulizie, lotti, attrezzature, note libere, con l'indicazione di chi le ha effettuate e quando; firma del Proprietario e logo aziendale. 8.3 Tecnici: indirizzo IP, browser, orari, dati di autenticazione, registro delle operazioni. 8.4 Categorie particolari (art. 9 GDPR): il servizio non le prevede e il Titolare non deve inserirle, nemmeno nelle note.
9. Obblighi del Titolare
Il Titolare garantisce di: (1) avere una valida base giuridica; (2) aver dato le informative dovute, in particolare ai dipendenti il cui nome compare nelle registrazioni e nei report; (3) rispettare liceità, correttezza e trasparenza; (4) raccogliere solo i dati necessari; (5) usarli solo per le finalità dichiarate; (6) mantenerli esatti; (7) stabilire tempi di conservazione adeguati ed esportare i registri prima della cancellazione; (8) gestire i diritti degli interessati; (9) dare istruzioni lecite e documentate; (10) verificare la liceità dei contenuti inseriti; (11) scegliere con cura i destinatari dei report e tenerne aggiornati gli indirizzi; (12) disattivare gli utenti che non devono più accedere; (13) adottare le misure necessarie se i dati riguardano minori; (14) custodire le credenziali, usare una password non usata altrove e non cederla a terzi: le operazioni fatte con l'account si presumono sue; (15) segnalare subito ogni sospetto di accesso non autorizzato.
10. Istruzioni
AgentAutoma tratta i dati solo su istruzioni documentate del Titolare, date tramite i Termini di servizio, questo DPA, le funzioni della piattaforma (ad esempio l'invio di un report, l'invio automatico mensile, la cancellazione dell'account), e-mail o altre comunicazioni scritte. Se un'istruzione le sembra contraria al GDPR, AgentAutoma lo segnala e può sospenderla fino a nuove indicazioni.
11. Riservatezza
Chi tratta i dati per AgentAutoma è vincolato alla riservatezza, istruito, autorizzato secondo le proprie funzioni e accede solo ai dati necessari. L'obbligo resta anche dopo la fine del rapporto.
12. Sicurezza
AgentAutoma adotta misure tecniche e organizzative adeguate al rischio (art. 32 GDPR): controllo degli accessi, autenticazione, ruoli e permessi, isolamento dei dati di ogni cliente, cifratura, registri non modificabili, copie di sicurezza, registro delle operazioni, aggiornamenti, gestione degli incidenti e ripristino. Le misure e i loro limiti sono nell'Allegato B. Possono essere aggiornate, senza mai ridurre il livello complessivo di sicurezza dichiarato.
13. Violazione dei dati (data breach)
AgentAutoma avvisa il Titolare di una violazione senza ingiustificato ritardo e, ove ragionevolmente possibile, entro 24 ore dalla conferma dell'incidente. L'avviso comprende, se disponibili: natura, data e ora, dati e interessati coinvolti, numero stimato, conseguenze, misure adottate, referente.
Le 24 ore sono un impegno tra le Parti e non sostituiscono i termini del GDPR per il Titolare verso il Garante. Se l'incidente avviene presso un sub-responsabile, il termine decorre da quando AgentAutoma ne viene informata.
14. Assistenza sui diritti degli interessati
AgentAutoma assiste il Titolare, per quanto tecnicamente possibile, nelle richieste di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità. La piattaforma permette l'esportazione dei dati in formato strutturato (JSON) dalla sezione Opzioni e dei report in PDF dalla sezione Report. Le registrazioni HACCP si rettificano per storno, conservando l'originale, per garantire l'integrità dei registri. Se una richiesta arriva direttamente ad AgentAutoma, viene girata al Titolare senza ritardo.
15. Assistenza per valutazioni d'impatto
AgentAutoma fornisce al Titolare informazioni sulle misure di sicurezza, collaborazione nella valutazione dei rischi e nella valutazione d'impatto (DPIA), assistenza nella consultazione preventiva e le informazioni per dimostrare la conformità.
16. Sub-responsabili
Il Titolare autorizza i sub-responsabili dell'Allegato C. AgentAutoma può aggiungerne o sostituirne dandone comunicazione preventiva con un avviso nell'app, con funzione, luogo e trasferimenti; il Titolare può opporsi entro 15 giorni dall'avviso per motivi documentati legati alla protezione dei dati e, se l'opposizione non è risolvibile, chiudere l'abbonamento senza costi. Ogni sub-responsabile ha obblighi equivalenti a questo DPA, e AgentAutoma ne risponde verso il Titolare (art. 28.4 GDPR).
17. Trasferimenti internazionali
I dati escono dallo SEE solo nel rispetto degli artt. 44 e seguenti GDPR: decisioni di adeguatezza, garanzie ex art. 46, Clausole Contrattuali Tipo. Se necessario AgentAutoma documenta la valutazione del trasferimento e le misure supplementari. I trasferimenti in essere, con le garanzie, sono nell'Allegato C.
18. Audit e verifiche
AgentAutoma fornisce le informazioni per dimostrare il rispetto dell'art. 28. Il Titolare può svolgere verifiche, anche tramite un incaricato, con ragionevole preavviso, in orario lavorativo, nel rispetto della sicurezza e senza compromettere i dati di altri clienti, tenendo conto di certificazioni e documentazione già disponibili.
19. Registro dei trattamenti
AgentAutoma tiene, ove applicabile, il registro delle attività svolte per conto dei Titolari (art. 30.2 GDPR).
20. Restituzione e cancellazione
Sospensione. La sospensione dell'account (prova scaduta, pagamento non riuscito, abbonamento chiuso) non è cessazione del trattamento: i dati sono conservati per consentire al Titolare di riattivare il servizio o di esportarli. Dopo 90 giorni di sospensione continuativa sono cancellati automaticamente, con avvisi via e-mail a 30 e 60 giorni, come previsto dai Termini di servizio. Il Titolare può chiederne la cancellazione anticipata in ogni momento, anche dalla sezione Opzioni.
Cessazione. Il trattamento cessa con la cancellazione dell'account. Da quel momento i dati non sono più presenti nel servizio e spariscono dalle copie di sicurezza entro 30 giorni (Allegato B); le copie presso i sub-responsabili seguono i termini dell'Allegato C. Se la cancellazione è chiesta per iscritto anziché dall'app, AgentAutoma la esegue entro 30 giorni dalla richiesta. Restano salvi gli obblighi di conservazione di legge.
Restituzione. Prima della cancellazione il Titolare esporta i dati in autonomia (art. 14). AgentAutoma non conserva copie dei dati dopo i termini indicati e non può restituirli dopo la cancellazione.
21. Foto, video e immagini
Il servizio non prevede il caricamento di foto o video. Le sole immagini trattate sono la firma del Proprietario e il logo aziendale, inseriti dal Titolare per comparire sui report.
22. Minori
Il servizio non è destinato al trattamento di dati di minori. Se il Titolare abilita come utenti lavoratori minorenni, ne verifica prima le condizioni di legge.
23. Categorie particolari
Il Titolare non usa il servizio per dati ex art. 9 GDPR, che il servizio non supporta. Se compaiono per caso nelle note, la verifica di liceità resta sua.
24. Contenuti illeciti e manleva
Il Titolare non inserisce dati acquisiti illecitamente, senza i diritti o la base giuridica necessari, per finalità illecite o contro le istruzioni del servizio. È l'unico responsabile di ciò che inserisce e invia; AgentAutoma non effettua un controllo preventivo generalizzato, fermi gli obblighi che la legge le pone direttamente.
Il Titolare tiene indenne AgentAutoma da perdite, danni, pretese di terzi (compresi interessati e autorità), costi e ragionevoli spese legali derivanti dalla violazione di questo DPA o della normativa privacy, anche dopo la fine del rapporto. AgentAutoma può sospendere o rimuovere contenuti illeciti e segnalarli alle autorità.
25. Limiti d'uso
AgentAutoma non usa i dati trattati per conto del Titolare per vendere banche dati, profilazione propria, pubblicità propria o addestrare modelli, propri o di terzi, salvo accordo separato e giuridicamente qualificato.
26. Intelligenza artificiale e riconoscimento vocale
Il servizio non utilizza componenti di intelligenza artificiale che trattano dati personali per conto del Titolare. Un'eventuale introduzione seguirà l'art. 27.
La compilazione a voce, facoltativa e avviata dall'utente, usa il riconoscimento vocale integrato nel browser dell'utente (ad esempio Google per Chrome, Apple per Safari), che può elaborare l'audio sui propri server secondo le proprie condizioni. Questo trattamento avviene tra l'utente e il fornitore del browser, senza un contratto con AgentAutoma, che non riceve né conserva l'audio e salva solo il testo confermato dall'utente. Il servizio informa l'utente con un avviso al primo utilizzo su ogni dispositivo e consente sempre la compilazione manuale. Il Titolare valuta se consentirne l'uso ai propri dipendenti e ne dà loro indicazione.
27. Modifiche del servizio
Se una modifica sostanziale comporta nuovi dati, interessati, finalità, trasferimenti, sub-responsabili o trattamenti di intelligenza artificiale, AgentAutoma aggiorna la documentazione e, se necessario, chiede una nuova accettazione.
28. Tracciabilità dell'accettazione
L'accettazione tramite piattaforma vale come accettazione elettronica. AgentAutoma conserva versione del DPA e degli allegati, data e ora, account e identità di chi accetta, in un registro non modificabile che permette di ricostruire quale versione era in vigore a una certa data. Alla cancellazione dell'account il registro perde nome, e-mail e indirizzo IP di chi ha accettato; restano ragione sociale, partita IVA, versione e data, come prova del contratto, fino alla dismissione del servizio.
29. Durata del DPA
Il DPA vale finché durano i trattamenti per conto del Titolare. Riservatezza, sicurezza, cancellazione, audit, incidenti, manleva e responsabilità restano efficaci anche dopo, per quanto necessario.
30. Legge applicabile
Diritto italiano e GDPR, salvo norme inderogabili diverse.
31. Prevalenza
In caso di conflitto prevalgono, nell'ordine: la legge; questo DPA; i suoi allegati; i Termini di servizio. Prevale la norma specifica sulla protezione dei dati, salvo che l'altro documento sia più protettivo.
Allegato A — Descrizione del trattamento
| Voce | Contenuto |
|---|---|
| Titolare | Il Cliente (attività alimentare) |
| Servizio | Registri di autocontrollo HACCP: temperature e conformità delle attrezzature, pulizie e sanificazioni, lotti, attrezzature, fornitori; report PDF con invio manuale o automatico mensile |
| Interessati | Dipendenti, collaboratori e consulenti abilitati o nominati nelle registrazioni; Proprietario (firma); referenti dei fornitori; revisori e consulenti destinatari dei report |
| Dati identificativi | Nome, e-mail e ruolo degli utenti; nome di chi effettua ogni registrazione; ragione sociale, P.IVA, codice fiscale, e-mail, telefono, indirizzo dei fornitori; e-mail dei destinatari dei report |
| Immagini | Firma del Proprietario e logo aziendale; nessuna foto o video |
| Audio | Non ricevuto né conservato: la dettatura è trascritta dal browser dell'utente (art. 26) |
| Documenti | Report PDF dei registri, generati su richiesta o automaticamente |
| Dati tecnici | Indirizzo IP, browser, orari, registro delle operazioni |
| Dati particolari | No |
| Minori | No |
| Intelligenza artificiale | No (art. 26) |
| Pubblicazione | No |
| Conservazione | Durata dell'account; cancellazione dopo 90 giorni di sospensione o subito su richiesta; registro delle operazioni con rotazione annuale (24-36 mesi), cancellato con l'account |
| Registri non modificabili | Temperature, pulizie e registro delle operazioni: correzioni solo per storno |
| Copie di sicurezza | Database, conservate al massimo 30 giorni |
| Paesi | UE (database in Irlanda); USA per hosting e invio delle e-mail |
| Sub-responsabili | Supabase, Vercel, Resend, Cloudflare e Google per la casella di assistenza (Allegato C) |
Stripe non è sub-responsabile per questo DPA: gestisce gli abbonamenti del Cliente per conto di AgentAutoma e non tratta i dati inseriti nel servizio.
Allegato B — Misure tecniche e organizzative
- Accessi: account individuali con password di almeno 8 caratteri; ruoli Proprietario, Amministratore, Operatore e Revisore con permessi distinti; disattivazione e revoca immediate; dati di ogni cliente isolati a livello di database (Row Level Security), con accesso negato per impostazione predefinita; reimpostazione della password con sessione limitata alla sola pagina di cambio. Accesso amministrativo all'infrastruttura riservato al solo titolare di AgentAutoma, con credenziali personali e verifica in due passaggi.
- Cifratura: HTTPS/TLS in transito; cifratura a riposo del database presso il fornitore.
- Integrità: le registrazioni di temperature e pulizie e il registro delle operazioni non possono essere modificate né cancellate da alcun utente dell'applicazione; le correzioni avvengono con registrazioni di storno.
- Infrastruttura: servizi gestiti, aggiornati dai fornitori; database nell'UE; le prove del software si svolgono su aziende di prova e non usano né modificano i dati dei clienti; i pagamenti di prova usano l'ambiente di test di Stripe.
- Copie di sicurezza: copie del database eseguite dal fornitore di infrastruttura ed eventualmente prima degli aggiornamenti rilevanti, conservate in forma cifrata e cancellate entro 30 giorni. La frequenza non è garantita.
- Registri: accessi, uscite e modifiche ai dati, con indirizzo IP e browser, eliminati per anno solare quando l'intero anno supera i 24 mesi.
- Incidenti e continuità: rilevazione, contenimento, analisi, ripristino dalle copie, documentazione, notifica (art. 13).
- Personale: nessun altro ha accesso ai dati; eventuali collaboratori futuri saranno autorizzati per iscritto, vincolati alla riservatezza e istruiti prima dell'accesso.
Allegato C — Sub-responsabili
| Fornitore | Funzione | Dati | Luogo | Garanzie | Conservazione | DPA |
|---|---|---|---|---|---|---|
| Supabase Pte. Ltd | Database e autenticazione | Tutti i dati del servizio | UE, Irlanda | Clausole Contrattuali Tipo | Durata del rapporto | DPA |
| Vercel Inc. | Hosting dell'applicazione | Dati in transito, log tecnici | USA e rete distribuita | Data Privacy Framework / Clausole Contrattuali Tipo | Log secondo il fornitore | DPA |
| Resend (Plus Five Five, Inc.) | Invio di e-mail di servizio e report | Indirizzi, contenuto delle e-mail, report PDF allegati | USA | Data Privacy Framework / Clausole Contrattuali Tipo | Secondo il fornitore | DPA |
| Cloudflare, Inc. | Inoltro della posta in arrivo su info@agentautoma.com | Segnalazioni e richieste di assistenza | USA e rete distribuita | Data Privacy Framework / Clausole Contrattuali Tipo | Solo in transito | DPA |
| Google (Gmail) | Casella di posta di info@agentautoma.com | Segnalazioni e richieste di assistenza | UE e USA | Data Privacy Framework | Entro 30 giorni dalla cancellazione dell'account | Privacy |
Allegato D — Procedura data breach
- Rilevazione: segnalazione a info@agentautoma.com, avviso di un fornitore o anomalia rilevata dal titolare di AgentAutoma.
- Valutazione: cosa, quando, quali sistemi, dati e interessati, conseguenze, livello di rischio.
- Contenimento: blocco accessi, revoca credenziali, isolamento, correzione, ripristino.
- Comunicazione: al Titolare entro 24 ore dalla conferma, ove possibile (art. 13).
- Registro: ogni violazione è documentata, anche se non notificata al Garante (art. 33.5 GDPR).
Allegato F — Diritti degli interessati
Le richieste arrivano a info@agentautoma.com. Per ognuna si registrano data, interessato, contenuto, Titolare di riferimento, dati coinvolti, scadenza ed esito. Se riguarda dati trattati per conto del Cliente, viene girata al Titolare senza ritardo. Il Titolare può esportare i dati in autonomia dalla sezione Opzioni.
Allegato G — Cancellazione
- ricezione dell'istruzione (dall'app o per iscritto); 2. verifica che provenga dal Proprietario; 3. cancellazione di tutti i dati dell'account e degli accessi degli utenti, in un'unica operazione; 4. verifica; 5. registrazione; 6. eliminazione dalle copie di sicurezza entro 30 giorni; 7. conferma al Titolare via e-mail. La cancellazione al 90° giorno di sospensione avviene in automatico, con avvisi a 30 e 60 giorni e conferma a cancellazione avvenuta.
Allegato H — Trasferimenti fuori dallo SEE
Prima di ogni trasferimento: destinatario e Paese; decisione di adeguatezza o garanzie ex art. 46; Clausole Tipo se servono; valutazione del trasferimento e misure supplementari; documentazione e aggiornamento del registro. I trasferimenti in essere sono nell'Allegato C.
Allegato I — Dichiarazione del Cliente
Testo accettato alla registrazione, con data, ora, versione e identità di chi accetta.
- Ruolo. Sono Titolare dei dati che tratto con HACCP DettoFatto. AgentAutoma li tratta come Responsabile (art. 28 GDPR), solo su mia istruzione e per il servizio che ho attivato.
- Liceità. Ho una valida base giuridica per questi trattamenti.
- Informative. Informo i miei dipendenti, collaboratori e le altre persone di cui inserisco i dati, anche del fatto che i loro nomi compaiono nei report che invio.
- Destinatari. Scelgo io a chi inviare i report e ne verifico gli indirizzi.
- Minori. Se abilito lavoratori minorenni, ho verificato le condizioni di legge.
- Dati particolari. Non uso il servizio per dati ex art. 9 GDPR.
- Istruzioni. Le istruzioni che do ad AgentAutoma sono lecite.
- Diritti. Gestisco le richieste degli interessati e collaboro con AgentAutoma quando serve.
- Conservazione. Esporto e conservo i registri HACCP per il tempo richiesto, prima di chiudere o cancellare l'account.
- DPA. Ho letto e accetto l'Accordo sul trattamento dei dati personali, versione DPA-HACCP-2026-10-v1, di cui questa dichiarazione è l'Allegato I.
- Registrazione. L'accettazione è registrata e consultabile; se il testo cambia, mi sarà chiesto di accettarlo di nuovo.
Gli Allegati E (intelligenza artificiale) del modello AgentAutoma non si applicano a HACCP DettoFatto.