MyPeritoTorna alla home

DOCUMENTO LEGALE — TEMPLATE

Accordo sul Trattamento dei Dati (DPA)

Versione: 2.0 · Ultimo aggiornamento: 2026-07-10 · Riferimento normativo: Art. 28 GDPR (Reg. UE 2016/679)

TRA

MyPerito— di seguito "il Responsabile del Trattamento"
Andrea Salomone — ditta individuale in regime forfettario (libero professionista); P.IVA 14760190968; C.F. SLMNDR95C13D969M; sede e domiciliazione in Via S. Bartolomeo del Fossato 20, 16149 Genova (GE); non iscritta al Registro delle Imprese (nessun numero REA); PEC salomone.io@pec.it; contatto in materia di protezione dei dati: privacy@perito.my.

E

[Cliente]— di seguito "il Titolare del Trattamento"
[Ragione sociale, sede legale, P.IVA, codice fiscale, legale rappresentante — compilati al momento della firma.]

(collettivamente, "le Parti")

Premesse

A.Il Titolare ha sottoscritto con MyPerito un contratto di servizio per l'utilizzo della piattaforma MyPerito per la generazione di perizie assicurative (di seguito, "il Servizio").

B.Nell'erogazione del Servizio, MyPerito tratta dati personali per conto del Titolare ai sensi dell'Art. 28 del Regolamento (UE) 2016/679 ("GDPR").

C. Le Parti intendono regolare i termini di tale trattamento, conformemente alla normativa applicabile.

Articolo 1 — Oggetto e durata

1.1 Oggetto del trattamento: dati personali contenuti nei documenti caricati dal Titolare nella piattaforma (fascicoli peritali, fotografie, polizze, verbali, anagrafiche di clienti del Titolare), nonché dati estratti automaticamente dai documenti.

1.2 Categorie di interessati: clienti del Titolare, controparti, periti, testimoni, periti terzi, soggetti coinvolti nei sinistri oggetto delle perizie.

1.3 Durata: il trattamento ha durata pari al contratto principale; le obbligazioni di riservatezza e di restituzione/cancellazione sopravvivono alla cessazione.

Articolo 1-bis — Categorie particolari e dati giudiziari

1-bis.1Le Parti riconoscono che i documenti e i Contenuti della Pratica caricati dal Titolare possono includere categorie particolari di dati personali ai sensi dell'Art. 9 GDPR (in particolare dati relativi alla salute e alle lesioni personali) e, in taluni casi, dati personali relativi a condanne penali e reati ai sensi dell'Art. 10 GDPR.

1-bis.2Il Titolare del Trattamento individua e documenta la base giuridica del trattamento di tali dati: per i dati di cui all'Art. 9 GDPR, verosimilmente l'Art. 9, par. 2, lett. f) (accertamento, esercizio o difesa di un diritto in sede giudiziaria); per i dati di cui all'Art. 10 GDPR, le condizioni previste dagli artt. 2-octies e 2-sexies del D.Lgs. 196/2003 (Codice Privacy).

1-bis.3In ragione della natura di tali dati, il Responsabile adotta misure tecniche e organizzative adeguate al rischio ai sensi dell'Art. 32 GDPR (v. Articolo 5 e Allegato A).

1-bis.4Tenuto conto della natura del trattamento (uso di sistemi di intelligenza artificiale su larga scala per il trattamento di dati di cui all'Art. 9 GDPR), il trattamento è verosimilmente soggetto a valutazione d'impatto sulla protezione dei dati (DPIA) ai sensi dell'Art. 35 GDPR, il cui svolgimento compete al Titolare; il Responsabile fornisce, ai sensi dell'Art. 28, par. 3, lett. f), le informazioni tecniche e l'assistenza necessarie a tal fine.

Articolo 2 — Natura e finalità

Il Responsabile tratta i dati personali esclusivamente per:

  • estrazione strutturata dei dati dai documenti caricati;
  • generazione automatizzata della bozza di perizia;
  • archiviazione, accesso e download dei documenti e dei report da parte del Titolare;
  • supporto tecnico richiesto dal Titolare;
  • assolvimento degli obblighi legali a cui MyPerito è tenuta.

Il Responsabile non utilizza i dati per finalità proprie, marketing, profilazione, o per addestrare modelli di intelligenza artificiale.

Articolo 3 — Obblighi del Responsabile

Il Responsabile si impegna a:

a) trattare i dati personali esclusivamente sulla base di istruzioni documentate del Titolare, comprese quelle relative ai trasferimenti extra-UE; il contratto principale e questo DPA costituiscono le istruzioni iniziali;

b) garantire che le persone autorizzate al trattamento siano tenute alla riservatezza;

c)adottare misure tecniche e organizzative adeguate ai sensi dell'Art. 32 GDPR (vedi Articolo 5 e Allegato A);

d)assistere il Titolare nell'evasione delle richieste degli interessati (Artt. 12–22 GDPR), entro tempi ragionevoli e proporzionati;

e) notificare al Titolare, senza ingiustificato ritardo e comunque entro 24-48 ore dalla scoperta, eventuali violazioni di dati personali, fornendo le informazioni richieste dall'Art. 33 GDPR;

f) restituire o cancellare i dati personali al termine del contratto, secondo le tempistiche definite nella Politica di Conservazione e Cancellazione dei Dati di MyPerito;

g) mettere a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi del presente DPA, e consentire audit (anche tramite terzi qualificati incaricati dal Titolare) con preavviso ragionevole e nel rispetto della riservatezza degli altri clienti del Servizio.

h)assistere il Titolare, tenuto conto della natura del trattamento e delle informazioni a disposizione del Responsabile, nel rispetto degli obblighi di cui agli Artt. 32–36 GDPR, ivi compresi la comunicazione della violazione agli interessati (Art. 34), la valutazione d'impatto sulla protezione dei dati — DPIA (Art. 35) e la consultazione preventiva dell'autorità di controllo (Art. 36);

i)informare immediatamente il Titolare qualora ritenga che un'istruzione impartita violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati (Art. 28, par. 3, ultimo capoverso).

Articolo 4 — Sub-Responsabili

4.1Il Titolare autorizza in via generale il Responsabile a ricorrere a Sub-Responsabili per l'erogazione del Servizio. L'elenco aggiornato è:

  • Google LLC / Google Cloud EMEA Limited (Google Cloud Platform, Vertex AI / Gemini, Cloud SQL, Cloud Storage, Firebase Authentication) — archiviazione e database in europe-west1(Belgio); l'inferenza AI (Gemini) e l'autenticazione Firebase possono avvenire fuori dall'UE (v. Art. 6). Aderente all'EU-US Data Privacy Framework.
  • Anthropic, PBC(Claude — generazione documenti su template personalizzati, "Stage-3") — trattamento negli USA; garanzie ex Art. 6.
  • Resend, Inc. (recapito email transazionali) — soli metadati di consegna; nessun contenuto di fascicolo.
  • Sendinblue SAS (Brevo) (invio/ricezione email transazionali) — Francia/UE.
  • Stripe, LLC(elaborazione pagamenti) — trattamento negli USA; aderente all'EU-US Data Privacy Framework (attivo).

4.2Il Responsabile notifica al Titolare con almeno 30 giorni di anticipo qualsiasi modifica all'elenco dei Sub-Responsabili. Il Titolare può opporsi con motivazione documentata; in tal caso le Parti negozieranno una soluzione alternativa o, in difetto, il Titolare potrà recedere dal contratto principale.

4.3 Il Responsabile impone ai propri Sub-Responsabili obblighi di protezione dei dati equivalenti a quelli del presente DPA.

Articolo 5 — Misure di sicurezza (Art. 32 GDPR)

Le misure tecniche e organizzative adottate sono descritte nell'Allegato A e includono, in sintesi:

  • cifratura AES-256 a riposo, TLS 1.2+ in transito;
  • isolamento multi-tenant a livello di database (Row Level Security) e di storage (path-tenancy);
  • autenticazione su ogni richiesta API; link di download firmati con scadenza 15 minuti;
  • archiviazione dei dati in UE (europe-west1, Belgio); l'inferenza AI può avvenire fuori dall'UE con garanzie adeguate (v. Art. 6);
  • accesso interno tracciato e ristretto al personale autorizzato;
  • backup automatici giornalieri Cloud SQL (retention 14 giorni) e protezione da cancellazione;
  • pulizia automatica dei file temporanei al termine dell'elaborazione.

Articolo 6 — Trasferimenti extra-UE

L'archiviazione dei fascicoli e il database risiedono nell'Unione Europea (europe-west1, Belgio). Alcune elaborazioni comportano un trasferimento extra-UE: l'inferenza AI tramite Google Vertex AI / Gemini e l'autenticazione Firebase (Google LLC, USA, aderente all'EU-US Data Privacy Framework) e la generazione documenti "Stage-3" tramite Anthropic, PBC (USA). Tali trasferimenti sono regolati dai meccanismi di garanzia di cui al Capo V del GDPR — decisione di adeguatezza (DPF) e/o Clausole Contrattuali Standard (SCC) con misure supplementari (Transfer Impact Assessment), in corso di formalizzazione per i fornitori non aderenti al DPF.

In particolare, per l'inferenza AI tramite Google Vertex AI / Gemini l'elaborazione può essere instradata sull'endpoint «global», non limitato al territorio degli Stati Uniti: tale trasferimento è pertanto garantito — oltre che, ove applicabile, dall'adesione di Google all'EU-US Data Privacy Framework — dalle Clausole Contrattuali Tipo (SCC) di Google Cloud, integrate da misure supplementari (Transfer Impact Assessment).

Articolo 7 — Cancellazione e restituzione

Alla cessazione del contratto principale, il Responsabile:

a)consente al Titolare l'export dei dati in formato strutturato (JSON/CSV per dati strutturati; formati originali per i documenti);

b) cancella in modo irreversibile o restituisce i dati personali su istruzione del Titolare o al termine del rapporto contrattuale, salvo dati soggetti a obblighi legali di conservazione (es. fatturazione); non è prevista una cancellazione automatica a scadenza fissa;

c)su richiesta scritta del Titolare, fornisce conferma documentata dell'avvenuta cancellazione.

d) conserva i dati personali per il solo periodo necessario alle finalità del Servizio e comunque non oltre il periodo di conservazione definito dal Titolare in base ai propri obblighi legali e professionali; il Responsabile non determina autonomamente tale periodo e sottopone i dati a revisione periodica per verificarne la perdurante necessità, cancellando i dati non più necessari.

Articolo 8 — Responsabilità

Le responsabilità delle Parti sono regolate dal contratto principale e dalla normativa applicabile. Nessuna disposizione del presente DPA modifica i limiti di responsabilità ivi previsti.

Articolo 9 — Modifiche

Eventuali modifiche al presente DPA richiedono accordo scritto tra le Parti. In caso di evoluzione normativa, le Parti si impegnano a rinegoziarlo in buona fede.

Articolo 10 — Legge applicabile e foro

Il presente DPA è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di [da definire al momento della firma].


Allegato A — Misure tecniche e organizzative

Sintetizzato dal documento Security one-pager (PDF) v1.1 e dalla Politica di Conservazione v1.0. In allegato al presente DPA al momento della firma.

  • Crittografia: AES-256 a riposo, TLS 1.2+ in transito.
  • Isolamento: PostgreSQL Row Level Security multi-tenant; path-tenancy GCS.
  • Autenticazione: Firebase Authentication su ogni richiesta API; signed URL con TTL 15 min.
  • Residenza: Google Cloud europe-west1 (Belgio).
  • Vertex AI Enterprise: clausola contrattuale di non-training sui dati cliente.
  • Pulizia: automatica al termine elaborazione per file temp; per i dati persistenti, cancellazione su richiesta del Titolare o al termine del rapporto (v. Art. 7), senza cancellazione automatica a scadenza fissa.
  • Tracciamento: ogni accesso interno ai dati di produzione è loggato.

Template a uso interno MyPerito. Da personalizzare con dati controparte e riferimenti contrattuali al momento della firma. Per richieste: andrea@salomone.io.