Condizioni della consulenza privacy
Queste sono le condizioni che regolano il contratto di consulenza continuativa in materia di protezione dei dati personali. Le parti, la durata e il corrispettivo stanno nel contratto firmato, che richiama queste condizioni.
Che cosa comprende la consulenza
L’offerta di consulenza continuativa è volta alla creazione, all’aggiornamento e al miglioramento continuo di un sistema di gestione privacy e comprende le seguenti attività.
- Data mapping e redazione dei registri. Mappatura dei processi aziendali che comportano trattamenti di dati personali e redazione del registro del trattamento e, se necessario, del responsabile del trattamento.
- Nomina dei responsabili del trattamento. Individuazione dei soggetti che operano come responsabili del trattamento e redazione dei Data Processing Agreement.
- Organigramma privacy e nomina degli autorizzati. Mappatura dei reparti e delle mansioni aziendali, attribuzione delle autorizzazioni ai trattamenti, redazione delle lettere di autorizzazione al personale e agli amministratori di sistema.
- Redazione delle informative privacy ai sensi dell’art. 13 GDPR per clienti, fornitori, dipendenti e altri eventuali soggetti interessati. Non è compresa la redazione della Cookie Policy, che richiede l’intervento dello sviluppatore del sito web.
- Risk Assessment e DPIA. Ciascun trattamento registrato viene sottoposto a Risk Assessment. Il Consulente fornisce il proprio parere e la propria assistenza al Cliente nell’eventuale redazione di Data Protection Impact Assessment.
- Inventario degli asset e delle misure di sicurezza. Vengono inventariati gli asset aziendali utilizzati per il trattamento di dati personali, nonché le misure di sicurezza applicate. Gli asset vengono associati ai trattamenti per i quali sono utilizzati.
- Redazione di policy e procedure ritenute necessarie o utili in considerazione dei trattamenti effettuati e delle dimensioni aziendali: ad esempio procedura di Data Breach, procedura per l’esercizio dei diritti privacy, regolamento per l’uso della strumentazione informatica, della rete e della posta elettronica, Modello Organizzativo Privacy, Clean Desk Policy.
- Consulenza «all you can eat». Durante gli orari e i giorni di apertura dello Studio, il Consulente mette a disposizione un servizio di consulenza da remoto — telefonica e in videochiamata — per le questioni riguardanti la protezione dei dati personali, senza costi aggiuntivi.
- Fornitura del software gestionale privacy. Per organizzare il sistema di gestione e archiviare i documenti il Consulente utilizza un software in cloud e fornisce al Cliente le credenziali di accesso in lettura, così da consentirgli di monitorare lo stato del sistema e scaricare la documentazione da un unico punto.
- Assessment periodici e aggiornamento continuo. Con cadenza almeno annuale, per monitorare lo stato del sistema di gestione e mantenerlo aggiornato nel tempo.
Durata, corrispettivo di avviamento e canone annuale sono indicati nelle condizioni speciali del contratto firmato.
Condizioni generali
1. Oggetto del contratto
Il contratto ha ad oggetto una prestazione d’opera intellettuale ai sensi degli artt. 2230 ss. c.c. da parte del Consulente, il quale si impegna a svolgere la propria attività di consulenza in materia di protezione dei dati personali con la massima diligenza ma senza obbligo di risultato.
2. Obblighi ed oneri delle parti
Il Consulente ha l’obbligo di eseguire le prestazioni specificate nelle condizioni speciali ed assistere il Cliente con la diligenza richiesta a un esperto del settore.
Il Cliente ha l’obbligo di pagare il corrispettivo pattuito nella misura e nei termini previsti.
Il Cliente ha l’onere di fornire al Consulente le informazioni e i documenti richiesti, nonché di adempiere alle raccomandazioni formulate per adeguarsi alla normativa. È tenuto a comunicare al Consulente attività, eventi e modifiche della struttura aziendale, del personale e dei fornitori che possano avere rilevanza per il trattamento dei dati personali, senza attendere che sia il Consulente ad attivarsi per richiederle. In mancanza di collaborazione da parte del Cliente non sarà possibile garantire il corretto svolgimento di tutte le prestazioni.
Le policy e le procedure non sono documenti obbligatori in ogni contesto: sono predisposte dal Consulente esclusivamente ove ritenute necessarie o opportune in relazione alle caratteristiche dell’organizzazione del Cliente, alle tipologie di trattamenti effettuati, al livello di rischio individuato e alle esigenze operative riscontrate nel corso dell’incarico. Qualora il Cliente ritenga utile o necessaria l’adozione di specifiche policy o procedure, ha l’onere di sottoporre apposita richiesta al Consulente, che ne valuterà fondatezza, opportunità e necessità secondo l’ordinaria diligenza professionale e la normativa applicabile. La mancata predisposizione di una o più policy o procedure non costituisce, di per sé, inadempimento contrattuale del Consulente né può essere considerata omissione.
3. Durata del contratto e rinnovo automatico salvo disdetta
Il contratto ha durata di un anno a partire dalla data indicata nelle condizioni speciali e si rinnova automaticamente per la stessa durata e alle medesime condizioni, salvo disdetta da comunicarsi entro 30 giorni prima della scadenza.
4. Clausola risolutiva espressa
Il mancato pagamento da parte del Cliente, anche di una sola rata del corrispettivo, costituisce grave inadempimento. In tal caso il Consulente ha facoltà di diffidare il Cliente ad adempiere, ai sensi e per gli effetti dell’art. 1454 c.c., assegnando un termine non inferiore a quindici giorni. Decorso inutilmente detto termine, il contratto si intende risolto di diritto per fatto e colpa del Cliente.
In tale ipotesi il Consulente ha diritto di esigere, a titolo di risarcimento del danno convenzionalmente determinato ex art. 1382 c.c., l’integrale pagamento in unica soluzione di tutti i corrispettivi pattuiti e non ancora corrisposti fino alla naturale scadenza del contratto.
5. Limitazioni di responsabilità
Il Consulente risponde dei danni nei confronti del Cliente nei soli casi di inadempimento contrattuale posto in essere con dolo o colpa grave ai sensi dell’art. 1229 c.c. e in nessun altro caso.
La responsabilità per l’adeguamento alle normative in materia di trattamento di dati è e resta esclusivamente in capo al Cliente. Fatto salvo quanto previsto al paragrafo precedente, il Consulente non è responsabile in caso di sanzioni o danni subiti dal Cliente o da terzi e derivanti dal mancato rispetto delle normative.
6. Clausola di rinvio
Per quanto non espressamente previsto nelle presenti condizioni si applicano le norme di cui agli artt. 2230 ss. c.c. in materia di prestazione d’opera intellettuale.
7. Rivalutazione monetaria
I canoni previsti dal contratto sono soggetti a rivalutazione annuale nella misura del 100% in base all’Indice dei prezzi al consumo per le famiglie di operai e impiegati (FOI) calcolato dall’Istituto Nazionale di Statistica. La rivalutazione viene effettuata e ha efficacia al momento del rinnovo automatico.
8. Trattamento dei dati personali
Con riferimento ai dati personali trattati dal Consulente in qualità di titolare del trattamento, il Cliente dichiara di aver preso visione dell’informativa ai sensi dell’art. 13 Reg. UE 2016/679. Per quanto attiene ai dati personali trattati dal Consulente in qualità di responsabile del trattamento si rinvia al Data Processing Agreement che segue.
Data Processing Agreement
Ai sensi dell’art. 28 Reg. UE 2016/679. Non è un allegato a parte: è parte integrante di queste condizioni.
Premesse
- Per svolgere l’incarico di consulenza il Consulente dovrà trattare, per conto del Cliente, alcuni dati personali di cui quest’ultimo è titolare del trattamento — ad esempio dati riferiti ai suoi dipendenti, fornitori, clienti o altri soggetti esterni coinvolti nel trattamento.
- Con riferimento a questi dati il Consulente assume il ruolo di responsabile del trattamento.
- Ai sensi dell’art. 28, par. 3, Reg. UE 2016/679 è richiesta alle parti la conclusione di un contratto che vincoli il responsabile al titolare e che disciplini materia, durata, natura e finalità del trattamento, il tipo di dati personali e le categorie di interessati, gli obblighi e i diritti del titolare.
1. Oggetto
Il Cliente designa il Consulente, che accetta, come responsabile del trattamento secondo le definizioni di cui agli artt. 4 e 28 Reg. UE 2016/679, con riferimento alle operazioni di seguito determinate. Il conferimento dell’incarico come responsabile non comporta il pagamento di compensi aggiuntivi rispetto a quelli concordati per la prestazione del servizio di consulenza.
2. Operazioni consentite e soggetti interessati
Il Consulente potrà trattare per conto del Cliente alcuni dati personali relativi a suoi dipendenti, fornitori, collaboratori, professionisti o altre persone fisiche coinvolte nelle attività di trattamento, al fine di adempiere al proprio incarico di consulente esterno e, a titolo esemplificativo ma non esaustivo, nello svolgimento delle seguenti operazioni:
- definire ruoli e responsabilità all’interno dell’organizzazione del titolare;
- individuare responsabili esterni del trattamento e destinatari di dati personali;
- redigere ed aggiornare la documentazione in materia di trattamento dei dati personali;
- curare la tenuta dei registri e conservarli, anche con modalità telematiche;
- fornire al Cliente consulenza su aspetti specifici legati al trattamento dei dati personali.
Il Consulente non effettua trattamenti su base continuativa dei dati personali dei clienti del Cliente. Tuttavia, nel fornire consulenza su aspetti specifici o nell’assistere il Cliente nella gestione delle richieste degli interessati o dei Data Breach, potrebbe dover trattare anche dati riferiti a clienti o altri interessati.
3. Dati oggetto di trattamento
A titolo esemplificativo e non esaustivo, il Consulente potrà trattare dati anagrafici e di contatto, indirizzi professionali, codici fiscali, partite IVA o altri numeri identificativi di fornitori, collaboratori esterni e altri destinatari dei dati. Potrà inoltre trattare dati relativi alle mansioni lavorative dei dipendenti e al ruolo ricoperto in azienda, oltre ai loro indirizzi e-mail.
Il Consulente non tratterà dati appartenenti alle categorie particolari di cui agli artt. 9 e 10 Reg. UE 2016/679.
4. Finalità del trattamento
I dati personali sono trattati dal Consulente al solo fine di adempiere all’incarico di consulenza in materia di trattamento dei dati personali. Non sono consentiti trattamenti per finalità diverse. In particolare i dati sono necessari a inquadrare ruoli e responsabilità (titolari, responsabili esterni, autorizzati, destinatari, amministratori di sistema); redigere contrattualistica e documentazione; redigere, curare e conservare registri e organigrammi; inviare comunicazioni relative al proprio incarico; curare la formazione del personale del Cliente; consentire l’accesso al software di gestione privacy.
5. Modalità del trattamento
Il Consulente è autorizzato a effettuare il trattamento ricorrendo a strumenti elettronici, e in particolare all’ausilio di software di gestione privacy e sistemi di archiviazione dei dati, anche in cloud.
6. Categorie di soggetti aventi accesso ai dati
Oltre al Consulente, l’accesso ai dati personali oggetto del presente contratto potrà avvenire da parte di suoi dipendenti e collaboratori, purché debitamente autorizzati, istruiti e vincolati a un obbligo di riservatezza.
7. Obblighi del Cliente
Il Cliente si impegna a fornire ai soggetti interessati una corretta informativa sul trattamento dei loro dati personali, conformemente all’art. 13 Reg. UE 2016/679, e a documentare per iscritto al Consulente ogni istruzione riguardante il trattamento che non sia già contenuta nel presente contratto.
Il Cliente è consapevole che il conferimento dell’incarico di consulenza non comporta trasferimenti di responsabilità in capo al Consulente né obbligazioni di risultato, e che resta a suo esclusivo carico l’obbligo di conformarsi alle normative vigenti.
8. Obblighi del Consulente
Nel trattare i dati personali oggetto del presente contratto, il Consulente si impegna a:
- rispettare le istruzioni fornite e documentate per iscritto dal Cliente, purché coerenti con il Reg. UE 2016/679;
- limitare i trattamenti a quelli necessari per le finalità perseguite;
- garantire riservatezza, integrità e disponibilità dei dati personali trattati;
- designare i dipendenti autorizzati a trattare i dati personali, garantire che mantengano la massima riservatezza e che siano debitamente istruiti e formati in materia di sicurezza;
- adottare misure tecniche e organizzative adeguate conformemente all’art. 32 Reg. UE 2016/679, in particolare tutelando i dati da distruzione, perdita, modifica, divulgazione non autorizzata o accesso accidentale o illegale;
- assistere il Cliente nel dar seguito alle richieste degli interessati conformemente al Capo III del Reg. UE 2016/679;
- assistere il Cliente nel rispetto degli obblighi di cui agli artt. 33 e 34 in caso di Data Breach;
- assistere il Cliente nel rispetto degli obblighi di cui agli artt. 35 e 36 nel predisporre un Data Protection Impact Assessment;
- mettere a disposizione del Cliente tutte le informazioni necessarie a dimostrare il rispetto degli obblighi derivanti dal presente contratto e dal Regolamento, anche consentendo ispezioni e controlli, purché con congruo preavviso;
- informare il Cliente qualora ritenga che un’istruzione impartitagli non sia conforme al Regolamento o alle norme nazionali;
- non trasferire i dati in Paesi terzi rispetto allo Spazio Economico Europeo al di fuori dei casi consentiti dal Capo V Reg. UE 2016/679;
- comunicare tempestivamente al Cliente ogni Data Breach e fornire informazioni e documentazione necessarie affinché il Cliente possa, ove necessario, effettuare la notifica all’Autorità Garante.
9. Autorizzazione alla nomina di sub-responsabili
Il Cliente autorizza espressamente il Consulente a ricorrere ad ulteriori responsabili del trattamento al fine di fornire servizi correlati e archiviare i dati su un server cloud, purché i server si trovino all’interno dello Spazio Economico Europeo oppure il trasferimento sia reso lecito ai sensi degli artt. 44-50 Reg. UE 2016/679.
Il Cliente autorizza espressamente il Consulente a ricorrere ai seguenti sub-responsabili:
- Hostinger International Ltd, per i servizi di hosting;
- Qboxmail S.r.l., per il servizio di posta elettronica;
- Google Ireland Ltd., per la fornitura di servizi Google Workspace;
- Dropbox International Unlimited Company, per la fornitura di servizi di cloud storage e correlati.
È responsabilità del Consulente assicurare che il sub-responsabile fornisca misure tecniche e organizzative adeguate a garantire la protezione dei dati personali, conformemente all’art. 32 Reg. UE 2016/679.
Il Consulente si impegna a comunicare al Cliente, su richiesta di quest’ultimo, l’identità dei sub-responsabili e le misure di sicurezza da essi adottate. In caso di successiva modifica dei sub-responsabili, il Consulente si impegna a comunicarla al Cliente, consentendogli il diritto di opporsi.
10. Misure di sicurezza
Il Consulente si impegna a proteggere i dati personali affidatigli con misure adeguate in base al rischio e in particolare ad applicare i seguenti controlli:
- autenticazione sicura;
- gestione sicura delle password;
- aggiornamenti software regolari;
- back-up sicuri;
- selezione e contrattualizzazione dei fornitori;
- protezione da malware.
11. Durata e cessazione del trattamento
La durata del presente contratto corrisponde a quella dell’incarico come consulente privacy. Al momento della cessazione dell’incarico anche il presente contratto deve considerarsi risolto.
Il Consulente si impegna a interrompere tutti i trattamenti effettuati sulla base del presente contratto e a cancellare i relativi dati personali entro congruo termine, ad esclusione di quelli che potrà conservare, in qualità di titolare del trattamento, per tutelare propri diritti in sede giudiziaria.
Clausole da approvare specificamente
Ai sensi degli artt. 1341 e 1342 c.c., al momento della firma il Cliente approva espressamente e per iscritto i seguenti articoli delle condizioni generali: 3. Durata del contratto e rinnovo automatico salvo disdetta; 4. Clausola risolutiva espressa; 5. Limitazioni di responsabilità.
Chi è il Consulente
Avv. Massimo Bacci, con studio in Via Valentini 23/a, 59100 Prato (PO), P. IVA 06212440488. Privacy Doodles® è un marchio registrato di Massimo Bacci.
Per qualunque domanda su queste condizioni: info@privacydoodles.com.
Ultimo aggiornamento: 30 agosto 2026.
