← Torna al sito

Trattamento dei dati per conto dell'associazione

Atto di designazione a responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679. Vale come contratto fra l'associazione e chi gestisce SempliCo.

Versione 1.3 — in vigore dal 28 agosto 2026 · Titolare: Chibri S.r.l.s.

A cosa serve questo documento. Quando la tua associazione inserisce in SempliCo il codice fiscale di un socio o l'indirizzo di un volontario, resta lei a decidere perché quei dati esistono: è il titolare. Noi ci limitiamo a conservarli e farli funzionare: siamo il responsabile. L'art. 28 del Regolamento pretende che questo rapporto sia messo per iscritto — se manca, è l'associazione a essere in difetto, non solo noi. Ecco perché lo trovi qui, e perché lo accetti al momento della registrazione.

1.Le parti

Titolare del trattamento: l'associazione o l'ente che ha aperto l'account SempliCo, come identificato dai dati inseriti nell'area Impostazioni.

Responsabile del trattamento: Chibri S.r.l.s., con sede in Via Dietro le Mura, 26 — 83054 Sant'Angelo dei Lombardi (AV), P. IVA 02957050640, in persona dell'amministratore Cecilia Briante.

L'accettazione avviene per via telematica al momento della registrazione. Il sistema conserva data, ora e versione del documento accettato, e la registrazione vale come prova dell'accordo.

2.Oggetto, durata, natura e finalità

ElementoContenuto
OggettoTrattamento dei dati personali contenuti nell'archivio dell'associazione all'interno del gestionale SempliCo
DurataDalla registrazione fino alla cessazione del rapporto contrattuale, più i termini di cancellazione indicati al capitolo 9
NaturaConservazione, organizzazione, estrazione, consultazione, elaborazione, copia di sicurezza e cancellazione, tramite strumenti automatizzati
FinalitàEsclusivamente l'erogazione delle funzioni del gestionale richieste dall'associazione. Nessun'altra

Categorie di interessati

Tipi di dati

Dati particolari. SempliCo non prevede campi destinati a dati che rivelano stato di salute, convinzioni religiose, opinioni politiche o appartenenza sindacale. L'associazione si impegna a non inserirne in campi liberi (note, descrizioni, allegati) se non nei casi in cui abbia una base giuridica valida ai sensi dell'art. 9 del Regolamento. Se lo fa, resta lei responsabile di quella scelta.

3.Cosa ci impegniamo a fare

Come responsabile, Chibri S.r.l.s.:

Non facciamo, e ci impegniamo espressamente a non fare: usare i dati per finalità proprie, cederli o venderli a terzi, aggregarli per costruire statistiche commerciali su di essi, utilizzarli per addestrare sistemi di intelligenza artificiale.

4.Sub-responsabili

Il titolare autorizza in via generale l'impiego dei sub-responsabili qui elencati, necessari al funzionamento del servizio. Ciascuno è vincolato dagli stessi obblighi previsti da questo atto.

Sub-responsabileAttivitàUbicazione e garanzie
Aruba S.p.A.Server, database e copie di sicurezzaItalia
Data center in territorio italiano. Nessun trasferimento fuori dall'Unione Europea.
Stripe Payments Europe, Ltd.Incasso degli abbonamentiIrlanda (gruppo con sede negli Stati Uniti)
Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. SempliCo non vede né conserva i dati della carta di pagamento.
Resend, Inc.Invio delle email di servizio (verifica indirizzo, reimpostazione password, avvisi)Stati Uniti
Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea.
Anthropic PBCAssistente automatico del modulo di assistenza: elabora il testo scritto da chi apre la richiesta e alcuni dati non personali sullo stato dell'account (piano attivo, moduli abilitati, numero di registrazioni per modulo)Stati Uniti
Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. I contenuti trasmessi non vengono usati per addestrare modelli. Nessun dato dell'archivio soci viene inviato: il modulo trasmette il testo della richiesta e conteggi aggregati, mai le anagrafiche.

Se intendiamo aggiungere o sostituire un sub-responsabile te lo comunichiamo per email con almeno 30 giorni di anticipo. In quel termine puoi opporti: se lo fai e non troviamo un'alternativa, puoi recedere dal contratto senza penali. Il recesso ha effetto alla scadenza del periodo di abbonamento già pagato, che resta acquisito e non viene rimborsato (capitolo 8 delle condizioni generali).

L'assistente automatico. Il modulo di assistenza presente sul sito e nel gestionale può far elaborare a un modello di linguaggio il testo che scrivi nella richiesta, insieme a informazioni non personali sullo stato dell'account (piano attivo, moduli abilitati, quante registrazioni contiene ciascun modulo). L'archivio dei soci non viene mai trasmesso. Se preferisci non usarlo, scrivi direttamente a supporto@semplico.net: il canale email non passa dal modello.

5.Misure di sicurezza

Misure tecniche e organizzative adottate ai sensi dell'art. 32:

AmbitoMisura
Cifratura in transitoHTTPS obbligatorio su tutte le connessioni, certificati rinnovati automaticamente
Cifratura a riposoCodici fiscali, indirizzi, recapiti e IBAN cifrati nel database a livello di singolo campo. Una copia grezza del database non è leggibile
CredenzialiPassword conservate con Argon2id. Blocco automatico dopo ripetuti tentativi falliti
SeparazioneIsolamento dei dati per associazione imposto dal codice a ogni interrogazione e verificato da test automatici a ogni rilascio
Controllo degli accessiPermessi per singolo modulo e singola azione, assegnati dall'amministratore dell'associazione
TracciabilitàRegistro delle operazioni: chi ha fatto cosa e quando, conservato 12 mesi
ContinuitàCopia del database ogni notte, cifrata AES-256 e depositata su infrastruttura separata da quella di produzione. Conservazione 90 giorni. La chiave di cifratura non viene mai depositata insieme alle copie
RipristinoProcedura di ripristino provata su ambiente separato, non solo documentata (art. 32.1.c)
UbicazioneServer e copie di sicurezza in data center italiani

6.Accesso di assistenza al gestionale

Per risolvere un problema che non si riesce a diagnosticare a parole, una persona incaricata da Chibri S.r.l.s. può entrare nel gestionale della tua associazione e vedere le stesse schermate che vedi tu. È l'unico caso in cui qualcuno di noi guarda i tuoi dati dall'interno, e vale a queste condizioni, tutte insieme:

Puoi chiedere in qualsiasi momento l'elenco delle sessioni di assistenza aperte sul tuo account, con data, durata e motivo dichiarato. Se preferisci che nessun accesso di questo tipo avvenga mai, scrivilo agli indirizzi del capitolo 11: ne prendiamo nota e l'assistenza procederà soltanto per descrizione, con i limiti che questo comporta sui problemi difficili da riprodurre.

7.Violazioni dei dati

Se veniamo a conoscenza di una violazione che riguarda i dati della tua associazione, ti informiamo senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne veniamo a conoscenza, con: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili, misure adottate o proposte.

La notifica al Garante entro 72 ore (art. 33) e l'eventuale comunicazione agli interessati (art. 34) spettano al titolare, cioè all'associazione. Noi forniamo tutto il supporto e la documentazione necessari.

8.Verifiche

Il titolare può chiedere, non più di una volta l'anno e con 30 giorni di preavviso, le informazioni e la documentazione necessarie a dimostrare il rispetto di questo atto. Le richieste vanno inviate agli indirizzi del capitolo 11. Ispezioni in loco sono ammesse solo se motivate da una violazione accertata o da una richiesta di un'autorità di controllo, e si svolgono in orario di lavoro senza pregiudicare il servizio.

9.Cosa succede alla fine del rapporto

Su richiesta scritta forniamo attestazione dell'avvenuta cancellazione.

10.Cosa spetta all'associazione

In quanto titolare, l'associazione:

11.Comunicazioni e norme finali

Le comunicazioni relative a questo atto vanno inviate a info@semplico.net o via PEC a chibri.srls@pec.it.

Questo atto costituisce parte integrante delle condizioni generali di contratto. In caso di contrasto fra i due testi in materia di protezione dei dati, prevale questo. Si applica la legge italiana; per le controversie è competente il Foro di Avellino.