Trattamento dei dati per conto dell'associazione
Atto di designazione a responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679. Vale come contratto fra l'associazione e chi gestisce SempliCo.
Versione 1.3 — in vigore dal 28 agosto 2026 · Titolare: Chibri S.r.l.s.
1.Le parti
Titolare del trattamento: l'associazione o l'ente che ha aperto l'account SempliCo, come identificato dai dati inseriti nell'area Impostazioni.
Responsabile del trattamento: Chibri S.r.l.s., con sede in Via Dietro le Mura, 26 — 83054 Sant'Angelo dei Lombardi (AV), P. IVA 02957050640, in persona dell'amministratore Cecilia Briante.
L'accettazione avviene per via telematica al momento della registrazione. Il sistema conserva data, ora e versione del documento accettato, e la registrazione vale come prova dell'accordo.
2.Oggetto, durata, natura e finalità
| Elemento | Contenuto |
|---|---|
| Oggetto | Trattamento dei dati personali contenuti nell'archivio dell'associazione all'interno del gestionale SempliCo |
| Durata | Dalla registrazione fino alla cessazione del rapporto contrattuale, più i termini di cancellazione indicati al capitolo 9 |
| Natura | Conservazione, organizzazione, estrazione, consultazione, elaborazione, copia di sicurezza e cancellazione, tramite strumenti automatizzati |
| Finalità | Esclusivamente l'erogazione delle funzioni del gestionale richieste dall'associazione. Nessun'altra |
Categorie di interessati
- soci e aspiranti soci dell'associazione;
- volontari, occasionali e non occasionali;
- collaboratori, utenti dei servizi, partecipanti a eventi e turni;
- fornitori, controparti contabili e altri soggetti registrati nei movimenti.
Tipi di dati
- dati anagrafici e identificativi: nome, cognome, data e luogo di nascita, codice fiscale;
- dati di contatto: indirizzo, email, telefono;
- dati relativi al rapporto associativo: iscrizione, quote, cariche, cessazione;
- dati relativi all'attività di volontariato e alle coperture assicurative;
- dati economici: movimenti, rimborsi, ricevute, coordinate bancarie;
- documenti caricati dall'associazione.
3.Cosa ci impegniamo a fare
Come responsabile, Chibri S.r.l.s.:
- tratta i dati soltanto su istruzione documentata del titolare. Le funzioni del gestionale e questo documento costituiscono l'istruzione. Non facciamo nulla che non sia una funzione che hai attivato tu;
- garantisce che chi ha accesso ai dati sia vincolato a un obbligo di riservatezza;
- adotta le misure di sicurezza dell'art. 32 elencate al capitolo 5;
- assiste il titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità), mettendo a disposizione gli strumenti di esportazione e cancellazione direttamente nel gestionale;
- assiste il titolare negli obblighi degli artt. da 32 a 36: sicurezza, notifica delle violazioni, valutazione d'impatto, consultazione preventiva;
- non trasferisce i dati fuori dall'Unione Europea se non attraverso i fornitori elencati al capitolo 4 e con le garanzie lì indicate;
- mette a disposizione del titolare tutte le informazioni necessarie a dimostrare il rispetto dell'art. 28, e consente verifiche secondo il capitolo 8;
- informa immediatamente il titolare se ritiene che un'istruzione ricevuta violi la normativa sulla protezione dei dati.
Non facciamo, e ci impegniamo espressamente a non fare: usare i dati per finalità proprie, cederli o venderli a terzi, aggregarli per costruire statistiche commerciali su di essi, utilizzarli per addestrare sistemi di intelligenza artificiale.
4.Sub-responsabili
Il titolare autorizza in via generale l'impiego dei sub-responsabili qui elencati, necessari al funzionamento del servizio. Ciascuno è vincolato dagli stessi obblighi previsti da questo atto.
| Sub-responsabile | Attività | Ubicazione e garanzie |
|---|---|---|
| Aruba S.p.A. | Server, database e copie di sicurezza | Italia Data center in territorio italiano. Nessun trasferimento fuori dall'Unione Europea. |
| Stripe Payments Europe, Ltd. | Incasso degli abbonamenti | Irlanda (gruppo con sede negli Stati Uniti) Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. SempliCo non vede né conserva i dati della carta di pagamento. |
| Resend, Inc. | Invio delle email di servizio (verifica indirizzo, reimpostazione password, avvisi) | Stati Uniti Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. |
| Anthropic PBC | Assistente automatico del modulo di assistenza: elabora il testo scritto da chi apre la richiesta e alcuni dati non personali sullo stato dell'account (piano attivo, moduli abilitati, numero di registrazioni per modulo) | Stati Uniti Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. I contenuti trasmessi non vengono usati per addestrare modelli. Nessun dato dell'archivio soci viene inviato: il modulo trasmette il testo della richiesta e conteggi aggregati, mai le anagrafiche. |
Se intendiamo aggiungere o sostituire un sub-responsabile te lo comunichiamo per email con almeno 30 giorni di anticipo. In quel termine puoi opporti: se lo fai e non troviamo un'alternativa, puoi recedere dal contratto senza penali. Il recesso ha effetto alla scadenza del periodo di abbonamento già pagato, che resta acquisito e non viene rimborsato (capitolo 8 delle condizioni generali).
5.Misure di sicurezza
Misure tecniche e organizzative adottate ai sensi dell'art. 32:
| Ambito | Misura |
|---|---|
| Cifratura in transito | HTTPS obbligatorio su tutte le connessioni, certificati rinnovati automaticamente |
| Cifratura a riposo | Codici fiscali, indirizzi, recapiti e IBAN cifrati nel database a livello di singolo campo. Una copia grezza del database non è leggibile |
| Credenziali | Password conservate con Argon2id. Blocco automatico dopo ripetuti tentativi falliti |
| Separazione | Isolamento dei dati per associazione imposto dal codice a ogni interrogazione e verificato da test automatici a ogni rilascio |
| Controllo degli accessi | Permessi per singolo modulo e singola azione, assegnati dall'amministratore dell'associazione |
| Tracciabilità | Registro delle operazioni: chi ha fatto cosa e quando, conservato 12 mesi |
| Continuità | Copia del database ogni notte, cifrata AES-256 e depositata su infrastruttura separata da quella di produzione. Conservazione 90 giorni. La chiave di cifratura non viene mai depositata insieme alle copie |
| Ripristino | Procedura di ripristino provata su ambiente separato, non solo documentata (art. 32.1.c) |
| Ubicazione | Server e copie di sicurezza in data center italiani |
6.Accesso di assistenza al gestionale
Per risolvere un problema che non si riesce a diagnosticare a parole, una persona incaricata da Chibri S.r.l.s. può entrare nel gestionale della tua associazione e vedere le stesse schermate che vedi tu. È l'unico caso in cui qualcuno di noi guarda i tuoi dati dall'interno, e vale a queste condizioni, tutte insieme:
- Solo su tua richiesta. L'accesso è un'istruzione documentata del titolare ai sensi del capitolo 3: si apre per dare seguito a una richiesta di assistenza che arriva dall'associazione, mai di nostra iniziativa.
- Con il motivo scritto prima di entrare. Chi apre la sessione deve dichiarare per iscritto perché lo sta facendo, e quella dichiarazione viene conservata insieme alla sessione.
- Per 30 minuti al massimo, senza rinnovo. Scaduto il termine l'accesso cessa da solo. Per proseguire se ne apre un'altra, che lascia una traccia nuova.
- Con un account che vedi. Chi assiste opera con un account tecnico denominato «Assistenza SempliCo», presente nel tuo elenco utenti: non usa le credenziali di nessuno dei tuoi collaboratori e non può accedere al gestionale di un'altra associazione.
- Con ogni operazione tracciata. Tutto ciò che viene fatto durante la sessione compare nel registro delle operazioni della tua associazione con quel nome, data e ora, come qualsiasi altra attività.
- Senza toccare la cifratura. L'accesso mostra i dati come li mostra a te il gestionale; non esiste una funzione che estragga in blocco i dati cifrati.
Puoi chiedere in qualsiasi momento l'elenco delle sessioni di assistenza aperte sul tuo account, con data, durata e motivo dichiarato. Se preferisci che nessun accesso di questo tipo avvenga mai, scrivilo agli indirizzi del capitolo 11: ne prendiamo nota e l'assistenza procederà soltanto per descrizione, con i limiti che questo comporta sui problemi difficili da riprodurre.
7.Violazioni dei dati
Se veniamo a conoscenza di una violazione che riguarda i dati della tua associazione, ti informiamo senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne veniamo a conoscenza, con: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili, misure adottate o proposte.
La notifica al Garante entro 72 ore (art. 33) e l'eventuale comunicazione agli interessati (art. 34) spettano al titolare, cioè all'associazione. Noi forniamo tutto il supporto e la documentazione necessari.
8.Verifiche
Il titolare può chiedere, non più di una volta l'anno e con 30 giorni di preavviso, le informazioni e la documentazione necessarie a dimostrare il rispetto di questo atto. Le richieste vanno inviate agli indirizzi del capitolo 11. Ispezioni in loco sono ammesse solo se motivate da una violazione accertata o da una richiesta di un'autorità di controllo, e si svolgono in orario di lavoro senza pregiudicare il servizio.
9.Cosa succede alla fine del rapporto
- Per 30 giorni dalla cessazione l'associazione può accedere in sola lettura ed esportare integralmente i propri dati in Excel e in PDF.
- Trascorso quel termine i dati vengono cancellati dai sistemi di produzione.
- I dati contenuti nelle copie di sicurezza già create spariscono con il normale ricambio, entro 90 giorni dalla cancellazione. Le copie non vengono aperte per cancellazioni selettive: sarebbe più rischioso che utile.
- Restano conservati, per obbligo di legge, i soli dati fiscali e contabili relativi al rapporto contrattuale (10 anni, art. 2220 c.c.).
Su richiesta scritta forniamo attestazione dell'avvenuta cancellazione.
10.Cosa spetta all'associazione
In quanto titolare, l'associazione:
- si assicura di avere una base giuridica valida per i dati che inserisce;
- fornisce ai propri soci e volontari l'informativa prevista dagli artt. 13 e 14;
- tiene il registro dei trattamenti, se dovuto;
- gestisce le richieste degli interessati, con il nostro supporto tecnico;
- amministra con attenzione gli account dei propri collaboratori: revocare l'accesso a chi non collabora più è una misura di sicurezza che possiamo abilitare ma non eseguire al posto suo.
11.Comunicazioni e norme finali
Le comunicazioni relative a questo atto vanno inviate a info@semplico.net o via PEC a chibri.srls@pec.it.
Questo atto costituisce parte integrante delle condizioni generali di contratto. In caso di contrasto fra i due testi in materia di protezione dei dati, prevale questo. Si applica la legge italiana; per le controversie è competente il Foro di Avellino.