No Profit WebGestione ETS
Versione del 7 ottobre 2026
Art. 28 GDPR

Accordo sul trattamento dei dati personali

Accordo tra l'ente che usa No Profit Web (titolare del trattamento) e Quattuordecim S.p.A. Benefit (responsabile del trattamento), ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR). Fa parte delle Condizioni generali di contratto e prevale su di esse per il trattamento dei dati personali. Si accetta con la casella in registrazione o, per gli enti già registrati, al primo accesso dell'amministratore. Versione 2026-10-07 (7 ottobre 2026).

1. Parti

  • Titolare del trattamento: l'ente che utilizza la piattaforma No Profit Web (di seguito «Ente»), in persona del legale rappresentante o di chi ha i poteri per vincolarlo.
  • Responsabile del trattamento: Quattuordecim S.p.A. Benefit, Via Montenapoleone 8, 20121 Milano, P. IVA 14314550964, titolare del marchio No Profit Web (di seguito «Fornitore»). Contatti: [email protected]; PEC [email protected].

2. Oggetto, natura e finalità

Il Fornitore tratta i dati personali per conto dell'Ente al solo fine di erogare il servizio No Profit Web, secondo le istruzioni documentate dell'Ente: le Condizioni generali, il presente accordo e le impostazioni che l'Ente configura nella Piattaforma. Il servizio comprende, nelle funzioni oggi disponibili:

  • contabilità, prima nota, bilancio e rendiconti, adempimenti fiscali e scadenzario;
  • segreteria: libro dei soci, verbali, organi sociali e ricevute delle erogazioni liberali;
  • anagrafica di donatori e contatti, raccolte fondi e 5 per mille;
  • registro dei volontari e polizze;
  • fatturazione (bozze di fatture; l'invio al Sistema di Interscambio è in arrivo);
  • Protocollo digitale (Piano Pro o add-on) e, quando sarà attivo, il collegamento della casella PEC dell'Ente (punto 12);
  • utenti dell'Ente con ruoli e permessi, registro delle attività, richieste di assistenza (ticket) con allegati.

I dati dell'Ente sono usati solo per erogare il servizio: nessun uso per statistiche proprie, profilazione, marketing o addestramento di sistemi di intelligenza artificiale. Nell'area riservata non sono caricati strumenti di analisi o pubblicità di terze parti.

3. Interessati e tipi di dati

  • Interessati: soci, volontari (anche occasionali), donatori, contatti, fornitori e clienti dell'Ente, componenti degli organi sociali, utenti della Piattaforma abilitati dall'Ente, mittenti, destinatari e persone citate nei documenti protocollati.
  • Dati: dati anagrafici e identificativi (nome, cognome, codice fiscale, luogo e data di nascita, residenza o domicilio), dati di contatto, dati sulla qualità di socio o volontario (date di iscrizione e cessazione, quote, polizza), dati contabili e di pagamento registrati dall'Ente (mai numeri completi di carte), contenuto dei documenti caricati, registro delle attività degli utenti (utente, operazione, data, pagina, indirizzo IP).
  • Categorie particolari (art. 9 GDPR): la Piattaforma non le richiede. Documenti, allegati e note possono però contenerle (per esempio dati sulla salute): l'Ente ne valuta la necessità, usa il contrassegno «riservato» del Protocollo e i permessi per ruolo.

4. Durata

Il trattamento dura quanto il contratto di servizio. Alla cessazione si applica il punto 11.

5. Obblighi del Fornitore

Il Fornitore:

  1. tratta i dati solo su istruzione documentata dell'Ente, anche per i trasferimenti verso paesi terzi, e informa l'Ente se ritiene che un'istruzione violi la normativa;
  2. garantisce che le persone autorizzate al trattamento siano vincolate alla riservatezza; il personale accede ai dati dell'Ente solo per assistenza richiesta dall'Ente o per la sicurezza del servizio;
  3. adotta le misure di sicurezza dell'art. 32 GDPR descritte nell'Allegato B;
  4. ricorre a sub-responsabili solo alle condizioni del punto 7;
  5. assiste l'Ente, con misure tecniche e organizzative adeguate, nel rispondere alle richieste degli interessati (artt. 15-22 GDPR): le richieste che arrivano al Fornitore vengono inoltrate all'Ente;
  6. assiste l'Ente negli obblighi degli artt. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazione d'impatto, consultazione preventiva);
  7. al termine del servizio cancella o restituisce i dati secondo il punto 11;
  8. mette a disposizione dell'Ente le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR e consente le verifiche del punto 9.

6. Obblighi dell'Ente

L'Ente garantisce di avere una base giuridica per i trattamenti affidati, di aver informato gli interessati e di inserire nella Piattaforma solo dati pertinenti. Assegna ruoli e permessi ai propri utenti e ne risponde. Resta responsabile della tenuta e della conservazione dei propri libri, registri e documenti, inclusi quelli che la legge gli impone di conservare.

7. Sub-responsabili

L'Ente autorizza in via generale il ricorso ai sub-responsabili dell'Allegato A. Il Fornitore informa l'Ente di ogni modifica prevista con almeno 30 giorni di preavviso, aggiornando questa pagina e scrivendo all'indirizzo email dell'amministratore; nel frattempo l'Ente può opporsi e, se l'opposizione motivata non trova soluzione, recedere senza penali. Il Fornitore impone ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente accordo e resta responsabile verso l'Ente del loro operato.

8. Violazioni dei dati personali

Il Fornitore comunica all'Ente ogni violazione che riguardi i dati dell'Ente senza ingiustificato ritardo e comunque entro 36 ore dalla scoperta, con le informazioni dell'art. 33, par. 3, GDPR disponibili in quel momento, e lo assiste nelle notifiche al Garante e agli interessati.

9. Verifiche

Su richiesta il Fornitore fornisce la documentazione sulle misure adottate. Le ispezioni sono concordate con almeno 30 giorni di preavviso e si svolgono senza compromettere la sicurezza e la riservatezza dei dati degli altri clienti.

10. Trasferimenti fuori dallo Spazio Economico Europeo

Hosting e backup sono nello Spazio Economico Europeo. Alcuni sub-responsabili dell'Allegato A (il servizio di invio delle email e la verifica anti-bot) possono trattare dati fuori dallo SEE: il trasferimento avviene solo con le garanzie del Capo V del GDPR (decisione di adeguatezza o clausole contrattuali standard), indicate nell'Allegato A. L'Ente può chiedere copia delle garanzie scrivendo ai contatti del punto 1.

11. Cessazione del servizio, restituzione e cancellazione

Prima della cessazione l'Ente può esportare i propri dati con le funzioni della Piattaforma (esportazioni CSV, Excel e PDF, registro dei volontari, elenco e allegati del Protocollo). Alla fine di un abbonamento a pagamento l'Ente torna al piano gratuito e i dati restano consultabili nei limiti di quel piano. Su richiesta scritta dell'Ente il Fornitore cancella i dati dell'Ente dalla Piattaforma, compresi i file allegati, e ne dà conferma scritta, salvo gli obblighi di conservazione previsti dalla legge. Le registrazioni del Protocollo non si cancellano singolarmente (si annullano) e sono cancellate con l'ente. Le copie di backup non vengono modificate: i dati cancellati escono dai backup alla loro scadenza naturale, al più tardi dopo circa 3 mesi (Allegato B).

12. Collegamento della casella PEC dell'Ente (in attivazione)

La funzione non è ancora attiva. Quando l'Ente la attiverà, il Fornitore accederà alla casella indicata dall'Ente, con le credenziali da questo fornite, solo per leggere i messaggi delle cartelle e del periodo scelti dall'Ente (in sola lettura, senza cancellare, spostare o segnare come letti i messaggi), per inviare i messaggi che gli utenti autorizzati dell'Ente dispongono dalla Piattaforma e per associare alle registrazioni le ricevute del gestore. Le credenziali sono conservate cifrate e decifrabili solo dal processo che legge la casella; i messaggi non protocollati sono conservati per massimo 90 giorni (30 se scartati). Il gestore della casella è scelto dall'Ente e non è sub-responsabile del Fornitore.

Allegato A — Sub-responsabili

Sub-responsabileServizioDatiSede e trasferimenti
Hetzner Online GmbH (Germania)Hosting del server applicativo, del database e dei file allegati; server dei backupTutti i dati della PiattaformaServer applicativo a Helsinki (Finlandia), backup a Falkenstein (Germania): Spazio Economico Europeo
Plus Five Five, Inc. — Resend (Stati Uniti)Invio delle email della Piattaforma (per esempio inviti, avvisi di scadenza, notifiche)Indirizzi email dei destinatari, contenuto dei messaggi, esito della consegnaStati Uniti: trasferimento con clausole contrattuali standard della Commissione europea e adesione all'EU-US Data Privacy Framework
Cloudflare, Inc. — Turnstile (Stati Uniti)Verifica anti-bot sul modulo di registrazione alla PiattaformaIndirizzo IP e dati tecnici del browser di chi si registraPossibile trattamento fuori dallo SEE, con le garanzie del Capo V del GDPR previste dal contratto Cloudflare. Per il miglioramento del proprio servizio Cloudflare agisce come titolare autonomo
Openapi S.p.A. (Italia)Invio delle fatture elettroniche al Sistema di Interscambio, firma digitale e marca temporale — solo quando queste funzioni saranno attive (oggi non lo sono)Dati delle fatture; documenti da firmare e dati del firmatario; per la marca temporale solo l'impronta del documentoItalia — SEE

Non sono sub-responsabili: Stripe, che gestisce i pagamenti degli abbonamenti a No Profit Web (dati di cui il Fornitore è titolare: non tratta i dati di soci, volontari o donatori dell'Ente); il gestore della casella PEC dell'Ente (punto 12). Il Fornitore usa Telegram solo per avvisi interni di servizio che contengono il tipo di evento, codici identificativi e un collegamento all'area amministrativa, senza dati personali né contenuti dell'Ente.

Allegato B — Misure di sicurezza

  • Connessioni cifrate (HTTPS/TLS) tra browser e Piattaforma.
  • Accesso con credenziali personali; password conservate solo come hash (bcrypt); limitazione dei tentativi di accesso e blocco temporaneo dopo ripetuti errori.
  • Separazione logica dei dati per ente; ruoli e permessi per modulo assegnati dall'amministratore dell'Ente; richieste di accesso all'Ente approvate dall'amministratore; il personale di assistenza che apre un ente lo vede in sola visualizzazione.
  • Registro delle attività degli utenti (operazioni rilevanti, data, indirizzo IP).
  • Registro dei volontari: scritture protette a livello di database, storico motivato delle variazioni con catena di integrità, estrazioni con impronta SHA-256.
  • Protocollo digitale: numerazione assegnata dal sistema e mai riutilizzata, registrazioni in sola aggiunta con catena di impronte, annullamento solo con motivo, allegati con impronta SHA-256 ricontrollata a ogni download, solo formati documentali e immagini, registro dei download, documenti riservati visibili solo ai ruoli abilitati.
  • Casella PEC (quando attiva): credenziali cifrate (X25519, HKDF, AES-256-GCM) decifrabili solo dal processo di lettura, contenuti dei messaggi non protocollati cifrati con chiave separata, chiavi fuori dal database.
  • Backup automatici e cifrati (restic) ogni 15 minuti verso un server distinto in Germania (Hetzner, Falkenstein). Conservazione: tutte le copie delle ultime 24 ore, una copia giornaliera per 30 giorni, una settimanale per 4 settimane, una mensile per 3 mesi. Il Fornitore conserva inoltre su propri server in Italia una copia oraria del database (per 48 ore) e una copia per la consultazione interna dell'assistenza.
  • Il disco del server applicativo non è cifrato a riposo: sono cifrati i backup restic e, quando attiva, le credenziali e i contenuti della casella PEC.
  • Avvisi interni di servizio senza dati personali (vedi Allegato A).

Versione 2026-10-07 del 7 ottobre 2026. Per domande sul trattamento dei dati: [email protected] · PEC: [email protected]