Accordo sul trattamento dei dati

Data Processing Agreement (art. 28 GDPR)

L'accordo che regola il trattamento dei dati personali che carichi in Quot: tu resti titolare, noi siamo il responsabile che li tratta solo su tue istruzioni.

Ultimo aggiornamento: 20 giugno 2026 · versione v2026-06-20

Il presente Accordo sul trattamento dei dati personali (di seguito "Accordo" o "DPA") integra il contratto di abbonamento all'applicazione Quot (di seguito il "Contratto principale") e disciplina il trattamento dei dati personali che il Cliente carica e gestisce tramite l'applicazione. L'Accordo è concluso ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). In caso di contrasto tra il presente Accordo e il Contratto principale, prevale il presente Accordo per quanto riguarda il trattamento dei dati personali.

1. Parti e ruoli

Le parti del presente Accordo sono:

  • il Cliente (l'officina o l'azienda titolare dell'abbonamento a Quot), che agisce in qualità di titolare del trattamento per i dati personali che inserisce nell'applicazione (anagrafiche dei propri clienti e contatti, preventivi);
  • Donzella di Thomas Donzella, ditta individuale con sede in Via S. Francesco D'Assisi 47E, 20073 Opera (MI), Italia, P.IVA IT02865930180, C.F. DNZTMS00M31F205N, email info@quotlab.com (di seguito "Quot" o il "Responsabile"), che agisce in qualità di responsabile del trattamento per conto del Cliente. Quot è un prodotto di Lyreth.

Limitatamente ai dati dell'account, all'accesso e alla fatturazione dell'abbonamento, Quot agisce invece come titolare autonomo del trattamento: tale attività è descritta nell'informativa privacy e non è oggetto del presente Accordo.

2. Oggetto, durata, natura, finalità del trattamento

Oggetto, durata, natura, finalità del trattamento, tipi di dati personali e categorie di interessati sono descritti nell'Allegato 1 al presente Accordo. In sintesi: Quot tratta i dati personali esclusivamente per erogare l'applicazione (archiviazione e calcolo dei preventivi) per conto e nell'interesse del Cliente, per tutta la durata del Contratto principale.

Quot dichiara che l'applicazione non utilizza intelligenza artificiale e non effettua decisioni automatizzate o profilazione, e che non sono trattate categorie particolari di dati personali ai sensi dell'art. 9 GDPR.

3. Istruzioni del titolare (art. 28.3 lett. a)

Quot tratta i dati personali soltanto sulla base di istruzioni documentate del Cliente, comprese quelle relative al trasferimento di dati verso Paesi terzi. Costituiscono istruzioni documentate il presente Accordo, il Contratto principale, la configurazione e l'uso ordinario delle funzioni dell'applicazione da parte del Cliente, ed eventuali ulteriori istruzioni scritte successive.

Quot informa immediatamente il Cliente qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati. Quot non utilizza i dati personali del Cliente per finalità proprie.

4. Riservatezza (art. 28.3 lett. b)

Quot garantisce che le persone autorizzate al trattamento dei dati personali si sono impegnate alla riservatezza o hanno un adeguato obbligo legale di riservatezza, e che l'accesso ai dati è limitato alle persone che ne hanno effettiva necessità per l'erogazione del servizio.

5. Misure di sicurezza (art. 28.3 lett. c, art. 32)

Quot adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, ai sensi dell'art. 32 GDPR. Le misure adottate sono descritte nell'Allegato 2 e possono essere aggiornate nel tempo per mantenere o migliorare il livello di protezione, senza ridurlo.

6. Sub-responsabili (art. 28.3 lett. d, art. 28.2 e 28.4)

Il Cliente conferisce a Quot un'autorizzazione generale a ricorrere ad altri responsabili del trattamento (sub-responsabili) per l'erogazione del servizio. L'elenco aggiornato dei sub-responsabili è pubblicato e consultabile alla pagina sub-responsabili.html ed è riportato in sintesi nell'Allegato 3.

Quot comunica al Cliente, con un preavviso di almeno 30 giorni, qualsiasi modifica relativa all'aggiunta o alla sostituzione di sub-responsabili, in modo da consentire al Cliente di opporsi. Il Cliente può obiettare motivatamente per iscritto alla modifica entro il termine di preavviso, scrivendo a info@quotlab.com. In caso di obiezione che le parti non riescano a risolvere, il Cliente può recedere dal servizio per la parte interessata dalla modifica.

Quot impone a ciascun sub-responsabile, mediante contratto, gli stessi obblighi di protezione dei dati previsti dal presente Accordo e risponde nei confronti del Cliente per l'inadempimento dei sub-responsabili ai propri obblighi.

7. Assistenza per le richieste degli interessati (art. 28.3 lett. e)

Tenuto conto della natura del trattamento, Quot assiste il Cliente con misure tecniche e organizzative adeguate, nella misura del possibile, per soddisfare l'obbligo del Cliente di dare seguito alle richieste degli interessati che esercitano i diritti previsti dagli artt. da 12 a 22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione). Le funzioni dell'applicazione consentono al Cliente di consultare, modificare, esportare e cancellare autonomamente i singoli dati che ha inserito (per esempio clienti e preventivi). La cancellazione integrale dell'account e di tutti i dati collegati si richiede scrivendo a info@quotlab.com ed è eseguita da Quot senza ingiustificato ritardo (di norma entro 30 giorni), secondo la clausola 9. Qualora una richiesta dell'interessato pervenga direttamente a Quot, essa viene inoltrata al Cliente senza ritardo.

8. Assistenza su sicurezza, violazioni e DPIA (art. 28.3 lett. f)

Quot assiste il Cliente nel garantire il rispetto degli obblighi di cui agli artt. da 32 a 36 GDPR, tenuto conto della natura del trattamento e delle informazioni a disposizione del Responsabile, in particolare:

  • Violazioni dei dati personali (artt. 33 e 34): Quot notifica al Cliente, senza ingiustificato ritardo dopo esserne venuto a conoscenza, qualsiasi violazione di dati personali che riguardi i dati trattati per conto del Cliente, fornendo le informazioni utili al Cliente per adempiere ai propri obblighi di notifica all'autorità di controllo e di comunicazione agli interessati.
  • Valutazione d'impatto (DPIA) e consultazione preventiva (artt. 35 e 36): Quot fornisce al Cliente, su richiesta, le informazioni ragionevolmente necessarie a effettuare un'eventuale valutazione d'impatto sulla protezione dei dati e l'eventuale consultazione preventiva dell'autorità di controllo.

9. Cancellazione o restituzione dei dati (art. 28.3 lett. g)

Alla cessazione del servizio, a scelta del Cliente, Quot cancella oppure restituisce tutti i dati personali trattati per conto del Cliente, e cancella le copie esistenti, salvo che il diritto dell'Unione o nazionale ne richieda la conservazione. Prima e dopo la cessazione il Cliente può esportare autonomamente i propri dati tramite le funzioni dell'applicazione. Coerentemente con il modello a blocco morbido, alla scadenza della prova o dell'abbonamento l'accesso prosegue in sola lettura (le scritture sono bloccate, i dati restano conservati e si possono esportare) fino alla richiesta di cancellazione o restituzione.

10. Dimostrazione della conformità e audit (art. 28.3 lett. h)

Quot mette a disposizione del Cliente tutte le informazioni necessarie per dimostrare il rispetto degli obblighi previsti dall'art. 28 GDPR e consente e contribuisce alle attività di revisione (audit), comprese le ispezioni, svolte dal Cliente o da un altro soggetto da questi incaricato. Le verifiche si svolgono con ragionevole preavviso scritto, durante il normale orario di lavoro, senza pregiudicare la sicurezza e la riservatezza degli altri clienti, e nel rispetto degli obblighi di riservatezza. Quot informa immediatamente il Cliente se ritiene che un'istruzione di verifica violi il GDPR o altre disposizioni in materia di protezione dei dati.

11. Trasferimenti di dati verso Paesi terzi

I dati personali sono trattati, ove possibile, all'interno dell'Unione Europea. Alcuni sub-responsabili possono trattare dati al di fuori dell'Unione Europea (in particolare negli Stati Uniti per i servizi di pagamento e per la consegna delle notifiche push dell'app). In tali casi il trasferimento avviene esclusivamente in presenza di garanzie adeguate ai sensi del Capo V del GDPR, in particolare l'adesione del fornitore al quadro EU-US Data Privacy Framework e/o le Clausole Contrattuali Tipo (SCC) adottate con la Decisione di esecuzione (UE) 2021/914 della Commissione, eventualmente integrate da misure supplementari. Il dettaglio per ciascun fornitore è indicato nell'Allegato 3 e nella pagina sub-responsabili.html.

12. Durata e legge applicabile

Il presente Accordo ha efficacia per tutta la durata del Contratto principale e cessa con esso, fatte salve le obbligazioni destinate per loro natura a sopravvivere (ad esempio cancellazione o restituzione dei dati e riservatezza). L'Accordo è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Milano.


Allegato 1 · Descrizione del trattamento

Oggetto del trattamento Erogazione dell'applicazione software Quot al Cliente, in modalità SaaS in abbonamento.
Durata Per tutta la durata del Contratto principale (prova gratuita e/o abbonamento), fino alla cancellazione o restituzione dei dati ai sensi della clausola 9.
Natura e finalità Archiviazione e calcolo dei preventivi per conto del Cliente: registrazione, organizzazione, conservazione, consultazione, elaborazione, estrazione (export) e cancellazione dei dati inseriti dal Cliente, al solo fine di far funzionare l'applicazione.
Tipi di dati personali Dati identificativi e di contatto dei clienti del Cliente, contenuti nelle anagrafiche e nei preventivi (ad esempio: ragione sociale o nome, indirizzo, partita IVA o codice fiscale, telefono, email, note). Nessuna categoria particolare di dati ai sensi dell'art. 9 GDPR.
Categorie di interessati Clienti e contatti del Cliente (committenti, aziende e relative persone di riferimento) le cui informazioni sono inserite nell'applicazione dal Cliente.

Allegato 2 · Misure tecniche e organizzative di sicurezza

Quot adotta, tra le altre, le seguenti misure ai sensi dell'art. 32 GDPR:

  • Cifratura in transito (TLS): tutte le comunicazioni tra il browser dell'utente e l'applicazione avvengono su connessioni cifrate HTTPS/TLS.
  • Protezione delle credenziali: le password e i token di accesso ("ricordami") sono conservati sotto forma di hash, non in chiaro.
  • Controllo degli accessi: autenticazione degli utenti, gestione delle autorizzazioni e verifica in due passaggi (2FA) per l'accesso amministrativo.
  • Backup con rotazione: copie di sicurezza periodiche dei dati conservate fuori dalla cartella pubblica, con rotazione delle copie più recenti, per garantire ripristino e continuità.
  • Registrazione e tracciabilità (log e audit): registrazione degli eventi rilevanti e delle modifiche, a supporto della sicurezza e della verificabilità.
  • Gestione delle vulnerabilità: aggiornamento dei componenti, limitazione dell'esposizione dei file sensibili e applicazione di intestazioni di sicurezza, con interventi correttivi tempestivi.
  • Minimizzazione e separazione: trattamento dei soli dati necessari all'erogazione del servizio e separazione logica dei dati tra i clienti.

Allegato 3 · Sub-responsabili del trattamento

L'elenco completo, aggiornato e sempre vigente dei sub-responsabili del trattamento, con indicazione del servizio fornito, dell'ubicazione del trattamento e delle garanzie per gli eventuali trasferimenti extra-UE, è pubblicato alla pagina sub-responsabili.html, che costituisce parte integrante del presente Accordo. Tale pagina riporta, tra gli altri, i fornitori di hosting e posta, pagamenti, verifica della partita IVA, fatturazione, sicurezza anti-bot e statistiche del sito, e consegna delle notifiche push dell'app.

Contatti

Per qualsiasi richiesta relativa al presente Accordo, all'esercizio dei diritti degli interessati o alle attività di verifica, scrivi a info@quotlab.com.