DOCUMENTI LEGALI LEOS
Accordo sul trattamento dei dati (DPA)
Versione 2026-08-17.3 · aggiornata il 17 agosto 2026
Questo DPA standard integra il contratto LEOS quando MANINI CONTRACT S.R.L. tratta dati personali per conto dell’organizzazione cliente. Diventa vincolante quando è richiamato in un Ordine accettato o sottoscritto separatamente; la pubblicazione della pagina, da sola, non costituisce sottoscrizione.
1. Parti e ruoli
LEOS — Viela Software è un marchio di Manini Contract S.r.l. Il titolare del servizio LEOS è MANINI CONTRACT S.R.L., P. IVA 01500180524, Codice Fiscale 01500180524, VAT UE IT01500180524, con sede legale in VIA ANTONIO GRAMSCI 3, 53049 TORRITA DI SIENA (SI). REA 202889; capitale sociale €15.000. Leopoldo Manini, legale rappresentante di MANINI CONTRACT S.R.L.; Leopoldo Manini, referente privacy interno. L’organizzazione cliente è il “Titolare”; MANINI CONTRACT S.R.L. è il “Responsabile”. Se il Cliente opera a sua volta come responsabile per un terzo, MANINI CONTRACT agisce come sub-responsabile e il Cliente garantisce di poter impartire le istruzioni. Leopoldo Manini è referente privacy interno e non DPO/RPD.
2. Oggetto, durata, natura e finalità
Il Responsabile ospita, organizza, rende disponibili, protegge, esporta e cancella i dati personali inseriti in LEOS per permettere al Titolare di gestire richieste, anagrafiche, preventivi, documenti, pianificazione e, secondo il piano, attività commerciali e controllo della commessa. Il trattamento dura per il contratto e per il successivo periodo necessario a restituzione, recuperabilità, cancellazione e obblighi di legge.
3. Istruzioni documentate
Il Responsabile tratta i dati soltanto secondo il contratto, l’uso configurato dal Titolare e le ulteriori istruzioni lecite e documentate. Informa il Titolare se ritiene che un’istruzione violi la normativa e può sospenderne l’esecuzione fino a chiarimento. Se una legge impone un trattamento diverso, ne informa preventivamente il Titolare salvo divieto legale.
4. Persone autorizzate e riservatezza
L’accesso è limitato alle persone che ne hanno necessità per compiti autorizzati. Il Responsabile assicura obblighi di riservatezza, istruzioni e formazione adeguata e revoca gli accessi quando non più necessari.
5. Misure tecniche e organizzative
Le misure sono adeguate al rischio e possono evolvere senza ridurre sostanzialmente il livello complessivo di protezione.
- autenticazione, sessioni protette, autorizzazione server-side, ruoli e principio del minimo privilegio;
- separazione logica delle organizzazioni e controlli contro accessi cross-tenant;
- cifratura del traffico con TLS e protezione dei segreti; cifratura delle chiavi AI memorizzate quando la funzione viene configurata;
- registri di audit e sicurezza, protezione dei cookie amministrativi e limitazione delle sessioni di assistenza;
- backup e procedure di ripristino proporzionate; verifica periodica di disponibilità, integrità e capacità di recupero;
- aggiornamenti, gestione delle dipendenze, revisione delle vulnerabilità, limitazione e monitoraggio degli accessi;
- procedure per incidenti, richieste privacy, conservazione, export, cancellazione e legal hold;
- minimizzazione dei dati inviati a integrazioni esterne e conferma umana delle proposte AI.
6. Subprocessori
Il Titolare concede autorizzazione generale all’uso dei subprocessori indicati nell’Allegato 3. Il Responsabile informa preventivamente il Titolare di aggiunte o sostituzioni, consentendo un’obiezione motivata per ragioni di protezione dei dati. Se non è possibile una soluzione ragionevole, il Titolare può cessare la parte di servizio interessata senza pregiudicare i diritti maturati. Il Responsabile impone al subresponsabile obblighi equivalenti e resta responsabile verso il Titolare per il loro adempimento.
7. Trasferimenti internazionali
I dati sono trasferiti fuori dallo SEE soltanto su istruzione o quando necessario a un subresponsabile autorizzato, applicando una decisione di adeguatezza, clausole contrattuali tipo o altra garanzia valida. Il Responsabile mette a disposizione le informazioni ragionevolmente necessarie sulle garanzie e valuta misure supplementari quando richiesto.
8. Richieste degli interessati
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative per rispondere ai diritti degli interessati. Se riceve direttamente una richiesta relativa ai dati del Titolare, la inoltra senza rispondere nel merito, salvo istruzione o obbligo di legge.
9. Violazioni dei dati personali
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione che riguarda i suoi dati. Fornisce, per quanto disponibile, natura dell’evento, categorie e volume indicativo, conseguenze probabili, misure adottate e contatto utile; integra le informazioni progressivamente e coopera con la gestione, senza che la comunicazione costituisca ammissione di responsabilità.
10. DPIA e consultazione preventiva
Il Responsabile fornisce assistenza ragionevole per valutazioni d’impatto e consultazioni preventive relative al servizio, considerando informazioni disponibili, natura del trattamento e responsabilità del Titolare.
11. Informazioni e audit
Il Responsabile mette a disposizione le informazioni necessarie a dimostrare il rispetto dell’articolo 28 GDPR e consente verifiche ragionevoli del Titolare o di un revisore indipendente soggetto a riservatezza. Le verifiche sono concordate con preavviso, non compromettono sicurezza o dati di altri clienti e, di regola, non superano una all’anno salvo incidente, richiesta dell’autorità o fondato sospetto di violazione. I costi restano al Titolare, salvo non conformità sostanziale imputabile al Responsabile.
12. Restituzione, cancellazione e backup
Alla cessazione, su scelta del Titolare e salvo obblighi di legge, il Responsabile restituisce mediante export i dati disponibili oppure li cancella. Dopo una richiesta valida è prevista una finestra di recuperabilità di 30 giorni, poi la cancellazione dai sistemi attivi. I residui nei backup sono isolati dall’uso ordinario, protetti e rimossi secondo il ciclo di rotazione applicabile; non viene promessa la cancellazione istantanea da ogni copia tecnica. I dati soggetti a obbligo legale o legal hold restano limitati alla finalità che ne impone la conservazione.
13. Responsabilità e prevalenza
Ciascuna parte risponde degli obblighi che il GDPR le attribuisce. Le responsabilità contrattuali seguono i Termini e le norme inderogabili. In caso di contrasto sul trattamento dei dati, questo DPA prevale sul contratto principale; le clausole contrattuali tipo eventualmente applicabili prevalgono sul DPA.
14. Contatti e accettazione
Contatto privacy del Responsabile: leoscloud@vielasoftware.com; PEC: maninicontract@pec.it. Il DPA è identificato da versione e data. Diventa efficace con l’accettazione dell’Ordine che lo richiama o con sottoscrizione separata e resta in vigore finché il Responsabile tratta dati per conto del Titolare.
Allegato 1 — Descrizione del trattamento
- interessati: utenti e amministratori del Cliente; clienti, referenti, fornitori, collaboratori e altre persone presenti nei contenuti del Cliente;
- dati: identificativi, professionali, di contatto, ruoli e account; dati economici e di progetto; documenti, allegati, fotografie, registri di cantiere; log e audit collegati all’uso;
- categorie particolari e dati penali: non richiesti dalle funzioni ordinarie; trattabili solo se il Cliente ne valuta necessità, base giuridica e misure;
- operazioni: raccolta per conto del Cliente, registrazione, organizzazione, consultazione, modifica, esportazione, trasmissione istruita, backup, limitazione e cancellazione;
- frequenza: continuativa durante l’uso; durata: contratto, finestra di recuperabilità, rotazione dei backup e obblighi applicabili.
Allegato 2 — Misure tecniche e organizzative
- governance degli accessi: account nominativi, ruoli, autorizzazioni server-side, separazione tenant e revoca;
- protezione dei sistemi: TLS, cookie sicuri in produzione, gestione dei segreti, dipendenze aggiornate e superficie privata non indicizzata;
- tracciabilità: audit delle operazioni rilevanti, sessioni di assistenza identificate e log tecnici soggetti a rotazione;
- continuità: backup, ripristino, health check e procedure operative da testare con periodicità proporzionata;
- ciclo di vita: export, soft delete controllato, legal hold, restituzione e cancellazione coordinata;
- organizzazione: riservatezza, gestione incidenti, revisione dei fornitori e assistenza alle richieste GDPR.
Allegato 3 — Subprocessori verificati
Alla data di questa versione l’applicazione destinata a trattare i dati delle organizzazioni clienti non risulta attiva in produzione; non sono quindi dichiarati subprocessori applicativi attivi. Hostinger ospita il solo sito commerciale e tratta i dati tecnici dei visitatori per l’infrastruttura pubblica, non i contenuti delle organizzazioni oggetto di questo DPA. Ogni futuro subresponsabile sarà aggiunto a questo allegato con funzione, sede o regione, categorie di dati, garanzie di trasferimento e relativo DPA prima di ricevere dati del Cliente.
DPA standard versione 2026-08-17.3, aggiornato il 17 agosto 2026. È applicabile soltanto dopo il richiamo in un Ordine accettato o la sottoscrizione separata.