DOCUMENTI LEGALI LEOS

Accordo sul trattamento dei dati (DPA)

Versione 2026-08-17.3 · aggiornata il 17 agosto 2026

Questo DPA standard integra il contratto LEOS quando MANINI CONTRACT S.R.L. tratta dati personali per conto dell’organizzazione cliente. Diventa vincolante quando è richiamato in un Ordine accettato o sottoscritto separatamente; la pubblicazione della pagina, da sola, non costituisce sottoscrizione.

1. Parti e ruoli

LEOS — Viela Software è un marchio di Manini Contract S.r.l. Il titolare del servizio LEOS è MANINI CONTRACT S.R.L., P. IVA 01500180524, Codice Fiscale 01500180524, VAT UE IT01500180524, con sede legale in VIA ANTONIO GRAMSCI 3, 53049 TORRITA DI SIENA (SI). REA 202889; capitale sociale €15.000. Leopoldo Manini, legale rappresentante di MANINI CONTRACT S.R.L.; Leopoldo Manini, referente privacy interno. L’organizzazione cliente è il “Titolare”; MANINI CONTRACT S.R.L. è il “Responsabile”. Se il Cliente opera a sua volta come responsabile per un terzo, MANINI CONTRACT agisce come sub-responsabile e il Cliente garantisce di poter impartire le istruzioni. Leopoldo Manini è referente privacy interno e non DPO/RPD.

2. Oggetto, durata, natura e finalità

Il Responsabile ospita, organizza, rende disponibili, protegge, esporta e cancella i dati personali inseriti in LEOS per permettere al Titolare di gestire richieste, anagrafiche, preventivi, documenti, pianificazione e, secondo il piano, attività commerciali e controllo della commessa. Il trattamento dura per il contratto e per il successivo periodo necessario a restituzione, recuperabilità, cancellazione e obblighi di legge.

3. Istruzioni documentate

Il Responsabile tratta i dati soltanto secondo il contratto, l’uso configurato dal Titolare e le ulteriori istruzioni lecite e documentate. Informa il Titolare se ritiene che un’istruzione violi la normativa e può sospenderne l’esecuzione fino a chiarimento. Se una legge impone un trattamento diverso, ne informa preventivamente il Titolare salvo divieto legale.

4. Persone autorizzate e riservatezza

L’accesso è limitato alle persone che ne hanno necessità per compiti autorizzati. Il Responsabile assicura obblighi di riservatezza, istruzioni e formazione adeguata e revoca gli accessi quando non più necessari.

5. Misure tecniche e organizzative

Le misure sono adeguate al rischio e possono evolvere senza ridurre sostanzialmente il livello complessivo di protezione.

  • autenticazione, sessioni protette, autorizzazione server-side, ruoli e principio del minimo privilegio;
  • separazione logica delle organizzazioni e controlli contro accessi cross-tenant;
  • cifratura del traffico con TLS e protezione dei segreti; cifratura delle chiavi AI memorizzate quando la funzione viene configurata;
  • registri di audit e sicurezza, protezione dei cookie amministrativi e limitazione delle sessioni di assistenza;
  • backup e procedure di ripristino proporzionate; verifica periodica di disponibilità, integrità e capacità di recupero;
  • aggiornamenti, gestione delle dipendenze, revisione delle vulnerabilità, limitazione e monitoraggio degli accessi;
  • procedure per incidenti, richieste privacy, conservazione, export, cancellazione e legal hold;
  • minimizzazione dei dati inviati a integrazioni esterne e conferma umana delle proposte AI.

6. Subprocessori

Il Titolare concede autorizzazione generale all’uso dei subprocessori indicati nell’Allegato 3. Il Responsabile informa preventivamente il Titolare di aggiunte o sostituzioni, consentendo un’obiezione motivata per ragioni di protezione dei dati. Se non è possibile una soluzione ragionevole, il Titolare può cessare la parte di servizio interessata senza pregiudicare i diritti maturati. Il Responsabile impone al subresponsabile obblighi equivalenti e resta responsabile verso il Titolare per il loro adempimento.

7. Trasferimenti internazionali

I dati sono trasferiti fuori dallo SEE soltanto su istruzione o quando necessario a un subresponsabile autorizzato, applicando una decisione di adeguatezza, clausole contrattuali tipo o altra garanzia valida. Il Responsabile mette a disposizione le informazioni ragionevolmente necessarie sulle garanzie e valuta misure supplementari quando richiesto.

8. Richieste degli interessati

Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative per rispondere ai diritti degli interessati. Se riceve direttamente una richiesta relativa ai dati del Titolare, la inoltra senza rispondere nel merito, salvo istruzione o obbligo di legge.

9. Violazioni dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione che riguarda i suoi dati. Fornisce, per quanto disponibile, natura dell’evento, categorie e volume indicativo, conseguenze probabili, misure adottate e contatto utile; integra le informazioni progressivamente e coopera con la gestione, senza che la comunicazione costituisca ammissione di responsabilità.

10. DPIA e consultazione preventiva

Il Responsabile fornisce assistenza ragionevole per valutazioni d’impatto e consultazioni preventive relative al servizio, considerando informazioni disponibili, natura del trattamento e responsabilità del Titolare.

11. Informazioni e audit

Il Responsabile mette a disposizione le informazioni necessarie a dimostrare il rispetto dell’articolo 28 GDPR e consente verifiche ragionevoli del Titolare o di un revisore indipendente soggetto a riservatezza. Le verifiche sono concordate con preavviso, non compromettono sicurezza o dati di altri clienti e, di regola, non superano una all’anno salvo incidente, richiesta dell’autorità o fondato sospetto di violazione. I costi restano al Titolare, salvo non conformità sostanziale imputabile al Responsabile.

12. Restituzione, cancellazione e backup

Alla cessazione, su scelta del Titolare e salvo obblighi di legge, il Responsabile restituisce mediante export i dati disponibili oppure li cancella. Dopo una richiesta valida è prevista una finestra di recuperabilità di 30 giorni, poi la cancellazione dai sistemi attivi. I residui nei backup sono isolati dall’uso ordinario, protetti e rimossi secondo il ciclo di rotazione applicabile; non viene promessa la cancellazione istantanea da ogni copia tecnica. I dati soggetti a obbligo legale o legal hold restano limitati alla finalità che ne impone la conservazione.

13. Responsabilità e prevalenza

Ciascuna parte risponde degli obblighi che il GDPR le attribuisce. Le responsabilità contrattuali seguono i Termini e le norme inderogabili. In caso di contrasto sul trattamento dei dati, questo DPA prevale sul contratto principale; le clausole contrattuali tipo eventualmente applicabili prevalgono sul DPA.

14. Contatti e accettazione

Contatto privacy del Responsabile: leoscloud@vielasoftware.com; PEC: maninicontract@pec.it. Il DPA è identificato da versione e data. Diventa efficace con l’accettazione dell’Ordine che lo richiama o con sottoscrizione separata e resta in vigore finché il Responsabile tratta dati per conto del Titolare.

Allegato 1 — Descrizione del trattamento

  • interessati: utenti e amministratori del Cliente; clienti, referenti, fornitori, collaboratori e altre persone presenti nei contenuti del Cliente;
  • dati: identificativi, professionali, di contatto, ruoli e account; dati economici e di progetto; documenti, allegati, fotografie, registri di cantiere; log e audit collegati all’uso;
  • categorie particolari e dati penali: non richiesti dalle funzioni ordinarie; trattabili solo se il Cliente ne valuta necessità, base giuridica e misure;
  • operazioni: raccolta per conto del Cliente, registrazione, organizzazione, consultazione, modifica, esportazione, trasmissione istruita, backup, limitazione e cancellazione;
  • frequenza: continuativa durante l’uso; durata: contratto, finestra di recuperabilità, rotazione dei backup e obblighi applicabili.

Allegato 2 — Misure tecniche e organizzative

  • governance degli accessi: account nominativi, ruoli, autorizzazioni server-side, separazione tenant e revoca;
  • protezione dei sistemi: TLS, cookie sicuri in produzione, gestione dei segreti, dipendenze aggiornate e superficie privata non indicizzata;
  • tracciabilità: audit delle operazioni rilevanti, sessioni di assistenza identificate e log tecnici soggetti a rotazione;
  • continuità: backup, ripristino, health check e procedure operative da testare con periodicità proporzionata;
  • ciclo di vita: export, soft delete controllato, legal hold, restituzione e cancellazione coordinata;
  • organizzazione: riservatezza, gestione incidenti, revisione dei fornitori e assistenza alle richieste GDPR.

Allegato 3 — Subprocessori verificati

Alla data di questa versione l’applicazione destinata a trattare i dati delle organizzazioni clienti non risulta attiva in produzione; non sono quindi dichiarati subprocessori applicativi attivi. Hostinger ospita il solo sito commerciale e tratta i dati tecnici dei visitatori per l’infrastruttura pubblica, non i contenuti delle organizzazioni oggetto di questo DPA. Ogni futuro subresponsabile sarà aggiunto a questo allegato con funzione, sede o regione, categorie di dati, garanzie di trasferimento e relativo DPA prima di ricevere dati del Cliente.

DPA standard versione 2026-08-17.3, aggiornato il 17 agosto 2026. È applicabile soltanto dopo il richiamo in un Ordine accettato o la sottoscrizione separata.