Accordo sul trattamento dei dati personali

Regola il trattamento che S.M.S. Lab svolge per conto del Cliente quando questi inserisce nei Servizi dati riferiti a persone: autisti, referenti di mittenti e destinatari, personale dei fornitori. Il Cliente resta Titolare di quei dati, S.M.S. Lab agisce come Responsabile. Vale come accordo ai sensi dell'art. 28, par. 3, del Regolamento UE 2016/679.

Art. 28 GDPR Legge italiana B2B Parte dei Termini di Servizio
Versione · 18 settembre 2026
01 Le parti

Le parti e i ruoli

Il presente accordo intercorre tra Cristian Vitali, Via della Pace 11, 24040 Verdellino (BG), che opera con il nome commerciale S.M.S. Lab, di seguito il Responsabile, e l'azienda che accede ai Servizi, di seguito il Cliente o Titolare, come identificata dai dati inseriti in fase di registrazione.

Costituisce parte integrante dei Termini di Servizio e si intende accettato con essi. In caso di contrasto tra i due documenti, per le sole materie del trattamento dei dati personali prevale il presente accordo.

DatiChi decide finalità e mezziRuolo di S.M.S. Lab
Dati inseriti nei Servizi
spedizioni, fermate, autisti, mittenti, destinatari, vettori, fornitori, prenotazioni, documenti di trasporto, firme, fotografie, posizioni
Il Cliente Responsabile
art. 28 GDPR, regolato da questo accordo
Dati dell'account e del rapporto
anagrafica aziendale, credenziali, fatturazione, assistenza, log di sicurezza
S.M.S. Lab Titolare
regolato dall'informativa privacy
La distinzione non è formale. Sui dati della prima riga S.M.S. Lab non decide nulla: non sceglie quali raccogliere, per quanto tenerli o a chi comunicarli, e li tratta solo per far funzionare il servizio. Quelle scelte, con le responsabilità che comportano, restano del Cliente.

02 Oggetto

Oggetto, natura, durata e finalità del trattamento

Il Responsabile tratta i dati personali del Cliente al solo fine di erogare i Servizi sottoscritti: archiviazione, organizzazione, consultazione, elaborazione, copia di sicurezza, trasmissione tecnica ai sub-responsabili elencati nell'Allegato C e cancellazione.

Il dettaglio per ciascun Servizio, con le categorie di dati e di interessati, è nell'Allegato A, che può essere aggiornato quando cambiano le funzioni dei Servizi.

Il trattamento dura quanto il rapporto contrattuale, e prosegue per il tempo previsto all'art. 12 per le sole operazioni di conservazione e restituzione.


03 Istruzioni

Istruzioni documentate del Titolare

Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare. Costituiscono istruzione documentata, e non ne servono altre:

  • il presente accordo e i Termini di Servizio;
  • la documentazione tecnica e funzionale dei Servizi;
  • le operazioni che il Cliente compie autonomamente tramite l'interfaccia dei Servizi, che valgono come istruzione per ciò che dispongono;
  • le richieste scritte inviate a [email protected] e accettate dal Responsabile.

Il Responsabile informa il Titolare se ritiene che un'istruzione violi il Regolamento o altre norme sulla protezione dei dati, e può sospenderne l'esecuzione fino a chiarimento senza che ciò costituisca inadempimento.

Il Responsabile non tratta i dati del Cliente per finalità proprie, non li cede, non li usa per addestrare sistemi automatici e non li incrocia con quelli di altri clienti. Può ricavarne dati statistici aggregati e anonimi, privi di qualsiasi riferimento al Cliente e alle persone, per misurare e migliorare i Servizi.


04 Obblighi del Cliente

Obblighi e garanzie del Cliente

Il Cliente, in qualità di Titolare, garantisce che:

  • dispone di una base giuridica valida per ogni dato che inserisce nei Servizi, compresi i dati di persone che non sono suoi dipendenti, come referenti di mittenti, destinatari e fornitori;
  • ha fornito agli interessati l'informativa prevista dagli artt. 13 e 14 del Regolamento, indicando anche che i dati sono trattati tramite un fornitore esterno;
  • ha impartito ai propri addetti le istruzioni scritte richieste dall'art. 29 del Regolamento e dall'art. 2-quaterdecies del D.Lgs. 196/2003;
  • i dati inseriti sono esatti e pertinenti, e provvede lui alla loro rettifica e al loro aggiornamento;
  • non inserisce categorie particolari di dati ai sensi dell'art. 9 del Regolamento, né dati relativi a condanne penali e reati ai sensi dell'art. 10. I Servizi non sono progettati per trattarli e il Responsabile non adotta le misure rafforzate che quei dati richiederebbero.
Manleva. Il Cliente tiene indenne il Responsabile da ogni pretesa, sanzione, contestazione o richiesta risarcitoria avanzata da interessati, autorità o terzi che derivi dalla violazione delle garanzie di questo articolo, comprese le spese di difesa ragionevolmente sostenute. La manleva non opera per la parte di responsabilità imputabile al Responsabile ai sensi dell'art. 82 del Regolamento.

05 Localizzazione

Localizzazione dei mezzi e controllo a distanza

La funzione di tracciamento della posizione dei veicoli di SmartPOD consente di ricavare indirettamente informazioni sull'attività dell'autista e ricade quindi nell'art. 4 della Legge 20 maggio 1970 n. 300. Gli adempimenti previsti da quella norma, accordo con le rappresentanze sindacali oppure autorizzazione dell'Ispettorato territoriale del lavoro, competono al Cliente in quanto datore di lavoro.

La funzione è disattivata per impostazione predefinita. Viene abilitata solo dopo che il Cliente ha reso la dichiarazione di assunzione di responsabilità di cui al modulo dedicato, firmata dal legale rappresentante e trasmessa a [email protected]. L'abilitazione è per singolo veicolo e il Cliente può revocarla in qualsiasi momento.

Il Responsabile non verifica l'effettivo assolvimento di quegli adempimenti, non essendo nelle condizioni di farlo: la dichiarazione del Cliente è l'unico presupposto su cui l'attivazione viene concessa.

La scia storica delle posizioni è conservata 30 giorni, poi cancellata automaticamente. Resta disponibile l'ultima posizione nota di ciascun veicolo fino al rilevamento successivo.


06 Riservatezza

Riservatezza delle persone autorizzate

Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che l'accesso ai dati sia limitato a quanto necessario per erogare i Servizi.

S.M.S. Lab è oggi una struttura a persona singola: l'unica persona autorizzata è Cristian Vitali, vincolato alla riservatezza in proprio. Se in futuro si aggiungessero collaboratori, verranno designati per iscritto ai sensi dell'art. 29 del Regolamento prima di accedere a qualsiasi dato.

07 Sicurezza

Misure tecniche e organizzative

Il Responsabile adotta le misure previste dall'art. 32 del Regolamento, descritte nell'Allegato B, tenuto conto dello stato dell'arte, dei costi, della natura del trattamento e dei rischi per gli interessati.

Le misure possono essere aggiornate nel tempo, anche senza preavviso, purché il livello di sicurezza complessivo non risulti inferiore a quello descritto nell'Allegato B al momento della sottoscrizione.


08 Sub-responsabili

Ricorso ad altri responsabili

Il Cliente conferisce al Responsabile autorizzazione generale scritta a ricorrere ai sub-responsabili elencati nell'Allegato C, e a sostituirli o aggiungerne di nuovi alle condizioni che seguono.

Il Responsabile impone a ciascun sub-responsabile, mediante contratto, gli stessi obblighi di protezione dei dati previsti dal presente accordo, e risponde verso il Cliente dell'inadempimento dei propri sub-responsabili.

Ogni modifica dell'elenco è comunicata al Cliente con almeno 30 giorni di preavviso all'indirizzo email del titolare dell'account. Entro quel termine il Cliente può opporsi per motivi ragionevoli e documentati attinenti alla protezione dei dati.

In caso di opposizione le parti cercano in buona fede una soluzione alternativa. Se non viene trovata entro 30 giorni, il Cliente può recedere dai Servizi interessati senza penali, con rimborso della quota di canone non goduta. L'opposizione non sospende né impedisce il cambio di sub-responsabile, che resta necessario alla continuità del servizio.


09 Diritti degli interessati

Richieste degli interessati

Gli interessati esercitano i diritti degli artt. 15-22 del Regolamento verso il Cliente, che è il Titolare.

Se una richiesta perviene direttamente al Responsabile, questi non vi dà seguito nel merito e la trasmette al Cliente entro cinque giorni lavorativi, informandone il richiedente. La risposta compete al Cliente.

Il Responsabile assiste il Cliente, con misure tecniche e organizzative adeguate e nella misura in cui è possibile, a dare seguito alle richieste. L'interfaccia dei Servizi consente già al Cliente di consultare, rettificare e cancellare autonomamente la maggior parte dei dati: l'assistenza del Responsabile è dovuta per ciò che non è raggiungibile in quel modo.


10 Assistenza

Assistenza sugli obblighi del Titolare e relativi costi

Il Responsabile assiste il Cliente nel rispetto degli obblighi di cui agli artt. 32-36 del Regolamento, tenendo conto della natura del trattamento e nei limiti delle informazioni di cui dispone: sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva.

Costi

Sono comprese nel canone, per ciascun anno contrattuale:

  • due richieste di assistenza relative ai diritti degli interessati;
  • una richiesta di documentazione o di informazioni ai fini di una valutazione d'impatto;
  • ogni attività connessa a una violazione dei dati imputabile al Responsabile.

Oltre tali soglie, e per ogni attività che ecceda la messa a disposizione della documentazione già predisposta, il Responsabile può addebitare il tempo impiegato alla tariffa di 60 euro l'ora, oltre IVA, previo preventivo scritto accettato dal Cliente. Nessuna attività a pagamento viene avviata senza accettazione.

Il Responsabile non applica alcun costo quando la richiesta dipende da un suo inadempimento o da una violazione a lui imputabile.

11 Violazioni

Violazione dei dati personali

Il Responsabile informa il Cliente entro 48 ore dalla conoscenza effettiva di una violazione dei dati personali che riguardi dati trattati per suo conto, via email all'indirizzo del titolare dell'account.

La comunicazione contiene, nella misura in cui è possibile:

  • natura della violazione, categorie e numero approssimativo di interessati e di registrazioni coinvolte;
  • conseguenze probabili;
  • misure adottate o proposte per porvi rimedio e attenuarne gli effetti;
  • un punto di contatto per ulteriori informazioni.

Le informazioni possono essere fornite in fasi successive se non tutte disponibili nell'immediato: il Responsabile non ritarda la prima comunicazione per completarla.

La notifica all'autorità di controllo ai sensi dell'art. 33 e la comunicazione agli interessati ai sensi dell'art. 34 competono al Cliente, che è il Titolare. Il Responsabile non vi provvede in sua vece e non ne assume i termini.

La comunicazione di una violazione non costituisce, di per sé, riconoscimento di responsabilità da parte del Responsabile.

12 Fine del trattamento

Restituzione e cancellazione dei dati

Alla cessazione del rapporto, a scelta del Cliente, il Responsabile cancella o restituisce i dati personali trattati per suo conto.

La richiesta di restituzione va inviata per iscritto a [email protected] entro la scadenza del periodo di accesso. Il Responsabile consegna i dati in formato strutturato e di uso comune entro 15 giorni lavorativi dalla richiesta, senza costi per la prima consegna.

In mancanza di istruzioni, i dati restano conservati e inaccessibili per 12 mesi dalla cessazione, durante i quali il Cliente può ancora chiederne la restituzione o la cancellazione. Decorso quel termine il Responsabile procede alla cancellazione.

La cancellazione dei dati operativi è sempre un'operazione manuale: nessun processo automatico cancella dati di clienti.

Restano salvi i dati che il Responsabile deve conservare per obbligo di legge, in particolare quelli fiscali e contabili, e quelli necessari all'accertamento, esercizio o difesa di un diritto in sede giudiziaria, per il solo tempo e nella sola misura necessari.


13 Verifiche

Dimostrazione della conformità e verifiche

Il Responsabile mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 del Regolamento, e consente verifiche alle condizioni che seguono.

  • Documentazione prima dell'ispezione. La conformità si dimostra anzitutto con la documentazione del Responsabile e con le certificazioni e i rapporti di audit dei sub-responsabili. L'ispezione in loco è ammessa solo se quella documentazione risulta insufficiente, con motivazione scritta.
  • Una verifica per anno contrattuale, salvo che una violazione accertata o una richiesta motivata dell'autorità di controllo ne rendano necessaria un'altra.
  • Preavviso scritto di 30 giorni, in orario di ufficio, con modalità che non interferiscano con l'operatività dei Servizi.
  • A spese del Cliente, comprese le ore impiegate dal Responsabile alla tariffa dell'art. 10.
  • Previo accordo di riservatezza, esteso agli eventuali incaricati. Il Cliente non può incaricare un concorrente del Responsabile.
  • Nessun accesso all'infrastruttura condivisa, ai dati di altri clienti, al codice sorgente, alle credenziali e ai segreti industriali. Questo limite non è derogabile: l'accesso comprometterebbe la sicurezza degli altri Titolari.

14 Trasferimenti

Trasferimenti fuori dall'Unione europea

I dati del Cliente sono archiviati su infrastruttura situata nell'Unione europea, in Irlanda, come indicato nell'Allegato C.

Alcuni fornitori sono società con sede negli Stati Uniti e il loro personale può accedere ai dati per assistenza e manutenzione. Per questi casi il trasferimento è basato sulle clausole contrattuali tipo approvate dalla Commissione europea e, ove il fornitore risulti certificato, sul EU-US Data Privacy Framework, con le misure supplementari previste dai rispettivi accordi.

Il Cliente autorizza tali trasferimenti. Copia delle garanzie in essere è disponibile su richiesta scritta.


15 Responsabilità

Responsabilità tra le parti

Ciascuna parte risponde delle proprie violazioni. Il Responsabile risponde soltanto nei casi previsti dall'art. 82, par. 2, del Regolamento: quando non ha adempiuto agli obblighi specificamente diretti ai responsabili, oppure ha agito in modo difforme o contrario a legittime istruzioni del Titolare.

Nei limiti consentiti dalla legge, la responsabilità complessiva del Responsabile verso il Cliente derivante dal presente accordo è limitata ai corrispettivi pagati dal Cliente nei dodici mesi precedenti l'evento. Durante il periodo di beta, in cui i Servizi sono gratuiti, il limite è corrispondentemente pari a zero.

Il Responsabile non risponde in nessun caso di danni indiretti, mancato guadagno, perdita di occasioni commerciali o danni reputazionali.

Quanto sopra non si applica ai casi di dolo o colpa grave, che l'art. 1229 del Codice civile sottrae a qualsiasi limitazione, né alle pretese che un interessato avanzi direttamente ai sensi dell'art. 82 del Regolamento, che nessun accordo tra le parti può limitare. Resta fermo il diritto di regresso previsto dall'art. 82, par. 5.

16 Durata

Durata e modifiche

L'accordo ha effetto dall'accettazione e dura quanto il rapporto contrattuale, salvo quanto previsto all'art. 12 per le operazioni successive alla cessazione.

Il Responsabile può aggiornare il presente accordo per adeguarlo a modifiche normative, a pronunce delle autorità di controllo o all'evoluzione dei Servizi, dandone comunicazione con almeno 30 giorni di preavviso. Se l'aggiornamento riduce in modo sostanziale le tutele del Cliente, questi può recedere senza penali entro il termine di preavviso.

Di ogni accettazione restano registrati data, ora, indirizzo IP e versione del documento.


17 Legge e foro

Legge applicabile e foro competente

Il presente accordo è regolato dalla legge italiana e dal Regolamento UE 2016/679.

Per ogni controversia le parti tentano anzitutto una soluzione amichevole mediante comunicazione scritta a [email protected]. Decorsi 30 giorni senza accordo, è competente in via esclusiva il Foro di Bergamo.

Approvazione specifica. Ai sensi degli artt. 1341 e 1342 del Codice civile il Cliente approva specificamente le clausole di cui agli articoli: 4 (manleva), 7 (aggiornamento delle misure), 8 (autorizzazione generale ai sub-responsabili ed effetti dell'opposizione), 10 (costi dell'assistenza), 13 (limiti alle verifiche), 15 (limitazione di responsabilità), 16 (modifica unilaterale) e 17 (foro esclusivo). L'approvazione è raccolta con casella separata in fase di registrazione e conservata come prova.

18 Allegati

Allegati

Allegato A

Dettaglio dei trattamenti

ServizioCategorie di interessatiCategorie di dati
SmartPOD
gestione outbound
Autisti del Cliente e dei suoi vettori; referenti di mittenti e destinatari; personale che firma la consegna Nome e cognome, recapiti, azienda di appartenenza; indirizzi di carico e scarico; targhe; orari di arrivo e partenza; firme raccolte su schermo; fotografie dei documenti di trasporto; posizione satellitare dei veicoli abilitati; credenziali di accesso all'app autista
SmartGate
gestione inbound
Autisti in ingresso; referenti dei fornitori; responsabili di stabilimento del Cliente Nome e cognome, recapiti, azienda; targhe; orari di prenotazione, arrivo e uscita; ribalta assegnata; fotografie dei documenti di trasporto; credenziali del portale fornitori
SmartCargo
calcolo del carico
Nessuna Codici articolo, misure, pesi, configurazioni dei mezzi. Il Servizio non è destinato a contenere dati riferiti a persone: se il Cliente ne inserisce in campi liberi, resta lui il solo Titolare e si applicano le garanzie dell'art. 4

Le fotografie riguardano documenti di trasporto, non persone. Un documento fotografato può comunque contenere nome e firma dell'autista e resta quindi dato personale. Le firme sono conservate come immagine: non vengono registrati pressione, velocità o tempi del tratto, quindi non costituiscono dato biometrico.

Allegato B

Misure tecniche e organizzative

AmbitoMisura
TrasmissioneCifratura TLS su tutte le connessioni; nessun servizio esposto in chiaro
ArchiviazioneCifratura a riposo del database e dello spazio file a cura del fornitore di infrastruttura
AutenticazionePassword conservate come impronta PBKDF2-SHA256 a 100.000 iterazioni con sale individuale, mai in chiaro; sessioni registrate come impronta SHA-256, mai come token leggibile
Accesso indebitoBlocco progressivo dopo tentativi falliti ripetuti; sessioni a scadenza e revocabili singolarmente
Separazione dei clientiOgni dato è legato all'azienda di appartenenza da un vincolo di integrità a livello di database; Row Level Security attivo su tutte le tabelle; le chiavi di servizio non sono mai esposte al browser
Copie di sicurezzaCopia notturna automatica del database, conservata 60 giorni
TracciabilitàRegistro delle azioni amministrative con attore, azione, oggetto, indirizzo IP e data, conservato 24 mesi
MinimizzazioneCancellazione automatica notturna delle sessioni scadute e della scia di localizzazione oltre 30 giorni
OrganizzazioneUn'unica persona autorizzata; sviluppo su strumenti propri; nessun dato di clienti utilizzato per prove o dimostrazioni

Le misure sono adeguate alla natura dei dati trattati, che non comprendono categorie particolari ai sensi dell'art. 9 del Regolamento. Sono riviste periodicamente e possono essere aggiornate secondo l'art. 7.

Allegato C

Sub-responsabili autorizzati

FornitoreAttivitàDove stanno i datiGaranzia
Supabase Inc.
Stati Uniti
Database e archiviazione dei file Irlanda, Unione europea Accordo sul trattamento e clausole contrattuali tipo
Cloudflare Inc.
Stati Uniti
Pubblicazione del sito, rete di distribuzione, esecuzione delle funzioni applicative, protezione dagli attacchi Rete distribuita, con instradamento prevalente su nodi europei Accordo sul trattamento e clausole contrattuali tipo
Resend
Stati Uniti
Invio delle email di servizio: inviti, conferme, avvisi di consegna ai destinatari Stati Uniti Accordo sul trattamento e clausole contrattuali tipo
HERE Global B.V.
Paesi Bassi
Calcolo dei percorsi e dei tempi di percorrenza sul traffico reale Unione europea Fornitore stabilito nell'Unione
Mapbox Inc.
Stati Uniti
Mappe e calcolo degli itinerari Stati Uniti Accordo sul trattamento e clausole contrattuali tipo

HERE e Mapbox ricevono indirizzi di carico e scarico, che sono dati personali quando riferiti a persone fisiche o a ditte individuali. Non ricevono nomi, recapiti né alcun altro dato del Cliente. Resend riceve indirizzo email e nome del destinatario della comunicazione.

L'elenco è aggiornato alla data del documento. Ogni modifica segue la procedura dell'art. 8.

Domande su questo accordo?

Per chiarimenti, per ricevere copia delle garanzie sui trasferimenti o per esercitare quanto previsto dall'art. 13, l'indirizzo è uno solo.

[email protected]