Versione 1.0

Approvata internamente da MRC Project Srl

Data: 20 settembre 2026

Accordo GDPR (DPA)

Accedi

# Accordo sul trattamento dei dati (DPA) — art. 28 GDPR - **Versione:** 1.0 - **Data:** 20 settembre 2026 - **Piattaforma:** DomusApp, fornita da MRC Project Srl > VERSIONE 1.0 — APPROVATA INTERNAMENTE DA MRC PROJECT SRL PER L’USO OPERATIVO. IL DOCUMENTO NON È STATO ANCORA SOTTOPOSTO A REVISIONE LEGALE ESTERNA E POTRÀ ESSERE AGGIORNATO. L’approvazione interna di MRC Project Srl non equivale a revisione legale esterna. MRC potrà aggiornare il documento per esigenze normative, tecniche, organizzative o contrattuali. Le modifiche sostanziali saranno comunicate secondo le modalità previste dal contratto e, quando necessario, sottoposte a nuova accettazione. Questo DPA disciplina il trattamento dei **Dati del Cliente** da parte di MRC Project Srl in qualità di responsabile. Non sostituisce l’Informativa privacy sui trattamenti propri di MRC (`legal/02-Privacy-Policy.md`). --- ## 1. Parti - **Titolare:** l’Agenzia cliente che utilizza la piattaforma DomusApp. - **Responsabile:** MRC Project Srl, fornitrice della piattaforma software denominata DomusApp. Sede legale: Via Regina Margherita, 14, 10090 Foglizzo (TO), Italia. Partita IVA: 12013010017. PEC: `mrcprojectsrl@pec.it`. Recapito: `info@domusapp.eu`. ## 2. Premesse L’Agenzia è titolare del trattamento dei dati caricati nel Servizio per l’esecuzione dei propri servizi funebri e dei moduli correlati. Determina finalità e mezzi essenziali dei trattamenti relativi a pratiche, clienti, familiari, persone decedute, documenti, preventivi, attività e servizi alle famiglie. MRC fornisce la Piattaforma in modalità SaaS e, in tale ambito, tratta i Dati del Cliente per conto dell’Agenzia. Il DPA è parte integrante dell’Accordo SaaS (`legal/01-SaaS-Agreement-And-Terms.md`). Domus Familia, Domus Quieta, Memoria Aeterna, NFC, QR commemorativi, necrologi pubblici, condoglianze, ricordi pubblici e aree famiglia non sono incluse nella versione operativa attuale e richiederanno, prima dell’attivazione, specifico adeguamento tecnico, contrattuale e informativo. ## 3. Nomina L’Agenzia nomina MRC responsabile del trattamento ai sensi dell’art. 28 GDPR, per le operazioni necessarie a erogare il Servizio. MRC accetta la nomina e si impegna a trattare i Dati del Cliente soltanto su istruzione documentata del Titolare, salvo obblighi di legge. ## 4. Oggetto Oggetto è il trattamento dei Dati del Cliente nell’ambiente DomusApp (applicazione, database, autenticazione, storage documentale e hosting), compresa l’assistenza tecnica nei limiti consentiti. MRC **non** tratta i Dati del Cliente per esercitare attività funebre, procacciare funerali o intermediare tra famiglia e Agenzia. ## 5. Durata Il DPA dura quanto l’Accordo SaaS e sopravvive, per le sole obbligazioni di restituzione, cancellazione, riservatezza e collaborazione, fino al completamento delle operazioni successive alla cessazione. ## 6. Natura e finalità Natura: trattamento elettronico in ambiente multi-tenant. Finalità: erogazione del Servizio all’Agenzia; assistenza, manutenzione, sicurezza, ripristino e gestione incidenti; esecuzione delle istruzioni del Titolare. MRC **non** tratta i Dati del Cliente per finalità proprie. ## 7. Categorie di interessati Possono essere interessati, in relazione all’uso che l’Agenzia fa del Servizio: - clienti dell’Agenzia; - familiari e altri referenti delle pratiche; - operatori dell’Agenzia; - persone decedute, in quanto i dati le riguardano nei limiti ammessi dalla legge. ## 8. Categorie di dati A titolo esemplificativo: anagrafiche; recapiti; dati delle pratiche; documenti amministrativi; preventivi; attività operative; note; archivi; configurazioni di sede. Non sono oggetto del Servizio, nella versione operativa attuale, i dati di Domus Familia, Domus Quieta, Memoria Aeterna o identificativi NFC/QR. ## 9. Dati particolari e divieto di documentazione clinica Nella configurazione iniziale, DomusApp **non** è progettata per archiviare cartelle cliniche, referti, diagnosi, schede ISTAT contenenti cause cliniche del decesso o altra documentazione sanitaria completa. L’Agenzia **non** deve caricare tali documenti. Possono essere gestiti, quando necessari: data e luogo del decesso; estremi amministrativi; identificativi del certificato; dati indispensabili alla pratica; documenti amministrativi privi di informazioni cliniche eccedenti. La regola risponde a minimizzazione, limitazione delle finalità, proporzionalità, riduzione del rischio e alla configurazione tecnica iniziale. Non si afferma che il trattamento sarebbe vietato soltanto per assenza di un DPO o di un’infrastruttura certificata. Il Servizio può richiedere un riconoscimento esplicito prima del caricamento di un documento classificato come certificato medico. Il sistema **non** riconosce automaticamente il contenuto clinico. Dati particolari diversi da quelli sanitari esclusi possono essere trattati **soltanto se necessari e autorizzati** dall’Agenzia. MRC li tratta solo su istruzione, con accesso limitato agli utenti autorizzati. Eventuali future funzionalità sanitarie richiedono valutazione giuridica, base applicabile, valutazione dei rischi, misure adeguate, eventuale DPIA e abilitazione espressa. La funzionalità non è inclusa nella versione operativa attuale e richiederà, prima dell’attivazione, specifico adeguamento tecnico, contrattuale e informativo. ## 10. Obblighi dell’Agenzia titolare L’Agenzia: - determina finalità e mezzi del trattamento dei Dati del Cliente; - fornisce informative e basi giuridiche agli interessati; - valuta la necessità di dati particolari e rispetta il divieto di documentazione clinica della configurazione iniziale; - impartisce istruzioni lecite; - è il referente principale per i diritti degli interessati, anche per i dati concernenti persone decedute; - verifica la legittimazione del richiedente; - valuta, in caso di violazione, la notifica al Garante e la comunicazione agli interessati. ## 11. Istruzioni documentate Si considerano istruzioni documentate: l’uso del Servizio secondo le funzioni disponibili; le richieste scritte dell’Agenzia; il presente DPA; l’Accordo SaaS. MRC informa l’Agenzia se, a suo avviso, un’istruzione viola il GDPR. In tal caso può sospendere l’esecuzione di quella istruzione fino a chiarimento. ## 12. Riservatezza MRC impone al personale autorizzato obblighi di riservatezza e vieta l’uso dei Dati del Cliente per finalità proprie. ## 13. Persone autorizzate Accedono ai Dati del Cliente: - gli Utenti dell’Agenzia, secondo i ruoli da essa assegnati; - il personale MRC soltanto per assistenza, manutenzione, sicurezza, ripristino e gestione incidenti, in modo limitato e temporaneo. ## 14. Misure di sicurezza MRC adotta le misure tecniche e organizzative descritte nell’**Allegato C**, commisurate allo stato del Servizio. MRC **non** dichiara certificazioni né una protezione totale. ## 15. Rinvio all’Allegato C L’**Allegato C** (`legal/annexes/C-Technical-Organisational-Measures.md`) forma parte integrante di questo DPA. Le misure ivi indicate come non documentate o da verificare non si intendono attestate. ## 16. Sub-responsabili MRC può ricorrere a sub-responsabili per erogare il Servizio. L’elenco è l’**Allegato A**. Alla data di questo documento i sub-responsabili dei Dati del Cliente, sul perimetro verificato, sono **Supabase** e **Vercel**. Non sono sub-responsabili dei Dati del Cliente, sul perimetro verificato: GitHub; UniCredit; Register.it; Microsoft 365 in quanto runtime; Stripe; Resend; Hetzner. ## 17. Autorizzazione generale L’Agenzia rilascia a MRC **autorizzazione generale** a nominare sub-responsabili, a condizione che MRC: - mantenga un elenco aggiornato (Allegato A); - comunichi le modifiche sostanziali dell’elenco; - imponga obblighi GDPR equivalenti; - resti responsabile verso l’Agenzia per l’operato dei sub-responsabili, nei limiti dell’art. 28 GDPR. ## 18. Aggiornamento elenco MRC comunica all’Agenzia le modifiche sostanziali dell’elenco dei sub-responsabili (aggiunte o sostituzioni), indicando funzione e, ove applicabile, localizzazione, con preavviso ragionevole, mediante i recapiti contrattuali. ## 19. Opposizione motivata L’Agenzia può opporre, per motivi ragionevoli attinenti alla protezione dei dati, l’inserimento di un nuovo sub-responsabile. Le Parti cercano una soluzione in buona fede. Se non è disponibile una soluzione ragionevole, l’Agenzia può recedere nei termini dell’Accordo SaaS, ferma la continuità del Servizio fino alla cessazione. ## 20. Trasferimenti extra UE MRC privilegia regioni UE/SEE ove disponibili. Alcune componenti tecniche possono comportare trattamenti o trasferimenti verso Paesi terzi, disciplinati mediante le garanzie applicabili e descritti nel presente DPA e nell’elenco dei sub-responsabili. Fatti: - Supabase: progetto DOMUSAPP; organizzazione MRC Project; region primaria **eu-west-1** (Irlanda); contraente a Singapore; possibili sub-processori extra SEE; - Vercel: progetto `domusapp`; team `mrc-project`; runtime **iad1** (USA); trasferimento USA confermato. MRC **non** dichiara che i dati siano localizzati esclusivamente nell’Unione europea. Le garanzie contrattuali dei provider si applicano secondo il rapporto effettivo. MRC **non** dichiara completata una valutazione d’impatto sui trasferimenti. MRC verifica periodicamente le condizioni contrattuali, le garanzie e i trasferimenti relativi ai fornitori. Le valutazioni interne sui trasferimenti sono aggiornate in funzione dei servizi effettivamente utilizzati. ## 21. Assistenza sui diritti L’Agenzia è referente principale, anche per i dati concernenti persone decedute. MRC presta assistenza tecnica (accesso, rettifica, cancellazione, limitazione, portabilità, nei limiti delle funzioni del Servizio), inoltra all’Agenzia le richieste ricevute direttamente che riguardano i Dati del Cliente ed esegue le operazioni tecniche richieste. La verifica della legittimazione spetta al Titolare. Le richieste non si intendono esercitate esclusivamente «contro» l’Agenzia. ## 22. Sicurezza e data breach MRC informa l’Agenzia **senza ingiustificato ritardo** di una violazione dei Dati del Cliente di cui abbia ragionevole conoscenza. Obiettivo operativo interno di MRC: **prima comunicazione entro 24 ore**, anche se incompleta, con aggiornamenti successivi. Tale obiettivo **non** è una garanzia contrattuale di risultato né un termine legale sostitutivo degli artt. 33 e 34 GDPR. MRC tiene un registro interno degli incidenti. La decisione sulla notifica al Garante e sulla comunicazione agli interessati spetta all’**Agenzia**. MRC non le effettua in vece dell’Agenzia. ## 23. DPIA e consultazione preventiva MRC assiste l’Agenzia, con informazioni ragionevolmente disponibili sul Servizio, ove l’Agenzia debba effettuare una DPIA o una consultazione preventiva relative all’uso di DomusApp. ## 24. Cancellazione o restituzione Durante il contratto MRC **non** cancella autonomamente i Dati del Cliente, salvo obblighi di legge, esigenze di sicurezza o istruzioni documentate. Il cestino recuperabile per 30 giorni è funzione pianificata e non disponibile nella versione operativa alla data del documento. Alla cessazione: restituzione mediante esportazione per **30 giorni**, nei formati ragionevolmente disponibili, poi cancellazione operativa. Non è promessa una cancellazione immediata. ## 25. Backup Le copie di backup restano soggette al ciclo tecnico dei provider. MRC non dichiara durate, backup giornalieri, cifratura dei backup, RPO o distruzione fisica dei supporti. ## 26. Audit e informazioni MRC mette a disposizione dell’Agenzia le informazioni documentali ragionevolmente necessarie a dimostrare il rispetto dell’art. 28 GDPR, a partire dal presente DPA e dagli Allegati A, B e C. Eventuali audit ulteriori sono ammessi con ragionevole preavviso, in modo da tutelare sicurezza, riservatezza e gli altri clienti. Test invasivi o accessi a dati di terzi non sono consentiti. Per verifiche straordinarie non causate da inadempimenti di MRC possono essere richiesti costi ragionevoli. ## 27. Comunicazioni Le comunicazioni relative a questo DPA si inviano a `info@domusapp.eu`. L’Agenzia indica un recapito per le comunicazioni di violazione. La PEC societaria confermata è `mrcprojectsrl@pec.it`. ## 28. Responsabilità Ciascuna Parte risponde secondo il GDPR e le norme applicabili. Questo DPA non esclude le responsabilità che la legge non consente di limitare. Le limitazioni dell’Accordo SaaS si applicano anche alle obbligazioni di questo DPA, salvo dolo, colpa grave e ogni responsabilità inderogabile, comprese quelle derivanti dal GDPR che non possono essere limitate. ## 29. Durata e cessazione Il DPA cessa con l’Accordo SaaS, salve le obbligazioni di cancellazione, restituzione, riservatezza e collaborazione. ## 30. Prevalenza In caso di contrasto tra questo DPA e l’Accordo SaaS sulle istruzioni di trattamento dei Dati del Cliente, prevale il DPA. In caso di contrasto con l’Informativa privacy, quest’ultima disciplina i trattamenti di cui MRC è titolare autonomo; il DPA disciplina i Dati del Cliente. ## 31. Allegati Formano parte integrante di questo DPA: - **Allegato A** — Sub-responsabili (`legal/annexes/A-Subprocessors.md`); - **Allegato B** — Matrice di conservazione (`legal/annexes/B-Retention-Matrix.md`); - **Allegato C** — Misure tecniche e organizzative (`legal/annexes/C-Technical-Organisational-Measures.md`). ---