Legale
Accordo sul trattamento dei dati.
I dati delle persone che la vostra organizzazione inserisce in Mira restano sotto la vostra titolarità: noi li trattiamo per conto vostro. Questo accordo, previsto dall’articolo 28 del GDPR, stabilisce come.
Versione 1.0 · in vigore dal 27 settembre 2026
In breve
- La vostra organizzazione è titolare dei dati; Michelangelo Gigli, che gestisce Mira, è responsabile del trattamento e segue le vostre istruzioni.
- I dati stanno in Europa: server in Francia, invio delle email e backup cifrati a Milano.
- Nessun uso per scopi nostri: niente vendita, niente pubblicità, niente addestramento di intelligenza artificiale.
- Se c’è una violazione dei dati vi avvisiamo entro 48 ore.
- Alla fine vi restituiamo i dati e li cancelliamo.
Il riassunto serve a orientarsi: valgono gli articoli e gli allegati qui sotto.
1. Parti, oggetto e ruoli
1.1 Il presente Accordo è concluso tra l’Organizzazione che ha accettato le Condizioni dell’accesso anticipato a Mira, in qualità di titolare del trattamento (il «Titolare»), e Michelangelo Gigli, contattabile a info@miracrm.it, in qualità di responsabile del trattamento (il «Responsabile»).
1.2 L’Accordo integra le Condizioni e disciplina, ai sensi dell’articolo 28 del Regolamento (UE) 2016/679 («GDPR»), i trattamenti che il Responsabile svolge per conto del Titolare nel fornire Mira, descritti nell’Allegato 1. I termini usati hanno il significato dell’articolo 4 del GDPR.
1.3 Non rientrano nell’Accordo i dati degli account degli utenti trattati per gestire il rapporto contrattuale e la sicurezza del Servizio, per i quali il Responsabile agisce come titolare autonomo secondo l’informativa privacy.
2. Istruzioni del Titolare
2.1 Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare, anche per quanto riguarda i trasferimenti verso paesi terzi, salvo che lo richieda il diritto dell’Unione o italiano; in tal caso informa il Titolare prima del trattamento, se la legge non lo vieta.
2.2 Sono istruzioni documentate: l’Accordo e le Condizioni; le impostazioni e le operazioni che il Titolare esegue in Mira (per esempio importare contatti, inviare un’email, pubblicare un modulo, collegare un fornitore di pagamento, attivare l’assistente di intelligenza artificiale); le richieste scritte del Titolare all’assistenza.
2.3 Il Responsabile informa immediatamente il Titolare se ritiene che un’istruzione violi il GDPR o altre norme sulla protezione dei dati.
2.4 Il Responsabile non tratta i dati per finalità proprie: non li vende, non li cede, non li usa per pubblicità, profilazione propria o addestramento di modelli di intelligenza artificiale.
3. Obblighi del Titolare
3.1 Il Titolare assicura che i trattamenti affidati siano leciti: base giuridica per ciascuna finalità, informative agli interessati, gestione dei consensi e delle opposizioni, valutazione d’impatto quando necessaria.
3.2 Il Titolare inserisce dati di categorie particolari (articolo 9 GDPR) o relativi a condanne penali e reati (articolo 10 GDPR) solo se ne ha il presupposto — per esempio, per associazioni e fondazioni senza scopo di lucro con finalità politiche, filosofiche, religiose o sindacali, l’articolo 9, paragrafo 2, lettera d) — e solo nella misura necessaria, evitando di annotarli nei campi liberi quando non è indispensabile.
3.3 Il Titolare gestisce gli accessi dei propri utenti (ruoli, revoca di chi non collabora più) e ne custodisce le credenziali.
4. Persone autorizzate e riservatezza
4.1 Il Responsabile svolge personalmente i trattamenti. Se altre persone vi prenderanno parte, saranno autorizzate per iscritto, istruite e vincolate alla riservatezza.
4.2 Il Responsabile accede ai dati del Titolare solo quando serve per l’assistenza richiesta dal Titolare, per la manutenzione, la sicurezza e la risoluzione di guasti, o per obblighi di legge, e limita l’accesso allo stretto necessario.
5. Sicurezza
5.1 Il Responsabile adotta le misure tecniche e organizzative dell’Allegato 3, adeguate al rischio ai sensi dell’articolo 32 GDPR, e può aggiornarle senza ridurre il livello complessivo di protezione.
6. Sub-responsabili
6.1 Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nell’Allegato 2.
6.2 Il Responsabile comunica via email al Titolare ogni aggiunta o sostituzione di sub-responsabili almeno 15 giorni prima. Entro lo stesso termine il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati; se non si trova una soluzione, può recedere senza costi prima che il cambiamento abbia effetto.
6.3 Il Responsabile impone ai sub-responsabili, per contratto, obblighi di protezione dei dati sostanzialmente equivalenti a quelli dell’Accordo e risponde verso il Titolare del loro operato, ai sensi dell’articolo 28, paragrafo 4, GDPR.
6.4 I servizi che il Titolare sceglie e collega con un proprio account — per esempio i fornitori di pagamento (Stripe, PayPal, Satispay, GoCardless), le piattaforme esterne di invio email o una propria chiave per il servizio di intelligenza artificiale — non sono sub-responsabili del Responsabile: il rapporto è diretto tra il Titolare e quel fornitore. Mira trasmette loro i dati necessari su istruzione del Titolare.
7. Luogo del trattamento e trasferimenti
7.1 I dati sono conservati ed elaborati nell’Unione europea.
7.2 Il Responsabile non trasferisce dati verso paesi terzi senza le garanzie del Capo V del GDPR. Per i sub-responsabili che appartengono a gruppi con sede fuori dallo Spazio economico europeo valgono le garanzie indicate nell’Allegato 2.
8. Assistenza al Titolare
8.1 Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate nel rispondere alle richieste di esercizio dei diritti degli interessati (articoli 15-22 GDPR). Mira offre strumenti per cercare, correggere, esportare e cancellare i dati delle persone.
8.2 Se un interessato si rivolge direttamente al Responsabile per dati trattati per conto del Titolare, il Responsabile inoltra la richiesta al Titolare entro 5 giorni lavorativi e non risponde nel merito senza sua istruzione.
8.3 Il Responsabile assiste il Titolare nel rispetto degli obblighi degli articoli 32-36 GDPR (sicurezza, violazioni, valutazione d’impatto, consultazione preventiva), fornendo le informazioni di cui dispone.
9. Violazioni dei dati personali
9.1 Il Responsabile informa il Titolare senza ingiustificato ritardo, e comunque entro 48 ore da quando ne viene a conoscenza, di ogni violazione che riguardi i dati trattati per suo conto.
9.2 La comunicazione descrive, per quanto già noti, la natura della violazione, le categorie e il numero approssimativo di interessati e di dati coinvolti, le probabili conseguenze e le misure adottate o proposte. Le informazioni mancanti sono fornite appena disponibili.
9.3 Il Responsabile adotta subito le misure per contenere la violazione e attenuarne gli effetti e collabora con il Titolare per l’eventuale notifica al Garante (articolo 33 GDPR) e comunicazione agli interessati (articolo 34 GDPR), che restano a cura del Titolare.
10. Registro e verifiche
10.1 Il Responsabile tiene il registro delle attività di trattamento svolte per conto dei titolari (articolo 30, paragrafo 2, GDPR).
10.2 Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell’articolo 28 GDPR e consente e contribuisce alle attività di revisione, comprese le ispezioni, svolte dal Titolare o da un revisore da lui incaricato e vincolato alla riservatezza.
10.3 Le verifiche si concordano con almeno 30 giorni di preavviso, non più di una volta l’anno salvo violazioni o richieste di un’autorità, in orario lavorativo e senza compromettere la sicurezza e la riservatezza dei dati di altri clienti. Ciascuna parte sostiene i propri costi.
11. Durata, restituzione e cancellazione
11.1 L’Accordo ha la stessa durata delle Condizioni e resta efficace finché il Responsabile tratta dati per conto del Titolare.
11.2 Alla cessazione, per 30 giorni il Titolare può esportare i dati da Mira o chiederne la consegna in formato CSV. Trascorso questo periodo, o prima su richiesta scritta del Titolare, il Responsabile cancella i dati dai sistemi in uso entro 30 giorni e ne dà conferma scritta.
11.3 Le copie contenute nei backup sono eliminate automaticamente con la loro rotazione: sul server entro 60 giorni, nell’archivio esterno entro 7 mesi. Fino ad allora restano cifrate e non vengono consultate; se un backup deve essere ripristinato, i dati già cancellati vengono eliminati di nuovo.
11.4 Sono fatti salvi gli obblighi di conservazione imposti dalla legge al Responsabile.
12. Responsabilità
12.1 Verso gli interessati ciascuna parte risponde secondo l’articolo 82 GDPR. Nei rapporti tra le parti si applica l’articolo 9 delle Condizioni, nei limiti inderogabili di legge.
13. Prevalenza e modifiche
13.1 In caso di contrasto con le Condizioni, sul trattamento dei dati personali prevale l’Accordo.
13.2 Le modifiche all’Accordo seguono l’articolo 12 delle Condizioni; l’elenco dei sub-responsabili si aggiorna secondo l’articolo 6.
Allegato 1 — Descrizione dei trattamenti
- Finalità
- Fornire Mira al Titolare: conservare e organizzare i dati; consentirne consultazione, ricerca e analisi (segmenti, statistiche, previsioni); inviare email per conto del Titolare e rilevarne gli esiti (consegna, apertura, clic, disiscrizione); raccogliere donazioni, adesioni, firme e iscrizioni con i moduli e le pagine pubbliche del Titolare; preparare ricevute, attestati e file fiscali; generare suggerimenti con l’assistente di intelligenza artificiale, se attivo; backup, sicurezza e assistenza.
- Natura delle operazioni
- Raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, comunicazione mediante trasmissione su istruzione del Titolare, raffronto, interconnessione, limitazione, cancellazione.
- Interessati
- Sostenitori, donatori e potenziali donatori; soci, iscritti e volontari; firmatari di petizioni e partecipanti a eventi; destinatari delle comunicazioni; referenti di enti, aziende e fondazioni; utenti e collaboratori del Titolare.
- Dati personali
- Dati anagrafici e di contatto (nome, cognome, email, telefono, indirizzo); dati per ricevute e attestati fiscali (codice fiscale, data e luogo di nascita); donazioni e pagamenti (importi, date, metodo, riferimenti delle transazioni; i dati completi delle carte di pagamento non passano da Mira); dati dei movimenti bancari importati (per esempio nome e IBAN dell’ordinante); consensi e preferenze di contatto; interazioni (attività, note, email inviate e relativi esiti, firme, iscrizioni, partecipazioni, etichette); dati tecnici raccolti dai moduli pubblici per prevenire abusi (indirizzo IP, data e ora); altri dati che il Titolare inserisce in campi personalizzati.
- Categorie particolari
- Eventuali, se inserite dal Titolare (per esempio dati da cui si possono desumere opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale o stato di salute), alle condizioni dell’articolo 3.2.
- Durata
- Per la durata delle Condizioni, più i tempi di restituzione e cancellazione dell’articolo 11.
Allegato 2 — Sub-responsabili autorizzati
| Sub-responsabile | Attività | Dove sono i dati | Garanzie |
|---|---|---|---|
| Hostinger Hostinger International Ltd., Larnaca (Cipro) | Server virtuale che ospita l’applicazione e il database | Data center in Francia (UE) | Nello Spazio economico europeo |
| Amazon Web Services Amazon Web Services EMEA SARL, Lussemburgo | Invio delle email del Titolare (Amazon SES) e archivio esterno dei backup (Amazon S3), cifrati prima dell’invio | Regione UE di Milano (Italia) | Gruppo con sede negli Stati Uniti: EU-U.S. Data Privacy Framework e clausole contrattuali standard |
| OVHcloud OVH SAS, Roubaix (Francia) | Posta elettronica del servizio: email di sistema e, solo se l’invio principale non è disponibile, email per conto del Titolare | UE (Francia) | Nello Spazio economico europeo |
| Mistral AI Mistral AI SAS, Parigi (Francia) | Assistente di intelligenza artificiale, solo quando la funzione è attiva | UE | Riceve solo dati pseudonimizzati (identificativi interni, importi, date, città): mai nome, email, telefono o indirizzo |
Risorse caricate dal browser. Le pagine pubbliche e i moduli di donazione del Titolare caricano i caratteri tipografici da Google Fonts (Google Ireland Limited): il browser di chi le visita contatta i server di Google, che ricevono il suo indirizzo IP. Il Titolare ne tiene conto nella propria informativa.
Allegato 3 — Misure di sicurezza
- Cifratura in transito: tutte le connessioni usano HTTPS (TLS), con HSTS.
- Cifratura dei dati più delicati nel database: codice fiscale, telefono, indirizzo, data e luogo di nascita, IBAN, note e chiavi dei servizi collegati. La chiave di cifratura è separata dal database.
- Separazione tra organizzazioni: ogni richiesta è limitata allo spazio dell’organizzazione; test automatici verificano che un’organizzazione non possa vedere i dati di un’altra.
- Accesso: verifica in due passaggi obbligatoria; password conservate solo in forma cifrata irreversibile; limiti ai tentativi di accesso; sessioni revocabili; ruoli per i collaboratori (amministratore, operatore, sola lettura); nuovi account approvati manualmente.
- Integrazioni: chiavi API conservate solo come impronta; webhook firmati; limiti di frequenza, protezione CSRF e Content Security Policy sulle pagine e sui moduli pubblici.
- Tracciabilità: le operazioni rilevanti sono registrate (chi, cosa, quando).
- Backup ogni notte: copie sul server (giornaliere per 14 giorni, settimanali per 60) e in un archivio esterno a Milano, cifrate con AES-256 prima dell’invio con una chiave che non lascia il server; il ripristino è stato verificato.
- Infrastruttura: firewall che espone solo i servizi web; database non raggiungibile da Internet; accesso amministrativo riservato al Responsabile, con chiave crittografica per l’utente principale; aggiornamenti di sicurezza automatici del sistema operativo.
- Intelligenza artificiale: il modello non riceve mai nome, email, telefono o indirizzo delle persone; un test automatico lo verifica a ogni rilascio.
- Aggiornamenti controllati: prima di ogni aggiornamento si eseguono i test automatici e un backup; se l’aggiornamento non va a buon fine, il sistema torna da solo alla versione precedente.