GDPR e firma elettronica: dove finiscono i dati dei tuoi firmatari
Ogni firma elettronica è un trattamento di dati personali: nome, email, numero di telefono, indirizzo IP, a volte un documento d'identità con foto. Se scegli il provider guardando solo il prezzo per firma, il costo nascosto potresti scoprirlo alla prima richiesta del Garante o del tuo cliente più attento.
Chi è chi, secondo il GDPR
Quando fai firmare un contratto ai tuoi clienti tramite una piattaforma, tu sei il titolare del trattamento: decidi perché e come i dati dei firmatari vengono trattati. La piattaforma è il responsabile del trattamento ex art. 28 GDPR e deve offrirti un accordo di trattamento dati (DPA) che specifichi cosa fa, dove, con quali sub-responsabili.
Conseguenza pratica: gli errori del fornitore ricadono anche su di te. "Non sapevo dove tenesse i dati" non è una difesa.
Le domande da fare prima di caricare il primo contratto
- Dove sono ospitati i dati? UE, o extra-UE con trasferimenti da giustificare? Per settori regolamentati (sanità, legale, finanza) l'hosting UE è di fatto un requisito.
- Chi sono i sub-responsabili? SMS, email, storage: ogni anello della catena tratta dati dei tuoi firmatari.
- Quanto vengono conservati i dati, e cosa succede quando chiudi l'account? Servono politiche di retention esplicite, non "per sempre, per sicurezza".
- I dati particolari sono protetti di più? Un documento d'identità caricato per il KYC merita cifratura at-rest e cancellazione programmata.
- C'è un DPA firmabile? Se il fornitore non te lo offre, il problema di conformità ce l'hai tu.
Minimizzazione: firma ≠ schedatura
Il principio di minimizzazione (art. 5 GDPR) vale anche qui: raccogli i dati proporzionati al rischio del documento. Per un preventivo bastano nome ed email; l'OTP telefonico aggiunge un fattore di possesso quando serve la FEA; la verifica del documento d'identità ha senso per operazioni ad alto rischio, non per ogni liberatoria. Una piattaforma fatta bene ti lascia scegliere il livello per ogni invio.
Il paradosso della cancellazione
Un punto che genera confusione: il firmatario può chiedere la cancellazione dei propri dati, ma il contratto firmato e il suo audit trail devono restare: la base giuridica è l'esecuzione del contratto e la difesa in giudizio, e l'art. 2220 cc impone dieci anni di conservazione delle scritture. La risposta corretta a una richiesta di cancellazione non è distruggere le prove, ma limitare il trattamento ai soli fini di archivio e difesa. Diffida sia dei fornitori che cancellano tutto, sia di quelli che non cancellano niente.
Come è impostato DOCUJET
DOCUJET è sviluppato da un'azienda italiana e ospita i dati in UE. I documenti di identità raccolti nei flussi KYC sono cifrati AES-256 prima dello storage e soggetti a cancellazione programmata; i documenti in bozza scaduti o annullati vengono eliminati automaticamente dopo il periodo di retention. L'audit trail resta, perché è la prova del contratto ed è tuo, scaricabile in ogni momento. I dettagli sono nella pagina Sicurezza e nella privacy policy .
Pronto a provare?Apri un account gratuito: 3 documenti al mese per sempre, con audit trail completo.Inizia gratis →
Hai bisogno di approfondire un caso specifico?
Scrivici: ti risponde una persona, non un chatbot.
Parla con il team