Questo accordo integra i Termini di servizio e disciplina il trattamento dei dati personali che Klientowo effettua per conto del Cliente, ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR). Si applica automaticamente dal momento in cui accetti i Termini e apri un account.
1. Parti e ruoli
- Titolare del trattamento: il Cliente — l’attività che utilizza il servizio e determina finalità e mezzi del trattamento dei dati dei propri clienti.
- Responsabile del trattamento: l’impresa individuale con sede in Polonia che fornisce il servizio — tratta quei dati esclusivamente per conto del Titolare. La denominazione e l’indirizzo completi saranno indicati prima dell’entrata in vigore dell’accordo.
Questo accordo non riguarda i dati dell’account del Cliente (e-mail, dati di fatturazione, log di utilizzo): su quelli il fornitore è titolare autonomo e si applica l’Informativa sulla privacy.
2. Oggetto, durata, natura e finalità
Oggetto e natura: raccolta, conservazione, organizzazione, consultazione, elaborazione tramite sistemi automatici e intelligenza artificiale, comunicazione ai destinatari indicati dal Titolare e cancellazione dei dati dei clienti del Titolare.
Finalità: erogare le funzioni del servizio — prenotazioni online, risposte automatiche alle richieste, promemoria degli appuntamenti, richieste di recensione, riattivazione dei clienti inattivi, campagne verso segmenti scelti dal Titolare.
Durata: per tutto il periodo di attività dell’account, e comunque fino alla cancellazione dei dati secondo l’art. 9.
Categorie di dati e di interessati: Allegato A.
3. Istruzioni documentate (art. 28.3 lett. a)
Trattiamo i dati personali soltanto su istruzione documentata del Titolare. Costituiscono istruzione documentata: questo accordo, i Termini di servizio, le impostazioni configurate nel pannello e le operazioni avviate dal Titolare tramite il servizio.
Se riteniamo che un’istruzione violi il GDPR o altre norme applicabili, lo comunichiamo al Titolare e possiamo sospendere l’esecuzione dell’istruzione stessa.
Non utilizziamo i dati dei clienti del Titolare per finalità proprie, non li vendiamo, non li cediamo a terzi al di fuori dei sub-responsabili elencati e non li utilizziamo per addestrare modelli di intelligenza artificiale.
4. Riservatezza (art. 28.3 lett. b)
Le persone autorizzate al trattamento sono vincolate a un obbligo di riservatezza e trattano i dati solo nella misura necessaria a fornire il servizio e a prestare assistenza.
5. Sicurezza (art. 28.3 lett. c)
Adottiamo misure tecniche e organizzative adeguate al rischio, descritte nell’Allegato C. Le misure possono essere aggiornate, purché il livello di protezione non venga ridotto.
6. Sub-responsabili (art. 28.3 lett. d)
Il Titolare autorizza in via generale l’impiego dei sub-responsabili elencati nell’Allegato B. Comunicheremo ogni aggiunta o sostituzione con un preavviso di almeno 30 giorni; entro tale termine il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati e, se non troviamo una soluzione, può recedere senza penali dalla parte di servizio interessata.
Imponiamo a ciascun sub-responsabile obblighi di protezione dei dati equivalenti a quelli previsti qui e rispondiamo del loro operato.
7. Diritti degli interessati (art. 28.3 lett. e)
Se un interessato si rivolge direttamente a noi, non rispondiamo nel merito e inoltriamo la richiesta al Titolare senza ingiustificato ritardo. Assistiamo il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Il pannello consente al Titolare di esportare e cancellare autonomamente i dati di un singolo cliente.
8. Violazioni e collaborazione (art. 28.3 lett. f)
In caso di violazione dei dati personali che riguardi i dati trattati per conto del Titolare, lo informiamo senza ingiustificato ritardo dopo esserne venuti a conoscenza, fornendo le informazioni ragionevolmente disponibili: natura della violazione, categorie e numero approssimativo di interessati e di record, conseguenze probabili e misure adottate. Assistiamo inoltre il Titolare negli adempimenti degli artt. 32–36 (sicurezza, notifiche, valutazione d’impatto, consultazione preventiva).
9. Cancellazione o restituzione (art. 28.3 lett. g)
Alla cessazione del servizio il Titolare può esportare i dati. Salvo diversa richiesta, cancelliamo i dati trattati per suo conto entro 14 giorni dalla chiusura dell’account, comprese le copie, fatta eccezione per quanto la legge ci imponga di conservare (ad esempio la documentazione contabile) e per le copie di backup, che vengono sovrascritte secondo il normale ciclo di rotazione.
10. Audit e informazioni (art. 28.3 lett. h)
Mettiamo a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto di questi obblighi. Il Titolare può richiedere un audit con un preavviso ragionevole, non più di una volta l’anno salvo incidenti o richiesta di un’autorità, in orario lavorativo e senza interferire con la sicurezza degli altri clienti.
11. Trasferimenti fuori dallo SEE
Alcuni sub-responsabili trattano dati fuori dallo Spazio economico europeo. Tali trasferimenti sono coperti dalle clausole contrattuali tipo della Commissione europea (art. 46 GDPR) o da un meccanismo equivalente, come indicato nell’Allegato B.
12. Legge applicabile e gerarchia
Si applica la legge indicata nei Termini di servizio. In caso di contrasto tra questo accordo e i Termini, per il trattamento dei dati personali prevale questo accordo.
Allegato A — Categorie di dati e di interessati
Interessati: clienti effettivi e potenziali del Titolare, che contattano l’attività o prenotano un appuntamento.
Categorie di dati: nome e cognome, indirizzo e-mail, numero di telefono, contenuto dei messaggi scambiati, data e ora degli appuntamenti, servizio richiesto, operatore scelto, note inserite dal Titolare, stato della relazione commerciale, dati di apertura delle e-mail e di iscrizione o cancellazione dalle comunicazioni.
Categorie particolari (art. 9): il servizio non è destinato a trattarle. Il Titolare si impegna a non inserire dati sanitari nei campi liberi.
Allegato B — Sub-responsabili autorizzati
- Vercel Inc. — Hosting dell'applicazione. Trattamento: in corso di verifica. Garanzia: Clausole contrattuali tipo (art. 46 GDPR).
- MongoDB, Inc. (Atlas) — Database. Trattamento: in corso di verifica. Garanzia: Clausole contrattuali tipo (art. 46 GDPR).
- Trigger.dev Ltd. — Esecuzione delle automazioni in background. Trattamento: in corso di verifica. Garanzia: Clausole contrattuali tipo (art. 46 GDPR).
- Anthropic PBC — Generazione dei testi tramite intelligenza artificiale (Claude). Trattamento: Stati Uniti. Garanzia: Clausole contrattuali tipo (art. 46 GDPR).
- Resend (Plus Five Five, Inc.) — Invio delle e-mail. Trattamento: Stati Uniti. Garanzia: Clausole contrattuali tipo (art. 46 GDPR).
- Stripe, Inc. / Stripe Payments Europe Ltd. — Pagamenti e abbonamenti. Trattamento: Irlanda / Stati Uniti. Garanzia: Clausole contrattuali tipo (art. 46 GDPR).
- Google Ireland Ltd. — Accesso con account Google (OAuth). Trattamento: Irlanda.
- Cloudflare, Inc. — DNS e protezione del dominio. Trattamento: Stati Uniti. Garanzia: Clausole contrattuali tipo (art. 46 GDPR).
Allegato C — Misure tecniche e organizzative
- cifratura dei dati in transito (TLS) su tutte le connessioni;
- cifratura a riposo delle credenziali e dei token di integrazione salvati dal Titolare;
- separazione logica dei dati per attività: ogni record è legato all’identificativo dell’attività e le query sono vincolate a quello;
- autenticazione degli accessi al pannello e principio del privilegio minimo;
- firma crittografica dei webhook in ingresso e confronto dei token a tempo costante;
- limitazione di frequenza e protezione anti-abuso sui moduli pubblici;
- intestazioni di sicurezza del browser, inclusa una Content-Security-Policy;
- registrazione degli errori con monitoraggio, per rilevare tempestivamente gli incidenti;
- backup gestiti dal fornitore del database, con ripristino verificabile.
Non disponiamo (allo stato) di certificazioni ISO/IEC 27001 o SOC 2. Preferiamo dichiararlo apertamente piuttosto che lasciarlo intendere.
Contatti
Per qualsiasi questione relativa a questo accordo: assistenza@klientowo.com.