Condizioni ex art. 28 GDPR per le attività che usano Nandzz per trattare i dati dei propri clienti. Fa parte dei Termini di Servizio. Non serve firmarlo.
Questo documento è disponibile anche in inglese. Per i consumatori residenti in Italia prevale la versione italiana.
Il presente accordo ("DPA") è concluso tra:
Si applica ogni volta che Nandzz, nel fornire il Servizio, tratta dati personali per tuo conto, in particolare i dati dei tuoi clienti e visitatori ("Dati del Cliente"). Fa parte dei Termini di Servizio ed è efficace quando li accetti. In caso di contrasto con i Termini in materia di protezione dei dati, prevale questo DPA.
Nandzz tratta i Dati del Cliente solo su tue istruzioni documentate. Le istruzioni sono i Termini, il presente DPA, e la configurazione e l'uso che fai del Servizio. Fa eccezione il caso in cui il diritto dell'UE o di uno Stato membro imponga diversamente: in tal caso ti informeremo, salvo che quella legge lo vieti. Ti avviseremo se riteniamo che un'istruzione violi la normativa. Non vendiamo i Dati del Cliente, né li usiamo per fini nostri o per addestrare modelli di IA.
Le persone autorizzate a trattare i Dati del Cliente sono vincolate alla riservatezza. L'accesso è limitato a quanto serve per fornire il Servizio e l'assistenza.
Adottiamo le misure tecniche e organizzative dell'Allegato 1 (art. 32 GDPR).
Possiamo aggiornarle, ma mai riducendo il livello complessivo di protezione.
Ci concedi un'autorizzazione generale a ricorrere a sub-responsabili. L'elenco attuale è nell'Allegato 2 e nell'Informativa privacy. Ti comunicheremo ogni aggiunta o sostituzione con almeno 30 giorni di anticipo, via email o in dashboard. Puoi opporti per ragionevoli motivi legati alla protezione dei dati. Se non troviamo una soluzione, puoi recedere dal servizio interessato con rimborso del periodo prepagato non goduto.
Ogni sub-responsabile è vincolato a obblighi equivalenti a quelli di questo DPA. Restiamo responsabili del loro operato.
Tenuto conto della natura del trattamento, ti assistiamo:
Ti notificheremo senza ingiustificato ritardo, e comunque entro 48 ore da quando ne veniamo a conoscenza, ogni violazione che riguardi i Dati del Cliente. La notifica conterrà le informazioni a nostra disposizione che ti servono per le tue notifiche ex artt. 33–34 GDPR, e la aggiorneremo man mano che ne sapremo di più.
Puoi cancellare le prenotazioni in qualsiasi momento. Per impostazione predefinita, i dati del cliente nelle prenotazioni sono anonimizzati dopo 24 mesidall'appuntamento. Alla chiusura dell'account cancelliamo i Dati del Cliente entro 30 giorni, e i backup vengono sovrascritti entro ulteriori 30 giorni. Fanno eccezione i dati che dobbiamo conservare per legge.
Prima di chiudere l'account puoi esportare i tuoi dati dalle Impostazioni.
Mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR, tra cui questo DPA, le misure di sicurezza e le certificazioni dei sub-responsabili. Se non bastano, consentiamo verifiche da parte tua o di un revisore indipendente vincolato alla riservatezza, con 30 giorni di preavviso, a tue spese e non più di una volta l'anno, salvo violazioni o richieste di un'autorità.
I Dati del Cliente sono conservati nell'UE. Se un sub-responsabile li tratta fuori dall'UE/SEE, garantiamo una tutela adeguata ai sensi del Capo V GDPR. Si tratta di una decisione di adeguatezza (incluso l'EU–US Data Privacy Framework) o delle Clausole Contrattuali Standard (Modulo 3, da responsabile a responsabile), che abbiamo sottoscritto con il sub-responsabile interessato.
Sei responsabile:
La responsabilità ai sensi di questo DPA segue i Termini, fermo restando l'art. 82 GDPR verso gli interessati. Il DPA dura finché trattiamo Dati del Cliente per tuo conto. Contatti: [email protected].
| Fornitore | Finalità | Dati | Luogo | Garanzia per il trasferimento |
|---|---|---|---|---|
| Supabase, Inc. | Database, autenticazione, archiviazione file, funzioni server | Tutti i dati di account, contenuti, prenotazioni e fatturazione | UE (AWS Irlanda / Francoforte) | Hosting UE; CCS per accessi di supporto dagli USA |
| Amazon Web Services EMEA SARL (Amplify, CloudFront, SES) | Hosting e distribuzione del sito; email transazionali (conferme e promemoria di prenotazione) | Indirizzo IP, metadati delle richieste, indirizzo email e contenuto dei messaggi | UE/SEE | Non necessarie (UE/SEE) |
| Twilio Inc. | Promemoria e risposte WhatsApp per le prenotazioni; SMS di verifica del telefono | Numero di telefono, contenuto dei messaggi | Stati Uniti | EU–US Data Privacy Framework e/o Clausole Contrattuali Standard |
| OpenAI, L.L.C. | Risposte dell'agente IA e ricerca nei documenti (embedding) | Messaggi digitati dai visitatori; documenti caricati dall'attività | Stati Uniti | EU–US Data Privacy Framework e/o Clausole Contrattuali Standard |
| Google Ireland Ltd. / Google LLC | Accesso con Google; completamento automatico degli indirizzi (Places) quando si digita un indirizzo | Nome, email e avatar dell'account Google; testo dell'indirizzo digitato e indirizzo IP | Irlanda; Stati Uniti | EU–US Data Privacy Framework e/o Clausole Contrattuali Standard |