nandzz
Nandzz logonandzz

Where businesses and clients connect.

PlatformGet Started
LegalTerms & ConditionsPrivacy PolicyCookie PolicyAcceptable UseData Processing AgreementLegal notice
SupportContact UsReport content

© 2026 nandzz. All rights reserved.

Nandzz - Share what you create | Product Hunt
HomeSign in
TerminiPrivacyCookieUso accettabileDPASegnala contenutiNote legali

Accordo sul trattamento dei dati (DPA)

Condizioni ex art. 28 GDPR per le attività che usano Nandzz per trattare i dati dei propri clienti. Fa parte dei Termini di Servizio. Non serve firmarlo.

In vigore dal: 6 ottobre 2026·Leggi in English

Questo documento è disponibile anche in inglese. Per i consumatori residenti in Italia prevale la versione italiana.

Indice

  1. Parti e ambito
  2. Dettagli del trattamento
  3. Trattamento su istruzione documentata
  4. Riservatezza
  5. Misure di sicurezza
  6. Sub-responsabili
  7. Assistenza al Titolare
  8. Violazioni dei dati
  9. Conservazione, restituzione e cancellazione
  10. Informazioni e verifiche
  11. Trasferimenti extra-UE
  12. Le tue responsabilità
  13. Responsabilità e durata
  14. Allegato 1: Misure tecniche e organizzative
  15. Allegato 2: Sub-responsabili autorizzati

1. Parti e ambito

Il presente accordo ("DPA") è concluso tra:

  • il titolare dell'account business ("Titolare", "tu")
  • [LEGAL NAME] S.r.l. ("Responsabile", "Nandzz")

Si applica ogni volta che Nandzz, nel fornire il Servizio, tratta dati personali per tuo conto, in particolare i dati dei tuoi clienti e visitatori ("Dati del Cliente"). Fa parte dei Termini di Servizio ed è efficace quando li accetti. In caso di contrasto con i Termini in materia di protezione dei dati, prevale questo DPA.

2. Dettagli del trattamento

  • Oggetto e durata: fornitura delle funzioni di prenotazione, agente IA, messaggistica e pagina del Servizio, per tutto il tempo in cui le usi.
  • Natura e finalità:
    • raccolta e conservazione delle prenotazioni
    • visualizzazione delle prenotazioni a te e al tuo personale
    • invio di conferme e promemoria via email e, con il consenso del cliente, via WhatsApp
    • risposte ai visitatori tramite il tuo agente IA
    • hosting e assistenza
  • Interessati: i tuoi clienti, potenziali clienti, visitatori e i membri del personale che aggiungi.
  • Categorie di dati:
    • nome, telefono, email
    • indirizzo, se attivi il campo
    • note
    • dettagli dell'appuntamento
    • messaggi in chat
    • nomi e orari del personale
  • Categorie particolari: non previste. Non configurare il Servizio per raccoglierle, ad esempio dati sanitari nelle note di prenotazione, senza una base giuridica e una valutazione del rischio.

3. Trattamento su istruzione documentata

Nandzz tratta i Dati del Cliente solo su tue istruzioni documentate. Le istruzioni sono i Termini, il presente DPA, e la configurazione e l'uso che fai del Servizio. Fa eccezione il caso in cui il diritto dell'UE o di uno Stato membro imponga diversamente: in tal caso ti informeremo, salvo che quella legge lo vieti. Ti avviseremo se riteniamo che un'istruzione violi la normativa. Non vendiamo i Dati del Cliente, né li usiamo per fini nostri o per addestrare modelli di IA.

4. Riservatezza

Le persone autorizzate a trattare i Dati del Cliente sono vincolate alla riservatezza. L'accesso è limitato a quanto serve per fornire il Servizio e l'assistenza.

5. Misure di sicurezza

Adottiamo le misure tecniche e organizzative dell'Allegato 1 (art. 32 GDPR).

Possiamo aggiornarle, ma mai riducendo il livello complessivo di protezione.

6. Sub-responsabili

Ci concedi un'autorizzazione generale a ricorrere a sub-responsabili. L'elenco attuale è nell'Allegato 2 e nell'Informativa privacy. Ti comunicheremo ogni aggiunta o sostituzione con almeno 30 giorni di anticipo, via email o in dashboard. Puoi opporti per ragionevoli motivi legati alla protezione dei dati. Se non troviamo una soluzione, puoi recedere dal servizio interessato con rimborso del periodo prepagato non goduto.

Ogni sub-responsabile è vincolato a obblighi equivalenti a quelli di questo DPA. Restiamo responsabili del loro operato.

7. Assistenza al Titolare

Tenuto conto della natura del trattamento, ti assistiamo:

  • nel rispondere alle richieste degli interessati (artt. 15–22 GDPR). La dashboard ti permette di vedere, modificare, annullare e cancellare le prenotazioni. Se una richiesta arriva direttamente a noi, te la inoltriamo senza ritardo e non vi rispondiamo direttamente.
  • in materia di sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva (artt. 32–36 GDPR)

8. Violazioni dei dati

Ti notificheremo senza ingiustificato ritardo, e comunque entro 48 ore da quando ne veniamo a conoscenza, ogni violazione che riguardi i Dati del Cliente. La notifica conterrà le informazioni a nostra disposizione che ti servono per le tue notifiche ex artt. 33–34 GDPR, e la aggiorneremo man mano che ne sapremo di più.

9. Conservazione, restituzione e cancellazione

Puoi cancellare le prenotazioni in qualsiasi momento. Per impostazione predefinita, i dati del cliente nelle prenotazioni sono anonimizzati dopo 24 mesidall'appuntamento. Alla chiusura dell'account cancelliamo i Dati del Cliente entro 30 giorni, e i backup vengono sovrascritti entro ulteriori 30 giorni. Fanno eccezione i dati che dobbiamo conservare per legge.

Prima di chiudere l'account puoi esportare i tuoi dati dalle Impostazioni.

10. Informazioni e verifiche

Mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR, tra cui questo DPA, le misure di sicurezza e le certificazioni dei sub-responsabili. Se non bastano, consentiamo verifiche da parte tua o di un revisore indipendente vincolato alla riservatezza, con 30 giorni di preavviso, a tue spese e non più di una volta l'anno, salvo violazioni o richieste di un'autorità.

11. Trasferimenti extra-UE

I Dati del Cliente sono conservati nell'UE. Se un sub-responsabile li tratta fuori dall'UE/SEE, garantiamo una tutela adeguata ai sensi del Capo V GDPR. Si tratta di una decisione di adeguatezza (incluso l'EU–US Data Privacy Framework) o delle Clausole Contrattuali Standard (Modulo 3, da responsabile a responsabile), che abbiamo sottoscritto con il sub-responsabile interessato.

12. Le tue responsabilità

Sei responsabile:

  • della liceità del trattamento che disponi, compresa la base giuridica
  • dell'informativa ai tuoi clienti
  • della raccolta del consenso ove necessario, ad esempio per i messaggi promozionali
  • della correttezza dei dati che inserisci

13. Responsabilità e durata

La responsabilità ai sensi di questo DPA segue i Termini, fermo restando l'art. 82 GDPR verso gli interessati. Il DPA dura finché trattiamo Dati del Cliente per tuo conto. Contatti: [email protected].

14. Allegato 1: Misure tecniche e organizzative

  • Cifratura in transito (TLS 1.2+) e a riposo di database, archivi e backup
  • Sicurezza a livello di riga nel database: ogni attività accede solo ai propri record
  • Chiavi di servizio conservate solo lato server
  • Accessi del personale limitati allo stretto necessario, con autenticazione a più fattori sulle console di amministrazione e dei fornitori
  • Password cifrate e supporto all'accesso tramite OAuth
  • Limiti di frequenza e rilevamento degli abusi sugli endpoint pubblici
  • Visualizzazione dei contenuti web caricati dagli utenti in sandbox, isolata dall'origine dell'applicazione
  • Backup automatici con ripristino temporale da parte del fornitore del database
  • Minimizzazione: campi facoltativi disattivati per impostazione predefinita, statistiche con hash che cambia ogni giorno, cancellazioni automatiche a scadenza
  • Procedura di gestione degli incidenti e registrazione delle azioni amministrative

15. Allegato 2: Sub-responsabili autorizzati

Sub-responsabili che possono trattare i Dati del Cliente

FornitoreFinalitàDatiLuogoGaranzia per il trasferimento
Supabase, Inc.Database, autenticazione, archiviazione file, funzioni serverTutti i dati di account, contenuti, prenotazioni e fatturazioneUE (AWS Irlanda / Francoforte)Hosting UE; CCS per accessi di supporto dagli USA
Amazon Web Services EMEA SARL (Amplify, CloudFront, SES)Hosting e distribuzione del sito; email transazionali (conferme e promemoria di prenotazione)Indirizzo IP, metadati delle richieste, indirizzo email e contenuto dei messaggiUE/SEENon necessarie (UE/SEE)
Twilio Inc.Promemoria e risposte WhatsApp per le prenotazioni; SMS di verifica del telefonoNumero di telefono, contenuto dei messaggiStati UnitiEU–US Data Privacy Framework e/o Clausole Contrattuali Standard
OpenAI, L.L.C.Risposte dell'agente IA e ricerca nei documenti (embedding)Messaggi digitati dai visitatori; documenti caricati dall'attivitàStati UnitiEU–US Data Privacy Framework e/o Clausole Contrattuali Standard
Google Ireland Ltd. / Google LLCAccesso con Google; completamento automatico degli indirizzi (Places) quando si digita un indirizzoNome, email e avatar dell'account Google; testo dell'indirizzo digitato e indirizzo IPIrlanda; Stati UnitiEU–US Data Privacy Framework e/o Clausole Contrattuali Standard