Il presente accordo sul trattamento dei dati personali (l'"Accordo") è stipulato tra l'organizzazione che lo accetta in fase di registrazione a Velto o successivamente tramite la Piattaforma (di seguito, il "Titolare del Trattamento") e Velto S.r.l., con sede legale in Genova, Piazza Borgo Pila 39 (indirizzo email: ciao@velto.it), (di seguito, il "Responsabile del Trattamento") ai sensi dell'art. 28 GDPR.
L'Accordo integra i Termini e Condizioni di Velto (il "Contratto Principale") e si applica ai dati personali che il Titolare carica o raccoglie tramite la Piattaforma.
Scopo del presente Accordo è definire le modalità con le quali il Responsabile del Trattamento si impegna ad effettuare, per conto del Titolare, le operazioni di trattamento dei dati personali necessarie all'esecuzione del Contratto Principale e meglio dettagliate di seguito.
Nel quadro delle loro relazioni contrattuali, le Parti si impegnano a rispettare le fonti normative in vigore e, in particolare, il Regolamento (UE) 2016/679 (di seguito "GDPR") e il D. Lgs. n. 196/2003 e s.m.i.
Il Responsabile del Trattamento è autorizzato a trattare per conto del Titolare i dati personali di terzi necessari per fornire i servizi di cui al Contratto Principale, come specificato di seguito.
Finalità del trattamento: fornitura dei servizi di gestione delle campagne di marketing e di qualificazione dei lead.
Operazioni da effettuare sui dati:
- registrazione nei propri sistemi informatici;
- gestione di comunicazioni e campagne di marketing con i clienti tramite WhatsApp e con l'utilizzo di sistemi di intelligenza artificiale;
- integrazione con altri dati di carattere amministrativo, contrattuale e fiscale;
- predisposizione dei documenti per l'adempimento degli obblighi normativi, contributivi e fiscali;
- conservazione dei documenti relativi ai clienti, anche se contenenti categorie particolari di dati;
- ogni altra attività necessaria per la fornitura dei servizi oggetto del Contratto Principale.
Dati personali trattati:
- dati raccolti dal Titolare presso gli interessati al momento della registrazione e della sottoscrizione del contratto con questi ultimi;
- anagrafica completa degli interessati;
- dati di contatto;
- dati necessari ai fini della fatturazione;
- dati bancari e di pagamento;
- categorie particolari di dati ai sensi dell'art. 9 GDPR (ad esempio dati sanitari), ove il Titolare li carichi o li raccolga tramite la Piattaforma;
- conversazioni WhatsApp, inclusi i documenti PDF, le immagini, i video e i messaggi audio trasmessi tramite tale servizio, qualora sia collegato l'account Meta;
- altri dati necessari per l'espletamento dell'incarico.
Categorie di interessati:
- clienti del Titolare;
- fornitori, professionisti, consulenti, soci e altri soggetti con i quali il Titolare lavora nell'ambito della propria attività;
- altri soggetti rilevanti ai fini dell'esecuzione del Contratto Principale.
La durata del presente Accordo è collegata e pari a quella del Contratto Principale.
Il Responsabile del Trattamento si impegna espressamente ad adempiere ai seguenti obblighi.
Il Responsabile si obbliga, anche in caso di trasferimento di dati personali verso un paese terzo o un'organizzazione internazionale, a trattare i dati solo per le finalità sopra specificate e per l'esecuzione delle prestazioni contrattuali, sulla base delle istruzioni documentate del Titolare incluse nel presente Accordo o in successive comunicazioni. Resta salva la possibilità per il Responsabile di trattare i dati in base a quanto richiesto dal diritto italiano o dell'Unione. In tal caso il Responsabile informa il Titolare circa tale obbligo giuridico prima del trattamento, a meno che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico.
Se una o più tra le istruzioni ricevute costituiscono una violazione del GDPR o di altra norma dell'Unione o degli Stati membri relativa alla protezione dei dati, il Responsabile ne informa immediatamente il Titolare.
Il Responsabile si obbliga a garantire la riservatezza e la sicurezza dei dati personali trattati nell'ambito del Contratto Principale e garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza.
Tenendo conto dello stato dell'arte e dei costi di attuazione, nonché della natura, dell'oggetto, del contesto e delle finalità del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, il Titolare e il Responsabile mettono in atto misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio. Tali misure possono comprendere, tra le altre, se del caso:
- la pseudonimizzazione e la cifratura dei dati personali;
- la capacità di assicurare su base permanente la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento;
- la capacità di ripristinare tempestivamente la disponibilità e l'accesso dei dati personali in caso di incidente fisico o tecnico;
- una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento.
Il Titolare autorizza in via generale il Responsabile a ricorrere ad ulteriori responsabili del trattamento (di seguito, "Sub-Responsabili") per specifiche attività di trattamento. I Sub-Responsabili attualmente autorizzati sono elencati di seguito.
| Sub-Responsabile | Finalità |
|---|---|
| Supabase | Database e archiviazione dei dati della Piattaforma |
| Vercel | Hosting e infrastruttura applicativa |
| OpenAI | Funzionalità di intelligenza artificiale (assistente, chatbot, qualificazione lead) |
| Langfuse | Monitoraggio e tracciamento delle funzionalità di intelligenza artificiale |
| Meta Platforms | WhatsApp Business API e Meta Lead Ads |
| Google Calendar, Google Meet, Google Sheets e accesso con account Google | |
| Stripe | Gestione dei pagamenti |
| Resend | Invio di email transazionali e di servizio |
| UploadThing | Caricamento e archiviazione di file e documenti |
Il Responsabile informa il Titolare di ogni modifica prevista riguardante l'aggiunta o la sostituzione dei Sub-Responsabili, dando al Titolare la possibilità di opporsi entro 14 giorni dalla comunicazione.
Il Responsabile impone a ciascun Sub-Responsabile, mediante contratto, gli stessi obblighi in materia di protezione dei dati previsti dal presente Accordo e resta pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi del Sub-Responsabile.
Restano ferme le comunicazioni di dati a soggetti che li trattano in forza di specifici obblighi di legge (ad esempio autorità giudiziarie o amministrative) o per la tutela legale, che non costituiscono nomina di Sub-Responsabili.
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Titolare di dare seguito alle richieste per l'esercizio dei diritti dell'interessato di cui al Capo III del GDPR.
Il Responsabile assiste inoltre il Titolare nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 GDPR, tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile.
Al termine dell'esecuzione del Contratto Principale, su scelta del Titolare, il Responsabile restituisce tutti i dati personali e cancella le copie esistenti, salvo che il diritto dell'Unione o degli Stati membri preveda la conservazione dei dati.
Il Responsabile, a seguito di richiesta scritta, mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato.
Alcuni Sub-Responsabili possono trattare dati personali al di fuori dello Spazio Economico Europeo. In tali casi il trasferimento avviene solo in presenza delle garanzie previste dal Capo V del GDPR, quali una decisione di adeguatezza della Commissione europea o le clausole contrattuali standard.
Il Responsabile comunica al Titolare, tempestivamente e comunque entro 24 ore dal momento in cui ne è venuto a conoscenza, ogni violazione di dati personali, tramite comunicazione scritta, via email o telefonica. La notifica è accompagnata dalla documentazione utile per permettere al Titolare, se necessario, di notificare la violazione all'Autorità di controllo competente e agli interessati nei termini di cui agli artt. 33 e 34 GDPR.
L'informativa agli interessati è fornita dal Titolare, che esonera pertanto il Responsabile dagli obblighi informativi relativi ai dati trasferiti e trattati da quest'ultimo. Parimenti, il Titolare è tenuto, prima di procedere al trattamento dei dati degli interessati, a raccogliere idoneo consenso laddove questo costituisca la base giuridica del trattamento, esonerando in ogni caso il Responsabile da ogni responsabilità nel caso in cui non venga richiesto.
Il Responsabile dichiara di tenere un registro di tutte le categorie di attività di trattamento svolte per conto del Titolare, che include:
- il nome e i dati del Titolare, degli eventuali altri responsabili e, se nominato, del Responsabile della protezione dei dati;
- le categorie di trattamenti effettuati per conto del Titolare;
- ove esistenti, i trasferimenti di dati personali verso un paese terzo;
- per quanto possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative.
Il Titolare si impegna a:
- fornire al Responsabile i dati necessari per lo svolgimento dell'attività;
- mettere a disposizione del Responsabile tutte le istruzioni necessarie per l'esecuzione del servizio oggetto del Contratto Principale;
- ottemperare a tutti gli obblighi previsti dal GDPR a suo carico e, a titolo esemplificativo e non esaustivo, fornire idonea informativa sul trattamento dei dati, raccogliere il consenso ove necessario e tenere il Registro dei Trattamenti;
- vigilare, prima e durante tutta la durata del trattamento, sul rispetto degli obblighi previsti dal GDPR da parte del Responsabile;
- mettere in atto misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, nonché informare tempestivamente il Responsabile nel caso in cui si verifichi una violazione avente ad oggetto i dati personali a lui comunicati;
- supervisionare il trattamento, comprese le revisioni e le ispezioni presso il Responsabile;
- fornire adeguata informazione agli interessati in merito al trattamento dei dati e al loro affidamento al Responsabile.
Il Responsabile si riserva di modificare le presenti condizioni in funzione delle novità normative, giurisprudenziali e interpretative in materia di protezione dei dati personali. Le modifiche sono comunicate al Titolare via email con un preavviso di almeno 14 giorni e si intendono accettate ove non rifiutate entro tale termine, in linea con quanto previsto dall'art. 15 dei Termini e Condizioni.
Le Parti dichiarano di voler ricevere tutte le comunicazioni relative all'esecuzione del presente Accordo presso le rispettive sedi, anche attraverso i recapiti email indicati in fase di registrazione e, per Velto, all'indirizzo ciao@velto.it.
