P. IVA 09856651212
Registro delle Imprese di Napoli – REA NA-1063019
Contatto per la protezione dei dati: info@everysoft.me
Oggetto e ambito
1.1 Il presente accordo (l'«Accordo») disciplina, ai sensi dell'art. 28 del Regolamento (UE) 2016/679 («GDPR»), i trattamenti di dati personali che il Fornitore svolge per conto del Cliente quando gli fornisce la piattaforma SendApp Agent (il «Servizio»). L'Accordo è parte integrante delle Condizioni d'uso del Servizio (le «Condizioni»).
1.2 L'Accordo si applica a tutte le funzioni del Servizio che trattano dati per conto del Cliente: i canali di messaggistica (WhatsApp, Instagram, Messenger, Telegram, email, SMS, chat sul sito), l'assistente AI, le campagne e le automazioni, la rubrica dei contatti, l'agenda e le pagine di prenotazione, i siti e il catalogo di WhatsApp Commerce, la telefonia e l'assistente vocale, le integrazioni con servizi esterni, l'app mobile e SendApp Pixel. L'Allegato 1 descrive i trattamenti.
1.3 L'Accordo non riguarda i dati che il Fornitore tratta come titolare autonomo sul Cliente stesso (dati dell'account, fatturazione, uso del Servizio): per questi vale l'informativa privacy.
1.4 In caso di contrasto tra l'Accordo e le Condizioni su materie di protezione dei dati personali, prevale l'Accordo.
Definizioni
2.1 «Dato personale», «trattamento», «titolare», «responsabile», «interessato», «violazione dei dati personali» e gli altri termini definiti dal GDPR hanno il significato dell'art. 4 GDPR.
2.2 «Dati del Cliente»: i dati personali che il Fornitore tratta per conto del Cliente nell'ambito del Servizio. «Sub-responsabile»: un altro responsabile di cui il Fornitore si avvale per specifiche attività di trattamento per conto del Cliente. «Normativa applicabile»: il GDPR, il d.lgs. 196/2003 («Codice privacy») e le altre norme sulla protezione dei dati personali che si applicano al trattamento.
Ruoli e obblighi del Cliente
3.1 Per i Dati del Cliente il Cliente è titolare del trattamento e il Fornitore è responsabile. Se il Cliente tratta a sua volta i dati per conto di un terzo (per esempio un'agenzia che gestisce i clienti di un'altra impresa), il Fornitore agisce come sub-responsabile e il Cliente garantisce di essere autorizzato dal proprio titolare a ricorrere al Fornitore alle condizioni dell'Accordo.
3.2 Il Cliente decide quali dati inserire o raccogliere con il Servizio, per quali finalità e con quali mezzi, e ne risponde. In particolare il Cliente:
- dispone di una base giuridica valida per ogni trattamento, compreso l'invio di messaggi promozionali, per i quali raccoglie e conserva il consenso quando la legge lo richiede (il Servizio offre gli strumenti per registrarlo e dimostrarlo);
- fornisce agli interessati l'informativa degli artt. 13 e 14 GDPR;
- non inserisce categorie particolari di dati (art. 9 GDPR) né dati relativi a condanne penali e reati (art. 10 GDPR), salvo quando è necessario e consentito, per esempio attivando sotto la propria responsabilità l'integrazione con un gestionale sanitario;
- rispetta le condizioni dei servizi che collega al Servizio, tra cui quelle di Meta per la piattaforma WhatsApp Business;
- impartisce istruzioni conformi alla Normativa applicabile.
Istruzioni
4.1 Il Fornitore tratta i Dati del Cliente soltanto su istruzione documentata del Cliente, anche per i trasferimenti verso paesi terzi, salvo che lo richieda il diritto dell'Unione o dello Stato membro cui il Fornitore è soggetto. In tal caso il Fornitore informa il Cliente prima del trattamento, a meno che la legge lo vieti per rilevanti motivi di interesse pubblico.
4.2 Sono istruzioni documentate: l'Accordo; le Condizioni; la configurazione e l'uso delle funzioni del Servizio da parte del Cliente e delle persone che il Cliente autorizza (impostazioni, campagne, automazioni, integrazioni, assistente AI); le richieste scritte del Cliente al supporto del Fornitore.
4.3 Il Fornitore informa immediatamente il Cliente se, a suo parere, un'istruzione viola la Normativa applicabile.
4.4 Il Fornitore non vende i Dati del Cliente e non li tratta per finalità proprie, salvo nella misura strettamente necessaria a garantire la sicurezza del Servizio, prevenire abusi, calcolare i consumi da fatturare e adempiere obblighi di legge. Non li usa per addestrare modelli di intelligenza artificiale e, con i sub-responsabili che forniscono tali modelli, adotta condizioni che ne escludono l'uso per l'addestramento.
Riservatezza
5.1 Il Fornitore garantisce che le persone autorizzate a trattare i Dati del Cliente si sono impegnate alla riservatezza o hanno un adeguato obbligo legale di riservatezza, e che vi accedono solo nella misura necessaria ai loro compiti.
5.2 Il personale del Fornitore entra nell'account del Cliente dal pannello di amministrazione solo per assistenza richiesta dal Cliente, sicurezza o adempimenti di legge. Ogni accesso di questo tipo è registrato (chi, quale account, quando, con il motivo indicato), si chiude automaticamente dopo 120 minuti, e la registrazione è conservata per 24 mesi.
Sicurezza
6.1 Tenuto conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito, del contesto e delle finalità del trattamento e dei rischi per i diritti e le libertà degli interessati, il Fornitore adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR. Le misure in essere sono descritte nell'Allegato 2.
6.2 Il Fornitore può aggiornare le misure, purché il livello complessivo di protezione non si riduca.
6.3 Il Cliente è responsabile della sicurezza di ciò che è sotto il suo controllo: le credenziali di accesso, l'attivazione dell'autenticazione a due fattori, i permessi che assegna agli operatori, i dispositivi e i servizi che collega.
Sub-responsabili
7.1 Il Cliente autorizza in via generale il Fornitore a ricorrere ai sub-responsabili elencati nell'Allegato 3, ciascuno per le attività indicate. L'elenco completo e aggiornato è fornito al Cliente su richiesta ai contatti indicati nell'informativa privacy, anche prima dell'accettazione dell'Accordo. L'elenco forma parte integrante dell'Accordo; l'Allegato 3 indica come ottenerlo e non pubblica la tabella dei fornitori.
7.2 Il Fornitore comunica al Cliente l'aggiunta o la sostituzione di un sub-responsabile almeno 15 giorni prima che avvenga, via email all'indirizzo del titolare dell'account, e aggiorna l'Allegato 3. Entro lo stesso termine il Cliente può opporsi per motivi ragionevoli legati alla protezione dei dati. Se le parti non trovano una soluzione, il Cliente può recedere dal Servizio prima che il cambiamento si applichi, con il rimborso della parte non goduta dei periodi già pagati. Se una sostituzione è urgente per la sicurezza o la continuità del Servizio, il Fornitore può procedere con un preavviso più breve, comunicandolo appena possibile con il motivo dell'urgenza; i termini per l'opposizione e il recesso decorrono dalla comunicazione.
7.3 Il Fornitore impone a ciascun sub-responsabile, per contratto, obblighi di protezione dei dati sostanzialmente equivalenti a quelli dell'Accordo, e resta responsabile nei confronti del Cliente del loro adempimento.
7.4 Non sono sub-responsabili del Fornitore: (a) i gestori delle reti di messaggistica che il Cliente sceglie di usare (Meta per WhatsApp, Instagram e Messenger; Telegram), con i quali il Cliente ha un rapporto diretto regolato dalle loro condizioni, comprese, per WhatsApp, le condizioni sul trattamento dei dati che Meta applica alle imprese; il Fornitore trasmette loro i dati su istruzione del Cliente; (b) i servizi che il Cliente collega di sua scelta (per esempio il proprio negozio online, calendario o gestionale), con i quali il Servizio scambia dati su istruzione del Cliente.
Trasferimenti fuori dallo SEE
8.1 I server che eseguono il Servizio e il suo database si trovano in Italia.
8.2 Alcuni sub-responsabili hanno sede o trattano dati fuori dallo Spazio economico europeo, soprattutto negli Stati Uniti. Il caso principale è l'assistente AI: per generare una risposta, il contenuto della conversazione viene inviato al fornitore del modello. I trasferimenti si basano sulle clausole contrattuali standard adottate dalla Commissione europea o, per i destinatari certificati, sull'EU-US Data Privacy Framework, come indicato nell'Allegato 3. Il Cliente autorizza tali trasferimenti e può chiedere copia delle garanzie adottate.
8.3 Se il Cliente non può accettare trasferimenti fuori dallo SEE, contatta il Fornitore prima di attivare le funzioni AI: alcune possono essere disattivate per il suo account.
Diritti degli interessati
9.1 Tenuto conto della natura del trattamento, il Fornitore assiste il Cliente con misure tecniche e organizzative adeguate perché possa rispondere alle richieste di esercizio dei diritti degli artt. 15–22 GDPR. Il Servizio permette al Cliente di consultare, correggere, esportare e cancellare definitivamente un contatto con tutta la sua storia, di registrare consensi e revoche e di gestire le disiscrizioni.
9.2 Se un interessato si rivolge direttamente al Fornitore per Dati del Cliente, il Fornitore inoltra la richiesta al Cliente senza ingiustificato ritardo e non risponde nel merito senza istruzioni del Cliente, salvo per indicare all'interessato di rivolgersi al Cliente.
Violazioni dei dati personali
10.1 Il Fornitore notifica al Cliente ogni violazione dei dati personali che riguarda i Dati del Cliente senza ingiustificato ritardo dopo esserne venuto a conoscenza, via email all'indirizzo del titolare dell'account e, se utile, con un avviso nella piattaforma.
10.2 La notifica contiene, nella misura in cui sono disponibili, le informazioni dell'art. 33, paragrafo 3, GDPR: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolte, le probabili conseguenze, le misure adottate o proposte e un contatto presso il Fornitore. Le informazioni non ancora disponibili sono fornite in fasi successive, senza ulteriore ingiustificato ritardo.
10.3 Il Fornitore adotta senza ritardo le misure ragionevoli per contenere la violazione e attenuarne gli effetti, e collabora con il Cliente perché possa adempiere ai propri obblighi di notifica all'autorità di controllo e di comunicazione agli interessati.
Ulteriore assistenza
11.1 Tenuto conto della natura del trattamento e delle informazioni di cui dispone, il Fornitore assiste il Cliente nel garantire il rispetto degli obblighi degli artt. 32–36 GDPR, comprese la valutazione d'impatto sulla protezione dei dati e l'eventuale consultazione preventiva, fornendo le informazioni sul Servizio che il Cliente ragionevolmente richiede.
11.2 Se la legge lo consente, il Fornitore informa il Cliente delle richieste di autorità pubbliche che riguardano i Dati del Cliente.
SendApp Pixel
12.1 Con SendApp Pixel il Cliente installa sul proprio sito uno script del Fornitore. Il Fornitore tratta per conto del Cliente i dati di navigazione dei visitatori del sito, descritti nell'Allegato 1, parte B. Il Cliente è titolare anche di questi dati.
12.2 Prima di pubblicare il Pixel sul proprio sito, il Cliente:
- raccoglie il consenso dei visitatori quando la legge lo richiede per memorizzare o leggere informazioni sul loro dispositivo (art. 5, paragrafo 3, della direttiva 2002/58/CE; in Italia art. 122 del Codice privacy e Linee guida del Garante sui cookie del 10 giugno 2021), configurando il banner dei cookie in modo che il Pixel attenda la scelta del visitatore. La misurazione senza cookie (vedi sotto) è una scelta del Cliente;
- aggiorna la cookie policy e l'informativa privacy del sito (il Servizio fornisce un testo di partenza);
- raccoglie il consenso al marketing quando usa i dati di navigazione per inviare messaggi;
- esclude le pagine con dati particolari (per esempio area clienti, pagamenti, salute) o attiva le impostazioni previste per i settori sensibili.
12.3 Misurazione senza cookie. Se il Cliente la attiva, quando il visitatore non ha espresso una scelta entro alcuni secondi il Pixel invia comunque gli eventi della pagina, senza impostare cookie né identificativi persistenti. Per contare i visitatori unici della giornata il Fornitore calcola un'impronta dell'indirizzo IP troncato, del tipo di browser e del tipo di dispositivo, con una chiave che cambia ogni giorno. Gli eventi così raccolti sono dati pseudonimi, non anonimi; gli acquisti conservano importo e numero d'ordine. Il Fornitore non garantisce che questa modalità sia esente dal consenso: la scelta e la valutazione di conformità spettano al Cliente.
12.4 Per il resto il Pixel funziona così:
- imposta il cookie di prima parte
_sa_vid(durata 6 mesi), che riconosce il browser da una visita all'altra, solo dopo il consenso del visitatore a statistiche o marketing; a un rifiuto o a una revoca il cookie e gli eventi in attesa vengono cancellati; - non memorizza l'indirizzo IP completo né il browser in chiaro: l'indirizzo IP è usato in memoria e conservato solo, troncato, come impronta crittografica calcolata con una chiave che cambia ogni giorno ed è eliminata dopo poco più di 24 ore; del browser restano solo il tipo di dispositivo e la famiglia del browser;
- toglie dagli indirizzi delle pagine email, numeri di telefono e altri parametri identificativi prima di salvarli, e conserva del sito di provenienza solo il nome;
- collega la navigazione a un contatto del Cliente solo se il visitatore ha dato il consenso al marketing e si è identificato, per esempio aprendo un link personale ricevuto dal Cliente, inviando un modulo che il Cliente misura o completando un ordine;
- rispetta l'opposizione del visitatore, registrata con il cookie
_sa_optout(durata 12 mesi) quando il sito del Cliente la mette a disposizione, e cancella i dati di quel browser; - non trasmette i dati a reti pubblicitarie, non crea pubblici pubblicitari e non collega i visitatori tra siti di clienti diversi.
12.5 I dati di navigazione sono conservati per il periodo scelto dal Cliente per ciascun sito (3, 6 o 13 mesi; in mancanza di scelta 13 mesi) e poi cancellati automaticamente. Dopo quel periodo gli ordini attribuiti perdono il collegamento con il browser e con la visita e sono cancellati a 25 mesi, come i riepiloghi statistici aggregati; i clic sui link dei messaggi sono cancellati a 13 mesi. Rimuovendo un sito si cancellano tutti i suoi dati. Le informazioni che il Pixel aggiunge alla scheda di un contatto (ultima visita, numero di visite, eventi nella cronologia) seguono la conservazione del contatto.
Restituzione e cancellazione
13.1 Alla cessazione del Servizio il Fornitore, a scelta del Cliente, restituisce i Dati del Cliente e li cancella. Durante il Servizio il Cliente può cancellare in qualsiasi momento contatti e conversazioni ed esportare i contatti e le singole conversazioni; su richiesta scritta ricevuta prima della cancellazione, il Fornitore fornisce un'esportazione degli altri Dati del Cliente in un formato strutturato e di uso comune.
13.2 Il Cliente può chiedere la cancellazione del proprio account da Impostazioni → Account. Trascorsi 30 giorni, durante i quali può annullare la richiesta, il Fornitore cancella i Dati del Cliente dai sistemi attivi, salvo quelli che deve conservare per obbligo di legge.
13.3 Le copie di sicurezza sono cifrate e seguono il proprio ciclo di rotazione: i dati cancellati scompaiono anche da esse entro 13 mesi. Fino ad allora le copie servono solo a ripristinare il Servizio dopo guasti o incidenti e alle prove periodiche di ripristino.
13.4 Se il Servizio cessa senza una richiesta di cancellazione (per esempio alla scadenza del piano), l'account e i Dati del Cliente restano conservati per consentirne il rinnovo e in ogni caso non oltre due anni dalla scadenza dell'ultimo rinnovo. Il Fornitore provvede alla cancellazione entro tale termine; la sola scadenza del piano non equivale a una richiesta di cancellazione dell'account. Il Cliente può chiederne in ogni momento la cancellazione o l'esportazione.
Informazioni e verifiche
14.1 Il Fornitore mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 GDPR: l'Accordo, l'elenco aggiornato dei sub-responsabili, la descrizione delle misure di sicurezza e le risposte a questionari ragionevoli.
14.2 Il Fornitore consente e contribuisce alle attività di revisione, comprese le ispezioni, svolte dal Cliente o da un revisore da questi incaricato e vincolato alla riservatezza: con un preavviso scritto di almeno 30 giorni, non più di una volta l'anno salvo in caso di violazione dei dati o di richiesta di un'autorità di controllo, durante il normale orario di lavoro, senza accesso ai dati di altri clienti e senza compromettere la sicurezza del Servizio. I costi della verifica sono a carico del Cliente.
Durata, responsabilità, modifiche
15.1 L'Accordo ha la stessa durata delle Condizioni e, dopo la loro cessazione, resta efficace finché il Fornitore tratta Dati del Cliente.
15.2 Ciascuna parte risponde verso gli interessati secondo l'art. 82 GDPR; nulla nell'Accordo limita i diritti degli interessati. Nei rapporti tra le parti, compreso il regresso dell'art. 82, paragrafo 5, GDPR, la responsabilità del Fornitore derivante dall'Accordo e dalle Condizioni è soggetta, nel complesso, alla limitazione prevista dalle Condizioni, che non si applica in caso di dolo o colpa grave né negli altri casi in cui la legge non consente di limitarla.
15.3 Il Fornitore può aggiornare l'Accordo per adeguarlo alla Normativa applicabile, alle indicazioni delle autorità o all'evoluzione del Servizio, senza ridurre la protezione dei Dati del Cliente. Comunica la nuova versione almeno 30 giorni prima che si applichi, via email o nella piattaforma; il Cliente che non la accetta può recedere prima di tale data. In testa all'Accordo sono indicate la versione e la data di entrata in vigore.
15.4 L'Accordo è regolato dalla legge italiana. Per le controversie vale quanto previsto dalle Condizioni. Se una clausola risulta invalida, le altre restano efficaci.
Accettazione
16.1 L'Accordo fa parte delle Condizioni. Per gli account aperti dalla data di entrata in vigore si applica dall'accettazione delle Condizioni. Per gli account già esistenti si applica dalla data in cui il Fornitore lo comunica via email al titolare dell'account: da quel momento valgono gli obblighi che il Fornitore assume come responsabile; le altre clausole si applicano dopo 30 giorni dalla comunicazione, se il Cliente non recede prima, oppure dalla sua accettazione espressa, se anteriore.
16.2 Il titolare dell'account, che dichiara di avere i poteri per impegnare il Cliente, può accettarlo espressamente da questa pagina, dalle impostazioni dell'account o prima di pubblicare SendApp Pixel. Il Servizio registra il nome e l'email di chi accetta, la data e l'ora, la versione accettata e l'indirizzo di rete da cui è avvenuta l'accettazione. L'accettazione in forma elettronica soddisfa il requisito della forma scritta dell'art. 28, paragrafo 9, GDPR.
16.3 Questa pagina può essere stampata o salvata in PDF in qualsiasi momento. L'Accordo è redatto in italiano e in inglese; in caso di differenze prevale il testo italiano.
Allegato 1 · Descrizione dei trattamenti
A. Il Servizio
- Natura e finalità — raccolta, registrazione, organizzazione, conservazione, consultazione, trasmissione, generazione di risposte automatiche e cancellazione, per fornire al Cliente il Servizio secondo la sua configurazione: comunicare con clienti e contatti sui canali collegati, gestire contatti, appuntamenti, ordini, campagne e automazioni.
- Interessati — clienti, potenziali clienti e contatti del Cliente; persone che scrivono o telefonano ai canali del Cliente; visitatori dei siti del Cliente che usano la chat, le pagine di prenotazione o il negozio; pazienti, se il Cliente collega un gestionale sanitario; le persone che il Cliente autorizza a usare il Servizio (operatori).
- Dati — dati identificativi e di contatto (nome, numero di telefono, email, account dei social); contenuto delle conversazioni, compresi allegati, immagini, note vocali, registrazioni e trascrizioni delle chiamate; etichette, note e campi personalizzati; consensi, revoche e disiscrizioni; appuntamenti, ordini, carrelli e lead; dati che arrivano dai servizi che il Cliente collega; attività degli operatori nel Servizio. I dati delle carte di pagamento non passano dal Servizio: li trattano i fornitori di pagamento.
- Categorie particolari — solo se il Cliente le inserisce o le raccoglie, per esempio dati sanitari tramite il gestionale collegato, o se gli interessati le scrivono spontaneamente nei messaggi.
- Durata — per tutta la durata del Servizio e fino alla cancellazione secondo l'articolo «Restituzione e cancellazione».
B. SendApp Pixel
- Natura e finalità — misurare visite e azioni sul sito del Cliente, attribuire visite e ordini alle campagne e ai messaggi del Cliente, calcolare un punteggio di interesse in base alle azioni sul sito e, con il consenso del visitatore, collegare la navigazione al contatto per inviargli messaggi pertinenti con il Servizio, anche automatici se il Cliente li configura (profilazione, art. 4, n. 4, GDPR).
- Interessati — i visitatori dei siti su cui il Cliente installa il Pixel.
- Dati — identificativo pseudonimo del browser (cookie
_sa_vid); pagine visitate (indirizzo ripulito dai parametri identificativi e, se il Cliente lo attiva, titolo della pagina); azioni sul sito (clic misurati, invio di moduli, prodotti visti, carrello, checkout, acquisti con importo e numero d'ordine); provenienza della visita (nome del sito di provenienza, parametri UTM, campagna o messaggio del Cliente); tipo di dispositivo e famiglia del browser; codice di riferimento aggiunto ai link WhatsApp del sito; clic sui link dei messaggi del Cliente; impronta crittografica dell'indirizzo IP troncato; i dati che il visitatore inserisce nei moduli misurati dal Cliente (telefono, email, nome, consenso), che vanno nella scheda del contatto. - Durata — come indicato nell'articolo «SendApp Pixel», punto 12.5.
Allegato 2 · Misure di sicurezza
- Trasmissione — connessioni cifrate HTTPS (TLS 1.2 e 1.3), reindirizzamento obbligatorio da HTTP e HSTS.
- Credenziali — le password degli utenti sono conservate solo come hash (bcrypt); le chiavi API e i token delle app sono conservati come hash; le credenziali di accesso di canali e integrazioni e i segreti dell'autenticazione a due fattori sono conservati cifrati nella configurazione dell'account.
- Autenticazione — limiti ai tentativi di accesso; autenticazione a due fattori disponibile per i titolari degli account (app di autenticazione, codice via WhatsApp, codici di riserva); cookie di sessione protetti (HttpOnly, Secure, SameSite).
- Controllo degli accessi — i dati di ogni account sono separati da quelli degli altri; gli operatori vedono solo le aree e gli account AI che il titolare assegna loro; gli accessi del personale del Fornitore sono registrati e a tempo, come descritto al punto 5.2; l'accesso tecnico a server e database è riservato a personale autorizzato ed è usato solo per manutenzione, sicurezza e assistenza.
- Infrastruttura — server dedicati in Italia; database e servizi interni non raggiungibili da Internet; firewall applicativo (WAF) e blocco automatico degli indirizzi che tentano attacchi.
- Copie di sicurezza — copie cifrate del database (ogni 6 ore), delle conversazioni, dei file e della configurazione, conservate su uno storage separato con credenziali dedicate e limitate; controllo di integrità e prova di ripristino automatica ogni settimana; rotazione entro 13 mesi.
- SendApp Pixel — le misure descritte ai punti 12.3 e 12.4.
- Incidenti — procedura scritta per la gestione delle violazioni dei dati personali, con un registro degli incidenti.
- Minimizzazione — i contenuti delle conversazioni non sono usati per addestrare modelli AI; ogni sub-responsabile riceve solo i dati necessari alla sua attività (Allegato 3).
Allegato 3 · Sub-responsabili
L’elenco completo e aggiornato dei sub-responsabili, con le attività svolte, i dati trattati, i luoghi di trattamento e le garanzie per eventuali trasferimenti fuori dallo SEE, è disponibile su richiesta ai contatti indicati di seguito, anche prima dell’accettazione dell’Accordo. L’elenco non è pubblicato in questa pagina.
Per richiedere una copia dell’elenco e delle garanzie adottate, scrivi a info@everysoft.me.