Accordo sul trattamento dei dati
Come trattiamo i dati personali per conto dei nostri clienti aziendali, ai sensi dell'articolo 28 del GDPR
Ultimo aggiornamento: 2026-09-25
Parti e ambito di applicazione
Il presente Accordo sul trattamento dei dati («DPA») costituisce parte integrante delle Condizioni di servizio di yAppointment (le «Condizioni»). È concluso tra il cliente aziendale che utilizza yAppointment (il «Titolare del trattamento») e LohiSoft s. r. o. (il «Responsabile del trattamento», «noi»): • Komenskeho 317/135, 943 01 Štúrovo, Repubblica slovacca; • numero di iscrizione al registro delle imprese (IČO) 53253914; • codice fiscale SK2121316725; • e-mail: info@yappointment.com. Accettando le Condizioni, il Titolare del trattamento accetta anche il presente DPA. Il presente DPA si applica ogni volta che il Responsabile del trattamento tratta dati personali per conto del Titolare del trattamento nel fornire la piattaforma yAppointment (il «Servizio»). I termini «dati personali», «trattamento», «titolare del trattamento», «responsabile del trattamento», «interessato», «violazione dei dati personali» e «autorità di controllo» hanno il significato loro attribuito dal regolamento (UE) 2016/679 («GDPR»).
Ruoli
1.1 Per i dati personali che il Titolare del trattamento o i suoi clienti finali inseriscono nel Servizio («Dati personali del cliente»), il Titolare del trattamento è il titolare del trattamento e il Responsabile del trattamento è il suo responsabile del trattamento. Ne sono esempi le schede clienti, le prenotazioni, le fatture, i dati fedeltà e le recensioni. 1.2 Per i dati di cui il Responsabile del trattamento ha bisogno per gestire la propria attività, il Responsabile del trattamento agisce in qualità di titolare autonomo del trattamento ai sensi della propria Informativa sulla privacy (https://yappointment.com/privacy). Ne sono esempi i dati dell'account e di fatturazione del Titolare del trattamento, le analisi del sito commerciale e la prevenzione delle frodi. Il presente DPA non riguarda tale trattamento. 1.3 Il Titolare del trattamento è responsabile della liceità del trattamento che dispone. Ciò include disporre di una base giuridica, informare i propri clienti finali e ottenere ogni consenso necessario, ad esempio per gli SMS di marketing.
Oggetto, durata, natura e finalità
2.1 Oggetto: hosting e trattamento dei Dati personali del cliente per fornire il Servizio. 2.2 Durata: la durata delle Condizioni e, successivamente, fino alla cancellazione dei dati ai sensi della sezione 11. 2.3 Natura del trattamento: • raccolta tramite le pagine di prenotazione, il portale clienti, il widget e l'API; • conservazione, organizzazione, consultazione e visualizzazione; • trasmissione tramite e-mail, SMS e notifica push; • generazione di fatture e report; • funzionalità opzionali assistite dall'IA; • esportazione e cancellazione. 2.4 Finalità: fornire il Servizio come descritto nelle Condizioni e come configurato dal Titolare del trattamento. Ciò comprende la pianificazione degli appuntamenti, la gestione dei clienti, le comunicazioni, i pagamenti, la fatturazione, i programmi fedeltà, le recensioni e le relative funzioni di gestione aziendale. 2.5 L'allegato I elenca le categorie di interessati e di dati personali.
Istruzioni
3.1 Il Responsabile del trattamento tratta i Dati personali del cliente soltanto su istruzione documentata del Titolare del trattamento, anche in caso di trasferimento verso paesi terzi. Le Condizioni, il presente DPA e l'utilizzo e la configurazione del Servizio da parte del Titolare del trattamento costituiscono tali istruzioni. 3.2 Il Responsabile del trattamento può trattare i Dati personali del cliente anche qualora lo richieda il diritto dell'Unione o dello Stato membro. In tal caso, ne informa il Titolare del trattamento prima del trattamento, salvo che il diritto vieti tale informazione. 3.3 Il Responsabile del trattamento informa immediatamente il Titolare del trattamento qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.
Riservatezza
Il Responsabile del trattamento garantisce che le persone autorizzate al trattamento dei Dati personali del cliente siano vincolate da obblighi di riservatezza, contrattuali o legali. L'accesso è limitato alle persone che ne hanno bisogno per fornire, supportare o proteggere il Servizio.
Sicurezza
5.1 Il Responsabile del trattamento mette in atto misure tecniche e organizzative adeguate ai sensi dell'articolo 32 del GDPR, come descritto nell'allegato II. Le misure tengono conto: • dello stato dell'arte; • dei costi di attuazione; • della natura, dell'oggetto, del contesto e delle finalità del trattamento. 5.2 Il Responsabile del trattamento può aggiornare tali misure, a condizione che il livello complessivo di protezione non diminuisca.
Sub-responsabili del trattamento
6.1 Autorizzazione generale. Il Titolare del trattamento concede al Responsabile del trattamento un'autorizzazione scritta generale a ricorrere a sub-responsabili del trattamento. I sub-responsabili in uso alla data del presente DPA sono elencati nell'allegato III e all'indirizzo https://yappointment.com/dpa#annexIII. 6.2 Comunicazione e opposizione. 1. Il Responsabile del trattamento comunica al Titolare del trattamento, con almeno 30 giorni di anticipo, l'aggiunta o la sostituzione di un sub-responsabile. Invia la comunicazione via e-mail al titolare dell'account e aggiorna l'elenco pubblico. 2. Entro tale periodo, il Titolare del trattamento può opporsi per ragionevoli motivi di protezione dei dati scrivendo a info@yappointment.com. 3. Le parti esamineranno l'opposizione in buona fede. 4. Se non riescono a risolverla, il Titolare del trattamento può recedere dalla parte del Servizio interessata prima che la modifica abbia effetto. Il Responsabile del trattamento rimborsa, pro rata, i corrispettivi pagati in anticipo per il periodo successivo al recesso. 6.3 Trasferimento degli obblighi. Il Responsabile del trattamento impone a ciascun sub-responsabile, mediante contratto scritto, obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli del presente DPA. Il Responsabile del trattamento rimane responsabile nei confronti del Titolare del trattamento dell'adempimento degli obblighi dei propri sub-responsabili. 6.4 Servizi scelti dal Titolare del trattamento. Alcune integrazioni sono selezionate, collegate e contrattualizzate direttamente dal Titolare del trattamento. Tali fornitori non sono sub-responsabili del Responsabile del trattamento. Tra di essi rientrano: • software di fatturazione o di contabilità; • il server di posta elettronica proprio del Titolare del trattamento; • l'app SMS Gateway in esecuzione sul telefono proprio del Titolare del trattamento; • l'account proprio del Titolare del trattamento presso un fornitore di servizi di pagamento. Collegando uno di essi, il Titolare del trattamento incarica il Responsabile del trattamento di inviargli i dati pertinenti.
Assistenza in materia di diritti degli interessati
7.1 Tenendo conto della natura del trattamento, il Responsabile del trattamento assiste il Titolare del trattamento, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste degli interessati ai sensi del capo III del GDPR. Nel Servizio: • il Titolare del trattamento può visualizzare, rettificare e cancellare le schede clienti; • il Titolare del trattamento può esportare i dati della propria azienda; • i clienti finali con un account sul portale possono esportare e cancellare i propri dati. 7.2 Se il Responsabile del trattamento riceve direttamente da un interessato una richiesta relativa ai Dati personali del cliente, la inoltra al Titolare del trattamento senza ingiustificato ritardo. Non vi risponde direttamente, salvo autorizzazione del Titolare del trattamento.
Altra assistenza
Il Responsabile del trattamento fornisce un'assistenza ragionevole per l'adempimento degli obblighi del Titolare del trattamento di cui agli articoli da 32 a 36 del GDPR: sicurezza, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva. L'assistenza tiene conto della natura del trattamento e delle informazioni a disposizione del Responsabile del trattamento.
Trasferimenti internazionali
9.1 I server del Servizio sono ospitati nell'Unione europea. 9.2 Alcuni sub-responsabili sono situati al di fuori del SEE, oppure possono accedere ai dati da lì (si veda l'allegato III). Per tali trasferimenti, il Responsabile del trattamento si basa su uno dei seguenti strumenti: • una decisione di adeguatezza della Commissione europea, compreso il quadro UE–USA per la protezione dei dati (EU–US Data Privacy Framework) per i destinatari certificati; • le clausole contrattuali standard adottate con la decisione di esecuzione (UE) 2021/914 della Commissione, modulo 3 (da responsabile a responsabile); • un altro meccanismo di trasferimento ai sensi del capo V del GDPR. Il Responsabile del trattamento applica inoltre misure supplementari ove necessarie.
Violazioni dei dati personali
10.1 Il Responsabile del trattamento notifica al Titolare del trattamento senza ingiustificato ritardo, e in ogni caso entro 48 ore dall'esserne venuto a conoscenza, qualsiasi violazione dei dati personali che riguardi i Dati personali del cliente. La notifica è inviata all'indirizzo e-mail del titolare dell'account. 10.2 La notifica comprende, nella misura in cui le informazioni siano disponibili in quel momento: • la natura della violazione; • le categorie e il numero approssimativo di interessati e di registrazioni coinvolti; • le probabili conseguenze; • le misure adottate o proposte; • un punto di contatto. Le informazioni non ancora disponibili sono fornite in fasi successive, senza ulteriore ingiustificato ritardo. 10.3 Il Responsabile del trattamento adotta misure ragionevoli per contenere e porre rimedio alla violazione e la documenta. La notifica alle autorità di controllo e la comunicazione agli interessati restano di competenza del Titolare del trattamento. Il Responsabile del trattamento lo assiste come descritto nella sezione 8.
Cancellazione e restituzione
11.1 Finché le Condizioni sono in vigore, il Titolare del trattamento può esportare in qualsiasi momento i dati della propria azienda dall'interno del Servizio. 11.2 Dopo la cessazione delle Condizioni, il Titolare del trattamento dispone di 30 giorni per esportare i propri dati. Il Responsabile del trattamento comunica via e-mail al titolare dell'account che tale periodo è iniziato e quando avverrà la cancellazione. 11.3 Alla scadenza del periodo di 30 giorni, il Responsabile del trattamento cancella automaticamente i Dati personali del cliente dai propri sistemi di produzione: • i file conservati per il Titolare del trattamento vengono cancellati; • i dati relativi ai clienti e al personale del Titolare del trattamento vengono cancellati; • qualora una registrazione in quanto tale debba essere conservata ai sensi della sezione 11.4, i dati personali in essa contenuti vengono invece anonimizzati. 11.4 Conservazione per obblighi di legge: • fatture e altre scritture contabili; • il registro di cassa; • le registrazioni a prova di manomissione richieste dalla normativa fiscale, come NF525. Il Responsabile del trattamento le conserva solo per il periodo previsto dalla legge e non le utilizza per nessun'altra finalità. 11.5 Cancellazione anticipata. Il Titolare del trattamento può richiedere la cancellazione prima della scadenza del periodo, tramite la funzione di cancellazione self-service dell'account o scrivendo a info@yappointment.com. La cancellazione inizia quindi dopo un periodo di riflessione di 72 ore, durante il quale la richiesta può essere annullata. 11.6 Backup. I backup seguono la rotazione gestita dei backup del fornitore del database. Le copie dei dati cancellati presenti nei backup non vengono ripristinate per alcuna finalità e scadono con tale rotazione.
Informazioni e audit
12.1 Il Responsabile del trattamento mette a disposizione del Titolare del trattamento le informazioni necessarie per dimostrare il rispetto dell'articolo 28 del GDPR. Su richiesta, ciò include una descrizione delle proprie misure di sicurezza e l'elenco aggiornato dei sub-responsabili. 12.2 Qualora tali informazioni non siano sufficienti, il Titolare del trattamento può sottoporre ad audit il rispetto del presente DPA da parte del Responsabile del trattamento. L'audit è svolto dal Titolare del trattamento o da un revisore indipendente vincolato alla riservatezza, alle seguenti condizioni: • al massimo una volta ogni 12 mesi; • a spese del Titolare del trattamento; • con un preavviso scritto di almeno 30 giorni. 12.3 Gli audit si svolgono principalmente come verifiche documentali, sulla base di questionari e delle informazioni di cui alla sezione 12.1. Gli audit in loco hanno luogo soltanto: • qualora un'autorità di controllo lo richieda; oppure • a seguito di una violazione dei dati personali che riguardi i dati del Titolare del trattamento. Si svolgono durante il normale orario lavorativo, senza interrompere il Servizio e senza compromettere i dati di altri clienti o la sicurezza del Responsabile del trattamento. 12.4 I sub-responsabili sono sottoposti ad audit tramite le proprie certificazioni e relazioni, ove disponibili.
Responsabilità
La responsabilità di ciascuna parte ai sensi del presente DPA o in relazione a esso è soggetta alla sezione «Limitazione di responsabilità» delle Condizioni. Tale sezione limita la responsabilità complessiva all'importo pagato nei 12 mesi precedenti la richiesta. Ciò non limita la responsabilità di alcuna delle parti nei confronti degli interessati ai sensi dell'articolo 82 del GDPR, né alcuna responsabilità che non possa essere limitata per legge.
Ordine di prevalenza, modifiche, legge applicabile
14.1 In caso di conflitto tra il presente DPA e le Condizioni, il presente DPA prevale per quanto riguarda il trattamento dei Dati personali del cliente. Ove si applichino le clausole contrattuali standard, esse prevalgono su entrambi. 14.2 Il Responsabile del trattamento può aggiornare il presente DPA per riflettere modifiche della legge, del Servizio o dei sub-responsabili. Segue le regole di comunicazione delle Condizioni (30 giorni per le modifiche sostanziali) e della sezione 6.2. Un aggiornamento non riduce la protezione accordata ai Dati personali del cliente. 14.3 Il presente DPA è disciplinato dalla legge della Repubblica slovacca. Sono competenti i tribunali competenti della Repubblica slovacca, come stabilito nelle Condizioni.
Allegato I — Interessati e dati personali
Categorie di interessati, come determinate dall'utilizzo del Servizio da parte del Titolare del trattamento: • i clienti del Titolare del trattamento e i potenziali clienti che prenotano, si registrano o chiedono informazioni; • i membri del personale e gli utenti del Titolare del trattamento: dipendenti, collaboratori e prestatori di servizi mostrati sulle pagine di prenotazione; • le persone di contatto dei clienti aziendali e dei fornitori del Titolare del trattamento, ove memorizzate. Categorie di dati personali: • dati identificativi e di contatto: nome, indirizzo e-mail, numero di telefono, indirizzo postale o di fatturazione e, in caso di fatturazione, codice fiscale; • dati degli appuntamenti: prenotazioni, servizi, orari, sedi, personale, note, cancellazioni, iscrizioni in lista d'attesa, presenze; • dati dell'account cliente: account del portale, preferenze, lingua, token del dispositivo per le notifiche push; • dati delle transazioni: ordini, pagamenti e stato dei pagamenti, abbonamenti e diritti, fatture, note di credito. Il fornitore di servizi di pagamento gestisce i numeri delle carte e il Servizio non li conserva; • dati di fidelizzazione e marketing: punti, buoni, indicatori di consenso; • recensioni e feedback; • dati delle comunicazioni: e-mail, SMS e messaggi di chat inviati tramite il Servizio, e il relativo stato di consegna; • dati tecnici: indirizzo IP, informazioni sul dispositivo e sul browser, log. Categorie particolari: il Servizio non è progettato per categorie particolari di dati ai sensi dell'articolo 9 del GDPR. Il Titolare del trattamento è responsabile di non inserire tali dati. Qualora la sua attività lo renda inevitabile, ad esempio per appuntamenti di carattere sanitario, il Titolare del trattamento è responsabile di disporre di una base giuridica e di garanzie adeguate. Frequenza: continua, per la durata delle Condizioni.
Allegato II — Misure tecniche e organizzative
1. Isolamento dei tenant. I dati di ciascuna azienda sono delimitati dal relativo identificativo aziendale. Il livello di accesso ai dati richiede un filtro aziendale per ogni query relativa a un tenant, e la cancellazione utilizza lo stesso ambito aziendale. 2. Crittografia in transito e a riposo. Gli endpoint pubblici utilizzano HTTPS con TLS 1.2/1.3 e HSTS. La verifica dei certificati TLS è attiva per impostazione predefinita per le connessioni in uscita. I dati a riposo nel database e nell'archiviazione di file sono protetti dalla crittografia a riposo fornita dal fornitore dell'infrastruttura. 3. Crittografia dei segreti. I seguenti elementi sono conservati crittografati con AES-256-GCM, con chiavi custodite al di fuori del database: • token OAuth dei fornitori di fatturazione collegati; • credenziali di integrazioni di terze parti, con chiavi versionate; • segreti di firma dei webhook; • credenziali e-mail memorizzate. I token non vengono mai scritti nei log. 4. Autenticazione. Le password sono sottoposte a hash con Argon2id. È disponibile l'autenticazione a due fattori. Il pannello di amministrazione interno richiede l'autenticazione a due fattori e una chiave API separata. 5. Controllo degli accessi. Il Titolare del trattamento può concedere ai propri utenti un accesso basato su ruoli e autorizzazioni. Ogni richiesta API è autenticata, con JWT per gli utenti, chiavi API per le integrazioni e token del dispositivo per le app mobili. 6. Protezione dagli abusi. • La limitazione della frequenza fallisce in modalità chiusa: le richieste vengono rifiutate se l'archivio dei limiti non è disponibile. • L'input degli utenti utilizzato nei modelli di ricerca viene sottoposto a escaping. • Gli URL in uscita sono convalidati contro la falsificazione delle richieste lato server (SSRF). 7. Minimizzazione e cancellazione dei dati. La cancellazione avviene automaticamente dopo il periodo di esportazione successivo alla cessazione e, su richiesta, dopo un periodo di riflessione di 72 ore. Rimuove o anonimizza tutti i dati e i file riferiti all'azienda, conserva solo le registrazioni richieste dalla legge e lascia una traccia di audit. L'esportazione e la cancellazione self-service sono disponibili per le aziende e i clienti finali. 8. Disponibilità e resilienza. Diversi nodi API funzionano dietro un bilanciatore di carico con controllo dello stato, su un servizio di database gestito. I backup seguono la rotazione gestita dei backup del fornitore del database. Le copie dei dati cancellati presenti nei backup non vengono ripristinate per alcuna finalità e scadono con tale rotazione. 9. Misure organizzative. • L'accesso all'ambiente di produzione è limitato a una sola persona, l'amministratore delegato del Responsabile del trattamento. • I rilasci vengono effettuati esclusivamente dal ramo principale sottoposto a controllo di versione. • Il personale è vincolato alla riservatezza.
Allegato III — Sub-responsabili del trattamento
Il Responsabile del trattamento si avvale dei seguenti sub-responsabili. Le integrazioni che il Titolare del trattamento sceglie e collega autonomamente non sono sub-responsabili (sezione 6.4). Tra queste rientrano software di fatturazione o di contabilità, il server di posta elettronica proprio del Titolare del trattamento, l'app SMS Gateway sul proprio dispositivo e il proprio account presso un fornitore di servizi di pagamento.
| Sub-responsabile | Servizio | Luogo del trattamento | Garanzia per il trasferimento |
|---|---|---|---|
| Rackforest (Ungheria) | Hosting di server e infrastruttura: tutti i server applicativi di produzione (nodi API, bilanciatore di carico, WebSocket, Redis e server di monitoraggio e-mail) | Ungheria (UE) | Non necessaria (UE) |
| MongoDB, Inc. (MongoDB Atlas) | Hosting del database | Regione AWS eu-central-1, Francoforte, Germania (UE) | Non necessaria per la conservazione (UE); SCC / DPF UE–USA in caso di accesso del supporto dagli Stati Uniti |
| Amazon Web Services EMEA SARL (Amazon S3) | Archiviazione di file | Regione AWS eu-central-1, Francoforte, Germania (UE) | Non necessaria per la conservazione (UE); SCC / DPF UE–USA in caso di accesso del supporto dagli Stati Uniti |
| ASSIXO Kft. (Budapest, Ungheria) | Hosting del server di posta proprio della piattaforma (mail. | Ungheria (UE) | Non necessaria (UE) |
| Twilio, Inc. | Invio di SMS | USA | DPF UE–USA; SCC |
| Google LLC (Firebase Cloud Messaging) | Notifiche push | USA | DPF UE–USA; SCC |
| Mistral AI SAS | Funzionalità di IA (fornitore predefinito) | Francia (UE) | Non necessaria (UE) |
| OpenAI, L.L.C. | Funzionalità di IA e ricerca nel centro assistenza | USA | DPF UE–USA; SCC |
| Google LLC (Gemini API) | Funzionalità di IA | USA | DPF UE–USA; SCC |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Elaborazione dei pagamenti lato piattaforma | Irlanda (UE) / USA | DPF UE–USA; SCC |