‹ Torna a Sincora

BOZZA in attesa di revisione legale

Accordo sul trattamento dei dati (DPA)

Accordo ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR) tra:

Accettazione. Il presente Accordo è parte integrante dei Termini di servizio ed è accettato dallo Studio al momento della registrazione e della creazione dello studio. Il titolare dello studio dichiara di avere il potere di vincolare lo Studio.


1. Oggetto e durata

1.1 Il Responsabile tratta per conto del Titolare i dati personali dei clienti dello Studio e degli altri interessati indicati all'art. 3, nella misura necessaria a fornire il servizio Sincora (agenda, schede clienti, storico sedute, gestione del team e funzioni facoltative attivate dallo Studio).

1.2 L'Accordo ha effetto dalla registrazione e dura finché lo studio esiste nel servizio. Cessa con la chiusura dello studio (eliminazione dell'account del titolare) o con la cessazione del servizio, fermi gli obblighi dell'art. 9.

2. Natura e finalità del trattamento

2.1 Il trattamento consiste in: raccolta tramite inserimento da parte dello Studio, registrazione, conservazione, organizzazione, consultazione da parte degli utenti autorizzati dallo Studio, comunicazione ai fornitori indicati all'art. 6 per l'erogazione delle funzioni attivate, backup, cancellazione.

2.2 La finalità è esclusivamente l'erogazione del servizio Sincora allo Studio. Il Responsabile non tratta i dati per finalità proprie, non ne analizza il contenuto, non li usa per addestrare modelli, non li vende né li usa per pubblicità.

3. Tipi di dati e categorie di interessati

3.1 Interessati: clienti dello Studio (anche minorenni, sotto la responsabilità dello Studio); persone che inviano richieste al numero WhatsApp Business dello Studio; collaboratori dello Studio, per i dati relativi all'agenda.

3.2 Dati personali: nome, telefono, email, data di nascita; note libere (fino a 5.000 caratteri); flag di consenso ai promemoria WhatsApp; appuntamenti (data e ora, servizio, professionista); storico delle sedute con note e annotazioni; richieste ricevute via WhatsApp (nome del mittente, numero, testo); se lo Studio usa l'assistente appuntamenti, il testo inserito dall'utente e il contesto dell'agenda necessario.

3.3 Categorie particolari: le note e lo storico sedute possono contenere dati relativi alla salute (art. 9 GDPR) quando lo Studio opera in ambito sanitario o del benessere. Lo Studio è l'unico responsabile della base giuridica, del consenso esplicito degli interessati e della decisione di inserire tali dati. Il Responsabile non ne conosce il contenuto.

4. Obblighi del Titolare

Lo Studio garantisce che: (a) i dati sono raccolti e comunicati al Responsabile lecitamente, con idonea informativa e base giuridica; (b) ha ottenuto i consensi necessari, in particolare per i dati sanitari, per i promemoria WhatsApp e per i minori; (c) le istruzioni impartite sono conformi alla legge; (d) gestisce gli accessi dei propri collaboratori e li revoca quando necessario; (e) risponde alle richieste degli interessati.

5. Obblighi del Responsabile

Il Responsabile si impegna a:

5.1 Istruzioni. Trattare i dati solo su istruzione documentata del Titolare. Le istruzioni sono costituite dal presente Accordo, dai Termini di servizio e dalle configurazioni e azioni compiute dallo Studio nel servizio (es. attivazione di WhatsApp o dell'assistente AI). Se un'istruzione appare in contrasto con il GDPR, il Responsabile informa il Titolare.

5.2 Riservatezza. Garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza e accedano ai dati solo per assistenza tecnica, quando strettamente necessario.

5.3 Sicurezza. Adottare le misure tecniche e organizzative dell'Allegato A, adeguate al rischio (art. 32 GDPR), e aggiornarle nel tempo.

5.4 Sub-responsabili. Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati all'art. 6. Il Responsabile impone loro, per contratto, obblighi equivalenti a quelli del presente Accordo e resta responsabile verso il Titolare del loro operato. Le modifiche all'elenco (aggiunta o sostituzione) sono comunicate al Titolare via email o nell'app con almeno 30 giorni di preavviso; il Titolare può opporsi per motivi legittimi entro tale termine e, in mancanza di soluzione, chiudere lo studio senza penali.

5.5 Assistenza al Titolare. Assistere il Titolare, tenuto conto della natura del trattamento, con misure tecniche e organizzative adeguate per: (a) rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, limitazione, opposizione), inoltrando allo Studio le richieste eventualmente ricevute direttamente; (b) rispettare gli obblighi di sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva (artt. 32–36 GDPR), fornendo le informazioni in suo possesso.

5.6 Violazioni dei dati. Informare il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali che riguardi i dati dello Studio, e comunque entro 48 ore, all'indirizzo email del titolare dello studio, fornendo le informazioni disponibili (natura della violazione, categorie e numero approssimativo di interessati e di dati, probabili conseguenze, misure adottate o proposte) e integrandole man mano che diventano disponibili, in modo da consentire allo Studio di rispettare il termine di 72 ore dell'art. 33 GDPR verso il Garante.

5.7 Registro e informazioni. Mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR e tenere il registro delle categorie di attività di trattamento svolte per conto del Titolare (art. 30.2).

6. Sub-responsabili autorizzati

Sub-responsabile Servizio Quando interviene Sede del trattamento
Google Ireland Limited Firebase Authentication, Cloud Firestore, Cloud Run, backup, logging (Google Cloud) Sempre: infrastruttura del servizio UE, regione europe-west4 (Paesi Bassi); supporto e operazioni secondo i termini Google Cloud
Meta Platforms Ireland Limited WhatsApp Business Platform Solo se lo Studio collega un proprio numero WhatsApp Business UE / USA secondo i termini Meta
OpenAI Ireland Ltd Modello linguistico per l'assistente appuntamenti (funzione etichettata "assistente AI" nell'interfaccia) Solo se lo Studio usa la funzione (piani a pagamento) UE / USA — ⚠︎ DA VERIFICARE CON IL LEGALE: DPA OpenAI vigente, clausole contrattuali standard, impegno di non addestramento, opzione zero data retention; trasparenza art. 50 AI Act coperta dall'etichetta, da confermare
Stripe Pagamenti degli abbonamenti dal web Quando gli abbonamenti saranno attivi (dati del titolare dello studio, non dei clienti) UE / USA
RevenueCat, Apple, Google Acquisti in-app Quando gli abbonamenti saranno attivi (dati del titolare dello studio, non dei clienti) UE / USA

L'elenco aggiornato è pubblicato nell'Informativa sulla privacy.

7. Trasferimenti extra-UE

I dati dello Studio sono conservati nell'Unione Europea (europe-west4, Paesi Bassi). Eventuali trasferimenti verso Paesi terzi da parte dei sub-responsabili avvengono sulla base di una decisione di adeguatezza (es. EU-US Data Privacy Framework) o delle clausole contrattuali standard della Commissione Europea, con le misure supplementari adottate dal sub-responsabile. Il Responsabile non trasferisce dati fuori dall'UE per iniziativa propria. ⚠︎ DA VERIFICARE CON IL LEGALE: strumento di trasferimento per ciascun sub-responsabile e necessità di una valutazione d'impatto del trasferimento per OpenAI.

8. Audit e verifiche

8.1 Il Responsabile mette a disposizione del Titolare, su richiesta scritta a info@sincora.it, la documentazione sulle misure di sicurezza e sui sub-responsabili, inclusi i report e le certificazioni resi disponibili dai fornitori di infrastruttura (es. Google Cloud).

8.2 Se la documentazione non è sufficiente ad assolvere un obbligo di legge del Titolare, questi può richiedere una verifica, con preavviso di almeno 30 giorni, non più di una volta l'anno (salvo violazione dei dati o richiesta dell'autorità), in orario lavorativo, senza compromettere la sicurezza degli altri Studi e a proprie spese. ⚠︎ DA VERIFICARE CON IL LEGALE: limiti alle verifiche in loco in un servizio multi-tenant.

9. Cancellazione e restituzione a fine servizio

9.1 Durante il servizio lo Studio può in qualsiasi momento modificare o cancellare i dati dei propri clienti direttamente dall'app.

9.2 Restituzione (esportazione self-service). Il titolare dello studio può in qualsiasi momento, dalle Impostazioni dello studio, scaricare un file JSON contenente clienti, professionisti, postazioni, servizi, appuntamenti, storico sedute con annotazioni, richieste e team. L'esportazione è proposta come passaggio prima della chiusura dello studio. Se lo Studio non riesce a usare la funzione, può richiedere la copia a info@sincora.it: il Responsabile la fornisce entro 30 giorni e comunque, se la richiesta arriva durante il periodo di sospensione di cui al punto 9.3, prima della cancellazione definitiva.

9.3 Chiusura dello studio: sospensione di 30 giorni, poi cancellazione definitiva. Quando il titolare elimina il proprio account, lo studio viene chiuso immediatamente: i collaboratori perdono l'accesso subito e nessun utente può più accedere ai dati. I dati dello Studio restano conservati in stato sospeso per 30 giorni, durante i quali possono essere ripristinati solo tramite l'assistenza del Responsabile (info@sincora.it), su richiesta del titolare dello studio previa verifica della sua identità. Trascorsi i 30 giorni, clienti, appuntamenti, storico e messaggi sono eliminati definitivamente dai sistemi attivi e, entro ulteriori 7 giorni, dai backup. Dopo tale momento la cancellazione non è reversibile. La stessa procedura si applica alla chiusura per inattività o per violazione prevista dai Termini di servizio.

9.4 Fanno eccezione i soli dati che il Responsabile è tenuto a conservare per obbligo di legge (es. dati fiscali dell'abbonamento, riferiti allo Studio e non ai suoi clienti) e i log tecnici privi di dati dei clienti, conservati per 30 giorni (durata predefinita di Cloud Logging — ⚠︎ DA VERIFICARE CON IL LEGALE la retention effettivamente configurata).

10. Responsabilità

Ciascuna parte risponde dei danni causati dalla violazione del GDPR e del presente Accordo secondo l'art. 82 GDPR. La responsabilità del Responsabile verso il Titolare è soggetta ai limiti previsti dai Termini di servizio, salvo dolo o colpa grave. ⚠︎ DA VERIFICARE CON IL LEGALE: coordinamento con la limitazione di responsabilità dei Termini.

11. Disposizioni finali

Il presente Accordo prevale sui Termini di servizio per quanto riguarda il trattamento dei dati personali per conto dello Studio. È regolato dalla legge italiana; foro competente Lecce (⚠︎ DA VERIFICARE CON IL LEGALE). Le modifiche all'Accordo sono comunicate con le stesse modalità dei Termini di servizio. Contatti del Responsabile: info@sincora.it.


Allegato A — Misure tecniche e organizzative

Infrastruttura e localizzazione

Controllo degli accessi

Continuità e ripristino

Minimizzazione e logging

Organizzazione