Questa è una traduzione a solo scopo informativo. È giuridicamente vincolante solo la versione tedesca. Deutsch
Accordo sul trattamento dei dati
Bozza – da sottoporre a verifica legale prima del lancio.
tra lo studio che utilizza Pioqor (titolare del trattamento, «studio») e Bheppo GmbH (Pioqor), Kleine Reichenstraße 5, 20457 Amburgo, Germania (responsabile del trattamento, «noi»).
Il presente accordo si conclude con la conferma durante la registrazione o nell’app ed è parte del contratto di utilizzo secondo le nostre condizioni generali. La data e la versione della conferma vengono salvate. È così rispettato il requisito di forma dell’art. 28, par. 9 GDPR (formato elettronico).
§ 1 Oggetto e durata
- Trattiamo dati personali per conto dello studio per fornire Pioqor come software (hosting, archiviazione, elaborazione tecnica, assistenza).
- L’accordo vale per la durata del contratto di utilizzo, compreso il periodo di prova, e oltre, finché trattiamo dati dello studio.
§ 2 Natura e finalità del trattamento, dati e interessati
- Natura e finalità: raccolta, conservazione, organizzazione, visualizzazione, modifica, trasmissione (ad esempio invio di e-mail di accesso) e cancellazione dei dati, esclusivamente per fornire allo studio le funzioni di Pioqor.
- Categorie di interessati: clienti dello studio (inclusi potenziali clienti e tutori legali), collaboratori, artisti e artisti ospiti, persone presenti in elenchi di contatti caricati dallo studio.
- Tipi di dati:
- Dati anagrafici e di contatto: nome, telefono, e-mail, lingua, data di nascita
- Dati su appuntamenti e servizi: appuntamenti, servizi, note, buoni regalo
- Dati di pagamento e contabili dello studio: importi, acconti, metodi di pagamento, conteggi con gli artisti
- Moduli di consenso e registrazione, compresi dati sanitari (categorie particolari ai sensi dell’art. 9 GDPR), se lo studio li richiede
- Dati di comunicazione: consensi al contatto e alla pubblicità, stato delle campagne
- Dati utente del personale: nome, e-mail, ruolo, orari di lavoro, prelievi di materiale
- Dati tecnici: marche temporali, log
§ 3 Istruzioni
- Trattiamo i dati solo su istruzione documentata dello studio. Le istruzioni derivano dal presente accordo, dalle condizioni generali e dall’uso delle funzioni di Pioqor. Lo studio impartisce ulteriori istruzioni per iscritto a kontakt@pioqor.com.
- Se un trattamento è imposto dalla legge, ne informiamo prima lo studio, salvo che la legge lo vieti.
- Se riteniamo illecita un’istruzione, lo segnaliamo senza indugio allo studio e possiamo sospenderne l’esecuzione fino alla conferma.
§ 4 Riservatezza
Tutte le persone che da parte nostra hanno accesso ai dati sono vincolate alla riservatezza o soggette a un obbligo legale di segreto. Accediamo ai dati dello studio solo nella misura necessaria per il funzionamento, la risoluzione di errori o su richiesta dello studio (assistenza).
§ 5 Sicurezza del trattamento
Adottiamo le misure tecniche e organizzative ai sensi dell’art. 32 GDPR descritte nell’allegato 1. Possiamo svilupparle ulteriormente, purché il livello di protezione non diminuisca.
§ 6 Sub-responsabili
- Lo studio concede un’autorizzazione generale al ricorso a sub-responsabili. Quelli utilizzati alla conclusione dell’accordo sono elencati nell’allegato 2 e si intendono autorizzati.
- Informiamo lo studio delle modifiche previste con almeno 30 giorni di anticipo, per iscritto o nell’app. Lo studio può opporsi per un motivo rilevante di protezione dei dati. Se non possiamo dare seguito all’opposizione, lo studio può recedere dal contratto alla data della modifica.
- Vincoliamo contrattualmente i sub-responsabili a obblighi di protezione dei dati equivalenti al presente accordo.
- Un trattamento al di fuori dell’UE / SEE o da parte di fornitori con sede in paesi terzi avviene solo se sono soddisfatti i requisiti degli artt. 44 e seguenti GDPR, ad esempio tramite una decisione di adeguatezza (EU-US Data Privacy Framework) o clausole contrattuali tipo UE.
§ 7 Supporto allo studio
- Supportiamo lo studio con misure adeguate nel rispondere alle richieste degli interessati (artt. 15–22 GDPR). Molti diritti possono essere attuati direttamente in Pioqor, ad esempio visualizzare, rettificare o cancellare dati. Se una richiesta arriva direttamente a noi, la inoltriamo allo studio.
- Supportiamo lo studio negli obblighi di cui agli artt. 32–36 GDPR (sicurezza, notifica delle violazioni, valutazione d’impatto, consultazione preventiva).
§ 8 Violazioni dei dati
Informiamo lo studio senza indugio, possibilmente entro 24 ore, dopo essere venuti a conoscenza di una violazione dei suoi dati personali. La comunicazione contiene, per quanto noto, le informazioni di cui all’art. 33, par. 3 GDPR. Adottiamo senza indugio misure per porre rimedio alla violazione e attenuarne le conseguenze.
§ 9 Cancellazione e restituzione
- Al termine del contratto lo studio può richiedere entro 30 giorni una copia dei propri dati in un formato comune e leggibile da macchina.
- Successivamente cancelliamo tutti i dati dello studio al più tardi entro ulteriori 60 giorni, salvo obblighi legali di conservazione. I dati nelle copie di sicurezza vengono sovrascritti nel normale ciclo di backup.
- Su richiesta confermiamo la cancellazione per iscritto.
§ 10 Prove e verifiche
Su richiesta forniamo allo studio le informazioni necessarie a dimostrare il rispetto del presente accordo, in particolare la descrizione aggiornata delle misure e le certificazioni dei nostri sub-responsabili. Le verifiche in loco sono possibili con congruo preavviso, durante il normale orario lavorativo e senza disturbare il funzionamento; l’impegno che ne deriva può essere addebitato in misura ragionevole.
§ 11 Responsabilità e disposizioni finali
- La responsabilità è disciplinata dall’art. 82 GDPR. Per il resto si applicano le regole di responsabilità delle condizioni generali.
- In caso di contrasto tra il presente accordo e altri accordi, in materia di protezione dei dati prevale il presente accordo.
- Si applica il diritto tedesco. La lingua del contratto è il tedesco; le traduzioni hanno solo scopo informativo.
Allegato 1 – Misure tecniche e organizzative
Riservatezza
- Data center dei sub-responsabili con controllo degli accessi e certificazioni (tra cui ISO 27001 / SOC 2); non gestiamo server propri.
- Accesso a Pioqor solo con account personale; le password sono conservate solo come hash.
- Sistema di ruoli e permessi nell’app (admin, manager, artista, ospite); gli artisti vedono solo ciò che il loro ruolo consente.
- Separazione rigorosa tra studi: ogni interrogazione al database è limitata allo studio stesso tramite regole di sicurezza a livello di riga (Row Level Security).
- Accesso amministrativo a database, hosting e servizio di pagamento riservato agli amministratori del fornitore, con autenticazione a due fattori.
Integrità
- Trasmissione cifrata di tutti i dati (TLS / HTTPS).
- Cifratura dei dati archiviati presso il fornitore di hosting (AES-256).
- I moduli pubblici (ad esempio l’autoregistrazione) funzionano solo tramite funzioni strettamente limitate, con limiti di utilizzo e senza accesso in lettura ad altri dati.
- Le modifiche al software sono testate prima del rilascio; le modifiche al database sono versionate.
Disponibilità e resilienza
- Backup automatico giornaliero del database.
- Distribuzione dell’app tramite una rete distribuita a livello mondiale con protezione dagli attacchi di sovraccarico.
Procedura di verifica
- Verifica periodica delle misure e dei sub-responsabili, almeno una volta l’anno.
- Impostazioni rispettose della privacy: nessun cookie di tracciamento o pubblicitario, nessuno strumento di analisi, font e librerie dal nostro server.
Allegato 2 – Sub-responsabili
| Fornitore | Servizio | Luogo del trattamento | Base per il trasferimento verso paesi terzi |
|---|---|---|---|
| Supabase, Inc., USA | Database, accesso, funzioni server | Francoforte sul Meno (UE) | Clausole contrattuali tipo UE |
| Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA | Distribuzione di sito e app, protezione dagli attacchi, inoltro e-mail | rete distribuita a livello mondiale | EU-US Data Privacy Framework, clausole contrattuali tipo UE |
| Plus Five Five, Inc. (Resend), USA | Invio di e-mail di sistema (accesso, password, inviti) | Irlanda (UE) | EU-US Data Privacy Framework, clausole contrattuali tipo UE |
Stripe non è sub-responsabile per i dati dei clienti dello studio: tramite Stripe passano solo il pagamento e la fattura dell’abbonamento Pioqor, e Stripe agisce come titolare autonomo.