🧁 ContoGusto

Accordo sul trattamento dei dati (DPA) — ContoGusto

Allegato ai Termini e Condizioni di Servizio — versione 2.0, 26 agosto 2026 — ai sensi dell’art. 28 del Regolamento (UE) 2016/679 ("GDPR").

1. Parti, ruolo e prevalenza

1.1 Il presente accordo (il "DPA") è concluso tra il Cliente professionale che accetta i Termini (il "Titolare") e Golden Communication S.r.l., con sede legale in Largo Camussi 2, 21013 Gallarate (VA), P. IVA 03331940126, REA VA-342612, capitale sociale versato euro 10.000,00 (il "Responsabile").

1.2 Il Titolare determina finalitĂ  e mezzi essenziali del trattamento dei dati personali di terzi caricati o inseriti nel Servizio. Il Responsabile tratta tali dati esclusivamente per conto del Titolare e secondo le sue istruzioni documentate, nei limiti del presente DPA.

1.3 Per i dati di account, fatturazione, pagamento, sicurezza e assistenza del Cliente, Golden Communication S.r.l. agisce quale titolare autonomo: si applica l’Informativa Privacy di ContoGusto.

1.4 In caso di contrasto fra questo DPA e i Termini, prevale il DPA per le materie disciplinate dall’art. 28 GDPR.

2. Oggetto, durata, natura e finalitĂ 

2.1 Il trattamento ha ad oggetto i dati personali presenti nei dati e documenti caricati dal Titolare nel software SaaS ContoGusto. Dura per il rapporto contrattuale e per i limitati tempi successivi necessari a restituzione, cancellazione o conservazione obbligatoria ai sensi dell’art. 9.

2.2 Le operazioni possono comprendere raccolta, ricezione, organizzazione, consultazione, archiviazione, estrazione OCR/AI su istruzione del Titolare, calcolo, raffronto, restituzione, trasmissione tecnica, backup, cancellazione e anonimizzazione.

2.3 Le finalitĂ  sono esclusivamente: erogare e proteggere il Servizio, elaborare documenti e dati per le funzioni richieste dal Titolare, assistenza tecnica, prevenzione di abusi e adempimento di obblighi di legge.

2.4 Le categorie di interessati includono principalmente fornitori, referenti commerciali, collaboratori e altri soggetti i cui dati siano inclusi nei documenti del Titolare. Le categorie di dati possono includere dati identificativi, di contatto, professionali, commerciali, fiscali e dati contenuti nei DDT o in altri documenti caricati. Il Titolare non deve caricare categorie particolari di dati ai sensi dell’art. 9 GDPR, dati giudiziari ai sensi dell’art. 10 GDPR o dati non necessari alla finalità del Servizio, salvo istruzione scritta preventiva e accordo del Responsabile.

3. Istruzioni e obblighi del Responsabile

3.1 Il Responsabile:

3.2 Il Titolare resta responsabile della liceitĂ  della raccolta, delle basi giuridiche, delle informative agli interessati, della correttezza delle istruzioni e del contenuto dei dati caricati.

4. Sub-responsabili e trasferimenti internazionali

4.1 Il Titolare conferisce autorizzazione generale al ricorso ai sub-responsabili necessari all’erogazione del Servizio. L’elenco aggiornato è disponibile su richiesta all’indirizzo [email protected] e comprende, alla data della presente versione: Hetzner Online GmbH (hosting infrastrutturale), Cloudflare, Inc. (reverse proxy, sicurezza della rete e stima geografica IP per metriche aggregate), Stripe Payments Europe, Ltd. (pagamenti), OpenRouter, Inc. e Google LLC (funzioni AI/OCR, quando attivate), OpenStreetMap Foundation e FOSSGIS e.V. (conversione dell'indirizzo in coordinate e calcolo della distanza stradale, quando è attivo il modulo Consegne).

4.2 Il Responsabile impone a ciascun sub-responsabile obblighi di protezione dei dati non meno protettivi di quelli previsti dal presente DPA. Comunicherà al Titolare ogni aggiunta o sostituzione rilevante con almeno 15 giorni di preavviso, salvo urgenze di sicurezza o indisponibilità del fornitore. Il Titolare può opporsi per motivi ragionevoli e documentati legati alla protezione dei dati; le parti cercheranno una soluzione. Se non possibile, il Titolare potrà cessare la sola funzione interessata o il rapporto, senza penali per il periodo non fruito.

4.3 Qualora un trattamento comporti un trasferimento fuori dallo Spazio Economico Europeo, il Responsabile assicura che esso avvenga nel rispetto del capo V GDPR, mediante decisione di adeguatezza, clausole contrattuali tipo o altra idonea garanzia applicabile al trasferimento concreto.

5. Sicurezza e violazioni dei dati personali

5.1 Il Responsabile adotta misure adeguate al rischio ai sensi dell’art. 32 GDPR, come dettagliate nell’Allegato A. Il Titolare riconosce che nessun sistema può garantire sicurezza assoluta.

5.2 Il Responsabile notifica al Titolare, senza ingiustificato ritardo e, ove ragionevolmente possibile, entro 48 ore dal momento in cui ne viene a conoscenza, una violazione di dati personali che riguardi dati trattati per conto del Titolare. La comunicazione contiene le informazioni allora disponibili e viene integrata progressivamente. Il Responsabile non effettua notifiche agli interessati o all’autorità in nome del Titolare, salvo istruzione o obbligo di legge.

6. Richieste degli interessati, DPIA e autoritĂ 

6.1 Se riceve una richiesta direttamente riferita ai dati del Titolare, il Responsabile la inoltra al Titolare senza rispondere nel merito, salvo che sia necessario per legge o per confermare la ricezione.

6.2 Il Responsabile presta ragionevole assistenza, tenendo conto della natura del trattamento e delle informazioni disponibili, per DPIA, consultazioni preventive e richieste dell’autorità. L’assistenza straordinaria non inclusa nel normale Servizio può essere soggetta a un corrispettivo ragionevole, previa comunicazione al Titolare.

7. Verifiche e audit

7.1 Una volta per anno e in caso di ragionevole sospetto documentato di violazione, il Titolare può richiedere informazioni e documentazione di conformità. Un audit in presenza è ammesso solo se la documentazione non è sufficiente, con preavviso scritto di almeno 15 giorni lavorativi, in orario d’ufficio, senza accesso a dati di altri clienti, sistemi critici o segreti commerciali.

7.2 Il Titolare sostiene i propri costi e quelli dell’auditor; i costi ragionevoli del Responsabile sono a carico del Titolare, salvo che l’audit dimostri una violazione sostanziale imputabile al Responsabile. L’auditor deve essere indipendente e vincolato alla riservatezza.

8. Contatti e istruzioni

8.1 Le istruzioni operative e le richieste sul DPA sono inviate tramite i canali di assistenza del Servizio o, in mancanza, a [email protected]. Il Responsabile può verificare l’identitĂ  e i poteri del richiedente.

8.2 Il Titolare mantiene aggiornati i propri recapiti e indica un contatto idoneo a ricevere comunicazioni urgenti di sicurezza.

9. Cessazione, restituzione e cancellazione

9.1 Entro 30 giorni dalla cessazione del Servizio, il Titolare può richiedere la restituzione dei dati disponibili in formato ragionevolmente utilizzabile. Scaduto tale termine, il Responsabile cancella o anonimizza i dati entro i successivi 30 giorni, salvo obblighi di conservazione previsti dalla legge.

9.2 Le copie contenute nei backup vengono sovrascritte secondo il normale ciclo tecnico e comunque entro 60 giorni dalla cancellazione, salvo che il loro ripristino sia indispensabile per la sicurezza o l’integrità del Servizio. In caso di ripristino, i dati restano soggetti a questo DPA e vengono nuovamente cancellati secondo il ciclo applicabile.

10. Disposizioni finali

10.1 Il presente DPA costituisce istruzione documentata del Titolare. Restano fermi i diritti e gli obblighi direttamente previsti dal GDPR, compresa la disciplina della responsabilità dell’art. 82 GDPR.

10.2 Le limitazioni di responsabilitĂ  previste dai Termini si applicano nei limiti consentiti dalla legge e non escludono le responsabilitĂ  inderogabili previste dal GDPR o dal diritto applicabile.


Allegato A — Misure tecniche e organizzative

Le misure sono soggette a riesame e aggiornamento in funzione dello stato dell’arte, dei costi, della natura del trattamento e del rischio. Alla data della presente versione includono: