Allegato ai Termini e Condizioni di Servizio â versione 2.0, 26 agosto 2026 â ai sensi dellâart. 28 del Regolamento (UE) 2016/679 ("GDPR").
1.1 Il presente accordo (il "DPA") è concluso tra il Cliente professionale che accetta i Termini (il "Titolare") e Golden Communication S.r.l., con sede legale in Largo Camussi 2, 21013 Gallarate (VA), P. IVA 03331940126, REA VA-342612, capitale sociale versato euro 10.000,00 (il "Responsabile").
1.2 Il Titolare determina finalitĂ e mezzi essenziali del trattamento dei dati personali di terzi caricati o inseriti nel Servizio. Il Responsabile tratta tali dati esclusivamente per conto del Titolare e secondo le sue istruzioni documentate, nei limiti del presente DPA.
1.3 Per i dati di account, fatturazione, pagamento, sicurezza e assistenza del Cliente, Golden Communication S.r.l. agisce quale titolare autonomo: si applica lâInformativa Privacy di ContoGusto.
1.4 In caso di contrasto fra questo DPA e i Termini, prevale il DPA per le materie disciplinate dallâart. 28 GDPR.
2.1 Il trattamento ha ad oggetto i dati personali presenti nei dati e documenti caricati dal Titolare nel software SaaS ContoGusto. Dura per il rapporto contrattuale e per i limitati tempi successivi necessari a restituzione, cancellazione o conservazione obbligatoria ai sensi dellâart. 9.
2.2 Le operazioni possono comprendere raccolta, ricezione, organizzazione, consultazione, archiviazione, estrazione OCR/AI su istruzione del Titolare, calcolo, raffronto, restituzione, trasmissione tecnica, backup, cancellazione e anonimizzazione.
2.3 Le finalitĂ sono esclusivamente: erogare e proteggere il Servizio, elaborare documenti e dati per le funzioni richieste dal Titolare, assistenza tecnica, prevenzione di abusi e adempimento di obblighi di legge.
2.4 Le categorie di interessati includono principalmente fornitori, referenti commerciali, collaboratori e altri soggetti i cui dati siano inclusi nei documenti del Titolare. Le categorie di dati possono includere dati identificativi, di contatto, professionali, commerciali, fiscali e dati contenuti nei DDT o in altri documenti caricati. Il Titolare non deve caricare categorie particolari di dati ai sensi dellâart. 9 GDPR, dati giudiziari ai sensi dellâart. 10 GDPR o dati non necessari alla finalitĂ del Servizio, salvo istruzione scritta preventiva e accordo del Responsabile.
3.1 Il Responsabile:
3.2 Il Titolare resta responsabile della liceitĂ della raccolta, delle basi giuridiche, delle informative agli interessati, della correttezza delle istruzioni e del contenuto dei dati caricati.
4.1 Il Titolare conferisce autorizzazione generale al ricorso ai sub-responsabili necessari allâerogazione del Servizio. Lâelenco aggiornato è disponibile su richiesta allâindirizzo [email protected] e comprende, alla data della presente versione: Hetzner Online GmbH (hosting infrastrutturale), Cloudflare, Inc. (reverse proxy, sicurezza della rete e stima geografica IP per metriche aggregate), Stripe Payments Europe, Ltd. (pagamenti), OpenRouter, Inc. e Google LLC (funzioni AI/OCR, quando attivate), OpenStreetMap Foundation e FOSSGIS e.V. (conversione dell'indirizzo in coordinate e calcolo della distanza stradale, quando è attivo il modulo Consegne).
4.2 Il Responsabile impone a ciascun sub-responsabile obblighi di protezione dei dati non meno protettivi di quelli previsti dal presente DPA. Comunicherà al Titolare ogni aggiunta o sostituzione rilevante con almeno 15 giorni di preavviso, salvo urgenze di sicurezza o indisponibilità del fornitore. Il Titolare può opporsi per motivi ragionevoli e documentati legati alla protezione dei dati; le parti cercheranno una soluzione. Se non possibile, il Titolare potrà cessare la sola funzione interessata o il rapporto, senza penali per il periodo non fruito.
4.3 Qualora un trattamento comporti un trasferimento fuori dallo Spazio Economico Europeo, il Responsabile assicura che esso avvenga nel rispetto del capo V GDPR, mediante decisione di adeguatezza, clausole contrattuali tipo o altra idonea garanzia applicabile al trasferimento concreto.
5.1 Il Responsabile adotta misure adeguate al rischio ai sensi dellâart. 32 GDPR, come dettagliate nellâAllegato A. Il Titolare riconosce che nessun sistema può garantire sicurezza assoluta.
5.2 Il Responsabile notifica al Titolare, senza ingiustificato ritardo e, ove ragionevolmente possibile, entro 48 ore dal momento in cui ne viene a conoscenza, una violazione di dati personali che riguardi dati trattati per conto del Titolare. La comunicazione contiene le informazioni allora disponibili e viene integrata progressivamente. Il Responsabile non effettua notifiche agli interessati o allâautoritĂ in nome del Titolare, salvo istruzione o obbligo di legge.
6.1 Se riceve una richiesta direttamente riferita ai dati del Titolare, il Responsabile la inoltra al Titolare senza rispondere nel merito, salvo che sia necessario per legge o per confermare la ricezione.
6.2 Il Responsabile presta ragionevole assistenza, tenendo conto della natura del trattamento e delle informazioni disponibili, per DPIA, consultazioni preventive e richieste dellâautoritĂ . Lâassistenza straordinaria non inclusa nel normale Servizio può essere soggetta a un corrispettivo ragionevole, previa comunicazione al Titolare.
7.1 Una volta per anno e in caso di ragionevole sospetto documentato di violazione, il Titolare può richiedere informazioni e documentazione di conformitĂ . Un audit in presenza è ammesso solo se la documentazione non è sufficiente, con preavviso scritto di almeno 15 giorni lavorativi, in orario dâufficio, senza accesso a dati di altri clienti, sistemi critici o segreti commerciali.
7.2 Il Titolare sostiene i propri costi e quelli dellâauditor; i costi ragionevoli del Responsabile sono a carico del Titolare, salvo che lâaudit dimostri una violazione sostanziale imputabile al Responsabile. Lâauditor deve essere indipendente e vincolato alla riservatezza.
8.1 Le istruzioni operative e le richieste sul DPA sono inviate tramite i canali di assistenza del Servizio o, in mancanza, a [email protected]. Il Responsabile può verificare lâidentitĂ e i poteri del richiedente.
8.2 Il Titolare mantiene aggiornati i propri recapiti e indica un contatto idoneo a ricevere comunicazioni urgenti di sicurezza.
9.1 Entro 30 giorni dalla cessazione del Servizio, il Titolare può richiedere la restituzione dei dati disponibili in formato ragionevolmente utilizzabile. Scaduto tale termine, il Responsabile cancella o anonimizza i dati entro i successivi 30 giorni, salvo obblighi di conservazione previsti dalla legge.
9.2 Le copie contenute nei backup vengono sovrascritte secondo il normale ciclo tecnico e comunque entro 60 giorni dalla cancellazione, salvo che il loro ripristino sia indispensabile per la sicurezza o lâintegritĂ del Servizio. In caso di ripristino, i dati restano soggetti a questo DPA e vengono nuovamente cancellati secondo il ciclo applicabile.
10.1 Il presente DPA costituisce istruzione documentata del Titolare. Restano fermi i diritti e gli obblighi direttamente previsti dal GDPR, compresa la disciplina della responsabilitĂ dellâart. 82 GDPR.
10.2 Le limitazioni di responsabilitĂ previste dai Termini si applicano nei limiti consentiti dalla legge e non escludono le responsabilitĂ inderogabili previste dal GDPR o dal diritto applicabile.
Le misure sono soggette a riesame e aggiornamento in funzione dello stato dellâarte, dei costi, della natura del trattamento e del rischio. Alla data della presente versione includono: