Passa al contenuto

Accordo sul trattamento dei dati

La nomina a responsabile del trattamento, ai sensi dell’art. 28 del Regolamento (UE) 2016/679.

Versione del 1 settembre 2026 — parte integrante delle condizioni di servizio

Questo accordo vale automaticamente per ogni cliente che usi SoWaY trattandovi dati personali di altre persone: non c’è niente da firmare per attivarlo, e chi vuole una copia sottoscritta può chiederla a privacy@workingwithweb.it.

1. Le parti e i ruoli

Titolare del trattamento: il cliente, cioè chi apre uno spazio su SoWaY e vi carica dati di propri clienti, dipendenti, fornitori o contatti.

Responsabile del trattamento: VERTUCCI ALFONSO, Via Marte 26, 84043 Agropoli (SA) — P.IVA IT05842990656.

Per i dati dell’account del cliente (registrazione, fatturazione, assistenza) i ruoli sono diversi: là il titolare è il fornitore, e vale l’informativa privacy.

2. Oggetto, durata, natura e finalità

Il responsabile tratta i dati personali solo per erogare il servizio descritto nelle condizioni: conservarli, organizzarli, renderli consultabili e modificabili tramite il gestionale, il sito, gli assistenti e i canali collegati che il cliente attiva. La durata coincide con quella del rapporto contrattuale.

3. Categorie di dati e di interessati

Interessati: clienti, potenziali clienti, fornitori, dipendenti e collaboratori del titolare, e chiunque il titolare scelga di registrare.

Dati: anagrafici e di contatto, dati fiscali e di fatturazione, contenuti dei documenti e dei messaggi, dati di prenotazione, acquisto o iscrizione, registri tecnici di accesso.

Il servizio non è progettato per categorie particolari di dati ai sensi dell’art. 9 (salute, convinzioni, biometrici) né per dati giudiziari. Se il titolare intende trattarne, deve concordarlo prima per iscritto: alcune configurazioni richiedono misure aggiuntive.

4. Istruzioni

Il responsabile tratta i dati soltanto su istruzione documentata del titolare. L’uso del servizio — ciò che il cliente carica, configura e chiede all’assistente — costituisce istruzione. Se un’istruzione appare in contrasto con la normativa sulla protezione dei dati, il responsabile lo segnala. Se una legge lo obbliga a un trattamento diverso, ne informa il titolare prima, salvo che la legge stessa lo vieti.

Il responsabile non usa i dati del titolare per finalità proprie, non li vende, e non li impiega per addestrare modelli di intelligenza artificiale.

5. Riservatezza

Chi ha accesso ai dati è vincolato alla riservatezza e riceve istruzioni scritte. L’accesso è limitato a chi ne ha bisogno per l’assistenza o la manutenzione, ed è registrato.

6. Misure di sicurezza (art. 32)

  • Traffico cifrato in transito (HTTPS); password conservate come hash.
  • Separazione fra gli spazi dei diversi clienti: i dati di un’azienda non sono raggiungibili dagli utenti di un’altra.
  • Autorizzazioni per livello, ruolo e singola azione; le operazioni che modificano dati o inviano comunicazioni richiedono conferma.
  • I collegamenti delle applicazioni sono conservati come impronta, non come chiave, e sono revocabili uno per uno.
  • Registro degli accessi di chi amministra i sistemi, conservato 190 giorni.
  • Copie di sicurezza giornaliere, conservate 30 giorni.
  • I dispositivi collegati (computer, telefoni, casse) agiscono solo dopo un consenso esplicito, revocabile.

7. Sub-responsabili

Il titolare autorizza in via generale l’impiego dei sub-responsabili elencati qui sotto. Il responsabile stipula con ciascuno obblighi non meno onerosi di questi e resta responsabile del loro operato. Le variazioni sono comunicate con almeno 30 giorni di anticipo: entro quel termine il titolare può opporsi e, se l’opposizione rende impossibile erogare il servizio, recedere senza costi.

Sub-responsabileAttivitàDove
Google Ireland / Google LLC (Gemini API)Elaborazione delle richieste all’assistenteUE / USA
SerpAPIRicerche sul web richieste dall’assistenteUSA
Stripe Payments Europe Ltd.Pagamenti e abbonamentiIrlanda / USA
Cloudflare Inc.Protezione e instradamento del trafficoUSA, con nodi in UE

L’infrastruttura che ospita dati, file e copie di sicurezza è gestita direttamente dal responsabile su server situati in Italia. Se il titolare configura una propria chiave verso un fornitore di modelli (OpenAI, Anthropic o altri), quel rapporto intercorre fra il titolare e quel fornitore.

8. Trasferimenti fuori dallo Spazio economico europeo

Dove i sub-responsabili trattano dati negli Stati Uniti, il trasferimento avviene sulla base delle clausole contrattuali tipo approvate dalla Commissione europea (art. 46.2.c) e, ove applicabile, dell’adesione al Data Privacy Framework UE-USA. Copia delle garanzie è disponibile su richiesta.

9. Assistenza al titolare

Il responsabile assiste il titolare, con misure tecniche adeguate e tenuto conto della natura del trattamento, per: rispondere alle richieste degli interessati (artt. 15-22); garantire la sicurezza (art. 32); notificare le violazioni (artt. 33-34); svolgere valutazioni d’impatto e consultazioni preventive (artt. 35-36).

Il titolare può estrarre, correggere e cancellare autonomamente i dati dei propri interessati dal proprio spazio: nella maggior parte dei casi non serve nessuna richiesta.

10. Violazioni dei dati

Se viene a conoscenza di una violazione che riguarda i dati del titolare, il responsabile lo informa senza ingiustificato ritardo e comunque entro 48 ore, fornendo quanto sa: natura dell’evento, dati e interessati coinvolti in via approssimativa, conseguenze probabili e misure adottate. La notifica al Garante spetta al titolare.

11. Fine del rapporto

Alla cessazione, a scelta del titolare, i dati vengono restituiti in formato leggibile da una macchina o cancellati. Restano disponibili per 30 giorni per l’esportazione, poi sono cancellati insieme alle copie entro i successivi 30 giorni, salvo ciò che una legge obbliga a conservare.

12. Verifiche

Il titolare può chiedere le informazioni necessarie a dimostrare il rispetto di questi obblighi e, con preavviso ragionevole e non più di una volta l’anno salvo incidenti, svolgere una verifica — direttamente o tramite un incaricato indipendente vincolato alla riservatezza — concordando modalità che non compromettano la sicurezza degli altri clienti.

Accedi con WWW