Questa è una traduzione italiana non vincolante, fornita per comodità. Fa fede esclusivamente la versione tedesca. Versione tedesca
Contratto di trattamento dei dati
Contratto di trattamento dei dati (art. 28 del GDPR)
1. Oggetto e fondamento
Il presente Contratto di trattamento dei dati precisa gli obblighi delle parti derivanti dall'art. 28 del GDPR. Si applica al trattamento dei dati personali che il responsabile del trattamento (FHC+P GmbH, Würmstraße 55, 82166 Gräfelfing) effettua per conto del titolare del trattamento (cliente/utente del servizio Personativ) nell'ambito dell'utilizzo del servizio.
2. Oggetto, natura, finalità e durata
Oggetto/finalità: acquisizione, preparazione, pianificazione e pubblicazione di contenuti tramite i canali collegati, nonché la relativa gestione di account, clienti e fatturazione. Natura: raccolta, conservazione, modifica, consultazione, comunicazione (ai canali e ai fornitori di servizi scelti dall'utente), cancellazione. Durata: per la durata del rapporto di utilizzo; successivamente, ai sensi del punto 7.
3. Tipo di dati e categorie di interessati
Tipi di dati: dati anagrafici (ragione sociale/nome, indirizzo, partita IVA/codice fiscale, dati di contatto), dati di account/accesso dell'utente, contenuti creati dall'utente (testi, immagini, video) compresi i dati personali in essi contenuti, dati di connessione ai canali collegati (token di accesso), nonché dati di fatturazione. Interessati: dipendenti e referenti del titolare del trattamento, nonché persone menzionate o raffigurate nei contenuti, e destinatari.
4. Vincolo alle istruzioni
Il responsabile del trattamento tratta i dati esclusivamente su istruzione documentata del titolare del trattamento (comprese le voci e le pubblicazioni effettuate tramite l'applicazione), salvo che sia tenuto per legge al trattamento. Se ritiene che un'istruzione sia illecita, ne informa il titolare del trattamento. Le istruzioni possono essere impartite per iscritto, in forma testuale o mediante configurazioni documentate nell'applicazione. Il responsabile del trattamento archivia tutte le istruzioni per la durata del rapporto contrattuale e le rende accessibili al titolare del trattamento su richiesta.
5. Riservatezza
Le persone coinvolte nel trattamento sono tenute alla riservatezza e sono state opportunamente istruite (art. 28, par. 3, lett. b), artt. 29 e 32, par. 4, del GDPR).
6. Misure tecniche e organizzative (art. 32 del GDPR)
- Cifratura del trasporto: TLS/HTTPS per tutte le connessioni; HSTS.
- Cifratura dei dati sensibili a riposo: i token di accesso e le chiavi IA vengono memorizzati cifrati con AES-256-GCM; le password esclusivamente come hash crittografico.
- Controllo degli accessi/autorizzazioni: account personali, separazione dei ruoli e dell'amministrazione, assegnazione dei diritti secondo il principio del privilegio minimo.
- Separazione dei clienti: separazione dei dati a livello di database (row-level security); i dati dei clienti sono isolati per ciascun account.
- Controllo dell'accesso fisico: l'esercizio avviene in un centro dati situato all'interno dell'UE; il controllo dell'accesso fisico spetta al fornitore del servizio di hosting (vedere il punto 8).
- Disponibilità, ripristinabilità e gestione delle emergenze: backup regolari e verificati nell'integrità, nonché procedure di ripristino documentate.
- Verifica di sicurezza: scansione automatizzata dell'applicazione alla ricerca di credenziali di accesso esposte nonché di vulnerabilità note nei componenti utilizzati, nell'ambito del processo di rilascio.
- Registrazione: eventi rilevanti per la sicurezza; log di errori/accessi.
- Minimizzazione dei dati: non vengono raccolte categorie particolari (art. 9 del GDPR).
7. Cancellazione e restituzione
Al termine della prestazione, il responsabile del trattamento cancella i dati o li restituisce (a scelta del titolare del trattamento), a meno che non vi ostino obblighi legali di conservazione. È possibile l'esportazione di contenuti e fatture.
8. Sub-responsabili del trattamento
Il titolare del trattamento autorizza il ricorso ai seguenti sub-responsabili del trattamento:
Hostinger International Ltd, hosting / centro dati, Germania (UE).
Stripe Payments Europe, Ltd., gestione dei pagamenti, UE/Irlanda.
Fornitori di IA (solo con la funzione IA attivata, a seconda del fornitore scelto, ad es. OpenAI, Anthropic, OpenRouter, Mistral), preparazione di testi/immagini assistita dall'IA, UE o Paese terzo (tra cui gli USA).
Ogni cambiamento di un sub-responsabile del trattamento viene comunicato al titolare del trattamento almeno 30 giorni prima del cambiamento previsto. Il titolare del trattamento può rifiutare il cambiamento in forma testuale entro 14 giorni dalla comunicazione qualora sussistano fatti che giustifichino il presupposto che il nuovo sub-responsabile del trattamento non soddisfi i requisiti richiesti dall'art. 28 del GDPR.
Per il trasferimento di dati personali a sub-responsabili del trattamento in Paesi terzi (in particolare OpenRouter, Inc. negli USA) vengono concordate le clausole contrattuali standard adottate dalla Commissione europea. Il responsabile del trattamento effettua, prima del primo trasferimento, un Transfer Impact Assessment e adotta le necessarie misure tecniche e organizzative supplementari per garantire un livello di protezione conforme ai requisiti del GDPR. I risultati vengono messi a disposizione del titolare del trattamento su richiesta.
La pubblicazione su social network e destinazioni web avviene su istruzione del titolare del trattamento verso le piattaforme da esso selezionate; queste sono, a tale riguardo, titolari autonomi del trattamento.
9. Assistenza, diritti degli interessati, violazioni dei dati
Il responsabile del trattamento assiste il titolare del trattamento, nei limiti del possibile, nell'adempimento dei diritti degli interessati (artt. 12-23) nonché degli obblighi di cui agli artt. 32-36. Notifica le violazioni della protezione dei dati personali senza ingiustificato ritardo dopo esserne venuto a conoscenza.
10. Prove e controlli
Il responsabile del trattamento mette a disposizione le informazioni necessarie per la conformità e consente verifiche adeguate (art. 28, par. 3, lett. h), del GDPR).
11. Disposizioni finali
Si applica il diritto tedesco. Qualora singole disposizioni fossero inefficaci, il contratto resta per il resto valido.
