Contratto di Trattamento dei Dati Personali (DPA)
Preambolo
Il presente Contratto di Trattamento dei Dati (di seguito il «DPA») è stipulato tra:
MA REPUTATION EN LIGNE PRODUCCIONES SL (di seguito «iziqrcode» o «il Responsabile del trattamento»), società di diritto spagnolo, iscritta con CIF B88432935, con sede legale a Madrid, Spagna, che gestisce il servizio SaaS «iziqrcode» accessibile all'indirizzo https://iziqrcode.com.
E
Il Cliente B2B (di seguito «il Titolare del trattamento»), come identificato dalla sua registrazione e dall'accettazione delle Condizioni Generali di Vendita (CGV) di iziqrcode.
Collettivamente denominati «le Parti».
1Articolo 1 — Oggetto
Il presente DPA disciplina il trattamento dei Dati Personali (di seguito «DP») effettuato da iziqrcode per conto del Titolare del trattamento, nell'ambito dell'esecuzione del servizio iziqrcode così come definito dalle CGV.
Ha per oggetto definire le condizioni alle quali il Responsabile del trattamento si impegna a trattare i DP in conformità al Regolamento (UE) 2016/679 («GDPR») e alla legislazione spagnola applicabile (LOPDGDD).
2Articolo 2 — Definizioni
I termini utilizzati nel presente DPA hanno il significato attribuito loro dall'Articolo 4 del GDPR, in particolare: Dato personale, Trattamento, Titolare del trattamento, Responsabile del trattamento, Sub-responsabile, Violazione di DP, Interessato.
3Articolo 3 — Durata
Il presente DPA entra in vigore alla data di iscrizione del Titolare del trattamento al servizio iziqrcode e si applica per tutta la durata del rapporto contrattuale come definito dalle CGV. Cessa con la risoluzione, la scadenza o il mancato rinnovo del contratto principale, fatti salvi gli obblighi che permangono (Articoli 13 e 14).
4Articolo 4 — Descrizione del trattamento
4.1 Natura e finalità del trattamento
iziqrcode tratta i DP per conto del Titolare del trattamento al solo fine di:
- Generare e ospitare QR code statici e dinamici secondo le configurazioni del Titolare del trattamento;
- Reindirizzare i visitatori finali dei QR code verso gli URL di destinazione definiti;
- Raccogliere statistiche anonimizzate di utilizzo (conteggi di scansione, geolocalizzazione solo a livello di paese, tipo di dispositivo);
- Memorizzare il contenuto dei QR code (URL di destinazione, contenuto vCard, configurazioni WiFi, ecc.) come definito dal Titolare del trattamento;
- Permettere al Titolare del trattamento di accedere, modificare ed esportare i propri dati tramite l'interfaccia del servizio.
4.2 Categorie di DP trattati
- DP del Titolare del trattamento (account cliente iziqrcode): email professionale, nome, dati di fatturazione, IP di connessione;
- DP dei visitatori finali dei QR code (utenti finali del Titolare del trattamento): indirizzo IP pseudonimizzato tramite hash, User-Agent pseudonimizzato, paese di origine, marca temporale della scansione, URL di destinazione scansionato;
- DP integrati dal Titolare del trattamento nel contenuto dei suoi QR code: variano in base agli usi (es. dati di contatto vCard, credenziali WiFi, ecc.) — sono di esclusiva responsabilità del Titolare del trattamento.
4.3 Categorie di interessati
- Il Titolare del trattamento e i suoi rappresentanti (utenti dell'account iziqrcode);
- I visitatori finali dei QR code generati dal Titolare del trattamento;
- Le persone i cui DP sono integrati dal Titolare del trattamento nei suoi QR code.
4.4 Durata di conservazione
- DP dell'account cliente: durata del rapporto contrattuale + 3 anni (obblighi contabili e di prescrizione);
- DP dei visitatori finali dei QR code (log di scansione): 12 mesi mobili, purga automatica;
- DP integrati dal Titolare del trattamento nei suoi QR code: conservati finché il QR code rimane attivo, eliminati alla risoluzione dell'account.
5Articolo 5 — Obblighi del Responsabile del trattamento
iziqrcode si impegna a:
1. Trattare i DP unicamente in base a istruzioni documentate del Titolare del trattamento, come risultanti dalle CGV, dalle configurazioni dell'account e da qualsiasi istruzione scritta successiva;
2. Garantire la riservatezza assicurandosi che qualsiasi persona autorizzata a trattare i DP si impegni a rispettare la riservatezza o sia soggetta a un appropriato obbligo legale;
3. Attuare misure tecniche e organizzative appropriate ai sensi dell'Articolo 32 del GDPR (vedere Allegato II);
4. Notificare al Titolare del trattamento qualsiasi violazione di DP entro un termine massimo di 72 ore dalla conoscenza della stessa (vedere Articolo 10);
5. Assistere il Titolare del trattamento per l'esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione, limitazione) — vedere Articolo 11;
6. Assistere il Titolare del trattamento nel rispetto dei suoi obblighi relativi alla sicurezza, alle valutazioni d'impatto (DPIA) e alla consultazione preventiva dell'autorità di controllo;
7. Cancellare o restituire i DP al termine del contratto secondo le modalità definite all'Articolo 13;
8. Mettere a disposizione del Titolare del trattamento ogni informazione necessaria a dimostrare il rispetto del presente DPA e a permettere la realizzazione di audit (vedere Articolo 12);
9. Tenere un registro delle attività di trattamento effettuate per conto del Titolare del trattamento in conformità all'Articolo 30.2 del GDPR.
6Articolo 6 — Obblighi del Titolare del trattamento
Il Titolare del trattamento si impegna a:
1. Documentare per iscritto qualsiasi istruzione relativa al trattamento dei DP da parte di iziqrcode (le configurazioni effettuate tramite l'interfaccia del servizio hanno valore di istruzione);
2. Vigilare sul rispetto del principio di minimizzazione nella creazione di QR code contenenti DP;
3. Informare i propri utenti finali (visitatori dei QR code) del ricorso a iziqrcode come responsabile del trattamento, tramite la propria informativa sulla privacy;
4. Raccogliere il consenso o giustificare qualsiasi altra base giuridica del GDPR per i DP integrati nei propri QR code;
5. Supervisionare il rispetto da parte di iziqrcode degli obblighi del presente DPA, esercitando ove necessario il proprio diritto di audit.
7Articolo 7 — Sub-responsabili del trattamento
7.1 Autorizzazione generale
Il Titolare del trattamento autorizza iziqrcode ad avvalersi dei sub-responsabili elencati all'Articolo 7.2 per la fornitura del servizio.
7.2 Elenco dei sub-responsabili autorizzati
| Sub-responsabile | Paese | Finalità | Garanzie |
|---|---|---|---|
| Stripe Payments Europe Ltd | Irlanda (UE) | Trattamento dei pagamenti, gestione abbonamenti, conformità IVA OSS UE | DPA Stripe + residenza UE |
| Resend (Bird.com Inc.) | Stati Uniti | Invio di email transazionali (autenticazione magic link, notifiche) | DPA Resend + Clausole Contrattuali Tipo (Modulo 2) |
| Cloudflare Inc. | Stati Uniti | CDN, protezione DDoS, archiviazione R2 (loghi), Workers (reindirizzamento QR), Turnstile (anti-bot) | DPA Cloudflare + residenza UE per R2 e Workers (Falkenstein) |
| Hetzner Online GmbH | Germania (UE) | Hosting dell'infrastruttura (server, database PostgreSQL, cache Redis, backup) | DPA Hetzner (AVV) + intracomunitario UE |
| Anthropic PBC | Stati Uniti | Traduzione e importazione IA dei menu (nomi + descrizioni) | DPA Anthropic + Clausole Contrattuali Tipo (Modulo 2) + nessun addestramento di modelli sui dati trasmessi |
| Google Ireland Ltd | Irlanda (UE) — possibili trasferimenti verso gli Stati Uniti | Misurazione del pubblico del sito marketing (Google Analytics 4), solo dopo il consenso; mai sulle pagine pubbliche dei menu (`/p/*`) | DPA Google + Clausole Contrattuali Tipo (Modulo 2) + IP anonimizzato + consenso preventivo (Consent Mode v2) |
7.3 Informazione sui cambiamenti di sub-responsabili
iziqrcode si impegna a informare il Titolare del trattamento di qualsiasi progetto di aggiunta o sostituzione di un sub-responsabile almeno 30 giorni prima dell'attuazione, mediante notifica via email all'indirizzo dell'account cliente e pubblicazione sulla pagina https://iziqrcode.com/dpa.
Il Titolare del trattamento dispone di un termine di 30 giorni per opporsi al nuovo sub-responsabile. In caso di opposizione motivata e impossibilità di trovare un compromesso, il Titolare del trattamento potrà risolvere senza penalità.
7.4 Impegno a cascata
iziqrcode impone a ciascun sub-responsabile, contrattualmente, gli stessi obblighi di protezione dei dati di quelli fissati dal presente DPA. In caso di inadempimento di un sub-responsabile, iziqrcode rimane pienamente responsabile nei confronti del Titolare del trattamento.
8Articolo 8 — Trasferimenti fuori dall'Unione Europea
I sub-responsabili situati negli Stati Uniti (Resend, Cloudflare) applicano le Clausole Contrattuali Tipo («CCT») adottate dalla Commissione Europea (Decisione 2021/914 del 4 giugno 2021), Modulo 2 (controller-to-processor) e, se applicabile, Modulo 3 (processor-to-processor).
Nessun trasferimento di DP è effettuato verso altri paesi terzi senza garanzie appropriate ai sensi dell'Articolo 46 del GDPR.
9Articolo 9 — Misure di sicurezza
iziqrcode attua le misure tecniche e organizzative descritte nell'Allegato II del presente DPA, in conformità all'Articolo 32 del GDPR.
Queste misure includono in particolare: cifratura dei dati in transito (TLS 1.3) e a riposo, controllo degli accessi basato sui ruoli, registrazione degli accessi degli amministratori, backup cifrati giornalieri, isolamento di rete, protezione anti-DDoS, protezione anti-bot (Cloudflare Turnstile), rate-limiting delle richieste sensibili, audit di sicurezza interni periodici.
10Articolo 10 — Notifica di violazione di DP
In caso di violazione di DP, iziqrcode notifica al Titolare del trattamento senza indebito ritardo e al più tardi entro 72 ore dalla conoscenza della stessa.
La notifica comprende, nella misura del possibile:
- La natura della violazione (categorie di DP e di interessati, numero approssimativo);
- Le conseguenze probabili;
- Le misure adottate o proposte per porre rimedio alla violazione;
- I dati di contatto del punto di contatto di iziqrcode per ottenere informazioni complementari.
Il Titolare del trattamento rimane responsabile dell'eventuale notifica all'autorità di controllo (CNIL, AEPD) e agli interessati se richiesta dagli Articoli 33 e 34 del GDPR.
11Articolo 11 — Assistenza per i diritti degli interessati
iziqrcode assiste il Titolare del trattamento, nella misura del possibile e mediante misure tecniche e organizzative appropriate, nel rispondere alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione, limitazione).
Per i DP gestiti dal Titolare del trattamento tramite il proprio account iziqrcode, l'interfaccia del servizio consente l'esportazione, la modifica e la cancellazione dirette.
Negli altri casi, il Titolare del trattamento può inviare la propria richiesta a [email protected] (tempo di risposta: 10 giorni lavorativi).
12Articolo 12 — Audit
Il Titolare del trattamento può, a proprie spese, far procedere a un audit del rispetto da parte di iziqrcode degli obblighi del presente DPA:
- Preavviso minimo: 60 giorni;
- Frequenza massima: 1 audit all'anno (salvo incidente di sicurezza accertato);
- Modalità: su documenti (report SOC 2, certificazioni ISO 27001 dei sub-responsabili ove disponibili, audit interni di iziqrcode), o in presenza fisica nelle sedi pertinenti durante l'orario lavorativo;
- Auditor: indipendente e vincolato da un impegno di riservatezza.
iziqrcode può rifiutare un auditor che sia un concorrente diretto.
13Articolo 13 — Sorte dei dati al termine del contratto
Alla risoluzione del contratto principale, il Titolare del trattamento può scegliere:
- Restituzione: esportazione completa dei propri DP in formato CSV / JSON tramite l'interfaccia del servizio (funzionalità Articolo 20 del GDPR attivata di default);
- Cancellazione: cancellazione completa dei propri DP entro 30 giorni dalla risoluzione, attestata via email.
In mancanza di richiesta esplicita entro i 30 giorni successivi alla risoluzione, iziqrcode procede alla cancellazione automatica dei DP, fatti salvi gli obblighi legali di conservazione (log contabili, obblighi fiscali).
14Articolo 14 — Responsabilità
Ciascuna Parte è responsabile dei danni derivanti da un inadempimento dei rispettivi obblighi GDPR.
In conformità all'Articolo 82.5 del GDPR, quando iziqrcode e il Titolare del trattamento sono coinvolti nello stesso trattamento e sono responsabili di un danno, ciascuno sopporta la responsabilità nella misura del proprio contributo al danno.
La responsabilità di iziqrcode ai sensi del presente DPA è limitata alle condizioni previste dalle CGV (Articolo 7bis).
15Articolo 15 — Legge applicabile e giurisdizione
Il presente DPA è regolato dal diritto spagnolo, integrato dal GDPR e dal diritto dell'Unione Europea applicabile.
Qualsiasi controversia relativa all'interpretazione o all'esecuzione del presente DPA sarà sottoposta alla competenza esclusiva dei tribunali di Madrid, Spagna, fatte salve le norme imperative di tutela del consumatore se il Titolare del trattamento è qualificato come tale.
Allegato I — Descrizione dei trattamenti
L'Allegato I riproduce integralmente gli elementi descritti all'Articolo 4 sopra (natura e finalità, categorie di DP, categorie di interessati, durate di conservazione).
Allegato II — Misure tecniche e organizzative di sicurezza
Sicurezza fisica e logica
- Hosting in data center certificati ISO 27001 (Hetzner Falkenstein, Germania);
- Accesso fisico limitato e registrato;
- Ridondanza elettrica e di rete.
Controllo degli accessi
- Autenticazione tramite magic link sicuro (link monouso, scadenza 15 minuti) o OAuth Google;
- Nessuna autenticazione tramite password (elimina il rischio di fuga di credenziali);
- Rotazione delle sessioni, revoca immediata possibile;
- Ruoli applicativi (RBAC) secondo i piani Free / Pro / Business.
Cifratura
- Comunicazioni: TLS 1.3 per tutte le connessioni (HTTP, database, cache);
- Archiviazione: cifratura dei backup;
- Segreti: variabili d'ambiente isolate, mai loggate.
Pseudonimizzazione e minimizzazione
- IP dei visitatori finali dei QR code: hash SHA-256 con un sale derivato dalla data, rinnovato ogni giorno — nessuna impronta collega due giorni;
- User-Agents: mai conservati — se ne deducono solo il tipo di dispositivo, il sistema operativo e il browser; l'intestazione non viene memorizzata;
- Geolocalizzazione: paese e città approssimativa dedotti dall'indirizzo IP dalla rete di distribuzione, mai coordinate precise né geolocalizzazione del dispositivo;
- Nessun tracciamento individuale dei visitatori finali;
- Impronte IP distrutte dopo 7 giorni.
Sorveglianza e registrazione
- Log degli accessi degli amministratori centralizzati e conservati 90 giorni;
- Rilevamento automatico di attività sospette (rate-limiting, anti-bot Cloudflare Turnstile);
- Audit di sicurezza interno periodico.
Backup e continuità
- Backup giornalieri cifrati del database;
- Test di ripristino mensile;
- Conservazione dei backup: 30 giorni mobili.
Gestione delle violazioni
- Procedura documentata di risposta agli incidenti;
- Notifica al Titolare del trattamento entro 72 h;
- Registro degli incidenti.
Fatto a Madrid, Spagna. Data di entrata in vigore: data di iscrizione del Titolare del trattamento al servizio iziqrcode. MA REPUTATION EN LIGNE PRODUCCIONES SL — CIF: B88432935 — Madrid, Spagna — [email protected]