Accordo sul trattamento dei dati
Ultimo aggiornamento:
Questo accordo (DPA) regola il trattamento dei dati personali dei tuoi clienti finali che CiaoBarber svolge per tuo conto. È richiesto dall'art. 28, paragrafo 3, del Regolamento (UE) 2016/679 (GDPR) e forma parte integrante dei Termini di servizio: lo accetti creando l'account, senza bisogno di firmare un documento separato.
Le parti sono: tu, titolare del trattamento, identificato dai dati dell'account CiaoBarber; e Youssef Bitar, auto-entrepreneur di diritto marocchino con sede in Résidence Al Kawtar, Sidi Moumen, 20630 Casablanca, Marocco, iscritto al Registro nazionale dell'auto-entrepreneur con il numero 002112908000094, responsabile del trattamento.
In caso di contrasto tra questo accordo e i Termini di servizio, per le materie di protezione dei dati prevale questo accordo.
1. Oggetto, durata e natura del trattamento
Trattiamo i dati personali dei tuoi clienti finali al solo scopo di fornirti la piattaforma CiaoBarber, secondo le tue istruzioni e per la durata del tuo abbonamento, inclusi eventuali periodi di prova e il periodo di utilizzo del piano gratuito.
| Elemento | Descrizione |
|---|---|
| Natura e finalità | Registrazione e gestione di appuntamenti, anagrafiche clienti, invio di promemoria e comunicazioni da te disposte, registrazione delle vendite al punto vendita, emissione di documenti, produzione di statistiche per la tua attività. |
| Tipi di dati personali | Nome e cognome, numero di telefono, indirizzo email, data di nascita se inserita, preferenze di servizio e di barbiere, note libere scritte da te, storico degli appuntamenti e delle assenze, punteggio di rischio no-show, consensi e preferenze di contatto, transazioni e importi. |
| Categorie di interessati | I clienti finali della tua bottega, i tuoi collaboratori e i membri dello staff che inserisci in piattaforma. |
| Durata | Per tutta la durata del contratto di servizio e fino alla cancellazione dei dati secondo il punto 9. |
La piattaforma non è destinata al trattamento di categorie particolari di dati ai sensi dell'art. 9 GDPR. Se inserisci dati sulla salute nelle note libere lo fai sotto la tua esclusiva responsabilità e al di fuori delle finalità concordate.
2. Istruzioni documentate
Trattiamo i dati personali soltanto sulla base di tue istruzioni documentate. Costituiscono istruzioni documentate: i Termini di servizio, questo accordo, le impostazioni e le funzioni che attivi in piattaforma, e ogni richiesta che ci invii per iscritto a privacy@ciaobarber.com.
Se una tua istruzione ci sembra in contrasto con il GDPR o con altre norme applicabili sulla protezione dei dati, te lo segnaliamo prima di darvi seguito.
Se una norma cui siamo soggetti ci imponesse un trattamento ulteriore, te ne informeremmo prima di procedere, salvo che quella stessa norma lo vieti per motivi di interesse pubblico.
Non usiamo i dati dei tuoi clienti per finalità nostre, non li cediamo a terzi per finalità commerciali e non li utilizziamo per addestrare modelli di intelligenza artificiale.
3. Riservatezza
Chiunque sia autorizzato ad accedere ai dati per nostro conto è vincolato a un obbligo di riservatezza di natura contrattuale o legale, riceve istruzioni sul trattamento e accede soltanto ai dati necessari al proprio compito.
L'accesso ai dati di produzione da parte del personale avviene solo quando è necessario per l'assistenza o per risolvere un malfunzionamento, ed è limitato a quanto serve per quell'intervento.
4. Misure di sicurezza
Adottiamo le misure tecniche e organizzative previste dall'art. 32 GDPR, descritte qui di seguito. Possiamo aggiornarle nel tempo, purché il livello di protezione non venga ridotto.
- Cifratura del traffico tra il browser e la piattaforma tramite HTTPS/TLS.
- Cifratura dei dati a riposo sul database gestito e cifratura applicativa dei token delle integrazioni di terze parti.
- Password conservate esclusivamente come hash, non reversibili.
- Autenticazione a sessione con scadenza e revoca, e verifica obbligatoria dell'indirizzo email.
- Separazione logica dei dati per account: ogni interrogazione è vincolata all'identificativo dell'account, e un account non può leggere i dati di un altro.
- Permessi per ruolo all'interno dell'account: un barbiere vede i propri appuntamenti e clienti, non la fatturazione né la gestione dello staff.
- Backup automatici del database con conservazione limitata nel tempo e possibilità di ripristino a un istante precedente.
- Registrazione degli eventi applicativi rilevanti per la sicurezza e monitoraggio degli errori.
- Aggiornamento periodico delle dipendenze software e degli ambienti di esecuzione.
5. Sub-responsabili
Ci autorizzi in via generale a ricorrere ai sub-responsabili elencati di seguito, con i quali abbiamo stipulato accordi che impongono obblighi di protezione dei dati equivalenti a quelli di questo accordo. Restiamo pienamente responsabili nei tuoi confronti del loro operato.
| Sub-responsabile | Servizio | Paese del trattamento |
|---|---|---|
| Neon Inc. | Database PostgreSQL gestito | Stati Uniti |
| Vercel Inc. | Hosting ed esecuzione dell'applicazione | Rete globale, sede negli Stati Uniti |
| PayPal | Elaborazione dei pagamenti e incassi tramite QR | Unione europea e Stati Uniti |
| Resend | Invio di email transazionali e campagne | Stati Uniti |
| Twilio | Invio di SMS, se la funzione è attivata | Stati Uniti |
| UploadThing | Archiviazione delle immagini caricate | Stati Uniti |
| Google Ireland Ltd. | Sincronizzazione con Google Calendar, se attivata | Unione europea e Stati Uniti |
Se intendiamo aggiungere o sostituire un sub-responsabile, te ne diamo avviso via email o tramite la piattaforma con almeno 30 giorni di anticipo. Entro quel termine puoi opporti per motivi ragionevoli legati alla protezione dei dati. Se l'opposizione non può essere risolta, puoi recedere dal contratto senza penali, con rimborso della frazione di canone non goduta.
6. Trasferimenti internazionali
Il responsabile è stabilito in Marocco, Paese che alla data di questo accordo non è oggetto di una decisione di adeguatezza della Commissione europea. Il trasferimento dei dati dei tuoi clienti verso il Marocco e verso i sub-responsabili stabiliti fuori dallo Spazio economico europeo avviene sulla base delle Clausole Contrattuali Standard adottate con decisione di esecuzione (UE) 2021/914, modulo 2 (da titolare a responsabile), che si intendono integralmente richiamate e accettate dalle parti con la sottoscrizione di questo accordo.
Ai fini di quelle clausole: l'esportatore sei tu, l'importatore è il responsabile; l'Allegato I è costituito dalle tabelle dei punti 1 e 5 di questo accordo; l'Allegato II è costituito dall'elenco di misure del punto 4; l'autorità di controllo competente è quella dello Stato membro in cui sei stabilito. Si applicano l'opzione 2 della clausola 9 (autorizzazione generale ai sub-responsabili, con preavviso di 30 giorni) e, alla clausola 17, la legge italiana.
Abbiamo valutato la legislazione del Paese di destinazione e non siamo a conoscenza di norme che ci impediscano di rispettare queste clausole. Se lo divenissimo, te lo comunicheremmo senza ritardo e potremmo sospendere il trasferimento.
Il trasferimento di dati personali fuori dal Marocco è inoltre soggetto agli articoli 43 e 44 della legge marocchina 09-08 e al controllo della CNDP.
7. Diritti degli interessati
La piattaforma ti mette a disposizione gli strumenti per rispondere da solo alle richieste dei tuoi clienti: puoi consultare, correggere, esportare e cancellare i dati di ogni singolo cliente dalla sua scheda, e puoi esportare l'intero archivio dalle impostazioni del profilo.
Se un tuo cliente si rivolge direttamente a noi, non rispondiamo nel merito: gli comunichiamo che deve rivolgersi a te e ti giriamo la richiesta senza ingiustificato ritardo.
Se una richiesta non può essere evasa con le funzioni della piattaforma, ti assistiamo con misure tecniche e organizzative adeguate, nella misura in cui questo sia possibile.
8. Assistenza, violazioni e valutazioni d'impatto
Ti assistiamo, tenendo conto della natura del trattamento e delle informazioni a nostra disposizione, nell'adempimento degli obblighi previsti dagli articoli da 32 a 36 del GDPR.
In caso di violazione dei dati personali che riguardi i dati trattati per tuo conto, te ne diamo notizia senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne veniamo a conoscenza, con le informazioni necessarie a permetterti di notificare l'autorità di controllo entro le 72 ore previste dall'art. 33 GDPR. La notifica all'autorità e, dove richiesta, la comunicazione agli interessati restano a tuo carico, in quanto titolare.
Su richiesta ti forniamo le informazioni in nostro possesso utili a una valutazione d'impatto sulla protezione dei dati e alla eventuale consultazione preventiva dell'autorità.
9. Restituzione e cancellazione
Puoi esportare in qualsiasi momento i dati trattati per tuo conto, in un formato strutturato e leggibile da dispositivo automatico, dalle impostazioni del profilo.
Alla cessazione del servizio, e in ogni caso quando chiudi l'account dalla piattaforma, i dati dei tuoi clienti sono cancellati immediatamente e in modo irreversibile dai sistemi di produzione. Le copie presenti nei backup cifrati sono sovrascritte entro 30 giorni dal normale ciclo di rotazione. Esporta ciò che ti serve prima di chiudere l'account: dopo la chiusura non siamo in grado di recuperare nulla.
Fanno eccezione i dati che siamo tenuti a conservare per obbligo di legge, in particolare i documenti contabili relativi al tuo abbonamento, che restano soggetti alle regole di conservazione indicate nell'Informativa sulla privacy.
10. Verifiche e informazioni
Su tua richiesta scritta ti mettiamo a disposizione tutte le informazioni necessarie a dimostrare il rispetto degli obblighi previsti dall'art. 28 GDPR, e consentiamo attività di revisione, comprese le ispezioni, realizzate da te o da un soggetto incaricato da te.
Per contenere i costi da entrambe le parti, concordiamo che la richiesta sia inviata con almeno 30 giorni di preavviso, che si svolga in orario lavorativo e senza pregiudizio per la sicurezza degli altri clienti, e che non superi una verifica all'anno, salvo che sia stata accertata una violazione o che lo richieda l'autorità di controllo.
11. Disposizioni finali
- Questo accordo ha la durata del contratto di servizio e cessa con esso, fatte salve le obbligazioni destinate a sopravvivere.
- Le modifiche a questo accordo seguono la procedura prevista per i Termini di servizio, con preavviso di almeno 30 giorni per le modifiche sostanziali.
- Il presente accordo è regolato dalla legge italiana, coerentemente con i Termini di servizio.
- Per ogni comunicazione relativa a questo accordo: privacy@ciaobarber.com.