Accordo sul Trattamento dei Dati (DPA)
Il presente Accordo sul Trattamento dei Dati ("DPA") disciplina il trattamento dei dati personali che Meethodo S.r.l. ("Responsabile") effettua per conto del Cliente ("Titolare") nell'ambito del servizio Clowork, ai sensi dell'art. 28 del Regolamento UE 2016/679 (GDPR). Il DPA integra i Termini e Condizioni e ne costituisce parte integrante; in caso di conflitto sui profili di data protection, prevale il DPA.
1. Ruoli delle parti
Il Cliente agisce quale Titolare del trattamento per i dati personali che inserisce, importa o veicola nel proprio Tenant (contenuto di email e PEC, rubrica e contatti, documenti, attività, calendario, chat, commesse). Meethodo agisce quale Responsabile del trattamento, trattando tali dati esclusivamente su istruzione documentata del Titolare. Restano esclusi dal presente DPA i dati per i quali Meethodo è Titolare autonomo (account, fatturazione, log tecnici), disciplinati dalla Privacy Policy.
2. Oggetto, durata, natura e finalità
Oggetto: il trattamento dei dati personali necessario all'erogazione del servizio Clowork. Durata: per tutta la vigenza del contratto di servizio. Natura e finalità: raccolta, registrazione, organizzazione, conservazione, consultazione, indicizzazione, elaborazione (incluse le funzioni AI attivate dall'utente), cancellazione, ai soli fini dell'erogazione delle funzionalità della piattaforma.
3. Categorie di interessati e di dati
Interessati: operatori dell'organizzazione del Cliente, clienti, fornitori, enti, contatti e ogni soggetto i cui dati siano contenuti nelle comunicazioni e nei documenti gestiti. Categorie di dati: dati anagrafici e di contatto, contenuto e metadati delle comunicazioni, documenti, dati organizzativi e, in via eventuale e incidentale, categorie particolari ex art. 9 (es. dati sulla salute presenti in email/allegati). Il Titolare è responsabile della base giuridica del trattamento di eventuali dati particolari.
4. Obblighi del Responsabile
- Trattare i dati solo su istruzione documentata del Titolare, salvo obblighi di legge;
- Garantire che le persone autorizzate al trattamento siano vincolate a riservatezza;
- Adottare le misure di sicurezza di cui all'art. 32 GDPR (sezione 6);
- Rispettare le condizioni per il ricorso a sub-responsabili (sezione 5);
- Assistere il Titolare, con misure tecniche adeguate, nel dar seguito alle richieste degli interessati (artt. 15-22);
- Assistere il Titolare negli obblighi di cui agli artt. 32-36 (sicurezza, notifica violazioni, DPIA);
- Cancellare o restituire i dati al termine del servizio (sezione 8);
- Mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire audit ragionevoli.
5. Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati di seguito. Meethodo resta responsabile del loro operato e impone loro, contrattualmente, obblighi di protezione dati equivalenti a quelli del presente DPA. Eventuali nuovi sub-responsabili saranno comunicati con congruo preavviso, con facoltà del Titolare di opporsi per motivi ragionevoli legati alla protezione dei dati.
| Sub-responsabile | Attività | Localizzazione dati |
|---|---|---|
| Supabase Inc. | Database, autenticazione, storage documenti | Unione Europea |
| Vercel Inc. | Hosting del frontend applicativo | UE / edge; nessun dato identificativo persistente |
| OpenAI, L.L.C. | Elaborazione delle richieste delle funzioni AI attivate dall'utente (no training) | USA — SCC |
6. Misure tecniche e organizzative (art. 32)
- Cifratura dei dati a riposo (AES-256) e in transito (TLS 1.2+), HSTS;
- Cifratura delle credenziali delle caselle collegate;
- Isolamento logico multi-tenant tramite Row Level Security a livello database;
- Controllo accessi basato sui ruoli (RBAC), autenticazione a due fattori disponibile;
- Registro append-only delle operazioni (audit log) e logging degli accessi;
- Backup automatici e procedure di ripristino;
- Principio del minimo privilegio per il personale autorizzato.
7. Violazioni dei dati (data breach)
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni ragionevolmente disponibili per consentire al Titolare gli adempimenti di cui agli artt. 33-34 GDPR.
8. Cancellazione e restituzione dei dati
Alla cessazione del servizio, il Titolare può esportare i propri dati per 30 giorni. Decorso tale termine, il Responsabile cancella o rende anonimi i dati del Tenant, salvo obblighi di conservazione previsti dalla legge, dandone conferma su richiesta.
9. Trasferimenti extra-UE
I dati sono conservati su infrastruttura ubicata nell'Unione Europea. I trattamenti che comportano trasferimenti verso Paesi terzi (es. funzioni AI) sono assistiti da Clausole Contrattuali Standard (decisione 2021/914/UE) e da misure supplementari coerenti con la sentenza Schrems II.
10. Durata ed efficacia
Il presente DPA è efficace per tutta la durata del trattamento dei dati per conto del Titolare e si intende accettato con la sottoscrizione dei Termini e Condizioni del servizio. Per esigenze contrattuali specifiche è possibile richiedere una copia sottoscritta scrivendo a info@meethodo.it.
