Vai al contenuto

Esclusivo 50 % di sconto per 36 mesi per i primi 100 account Professionale, fino al 31 dicembre 2026. Vedi il programma →

Documenti contrattuali

Accordo sul trattamento dei dati (DPA)

L'articolo 28 del GDPR, applicato: ruoli del titolare e del responsabile, sub-responsabili, sicurezza, tempi di conservazione, assistenza in caso di controllo.

Versione 1.1 In vigore dal 4 luglio 2026 Vincola l'account cliente

Traduzione fornita per comodità. Solo la versione francese fa fede. Leggi la versione francese

Applicabile a decorrere dalla sua pubblicazione. Il presente accordo integra le Condizioni Generali di Servizio di Metaventus.

1. Oggetto e ruoli

Il presente Accordo sul Trattamento dei Dati («DPA») disciplina, conformemente all'articolo 28 del GDPR, i trattamenti di dati personali che VENTUS, società per azioni semplificata con capitale di 60 000 €, Registro delle imprese di Rouen 917 982 969, 14 chemin des Tilleuls, 76130 Mont-Saint-Aignan («Metaventus», che agisce in qualità di responsabile del trattamento) effettua per conto del titolare dell'account («il Cliente», che agisce in qualità di titolare del trattamento) nell'ambito della fornitura dei Servizi.

Quando il Cliente agisce a sua volta come responsabile del trattamento di un terzo, Metaventus interviene in qualità di sub-responsabile e il Cliente garantisce che i propri impegni siano compatibili con il presente DPA.

Per i trattamenti che Metaventus effettua per proprio conto (gestione dell'account cliente, fatturazione, sicurezza della piattaforma, statistiche), Metaventus agisce in qualità di titolare del trattamento, conformemente alla propria Informativa sulla privacy.

2. Istruzioni

Metaventus tratta i Dati del Cliente esclusivamente su istruzione documentata del Cliente. Le Condizioni Generali di Servizio, il presente DPA e l'utilizzo delle funzionalità della piattaforma da parte del Cliente e dei suoi utenti costituiscono le istruzioni del Cliente. Metaventus informa il Cliente qualora ritenga che un'istruzione violi il GDPR.

3. Descrizione del trattamento

La descrizione dettagliata (natura, finalità, categorie di dati e di interessati, durata) figura nell'Allegato 1.

4. Riservatezza

Metaventus garantisce che le persone autorizzate a trattare i Dati del Cliente sono soggette a un obbligo di riservatezza e vi accedono solo nella misura necessaria alle loro funzioni.

5. Sicurezza

Metaventus attua le misure tecniche e organizzative appropriate descritte nell'Allegato 2, conformemente all'articolo 32 del GDPR.

6. Sub-responsabili

Il Cliente autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato 3. Metaventus conclude con ciascuno di essi un contratto che impone obblighi di protezione dei dati equivalenti a quelli del presente DPA e resta responsabile della loro esecuzione.

Metaventus informa il Cliente (via email o notifica nella piattaforma) di ogni aggiunta o sostituzione di sub-responsabile almeno trenta (30) giorni prima della sua efficacia. Il Cliente può opporvisi per motivo legittimo; in mancanza di accordo, il Cliente può risolvere la sottoscrizione interessata prima dell'efficacia della modifica.

7. Assistenza al titolare del trattamento

Tenuto conto della natura del trattamento, Metaventus assiste il Cliente con misure appropriate (in via prioritaria le funzionalità della piattaforma): per rispondere alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione); e per il rispetto dei suoi obblighi ai sensi degli articoli da 32 a 36 del GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto). Ogni richiesta di assistenza eccedente le funzionalità standard può dar luogo a una fatturazione ragionevole, concordata in anticipo.

8. Violazioni di dati

Metaventus notifica al Cliente, nel più breve tempo possibile dopo esserne venuto a conoscenza, ogni violazione di dati che interessi i Dati del Cliente, all'indirizzo email dell'amministratore o degli amministratori dell'account, con le informazioni previste dall'articolo 33(3) del GDPR (natura, categorie e volumi interessati, conseguenze probabili, misure adottate o proposte).

9. Trasferimenti fuori dall'Unione europea

I Dati del Cliente sono ospitati all'interno dell'Unione europea. Taluni sub-responsabili (Allegato 3) possono trattare dati da paesi terzi; in tal caso, il trasferimento è inquadrato da una decisione di adeguatezza (tra cui l'EU-U.S. Data Privacy Framework) e/o dalle Clausole Contrattuali Tipo della Commissione europea, completate se necessario da misure supplementari.

10. Cancellazione e restituzione

Per tutta la durata del contratto, il Cliente può esportare i propri dati tramite le funzionalità della piattaforma. Al termine del contratto, Metaventus cancella i Dati del Cliente entro trenta (30) giorni, salvo obbligo legale di conservazione. Su richiesta scritta formulata prima della fine di tale termine, Metaventus conferma la cancellazione.

11. Registro e audit

Metaventus tiene un registro delle attività di trattamento effettuate per conto del Cliente (art. 30(2) GDPR). Metaventus mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto del presente DPA (documentazione, descrizioni delle misure, attestazioni disponibili).

Il Cliente può effettuare, al massimo una (1) volta per periodo di dodici (12) mesi, un audit limitato ai trattamenti effettuati per suo conto, con preavviso scritto di trenta (30) giorni, a sue spese, durante l'orario lavorativo, senza accesso ai dati di altri clienti né ai segreti commerciali. Un audit in loco è possibile solo in mancanza di una risposta soddisfacente tramite la documentazione.

12. Durata e responsabilità

Il presente DPA si applica per tutta la durata delle Condizioni Generali di Servizio e finché Metaventus tratta Dati del Cliente. I massimali e le esclusioni di responsabilità delle Condizioni Generali di Servizio si applicano al presente DPA.

Contatto protezione dei dati: contact@metaventus.com.

13. Lingua

Il presente DPA è redatto in francese. Qualora sia fornita una traduzione per comodità, solo la versione francese fa fede.


Allegato 1 — Descrizione del trattamento

Natura e finalità: hosting, archiviazione, strutturazione e consultazione dei dati CRM del Cliente; invio di comunicazioni elettroniche (email, SMS, chiamate) su iniziativa del Cliente; fissazione di appuntamenti; fatturazione ai clienti finali del Cliente; automazione di processi; funzionalità di assistenza mediante IA (su richiesta degli utenti); registrazione tecnica e statistiche di utilizzo.

Categorie di interessati: utenti del Cliente; contatti, potenziali clienti e clienti del Cliente; partecipanti agli appuntamenti; destinatari delle comunicazioni.

Categorie di dati: identità e recapiti (cognome, nome, email, telefono, indirizzo); dati professionali (società, funzione); dati commerciali (opportunità, preventivi, fatture, appuntamenti, note); contenuti delle comunicazioni inviate tramite la piattaforma; dati tecnici (registri, indirizzi IP, identificativi). È escluso il trattamento di categorie particolari di dati (art. 9 GDPR) (cfr. Condizioni Generali d'Uso).

Durata: durata del contratto, poi cancellazione entro 30 giorni (art. 10), fatte salve le durate di conservazione configurate dal Cliente nella piattaforma e gli obblighi di legge.

Allegato 2 — Misure di sicurezza

  • Cifratura dei flussi (TLS) su tutti i servizi esposti;
  • Separazione rigorosa dei dati per account cliente (multi-tenant);
  • Controllo degli accessi per ruoli e permessi (RBAC) a granularità fine;
  • Autenticazione forte: doppia autenticazione disponibile (SMS, TOTP, chiavi di accesso/WebAuthn) e obbligatoria per i ruoli di amministratore;
  • Archiviazione dei segreti di autenticazione con cifratura forte (AES-256-GCM) e password sottoposte ad hash;
  • Registri di audit datati (accessi, modifiche di ruolo, azioni sensibili) con durate di conservazione minime non riducibili;
  • Cancellazione automatica dei dati oltre le durate di conservazione;
  • Politica del minimo privilegio per il personale; accessi di produzione limitati e nominativi;
  • Backup periodici gestiti dal fornitore di hosting (conservazione e ripristino);
  • Ambienti di sviluppo e di produzione separati;
  • Tracciabilità delle accettazioni contrattuali (data e ora, versione, impronta SHA-256).

Allegato 3 — Sub-responsabili

Sub-responsabileFinalitàEntità / PaeseLocalizzazione dei datiGaranzie
Render Services, Inc.Hosting dell'applicazione e delle banche datiUSAUnione europea — Francoforte (EU Central)CCT / DPF
Amazon Web Services EMEA SARLInvio di email (Amazon SES)LussemburgoUE — regione Parigi (eu-west-3)Diritto UE; CCT a sostegno
LINK Mobility (SpotHit)Instradamento degli SMSFrancia (Registro delle imprese di Nanterre)UEDiritto UE
Telnyx Ireland LtdTelefonia cloud (chiamate, numeri)IrlandaUE/USA secondo la configurazioneCCT / DPF
Microsoft Ireland Operations Ltd (Azure)Bus di messaggi tra servizi, archiviazione di file, notifiche in tempo reale, servizi di IA AzureIrlandaUnione europea — West Europe (servizi di IA: France Central)Diritto UE; CCT a sostegno
Stripe Payments Europe LtdPagamenti e abbonamentiIrlandaUE/USACCT / DPF
OpenAI Ireland LtdFunzionalità di IA, tra cui l'agente vocale in tempo realeIrlandaUE/USACCT / DPF
Mistral AIFunzionalità di IA (secondo le funzionalità attivate)FranciaUEDiritto UE

Non sono sub-responsabili di Metaventus: i servizi terzi che il Cliente collega di propria iniziativa al proprio account (Google, Microsoft, Zoom, social network, ecc.) — tali integrazioni rientrano nel rapporto diretto tra il Cliente e l'editore terzo interessato.

Impronta SHA-256

2c42cec7b72b8b9913f95823664d450b1d89639a3af778c2022c80fb89dbec15

Si verifica sulla versione testuale qui sopra — non sul PDF né su questa pagina, la cui formattazione modifica i byte.

Tutti i documenti

Pronto a riunire tutti i tuoi strumenti in uno solo?

Crea il tuo account gratuito in due minuti: CRM, telefonia, marketing, appuntamenti e servizio clienti — tutto nello stesso posto, con l'IA in più.

Senza carta di credito