Applicabile a decorrere dalla sua pubblicazione. Il presente accordo integra le Condizioni Generali di Servizio di Metaventus.
1. Oggetto e ruoli
Il presente Accordo sul Trattamento dei Dati («DPA») disciplina, conformemente all'articolo 28 del GDPR, i trattamenti di dati personali che VENTUS, società per azioni semplificata con capitale di 60 000 €, Registro delle imprese di Rouen 917 982 969, 14 chemin des Tilleuls, 76130 Mont-Saint-Aignan («Metaventus», che agisce in qualità di responsabile del trattamento) effettua per conto del titolare dell'account («il Cliente», che agisce in qualità di titolare del trattamento) nell'ambito della fornitura dei Servizi.
Quando il Cliente agisce a sua volta come responsabile del trattamento di un terzo, Metaventus interviene in qualità di sub-responsabile e il Cliente garantisce che i propri impegni siano compatibili con il presente DPA.
Per i trattamenti che Metaventus effettua per proprio conto (gestione dell'account cliente, fatturazione, sicurezza della piattaforma, statistiche), Metaventus agisce in qualità di titolare del trattamento, conformemente alla propria Informativa sulla privacy.
2. Istruzioni
Metaventus tratta i Dati del Cliente esclusivamente su istruzione documentata del Cliente. Le Condizioni Generali di Servizio, il presente DPA e l'utilizzo delle funzionalità della piattaforma da parte del Cliente e dei suoi utenti costituiscono le istruzioni del Cliente. Metaventus informa il Cliente qualora ritenga che un'istruzione violi il GDPR.
3. Descrizione del trattamento
La descrizione dettagliata (natura, finalità, categorie di dati e di interessati, durata) figura nell'Allegato 1.
4. Riservatezza
Metaventus garantisce che le persone autorizzate a trattare i Dati del Cliente sono soggette a un obbligo di riservatezza e vi accedono solo nella misura necessaria alle loro funzioni.
5. Sicurezza
Metaventus attua le misure tecniche e organizzative appropriate descritte nell'Allegato 2, conformemente all'articolo 32 del GDPR.
6. Sub-responsabili
Il Cliente autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato 3. Metaventus conclude con ciascuno di essi un contratto che impone obblighi di protezione dei dati equivalenti a quelli del presente DPA e resta responsabile della loro esecuzione.
Metaventus informa il Cliente (via email o notifica nella piattaforma) di ogni aggiunta o sostituzione di sub-responsabile almeno trenta (30) giorni prima della sua efficacia. Il Cliente può opporvisi per motivo legittimo; in mancanza di accordo, il Cliente può risolvere la sottoscrizione interessata prima dell'efficacia della modifica.
7. Assistenza al titolare del trattamento
Tenuto conto della natura del trattamento, Metaventus assiste il Cliente con misure appropriate (in via prioritaria le funzionalità della piattaforma): per rispondere alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione); e per il rispetto dei suoi obblighi ai sensi degli articoli da 32 a 36 del GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto). Ogni richiesta di assistenza eccedente le funzionalità standard può dar luogo a una fatturazione ragionevole, concordata in anticipo.
8. Violazioni di dati
Metaventus notifica al Cliente, nel più breve tempo possibile dopo esserne venuto a conoscenza, ogni violazione di dati che interessi i Dati del Cliente, all'indirizzo email dell'amministratore o degli amministratori dell'account, con le informazioni previste dall'articolo 33(3) del GDPR (natura, categorie e volumi interessati, conseguenze probabili, misure adottate o proposte).
9. Trasferimenti fuori dall'Unione europea
I Dati del Cliente sono ospitati all'interno dell'Unione europea. Taluni sub-responsabili (Allegato 3) possono trattare dati da paesi terzi; in tal caso, il trasferimento è inquadrato da una decisione di adeguatezza (tra cui l'EU-U.S. Data Privacy Framework) e/o dalle Clausole Contrattuali Tipo della Commissione europea, completate se necessario da misure supplementari.
10. Cancellazione e restituzione
Per tutta la durata del contratto, il Cliente può esportare i propri dati tramite le funzionalità della piattaforma. Al termine del contratto, Metaventus cancella i Dati del Cliente entro trenta (30) giorni, salvo obbligo legale di conservazione. Su richiesta scritta formulata prima della fine di tale termine, Metaventus conferma la cancellazione.
11. Registro e audit
Metaventus tiene un registro delle attività di trattamento effettuate per conto del Cliente (art. 30(2) GDPR). Metaventus mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto del presente DPA (documentazione, descrizioni delle misure, attestazioni disponibili).
Il Cliente può effettuare, al massimo una (1) volta per periodo di dodici (12) mesi, un audit limitato ai trattamenti effettuati per suo conto, con preavviso scritto di trenta (30) giorni, a sue spese, durante l'orario lavorativo, senza accesso ai dati di altri clienti né ai segreti commerciali. Un audit in loco è possibile solo in mancanza di una risposta soddisfacente tramite la documentazione.
12. Durata e responsabilità
Il presente DPA si applica per tutta la durata delle Condizioni Generali di Servizio e finché Metaventus tratta Dati del Cliente. I massimali e le esclusioni di responsabilità delle Condizioni Generali di Servizio si applicano al presente DPA.
Contatto protezione dei dati: contact@metaventus.com.
13. Lingua
Il presente DPA è redatto in francese. Qualora sia fornita una traduzione per comodità, solo la versione francese fa fede.
Allegato 1 — Descrizione del trattamento
Natura e finalità: hosting, archiviazione, strutturazione e consultazione dei dati CRM del Cliente; invio di comunicazioni elettroniche (email, SMS, chiamate) su iniziativa del Cliente; fissazione di appuntamenti; fatturazione ai clienti finali del Cliente; automazione di processi; funzionalità di assistenza mediante IA (su richiesta degli utenti); registrazione tecnica e statistiche di utilizzo.
Categorie di interessati: utenti del Cliente; contatti, potenziali clienti e clienti del Cliente; partecipanti agli appuntamenti; destinatari delle comunicazioni.
Categorie di dati: identità e recapiti (cognome, nome, email, telefono, indirizzo); dati professionali (società, funzione); dati commerciali (opportunità, preventivi, fatture, appuntamenti, note); contenuti delle comunicazioni inviate tramite la piattaforma; dati tecnici (registri, indirizzi IP, identificativi). È escluso il trattamento di categorie particolari di dati (art. 9 GDPR) (cfr. Condizioni Generali d'Uso).
Durata: durata del contratto, poi cancellazione entro 30 giorni (art. 10), fatte salve le durate di conservazione configurate dal Cliente nella piattaforma e gli obblighi di legge.
Allegato 2 — Misure di sicurezza
- Cifratura dei flussi (TLS) su tutti i servizi esposti;
- Separazione rigorosa dei dati per account cliente (multi-tenant);
- Controllo degli accessi per ruoli e permessi (RBAC) a granularità fine;
- Autenticazione forte: doppia autenticazione disponibile (SMS, TOTP, chiavi di accesso/WebAuthn) e obbligatoria per i ruoli di amministratore;
- Archiviazione dei segreti di autenticazione con cifratura forte (AES-256-GCM) e password sottoposte ad hash;
- Registri di audit datati (accessi, modifiche di ruolo, azioni sensibili) con durate di conservazione minime non riducibili;
- Cancellazione automatica dei dati oltre le durate di conservazione;
- Politica del minimo privilegio per il personale; accessi di produzione limitati e nominativi;
- Backup periodici gestiti dal fornitore di hosting (conservazione e ripristino);
- Ambienti di sviluppo e di produzione separati;
- Tracciabilità delle accettazioni contrattuali (data e ora, versione, impronta SHA-256).
Allegato 3 — Sub-responsabili
| Sub-responsabile | Finalità | Entità / Paese | Localizzazione dei dati | Garanzie |
|---|---|---|---|---|
| Render Services, Inc. | Hosting dell'applicazione e delle banche dati | USA | Unione europea — Francoforte (EU Central) | CCT / DPF |
| Amazon Web Services EMEA SARL | Invio di email (Amazon SES) | Lussemburgo | UE — regione Parigi (eu-west-3) | Diritto UE; CCT a sostegno |
| LINK Mobility (SpotHit) | Instradamento degli SMS | Francia (Registro delle imprese di Nanterre) | UE | Diritto UE |
| Telnyx Ireland Ltd | Telefonia cloud (chiamate, numeri) | Irlanda | UE/USA secondo la configurazione | CCT / DPF |
| Microsoft Ireland Operations Ltd (Azure) | Bus di messaggi tra servizi, archiviazione di file, notifiche in tempo reale, servizi di IA Azure | Irlanda | Unione europea — West Europe (servizi di IA: France Central) | Diritto UE; CCT a sostegno |
| Stripe Payments Europe Ltd | Pagamenti e abbonamenti | Irlanda | UE/USA | CCT / DPF |
| OpenAI Ireland Ltd | Funzionalità di IA, tra cui l'agente vocale in tempo reale | Irlanda | UE/USA | CCT / DPF |
| Mistral AI | Funzionalità di IA (secondo le funzionalità attivate) | Francia | UE | Diritto UE |
Non sono sub-responsabili di Metaventus: i servizi terzi che il Cliente collega di propria iniziativa al proprio account (Google, Microsoft, Zoom, social network, ecc.) — tali integrazioni rientrano nel rapporto diretto tra il Cliente e l'editore terzo interessato.