Accordo sul Trattamento dei Dati (DPA)
Il presente accordo, ai sensi dell'art. 28 del GDPR, disciplina il trattamento dei dati personali che PappaChat (Responsabile) effettua per conto del Cliente (Titolare) nell'erogazione del servizio. Costituisce parte integrante dei Termini e Condizioni ed è accettato al momento dell'abbonamento.
Ultimo aggiornamento: 3 luglio 2026
Il presente Accordo sul trattamento dei dati ("DPA") è concluso tra il Cliente che sottoscrive il servizio PappaChat, in qualità di Titolare del trattamento, e Atakan Kayatekin (Ditta individuale), P.IVA 01452450321, C.F. KYTTKN96M02Z243J, con sede in Via Giovanni Paisiello 5, 34148 Trieste (TS), Italia, che gestisce il marchio "PappaChat" (pappachat.com), in qualità di Responsabile del trattamento.
PappaChat è un servizio SaaS multi-tenant che mette a disposizione del Cliente assistenti basati su intelligenza artificiale operanti su più canali (tra cui WhatsApp, Instagram, Messenger, Telegram, la chat del sito web e l'e-mail) per attività di qualsiasi settore. Quando l'assistente comunica con i clienti finali del Cliente ("Clienti Finali"), il Cliente è Titolare del trattamento dei relativi dati personali e PappaChat agisce come Responsabile. Il presente DPA disciplina esclusivamente tale rapporto.
Il Responsabile tratta i dati personali dei Clienti Finali unicamente sulla base delle istruzioni documentate del Titolare, costituite dal contratto di abbonamento, dalle impostazioni della piattaforma e dal presente DPA. Il presente accordo viene concluso automaticamente da ogni Cliente che sottoscrive il servizio e non richiede una sottoscrizione separata.
1Definizioni
Ai fini del presente DPA si intende per:
- Dati Personali: qualsiasi informazione riguardante una persona fisica identificata o identificabile, trattata dal Responsabile per conto del Titolare nell'ambito del servizio.
- Categorie particolari di dati: i dati di cui all'art. 9 del GDPR (ad es. dati relativi alla salute, convinzioni religiose, orientamento sessuale), il cui trattamento è oggetto di particolari cautele.
- Interessati: le persone fisiche cui si riferiscono i Dati Personali, ossia i Clienti Finali e i potenziali clienti del Titolare.
- Trattamento: qualsiasi operazione compiuta sui Dati Personali, quali raccolta, registrazione, conservazione, uso, comunicazione, trasmissione e cancellazione.
- Titolare del trattamento: il Cliente che sottoscrive il servizio e che determina finalità e mezzi del trattamento dei dati dei propri Clienti Finali.
- Responsabile del trattamento: PappaChat, che tratta i Dati Personali per conto del Titolare.
- Sub-responsabile: il soggetto terzo di cui il Responsabile si avvale per eseguire specifiche attività di trattamento per conto del Titolare.
- Violazione dei dati personali: la violazione di sicurezza che comporta accidentalmente o illecitamente la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai Dati Personali.
- GDPR: il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali.
- Garante: il Garante per la protezione dei dati personali, autorità di controllo competente in Italia.
2Oggetto e ruoli
Con il presente DPA il Titolare nomina il Responsabile, ai sensi dell'art. 28 del GDPR, per il trattamento dei Dati Personali dei Clienti Finali necessario all'erogazione del servizio. Il Responsabile accetta la nomina e si impegna a trattare i Dati Personali nel rispetto del GDPR e della normativa applicabile.
Il Responsabile tratta i Dati Personali esclusivamente sulla base delle istruzioni documentate del Titolare, ivi compreso il presente DPA, l'abbonamento e le impostazioni della piattaforma, salvo che lo imponga il diritto dell'Unione o dello Stato membro cui è soggetto; in tal caso il Responsabile informa il Titolare prima del trattamento, salvo divieti di legge.
3Categorie di dati e di interessati
Gli Interessati sono i Clienti Finali del Titolare e i suoi potenziali clienti che interagiscono con l'assistente.
Le categorie di Dati Personali trattate comprendono:
- dati identificativi e di contatto (nome, numero di telefono/WhatsApp e, ove forniti, indirizzo email);
- il contenuto dei messaggi scambiati con l'assistente;
- i dettagli relativi a prenotazioni e ordini;
- i metadati dell'interazione (data, ora, canale, identificativi tecnici della conversazione).
4Natura, finalità e durata del trattamento
La natura e la finalità del trattamento consistono nel far funzionare l'assistente basato su intelligenza artificiale e le relative funzionalità sui canali del Titolare: risposta ai messaggi dei Clienti Finali, gestione delle prenotazioni e degli ordini, presa in carico da parte di un operatore umano (human takeover) e funzioni accessorie configurate dal Titolare.
Le operazioni di trattamento comprendono la raccolta, la registrazione, la conservazione, l'uso, la trasmissione ai sub-responsabili indicati e la cancellazione dei Dati Personali.
La durata del trattamento coincide con la durata dei Termini e Condizioni: il Responsabile tratta i Dati Personali per tutto il periodo di vigenza del contratto e, successivamente, secondo quanto previsto alla sezione «Durata e cessazione».
5Obblighi del Responsabile
Ai sensi dell'art. 28, par. 3, del GDPR, il Responsabile si impegna a:
- 1.trattare i Dati Personali soltanto sulla base di istruzioni documentate del Titolare, anche in caso di trasferimento verso un Paese terzo, salvo obblighi di legge;
- 2.garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;
- 3.adottare tutte le misure tecniche e organizzative adeguate richieste dall'art. 32 del GDPR;
- 4.rispettare le condizioni per il ricorso a un sub-responsabile previste dal GDPR e dal presente DPA;
- 5.assistere il Titolare, tenendo conto della natura del trattamento, con misure adeguate per dare seguito alle richieste degli interessati nell'esercizio dei loro diritti (artt. 12-23 del GDPR);
- 6.assistere il Titolare nel garantire la sicurezza del trattamento, la notifica delle violazioni, la valutazione d'impatto (DPIA) e la consultazione preventiva (artt. 32-36 del GDPR);
- 7.a scelta del Titolare, cancellare o restituire tutti i Dati Personali al termine della prestazione, salvo obblighi di conservazione di legge;
- 8.mettere a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire le attività di revisione, comprese le ispezioni;
- 9.tenere un registro delle attività di trattamento svolte per conto del Titolare ai sensi dell'art. 30, par. 2, del GDPR;
- 10.informare il Titolare senza ingiustificato ritardo di eventuali reclami o richieste ricevuti dagli interessati o dalle autorità di controllo relativi ai dati trattati per suo conto.
6Misure di sicurezza (art. 32)
Tenuto conto dello stato dell'arte, dei costi di attuazione, della natura del trattamento e dei rischi per gli interessati, il Responsabile attua misure tecniche e organizzative adeguate, tra cui:
- cifratura dei dati in transito (TLS);
- controllo degli accessi basato sul principio del privilegio minimo e autenticazione degli operatori;
- hosting dell'infrastruttura presso data center situati nell'Unione Europea;
- segregazione logica dei dati tra i diversi clienti (multi-tenant);
- backup periodici e procedure di ripristino;
- registrazione degli eventi (logging) e monitoraggio;
- vincolo di riservatezza per il personale autorizzato;
- procedure di gestione degli incidenti e delle violazioni dei dati.
7Sub-responsabili
Il Titolare conferisce al Responsabile un'autorizzazione generale scritta a ricorrere ai sub-responsabili elencati di seguito. Il Responsabile vincola ciascun sub-responsabile, mediante contratto, a obblighi di protezione dei dati equivalenti a quelli del presente DPA e rimane pienamente responsabile nei confronti del Titolare per l'adempimento degli obblighi da parte dei sub-responsabili.
Il Responsabile informa il Titolare con ragionevole preavviso di eventuali modifiche riguardanti l'aggiunta o la sostituzione di sub-responsabili, dando al Titolare la possibilità di opporsi per ragionevoli motivi attinenti alla protezione dei dati.
| Fornitore | Servizio e finalità | Sede e garanzie per i trasferimenti |
|---|---|---|
| Meta Platforms Ireland Ltd | Messaggistica su WhatsApp, Instagram e Messenger | Irlanda (UE); eventuali trasferimenti negli USA coperti da EU-US Data Privacy Framework e Clausole Contrattuali Standard |
| SendSeven GmbH | Instradamento e gestione dei messaggi sui canali Instagram e Messenger | Germania (UE); trattamento nell'Unione Europea |
| Anthropic, PBC | Generazione delle risposte dell'assistente (modelli Claude), sui piani con AI inclusa | USA; Clausole Contrattuali Standard (art. 46 GDPR) |
| Google Ireland Ltd | Generazione delle risposte dell'assistente (modelli Gemini) e demo del sito | Irlanda (UE) / USA; EU-US Data Privacy Framework e Clausole Contrattuali Standard |
| Stripe Payments Europe Ltd | Elaborazione dei pagamenti e fatturazione degli abbonamenti | Irlanda (UE) / USA; EU-US Data Privacy Framework e Clausole Contrattuali Standard |
| Resend, Inc. | Invio delle email transazionali (registrazione, notifiche, conferme) | USA; Clausole Contrattuali Standard (art. 46 GDPR) |
| Amazon Web Services EMEA SARL | Archiviazione dei file e dei backup (data center nell'Unione Europea) | UE; EU-US Data Privacy Framework e Clausole Contrattuali Standard per eventuali servizi extra-UE |
| DigitalOcean LLC | Hosting dell'infrastruttura applicativa (data center nell'Unione Europea) | UE (Amsterdam); Clausole Contrattuali Standard |
| Cloudflare, Inc. | Protezione anti-abuso (Turnstile), CDN e sicurezza di rete | USA; EU-US Data Privacy Framework e Clausole Contrattuali Standard |
Sui piani che includono l'intelligenza artificiale, il fornitore AI (Anthropic, Google) opera come sub-responsabile del Responsabile. Sui piani con chiave AI propria («BYO key»), il fornitore AI scelto dal Titolare è contrattualizzato direttamente dal Titolare e opera in base ai termini concordati tra il Titolare e tale fornitore, non quale sub-responsabile del Responsabile.
8Trasferimenti verso Paesi terzi
Il Responsabile utilizza, ove possibile, data center situati nell'Unione Europea. Qualora un trattamento comporti il trasferimento di Dati Personali al di fuori dello Spazio Economico Europeo, il trasferimento avviene esclusivamente in presenza di una decisione di adeguatezza, dell'EU-US Data Privacy Framework e/o di Clausole Contrattuali Standard adottate dalla Commissione europea (art. 46 del GDPR), unitamente alle eventuali misure supplementari necessarie.
Copia delle garanzie applicate ai trasferimenti è disponibile su richiesta del Titolare, scrivendo a [email protected].
9Assistenza al Titolare
Tenuto conto della natura del trattamento e delle informazioni a sua disposizione, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate nel dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 12-23 del GDPR).
Il Responsabile assiste inoltre il Titolare nell'adempimento degli obblighi relativi alla sicurezza del trattamento, alla notifica delle violazioni dei dati personali, alla valutazione d'impatto sulla protezione dei dati e alla consultazione preventiva dell'autorità di controllo (artt. 32-36 del GDPR).
10Violazione dei dati personali
Il Responsabile, dopo essere venuto a conoscenza di una violazione dei dati personali che interessa i dati trattati per conto del Titolare, ne dà notizia al Titolare senza ingiustificato ritardo e comunque entro 48 ore.
La comunicazione include, nella misura in cui le informazioni sono disponibili: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni interessate, le probabili conseguenze e le misure adottate o proposte per porvi rimedio e attenuarne gli effetti.
11Audit e ispezioni
Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi previsti dall'art. 28 del GDPR e dal presente DPA.
Il Responsabile consente e contribuisce ad attività di revisione (audit), comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato, previo ragionevole preavviso e con modalità che non compromettano la sicurezza e la riservatezza dei dati degli altri clienti.
12Durata e cessazione
Il presente DPA produce effetti dal momento della sottoscrizione del servizio e ha durata pari a quella dei Termini e Condizioni cui accede.
Alla cessazione del contratto, a scelta del Titolare, il Responsabile cancella o restituisce tutti i Dati Personali e le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro richieda la conservazione dei dati per il periodo strettamente necessario all'adempimento dei relativi obblighi di legge.
13Responsabilità
Ciascuna parte risponde dei danni cagionati dal trattamento secondo quanto previsto dall'art. 82 del GDPR e dalla normativa applicabile. La ripartizione della responsabilità tra Titolare e Responsabile segue i rispettivi ruoli e obblighi.
Si applica, nei limiti consentiti dalla legge, il limite di responsabilità previsto dai Termini e Condizioni.
14Legge applicabile e foro competente
Il presente DPA è regolato dalla legge italiana e si interpreta in conformità al GDPR. Per ogni controversia è competente in via esclusiva il Foro di Trieste, fatte salve le competenze inderogabili previste dalla legge.
