Vai al contenuto

Informazioni legali

Accordo sul trattamento dei dati

Per le conversazioni tra il tuo brand e i clienti, sei il titolare del trattamento e Number Studios SL tratta i dati per tuo conto. L'accordo disciplina il trattamento ai sensi dell'articolo 28 GDPR.

Ultimo aggiornamento:

Questo testo italiano è una traduzione di cortesia. In caso di discrepanza prevale la versione spagnola.

1.Parti e accettazione

Titolare del trattamento: l’azienda che sottoscrive Kanesh (il «Cliente»).

Responsabile del trattamento: Number Studios SL (il «Responsabile»):

  • Società: Number Studios SL, con nome commerciale Nexau.
  • Identificativo fiscale (NIF): B-14938864.
  • Sede legale: C/ Doce de Octubre 1, 2º 2, 14001 Córdoba, España.
  • Email di contatto: [email protected].

L'accordo fa parte dei termini di servizio ed è accettato con essi firmando o accettando l'Ordine. Prevale in materia di protezione dei dati. Per una copia firmata, scrivi a [email protected].

I termini usati («dati personali», «trattamento», «violazione dei dati personali», ecc.) hanno il significato del regolamento (UE) 2016/679 (GDPR).

2.Oggetto, natura e finalità

Il Responsabile tratta dati personali per conto del Cliente al solo fine di fornire Kanesh, in particolare per:

  • ricevere, conservare e mostrare nella casella le conversazioni dei canali collegati dal Cliente e inviare le risposte del team;
  • redigere e inviare risposte IA da conoscenze, regole e dati del negozio del Cliente, quando la attiva;
  • inviare campagne, flussi e follow-up configurati dal Cliente;
  • gestire le chiamate quando il Cliente attiva la voce;
  • produrre analisi del servizio e fornire assistenza tecnica.

Le operazioni sono raccolta, registrazione, conservazione, consultazione, strutturazione, analisi automatizzata, comunicazione ai destinatari scelti dal Cliente e cancellazione.

3.Durata

L’accordo dura quanto il contratto di servizio e poi per il tempo necessario a restituire o cancellare i dati come descritto in «Fine del servizio».

4.Tipi di dati e categorie di interessati

Tipi di dati personali, secondo canali e funzioni attivati dal Cliente:

  • recapiti e identificativi dei clienti finali: nome, telefono, email, nome utente o ID sui social;
  • contenuti delle conversazioni, inclusi file, immagini e note vocali;
  • dati di ordini e clienti letti dal negozio collegato (ad esempio Shopify): prodotti, importi, stato di spedizione e dati di consegna;
  • prove del consenso: testo accettato, modalità e momento in cui è stato dato;
  • registrazioni e trascrizioni delle chiamate quando la voce è attiva;
  • dati degli Utenti del Cliente: nome, email di lavoro, ruolo e attività nella piattaforma.

Il servizio non è progettato per categorie particolari di dati. Se il Cliente decide di trattarle, deve valutarne la liceità e adottare le garanzie necessarie.

Interessati: clienti e potenziali clienti del Cliente che gli scrivono o a cui scrive e i suoi Utenti.

5.Istruzioni del Cliente

Il Responsabile tratta i dati solo su istruzioni documentate del Cliente: accordo, termini di servizio, Ordine e configurazione della piattaforma, inclusi i trasferimenti internazionali descritti sotto.

Non usa i dati per finalità proprie. Se un’istruzione sembra violare GDPR o altre norme, informa subito il Cliente. Se la legge impone un altro trattamento, informa prima il Cliente salvo divieto legale.

6.Riservatezza

Il Responsabile garantisce che le persone autorizzate si siano impegnate alla riservatezza o siano soggette a un obbligo legale e accedano solo quanto necessario per servizio o assistenza.

7.Misure di sicurezza

Il Responsabile applica misure tecniche e organizzative adeguate al rischio secondo l’articolo 32 GDPR, tra cui:

  • isolamento dei dati di ogni spazio di lavoro a livello di database;
  • credenziali dei canali collegati conservate cifrate;
  • dati cifrati in transito (HTTPS);
  • chiavi API con permessi limitati e revocabili.

Le misure vengono riviste e aggiornate senza ridurre la protezione. Sono descritte anche in Sicurezza e privacy.

Il Cliente risponde della sicurezza dalla propria parte: gestire accessi del team, proteggere credenziali e configurare il servizio adeguatamente ai dati.

8.Sub-responsabili

Ai sensi dell’articolo 28.2 GDPR, il Cliente autorizza in generale per iscritto l’uso dei sub-responsabili (inglese) elencati con finalità, dati, ubicazione, garanzia di trasferimento e stato, con cronologia delle modifiche.

  • Preavviso: il Responsabile avvisa il Cliente via email all’amministratore e pubblicazione sulla pagina almeno 30 giorni prima del trattamento da parte di un sub-responsabile nuovo o sostitutivo. Chiunque può iscriversi agli avvisi come indicato.
  • Opposizione: entro il termine, il Cliente può opporsi per iscritto per ragionevoli motivi di protezione dei dati. Le parti cercheranno una soluzione in buona fede.
  • Risoluzione: senza soluzione, il Cliente può risolvere per il servizio interessato senza penali; il Responsabile rimborsa pro rata i canoni anticipati per il periodo non goduto.
  • Urgenza: in caso di sostituzione urgente per sicurezza o continuità, il Responsabile avvisa quanto prima, spiega il motivo e il diritto di opposizione si applica allo stesso modo dall’avviso.

Il Responsabile impone contrattualmente a ogni sub-responsabile obblighi equivalenti e resta responsabile verso il Cliente del loro adempimento.

Servizi collegati e autorizzati dal Cliente, come Shopify, Klaviyo o casella email, non sono sub-responsabili: il Cliente si rapporta direttamente con essi secondo i loro termini.

9.Trasferimenti internazionali

Il Cliente istruisce i trasferimenti internazionali necessari al servizio con sub-responsabili autorizzati. Diversi hanno sede o capogruppo negli Stati Uniti; la pagina li identifica. Anche con dati nell’UE, sono trasferimenti perché il fornitore può accedervi dall’esterno.

  • Sub-responsabili certificati nel quadro UE-USA: il trasferimento si basa sulla decisione di adeguatezza della Commissione, decisione di esecuzione (UE) 2023/1795 del 10 luglio 2023 (articolo 45 GDPR).
  • Sub-responsabili non certificati: il trasferimento si basa sulle clausole contrattuali tipo della decisione di esecuzione (UE) 2021/914 del 4 giugno 2021 (articolo 46 GDPR), nel modulo pertinente (normalmente da responsabile a responsabile), inserite nel contratto con il fornitore.
  • Se una certificazione decade, si applicano le clausole contrattuali tipo o il trasferimento cessa.

Per trasferimenti basati su tali clausole, il Responsabile documenta una valutazione d’impatto considerando leggi del paese destinatario e misure tecniche e organizzative applicabili e adotta misure supplementari ove necessario. Su richiesta, fornisce al Cliente un riepilogo e copia delle garanzie.

10.Assistenza al Cliente

Considerata la natura del trattamento, il Responsabile aiuta il Cliente a:

  • rispondere alle richieste di diritti (accesso, rettifica, cancellazione, opposizione, limitazione e portabilità). Se un interessato contatta il Responsabile, questi inoltra senza ritardo al Cliente e non risponde autonomamente salvo sua istruzione;
  • adempiere agli obblighi di sicurezza, notifica delle violazioni, valutazioni d’impatto e consultazione preventiva dell’autorità (articoli 32 a 36 GDPR), fornendo le informazioni disponibili.

11.Violazioni dei dati personali

Il Responsabile notifica al Cliente le violazioni dei suoi dati senza ingiustificato ritardo dalla conoscenza. La notifica va all'email dell'amministratore e include, per quanto noto, le informazioni dell'articolo 33.3 GDPR: natura, categorie e numero approssimativo di interessati e registrazioni, probabili conseguenze, misure adottate o proposte e contatto ([email protected]). Le informazioni non tutte disponibili vengono fornite gradualmente.

Il Responsabile adotta misure ragionevoli per contenere la violazione e mitigarne gli effetti e collabora col Cliente. Quest’ultimo, come titolare, notifica autorità e interessati ove richiesto.

12.Fine del servizio: restituzione e cancellazione

Prima della fine del contratto, il Cliente può chiedere copia dei dati in formato strutturato e comune. Dopo la cancellazione, il Responsabile elimina i dati, copie incluse, entro 90 giorni.

Sono conservati solo dati richiesti dalla legge, bloccati e per il periodo legale.

13.Informazioni e audit

Il Responsabile fornisce le informazioni per dimostrare il rispetto dell’accordo e dell’articolo 28 GDPR. Le richieste sono inizialmente trattate con documentazione e risposte scritte.

Se insufficiente o richiesto dall’autorità, il Cliente può effettuare audit direttamente o tramite revisore indipendente vincolato al segreto, con almeno 30 giorni di preavviso, in orario lavorativo, senza dati di altri clienti e al massimo una volta l’anno, salvo dopo una violazione. Ciascuna parte sostiene i propri costi.

14.Responsabilità per la protezione dei dati

L’accordo ha un proprio regime di responsabilità che prevale sui termini di servizio:

  • Ciascuna parte risponde dei danni causati da violazioni dell’accordo o degli obblighi di protezione dei dati secondo l’articolo 82 GDPR.
  • Sanzioni amministrative e reclami di interessati o terzi dovuti alla violazione di una parte sono a suo carico nella misura della responsabilità. Se entrambe causano lo stesso danno, ciascuna sostiene la propria quota.
  • Tra le parti, la responsabilità totale del Responsabile per violazione dell’accordo è limitata al doppio del limite generale (il doppio di quanto pagato dal Cliente nei dodici mesi precedenti l’evento), salvo diverso importo nell’Ordine. Questo limite sostituisce quello generale; l’esclusione dei danni indiretti non impedisce di reclamare quanto pagato a interessati o autorità per violazioni dell’altra parte.
  • Nessun limite si applica in caso di dolo o colpa grave.
  • Nulla limita la responsabilità verso gli interessati o quella non limitabile per legge.

15.Altri obblighi

  • Il Responsabile tiene un registro delle attività svolte per il Cliente (articolo 30.2 GDPR).
  • Il Cliente garantisce una base giuridica per i trattamenti affidati e di aver informato gli interessati.
  • Legge applicabile e giurisdizione sono quelle dei termini di servizio.