01Premesse e definizioni
Il presente Accordo sul trattamento dei dati («DPA») è stipulato ai sensi dell'art. 28 del GDPR tra l'utente amministratore o il condominio («Titolare») e DomusZen S.r.l.(«Responsabile»). Costituisce parte integrante dei Termini e Condizioni ed è efficace dall'inizio dell'utilizzo del Servizio.
I termini «dato personale», «trattamento», «interessato», «titolare» e «responsabile» hanno il significato di cui all'art. 4 del GDPR.
02Oggetto, natura e durata
- Oggetto: il trattamento dei dati personali necessario a erogare le funzionalità di DomusZen.
- Natura e finalità: archiviazione, organizzazione, consultazione, comunicazione agli utenti autorizzati ed elaborazione (incluse funzioni AI) dei dati inseriti dal Titolare.
- Durata: per tutta la vigenza del contratto di servizio e fino alla cancellazione o restituzione dei dati.
03Categorie di dati e di interessati
| Categorie di interessati | Categorie di dati |
|---|---|
| Condòmini, proprietari, conduttori, consiglieri | Dati anagrafici e di contatto, dati delle unità immobiliari, millesimi |
| Soggetti coinvolti nella gestione | Dati economici (rate, pagamenti, morosità), comunicazioni, segnalazioni |
| Partecipanti alle assemblee | Presenze, deleghe, esiti di voto, verbali, registrazioni dei sopralluoghi |
| Fornitori e professionisti | Dati di contatto e dati relativi agli interventi assegnati |
04Obblighi del Responsabile
DomusZen, in qualità di Responsabile, si impegna a:
- trattare i dati solo su istruzione documentata del Titolare (i Termini, il DPA e l'uso della piattaforma costituiscono tali istruzioni);
- garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza;
- adottare le misure di sicurezza adeguate ai sensi dell'art. 32 GDPR;
- rispettare le condizioni per il ricorso ai sub-responsabili (sezione successiva);
- assistere il Titolare, con misure adeguate, nel dare seguito alle richieste degli interessati (artt. 15-22 GDPR);
- assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, data breach, DPIA);
- a scelta del Titolare, cancellare o restituire i dati al termine del servizio, salvo obblighi di conservazione di legge;
- mettere a disposizione le informazioni necessarie a dimostrare la conformità e consentire audit ragionevoli.
05Violazioni dei dati personali
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni utili a consentire al Titolare gli adempimenti di notifica di cui agli artt. 33 e 34 GDPR.
06Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati di seguito. Il Responsabile impone loro, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente DPA e risponde del loro operato. Eventuali nuovi sub-responsabili saranno comunicati con congruo anticipo, lasciando al Titolare la possibilità di opporsi per motivi legittimi.
| Sub-responsabile | Attività | Area | Garanzia |
|---|---|---|---|
| Supabase, Inc. | Database, autenticazione e archiviazione dei documenti | UE / USA | Clausole Contrattuali Standard (SCC) |
| Stripe Payments Europe, Ltd. | Elaborazione dei pagamenti e degli abbonamenti | UE / USA | SCC · certificazione PCI-DSS |
| Resend (Plus Five Five, Inc.) | Invio delle email transazionali (codici di accesso, notifiche) | USA | Clausole Contrattuali Standard (SCC) |
| Google Ireland Ltd. (Gemini API) | Funzioni di intelligenza artificiale (riepiloghi, bozze, trascrizioni audio) | UE / USA | Clausole Contrattuali Standard (SCC) |
| Vercel, Inc. | Hosting e distribuzione dell'applicazione web | UE / USA | Clausole Contrattuali Standard (SCC) |
07Trasferimenti internazionali
Qualora il trattamento comporti un trasferimento di dati al di fuori dello SEE, il Responsabile garantisce l'adozione di garanzie adeguate ai sensi del Capo V del GDPR, in particolare le Clausole Contrattuali Standard della Commissione Europea.
08Misure di sicurezza (art. 32)
- cifratura dei dati in transito (TLS) e a riposo;
- controlli di accesso basati sui ruoli e principio del minimo privilegio;
- autenticazione sicura e isolamento dei dati tra clienti;
- backup periodici e procedure di ripristino;
- registrazione e monitoraggio degli eventi di sicurezza;
- processi di gestione degli incidenti.
09Responsabilità e modifiche
Il Responsabile potrà aggiornare il DPA per adeguarlo a modifiche normative o del servizio, dandone comunicazione. Per richieste relative al presente Accordo: dpo@domuszen.app.
