Ai sensi dell'Art. 28 del Regolamento UE 2016/679 (GDPR) — accordo tra Operatore (Titolare) e Promely (Responsabile)
Titolare del trattamento (di seguito "Operatore"): il professionista o l'attività che sottoscrive il servizio Promely — dati identificativi raccolti in fase di registrazione.
Responsabile del trattamento (di seguito "Promely"): Leonardo
Palmieri, persona fisica, C.F. PLMLRD95P23C773V, domiciliato in Via
delle Colonie 97/A, 00058 Santa Marinella (RM), Italia — email:
privacy@promely.it.
Fase di beta chiusa gratuita: nessuna P.IVA. All'avvio della fase commerciale il presente Accordo sarà rinnovato con l'entità giuridica costituita, che subentrerà quale Responsabile.
Il presente Accordo integra i Termini di servizio e disciplina il trattamento di dati personali che Promely effettua per conto dell'Operatore ai sensi dell'Art. 28 GDPR.
| Elemento | Descrizione |
|---|---|
| Oggetto | Gestione di anagrafiche clienti, appuntamenti, promemoria, richieste di recensione (se attivate) e statistiche tramite la piattaforma SaaS Promely |
| Durata | Pari alla durata del contratto di servizio; alla cessazione si applica il §9 |
| Natura | Raccolta, registrazione, organizzazione, conservazione, consultazione, uso, comunicazione ai sub-responsabili autorizzati, cancellazione |
| Finalità | Esclusivamente l'erogazione delle funzionalità della piattaforma richieste dall'Operatore |
| Elemento | Descrizione |
|---|---|
| Interessati | Clienti finali dell'Operatore |
| Dati ordinari | Nome, cognome, telefono, email, data di nascita (opzionale), storico appuntamenti, esiti reminder e recensioni |
| Categorie particolari (Art. 9) | Eventuali informazioni nel campo "note" (es. contesto sanitario) — cifrate at-rest AES-256-GCM; l'Operatore si impegna a inserirvi solo quanto strettamente necessario |
Promely tratta i dati solo su istruzione documentata dell'Operatore. Le istruzioni sono impartite tramite la configurazione della piattaforma (attivazione/disattivazione di reminder, canale email, richieste recensione, integrazione calendario) e le funzioni di gestione dell'anagrafica. Promely informa l'Operatore se ritiene che un'istruzione violi il GDPR.
Le persone autorizzate da Promely al trattamento sono vincolate da obblighi di riservatezza.
Promely adotta le misure tecniche e organizzative descritte nell'Allegato B (misure di sicurezza Art. 32), tra cui: TLS in transito, cifratura at-rest dei dati sensibili (AES-256-GCM), isolamento per tenant, controllo accessi a ruoli, mascheramento PII nei log, retention automatica.
L'Operatore autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato A. Promely:
I trasferimenti extra-UE avvengono solo verso sub-responsabili coperti da decisione di adeguatezza (EU-US DPF) o Clausole Contrattuali Standard.
Promely assiste l'Operatore, tenuto conto della natura del trattamento:
L'Operatore garantisce di:
Alla cessazione del contratto, l'Operatore può esportare i propri dati tramite l'export integrato, richiedibile a privacy@promely.it durante la finestra di 30 giorni (l'accesso diretto resta bloccato come per un'utenza sospesa). Decorsi 30 giorni dalla cessazione, Promely cancella tutti i dati personali trattati per conto dell'Operatore, salvo obblighi legali di conservazione. Restano ferme le retention automatiche descritte nell'Allegato C.
Promely mette a disposizione dell'Operatore le informazioni necessarie a dimostrare la conformità e consente audit, con preavviso scritto di 30 giorni, nei limiti di ragionevolezza e riservatezza (max 1 audit/anno, a spese dell'Operatore, senza accesso a dati di altri tenant).
Il presente Accordo è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il foro del domicilio del Responsabile (Civitavecchia, per il domicilio in Santa Marinella).
| Allegato | Contenuto |
|---|---|
| A | Elenco sub-responsabili autorizzati |
| B | Misure di sicurezza Art. 32 |
| C | Periodi di conservazione |
L'accettazione dell'Accordo è registrata con: identità dell'Operatore (dal JWT Keycloak), versione del DPA e timestamp, tramite una checkbox dedicata mostrata al primo accesso successivo alla pubblicazione di una nuova versione. Il testo dell'Accordo resta consultabile in ogni momento su questa pagina. Non viene registrato l'indirizzo IP: l'identità è già provata dall'autenticazione Keycloak.