Promely Promely Torna alla home
Accordo per il trattamento dei dati

Come Promely tratta i dati dei tuoi clienti.

Ai sensi dell'Art. 28 del Regolamento UE 2016/679 (GDPR) — accordo tra Operatore (Titolare) e Promely (Responsabile)

Bozza in attesa di validazione legale. Questo template è stato predisposto ai sensi dell'Art. 28(3) GDPR ma deve ancora essere revisionato da un legale prima dell'uso in fase commerciale.

Parti

Titolare del trattamento (di seguito "Operatore"): il professionista o l'attività che sottoscrive il servizio Promely — dati identificativi raccolti in fase di registrazione.

Responsabile del trattamento (di seguito "Promely"): Leonardo Palmieri, persona fisica, C.F. PLMLRD95P23C773V, domiciliato in Via delle Colonie 97/A, 00058 Santa Marinella (RM), Italia — email: privacy@promely.it.

Fase di beta chiusa gratuita: nessuna P.IVA. All'avvio della fase commerciale il presente Accordo sarà rinnovato con l'entità giuridica costituita, che subentrerà quale Responsabile.

Il presente Accordo integra i Termini di servizio e disciplina il trattamento di dati personali che Promely effettua per conto dell'Operatore ai sensi dell'Art. 28 GDPR.

1. Oggetto, durata, natura e finalità del trattamento

ElementoDescrizione
OggettoGestione di anagrafiche clienti, appuntamenti, promemoria, richieste di recensione (se attivate) e statistiche tramite la piattaforma SaaS Promely
DurataPari alla durata del contratto di servizio; alla cessazione si applica il §9
NaturaRaccolta, registrazione, organizzazione, conservazione, consultazione, uso, comunicazione ai sub-responsabili autorizzati, cancellazione
FinalitàEsclusivamente l'erogazione delle funzionalità della piattaforma richieste dall'Operatore

2. Categorie di dati e di interessati

ElementoDescrizione
InteressatiClienti finali dell'Operatore
Dati ordinariNome, cognome, telefono, email, data di nascita (opzionale), storico appuntamenti, esiti reminder e recensioni
Categorie particolari (Art. 9)Eventuali informazioni nel campo "note" (es. contesto sanitario) — cifrate at-rest AES-256-GCM; l'Operatore si impegna a inserirvi solo quanto strettamente necessario

3. Istruzioni documentate (Art. 28(3)(a))

Promely tratta i dati solo su istruzione documentata dell'Operatore. Le istruzioni sono impartite tramite la configurazione della piattaforma (attivazione/disattivazione di reminder, canale email, richieste recensione, integrazione calendario) e le funzioni di gestione dell'anagrafica. Promely informa l'Operatore se ritiene che un'istruzione violi il GDPR.

4. Riservatezza (Art. 28(3)(b))

Le persone autorizzate da Promely al trattamento sono vincolate da obblighi di riservatezza.

5. Sicurezza (Art. 28(3)(c) — Art. 32)

Promely adotta le misure tecniche e organizzative descritte nell'Allegato B (misure di sicurezza Art. 32), tra cui: TLS in transito, cifratura at-rest dei dati sensibili (AES-256-GCM), isolamento per tenant, controllo accessi a ruoli, mascheramento PII nei log, retention automatica.

6. Sub-responsabili (Art. 28(2)(4))

L'Operatore autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato A. Promely:

I trasferimenti extra-UE avvengono solo verso sub-responsabili coperti da decisione di adeguatezza (EU-US DPF) o Clausole Contrattuali Standard.

7. Assistenza al Titolare (Art. 28(3)(e)(f))

Promely assiste l'Operatore, tenuto conto della natura del trattamento:

8. Obblighi dell'Operatore (Titolare)

L'Operatore garantisce di:

9. Cancellazione o restituzione a fine servizio (Art. 28(3)(g))

Alla cessazione del contratto, l'Operatore può esportare i propri dati tramite l'export integrato, richiedibile a privacy@promely.it durante la finestra di 30 giorni (l'accesso diretto resta bloccato come per un'utenza sospesa). Decorsi 30 giorni dalla cessazione, Promely cancella tutti i dati personali trattati per conto dell'Operatore, salvo obblighi legali di conservazione. Restano ferme le retention automatiche descritte nell'Allegato C.

10. Audit (Art. 28(3)(h))

Promely mette a disposizione dell'Operatore le informazioni necessarie a dimostrare la conformità e consente audit, con preavviso scritto di 30 giorni, nei limiti di ragionevolezza e riservatezza (max 1 audit/anno, a spese dell'Operatore, senza accesso a dati di altri tenant).

11. Responsabilità e legge applicabile

Il presente Accordo è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il foro del domicilio del Responsabile (Civitavecchia, per il domicilio in Santa Marinella).

⚠️ Clausola da rivedere con un legale prima della fase commerciale. Mancano le clausole di limitazione della responsabilità, che in fase di beta chiusa gratuita sono meno critiche (nessun corrispettivo, danno contrattuale limitato) ma diventano essenziali quando il servizio è a pagamento.

Allegati

AllegatoContenuto
AElenco sub-responsabili autorizzati
BMisure di sicurezza Art. 32
CPeriodi di conservazione

Registro accettazioni

L'accettazione dell'Accordo è registrata con: identità dell'Operatore (dal JWT Keycloak), versione del DPA e timestamp, tramite una checkbox dedicata mostrata al primo accesso successivo alla pubblicazione di una nuova versione. Il testo dell'Accordo resta consultabile in ogni momento su questa pagina. Non viene registrato l'indirizzo IP: l'identità è già provata dall'autenticazione Keycloak.

Ultima revisione: 9 luglio 2026 — versione 0.2 (bozza in attesa di validazione legale) Sicurezza Informativa privacy Cookie policy