Accordo sul trattamento dei dati
Versione 3.6 · in vigore dal 9 febbraio 2026
Questa traduzione è fornita per comodità. In caso di differenze prevale la versione originale in inglese. Leggi l’originale in inglese
Il presente Accordo sul trattamento dei dati ("Accordo DPA") fa parte dei Termini di servizio o di altro accordo scritto (l’"Accordo") tra Shopxare, LLC ("Shopxare", "Responsabile") e il cliente ("Cliente", "Titolare"). Si applica automaticamente quando Shopxare tratta Dati personali del Cliente. I clienti che necessitano di una copia firmata possono richiederla con il modulo di richiesta DPA.
1. Definizioni
"Normativa sulla protezione dei dati" indica tutte le leggi sul trattamento dei dati personali applicabili a una parte, tra cui il Regolamento generale sulla protezione dei dati (UE) 2016/679 ("GDPR"), lo UK GDPR e il Data Protection Act 2018, la Legge federale svizzera sulla protezione dei dati, il California Consumer Privacy Act come modificato ("CCPA"), altre leggi statali USA sulla privacy e la Legge turca n. 6698 sulla protezione dei dati personali ("KVKK"). "Dati personali del Cliente" sono i dati personali contenuti nei Dati del Cliente che Shopxare tratta per conto del Cliente. "Titolare", "responsabile", "interessato", "violazione dei dati personali", "trattamento" e "autorità di controllo" hanno il significato del GDPR. "Sub-responsabile" è un terzo incaricato da Shopxare di trattare Dati personali del Cliente.
2. Ruoli e ambito
2.1 Per i Dati personali del Cliente, il Cliente è titolare (o responsabile per conto di un proprio titolare) e Shopxare è responsabile (o sub-responsabile).
2.2 Shopxare è titolare autonomo dei dati di account, fatturazione e sito web descritti nell’Informativa sulla privacy; il presente Accordo DPA non si applica a tali dati.
2.3 Oggetto, natura, finalità e durata del trattamento, tipi di dati e categorie di interessati sono descritti nell’Allegato I.
3. Obblighi del Cliente
Il Cliente: (a) darà solo istruzioni lecite; (b) disporrà di una base giuridica e fornirà le informative necessarie, anche per i cookie e il local storage del Messenger sui suoi siti; (c) non istruirà Shopxare a trattare categorie particolari di dati se non nei limiti della Policy sull’uso accettabile; e (d) sarà responsabile dell’esattezza dei Dati personali del Cliente.
4. Obblighi di Shopxare
Shopxare:
4.1 tratterà i Dati personali del Cliente solo su istruzioni documentate del Cliente, costituite dall’Accordo, dal presente Accordo DPA e dalla configurazione e dall’uso dei Servizi da parte del Cliente, salvo che la legge disponga altrimenti (nel qual caso ne informerà il Cliente, se la legge non lo vieta), e informerà il Cliente se ritiene che un’istruzione violi la Normativa sulla protezione dei dati;
4.2 garantirà che le persone autorizzate al trattamento siano vincolate alla riservatezza;
4.3 attuerà le misure tecniche e organizzative dell’Allegato II;
4.4 rispetterà le condizioni per il ricorso a Sub-responsabili di cui al punto 6;
4.5 tenendo conto della natura del trattamento, assisterà il Cliente con misure adeguate nel dare seguito alle richieste degli interessati (punto 7);
4.6 assisterà il Cliente in materia di sicurezza, notifica delle violazioni, valutazioni d’impatto e consultazioni preventive, tenuto conto delle informazioni a sua disposizione;
4.7 cancellerà o restituirà i Dati personali del Cliente al termine dei Servizi (punto 9); e
4.8 metterà a disposizione le informazioni necessarie a dimostrare la conformità e consentirà verifiche (punto 10).
5. Sicurezza e riservatezza
Shopxare mantiene le misure dell’Allegato II e può aggiornarle purché il livello complessivo di protezione non diminuisca.
6. Sub-responsabili
6.1 Il Cliente autorizza in via generale Shopxare a ricorrere a Sub-responsabili. L’elenco aggiornato è nella pagina Sub-responsabili (Allegato III).
6.2 Shopxare informerà il Cliente almeno 30 giorni prima che un nuovo Sub-responsabile inizi a trattare Dati personali del Cliente, aggiornando la pagina Sub-responsabili e inviando un’email ai clienti iscritti agli aggiornamenti o che hanno firmato il presente Accordo DPA. Il Cliente può opporsi entro tale termine per ragionevoli motivi di protezione dei dati. Le parti discuteranno l’opposizione in buona fede; se non si trova una soluzione, il Cliente può risolvere i Servizi interessati e ottenere il rimborso di quanto prepagato per il periodo residuo.
6.3 Shopxare imporrà a ogni Sub-responsabile obblighi di protezione dei dati non meno tutelanti del presente Accordo DPA e resta responsabile del loro operato.
6.4 I servizi che il Cliente sceglie di collegare (ad esempio Telegram, un fornitore di IA con la chiave API del Cliente, WooCommerce o Shopify) non sono Sub-responsabili di Shopxare; il rapporto del Cliente con essi è disciplinato dai loro termini.
7. Richieste degli interessati
Il Cliente può accedere, rettificare, esportare e cancellare autonomamente la maggior parte dei Dati personali del Cliente nei Servizi. Se Shopxare riceve una richiesta di un interessato relativa a Dati personali del Cliente, la inoltrerà senza ingiustificato ritardo al Cliente e non risponderà direttamente, se non per indirizzare l’interessato al Cliente o quando richiesto dalla legge.
8. Violazioni dei dati personali
8.1 Shopxare notificherà al Cliente senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui ne viene a conoscenza qualsiasi violazione che riguardi Dati personali del Cliente.
8.2 La notifica descriverà, per quanto noto, la natura della violazione, le categorie e il numero approssimativo di interessati e registrazioni coinvolti, le probabili conseguenze e le misure adottate o proposte. Shopxare fornirà ulteriori informazioni appena disponibili e adotterà misure ragionevoli per contenere e porre rimedio alla violazione.
8.3 La notifica non costituisce ammissione di colpa.
9. Cancellazione e restituzione
Durante i Servizi il Cliente può esportare i Dati personali del Cliente. Entro 30 giorni dalla fine dei Servizi, Shopxare li cancellerà dai sistemi attivi; le copie nei backup sono eliminate entro il ciclo di backup (35 giorni) e protette fino ad allora. Shopxare può conservare i dati richiesti dalla legge, nel rispetto del presente Accordo DPA.
10. Verifiche
10.1 Su richiesta, e non più di una volta l’anno (salvo richiesta di un’autorità di controllo o dopo una violazione), Shopxare risponderà a un ragionevole questionario di sicurezza e fornirà la propria documentazione di sicurezza aggiornata.
10.2 Se ciò non basta a dimostrare la conformità, il Cliente può effettuare un audit con preavviso scritto di almeno 30 giorni, in orario lavorativo, senza disturbare in modo irragionevole l’attività di Shopxare, con un accordo di riservatezza e a proprie spese. Gli audit dei Sub-responsabili si basano sui loro report e certificazioni.
11. Trasferimenti internazionali
11.1 I Dati personali del Cliente sono conservati su server in Turchia e possono essere trattati negli Stati Uniti e in altri paesi in cui operano Shopxare o i suoi Sub-responsabili.
11.2 SEE. Nella misura in cui Dati personali del Cliente soggetti al GDPR siano trasferiti in un paese privo di decisione di adeguatezza, le parti incorporano le Clausole contrattuali standard adottate con la Decisione di esecuzione (UE) 2021/914 ("SCC"): il Modulo Due (da titolare a responsabile) se il Cliente è titolare e il Modulo Tre (da responsabile a responsabile) se è responsabile. Per le SCC: si applica la clausola 7 (clausola di adesione); ai sensi della clausola 9 si applica l’opzione 2 (autorizzazione generale) con il termine di cui al punto 6.2; non si applica la formulazione facoltativa della clausola 11; ai sensi delle clausole 17 e 18 si applicano la legge e i tribunali dell’Irlanda; gli Allegati da I a III delle SCC sono completati dagli Allegati da I a III del presente Accordo DPA.
11.3 Regno Unito. Per i trasferimenti soggetti allo UK GDPR si applica l’International Data Transfer Addendum alle SCC emesso dall’Information Commissioner; la Tabella 1 è completata dall’Allegato I, la Tabella 2 dal punto 11.2, la Tabella 3 dagli Allegati da I a III e la Tabella 4 consente a entrambe le parti di porvi fine.
11.4 Svizzera. Per i trasferimenti soggetti alla legge svizzera si applicano le SCC, con l’Incaricato federale della protezione dei dati e della trasparenza come autorità competente e intendendo i riferimenti al GDPR come riferimenti alla legge svizzera.
11.5 Turchia. Per i trasferimenti soggetti alla KVKK, le parti useranno, se necessario, il contratto standard pubblicato dall’Autorità turca per la protezione dei dati personali, e il Cliente effettuerà la notifica richiesta all’Autorità.
11.6 Se un meccanismo di trasferimento viene invalidato, le parti collaboreranno per adottarne uno alternativo.
12. Leggi USA sulla privacy
Nella misura in cui si applicano il CCPA o leggi statali analoghe, Shopxare agisce come "service provider" o "processor". Shopxare non: (a) venderà né condividerà i Dati personali del Cliente; (b) li conserverà, userà o divulgherà per finalità diverse dalla fornitura dei Servizi o al di fuori del rapporto commerciale diretto con il Cliente; (c) li combinerà con dati personali provenienti da altre fonti, salvo quanto consentito dalla legge; e rispetterà gli obblighi applicabili di tali leggi, offrirà il livello di protezione da esse richiesto e informerà il Cliente se non fosse più in grado di rispettarli. Il Cliente può adottare misure ragionevoli per interrompere e correggere usi non autorizzati. Shopxare dichiara di comprendere tali limitazioni.
13. Responsabilità e prevalenza
La responsabilità di ciascuna parte ai sensi del presente Accordo DPA è soggetta ai limiti dell’Accordo, salvo che la Normativa sulla protezione dei dati o le SCC non lo consentano. In caso di conflitto con l’Accordo, prevale il presente Accordo DPA per il trattamento dei Dati personali del Cliente; in caso di conflitto con le SCC, prevalgono le SCC.
Allegato I — Descrizione del trattamento
Esportatore: il Cliente indicato nell’Accordo o nel suo Workspace; contatto: il proprietario del Workspace. Ruolo: titolare o responsabile. Attività: uso dei Servizi.
Importatore: Shopxare, LLC, 2318 Garden Rd, Shopxare Park, Monterey, CA 93940, Stati Uniti; [email protected]. Ruolo: responsabile. Attività: fornitura dei Servizi.
Categorie di interessati: Utenti finali del Cliente (visitatori del sito, clienti, potenziali clienti e altre persone che contattano il Cliente) e Utenti del Cliente (membri del team).
Categorie di dati personali: nomi, email, numeri di telefono, identificativi utente e attributi inviati dal Cliente; contenuto dei messaggi e file; identificativi Telegram ed email; visite alle pagine, eventi, dispositivo, browser, lingua e posizione approssimativa (ricavata dall’IP); dati di segnalazione delle chiamate (le chiamate non sono registrate); valutazioni delle conversazioni; nomi, foto e ruoli dei membri del team.
Categorie particolari: non previste; si presentano solo se gli Utenti finali le includono nei messaggi, nel qual caso si applicano le misure dell’Allegato II.
Frequenza: continua.
Natura e finalità: hosting, conservazione, trasmissione, visualizzazione, ricerca, analisi (comprese le funzioni di IA attivate dal Cliente), traduzione e cancellazione, per fornire i Servizi al Cliente.
Conservazione: per la durata dell’Accordo e poi come descritto al punto 9.
Trasferimenti ai Sub-responsabili: come indicato nell’Allegato III e per le finalità lì descritte.
Autorità di controllo competente: quella individuata ai sensi della clausola 13 delle SCC.
Allegato II — Misure tecniche e organizzative
Le misure sono descritte nella pagina Sicurezza e comprendono: cifratura dei dati in transito (TLS 1.2+); cifratura delle credenziali conservate, come token di integrazione e chiavi API; hash delle password con salt; verifica in due passaggi e approvazione degli accessi per i membri del team; controllo degli accessi basato sui ruoli e isolamento tra workspace nell’applicazione; registri di audit; accesso ai sistemi di produzione limitato al personale autorizzato di Shopxare; protezione di rete e mitigazione DDoS tramite Cloudflare; limitazione delle richieste; webhook firmati; verifica dell’identità (HMAC) per gli utenti del Messenger; backup giornalieri conservati 35 giorni; monitoraggio e pagina di stato pubblica; procedure di risposta agli incidenti; pratiche di sviluppo sicuro con test automatici prima di ogni rilascio; e obblighi di riservatezza del personale.
Allegato III — Sub-responsabili
Vedi la pagina Sub-responsabili, che fa parte del presente Accordo DPA.