Accordo sul trattamento dei dati (DPA)

Versione 3 · in vigore dal 17/07/2026

Accordo sul trattamento dei dati personali (DPA) · ZeroEffort

Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Versione 3, in vigore dal 17 luglio 2026. Parte integrante del contratto di servizio.

1. Parti e ruoli

Il Cliente (titolare dell'attività che sottoscrive il servizio) è Titolare del trattamento dei dati personali raccolti tramite il proprio sito e le funzioni del servizio (es. dati dei propri clienti finali). PALANO MAURIZIO (ditta individuale), P.IVA 03823670835, Via Minissale 3, 98125 Messina (ME), "ZeroEffort", è nominato Responsabile del trattamento.

2. Oggetto, durata, natura e finalità del trattamento

Trattamenti necessari all'erogazione del servizio: hosting e pubblicazione del sito del Cliente, gestione di prenotazioni e anagrafiche dei clienti finali, invio di comunicazioni transazionali (email di conferma e promemoria; eventuali SMS di servizio), assistenza. Il trattamento dura quanto il contratto di servizio.

Restano fuori dal perimetro del presente DPA le credenziali dell'account di accesso unificato degli utenti finali (email, identita' federata Google, dati di profilo forniti dall'utente): per tale trattamento ZeroEffort agisce come titolare autonomo, come descritto nell'Informativa Privacy della piattaforma (par. 3-bis). I dati operativi che l'utente genera sul sito del Cliente (prenotazioni, ordini, anagrafica cliente, consensi) restano invece nel perimetro del presente DPA, con il Cliente titolare.

3. Categorie di interessati e di dati

Interessati: clienti finali e visitatori del sito del Cliente. Dati: dati anagrafici e di contatto (nome, numero di telefono, email), dati di prenotazione e anagrafica cliente, contenuti caricati dal Cliente, log tecnici.

4. Obblighi del Responsabile

Il Responsabile:

1. tratta i dati solo su istruzione documentata del Titolare; l'uso delle funzioni del servizio da parte del Titolare costituisce istruzione documentata; 2. garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza; 3. adotta le misure di sicurezza di cui all'art. 32 GDPR, tra cui: cifratura in transito (TLS), hashing di credenziali e token di sessione, segregazione dei dati per cliente (row-level security), controllo degli accessi per ruolo, backup giornalieri con rotazione a 14 giorni; 4. assiste il Titolare nel dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR), mettendo a disposizione strumenti di esportazione e cancellazione per singolo cliente finale; 5. assiste il Titolare in caso di violazione dei dati personali (artt. 33-34 GDPR), notificandogli senza ingiustificato ritardo le violazioni di cui viene a conoscenza e fornendo le informazioni utili alla valutazione e alle eventuali notifiche; 6. al termine del rapporto, su scelta del Titolare, restituisce (esportazione) o cancella i dati personali trattati per suo conto, salvo obblighi di legge che ne impongano la conservazione; 7. mette a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 GDPR e consente audit ragionevoli, con congruo preavviso e senza accesso a dati di altri clienti.

5. Sub-responsabili

Il Titolare autorizza in via generale il ricorso a sub-responsabili. L'elenco aggiornato (con paesi e basi di trasferimento) è pubblicato su zeroeffort.it/sub-responsabili. Il Responsabile comunica al Titolare ogni aggiunta o sostituzione con preavviso di 15 giorni tramite il portale; il Titolare può opporsi per motivi legittimi (art. 28.2 GDPR); in caso di opposizione non componibile, il Titolare può recedere dalla parte di servizio interessata.

6. Nessuna finalità propria

Il Responsabile non tratta i dati affidati dal Titolare per finalità proprie (art. 28.10 GDPR).

7. Trasferimenti extra-UE

Eventuali trasferimenti verso paesi terzi avvengono con le garanzie del Capo V GDPR (Data Privacy Framework e/o Clausole Contrattuali Standard), come indicato per ciascun fornitore nell'elenco sub-responsabili.

8. Durata e prevalenza

Il presente accordo è efficace per tutta la durata del contratto di servizio. In caso di conflitto tra il contratto e il presente accordo in materia di protezione dei dati, prevale il presente accordo.