Il presente accordo sul trattamento dei dati («Accordo sul trattamento dei dati») costituisce parte integrante del contratto tra KobiTech B.V. e il Cliente per l’utilizzo di KobiChat. Disciplina il trattamento dei dati personali che il Cliente fa trattare per proprio conto tramite KobiChat, ai sensi dell’articolo 28 del GDPR. In caso di contrasto con le condizioni generali, il presente Accordo sul trattamento dei dati prevale per quanto riguarda la protezione dei dati.
Responsabile del trattamento: KobiTech B.V., Klompenmakerstraat 24, 4871 EM Etten-Leur, Camera di commercio (KvK) 42005593 («noi»).
Titolare del trattamento: il Cliente che sottoscrive un abbonamento a KobiChat e collega un account WhatsApp Business («il Cliente»).
1. Ruoli e oggetto
1.1 Il Cliente è il titolare del trattamento dei dati personali che tratta tramite KobiChat (in particolare conversazioni WhatsApp, dati di contatto e messaggi dei propri clienti). KobiTech è il responsabile del trattamento di tali dati e li tratta esclusivamente per conto del Cliente.
1.2 Per i dati relativi all’account, alla fatturazione e all’utilizzo del Cliente stesso, KobiTech è essa stessa titolare del trattamento; la nostra informativa sulla privacy si applica a tali dati.
2. Istruzioni
2.1 Trattiamo i dati personali esclusivamente sulla base delle istruzioni documentate del Cliente, compreso il normale utilizzo del servizio come descritto nel contratto e nella documentazione, salvo che un obbligo di legge ci imponga di agire diversamente (nel qual caso ne informeremo preventivamente il Cliente, a meno che la legge non lo vieti).
2.2 Informeremo il Cliente qualora, a nostro parere, un’istruzione violi il GDPR o altre norme in materia di protezione dei dati.
3. Natura, finalità e durata
3.1 Natura e finalità: la fornitura di una casella condivisa per la comunicazione aziendale via WhatsApp (invio/ricezione di messaggi, gestione di contatti e conversazioni e - ove attivati dal Cliente - prequalificazione tramite IA, broadcast, integrazioni con calendario e CRM). I dettagli del trattamento sono riportati in Allegato A.
3.2 Durata: il presente Accordo sul trattamento dei dati si applica per tutto il tempo in cui trattiamo dati personali per il Cliente e, quindi, per la durata del contratto.
4. Riservatezza
Le persone che hanno accesso ai dati personali per nostro conto sono vincolate da un obbligo di riservatezza. Gli amministratori della piattaforma KobiTech non hanno accesso al contenuto delle conversazioni dei clienti nell’ambito della normale amministrazione.
5. Sicurezza
Adottiamo misure tecniche e organizzative adeguate, ai sensi dell’articolo 32 del GDPR, per proteggere i dati personali. Tali misure sono descritte in Allegato B. Le valutiamo e aggiorniamo periodicamente.
6. Sub-responsabili del trattamento
6.1 Il Cliente concede un’autorizzazione generale al ricorso a sub-responsabili del trattamento. L’elenco attuale è riportato in Allegato C e nella nostra informativa sulla privacy.
6.2 Imponiamo a ciascun sub-responsabile del trattamento almeno gli stessi obblighi previsti dal presente Accordo sul trattamento dei dati. In caso di modifica prevista (un sub-responsabile nuovo o sostitutivo), ne informeremo preventivamente il Cliente; il Cliente può opporsi, indicandone i motivi, entro 14 giorni, dopodiché le parti cercheranno una soluzione mediante una ragionevole consultazione reciproca.
7. Assistenza al Cliente
7.1 Diritti degli interessati: forniamo al Cliente un’assistenza ragionevole in relazione alle richieste degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione). Se riceviamo direttamente una tale richiesta, rinviamo l’interessato al Cliente.
7.2 DPIA e consultazione: forniamo un’assistenza ragionevole in relazione a una valutazione d’impatto sulla protezione dei dati (DPIA) e alla consultazione preventiva dell’autorità di controllo, nella misura in cui ciò riguardi il nostro trattamento.
8. Violazioni dei dati
Informeremo il Cliente senza ingiustificato ritardo - e ove possibile entro 48 ore - dopo essere venuti a conoscenza di una violazione dei dati personali che riguardi i dati del Cliente, fornendo le informazioni di cui all’articolo 33 del GDPR nella misura in cui ci siano note. Il Cliente resta responsabile di qualsiasi notifica all’autorità di controllo e/o agli interessati.
9. Restituzione e cancellazione
Dopo la cessazione del contratto, a scelta del Cliente, cancelleremo i dati personali o li restituiremo (esportazione) ed elimineremo le copie esistenti entro un termine ragionevole, salvo che obblighi legali di conservazione (ad es. l’obbligo fiscale di conservazione dei dati di fatturazione) impongano una conservazione più lunga. Inoltre, il Cliente può in qualsiasi momento esportare autonomamente conversazioni e contatti, oppure farli cancellare.
10. Audit
Mettiamo a disposizione del Cliente le informazioni necessarie per dimostrare il rispetto dell’articolo 28 del GDPR e consentiamo lo svolgimento di audit. Gli audit hanno luogo al massimo una volta all’anno, previo ragionevole preavviso, durante l’orario d’ufficio e senza ostacolare inutilmente l’attività aziendale; il Cliente sostiene i propri costi relativi a tali audit.
11. Trasferimenti al di fuori del SEE
Il trattamento avviene all’interno dello Spazio economico europeo, salvo il caso in cui un sub-responsabile del trattamento (si veda l’Allegato C) tratti dati al di fuori del SEE. In tal caso, basiamo il trasferimento su un meccanismo adeguato, quali le clausole contrattuali standard dell’UE (SCC) o il quadro UE-USA per la protezione dei dati personali (EU-US Data Privacy Framework).
Allegato A - Dettagli del trattamento
| Oggetto | La fornitura della casella condivisa di KobiChat per la comunicazione aziendale via WhatsApp. |
|---|---|
| Natura del trattamento | Raccolta, conservazione, consultazione, invio/ricezione, strutturazione e - su richiesta - cancellazione di messaggi e dati di contatto. |
| Finalità | Comunicazione con i clienti via WhatsApp, prequalificazione dei lead (IA, facoltativa), broadcast, integrazione con calendario e CRM (facoltativa). |
| Categorie di interessati | I clienti (finali) e i contatti del Cliente che comunicano con il Cliente tramite WhatsApp; i dipendenti del Cliente. |
| Tipi di dati personali | Nome, numero di telefono, contenuto dei messaggi, eventuali file multimediali/allegati, attributi e note registrati dal Cliente, indirizzo e-mail (se fornito). |
| Categorie particolari | Non previste. Il Cliente deve evitare che categorie particolari di dati personali vengano trattate inutilmente tramite WhatsApp. |
| Durata | Per la durata del contratto; successivamente, in conformità alla clausola 9. |
Allegato B - Misure di sicurezza
- Connessioni cifrate (TLS/HTTPS) per tutto il traffico dati.
- Password memorizzate come hash robusto (bcrypt); autenticazione a due fattori facoltativa (TOTP).
- Separazione logica tra gli ambienti dei clienti (isolamento multi-tenant su ogni percorso dei dati).
- Webhook firmati/verificati (HMAC) per il traffico WhatsApp in entrata.
- Accesso basato sui ruoli all’interno di un ambiente (proprietario/amministratore/membro del team/sola lettura).
- Hosting all’interno dell’UE (Microsoft Azure, Europa occidentale); backup giornalieri.
- Accesso limitato e tracciabile; amministrazione della piattaforma senza accesso al contenuto delle conversazioni durante la normale amministrazione.
- Procedure per l’individuazione, la gestione e la notifica delle violazioni dei dati.
Allegato C - Sub-responsabili del trattamento
| Sub-responsabile del trattamento | Servizio | Ubicazione |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform | UE/USA (SCC/DPF) |
| Microsoft Azure | Hosting e database | UE (Europa occidentale) |
| Mollie B.V. | Elaborazione dei pagamenti | UE (Paesi Bassi) |
| Apple Inc. | Notifiche push (APNs) | USA (DPF) |
| Anthropic / OpenAI (facoltativo) | Risposte IA (chiave propria del cliente) | USA (SCC/DPF) |
| Google Ireland Ltd. (facoltativo) | Integrazione con il calendario | UE/USA (DPF) |
| Teamleader NV (facoltativo) | Collegamento CRM | UE (Belgio) |
| Fornitore di posta elettronica (SMTP) | E-mail di sistema/promemoria | UE |