Il presente Accordo sul trattamento dei dati personali (“DPA”) disciplina i trattamenti effettuati da SFV S.R.L. per conto delle agenzie che utilizzano la piattaforma Domusify, ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (“GDPR”).
Il DPA integra i Termini di servizio della piattaforma. È parte del rapporto contrattuale tra SFV e l’Agenzia e si applica ogni volta che SFV tratta dati personali per conto dell’Agenzia.
1. Parti e ruoli
Titolare del trattamento (“Agenzia”)
È l’agenzia immobiliare, l’impresa o il professionista che conclude i Termini di servizio e utilizza la piattaforma per la propria attività. L’Agenzia è identificata dai dati forniti nel rapporto contrattuale e configurati nel relativo spazio di lavoro.
Responsabile del trattamento (“SFV”)
SFV S.R.L., con sede legale in Via Terra di Santa Lucia 56, 95030 Mascalucia (CT), Italia, codice fiscale e partita IVA 05881360878.
L’Agenzia determina le finalità e i mezzi essenziali dei trattamenti effettuati nell’ambito della propria attività immobiliare. SFV mette a disposizione la piattaforma e tratta i dati personali dell’Agenzia secondo le istruzioni documentate ricevute.
Il presente DPA riguarda esclusivamente le attività nelle quali SFV opera quale responsabile del trattamento.
Restano fuori dal presente DPA i trattamenti per i quali SFV opera come titolare autonomo, tra cui la gestione dell’identità di autenticazione degli utenti, la sicurezza generale dell’account e della piattaforma, il rapporto diretto con SFV e il sito marketing. Tali trattamenti sono descritti nella Privacy policy della piattaforma.
Quando la stessa persona è interessata da entrambe le tipologie di trattamento, i rispettivi ruoli rimangono distinti. Ad esempio, SFV può trattare come titolare l’email e le credenziali necessarie all’account e, contemporaneamente, trattare per conto dell’Agenzia il profilo professionale, l’associazione allo spazio di lavoro e le autorizzazioni attribuite dall’Agenzia.
2. Efficacia, forma e prevalenza
Il DPA entra in vigore insieme ai Termini di servizio o nel momento in cui le parti lo accettano o lo richiamano mediante altro accordo scritto o elettronico.
Il DPA costituisce un accordo scritto anche quando concluso in formato elettronico.
In caso di contrasto tra il presente DPA e i Termini di servizio, il DPA prevale per quanto riguarda gli obblighi relativi al trattamento dei dati personali per conto dell’Agenzia.
Per tutto quanto non riguarda la protezione dei dati personali restano applicabili i Termini di servizio.
3. Oggetto, natura e finalità del trattamento
SFV tratta i dati personali esclusivamente nella misura necessaria a fornire, mantenere, proteggere e rendere utilizzabili le funzionalità della piattaforma richieste dall’Agenzia.
Le attività possono comprendere, a seconda delle funzioni utilizzate:
- archiviazione, organizzazione, modifica, consultazione e cancellazione dei dati inseriti dall’Agenzia;
- pubblicazione e distribuzione dei contenuti del sito dell’Agenzia;
- gestione tecnica di immobili, sedi, agenti, collaboratori, media, pagine e impostazioni;
- gestione delle associazioni tra utenti e spazio dell’Agenzia, dei profili di accesso, dei ruoli e dei permessi decisi dall’Agenzia;
- gestione tecnica degli inviti disposti dall’Agenzia ai propri collaboratori;
- archiviazione e distribuzione di fotografie, planimetrie e altri media;
- trasmissione delle richieste inviate dai visitatori dei siti delle agenzie ai destinatari individuati dall’Agenzia;
- invio delle relative email di servizio e conferma;
- hosting, database, backup, ripristino, manutenzione e gestione tecnica dell’infrastruttura;
- prevenzione di spam, abusi e accessi non autorizzati;
- produzione di statistiche aggregate del sito dell’Agenzia, quando la relativa funzione è attiva e il visitatore ha espresso il consenso necessario;
- assistenza tecnica e risoluzione dei malfunzionamenti, limitatamente ai dati che sia necessario consultare per la specifica attività;
- eventuali operazioni ulteriori richieste dall’Agenzia attraverso funzioni della piattaforma conformi al presente DPA.
SFV non determina autonomamente finalità ulteriori sui dati trattati per conto dell’Agenzia e non utilizza tali dati per proprie campagne pubblicitarie, profilazione commerciale o vendita a terzi.
4. Istruzioni documentate dell’Agenzia
SFV tratta i dati personali soltanto sulla base di istruzioni documentate dell’Agenzia.
Costituiscono istruzioni documentate, tra l’altro:
- i Termini di servizio e il presente DPA;
- le configurazioni effettuate nel pannello;
- la creazione, modifica, pubblicazione o eliminazione di contenuti;
- l’attivazione o disattivazione delle funzionalità disponibili;
- la scelta dei destinatari e delle impostazioni di un servizio;
- l’assegnazione di ruoli, permessi e accessi;
- le richieste trasmesse all’assistenza mediante i canali messi a disposizione da SFV;
- ulteriori istruzioni scritte concordate tra le parti.
L’Agenzia garantisce che le proprie istruzioni siano lecite e che i dati siano stati raccolti e messi a disposizione della piattaforma nel rispetto della normativa applicabile.
Se SFV ritiene che un’istruzione violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati, ne informa senza ingiustificato ritardo l’Agenzia e può sospendere l’esecuzione della specifica istruzione fino al chiarimento della sua liceità.
Qualora il diritto dell’Unione europea o italiano imponga a SFV un trattamento diverso dalle istruzioni ricevute, SFV informa preventivamente l’Agenzia dell’obbligo giuridico, salvo che la legge vieti tale comunicazione per rilevanti motivi di interesse pubblico.
5. Obblighi dell’Agenzia
In qualità di titolare del trattamento, l’Agenzia è responsabile della liceità dei trattamenti svolti mediante la piattaforma.
L’Agenzia si impegna in particolare a:
- disporre di una base giuridica valida per i trattamenti effettuati;
- fornire agli interessati le informative richieste dagli artt. 13 e 14 GDPR;
- raccogliere il consenso quando il trattamento lo richiede;
- impartire a SFV istruzioni lecite, pertinenti e proporzionate;
- trattare soltanto dati adeguati, pertinenti e limitati a quanto necessario;
- mantenere aggiornati gli utenti autorizzati e rimuovere tempestivamente gli accessi non più necessari;
- configurare ruoli e permessi secondo il principio del minimo privilegio;
- utilizzare i moduli, le statistiche e gli eventuali contenuti esterni in conformità alle proprie informative e alle scelte degli interessati;
- non utilizzare la piattaforma per finalità incompatibili con il servizio o con la normativa applicabile;
- informare SFV quando una richiesta dell’interessato, un provvedimento dell’autorità o un incidente richieda attività tecniche sul servizio.
La piattaforma è progettata per la gestione di siti e contenuti immobiliari e non richiede, nell’uso ordinario, il trattamento intenzionale di categorie particolari di dati di cui all’art. 9 GDPR o di dati relativi a condanne penali e reati di cui all’art. 10 GDPR.
L’Agenzia non deve inserire intenzionalmente tali dati nella piattaforma, nei campi liberi, nei documenti o nei media, salvo che la relativa funzione sia espressamente prevista e le parti abbiano concordato le misure eventualmente necessarie.
6. Persone autorizzate e riservatezza
SFV garantisce che le persone autorizzate a trattare dati personali per conto dell’Agenzia:
- accedano ai dati soltanto quando necessario alle rispettive mansioni;
- siano soggette a obblighi di riservatezza contrattuali o legali;
- ricevano istruzioni adeguate in relazione alle attività svolte;
- siano soggette a misure di controllo degli accessi coerenti con le rispettive funzioni.
Gli obblighi di riservatezza continuano ad applicarsi anche dopo la cessazione dell’autorizzazione o del rapporto con SFV.
7. Sicurezza del trattamento
SFV adotta misure tecniche e organizzative appropriate al rischio ai sensi dell’art. 32 GDPR, tenendo conto dello stato dell’arte, dei costi di attuazione, della natura, dell’oggetto, del contesto e delle finalità del trattamento.
Le principali categorie di misure applicate sono descritte nell’Allegato B.
Le misure vengono riesaminate e possono essere aggiornate nel tempo per mantenere un livello di sicurezza adeguato. L’aggiornamento delle misure non deve comportare una riduzione sostanziale del livello complessivo di protezione durante il rapporto.
L’Agenzia riconosce che la sicurezza del trattamento dipende anche dalla propria corretta configurazione degli accessi, dalla custodia delle credenziali e dalla liceità e qualità dei dati caricati.
8. Violazioni dei dati personali
SFV informa l’Agenzia senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che riguardi dati trattati per conto dell’Agenzia.
La comunicazione contiene, nella misura in cui le informazioni siano disponibili:
- natura della violazione;
- categorie di interessati coinvolti;
- categorie e quantità approssimativa dei dati o delle registrazioni interessate, quando determinabili;
- probabili conseguenze della violazione;
- misure adottate o proposte per contenerla e mitigarne gli effetti;
- recapito o canale attraverso cui ottenere gli aggiornamenti disponibili.
Quando non sia possibile fornire tutte le informazioni nello stesso momento, SFV le comunica progressivamente senza ulteriore ingiustificato ritardo.
La comunicazione di SFV non costituisce riconoscimento di responsabilità.
L’Agenzia resta responsabile della valutazione della violazione e delle eventuali notifiche al Garante o comunicazioni agli interessati previste dagli artt. 33 e 34 GDPR. SFV fornisce l’assistenza ragionevolmente necessaria sulla base delle informazioni a propria disposizione.
9. Diritti degli interessati
Tenendo conto della natura del trattamento, SFV assiste l’Agenzia mediante misure tecniche e organizzative appropriate, nella misura in cui ciò sia possibile, per consentirle di rispondere alle richieste degli interessati ai sensi del Capo III GDPR.
L’assistenza può riguardare, secondo il caso:
- individuazione dei dati;
- accesso ed esportazione delle informazioni disponibili;
- rettifica;
- cancellazione;
- limitazione;
- portabilità nei casi applicabili;
- gestione dell’opposizione o della revoca del consenso per le funzioni interessate.
Se SFV riceve direttamente una richiesta relativa a dati trattati esclusivamente per conto di un’Agenzia, non decide autonomamente sulla richiesta e, salvo obblighi di legge contrari:
- informa l’interessato che il titolare è l’Agenzia, oppure
- inoltra la richiesta all’Agenzia quando sia possibile identificarla in modo ragionevole.
SFV non risponde nel merito per conto dell’Agenzia senza istruzioni, salvo che sia tenuta a farlo dalla legge.
10. Assistenza per gli artt. 32-36 GDPR
Tenendo conto della natura del trattamento e delle informazioni a propria disposizione, SFV presta assistenza ragionevole all’Agenzia per gli adempimenti relativi a:
- sicurezza del trattamento;
- gestione delle violazioni dei dati personali;
- valutazioni d’impatto sulla protezione dei dati;
- eventuale consultazione preventiva dell’autorità di controllo.
L’Agenzia rimane responsabile della valutazione della necessità di una DPIA e delle decisioni che competono al titolare.
11. Sub-responsabili
L’Agenzia concede a SFV autorizzazione generale scritta a ricorrere ai sub-responsabili indicati nell’Allegato C per le attività necessarie all’erogazione del servizio.
SFV:
- seleziona sub-responsabili che offrano garanzie adeguate;
- conclude con essi accordi scritti che impongono, per i trattamenti svolti per conto dell’Agenzia, obblighi di protezione dei dati sostanzialmente equivalenti a quelli applicabili a SFV ai sensi del presente DPA;
- rimane responsabile nei confronti dell’Agenzia dell’adempimento degli obblighi del sub-responsabile nei limiti previsti dall’art. 28 GDPR.
Modifiche dell’elenco
SFV informa l’Agenzia dell’intenzione di aggiungere o sostituire un sub-responsabile che tratti dati personali per conto dell’Agenzia con un preavviso ragionevole e, ove possibile, di almeno 30 giorni prima dell’inizio del relativo trattamento.
La comunicazione può avvenire tramite email, pannello o altro canale elettronico utilizzato per le comunicazioni contrattuali.
L’Agenzia può opporsi entro il periodo indicato nella comunicazione esclusivamente per motivi documentati e ragionevoli relativi alla protezione dei dati personali.
Le parti collaborano in buona fede per valutare una soluzione ragionevole. Se non è possibile risolvere l’obiezione, SFV può proporre una configurazione alternativa o la cessazione della funzionalità interessata; quando la modifica incida in modo sostanziale sull’utilizzo complessivo del servizio, restano applicabili i rimedi e le modalità di cessazione previsti dai Termini di servizio e dalla normativa applicabile.
I sub-responsabili dei fornitori elencati nell’Allegato C possono a loro volta essere impiegati nei limiti previsti dai rispettivi DPA e dai meccanismi di autorizzazione ivi disciplinati.
12. Servizi terzi che non operano come sub-responsabili
Alcune funzionalità possono comportare il ricorso a soggetti che, per le specifiche attività indicate, non assumono il ruolo di sub-responsabile di SFV.
Tali servizi sono descritti nell’Allegato D per evitare che vengano confusi con i sub-responsabili autorizzati ai sensi dell’art. 28 GDPR.
Quando la funzione è facoltativa, l’utilizzo della relativa funzione da parte dell’Agenzia costituisce istruzione a SFV a effettuare le operazioni tecniche necessarie alla sua attivazione, ferme restando le responsabilità dei soggetti terzi per i trattamenti effettuati come titolari autonomi.
SFV limita la comunicazione ai dati necessari alla funzione e configura il servizio, ove tecnicamente possibile, secondo criteri di minimizzazione.
13. Trasferimenti internazionali
SFV configura l’infrastruttura principale di hosting, database e archiviazione dei media utilizzando regioni europee.
Ciò non esclude che alcuni sub-responsabili, società del relativo gruppo, sistemi di assistenza o ulteriori sub-responsabili possano trattare o rendere accessibili dati personali da Paesi esterni allo Spazio economico europeo.
SFV effettua o consente trasferimenti internazionali di dati trattati per conto dell’Agenzia soltanto:
- sulla base delle istruzioni documentate dell’Agenzia incorporate nel servizio e nel presente DPA;
- quando il trasferimento rispetta il Capo V GDPR;
- mediante una decisione di adeguatezza applicabile, oppure
- mediante clausole contrattuali standard e le eventuali misure supplementari necessarie, oppure
- mediante altro meccanismo valido previsto dalla normativa applicabile.
Quando applicabile, SFV beneficia e si avvale dei meccanismi di trasferimento previsti nei DPA dei sub-responsabili.
Il consenso eventualmente raccolto dai visitatori per uno strumento facoltativo non sostituisce le garanzie richieste dal Capo V GDPR.
14. Restituzione e cancellazione dei dati
Alla cessazione dei servizi relativi al trattamento, su scelta dell’Agenzia, SFV restituisce o cancella i dati personali trattati per suo conto, salvo che il diritto dell’Unione europea o italiano ne imponga la conservazione.
Prima della cancellazione definitiva, l’Agenzia può richiedere la restituzione dei dati nei limiti delle funzionalità di esportazione disponibili o, quando ragionevolmente necessario, in un formato tecnicamente utilizzabile concordato con SFV.
Dopo la restituzione o quando l’Agenzia sceglie la cancellazione:
- i dati vengono rimossi dai sistemi attivi secondo le procedure tecniche applicabili;
- le copie non più necessarie vengono eliminate;
- eventuali dati presenti nelle copie di backup rimangono isolati e non vengono utilizzati per finalità ordinarie, venendo sovrascritti o eliminati secondo il normale ciclo di rotazione;
- qualora un backup venga ripristinato, le cancellazioni già richieste vengono nuovamente applicate quando tecnicamente necessario.
L’obbligo di cancellazione non si applica ai dati che SFV deve conservare per un obbligo di legge o ai dati che SFV tratta autonomamente quale titolare sulla base di una distinta finalità e base giuridica.
15. Informazioni, verifiche e audit
SFV mette a disposizione dell’Agenzia le informazioni ragionevolmente necessarie a dimostrare il rispetto degli obblighi previsti dall’art. 28 GDPR e dal presente DPA.
L’Agenzia può richiedere documentazione pertinente sulle misure di sicurezza, sui sub-responsabili e sulle modalità di trattamento.
Quando la documentazione disponibile non sia sufficiente a verificare un obbligo rilevante, l’Agenzia può effettuare o incaricare un auditor indipendente di effettuare una verifica, nel rispetto delle seguenti condizioni:
- la verifica deve avere un ambito proporzionato e direttamente collegato ai trattamenti svolti per conto dell’Agenzia;
- deve essere concordata con un ragionevole preavviso, salvo incidenti o richieste urgenti di un’autorità;
- deve evitare interferenze non necessarie con la sicurezza e la continuità del servizio;
- l’auditor deve essere soggetto ad adeguati obblighi di riservatezza;
- la verifica non può comportare l’accesso ai dati di altre agenzie, a informazioni riservate di altri clienti o a informazioni la cui divulgazione comprometterebbe la sicurezza della piattaforma.
SFV può soddisfare una richiesta di verifica anche mediante documentazione, attestazioni, report indipendenti o audit remoti quando tali strumenti consentono ragionevolmente di accertare l’adempimento richiesto.
Restano impregiudicati i poteri delle autorità di controllo.
16. Responsabilità dei ruoli e istruzioni illecite
Ciascuna parte risponde degli obblighi che il GDPR le attribuisce in base al proprio ruolo.
Nulla nel presente DPA trasferisce a SFV le responsabilità che spettano all’Agenzia quale titolare, né limita gli obblighi inderogabili di SFV quale responsabile.
Qualora SFV determini autonomamente, in violazione del presente DPA, finalità e mezzi di un trattamento svolto per conto dell’Agenzia, si applicano le conseguenze previste dall’art. 28, par. 10, GDPR.
Le disposizioni dei Termini di servizio sulla responsabilità si applicano nei limiti in cui non contrastino con norme inderogabili del GDPR o con i diritti degli interessati e delle autorità di controllo.
17. Durata
Il presente DPA resta efficace per tutto il periodo in cui SFV tratta dati personali per conto dell’Agenzia.
Gli obblighi che per loro natura devono sopravvivere alla cessazione, compresi riservatezza, cancellazione, restituzione, cooperazione su incidenti precedenti e obblighi di documentazione, continuano ad applicarsi per il tempo necessario.
18. Legge applicabile
Il presente DPA è disciplinato dalla legge indicata nei Termini di servizio, senza pregiudizio per l’applicazione del GDPR, per le competenze delle autorità di controllo e per le altre disposizioni inderogabili applicabili alla protezione dei dati personali.
Allegato A — Descrizione del trattamento
A.1 Oggetto
Erogazione della piattaforma Domusify come servizio SaaS per la creazione e gestione del sito web dell’Agenzia, dei relativi contenuti e delle funzionalità tecniche connesse.
A.2 Durata
Per la durata del rapporto di servizio e, dopo la cessazione, per il solo periodo tecnicamente necessario alla restituzione, cancellazione e normale rotazione delle copie di sicurezza, salvo obblighi di legge.
A.3 Natura delle operazioni
Le operazioni possono comprendere:
- raccolta tecnica;
- ricezione;
- registrazione;
- organizzazione;
- strutturazione;
- conservazione;
- consultazione;
- modifica;
- estrazione;
- trasmissione;
- pubblicazione su istruzione dell’Agenzia;
- limitazione;
- cancellazione;
- backup e ripristino.
A.4 Finalità
Le finalità sono limitate all’erogazione delle funzioni richieste dall’Agenzia, tra cui:
- gestione e pubblicazione del sito immobiliare;
- gestione di immobili, sedi, agenti, collaboratori e contenuti;
- gestione degli accessi decisi dall’Agenzia;
- archiviazione e distribuzione dei media;
- gestione tecnica delle richieste provenienti dai visitatori;
- invio delle email di servizio;
- sicurezza, manutenzione, backup e assistenza;
- statistiche del sito dell’Agenzia quando abilitate alle condizioni previste;
- ulteriori funzioni utilizzate dall’Agenzia conformemente al servizio.
A.5 Categorie di interessati
Possono essere interessati dal trattamento:
- clienti e potenziali clienti dell’Agenzia;
- proprietari, venditori, locatori e altri soggetti che propongono o affidano immobili all’Agenzia;
- acquirenti, conduttori e persone che richiedono informazioni;
- visitatori dei siti dell’Agenzia;
- agenti immobiliari, collaboratori, dipendenti, consulenti e altri membri dell’organizzazione dell’Agenzia;
- referenti delle sedi dell’Agenzia;
- persone eventualmente rappresentate o menzionate nei contenuti caricati dall’Agenzia;
- terzi i cui dati siano incidentalmente presenti in fotografie, planimetrie, comunicazioni o altri contenuti, nei limiti in cui l’Agenzia sia legittimata a trattarli.
A.6 Categorie di dati personali
A seconda dell’utilizzo della piattaforma possono essere trattati:
Dati identificativi e di contatto
- nome e cognome;
- denominazione professionale;
- email;
- numero di telefono;
- recapiti professionali;
- eventuali ulteriori recapiti inseriti dall’Agenzia.
Dati professionali e organizzativi
- sede o ufficio di appartenenza;
- ruolo professionale;
- qualifica;
- fotografia professionale;
- associazione a un’agenzia;
- profili di accesso, ruoli e permessi attribuiti dall’Agenzia;
- collegamenti professionali e social.
Dati relativi agli immobili
- indirizzi e localizzazioni;
- coordinate geografiche;
- descrizioni;
- caratteristiche tecniche;
- prezzi e informazioni commerciali relative all’immobile;
- fotografie;
- planimetrie;
- altri media e contenuti collegati all’annuncio.
Queste informazioni costituiscono dati personali soltanto quando sono riferibili, direttamente o indirettamente, a una persona fisica identificata o identificabile.
Dati delle richieste dei visitatori
- nome;
- email;
- telefono;
- messaggio;
- motivo della richiesta;
- riferimento all’immobile interessato;
- dati tecnici necessari alla consegna e alla sicurezza.
Le richieste dei visitatori non vengono archiviate dalla piattaforma in un database di lead; transitano attraverso l’applicazione e il servizio email per essere consegnate ai destinatari individuati dall’Agenzia.
Dati tecnici
- indirizzi IP;
- identificativi tecnici;
- dati di connessione;
- log applicativi e di sicurezza;
- informazioni su browser e dispositivo;
- dati tecnici necessari a protezione, diagnosi e funzionamento del servizio.
Contenuti e comunicazioni
- testi inseriti dall’Agenzia;
- contenuti delle comunicazioni gestite mediante le funzioni della piattaforma;
- fotografie, file e media caricati.
A.7 Categorie particolari e dati giudiziari
Il servizio standard non richiede il trattamento intenzionale di:
- categorie particolari di dati personali ai sensi dell’art. 9 GDPR;
- dati relativi a condanne penali e reati ai sensi dell’art. 10 GDPR.
L’Agenzia è istruita a non inserirli intenzionalmente nel servizio salvo preventiva verifica della necessità, della base giuridica e delle misure applicabili.
A.8 Frequenza
Il trattamento avviene in modo continuativo o occasionale in funzione dell’utilizzo del servizio da parte dell’Agenzia e dei visitatori del relativo sito.
Allegato B — Misure tecniche e organizzative
Le misure indicate di seguito descrivono le principali categorie di protezione adottate nell’architettura corrente. Possono evolvere nel tempo purché il livello complessivo di protezione non venga sostanzialmente ridotto.
B.1 Separazione dei tenant
- ogni Agenzia dispone di uno spazio logicamente separato;
- i dati delle risorse principali sono associati al relativo
tenant_key; - il database PostgreSQL utilizza policy di Row-Level Security (RLS) per le principali tabelle tenant-owned;
- le policy sono configurate per impedire l’accesso quando il contesto tenant non è correttamente impostato;
- i controlli a livello database integrano i controlli applicativi e non li sostituiscono.
B.2 Controllo degli accessi
- autenticazione individuale degli utenti;
- separazione tra identità di autenticazione e profilo professionale dell’Agenzia;
- verifica dell’indirizzo email;
- gestione di profili di accesso, ruoli e permessi;
- autorizzazioni applicative alle risorse del tenant;
- possibilità per l’Agenzia di rimuovere o modificare gli accessi dei collaboratori;
- credenziali personali non destinate alla condivisione.
B.3 Protezione delle credenziali e dei token
- password conservate mediante hash e non in chiaro;
- token di invito conservati nel database mediante hash;
- token e sessioni soggetti a scadenza o invalidazione;
- segreti applicativi e credenziali dei servizi esterni separati dai contenuti pubblici dell’applicazione.
B.4 Sicurezza delle comunicazioni
- utilizzo di HTTPS/TLS per le connessioni pubbliche;
- protezioni applicative contro richieste contraffatte;
- infrastruttura di distribuzione e protezione del traffico;
- controlli anti-bot sui moduli pubblici quando previsti.
B.5 Minimizzazione dei dati
- separazione tra dati dell’account SaaS e dati professionali dell’Agenzia;
- assenza di un archivio lead per le richieste provenienti dai moduli pubblici;
- invio delle richieste ai destinatari indicati senza persistenza ordinaria del contenuto in un database di contatti;
- limitazione delle integrazioni ai dati necessari alla relativa funzione;
- divieto operativo di inviare dati personali identificativi alla funzione di elaborazione fotografica mediante IA.
B.6 Infrastruttura e disponibilità
- infrastruttura principale configurata in regioni europee;
- database gestito;
- archiviazione a oggetti per i media;
- copie di sicurezza e meccanismi di ripristino secondo la configurazione dei servizi infrastrutturali;
- separazione tra dati applicativi, media e configurazioni tecniche quando appropriato.
B.7 Monitoraggio, manutenzione e incidenti
- raccolta di log tecnici necessari alla diagnosi e alla sicurezza;
- gestione degli aggiornamenti applicativi e delle dipendenze;
- procedure tecniche per analizzare malfunzionamenti e incidenti;
- limitazione dell’accesso tecnico ai dati alle attività necessarie all’erogazione, manutenzione o assistenza del servizio.
B.8 Ripristino e cancellazione
- procedure di backup e ripristino per la continuità del servizio;
- cancellazione dei dati dai sistemi attivi alla cessazione secondo il DPA e i Termini;
- normale rotazione delle copie di backup;
- riapplicazione delle cancellazioni quando un ripristino renda nuovamente disponibili dati precedentemente eliminati, ove necessario.
Allegato C — Sub-responsabili autorizzati
L’elenco seguente riguarda i soggetti utilizzati da SFV in qualità di responsabili o sub-responsabili per trattare dati personali per conto delle Agenzie.
L’inclusione riguarda soltanto le attività nelle quali il fornitore opera effettivamente quale responsabile o sub-responsabile; eventuali attività svolte dallo stesso fornitore come titolare autonomo restano fuori da tale qualifica.
| Fornitore | Funzione | Dati interessati | Documentazione |
|---|---|---|---|
| DigitalOcean | Hosting dell’applicazione e database gestito | Dati applicativi, database, log e dati tecnici necessari all’erogazione | Data Processing Agreement |
| Amazon Web Services (AWS) — S3 | Archiviazione e distribuzione dei media | Fotografie, planimetrie, file e relativi dati tecnici | AWS GDPR Data Processing Addendum |
| Elastic Email | Invio delle email generate dal servizio, comprese le richieste provenienti dai siti delle Agenzie | Indirizzi email, contenuto dei messaggi e dati tecnici di consegna | Data Processing Addendum |
| Cloudflare | CDN, protezione del traffico e controlli di sicurezza | IP, informazioni di connessione e segnali tecnici di sicurezza | Cloudflare Data Processing Addendum |
| Google — reCAPTCHA, per la protezione dei moduli pubblici dei siti delle Agenzie | Verifica anti-bot: distingue le richieste umane da quelle automatizzate | Token di verifica, indirizzo IP, user agent, hostname del sito e segnali tecnici della richiesta | Google Cloud Data Processing Addendum |
| Google — Google Analytics 4, quando attivato per il sito dell’Agenzia | Elaborazione statistica del traffico secondo la configurazione prevista dalla piattaforma | Identificatori online, dati sul dispositivo ed eventi di navigazione | Google Ads Data Processing Terms |
Google Analytics 4
Quando GA4 viene utilizzato per i siti delle Agenzie, SFV configura il servizio secondo il modello previsto per il trattamento per conto dell’Agenzia:
- attivazione soltanto dopo il consenso del visitatore;
- nessuna funzionalità pubblicitaria;
- nessun Google Signals;
- nessuna trasmissione dei dati inseriti nei moduli;
- nessun utilizzo dei dati delle Agenzie da parte di SFV per proprie finalità pubblicitarie;
- utilizzo delle impostazioni necessarie affinché il trattamento dei dati Analytics ricada, per quanto applicabile, nei termini Google previsti per i servizi in qualità di responsabile.
L’Agenzia riceve nel pannello esclusivamente i report riferiti al proprio sito secondo le funzioni messe a disposizione dalla piattaforma.
Cloudflare
Cloudflare opera come sub-responsabile per le attività svolte per fornire a SFV i servizi di rete e sicurezza per conto dell’Agenzia.
Cloudflare può inoltre svolgere specifiche attività sotto la propria responsabilità, secondo quanto indicato nella propria documentazione, ad esempio in relazione al miglioramento di alcuni sistemi di sicurezza e rilevamento automatizzato. Tali attività autonome non trasformano l’intero servizio Cloudflare in un trattamento svolto per conto dell’Agenzia.
Catene di sub-responsabili
I fornitori sopra indicati possono utilizzare propri sub-responsabili secondo i rispettivi DPA.
Gli elenchi e i meccanismi di notifica dei rispettivi fornitori costituiscono parte delle garanzie contrattuali valutate da SFV. A titolo informativo:
Allegato D — Servizi terzi non qualificati come sub-responsabili
Le integrazioni indicate in questo Allegato non vengono presentate come sub-responsabili ex art. 28 quando il relativo fornitore determina autonomamente finalità o mezzi essenziali del proprio trattamento o dichiara espressamente di non operare come responsabile per la funzione interessata.
D.1 OpenStreetMap Foundation — OpenStreetMap e Nominatim
La piattaforma può utilizzare OpenStreetMap e Nominatim per la visualizzazione cartografica e la geocodifica degli indirizzi.
La OpenStreetMap Foundation dichiara che l’utilizzo dei propri servizi, compresi Nominatim e i tile OSM da essa erogati, non crea un rapporto titolare–responsabile e che non stipula DPA per tale utilizzo.
Quando la funzione viene utilizzata, i dati tecnicamente necessari possono essere comunicati alla OpenStreetMap Foundation secondo la relativa Privacy policy e la documentazione sui servizi e tile.
SFV e l’Agenzia devono limitare i dati comunicati a quanto necessario alla funzione.
D.2 Google Maps
Quando l’Agenzia utilizza Google Maps in alternativa a OpenStreetMap, il contenuto destinato ai visitatori viene caricato soltanto alle condizioni di consenso previste dalla Cookie policy del sito dell’Agenzia.
Per i servizi Google Maps APIs, Google disciplina determinate attività nell’ambito di un rapporto tra titolari autonomi. Il trattamento svolto direttamente da Google è quindi distinto dal trattamento effettuato da SFV per conto dell’Agenzia.
Si applicano la Privacy policy di Google e i termini di protezione dei dati pertinenti al servizio.
D.3 Black Forest Labs — FLUX
La piattaforma può mettere a disposizione una funzione di elaborazione di fotografie immobiliari mediante API FLUX di Black Forest Labs.
La funzione è progettata per fotografie di immobili e non deve essere utilizzata per trasmettere a Black Forest Labs dati personali identificativi non necessari.
Prima dell’elaborazione l’Agenzia deve verificare l’immagine e rimuovere o oscurare, quando presenti:
- volti o persone identificabili;
- documenti;
- targhe o altri identificativi personali quando non necessari;
- fotografie personali;
- informazioni scritte riferibili a persone fisiche;
- ogni altro elemento personale non necessario all’intervento sull’immagine.
Nelle condizioni standard del servizio API, Black Forest Labs disciplina autonomamente alcuni utilizzi degli input e degli output, comprese attività di sviluppo o miglioramento dei propri servizi. Per questo motivo Black Forest Labs non è qualificata nel presente DPA come sub-responsabile per il trattamento di dati personali delle Agenzie.
La funzione deve quindi essere utilizzata nel rispetto della regola di minimizzazione sopra indicata. Si applicano i termini API per l’Unione europea e la Privacy policy di Black Forest Labs.
Qualora in futuro SFV attivi una configurazione contrattuale di Black Forest Labs che preveda il trattamento di dati personali esclusivamente per conto di SFV e consenta la nomina ex art. 28 GDPR, il fornitore potrà essere riclassificato e inserito nell’Allegato C previa applicazione della procedura prevista per i nuovi sub-responsabili.
Il presente DPA è redatto per soddisfare i requisiti dell’art. 28, paragrafi 3 e 4, GDPR e tiene conto della struttura delle clausole contrattuali tipo tra titolari e responsabili adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/915.
Ultimo aggiornamento: 20 settembre 2026