Vai al contenuto

Accordo sul trattamento dei dati personali

Versione 1.0 — in vigore dal 20 agosto 2026

1. Le parti

Il presente Accordo è concluso tra:

Il Cliente, la persona fisica o giuridica che sottoscrive un abbonamento al servizio Wably, di seguito Titolare del trattamento.

Marco Santucci, NIF Y0814119W, con sede in Calle Agustina de Aragón 92, Barcellona, Spagna, operante con il nome commerciale Wably, di seguito Responsabile del trattamento.

2. Oggetto e accettazione

Il presente Accordo disciplina il trattamento di dati personali che il Responsabile effettua per conto del Titolare nell'ambito della fornitura del servizio Wably, ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (di seguito GDPR).

Costituisce parte integrante dei Termini di Servizio ed è accettato dal Titolare in forma elettronica al momento della registrazione al servizio. L'accettazione è registrata dal Responsabile con indicazione della data, dell'ora e della versione dell'Accordo accettata.

In caso di contrasto tra il presente Accordo e i Termini di Servizio in materia di protezione dei dati, prevale il presente Accordo.

3. Ruoli delle parti

Il Titolare determina le finalità e i mezzi del trattamento dei dati dei propri clienti, pazienti o assistiti. È responsabile della liceità della raccolta, dell'informativa agli interessati e, ove necessaria, della raccolta del consenso.

Il Responsabile tratta i dati personali esclusivamente per conto del Titolare e secondo le sue istruzioni documentate, come definite dal presente Accordo, dai Termini di Servizio e dalla configurazione del servizio operata dal Titolare.

Il Responsabile non determina in alcun modo le finalità del trattamento e non utilizza i dati del Titolare per finalità proprie.

4. Oggetto, durata, natura e finalità del trattamento

Oggetto. Gestione automatizzata delle comunicazioni con i clienti del Titolare tramite WhatsApp Business e gestione dei relativi appuntamenti.

Durata. Per tutta la durata del rapporto contrattuale, oltre ai termini di conservazione indicati alla sezione 11.

Natura. Raccolta, registrazione, organizzazione, conservazione, consultazione, utilizzo, comunicazione mediante trasmissione, cancellazione.

Finalità.

  • Ricezione e risposta automatizzata ai messaggi dei clienti del Titolare
  • Verifica della disponibilità e registrazione, modifica o cancellazione di appuntamenti
  • Invio di promemoria, riepiloghi e richieste di recensione secondo la configurazione scelta dal Titolare
  • Riconoscimento dei contatti e gestione della rubrica del Titolare

5. Categorie di interessati e di dati

Categorie di interessati: clienti, pazienti o assistiti del Titolare; personale del Titolare autorizzato all'uso del servizio.

Categorie di dati personali trattati:

Categoria Dettaglio
Dati identificativi nome, cognome, denominazione
Dati di contatto numero di telefono in formato internazionale, indirizzo email
Dati di appuntamento data, ora, durata, servizio o prestazione richiesta, stato della prenotazione
Contenuto delle comunicazioni testo dei messaggi scambiati tra l'interessato e l'assistente, conservato per la durata tecnica della sessione conversazionale
Preferenze lingua, fuso orario, consensi espressi per canale

5.1 Categorie particolari di dati (art. 9 GDPR)

Il servizio non è progettato né destinato al trattamento di categorie particolari di dati personali. Il Responsabile non richiede, non struttura e non conserva nei propri archivi dati relativi alla salute.

Il Titolare prende atto e si impegna a quanto segue:

a) a non inserire categorie particolari di dati personali nei campi a compilazione libera del servizio, ivi compresi la descrizione dell'attività, l'elenco dei servizi, le domande frequenti, le informazioni generali e le note dei contatti;

b) che tali campi sono destinati esclusivamente a informazioni relative all'organizzazione dell'attività, quali denominazione delle prestazioni offerte, prezzi, durate, orari e modalità di accesso;

c) che, qualora un interessato indichi spontaneamente il motivo della prenotazione, tale informazione viene trasmessa dal Responsabile esclusivamente al calendario elettronico del Titolare, sotto il controllo diretto di quest'ultimo, e non è conservata negli archivi del Responsabile;

d) che, per tale eventualità, la base giuridica ai sensi dell'art. 9 GDPR è in capo al Titolare in ragione della propria attività professionale.

6. Istruzioni del Titolare

Il Responsabile tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare, costituite dal presente Accordo, dai Termini di Servizio e dalle scelte di configurazione effettuate dal Titolare nel pannello di gestione.

Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati.

Il Responsabile non trasferisce, non vende e non mette a disposizione di terzi i dati del Titolare per finalità di marketing, profilazione o addestramento di modelli di intelligenza artificiale.

7. Riservatezza

Il Responsabile garantisce che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza.

L'accesso ai dati del Titolare da parte del personale del Responsabile è limitato a quanto strettamente necessario per la fornitura del servizio, per la manutenzione tecnica e per l'assistenza richiesta dal Titolare.

8. Misure di sicurezza (art. 32)

Il Responsabile adotta misure tecniche e organizzative adeguate, tra cui:

  • Cifratura in transito di tutte le comunicazioni tramite protocolli TLS
  • Cifratura delle credenziali di accesso ai servizi collegati con algoritmo AES-256, conservate in forma cifrata e mai in chiaro
  • Isolamento logico dei dati di ciascun Titolare, con separazione applicativa che impedisce l'accesso incrociato
  • Autenticazione degli utenti tramite sistema dedicato di gestione delle identità conforme allo standard OpenID Connect
  • Infrastruttura ospitata presso fornitore cloud di livello enterprise con data center situati nell'Unione Europea
  • Conservazione limitata del contenuto conversazionale alla sola durata tecnica della sessione
  • Backup automatici del database e copie a livello di infrastruttura, custoditi in forma protetta

9. Sub-responsabili

Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili elencati di seguito, ciascuno per la funzione indicata.

Sub-responsabile Funzione Ubicazione del trattamento
Oracle Corporation (Oracle Cloud Infrastructure) infrastruttura di hosting ed elaborazione del modello linguistico Unione Europea
Meta Platforms Ireland Ltd. canale di messaggistica WhatsApp Business Unione Europea ed extra UE
Google Ireland Ltd. calendario e rubrica, previa autorizzazione diretta del Titolare Unione Europea ed extra UE
Stripe Payments Europe Ltd. gestione dei pagamenti dell'abbonamento Unione Europea ed extra UE
Sendinblue SAS (Brevo) invio delle comunicazioni email di servizio Unione Europea

Il Responsabile informa il Titolare di eventuali modifiche riguardanti l'aggiunta o la sostituzione di sub-responsabili con un preavviso di trenta giorni, entro i quali il Titolare può opporsi per motivi ragionevoli e, in caso di mancato accordo, recedere dal contratto senza penali.

Il Responsabile impone a ciascun sub-responsabile obblighi di protezione dei dati equivalenti a quelli del presente Accordo e risponde del loro operato.

Elaborazione tramite modello linguistico. Il contenuto dei messaggi è trasmesso al servizio di intelligenza artificiale del fornitore infrastrutturale al solo fine di generare la risposta. I dati non sono utilizzati per l'addestramento di modelli e non sono conservati dal fornitore oltre il tempo necessario all'elaborazione.

10. Trasferimenti extra UE

Ove un sub-responsabile effettui trattamenti al di fuori dello Spazio Economico Europeo, il trasferimento avviene sulla base di uno dei meccanismi previsti dal Capo V del GDPR, quali una decisione di adeguatezza della Commissione Europea o clausole contrattuali tipo, unitamente alle misure supplementari eventualmente necessarie.

11. Conservazione e cancellazione

I dati sono conservati per la durata del rapporto contrattuale.

Il contenuto delle conversazioni è conservato per la sola durata tecnica della sessione ed è cancellato automaticamente al termine della stessa.

Alla cessazione del rapporto, il Responsabile provvede, a scelta del Titolare, alla restituzione dei dati in formato strutturato o alla loro cancellazione, entro trenta giorni dalla richiesta, salvo obblighi di conservazione previsti dalla legge. La cancellazione dell'account comporta lo scollegamento delle integrazioni e la revoca delle autorizzazioni verso i servizi collegati.

Gli appuntamenti registrati nel calendario del Titolare e i contatti presenti nella sua rubrica restano nella disponibilità esclusiva del Titolare e non sono interessati dalla cancellazione.

12. Assistenza al Titolare

Il Responsabile assiste il Titolare, tenendo conto della natura del trattamento e mediante misure tecniche e organizzative adeguate, nel:

a) dare seguito alle richieste degli interessati relative all'esercizio dei diritti previsti dagli artt. 15-22 GDPR;

b) garantire il rispetto degli obblighi di sicurezza, notifica delle violazioni e valutazione d'impatto di cui agli artt. 32-36 GDPR.

Le richieste sono indirizzate a [email protected] ed evase entro trenta giorni.

Qualora il Responsabile riceva direttamente una richiesta da un interessato, ne informa senza ritardo il Titolare e non vi dà seguito autonomamente, salvo diversa istruzione.

13. Violazioni dei dati personali

Il Responsabile notifica al Titolare ogni violazione di dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro quarantotto ore, fornendo le informazioni necessarie affinché il Titolare possa adempiere ai propri obblighi di notifica ai sensi degli artt. 33 e 34 GDPR.

La notifica include, per quanto disponibile: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, probabili conseguenze e misure adottate o proposte.

14. Audit

Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi del presente Accordo.

Il Titolare può richiedere una verifica, con preavviso di trenta giorni, non più di una volta l'anno salvo il caso di una violazione accertata. La verifica si svolge in modo da non pregiudicare la continuità del servizio e nel rispetto della riservatezza degli altri clienti del Responsabile.

15. Responsabilità e legge applicabile

Ciascuna parte risponde dei danni derivanti dalla violazione degli obblighi che il GDPR le attribuisce direttamente.

Il presente Accordo è regolato dalla legge spagnola. Ogni controversia è devoluta alla giurisdizione esclusiva dei Tribunali di Barcellona, Spagna, in coerenza con i Termini di Servizio.

16. Modifiche

Il Responsabile può aggiornare il presente Accordo per adeguarlo a modifiche normative o all'evoluzione del servizio, dandone comunicazione al Titolare con trenta giorni di preavviso.

Ogni versione è identificata da un numero e da una data di entrata in vigore. Il Titolare che non accetti la nuova versione può recedere dal contratto senza penali entro il termine di preavviso.


Wably — Accordo sul trattamento dei dati personali — Versione 1.0

Contatti: [email protected] · [email protected]