Data Processing Addendum
Versione 2026-09-29 · Ultimo aggiornamento: 29 settembre 2026.
1. Oggetto, durata e ruoli
Il presente Data Processing Addendum disciplina il trattamento di dati personali svolto da GiDM S.R.L. per conto del cliente nell'erogazione di GiDM Live Agent e costituisce parte dei Termini di Servizio. Il trattamento dura per il periodo di utilizzo della piattaforma e per i successivi tempi tecnici, di backup, sicurezza, tutela dei diritti e conservazione previsti dal contratto o dalla legge.
Per i dati degli utenti finali trattati secondo le istruzioni del cliente, il cliente agisce come titolare del trattamento e GiDM S.R.L. come responsabile. Per gestione commerciale, fatturazione, sicurezza del servizio, prevenzione abusi e adempimenti propri, GiDM S.R.L. puo' agire come titolare autonomo.
2. Natura, finalita' e istruzioni
Le operazioni possono comprendere raccolta, registrazione, organizzazione, consultazione, trasmissione, conservazione, aggiornamento, limitazione, cancellazione e restituzione dei dati necessari a dashboard, canali collegati, live chat, Booking, lista d'attesa, pagamenti, magazzino, cataloghi, integrazioni, automazioni, AI, supporto, sicurezza, backup e audit.
Le impostazioni, le richieste autorizzate e l'uso delle funzioni da parte del cliente costituiscono istruzioni documentate, nei limiti dei Termini. Se un'istruzione viola la normativa applicabile, GiDM S.R.L. informa il cliente e puo' sospenderne l'esecuzione nei limiti consentiti dalla legge.
3. Interessati e categorie di dati
Gli interessati possono includere utenti del cliente, operatori, amministratori, clienti finali, contatti, destinatari di comunicazioni e persone che usano widget, portali o canali collegati. I dati possono includere identificativi, recapiti, messaggi, prenotazioni, preferenze, richieste in lista d'attesa, dati tecnici, log, audit, dati di catalogo associati a persone e informazioni di pagamento limitate a stato, importo, valuta, scadenza e identificativi tecnici. La piattaforma non raccoglie i dati completi delle carte.
4. Obblighi del responsabile
GiDM S.R.L. tratta i dati soltanto su istruzioni documentate, assicura che le persone autorizzate siano vincolate alla riservatezza, adotta misure tecniche e organizzative adeguate, assiste ragionevolmente il cliente nelle richieste degli interessati e negli obblighi di sicurezza, mette a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi applicabili e cancella o restituisce i dati alla cessazione secondo il presente DPA e la procedura pubblica.
5. Misure di sicurezza
Il servizio adotta controllo accessi, ruoli, segregazione tenant, validazione server-side, rate limit, audit, backup, cifratura o hashing dove appropriato, gestione server-side dei segreti, redazione diagnostica, protezione dei link firmati e monitoraggio. Le credenziali riutilizzabili delle integrazioni sono cifrate a riposo e non vengono restituite in chiaro alla dashboard dopo il salvataggio. Le autorizzazioni temporanee basate su OTP hanno durata limitata e sono revocabili.
Il cliente resta responsabile dei propri utenti, permessi, dispositivi, contenuti, account esterni, credenziali e configurazioni, nonche' della tempestiva revoca degli accessi non piu' necessari.
6. Sub-responsabili e trasferimenti
Il cliente autorizza l'impiego dei sub-responsabili indicati nell'elenco pubblico disponibile su /subprocessors. L'uso effettivo dipende dalle funzioni abilitate e dai provider collegati. GiDM S.R.L. impone ai sub-responsabili obblighi di protezione coerenti con il servizio e resta responsabile del loro operato nei limiti previsti dalla normativa.
I trasferimenti fuori dallo Spazio Economico Europeo sono effettuati sulla base di una decisione di adeguatezza, clausole contrattuali standard o altra garanzia ammessa dalla normativa applicabile.
7. Richieste degli interessati
Tenuto conto della natura del trattamento, GiDM S.R.L. assiste il cliente con misure tecniche e organizzative ragionevoli nel rispondere a richieste di accesso, rettifica, cancellazione, limitazione, opposizione o portabilita'. Se riceve direttamente una richiesta relativa a dati trattati per conto del cliente, puo' inoltrarla al cliente salvo obblighi legali diversi.
8. Incidenti e cooperazione
GiDM S.R.L. informa il cliente senza ingiustificato ritardo quando viene a conoscenza di una violazione dei dati personali trattati per suo conto, fornendo le informazioni disponibili utili a natura, categorie interessate, conseguenze probabili e misure adottate. Le comunicazioni vengono aggiornate quando ulteriori elementi diventano disponibili.
9. Valutazioni e audit
GiDM S.R.L. fornisce informazioni ragionevolmente necessarie a dimostrare il rispetto del presente DPA e coopera con verifiche proporzionate, pianificate e soggette a riservatezza. Le verifiche non devono compromettere sicurezza, continuita', segreti o dati di altri clienti. Costi straordinari dovuti a richieste non previste dalla normativa possono essere concordati separatamente.
10. Cancellazione e restituzione
Alla cessazione, i dati personali trattati per conto del cliente vengono restituiti, esportati, cancellati o anonimizzati secondo contratto, istruzioni applicabili, tempi tecnici, backup temporanei, necessita' difensive e obblighi di conservazione. La procedura pubblica e' disponibile su /data-deletion.
11. Pagamenti e integrazioni del cliente
Per i pagamenti Booking, il provider opera secondo i propri ruoli e condizioni. GiDM Live Agent tratta i dati necessari a inizializzazione, stato, scadenza, riconciliazione, rimborsi, sicurezza e audit. Il cliente resta responsabile della base giuridica, dell'account collegato, dei servizi venduti e delle informative fornite agli interessati.
Per ecommerce, booking e gestionali collegati dal cliente, la piattaforma tratta i dati resi disponibili dalle API entro i permessi concessi. Il cliente garantisce di poter impartire tali istruzioni, configura privilegi minimi e informa gli interessati quando richiesto.
12. Cronologia Booking e istruzioni del cliente
La piattaforma può registrare eventi di creazione, modifica, spostamento, variazione di servizi, operatori e supporti, stato e cancellazione degli appuntamenti, con timestamp server, provenienza e livello di verifica disponibile. Il cliente autorizza il trattamento per esecuzione del servizio, assistenza, sicurezza, prevenzione abusi e gestione di contestazioni e limita l'accesso al personale che ne ha effettiva necessità.
Dopo verifica effettiva dell'indirizzo email, la piattaforma può collegare a un account le sole prenotazioni precedentemente effettuate come ospite con lo stesso indirizzo. Non vengono collegati automaticamente Gift Card, crediti, punti, documenti, note o consensi e la corrispondenza del solo numero telefonico non costituisce prova sufficiente.
Le etichette esprimono l'evidenza tecnica registrata e non devono essere usate per affermare con certezza l'identità fisica dell'utilizzatore di un account o dispositivo. Il cliente informa utenti finali e personale, definisce tempi proporzionati di conservazione e non usa il registro per monitoraggio generalizzato o finalità incompatibili.
13. Prevalenza
In caso di contrasto tra il presente DPA e altre condizioni contrattuali sul trattamento svolto per conto del cliente, prevale il presente DPA limitatamente a tale materia. Restano ferme le norme inderogabili applicabili.
