DATA PROCESSING AGREEMENT

Accordo sul Trattamento dei Dati Personali ai sensi dell’art. 28 del Regolamento (UE) 2016/679
Versione 1.0
Ultimo aggiornamento: [23.06.2026]

1.Parti

Il presente Accordo sul Trattamento dei Dati Personali (“DPA”) disciplina il trattamento dei dati personali effettuato tramite l’applicazione BIDIVÌ.

Tra Utente che utilizza il Servizio per la gestione dei propri contatti professionali (di seguito, il “Titolare”) e Applìa Società Benefit S.r.l con sede legale in Via Generale Mario Pezzi, 63 00146 Roma P. IVA/CF: 15832631004 (di seguito, il “Responsabile”)

2.Premesse

Le premesse costituiscono parte integrante del presente Accordo.

L’Utente utilizza BIDIVÌ per acquisire, organizzare, archiviare e gestire dati di contatto relativi a soggetti terzi.

Con riferimento a tali dati:

  • l’Utente determina autonomamente finalità e mezzi essenziali del trattamento;
  • l’Utente decide quali dati raccogliere e conservare;
  • l’Utente stabilisce tempi e modalità di utilizzo delle informazioni.

Pertanto l’Utente agisce quale Titolare del trattamento ai sensi dell’art. 4, n. 7 GDPR.

Applìa mette a disposizione l’infrastruttura tecnologica necessaria all’erogazione del Servizio e tratta i dati esclusivamente per conto dell’Utente.

Pertanto Applìa agisce quale Responsabile del trattamento ai sensi dell’art. 4, n. 8 GDPR.

3.Oggetto

Il Titolare nomina Applìa quale Responsabile del trattamento ai sensi dell’art. 28 GDPR per le attività necessarie all’erogazione del Servizio BIDIVÌ.

Il Responsabile si impegna a trattare i dati personali esclusivamente secondo le istruzioni documentate del Titolare e nel rispetto del presente Accordo.

4.Durata

Il presente Accordo produce effetti dalla data di attivazione dell’account BIDIVÌ e rimane efficace per tutta la durata dell’utilizzo del Servizio.

Alla cessazione del rapporto si applica quanto previsto all’articolo 15.

5.Natura e finalità del trattamento

Il trattamento svolto dal Responsabile comprende attività quali la ricezione delle immagini dei biglietti da visita, l’elaborazione OCR, l’elaborazione mediante sistemi di Intelligenza Artificiale, l’archiviazione dei dati estratti, la conservazione e organizzazione dei contatti. il backup, il supporto tecnico, la manutenzione correttiva ed evolutiva e le altre attività necessarie alla sicurezza del Servizio.

Le finalità del trattamento sono esclusivamente quelle individuate dal Titolare mediante l’utilizzo della piattaforma.

6.Categorie di dati trattati

A titolo esemplificativo:

nome e cognome; ruolo professionale; azienda di appartenenza; indirizzi email; numeri telefonici; indirizzi professionali; profili LinkedIn; note inserite dall’Utente; immagini dei biglietti da visita.

Salvo utilizzi impropri da parte del Titolare, non è previsto il trattamento di categorie particolari di dati ai sensi dell’art. 9 GDPR.

7.Categorie di interessati

I dati possono riferirsi a clienti, prospect, fornitori, partner commerciali, collaboratori, professionisti; altri contatti professionali caricati dall’Utente.

8.Obblighi del Titolare

Il Titolare dichiara e garantisce:

  1. di disporre di una valida base giuridica per il trattamento dei dati caricati sulla piattaforma;
  2. di adempiere agli eventuali obblighi informativi previsti dagli artt. 13 e 14 GDPR;
  3. di utilizzare il Servizio nel rispetto della normativa applicabile;
  4. di non caricare categorie particolari di dati personali salvo espressa autorizzazione normativa;
  5. di non utilizzare il Servizio per finalità illecite.

Il Titolare mantiene la piena responsabilità circa la liceità della raccolta e dell’utilizzo dei dati caricati.

9.Obblighi del Responsabile

Il Responsabile si impegna a:

  1. trattare i dati esclusivamente sulla base delle istruzioni documentate del Titolare;
  2. garantire che le persone autorizzate al trattamento siano soggette ad obblighi di riservatezza;
  3. adottare misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR;
  4. assistere il Titolare nei limiti ragionevolmente necessari per l’adempimento degli obblighi previsti dal GDPR;
  5. tenere conto dello stato dell’arte e dei rischi del trattamento;
  6. mantenere adeguati livelli di sicurezza delle informazioni.
10.Misure di sicurezza

Il Responsabile adotta misure tecniche e organizzative adeguate, tra cui, a titolo esemplificativo, la cifratura delle comunicazioni mediante TLS; la protezione dei dati archiviati; l’autenticazione degli utenti; la segregazione logica degli account; il controllo degli accessi; i sistemi di backup; il monitoraggio degli incidenti di sicurezza; le procedure di gestione dei data breach; i processi conformi alle certificazioni ISO applicabili.

Il Responsabile potrà modificare o aggiornare le misure di sicurezza purché sia mantenuto un livello di protezione sostanzialmente equivalente o superiore.

11.Assistenza al Titolare

Tenuto conto della natura del trattamento e delle informazioni disponibili al Responsabile, quest’ultimo assiste il Titolare nella misura ragionevolmente necessaria per:

  • gestione delle richieste degli interessati;
  • valutazioni d’impatto (DPIA);
  • consultazioni preventive;
  • gestione dei data breach;
  • adempimento degli obblighi previsti dagli artt. 32-36 GDPR.
12.Violazioni dei dati personali

Qualora il Responsabile venga a conoscenza di una violazione dei dati personali che riguardi i dati trattati per conto del Titolare, informerà quest’ultimo senza ingiustificato ritardo.

La comunicazione conterrà, ove disponibili, la natura dell’incidente, le categorie di dati coinvolti, le categorie di interessati coinvolti, le possibili conseguenze e le misure adottate o proposte.

Resta inteso che le valutazioni circa l’eventuale notifica all’autorità competente e agli interessati competono al Titolare, salvo diversa previsione normativa.

13.Sub-responsabili

Il Titolare autorizza sin d’ora il Responsabile a ricorrere a sub-responsabili per l’esecuzione del Servizio.

L’elenco dei sub-responsabili autorizzati è riportato nell’Allegato A.

Il Responsabile si impegna a imporre ai sub-responsabili obblighi sostanzialmente equivalenti a quelli previsti dal presente Accordo.

14.Trasferimenti internazionali

Il Titolare prende atto che alcune funzionalità di elaborazione OCR e Intelligenza Artificiale possono essere erogate mediante fornitori tecnologici stabiliti al di fuori dello Spazio Economico Europeo. In tali casi il Responsabile selezionerà fornitori che dichiarino l’adozione di misure di protezione dei dati personali compatibili con gli standard richiesti dalla normativa applicabile e metterà a disposizione del Titolare, su richiesta ragionevole, le informazioni disponibili circa le garanzie adottate.

15.Restituzione e cancellazione dei dati

Alla cessazione del Servizio:

  • i dati saranno cancellati secondo le procedure previste dalla documentazione del Servizio;
  • eventuali copie residue presenti nei sistemi di backup saranno eliminate secondo i normali cicli di rotazione;
  • resteranno salvi gli obblighi di conservazione imposti dalla legge.

Su richiesta del Titolare e ove tecnicamente possibile, il Responsabile potrà fornire conferma dell’avvenuta cancellazione.

16.Audit e verifiche

Il Titolare può richiedere informazioni ragionevoli circa le misure adottate dal Responsabile per adempiere agli obblighi previsti dal presente Accordo.

Tenuto conto della natura standardizzata del Servizio SaaS, il Responsabile potrà adempiere a tale obbligo mediante documentazione tecnica, certificazioni, report di conformità e questionari di sicurezza.

Eventuali audit in presenza dovranno essere previamente concordati tra le Parti e non dovranno interferire con la sicurezza o la continuità del Servizio.

17.Responsabilità

Ciascuna Parte risponde delle violazioni degli obblighi ad essa direttamente imputabili ai sensi del GDPR e della normativa applicabile.

Nulla nel presente Accordo modifica la ripartizione delle responsabilità stabilita dal GDPR tra Titolare e Responsabile del trattamento.

18.Legge applicabile e foro competente

Il presente Accordo è regolato dalla legge italiana.

Per ogni controversia relativa all’interpretazione o esecuzione del presente Accordo sarà competente in via esclusiva il Foro di Roma, fatti salvi eventuali diritti inderogabili previsti dalla legge.