Contratto di trattamento dei dati (DPA)

Ai sensi dell'art. 28 GDPR

Ultimo aggiornamento: 25 luglio 2026

Il presente contratto di trattamento dei dati («DPA») è parte integrante delle condizioni d'uso tra Lei, in qualità di titolare dell'account («titolare del trattamento»), e Fontemia GmbH, in qualità di gestore di BgLetter («responsabile del trattamento»). Esso si applica automaticamente e senza necessità di sottoscrizione separata non appena Lei fa trattare dati personali dei Suoi destinatari tramite il Channel. Su richiesta Le mettiamo a disposizione un esemplare firmato.

1. Oggetto, ambito e durata

Oggetto del trattamento è l'esecuzione dell'invio di e-mail avviato dal titolare del trattamento tramite il Channel BgLetter. Il responsabile del trattamento non svolge deliberatamente alcuna gestione di contatti o di indirizzi: i dati dei destinatari vengono messi a disposizione dal titolare del trattamento per ciascun invio, trattati esclusivamente per tale invio e cancellati automaticamente alla scadenza del termine disciplinato al punto 10. Il trattamento perdura finché sussiste l'account e termina con la sua cancellazione, fatti salvi gli obblighi legali di conservazione.

2. Natura e finalità del trattamento

Raccolta, memorizzazione, personalizzazione, ordinamento, traduzione nonché trasmissione dei dati dei destinatari al fine dell'invio dei messaggi creati dal titolare del trattamento tramite il provider di posta elettronica di quest'ultimo; inoltre la rilevazione degli eventi di recapito, apertura, clic e disiscrizione, la tenuta della lista di disiscrizione nonché la registrazione tecnica per l'analisi degli errori e la prevenzione degli abusi.

3. Categorie di interessati e di dati

Gli interessati sono i destinatari dei messaggi individuati dal titolare del trattamento. Categorie di dati trattati: indirizzo e-mail, nome nonché i campi di personalizzazione messi a disposizione dal titolare del trattamento, inoltre indicazioni di lingua e di Paese nonché dati relativi agli eventi di recapito, apertura, clic e disiscrizione. Il titolare del trattamento non può far trattare tramite il Channel categorie particolari di dati personali di cui all'art. 9 GDPR né dati di cui all'art. 10 GDPR.

4. Vincolo alle istruzioni

Il responsabile del trattamento tratta i dati personali esclusivamente su istruzione documentata del titolare del trattamento, salvo che sia obbligato al trattamento dal diritto dell'Unione o degli Stati membri; in tal caso informa il titolare del trattamento in merito ai requisiti giuridici prima del trattamento, salvo che il diritto lo vieti per rilevanti motivi di interesse pubblico. L'utilizzo delle funzioni del Channel vale come istruzione. Le istruzioni singole richiedono la forma testuale. Il responsabile del trattamento informa senza indugio il titolare del trattamento qualora ritenga che un'istruzione violi la normativa in materia di protezione dei dati; egli può sospenderne l'esecuzione fino al chiarimento.

5. Riservatezza

Il responsabile del trattamento garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di segretezza e che siano state istruite sulle pertinenti disposizioni in materia di protezione dei dati. La cerchia delle persone autorizzate all'accesso è limitata al minimo necessario per l'esecuzione del contratto.

6. Misure tecniche e organizzative (art. 32 GDPR)

Il responsabile del trattamento adotta in particolare le seguenti misure: trasmissione cifrata di tutti i dati (TLS); memorizzazione cifrata delle credenziali dell'account e-mail (AES-256) e memorizzazione delle password esclusivamente come valore hash; rigorosa separazione dei clienti a livello di banca dati; controllo degli accessi basato sui ruoli e autenticazione a due fattori facoltativa; registrazione delle operazioni rilevanti per la sicurezza; hardening dei server, firewall, limiti di frequenza e rilevamento degli abusi; backup regolari dei dati di sistema; minimizzazione dei dati mediante cancellazione automatica dopo 30 giorni; ubicazione dei server in Germania. Il responsabile del trattamento può far evolvere le misure, purché non si scenda al di sotto del livello di protezione.

7. Sub-responsabili del trattamento

Il titolare del trattamento rilascia l'autorizzazione generale all'impiego dei seguenti sub-responsabili del trattamento: un fornitore di hosting con server in Germania per la gestione dell'infrastruttura nonché Anthropic per le funzioni di IA facoltative (traduzione e assistente), fermo restando che in tale ambito vengono trasmessi esclusivamente contenuti dei messaggi e nessun indirizzo dei destinatari. La gestione dei pagamenti tramite PayPal riguarda esclusivamente dati del titolare del trattamento stesso e avviene sotto la sua propria responsabilità. Il provider di posta elettronica scelto dal titolare del trattamento non è un sub-responsabile del responsabile del trattamento, bensì rientra nella responsabilità del titolare del trattamento. Il responsabile del trattamento informa delle modifiche previste almeno 30 giorni prima in forma testuale; il titolare del trattamento può opporsi per un motivo rilevante attinente alla protezione dei dati e, in tal caso, disdire il contratto.

8. Assistenza al titolare del trattamento

Il responsabile del trattamento assiste il titolare del trattamento con misure tecniche e organizzative adeguate nel dare seguito alle richieste degli interessati (artt. da 12 a 23 GDPR) nonché nell'adempimento degli obblighi di cui agli artt. da 32 a 36 GDPR, nella misura in cui ciò sia proporzionato e il responsabile del trattamento disponga delle informazioni necessarie. Qualora un interessato si rivolga direttamente al responsabile del trattamento, questi inoltra senza indugio la richiesta al titolare del trattamento. Per le prestazioni di assistenza che eccedono l'ambito previsto dall'art. 28 GDPR il responsabile del trattamento può richiedere un compenso in base all'impegno sostenuto.

9. Notifica di violazioni dei dati personali

Il responsabile del trattamento notifica al titolare del trattamento ogni violazione dei dati personali di cui venga a conoscenza senza indugio, al più tardi entro 48 ore dalla conoscenza, in forma testuale, e mette a disposizione le informazioni in suo possesso di cui il titolare del trattamento necessita per i propri obblighi di notifica di cui agli artt. 33 e 34 GDPR. L'obbligo di notifica nei confronti dell'autorità di controllo e degli interessati incombe esclusivamente al titolare del trattamento.

10. Cancellazione e restituzione

I dati dei destinatari, i contenuti dei messaggi e i dati relativi agli eventi vengono cancellati automaticamente e in modo irreversibile al più tardi 30 giorni dopo il rispettivo invio. Dopo la cessazione del contratto il responsabile del trattamento cancella tutti i restanti dati personali entro 30 giorni, salvo che sussista un obbligo legale di conservazione; le copie di backup vengono sovrascritte nell'ambito dei normali cicli di backup. Il titolare del trattamento è tenuto a salvare i dati necessari tramite le funzioni di esportazione prima della scadenza di tali termini. Resta memorizzata in modo permanente soltanto la lista di disiscrizione, ai fini dell'adempimento degli obblighi di cui all'art. 21 GDPR.

11. Prove e verifiche

Il responsabile del trattamento mette a disposizione del titolare del trattamento tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR, di regola mediante una descrizione aggiornata delle misure tecniche e organizzative nonché mediante informazioni scritte. Qualora tali prove non siano sufficienti nel caso concreto, il responsabile del trattamento consente una verifica previo preavviso con congruo termine, durante il normale orario lavorativo, al massimo una volta all'anno, senza pregiudizio per l'esercizio dell'attività, nel rispetto della riservatezza e dei diritti degli altri clienti e a spese del titolare del trattamento. Le verifiche svolte da terzi presuppongono l'assunzione da parte di questi di un obbligo di riservatezza; i concorrenti sono esclusi.

12. Obblighi del titolare del trattamento

Il titolare del trattamento è l'unico responsabile della liceità del trattamento. Egli garantisce in particolare che per ogni contatto sussista una valida base giuridica — in particolare un consenso dimostrabile —, che informi i destinatari in modo trasparente, che dia seguito ai diritti degli interessati, che rispetti le opposizioni e che non trasmetta categorie particolari di dati personali. Egli tiene autonomamente il registro delle attività di trattamento per i propri trattamenti e valuta sotto la propria responsabilità la necessità di una valutazione d'impatto sulla protezione dei dati.

13. Responsabilità

La responsabilità nel rapporto tra le parti è disciplinata dalle condizioni d'uso; resta impregiudicato l'art. 82 GDPR. Nei rapporti interni ciascuna parte sopporta la quota di danno corrispondente al proprio contributo di responsabilità. Il titolare del trattamento manleva il responsabile del trattamento dalle pretese fondate sulla circostanza che i dati da lui messi a disposizione o le istruzioni da lui impartite fossero illeciti.

14. Trasferimento internazionale

Il trattamento avviene su server in Germania (UE/SEE). Il responsabile del trattamento ha sede in Svizzera, per la quale sussiste una decisione di adeguatezza della Commissione europea (art. 45 GDPR). Un trasferimento verso un Paese terzo privo di decisione di adeguatezza avviene esclusivamente nell'ambito delle funzioni di IA facoltative ed è garantito dalle clausole contrattuali tipo della Commissione europea.

15. Disposizioni finali

Le modifiche del presente DPA richiedono la forma testuale. In caso di contrasto, le disposizioni del presente DPA prevalgono sulle condizioni d'uso per quanto attiene all'ambito del trattamento per conto del titolare. Qualora una disposizione sia inefficace, resta impregiudicata l'efficacia delle restanti disposizioni. Fa fede la versione tedesca.

16. Contatti

Per domande sul presente DPA La preghiamo di rivolgersi a:

Questa pagina ha finalità informative e non costituisce consulenza legale.

Vedi anche: Condizioni d'uso · Informativa sulla privacy · Note legali