Parti

Questo accordo sul trattamento dei dati (DPA) ("Accordo") è parte integrante del contratto di fornitura dei servizi ("Accordo principale") tra:

  1. Il Cliente: la persona fisica o giuridica che dispone di un account presso Xendy e utilizza il Servizio, di seguito denominata "Titolare del trattamento" o "Cliente"; e
  2. Xendy BV, con sede legale in Oostervelden 62, 6681 WZ Bemmel, Paesi Bassi, iscritta alla Camera di Commercio con il numero 72086416, di seguito denominata "Responsabile del trattamento" o "Xendy".

Considerazioni

  • Xendy fornisce una piattaforma di email marketing con cui il Cliente gestisce i contatti, invia campagne e-mail e automazioni e misura i risultati ("Servizio").
  • Nel fornire il Servizio, Xendy tratta dati personali dei contatti del Cliente per conto del Cliente. Il Cliente è il Titolare del trattamento; Xendy è il Responsabile del trattamento ai sensi dell'articolo 4, paragrafo 8, del Regolamento generale sulla protezione dei dati ("GDPR").
  • Le parti stabiliscono con il presente accordo le loro intese in merito a tale trattamento, come richiesto dall'articolo 28, paragrafo 3, del GDPR.

Articolo 1 - Definizioni

I termini "dati personali", "trattamento", "interessato", "violazione dei dati personali" e "autorità di controllo" hanno il significato attribuito loro dal GDPR. "Allegato" si riferisce agli allegati al presente Accordo, che ne costituiscono parte integrante.

Articolo 2 - Oggetto e durata

2.1. Xendy tratta, su istruzione del Cliente, i dati personali descritti nell'Allegato 1, esclusivamente ai fini della fornitura del Servizio.

2.2. Il presente Accordo rimane in vigore per tutta la durata dell'Accordo principale e, successivamente, per tutto il periodo in cui Xendy detiene dati personali del Cliente.

2.3. In caso di conflitto tra il presente Accordo e l'Accordo principale, il presente Accordo prevale nella misura in cui riguarda il trattamento dei dati personali.

Articolo 3 - Istruzioni e ambito del trattamento

3.1. Xendy tratta i dati personali esclusivamente sulla base di istruzioni scritte del Cliente. L'utilizzo del Servizio (inclusa la creazione di campagne, automazioni, segmenti e integrazioni tramite la dashboard o le API) costituisce tale istruzione.

3.2. Xendy non utilizza i dati personali per finalità proprie e non li comunica a terzi, salvo ai sub-responsabili ai sensi dell'Articolo 8, su iniziativa del Cliente stesso (Articolo 8.4), o qualora un obbligo di legge lo imponga. In quest'ultimo caso, Xendy informa il Cliente in anticipo di tale obbligo, salvo che la legge lo vieti.

3.3. Qualora Xendy ritenga che un'istruzione sia in contrasto con il GDPR o con altra normativa in materia di protezione dei dati, ne informa il Cliente senza indugio e può sospendere l'esecuzione fino a quando l'istruzione non sia stata modificata o confermata.

Articolo 4 - Riservatezza

4.1. Xendy mantiene riservati i dati personali. L'accesso è limitato ai dipendenti e agli ausiliari per i quali l'accesso è necessario per la fornitura del Servizio.

4.2. Chiunque abbia accesso ai dati personali sotto l'autorità di Xendy è vincolato a un obbligo di riservatezza in virtù di un accordo contrattuale o di un obbligo di legge.

Articolo 5 - Sicurezza

5.1. Xendy adotta misure tecniche e organizzative adeguate ai sensi dell'articolo 32 del GDPR per proteggere i dati personali dalla perdita e dal trattamento illecito. Le misure attualmente in vigore sono descritte nell'Allegato 2.

5.2. Xendy può adeguare le misure allo stato della tecnica, a condizione che il livello di protezione non si deteriori.

5.3. Il Cliente è responsabile in proprio di un utilizzo sicuro del Servizio dalla propria parte, inclusa la gestione degli account utente, delle password, delle chiavi API e delle integrazioni attivate dal Cliente.

Articolo 6 - Violazioni dei dati personali

6.1. Xendy informa il Cliente senza ingiustificato ritardo, e comunque entro 48 ore dalla scoperta, in merito a una violazione dei dati personali che riguardi (potenzialmente) i dati personali del Cliente.

6.2. La notifica contiene almeno: la natura della violazione dei dati personali, le categorie di interessati e di dati (presumibilmente) coinvolti, le probabili conseguenze e le misure adottate o proposte. Le informazioni non ancora disponibili vengono fornite da Xendy successivamente, senza ingiustificato ritardo.

6.3. Il Cliente valuta autonomamente se sia necessaria la notifica all'autorità di controllo e/o agli interessati e provvede a tale notifica in proprio. Xendy presta a tal fine una ragionevole collaborazione.

6.4. Xendy documenta le violazioni dei dati personali ai sensi dell'articolo 33, paragrafo 5, del GDPR.

Articolo 7 - Assistenza e obblighi del Cliente

7.1. Xendy fornisce al Cliente una ragionevole assistenza nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, opposizione, portabilità). Ove possibile, il Servizio lo facilita direttamente, anche tramite link di disiscrizione, gestione dei contatti ed esportazione.

7.2. Qualora Xendy riceva direttamente una richiesta da un interessato, reindirizza quest'ultimo al Cliente, ad eccezione delle richieste di disiscrizione dalle e-mail, che il Servizio elabora automaticamente.

7.3. Xendy fornisce una ragionevole assistenza in merito alle valutazioni d'impatto sulla protezione dei dati (DPIA) e alle consultazioni preventive, nella misura in cui queste riguardino il Servizio.

7.4. Il Cliente garantisce di disporre di una base giuridica valida per il trattamento, che gli interessati siano stati informati e che la trasmissione dei dati personali a Xendy sia lecita.

Articolo 8 - Sub-responsabili

8.1. Il Cliente concede a Xendy un'autorizzazione generale a ricorrere a sub-responsabili. I sub-responsabili attualmente incaricati sono elencati nell'Allegato 3.

8.2. Xendy impone a ciascun sub-responsabile obblighi che garantiscono un livello di protezione almeno equivalente a quello previsto dal presente Accordo.

8.3. Xendy rimane pienamente responsabile nei confronti del Cliente per l'adempimento degli obblighi da parte dei propri sub-responsabili.

8.4. Non sono considerati sub-responsabili: le parti che ricevono o forniscono dati su iniziativa del Cliente stesso, quali le integrazioni e-commerce (tra cui Lightspeed, WooCommerce, Shopify, Magento), i webhook configurati dal Cliente e gli assistenti AI che il Cliente collega autonomamente al proprio account tramite l'integrazione MCP (tra cui Claude, ChatGPT, Cursor). Il Cliente è responsabile della propria scelta di tali parti e degli accordi stipulati con esse.

Articolo 9 - Trasferimento al di fuori del SEE

9.1. Xendy tratta i dati personali in linea di principio all'interno dello Spazio Economico Europeo. Il trattamento al di fuori di esso avviene esclusivamente tramite un sub-responsabile di cui all'Allegato 3 e soltanto sulla base di un meccanismo di trasferimento valido ai sensi del capitolo V del GDPR (decisione di adeguatezza, EU-US Data Privacy Framework o clausole contrattuali standard), ove necessario con misure supplementari.

Articolo 10 - Audit e responsabilità

10.1. Xendy mette a disposizione, su richiesta, le informazioni ragionevolmente necessarie a dimostrare la propria conformità all'articolo 28 del GDPR, inclusi l'Allegato 2 e l'elenco aggiornato dei sub-responsabili.

10.2. Il Cliente può far eseguire, al massimo una volta all'anno, con un preavviso di 30 giorni, un audit da parte di un esperto indipendente vincolato alla riservatezza. L'audit è limitato al trattamento effettuato nell'ambito del presente Accordo, disturba il meno possibile le attività operative e non consente l'accesso ai dati di altri clienti. Ciascuna parte sostiene i propri costi; un impegno eccessivo da parte di Xendy può essere addebitato a costi ragionevoli.

Articolo 11 - Responsabilità

11.1. Principio generale: la limitazione di responsabilità prevista dall'Accordo principale si applica anche al presente Accordo, fermo restando il riparto inderogabile di cui all'articolo 82 GDPR.

Articolo 12 - Restituzione e cancellazione

12.1. Durante il periodo di validità dell'Accordo, il Cliente può esportare i dati personali in qualsiasi momento autonomamente tramite il Servizio.

12.2. Dopo la cessazione dell'Accordo principale, Xendy cancella tutti i dati personali del Cliente entro 90 giorni, salvo che un obbligo legale di conservazione non lo impedisca. Su richiesta, presentata prima della scadenza di tale termine, Xendy fornisce previamente un'esportazione.

12.3. I backup in cui i dati sono ancora presenti vengono sovrascritti secondo il normale ciclo di rotazione entro 90 giorni; i dati non vengono più ripristinati dai backup.

Articolo 13 - Disposizioni finali

13.1. Al presente Accordo si applica il diritto olandese. Le controversie sono sottoposte al giudice competente indicato nell'Accordo principale.

13.2. Xendy può modificare il presente Accordo in caso di modifiche legislative o del Servizio; le modifiche sostanziali saranno comunicate con un preavviso di almeno 30 giorni.

Allegato 1 - Descrizione del trattamento

Oggetto e finalità: la fornitura di servizi di e-mail marketing: l'archiviazione e la gestione dei contatti, la composizione e l'invio di campagne e-mail e automazioni, la misurazione dei risultati (inclusi aperture, clic e fatturato) e la facilitazione delle integrazioni attivate dal Cliente.

Natura del trattamento: archiviazione, strutturazione, consultazione, utilizzo per l'invio, analisi (statistiche), trasmissione ai sub-responsabili, cancellazione.

Durata: la durata dell'Accordo principale, più il termine di cancellazione di cui all'articolo 12.

Categorie di interessati:

  • Contatti/iscritti che il Cliente registra o importa
  • Clienti del Cliente (in caso di integrazioni e-commerce)
  • Visitatori del sito web o del negozio online del Cliente (in caso di tracciamento del carrello e dei visitatori)

Categorie di dati personali:

  • Dati identificativi e di contatto: nome, indirizzo e-mail ed eventuali campi aggiuntivi forniti dal Cliente (ad esempio numero di telefono o indirizzo)
  • Dati di interazione: comportamento di apertura e clic, stato di invio e consegna, bounce, reclami, disiscrizioni
  • Dati degli ordini (in caso di integrazioni e-commerce): prodotti ordinati, importi, date degli ordini
  • Interazione con il sito web (in caso di tracciamento): indirizzo IP, pagine visualizzate, contenuto del carrello, dati del browser
  • Dati di segmento e preferenze registrati dal Cliente

Allegato 2 - Misure tecniche e organizzative

  • Cifratura dei dati personali durante il trasporto (TLS); cifratura dei dati in archiviazione
  • Backup giornalieri
  • Controllo degli accessi: accesso basato sui ruoli all'interno dell'applicazione, autenticazione a due fattori per gli account utente, account personali per i dipendenti
  • Separazione di rete: i database non sono direttamente raggiungibili da Internet
  • Registrazione delle attività API e degli account (registro delle attività); audit logging con oscuramento dei parametri sensibili
  • Principi di sicurezza: security-by-design e security-by-default; applicazione degli standard ISO 27001
  • Rate limiting e rilevamento degli abusi sugli endpoint pubblici
  • Obblighi di riservatezza per tutti i dipendenti con accesso
  • Procedure di cancellazione alla scadenza dell'Accordo (Articolo 12)

Allegato 3 - Sub-responsabili di Xendy

Xendy BV (KvK 72086416) si avvale dei sub-responsabili elencati di seguito per la fornitura dei propri servizi di e-mail marketing. Con ciascun sub-responsabile sono stati stipulati accordi che garantiscono almeno lo stesso livello di protezione previsto dall'accordo sul trattamento dei dati (DPA) tra te e Xendy. Laddove il trattamento avvenga al di fuori dello Spazio Economico Europeo (SEE), ciò avviene sulla base di un meccanismo di trasferimento valido (decisione di adeguatezza, EU-US Data Privacy Framework o clausole contrattuali standard).

Sub-responsabileSedeServizioDati personaliLuogo di trattamento
TransIP B.V.Vondellaan 47, 2332 AA Leiden, Paesi BassiHosting dell'applicazione Xendy e dei databaseTutti i dati presenti nel tuo account Xendy: dati di contatto, dati degli ordini, statistiche di invio e di interazionePaesi Bassi (SEE)
Amazon Web Services EMEA SARL, Dutch BranchMr. Treublaan 7, 1097 DP Amsterdam, Paesi BassiInvio di campagne e-mail (Amazon SES) e gestione delle notifiche di bounce e reclamo (Amazon SNS)Indirizzo e-mail e nome dei destinatari, dati del mittente, contenuto dell'e-mail, stato di bounce/reclamoRegione AWS Francoforte, Germania (eu-central-1, SEE)
DigitalOcean, LLCNew York, Stati UnitiArchiviazione e distribuzione delle immagini caricate (mediateca, immagini e-mail, loghi)Immagini e file caricati da teDatacenter Amsterdam, Paesi Bassi (AMS3); fornitore con sede negli Stati Uniti
OpenAIOpenAI Ireland Ltd., Dublino, Irlanda (parte contrattuale SEE)Funzionalità assistite dall'IA: analisi di statistiche aggregate sui ricavi, generazione di descrizioni di segmenti, analisi di siti web e identità visivaStatistiche aggregate, regole di segmentazione e contenuti del sito web; nessun indirizzo e-mail o dato di contatto dei tuoi contattiStati Uniti
Google Ireland Ltd. (Google Fonts)Gordon House, Barrow Street, Dublino, IrlandaCaricamento di caratteri tipografici nell'editor e-mail e nella visualizzazione delle e-mailIndirizzo IP e dati del browser degli utenti e dei destinatari delle e-mail durante il caricamento dei caratteriUE / Stati Uniti

Trasferimenti su tua iniziativa (non sub-responsabili)

Alcuni flussi di dati si generano perché sei tu stesso ad attivare un'integrazione. Xendy non agisce in qualità di sub-responsabile per tali flussi; la parte da te scelta riceve i dati su tuo mandato:

  • Integrazioni e-commerce (Lightspeed, WooCommerce, Shopify, Magento, feed di prodotti): Xendy recupera dati di clienti, ordini e prodotti dal tuo sistema utilizzando le credenziali di accesso da te fornite.
  • Webhook: Xendy invia eventi agli URL che hai configurato tu stesso.
  • Assistenti IA tramite MCP (Claude, ChatGPT, Cursor): se colleghi il tuo account Xendy a un assistente IA, i dati richiesti vengono trasmessi al fornitore di quell'assistente.

Modifiche

Xendy comunica l'aggiunta o la sostituzione di sub-responsabili con almeno 30 giorni di anticipo tramite l'helpdesk e/o e-mail. Entro tale termine puoi presentare opposizione scritta; l'Articolo 8 dell'accordo sul trattamento dei dati (DPA) descrive la procedura applicabile.

Joeri Ras

Scritto da

Joeri Ras

Fondatore e comproprietario @ Xendy

Preferisci un contatto diretto?

Articoli correlati