Addendum sul trattamento dei dati (DPA)
Data di entrata in vigore: 29 dicembre 2025
Ultimo aggiornamento: 29 dicembre 2025
Il presente Addendum sul trattamento dei dati ("DPA") costituisce parte dell'accordo tra WebCreationSuite s.r.l. ("WCS", "Responsabile del trattamento", "noi", "ci") e l'entità cliente che accetta questo DPA ("Cliente", "Titolare", "tu") (il "Contratto") e si applica nella misura in cui WCS elabora i Dati personali per conto del Cliente in relazione ai servizi WCS.
In caso di conflitto tra il presente DPA e l'Accordo relativo al trattamento dei dati personali, prevarrà questo DPA.
1. Parti
Responsabile del trattamento: WebCreationSuite s.r.l.
Sede Legale: [●]
Partita IVA/Codice fiscale: [●]
PEC: [●]
Titolare del trattamento: la persona giuridica che firma o accetta il Contratto e il presente DPA.
I dettagli del Titolare sono quelli forniti dal Cliente nell'account, nel modulo d'ordine o in altra documentazione.
Contatto privacy/RPD (se applicabile): Antonio Marin — privacy@webcreationsuite.com
2. Definizioni
I termini in maiuscolo non definiti nel presente DPA hanno il significato attribuito nel Contratto. In questo DPA:
- "Leggi sulla protezione dei dati" indica le leggi e i regolamenti applicabili sulla protezione dei dati e sulla privacy, inclusi (ove applicabile) il GDPR, il GDPR del Regno Unito e le pertinenti leggi sulla privacy degli stati statunitensi.
- “GDPR” indica il Regolamento (UE) 2016/679.
- “GDPR del Regno Unito” indica il GDPR come incorporato nella legge del Regno Unito.
- “Dati personali” indica qualsiasi informazione trattata da WCS per conto del Cliente che si riferisce a una persona fisica identificata o identificabile.
- “Trattamento”, “Titolare”, “Responsabile”, “Autorità di Controllo” hanno il significato attribuito ai sensi delle Leggi sulla Protezione dei Dati applicabili.
- Per “Sub-responsabile” si intende qualsiasi Responsabile incaricato da WCS di elaborare i Dati personali per conto del Cliente.
3. Ambito e ruoli
3.1 Titolare e responsabile del trattamento. Il Cliente è il Titolare del trattamento dei Dati personali trattati nell'ambito dell'utilizzo dei Servizi da parte del Cliente. WCS funge da responsabile del trattamento per il cliente per tale elaborazione.
3.2 WCS come titolare del trattamento per i propri scopi. WCS può elaborare determinati dati come titolare del trattamento indipendente (ad esempio, amministrazione dell'account, fatturazione, sicurezza del servizio, prevenzione delle frodi e marketing per il Cliente ove consentito). Il presente DPA non si applica al trattamento effettuato da WCS in qualità di titolare del trattamento indipendente.
3.3 Servizi coperti. Il presente DPA si applica ai servizi dell'ecosistema WCS forniti ai sensi del Contratto, inclusi (come attualmente disponibili) PrintFlow, Parcely e le funzionalità di base di myBusiness (gestione aziendale, team/utenti, calendario, chat, gestione dei progetti), oltre a eventuali moduli aggiuntivi rilasciati successivamente che implicano il trattamento dei dati personali del cliente.
4. Dettagli del trattamento
L'oggetto, la durata, la natura e la finalità del Trattamento, le categorie di Dati Personali e le categorie di Interessati sono descritti nell'Allegato 1 (Dettagli del Trattamento).
5. Obblighi del responsabile
5.1 Istruzioni documentate. WCS tratterà i Dati personali solo su istruzioni documentate del Cliente, anche per quanto riguarda i trasferimenti di Dati personali verso un paese terzo, salvo diversamente richiesto dalla legge applicabile. Se WCS è tenuta per legge a elaborare i dati al di fuori delle istruzioni del Cliente, WCS informerà il Cliente di tale requisito legale, a meno che non sia vietato dalla legge.
5.2 Riservatezza. WCS garantirà che le persone autorizzate al trattamento dei Dati personali si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza.
5.3 Sicurezza. WCS implementerà misure tecniche e organizzative adeguate per proteggere i dati personali come descritto nell'Allegato 2 (Misure di sicurezza).
5.4 Assistenza in materia di protezione dei dati. Tenendo conto della natura del Trattamento e delle informazioni a disposizione di WCS, WCS fornirà un'assistenza ragionevole al Cliente per:
- rispondere alle richieste dell'Interessato (accesso, cancellazione, ecc.);
- condurre valutazioni di impatto sulla protezione dei dati (DPIA) e, ove applicabile, consultazioni con le Autorità di Controllo.
5.5 Notifica di violazione. WCS avviserà il Cliente senza indebito ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che interessa i dati personali del Cliente e fornirà le informazioni disponibili ragionevolmente necessarie affinché il Cliente possa adempiere ai propri obblighi ai sensi delle leggi sulla protezione dei dati.
5.6 Eliminazione o restituzione. Alla risoluzione o alla scadenza del Contratto, e a scelta del Cliente, WCS restituirà o eliminerà i Dati personali del Cliente, a meno che la legge applicabile non richieda la conservazione. I dettagli e il metodo pratico sono descritti nell'Allegato 1 e/o nell'Accordo.
5.7 Verifica e informazioni sulla conformità. WCS metterà a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA e consentirà e contribuirà alle verifiche, comprese le ispezioni, condotte dal Cliente o da un revisore incaricato dal Cliente, soggetto alla Sezione 10 (Termini di verifica).
6. Obblighi del cliente
Il Cliente dichiara e garantisce che:
- ha una base giuridica valida per raccogliere e fornire Dati Personali a WCS e per incaricare WCS di trattare tali Dati Personali;
- ha fornito le comunicazioni richieste e ottenuto i consensi richiesti dagli Interessati;
- le sue istruzioni a WCS siano conformi alle leggi sulla protezione dei dati;
- non fornirà a WCS Categorie Particolari di Dati (dati sensibili) o dati regolamentati (ad es. dati sanitari, dati di carte di pagamento) a meno che non siano esplicitamente concordati per iscritto e non siano implementate adeguate garanzie.
7. Subresponsabili del trattamento
7.1 Autorizzazione. Il Cliente concede a WCS un'autorizzazione generale a coinvolgere i sub-responsabili del trattamento dei dati personali del Cliente.
7.2 Obblighi dei Sub-responsabili. WCS imporrà ai Sub-responsabili obblighi di protezione dei dati che non siano meno protettivi di quelli previsti nel presente DPA per il relativo Trattamento.
7.3 Modifiche e obiezioni. WCS manterrà un elenco aggiornato dei Subresponsabili del trattamento nell'Allegato 3 e/o su una pagina pubblica (se disponibile). WCS informerà i Sub-responsabili delle modifiche sostanziali. Se il Cliente ha ragionevoli motivi per opporsi, il Cliente può opporsi per iscritto; le parti lavoreranno in buona fede per affrontare l'obiezione, anche fornendo una soluzione alternativa ove fattibile. Se non esiste una soluzione fattibile, il Cliente può recedere dai Servizi interessati ai sensi del Contratto.
8. Trasferimenti internazionali di dati
8.1 Regione ospitante. WCS intende ospitare l'infrastruttura dei servizi primari nel SEE/Europa; tuttavia, i sub-responsabili possono operare a livello globale.
8.2 Tutela del trasferimento. Laddove un trasferimento di dati personali in un paese al di fuori del SEE/Regno Unito richieda un meccanismo di trasferimento ai sensi delle leggi sulla protezione dei dati, le parti faranno affidamento su un meccanismo appropriato (ad esempio, SCC e/o addendum del Regno Unito/meccanismi di trasferimento del Regno Unito), a seconda dei casi.
9. Conservazione dei registri
Laddove richiesto dalle leggi sulla protezione dei dati, WCS conserverà i registri delle attività di trattamento eseguite per conto del Cliente.
10. Termini di audit
10.1 Frequenza. Il Cliente può condurre un controllo non più di una volta ogni periodo di 12 mesi, a meno che (i) non sia richiesto da un'Autorità di vigilanza o (ii) a seguito di una violazione confermata dei dati personali che abbia interessato il Cliente.
10.2 Ambito e tutele. Gli audit saranno:
- limitatamente alle informazioni relative al Trattamento dei Dati Personali del Cliente;
- svolti durante il normale orario lavorativo con ragionevole preavviso (almeno 30 giorni, salvo urgenza);
- soggetto a obblighi e restrizioni di riservatezza per proteggere la sicurezza WCS, i dati di altri clienti e i segreti commerciali.
10.3 Costi. Il Cliente sostiene i propri costi di audit. Se un audit rivela una non conformità sostanziale da parte di WCS, WCS porrà tempestivamente rimedio e (ove appropriato) discuterà una ragionevole allocazione dei costi.
11. Responsabilità
La responsabilità ai sensi del presente DPA è soggetta alle limitazioni ed esclusioni di responsabilità previste dal Contratto, a meno che non sia vietato dalla legge applicabile.
12. Durata e risoluzione
Il presente DPA resta in vigore per tutta la durata del Contratto e per tutto il tempo in cui WCS tratta i Dati personali del Cliente per conto del Cliente.
13. Ordine di precedenza
In caso di conflitto:
- il presente DPA disciplina il Trattamento dei Dati Personali del Cliente;
- il Contratto regola tutti gli altri termini.
14. Contatto
Domande su questo DPA: privacy@webcreationsuite.com
Allegato 1 – Dettagli del trattamento
A. Oggetto
Fornitura di servizi WCS e relativo supporto, inclusi hosting, archiviazione, trasmissione, elaborazione, visualizzazione e gestione dei contenuti e dei dati operativi del Cliente.
B. Durata
Per la durata del Contratto, più qualsiasi periodo di conservazione configurato dal Cliente e/o richiesto dalla legge applicabile, come descritto di seguito.
C. Natura e scopo
WCS tratta i dati personali del cliente per:
- fornire e gestire i Servizi (compresi i moduli PrintFlow, Parcely, myBusiness);
- eseguire l'autenticazione e la gestione degli account per gli utenti del Cliente;
- fornire assistenza ai clienti e risolvere i problemi;
- garantire la sicurezza del servizio, prevenire abusi e conservare i registri;
- abilitare le integrazioni esplicitamente configurate dal Cliente.
D. Categorie di interessati
- Utenti finali del cliente (dipendenti, appaltatori, membri del team)
- Contatti/clienti del Cliente (laddove il Cliente carica tali dati)
- Visitatori del sito Web che interagiscono con le funzionalità controllate dal cliente (se presenti)
E. Tipologie di dati personali (tipica)
A seconda dell'utilizzo e della configurazione del Cliente, i Dati personali possono includere:
- Dati identificativi/di contatto: nome, email, telefono (se fornito), azienda, ruolo
- Dati account/autenticazione: ID utente, credenziali con hash, token di autenticazione
- Dati di supporto/helpdesk: contenuto del ticket, messaggi, allegati, metadati
- Dati chat/progetto: messaggi, titoli/descrizioni delle attività, metadati del progetto, allegati
- Dati operativi PrintFlow/Parcely: metadati di spedizione/lavoro di stampa, indirizzi (se caricati), bolle di consegna, etichette, allegati
- Dati tecnici: indirizzo IP, dispositivo/user-agent, timestamp, log, diagnostica
- Scelte cookie/consenso: stato "wcs_consent" (se utilizzato)
F. Categorie particolari di dati
Non destinato ad essere elaborato. Il Cliente dovrebbe evitare di caricare categorie speciali se non esplicitamente concordato per iscritto con garanzie aggiuntive.
G. Operazioni di trattamento
Raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, recupero, consultazione, utilizzo, divulgazione mediante trasmissione, allineamento, restrizione, cancellazione e distruzione.
H. Conservazione e cancellazione/restituzione
- Il Cliente può richiedere la cancellazione/esportazione come supportato dai Servizi.
- Al momento della risoluzione, WCS eliminerà o restituirà i dati personali del cliente entro un periodo commercialmente ragionevole, a meno che non sia richiesta la conservazione legale.
- Backup: i dati possono persistere nei backup per un periodo limitato, dopodiché vengono sovrascritti in base al ciclo di vita del backup WCS.
Allegato 2 — Misure di sicurezza (misure tecniche e organizzative)
WCS implementa misure adeguate al rischio, che possono includere:
A. Controlli organizzativi
- Politica di controllo degli accessi (privilegio minimo), accesso basato sui ruoli ove applicabile
- Sensibilizzazione alla sicurezza e obblighi di riservatezza per il personale
- Procedure di risposta agli incidenti e percorsi di escalation
- Processo di revisione del Fornitore/Sub-responsabile
- Gestione del cambiamento per i sistemi di produzione (ove applicabile)
B. Controlli tecnici
- Crittografia in transito (TLS) per gli endpoint del servizio
- Crittografia a riposo per i sistemi di storage laddove supportato dall'infrastruttura
- Controlli di autenticazione (politica di password complessa, MFA opzionale/ove disponibile)
- Registrazione e monitoraggio di eventi rilevanti per la sicurezza
- Protezione della rete (firewall/protezioni WAF/CDN ove applicabile)
- Segmentazione tra ambienti (ad esempio, produzione vs messa in scena) ove applicabile
- Procedure di backup e ripristino con verifica periodica (ove applicabile)
- Gestione delle vulnerabilità e pratiche di patching
C. Sicurezza fisica
- I controlli di sicurezza fisica sono forniti principalmente dai provider di hosting WCS e dagli operatori dei data center.
WCS può aggiornare queste misure nel tempo, a condizione che il livello generale di sicurezza non venga ridotto sostanzialmente.
Allegato 3 – Subresponsabili del trattamento (Indicativo)
WCS può coinvolgere le seguenti categorie di sub-responsabili. I dettagli esatti (nome dell'entità, scopo e regione) possono essere conservati in una pagina di elenco dei sub-responsabili e aggiornati di volta in volta.
| Subresponsabile del trattamento | Scopo | Luogo del trattamento | |---|---|---| | Contabo | Hosting/calcolo/archiviazione nel cloud | Europa (SEE) | | Cloudflare | CDN, WAF/sicurezza, prestazioni | Globale (la configurazione può instradare a livello globale) | | bunny.net | CDN / prestazioni | Globale | | Qbox Mail | Invio di e-mail transazionali e di marketing | [●] | | Servizi Web Amazon (facoltativo) | Componenti di posta elettronica e/o infrastruttura (es. SES) | [●] |
WCS fornirà notifica degli aggiornamenti sostanziali ai Sub-responsabili come descritto nella Sezione 7.
Allegato 4 – Addendum sulla privacy dello Stato degli Stati Uniti (CCPA/CPRA – Fornitore di servizi/Appaltatore)
Se e nella misura in cui si applica il California Consumer Privacy Act, come modificato dal CPRA (“CCPA/CPRA”) e il Cliente è un “Azienda”, allora per le Informazioni personali trattate per conto del Cliente:
-
Ruolo. WCS agisce in qualità di Fornitore di servizi e/o Appaltatore del Cliente (a seconda dei casi) per lo scopo commerciale limitato di fornire i Servizi ai sensi del Contratto.
-
Divieto di vendita/condivisione. WCS non venderà o condividerà le informazioni personali elaborate per conto del Cliente.
-
Utilizzo limitato. WCS non conserverà, utilizzerà o divulgherà tali Informazioni personali per scopi diversi dall'esecuzione dei Servizi e dei relativi scopi commerciali consentiti specificati nel Contratto, salvo diversamente consentito da CCPA/CPRA.
-
Nessuna combinazione. WCS non combinerà le Informazioni personali elaborate per conto del Cliente con le Informazioni personali ricevute da un'altra persona/entità o raccolte dall'interazione di WCS con i consumatori, ad eccezione di quanto consentito da CCPA/CPRA.
-
Assistenza. Su richiesta ragionevole del Cliente, WCS assisterà il Cliente nel rispondere alle richieste dei consumatori nella misura applicabile al ruolo di elaborazione di WCS.
-
Sub-responsabili. WCS imporrà restrizioni coerenti con CCPA/CPRA ai sub-responsabili che elaborano le informazioni personali per conto del Cliente.
Il presente allegato si applica solo nella misura richiesta dal CCPA/CPRA e non espande gli obblighi del WCS oltre quanto richiesto dalla legge applicabile.
Ultimo aggiornamento: 9/6/2026