Accordo sul Trattamento dei Dati (DPA)
Data di entrata in vigore: 31 agosto 2026 | Versione 2026.1
1. Ruoli delle Parti (Art. 28 GDPR)
Le parti prendono atto e concordano che:
- Merchant come Titolare del Trattamento (Data Controller): Il Merchant è il Titolare del trattamento dei dati personali dei propri clienti finali (inclusi dettagli ordini, indirizzi di consegna, nominativi, recapiti di contatto) trattati tramite la piattaforma Shoppi.
- Shoppi come Responsabile del Trattamento (Data Processor): Shoppi (Shoppi Inc., Shoppi UG, Shoppi Ltd) agisce in qualità di Responsabile del trattamento (o Sub-responsabile ove applicabile) trattando i dati personali esclusivamente per conto e secondo le istruzioni documentate del Merchant.
2. Ambito, Oggetto e Durata del Trattamento
Il Responsabile del trattamento tratterà i dati personali unicamente per la fornitura dei servizi della piattaforma SaaS, l'instradamento degli ordini, la sincronizzazione del catalogo, la gestione del checkout, la sincronizzazione POS e il supporto come stabilito nel Contratto Principale e nel presente DPA.
- Categorie di Interessati: Clienti del Merchant, dipendenti autorizzati, visitatori del sito web.
- Tipologie di Dati Personali: Dati di contatto (nomi, email, indirizzi fisici, numeri di telefono), dati di transazione, contenuto degli ordini, indirizzi IP, token di pagamento.
- Durata: La durata del Contratto Principale più eventuali periodi di conservazione successivi alla risoluzione richiesti dalla legge applicabile o concordati per il disaster recovery/backup.
3. Obblighi del Responsabile del Trattamento (Shoppi)
Shoppi si impegna e garantisce di:
- Conformità alle Istruzioni: Trattare i dati personali solo su istruzioni documentate del Merchant, salvo quanto richiesto dalle leggi obbligatorie dell'UE o degli Stati membri;
- Riservatezza: Assicurare che tutto il personale autorizzato al trattamento dei dati personali si sia impegnato alla riservatezza;
- Misure di Sicurezza (Art. 32 GDPR): Attuare e mantenere misure tecniche e organizzative adeguate (TOMs), tra cui crittografia TLS 1.3 in transito, crittografia AES-256 a riposo, segregazione multi-tenant, controllo degli accessi basato sui ruoli (RBAC) e valutazioni periodiche della sicurezza;
- Sub-responsabili del Trattamento: Coinvolgere sub-responsabili unicamente previa stipula di accordi scritti che impongano obblighi di protezione dei dati non meno restrittivi di quelli previsti dal presente DPA. Un elenco aggiornato dei sub-responsabili (incluso hosting cloud, gateway email e fornitori di pagamento) è mantenuto e accessibile al Merchant;
- Assistenza per i Diritti degli Interessati: Fornire ragionevole assistenza tecnica al Merchant per soddisfare le richieste di esercizio dei diritti da parte degli interessati (accesso, rettifica, cancellazione, portabilità dei dati);
- Notifica di Violazione dei Dati (Data Breach): Notificare tempestivamente al Merchant (e comunque entro 48 ore) qualsiasi violazione confermata dei dati personali che riguardi i dati del Merchant;
- Restituzione o Cancellazione: Al termine della fornitura dei servizi, cancellare o restituire tutti i dati personali al Merchant, fatti salvi gli obblighi legali di conservazione.
4. Trasferimenti Internazionali di Dati e Clausole Contrattuali Standard (SCC)
Qualora i dati personali originari dello SEE, della Svizzera o del Regno Unito vengano trasferiti o consultati al di fuori di tali territori (come da parte di Shoppi Inc. negli Stati Uniti o da sub-responsabili con sede negli USA), le parti recepiscono per riferimento le Clausole Contrattuali Standard (SCC) approvate con Decisione di Esecuzione (UE) 2021/914 della Commissione Europea:
- Modulo 2 (Da Titolare a Responsabile): Si applica quando il Merchant è Titolare nello SEE/UK e Shoppi agisce come Responsabile al di fuori dello SEE.
- Modulo 3 (Da Responsabile a Sub-responsabile): Si applica quando il Merchant agisce come Responsabile per conto di terzi e Shoppi agisce come Sub-responsabile.
Le parti concordano che, ai fini delle SCC, le misure tecniche e organizzative specificate nell'Allegato II corrispondono alle pratiche di sicurezza documentate di Shoppi.
5. Verifiche e Ispezioni
Shoppi metterà a disposizione del Merchant tutte le informazioni ragionevolmente necessarie per dimostrare la conformità all'Articolo 28 del GDPR e consentirà verifiche o la messa a disposizione di certificazioni indipendenti di sicurezza di terze parti (es. report SOC2 / ISO 27001).
6. Legge Applicabile e Foro Competente
Il presente DPA è disciplinato dalla legge dello Stato membro dell'UE in cui è stabilito il Merchant, oppure, in caso di merchant extra-UE, dalla legge della Repubblica Federale di Germania (Shoppi UG) o dello Stato del Delaware (Shoppi Inc.).
