Accordo sul trattamento dei dati (DPA) — Pilot
Versione pilota: 21 agosto 2026
Questo modello disciplina il trattamento di dati personali effettuato da Zelariq per conto di un partecipante al Founding Pilot. Non diventa efficace con la sola consultazione: deve essere accettato per iscritto dalle parti prima di caricare dati personali.
1. Parti, ruoli e ambito
Il partecipante al pilot che determina finalità e mezzi del trattamento opera come Titolare del trattamento. Giuseppe Testini, responsabile del progetto indipendente Zelariq, opera come Responsabile del trattamento limitatamente ai dati trattati per fornire il pilot.
Se il partecipante tratta dati per conto di un proprio cliente, le parti definiranno per iscritto la corretta catena di responsabilità prima dell’onboarding.
2. Oggetto, durata, natura e finalità
Il trattamento riguarda l’importazione, normalizzazione, conservazione, interrogazione, visualizzazione ed esportazione dei dati necessari al caso d’uso concordato. Dura per il periodo del pilot e fino alla restituzione o cancellazione dei dati secondo le istruzioni del Titolare.
Le finalità sono esclusivamente quelle documentate nel piano del pilot, come analisi di vendite, prodotti, clienti, canali, campagne, marginalità, forecast, alert e report.
3. Dati e interessati ammessi
- Dati commerciali e operativi, ordini, prodotti, importi, canali, campagne e identificativi tecnici.
- Dati personali comuni di clienti, lead, dipendenti o collaboratori solo quando strettamente necessari e concordati.
- Nessuna categoria particolare di dati, dato sanitario, biometrico, giudiziario, di minori o dato completo di carte di pagamento è ammesso nel pilot.
- Credenziali, password e token non devono essere inseriti in file, documenti o conversazioni; i connettori usano esclusivamente i flussi dedicati.
4. Istruzioni e obblighi del Titolare
- Fornire soltanto dati raccolti e utilizzabili lecitamente e informare gli interessati quando richiesto.
- Limitare i dati a quanto necessario, preferendo aggregazione, pseudonimizzazione o anonimizzazione.
- Definire il caso d’uso, gli utenti autorizzati, le fonti, la durata e le richieste di cancellazione.
- Non utilizzare Zelariq per decisioni esclusivamente automatizzate con effetti giuridici o analogamente significativi sulle persone.
5. Obblighi di Zelariq
- Trattare i dati soltanto su istruzioni documentate del Titolare e per erogare il pilot.
- Garantire riservatezza alle persone autorizzate e applicare misure tecniche e organizzative adeguate.
- Assistere ragionevolmente il Titolare nelle richieste degli interessati, nella sicurezza, nelle valutazioni d’impatto e negli obblighi di notifica.
- Informare il Titolare senza ingiustificato ritardo di una violazione dei dati personali di cui venga a conoscenza.
- Mettere a disposizione informazioni ragionevoli per dimostrare il rispetto dell’accordo e collaborare a verifiche proporzionate.
6. Misure di sicurezza
- Autenticazione Supabase e token JWT verificati server-side.
- Separazione logica dei workspace, autorizzazioni basate sui ruoli e controlli sugli accessi alle risorse.
- Cifratura delle credenziali dei connettori supportati e segreti esclusi dal repository.
- HTTPS, rate limiting, audit delle operazioni, limiti a file e query, connettori database in sola lettura e host consentiti.
- Aggiornamenti, test automatici e gestione controllata degli errori e delle credenziali non più decifrabili.
7. Sub-responsabili e trasferimenti
Il Titolare autorizza in via generale i fornitori elencati nella pagina Sub-responsabili, limitatamente ai servizi necessari. Zelariq resta responsabile delle istruzioni impartite ai sub-responsabili nei limiti previsti dalla legge.
Le modifiche sostanziali alla lista vengono comunicate prima che incidano sul pilot, lasciando al Titolare la possibilità di opporsi o interrompere il trattamento interessato.
Gli eventuali trasferimenti fuori dallo Spazio Economico Europeo devono basarsi su uno strumento previsto dal GDPR, comprese decisioni di adeguatezza, Data Privacy Framework o clausole contrattuali standard applicabili.
8. Restituzione e cancellazione
Alla fine del pilot, su scelta del Titolare, i dati vengono restituiti mediante gli export disponibili oppure cancellati dai sistemi attivi, salvo conservazione richiesta dalla legge. Le copie residue seguono i cicli tecnici di sovrascrittura dei backup.
La procedura pubblicata nella pagina Cancellazione account e dati resta applicabile.
9. Efficacia e accettazione
Prima di utilizzare dati personali, le parti completano per iscritto almeno: identità del Titolare, referente, caso d’uso, categorie di dati e interessati, durata, fonti, sub-responsabili applicabili e istruzioni di cancellazione.
Per richiedere la versione da completare e accettare, scrivere a [email protected]. Questo modello operativo deve essere rivisto da un professionista prima di un’offerta commerciale pubblica o di trattamenti ad alto rischio.