Accordo sul trattamento dei dati (DPA)
Accordo sul trattamento dei dati ai sensi dell'articolo 28 del GDPR — applicabile al servizio GSE-Web.
Ultimo aggiornamento: 30/06/2026
Questa traduzione è fornita solo a scopo informativo. La versione francese è l'unico testo giuridicamente vincolante in caso di controversia.
Oggetto del presente documento: disciplina il trattamento, da parte di KLS-Concept (il « Responsabile del trattamento »), dei dati personali affidati dal Cliente (il « Titolare del trattamento ») nell'ambito dell'utilizzo del servizio GSE-Web. Costituisce un allegato alle Condizioni Generali di Utilizzo e di Vendita. Una versione firmata, intestata al Cliente, è disponibile su richiesta all'indirizzo contact@kls-concept.com.
1. Parti
Il Responsabile del trattamento: Frédéric KULAS, Imprenditore Individuale operante con il marchio KLS-Concept, iscritto al RCS di Alençon con il numero SIREN 817 714 660, con sede in 4 chemin du binai, 61300 Crulai (Francia). Contatto: contact@kls-concept.com.
Il Titolare del trattamento: il Cliente professionale sottoscrittore del servizio GSE-Web, identificato al momento della sottoscrizione (ragione sociale, SIREN/SIRET, indirizzo). Il Cliente determina le finalità e i mezzi del trattamento dei dati che ospita in GSE-Web.
2. Oggetto e durata
Il presente accordo ha lo scopo di definire le condizioni alle quali il Responsabile del trattamento tratta, per conto e su istruzione del Titolare del trattamento, i dati personali necessari alla fornitura del servizio GSE-Web (gestione del magazzino, logistica e moduli associati).
Si applica per tutta la durata dell'abbonamento al servizio e termina con esso, fatti salvi gli obblighi di restituzione e di cancellazione dei dati descritti all'articolo 9.
3. Descrizione del trattamento
Le caratteristiche essenziali del trattamento sono le seguenti:
Natura e finalità: hosting, archiviazione, organizzazione e messa a disposizione dei dati inseriti dal Cliente in GSE-Web, ai fini della gestione del suo magazzino, delle sue operazioni logistiche, dei suoi utenti e, se del caso, dei propri clienti (portale OMS) e discenti (modulo Educazione).
Categorie di interessati: gli utenti del Cliente (dipendenti, collaboratori autorizzati) e, se del caso, i suoi clienti (terzi OMS), i suoi contatti e, per il modulo Educazione, i docenti e i discenti.
Categorie di dati: dati di identificazione e di contatto (cognome, nome, e-mail, identificativo di accesso, ruolo/diritti), dati di attività e di registrazione (accessi, movimenti di magazzino, azioni effettuate), nonché i dati aziendali inseriti dal Cliente. Il servizio non richiede alcuna categoria particolare di dati sensibili; il Cliente si impegna a non introdurne senza un'idonea base giuridica.
Periodo di conservazione: i dati sono conservati per tutta la durata di utilizzo del servizio. In caso di mancato rinnovo, restano ripristinabili per 30 giorni, poi sono conservati in backup per 3 mesi prima della cancellazione definitiva (vedere articolo 9).
4. Obblighi del Responsabile del trattamento (articolo 28.3 del GDPR)
Il Responsabile del trattamento si impegna a:
a) Trattare su istruzione — trattare i dati esclusivamente su istruzione documentata del Titolare del trattamento, anche in materia di trasferimento, salvo obbligo di legge; in tal caso, ne informa il Titolare prima del trattamento, salvo divieto di legge.
b) Riservatezza — garantire che le persone autorizzate a trattare i dati (compresi i propri fornitori tecnici) si impegnino alla riservatezza o siano soggette a un idoneo obbligo di legge.
c) Sicurezza — attuare le misure tecniche e organizzative adeguate ai sensi dell'articolo 32 del GDPR (vedere articolo 6).
d) Sub-responsabili ulteriori — ricorrere a un altro responsabile del trattamento solo con l'autorizzazione del Titolare, che riconosce e accetta l'elenco riportato all'articolo 5; il Responsabile del trattamento informa il Titolare di ogni modifica e impone loro i medesimi obblighi di protezione.
e) Diritti degli interessati — assistere il Titolare, con misure tecniche e organizzative adeguate, nel rispondere alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione). La funzione di esportazione dei dati e la cancellazione dell'account integrate in GSE-Web concorrono a tale assistenza.
f) Assistenza in materia di sicurezza e conformità — assistere il Titolare nel rispetto dei propri obblighi in materia di sicurezza, di notifica delle violazioni, di valutazioni d'impatto (DPIA) e di consultazione preventiva, tenuto conto delle informazioni a sua disposizione.
g) Destino dei dati — a scelta del Titolare, cancellare o restituire i dati al termine della prestazione, e distruggere le copie esistenti, salvo obbligo di legge di conservazione (vedere articolo 9).
h) Documentazione e audit — mettere a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto dei propri obblighi e consentire lo svolgimento di audit, alle condizioni dell'articolo 8.
5. Sub-responsabili ulteriori autorizzati
Il Titolare del trattamento autorizza il Responsabile del trattamento a ricorrere ai seguenti sub-responsabili ulteriori, ciascuno per la finalità indicata:
- •Amazon Web Services (AWS) — hosting del database e del backend applicativo, regione eu-central-1 (Francoforte, Germania, UE).
- •PlanetHoster — hosting dell'applicazione PWA e dei log tecnici (Francia); backup effettuati in Svizzera (paese che beneficia di una decisione di adeguatezza ai sensi dell'articolo 45 del GDPR).
- •Stripe — trattamento dei pagamenti con carta di credito.
- •Tiime — fatturazione e contabilità.
- •Acumbamail — invio di e-mail transazionali e informative.
- •TidyCal (prenotazione di appuntamenti) e Vbout (gestione dei contatti prospect). Un fornitore tecnico indipendente interviene inoltre come responsabile del trattamento per la manutenzione del backend applicativo.
Il Responsabile del trattamento informerà il Titolare di ogni aggiunta o sostituzione di sub-responsabile ulteriore, lasciando a quest'ultimo la possibilità di formulare obiezioni legittime.
6. Localizzazione e trasferimenti dei dati
I dati sono ospitati all'interno dell'Unione europea (Francia e Germania). I backup sono effettuati in Svizzera, paese riconosciuto come idoneo a garantire un livello di protezione adeguato dalla Commissione europea (articolo 45 del GDPR). Non viene effettuato alcun trasferimento verso un paese terzo privo di garanzie adeguate ai sensi del capo V del GDPR.
7. Misure di sicurezza (articolo 32)
Il Responsabile del trattamento attua misure tecniche e organizzative adeguate, in particolare:
- •cifratura delle comunicazioni (HTTPS/TLS) tra gli utenti e il servizio;
- •controllo degli accessi: autenticazione, gestione dei diritti per utente, accesso ai dati limitato alle sole persone autorizzate;
- •registrazione degli accessi e delle azioni, per periodi limitati (7 giorni in locale, 30 giorni in sviluppo, 90 giorni per i soli errori critici) seguita da anonimizzazione;
- •backup regolari (giornalieri) che consentono il ripristino dei dati;
- •separazione degli ambienti e misure di protezione contro gli accessi non autorizzati.
8. Violazione dei dati e audit
In caso di violazione dei dati personali, il Responsabile del trattamento notifica il Titolare del trattamento nel più breve tempo possibile dopo esserne venuto a conoscenza, e gli comunica le informazioni utili al fine di consentirgli, se del caso, di notificare la CNIL entro il termine di 72 ore e di informare gli interessati.
Il Responsabile del trattamento mette a disposizione del Titolare la documentazione necessaria a dimostrare la conformità e si sottopone ad audit ragionevoli (con preavviso e nel rispetto della riservatezza e della continuità del servizio), effettuati dal Titolare o da un terzo da lui incaricato.
9. Destino dei dati al termine della prestazione
Il Cliente può, in qualsiasi momento e prima del termine della prestazione, esportare i propri dati aziendali (prodotti, scorte, movimenti di magazzino) dal proprio account amministratore. Le fotografie e i file immagine non sono restituibili tramite tale funzione: spetta al Cliente provvedere al loro backup.
In caso di mancato rinnovo o di recesso, i dati restano ripristinabili per 30 giorni, poi sono conservati in backup per 3 mesi prima della cancellazione definitiva. Su richiesta espressa del Cliente, può essere effettuata una cancellazione anticipata, fatti salvi gli obblighi di legge di conservazione (in particolare le fatture, conservate 10 anni).
10. Responsabilità e legge applicabile
Ciascuna parte risponde dei danni causati dal mancato rispetto degli obblighi del GDPR che le competono. Il Titolare del trattamento garantisce che i dati che introduce nel servizio sono leciti e che dispone delle basi giuridiche necessarie al loro trattamento.
Il presente accordo è disciplinato dal diritto francese. Qualsiasi controversia è di competenza del Tribunale di Commercio di Alençon. Esso integra le Condizioni Generali di Utilizzo e di Vendita, di cui costituisce un allegato; in caso di contraddizione in materia di protezione dei dati, prevale il presente accordo.