Allegato relativo al trattamento dei dati.
Quando utilizzi VenduSys per trattare i dati personali per conto dei tuoi utenti finali, agiamo in qualità di tuo responsabile del trattamento. Il presente Accordo sui dati personali (DPA) stabilisce i termini, inclusi quelli relativi ai sub-responsabili del trattamento, alla sicurezza e ai trasferimenti internazionali.
- Versione
- 2026.04
- Efficace
- 18 aprile 2026
- Entità
- VenduSys SAS · 75002 Parigi · Francia · SIREN 9XX XXX XXX
- Contatti
- legal@VenduSys.com
1. Ruoli
L'utente è il titolare del trattamento dei dati personali trattati tramite i Servizi. VenduSys agisce in qualità di responsabile del trattamento per conto dell'utente. Qualora VenduSys ricorra a ulteriori responsabili del trattamento (“sub-responsabili del trattamento”), lo fa previa autorizzazione dell'utente e in conformità con il presente Accordo sui dati personali (DPA).
2. Oggetto e durata
L'oggetto è il trattamento dei dati personali ai fini della fornitura dei Servizi. La durata corrisponde alla durata del contratto sottostante, maggiorata di eventuali periodi di conservazione previsti dalla legge.
3. Categorie di dati e interessati
Categorie di dati: identificativi, informazioni di contatto, dati relativi alle transazioni, dati relativi agli account e qualsiasi altro dato personale che l’utente scelga di trattare tramite i Servizi. Categorie di interessati: gli utenti finali dell’utente, i partner, i dipendenti e qualsiasi altra persona fisica i cui dati siano trattati dall’utente.
4. Istruzioni
Trattiamo i dati personali esclusivamente sulla base delle vostre istruzioni documentate, comprese quelle contenute nel contratto, nella vostra configurazione dei Servizi e in eventuali successive istruzioni scritte. Vi informeremo qualora, a nostro avviso, un’istruzione violi la normativa applicabile.
5. Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio, tra cui:
- TLS 1.3 in transito, AES-256 inattivi, chiavi di crittografia specifiche per ogni tenant.
- SSO + MFA per tutto il personale, accesso basato sui ruoli con il principio del privilegio minimo.
- SAST/SCA in CI, revisione obbligatoria del codice, verifica delle dipendenze su ogni PR.
- Certificazione SOC 2 Tipo II sottoposta a revisione annuale, certificazione ISO 27001 in fase di ottenimento.
- Test di penetrazione esterno con cadenza annuale, programma privato di bug bounty.
- Risposta documentata agli incidenti con notifica entro 72 ore.
Per l'elenco completo delle impostazioni, consulta la pagina "Sicurezza".
6. Sottogestori
L'utente autorizza VenduSys a ricorrere ai sub-responsabili del trattamento elencati di seguito. Provvederemo a dare un preavviso di 30 giorni prima di aggiungere o sostituire qualsiasi sub-responsabile del trattamento, e l'utente potrà opporsi per motivi ragionevoli legati alla protezione dei dati.
- Vercel Inc. — hosting frontend · Regioni USA / UE.
- Supabase — Postgres e archiviazione · UE (Parigi, Francoforte).
- Amazon Web Services — risorse di calcolo e archiviazione a oggetti · UE.
- Cloudflare — Protezione edge e DDoS · A livello globale.
- Sentry — monitoraggio degli errori · UE.
- Linear — tracciamento dei problemi · Stati Uniti.
- Slack — comunicazioni interne · Stati Uniti.
- Timbro postale — email transazionale · Stati Uniti (disponibile anche nella regione UE).
7. Trasferimenti internazionali
Per impostazione predefinita, i dati vengono conservati nell'UE. I trasferimenti al di fuori del SEE vengono effettuati in base alle clausole contrattuali standard (Modulo 2 o 3, a seconda dei casi) con misure supplementari. I clienti con piani Scale ed Enterprise possono limitare il trattamento dei dati a una regione specifica.
8. Richieste degli interessati
Forniremo un'assistenza adeguata per aiutarti a rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, limitazione del trattamento, opposizione). Ti informeremo qualora ricevessimo una richiesta relativa ai tuoi dati e non vi daremo seguito senza le tue istruzioni.
9. Incidenti
Ti informeremo senza indebito ritardo di qualsiasi violazione dei dati personali che ti riguardi e, in ogni caso, entro 72 ore dal momento in cui ne veniamo a conoscenza. Le notifiche conterranno le informazioni disponibili relative alla natura, alla portata, alle probabili conseguenze e alle misure adottate.
10. Verifiche
L’utente può verificare la nostra conformità al presente Accordo sui dati personali (DPA). In pratica, adempiamo agli obblighi di verifica tramite (a) la relazione annuale SOC 2 Tipo II e (b) una procedura basata su questionari scritti. Le verifiche in loco sono riservate a casi di particolare rilevanza, non più di una volta all’anno, con un preavviso ragionevole.
11. Cancellazione e restituzione
Alla cessazione del contratto, potrai esportare i Dati del Cliente tramite gli strumenti di esportazione documentati per un periodo di 30 giorni. Trascorsi 90 giorni dalla cessazione del contratto, provvederemo a cancellare o rendere anonimi i Dati del Cliente, salvo nei casi in cui la legge ne imponga la conservazione.
12. Responsabilità e disposizioni varie
Il presente Accordo sui dati (DPA) fa parte integrante del contratto di riferimento ed è soggetto alle limitazioni di responsabilità ivi previste. In caso di conflitto tra il DPA e il contratto, per le questioni relative alla protezione dei dati prevale il DPA.
13. Contatti
Domande relative al DPA: privacy@vendusys.com. Sede legale: VenduSys SAS, 75002 Parigi, Francia.
Versione 2026.04 · In vigore dal 18 aprile 2026 · VenduSys SAS · 75002 Parigi · Francia