Parti#
Il presente accordo sul trattamento dei dati («accordo») è stipulato tra il cliente, in qualità di titolare del trattamento, e ProductTickler B.V., operante con il nome Sellgrip, Meerwijkselaan 5, 6571 CM Berg en Dal, Paesi Bassi, KvK 98314696, in qualità di responsabile del trattamento («noi»).
L'accordo è parte integrante del contratto di utilizzo di Sellgrip regolato dalle condizioni generali. Si conclude quando il cliente lo accetta al momento della registrazione. Disciplina gli obblighi previsti dall'art. 28 GDPR.
1. Oggetto e durata#
- Trattiamo per conto del cliente i dati provenienti dal suo account venditore Kaufland. Vi rientrano i dati di ordini, resi e ticket e, in caso di fatture, nome e indirizzo degli acquirenti.
- L'accordo si applica per tutta la durata del contratto di utilizzo e, successivamente, fino alla cancellazione dei dati secondo il punto 9.
2. Natura e finalità del trattamento#
- Finalità: con Sellgrip il cliente gestisce i propri ordini, resi, ticket e fatture e analizza profitto, costi, versamenti e indicatori della propria attività su Kaufland.
- Natura: raccolta tramite la Kaufland Seller API, conservazione, analisi, visualizzazione, export e cancellazione. Su clic di un utente trasmettiamo a Kaufland singole operazioni: segnalazione di spedizione e numero di tracciamento, annullamento, rimborso, decisione su un reso, risposta a un ticket o sua chiusura, caricamento di una fattura, acquisto a pagamento di un'etichetta di spedizione tramite Kaufland, invio di dati di prodotto mancanti, modifica di prezzo, prezzo minimo, giacenza, tempo di evasione o stato di un'offerta.
- Fatture: se il cliente emette una fattura, scarichiamo da Kaufland, solo per quell'ordine, l'indirizzo di fatturazione dell'acquirente, generiamo la fattura in PDF, conserviamo il PDF come copia del cliente e lo carichiamo su Kaufland.
- Ticket: scarichiamo da Kaufland i messaggi dei ticket per visualizzarli. Il loro testo non viene conservato.
3. Categorie di dati e interessati#
Categorie di dati:
- Dati degli ordini: numeri d'ordine e di riga, articoli (titolo, EAN, SKU), prezzi, commissioni, IVA, stato, paese Kaufland, date e orari, dati di consegna, numeri di tracciamento, motivi di annullamento. Nome, indirizzo, indirizzo e-mail e numero di telefono degli acquirenti non vengono acquisiti; un elenco dei campi consentiti nell'interfaccia con Kaufland lascia passare solo i campi necessari.
- Dati di fatturazione: nome o ragione sociale e indirizzo di fatturazione (via, numero civico, CAP, località, paese) di un acquirente, solo se il cliente emette una fattura per il suo ordine e solo nella fattura in PDF.
- Dati dei resi: righe di reso, articoli, stato, motivo e date e orari.
- Dati dei ticket: numero del ticket, righe d'ordine interessate, stato, motivo, oggetto e data e ora dell'ultimo messaggio di acquirente e venditore. Il testo dei messaggi viene solo visualizzato, non conservato.
- Dati di prodotti, offerte, movimenti contabili e versamenti del cliente.
- Registro delle azioni: quale utente del cliente ha avviato quale azione, quando e con quale esito, senza il testo dei messaggi.
Interessati:
- gli acquirenti del cliente sul marketplace Kaufland
- gli utenti del cliente in Sellgrip (titolare, collaboratore, contabilità)
- il cliente stesso, se persona fisica
I dati dell'account degli utenti (nome, indirizzo e-mail, hash della password) e la fatturazione li trattiamo in qualità di titolare autonomo del trattamento, come descritto nell'informativa sulla privacy.
4. Istruzioni#
- Trattiamo i dati solo su istruzione documentata del cliente. Le istruzioni sono contenute nel presente accordo e nelle condizioni generali. Ogni azione che un utente avvia in Sellgrip costituisce una singola istruzione.
- Il cliente impartisce ulteriori istruzioni per iscritto, anche via e-mail, a privacy@sellgrip.com.
- Se riteniamo che un'istruzione sia illecita, lo comunichiamo al cliente senza indugio. Fino al chiarimento possiamo sospenderne l'esecuzione.
- Non utilizziamo i dati per finalità proprie e non li comunichiamo a terzi, salvo quanto previsto dal presente accordo o da un obbligo di legge.
- Non effettuiamo analisi che aggregano dati di più clienti, nemmeno in forma anonimizzata. Se in futuro fossero previste, avverrebbero solo dopo una modifica del presente accordo.
5. Riservatezza#
Vincoliamo per iscritto alla riservatezza tutte le persone che hanno accesso ai dati, se non sono già tenute al segreto per legge. L'obbligo resta valido anche dopo la fine della loro attività. Hanno accesso solo le persone che ne hanno bisogno per il funzionamento di Sellgrip.
6. Sicurezza#
Adottiamo le misure tecniche e organizzative ai sensi dell'art. 32 GDPR indicate nell'allegato 1 e le adeguiamo allo stato dell'arte. Una misura può essere sostituita da una misura equivalente, senza che il livello di protezione diminuisca.
7. Sub-responsabili del trattamento#
- Il cliente autorizza i sub-responsabili del trattamento elencati nell'allegato 2.
- Se intendiamo aggiungere o sostituire un sub-responsabile del trattamento, lo comunichiamo al cliente per e-mail con almeno 30 giorni di anticipo. Il cliente può opporsi entro 14 giorni per un motivo rilevante attinente alla protezione dei dati. In mancanza di accordo, ciascuna parte può recedere dal contratto di utilizzo con effetto dalla data in cui il cambiamento diventerebbe efficace.
- Imponiamo contrattualmente a ogni sub-responsabile del trattamento gli stessi obblighi in materia di protezione dei dati previsti dal presente accordo.
- I dati vengono trasferiti in un paese al di fuori dello Spazio economico europeo solo se sono soddisfatte le condizioni degli artt. da 44 a 49 GDPR.
8. Assistenza al cliente#
- Diritti degli interessati: assistiamo il cliente nel dare seguito alle richieste ai sensi degli artt. da 12 a 22 GDPR. Export (JSON) e cancellazione sono a disposizione del cliente direttamente nelle impostazioni. Se un interessato si rivolge a noi, inoltriamo la richiesta al cliente.
- Obblighi ai sensi degli artt. da 32 a 36 GDPR: assistiamo il cliente nella misura consentita dalla natura del trattamento e dalle informazioni a nostra disposizione, ad esempio per una valutazione d'impatto sulla protezione dei dati.
- Violazioni dei dati personali: notifichiamo al cliente una violazione dei dati personali senza indugio, al più tardi entro 48 ore da quando ne siamo venuti a conoscenza, per e-mail al titolare dell'account. La notifica contiene, per quanto noto, le informazioni di cui all'art. 33, par. 3, GDPR; le informazioni mancanti le forniamo non appena disponibili. Così il cliente può rispettare il proprio termine di notifica di 72 ore. Adottiamo senza indugio le misure necessarie per mettere in sicurezza i dati e attenuare le possibili conseguenze.
9. Cancellazione e restituzione#
- Per tutta la durata del contratto il cliente può in qualsiasi momento esportare i propri dati in formato JSON ed eliminare il proprio account con tutti i dati. L'eliminazione dell'account vale come istruzione di cancellare tutti i dati trattati per conto del cliente. La eseguiamo immediatamente e in un unico passaggio.
- Se il contratto di utilizzo termina in altro modo, il cliente può esportare i propri dati ancora per 30 giorni. Dopodiché li cancelliamo, salvo che la legge ci obblighi a conservarli.
- Le copie di backup vengono cancellate automaticamente dopo 30 giorni. Indipendentemente da ciò, Cloudflare può riportare i database a qualsiasi momento degli ultimi 30 giorni; i dati cancellati vi restano al massimo per questo periodo. Se viene ripristinato un backup, ripetiamo automaticamente le cancellazioni effettuate dopo la data del backup.
- Non è prevista una cancellazione automatica dei singoli dati degli ordini dopo un termine fisso. I dati restano conservati fino a quando si applica il comma 1 o 2. Se introduciamo un termine di questo tipo, lo comunichiamo prima al cliente.
- Le fatture che il cliente ha emesso tramite Sellgrip vengono cancellate insieme all'account. Il cliente le scarica prima, per adempiere ai propri obblighi di conservazione.
10. Documentazione e verifiche#
- Su richiesta forniamo al cliente le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR, in particolare le misure dell'allegato 1 e l'elenco dell'allegato 2.
- Una volta all'anno, con congruo preavviso e durante il normale orario di lavoro, il cliente può effettuare una verifica direttamente o tramite un revisore tenuto al segreto professionale. Possiamo chiedere che vengano prima esaminati documenti e informazioni. In presenza di un motivo concreto, ad esempio dopo una violazione dei dati, una verifica è possibile anche con maggiore frequenza.
11. Responsabilità e disposizioni finali#
- Per la responsabilità si applica il punto 12 delle condizioni generali. Resta impregiudicato l'art. 82 GDPR.
- In caso di contrasto tra il presente accordo e le condizioni generali in materia di protezione dei dati, prevale il presente accordo.
- Per tutto il resto si applicano le condizioni generali, anche per quanto riguarda la legge applicabile e il foro competente. Fa fede la versione tedesca.
Allegato 1: misure tecniche e organizzative#
Accesso fisico ai server#
- Conservazione dei dati solo in data center nell'Unione europea: Cloudflare Durable Objects, D1 e R2 con l'UE come luogo di archiviazione. Il gestore (allegato 2) applica il controllo degli accessi ed è certificato ISO/IEC 27001.
- Accesso amministrativo all'account Cloudflare riservato agli amministratori della società, con autenticazione a due fattori. Funzioni di amministrazione dell'applicazione solo dietro Cloudflare Access e in più con una chiave segreta. Non esiste un server proprio con accesso SSH.
Accesso a Sellgrip#
- Password di almeno 12 caratteri, conservate solo come hash scrypt con un salt diverso per ogni utente.
- Sessioni tramite un cookie non leggibile dagli script (HttpOnly, SameSite=Lax, Secure). Viene conservato solo un hash della chiave di sessione.
- Le sessioni si prolungano di 14 giorni a ogni utilizzo e terminano al più tardi dopo 90 giorni. Il logout e il cambio della password le terminano immediatamente; tutte le sessioni possono essere terminate in una volta sola.
- I link per reimpostare la password sono validi un'ora e utilizzabili una sola volta.
- Limite ai tentativi di accesso, registrazione, reimpostazione della password e invito, per indirizzo IP e per account.
Accesso ai dati#
- Separazione rigorosa dei clienti: l'account a cui si riferisce una richiesta risulta solo dalla sessione. Gli accessi ai dati di un altro cliente vengono respinti. Test automatici lo verificano per ogni interfaccia.
- Tre ruoli, applicati sul server: titolare (tutto, comprese credenziali, team, fatturazione, export e cancellazione), collaboratore (ordini, resi, ticket, fatture, costi) e contabilità (sola lettura).
- Gli account di test e demo non si collegano mai a Kaufland.
Cifratura#
- Trasmissione solo tramite TLS, con HSTS.
- Chiavi API Kaufland cifrate con AES-256-GCM. La chiave di cifratura viene derivata da un segreto conservato al di fuori del database. È prevista la rotazione delle chiavi.
- Le richieste a Kaufland passano tramite HTTPS e sono firmate con HMAC-SHA256.
Minimizzazione dei dati#
- Elenco dei campi consentiti nell'interfaccia con Kaufland: nome, indirizzo, indirizzo e-mail e numero di telefono degli acquirenti non vengono acquisiti da ordini e ticket.
- L'indirizzo di fatturazione di un acquirente viene scaricato solo quando si emette una fattura e conservato solo nella fattura.
- I log non contengono credenziali, chiavi di sessione né dati degli acquirenti; dagli indirizzi registrati nei log vengono rimossi i token monouso.
- Le statistiche di utilizzo non conservano né l'indirizzo IP né il browser.
Tracciabilità#
- Registro delle azioni per ogni azione verso Kaufland (utente, azione, data e ora, esito) e per ogni modifica al team (invito, ruolo, rimozione).
- Le notifiche di Stripe vengono accettate solo con firma valida.
Disponibilità e ripristino#
- Backup giornaliero e coerente dei database, cifrato con AES-256-GCM. Vengono conservati i backup degli ultimi 30 giorni. I backup sono conservati presso Cloudflare (allegato 2) nello storage R2 con l'Unione europea come luogo di archiviazione. Inoltre Cloudflare può riportare i database a qualsiasi momento degli ultimi 30 giorni.
- Procedura di ripristino documentata. Un test automatico la esegue a ogni modifica, compresa la ripetizione delle cancellazioni.
Applicazione sicura#
- Content Security Policy con un nuovo nonce per ogni richiesta, nessuno script di terzi.
- Protezione contro l'incorporamento in siti di terzi (X-Frame-Options DENY), nosniff, Referrer-Policy e Permissions-Policy restrittive.
- Controllo automatico dei tipi e test a ogni modifica.
Allegato 2: sub-responsabili del trattamento#
- Cloudflare, Inc., USA. Servizio: gestione di applicazione, database e copie di backup (Cloudflare Workers, Durable Objects, D1 e R2), DNS e proxy. Luogo di archiviazione: Unione europea. Cloudflare riceve le richieste nei data center della propria rete mondiale e vede quindi indirizzi IP e dati delle richieste, compresi i contenuti che Sellgrip invia al browser. Cloudflare riceve inoltre le e-mail inviate ai nostri indirizzi (info@, support@, privacy@sellgrip.com) e le inoltra (Cloudflare Email Routing). Trasferimento negli USA sulla base dell'EU-US Data Privacy Framework (art. 45 GDPR) e di clausole contrattuali tipo (art. 46, par. 2, lett. c), GDPR).
- Sendinblue SAS (Brevo), 9-17 rue Salneuve, 75017 Paris, Francia. Servizio: invio delle e-mail al cliente e ai suoi utenti (indirizzo del destinatario, oggetto, testo). Luogo del trattamento: Unione europea.
Con ogni sub-responsabile del trattamento è in essere un contratto ai sensi dell'art. 28, par. 4, GDPR.
Non sono sub-responsabili del trattamento:
- Stripe: Stripe gestisce i pagamenti del cliente a nostro favore e riceve a tal fine solo dati del cliente stesso, nessun dato dall'account venditore Kaufland e nessun dato degli acquirenti.
- Kaufland: Kaufland è la fonte dei dati e riceve le operazioni che il cliente stesso avvia. Il cliente ha un proprio contratto con Kaufland.
- Google: Google Analytics è attivo solo sul sito web; l'applicazione Sellgrip non lo carica. Con il consenso, l'applicazione comunica a Google Analytics solo la registrazione, l'inizio di un periodo di prova e la prima fattura pagata. Si tratta di dati dell'account e di fatturazione che trattiamo come titolare autonomo (sezione 3). Google non riceve dati trattati per conto del cliente.
Previsto, non ancora in uso: un servizio di traduzione (DeepL o Anthropic) per rispondere nella lingua dell'acquirente. Tratterebbe i messaggi dei ticket. Prima di utilizzarlo lo aggiungeremo a questo elenco secondo il punto 7.