Accordo sul trattamento dei dati
Aggiornamento: 6 ottobre 2026
Il presente accordo sul trattamento dei dati (DPA) ai sensi dell’art. 28 GDPR vale tra te come cliente di Gramli (titolare) e Baduno GmbH (responsabile del trattamento) non appena usi funzioni con cui trattiamo dati personali per tuo conto – in particolare un sito pubblicato con modulo di contatto, iscrizione o ordine, un negozio o una casella e-mail. È parte integrante del contratto d’uso e viene concluso in forma elettronica (art. 28 par. 9 GDPR).
1. Oggetto e durata
L’oggetto è l’hosting del tuo sito, la ricezione e l’inoltro dei messaggi dei moduli, la conservazione delle richieste d’ordine e la gestione delle caselle e-mail. Il DPA vale finché trattiamo tali dati per te.
2. Natura, finalità, tipi di dati e interessati
Natura e finalità: memorizzare, distribuire, inoltrare, salvare e cancellare dati affinché il tuo sito, il tuo negozio e le tue caselle funzionino.
Tipi di dati: dati di connessione (indirizzo IP, ora, identificativo del browser), dati di contatto (nome, indirizzo e-mail, numero di telefono), contenuti dei messaggi, dati d’ordine e di consegna (indirizzo, articoli, importi, metodo di pagamento), e-mail con allegati e dati che pubblichi tu stesso sul tuo sito.
Interessati: visitatori del tuo sito, potenziali clienti, clienti e iscritti, nonché mittenti e destinatari di e-mail.
3. Istruzioni
Trattiamo i dati solo su tua istruzione documentata – data tramite le impostazioni della dashboard e per iscritto o via e-mail – salvo che siamo obbligati per legge a un trattamento; in tal caso ti informiamo prima, se la legge lo consente. Se riteniamo illegittima un’istruzione, te lo segnaliamo.
4. Riservatezza
Tutte le persone che da noi hanno accesso ai dati sono vincolate alla riservatezza. Gli amministratori vedono delle caselle dei clienti solo metadati tecnici; gli accessi a caselle altrui vengono registrati.
5. Misure tecniche e organizzative (art. 32 GDPR)
Trasmissione solo cifrata (HTTPS); il server accetta connessioni solo tramite Cloudflare. Server in un data center in Germania con controllo degli accessi da parte del fornitore di hosting.
Conservazione cifrata dei contenuti delle e-mail, dei messaggi di assistenza e dei dati dei clienti nelle richieste d’ordine. Password solo come hash. Controllo antimalware degli allegati prima del rilascio.
Concetto di ruoli e permessi, ruoli di database separati con diritti minimi per i singoli domini, limitazione delle richieste contro gli abusi, registrazione degli accessi amministrativi, backup e aggiornamenti regolari.
6. Sub-responsabili
Concedi l’autorizzazione generale a ricorrere ai fornitori indicati nell’elenco dei sub-responsabili. Ti informiamo delle modifiche previste via e-mail almeno 30 giorni prima; puoi opporti per un motivo importante di protezione dei dati. Se l’opposizione non può essere risolta, puoi terminare la funzione interessata o disdire il contratto. Vincoliamo contrattualmente i sub-responsabili allo stesso livello di protezione.
7. Assistenza
Ti assistiamo con misure adeguate nelle richieste degli interessati (artt. 12–23 GDPR), nella sicurezza, nella notifica di violazioni dei dati e nelle valutazioni d’impatto (artt. 32–36 GDPR). Se gli interessati si rivolgono direttamente a noi, ti inoltriamo la richiesta.
8. Violazioni dei dati personali
Ti notifichiamo una violazione dei dati personali senza ingiustificato ritardo dopo esserne venuti a conoscenza, con le informazioni di cui all’art. 33 par. 3 GDPR, per quanto disponibili.
9. Cancellazione e restituzione
Al termine del trattamento cancelliamo o restituiamo i dati, salvo un obbligo legale di conservazione. Puoi esportare le caselle prima della fine; dopo la fine di un pacchetto restano utilizzabili per 30 giorni, vengono poi bloccate per 60 giorni e quindi cancellate. Non conserviamo i messaggi del modulo di contatto, ma li inoltriamo solo via e-mail.
10. Prove e verifiche
Su richiesta ti forniamo tutte le informazioni necessarie a dimostrare il rispetto di questi obblighi e consentiamo verifiche da parte tua o di un revisore da te incaricato e vincolato alla riservatezza, con un preavviso ragionevole.
11. Responsabilità propria di Gramli
Per i nostri scopi – fatturazione, sicurezza del servizio, prevenzione degli abusi e gestione delle segnalazioni ai sensi del Digital Services Act – trattiamo i dati come titolari autonomi; ciò non è oggetto del presente DPA.