Ultimo aggiornamento: 8 settembre 2026

Come si usa questo documento. Il DPA è parte integrante dei Termini di servizio (art. 8) e viene sottoscritto dal Cliente al momento dell’iscrizione al Servizio, prima dell’attivazione. Il Cliente è Titolare dei dati che inserisce nel CRM; Data Driven Solutions S.r.l. è Responsabile del trattamento.

1. Parti e definizioni

Il presente Accordo è concluso tra:

I termini «dati personali», «trattamento», «interessato», «violazione dei dati personali», «titolare», «responsabile» e «sub-responsabile» hanno il significato loro attribuito dall’art. 4 del Regolamento (UE) 2016/679 («GDPR»). Per «Servizio» si intende la piattaforma Regya e i moduli attivati dal Titolare.

2. Oggetto e durata

Il presente Accordo disciplina il trattamento dei dati personali che il Responsabile effettua per conto del Titolare nell’ambito dell’erogazione del Servizio. L’Accordo ha efficacia dalla data di attivazione del Servizio e resta valido per tutta la durata del contratto di abbonamento, nonché per il periodo successivo necessario alla restituzione o alla cancellazione dei dati secondo l’art. 12.

I dettagli del trattamento (natura, finalità, tipologie di dati, categorie di interessati) sono descritti nell’Allegato A.

3. Istruzioni documentate

Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare. Costituiscono istruzioni documentate il contratto di abbonamento, i Termini di servizio, il presente Accordo e le configurazioni impostate dal Titolare all’interno del Servizio.

Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un’istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati. Il Responsabile non tratta i dati per finalità proprie e, in particolare, non utilizza i dati del Titolare per addestrare modelli di intelligenza artificiale.

4. Obblighi del Titolare

Il Titolare garantisce di aver raccolto i dati personali inseriti nel Servizio in presenza di un’idonea base giuridica, di aver fornito agli interessati le informative previste dagli artt. 13 e 14 GDPR e di essere legittimato a comunicarli al Responsabile per le finalità del Servizio. Il Titolare è responsabile della correttezza e della liceità dei dati caricati, importati o generati all’interno della propria istanza.

5. Riservatezza

Il Responsabile garantisce che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che ricevano istruzioni e formazione adeguate. L’accesso ai dati del Titolare è limitato al personale che ne ha effettiva necessità per l’erogazione del Servizio e per l’assistenza.

6. Misure di sicurezza

Il Responsabile adotta misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, descritte nell’Allegato B. Il Responsabile può aggiornare tali misure nel tempo, purché il livello di sicurezza non risulti ridotto.

7. Sub-responsabili

Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nell’Allegato C. Il Responsabile comunica al Titolare, con un preavviso di almeno 30 giorni via email, qualsiasi modifica riguardante l’aggiunta o la sostituzione di sub-responsabili; entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati. In caso di opposizione non risolvibile, ciascuna parte può recedere dal contratto di abbonamento senza penali.

Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente Accordo e resta pienamente responsabile nei confronti del Titolare dell’adempimento degli obblighi del sub-responsabile.

8. Assistenza al Titolare

Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate:

Il Servizio mette a disposizione del Titolare funzioni di ricerca, esportazione, rettifica e cancellazione dei dati che consentono di gestire autonomamente la maggior parte delle richieste degli interessati.

9. Violazioni dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque entro 48 ore da quando viene a conoscenza di una violazione dei dati personali che riguardi i dati trattati per conto del Titolare, fornendo le informazioni disponibili sulla natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze e le misure adottate o proposte. Spetta al Titolare valutare la notifica all’autorità di controllo e agli interessati.

10. Localizzazione dei dati e trasferimenti extra UE

I dati del Titolare sono ospitati su server collocati nell’Unione Europea. Il Responsabile non trasferisce dati personali verso Paesi terzi salvo che ciò sia necessario per l’erogazione di funzionalità espressamente attivate dal Titolare (ad esempio servizi di pagamento, di messaggistica o di intelligenza artificiale). In tal caso il trasferimento avviene sulla base di una decisione di adeguatezza della Commissione europea oppure di Clausole Contrattuali Standard (SCC) integrate da misure supplementari, come indicato nell’Allegato C.

11. Audit e verifiche

Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un terzo da questi incaricato. Le verifiche sono concordate con preavviso di almeno 30 giorni, si svolgono in orario lavorativo, non più di una volta l’anno salvo violazioni accertate o richiesta di un’autorità, e non devono compromettere la sicurezza degli altri clienti. I costi eccedenti la messa a disposizione della documentazione standard sono a carico del Titolare.

12. Cancellazione o restituzione dei dati

Alla cessazione del Servizio, per qualsiasi causa, il Titolare può esportare i propri dati nei formati resi disponibili dalla piattaforma. Decorsi 30 giorni dalla cessazione, il Responsabile cancella l’istanza e i relativi backup, salvo diversa richiesta scritta del Titolare o obblighi di conservazione previsti dal diritto dell’Unione o degli Stati membri. Su richiesta, il Responsabile rilascia attestazione dell’avvenuta cancellazione.

13. Responsabilità, modifiche e legge applicabile

La responsabilità delle parti è regolata dall’art. 82 GDPR e, per quanto compatibile, dai limiti previsti dai Termini di servizio. Il presente Accordo può essere aggiornato dal Responsabile con preavviso di almeno 30 giorni via email, per adeguarlo a modifiche normative o all’evoluzione del Servizio. L’Accordo è regolato dalla legge italiana; per ogni controversia è competente il Foro di Bologna.

Sottoscrizione

Nel servizio self-service l’Accordo è sottoscritto dal Cliente con l’apposita accettazione al momento dell’iscrizione su regya.it; data, ora e indirizzo IP dell’accettazione sono registrati dal Responsabile e associati al contratto di abbonamento. Per i contratti conclusi fuori dal sito, l’Accordo è sottoscritto dalle parti in calce al contratto di abbonamento.

Allegato A — Dettagli del trattamento

Elemento Descrizione
Oggetto Erogazione della piattaforma CRM Regya e dei moduli attivati dal Titolare (gestione contatti, trattative, preventivi, fatture, ticketing Regya Care, funzioni di intelligenza artificiale).
Natura del trattamento Raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, uso, estrazione, comunicazione mediante trasmissione, cancellazione e distruzione, mediante strumenti elettronici.
Finalità Consentire al Titolare la gestione delle proprie relazioni commerciali, dei processi di vendita, amministrativi e di assistenza, secondo le configurazioni da esso impostate.
Durata Per tutta la durata del contratto di abbonamento, più il periodo di conservazione successivo previsto dall’art. 12.
Categorie di interessati Clienti e potenziali clienti del Titolare, fornitori, partner, dipendenti e collaboratori del Titolare, utenti del Servizio autorizzati dal Titolare.
Tipologie di dati personali Dati anagrafici e di contatto (nome, cognome, ruolo, azienda, email, telefono, indirizzo); dati relativi alla relazione commerciale (trattative, offerte, ordini, preventivi, fatture, insoluti); contenuto delle comunicazioni e delle note; registrazioni e trascrizioni di note vocali, se il modulo Voice è attivato; dati di accesso e log di utilizzo.
Categorie particolari di dati Il Servizio non è progettato per il trattamento di categorie particolari di dati (art. 9 GDPR) né di dati relativi a condanne penali e reati (art. 10 GDPR). L’eventuale inserimento di tali dati avviene sotto la responsabilità esclusiva del Titolare, che deve verificarne preventivamente la base giuridica e informarne il Responsabile.

Allegato B — Misure tecniche e organizzative

Ambito Misure
Segregazione Istanza CRM dedicata per ciascun Cliente, con separazione dei dati e delle credenziali rispetto agli altri clienti.
Localizzazione Server e backup ospitati in data center collocati nell’Unione Europea.
Cifratura Traffico cifrato in transito tramite TLS; cifratura dei supporti di archiviazione a riposo secondo le misure del provider infrastrutturale.
Controllo accessi Autenticazione individuale degli utenti, profili e permessi per ruolo, principio del privilegio minimo, accessi amministrativi limitati al personale tecnico autorizzato.
Backup e continuità Backup periodici dell’istanza e dei database, con verifica della ripristinabilità; procedure di ripristino documentate.
Aggiornamenti Manutenzione e aggiornamenti di sicurezza della piattaforma e dei suoi componenti, con interventi comunicati in anticipo quando possibile.
Registrazione Log di accesso e di attività amministrativa, conservati per il tempo necessario alle finalità di sicurezza: log del server web 30 giorni, storico degli accessi e delle azioni nell’istanza 13 mesi.
Organizzazione Impegno di riservatezza del personale e dei collaboratori autorizzati; istruzioni operative sul trattamento; contratti di nomina a sub-responsabile per i fornitori.
Gestione incidenti Procedura interna di rilevazione, valutazione e comunicazione delle violazioni dei dati personali secondo l’art. 9 del presente Accordo.

Allegato C — Sub-responsabili autorizzati

Sub-responsabile Attività Localizzazione Base per il trasferimento
Proweb di Michele Tugnoli, Medicina (BO), Italia — partner tecnico Sviluppo, manutenzione e assistenza tecnica delle istanze Regya Italia Non applicabile (UE)
Hetzner Online GmbH, Gunzenhausen, Germania Hosting delle istanze, dei database e dei backup locali (data center di Falkenstein, Germania) Unione Europea Non applicabile (UE)
Cloudflare, Inc., San Francisco, Stati Uniti Rete di distribuzione, DNS e protezione del traffico web verso le istanze e il sito UE / Stati Uniti EU-US Data Privacy Framework e Clausole Contrattuali Standard
Stripe Payments Europe, Ltd., Dublino, Irlanda Gestione dei pagamenti ricorrenti e dei dati di fatturazione dell’abbonamento UE / Stati Uniti Clausole Contrattuali Standard e misure supplementari
Qboxmail S.r.l., Italia Invio delle comunicazioni di servizio e di assistenza (posta elettronica) Unione Europea Non applicabile (UE)
Google Ireland Ltd., Dublino, Irlanda (Google Drive) Conservazione di una copia di sicurezza giornaliera delle istanze, con cancellazione automatica dopo 21 giorni UE / Stati Uniti EU-US Data Privacy Framework e Clausole Contrattuali Standard
OpenAI Ireland Ltd. / OpenAI, L.L.C., Stati Uniti Trascrizione delle note vocali e funzioni di analisi e suggerimento (Regya AI), se i moduli sono attivati dal Titolare UE / Stati Uniti Clausole Contrattuali Standard; nessun uso dei dati per l’addestramento dei modelli (API con opt-out contrattuale)
Meta Platforms Ireland Ltd., Dublino, Irlanda (WhatsApp Business Platform) Integrazione di messaggistica WhatsApp, se attivata dal Titolare UE / Stati Uniti EU-US Data Privacy Framework e Clausole Contrattuali Standard