Passa al contenuto

Accordo sul trattamento dei dati personali

Allegato al Contratto di servizio Opsboard Versione 1.0 — 01 agosto 2026

Premesse

Il presente Accordo (di seguito "DPA") è stipulato ai sensi dell'articolo 28 del Regolamento (UE) 2016/679 (di seguito "GDPR") tra:

OPS S.r.l.s., con sede in Via Fratelli Quinto 2, 74013 Ginosa (TA), P.IVA IT03050620735, in qualità di Responsabile del trattamento (di seguito "OPS" o "il Responsabile");

e

il soggetto che ha sottoscritto il Contratto di servizio Opsboard, in qualità di Titolare del trattamento (di seguito "il Titolare" o "il Cliente").

Il presente DPA costituisce parte integrante e sostanziale del Contratto di servizio. In caso di contrasto tra le disposizioni del presente DPA e quelle del Contratto di servizio in materia di protezione dei dati personali, prevalgono le disposizioni del presente DPA.

Articolo 1 — Definizioni

I termini "dati personali", "trattamento", "titolare del trattamento", "responsabile del trattamento", "interessato", "violazione dei dati personali", "autorità di controllo" e "categorie particolari di dati personali" hanno il significato loro attribuito dall'articolo 4 del GDPR.

Per "Servizio" si intende la piattaforma Opsboard e le funzionalità accessorie oggetto del Contratto di servizio.

Per "Dati del Cliente" si intendono i dati personali trattati da OPS per conto del Titolare nell'ambito dell'erogazione del Servizio.

Articolo 2 — Oggetto e ruoli

2.1 Nell'ambito dell'erogazione del Servizio, il Cliente agisce in qualità di Titolare del trattamento e OPS in qualità di Responsabile del trattamento.

2.2 Il Titolare determina le finalità e i mezzi del trattamento dei Dati del Cliente. OPS tratta tali dati esclusivamente per conto del Titolare, nei limiti e secondo le modalità stabilite dal presente DPA.

2.3 Oggetto, durata, natura e finalità del trattamento, tipologia di dati personali e categorie di interessati sono descritti nell'Allegato A.

2.4 OPS non acquisisce alcun diritto sui Dati del Cliente, che restano nella piena disponibilità e titolarità di quest'ultimo.

2.5 Il presente DPA non si applica ai dati personali di cui OPS è autonomo titolare, quali i dati identificativi e di contatto dei referenti del Cliente utilizzati per la gestione del rapporto contrattuale, la fatturazione e le comunicazioni di servizio. Tali trattamenti sono descritti nell'Informativa sulla privacy di OPS.

Articolo 3 — Durata

3.1 Il presente DPA ha efficacia dalla data di sottoscrizione del Contratto di servizio e rimane in vigore per tutta la durata dello stesso.

3.2 Le obbligazioni che per loro natura sono destinate a sopravvivere alla cessazione del rapporto, in particolare quelle di cui agli articoli 6 (riservatezza) e 14 (restituzione e cancellazione), restano efficaci anche successivamente.

Articolo 4 — Istruzioni del Titolare

4.1 OPS tratta i Dati del Cliente esclusivamente sulla base di istruzioni documentate del Titolare, anche in caso di trasferimento verso paesi terzi.

4.2 Costituiscono istruzioni documentate del Titolare: il Contratto di servizio, il presente DPA con i suoi allegati, le configurazioni impostate dal Cliente all'interno della piattaforma, inclusa la scelta dei canali di vendita da collegare, nonché le richieste di assistenza formulate attraverso i canali ufficiali.

4.3 Istruzioni ulteriori o difformi rispetto a quelle sopra indicate devono essere formulate per iscritto. Qualora comportino oneri aggiuntivi non prevedibili al momento della stipula, OPS ne darà comunicazione al Titolare e le parti concorderanno le condizioni per la relativa esecuzione.

4.4 OPS informa immediatamente il Titolare qualora ritenga che un'istruzione ricevuta violi il GDPR o altre disposizioni in materia di protezione dei dati, e può sospenderne l'esecuzione fino a conferma o modifica da parte del Titolare.

4.5 Qualora OPS sia tenuta a trattare i Dati del Cliente in forza di un obbligo previsto dal diritto dell'Unione o dello Stato membro, ne informa preventivamente il Titolare, salvo che tale comunicazione sia vietata per rilevanti motivi di interesse pubblico.

4.6 OPS non utilizza i Dati del Cliente per finalità proprie, non li cede a terzi al di fuori di quanto previsto dal presente DPA, non li aggrega con dati di altri clienti e non li impiega per l'addestramento di sistemi di intelligenza artificiale.

Articolo 5 — Obblighi del Titolare

5.1 Il Titolare garantisce che il trattamento dei Dati del Cliente, così come istruito a OPS, è conforme alla normativa applicabile e poggia su un'idonea base giuridica.

5.2 Il Titolare è responsabile del rilascio delle informative agli interessati, della raccolta e gestione degli eventuali consensi e della legittimità dei dati che immette o fa confluire nella piattaforma.

5.3 Il Titolare custodisce con diligenza le credenziali di accesso alla piattaforma e quelle dei canali di vendita che collega, assegna account individuali ai propri collaboratori, ne limita i privilegi a quanto necessario al ruolo e ne revoca tempestivamente l'accesso quando venga meno l'esigenza.

5.4 Il Titolare si impegna a non immettere nella piattaforma categorie particolari di dati personali ai sensi dell'art. 9 del GDPR, né dati relativi a condanne penali e reati, salvo quanto strettamente necessario all'evasione degli ordini e previa comunicazione scritta a OPS.

Articolo 6 — Riservatezza

6.1 OPS garantisce che le persone autorizzate al trattamento dei Dati del Cliente si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza.

6.2 OPS impartisce alle persone autorizzate istruzioni scritte sul trattamento, ai sensi degli articoli 29 e 32(4) del GDPR, e ne limita l'accesso a quanto necessario allo svolgimento delle rispettive mansioni.

6.3 L'accesso ai Dati del Cliente da parte del personale di OPS avviene esclusivamente per l'erogazione del Servizio, per la risoluzione di problemi segnalati dal Titolare, per la sicurezza della piattaforma o in adempimento di un obbligo di legge.

Articolo 7 — Misure di sicurezza

7.1 OPS adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, ai sensi dell'articolo 32 del GDPR.

7.2 Le misure adottate sono descritte nell'Allegato B.

7.3 OPS può aggiornare le misure di sicurezza nel corso del rapporto, purché il livello complessivo di protezione non risulti diminuito.

Articolo 8 — Sub-responsabili

8.1 Il Titolare autorizza in via generale OPS a ricorrere a sub-responsabili del trattamento per l'erogazione del Servizio.

8.2 L'elenco dei sub-responsabili attualmente incaricati è riportato nell'Allegato C.

8.3 OPS comunica al Titolare l'intenzione di aggiungere o sostituire un sub-responsabile con un preavviso di almeno 30 giorni. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati relativi alla protezione dei dati.

8.4 In caso di opposizione le parti si confrontano in buona fede per individuare una soluzione. Qualora non sia possibile raggiungere un accordo, il Titolare ha facoltà di recedere dal Contratto di servizio limitatamente ai servizi interessati, senza penali e con rimborso pro quota dei corrispettivi già versati per il periodo non goduto.

8.5 OPS vincola ciascun sub-responsabile, mediante contratto, a obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente DPA, e risponde nei confronti del Titolare dell'operato dei propri sub-responsabili come del proprio.

Articolo 9 — Localizzazione dei dati e trasferimenti

9.1 I Dati del Cliente sono trattati e conservati su infrastruttura ubicata in Italia.

9.2 OPS non effettua trasferimenti dei Dati del Cliente verso paesi terzi al di fuori dello Spazio Economico Europeo.

9.3 Qualora un trasferimento si rendesse necessario, OPS ne informerà preventivamente il Titolare e provvederà ad adottare le garanzie previste dal Capo V del GDPR.

9.4 Non costituiscono trasferimenti effettuati da OPS le comunicazioni di dati verso marketplace, corrieri o altri servizi che il Titolare scelga autonomamente di collegare alla propria istanza: tali comunicazioni avvengono su istruzione del Titolare, che ne valuta la conformità e la relativa base giuridica.

Articolo 10 — Assistenza nell'esercizio dei diritti degli interessati

10.1 OPS assiste il Titolare, mediante misure tecniche e organizzative adeguate e nella misura in cui ciò sia possibile, nel dare seguito alle richieste degli interessati relative all'esercizio dei diritti di cui agli articoli 15-22 del GDPR.

10.2 Le funzionalità della piattaforma consentono al Titolare di consultare, modificare, esportare e cancellare autonomamente i dati presenti nella propria istanza. L'assistenza di OPS è dovuta per le richieste che non possano essere evase attraverso tali funzionalità.

10.3 Qualora una richiesta di un interessato pervenga direttamente a OPS, questa non vi darà seguito autonomamente e la trasmetterà al Titolare senza ingiustificato ritardo.

Articolo 11 — Violazioni dei dati personali

11.1 OPS notifica al Titolare qualsiasi violazione dei Dati del Cliente senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne acquisisce conoscenza.

11.2 La notifica contiene, nella misura in cui le informazioni siano disponibili al momento: la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e attenuarne gli effetti, e un recapito per ottenere ulteriori informazioni. Le informazioni mancanti sono fornite progressivamente, senza ulteriore ritardo.

11.3 OPS coopera con il Titolare e fornisce ogni ragionevole assistenza affinché questi possa adempiere agli obblighi di notifica all'autorità di controllo e di comunicazione agli interessati previsti dagli articoli 33 e 34 del GDPR.

11.4 OPS documenta ogni violazione dei Dati del Cliente e mantiene un registro delle violazioni.

11.5 OPS non effettua notifiche all'autorità di controllo né comunicazioni agli interessati in nome o per conto del Titolare, salvo espressa e diversa richiesta scritta di quest'ultimo.

Articolo 12 — Valutazione d'impatto e consultazione preventiva

12.1 OPS assiste il Titolare, tenuto conto della natura del trattamento e delle informazioni a sua disposizione, nello svolgimento delle valutazioni d'impatto sulla protezione dei dati (art. 35 GDPR) e nelle eventuali consultazioni preventive dell'autorità di controllo (art. 36 GDPR), limitatamente ai trattamenti effettuati per conto del Titolare.

Articolo 13 — Verifiche e dimostrazione della conformità

13.1 OPS mette a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'articolo 28 del GDPR.

13.2 Il Titolare ha diritto di svolgere attività di verifica, direttamente o tramite un revisore indipendente da esso incaricato e vincolato alla riservatezza, con le seguenti modalità:

  • previo preavviso scritto di almeno 30 giorni;
  • durante il normale orario lavorativo e con modalità tali da non pregiudicare l'operatività del Servizio;
  • non più di una volta l'anno, salvo che la verifica sia richiesta dall'autorità di controllo o consegua a una violazione dei dati personali accertata;
  • nel rispetto della riservatezza dei dati relativi ad altri clienti di OPS, che non potranno in alcun caso essere resi accessibili.

13.3 Il revisore incaricato non può essere un concorrente di OPS. I costi della verifica sono a carico del Titolare, salvo che questa accerti un inadempimento sostanziale di OPS.

13.4 OPS può assolvere agli obblighi del presente articolo mediante la messa a disposizione di documentazione, questionari compilati o certificazioni di terze parti, ove idonei a soddisfare la richiesta del Titolare.

Articolo 14 — Restituzione e cancellazione dei dati

14.1 Alla cessazione del Contratto di servizio, per qualsiasi causa, il Titolare può esportare autonomamente i Dati del Cliente attraverso le funzionalità della piattaforma.

14.2 L'istanza del Titolare resta accessibile per 30 giorni dalla data di cessazione del rapporto. Decorso tale termine, e salvo diversa istruzione scritta del Titolare, OPS procede alla cancellazione dei Dati del Cliente dai sistemi in produzione.

14.3 I dati eventualmente presenti nelle copie di backup sono cancellati alla naturale scadenza del ciclo di conservazione delle stesse. Fino a tale momento, i dati restano protetti dalle misure di sicurezza di cui all'Allegato B e non sono utilizzati per alcuna finalità diversa dal ripristino.

14.4 OPS può conservare i Dati del Cliente oltre i termini indicati esclusivamente se e nella misura in cui ciò sia imposto dal diritto dell'Unione o dello Stato membro, informandone il Titolare.

14.5 Su richiesta scritta del Titolare, OPS rilascia attestazione dell'avvenuta cancellazione.

Articolo 15 — Responsabilità

15.1 Ciascuna parte risponde dei danni cagionati dal trattamento nei limiti e secondo i criteri stabiliti dall'articolo 82 del GDPR.

15.2 Le limitazioni di responsabilità previste dal Contratto di servizio si applicano anche al presente DPA, nei limiti consentiti dalla normativa imperativa applicabile.

Articolo 16 — Modifiche

16.1 OPS può aggiornare il presente DPA per adeguarlo a modifiche normative, a provvedimenti delle autorità di controllo o a variazioni sostanziali del Servizio.

16.2 Le modifiche sono comunicate al Titolare con un preavviso di almeno 10 giorni. Qualora comportino una riduzione del livello di tutela, il Titolare può recedere dal Contratto di servizio senza penali entro il medesimo termine.

Articolo 17 — Legge applicabile e foro competente

17.1 Il presente DPA è regolato dalla legge italiana e dal diritto dell'Unione europea.

17.2 Per ogni controversia è competente in via esclusiva il Foro di Treviso. 

Allegato A — Descrizione del trattamento

Oggetto Erogazione della piattaforma Opsboard per la gestione centralizzata delle vendite del Titolare sui marketplace e sui canali di vendita da esso collegati.

Durata Per tutta la durata del Contratto di servizio, oltre ai termini di conservazione previsti dall'articolo 14.

Natura e finalità del trattamento Raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, estrazione, uso, comunicazione mediante trasmissione, raffronto, limitazione e cancellazione dei dati, per le seguenti finalità:

  • importazione e sincronizzazione degli ordini provenienti dai canali di vendita collegati;
  • gestione dell'evasione degli ordini, della logistica e delle spedizioni;
  • gestione delle anagrafiche e dello storico degli ordini;
  • generazione di documenti e reportistica per il Titolare;
  • assistenza tecnica su richiesta del Titolare;
  • conservazione e backup a fini di continuità operativa.

Categorie di interessati

  • Acquirenti finali del Titolare (clienti e destinatari delle spedizioni);
  • Utenti della piattaforma incaricati dal Titolare (dipendenti, collaboratori, consulenti).

Tipologie di dati personali

  • Dati identificativi: nome e cognome, eventuale denominazione aziendale;
  • Dati di contatto: indirizzo email, anche in forma di alias anonimizzato fornito dal marketplace, numero di telefono;
  • Dati di localizzazione: indirizzo di spedizione e di fatturazione;
  • Dati relativi agli ordini: prodotti acquistati, quantità, importi, riferimenti dell'ordine, stato della spedizione, codici di tracciamento;
  • Dati fiscali dell'acquirente, ove necessari all'emissione dei documenti: codice fiscale, partita IVA;
  • Dati degli utenti della piattaforma: nome, indirizzo email, credenziali di accesso, log di accesso e di attività.

Categorie particolari di dati Il trattamento non ha per oggetto categorie particolari di dati personali ai sensi dell'art. 9 del GDPR, né dati relativi a condanne penali e reati.

Dati non trattati Non sono trattati dati relativi a strumenti di pagamento: numeri di carta, coordinate bancarie e credenziali di pagamento non transitano né sono conservati sui sistemi di OPS.

Allegato B — Misure tecniche e organizzative

Le misure tecniche e organizzative adottate da OPS ai sensi dell'articolo 32 del GDPR sono descritte nella Politica di sicurezza pubblicata all'indirizzo [URL], che costituisce parte integrante del presente DPA nella versione vigente al momento del trattamento.

In sintesi, e fatto salvo il maggior dettaglio del documento richiamato:

Ambito Misure
Segregazione dei dati Database dedicato per ciascun cliente, senza possibilità di accesso incrociato tra istanze
Cifratura in transito Protocollo HTTPS con cifratura TLS su tutte le comunicazioni con la piattaforma
Controllo degli accessi Autenticazione tramite codice OAuth con rinnovo obbligatorio ogni 60 giorni; account individuali; privilegi limitati al ruolo
Accessi amministrativi Limitati al personale tecnico autorizzato; registrazione degli accessi ai sistemi di produzione
Ubicazione Infrastruttura ospitata in Italia
Personale Impegno di riservatezza e istruzioni scritte ai sensi degli artt. 29 e 32(4) GDPR

Allegato C — Sub-responsabili autorizzati

Sub-responsabile Sede Attività affidata Ubicazione del trattamento
Seeweb S.r.l. Italia Infrastruttura, hosting e backup della piattaforma Italia
Aruba S.p.A. Italia

Infrastruttura, hosting e backup della piattaforma

Italia

L'elenco aggiornato è disponibile all'indirizzo [URL]. Le variazioni sono comunicate secondo quanto previsto dall'articolo 8 del presente DPA.