Questa traduzione è fornita a solo scopo informativo. Fa fede esclusivamente la versione inglese.
1. Parti e ambito di applicazione
Il presente Accordo sul trattamento dei dati ("DPA") costituisce parte integrante dei Termini e Condizioni tra il cliente
("Cliente", il titolare del trattamento) e Zanket, che gestisce ExtMoney ("ExtMoney", il
responsabile del trattamento). Si applica quando ExtMoney tratta dati personali per conto del Cliente nella fornitura
del Servizio. Quando ExtMoney è il titolare del trattamento (account di consumatori individuali), si applica invece l'Informativa sulla privacy.
In caso di conflitto tra il presente DPA e i Termini, il presente DPA prevale per le questioni di protezione dei dati.
2. Definizioni
"Dati personali", "trattamento", "titolare del trattamento", "responsabile del trattamento", "sub-responsabile", "interessato" e "violazione dei dati personali" hanno i significati definiti nel GDPR UE/Regno Unito. Per "Normativa applicabile in materia di protezione dei dati" si intendono il GDPR, il GDPR del Regno Unito, il PIPEDA canadese e la Legge 25 (Québec), ove applicabili.
3. Dettagli del trattamento
ExtMoney tratta i dati personali solo come descritto nell'Allegato 1 (oggetto, durata, natura e finalità del trattamento, tipi di dati personali e categorie di interessati).
4. Obblighi di ExtMoney (art. 28(3) GDPR)
ExtMoney si impegna a:
- trattare i dati personali soltanto su istruzione documentata del Cliente (inclusi i Termini e il presente DPA) e informare il Cliente qualora un'istruzione violi la Normativa applicabile in materia di protezione dei dati;
- garantire che le persone autorizzate al trattamento dei dati personali siano vincolate da un adeguato obbligo di riservatezza;
- attuare le misure di sicurezza tecniche e organizzative di cui all'Allegato 3 (art. 32);
- rispettare le condizioni di cui al §5 per il ricorso a sub-responsabili;
- assistere il Cliente, mediante misure adeguate, nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione);
- assistere il Cliente in materia di sicurezza, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva (artt. 32–36);
- a scelta del Cliente, cancellare o restituire tutti i dati personali al termine del rapporto e cancellare le copie esistenti, salvo che la conservazione sia richiesta per legge (§8); e
- mettere a disposizione le informazioni necessarie per dimostrare la conformità e consentire e contribuire agli audit (§9).
5. Sub-responsabili
Il Cliente conferisce un'autorizzazione generale a ExtMoney per il ricorso ai sub-responsabili elencati nell'Allegato 2. ExtMoney imporrà a ciascun sub-responsabile obblighi di protezione dei dati equivalenti a quelli del presente DPA e rimane responsabile del loro adempimento. ExtMoney darà un preavviso di almeno 30 giorni di qualsiasi prevista aggiunta o sostituzione di un sub-responsabile, e il Cliente potrà opporsi per motivi ragionevoli attinenti alla protezione dei dati.
6. Trasferimenti internazionali
Qualora il trattamento comporti il trasferimento di dati personali al di fuori del SEE/Regno Unito verso un Paese privo di una decisione di adeguatezza, il trasferimento avviene sulla base delle clausole contrattuali tipo (Commissione UE / IDTA del Regno Unito) e/o di un valido meccanismo di trasferimento, incorporati mediante rinvio. L'archiviazione primaria di ExtMoney è nell'UE (Germania); alcuni sub-responsabili operano negli Stati Uniti (Allegato 2).
7. Violazione dei dati personali
ExtMoney notificherà al Cliente senza ingiustificato ritardo, dopo esserne venuta a conoscenza, qualsiasi violazione dei dati personali che riguardi i dati del Cliente, fornendo le informazioni di cui il Cliente ha ragionevolmente bisogno per adempiere ai propri obblighi di notifica (art. 33 GDPR; notifica alla CAI ai sensi della Legge 25 (Québec)).
8. Restituzione e cancellazione
Alla scadenza o alla cessazione del Servizio, ExtMoney cancellerà o restituirà i dati personali del Cliente, a scelta di quest'ultimo, entro 30 giorni, salvo i casi in cui una conservazione più lunga sia richiesta per legge (ad es. documentazione fiscale). Restano disponibili i controlli di eliminazione dell'account propri del Cliente (cancellazione definitiva irreversibile; esportazione gratuita).
9. Audit
ExtMoney metterà a disposizione le informazioni necessarie per dimostrare la conformità all'art. 28 e consentirà audit (comprese ispezioni) da parte del Cliente o di un revisore da esso incaricato, con ragionevole preavviso, non più di una volta all'anno salvo ove richiesto da un'autorità di controllo o a seguito di una violazione, nel rispetto della riservatezza e senza compromettere la sicurezza degli altri clienti.
10. Responsabilità e prevalenza
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni di responsabilità previste nei Termini. Nulla nel presente DPA limita gli obblighi di ciascuna parte nei confronti degli interessati o delle autorità di controllo ai sensi della Normativa applicabile in materia di protezione dei dati.
Allegato 1 — Dettagli del trattamento
- Oggetto: fornitura al Cliente del servizio di finanza personale ExtMoney.
- Durata: per la durata dell'abbonamento del Cliente, oltre a qualsiasi conservazione richiesta per legge.
- Natura e finalità: memorizzazione, organizzazione, visualizzazione, backup e analisi dei documenti finanziari che il Cliente e i suoi utenti autorizzati creano o importano; funzionalità di IA opzionali ove attivate.
- Tipi di dati personali: dati di account/identità (email, nome), documenti finanziari e transazionali e — ove la relativa funzionalità sia utilizzata — registrazioni vocali, immagini di scontrini, dati di utilizzo/del dispositivo. Non sono richieste categorie particolari di dati; agli utenti è chiesto di non caricarle.
- Categorie di interessati: gli utenti autorizzati / i membri dei team del Cliente.
Allegato 2 — Sub-responsabili approvati
Come elencati nell'Informativa sulla privacy (§6), attualmente includono: Hetzner (hosting, UE); Stripe (pagamenti); Apple / Google Play (acquisti in-app); AssemblyAI (voce, UE); Google Cloud/Vertex AI (tutte le funzionalità di IA — voce, OCR degli scontrini, analisi IA — UE); Google/Firebase (push + statistiche mobili); Cloudflare (anti-spam del modulo di contatto); Telegram (consegna opzionale delle notifiche). Il monitoraggio degli errori è self-hosted sull'infrastruttura UE propria di ExtMoney e non costituisce un sub-responsabile.
Allegato 3 — Misure tecniche e organizzative (art. 32)
Cifratura in transito e a riposo; password sottoposte ad hashing; controlli di accesso basati su ruoli e team con applicazione lato server; accesso amministrativo secondo il principio del privilegio minimo; backup cifrati; monitoraggio degli errori self-hosted con rimozione dei dati personali; minimizzazione dei dati verso i sub-responsabili; e cancellazione tempestiva dei contenuti vocali e delle immagini di scontrini dopo il trattamento.

