Ultimo aggiornamento: 23.08.2026
Contratto relativo al trattamento di dati personali per conto di un titolare (art. 28 del GDPR)
tra
l’organizzazione (parte del contratto di utilizzo della piattaforma Zimun) — di seguito il «titolare del trattamento» —
e
Zimun Labs UG (haftungsbeschränkt), Buchenteich 3, 73773 Aichwald, Germania, registro delle imprese B del tribunale di primo grado (Amtsgericht) di Stoccarda, HRB 806662, rappresentata dalla sua amministratrice Svetlana Ponomarenko — di seguito il «responsabile del trattamento» o «Zimun» —
§ 1 Oggetto e durata del trattamento
(1) Zimun mette a disposizione del titolare la piattaforma di gestione appuntamenti Zimun (zimun.online) come software come servizio (il «contratto principale», ossia le Condizioni generali di Zimun unitamente al piano prescelto). Nell’ambito del contratto principale, Zimun tratta dati personali per conto del titolare.
(2) Oggetto del presente contratto è il trattamento dei dati personali immessi nella piattaforma dal titolare o dai suoi clienti finali (Allegato 1).
(3) La durata del presente contratto corrisponde a quella del contratto principale. Il recesso dal contratto principale costituisce al contempo recesso dal presente contratto con effetto dalla medesima data. Per i dati che, dopo la cessazione del contratto principale, restano conservati fino alla loro cancellazione definitiva o restituzione ai sensi del § 8, continuano ad applicarsi gli obblighi del presente contratto.
§ 2 Natura e finalità del trattamento, categorie di dati, interessati
La natura, la finalità, le categorie di dati e le categorie di interessati sono indicate nell’Allegato 1 (Descrizione del trattamento).
§ 3 Responsabilità e istruzioni
(1) Il titolare è l’unico responsabile della liceità del trattamento e della tutela dei diritti degli interessati (art. 4, punto 7, del GDPR).
(2) Zimun tratta i dati esclusivamente su istruzione documentata del titolare (art. 28, par. 3, lett. a, del GDPR). L’utilizzo e la configurazione delle funzioni della piattaforma da parte del titolare costituiscono istruzione documentata; le istruzioni individuali integrative richiedono la forma testuale.
(3) Qualora Zimun ritenga che un’istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, ne informa senza indebito ritardo il titolare (art. 28, par. 3, secondo comma, del GDPR) e può sospenderne l’esecuzione fino al chiarimento.
(4) Nell’ambito del presente contratto non ha luogo alcun trattamento per finalità proprie di Zimun. Quali trattamenti avvengano per conto del titolare e per quali Zimun sia essa stessa titolare risulta in modo vincolante dall’Allegato 4 (Ripartizione dei ruoli). I trattamenti ivi indicati nella sezione B — in particolare account, gestione e sicurezza della piattaforma, prevenzione degli abusi, fatturazione e obblighi legali propri di Zimun — non formano oggetto del presente contratto e sono descritti nell’informativa sulla privacy di Zimun. Il ricevimento e la gestione delle prenotazioni, comprese le relative comunicazioni riferite agli appuntamenti, non vi rientrano, bensì costituiscono trattamento per conto del titolare (Allegato 4, sezione A).
§ 4 Riservatezza
Zimun si avvale unicamente di persone che si siano impegnate alla riservatezza o che siano soggette a un adeguato obbligo legale di riservatezza (art. 28, par. 3, lett. b, del GDPR).
§ 5 Sicurezza del trattamento (art. 32 del GDPR)
(1) Zimun attua le misure descritte nell’Allegato 2 (Misure tecniche e organizzative) e le mantiene allo stato dell’arte.
(2) Zimun può sviluppare ulteriormente tali misure, purché il livello di protezione non venga ridotto.
§ 6 Sub-responsabili del trattamento
(1) Il titolare rilascia un’autorizzazione generale (art. 28, par. 2, del GDPR) al ricorso ai sub-responsabili elencati nell’Allegato 3.
(2) Zimun informa il titolare delle modifiche previste (aggiunta o sostituzione) almeno 30 giorni prima della loro efficacia, in forma testuale (ad esempio via e-mail o mediante notifica in-app). Il titolare può opporsi per rilevanti motivi di protezione dei dati; in caso di opposizione, entrambe le parti hanno diritto di recesso straordinario dal contratto principale con effetto dalla data di efficacia della modifica.
(3) Zimun impone contrattualmente a ciascun sub-responsabile obblighi di protezione dei dati sostanzialmente identici a quelli previsti dal presente contratto, prima che questi inizi il trattamento di dati personali (art. 28, par. 4, del GDPR). Per i sub-responsabili attivi elencati nell’Allegato 3 tali contratti sono in essere. Se un sub-responsabile ivi elencato non è ancora attivo, ciò è espressamente annotato nell’Allegato 3; la stipula del contratto avviene prima dell’attivazione e l’attivazione è comunicata ai sensi del comma 2.
(4) Precisazione — chat IA / OpenAI: la chat di prenotazione con IA, facoltativa, è gestita esclusivamente con la chiave API OpenAI propria del titolare. OpenAI non è pertanto un sub-responsabile di Zimun, bensì un responsabile diretto del titolare. Il titolare stipula autonomamente con OpenAI il contratto richiesto e risponde della base giuridica, del trasferimento verso un paese terzo e dell’informativa ai propri clienti finali. Al riguardo Zimun trasmette i contenuti della chat esclusivamente su istruzione, all’endpoint OpenAI designato dal titolare.
(5) Precisazione — funzione di pagamento online / Stripe: se il titolare attiva la funzione facoltativa di pagamento online, i pagamenti dei clienti finali sono elaborati tramite il conto Stripe proprio del titolare (Stripe Payments Europe, Ltd., Irlanda); il fondamento è il contratto che il titolare stesso ha concluso con Stripe. Stripe non è pertanto un sub-responsabile di Zimun: per l’esecuzione dei pagamenti e per i propri obblighi legali di verifica e di sicurezza (ad esempio prevenzione delle frodi e del riciclaggio) Stripe agisce quale titolare autonomo; per il resto Stripe appartiene alla catena di fornitori del titolare stesso. Al riguardo Zimun trasmette su istruzione i dati di pagamento e di riferimento della prenotazione al conto Stripe del titolare e tratta per conto del titolare soltanto i dati di pagamento indicati nell’Allegato 1; l’indirizzo e-mail del cliente finale non viene trasmesso a Stripe. Zimun non raccoglie né conserva dati degli strumenti di pagamento (ad esempio i dati della carta); questi sono inseriti dal cliente finale direttamente presso Stripe. Nella misura in cui Stripe operi per la fatturazione del corrispettivo che Zimun addebita al titolare per la funzione di pagamento, si tratta di un trattamento che rientra nella sfera di responsabilità propria di Zimun, al di fuori del presente contratto (§ 3, comma 4); i dati dei clienti finali non ne sono interessati.
§ 7 Assistenza al titolare
(1) Zimun assiste il titolare, mediante misure tecniche e organizzative adeguate, nell’adempimento dei diritti degli interessati (artt. da 12 a 23 del GDPR; art. 28, par. 3, lett. e, del GDPR), in particolare attraverso le funzioni di rettifica e cancellazione della piattaforma e — ove disponibili funzioni di esportazione — attraverso queste ultime; in mancanza, Zimun mette a disposizione su richiesta i dati in questione in un formato di uso comune e leggibile da dispositivo automatico (cfr. la disposizione delle Condizioni generali sull’accesso ai dati).
(2) Zimun assiste il titolare negli obblighi di cui agli artt. da 32 a 36 del GDPR (sicurezza, notifica delle violazioni, valutazione d’impatto, consultazione preventiva), tenuto conto della natura del trattamento e delle informazioni a disposizione di Zimun (art. 28, par. 3, lett. f, del GDPR).
(3) Zimun comunica al titolare, senza indebito ritardo dopo esserne venuta a conoscenza, le violazioni di dati personali che interessano i dati trattati per conto del titolare (art. 33, par. 2, del GDPR).
§ 8 Cancellazione e restituzione
(1) Dopo la cessazione del contratto principale, Zimun cancella i dati trattati per conto del titolare oppure glieli restituisce, a scelta di quest’ultimo, salvo che un obbligo legale di conservazione vi osti (art. 28, par. 3, lett. g, del GDPR). La cancellazione definitiva avviene — fatta salva una precedente richiesta di cancellazione del titolare — 30 giorni dopo la cessazione del contratto principale; entro tale termine il titolare può recuperare i propri dati o revocare il recesso (cfr. le Condizioni generali, disposizione sulla cancellazione dopo la fine del contratto).
(2) Indipendentemente da ciò, durante la vigenza del contratto si applicano le routine di cancellazione automatizzate della piattaforma (in particolare la cancellazione dei dati di contatto relativi agli appuntamenti un mese dopo l’appuntamento oppure, per gli appuntamenti pagati online tramite la funzione di pagamento, 180 giorni dopo l’appuntamento, perché entro tale periodo i pagamenti possono ancora essere oggetto di storni (chargeback) o di controversie di pagamento (§ 6, comma 5) — i restanti dati dell’appuntamento (orario, servizio, risorsa) sono quindi privi di dati di contatto; in singoli casi, in particolare per organizzazioni di piccole dimensioni o per servizi particolari, essi possono continuare a riferirsi personalmente al cliente finale e vengono pertanto trattati anche in seguito come dati personali ai sensi del presente contratto — e la cancellazione dei log tecnici dopo 30 giorni).
§ 9 Prove e verifiche
(1) Zimun mette a disposizione del titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all’art. 28 del GDPR (art. 28, par. 3, lett. h, del GDPR), di norma mediante idonea documentazione (ad esempio una descrizione delle misure tecniche e organizzative, certificazioni o relazioni di audit dei fornitori di infrastruttura, in particolare Google Cloud).
(2) Le ispezioni in loco sono ammesse previo preavviso, con termini ragionevoli e durante il consueto orario lavorativo, nella misura in cui la documentazione non sia sufficiente nel caso concreto; i segreti aziendali e i dati di altri clienti restano protetti.
(3) Il titolare sostiene i costi dei propri audit. Per le prestazioni di supporto che eccedono la messa a disposizione della documentazione esistente e la cooperazione dovuta per legge ai sensi dell’art. 28, par. 3, lett. h, del GDPR, Zimun può richiedere un compenso ragionevole commisurato al tempo e all’impegno; il diritto di audit del titolare non ne risulta limitato né subordinato a un pagamento anticipato.
§ 10 Trasferimenti verso paesi terzi
(1) Il trattamento avviene in linea di principio nell’UE (regione Google Cloud europe-west3, Francoforte sul Meno).
(2) Nella misura in cui i sub-responsabili trasferiscano dati verso paesi terzi (Allegato 3), ciò avviene soltanto in presenza di una decisione di adeguatezza (art. 45 del GDPR, ad esempio il quadro UE-USA per la protezione dei dati) oppure di garanzie adeguate (art. 46 del GDPR, in particolare le clausole contrattuali tipo dell’UE).
§ 11 Responsabilità; disposizioni finali
(1) Alla responsabilità si applicano l’art. 82 del GDPR e le disposizioni sulla responsabilità del contratto principale.
(2) Modifiche e integrazioni del presente contratto richiedono la forma testuale. In caso di contrasto tra il presente contratto e il contratto principale, prevale il presente contratto nelle questioni di protezione dei dati.
(3) Si applica il diritto tedesco; il foro competente è determinato dal contratto principale.
Allegato 1 — Descrizione del trattamento
- Oggetto: messa a disposizione e gestione della piattaforma di appuntamenti Zimun per il titolare
- Natura del trattamento: raccolta tramite le interfacce di prenotazione e amministrazione, conservazione, visualizzazione, trasmissione (notifiche, sincronizzazione del calendario, trasporto facoltativo della chat IA), cancellazione automatizzata
- Finalità: gestione degli appuntamenti, dei servizi, delle risorse e dei membri del team del titolare, nonché della comunicazione con i clienti finali
- Categorie di dati: clienti finali — nome, indirizzo e-mail, numero di telefono, dati dell’appuntamento (servizio, risorsa, orario), indicazioni facoltative in testo libero, evidenze dei consensi (ad esempio l’accettazione delle Condizioni generali, il consenso ai promemoria via SMS con la data e l’ora del consenso); se del caso, contenuti della chat (quando la chat IA è attiva); iscrizioni in lista d’attesa; quando la funzione di pagamento online è attiva: i dati di pagamento della prenotazione (stato del pagamento, importo, valuta, momento, stato del rimborso, associazione alla prenotazione e all’organizzazione) — nessun dato degli strumenti di pagamento quale il numero di carta; questi sono raccolti esclusivamente da Stripe (§ 6, comma 5). dati di presenza dell’appuntamento (marche temporali di esecuzione, annotazione di presenza o mancata presentazione, nota interna in testo libero inserita dal titolare). Membri del team — nome, indirizzo e-mail, dati di account e di profilo, orari di lavoro e di disponibilità, metadati di calendario (quando la sincronizzazione è attiva), identificativi dell’operatore per le operazioni sugli appuntamenti (quale membro ha avviato, concluso o registrato la presenza, ciascuno con marca temporale)
- Categorie particolari (art. 9): La piattaforma non prevede campi di dati dedicati alle categorie particolari di dati personali e non necessita di tali dati per il proprio funzionamento. Tuttavia, se il titolare offre servizi attinenti alla salute, i dati dell’appuntamento (in particolare il servizio e il prestatore scelti) nonché le indicazioni in testo libero possono, in singoli casi, rivelare dati relativi alla salute ai sensi dell’art. 9 del GDPR; Zimun tratta tali dati esclusivamente nell’ambito del presente contratto, quale componente delle categorie di dati sopra indicate. Il titolare è responsabile di garantire che a un tale trattamento si applichi un’eccezione ai sensi dell’art. 9, par. 2, del GDPR (se del caso, in combinato disposto con il § 22 della BDSG) e istruisce i propri clienti finali, nell’ambito della minimizzazione dei dati, a non inserire nei campi di testo libero informazioni sulla salute non necessarie.
- Interessati: i clienti finali del titolare; i membri del team o dipendenti del titolare
- Durata: durata del contratto principale; termini di cancellazione automatizzata ai sensi del § 8, comma 2
Allegato 2 — Misure tecniche e organizzative (art. 32 del GDPR)
Le misure seguenti descrivono lo stato attuale della piattaforma. Zimun le sviluppa ulteriormente ai sensi del § 5, comma 2, senza ridurre il livello di protezione.
- 1. Infrastruttura e controllo degli accessi fisici: gestione esclusivamente nei data center di Google Cloud Platform (App Engine, Firestore), regione UE europe-west3 (Francoforte sul Meno); nessun server gestito in proprio. Il controllo degli accessi fisici, la sicurezza ambientale, la ridondanza e le certificazioni (tra cui ISO/IEC 27001, 27017, 27018, SOC 1/2/3) competono al fornitore di infrastruttura e sono comprovate dalle sue relazioni di audit (§ 9, comma 1).
- 2. Controllo degli accessi ai sistemi di produzione: l’accesso all’ambiente di produzione e al database è limitato tramite Google Cloud IAM all’amministratrice ed è protetto da autenticazione a più fattori; l’applicazione viene eseguita con account di servizio dedicati dotati dei privilegi minimi necessari.
- 3. Gestione dei segreti: i segreti dell’applicazione (chiavi di firma e cifratura, chiavi API, credenziali di servizio, chiave privata dell’account di servizio del database) sono conservati esclusivamente in Google Secret Manager e recuperati in fase di esecuzione; non sono presenti nel codice sorgente, né in file di configurazione, né nel pacchetto applicativo distribuito. La rotazione avviene aggiungendo una nuova versione del rispettivo segreto, senza modifiche al codice. Precisazione: gli identificatori pubblici per progettazione non sono segreti ai sensi del presente impegno e non ne sono coperti — si tratta della chiave browser per la visualizzazione delle mappe, che viene consegnata nell’HTML, e della chiave di verifica per l’indicizzazione nei motori di ricerca, che il relativo protocollo ci impone di pubblicare a un indirizzo pubblico. Tali identificatori sono protetti da restrizioni di origine e di utilizzo, non dalla segretezza.
- 4. Autenticazione degli utenti: accesso esclusivamente tramite OAuth (Google, Microsoft); Zimun non conserva password.
- 5. Autorizzazione e obbligo di separazione: controlli dei permessi per ruolo e per organizzazione nell’applicazione; separazione logica dei tenant per organizzazione a livello di dati; nessuna organizzazione ha accesso ai dati di un’altra.
- 6. Controllo della trasmissione e della conservazione: cifratura TLS (HTTPS) per tutte le connessioni; cifratura a riposo a cura del fornitore di infrastruttura (standard Google Cloud).
- 7. Sicurezza applicativa: protezione contro la falsificazione di richieste tra siti (CSRF) e limitazione della frequenza sugli endpoint rilevanti per la sicurezza.
- 8. Minimizzazione dei dati mediante separazione dei dati: i dati di contatto dei clienti finali sono conservati in un record separato e specificamente protetto, distinto dal resto del record dell’appuntamento; il record generale dell’appuntamento non contiene dati di contatto.
- 9. Politica di cancellazione: un processo di cancellazione automatizzato giornaliero rimuove i dati di contatto relativi agli appuntamenti un (1) mese dopo l’appuntamento (per gli appuntamenti pagati online tramite la funzione di pagamento: 180 giorni dopo l’appuntamento, § 8, comma 2); i log tecnici del server sono conservati per 30 giorni; cancellazione su richiesta del titolare; cancellazione definitiva dopo la fine del contratto ai sensi del § 8.
- 10. Controllo degli inserimenti: registrazione di audit delle operazioni amministrative; log tecnici del server (30 giorni).
- 11. Disponibilità e resilienza: meccanismi di ridondanza, backup e ripristino dell’infrastruttura gestita (App Engine/Firestore); monitoraggio del servizio.
- 12. Controllo delle istruzioni: selezione dei sub-responsabili ai sensi dell’art. 28 del GDPR; contratti di nomina con tutti i sub-responsabili attivi elencati nell’Allegato 3 (§ 6, comma 3).
- 13. Limiti delle misure attuali: non vengono attualmente svolti test di penetrazione esterni periodici né esercitazioni di ripristino formalizzate e documentate (test di restore); la ripristinabilità si basa sui meccanismi dell’infrastruttura gestita.
Allegato 3 — Sub-responsabili autorizzati
-
Google Cloud EMEA Limited (Google Cloud Platform: App Engine, Firestore, Cloud Logging, Secret Manager)
- Servizio: hosting, database, gestione operativa
- Luogo del trattamento: UE — regione europe-west3 (Francoforte sul Meno); è possibile un accesso occasionale o di supporto da parte di Google LLC (USA)
- Meccanismo di trasferimento: Google Cloud Data Processing Addendum; clausole contrattuali tipo dell’UE / quadro UE-USA per la protezione dei dati
-
Mailgun Technologies, Inc. (gruppo Sinch)
- Servizio: invio di e-mail transazionali (tracciamento di aperture e clic disattivato)
- Luogo del trattamento: regione UE di Mailgun (i messaggi sono trattati e conservati all’interno dell’Unione europea); essendo il fornitore costituito negli USA, non può escludersi del tutto un accesso di supporto da un paese terzo
- Meccanismo di trasferimento: DPA Mailgun/Sinch; clausole contrattuali tipo dell’UE oppure quadro UE-USA per la protezione dei dati
-
Bird B.V. (già MessageBird), Amsterdam, Paesi Bassi
- Servizio: invio di promemoria appuntamento via SMS (soltanto se l’organizzazione ha attivato la funzione e con il consenso del cliente finale; vengono trasmessi il numero di telefono e il testo del messaggio)
- Luogo del trattamento: Paesi Bassi (UE)
- Stato: non ancora attivo. L’invio di SMS non è attualmente attivo a livello di piattaforma. Prima dell’attivazione Zimun stipulerà il contratto di nomina con Bird e verificherà i luoghi di trattamento e gli eventuali trasferimenti verso paesi terzi (artt. 45 e 46 del GDPR); il presente Allegato sarà aggiornato in anticipo e le modifiche saranno comunicate ai sensi del § 6, comma 2.
-
Google Ireland Limited (Google Maps Platform: Maps JavaScript API, Geocoding, Time Zone)
- Servizio: visualizzazione di mappe e ricerca di indirizzi nelle pagine di configurazione dell’organizzazione e delle sue sedi, nonché determinazione lato server delle coordinate e del fuso orario di un indirizzo
- Categorie di dati interessate: nel browser, l’indirizzo IP e i dati del browser del membro, oltre all’indirizzo inserito nella ricerca; lato server, l’indirizzo inserito dal titolare. Nessun dato dei clienti finali — Google Maps non è integrato nelle pagine pubbliche di prenotazione.
- Luogo del trattamento: UE/Irlanda; è possibile il trasferimento a Google LLC (USA)
- Meccanismo di trasferimento: Google Maps Platform Data Processing Terms; clausole contrattuali tipo dell’UE / quadro UE-USA per la protezione dei dati
- Particolarità: l’integrazione lato browser avviene soltanto dopo un clic esplicito del membro («Carica mappa»), preceduto da un avviso che l’indirizzo IP sarà trasmesso. Prima di tale clic non viene stabilita alcuna connessione con Google.
Integrazione relativa alle funzioni di calendario e video (non si tratta di sub-responsabilità, bensì di una trasmissione soggetta a informativa): qualora per un appuntamento sia previsto un incontro video, l’indirizzo e-mail del cliente finale viene aggiunto come invitato all’incontro creato tramite l’account Google del membro; Google invia quindi un invito di calendario. La voce di calendario che Zimun scrive nel calendario del membro, invece, non contiene dati dei clienti finali (soltanto il nome del servizio e la fascia oraria), e dal calendario del membro vengono rilevate solo le fasce occupate, non gli oggetti dei suoi appuntamenti privati.
Fuori dalla catena dei sub-responsabili di Zimun: OpenAI (chat IA) — incaricata direttamente dal titolare con la propria chiave API (§ 6, comma 4). Stripe (funzione di pagamento online) — prestatore di servizi di pagamento del titolare tramite il conto Stripe di quest’ultimo, ovvero titolare autonomo per l’esecuzione dei pagamenti e per i propri obblighi di legge (§ 6, comma 5). Google Ireland Limited e Microsoft Ireland Operations Limited agiscono come titolari autonomi per l’accesso OAuth; Google Calendar e Google Meet vengono collegati su iniziativa del rispettivo membro tramite il proprio account Google.
Allegato 4 — Ripartizione dei ruoli (attribuzione vincolante)
Il presente Allegato attribuisce ciascun trattamento a un ruolo. Esso è determinante per il presente contratto, per le Condizioni generali e per l’informativa sulla privacy di Zimun; le descrizioni divergenti contenute altrove vanno interpretate in conformità al presente Allegato.
A. Trattamenti per conto dell’organizzazione (Zimun = responsabile del trattamento, art. 28 del GDPR)
La base giuridica è determinata dall’organizzazione; al riguardo Zimun non necessita di una propria base giuridica.
- A1 — Dati dei clienti finali (nome, indirizzo e-mail, numero di telefono), dati degli appuntamenti e delle prenotazioni, iscrizioni in lista d’attesa, indicazioni facoltative in testo libero. Interessati: clienti finali.
- A2 — Ricevimento, modifica e cancellazione di prenotazioni tramite le pagine di prenotazione e le interfacce di amministrazione dell’organizzazione, comprese le prenotazioni trasmesse tramite gli accessi API e MCP. Interessati: clienti finali.
- A3 — Comunicazioni transazionali relative agli appuntamenti dirette ai clienti finali (conferma, promemoria, modifica, cancellazione, follow-up necessari), compresi i promemoria via SMS; registri di consegna di tali comunicazioni. Interessati: clienti finali.
- A4 — Sincronizzazione del calendario e creazione di inviti per appuntamenti video tramite l’account del rispettivo membro. Interessati: clienti finali, membri.
- A5 — Inoltro dei contenuti della chat all’endpoint OpenAI designato dall’organizzazione (§ 6, comma 4). Interessati: clienti finali.
- A6 — Con funzione di pagamento online attivata: dati di pagamento della prenotazione (stato, importo, valuta, momento, stato del rimborso, associazione alla prenotazione e all’organizzazione). Interessati: clienti finali.
- A7 — Dati anagrafici e di disponibilità dei membri del team, nella misura in cui l’organizzazione li inserisce ai fini della pianificazione degli appuntamenti. Interessati: membri.
B. Trattamenti sotto la responsabilità propria di Zimun (Zimun = titolare del trattamento)
Non formano oggetto del presente contratto; sono descritti nell’informativa sulla privacy di Zimun.
- B1 — Creazione e gestione degli account utente, accesso tramite OAuth, gestione di ruoli e permessi. Base giuridica: art. 6, par. 1, lett. b) del GDPR, nella misura in cui l’interessato sia esso stesso parte del contratto (in particolare imprenditori individuali); per il resto art. 6, par. 1, lett. f) del GDPR (interesse all’esecuzione del contratto con l’organizzazione).
- B2 — Prova dell’accettazione dei documenti legali (versione, valore di controllo, momento, persona agente). Base giuridica: art. 6, par. 1, lett. f) del GDPR (prova dell’inclusione ai sensi del § 305, comma 2, BGB, difesa da pretese) e lett. b), nella misura in cui la persona agente sia essa stessa parte del contratto.
- B3 — Gestione, disponibilità e sicurezza della piattaforma, log tecnici del server, copie di sicurezza. Base giuridica: art. 6, par. 1, lett. f) del GDPR, in combinato disposto con l’art. 32 del GDPR.
- B4 — Prevenzione degli abusi e delle frodi, limitazione della frequenza, identificativi di sessione pseudonimi della chat IA. Base giuridica: art. 6, par. 1, lett. f) del GDPR.
- B5 — Fatturazione dei corrispettivi di Zimun nei confronti dell’organizzazione, emissione delle fatture, riconciliazione dei pagamenti. Base giuridica: art. 6, par. 1, lett. b) e lett. c) del GDPR.
- B6 — Comunicazione propria di Zimun con l’organizzazione e i suoi membri (comunicazioni di servizio relative all’account, assistenza, comunicazioni ai sensi del punto 9, comma 4, e del punto 17 delle Condizioni generali). Base giuridica: art. 6, par. 1, lett. b) ovvero lett. f) del GDPR.
- B7 — Adempimento degli obblighi legali propri di Zimun (conservazione ai sensi del diritto commerciale e tributario, obblighi di adeguata verifica, di comunicazione e di collaborazione ai sensi del PStTG, informazioni alle autorità, procedura di segnalazione ai sensi dell’art. 16 DSA). Base giuridica: art. 6, par. 1, lett. c) del GDPR.
- B8 — Consultazione del sito web e delle pagine di prenotazione pubbliche al di fuori di una prenotazione (scelta della lingua, cookie di sessione e CSRF). Base giuridica: art. 6, par. 1, lett. f) del GDPR, § 25, comma 2, n. 2, TDDDG.
- B9 — Analisi web. Base giuridica: art. 6, par. 1, lett. a) del GDPR, § 25, comma 1, TDDDG.
C. Delimitazione
Se Zimun accede a contenuti della sezione A per prevenire abusi (B4) o per adempiere un obbligo di legge (B7), Zimun agisce al riguardo in qualità di responsabile del trattamento e necessita di un’istruzione dell’organizzazione, salvo che una norma del diritto dell’Unione o degli Stati membri obblighi direttamente Zimun (art. 28, par. 3, lett. a), del GDPR); in tal caso Zimun ne informa l’organizzazione, salvo che tale norma lo vieti. Non sussiste una contitolarità del trattamento (art. 26 del GDPR).