LEGALE

Contratto di trattamento dei dati.

Ultimo aggiornamento: 9 agosto 2026. Le condizioni ex art. 28 GDPR applicabili quando trattiamo dati personali per conto di un cliente.

Responsabile TMMA SRLS
Quadro Art. 28 GDPR
Aggiornato 9 agosto 2026

1. Ruoli e ambito

Questo Contratto di trattamento dei dati ("DPA") è parte dei Termini di servizio tra TMMA SRLS ("Responsabile", "noi") e il cliente ("Titolare", "tu"). Si applica ogni volta che trattiamo dati personali per tuo conto tramite la piattaforma MessageMind.

Tu determini finalità e mezzi del trattamento. Noi trattiamo solo su tue istruzioni documentate, che includono la configurazione della piattaforma, le integrazioni che colleghi e le richieste di assistenza che apri.

Una copia sottoscritta è disponibile su richiesta. Se hai un DPA negoziato con noi, quel documento prevale su questo.

2. Oggetto, durata e categorie

VoceDettaglio
OggettoErogazione della piattaforma di comunicazione AI MessageMind
DurataPer la durata dei Termini di servizio, più i periodi indicati nel Piano di conservazione
Natura e finalitàRicezione, archiviazione, generazione, smistamento e invio della comunicazione con i clienti sui canali collegati
Tipi di dati personaliNomi, dati di contatto, contenuto di messaggi e chiamate, dati di prenotazione e ordini, metadati di dispositivo e uso, e ogni altro dato che scegli di inviare
Categorie di interessatiI tuoi utenti interni e i clienti finali, ospiti e prospect che comunicano con te
Categorie particolariNon necessarie al servizio. Se le invii, resti responsabile delle condizioni aggiuntive degli artt. 9 e 10 GDPR

3. Trattamento su istruzione

Trattiamo i dati personali solo su tue istruzioni, anche per i trasferimenti internazionali, salvo che il diritto dell'Unione o italiano disponga diversamente. In tal caso ti informiamo prima del trattamento, salvo che la legge lo vieti per rilevanti motivi di interesse pubblico.

Ti informeremo se, a nostro parere, un'istruzione viola il GDPR o altra normativa applicabile in materia di protezione dei dati.

4. Riservatezza del personale

Il personale autorizzato al trattamento è vincolato a obblighi di riservatezza, riceve l'accesso secondo il principio della necessità di conoscere ed è istruito sui propri doveri prima che l'accesso venga concesso.

5. Sicurezza del trattamento

Adottiamo misure tecniche e organizzative adeguate ex art. 32 GDPR, tra cui cifratura in transito e a riposo, accesso a privilegio minimo con autenticazione a più fattori, log e monitoraggio, separazione degli ambienti e backup cifrati. Le misure attuali sono descritte nella pagina Sicurezza, che è parte di questo DPA.

Possiamo aggiornare le misure con l'evoluzione tecnologica, purché il livello di protezione non sia ridotto.

6. Sub-responsabili

Ci autorizzi in via generale a nominare sub-responsabili. L'elenco aggiornato è pubblicato su /it/subprocessors. Ogni sub-responsabile è vincolato da condizioni scritte non meno tutelanti di questo DPA e restiamo pienamente responsabili del loro operato.

Diamo un preavviso di almeno 30 giorni prima che un nuovo sub-responsabile inizi a trattare i tuoi dati e puoi opporti per motivi ragionevoli di protezione dei dati come indicato in quella pagina.

7. Assistenza ai tuoi obblighi

Tenuto conto della natura del trattamento, ti assistiamo con misure adeguate nel rispondere alle richieste degli interessati. Se una richiesta ci arriva direttamente non rispondiamo per tuo conto, salvo confermare che agiamo da responsabile, e te la inoltriamo senza ingiustificato ritardo.

Ti assistiamo inoltre, su richiesta e tenuto conto delle informazioni a nostra disposizione, nelle valutazioni d'impatto, nelle consultazioni preventive e nei tuoi obblighi di sicurezza ex artt. da 32 a 36 GDPR.

8. Notifica delle violazioni di dati personali

Ti informiamo senza ingiustificato ritardo e comunque entro 48 ore da quando veniamo a conoscenza di una violazione che riguarda i tuoi dati. La comunicazione descrive natura della violazione, categorie e numero approssimativo di record interessati, conseguenze probabili e misure adottate o proposte.

Se le informazioni complete non sono subito disponibili, le forniamo per fasi con l'avanzare dell'indagine. La notifica non costituisce ammissione di responsabilità.

9. Cancellazione e restituzione dei dati

Alla cessazione puoi esportare i tuoi dati per 30 giorni. Successivamente cancelliamo o anonimizziamo entro 90 giorni i dati personali trattati per tuo conto, istruendo i sub-responsabili a fare lo stesso, salvo obblighi di conservazione più lunghi previsti dal diritto dell'Unione o italiano. I periodi completi sono nel Piano di conservazione.

10. Audit e informazioni

Mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 e consentiamo e contribuiamo agli audit, incluse le ispezioni, svolti da te o da un revisore da te incaricato.

Gli audit si svolgono non più di una volta l'anno, salvo richiesta di un'autorità o violazione avvenuta, con almeno 30 giorni di preavviso, in orario lavorativo, senza interrompere le operazioni e nel rispetto della riservatezza. Possiamo soddisfare una richiesta fornendo la nostra documentazione, quando ciò risponde ragionevolmente al quesito.

11. Dati personali ottenuti da piattaforme di terzi

Quando colleghi una piattaforma di terzi, dati personali possono arrivare al servizio tramite la sua API. Salvo diversa previsione dei termini per partner della piattaforma, l'operatore della piattaforma e tu agite ciascuno come titolari autonomi per le rispettive finalità, e noi agiamo come tuo responsabile per ciò che trattiamo per tuo conto.

Alcuni termini API designano il partner di integrazione come titolare autonomo e distinto dei dati personali ottenuti via API. Ove ciò si applichi a noi, trattiamo i dati solo per far funzionare l'integrazione che hai attivato, secondo i termini della piattaforma e i limiti del Piano di conservazione, e mai per costruire profili per il nostro marketing o per addestrare modelli condivisi.

Resti responsabile della base giuridica con cui comunichi con quelle persone, delle informative fornite e del rispetto delle regole della piattaforma collegata su contatti, pagamenti, comunicazione fuori piattaforma e recensioni. Su richiesta confermiamo il nostro ruolo esatto per una specifica piattaforma durante una verifica di sicurezza.

12. Trasferimenti internazionali, prevalenza e contatti

L'archiviazione primaria è nell'UE. Se è necessario un trasferimento fuori dall'UE/SEE, avviene in base a una decisione di adeguatezza o alle Clausole contrattuali standard UE, con misure supplementari ove richieste. Ci incarichi di concludere le SCC con i sub-responsabili per tuo conto.

Se questo DPA confligge con i Termini di servizio su una materia di protezione dei dati, prevale questo DPA. Il resto dei Termini continua ad applicarsi.

Per richiedere una copia firmata o segnalare una questione di protezione dei dati: [email protected]. TMMA SRLS, Via Durazzo 28, 00195 Roma (RM), Italia.