Contratto di trattamento dei dati per conto terzi
Aggiornato: agosto 2026
Questo contratto disciplina il trattamento dei dati personali che svolgiamo per conto dei nostri clienti. Integra le condizioni generali e si considera concluso con l'apertura di un account.
Parti e ruoli
Titolare del trattamento è il cliente, ossia l'impresa che utilizza Offertli. Responsabile del trattamento è Mirostudio, Andrii Yermakov, Bergstrasse 23, 8105 Regensdorf, Svizzera.
Il cliente determina scopi e mezzi del trattamento dei dati dei propri clienti e risponde del fatto di essere autorizzato a raccogliere tali dati e ad affidarceli. Per i dati di account e di fatturazione del cliente siamo noi stessi titolari del trattamento; in tal caso vale l'informativa sulla protezione dei dati.
Oggetto e durata
Oggetto è il trattamento di dati personali nella misura necessaria alle prestazioni descritte nelle condizioni generali: salvare, mostrare, modificare, generare documenti, inviare per e-mail, mettere a disposizione nel portale clienti e analizzare per le bozze IA.
Il contratto inizia con l'apertura dell'account e dura finché trattiamo dati per conto del cliente.
Persone interessate e categorie di dati
Sono interessati i clienti e i potenziali clienti del cliente con le loro persone di contatto, nonché i collaboratori del cliente che hanno accesso all'applicazione. Vengono trattati:
- Dati di contatto e anagrafici: nome, impresa, indirizzo, e-mail, numero di telefono.
- Dati di lavoro e contrattuali: richieste, offerte, posizioni, quantità, prezzi, fatture, stato dei pagamenti, solleciti, note nel CRM.
- Foto di cantieri e registrazioni vocali con il testo che ne deriva, nella misura in cui il cliente le carica.
- Dati di accesso e registri dei collaboratori del cliente: indirizzo e-mail, ruolo, momento degli accessi.
I dati personali degni di particolare protezione non sono oggetto di questo mandato. Il cliente non registra tali dati in Offertli.
Obblighi del responsabile del trattamento
- Trattiamo i dati solo per fornire le prestazioni e secondo le istruzioni del cliente. Se riteniamo illecita un'istruzione, lo comunichiamo e possiamo sospenderne l'esecuzione.
- Le persone che hanno accesso ai dati sono tenute alla riservatezza; l'obbligo permane oltre la fine della loro attività.
- Non trattiamo i dati per scopi propri, non li trasmettiamo al di fuori dei subresponsabili indicati e non li utilizziamo per addestrare modelli propri.
- Se veniamo a conoscenza di una violazione della sicurezza dei dati che riguarda i dati del cliente, la segnaliamo senza ritardo ingiustificato, con le indicazioni a noi note su natura, portata e misure adottate. La notifica all'autorità di vigilanza e alle persone interessate spetta al cliente.
- Sosteniamo il cliente nelle valutazioni d'impatto sulla protezione dei dati e nelle richieste dell'autorità di vigilanza, nella misura in cui disponiamo delle informazioni necessarie.
Subresponsabili del trattamento
Il cliente acconsente al ricorso ai seguenti subresponsabili del trattamento:
- Vercel Inc., Stati Uniti: hosting dell'applicazione, esecuzione a Dublino, in Irlanda.
- Supabase Inc., Stati Uniti: banca dati, autenticazione e archivio dei file nella regione eu-west-1 in Irlanda.
- Modelli linguistici per la generazione delle bozze: gpt-5.4-mini di OpenAI e claude-sonnet-4-6 di Anthropic, raggiunti tramite un'interfaccia ospitata presso Hugging Face. Vengono trasmessi il testo descrittivo e le foto del lavoro. Il luogo di trattamento dei modelli non ci è noto; occorre considerare un trattamento fuori dalla Svizzera e dall'UE.
- ElevenLabs Inc., Stati Uniti: conversione delle registrazioni vocali in testo.
- Resend Inc., Stati Uniti, e Hostpoint AG, Svizzera: invio delle e-mail con i documenti PDF allegati.
- Stripe Inc., Stati Uniti e Irlanda: gestione dell'abbonamento del cliente. Stripe non riceve i dati dei clienti finali del cliente.
Se la conversione della voce in testo non è disponibile sul server, l'applicazione ricorre al riconoscimento vocale del browser. La registrazione va allora direttamente dal dispositivo a Google (Chrome, Edge) o ad Apple (Safari), senza passare dai nostri server. Questo trattamento non avviene per nostro conto.
Vincoliamo i subresponsabili a uno standard di protezione dei dati corrispondente al presente contratto. Ogni subresponsabile nuovo o sostituito viene annunciato almeno 30 giorni prima per e-mail. Il cliente può opporsi entro tale termine per motivi gravi; in mancanza di accordo può disdire il contratto per la data del cambiamento.
Le comunicazioni verso Stati privi di una protezione dei dati riconosciuta come adeguata, in particolare verso gli Stati Uniti, si fondano sulle clausole contrattuali tipo della Commissione europea, con gli adattamenti necessari al diritto svizzero.
Misure di sicurezza
Adottiamo le seguenti misure: trasmissione esclusivamente tramite TLS; separazione dei dati per impresa mediante regole di accesso nella banca dati, così che un account veda solo i propri; salvataggio delle password come hash; limitazione dell'accesso ai sistemi di produzione alle persone che ne hanno bisogno per fornire la prestazione; registrazione degli accessi; backup regolari della banca dati da parte dell'hoster.
I loghi delle imprese si trovano consapevolmente in un'area dell'archivio leggibile pubblicamente, affinché i documenti PDF e il portale clienti possano mostrarli senza login. Chi conosce l'indirizzo di un file di logo può richiamarlo. Foto e registrazioni vocali si trovano in un'area protetta. Il cliente non carica come logo un file che contenga dati personali.
Non esiste alcuna certificazione ISO 27001 o equivalente. Non diamo assicurazioni sulla disponibilità o sui tempi di ripristino.
Diritti delle persone interessate
Se una persona interessata si rivolge direttamente a noi, inoltriamo la richiesta al cliente e non rispondiamo noi stessi. Per informazione, rettifica, cancellazione e consegna dei dati sosteniamo il cliente con i mezzi dell'applicazione: sono disponibili a tal fine le funzioni di modifica e l'esportazione CSV.
Cancellazione e restituzione
Dopo la fine del contratto mettiamo a disposizione del cliente l'esportazione dei suoi dati per 30 giorni. In seguito cancelliamo i dati trattati per suo conto, comprese foto e registrazioni vocali. Le copie di backup vengono sovrascritte nell'ambito del loro ciclo di conservazione.
I dati che dobbiamo conservare in virtù di prescrizioni legali restano salvati fino alla scadenza del termine e vengono trattati solo a questo scopo.
Diritti di controllo
Il cliente può verificare il rispetto del presente contratto. A tal fine forniamo informazioni per iscritto e mettiamo a disposizione i documenti giustificativi esistenti. Se ciò non basta, il cliente può, con un preavviso di almeno 30 giorni e durante il normale orario di lavoro, svolgere una verifica o farla svolgere da uno specialista indipendente, tenuto al segreto e non in concorrenza con noi. Le spese di una tale verifica sono a carico del cliente, salvo che emerga una violazione essenziale del contratto.
Responsabilità
Per la responsabilità valgono le disposizioni delle condizioni generali.
Diritto applicabile e foro competente
Si applica il diritto svizzero con esclusione della CISG. Il foro competente esclusivo è Zurigo, Svizzera.
Contatto
Domande su questo contratto: info@offertli.ch.