Il presente documento riporta i termini standard dell’Accordo per il trattamento dei dati (“DPA”, Data Processing Agreement) che regola, ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (“GDPR”), il trattamento effettuato da ONe Cloud Srl (“Responsabile”) per conto dell’azienda cliente che utilizza il servizio Schedy (“Titolare” o “Cliente-azienda”).
Il DPA si perfeziona e diventa vincolante tra le parti al momento della sottoscrizione dell’ordine o del piano Schedy da parte del Cliente-azienda, di cui costituisce allegato integrante ai sensi dell’art. 1 delle Condizioni d’uso. La presente pagina ha finalità di trasparenza e consultazione; per ricevere una copia firmata o personalizzata scrivere a [email protected].
1. Definizioni
Ai fini del presente Accordo si intendono, salvo diversa indicazione, le definizioni di cui all’art. 4 GDPR. In particolare:
- Titolare: il Cliente-azienda, che determina finalità e mezzi del trattamento dei dati dei propri utenti finali (clienti, pazienti);
- Responsabile: ONe Cloud Srl, che tratta tali dati esclusivamente per conto e su istruzione del Titolare;
- Dati Personali: i dati trattati tramite il Servizio relativi agli utenti finali del Titolare, come descritti alla sezione 5;
- Sub-responsabile: ogni fornitore terzo di cui il Responsabile si avvale per erogare il Servizio, elencato alla sezione 7.
2. Oggetto e durata
Il Responsabile tratta i Dati Personali esclusivamente per erogare al Titolare il servizio Schedy (assistente automatizzato per la gestione di appuntamenti, risposte e promemoria verso gli utenti finali del Titolare, via WhatsApp, Telegram o altri canali abilitati).
Il presente Accordo ha durata pari a quella del rapporto contrattuale relativo al Servizio ed è automaticamente risolto alla cessazione dello stesso, fermi gli obblighi di conservazione o cancellazione di cui alla sezione 12.
3. Ruoli e ripartizione delle responsabilità
Come descritto alla sezione 4 dell’Informativa Privacy: per i dati degli utenti finali trattati tramite Schedy, il Titolare è il Cliente-azienda; ONe Cloud Srl agisce come Responsabile del trattamento, trattando i dati esclusivamente su istruzioni documentate del Titolare e nei limiti del presente Accordo.
Per i dati dell’azienda cliente in quanto intestataria dell’account (dati anagrafici, di fatturazione, credenziali) e per i dati di navigazione del sito telos.schedy.app, ONe Cloud Srl agisce come Titolare autonomo, secondo quanto descritto all’Informativa Privacy.
4. Istruzioni del Titolare
Il Responsabile tratta i Dati Personali unicamente sulla base delle istruzioni documentate del Titolare, impartite tramite:
- la configurazione del proprio spazio applicativo (tenant) — es. verticale di attività, canali abilitati, politiche di conservazione, opzioni di notifica;
- eventuali richieste specifiche formulate per iscritto al Responsabile.
Il Responsabile informa tempestivamente il Titolare qualora ritenga che un’istruzione violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati.
5. Categorie di dati e di interessati
Interessati: gli utenti finali del Titolare (clienti, pazienti) che interagiscono con l’assistente automatizzato, e — in qualità di titolare autonomo dell’account — il referente del Cliente-azienda.
Categorie di dati trattati per conto del Titolare:
- numero di telefono e nome dell’utente finale;
- contenuto dei messaggi scambiati, in forma testuale e vocale, e relativa trascrizione (speech-to-text);
- dati di prenotazione (servizio, data, ora);
- memoria della conversazione (contesto recente dello scambio, a finestra scorrevole).
Verticale medico: se il Titolare è uno studio o professionista sanitario, tra i dati trattati possono rientrare dati relativi alla salute (categoria particolare, art. 9 GDPR), nei limiti descritti alla sezione 9 dell’Informativa Privacy e con le finestre di conservazione/purga ivi indicate.
6. Obblighi del Responsabile
Il Responsabile si impegna a:
- trattare i Dati Personali esclusivamente su istruzione documentata del Titolare, salvi gli obblighi previsti dal diritto dell’Unione o degli Stati membri;
- garantire che il personale autorizzato al trattamento sia vincolato da obblighi di riservatezza;
- adottare le misure di sicurezza tecniche e organizzative descritte alla sezione 9;
- assistere il Titolare, tenuto conto della natura del trattamento, nel dare riscontro alle richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR);
- assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica di violazione, valutazione d’impatto), tenuto conto delle informazioni a disposizione del Responsabile;
- cancellare o restituire i Dati Personali al termine del rapporto, secondo quanto previsto alla sezione 12;
- mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi del presente articolo e consentire e contribuire alle attività di audit di cui alla sezione 11.
7. Sub-responsabili
Il Titolare autorizza in via generale il Responsabile ad avvalersi dei sub-responsabili elencati alla sezione 5 dell’Informativa Privacy (tra cui i fornitori di trasporto messaggistica, hosting, trascrizione vocale ed elaborazione basata su modelli linguistici), il cui elenco aggiornato è consultabile in quella sede.
Il Responsabile comunica al Titolare eventuali modifiche riguardanti l’aggiunta o la sostituzione di sub-responsabili, dando al Titolare la possibilità di opporsi per motivi ragionevoli connessi alla protezione dei dati. Il Responsabile impone a ciascun sub-responsabile, mediante contratto od altro atto giuridico, gli stessi obblighi in materia di protezione dei dati previsti dal presente Accordo.
8. Trasferimenti extra-UE
Alcuni sub-responsabili hanno sede in Paesi terzi (in particolare Stati Uniti). I relativi trasferimenti si fondano sulle Clausole Contrattuali Standard adottate dalla Commissione europea (art. 46.2.c GDPR), integrate da misure supplementari ove necessario, come descritto alla sezione 6 dell’Informativa Privacy.
9. Misure di sicurezza
Il Responsabile adotta misure tecniche e organizzative adeguate al rischio (art. 32 GDPR), tra cui: cifratura AES-256-GCM della memoria conversazione a riposo, isolamento del database per singolo tenant, cifratura in transito (TLS). Il dettaglio è riportato alla sezione 8 dell’Informativa Privacy.
10. Violazioni dei dati personali (data breach)
Il Responsabile notifica al Titolare, senza ingiustificato ritardo e in ogni caso in tempo utile a consentire al Titolare il rispetto del termine di 72 ore di cui all’art. 33 GDPR, ogni violazione dei Dati Personali di cui venga a conoscenza, fornendo le informazioni disponibili sulla natura della violazione, le categorie e il numero approssimativo di interessati e di dati coinvolti, le conseguenze probabili e le misure adottate o proposte per porvi rimedio.
11. Audit e accountability
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi del presente Accordo e consente verifiche, comprese ispezioni, condotte dal Titolare o da un revisore da questi incaricato, con un preavviso ragionevole e senza compromettere la sicurezza degli altri tenant ospitati sull’infrastruttura multi-tenant.
12. Cancellazione o restituzione dei dati a fine rapporto
Alla cessazione del rapporto contrattuale, il Responsabile, a scelta del Titolare, cancella o restituisce tutti i Dati Personali trattati per suo conto ed elimina le copie esistenti, salvo che la conservazione sia richiesta dal diritto dell’Unione o degli Stati membri. Restano ferme le politiche di conservazione applicabili descritte alla sezione 7 dell’Informativa Privacy (tra cui la memoria conversazione a finestra scorrevole e le finestre di purga del verticale medico).
13. Legge applicabile
Il presente Accordo è regolato dalla legge italiana ed è soggetto al foro competente indicato nelle Condizioni d’uso, fermo il diritto dell’interessato di proporre reclamo al Garante per la protezione dei dati personali.
Ultimo aggiornamento: 14 luglio 2026