ai sensi dell’art. 28 del Regolamento (UE) 2016/679 – Versione 2026.10-P – Ultimo aggiornamento: 1 ottobre 2026
Il presente Accordo costituisce parte integrante dei Termini e Condizioni del Servizio (il “Contratto”) tra il Cliente, in qualità di titolare del trattamento (il “Titolare”), e Goose S.r.l., Via dei Metalmeccanici 15, 12038 Savigliano (CN), P.IVA IT03483570044, in qualità di responsabile del trattamento (“Goose” o il “Responsabile”). Si intende accettato con la conclusione del Contratto. I termini non definiti hanno il significato loro attribuito dal GDPR o dal Contratto.
1.1. Goose tratta i dati personali contenuti nei Dati del Cliente esclusivamente per conto del Titolare e su sua istruzione documentata. Il Contratto, il presente Accordo e la configurazione e l’uso del Servizio da parte del Titolare e dei suoi Utenti costituiscono le istruzioni complete del Titolare.
1.2. Goose informa immediatamente il Titolare qualora, a suo parere, un’istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.
1.3. Se il diritto dell’Unione o nazionale impone a Goose un trattamento ulteriore, Goose ne informa il Titolare prima del trattamento, salvo che la legge lo vieti.
| Natura e finalità | Erogazione del Servizio CRM e raccolta ordini in modalità SaaS: hosting, archiviazione, sincronizzazione con app mobili/desktop, elaborazione, generazione di documenti (offerte, ordini, DDT, fatture), invio di e-mail e documenti su richiesta degli Utenti, geocodifica di indirizzi, integrazioni attivate dal Titolare, backup, assistenza tecnica, sicurezza e prevenzione degli abusi. |
| Categorie di interessati | Utenti del Titolare (dipendenti, agenti, collaboratori); clienti, potenziali clienti, fornitori e mandanti del Titolare e loro referenti; altri soggetti i cui dati il Titolare decida di inserire. |
| Categorie di dati | Dati anagrafici e di contatto; dati professionali e aziendali; dati commerciali e contabili (offerte, ordini, fatture, pagamenti, provvigioni); note e attività; dati di geolocalizzazione degli indirizzi e, se la funzione è attivata dal Titolare, posizione dei dispositivi degli Utenti; credenziali e log di accesso degli Utenti; allegati caricati. Il Servizio non è destinato al trattamento di categorie particolari di dati (art. 9 GDPR) o di dati relativi a condanne penali (art. 10 GDPR): il Titolare si impegna a non inserirli. |
| Durata | Per la durata del Contratto e fino alla cancellazione dei dati ai sensi dell’art. 9 del presente Accordo. |
Goose si impegna a:
4.1. Il Titolare concede a Goose un’autorizzazione scritta generale a ricorrere ai sub-responsabili elencati nell’Allegato B. Goose impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati non meno rigorosi di quelli del presente Accordo e resta pienamente responsabile del loro adempimento.
4.2. Goose informa il Titolare di ogni aggiunta o sostituzione di sub-responsabili con almeno 30 giorni di preavviso, mediante e-mail all’Amministratore e aggiornamento della presente pagina. Il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati entro tale termine; in mancanza di una soluzione concordata, il Titolare può recedere dal Contratto con rimborso della quota di corrispettivo non goduta.
I Dati del Cliente sono ospitati in data center situati nell’Unione Europea. Eventuali trasferimenti verso paesi terzi, anche per effetto dell’accesso da parte di sub-responsabili, avvengono solo in presenza di una decisione di adeguatezza (incluso l’EU-US Data Privacy Framework per i fornitori certificati) o di garanzie adeguate ai sensi dell’art. 46 GDPR (Clausole Contrattuali Standard), integrate, ove necessario, da misure supplementari.
6.1. Goose notifica al Titolare, all’indirizzo e-mail dell’Amministratore e con i contatti indicati nel pannello, ogni violazione dei dati personali che riguardi i Dati del Cliente senza ingiustificato ritardo e comunque entro 24 ore dal momento in cui ne è venuta a conoscenza.
6.2. La notifica contiene, nella misura in cui siano disponibili: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, il punto di contatto presso Goose, le probabili conseguenze e le misure adottate o proposte per porvi rimedio e attenuarne gli effetti. Le informazioni non disponibili al momento sono fornite in fasi successive senza ulteriore ritardo.
6.3. Goose collabora con il Titolare per consentirgli di adempiere agli obblighi di notifica al Garante per la protezione dei dati personali (72 ore) e, se il Titolare è soggetto alla normativa NIS2 (D.Lgs. 138/2024), di preallarme e notifica al CSIRT Italia (24 ore / 72 ore), nonché di comunicazione agli interessati.
7.1. Goose fornisce su richiesta, una volta all’anno o in seguito a una violazione, la documentazione sulle misure di sicurezza (Allegato A aggiornato e risposte ai questionari di sicurezza del Titolare).
7.2. Qualora tale documentazione non sia sufficiente o l’audit sia richiesto da un’autorità di controllo, il Titolare può svolgere, direttamente o tramite un revisore vincolato alla riservatezza e non concorrente di Goose, un audit con preavviso di almeno 30 giorni, in orario lavorativo e con modalità che non pregiudichino la sicurezza e i dati di altri clienti. I costi dell’audit sono a carico del Titolare, salvo che emergano violazioni sostanziali imputabili a Goose.
Il Titolare garantisce di disporre di una base giuridica per il trattamento dei dati inseriti nel Servizio, di aver fornito le informative dovute agli interessati (inclusi gli Utenti, in particolare per l’eventuale funzione di geolocalizzazione, nel rispetto dell’art. 4 della L. 300/1970 ove applicabile), di configurare correttamente permessi e utenze e di attivare l’autenticazione a due fattori, ove disponibile.
Alla cessazione del Contratto, Goose mette a disposizione i Dati del Cliente per l’esportazione per 90 giorni e li cancella dai sistemi di produzione entro 180 giorni dalla cessazione e dai backup al termine del relativo ciclo di rotazione, salvo obblighi di conservazione previsti dalla legge. Su richiesta, Goose conferma per iscritto l’avvenuta cancellazione.
La responsabilità delle parti è regolata dall’art. 82 GDPR e, nei rapporti interni, dal Contratto. In caso di contrasto tra il presente Accordo e il Contratto in materia di protezione dei dati prevale il presente Accordo. Su richiesta del Titolare, Goose sottoscrive una copia del presente Accordo in forma bilaterale.
Goose ha avviato un piano di rafforzamento delle misure di sicurezza; il presente Allegato sarà aggiornato al completamento dei relativi interventi.
| Fornitore | Servizio | Ubicazione dati / garanzie |
|---|---|---|
| Amazon Web Services EMEA SARL | Hosting, database, storage, backup | UE (Irlanda) |
| SparkPost / MessageBird (Bird B.V.) | Invio e-mail transazionali e documenti (inclusi codici 2FA) | USA – DPF/SCC |
| Google Ireland Ltd | Geocodifica indirizzi (Google Maps Platform); e-mail di assistenza (Google Workspace) | UE/US – DPF/SCC |
| Crisp IM SAS | Chat di assistenza | UE (Francia) |
Le integrazioni facoltative attivate dal Titolare (es. Google Calendar, Mailchimp, Freshdesk, ERP) non sono sub-responsabili di Goose: i relativi fornitori sono scelti e contrattualizzati direttamente dal Titolare.