Accordo per il Trattamento dei Dati Personali (DPA)

ai sensi dell’art. 28 del Regolamento (UE) 2016/679 – Versione 2026.10-P – Ultimo aggiornamento: 1 ottobre 2026

Il presente Accordo costituisce parte integrante dei Termini e Condizioni del Servizio (il “Contratto”) tra il Cliente, in qualità di titolare del trattamento (il “Titolare”), e Goose S.r.l., Via dei Metalmeccanici 15, 12038 Savigliano (CN), P.IVA IT03483570044, in qualità di responsabile del trattamento (“Goose” o il “Responsabile”). Si intende accettato con la conclusione del Contratto. I termini non definiti hanno il significato loro attribuito dal GDPR o dal Contratto.

1. Oggetto e istruzioni

1.1. Goose tratta i dati personali contenuti nei Dati del Cliente esclusivamente per conto del Titolare e su sua istruzione documentata. Il Contratto, il presente Accordo e la configurazione e l’uso del Servizio da parte del Titolare e dei suoi Utenti costituiscono le istruzioni complete del Titolare.

1.2. Goose informa immediatamente il Titolare qualora, a suo parere, un’istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.

1.3. Se il diritto dell’Unione o nazionale impone a Goose un trattamento ulteriore, Goose ne informa il Titolare prima del trattamento, salvo che la legge lo vieti.

2. Descrizione del trattamento

Natura e finalitàErogazione del Servizio CRM e raccolta ordini in modalità SaaS: hosting, archiviazione, sincronizzazione con app mobili/desktop, elaborazione, generazione di documenti (offerte, ordini, DDT, fatture), invio di e-mail e documenti su richiesta degli Utenti, geocodifica di indirizzi, integrazioni attivate dal Titolare, backup, assistenza tecnica, sicurezza e prevenzione degli abusi.
Categorie di interessatiUtenti del Titolare (dipendenti, agenti, collaboratori); clienti, potenziali clienti, fornitori e mandanti del Titolare e loro referenti; altri soggetti i cui dati il Titolare decida di inserire.
Categorie di datiDati anagrafici e di contatto; dati professionali e aziendali; dati commerciali e contabili (offerte, ordini, fatture, pagamenti, provvigioni); note e attività; dati di geolocalizzazione degli indirizzi e, se la funzione è attivata dal Titolare, posizione dei dispositivi degli Utenti; credenziali e log di accesso degli Utenti; allegati caricati. Il Servizio non è destinato al trattamento di categorie particolari di dati (art. 9 GDPR) o di dati relativi a condanne penali (art. 10 GDPR): il Titolare si impegna a non inserirli.
DurataPer la durata del Contratto e fino alla cancellazione dei dati ai sensi dell’art. 9 del presente Accordo.

3. Obblighi del Responsabile

Goose si impegna a:

  1. garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza e abbiano ricevuto adeguata formazione, e che l’accesso ai Dati del Cliente da parte del personale di Goose avvenga solo per quanto necessario all’erogazione del Servizio, all’assistenza richiesta dal Titolare o alla sicurezza, secondo il principio del privilegio minimo;
  2. adottare le misure tecniche e organizzative di cui all’Allegato A;
  3. assistere il Titolare, tenendo conto della natura del trattamento, con misure adeguate a dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR), anche tramite le funzioni di consultazione, modifica, esportazione e cancellazione disponibili nel Servizio; le richieste ricevute direttamente da Goose sono inoltrate al Titolare senza ritardo;
  4. assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazione d’impatto, consultazione preventiva), fornendo le informazioni in proprio possesso;
  5. tenere il registro delle attività di trattamento svolte per conto del Titolare (art. 30.2 GDPR);
  6. mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto del presente Accordo e consentire e contribuire alle attività di revisione di cui all’art. 7.

4. Sub-responsabili

4.1. Il Titolare concede a Goose un’autorizzazione scritta generale a ricorrere ai sub-responsabili elencati nell’Allegato B. Goose impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati non meno rigorosi di quelli del presente Accordo e resta pienamente responsabile del loro adempimento.

4.2. Goose informa il Titolare di ogni aggiunta o sostituzione di sub-responsabili con almeno 30 giorni di preavviso, mediante e-mail all’Amministratore e aggiornamento della presente pagina. Il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati entro tale termine; in mancanza di una soluzione concordata, il Titolare può recedere dal Contratto con rimborso della quota di corrispettivo non goduta.

5. Trasferimenti extra-UE

I Dati del Cliente sono ospitati in data center situati nell’Unione Europea. Eventuali trasferimenti verso paesi terzi, anche per effetto dell’accesso da parte di sub-responsabili, avvengono solo in presenza di una decisione di adeguatezza (incluso l’EU-US Data Privacy Framework per i fornitori certificati) o di garanzie adeguate ai sensi dell’art. 46 GDPR (Clausole Contrattuali Standard), integrate, ove necessario, da misure supplementari.

6. Violazioni dei dati personali e incidenti di sicurezza

6.1. Goose notifica al Titolare, all’indirizzo e-mail dell’Amministratore e con i contatti indicati nel pannello, ogni violazione dei dati personali che riguardi i Dati del Cliente senza ingiustificato ritardo e comunque entro 24 ore dal momento in cui ne è venuta a conoscenza.

6.2. La notifica contiene, nella misura in cui siano disponibili: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, il punto di contatto presso Goose, le probabili conseguenze e le misure adottate o proposte per porvi rimedio e attenuarne gli effetti. Le informazioni non disponibili al momento sono fornite in fasi successive senza ulteriore ritardo.

6.3. Goose collabora con il Titolare per consentirgli di adempiere agli obblighi di notifica al Garante per la protezione dei dati personali (72 ore) e, se il Titolare è soggetto alla normativa NIS2 (D.Lgs. 138/2024), di preallarme e notifica al CSIRT Italia (24 ore / 72 ore), nonché di comunicazione agli interessati.

7. Audit

7.1. Goose fornisce su richiesta, una volta all’anno o in seguito a una violazione, la documentazione sulle misure di sicurezza (Allegato A aggiornato e risposte ai questionari di sicurezza del Titolare).

7.2. Qualora tale documentazione non sia sufficiente o l’audit sia richiesto da un’autorità di controllo, il Titolare può svolgere, direttamente o tramite un revisore vincolato alla riservatezza e non concorrente di Goose, un audit con preavviso di almeno 30 giorni, in orario lavorativo e con modalità che non pregiudichino la sicurezza e i dati di altri clienti. I costi dell’audit sono a carico del Titolare, salvo che emergano violazioni sostanziali imputabili a Goose.

8. Obblighi del Titolare

Il Titolare garantisce di disporre di una base giuridica per il trattamento dei dati inseriti nel Servizio, di aver fornito le informative dovute agli interessati (inclusi gli Utenti, in particolare per l’eventuale funzione di geolocalizzazione, nel rispetto dell’art. 4 della L. 300/1970 ove applicabile), di configurare correttamente permessi e utenze e di attivare l’autenticazione a due fattori, ove disponibile.

9. Restituzione e cancellazione dei dati

Alla cessazione del Contratto, Goose mette a disposizione i Dati del Cliente per l’esportazione per 90 giorni e li cancella dai sistemi di produzione entro 180 giorni dalla cessazione e dai backup al termine del relativo ciclo di rotazione, salvo obblighi di conservazione previsti dalla legge. Su richiesta, Goose conferma per iscritto l’avvenuta cancellazione.

10. Responsabilità e disposizioni finali

La responsabilità delle parti è regolata dall’art. 82 GDPR e, nei rapporti interni, dal Contratto. In caso di contrasto tra il presente Accordo e il Contratto in materia di protezione dei dati prevale il presente Accordo. Su richiesta del Titolare, Goose sottoscrive una copia del presente Accordo in forma bilaterale.

Allegato A – Misure tecniche e organizzative (sintesi)

  • Infrastruttura: hosting su Amazon Web Services, regione UE (Irlanda), in data center certificati ISO/IEC 27001 e SOC 1/2/3; database separato per ciascun cliente (tenant).
  • Cifratura in transito: comunicazioni cifrate tramite HTTPS/TLS 1.2 o superiore, con HSTS.
  • Autenticazione e accessi: credenziali personali per ogni Utente; autenticazione a due fattori tramite codice inviato via e-mail, attivabile dal Titolare per l’applicazione; permessi per ruolo e gruppo configurabili dal Titolare; limite di sessioni contemporanee per utente e scadenza delle sessioni inattive.
  • Tracciabilità: registrazione degli accessi e delle sessioni degli Utenti all’applicazione.
  • Continuità: backup periodici dei database; funzionamento offline delle app per le funzioni principali.
  • Organizzazione: accesso ai dati limitato al personale autorizzato e vincolato alla riservatezza; notifica al cliente degli incidenti entro 24 ore.

Goose ha avviato un piano di rafforzamento delle misure di sicurezza; il presente Allegato sarà aggiornato al completamento dei relativi interventi.

Allegato B – Sub-responsabili autorizzati

FornitoreServizioUbicazione dati / garanzie
Amazon Web Services EMEA SARLHosting, database, storage, backupUE (Irlanda)
SparkPost / MessageBird (Bird B.V.)Invio e-mail transazionali e documenti (inclusi codici 2FA)USA – DPF/SCC
Google Ireland LtdGeocodifica indirizzi (Google Maps Platform); e-mail di assistenza (Google Workspace)UE/US – DPF/SCC
Crisp IM SASChat di assistenzaUE (Francia)

Le integrazioni facoltative attivate dal Titolare (es. Google Calendar, Mailchimp, Freshdesk, ERP) non sono sub-responsabili di Goose: i relativi fornitori sono scelti e contrattualizzati direttamente dal Titolare.

Avvia subito la versione di prova!

30 giorni gratuiti. Nessuna carta di credito richiesta.

Prova l'App Gratuitamente
Prova Gratuita
Amministrazione
Area Utenti
Sei già un nostro cliente? Accedi tramite tuo username e password.

Utilizziamo i cookies per garantire la funzionalità del sito e per tenere conto delle vostre scelte di navigazione in modo da offrirvi la migliore esperienza sul nostro sito. Inoltre ci riserviamo di utilizzare cookies di parti terze. Per saperne di più consulta le nostre Privacy Policy e Cookie Policy. Continuando a navigare sul sito, l'utente accetta di utilizzare i cookies.
OK