Accordo di nomina a responsabile del trattamento
(Data Processing Agreement — art. 28 Regolamento UE 2016/679)
Versione 1.1 — 22 settembre 2026
Premesse
Il presente accordo (di seguito "Accordo") disciplina il trattamento dei dati personali che Markethink Studio di Leonardo Barni, impresa individuale con sede in Via degli Abatoni 9/5, 59100 Prato (PO), partita IVA 02588880977, email privacy@thinkly.it (di seguito il "Responsabile"), effettua per conto del cliente che sottoscrive un abbonamento al servizio Thinkly (di seguito il "Titolare").
Il presente Accordo costituisce parte integrante dei Termini e condizioni di servizio di Thinkly e si intende accettato con la sottoscrizione dell'abbonamento. Ove il Titolare richieda un esemplare sottoscritto, il Responsabile vi provvede su richiesta a privacy@thinkly.it.
Le parti danno atto che:
a) il Titolare gestisce un sito web sul quale installa il widget conversazionale Thinkly;
b) nell'erogare il servizio il Responsabile tratta dati personali dei visitatori del sito del Titolare e, ove previsto dal livello sottoscritto, raccoglie contatti per conto del Titolare;
c) rispetto a tali trattamenti il Titolare determina finalità e mezzi ed è pertanto titolare del trattamento, mentre il Responsabile agisce su sua istruzione.
Resta inteso che, per i dati del Titolare in quanto cliente (dati contrattuali, di fatturazione, di accesso alla piattaforma), il Responsabile agisce in qualità di autonomo titolare, secondo l'informativa pubblicata su thinkly.it/privacy.
1. Oggetto, natura e finalità del trattamento
1.1 Il Responsabile tratta i dati personali per la sola finalità di erogare il servizio Thinkly al Titolare, come descritto nei Termini e condizioni.
1.2 Le operazioni di trattamento comprendono: raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, estrazione, uso, comunicazione ai sub-responsabili di cui all'art. 7, cancellazione e distruzione.
1.3 Il trattamento è svolto con strumenti automatizzati.
2. Durata
Il presente Accordo ha efficacia dalla data di attivazione del servizio e cessa con la cessazione del rapporto contrattuale, fermi gli obblighi di restituzione e cancellazione di cui all'art. 10.
3. Categorie di interessati e di dati personali
3.1 Categorie di interessati
- Visitatori del sito web del Titolare che interagiscono con il widget
- Potenziali clienti del Titolare che lasciano un contatto tramite il widget
3.2 Categorie di dati personali
| Categoria | Descrizione | Livelli interessati |
|---|---|---|
| Contenuto delle conversazioni | Testo dei messaggi scambiati tra il visitatore e l'assistente | Tutti |
| Dati tecnici di sessione | Identificativo di conversazione, data e ora, pagina di provenienza | Tutti |
| Dati di contatto | Nome, indirizzo email e numero di telefono lasciati volontariamente dal visitatore | Dal livello che include la raccolta contatti |
3.3 Categorie particolari di dati
Il servizio non è destinato al trattamento di categorie particolari di dati ai sensi dell'art. 9 del Regolamento, né di dati relativi a condanne penali e reati ai sensi dell'art. 10.
Il Titolare si impegna a non configurare il servizio in modo da sollecitare tali dati e a informare i visitatori di non inserirli nella chat. Il Responsabile mette a disposizione del Titolare un testo informativo tipo da mostrare all'apertura del widget.
Qualora un visitatore inserisca spontaneamente dati di tale natura nel testo libero della conversazione, essi saranno trattati dal Responsabile con le medesime misure di sicurezza applicate agli altri dati e cancellati secondo i termini di cui all'art. 9.
3.4 Minori
Il servizio non è destinato a minori di anni 14. Il Titolare valuta, in relazione alla natura del proprio sito, se adottare cautele ulteriori.
4. Istruzioni del Titolare
4.1 Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare. Costituiscono istruzione documentata il presente Accordo, i Termini e condizioni, le configurazioni impostate nel pannello di gestione e le richieste scritte inviate ad assistenza@thinkly.it.
4.2 Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un'istruzione violi il Regolamento o altre disposizioni in materia di protezione dei dati.
4.3 Il Responsabile non tratta i dati per finalità proprie. In particolare, non utilizza i dati dei visitatori per addestrare modelli di intelligenza artificiale, né propri né di terzi, e ha configurato i rapporti con i propri fornitori affinché ciò non avvenga.
4.4 Il Responsabile può trattare i dati in forma aggregata e anonima, non riconducibile agli interessati né al Titolare, per finalità di miglioramento, monitoraggio e sicurezza del servizio.
4.5 Qualora il Responsabile sia tenuto a trattare i dati in forza di un obbligo di legge, ne informa il Titolare prima del trattamento, salvo che la legge lo vieti per motivi di interesse pubblico.
5. Obblighi del Titolare
5.1 Il Titolare garantisce di trattare i dati nel rispetto della normativa applicabile e di disporre di una base giuridica idonea per i trattamenti effettuati tramite il servizio.
5.2 Il Titolare è tenuto a:
a) pubblicare sul proprio sito un'informativa privacy che descriva il trattamento effettuato tramite il widget, indichi il Responsabile tra i propri fornitori e menzioni i trasferimenti extra-UE di cui all'art. 8;
b) pubblicare, ove necessario, una cookie policy e adottare un meccanismo di raccolta del consenso conforme, in relazione agli strumenti presenti sul proprio sito;
c) informare i visitatori che stanno interagendo con un sistema automatizzato, ai sensi dell'art. 50 del Regolamento (UE) 2024/1689;
d) non caricare nei contenuti da indicizzare dati personali eccedenti rispetto alla finalità del servizio;
e) rispondere alle richieste degli interessati di cui all'art. 6.
5.3 Il Titolare mantiene il proprio registro dei trattamenti ai sensi dell'art. 30 del Regolamento. Il Responsabile fornisce, su richiesta, le informazioni necessarie a compilarlo per la parte relativa al servizio.
6. Assistenza al Titolare
6.1 Diritti degli interessati. Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste di esercizio dei diritti di cui agli artt. 15-22 del Regolamento. Se una richiesta è indirizzata direttamente al Responsabile, questi la trasmette al Titolare entro 3 giorni lavorativi senza darvi autonomo riscontro.
6.2 Il pannello di gestione consente al Titolare di consultare, esportare e cancellare autonomamente conversazioni e contatti. Per le richieste non evadibili con tali strumenti, il Responsabile interviene entro 7 giorni lavorativi dalla richiesta scritta.
6.3 Sicurezza e valutazioni d'impatto. Il Responsabile assiste il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 del Regolamento, tenuto conto della natura del trattamento e delle informazioni a sua disposizione.
7. Sub-responsabili
7.1 Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati al punto 7.2, necessari all'erogazione del servizio.
7.2 Elenco dei sub-responsabili alla data del presente Accordo:
| Fornitore | Funzione | Sede | Dati trattati | Base per il trasferimento |
|---|---|---|---|---|
| Supabase Inc. | Banca dati (conversazioni, contatti, contenuti indicizzati) | USA, con infrastruttura nell'Unione europea | Tutti | CCS + infrastruttura UE |
| Vercel Inc. | Hosting applicativo ed erogazione del widget | USA / UE | Dati di sessione, contenuto dei messaggi in transito | Clausole contrattuali standard |
| Anthropic PBC | Generazione delle risposte dell'assistente | USA | Contenuto dei messaggi e dei contenuti indicizzati, in transito | Clausole contrattuali standard; nessuna conservazione per addestramento |
| Voyage AI (gruppo Anthropic) | Generazione degli embedding per la ricerca semantica | USA | Contenuti indicizzati e testo delle domande, in transito | Clausole contrattuali standard |
| Aruba S.p.A. | Posta elettronica e DNS | Italia | Dati di contatto trasmessi via email | Nessun trasferimento |
7.3 Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente Accordo, e risponde verso il Titolare del loro operato come del proprio.
7.4 Modifiche. Il Responsabile comunica al Titolare, via email e con almeno 30 giorni di preavviso, l'intenzione di aggiungere o sostituire un sub-responsabile. Il Titolare può opporsi per motivi ragionevoli e documentati entro tale termine; in mancanza di una soluzione condivisa, il Titolare può recedere dal contratto senza costi, con rimborso della quota di abbonamento non fruita.
7.5 L'elenco aggiornato dei sub-responsabili è pubblicato su thinkly.it/dpa.
8. Trasferimenti verso paesi terzi
8.1 L'erogazione del servizio comporta il trasferimento di dati personali verso gli Stati Uniti d'America, in relazione ai fornitori indicati all'art. 7.2.
8.2 Tali trasferimenti avvengono sulla base delle clausole contrattuali standard adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914, integrate ove opportuno dalla certificazione del fornitore nell'ambito dell'EU-U.S. Data Privacy Framework, e accompagnate dalle misure supplementari di cui all'art. 9 (cifratura in transito e a riposo, minimizzazione, assenza di conservazione presso i fornitori di modelli).
8.3 Il Responsabile mette a disposizione del Titolare, su richiesta a privacy@thinkly.it, la documentazione relativa alle garanzie adottate.
9. Misure di sicurezza e conservazione
9.1 Misure tecniche
- Cifratura dei dati in transito (TLS 1.2 o superiore) e a riposo presso il fornitore della banca dati
- Accesso alle aree riservate protetto da autenticazione; credenziali non condivise
- Segregazione logica dei dati per cliente: ogni interrogazione è vincolata all'identificativo del cliente
- Chiavi di accesso ai servizi di terzi conservate come variabili d'ambiente cifrate, mai nel codice sorgente
- Registrazione degli accessi alle aree amministrative
- Backup gestiti dal fornitore della banca dati, con possibilità di ripristino puntuale
9.2 Misure organizzative
- Accesso ai dati limitato alle persone autorizzate, vincolate alla riservatezza ai sensi dell'art. 10.4
- Principio di minimizzazione: sono trattati i soli dati necessari all'erogazione del servizio
- Gli indirizzi IP dei visitatori non sono registrati né conservati
- Il contenuto delle conversazioni non è utilizzato per finalità diverse da quelle di cui all'art. 1
9.3 Periodi di conservazione
| Dato | Periodo |
|---|---|
| Conversazioni e messaggi | 12 mesi dalla data della conversazione, poi cancellazione automatica |
| Contatti raccolti | Per la durata del contratto, più 30 giorni dalla cessazione per consentirne l'esportazione |
| Contenuti indicizzati | Per la durata del contratto |
| Registri di accesso amministrativo | 12 mesi |
9.4 Il Titolare può richiedere in qualsiasi momento periodi di conservazione più brevi, che il Responsabile applica ove tecnicamente possibile.
10. Riservatezza, violazioni, audit e restituzione
10.1 Violazioni dei dati personali
Il Responsabile notifica al Titolare, via email all'indirizzo di contatto comunicato, ogni violazione dei dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro 24 ore, fornendo: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili, misure adottate o proposte.
Il Responsabile assiste il Titolare negli adempimenti verso l'Autorità Garante e verso gli interessati ai sensi degli artt. 33 e 34 del Regolamento. La notifica all'Autorità resta obbligo del Titolare.
10.2 Audit
Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 del Regolamento e consente attività di revisione, anche tramite un soggetto terzo incaricato dal Titolare e vincolato alla riservatezza.
Le verifiche si svolgono previo preavviso di almeno 30 giorni, durante l'orario lavorativo, con modalità tali da non pregiudicare l'operatività del servizio, e non più di una volta l'anno salvo che a seguito di una violazione o di una richiesta dell'autorità. I costi di verifiche ulteriori rispetto alla prima annuale sono a carico del Titolare.
10.3 Restituzione e cancellazione
Alla cessazione del contratto il Titolare dispone di 30 giorni per esportare dal pannello i contatti e le conversazioni. Decorso tale termine, il Responsabile cancella tutti i dati personali trattati per conto del Titolare, incluse le copie, entro ulteriori 30 giorni, salvo che la conservazione sia richiesta dal diritto dell'Unione o dello Stato membro. Su richiesta, il Responsabile rilascia conferma scritta dell'avvenuta cancellazione.
I dati presenti nei backup sono cancellati secondo i cicli di rotazione del fornitore della banca dati e comunque entro 90 giorni.
10.4 Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza. Alla data del presente Accordo il trattamento è svolto direttamente dal titolare dell'impresa individuale.
11. Responsabilità e disposizioni finali
11.1 Ciascuna parte risponde delle violazioni del Regolamento a essa imputabili, secondo quanto previsto dall'art. 82 del Regolamento medesimo.
11.2 Le limitazioni di responsabilità previste dai Termini e condizioni si applicano anche al presente Accordo, nei limiti consentiti dalla normativa applicabile.
11.3 In caso di contrasto tra il presente Accordo e i Termini e condizioni, prevale il presente Accordo per quanto attiene al trattamento dei dati personali.
11.4 Il presente Accordo è regolato dalla legge italiana. Per le controversie si applica il foro indicato nei Termini e condizioni.
Il Titolare del trattamento (il cliente, come identificato nei dati di sottoscrizione dell'abbonamento)
Il Responsabile del trattamento Markethink Studio di Leonardo Barni Via degli Abatoni 9/5 — 59100 Prato (PO) P. IVA 02588880977 — privacy@thinkly.it
Documento predisposto il 21 settembre 2026. Si raccomanda la revisione da parte di un legale prima della pubblicazione.