// Documenti legali
Accordo sul trattamento dei dati (DPA)
Versione 1.0 · Ultimo aggiornamento: 28 settembre 2026
Il presente Accordo sul trattamento dei dati ("DPA") è stipulato ai sensi dell'articolo 28 del Regolamento (UE) 2016/679 ("GDPR") tra il concessionario che utilizza il servizio EV Pilot Dealer (il "Titolare") e [da completare: ragione sociale], con sede legale in [da completare: sede legale], P.IVA [da completare: partita IVA], REA [da completare: numero REA] (il "Responsabile"). Il DPA è parte integrante dei Termini e Condizioni e si intende accettato con essi.
1. Oggetto
Nell'erogare il Servizio il Responsabile tratta, per conto del Titolare, i dati personali dei clienti e dei potenziali clienti che il Titolare inserisce per gestire la propria attività di vendita di veicoli. Il Titolare determina finalità e mezzi di tale trattamento ed è responsabile della sua liceità, inclusa l'informativa ai propri clienti e l'individuazione della base giuridica. Il Responsabile tratta i dati esclusivamente per erogare il Servizio e non li utilizza per finalità proprie.
2. Descrizione del trattamento
| Interessati | Clienti e potenziali clienti del Titolare (acquirenti di veicoli, anche in permuta). |
|---|---|
| Categorie di dati | Nome e cognome, telefono, email, codice fiscale, indirizzo, data e luogo di nascita; dati del veicolo in permuta (marca, modello, anno, chilometraggio, targa); dati economici di preventivi e contratti (prezzi, sconti, acconti con data e metodo di pagamento, modalità di pagamento ed eventuale finanziamento, garanzia scelta, targa del veicolo venduto); data e ora della firma tramite codice OTP; indirizzo IP di chi apre il link pubblico di un preventivo. Non sono trattate categorie particolari di dati (art. 9 GDPR) né dati giudiziari. |
| Operazioni | Raccolta tramite inserimento da parte del Titolare, registrazione, conservazione, consultazione, elaborazione di preventivi, contratti e altri documenti in PDF, invio al cliente del codice OTP via email, messa a disposizione del PDF del preventivo tramite link pubblico, cancellazione. |
| Durata | Per tutta la durata del contratto di Servizio e fino alla cancellazione dei dati prevista al punto 8. |
3. Obblighi del Responsabile
Il Responsabile si impegna a:
- trattare i dati solo su istruzione documentata del Titolare, costituita dai Termini, dal presente DPA e dall'uso delle funzionalità del Servizio, informando il Titolare se ritiene che un'istruzione violi la normativa;
- garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza e accedano ai dati solo quando necessario, ad esempio per assistenza richiesta dal Titolare o per la sicurezza del Servizio;
- adottare le misure di sicurezza previste dall'articolo 32 GDPR, descritte al punto 4;
- assistere il Titolare nel dare seguito alle richieste degli interessati (articoli 15-22 GDPR), anche tramite le funzionalità del Servizio che consentono di consultare, modificare ed eliminare i dati;
- assistere il Titolare negli adempimenti degli articoli 32-36 GDPR, tenuto conto della natura del trattamento e delle informazioni disponibili;
- mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto del presente DPA e consentire verifiche, con preavviso ragionevole e senza compromettere la sicurezza o la riservatezza dei dati di altri clienti.
4. Misure di sicurezza
- Connessioni cifrate (HTTPS) tra browser e Servizio.
- Separazione logica dei dati: ogni concessionario accede esclusivamente ai propri clienti, veicoli, preventivi e contratti.
- Password conservate con algoritmi di hashing; chiavi API di terze parti conservate cifrate.
- Codici OTP per la firma conservati solo in forma cifrata (hash) e validi per 10 minuti.
- Link pubblici ai preventivi basati su codici casuali non indovinabili, con scadenza e possibilità di revoca da parte del Titolare.
- PDF di preventivi e contratti conservati in un'area di archiviazione non pubblica.
- Registro delle attività (accessi, modifiche, aperture dei link pubblici) e limitazione dei tentativi di accesso.
- Backup e procedure di ripristino: [da completare: frequenza, conservazione e localizzazione dei backup] .
5. Sub-responsabili
Il Titolare autorizza in via generale il Responsabile ad avvalersi dei seguenti sub-responsabili:
| Sub-responsabile | Attività | Localizzazione |
|---|---|---|
| [da completare: fornitore di hosting] | Hosting dell'applicazione, del database e dei file | [da completare: paese dei data center] |
| Sinch Mailgun | Invio delle email del Servizio, incluse quelle con il codice OTP al cliente | [da completare: regione Mailgun (UE o USA)] |
Il Responsabile impone ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente DPA e comunica al Titolare, con almeno 30 giorni di preavviso, l'aggiunta o la sostituzione di un sub-responsabile, pubblicando l'elenco aggiornato su questa pagina e informandone i concessionari. Il Titolare può opporsi per motivi fondati; in mancanza di una soluzione può recedere dal Servizio prima dell'entrata in vigore della modifica.
Multigestionale Motori, a cui il Servizio si collega con la chiave API del Titolare, non è un sub-responsabile del Responsabile: è un fornitore scelto dal Titolare, con cui quest'ultimo ha un rapporto autonomo, e dal quale il Servizio importa esclusivamente i dati delle vetture.
6. Trasferimenti extra UE
Eventuali trasferimenti di dati fuori dallo Spazio economico europeo da parte del Responsabile o dei sub-responsabili avvengono solo in presenza di una decisione di adeguatezza della Commissione europea (incluso l'EU-US Data Privacy Framework) o delle clausole contrattuali tipo approvate dalla Commissione, con le eventuali misure supplementari necessarie.
7. Violazioni dei dati
Il Responsabile informa il Titolare senza ingiustificato ritardo, e comunque entro 48 ore dal momento in cui ne viene a conoscenza, di qualsiasi violazione dei dati personali trattati per suo conto, fornendo le informazioni disponibili necessarie al Titolare per le eventuali notifiche al Garante e agli interessati (articoli 33 e 34 GDPR), e adotta le misure necessarie a contenerne gli effetti.
8. Cessazione del trattamento
In qualsiasi momento, anche dopo la disdetta dell'abbonamento, il Titolare può scaricare in autonomia i propri dati dalla pagina del profilo ("Esporta i tuoi dati"): un archivio con clienti, preventivi, acconti, contratti e fatture di vendita in formato CSV; i PDF dei documenti restano scaricabili dalle rispettive pagine del Servizio. Per ulteriori richieste di restituzione è possibile scrivere a [da completare: email di supporto] entro 30 giorni dalla cessazione. Quando il Titolare elimina il proprio account, i dati dei suoi clienti, i preventivi, i contratti e i documenti generati vengono cancellati; le eventuali copie di backup vengono sovrascritte secondo il ciclo di conservazione indicato al punto 4. Restano esclusi i dati che il Responsabile deve conservare per obbligo di legge.
9. Responsabilità e disposizioni finali
Ciascuna parte risponde dei danni derivanti dalla violazione dei propri obblighi ai sensi dell'articolo 82 GDPR. Per quanto non previsto dal presente DPA si applicano i Termini e Condizioni; in caso di contrasto sul trattamento dei dati personali prevale il presente DPA. Per comunicazioni relative al DPA è possibile scrivere a [da completare: email di supporto].
← Torna alla home