Tootela è gestito da Tootela SAS, una società francese. Il presente DPA è fornito in italiano per comodità; in caso di controversia si applica il diritto francese, come stabilito nei Termini di servizio.
1. Parti
Il presente accordo sul trattamento dei dati («DPA») è stipulato tra Tootela SAS («Responsabile del trattamento» o «Tootela») e il cliente che ha accettato i Termini di servizio di Tootela («Titolare del trattamento» o «Cliente»). Costituisce parte integrante dei Termini di servizio e si applica ogni volta che Tootela tratta Dati personali per conto del Cliente.
2. Definizioni
I termini in maiuscolo qui utilizzati hanno il significato stabilito nel Regolamento generale sulla protezione dei dati 2016/679 dell'UE («GDPR»), salvo diversa indicazione. «Dati personali», «Interessato», «Trattamento», «Titolare del trattamento», «Responsabile del trattamento», «Sub-responsabile» seguono le definizioni del GDPR. «Contenuto del Cliente» ha il significato indicato nei Termini di servizio.
3. Oggetto e durata
L'oggetto, la natura, la finalità, i tipi di Dati personali e le categorie di Interessati sono descritti nell'Allegato A. Il presente DPA si applica per tutta la durata dell'abbonamento del Cliente, più il periodo successivo alla risoluzione necessario per restituire o eliminare i dati, come descritto nella sezione 12.
4. Trattamento solo su istruzioni documentate
Tootela tratta i Dati personali solo sulla base delle istruzioni documentate del Cliente, che comprendono i Termini di servizio, le scelte di configurazione effettuate nello spazio di lavoro del Cliente e qualsiasi ulteriore istruzione concordata per iscritto. Tootela informa il Cliente qualora ritenga che un'istruzione violi il GDPR o un'altra legge applicabile in materia di protezione dei dati.
Tootela non trasferisce Dati personali al di fuori dell'ambito del presente DPA, non vende Dati personali e non utilizza il Contenuto del Cliente per addestrare modelli di IA (e vieta contrattualmente al proprio Sub-responsabile di IA di farlo).
5. Riservatezza
Tootela garantisce che il personale autorizzato a trattare i Dati personali sia vincolato da adeguati obblighi di riservatezza e formato in materia di protezione dei dati.
6. Misure di sicurezza
Tootela attua misure tecniche e organizzative (MTO) adeguate a garantire un livello di sicurezza adeguato al rischio. Le MTO attuali sono descritte nell'Allegato B. Tootela può aggiornare di volta in volta le MTO purché il livello di protezione non venga ridotto.
7. Sub-responsabili
Il Cliente autorizza Tootela a ricorrere ai Sub-responsabili elencati nell'Allegato C, nonché a qualsiasi altro Sub-responsabile notificato al Cliente almeno 30 giorni prima che inizi a trattare Dati personali. Il Cliente può opporsi a un nuovo Sub-responsabile per motivi ragionevoli (protezione dei dati); se le parti non raggiungono un accordo entro 15 giorni, il Cliente può risolvere il servizio interessato per convenienza. Tootela impone a ogni Sub-responsabile obblighi contrattuali non meno protettivi di quelli del presente DPA.
8. Assistenza per i diritti degli interessati
Il Cliente può soddisfare molte richieste degli Interessati direttamente tramite le normali funzionalità del prodotto (visualizzazione, correzione ed eliminazione dei record all'interno del proprio spazio di lavoro). Per le richieste che necessitano del supporto di Tootela : incluse le richieste di accesso, portabilità o cancellazione che vanno oltre quanto consentito dagli strumenti dello spazio di lavoro : il Cliente contatta contact@tootela.net, e Tootela fornirà assistenza mediante misure tecniche e organizzative adeguate, tenendo conto della natura del trattamento.
Se un Interessato contatta direttamente Tootela con una richiesta relativa al trattamento del Cliente, Tootela reindirizzerà la richiesta al Cliente.
9. Notifica di violazione dei dati personali
Tootela notifica al Cliente senza ingiustificato ritardo (e in ogni caso entro 48 ore) dopo essere venuta a conoscenza di una Violazione dei dati personali che interessa i dati del Cliente. La notifica include la natura della violazione, le categorie e il numero approssimativo di Interessati e di record interessati, le probabili conseguenze e le misure adottate o proposte per porre rimedio alla violazione.
10. Trasferimenti internazionali
I Dati personali sono trattati principalmente nell'Unione europea (regione predefinita: eu-west-3 (Paris, France)). Quando i Dati personali vengono trasferiti al di fuori del SEE, Tootela si basa su:
- Una decisione di adeguatezza ai sensi dell'articolo 45 del GDPR, oppure
- Le Clausole contrattuali tipo dell'UE (Modulo 3, da Responsabile a Responsabile per i Sub-responsabili) approvate dalla Decisione di esecuzione (UE) 2021/914 della Commissione, integrate da misure tecniche e organizzative adeguate (cifratura, pseudonimizzazione, controlli degli accessi).
Le SCC sono incorporate mediante riferimento. Il Cliente le accetta in qualità di esportatore di dati; Tootela le accetta in qualità di importatore di dati per i trasferimenti ai propri Sub-responsabili situati al di fuori del SEE.
11. Diritti di audit
Tootela mette a disposizione del Cliente tutte le informazioni necessarie a dimostrare il rispetto dell'articolo 28 del GDPR. Gli audit sono di norma soddisfatti tramite:
- La pagina Sicurezza, mantenuta aggiornata
- Risposte scritte ai ragionevoli questionari di sicurezza del Cliente
Se tali risorse sono insufficienti, il Cliente può richiedere un audit in loco, condotto a spese del Cliente, con un preavviso scritto di almeno 30 giorni, al massimo una volta all'anno, durante l'orario lavorativo e nel rispetto di un ambito e di una riservatezza concordati di comune accordo.
12. Restituzione ed eliminazione dei dati
Alla risoluzione dell'abbonamento, il Cliente ha 30 giorni per esportare il proprio Contenuto : tramite il prodotto laddove l'app pertinente offra un'esportazione, o richiedendo un'esportazione a contact@tootela.net. Trascorso tale periodo, Tootela elimina tutti i Dati personali del Cliente dai propri sistemi di produzione, salvo quanto richiesto per la conservazione legale (ad es. registri di fatturazione). I backup vengono sovrascritti secondo il calendario di rotazione del fornitore di backup.
13. Responsabilità
Le disposizioni sulla responsabilità dei Termini di servizio si applicano allo stesso modo al presente DPA. Nulla nel presente DPA limita o esclude una responsabilità che non può essere esclusa ai sensi della legge applicabile.
Allegato A : Descrizione del trattamento
Oggetto
Fornitura del sistema operativo aziendale Tootela (chat, posta, calendario, documenti, drive, progetti, CRM, helpdesk, HR, assistente IA e funzionalità correlate).
Natura e finalità
Hosting, archiviazione, trasmissione, visualizzazione, indicizzazione, ricerca, trattamento e protezione del Contenuto del Cliente così come configurato dal Cliente nel proprio spazio di lavoro.
Durata
Per tutta la durata dell'abbonamento del Cliente, più 30 giorni per l'esportazione, più il periodo di rotazione dei backup.
Categorie di Interessati
- I dipendenti e i collaboratori del Cliente
- I clienti, i potenziali clienti e i contatti del Cliente
- I candidati (se il Cliente utilizza l'app di reclutamento)
- Qualsiasi altro Interessato i cui Dati personali il Cliente scelga di trattare tramite Tootela
Categorie di Dati personali
- Dati identificativi (nome, e-mail, telefono, ruolo)
- Dati professionali (datore di lavoro, titolo, reparto)
- Contenuto delle comunicazioni (messaggi, e-mail, documenti, commenti, file)
- Dati di attività (eventi del calendario, attività, trattative, ticket)
- Dati di autenticazione (password sottoposte ad hashing, codici di verifica, token di sessione)
- Dati tecnici (IP, browser, dispositivo, log)
- Categorie particolari di dati : solo se il Cliente sceglie di caricarli; Tootela non richiede dati di categorie particolari
Allegato B : Misure tecniche e organizzative
Le MTO attuali sono documentate nella pagina Sicurezza e qui incorporate mediante riferimento. Controlli principali:
- Cifratura TLS in transito; cifratura a riposo gestita dai nostri fornitori di infrastruttura
- Autenticazione gestita da Supabase Auth : password sottoposte ad hashing, mai memorizzate in chiaro; autenticazione a due fattori tramite codice e-mail disponibile
- Sicurezza a livello di riga (row-level security) nel database per l'isolamento dei tenant
- Controllo degli accessi basato sui ruoli all'interno di ogni spazio di lavoro
- Accesso alla produzione limitato a un numero ristretto di persone autorizzate
- Backup giornalieri eseguiti dal nostro fornitore di database
- Database ospitato nell'UE (eu-west-3 (Paris, France))
- Notifica di violazione al Cliente entro 48 ore dalla presa di conoscenza
- Verifica dei fornitori e un DPA scritto per ogni Sub-responsabile
Allegato C : Elenco dei Sub-responsabili
Aggiornato ogni volta che questo elenco cambia; gli attuali Sub-responsabili sono:
| Sub-responsabile | Finalità | Regione |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |