Accordo sul trattamento dei dati (art. 28 GDPR)
Ultimo aggiornamento: 25 settembre 2026
Questo accordo integra i Termini e condizioni e regola il trattamento dei dati personali che torvillo svolge per conto del Cliente. Vale dal momento in cui il Cliente attiva l'account e per tutta la durata del contratto. In caso di contrasto con i Termini, per la protezione dei dati prevale questo accordo.
1. Chi è chi
Titolare del trattamento è il Cliente: l'impresa o il professionista che usa torvillo per la propria attività. È lui che decide quali dati raccogliere dai propri clienti e perché, che pubblica la propria informativa e che raccoglie i consensi.
Responsabile del trattamento è torvillo, ditta individuale di Alessandro Maurizio, P.IVA 14641290961, Via Giotto 15, 20851 Lissone (MB), Italia, PEC [email protected]. torvillo tratta quei dati solo per far funzionare il servizio e non li usa per scopi propri.
Per i dati del Cliente stesso — il suo nome, il suo indirizzo, le fatture del canone, chi del suo personale accede — torvillo è invece titolare, e valgono l'informativa privacy e i Termini, non questo accordo.
2. Oggetto, durata, natura e finalità
Oggetto e natura. torvillo mette a disposizione un gestionale in cloud e i canali collegati. Le operazioni che svolge sui dati sono: raccolta dai moduli del sito e dall'inserimento del personale, registrazione e conservazione in un database, consultazione, modifica, estrazione ed esportazione, invio di messaggi attraverso i canali attivati, cancellazione.
Finalità. Fornire le funzioni del servizio al Cliente: agenda e appuntamenti, schede dei clienti e degli animali, vendite, cassa e fatturazione, magazzino, personale e turni, comunicazioni ai clienti (promemoria, conferme, messaggi promozionali se il Cliente ha raccolto il consenso), sito pubblico e prenotazione online, statistiche della propria attività.
Durata. Il trattamento dura quanto il contratto, più il periodo di restituzione e cancellazione descritto al punto 11.
3. Tipi di dati e categorie di interessati
L'elenco qui sotto è ricavato dalle tabelle vere del database, non da un modello generico. Alcune voci esistono solo se il Cliente le compila: il programma non le pretende.
| Categorie di interessati | Tipi di dati personali |
|---|---|
| Clienti dell'attività (e persone che prenotano online) | Nome e cognome, telefono, email, indirizzo, data di nascita, genere, nazionalità, lingua preferita; per chi ha partita IVA anche ragione sociale, P.IVA, codice fiscale, codice SDI, PEC e dati di fatturazione; consensi e loro storico, canali accettati; appuntamenti, servizi svolti, acquisti, pagamenti e documenti fiscali; note scritte dal personale; messaggi inviati e ricevuti. |
| Animali dei clienti | Nome, specie, razza, taglia, data di nascita, peso e suo storico, microchip, stato di salute, vaccinazioni, antiparassitari, medicine in corso, dieta, note comportamentali e avvertenze, foto, libretto sanitario. Non sono dati personali di una persona, ma sono collegati al cliente che li fornisce. |
| Personale e collaboratori dell'attività | Nome e cognome, telefono, foto, ruolo e permessi di accesso, tipo di contratto, turni e presenze, dati economici del rapporto (compenso orario o fisso, regime fiscale, ritenute) se il Cliente li inserisce, registro delle operazioni svolte nel gestionale. |
| Referenti dei fornitori dell'attività | Ragione sociale, nome del referente, telefono, email, partita IVA, condizioni commerciali. |
| Visitatori del sito dell'attività | Indirizzo IP e dati tecnici della richiesta, registri di sicurezza, preferenze tecniche salvate sul dispositivo (cookie e memorie del browser) secondo la cookie policy dell'attività. |
Categorie particolari di dati (art. 9 GDPR). Il servizio non chiede dati sulla salute delle persone e non prevede campi per raccoglierli. Il Cliente si impegna a non inserirne nei campi liberi — per esempio nelle note del cliente o dell'animale. Se il Cliente svolge un'attività che comporta il trattamento di dati particolari, deve dirlo a torvillo prima, perché richiede misure e valutazioni ulteriori.
4. torvillo tratta solo su istruzione del Cliente
torvillo tratta i dati soltanto su istruzione documentata del Cliente. Sono istruzioni: questo accordo, i Termini, le impostazioni che il Cliente sceglie nel gestionale (quali canali accendere, quali automazioni, quali funzioni di intelligenza artificiale) e le richieste scritte che il Cliente invia ai recapiti di assistenza.
Se un obbligo di legge impone a torvillo un trattamento diverso, torvillo ne informa il Cliente prima di procedere, salvo che la legge lo vieti per motivi di interesse pubblico.
Se un'istruzione del Cliente appare a torvillo in contrasto con la normativa sulla protezione dei dati, torvillo lo segnala per iscritto e può sospendere l'esecuzione di quella istruzione.
torvillo può usare dati aggregati e anonimi, che non identificano né il Cliente né alcuna persona, per misurare e migliorare il servizio: non sono più dati personali e restano fuori da questo accordo.
5. Riservatezza di chi accede
Accedono ai dati del Cliente solo le persone che ne hanno bisogno per fornire il servizio o per l'assistenza. Sono vincolate alla riservatezza e restano vincolate anche dopo la fine del rapporto.
Ogni accesso avviene con un'identità nominativa, mai con credenziali condivise: nel gestionale si entra con il proprio numero di telefono e un codice a uso singolo. Le operazioni sensibili restano scritte nel registro delle operazioni (punto 6).
Oggi torvillo è una ditta individuale senza dipendenti: l'unica persona che accede è il titolare. Se in futuro ci saranno collaboratori, ciascuno riceverà un incarico scritto e un impegno di riservatezza prima di poter accedere. La forma esatta di quegli impegni è in corso di verifica con un avvocato.
6. Le misure di sicurezza che ci sono davvero
Qui sotto ci sono le misure che esistono nel programma, non un elenco di buone intenzioni. Ognuna è verificabile nel codice e nelle prove automatiche.
- Separazione fra attività imposta dal database. Ogni riga porta l'identificativo dell'attività e il database stesso (row level security di PostgreSQL) filtra le righe in base all'attività della sessione: se un domani un errore del programma dimenticasse un filtro, il database bloccherebbe comunque le righe di un'altra attività. L'identificativo non viene mai preso dal sottodominio ma dalla sessione già verificata.
- Accesso con verifica del telefono. L'ingresso avviene con un codice a uso singolo inviato al numero; il codice non è mai salvato in chiaro, solo il suo impronta crittografica, scade in pochi minuti e si blocca dopo pochi tentativi falliti. Il ruolo e l'appartenenza all'attività sono riletti dal database a ogni sessione.
- Credenziali dei fornitori cifrate. Le chiavi che il Cliente inserisce per i propri fornitori (WhatsApp, intelligenza artificiale, profilo Google) sono cifrate a riposo nel database con AES-256-GCM, che rileva anche le manomissioni. Non compaiono mai nelle schermate né nei registri: si vede solo il nome della variabile, mai il valore.
- Registro delle operazioni. Le azioni sensibili finiscono in un registro per attività, con chi, cosa, quando e da quale indirizzo IP. Il dettaglio è ripulito prima di essere scritto: testo dei messaggi, destinatari, telefoni, email e token non entrano nel registro. Un errore nella scrittura del registro non fa mai fallire l'operazione del Cliente.
- Storico dei consensi non sovrascrivibile. Ogni cambio di consenso di un cliente finale è una riga nuova, con data, canale di raccolta, versione dell'informativa mostrata ed eventuale revoca: la storia resta leggibile, non viene riscritta.
- Trasporto cifrato e protezione del perimetro. Il servizio è raggiungibile solo in HTTPS, dietro la rete di Cloudflare; i moduli pubblici sono protetti da una verifica anti-bot; le rotte di amministrazione sono separate da quelle pubbliche.
- Copie di sicurezza verificate. Il backup è un dump completo del database, controllato subito dopo la creazione (non vuoto, e realmente rileggibile), con impronta sha256, conservato per 14 giorni e poi eliminato a rotazione. Esiste una procedura di ripristino provata.
- Limiti di spesa e blocchi sugli invii. Superati i tetti impostati l'invio si ferma invece di proseguire: è anche una misura contro l'abuso dei canali di messaggistica.
- Una misura ancora da completare, detta per quello che è. Oggi la copia di sicurezza resta sulla stessa macchina che ospita il database: una copia conservata altrove, e una prova periodica di ripristino completo, non sono ancora in funzione. Questo punto verrà aggiornato quando lo saranno, non prima.
Le misure possono cambiare nel tempo: torvillo può sostituirne una con un'altra di livello equivalente o superiore, mai ridurre il livello complessivo di sicurezza.
7. Sub-responsabili
Il Cliente autorizza torvillo a servirsi dei sub-responsabili elencati qui sotto. Sono i fornitori che il programma chiama davvero: ognuno riceve dati solo se la funzione corrispondente è accesa, e la condizione è scritta accanto al nome. Lo stato reale di ogni funzione per la propria attività si vede nel gestionale, in Impostazioni → Integrazioni.
| Sub-responsabile | Cosa fa e quali dati riceve | Quando riceve dati |
|---|---|---|
| Hetzner Online GmbH | Server e database su cui gira il gestionale, in Germania: vi risiedono tutti i dati e i file caricati. | Sempre: è l'infrastruttura su cui il servizio gira. |
| Cloudflare, Inc. | Rete, protezione del sito e verifica anti-bot dei moduli pubblici. Riceve l'indirizzo IP di chi visita e i dati tecnici della richiesta. | Sempre per la rete; la verifica anti-bot solo sui moduli pubblici e sull'ingresso. |
| Resend | Invio delle email (conferme, promemoria, comunicazioni). Riceve l'indirizzo email del destinatario, l'oggetto e il testo del messaggio. | Solo se il canale email è acceso e non sono configurate le credenziali di Mailjet. |
| Mailjet (Sinch) | Invio delle email, in alternativa a Resend. Riceve gli stessi dati. | Solo se il canale email è acceso e sono configurate le credenziali di Mailjet, che hanno la precedenza. |
| Twilio Inc. | Invio degli SMS e delle chiamate vocali, compreso il codice di accesso a uso singolo. Riceve il numero di telefono e il testo del messaggio o il testo pronunciato. | Solo se il canale SMS o la chiamata vocale sono accesi e le credenziali Twilio sono configurate. |
| Vonage | Invio degli SMS, in alternativa a Twilio. Riceve il numero di telefono e il testo del messaggio. | Solo se il canale SMS è acceso e impostato su Vonage. |
| WhatsApp Ireland Ltd. (Meta) | Invio e ricezione dei messaggi WhatsApp. Riceve il numero WhatsApp del destinatario e il contenuto del messaggio o i campi del modello (che possono contenere nome, animale, data, importo). | Solo se il Cliente collega il proprio numero WhatsApp aziendale con le proprie credenziali. |
| Stripe | Pagamenti con carta. Riceve importo, valuta, causale e riferimento della prenotazione o della fattura; nome, email e dati della carta li raccoglie direttamente Stripe sulla propria pagina di pagamento, torvillo non li vede né li conserva. | Solo se i pagamenti online sono accesi per l'attività. |
| Google (Firebase Cloud Messaging) | Invio delle notifiche push all'app dei clienti. Riceve l'identificativo del dispositivo e il titolo e il testo della notifica. | Solo se il canale delle notifiche push è acceso. |
| Google (Profilo dell'attività) | Sincronizzazione degli orari e gestione delle recensioni sul profilo Google dell'attività. Escono orari e il testo delle risposte scritte dal Cliente; entrano il nome pubblico di chi ha scritto la recensione e il suo testo. | Solo se il Cliente collega il proprio profilo Google dell'attività. |
| Google LLC / Apple Inc. | Accesso con Google o con Apple, in alternativa al codice via telefono. Riceve la richiesta di accesso e restituisce identificativo, email e nome della persona che accede. | Solo se l'accesso con Google o con Apple è configurato sulla piattaforma. |
| Anthropic · OpenAI · Google · DeepSeek · Mistral · Perplexity | Funzioni di intelligenza artificiale (suggerimenti, testi proposti, riassunti). Ricevono il testo che l'operatore scrive e riepiloghi in gran parte numerici; il programma toglie email, telefoni e codici dalle domande di assistenza, ma un operatore può scrivere un nome in un campo libero. | Solo se l'intelligenza artificiale è accesa sulla piattaforma e il Cliente ha inserito la propria chiave del fornitore; per i suggerimenti sui clienti serve anche il consenso alla profilazione. |
Fornitori che NON ricevono dati dei clienti del Cliente, e che per questo non sono sub-responsabili: il servizio di ricerca luoghi di Google, usato da torvillo per cercare altre imprese e non tocca nessun dato dei clienti; il servizio pubblicitario di Meta, che scambia solo l'identificativo di una campagna e il suo stato.
Video e mappe inseriti dal Cliente nella propria pagina. Se il Cliente aggiunge un video YouTube o una mappa al proprio sito, è il browser del visitatore a collegarsi direttamente a quel servizio: torvillo non gli invia nulla. Il Cliente deve dichiararlo nella propria informativa e nella propria cookie policy, e raccogliere il consenso se quel servizio installa cookie.
Cambi di sub-responsabile. torvillo avvisa il Cliente almeno 30 giorni prima di aggiungere o sostituire un sub-responsabile, via email e nel gestionale. Il Cliente può opporsi per iscritto entro quel termine per motivi ragionevoli di protezione dei dati; se il cambio è necessario per fornire il servizio e non si trova un'alternativa, il Cliente può recedere senza costi, con rimborso della parte di canone non goduta.
torvillo impone a ogni sub-responsabile obblighi di protezione dei dati non meno onerosi di quelli di questo accordo e risponde verso il Cliente del loro operato. Il collegamento sul nome di ciascun fornitore porta al contratto che quel fornitore pubblica, e non è la prova che sia stato sottoscritto: per ogni fornitore, quale contratto sia stato effettivamente accettato e da quale data è in corso di verifica.
8. Trasferimenti fuori dall'Unione europea
I server che conservano il database e i file sono in Germania, dentro l'Unione europea. Alcuni dei sub-responsabili elencati sopra hanno sede negli Stati Uniti o trattano i dati anche fuori dall'Unione: quando la funzione corrispondente è accesa, i dati necessari a quel servizio possono uscire dall'Unione.
Su quale strumento poggi ciascun trasferimento è in corso di verifica, fornitore per fornitore: clausole contrattuali tipo della Commissione europea, adesione del fornitore al Data Privacy Framework UE-USA, o altro; e se sia stata svolta la valutazione del trasferimento. Finché la verifica non è chiusa, questo punto non va letto come una conferma che quegli strumenti siano in essere: è l'elenco onesto di quello che resta da accertare.
9. Assistenza al Cliente per i diritti degli interessati
Le richieste dei clienti finali — vedere i propri dati, correggerli, cancellarli, riceverne copia, opporsi ai messaggi promozionali, limitare il trattamento — vanno rivolte al Cliente, che è il titolare. torvillo non risponde direttamente all'interessato: se riceve una richiesta, la inoltra al Cliente senza ritardo e non oltre 5 giorni lavorativi.
torvillo aiuta il Cliente a rispondere, con le funzioni già presenti nel gestionale: ricerca della scheda, esportazione dei dati di un cliente in un formato leggibile da un computer, correzione, cancellazione della scheda e dei file collegati, registro dei consensi e delle revoche, disiscrizione dai messaggi. Se le funzioni non bastano, torvillo fornisce assistenza ragionevole entro 10 giorni lavorativi dalla richiesta scritta.
L'assistenza è compresa nel canone, salvo richieste ripetitive o manifestamente sproporzionate, per le quali torvillo può concordare prima un costo.
10. Violazioni di dati personali
Se torvillo viene a conoscenza di una violazione che riguarda i dati trattati per il Cliente, lo avvisa senza ingiustificato ritardo e comunque entro 24 ore dal momento in cui ne ha conoscenza, ai recapiti dell'account.
L'avviso descrive la natura della violazione, le categorie e il numero approssimativo di interessati e di dati coinvolti, le probabili conseguenze e le misure prese o proposte. Se non tutte le informazioni sono disponibili subito, torvillo le fornisce man mano, senza aspettare di averle tutte.
La notifica all'autorità di controllo e, dove serve, la comunicazione agli interessati spettano al Cliente, che è il titolare. torvillo collabora e fornisce quello che serve per farle.
torvillo assiste inoltre il Cliente, nei limiti di quello che sa del proprio servizio, nella valutazione d'impatto sulla protezione dei dati e nell'eventuale consultazione preventiva dell'autorità.
11. Cosa succede alla fine
Alla fine del contratto, per qualunque motivo, il Cliente sceglie se farsi restituire i dati o se farli cancellare. Se non sceglie, vale quanto segue.
Per 30 giorni dalla fine del contratto l'accesso resta aperto in sola lettura e il Cliente può esportare i propri dati dal gestionale o chiedere a torvillo un'esportazione completa in un formato leggibile da un computer.
Nei 30 giorni successivi torvillo cancella i dati dai sistemi attivi. Le copie di sicurezza si sovrascrivono a rotazione entro 14 giorni e fino ad allora si usano solo per ripristini di emergenza: nessun altro uso.
torvillo conserva soltanto ciò che la legge le impone per sé — per esempio le fatture emesse al Cliente, per dieci anni — e quei dati non sono più trattati per conto del Cliente. Su richiesta torvillo conferma per iscritto l'avvenuta cancellazione.
12. Controlli e ispezioni
torvillo mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto degli obblighi di questo accordo: la descrizione aggiornata delle misure di sicurezza, l'elenco dei sub-responsabili e, su richiesta, i chiarimenti sui punti che il Cliente indica.
Il Cliente può svolgere un controllo una volta l'anno, e in più ogni volta che si è verificata una violazione di dati o un'autorità lo richiede. Preavviso di almeno 30 giorni, in orario di lavoro, senza interrompere il servizio, con obbligo di riservatezza su quanto appreso. Il Cliente può farsi assistere da un incaricato indipendente, purché non sia un concorrente di torvillo.
Se il controllo va oltre una giornata di lavoro o si ripete oltre quanto previsto, torvillo può chiedere un rimborso ragionevole dei costi, concordato prima per iscritto.
torvillo non possiede certificazioni di sicurezza né rapporti di audit di terze parti. Non ne dichiara: quando un Cliente ne ha bisogno, lo deve sapere prima di firmare.
13. Modifiche, legge applicabile, contatti
torvillo può aggiornare questo accordo per adeguarlo alla normativa o al servizio, avvisando almeno 30 giorni prima via email e nel gestionale. Se l'aggiornamento riduce le tutele del Cliente, il Cliente può recedere senza costi entro il termine, con rimborso della parte di canone non goduta.
Si applica la legge italiana e il Regolamento (UE) 2016/679. Il foro competente è in corso di definizione con un avvocato, in coerenza con i Termini: fino ad allora questo accordo non ne indica uno.
Per ogni questione su questo accordo: [email protected], oppure la PEC [email protected]. torvillo non ha nominato un responsabile della protezione dei dati (DPO): se un'analisi dovesse renderlo obbligatorio, la nomina verrà comunicata e questo punto aggiornato.