Addendum sul trattamento dei dati
Le condizioni alle quali trattiamo dati personali per vostro conto. Il presente addendum costituisce parte integrante dei Termini di servizio e si applica automaticamente quando utilizzate il servizio.
OmniMessage è un prodotto GridStudio.
Ultimo aggiornamento: 5 ottobre 2026
1.Ambito di applicazione e ruoli
Il presente Addendum sul trattamento dei dati (l’Addendum) costituisce parte integrante dei Termini di servizio tra voi e la società del gruppo GridStudio indicata nella vostra fattura (noi, ci). Si applica ogniqualvolta trattiamo per vostro conto dati personali contenuti nei Dati del Cliente. I termini con iniziale maiuscola non definiti nel presente documento hanno il significato loro attribuito nei Termini di servizio.
Per tale trattamento voi siete il titolare del trattamento, oppure un responsabile del trattamento che agisce per i propri clienti, e noi siamo il vostro responsabile del trattamento. Ciascuna parte rispetta le leggi in materia di protezione dei dati ad essa applicabili, compresi, ove pertinenti, il regolamento generale sulla protezione dei dati dell’UE e del Regno Unito, la legge turca sulla protezione dei dati personali (KVKK) e la legge sulla protezione dei dati personali degli Emirati Arabi Uniti.
Il presente Addendum non riguarda i dati che trattiamo in qualità di titolare del trattamento per le nostre finalità, quali i dati dell’account e di fatturazione. Tale trattamento è descritto nell’Informativa sulla privacy.
In caso di contrasto tra il presente Addendum e le restanti disposizioni dei Termini di servizio in merito al trattamento dei dati personali, prevale il presente Addendum.
2.Caratteristiche del trattamento
- Materia disciplinata e finalità: l’invio e la ricezione di messaggi sui Canali che collegate, la comunicazione del loro stato, la consegna a voi degli eventi webhook, la fatturazione e il mantenimento della sicurezza del Servizio.
- Durata: per tutto il tempo in cui disponete di un Account e, successivamente, fino alla cancellazione dei dati come descritto alla sezione 10.
- Natura del trattamento: ricezione, conservazione, trasmissione ai Fornitori dei Canali, registrazione nei log, visualizzazione a vostro favore e cancellazione.
- Interessati: le persone alle quali inviate messaggi e dalle quali ne ricevete, e chiunque altro sia menzionato nei messaggi.
- Categorie di dati: identificativi quali numeri di telefono, ID delle chat e ID utente delle piattaforme; il contenuto dei messaggi e i contenuti multimediali a cui rinviano; gli stati di consegna e di lettura; i riferimenti e i metadati che allegate.
- Categorie particolari: il Servizio non è progettato per le categorie particolari di dati personali. Decidete voi che cosa contengono i vostri messaggi e non dovete inviare tali dati, a meno che disponiate di una base giuridica e il Fornitore del Canale lo consenta.
3.Le vostre istruzioni
Trattiamo i dati personali soltanto su vostra istruzione documentata. I Termini di servizio, il presente Addendum e il vostro utilizzo dell’API e della console costituiscono le vostre istruzioni complete. Vi informiamo qualora, a nostro parere, un’istruzione violi la normativa in materia di protezione dei dati, e non siamo tenuti a seguire un’istruzione che la violi.
Possiamo inoltre trattare i dati quando lo richiede una legge cui siamo soggetti. In tal caso ve ne informiamo prima, a meno che tale legge lo vieti.
Siete responsabili della liceità del trattamento: dell’esistenza di una base giuridica, dei consensi e delle informative dovuti agli interessati e dell’esattezza dei dati che trasmettete.
4.Riservatezza
Garantiamo che le persone autorizzate al trattamento dei dati personali siano vincolate da un obbligo di riservatezza e accedano ai dati solo nella misura richiesta dal loro lavoro.
5.Misure di sicurezza
Applichiamo misure tecniche e organizzative adeguate al rischio, e possiamo aggiornarle purché il livello di protezione non diminuisca. Attualmente esse comprendono:
- la cifratura dei dati in transito mediante TLS;
- la conservazione delle password come hash Argon2id, e dei token di sessione e delle chiavi API unicamente come hash;
- la cifratura a riposo, con AES-256-GCM, dei segreti di firma dei webhook e delle chiavi che collegano un Account alla piattaforma di consegna;
- la trasmissione delle credenziali, dei token e dei codici di autorizzazione dei Canali alla piattaforma di consegna senza che il gateway li conservi o li registri nei log;
- l’accesso basato sui ruoli per i membri di un Account, chiavi API limitate per ambito e per indirizzo IP, la limitazione della frequenza delle richieste e il blocco dopo ripetuti tentativi di accesso non riusciti;
- la separazione logica dei dati di ciascun Account;
- un registro di audit delle azioni amministrative, compreso ogni accesso del nostro personale a un Account per fornire assistenza;
- la firma delle consegne dei webhook e la verifica degli indirizzi dei webhook rispetto agli intervalli di indirizzi delle reti private.
6.Sub-responsabili del trattamento
Ci concedete un’autorizzazione generale a ricorrere a sub-responsabili del trattamento. Vi ricorriamo in forza di un contratto scritto che impone obblighi in materia di protezione dei dati equivalenti a quelli del presente Addendum, e restiamo responsabili nei vostri confronti del loro operato.
Le categorie di sub-responsabili del trattamento di cui ci avvaliamo per i Dati del Cliente sono:
- Hosting e infrastruttura: i fornitori che ospitano i nostri server, i nostri database e i nostri backup;
- Società del gruppo GridStudio: le quali gestiscono la piattaforma di consegna che si collega ai Fornitori dei Canali e prestano supporto al Servizio.
Informiamo i proprietari del vostro Account prima di aggiungere o sostituire un sub-responsabile del trattamento. Potete opporvi, per motivi ragionevoli attinenti alla protezione dei dati, entro quattordici giorni. Se non riusciamo a risolvere l’opposizione, potete porre termine al contratto, e in tal caso rimborsiamo il saldo del Portafoglio non utilizzato che avete pagato e la parte non utilizzata dei Pacchetti non scaduti che avete acquistato, calcolata pro rata.
I Fornitori dei Canali, quali Meta, Telegram, TikTok, Twilio e altri fornitori di SMS e operatori di telefonia mobile, non sono nostri sub-responsabili del trattamento. Li scegliete voi, avete un vostro contratto con ciascuno di essi e noi trasmettiamo loro i dati su vostra istruzione. Il nostro fornitore di servizi di pagamento e il nostro fornitore di servizi di invio delle email trattano dati dell’account e di fatturazione per noi in quanto titolare del trattamento e non ricevono Dati del Cliente.
7.Assistenza
Tenendo conto della natura del trattamento, vi assistiamo con misure tecniche e organizzative adeguate nel dare seguito alle richieste degli interessati che esercitano i propri diritti. La console e l’API vi consentono di cercare e recuperare i messaggi di un destinatario. Se un interessato ci contatta direttamente, lo indirizziamo a voi e non rispondiamo noi stessi alla richiesta, a meno che ce lo chiediate o lo richieda la legge.
Vi prestiamo inoltre ragionevole assistenza per le valutazioni d’impatto sulla protezione dei dati, per le consultazioni con le autorità di controllo e per la sicurezza del trattamento, nella misura in cui riguardino il Servizio e non possiate ottenere le informazioni autonomamente.
8.Violazioni dei dati personali
Informiamo i proprietari del vostro Account senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione dei dati personali che riguardi i Dati del Cliente. La notifica descrive ciò che sappiamo in merito alla natura della violazione, ai dati interessati, alle sue probabili conseguenze e alle misure adottate o proposte, e la integriamo con ulteriori informazioni man mano che si rendono disponibili. Una notifica non costituisce ammissione di colpa.
9.Trasferimenti internazionali
Ci date istruzione di trasmettere i Dati del Cliente ai Fornitori dei Canali e ai destinatari ai quali vi rivolgete, ovunque essi si trovino. Noi e i nostri sub-responsabili del trattamento possiamo trattare i Dati del Cliente in paesi diversi da quello in cui siete stabiliti.
Qualora la normativa in materia di protezione dei dati limiti un trasferimento, le parti si avvalgono di un meccanismo di trasferimento da essa riconosciuto. Qualora per un trasferimento da voi a noi siano necessarie le clausole contrattuali tipo approvate dalla Commissione europea, con l’addendum del Regno Unito ove pertinente, esse si intendono incorporate nel presente Addendum mediante rinvio, con voi in qualità di esportatore e noi in qualità di importatore, e con le caratteristiche del trattamento indicate alle sezioni 2 e 5.
10.Cancellazione e restituzione
Per tutta la durata del contratto potete recuperare i Dati del Cliente tramite la console e l’API. Alla cessazione del contratto cancelliamo i Dati del Cliente entro un termine ragionevole, a meno che una legge cui siamo soggetti ci imponga di conservarli; in tal caso li manteniamo riservati e non li utilizziamo per nessun’altra finalità. Su richiesta presentata prima della chiusura dell’Account, vi prestiamo ragionevole assistenza nell’esportazione dei dati.
I backup vengono sovrascritti secondo il nostro ciclo di backup. Le registrazioni di cui abbiamo bisogno in qualità di titolare del trattamento, quali i totali di utilizzo ai fini della fatturazione, sono conservate ai sensi dell’Informativa sulla privacy.
11.Informazioni e audit
Mettiamo a disposizione le informazioni ragionevolmente necessarie per dimostrare il nostro rispetto del presente Addendum e rispondiamo alle domande scritte sulle nostre misure di sicurezza.
Qualora tali informazioni non siano sufficienti a soddisfare un obbligo di legge, potete, non più di una volta in un periodo di dodici mesi e con un preavviso scritto di trenta giorni, svolgere un audit direttamente o tramite un revisore indipendente vincolato da obblighi di riservatezza. L’audit si svolge in orario lavorativo, non deve perturbare il Servizio né esporre i dati di altri clienti ed è a vostre spese. Audit più frequenti sono possibili quando lo richiede un’autorità di controllo o a seguito di una violazione dei dati personali.
12.Responsabilità e durata
Le limitazioni e le esclusioni di responsabilità previste dai Termini di servizio si applicano al presente Addendum, salvo nei casi in cui la normativa in materia di protezione dei dati non ne consenta l’applicazione ai diritti degli interessati.
Il presente Addendum si applica per tutto il tempo in cui trattiamo dati personali per vostro conto. Se vi occorre una copia firmata, scrivete a support@omnimessage.co.
Domande su questo documento: support@omnimessage.co