Openline
BOZZA — questo documento richiede revisione legale prima dell’uso contrattuale

Atto di nomina a responsabile del trattamento

Ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR) — versione bozza del 31 agosto 2026.

1. Premessa e ruoli

Il presente atto disciplina il trattamento di dati personali svolto da Altovar S.r.l. (di seguito, il «Responsabile») per conto del cliente del servizio Openline (di seguito, il «Titolare») nell’ambito dell’erogazione del servizio. Openline è una piattaforma di gestione condivisa delle conversazioni WhatsApp dello studio: il Titolare determina finalità e mezzi del trattamento; il Responsabile tratta i dati esclusivamente per conto del Titolare e sulla base delle sue istruzioni documentate.

2. Oggetto, durata, natura e finalità del trattamento

  • Oggetto: archiviazione, organizzazione, consultazione e ricerca delle comunicazioni WhatsApp del Titolare, incluse le funzioni assistite (trascrizioni, riassunti, bozze di risposta) quando attivate dal Titolare.
  • Durata: pari alla durata del contratto di servizio, oltre al periodo tecnico necessario alla cancellazione o restituzione di cui all’art. 8.
  • Natura: raccolta, registrazione, conservazione, consultazione, estrazione, comunicazione agli operatori autorizzati dal Titolare, cancellazione.
  • Finalità: erogazione del servizio Openline come contrattualmente definito. Nessun trattamento per finalità proprie del Responsabile.

3. Categorie di dati e di interessati

  • Dati di comunicazione WhatsApp: testi dei messaggi, note vocali e relative trascrizioni, metadati di conversazione (mittente, destinatario, orari, stato di lettura).
  • Contatti: nominativi, numeri di telefono e identificativi dei contatti con cui il Titolare conversa.
  • Allegati: immagini, documenti e altri media scambiati nelle conversazioni.
  • Interessati: clienti e contatti del Titolare, operatori e collaboratori del Titolare che utilizzano il servizio.

Il contenuto delle conversazioni può includere categorie particolari di dati laddove gli interessati le comunichino spontaneamente: il Titolare resta responsabile della base giuridica del relativo trattamento.

4. Obblighi del Responsabile

Il Responsabile:

  • tratta i dati soltanto su istruzione documentata del Titolare;
  • garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza;
  • assiste il Titolare, tenuto conto della natura del trattamento, con misure tecniche e organizzative adeguate;
  • mette a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR e consente e contribuisce alle attività di revisione.

5. Misure tecniche e organizzative (art. 32 GDPR)

  • cifratura dei dati in transito (TLS) su ogni connessione verso il servizio;
  • hosting esclusivamente su infrastruttura localizzata nell’Unione Europea;
  • autenticazione delegata al provider di identità di Altovar: il servizio non conserva le password degli operatori;
  • controllo degli accessi basato sui ruoli: ogni operatore accede alle sole conversazioni e ai soli numeri per cui il Titolare lo ha autorizzato;
  • periodo di conservazione configurabile dal Titolare per ogni spazio di lavoro, con cancellazione automatica dei dati eccedenti;
  • registro delle attività (audit log) immodificabile delle azioni rilevanti compiute nello spazio di lavoro, consultabile dal Titolare;
  • credenziali e segreti dell’infrastruttura conservati cifrati e accessibili al solo personale autorizzato.

6. Sub-responsabili

Il Titolare autorizza in via generale il ricorso a sub-responsabili per le componenti infrastrutturali e di elaborazione del servizio. L’elenco nominale aggiornato, con ruolo e sede di ciascun sub-responsabile, è pubblicato alla pagina Sub-responsabili del trattamento. Il Responsabile informa il Titolare di ogni modifica prevista riguardante l’aggiunta o la sostituzione di sub-responsabili, dando al Titolare l’opportunità di opporsi. Ai sub-responsabili sono imposti, per contratto, obblighi di protezione dei dati equivalenti a quelli del presente atto.

7. Assistenza al Titolare

Il Responsabile assiste il Titolare nel dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 15–22 GDPR), nella gestione delle violazioni di dati personali (artt. 33–34 GDPR, con notifica al Titolare senza ingiustificato ritardo dopo esserne venuto a conoscenza) e, ove necessario, nelle valutazioni d’impatto (artt. 35–36 GDPR).

8. Cancellazione e restituzione dei dati

Al termine del rapporto, su scelta del Titolare, il Responsabile cancella o restituisce tutti i dati personali trattati per suo conto e ne cancella le copie esistenti, salvi gli obblighi di conservazione previsti dalla legge. La restituzione avviene tramite la funzione di export completo dello spazio di lavoro integrata nel servizio (conversazioni, contatti, allegati e registro delle attività in formato riutilizzabile), disponibile al Titolare in ogni momento e anche in caso di sospensione del servizio.

9. Disposizioni finali

Il presente atto integra il contratto di servizio e ne segue la legge applicabile e il foro competente. In caso di contrasto tra il presente atto e il contratto, per le materie di protezione dei dati prevale il presente atto.