Indietro

Accordo sul trattamento dei dati (DPA)

Ultimo aggiornamento: 25 maggio 2026

Il presente Accordo sul trattamento dei dati ("DPA") è stipulato tra l'utente, in qualità di cliente di Tailride (il "Titolare del trattamento"), e Tailride S.à r.l., società di diritto lussemburghese, con sede legale in 6 rue M. Schnadt, L-2530 Lussemburgo, RCS Lussemburgo B303779, P. IVA LU37209474 (il "Responsabile del trattamento", "Tailride", "noi"). Il presente DPA costituisce parte integrante dei Termini di servizio di Tailride (l'"Accordo") e si applica ogni volta che Tailride tratta dati personali per conto del Titolare nell'ambito del servizio. I termini con iniziale maiuscola non definiti nel presente documento hanno il significato attribuito loro nell'Accordo, nel Regolamento (UE) 2016/679 (GDPR) e nel GDPR del Regno Unito. La versione inglese del presente DPA fa fede; le traduzioni sono fornite unicamente a scopo informativo.

In breve — cosa prevede questo DPA in parole semplici

Questa pagina costituisce un contratto tra te e Tailride relativo alla gestione dei dati personali inseriti nel prodotto. Ecco cosa significa concretamente, senza gergo legale:

• Mantieni il pieno controllo dei tuoi dati. Sei tu il "titolare" dei dati caricati (fatture, ricevute, contenuti delle caselle di posta, contatti). Tailride è il "responsabile del trattamento": gestiamo tali dati esclusivamente per fornirti il servizio.

• Facciamo solo ciò che ci richiedi. Trattiamo i tuoi dati per erogare le funzionalità di Tailride, proteggerle e adempiere ai nostri obblighi legali — nient'altro. Non vendiamo i tuoi dati e non addestriamo modelli di intelligenza artificiale generalisti sui tuoi dati.

• Scegliamo i nostri sub-responsabili con cura. Collaboriamo con un numero ristretto di fornitori affidabili (cloud hosting, email transazionali, OCR/IA, chat di supporto). L'elenco aggiornato è disponibile nell'Appendice 3 con indicazione di ragione sociale, giurisdizione e regione di elaborazione per ciascuno. Ognuno di essi tratta i Dati personali del Cliente ai sensi di un DPA conforme al GDPR, integrato nei termini che sottoscriviamo per i loro servizi. I fornitori di servizi di pagamento, di analisi web/prodotto, pubblicitari e di marketing di affiliazione agiscono in qualità di titolari autonomi o contitolari: non sono sub-responsabili ai sensi del presente DPA e sono indicati separatamente nella nostra Informativa sulla privacy.

• I tuoi dati rimangono principalmente nell'UE. L'applicazione, il database e l'archiviazione dei documenti risiedono in regioni dell'UE (Francoforte, Stoccolma, Dublino, Irlanda). Un numero limitato di sub-responsabili (ad es. per IA/OCR o email transazionali) potrebbe elaborare dati negli Stati Uniti; in tal caso, ci basiamo sulle Clausole contrattuali tipo della Commissione europea o su un meccanismo di trasferimento equivalente.

• Proteggiamo i tuoi dati. Crittografia in transito e a riposo, autenticazione a più fattori, accesso basato sul principio del privilegio minimo, log di audit e revisione annuale degli accessi. L'elenco completo delle misure tecniche e organizzative è riportato nell'Appendice 2.

• In caso di problemi, ti informeremo tempestivamente. Ti notificheremo qualsiasi violazione confermata dei dati personali senza ingiustificato ritardo (ed entro un massimo di 72 ore dal momento in cui ne veniamo a conoscenza), e ti assisteremo nella gestione delle richieste degli interessati (accesso, cancellazione, portabilità) e di eventuali richieste delle autorità per la protezione dei dati.

• Aggiunta o sostituzione di sub-responsabili. Manteniamo costantemente aggiornato l'elenco su questa pagina. Se aggiungiamo o sostituiamo un sub-responsabile, aggiorniamo l'Appendice 3. Se non concordi con una modifica, puoi scriverci entro 30 giorni per discuterne in buona fede, oppure puoi interrompere l'utilizzo del servizio interessato al termine del periodo di fatturazione.

• Chiusura dell'account. Finché il tuo account è attivo — anche con abbonamento in pausa o con un piano gratuito — conserviamo i tuoi dati per consentirti di continuare a utilizzare il prodotto. Per cancellarli, chiudi il tuo account da Impostazioni → Elimina account; avrai 30 giorni per esportare tutto ciò di cui hai bisogno, dopodiché cancelleremo i dati personali dai nostri sistemi di produzione entro i successivi 90 giorni (alcuni record limitati potrebbero essere conservati ove richiesto dalla legge, ad esempio per contabilità o prevenzione delle frodi). I backup crittografati si rinnovano secondo il proprio ciclo (attualmente fino a dodici mesi), sono isolati e utilizzati esclusivamente per il ripristino di emergenza: in caso di ripristino da backup, applicheremo nuovamente la cancellazione ai dati ripristinati.

Questo riepilogo è fornito unicamente per comodità. In caso di discrepanze, prevarrà il testo completo del DPA sottostante e le Clausole contrattuali tipo europee ivi incorporate mediante riferimento.

1. Definizioni

Oltre ai termini definiti nell'Accordo, si applicano le seguenti definizioni:

• "Normativa applicabile in materia di protezione dei dati": (i) il Regolamento (UE) 2016/679 (GDPR), (ii) il Data Protection Act 2018 del Regno Unito e il GDPR del Regno Unito, (iii) la Legge federale svizzera sulla protezione dei dati e (iv) qualsiasi altra legge in materia di privacy o protezione dei dati applicabile al Trattamento svolto ai sensi dell'Accordo, come di volta in volta modificata.

• "Titolare del trattamento", "Responsabile del trattamento", "Sub-responsabile del trattamento", "Trattamento", "Dati personali", "Interessato", "Categorie particolari di dati personali" e "Autorità di controllo" hanno il significato attribuito loro dalla Normativa applicabile in materia di protezione dei dati.

• "SCC dell'UE": le Clausole contrattuali tipo approvate con Decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021, Modulo Due (titolare-responsabile), e successive modifiche.

• "Addendum per il Regno Unito": l'International Data Transfer Addendum alle SCC della Commissione UE emesso dall'Information Commissioner's Office del Regno Unito (versione B.1.0) ai sensi della sezione 119A del Data Protection Act 2018 del Regno Unito.

• "Violazione dei dati personali": ha il significato di cui all'Articolo 4(12) del GDPR.

• "Dati personali del Cliente": i Dati personali trattati da Tailride per conto del Titolare ai sensi dell'Accordo, come ulteriormente descritto nell'Appendice 1.

2. Ambito di applicazione e ruoli

2.1 Ruoli. Per i Dati personali del Cliente, quest'ultimo agisce in qualità di "titolare del trattamento" e Tailride in qualità di "responsabile del trattamento" ai sensi della Normativa applicabile in materia di protezione dei dati. Per i dati raccolti autonomamente da Tailride (ad esempio, i dati dell'account e di fatturazione descritti nella nostra Informativa sulla privacy), Tailride agisce in veste di titolare autonomo e tale trattamento è disciplinato dall'Informativa sulla privacy e non dal presente DPA.

2.2 Ambito di applicazione. Il presente DPA si applica a tutto il Trattamento dei Dati personali del Cliente svolto da Tailride e dai suoi Sub-responsabili ai sensi dell'Accordo.

2.3 Conformità. Ciascuna parte rispetterà i propri obblighi previsti dalla Normativa applicabile in materia di protezione dei dati. Il Titolare è responsabile della liceità dei dati trasmessi a Tailride e della sussistenza di una valida base giuridica per incaricare Tailride del relativo trattamento.

2.4 Nessuna categoria particolare senza previo accordo. Tailride non prevede la ricezione di categorie particolari di Dati personali (Articolo 9 del GDPR) o di dati relativi a condanne penali e reati (Articolo 10 del GDPR). Il Titolare si impegna a non caricare tali dati, salvo previo ed esplicito accordo scritto.

3. Istruzioni per il trattamento di Tailride

3.1 Istruzioni documentate. Tailride tratterà i Dati personali del Cliente esclusivamente sulla base di istruzioni documentate fornite dal Titolare, incluse eventuali configurazioni del servizio eseguite dal Titolare stesso. L'Accordo (il presente DPA, l'Informativa sulla privacy, l'ordine/checkout e l'uso del servizio da parte del Titolare) costituisce l'insieme completo e definitivo delle istruzioni del Titolare a Tailride.

3.2 Istruzioni aggiuntive. Le istruzioni che esulano dall'ambito del servizio potrebbero essere fatturate a consuntivo (in base a tempo e materiali), previa accettazione da parte di Tailride.

3.3 Obblighi legali. Qualora il diritto dell'Unione Europea o di uno Stato membro (o altra legge applicabile) imponga a Tailride di trattare i Dati personali del Cliente in modo difforme dalle istruzioni ricevute, Tailride informerà il Titolare di tale obbligo giuridico prima del Trattamento, a meno che la legge non lo vieti per rilevanti motivi di interesse pubblico.

3.4 Istruzioni illecite. Se Tailride ritiene che un'istruzione violi la Normativa applicabile in materia di protezione dei dati, ne informerà il Titolare senza ingiustificato ritardo e potrà sospendere il relativo Trattamento fino a quando il Titolare non avrà modificato la propria istruzione.

4. Riservatezza

Tailride garantisce che tutto il personale autorizzato al Trattamento dei Dati personali del Cliente sia vincolato da idonei obblighi di riservatezza (contrattuali o legali) e riceva un'adeguata formazione in materia di protezione dei dati. L'accesso ai Dati personali del Cliente è limitato al personale per cui tale accesso sia strettamente necessario ai fini dell'esecuzione dell'Accordo.

5. Misure di sicurezza

5.1 Misure tecniche e organizzative. Tailride adotta e mantiene le misure tecniche e organizzative (TOM) illustrate nell'Appendice 2 per garantire un livello di sicurezza adeguato al rischio per i diritti e le libertà degli Interessati.

5.2 Assistenza per gli obblighi di sicurezza. Tenendo conto della natura del Trattamento e delle informazioni a sua disposizione, Tailride assisterà il Titolare, mediante adeguate misure tecniche e organizzative e nei limiti del ragionevolmente possibile, nell'adempimento dei suoi obblighi ai sensi degli Articoli da 32 a 36 del GDPR (sicurezza del trattamento, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva).

5.3 Aggiornamenti. Tailride potrà aggiornare le proprie TOM periodicamente, a condizione che tali modifiche non riducano materialmente il livello complessivo di protezione dei Dati personali del Cliente.

6. Sub-responsabili del trattamento

6.1 Autorizzazione generale. Il Titolare concede a Tailride un'autorizzazione generale a nominare Sub-responsabili per il Trattamento dei Dati personali del Cliente per le finalità indicate nel presente DPA. L'elenco attuale dei Sub-responsabili è riportato nell'Appendice 3 del presente DPA.

6.2 Notifica tramite la pagina del DPA. Tailride mantiene costantemente aggiornata l'Appendice 3 del presente DPA e pubblica l'eventuale aggiunta o sostituzione di un Sub-responsabile su questa pagina. Accettando il presente DPA, il Titolare conviene che la pubblicazione di un'Appendice 3 aggiornata all'indirizzo https://tailride.so/dpa costituisce notifica valida delle modifiche ai sensi dell'Articolo 28(2) del GDPR. I Titolari che desiderano ricevere notifiche via email delle modifiche ai Sub-responsabili possono iscriversi scrivendo a mike@tailride.so.

6.3 Diritto di opposizione. Il Titolare può opporsi per iscritto a un nuovo Sub-responsabile per fondati motivi di protezione dei dati entro trenta (30) giorni dalla pubblicazione della modifica su questa pagina. Le parti discuteranno dell'obiezione in buona fede. In assenza di accordo, il Titolare potrà recedere dalla parte del servizio interessata al termine del periodo di fatturazione in corso; Tailride non sarà tenuta a rimborsare gli importi già dovuti per tale periodo di fatturazione.

6.4 Trasferimento degli obblighi. Tailride imporrà a ciascun Sub-responsabile obblighi di protezione dei dati non meno rigorosi di quelli previsti dal presente DPA (mediante contratto separato o accettando l'Accordo sul trattamento dei dati pubblicato dal Sub-responsabile) e rimarrà responsabile nei confronti del Titolare per l'operato di ciascun Sub-responsabile come se fosse proprio.

7. Trasferimenti internazionali di dati

7.1 Trattamento nel SEE. Tailride tratta i Dati personali del Cliente principalmente all'interno dello Spazio Economico Europeo (SEE), in particolare in Germania (Francoforte), Svezia (Stoccolma) e Irlanda (Dublino).

7.2 Trasferimenti al di fuori di SEE / Regno Unito / Svizzera. Qualora Tailride o un Sub-responsabile trasferisca i Dati personali del Cliente al di fuori di SEE, Regno Unito o Svizzera verso un Paese non coperto da una decisione di adeguatezza, Tailride garantirà l'applicazione di un adeguato meccanismo di trasferimento, che potrà includere: (a) le SCC dell'UE (Modulo Due), incorporate mediante riferimento nel presente DPA e nei contratti con i Sub-responsabili; (b) per i trasferimenti soggetti al GDPR del Regno Unito, l'Addendum per il Regno Unito alle SCC dell'UE; (c) per i trasferimenti dalla Svizzera, le SCC dell'UE come adeguate dall'Incaricato federale della protezione dei dati e della trasparenza (IFPDT); e/o (d) qualsiasi altro meccanismo di trasferimento legittimo, compreso l'EU-US Data Privacy Framework (e relative estensioni per Regno Unito e Svizzera) laddove l'importatore sia autocertificato.

7.3 Allegati alle SCC. L'esportatore di dati è il Titolare; l'importatore di dati è Tailride S.à r.l. Le informazioni richieste dall'Allegato I.A (Elenco delle parti), dall'Allegato I.B (Descrizione del trasferimento) e dall'Allegato II (Misure tecniche e organizzative) delle SCC dell'UE sono riportate nell'Appendice 1 e nell'Appendice 2 del presente DPA. L'Allegato III (Elenco dei Sub-responsabili) corrisponde all'Appendice 3.

7.4 Valutazione dell'impatto del trasferimento. Tailride ha valutato e continuerà a valutare il quadro normativo dei Paesi di destinazione dei propri Sub-responsabili e ha implementato misure supplementari (crittografia, controlli degli accessi, tutele contrattuali, trasparenza sulle richieste delle autorità), ove opportuno.

8. Richieste degli interessati

8.1 Assistenza. Tenendo conto della natura del Trattamento, Tailride assisterà il Titolare con adeguate misure tecniche e organizzative, per quanto possibile, nel dare riscontro alle richieste degli Interessati che esercitano i propri diritti ai sensi del Capo III del GDPR (diritto di accesso, rettifica, cancellazione, limitazione, portabilità dei dati e opposizione).

8.2 Richieste dirette. Qualora Tailride riceva una richiesta direttamente da un Interessato in merito ai Dati personali del Cliente, Tailride non risponderà nel merito a meno che non sia stata espressamente autorizzata dal Titolare, e provvederà invece a informare il Titolare della richiesta senza ingiustificato ritardo.

8.3 Funzionalità self-service. Numerose richieste degli Interessati possono essere gestite direttamente dal Titolare tramite il prodotto Tailride (ad esempio la cancellazione di singoli record, l'esportazione dei dati o la cancellazione completa dell'account da Impostazioni).

9. Notifica di violazione dei dati personali

9.1 Notifica. Tailride notificherà al Titolare qualsiasi Violazione dei dati personali confermata avente a oggetto i Dati personali del Cliente senza ingiustificato ritardo dopo esserne venuta a conoscenza, e in ogni caso entro settantadue (72) ore.

9.2 Informazioni. La notifica descriverà, per quanto ragionevolmente disponibile: (a) la natura della violazione, incluse le categorie e il numero approssimativo di Interessati e di record coinvolti; (b) le probabili conseguenze della violazione; e (c) le misure adottate o proposte per porre rimedio alla violazione e mitigarne i possibili effetti negativi. Tailride fornirà ulteriori informazioni non appena disponibili.

9.3 Collaborazione. Tailride collaborerà ragionevolmente con il Titolare e fornirà adeguata assistenza nelle comunicazioni del Titolare con le Autorità di controllo e gli Interessati coinvolti.

10. Valutazioni d'impatto (DPIA) e consultazioni preventive

Tenendo conto della natura del Trattamento e delle informazioni a sua disposizione, Tailride fornirà al Titolare una ragionevole assistenza nello svolgimento di valutazioni d'impatto sulla protezione dei dati ai sensi dell'Articolo 35 del GDPR e nelle eventuali consultazioni preventive con un'Autorità di controllo ai sensi dell'Articolo 36 del GDPR, ove richiesto dalla Normativa applicabile. Tailride adempirà a tale obbligo rendendo disponibili il presente DPA, l'elenco aggiornato dei Sub-responsabili (Appendice 3), le Misure tecniche e organizzative (Appendice 2) e la propria documentazione standard di sicurezza. Un'assistenza personalizzata aggiuntiva — ad esempio la compilazione di questionari DPIA specifici del Titolare o la partecipazione a consultazioni con un'Autorità di controllo — potrà essere fornita a consuntivo (tempo e materiali) a discrezione di Tailride.

11. Informazioni e audit

11.1 Informazioni. Su ragionevole richiesta scritta, Tailride metterà a disposizione del Titolare tutte le informazioni necessarie per dimostrare la conformità al presente DPA e all'Articolo 28 del GDPR, inclusi, ove applicabile, riepiloghi di certificazioni di sicurezza indipendenti, relazioni di audit, esiti di penetration test e risposte a questionari, nel rispetto di adeguati obblighi di riservatezza.

11.2 Audit. Fermo restando quanto previsto dalla clausola 11.1, il Titolare (o un auditor indipendente da esso incaricato, vincolato a riservatezza e a condizione che non sia un concorrente di Tailride) potrà condurre verifiche in loco presso le strutture di trattamento di Tailride non più di una volta per anno solare (salvo diversa richiesta di un'Autorità di controllo), con un preavviso scritto di almeno trenta (30) giorni, durante il normale orario lavorativo e senza interrompere irragionevolmente le attività operative di Tailride. Il Titolare sosterrà i propri costi per qualsiasi audit; Tailride sosterrà i costi per l'assistenza fino a un massimo di un (1) giorno lavorativo per anno solare per Titolare, riservandosi di addebitare a consuntivo il tempo eccedente.

11.3 Cooperazione con le Autorità di controllo. Tailride collaborerà a qualsiasi audit o indagine svolta da un'Autorità di controllo competente.

12. Restituzione o cancellazione dei dati personali

12.1 Conservazione per account attivi. Finché l'account del Titolare rimane attivo — compresi i periodi di abbonamento in pausa, piano gratuito o altro stato inattivo — Tailride conserva i Dati personali del Cliente per consentire al Titolare di accedere e utilizzare il servizio. Il Titolare può richiederne la cancellazione in qualsiasi momento da Impostazioni → Elimina account nel prodotto Tailride.

12.2 Restituzione o cancellazione alla chiusura o cessazione. Alla chiusura dell'account del Titolare, o alla risoluzione o scadenza dell'Accordo (ciascuna, la "Data di cessazione"), e a scelta del Titolare, Tailride restituirà o cancellerà i Dati personali del Cliente conservati per suo conto entro novanta (90) giorni dalla Data di cessazione. L'opzione predefinita è la cancellazione. A scanso di equivoci, la sospensione di un abbonamento, il downgrade o il passaggio a un piano gratuito non costituiscono una Data di cessazione.

12.3 Esportazione autonoma. Prima della cancellazione, il Titolare può esportare i propri dati utilizzando le funzionalità disponibili nel prodotto. Il Titolare dispone di almeno trenta (30) giorni dalla Data di cessazione per effettuare l'esportazione self-service.

12.4 Backup e conservazione legale. Tailride può conservare i Dati personali del Cliente (a) in backup crittografati, isolati dai sistemi di produzione e utilizzati unicamente per finalità di disaster recovery, per un periodo limitato fino alla sovrascrittura nel consueto ciclo di rotazione dei backup (attualmente fino a dodici (12) mesi); e (b) ove necessario per conformarsi alle leggi applicabili (ad esempio obblighi contabili, fiscali o antiriciclaggio/antifrode). Qualora Tailride effettui un ripristino da un backup contenente Dati personali del Cliente precedentemente cancellati in conformità alla presente Sezione 12, Tailride applicherà nuovamente la cancellazione ai dati ripristinati senza ingiustificato ritardo. I dati conservati rimangono soggetti al presente DPA.

13. Responsabilità

La responsabilità complessiva di ciascuna parte derivante dal presente DPA o a esso correlata è soggetta alle limitazioni ed esclusioni di responsabilità stabilite nell'Accordo. Nessuna disposizione del presente DPA limita i diritti o le azioni che gli Interessati possono esercitare direttamente nei confronti del Titolare o del Responsabile ai sensi della Normativa applicabile in materia di protezione dei dati.

14. Legge applicabile e foro competente

Il presente DPA è regolato dalle leggi del Granducato di Lussemburgo, fatte salve le norme inderogabili a tutela dei consumatori del Paese di residenza del Titolare. I tribunali competenti della Città di Lussemburgo hanno giurisdizione esclusiva, salvo diversa disposizione della Normativa applicabile in materia di protezione dei dati (in particolare per i diritti degli Interessati, dove possono essere competenti anche i tribunali del luogo di residenza abituale dell'Interessato). Per i trasferimenti disciplinati dalle SCC dell'UE o dall'Addendum per il Regno Unito, la legge applicabile e il foro indicati in tali clausole prevarranno per qualsiasi questione che rientri nel loro ambito di applicazione.

15. Modifiche al presente DPA

Tailride può aggiornare periodicamente il presente DPA per riflettere variazioni della Normativa applicabile in materia di protezione dei dati, modifiche ai propri servizi o aggiornamenti all'elenco dei Sub-responsabili. Le modifiche sostanziali saranno annunciate su questa pagina con una nuova data di "Ultimo aggiornamento", e qualsiasi variazione che riduca materialmente il livello di protezione dei Dati personali del Cliente diverrà efficace per i Titolari esistenti non prima di trenta (30) giorni dalla notifica (salvo qualora una data anteriore sia richiesta dalla Normativa applicabile).

Appendice 1 — Dettagli del trattamento (Allegato I.B delle SCC dell'UE)

Esportatore dei dati (Titolare). Il Cliente di Tailride, identificato tramite i dettagli dell'account, le informazioni di fatturazione e l'ordine/checkout inviati a Tailride. Ruolo: titolare del trattamento.

Importatore dei dati (Responsabile). Tailride S.à r.l., 6 rue M. Schnadt, L-2530 Lussemburgo, RCS Lussemburgo B303779, P. IVA LU37209474. Contatto privacy: mike@tailride.so. Ruolo: responsabile del trattamento.

Oggetto. La fornitura del servizio Tailride descritto nell'Accordo: acquisizione, OCR, estrazione strutturata basata su IA, organizzazione, archiviazione, ricerca, condivisione ed esportazione di fatture, ricevute e relativi documenti aziendali, oltre al relativo supporto clienti.

Durata. La durata dell'Accordo, più l'eventuale periodo di conservazione necessario per la rotazione dei backup o per obblighi di legge (v. clausola 12).

Natura e finalità del trattamento. Hosting, estrazione tramite OCR e IA, indicizzazione, ricerca, deduplicazione, condivisione, esportazione e integrazione di documenti finanziari su istruzione del Titolare; fornitura del relativo supporto clienti e gestione dell'account e della fatturazione.

Categorie di Interessati.
• Utenti autorizzati del Titolare (amministratori, commercialisti, membri del team);
• Clienti, fornitori e controparti del Titolare i cui nominativi compaiono su fatture, ricevute e documenti correlati;
• Qualsiasi altra persona fisica i cui Dati personali siano presenti nei documenti che il Titolare decide di caricare o collegare.

Categorie di Dati personali.
• Dati identificativi: nome e cognome, email aziendale, indirizzo postale, codice fiscale/partita IVA, numeri di telefono se presenti nei documenti.
• Dati dell'account: nome, email, credenziali di autenticazione protette da hash, preferenza di lingua, ruolo.
• Dati sulle transazioni: numeri di fattura, date, voci di spesa, importi, valute, stato del pagamento.
• Dati di connessione: token OAuth per caselle di posta, fornitori di cloud storage e sistemi contabili collegati (archiviati crittografati a riposo).
• Dati tecnici: indirizzo IP, identificatori di browser/dispositivo, timestamp, log applicativi.
• Dati di contenuto: testo e immagini presenti nei documenti caricati o acquisiti.

Categorie particolari di Dati personali. Nessuna prevista. Il Titolare si impegna a non caricare categorie particolari di Dati personali se non preventivamente concordato per iscritto.

Frequenza del trasferimento. Continua per tutta la durata dell'Accordo.

Autorità di controllo competente. La Commission nationale pour la protection des données (CNPD), Lussemburgo, per i trasferimenti disciplinati dalle SCC dell'UE in cui Tailride agisce in qualità di importatore dei dati.

Appendice 2 — Misure tecniche e organizzative (Allegato II delle SCC dell'UE)

Tailride adotta le seguenti misure tecniche e organizzative per garantire un livello di sicurezza adeguato al rischio. Le misure possono essere aggiornate periodicamente, a condizione che il livello generale di protezione non venga ridotto.

A. Misure organizzative
• Policy documentate sulla sicurezza delle informazioni che disciplinano uso accettabile, gestione degli accessi, risposta agli incidenti, change management e gestione dei fornitori.
• Revisione annuale delle policy e dei ruoli di sicurezza.
• Personale vincolato da obblighi di riservatezza scritti.
• Accesso ai sistemi di produzione concesso secondo i principi del "need-to-know" e del "privilegio minimo", con revisione almeno annuale.
• Piano documentato di risposta agli incidenti che include ruoli, percorsi di comunicazione e requisiti di post-mortem.

B. Controllo degli accessi
• Single Sign-On (SSO) per i sistemi interni ove possibile.
• Autenticazione a più fattori obbligatoria per l'accesso alla produzione e per gli account sviluppatore con privilegi.
• Account personali per l'accesso alla produzione; nessuna credenziale condivisa.
• Token di accesso a tempo determinato; revoca immediata in caso di cambio mansione o cessazione del rapporto.

C. Crittografia
• TLS 1.2 o superiore per i dati in transito tra client e Tailride e tra Tailride e i suoi Sub-responsabili.
• Crittografia a riposo per il database di produzione e l'archiviazione a oggetti (AES-256 o equivalente).
• Crittografia a riposo dei token OAuth per gli account di terze parti collegati.

D. Rete e hosting
• Produzione ospitata su Vercel (regione di calcolo UE: Francoforte) e su servizi cloud gestiti (regioni AWS UE, regione MongoDB Atlas UE, regione Upstash UE).
• Separazione logica dei dati dei clienti tramite identificatori di tenant.
• Protezioni a livello WAF/CDN all'edge.
• Preferenza per Sub-responsabili dotati di certificazioni standard di settore (ISO 27001, SOC 2 Type II) per l'infrastruttura critica.

E. Operatività
• Registrazione centralizzata (logging) per gli eventi rilevanti per la sicurezza; log conservati per almeno 30 giorni.
• Programma di gestione delle vulnerabilità (scansione delle dipendenze, rilascio automatizzato di patch).
• Backup crittografati giornalieri del database di produzione, con point-in-time recovery su una finestra mobile da 7 a 35 giorni e conservazione di snapshot completi fino a dodici (12) mesi; i backup sono isolati dai sistemi di produzione e utilizzati esclusivamente per il disaster recovery.
• Test periodici di ripristino.

F. Sviluppo software
• Codice sorgente archiviato in repository privati con revisione obbligatoria del codice per i rami di produzione.
• Separazione tra ambienti di sviluppo, staging e produzione.
• Chiavi e segreti salvati in un gestore di segreti dedicato; nessun segreto nel codice sorgente.
• Test automatizzati integrati nella pipeline di CI.

G. Gestione dei fornitori
• Sub-responsabili selezionati in base a requisiti di sicurezza, conformità e criticità operativa.
• Accordi sul trattamento dei dati stipulati con tutti i Sub-responsabili che trattano Dati personali del Cliente.
• Meccanismi di trasferimento (SCC UE / UK Addendum / DPF) attivi ove richiesto.

H. Supporto per gli interessati
• Funzionalità integrate per l'eliminazione autonoma dell'account e di singoli record.
• Processo documentato per la gestione delle richieste degli Interessati ricevute indirettamente tramite il Titolare.

Appendice 3 — Elenco dei sub-responsabili del trattamento (Allegato III delle SCC dell'UE)

Tailride si avvale dei seguenti Sub-responsabili per l'erogazione del servizio. La presente pagina costituisce l'elenco ufficiale dei Sub-responsabili ed è costantemente aggiornata; ogni aggiunta o sostituzione viene pubblicata qui in conformità alla clausola 6. Le voci contrassegnate come "abilitate dall'utente" vengono impiegate solo qualora il Titolare attivi la relativa integrazione. Le voci contrassegnate come "Pianificate" non sono ancora attive e sono indicate a fini di trasparenza; inizieranno a trattare i Dati personali del Cliente solo con l'effettiva attivazione della funzionalità corrispondente.

FornitoreFinalitàRagione socialeRegione di trattamentoGaranzie di trasferimento
Vercel Inc.Hosting web, elaborazione edge, cron job e CDN.Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USAEU (Frankfurt / fra1) compute, global CDNEU SCCs + EU-U.S. DPF
Amazon Web Services EMEA SARLArchiviazione a oggetti dei documenti caricati (Amazon S3) ed estrazione OCR (Amazon Textract).AWS EMEA SARL, 38 Avenue John F. Kennedy, L-1855 LuxembourgEU (eu-central-1 Frankfurt / eu-north-1 Stockholm)EU SCCs (AWS DPA) + EU-U.S. DPF
MongoDB, Inc.Database applicativo gestito (MongoDB Atlas).MongoDB, Inc., 1633 Broadway 38th Fl, New York, NY 10019, USAEU (Atlas EU region)EU SCCs + EU-U.S. DPF
Upstash, Inc.Coda di processi asincroni (QStash) per attività di OCR, sincronizzazione ed esportazione.Upstash, Inc., 350 California Street, Suite 600, San Francisco, CA 94104, USAEU (eu-central-1)EU SCCs
Google Ireland Limited (Cloud Run)Microservizio backend interno ospitato su Google Cloud Run.Google Ireland Ltd, Gordon House, Barrow Street, Dublin 4, IrelandEU (europe-west3 Frankfurt)Within EEA + EU SCCs / DPF for onward US transfers
Hetzner Online GmbHCloud hosting per il worker in background e il servizio di rendering PDF Gotenberg.Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, GermanyEU (eu-central, Helsinki, Finland)Within EEA + Hetzner DPA
Resend, Inc.Email transazionali (registrazione, reimpostazione password, ricevute, notifiche di prodotto).Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USAUSEU SCCs
Crisp IM SASSupporto tramite live chat — i Titolari possono condividere screenshot e dettagli della propria area di lavoro quando contattano l'assistenza.Crisp IM SAS, 2 boulevard de Launay, 44100 Nantes, FranceEU (France)Within EEA
OpenAI, LLCEstrazione del testo delle fatture.OpenAI, LLC, 3180 18th Street, San Francisco, CA 94110, USAUSEU SCCs (OpenAI EU DPA); zero-retention API mode
Microsoft Ireland Operations Ltd (Azure OpenAI / AI Vision)OCR e comprensione dei documenti tramite Azure OpenAI / Azure AI Vision.Microsoft Ireland Operations Ltd, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, IrelandEU (Azure EU data zones)Within EEA + EU SCCs / DPF for onward US transfers
Google Ireland Limited (Gemini API)Estrazione di fatture tramite Google Gemini API.Google Ireland Ltd, Gordon House, Barrow Street, Dublin 4, IrelandEU / US (global Google AI infrastructure)EU SCCs + EU-U.S. DPF

Il presente elenco comprende i Sub-responsabili che trattano Dati personali del Cliente per conto di Tailride ai sensi dell'Articolo 28 del GDPR. Le seguenti categorie di terze parti sono intenzionalmente escluse in quanto Tailride non le ingaggia in qualità di Sub-responsabili ex Art. 28: (i) Partner di pagamento (ad esempio Stripe e, ove applicabile, Paddle come futuro Merchant of Record previsto): tali fornitori agiscono come titolari autonomi del trattamento per i dati di pagamento gestiti in virtù dei propri obblighi di legge e regolamentari (PCI-DSS, antiriciclaggio, prevenzione frodi). Sono descritti nell'Informativa sulla privacy. (ii) Partner di analisi web e di prodotto (ad esempio Google Tag Manager, Google Analytics 4, DataFast): Tailride stabilisce cosa tracciare sul proprio sito pubblico e nel prodotto, agendo pertanto come titolare (e, congiuntamente al fornitore di analisi, in regime di contitolarità o titolarità autonoma). Questi strumenti sono caricati previo consenso ai cookie e descritti nell'Informativa sulla privacy. (iii) Partner pubblicitari (ad esempio Meta Pixel e Conversion API, e Google Ads come futura integrazione pianificata): Tailride e la piattaforma pubblicitaria agiscono come contitolari o titolari autonomi per la misurazione delle inserzioni e i dati di conversione. Sono caricati previo consenso ai cookie e descritti nell'Informativa sulla privacy. (iv) Partner di marketing di affiliazione (ad esempio Affonso): Tailride utilizza eventi di attribuzione di affiliazione per le proprie attività di marketing; il fornitore agisce in veste di titolare autonomo per i dati ricevuti. Descritto nell'Informativa sulla privacy. (v) Controlli antifrode e di creazione account (ad esempio verifica dei domini email usa e getta con UserCheck): Tailride esegue tali verifiche per proprio legittimo interesse nella prevenzione delle frodi; il fornitore agisce in qualità di titolare per i dati di dominio email ricevuti. Descritto nell'Informativa sulla privacy. (vi) Fornitori di servizi accessori che non trattano Dati personali del Cliente (ad esempio API sui tassi di cambio e servizi di ricerca loghi aziendali come Brandfetch, che ricevono esclusivamente il nome di dominio di un fornitore). (vii) Integrazioni, canali di comunicazione e destinazioni abilitati dall'utente. Se il Titolare collega o utilizza Google Drive / Gmail / Google Sheets, Microsoft 365 / OneDrive / Outlook, QuickBooks Online, Xero, Microsoft Dynamics 365 Business Central, Odoo, server IMAP/SMTP, WhatsApp Cloud API, Telegram Bot API o webhook personalizzati, o se i documenti vengono inviati tramite caricamento da browser o tramite un'email selezionata dal Titolare o dall'Interessato, Tailride trasmette o riceve i Dati personali del Cliente attraverso tale canale unicamente su istruzione del Titolare o per azione dell'Interessato. L'account di terze parti, il browser, il servizio email, il canale di messaggistica o la destinazione sono selezionati, configurati o utilizzati dal Titolare o dall'Interessato e operano secondo il rapporto contrattuale separato di tale soggetto con il rispettivo fornitore. Tali canali e destinazioni non costituiscono Sub-responsabili ex Art. 28 di Tailride.

Come questo DPA diventa vincolante

Il presente DPA costituisce parte integrante dei Termini di servizio di Tailride. Accettando i Termini di servizio (ad esempio al momento della registrazione o mantenendo attivo l'abbonamento), il Titolare accetta di essere vincolato dal presente DPA e recepisce per riferimento le SCC dell'UE (Modulo Due, titolare-responsabile) e, ove applicabile, l'Addendum per il Regno Unito, con Tailride S.à r.l. come importatore dei dati e il Titolare come esportatore.

I clienti che necessitano di una copia controfirmata del presente DPA su carta intestata di Tailride — ad esempio per la documentazione interna di acquisto — possono richiederla scrivendo a mike@tailride.so. Tailride potrà sottoscrivere un DPA sostanzialmente analogo proposto dal Titolare, previa valutazione commerciale.

Contatti

Contatto per privacy e protezione dei dati: mike@tailride.so

Indirizzo postale:
Tailride S.à r.l.
6 rue M. Schnadt
L-2530 Lussemburgo
Granducato di Lussemburgo

Autorità di controllo competente (laddove Tailride agisce come importatore dei dati ai sensi delle SCC dell'UE):
Commission nationale pour la protection des données (CNPD)
15, boulevard du Jazz
L-4370 Belvaux
Granducato di Lussemburgo
https://cnpd.public.lu
Tailride