Articolo 28 GDPR

Contratto di responsabile del trattamento

Il contratto che disciplina come trattiamo, per tuo conto, i dati personali che passano da PlanVortex. È integrale in questa pagina e scaricabile in PDF.

Versione 1.0, del 4 settembre 2026.

Scarica in PDFPDF, senza moduli e senza lasciare l'email.

Non devi firmarlo né rimandarcelo

Questo contratto è incorporato per rinvio nelle condizioni d'uso: si applica automaticamente tra te e noi dal momento in cui crei l'account, senza alcuna pratica. Scaricalo per il tuo fascicolo di conformità. Se la tua organizzazione ha bisogno anche di una copia firmata da entrambe le parti, scrivici e te la inviamo.

1. Parti e collocazione del contratto

Il presente contratto è concluso tra TALIA SOFTWORKS, S.L., codice fiscale B05350616, iscritta al Registro delle Imprese di Ciudad Real (Spagna), titolare e gestore del servizio PlanVortex (di seguito, «il Responsabile del trattamento» o «PlanVortex»), e la persona fisica o giuridica intestataria dell'account cliente di PlanVortex (di seguito, «il Titolare»).

Il Titolare determina le finalità e i mezzi del trattamento dei dati personali che inserisce o gestisce attraverso il servizio. Il Responsabile del trattamento li tratta unicamente per conto del Titolare e conformemente al presente contratto, in attuazione dell'articolo 28 del Regolamento (UE) 2016/679 (GDPR) e della Legge organica spagnola 3/2018.

Il presente contratto è parte integrante delle condizioni d'uso del servizio e si applica dal momento in cui il Titolare crea un account. In caso di contrasto tra il presente contratto e le condizioni d'uso in materia di protezione dei dati, prevale il presente contratto.

2. Oggetto, ambito e durata

Oggetto del trattamento è la prestazione del servizio PlanVortex: il collegamento di account di social network, la programmazione e la pubblicazione di contenuti, la gestione di messaggi, commenti e recensioni, la generazione di contenuti con intelligenza artificiale quando il Titolare la utilizzi, la raccolta di statistiche e l'accesso a tutto ciò tramite l'interfaccia web e l'API pubblica.

Il dettaglio del trattamento — natura, finalità, tipi di dati personali e categorie di interessati — è riportato nell'Allegato I, che forma parte del presente contratto.

Il trattamento si estende per tutta la durata del rapporto contrattuale tra le parti e termina secondo quanto previsto dalla clausola 9.

3. Trattamento secondo istruzioni

Il Responsabile del trattamento tratterà i dati personali soltanto su istruzione documentata del Titolare, anche in materia di trasferimenti internazionali. Costituiscono istruzioni documentate il presente contratto, le condizioni d'uso, la configurazione che il Titolare imposta nel servizio e le richieste che effettua tramite l'interfaccia o l'API.

Il Responsabile del trattamento non utilizzerà i dati personali del Titolare per finalità proprie. In particolare non li venderà, non li cederà a terzi per finalità commerciali o pubblicitarie, non ne ricaverà profili e non li impiegherà per addestrare modelli di intelligenza artificiale, propri o di terzi.

Qualora il Responsabile del trattamento ritenga che un'istruzione violi la normativa sulla protezione dei dati, lo comunicherà al Titolare senza indugio e potrà sospenderne l'esecuzione fino al chiarimento. Se il diritto dell'Unione o di uno Stato membro obbliga il Responsabile del trattamento a trattare dati al di fuori delle istruzioni ricevute, ne informerà il Titolare prima del trattamento, salvo che tale diritto lo vieti per rilevanti motivi di interesse pubblico.

4. Riservatezza

Il Responsabile del trattamento manterrà la riservatezza dei dati personali trattati; tale obbligo sopravvive alla cessazione del contratto.

Il Responsabile del trattamento garantisce che le persone autorizzate al trattamento dei dati personali si sono espressamente impegnate alla riservatezza o hanno un obbligo legale di riservatezza, e che l'accesso è limitato a chi ne ha necessità per erogare il servizio.

5. Sicurezza del trattamento

Il Responsabile del trattamento adotta le misure tecniche e organizzative adeguate richieste dall'articolo 32 GDPR, tenuto conto dello stato dell'arte, dei costi di attuazione e della natura, dell'ambito, del contesto e delle finalità del trattamento, nonché dei rischi per i diritti e le libertà degli interessati. Le misure in vigore sono riportate nell'Allegato II.

Il Responsabile del trattamento potrà aggiornare le misure dell'Allegato II purché il livello di sicurezza risultante non sia inferiore a quello descritto. Le misure sono riesaminate quando cambia l'architettura del servizio e, in ogni caso, in occasione di ogni inserimento di un sub-responsabile.

6. Sub-responsabili

Il Titolare autorizza in via generale il Responsabile del trattamento a ricorrere ai sub-responsabili elencati nell'Allegato III per l'erogazione del servizio.

Il Responsabile del trattamento informerà il Titolare di ogni inserimento o sostituzione di un sub-responsabile con un preavviso di almeno trenta (30) giorni, mediante email agli amministratori dell'account e mediante aggiornamento della pagina pubblica di affidabilità. In tale termine il Titolare potrà opporsi per motivi ragionevoli attinenti alla protezione dei dati; se l'opposizione non può essere risolta, il Titolare potrà risolvere il contratto senza penali e con rimborso della quota proporzionale non fruita del periodo già pagato.

Il Responsabile del trattamento imporrà a ciascun sub-responsabile, per contratto, obblighi di protezione dei dati equivalenti a quelli del presente contratto e risponderà nei confronti del Titolare dell'inadempimento degli obblighi da parte del sub-responsabile.

Non sono sub-responsabili i social network e le altre piattaforme di destinazione ai quali il Titolare decide di collegare i propri account. Quando il Titolare vi pubblica contenuti o vi gestisce messaggi, tali piattaforme trattano i dati come titolari autonomi, secondo le proprie condizioni e informative, e non per conto del Responsabile del trattamento.

7. Assistenza al Titolare

Tenuto conto della natura del trattamento, il Responsabile del trattamento assisterà il Titolare, con misure tecniche e organizzative adeguate e nella misura del possibile, affinché possa dar seguito alle richieste di esercizio dei diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione degli interessati.

Il servizio consente al Titolare di accedere, rettificare, esportare e cancellare autonomamente, dall'interfaccia e dall'API, i dati personali contenuti nel proprio account. Ove ciò non sia sufficiente, il Responsabile del trattamento fornirà l'ulteriore assistenza ragionevole richiesta.

Il Responsabile del trattamento assisterà altresì il Titolare nell'adempimento degli obblighi di cui agli articoli da 32 a 36 GDPR — sicurezza, notifica delle violazioni, valutazioni d'impatto e consultazione preventiva —, tenuto conto della natura del trattamento e delle informazioni a sua disposizione.

8. Violazioni della sicurezza dei dati

Il Responsabile del trattamento notificherà al Titolare, senza ingiustificato ritardo e comunque entro quarantotto (48) ore da quando ne è venuto a conoscenza, ogni violazione della sicurezza dei dati personali che riguardi i dati trattati per conto del Titolare.

La notifica descriverà la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e un punto di contatto. Ove non sia possibile fornire tutte le informazioni contestualmente, esse saranno fornite in fasi successive senza ulteriore ingiustificato ritardo.

9. Cancellazione o restituzione dei dati

Al termine della prestazione del servizio, il Responsabile del trattamento cancellerà tutti i dati personali trattati per conto del Titolare, salvo che questi ne chieda la restituzione prima della chiusura. I dati sono esportabili dallo stesso Titolare, in qualsiasi momento e senza costi, tramite l'API pubblica.

La cancellazione è eseguita da un processo automatico a cadenza giornaliera e si completa entro un massimo di ventiquattro (24) ore dalla chiusura dell'account. Riguarda il cliente, le sue organizzazioni, i suoi account collegati e le relative credenziali, le pubblicazioni, le statistiche, le conversazioni, i commenti, i file e le integrazioni.

Sono esclusi i dati la cui conservazione sia imposta dal diritto dell'Unione o degli Stati membri, in particolare la documentazione di fatturazione soggetta alla normativa contabile e fiscale, conservata per i termini di legge e con accesso limitato a tale finalità.

10. Informazioni e audit

Il Responsabile del trattamento metterà a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'articolo 28 GDPR. La documentazione pubblica su sicurezza, residenza dei dati e sub-responsabili è permanentemente disponibile nella pagina di affidabilità del sito web, e il Responsabile del trattamento risponderà inoltre ai ragionevoli questionari di sicurezza inviati dal Titolare.

Il Responsabile del trattamento consentirà e contribuirà agli audit, comprese le ispezioni, svolti dal Titolare o da un auditor da esso incaricato, previa richiesta con almeno trenta (30) giorni di preavviso, in orario lavorativo, senza interrompere l'attività, con periodicità massima annuale — salvo richiesta di un'autorità di controllo o violazione di sicurezza accertata — e con impegno di riservatezza. I costi dell'audit sono a carico del Titolare, salvo che emergano inadempimenti imputabili al Responsabile del trattamento.

11. Trasferimenti internazionali

Il trattamento avviene all'interno dello Spazio Economico Europeo, con l'unica eccezione indicata nell'Allegato III. Il Responsabile del trattamento non trasferirà dati personali fuori dallo Spazio Economico Europeo oltre quanto previsto in tale allegato senza previa informazione al Titolare ai sensi della clausola 6.

Ogni trasferimento verso un paese terzo privo di decisione di adeguatezza si fonda sulle clausole contrattuali tipo approvate dalla Commissione europea, integrate dalle misure supplementari che risultino necessarie a seguito della relativa valutazione.

12. Responsabilità

Ciascuna parte risponde dei danni cagionati dall'inadempimento degli obblighi che il presente contratto e il GDPR le impongono, nei termini dell'articolo 82 GDPR.

I limiti di responsabilità pattuiti nelle condizioni d'uso si applicano anche al presente contratto, salvo per quanto la normativa imperativa non consenta di limitare.

13. Durata, modifiche e legge applicabile

Il presente contratto entra in vigore con la creazione dell'account e resta valido finché il Titolare utilizza il servizio. Gli obblighi di riservatezza e di cancellazione sopravvivono alla sua cessazione.

Il Responsabile del trattamento potrà modificare il presente contratto per adeguarlo a mutamenti normativi o dell'architettura del servizio, dandone comunicazione con almeno trenta (30) giorni di preavviso. Ogni versione è identificata dal proprio numero e dalla propria data, e le versioni precedenti restano a disposizione del Titolare.

Il presente contratto è regolato dal diritto spagnolo e dal GDPR. Per ogni controversia le parti si sottopongono ai tribunali spagnoli. L'autorità di controllo competente nei confronti del Responsabile del trattamento è l'Agenzia spagnola per la protezione dei dati (AEPD).

Allegato I · Dettaglio del trattamento

Oggetto
Erogazione del servizio PlanVortex di gestione e pubblicazione sui social network, messaggistica, commenti e recensioni, generazione di contenuti con IA e statistiche, tramite l'interfaccia web e l'API pubblica.
Durata
Finché l'account del Titolare è attivo, più il termine di cancellazione di ventiquattro (24) ore descritto nella clausola 9.
Natura
Raccolta, registrazione, strutturazione, conservazione, consultazione, modifica, comunicazione mediante trasmissione alle piattaforme di destinazione scelte dal Titolare, e cancellazione.
Finalità
Esclusivamente fornire al Titolare le funzionalità che sottoscrive e utilizza. Il Responsabile del trattamento non ha finalità proprie.
Tipi di dati personali
Dati identificativi e di contatto degli utenti dell'account (nome, indirizzo email, lingua, ruolo e permessi); dati di fatturazione; identificatori, nomi e immagini dei profili social collegati e i relativi permessi di accesso; contenuto delle pubblicazioni e dei file caricati dal Titolare; contenuto e identificatori delle conversazioni, dei commenti e delle recensioni gestiti dal Titolare, compresi i dati degli interlocutori; e metriche aggregate delle pubblicazioni e dei profili.
Categorie di interessati
Utenti dell'account del Titolare; clienti finali del Titolare quando questi gestisce account altrui; e persone che interagiscono con i profili collegati scrivendo messaggi, commenti o recensioni.
Frequenza
Continuativa, per tutta la durata del rapporto contrattuale.

Allegato II · Misure tecniche e organizzative

Queste sono le misure effettivamente attuate alla data della presente versione.

  • Cifratura in transito. Tutto il traffico — sito, pannello e API — viaggia su HTTPS/TLS. Non esiste alcun canale non cifrato per comunicare con il servizio.
  • Isolamento dei permessi di accesso. I token OAuth degli account collegati non lasciano il server: l'API li rimuove da ogni risposta prima di emetterla, quindi non sono leggibili dall'interfaccia, da un'integrazione né da un registro di attività.
  • Cifratura dei segreti a riposo. Le chiavi API e le credenziali applicative fornite dal Titolare sono conservate cifrate con AES-256-GCM in regime di sola scrittura: possono essere sostituite, ma non rilette.
  • Controllo degli accessi e autenticazione. L'identità è gestita con Keycloak; il Responsabile del trattamento non conserva password. Ogni richiesta all'API porta un token firmato con RS256 verificato lato server e confrontato con il permesso specifico richiesto dall'operazione all'interno dell'organizzazione corrispondente.
  • Isolamento dell'infrastruttura. Database e cache non sono esposti su internet e sono raggiungibili solo dal servizio stesso. L'accesso del personale ai sistemi di produzione è limitato allo stretto necessario per operarli.
  • Ridondanza del database. Il database opera come replica set, cosicché la caduta di un nodo non interrompe il servizio né comporta la perdita di scritture confermate.
  • Protezione dei file. L'archiviazione a oggetti è privata, senza indirizzi pubblici né prevedibili, e ogni accesso avviene tramite link firmati con scadenza.
  • Minimizzazione dei permessi verso terzi. A ogni piattaforma collegata si chiede il permesso minimo richiesto dalla funzionalità utilizzata, e viene revocato allo scollegamento dell'account.
  • Cancellazione effettiva. La chiusura di un account innesca un processo automatico di cancellazione completa entro un massimo di ventiquattro (24) ore, senza archiviazione residua.
  • Misure organizzative. Persone autorizzate vincolate al dovere di riservatezza, accesso limitato al necessario e riesame delle misure a ogni cambio di architettura o inserimento di un sub-responsabile.

Allegato III · Sub-responsabili autorizzati

Elenco in vigore alla data della presente versione. Ogni inserimento o sostituzione è comunicato con trenta (30) giorni di anticipo ai sensi della clausola 6.

Sub-responsabileServizio prestatoLuogo del trattamento
IONOS SEHosting dei server dedicati su cui è eseguito il servizio.Spagna (UE)
Cloudflare, Inc.Archiviazione dei file caricati dal Titolare (R2) e protezione di rete e DNS.Unione Europea (archiviazione contrattualizzata con giurisdizione UE)
Stripe Payments Europe, Ltd.Elaborazione di pagamenti, abbonamenti e fatturazione. I dati della carta sono raccolti direttamente da Stripe e non transitano dai sistemi del Responsabile del trattamento.Irlanda (UE)
OpenRouter, Inc.Instradamento delle richieste di generazione di contenuti con intelligenza artificiale verso i fornitori dei modelli. Interviene solo se il Titolare utilizza le funzioni di IA e riceve unicamente le istruzioni inserite e il contenuto generato.Stati Uniti (clausole contrattuali tipo)
Google Ireland LimitedMisurazione dell'audience (Google Analytics 4), solo previo consenso, e protezione antifrode del modulo di contatto (reCAPTCHA).Irlanda (UE), con possibili trasferimenti negli Stati Uniti in forza del quadro di adeguatezza vigente

Contatto in materia di protezione dei dati

Per qualsiasi questione relativa al presente contratto, all'esercizio dei diritti o a un questionario di sicurezza: contact@planvortex.com.