Accordo sul trattamento dei dati personali

Ultimo aggiornamento: 6 ottobre 2026 — Versione 2026-10-06

Parte integrante dei Termini del servizio: si accetta all’iscrizione con un’azione distinta. Scarica il testo per conservarlo.

L'accordo riguarda i trattamenti svolti per conto del Cliente tramite Quotello, anche quando il gestionale è compreso in PuntoTende Network.

1. Parti e rapporto con il contratto principale

1.1 Il Titolare è l'impresa o il professionista che accetta questo accordo, identificato dai dati dell'account e dalla registrazione dell'accettazione: ragione sociale, partita IVA, sede e amministratore dell'account, che è anche il referente per la protezione dei dati salvo diversa indicazione scritta.

1.2 Il Responsabile è Puntotende di Marcato Pablo, ditta individuale, partita IVA 04428750246, sede in Contrada Corobolli 7, 36015 Schio (VI), email ciao@quotello.it. Quotello e PuntoTende Network sono marchi e non ulteriori soggetti.

1.3 Il Titolare nomina il Responsabile per i soli trattamenti descritti in questo accordo e nei suoi allegati. Il DPA è parte integrante del contratto principale, individuato nella registrazione dell'accettazione mediante prodotto, data e versione. In materia di trattamento per conto del Titolare prevale sulle disposizioni incompatibili del contratto principale. Restano prevalenti le norme inderogabili.

1.4 Il DPA copre la funzione gestionale (CRM). Non disciplina l'acquisizione, l'assegnazione o il riutilizzo dei contatti della rete PuntoTende, le campagne con finalità proprie del Responsabile o le attività di altri partner, che sono regolate dal contratto di rete e dalle relative informative.

2. Oggetto, natura e durata

2.1 Il trattamento consiste nell'erogazione del gestionale, nella conservazione e organizzazione dei dati inseriti o raccolti per conto del Titolare, nella produzione di documenti e statistiche richiesti per il suo account, nell'assistenza autorizzata, nella sicurezza del trattamento e nella restituzione o cancellazione finale. Le operazioni comprendono raccolta, registrazione, organizzazione, consultazione, modifica, estrazione, trasmissione ai destinatari autorizzati e cancellazione, nella misura necessaria alle funzioni effettivamente utilizzate.

2.2 Il trattamento dura per il rapporto principale e per il periodo strettamente necessario a transizione, recupero e cancellazione secondo l'articolo 10. I vincoli di riservatezza e protezione continuano finché il Responsabile detiene dati per conto del Titolare.

2.3 Sono vietate finalità autonome di marketing, vendita di contatti, profilazione propria o addestramento di sistemi sui dati personali del CRM. L'articolo 11 dei Termini disciplina separatamente la licenza sui dati commerciali non personali; non estende tali finalità alle anagrafiche dei clienti finali o agli altri dati personali esclusi. La sola pseudonimizzazione non sottrae il trattamento a questo accordo o al GDPR.

3. Obblighi e istruzioni del Titolare

3.1 Il Titolare determina finalità e basi giuridiche, fornisce le informative, gestisce la liceità della raccolta e degli invii, assicura la minimizzazione e stabilisce conservazioni coerenti con le proprie finalità. Configura utenti e autorizzazioni, controlla i contenuti caricati e comunica le istruzioni necessarie.

3.2 Il contratto, questo DPA, le configurazioni impostate dal Titolare e le richieste scritte dell'amministratore dell'account costituiscono istruzioni documentate. Le nuove istruzioni che comportano trattamenti ulteriori sono concordate per iscritto prima dell'esecuzione.

3.3 Le istruzioni e le richieste si inviano a ciao@quotello.it dall'indirizzo dell'amministratore dell'account. Per incidenti urgenti il Titolare può contattare anche il numero 0445 171 6661.

4. Obblighi del Responsabile

4.1 Il Responsabile tratta i dati solo su istruzioni documentate del Titolare, anche per eventuali trasferimenti verso paesi terzi, salvo un obbligo del diritto dell'Unione o nazionale; in tal caso informa preventivamente il Titolare, a meno che la legge lo vieti per rilevanti motivi di interesse pubblico.

4.2 Informa immediatamente il Titolare se ritiene che un'istruzione violi il GDPR o altre disposizioni sulla protezione dei dati, e ne sospende l'esecuzione per il tempo necessario a chiarirla, limitatamente a tale attività.

4.3 Le persone autorizzate operano nei limiti dei compiti assegnati e sono impegnate alla riservatezza. L'accesso per assistenza è limitato a quanto necessario. Il Responsabile mantiene il registro delle attività di trattamento svolte per conto dei titolari e coopera con le autorità nei termini di legge.

4.4 Il Responsabile adotta le misure tecniche e organizzative descritte nell'Allegato B e le aggiorna tenendo conto dello stato dell'arte, dei rischi e del contesto, senza ridurre il livello di protezione complessivo.

5. Assistenza per diritti e adempimenti

5.1 Il Responsabile assiste il Titolare, per quanto possibile e tenendo conto della natura del trattamento, nel rispondere alle richieste degli interessati. Le richieste ricevute direttamente vengono inoltrate senza ingiustificato ritardo all'amministratore dell'account; il Responsabile non risponde nel merito senza istruzioni, salvo obblighi di legge.

5.2 Il Responsabile assiste il Titolare negli adempimenti degli articoli da 32 a 36 del GDPR: sicurezza, notifiche di violazione, comunicazioni agli interessati, valutazione d'impatto e consultazione preventiva, mettendo a disposizione le informazioni sui sistemi e sulle misure pertinenti.

5.3 Nessun costo o procedura amministrativa può ritardare un adempimento obbligatorio urgente.

6. Violazioni dei dati personali

6.1 Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali trattati per suo conto.

6.2 L'avviso iniziale comunica quanto già noto: natura dell'incidente, categorie e numero approssimativo di interessati e record, punto di contatto, conseguenze probabili, misure adottate o proposte. Le informazioni mancanti vengono fornite per fasi, senza ulteriore ritardo; non si attende un rapporto definitivo per dare il primo avviso.

6.3 Il Responsabile contiene e documenta l'incidente, preserva gli elementi utili alla ricostruzione, informa il Titolare degli sviluppi e collabora alle notifiche e alle misure correttive. Il Titolare decide gli adempimenti verso autorità e interessati. Contatto per incidenti: ciao@quotello.it, telefono 0445 171 6661.

7. Sub-responsabili

7.1 Il Titolare concede un'autorizzazione generale scritta ai sub-responsabili elencati nell'Allegato C, secondo le regole dei punti seguenti. L'autorizzazione non vale per soggetti non elencati.

7.2 Il Responsabile comunica per email all'amministratore dell'account ogni aggiunta o sostituzione almeno trenta giorni prima dell'avvio del relativo trattamento, indicando soggetto, attività, dati coinvolti, paesi e garanzie per eventuali trasferimenti.

7.3 Il Titolare può opporsi per motivi pertinenti alla protezione dei dati entro quindici giorni dalla ricezione. Le parti cercano una soluzione prima del nuovo trattamento. Se non è disponibile una soluzione conforme e il servizio non può proseguire senza il nuovo sub-responsabile, il Titolare può cessare il servizio senza la somma del 35% prevista dai Termini e con il rimborso proporzionale del prepagato non goduto entro trenta giorni; restano la restituzione e il recupero dei dati dell'articolo 10. Il trattamento contestato non viene avviato prima della soluzione dell'opposizione o della cessazione.

7.4 Il Responsabile impone ai sub-responsabili obblighi di protezione equivalenti per le attività affidate e resta responsabile verso il Titolare del loro adempimento.

8. Localizzazione e trasferimenti

8.1 Il database e i file del CRM sono conservati nell'Unione europea, su un server situato in Germania; le localizzazioni dei sub-responsabili sono indicate nell'Allegato C.

8.2 Trasferimenti verso paesi terzi avvengono soltanto in conformità alle istruzioni documentate e al Capo V del GDPR, sulla base di una decisione di adeguatezza o di altre garanzie valide.

9. Informazioni, verifiche e audit

9.1 Il Responsabile mette a disposizione le informazioni necessarie a dimostrare il rispetto dell'articolo 28 del GDPR e consente e contribuisce ad audit e ispezioni del Titolare o di un suo incaricato vincolato alla riservatezza, in modo proporzionato e proteggendo i dati degli altri clienti.

9.2 Modalità e preavviso ragionevoli vengono concordati; incidenti, dubbi fondati o richieste dell'autorità richiedono tempestività.

10. Restituzione, cancellazione e backup

10.1 Alla fine dei servizi di trattamento il Titolare sceglie la restituzione dei dati seguita dalla cancellazione delle copie, oppure la sola cancellazione. La restituzione segue le procedure di esportazione e passaggio dei Termini. Nessuna controversia economica impedisce restituzione o passaggio.

10.2 Il periodo di recupero è di novanta giorni di calendario. In un passaggio ad altro fornitore decorre dalla fine della transizione; nella cessazione ordinaria decorre dalla cessazione effettiva del servizio. Prevale una valida istruzione del Titolare di cancellare prima; in assenza di tale istruzione non si cancella prima della scadenza.

10.3 Al termine del periodo di recupero sono cancellati i dati e le copie, salvo un obbligo specifico di conservazione imposto dal diritto dell'Unione o nazionale; in tal caso il Responsabile ne informa il Titolare, ove consentito, e conserva i soli dati necessari per la durata dell'obbligo.

10.4 I backup del database sono conservati quattordici giorni e quelli dei file trenta giorni, e si rinnovano a rotazione: i dati cancellati scompaiono dai backup al più tardi trenta giorni dopo la cancellazione. Fino ad allora le copie restano isolate da ogni uso ordinario e accessibili solo per un ripristino necessario; se un ripristino ricrea dati già cancellati, la cancellazione viene riapplicata. Su richiesta il Responsabile conferma per iscritto le operazioni eseguite.

11. Responsabilità ed efficacia

11.1 Ciascuna parte risponde dei propri obblighi. Il Responsabile resta responsabile delle attività affidate ai sub-responsabili secondo l'articolo 28, paragrafo 4, del GDPR. Le limitazioni del contratto principale operano soltanto nei limiti consentiti e non incidono sui diritti degli interessati, sulle responsabilità inderogabili dell'articolo 82 del GDPR o sui poteri delle autorità.

11.2 L'accordo è stipulato in forma elettronica con un'azione di accettazione distinta. La registrazione identifica il Titolare, l'account, il contratto principale e la versione del DPA accettata. La semplice presa visione dell'informativa privacy non costituisce accettazione di questo accordo.

Allegato A — Descrizione dei trattamenti

VoceAmbito
FinalitàGestione operativa dei contatti, delle trattative e dei lavori del Titolare tramite le funzioni di Quotello
InteressatiClienti e potenziali clienti del Titolare, referenti di imprese, fornitori e collaboratori i cui dati sono inseriti, utenti del Titolare
DatiNomi, recapiti, indirizzi, dati fiscali se inseriti, note, misure, preventivi, ordini, contratti, fotografie e allegati, appuntamenti e assegnazioni, consensi e relativi metadati
OperazioniRaccolta, registrazione, organizzazione, conservazione, consultazione, aggiornamento, estrazione, invio autorizzato, restituzione e cancellazione
FrequenzaContinuativa durante l'erogazione; accessi di assistenza limitati alle necessità
DurataRapporto principale, transizione, recupero e cancellazione secondo l'articolo 10

Non è previsto l'inserimento di dati delle categorie particolari dell'articolo 9 del GDPR, di dati penali o di dati di minori. Note e fotografie possono contenerli incidentalmente: il Titolare ne limita l'inserimento e le parti cooperano per rimuoverli.

Allegato B — Misure tecniche e organizzative

AmbitoMisure in essere
Accessi e autorizzazioniAccount nominali con ruoli (amministratore, venditore, tecnico, montatore); ogni venditore vede solo i propri clienti; revoca degli accessi da parte dell'amministratore. Autenticazione con password, conservate cifrate con bcrypt; il doppio fattore non è ancora disponibile
Separazione dei clientiOgni dato appartiene a un'azienda e ogni richiesta è filtrata sull'azienda dell'utente; test automatici di isolamento fra aziende eseguiti a ogni rilascio
Protezione dei datiConnessioni cifrate HTTPS con HSTS; cifratura applicativa AES-256-GCM per i dati dei moduli compilati dai clienti finali e per le credenziali di collegamento a servizi esterni; il resto del database risiede su un server dedicato non accessibile dall'esterno
Accesso ai serverServer dedicato in Germania; il database non è raggiungibile dall'esterno e l'accesso amministrativo è riservato al Responsabile
Backup e ripristinoBackup giornalieri del database (conservati quattordici giorni) e dei file caricati (trenta giorni), con controllo automatico della validità del dump
Registrazione delle attivitàRegistro delle operazioni degli utenti nel gestionale (creazioni, modifiche, eliminazioni, importazioni ed esportazioni); log tecnici del server
Manutenzione e incidentiAggiornamenti applicati con rilasci verificati da test automatici; procedura di notifica al Titolare secondo l'articolo 6
PersonaleAccesso ai dati limitato al Responsabile e a persone autorizzate vincolate alla riservatezza
Esportazione e cancellazioneEsportazione CSV dei clienti dall'app; archivio completo su richiesta secondo i Termini; cancellazione al termine del periodo di recupero, backup compresi secondo l'articolo 10.4
Analisi commercialiSolo campi commerciali ammessi, esclusi anagrafiche e contenuti identificanti, con aggregazione e soppressione dei risultati identificabili secondo l'articolo 11 dei Termini

Allegato C — Sub-responsabili e localizzazioni

Sub-responsabileServizioDatiLocalizzazione
Hostinger International Ltd.Server dedicato su cui funzionano il gestionale, il database, i file caricati, i backup e la rubrica dei telefoniTutti i dati del CRMGermania (Francoforte), Unione europea
Hostinger International Ltd.Invio delle email del servizio da no-reply@quotello.it (notifiche, promemoria, conferme)Indirizzi dei destinatari e contenuto delle notificheInfrastruttura di posta di Hostinger, secondo il suo accordo sul trattamento dei dati
MapTiler AGMappe del gestionale e conversione degli indirizzi in coordinate per posizionare i clienti sulla mappaIndirizzi dei clienti e area della mappa consultataSvizzera, paese con decisione di adeguatezza della Commissione europea

Servizi che non sono sub-responsabili di questo accordo:

  • servizi attivati dal Titolare con un proprio account, come Brevo per le liste email o Fatture in Cloud per le fatture: sono fornitori del Titolare, ai quali Quotello trasmette i dati su sua istruzione;
  • Stripe, che tratta i dati di pagamento dell'abbonamento come titolare autonomo, senza ricevere dati del CRM;
  • i servizi di notifica dei browser e dei telefoni, che consegnano le notifiche il cui contenuto viaggia cifrato e non è leggibile da loro;
  • Google Maps, quando l'utente sceglie di aprire la navigazione verso un indirizzo: è un'azione dell'utente sul proprio dispositivo.

Ogni modifica di questo elenco segue l'articolo 7.