Accordo sul Trattamento dei Dati (DPA)
Ultimo aggiornamento: 7 settembre 2026
Questo accordo, ai sensi dell'art. 28 del Regolamento (UE) 2016/679, disciplina il trattamento dei dati personali che l'agenzia cliente carica su PropertyTech o che il servizio raccoglie per suo conto. Costituisce parte integrante dei Termini di Servizio ed è accettato al momento della creazione dell'account.
Versione dell'accordo
Versione 1.1, in vigore dal 30 agosto 2026. L'istante di accettazione e la versione accettata sono registrati sull'account dell'agenzia e consultabili in Impostazioni.
1. Ruoli delle parti
L'Agenzia è il titolare del trattamento: determina finalità e mezzi, e risponde della base giuridica verso i propri contatti. PropertyTech è il responsabile del trattamento e agisce esclusivamente su istruzione documentata dell'Agenzia.
Per i dati dell'account dell'Agenzia (email, credenziali, fatturazione) PropertyTech agisce invece in qualità di titolare autonomo, come descritto nell'Informativa Privacy.
2. Proprietà dei dati
I dati caricati dall'Agenzia e quelli generati per suo conto restano di esclusiva proprietà dell'Agenzia. PropertyTech non acquisisce su di essi alcun diritto ulteriore rispetto a quanto strettamente necessario a erogare il servizio.
3. Oggetto, durata e categorie
- Oggetto: erogazione delle funzionalità di qualificazione lead, estrazione dati documentali, generazione di contenuti e reportistica post-visita.
- Durata: per tutta la vigenza del contratto di servizio.
- Categorie di interessati: potenziali acquirenti, proprietari e venditori di immobili, agenti dell'Agenzia.
- Categorie di dati: dati identificativi e di contatto, codici fiscali, quote di proprietà e riferimenti catastali, contenuto delle conversazioni, trascrizioni delle note vocali.
Il servizio non è destinato al trattamento di categorie particolari di dati ex art. 9 GDPR. L'Agenzia si impegna a non caricare tali dati.
4. Istruzioni del titolare
PropertyTech tratta i dati unicamente per erogare il servizio e per le finalità impartite dall'Agenzia tramite l'uso della piattaforma. I dati non vengono utilizzati per finalità proprie del fornitore, né per addestrare modelli di intelligenza artificiale pubblici o di terzi.
5. Ubicazione dei dati
L'infrastruttura applicativa e il database sono collocati in Unione Europea. Eventuali trattamenti da parte di sub-responsabili al di fuori dello Spazio Economico Europeo avvengono solo in presenza di garanzie adeguate ex artt. 44 e seguenti GDPR, come indicato per ciascun fornitore al punto 7.
6. Misure tecniche e organizzative (art. 32 GDPR)
Le misure elencate qui sotto sono quelle effettivamente implementate nella piattaforma, non un elenco di intenzioni. Sono descritte con la specificità che serve a renderle verificabili in sede di audit.
- Cifratura in transito — tutte le comunicazioni avvengono su TLS. La piattaforma non espone endpoint in chiaro.
- Cifratura a riposo dei segreti — il token di accesso WhatsApp e le chiavi API dei gestionali sono cifrati in AES-256-GCM prima di essere scritti. Un valore non cifrato viene rifiutato in lettura e non usato come ripiego: la protezione non è aggirabile ripristinando un backup precedente.
- Password — conservate solo come hash bcrypt. I token di invito e di recupero password esistono nel database unicamente come impronta SHA-256, non ricostruibile.
- Isolamento multi-tenant — ogni tabella con dati di agenzia porta la colonna
organizationId, e il filtro è applicato nella clausola di interrogazione, non con un controllo a valle. Un identificativo appartenente a un'altra agenzia semplicemente non restituisce righe, invece di restituirle e affidarsi a un controllo che qualcuno potrebbe dimenticare. - Separazione dei ruoli — le operazioni che riguardano l'agenzia nel suo insieme (abbonamento, identità, scheda agenzia, feed verso i portali) sono riservate al Titolare dell'account. I collaboratori operano su lead, immobili, documenti e report.
- Prevenzione dell'enumerazione degli account — la richiesta di recupero password restituisce sempre la stessa risposta, che l'indirizzo esista o meno, così l'endpoint non può essere usato per accertare quali email siano registrate. Nemmeno un guasto interno modifica la risposta.
- Autenticazione delle integrazioni — i webhook in ingresso sono autenticati con confronto a tempo costante e sono fail-closed: in assenza del segreto configurato rifiutano chiunque, invece di restare aperti.
- Registrazioni audio — elaborate in memoria ed eliminate al termine della trascrizione. Non vengono mai scritte su disco.
- Minimizzazione nei log — non registriamo il testo dei messaggi, il contenuto dei documenti né le credenziali. I numeri di telefono compaiono troncati; gli indirizzi IP sono troncati e trasformati in impronta prima di essere conservati.
- Avviso di accesso — un accesso da un dispositivo mai visto genera una notifica all'indirizzo dell'utente.
- Il personale autorizzato al trattamento è vincolato alla riservatezza.
7. Sub-responsabili
L'Agenzia autorizza il ricorso ai sub-responsabili elencati qui sotto, tutti vincolati da obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente accordo. Le variazioni sono comunicate con ragionevole preavviso e l'Agenzia può opporsi recedendo dal servizio; per l'elenco in vigore alla data odierna si può scrivere a info@propertytechsolutions.net.
- Vercel Inc. (Stati Uniti) — hosting dell'applicazione. Esecuzione vincolata alla regione di Francoforte (
fra1). EU-U.S. Data Privacy Framework e clausole contrattuali standard. - Supabase — database PostgreSQL, regione
eu-central-1(Francoforte, Germania). - Anthropic PBC (Stati Uniti) — modelli di AI per qualificazione, estrazione documentale, generazione di annunci e report. Clausole contrattuali standard. I contenuti non sono usati per addestrare modelli.
- OpenAI, L.L.C. (Stati Uniti) — esclusivamente trascrizione (speech-to-text) delle note vocali inoltrate dagli utenti: quelle ricevute dai contatti su WhatsApp e quelle dettate dall'agente dopo una visita. Nessun altro trattamento è affidato a questo fornitore. Base giuridica del trasferimento extra-UE: EU-U.S. Data Privacy Framework (DPF) e Clausole Contrattuali Standard (SCC) — artt. 45 e 46 GDPR. I dati trasmessi tramite API non vengono utilizzati per l'addestramento dei modelli. L'audio non è conservato dalla piattaforma: resta in memoria per la durata della chiamata e viene eliminato una volta ottenuta la trascrizione, di cui si conserva il solo testo.
- Meta Platforms Ireland Ltd. (Irlanda) — WhatsApp Cloud API. In alternativa, sessione su microservizio ospitato da Render (regione di Francoforte).
- Resend — spedizione delle email di servizio.
- Stripe Payments Europe Ltd. (Irlanda) — pagamenti e fatturazione. Nessun dato di carta transita dai sistemi del Responsabile.
8. Assistenza al titolare
PropertyTech assiste l'Agenzia nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione) e nel rispetto degli obblighi di sicurezza, valutazione d'impatto e consultazione preventiva, nella misura in cui tali adempimenti dipendano dai dati trattati sulla piattaforma.
9. Violazioni dei dati
In caso di violazione che coinvolga i dati dell'Agenzia, PropertyTech la informa senza ingiustificato ritardo, fornendo le informazioni necessarie all'eventuale notifica all'autorità di controllo.
10. Restituzione e cancellazione
Alla cessazione del servizio l'Agenzia può richiedere l'esportazione dei dati. Su richiesta, o decorsi i termini di conservazione, i dati vengono cancellati salvo obblighi di legge che ne impongano la conservazione.
11. Audit
Su richiesta motivata, PropertyTech mette a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi previsti dall'art. 28 GDPR e consente verifiche concordate, con modalità che non compromettano la sicurezza degli altri clienti.
Per qualsiasi domanda su questo documento scrivi a info@propertytechsolutions.net.