Torna alla home

Accordo sul Trattamento dei Dati (DPA)

Ultimo aggiornamento: 7 settembre 2026

Questo accordo, ai sensi dell'art. 28 del Regolamento (UE) 2016/679, disciplina il trattamento dei dati personali che l'agenzia cliente carica su PropertyTech o che il servizio raccoglie per suo conto. Costituisce parte integrante dei Termini di Servizio ed è accettato al momento della creazione dell'account.

Versione dell'accordo

Versione 1.1, in vigore dal 30 agosto 2026. L'istante di accettazione e la versione accettata sono registrati sull'account dell'agenzia e consultabili in Impostazioni.

1. Ruoli delle parti

L'Agenzia è il titolare del trattamento: determina finalità e mezzi, e risponde della base giuridica verso i propri contatti. PropertyTech è il responsabile del trattamento e agisce esclusivamente su istruzione documentata dell'Agenzia.

Per i dati dell'account dell'Agenzia (email, credenziali, fatturazione) PropertyTech agisce invece in qualità di titolare autonomo, come descritto nell'Informativa Privacy.

2. Proprietà dei dati

I dati caricati dall'Agenzia e quelli generati per suo conto restano di esclusiva proprietà dell'Agenzia. PropertyTech non acquisisce su di essi alcun diritto ulteriore rispetto a quanto strettamente necessario a erogare il servizio.

3. Oggetto, durata e categorie

  • Oggetto: erogazione delle funzionalità di qualificazione lead, estrazione dati documentali, generazione di contenuti e reportistica post-visita.
  • Durata: per tutta la vigenza del contratto di servizio.
  • Categorie di interessati: potenziali acquirenti, proprietari e venditori di immobili, agenti dell'Agenzia.
  • Categorie di dati: dati identificativi e di contatto, codici fiscali, quote di proprietà e riferimenti catastali, contenuto delle conversazioni, trascrizioni delle note vocali.

Il servizio non è destinato al trattamento di categorie particolari di dati ex art. 9 GDPR. L'Agenzia si impegna a non caricare tali dati.

4. Istruzioni del titolare

PropertyTech tratta i dati unicamente per erogare il servizio e per le finalità impartite dall'Agenzia tramite l'uso della piattaforma. I dati non vengono utilizzati per finalità proprie del fornitore, né per addestrare modelli di intelligenza artificiale pubblici o di terzi.

5. Ubicazione dei dati

L'infrastruttura applicativa e il database sono collocati in Unione Europea. Eventuali trattamenti da parte di sub-responsabili al di fuori dello Spazio Economico Europeo avvengono solo in presenza di garanzie adeguate ex artt. 44 e seguenti GDPR, come indicato per ciascun fornitore al punto 7.

6. Misure tecniche e organizzative (art. 32 GDPR)

Le misure elencate qui sotto sono quelle effettivamente implementate nella piattaforma, non un elenco di intenzioni. Sono descritte con la specificità che serve a renderle verificabili in sede di audit.

  • Cifratura in transito — tutte le comunicazioni avvengono su TLS. La piattaforma non espone endpoint in chiaro.
  • Cifratura a riposo dei segreti — il token di accesso WhatsApp e le chiavi API dei gestionali sono cifrati in AES-256-GCM prima di essere scritti. Un valore non cifrato viene rifiutato in lettura e non usato come ripiego: la protezione non è aggirabile ripristinando un backup precedente.
  • Password — conservate solo come hash bcrypt. I token di invito e di recupero password esistono nel database unicamente come impronta SHA-256, non ricostruibile.
  • Isolamento multi-tenant — ogni tabella con dati di agenzia porta la colonna organizationId, e il filtro è applicato nella clausola di interrogazione, non con un controllo a valle. Un identificativo appartenente a un'altra agenzia semplicemente non restituisce righe, invece di restituirle e affidarsi a un controllo che qualcuno potrebbe dimenticare.
  • Separazione dei ruoli — le operazioni che riguardano l'agenzia nel suo insieme (abbonamento, identità, scheda agenzia, feed verso i portali) sono riservate al Titolare dell'account. I collaboratori operano su lead, immobili, documenti e report.
  • Prevenzione dell'enumerazione degli account — la richiesta di recupero password restituisce sempre la stessa risposta, che l'indirizzo esista o meno, così l'endpoint non può essere usato per accertare quali email siano registrate. Nemmeno un guasto interno modifica la risposta.
  • Autenticazione delle integrazioni — i webhook in ingresso sono autenticati con confronto a tempo costante e sono fail-closed: in assenza del segreto configurato rifiutano chiunque, invece di restare aperti.
  • Registrazioni audio — elaborate in memoria ed eliminate al termine della trascrizione. Non vengono mai scritte su disco.
  • Minimizzazione nei log — non registriamo il testo dei messaggi, il contenuto dei documenti né le credenziali. I numeri di telefono compaiono troncati; gli indirizzi IP sono troncati e trasformati in impronta prima di essere conservati.
  • Avviso di accesso — un accesso da un dispositivo mai visto genera una notifica all'indirizzo dell'utente.
  • Il personale autorizzato al trattamento è vincolato alla riservatezza.

7. Sub-responsabili

L'Agenzia autorizza il ricorso ai sub-responsabili elencati qui sotto, tutti vincolati da obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente accordo. Le variazioni sono comunicate con ragionevole preavviso e l'Agenzia può opporsi recedendo dal servizio; per l'elenco in vigore alla data odierna si può scrivere a info@propertytechsolutions.net.

  • Vercel Inc. (Stati Uniti) — hosting dell'applicazione. Esecuzione vincolata alla regione di Francoforte (fra1). EU-U.S. Data Privacy Framework e clausole contrattuali standard.
  • Supabase — database PostgreSQL, regione eu-central-1 (Francoforte, Germania).
  • Anthropic PBC (Stati Uniti) — modelli di AI per qualificazione, estrazione documentale, generazione di annunci e report. Clausole contrattuali standard. I contenuti non sono usati per addestrare modelli.
  • OpenAI, L.L.C. (Stati Uniti) — esclusivamente trascrizione (speech-to-text) delle note vocali inoltrate dagli utenti: quelle ricevute dai contatti su WhatsApp e quelle dettate dall'agente dopo una visita. Nessun altro trattamento è affidato a questo fornitore. Base giuridica del trasferimento extra-UE: EU-U.S. Data Privacy Framework (DPF) e Clausole Contrattuali Standard (SCC) — artt. 45 e 46 GDPR. I dati trasmessi tramite API non vengono utilizzati per l'addestramento dei modelli. L'audio non è conservato dalla piattaforma: resta in memoria per la durata della chiamata e viene eliminato una volta ottenuta la trascrizione, di cui si conserva il solo testo.
  • Meta Platforms Ireland Ltd. (Irlanda) — WhatsApp Cloud API. In alternativa, sessione su microservizio ospitato da Render (regione di Francoforte).
  • Resend — spedizione delle email di servizio.
  • Stripe Payments Europe Ltd. (Irlanda) — pagamenti e fatturazione. Nessun dato di carta transita dai sistemi del Responsabile.

8. Assistenza al titolare

PropertyTech assiste l'Agenzia nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione) e nel rispetto degli obblighi di sicurezza, valutazione d'impatto e consultazione preventiva, nella misura in cui tali adempimenti dipendano dai dati trattati sulla piattaforma.

9. Violazioni dei dati

In caso di violazione che coinvolga i dati dell'Agenzia, PropertyTech la informa senza ingiustificato ritardo, fornendo le informazioni necessarie all'eventuale notifica all'autorità di controllo.

10. Restituzione e cancellazione

Alla cessazione del servizio l'Agenzia può richiedere l'esportazione dei dati. Su richiesta, o decorsi i termini di conservazione, i dati vengono cancellati salvo obblighi di legge che ne impongano la conservazione.

11. Audit

Su richiesta motivata, PropertyTech mette a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi previsti dall'art. 28 GDPR e consente verifiche concordate, con modalità che non compromettano la sicurezza degli altri clienti.