Agentra Agentra Torna al sito
Documento legale · GDPR

Privacy Policy

Ultimo aggiornamento: 25 agosto 2026

Versione 2.0 — ex artt. 13 e 14 GDPR — sostituisce integralmente le precedenti versioni.

Avvertenza per il Cliente (B2B): il presente documento disciplina il trattamento dei dati personali nell'ambito della piattaforma Agentra, erogata da Alascale s.r.l., P.IVA 03056630308, secondo il modello giuridico «Titolare vs. Responsabile» previsto dal GDPR (artt. 4, 26 e 28). Alascale srl agisce in veste di Titolare del Trattamento per i soli dati di gestione del rapporto contrattuale (Account Data) e in veste di Responsabile del Trattamento per tutti i dati personali di terzi inseriti dal Cliente nel CRM (CRM Data), rispetto ai quali il Cliente è l'unico Titolare. L'utilizzo della Piattaforma comporta l'accettazione di tutte le clausole qui riportate.

Premessa e quadro normativo

La presente informativa sulla privacy (di seguito, l'"Informativa") è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la Direttiva 95/46/CE (Regolamento Generale sulla Protezione dei Dati, di seguito "GDPR"), nonché ai sensi del D.Lgs. 30 giugno 2003, n. 196 ("Codice in materia di protezione dei dati personali"), come modificato dal D.Lgs. 10 agosto 2018, n. 101, e descrive le modalità di trattamento dei dati personali degli utenti che utilizzano la piattaforma "Agentra" – Sales Agents Activity Management Platform (di seguito, la "Piattaforma" o il "Servizio") – erogata in modalità Software-as-a-Service (SaaS) dalla società Alascale s.r.l., con sede legale in Italia, Partita IVA 03056630308.

L'Informativa si rivolge sia al Cliente B2B (soggetto giuridico che sottoscrive il Contratto Commerciale con Alascale srl), sia agli Utenti Autorizzati che, sotto la responsabilità del Cliente, accedono al Workspace dedicato, sia — per quanto concerne i dati di contatto — ai terzi (clienti finali, prospect, contatti commerciali) i cui dati personali vengono inseriti nel CRM dal Cliente.

AVVERTENZA FONDAMENTALE — MODELLO CONTROLLER / PROCESSOR: il presente documento disciplina due distinti regimi giuridici di trattamento. Alascale srl agisce (i) quale Titolare del Trattamento (Controller) per una ristretta categoria di dati cd. "Account Data" (dati di gestione del contratto, fatturazione, autenticazione e sicurezza) e (ii) quale Responsabile del Trattamento (Processor) per tutti i dati personali di terzi (cd. "CRM Data") che il Cliente carica, tratta o conserva tramite la Piattaforma. Tale distinzione è essenziale e vincolante.

1. Definizioni

Ai fini della presente Informativa, si intende per:

  • "Titolare del Trattamento" o "Titolare": la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali (art. 4.7 GDPR). Nell'ambito della presente Informativa, Alascale srl riveste la qualifica di Titolare esclusivamente per gli Account Data.
  • "Responsabile del Trattamento" o "Responsabile": la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del Titolare del Trattamento (art. 4.8 GDPR). Nell'ambito della presente Informativa, Alascale srl riveste la qualifica di Responsabile del Trattamento per i CRM Data, in virtù del Contratto Commerciale (Data Processing Agreement ex art. 28 GDPR).
  • "Cliente": il soggetto giuridico (società, ditta individuale, professionista, ente o associazione) che sottoscrive il Contratto Commerciale con Alascale srl e che, per quanto concerne i CRM Data inseriti nel Workspace, agisce in qualità di Titolare del Trattamento.
  • "Utente" o "Utente Autorizzato": qualsiasi persona fisica (amministratore, agente, venditore, dipendente o collaboratore del Cliente) che, su indicazione e sotto la responsabilità del Cliente, accede al Workspace mediante credenziali personali.
  • "Interessato": la persona fisica identificata o identificabile cui si riferiscono i dati personali (art. 4.1 GDPR), ivi compresi i terzi (clienti finali, prospect, contatti commerciali) i cui dati sono trattati dal Cliente tramite la Piattaforma.
  • "Account Data": i dati personali del Cliente e degli Utenti Autorizzati trattati da Alascale srl in qualità di Titolare, necessari per la gestione del rapporto contrattuale, la fatturazione, l'assistenza tecnica, l'autenticazione e la sicurezza del Servizio.
  • "CRM Data": tutti i dati personali di terzi (contatti, anagrafiche, recapiti, immagini di biglietti da visita, note, documenti, ecc.) inseriti, caricati o trattati dal Cliente nel Workspace dedicato, rispetto ai quali il Cliente agisce in qualità di Titolare e Alascale srl in qualità di Responsabile.
  • "Sub-Responsabile" o "Sub-Processor": il soggetto terzo (fornitore di infrastruttura cloud, fornitore di API di Intelligenza Artificiale, ecc.) incaricato da Alascale srl di trattare i CRM Data per conto del Titolare, ai sensi dell'art. 28.2 e 28.4 GDPR.
  • "Workspace": l'ambiente digitale isolato e dedicato (istanza server dedicata, database, storage, configurazioni) messo a disposizione del Cliente per la fruizione del Servizio.
  • "Contratto Commerciale": l'accordo sottoscritto dal Cliente con Alascale srl, che include — o richiama — il Data Processing Agreement (DPA) ex art. 28 GDPR.
  • "GDPR": il Regolamento (UE) 2016/679 del 27 aprile 2016.
  • "DPA": il Data Processing Agreement sottoscritto tra Cliente e Alascale srl ai sensi dell'art. 28 GDPR, che disciplina il trattamento dei CRM Data.

2. Architettura dei ruoli: Titolare, Responsabile e Cliente (Dual Role)

In ragione della natura B2B SaaS della Piattaforma e della stretta compartimentazione tecnica dei Workspace, Alascale srl e il Cliente rivestono ruoli GDPR distinti e non sovrapponibili. La corretta comprensione di tale architettura è condizione essenziale per l'utilizzo del Servizio.

2.1 Alascale srl — Titolare del Trattamento (Controller)

Alascale srl agisce in qualità di Titolare del Trattamento ex art. 4.7 GDPR, in via esclusiva e tassativa, esclusivamente con riferimento alle seguenti categorie di dati personali (cd. "Account Data"):

  • dati anagrafici, di contatto e identificativi del legale rappresentante del Cliente e dei referenti amministrativi/contrattuali comunicati in fase di sottoscrizione del Contratto Commerciale;
  • dati di fatturazione, pagamento, contabili e fiscali del Cliente (Partita IVA, Codice Fiscale, indirizzo della sede legale/operativa, coordinate bancarie);
  • credenziali di accesso al Workspace (nome utente, e-mail, hash della password, ruoli e permessi, log di accesso e di attività tecnica) degli Utenti Autorizzati;
  • dati tecnici di connessione (indirizzo IP, tipo di browser, sistema operativo, identificativi di sessione) necessari per la sicurezza, l'autenticazione e la prevenzione di frodi;
  • dati raccolti in sede di assistenza tecnica (ticket, comunicazioni, segnalazioni) scambiati con il Cliente o gli Utenti Autorizzati;
  • dati contabili e fiscali relativi alla prestazione del Servizio, soggetti a conservazione obbligatoria per 10 anni ex art. 2220 c.c.

Il trattamento degli Account Data è effettuato da Alascale srl per le finalità e sulla base dei presupposti di liceità indicati al successivo art. 5, in qualità di Titolare autonomo e indipendente.

2.2 Alascale srl — Responsabile del Trattamento (Processor)

Alascale srl agisce in qualità di Responsabile del Trattamento ex art. 4.8 GDPR, e tratta i dati personali esclusivamente per conto, secondo le istruzioni documentate e sotto la responsabilità del Cliente, con riferimento ai CRM Data inseriti dall'Utente Autorizzato all'interno del Workspace dedicato. In particolare:

  • anagrafiche, recapiti, indirizzi, numeri di telefono, e-mail, ruoli aziendali e note commerciali relativi a clienti finali, prospect e contatti del Cliente;
  • immagini di biglietti da visita, foto, documenti contrattuali, preventivi, ordini e qualsiasi contenuto multimediale caricato dall'Utente;
  • dati operativi generati dall'uso della Piattaforma (visite, appuntamenti, follow-up, KPI, esiti delle visite, note, geolocalizzazione delle visite);
  • risultati delle elaborazioni di Intelligenza Artificiale (testo strutturato estratto dai biglietti da visita, trascrizioni, suggerimenti) restituiti al Cliente.

Il trattamento dei CRM Data viene disciplinato dal Data Processing Agreement (DPA) ex art. 28 GDPR allegato al Contratto Commerciale, che include durata, natura, finalità, tipologie di dati, categorie di Interessati, obblighi del Responsabile, Sub-Responsabili autorizzati, misure di sicurezza, modalità di restituzione e cancellazione dei dati, nonché diritti di audit del Cliente.

2.3 Il Cliente — Titolare dei CRM Data

Il Cliente riveste la qualifica di Titolare del Trattamento ex art. 4.7 GDPR con riferimento a tutti i CRM Data inseriti, caricati o generati tramite il Workspace. Il Cliente, pertanto, è l'unico soggetto tenuto a:

  • determinare le finalità e i mezzi del trattamento dei CRM Data (inclusi eventuali trattamenti per marketing, profilazione, arricchimento database, cessione a terzi);
  • fornire l'Informativa privacy ai propri Interessati (clienti finali, prospect, contatti) prima dell'inserimento dei loro dati nel CRM, ai sensi degli artt. 13 e 14 GDPR;
  • acquisire, ove necessario, il consenso o individuare un'altra base giuridica idonea (art. 6 GDPR) per il trattamento;
  • rispondere alle richieste degli Interessati (artt. 15-22 GDPR) e garantire l'esercizio dei loro diritti;
  • notificare eventuali violazioni di dati personali all'Autorità di controllo e agli Interessati, ove ne ricorrano i presupposti (artt. 33 e 34 GDPR);
  • condurre, se del caso, una valutazione d'impatto (DPIA ex art. 35 GDPR);
  • designare il proprio DPO, ove obbligatorio (artt. 37-39 GDPR).

LIMITAZIONE DI RESPONSABILITÀ: Alascale srl, in qualità di Responsabile del Trattamento, tratta i CRM Data esclusivamente sulla base delle istruzioni documentate del Cliente (Titolare). Qualsiasi trattamento effettuato in violazione di tali istruzioni o in assenza di idonea base giuridica è da considerarsi effettuato sotto l'esclusiva responsabilità del Cliente, che terrà indenne e manlevata Alascale srl da qualsiasi pretesa, sanzione, danno o costo derivante.

3. Garanzia del Cliente sui dati inseriti nel CRM — Manleva

Il Cliente, in qualità di Titolare dei CRM Data, dichiara e garantisce, con riferimento a tutti i dati personali di terzi inseriti, caricati, generati o altrimenti trattati tramite la Piattaforma, di:

  • avere acquisito — o di impegnarsi ad acquisire prima di ogni nuovo trattamento — idonea base giuridica ex art. 6 GDPR (consenso, esecuzione di contratto, obbligo legge, legittimo interesse, ecc.) per il trattamento dei dati personali di terzi caricati nel CRM;
  • aver fornito, o di impegnarsi a fornire, agli Interessati un'Informativa conforme agli artt. 13 e 14 GDPR, prima o contestualmente all'inserimento dei loro dati nella Piattaforma;
  • disporre di tutti i consensi, autorizzazioni e basi giuridiche necessarie per il trattamento — anche mediante strumenti di Intelligenza Artificiale — di immagini di biglietti da visita, documenti, contenuti multimediali o dati di terzi in genere;
  • non inserire dati appartenenti a categorie particolari ex art. 9 GDPR (dati che rivelino origine razziale/etnica, opinioni politiche, convinzioni religiose/filosofiche, appartenenza sindacale, dati genetici, biometrici, relativi alla salute, alla vita sessuale o all'orientamento sessuale) ovvero, qualora lo faccia, di avere acquisito il consenso esplicito o di disporre di altra idonea base giuridica;
  • non inserire dati di minori di età inferiore ai 14 anni, ovvero di disporre del consenso genitoriale richiesto dalla normativa applicabile;
  • aver condotto, ove richiesto, una valutazione d'impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR;
  • rispettare, in qualità di Titolare, gli obblighi di sicurezza, notifica, conservazione e accountability previsti dal GDPR e dalla normativa nazionale applicabile.

Il Cliente prende atto ed accetta che Alascale srl, in qualità di Responsabile del Trattamento, NON effettua alcun controllo preventivo, automatizzato o sistematico sulla liceità, pertinenza, accuratezza, aggiornamento o qualità dei CRM Data inseriti nel Workspace, e che tale verifica è di esclusiva competenza del Cliente Titolare.

MANLEVA E TENUTA INDENNE: il Cliente si impegna a manlevare e tenere integralmente indenne Alascale srl, i suoi amministratori, soci, dipendenti, collaboratori e Sub-Responsabili da qualsiasi pretesa, azione, sanzione, richiesta di risarcimento, onere, spesa legale, danno diretto o indiretto — anche derivante da provvedimenti del Garante per la Protezione dei Dati Personali o di altre Autorità — che tragga origine o sia connessa ai CRM Data inseriti dal Cliente nel Workspace, alla loro liceità, pertinenza, esattezza, aggiornamento o al trattamento effettuato in assenza di idonea base giuridica. La manleva opera anche in caso di violazione degli artt. 9 e 10 GDPR (categorie particolari di dati e dati giudiziari) e per i dati dei minori.

4. Tipologie di dati personali trattati

In ragione della duplice veste giuridica sopra descritta, Alascale srl tratta le seguenti categorie di dati personali:

4.1 Account Data (in qualità di Titolare)

I dati personali del Cliente e degli Utenti Autorizzati trattati in qualità di Titolare del Trattamento comprendono:

  • dati anagrafici e di contatto del legale rappresentante, dei referenti contrattuali e degli Utenti Autorizzati (nome, cognome, e-mail aziendale, ruolo aziendale, numero di telefono professionale);
  • dati di fatturazione e contabili della società Cliente (ragione sociale, Partita IVA, Codice Fiscale, indirizzo sede legale/operativa, IBAN, coordinate bancarie);
  • credenziali di accesso al Workspace (user-id, e-mail, hash della password, ruoli e permessi, MFA tokens);
  • log di accesso e di attività tecnica (data/ora di login, indirizzo IP, user-agent, operazioni effettuate);
  • dati tecnici di connessione e device (browser, sistema operativo, versione dell'app, identificativi di sessione);
  • comunicazioni e ticket di assistenza tecnica scambiati con Alascale srl;
  • dati relativi a pagamenti, fatture, note di credito, solleciti e posizioni debitorie.

4.2 CRM Data (in qualità di Responsabile)

I dati personali di terzi inseriti dal Cliente nel Workspace, trattati da Alascale srl in qualità di Responsabile, comprendono:

  • dati anagrafici e di contatto di clienti finali, prospect e contatti commerciali (nome, cognome, ragione sociale, indirizzo, città, CAP, provincia, nazione, telefono, e-mail, sito web, P.IVA, Codice Fiscale);
  • dati professionali e commerciali (ruolo aziendale, settore merceologico, tipologia di attività, potenziale commerciale, stato della trattativa);
  • contenuti multimediali caricati dall'Utente (foto di biglietti da visita, immagini, documenti contrattuali, PDF, preventivi, ordini firmati);
  • dati operativi e di attività (visite, follow-up, appuntamenti, note, esiti, commenti, geolocalizzazione delle visite — solo se attivata dall'Utente);
  • cronologia delle interazioni commerciali, transazioni, vendite concluse e relativi importi;
  • risultati delle elaborazioni di Intelligenza Artificiale (testo strutturato estratto da immagini di biglietti da visita, trascrizioni, riepiloghi).

5. Finalità del trattamento e basi giuridiche

Alascale srl tratta gli Account Data in qualità di Titolare esclusivamente per le seguenti finalità e sulla base dei seguenti presupposti di liceità:

  • esecuzione del Contratto Commerciale e delle misure precontrattuali (art. 6.1.b GDPR): erogazione, provisioning, configurazione, manutenzione e fatturazione del Servizio; gestione del Workspace dedicato; gestione delle credenziali di accesso; assistenza tecnica e supporto;
  • adempimento di obblighi legali, regolamentari e fiscali (art. 6.1.c GDPR): conservazione delle scritture contabili e dei documenti fiscali per 10 anni (art. 2220 c.c.); adempimenti antiriciclaggio, antiriciclaggio e antifrode ove applicabili; riscontro a richieste di Autorità pubbliche;
  • legittimo interesse di Alascale srl (art. 6.1.f GDPR): sicurezza del Servizio, prevenzione di frodi, abusi e violazioni; tutela e difesa dei propri diritti in sede giudiziaria e stragiudiziaria; analisi aggregate e anonimizzate per il miglioramento del prodotto; esercizio del credito e gestione del contenzioso; svolgimento di attività di marketing B2B diretto verso il Cliente (invio di comunicazioni commerciali relative a servizi analoghi ex art. 130.4 D.Lgs. 196/2003, con facoltà di opposizione in ogni momento);
  • consenso esplicito (art. 6.1.a GDPR), ove richiesto per trattamenti specifici (es. marketing non collegato al servizio, profilazione, newsletter, trattamento di dati per finalità ulteriori).

I CRM Data sono trattati da Alascale srl in qualità di Responsabile esclusivamente al fine di erogare il Servizio in favore del Cliente, secondo le istruzioni documentate dallo stesso impartite. Le finalità, le basi giuridiche e le informative agli Interessati sono di esclusiva competenza del Cliente Titolare, che le determina in piena autonomia.

6. Modalità del trattamento, sicurezza e misure tecniche

Il trattamento dei dati personali viene effettuato con strumenti elettronici, automatizzati, telematici e cartacei (ove strettamente necessario), da personale tecnico autorizzato di Alascale srl e/o dei Sub-Responsabili, nel rispetto dei principi di liceità, correttezza, trasparenza, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza (art. 5 GDPR).

6.1 Architettura tecnica e Workspace dedicati

Ciascun Cliente dispone di un'istanza server dedicata ("Workspace" / "tenant isolato"), fisicamente e logicamente separata da quelle degli altri Clienti, provisioning manualmente dal personale tecnico di Alascale srl. Tale architettura garantisce, sin dalla progettazione e per impostazione predefinita (Privacy by Design & by Default — art. 25 GDPR), la segregazione fisica e logica dei dati, l'isolamento dei database, l'impossibilità di accessi cross-tenant e la cancellazione indipendente per ciascun Cliente.

6.2 Misure di sicurezza tecniche e organizzative

Alascale srl adotta — e si impegna a mantenere e aggiornare — le seguenti misure tecniche e organizzative adeguate al rischio (art. 32 GDPR):

  • crittografia dei dati in transito (TLS 1.2+ / HTTPS) e a riposo (encryption at rest sui dischi e sui backup, mediante algoritmi standard di settore);
  • hashing delle password con algoritmi crittografici robusti (bcrypt / argon2) e gestione sicura delle chiavi;
  • autenticazione multi-fattore (MFA) disponibile per gli Utenti Autorizzati;
  • controllo degli accessi basato su ruoli (RBAC) con principio del minimo privilegio (least privilege);
  • backup periodici crittografati, ridondanza geografica, piani di disaster recovery e ripristino testati;
  • firewall perimetrali, segmentazione di rete, IDS/IPS, protezione DDoS;
  • monitoraggio continuo, logging centralizzato, alert di sicurezza e gestione degli incidenti;
  • aggiornamenti e patch di sicurezza regolari dei sistemi operativi, dei middleware e delle dipendenze software;
  • procedure di change management, vulnerability management e penetration test periodici;
  • formazione e addestramento del personale autorizzato al trattamento;
  • procedure di gestione dei data breach conformi agli artt. 33 e 34 GDPR, con notifica tempestiva al Cliente Titolare per consentirgli di adempiere ai propri obblighi.

Il Cliente prende atto e accetta che nessun sistema di sicurezza è immune da violazioni e che la sicurezza assoluta non può essere garantita. Alascale srl garantisce l'adozione di misure conformi allo stato dell'arte e proporzionate al rischio, ma non assume alcuna responsabilità per danni derivanti da eventi di forza maggiore, attacchi informatici di portata eccezionale o condotte illecite di terzi non riconducibili a dolo o colpa grave di Alascale srl.

7. Sub-Responsabili (Sub-Processors), infrastruttura cloud e Intelligenza Artificiale

Per l'erogazione del Servizio, Alascale srl si avvale di fornitori terzi selezionati che operano in qualità di Sub-Responsabili del Trattamento ex art. 28.2 e 28.4 GDPR. L'elenco aggiornato dei Sub-Responsabili attivi, con indicazione della sede di trattamento e dei servizi prestati, è reso disponibile al Cliente nel DPA allegato al Contratto Commerciale ed è aggiornato con preavviso conforme ai termini contrattuali.

7.1 Sub-Responsabili infrastrutturali (Cloud Hosting)

Alascale srl si avvale di uno o più fornitori terzi di infrastruttura cloud (cloud provider) di primario standing internazionale, dotati di server farm situate all'interno dello Spazio Economico Europeo (SEE), per ospitare le istanze dedicate, i database, lo storage dei file e i backup crittografati di ciascun Workspace. Tali fornitori operano in qualità di Sub-Responsabili, hanno sottoscritto con Alascale srl accordi di trattamento conformi all'art. 28 GDPR e dispongono di certificazioni di settore (es. ISO/IEC 27001, SOC 2 Type II) e di misure tecniche e organizzative adeguate.

7.2 Sub-Responsabili di Intelligenza Artificiale

Per l'erogazione di specifiche funzionalità — in particolare, ma non esaustivamente, il riconoscimento ottico dei caratteri (OCR) e l'estrazione automatica di dati strutturati da immagini di biglietti da visita — Alascale srl si avvale di fornitori terzi di API di Intelligenza Artificiale di primario standing, tra cui, a titolo esemplificativo e non esaustivo, Google LLC (Google Gemini / Google Cloud Vision) e OpenAI, L.L.C. (OpenAI API).

I dati personali estratti dalle immagini caricate dall'Utente (biglietti da visita) vengono trasmessi — in forma strettamente limitata al contenuto rilevante per l'elaborazione — ai Sub-Responsabili AI sopra indicati, esclusivamente per l'esecuzione del servizio richiesto. Alascale srl ha sottoscritto con tali fornitori accordi commerciali di livello enterprise / commerciale (Enterprise / Commercial API Agreements), i quali prevedono espressamente — clausola essenziale e vincolante — che i dati inviati attraverso tali API NON vengano utilizzati per addestrare, migliorare o affinare i modelli di Intelligenza Artificiale di tali fornitori, né vengano condivisi con terzi, né vengano conservati oltre il tempo strettamente necessario all'esecuzione dell'elaborazione richiesta.

GARANZIA "NO AI TRAINING": Alascale srl utilizza esclusivamente API AI commerciali / enterprise nelle quali è contrattualmente escluso l'utilizzo dei dati dei Clienti per finalità di training, fine-tuning o miglioramento dei modelli di terzi. I dati inviati alle API AI sono trattati dai Sub-Responsabili in modo strettamente transitorio, non vengono conservati oltre il tempo necessario all'elaborazione e non vengono utilizzati per finalità diverse dall'esecuzione del servizio. Tale architettura è conforme ai requisiti GDPR, anche con riferimento ai trasferimenti internazionali eventualmente effettuati dai Sub-Responsabili sulla base di decisioni di adeguatezza, SCC o altre basi giuridiche valide.

Il Cliente prende atto e accetta che l'utilizzo delle funzionalità di Intelligenza Artificiale è subordinato al caricamento dell'immagine (es. biglietto da visita) nel Workspace e che la trasmissione ai Sub-Responsabili AI è tecnicamente necessaria per l'esecuzione del servizio. Il Cliente, in qualità di Titolare dei CRM Data, è l'unico soggetto tenuto a verificare la liceità del trattamento (incluso l'invio dell'immagine ai Sub-Responsabili AI) sotto il profilo della base giuridica, del consenso, dell'Informativa e, se del caso, della DPIA.

7.3 Aggiornamento dei Sub-Responsabili

Alascale srl comunicherà al Cliente con congruo preavviso (indicato nel DPA) l'intenzione di aggiungere o sostituire Sub-Responsabili. Il Cliente potrà opporsi per motivate ragioni legate alla protezione dei dati personali; in tal caso, Alascale srl si riserva il diritto di recedere dal Contratto Commerciale senza penali, fatta salva la restituzione/cancellazione dei dati.

8. Conservazione dei dati (Data Retention)

I dati personali vengono conservati per il periodo strettamente necessario al perseguimento delle finalità per le quali sono stati raccolti, nel rispetto dei principi di minimizzazione e limitazione della conservazione di cui all'art. 5.1.e GDPR.

8.1 Account Data (conservati da Alascale srl in qualità di Titolare)

Gli Account Data sono conservati per le seguenti durate:

  • dati contrattuali e di fatturazione: 10 (dieci) anni dalla cessazione del Contratto Commerciale, in ossequio all'art. 2220 del Codice Civile (termine ordinario di conservazione delle scritture contabili) e alle norme fiscali applicabili;
  • log di accesso e di attività tecnica: 12 (dodici) mesi dalla generazione del log, salvi obblighi di conservazione più lunghi previsti dalla legge o richiesti dall'Autorità;
  • credenziali di accesso al Workspace: per tutta la durata del rapporto contrattuale e cancellate entro 30 (trenta) giorni dalla cessazione del Contratto o dalla disattivazione dell'Utente Autorizzato;
  • comunicazioni di assistenza tecnica e ticket: 24 (ventiquattro) mesi dalla chiusura del ticket, salvo contenziosi in corso;
  • dati di marketing e profilazione B2B: 24 (ventiquattro) mesi dall'ultimo contatto/interazione, salva revoca del consenso o opposizione.

8.2 CRM Data (conservati da Alascale srl in qualità di Responsabile)

I CRM Data sono conservati esclusivamente all'interno del Workspace dedicato del Cliente per l'intera durata del Contratto Commerciale. Alascale srl, in qualità di Responsabile del Trattamento:

  • NON effettua copie dei CRM Data al di fuori del Workspace dedicato del Cliente, salvo backup tecnici crittografati strettamente necessari al disaster recovery;
  • conserva i CRM Data per la sola durata del Contratto Commerciale;
  • al termine del Contratto (per qualsiasi causa — scadenza, recesso, risoluzione, inadempimento), mette a disposizione del Cliente — per un periodo tecnico di 30 (trenta) giorni dalla cessazione — i CRM Data in un formato strutturato e di uso comune (esportazione CSV/JSON) e provvede quindi alla loro cancellazione definitiva e irreversibile da tutti i sistemi, backup e log entro i successivi 30 (trenta) giorni, salvo che la conservazione sia richiesta da obblighi di legge o da espressa richiesta dell'Autorità;
  • su richiesta scritta del Cliente, certifica per iscritto l'avvenuta cancellazione.

AVVERTENZA: il Cliente è tenuto ad effettuare l'esportazione dei CRM Data di cui necessiti la conservazione entro il termine tecnico di 30 (trenta) giorni dalla cessazione del Contratto. Trascorso inutilmente tale termine, Alascale srl procederà alla cancellazione definitiva senza ulteriore preavviso, senza che al Cliente spetti alcun indennizzo, rimborso o risarcimento e senza che Alascale srl possa essere ritenuta responsabile per la perdita dei dati.

9. Trasferimenti internazionali

I dati personali sono trattati principalmente all'interno dello Spazio Economico Europeo (SEE). L'eventuale trasferimento di dati personali verso paesi terzi (extra-SEE) effettuato da Alascale srl o dai Sub-Responsabili avviene esclusivamente sulla base di una delle basi giuridiche previste dal Capo V GDPR, e in particolare:

  • decisione di adeguatezza della Commissione europea ex art. 45 GDPR (es. EU-US Data Privacy Framework per i Sub-Responsabili certificati);
  • clausole contrattuali standard (Standard Contractual Clauses) adottate dalla Commissione europea ex art. 46.2 GDPR, integrate, ove necessario, da misure supplementari adeguate;
  • eccezioni specifiche ex art. 49 GDPR, in via residuale.

Con riferimento ai Sub-Responsabili AI di cui all'art. 7.2, questi ultimi operano sulla base di accordi commerciali / enterprise che prevedono la localizzazione dei dati in infrastrutture site nel SEE o, laddove si rendano necessari trasferimenti verso paesi terzi, garantiscono l'adozione delle tutele sopra indicate.

10. Diritti degli Interessati

In relazione ai soli Account Data (per i quali Alascale srl è Titolare), gli Interessati (legale rappresentante, referenti e Utenti Autorizzati del Cliente) possono esercitare, in ogni momento, i diritti previsti dagli artt. 15-22 GDPR, ed in particolare:

  • diritto di accesso (art. 15): ottenere la conferma che sia o meno in corso un trattamento e accedere ai dati;
  • diritto di rettifica (art. 16): ottenere la rettifica di dati inesatti o incompleti;
  • diritto alla cancellazione / oblio (art. 17): ottenere la cancellazione dei dati, nei casi previsti;
  • diritto di limitazione (art. 18): ottenere la limitazione del trattamento, nei casi previsti;
  • diritto alla portabilità (art. 20): ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico;
  • diritto di opposizione (art. 21): opporsi al trattamento basato su legittimo interesse o per finalità di marketing diretto;
  • diritto di revoca del consenso (art. 7.3): revocare in qualsiasi momento il consenso eventualmente prestato, senza pregiudicare la liceità del trattamento basato sul consenso prima della revoca;
  • diritto di proporre reclamo all'Autorità di controllo (art. 77): segnatamente al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).

Le richieste relative agli Account Data possono essere inviate al seguente recapito: privacy@alascale.it. Alascale srl risponderà entro il termine di 30 (trenta) giorni dalla ricezione della richiesta, prorogabili di ulteriori 60 giorni in caso di richieste complesse, dandone tempestiva comunicazione al richiedente (art. 12.3 GDPR).

DIRITTI RELATIVI AI CRM DATA: per qualsiasi richiesta relativa ai dati personali di terzi (clienti finali, prospect, contatti) inseriti dal Cliente nel Workspace, l'Interessato deve rivolgersi ESCLUSIVAMENTE al Cliente Titolare del Trattamento. Alascale srl, in qualità di Responsabile, NON è legittimata a dare riscontro diretto a tali richieste. Tuttavia, Alascale srl fornirà al Cliente — su richiesta scritta e nel rispetto del DPA — tutta la collaborazione tecnica ragionevole necessaria per consentire al Titolare di dare riscontro alle richieste degli Interessati.

12. Dati di contatto del Titolare e del Responsabile

12.1 Titolare del Trattamento (Account Data)

12.2 Responsabile della Protezione dei Dati (DPO)

Alascale srl, in ragione delle caratteristiche dei trattamenti effettuati e della tipologia di dati trattati, valuta caso per caso la designazione obbligatoria del DPO ex art. 37 GDPR. Ove designato, i riferimenti del DPO sono pubblicati sul sito istituzionale e comunicati al Cliente. In assenza di designazione, le funzioni di riferimento per gli Interessati sono svolte dal Titolare ai recapiti sopra indicati.

12.3 Responsabile del Trattamento (CRM Data)

Per i CRM Data, il Titolare è il Cliente contraente il Contratto Commerciale. Alascale srl agisce in qualità di Responsabile del Trattamento, i cui estremi sono indicati nel DPA allegato al Contratto Commerciale.

13. Modifiche e aggiornamenti dell'Informativa

Alascale srl si riserva il diritto di modificare, integrare o aggiornare la presente Informativa, in ragione di mutate esigenze tecniche, organizzative, commerciali, normative o giurisprudenziali. La versione aggiornata verrà pubblicata sul sito istituzionale e, per i Clienti già attivi, sarà comunicata via e-mail all'amministratore del Workspace con congruo preavviso, indicato nel DPA.

Le modifiche sostanziali (es. introduzione di nuovi Sub-Responsabili, cambi di finalità, variazioni dei tempi di conservazione) saranno oggetto di specifica comunicazione e, ove richiesto dalla normativa applicabile o dal DPA, di accettazione espressa da parte del Cliente. L'utilizzo continuato della Piattaforma successivamente alla data di efficacia delle modifiche comporta l'accettazione dell'Informativa aggiornata.

14. Legge applicabile e foro competente

La presente Informativa è regolata dalla legge italiana e dal Regolamento (UE) 2016/679 (GDPR), nonché dal D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 e dai provvedimenti del Garante per la Protezione dei Dati Personali.

Per qualsiasi controversia derivante o connessa alla presente Informativa — incluse controversie relative alla sua validità, interpretazione, esecuzione e cessazione — è competente in via esclusiva il Foro di Udine (Italia), con espressa esclusione di qualsiasi foro alternativo o concorrente.

DICHIARAZIONE DI CONSAPEVOLEZZA: con la sottoscrizione del Contratto Commerciale e/o con l'utilizzo della Piattaforma, il Cliente dichiara di aver letto, compreso e accettato integralmente la presente Informativa, di aver compreso la distinzione tra i due ruoli GDPR (Titolare per gli Account Data, Responsabile per i CRM Data), di impegnarsi a rispettare gli obblighi di Titolare sui CRM Data, di manlevare Alascale srl come indicato all'art. 3 e di accettare le condizioni di conservazione, sicurezza, Sub-Responsabili, AI e foro competente qui previste.

Con la sottoscrizione del Contratto Commerciale e/o con l'utilizzo della Piattaforma, il Cliente dichiara di aver letto, compreso e accettato integralmente la presente Informativa, di aver compreso la distinzione tra i ruoli di Titolare e Responsabile, e di impegnarsi a rispettare gli obblighi gravanti sul Titolare del Trattamento con riferimento ai CRM Data.

Erogato da

Alascale s.r.l.

P.IVA 03056630308 — Sede legale in Italia

Versione documento

2.0 — 25 agosto 2026