Il presente Accordo sul trattamento dei dati ("DPA") è stipulato tra il cliente identificato nell'ordine o nella registrazione dell'account per il servizio Raysly ("il Cliente") e Luxa Energy LTD, Private company limited by shares registrata con HE 482253 in Cyprus, sede legale Chrysanthou Mylona 1, PANAYIDES BUILDING, 2nd floor, Flat/Office 1, 3030 Limassol, Cyprus ("Raysly"), e fa parte dell'accordo tra il Cliente e Raysly che disciplina l'utilizzo della piattaforma Raysly da parte del Cliente (l'"Accordo Principale").
1. Ruoli
Il Cliente è il titolare del trattamento dei dati personali dei visitatori, dei contatti e dei clienti della propria vetrina, dei documenti da esso caricati, e di qualsiasi altro dato personale che invia o raccoglie tramite la piattaforma Raysly ("Dati del Cliente"). Raysly è il responsabile del trattamento, e tratta i Dati del Cliente solo secondo le istruzioni documentate del Cliente come previsto nel presente DPA e nell'Accordo Principale, salvo laddove Raysly sia tenuta a fare diversamente dal diritto dell'Unione o di uno Stato membro, dal diritto del Regno Unito o dal diritto svizzero a cui è soggetta; in tal caso Raysly informerà il Cliente di tale obbligo legale prima del trattamento, salvo che tale diritto vieti tale comunicazione per rilevanti motivi di interesse pubblico.
Il presente DPA non copre i dati personali di cui Raysly è essa stessa titolare del trattamento (ad esempio, i dati propri del Cliente come titolare dell'account e come contatto di fatturazione) — tali dati sono descritti nell'Informativa sulla privacy di Raysly.
Contatti assegnati dal marketplace Comparisun. Quando il gestore di Comparisun assegna un contatto del marketplace al Cliente, tale gestore comunica il contatto al Cliente in qualità di titolare separato. Dal momento in cui il contatto viene inserito nell'account del Cliente, il Cliente ne è il titolare e Raysly lo tratta ai sensi del presente DPA.
Due attività sulle vetrine esulano dal presente DPA, perché Raysly le determina per le proprie finalità anziché secondo le istruzioni del Cliente: l'account di accesso condiviso del cliente finale (collegato all'indirizzo email del cliente su tutte le vetrine e su Comparisun), e la telemetria di analisi e monitoraggio degli errori a livello di piattaforma propria di Raysly (PostHog, Sentry, Vercel) rilevata sulle vetrine. Questi sono comunicati come trattamento di cui Raysly è titolare nell'Informativa sulla privacy (Sezione 3a), non ai sensi del presente DPA.
Tag di analisi sulle vetrine — ruolo
Per l'analisi del coinvolgimento della vetrina che Raysly esegue per conto del Cliente e secondo la configurazione impostata dal Cliente (ad esempio, i dati mostrati nella scheda Statistiche), il Cliente è titolare del trattamento e Raysly è responsabile del trattamento, come ordinaria attività di trattamento ai sensi dell'Allegato 1; non si applica alcun accordo di contitolarità. Questo è distinto dall'analisi e dalla telemetria a livello di piattaforma proprie di Raysly sopra descritte, che Raysly esegue in qualità di titolare ai sensi della propria Informativa sulla privacy e solo con il consenso prestato tramite il banner della vetrina.
2. Oggetto, durata, natura e finalità
Oggetto. Il trattamento da parte di Raysly dei Dati del Cliente nella misura necessaria a fornire al Cliente la piattaforma Raysly, incluso l'hosting della vetrina del tenant, l'acquisizione dei contatti e il CRM, il pagamento, l'archiviazione dei documenti, le comunicazioni (email/SMS), il calendario/le prenotazioni, l'integrazione contabile e (ove abilitate) le funzionalità di crittografia content-blind e di analisi del coinvolgimento.
Durata. Per la durata dell'Accordo Principale, oltre a qualsiasi periodo durante il quale Raysly conserva i Dati del Cliente ai sensi del §8 (Restituzione e cancellazione).
Natura e finalità del trattamento. Conservazione, trasmissione, organizzazione, strutturazione, recupero e, ove istruito, trasferimento dei Dati del Cliente nella misura necessaria a gestire le funzionalità che il Cliente ha abilitato, descritte nell'Allegato 1.
Categorie di interessati:
- visitatori della vetrina e potenziali clienti;
- contatti (persone che hanno inviato una richiesta o un risultato del calcolatore);
- clienti con un ordine effettuato;
- membri del team proprio del Cliente, nella misura in cui i loro dati siano trattati tramite integrazioni configurate dal Cliente anziché direttamente ai sensi dell'Informativa sulla privacy di Raysly.
Categorie di dati personali:
- dati di contatto (nome, email, telefono, indirizzo);
- contenuto delle richieste e degli ordini (bolletta elettrica mensile, preferenze di dimensione dell'impianto, note in testo libero);
- documenti caricati dai clienti per completare un ordine, che per impostazione predefinita a Cipro includono una copia di un documento d'identità con foto/passaporto e una copia di un atto di proprietà, oltre alle bollette — si tratta di documenti sensibili e il Cliente, in qualità di titolare del trattamento, è responsabile della base giuridica e della necessità della loro raccolta;
- metadati relativi ai pagamenti. I pagamenti dei clienti finali su vetrina e marketplace transitano solo tramite il fornitore di servizi di pagamento collegato del Cliente (ad esempio Mollie Connect) o il conto bancario (IBAN) proprio del Cliente che quest'ultimo configura — Luxa Energy LTD non è parte di tale pagamento e non riceve né detiene i fondi. Raysly stessa non conserva numeri di carte o di strumenti di pagamento.
- dati del dispositivo/browser e, ove il Cliente abbia abilitato l'analisi, metriche di coinvolgimento (pagine visualizzate, tempo sulla pagina, profondità di scorrimento, avanzamento dei passaggi del modulo) e un hash giornalmente salato dell'indirizzo IP (non l'IP in chiaro);
- contenuto e allegati dei ticket di assistenza.
Nessuna categoria particolare di dati viene intenzionalmente richiesta dalla piattaforma di Raysly per conto del Cliente oltre a quanto il Cliente sceglie di raccogliere tramite campi di testo libero o documenti caricati; il Cliente è responsabile di valutare se ne risultino categorie particolari di dati e della propria base giuridica per raccoglierli.
3. Istruzioni
Raysly tratterà i Dati del Cliente solo secondo le istruzioni documentate del Cliente, incluso in relazione ai trasferimenti, come previsto nel presente DPA, nell'Accordo Principale, e nell'utilizzo da parte del Cliente delle funzionalità configurabili della piattaforma (che costituiscono esse stesse un'istruzione). Se Raysly ritiene che un'istruzione violi il diritto applicabile in materia di protezione dei dati, ne informerà immediatamente il Cliente, e potrà sospendere l'esecuzione di tale istruzione in attesa di risoluzione. Raysly mantiene un registro delle attività di trattamento svolte per conto del Cliente, come richiesto dall'art. 30(2) RGPD e dall'art. 12 nLPD.
4. Riservatezza
Raysly garantisce che le persone autorizzate a trattare i Dati del Cliente siano soggette a un adeguato obbligo di riservatezza (contrattuale o legale).
5. Misure tecniche e organizzative (TOM)
Raysly attua le misure tecniche e organizzative descritte nell'Allegato 2, tenendo conto dello stato dell'arte, dei costi di attuazione, e della natura, dell'ambito, del contesto e delle finalità del trattamento, nonché del rischio per gli interessati.
L'Allegato 2 comprende le seguenti misure:
- Hosting: la piattaforma Raysly opera su Vercel, con funzioni serverless eseguite nella regione di Vercel di Francoforte, Germania (UE).
- Database primario: Turso (LibSQL).
- Archiviazione dei file: Cloudflare R2, partizionata per regione (bucket Cipro/Regno Unito/Svizzera/globale), salvo che il Cliente abbia collegato la propria archiviazione (Google Drive, OneDrive, Dropbox o Amazon S3), nel qual caso i file sono conservati nella posizione scelta dal Cliente presso il proprio account.
- Crittografia in transito: è applicato HTTPS/TLS (HTTP Strict Transport Security, inclusi i sottodomini).
- Crittografia a riposo (chiavi detenute dal server): i token OAuth di integrazione e le chiavi di archiviazione cloud del Cliente sono crittografati con AES-256-GCM sotto una chiave gestita internamente. I segreti TOTP a due fattori sono crittografati separatamente. Gli altri Dati del Cliente nel database primario non sono crittografati a livello applicativo; si basano sui controlli a livello di archiviazione dei fornitori di hosting.
- Hashing delle password: il portale partner utilizza l'accesso senza password (link magico, codice monouso via SMS, passkey, TOTP, accesso social). Laddove esista una credenziale di password legacy nel sistema di accesso del marketplace, è sottoposta a hash e salt.
- Crittografia content-blind (a conoscenza zero): disponibile come funzionalità opzionale per singolo tenant. Se attivata, i campi specificati (come minimo, le note d'ordine; i dettagli dei contatti laddove il Cliente abbia attivato la crittografia per i contatti) sono crittografati lato client prima di lasciare il browser del Cliente, con una chiave derivata dalla passphrase del Cliente nel suo browser, che Raysly non riceve. All'attivazione il Cliente riceve una scheda di recupero che da sola è sufficiente per ricostruire la chiave. Raysly non detiene alcuna quota di recupero. Raysly conserva un sale, un verificatore della passphrase e il materiale della chiave del Cliente avvolto sotto la chiave derivata dalla passphrase (PBKDF2-SHA256, 600.000 iterazioni; lunghezza minima della passphrase 12 caratteri), per cui la riservatezza dei contenuti crittografati dipende dalla robustezza della passphrase del Cliente e dalla sua custodia della scheda di recupero. Separatamente, il Cliente può concedere a un amministratore nominato l'accesso a un record specifico tramite una procedura di emergenza ("break-glass") avviata dal Cliente e limitata nel tempo, che riavvolge la chiave di quel record. Questa non è la configurazione predefinita di Raysly e non si applica ai dati al di fuori dell'ambito abilitato.
- Controlli di accesso: accesso basato sui ruoli (titolare/amministratore/responsabile/collaboratore/visualizzatore) per il team proprio del Cliente. Laddove il personale di assistenza Raysly impersoni un account del Cliente, la sessione è limitata nel tempo (15 minuti assoluti, 5 minuti di inattività), richiede una motivazione dichiarata, registra le azioni di scrittura, e attiva un'email riepilogativa al Cliente.
- Sicurezza di rete/applicativa: è applicata una Content-Security-Policy.
- Isolamento dei dati del tenant: per impostazione predefinita, i Dati del Cliente risiedono in un database condiviso insieme ai dati di altri partner, separati logicamente tramite identificativo del tenant. Un'infrastruttura fisicamente dedicata è disponibile sui piani Enterprise, o, su richiesta, sugli altri piani a pagamento, ma non è l'architettura predefinita di Raysly.
- Backup: backup completi del database vengono prodotti automaticamente e conservati su Cloudflare R2 secondo una rotazione (7 giornalieri, 4 settimanali, 6 mensili), per cui un record eliminato può persistere nei backup per circa 6 mesi. I file di backup sono protetti dai controlli del fornitore di archiviazione e non sono ulteriormente crittografati da Raysly.
6. Sub-responsabili del trattamento
Il Cliente autorizza Raysly ad avvalersi dei sub-responsabili del trattamento elencati nel Registro dei sub-responsabili del trattamento alla data di efficacia del presente DPA (autorizzazione generale).
Avviso di modifica. Raysly darà al Cliente un preavviso di qualsiasi aggiunta o sostituzione prevista di un sub-responsabile del trattamento con almeno 30 giorni di anticipo rispetto all'entrata in vigore della modifica, via email al titolare dell'account e pubblicando un Registro dei sub-responsabili del trattamento aggiornato con una data di "ultima modifica" visibile. Il Cliente può opporsi per motivi ragionevoli di protezione dei dati entro tale periodo; se il Cliente si oppone e le parti non riescono a concordare una soluzione, il Cliente può risolvere il servizio interessato senza penali, e Raysly rimborserà eventuali corrispettivi prepagati per il periodo successivo alla risoluzione.
Raysly impone a ciascun sub-responsabile del trattamento, tramite accordo scritto, gli stessi obblighi di protezione dei dati previsti nel presente DPA, in particolare garanzie sufficienti ad attuare misure tecniche e organizzative adeguate, e rimane pienamente responsabile nei confronti del Cliente per l'adempimento degli obblighi di ciascun sub-responsabile del trattamento.
7. Assistenza per i diritti degli interessati e le valutazioni d'impatto
Tenendo conto della natura del trattamento, Raysly assisterà il Cliente, nella misura ragionevolmente possibile, nel rispondere alle richieste degli interessati di esercitare i propri diritti, contattando Raysly a support@raysly.com con la richiesta. Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, Raysly assisterà il Cliente nel garantire la conformità agli obblighi del Cliente in materia di sicurezza del trattamento, notifica di violazioni dei dati personali alle autorità di controllo e comunicazione agli interessati, valutazioni d'impatto sulla protezione dei dati e consultazioni preventive con le autorità di controllo (artt. 32-36 RGPD e le equivalenti disposizioni della nLPD e dello UK GDPR).
8. Notifica di violazione
Raysly notificherà al Cliente senza indebito ritardo dal momento in cui viene a conoscenza di una violazione dei dati personali riguardante i Dati del Cliente, fornendo le informazioni disponibili al momento riguardo alla natura della violazione, alle categorie e al numero approssimativo di interessati e record coinvolti, alle probabili conseguenze, e alle misure adottate o proposte per affrontarla. Laddove le informazioni complete non siano immediatamente disponibili, Raysly le fornirà per fasi senza ulteriore indebito ritardo. Raysly fornirà questa notifica entro 48 ore dal momento in cui viene a conoscenza della violazione — deliberatamente più breve del termine di 72 ore per la notifica all'autorità di controllo che si applica quindi al Cliente in qualità di titolare, cosicché il Cliente abbia tempo per valutare e notificare.
9. Cancellazione e restituzione
Su scelta del Cliente, comunicata per iscritto entro 30 giorni dalla risoluzione dell'Accordo Principale, Raysly restituirà i Dati del Cliente in un formato di uso comune (un archivio ZIP self-service comprendente sia i dati strutturati sia il contenuto dei file caricati, oppure un'esportazione solo JSON), oppure li eliminerà. Se il Cliente non effettua alcuna scelta entro tale periodo, Raysly eliminerà i Dati del Cliente entro un ulteriore periodo di 30 giorni. In entrambi i casi Raysly eliminerà le copie esistenti salvo che il diritto dell'Unione o di uno Stato membro, il diritto del Regno Unito o il diritto svizzero richieda a Raysly di conservarli (ad esempio, i registri finanziari/fiscali, conservati per il periodo legale di conservazione contabile descritto nell'Informativa sulla privacy di Raysly — 10 anni in ogni paese). Le copie nei backup vengono sovrascritte secondo la rotazione descritta nell'Allegato 2 (fino a circa 6 mesi) e non vengono ripristinate in sistemi attivi se non per il ripristino da un incidente.
10. Verifiche (audit)
Raysly metterà a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA (ad esempio, una copia aggiornata del Registro dei sub-responsabili del trattamento e, ove disponibili, sintesi di audit o certificazioni di terze parti), e consentirà e contribuirà a verifiche, incluse ispezioni, condotte dal Cliente o da un revisore da esso incaricato, subordinatamente a un ragionevole preavviso, alla riservatezza, a un ambito limitato alle materie disciplinate dal presente DPA, e non più di once per year in assenza di giustificato motivo, con un preavviso di 30 giorni, preceduto da un questionario scritto, e a spese del Cliente salvo che la verifica riscontri una violazione sostanziale del presente DPA, nel qual caso Raysly sostiene le proprie spese ragionevoli. Raysly può soddisfare una richiesta di verifica fornendo un recente rapporto di audit di terze parti che riguardi sostanzialmente gli stessi controlli, ove esistente. Raysly non dispone attualmente di un rapporto di questo tipo. Nulla nella presente sezione limita una verifica o un'ispezione da parte di un'autorità di controllo competente.
11. Trasferimenti internazionali
Non è necessario alcun meccanismo di trasferimento per i trasferimenti all'interno dell'UE/SEE, o verso un paese coperto da una decisione o constatazione di adeguatezza ai sensi del diritto applicabile. Qualsiasi altro trasferimento dei Dati del Cliente al di fuori dell'UE/SEE, del Regno Unito o della Svizzera avviene solo secondo un meccanismo di trasferimento appropriato:
- Esportazioni dall'UE/SEE: le Clausole Contrattuali Standard della Commissione europea. Laddove il Cliente esporti verso Raysly e Raysly sia stabilita in un paese privo di una decisione di adeguatezza, si applica il Modulo 2 (titolare-responsabile) tra il Cliente e Raysly, incorporato per riferimento. I trasferimenti successivi da Raysly ai sub-responsabili del trattamento sono coperti dal Modulo 3 (responsabile-responsabile) o da un altro meccanismo valido nei contratti di Raysly con tali sub-responsabili, come descritto nell'Allegato 4.
- Esportazioni verso il Regno Unito: l'UK International Data Transfer Agreement o l'UK Addendum alle SCC dell'UE.
- Esportazioni verso la Svizzera: l'adattamento delle SCC riconosciuto dall'Incaricato federale della protezione dei dati e della trasparenza svizzero (l'"addendum svizzero"), unitamente all'elenco del Consiglio federale dei paesi riconosciuti come dotati di protezione adeguata.
L'Allegato 4 illustra le garanzie che tutelano i trasferimenti verso i sub-responsabili del trattamento.
12. Responsabilità
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle disposizioni sulla responsabilità delle Condizioni Generali di Servizio (Sezione 13), fermo restando che nulla nel presente DPA o nelle Condizioni Generali di Servizio limita o esclude: (a) la responsabilità di una parte per le proprie sanzioni regolamentari derivanti da una propria violazione del diritto in materia di protezione dei dati; (b) la responsabilità di ciascuna parte nei confronti di un interessato ai sensi dell'art. 82 RGPD (ciascuna parte rimane responsabile della propria quota di un'eventuale responsabilità solidale, con un diritto di regresso reciproco); oppure (c) qualsiasi altra responsabilità che non può essere limitata o esclusa ai sensi del diritto applicabile, incluso l'art. 100 cpv. 1 CO per gli accordi disciplinati dal diritto svizzero.
13. Prevalenza
In caso di conflitto tra il presente DPA e l'Accordo Principale relativo al trattamento dei dati personali, prevale il presente DPA. Laddove si applichi una Clausola Contrattuale Standard o un altro strumento di trasferimento previsto dalla legge, tale strumento prevale su qualsiasi disposizione contrastante del presente DPA o dell'Accordo Principale nella misura richiesta dai propri termini.
14. Durata e modifiche
Il presente DPA rimane in vigore finché Raysly tratta i Dati del Cliente per suo conto. Raysly può aggiornare il presente DPA per riflettere una modifica del diritto applicabile, un nuovo meccanismo di autorizzazione dei sub-responsabili del trattamento, o una modifica operativa. Raysly darà al Cliente almeno il preavviso richiesto per le modifiche all'Accordo Principale (e mai meno di 15 giorni) prima che una modifica sostanziale entri in vigore. Nessuna modifica può ridurre il livello di protezione dei Dati del Cliente o dei diritti del Cliente ai sensi del presente DPA senza l'accordo del Cliente. Se il Cliente si oppone a una modifica sostanziale, può risolvere il servizio interessato prima che entri in vigore, con un rimborso dei corrispettivi prepagati per il periodo successivo alla risoluzione. L'accettazione di una nuova versione del DPA viene registrata a fronte dell'account del Cliente nel registro delle prove di accettazione a sola aggiunta, insieme a un hash del testo esatto mostrato, una data e ora, e l'identità dell'utente che ha accettato, cosicché un'accettazione specifica possa sempre essere ricondotta alle condizioni esatte accettate, non solo a un'etichetta di versione.
Allegato 1 — Elementi del trattamento
- Oggetto: fornitura della piattaforma Raysly (vedi §2).
- Durata: durata dell'Accordo Principale, oltre alla conservazione ai sensi del §9.
- Natura e finalità: vedi §2.
- Interessati: visitatori della vetrina, contatti, clienti, membri del team del Cliente (ove trattati tramite integrazioni configurate dal Cliente).
- Categorie di dati: vedi §2, inclusi i documenti d'identità/atti di proprietà caricati laddove la configurazione di pagamento predefinita del Cliente li richieda.
- Istruzioni del Cliente e contatti autorizzati: il titolare dell'account e qualsiasi membro del team con il ruolo di
admin, come registrato nell'account del Cliente al momento in cui viene data un'istruzione.
Allegato 2 — Misure tecniche e organizzative
Vedi §5 sopra.
Allegato 3 — Sub-responsabili del trattamento autorizzati
Vedi il Registro dei sub-responsabili del trattamento, incorporato per riferimento e aggiornato ai sensi del §6.
Allegato 4 — Meccanismi di trasferimento
Laddove un sub-responsabile del trattamento elencato nel Registro dei sub-responsabili del trattamento tratti Dati del Cliente in un paese non coperto da una decisione o constatazione di adeguatezza ai sensi della legge applicabile, Raysly si avvale, per tale trasferimento, dei meccanismi di trasferimento descritti al §11. Su richiesta, Raysly comunicherà al Cliente quale meccanismo si applica a uno specifico sub-responsabile del trattamento.