Accordo sul trattamento dei dati (DPA)
Ultimo aggiornamento: 11 settembre 2026
Il presente accordo ("DPA") è concluso ai sensi dell'art. 28 del Regolamento (UE) 2016/679 tra il Salone che utilizza Kairo, in qualità di Titolare del trattamento, e Heritage Srls, in qualità di Responsabile del trattamento. Integra i Termini e Condizioni e si applica automaticamente dalla creazione dell'account, senza necessità di sottoscrizione separata. In caso di contrasto con i Termini, per le materie qui disciplinate prevale il presente DPA.
1. Ruoli delle parti
Il Salone è Titolare del trattamento dei dati personali dei propri Clienti finali inseriti e gestiti nel Servizio, e risponde della liceità della raccolta, dell'informativa resa agli interessati e degli eventuali consensi necessari. Heritage Srls è Responsabile del trattamento di tali dati e li tratta esclusivamente per erogare il Servizio, su istruzione documentata del Titolare.
Per i dati dell'account, del personale del Salone, di fatturazione e di utilizzo tecnico del prodotto, Heritage Srls agisce invece in qualità di Titolare autonomo: quel trattamento è descritto nell'Informativa sulla Privacy e non è oggetto del presente DPA.
2. Oggetto, durata, natura e finalità
- Oggetto e natura: operazioni di raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, comunicazione e cancellazione svolte in forma automatizzata tramite la piattaforma Kairo.
- Finalità: gestione di agenda e prenotazioni, cassa, ricevute e fatturazione elettronica, anagrafica clienti, comunicazioni verso i Clienti finali, marketing autorizzato dal Titolare e generazione di analisi e suggerimenti tramite intelligenza artificiale.
- Durata: per tutta la durata del contratto di abbonamento, e successivamente per il tempo necessario agli adempimenti di cui alla sezione 9.
- Categorie di interessati: i Clienti finali del Salone e i loro eventuali contatti.
- Categorie di dati: dati anagrafici e di contatto, storico di appuntamenti, acquisti e pagamenti, preferenze, note tecniche inserite dal Salone (che possono includere dati relativi alla salute ex art. 9, per esempio allergie), contenuti di messaggi e chiamate ove i canali siano attivi.
3. Istruzioni del Titolare (art. 28.3.a)
Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare, compreso il trasferimento verso Paesi terzi, salvo che vi sia obbligato dal diritto dell'Unione o nazionale: in tal caso informa il Titolare prima del trattamento, a meno che la legge lo vieti. Costituiscono istruzioni documentate del Titolare:
- i presenti Termini e il presente DPA;
- l'uso del Servizio e delle sue funzioni da parte degli utenti autorizzati del Salone, comprese le configurazioni scelte nelle impostazioni dell'account;
- l'istruzione, specificamente impartita accettando i Termini, di aggregare e anonimizzare i dati per produrre statistiche di settore. Tale trattamento avviene con le garanzie descritte alla sezione 6 dell'Informativa sulla Privacy — rimozione preventiva di ogni identificativo, soglia minima di cinque saloni per ogni valore diffuso — e il suo risultato, essendo anonimo, non è più un dato personale ai sensi del considerando 26 GDPR. Il Titolare può revocare questa istruzione in ogni momento scrivendo ai recapiti di cui alla sezione 11; la revoca non si estende alle statistiche anonime già prodotte, che non sono più riconducibili al Titolare.
Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.
4. Riservatezza (art. 28.3.b)
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che l'accesso ai dati sia limitato al personale che ne ha effettiva necessità per erogare il Servizio.
5. Sicurezza (art. 28.3.c e art. 32)
Il Responsabile adotta misure tecniche e organizzative adeguate al rischio, tra cui:
- cifratura dei dati in transito (TLS) e a riposo;
- autenticazione degli utenti, controllo degli accessi basato sui ruoli e separazione logica dei dati di ciascun Salone;
- backup periodici e procedure di ripristino;
- registrazione degli accessi e delle modifiche rilevanti sui dati dei Clienti finali;
- minimizzazione dei dati trasmessi ai sub-responsabili, in particolare ai fornitori di intelligenza artificiale.
6. Sub-responsabili (art. 28.2 e 28.4)
Il Titolare autorizza in via generale il Responsabile a ricorrere a sub-responsabili per l'erogazione del Servizio. Il Responsabile impone a ciascuno di essi, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli del presente DPA e resta pienamente responsabile del loro operato nei confronti del Titolare. Le categorie attualmente impiegate sono:
- infrastruttura cloud e hosting applicativo;
- hosting del database, in Unione Europea;
- fornitori di modelli linguistici, per le funzioni di intelligenza artificiale, in modalità zero-data-retention e limitati a soggetti con sede negli Stati Uniti o nell'Unione Europea;
- fornitori di telefonia, SMS e messaggistica, incluso WhatsApp (Meta), e di sintesi/riconoscimento vocale ove l'assistente vocale sia attivo;
- fornitore di invio email transazionali;
- Stripe, per la gestione dei pagamenti dell'abbonamento.
L'elenco nominativo e aggiornato è disponibile scrivendo a kairo.aidesk@gmail.com. Il Responsabile comunica al Titolare, con almeno 30 giorni di preavviso, l'intenzione di aggiungere o sostituire un sub-responsabile; entro tale termine il Titolare può opporsi per motivi ragionevoli connessi alla protezione dei dati e, se il disaccordo non è risolto, recedere dal contratto senza penali per la parte di Servizio interessata.
7. Trasferimenti fuori dallo SEE
Alcuni sub-responsabili trattano dati al di fuori dello Spazio Economico Europeo, in particolare negli Stati Uniti. In tali casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard adottate dalla Commissione europea e di misure supplementari adeguate. In particolare, il contenuto delle richieste rivolte all'assistente IA — che può comprendere nomi, contatti, agenda e storico di spesa dei Clienti finali — può essere elaborato da fornitori di modelli situati fuori dallo SEE, ammessi solo se operano in modalità zero-data-retention e con sede negli Stati Uniti o nell'Unione Europea. Il Titolare prende atto di questo trasferimento, che rientra tra le istruzioni documentate di cui alla sezione 3.
8. Assistenza al Titolare (art. 28.3.e e 28.3.f)
Il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, per dare seguito alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione). Le funzioni di esportazione, modifica e cancellazione disponibili nel prodotto sono il primo strumento a tal fine; ove non sufficienti, il Responsabile interviene su richiesta scritta del Titolare.
Se una richiesta di un interessato è indirizzata direttamente al Responsabile, questi non vi dà seguito autonomamente e la trasmette senza ritardo al Titolare.
Il Responsabile assiste inoltre il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32–36 GDPR. In caso di violazione dei dati personali, ne informa il Titolare senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, fornendo le informazioni necessarie alla notifica all'autorità di controllo e, ove richiesto, agli interessati.
9. Cancellazione o restituzione dei dati (art. 28.3.g)
Alla cessazione del Servizio, a scelta del Titolare, il Responsabile cancella i dati personali o li restituisce in un formato strutturato di uso comune e leggibile da dispositivo automatico. Il Titolare dispone di 30 giorni dalla cessazione per esportare i dati; decorso tale termine senza istruzioni, i dati sono cancellati secondo i tempi indicati nell'Informativa sulla Privacy. Restano salve le copie che il Responsabile sia tenuto a conservare per obbligo di legge, per il tempo strettamente necessario e con divieto di ogni ulteriore trattamento.
10. Dimostrazione della conformità e audit (art. 28.3.h)
Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi del presente DPA e consente e contribuisce ad audit, comprese le ispezioni, realizzati dal Titolare o da un soggetto da esso incaricato. Gli audit sono richiesti per iscritto con almeno 30 giorni di preavviso, si svolgono in orario lavorativo, non più di una volta l'anno salvo violazione accertata o richiesta di un'autorità di controllo, non compromettono la riservatezza dei dati di altri clienti e sono a carico del Titolare, salvo che rivelino un inadempimento rilevante del Responsabile.
11. Durata, modifiche e contatti
Il presente DPA ha efficacia dalla creazione dell'account e resta in vigore per tutta la durata del trattamento dei dati per conto del Titolare. Le modifiche rilevanti sono comunicate con ragionevole preavviso secondo la sezione 14 dei Termini. Per ogni comunicazione relativa al presente accordo: kairo.aidesk@gmail.com.