Ultimo aggiornamento: 18 luglio 2026 (versione 2026-07-18)
Il presente accordo ("DPA") disciplina il trattamento di dati personali che PuntoPratica (il "Responsabile") effettua per conto dell'agenzia immobiliare utilizzatrice del Servizio (il "Titolare"), ai sensi dell'art. 28 del Regolamento (UE) 2016/679. Il DPA è parte integrante dei Termini di servizio ed è accettato con l'attivazione dell'account.
1. Oggetto, durata, natura e finalità
Il trattamento ha per oggetto la raccolta, conservazione, organizzazione, analisi (inclusa l'estrazione assistita da AI) e cancellazione dei dati contenuti nelle pratiche immobiliari del Titolare. Durata: per tutta la vigenza del contratto di servizio. Finalità: esclusivamente l'erogazione del Servizio secondo le istruzioni documentate del Titolare, impartite tramite le funzioni della piattaforma.
2. Categorie di interessati e di dati
- Interessati: venditori, acquirenti, conduttori, professionisti coinvolti nelle pratiche del Titolare; collaboratori del Titolare.
- Dati: identificativi e di contatto; dati contenuti nei documenti (visure, atti, planimetrie, APE); documenti d'identità e codici fiscali; dati catastali e ipotecari; dati necessari agli adempimenti antiriciclaggio.
3. Obblighi del Responsabile
- tratta i dati solo su istruzione documentata del Titolare (art. 28.3.a);
- garantisce che le persone autorizzate si siano impegnate alla riservatezza (art. 28.3.b);
- adotta le misure di sicurezza di cui all'art. 32 (Allegato A) (art. 28.3.c);
- rispetta le condizioni per ricorrere a sub-responsabili (§4) (art. 28.3.d);
- assiste il Titolare nel dare seguito alle richieste degli interessati, anche tramite le funzioni integrate di esportazione e cancellazione (art. 28.3.e);
- assiste il Titolare negli obblighi ex artt. 32–36, inclusa la notifica delle violazioni (§5) (art. 28.3.f);
- al termine del Servizio, su scelta del Titolare, restituisce (export) o cancella i dati, salvo obblighi di conservazione di legge (art. 28.3.g);
- mette a disposizione le informazioni necessarie a dimostrare la conformità e consente audit ragionevoli, previo accordo sulle modalità (art. 28.3.h).
4. Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati nella Informativa privacy, sezione 5. Il Responsabile impone a ciascun sub-responsabile obblighi equivalenti a quelli del presente DPA e informa il Titolare di ogni modifica sostanziale dell'elenco, dando la possibilità di opporsi per motivi legittimi. I trasferimenti extra-UE avvengono sulla base di Clausole Contrattuali Standard o del EU-U.S. Data Privacy Framework.
5. Violazioni dei dati personali
Il Responsabile notifica al Titolare, senza ingiustificato ritardo dopo esserne venuto a conoscenza, ogni violazione di dati personali che riguardi i trattamenti oggetto del presente DPA, fornendo le informazioni utili alla valutazione e agli eventuali obblighi di notifica del Titolare (artt. 33–34).
Allegato A — Misure tecniche e organizzative (art. 32)
- Isolamento per agenzia: separazione dei dati a livello di database (Row-Level Security «deny-by-default» su ogni tabella), verificata da test automatici di isolamento.
- Cifratura: in transito (TLS) e a riposo (storage e database cifrati dai provider).
- Accesso ai documenti: archiviazione privata; accesso solo tramite URL firmati a scadenza breve (≤ 5 minuti); nessun URL pubblico.
- Controllo degli accessi: autenticazione gestita, ruoli e permessi per membro; le operazioni sensibili richiedono ruoli specifici.
- Tracciabilità: registro eventi immutabile (append-only, protetto a livello di database) per le operazioni rilevanti.
- Minimizzazione AI: i fornitori di inferenza ricevono solo il necessario alla singola elaborazione e non usano i dati per addestrare modelli.
- Diritto all'oblio: funzione integrata di cancellazione per interessato che copre database, estrazioni, indici di ricerca e storage.
- Continuità: backup periodici gestiti dai provider; ambienti di produzione separati.