Accordo sul trattamento dei dati

Data Processing Agreement — art. 28 GDPR · Versione 1.1 · 8 settembre 2026

Documento template, non consulenza legale: predisposto per coprire i requisiti dell'art. 28 del Regolamento (UE) 2016/679, va fatto verificare da un legale prima dell'uso con un cliente reale.

Titolare del trattamento: l'attività che sottoscrive il servizio Quelim (ristorante, salone, o altra attività) — di seguito "il Titolare".

Responsabile del trattamento: Quelim, marchio di Merhaba Multiethnic Finest Foods di Kousar Farzana, P.IVA 02609760901 — di seguito "il Responsabile".

Il presente accordo integra il contratto di servizio e si applica a ogni trattamento di dati personali che il Responsabile effettua per conto del Titolare.

1. Oggetto del trattamento

Il Responsabile tratta dati personali per conto del Titolare al fine di erogare il servizio Quelim, che comprende:

2. Natura e finalità

La natura del trattamento è l'automazione delle comunicazioni fra il Titolare e i propri clienti finali. La finalità è esclusivamente l'erogazione del servizio descritto al punto 1.

Il Responsabile non utilizza i dati per finalità proprie, non li cede a terzi per scopi commerciali e non li impiega per addestrare modelli di intelligenza artificiale.

3. Tipi di dati trattati

Le informazioni su allergie e intolleranze possono costituire dati relativi alla salute ai sensi dell'art. 9 GDPR. Sono trattate solo se il cliente finale le comunica spontaneamente, per la sola finalità di consentire al Titolare di erogare il servizio in sicurezza, e non sono oggetto di ulteriori elaborazioni.

4. Categorie di interessati

I clienti finali del Titolare: le persone che prenotano o richiedono informazioni attraverso i canali gestiti da Quelim. Rientra inoltre il personale del Titolare a cui sia stato attribuito un accesso alla dashboard.

5. Durata

Il trattamento ha la stessa durata del contratto di servizio fra le parti. Alla cessazione si applica quanto previsto al punto 6, lettera g).

6. Obblighi del Responsabile

Il Responsabile si impegna a:

  1. Istruzioni documentate — trattare i dati personali soltanto su istruzione documentata del Titolare, compreso il trasferimento verso paesi terzi, salvo che vi sia obbligo di legge; in tal caso informa il Titolare prima del trattamento, se il diritto applicabile lo consente.
  2. Riservatezza — garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza.
  3. Sicurezza — adottare misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR: cifratura dei dati in transito (TLS) e a riposo, cifratura dei token di accesso dei clienti, accesso limitato al personale strettamente necessario, autenticazione a due fattori sugli accessi amministrativi, registrazione degli accessi.
  4. Sub-responsabili — non ricorrere a un altro responsabile senza previa autorizzazione scritta, specifica o generale, del Titolare. In caso di autorizzazione generale, informare il Titolare di eventuali modifiche riguardanti l'aggiunta o la sostituzione di sub-responsabili, dando modo di opporsi. L'elenco dei sub-responsabili attualmente autorizzati è al punto 7.
  5. Assistenza sui diritti degli interessati — assistere il Titolare con misure tecniche e organizzative adeguate per dare seguito alle richieste di esercizio dei diritti di cui agli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione).
  6. Assistenza sugli obblighi del Titolare — assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, tenendo conto della natura del trattamento e delle informazioni a disposizione.
  7. Cancellazione al termine — su scelta del Titolare, cancellare o restituire tutti i dati personali al termine della prestazione dei servizi, e cancellare le copie esistenti, salvo che il diritto dell'Unione o nazionale preveda la conservazione. La cancellazione avviene entro 30 giorni dalla cessazione del contratto, salvo diversa istruzione scritta del Titolare.
  8. Dimostrazione della conformità — mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire e contribuire ad attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un soggetto da questi incaricato.

7. Sub-responsabili autorizzati

Il Titolare autorizza in via generale il ricorso ai seguenti sub-responsabili. Per ciascuno è indicata la base giuridica che copre l'eventuale trasferimento di dati fuori dallo Spazio Economico Europeo.

Sub-responsabilePaeseAttivitàGaranzia per il trasferimento
Anthropic (Claude) USA Elaborazione del linguaggio naturale per generare le risposte dell'assistente Clausole Contrattuali Standard (SCC)
Meta Platforms USA / UE Piattaforma WhatsApp Business — recapito dei messaggi Clausole Contrattuali Standard (SCC) e EU-US Data Privacy Framework
Vercel USA Hosting dell'applicazione ed esecuzione delle funzioni serverless Clausole Contrattuali Standard (SCC)
Neon USA Database PostgreSQL — conservazione di prenotazioni e conversazioni Clausole Contrattuali Standard (SCC)
Resend USA Invio delle email transazionali Clausole Contrattuali Standard (SCC)
Sentry USA Monitoraggio degli errori applicativi Clausole Contrattuali Standard (SCC)

Ove un sub-responsabile aderisca a una decisione di adeguatezza della Commissione europea, il trasferimento si considera coperto da tale decisione; in assenza, si applicano le Clausole Contrattuali Standard adottate con decisione di esecuzione (UE) 2021/914, integrate dalle misure supplementari eventualmente necessarie.

Il Responsabile stipula con ciascun sub-responsabile obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente accordo e resta pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi del sub-responsabile.

8. Violazioni dei dati personali

Il Responsabile notifica al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne viene a conoscenza.

La notifica contiene, nella misura in cui le informazioni siano disponibili:

Resta in capo al Titolare la valutazione sull'eventuale notifica all'autorità di controllo ai sensi dell'art. 33 GDPR e la comunicazione agli interessati ai sensi dell'art. 34 GDPR. Il Responsabile fornisce ogni collaborazione necessaria.

9. Registro dei trattamenti

Il Responsabile tiene un registro di tutte le categorie di trattamento svolte per conto del Titolare, ai sensi dell'art. 30, par. 2 GDPR, e lo mette a disposizione dell'autorità di controllo su richiesta.

10. Legge applicabile e foro competente

Il presente accordo è regolato dal diritto italiano e dal Regolamento (UE) 2016/679. Per ogni controversia relativa alla sua interpretazione o esecuzione è competente in via esclusiva il foro del luogo in cui ha sede il Responsabile, in Italia, salve le competenze inderogabili di legge.

11. Contatti

Per ogni comunicazione relativa al presente accordo, comprese le notifiche di violazione e le richieste degli interessati:
Email: team@quelim.com
WhatsApp: +39 329 753 2414
Sito web: www.quelim.com

Si vedano anche la Privacy Policy e i Termini di servizio.