← Torna alla pagina DPA

Accordo sul Trattamento dei Dati Personali

Data Processing Agreement · Art. 28(3) GDPR · App: EU Returns · Versione 1.0 · Agosto 2026

Responsabile del Trattamento (Processor):
[NOME COMPLETO O RAGIONE SOCIALE]
[Indirizzo sede legale] — P.IVA / C.F.: [XXXXXXXXXXX]
Email: [EMAIL CONTATTO GDPR]
— di seguito anche "EU Returns" —

Titolare del Trattamento (Controller):
Il Merchant che installa e utilizza l'app EU Returns tramite lo Shopify App Store
— di seguito "Titolare" —

Preambolo

Il Responsabile del Trattamento eroga il servizio SaaS "EU Returns", un'applicazione Shopify per la raccolta e gestione delle richieste di recesso ai sensi dell'Art. 54-bis D.Lgs. 206/2005 (D.Lgs. 209/2025) e della Direttiva (UE) 2023/2673. Nell'erogazione del servizio elabora dati personali degli acquirenti finali del Titolare per conto e su istruzione del Titolare medesimo.

Il presente Accordo (DPA) disciplina gli obblighi delle Parti ai sensi dell'Art. 28(3) GDPR e integra i Termini di Servizio dell'App.

Nota: Il DPA entra in vigore con la conferma attiva del Titolare tramite checkbox nella dashboard (cfr. Allegato 3). L'utilizzo del servizio presuppone l'accettazione.

Art. 1 — Oggetto, durata e natura del trattamento

(1) Oggetto. Il Responsabile del Trattamento elabora dati personali esclusivamente per conto e su istruzione documentata del Titolare nell'ambito dell'erogazione dell'App.

(2) Durata. Il DPA è efficace per l'intera durata dell'utilizzo dell'App. Cessa automaticamente alla disinstallazione, fatti salvi gli obblighi di cancellazione di cui all'Art. 10.

(3) Finalità. Ricezione ed elaborazione delle richieste di recesso; invio della conferma di ricezione via email; gestione dashboard merchant; verifica ordine tramite Shopify API.

(4) Categorie di dati personali trattati.

Categoria Descrizione Fonte
Nome e cognomeIdentificazione acquirenteModulo di recesso
Indirizzo emailInvio conferma e identificazioneModulo di recesso
Numero ordineIdentificazione del contrattoModulo di recesso
Data ordineVerifica del periodo di recessoModulo / Shopify API
Articoli selezionatiRecesso parziale: prodotti e quantitàModulo / Shopify API
Motivo del recesso (opzionale)Informazione facoltativaModulo (libera scelta)
Shopify Order ID / Customer IDIdentificatori tecnici per correlazione ordineShopify API
TimestampData e ora di invio e confermaGenerato dal sistema
Stato della praticaRicevuta / in lavorazione / completata / rifiutataSistema / Titolare
Metadati emailEsito di consegna della email di confermaBrevo (provider SMTP)
Annotazione interna del Merchant (facoltativa)Nota testuale inserita dal Merchant in fase di approvazione o rifiuto della pratica; conservata cifrata nel record del consumatore e inclusa nel PDF scaricabile. Non viene comunicata al consumatore.Merchant (Titolare)
IP address (transitorio)Solo per rate-limiting anti-spam. NON memorizzato nel database.Header HTTP (volatile)

I campi identificativi (nome, email, numero ordine, articoli, motivo) sono cifrati prima della memorizzazione tramite AES-128-CBC con chiave separata dal database.

(5) Categorie di interessati. Acquirenti finali (consumatori) del Titolare che esercitano il diritto di recesso tramite l'App.

Art. 2 — Autorità di istruzione del Titolare

(1) Il Responsabile del Trattamento elabora i dati personali esclusivamente su istruzione documentata del Titolare, salvo obblighi di legge (Art. 28(3)(a) GDPR). In tale caso ne darà comunicazione preventiva, salvo divieti per motivi di interesse pubblico.

(2) Le istruzioni del Titolare sono documentate in via primaria attraverso la configurazione dell'App. Istruzioni aggiuntive possono essere impartite in forma scritta (email sufficiente) all'indirizzo indicato nell'Allegato 3.

(3) Il Responsabile del Trattamento informa immediatamente il Titolare qualora ritenga che un'istruzione violi la normativa privacy ed è autorizzato a sospenderne l'esecuzione fino a conferma o modifica.

Art. 3 — Obblighi del Responsabile del Trattamento

Il Responsabile del Trattamento si impegna a:

  • elaborare i dati personali esclusivamente nell'ambito delle istruzioni documentate (Art. 2);
  • garantire che le persone autorizzate al trattamento abbiano assunto impegni di riservatezza (Art. 28(3)(b) GDPR);
  • adottare le misure tecniche e organizzative ai sensi dell'Art. 32 GDPR (cfr. Allegato 1);
  • rispettare le condizioni per il ricorso a sub-responsabili (Art. 6);
  • assistere il Titolare nell'adempimento dell'obbligo di risposta alle richieste degli interessati (Artt. 15–22 GDPR), ai sensi dell'Art. 7;
  • assistere il Titolare nel rispetto degli obblighi Artt. 32–36 GDPR (sicurezza, notifica violazioni, DPIA, consultazione preventiva);
  • cancellare tutti i dati al termine del trattamento (Art. 10);
  • mettere a disposizione le informazioni necessarie per dimostrare il rispetto dell'Art. 28 GDPR e consentire audit (Art. 9).

Art. 4 — Obblighi del Titolare del Trattamento

Il Titolare del Trattamento è tenuto a:

  • garantire la liceità del trattamento e assumerne la piena responsabilità ai sensi dell'Art. 6 GDPR;
  • informare i propri acquirenti finali ai sensi degli Artt. 13 e 14 GDPR, inclusa la menzione di EU Returns quale Responsabile del Trattamento;
  • riflettere correttamente il trattamento nella propria informativa sulla privacy;
  • impartire istruzioni al Responsabile del Trattamento in forma documentata.

Art. 5 — Misure tecniche e organizzative (TOMs)

Il Responsabile del Trattamento adotta le misure tecniche e organizzative descritte nell'Allegato 1 ai sensi dell'Art. 32 GDPR. Le misure possono essere aggiornate nel corso del contratto purché il livello di protezione non venga ridotto. Di modifiche sostanziali sarà data comunicazione al Titolare.

Art. 6 — Sub-responsabili del trattamento

(1) Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato 2. Con l'accettazione del presente DPA il Titolare approva i sub-responsabili ivi indicati.

(2) Il Responsabile del Trattamento informa il Titolare di ogni modifica con almeno 14 giorni di anticipo via email e/o notifica in-app. In assenza di opposizione entro 14 giorni, la modifica si considera approvata.

(3) In caso di opposizione motivata, il Responsabile del Trattamento si adopera per proporre un'alternativa. In assenza di alternativa ragionevole, entrambe le Parti hanno il diritto di recedere con 30 giorni di preavviso.

(4) A ogni sub-responsabile sono imposti almeno gli stessi obblighi in materia di protezione dei dati previsti dal presente DPA.

Art. 7 — Supporto all'esercizio dei diritti degli interessati

(1) Il Responsabile del Trattamento assiste il Titolare nell'adempimento dell'obbligo di risposta alle richieste degli interessati di cui agli Artt. 15–22 GDPR.

(2) Richieste dirette di acquirenti finali vengono inoltrate senza ritardo al Titolare, senza adottare misure autonome in assenza di sua istruzione.

(3) I webhook GDPR Shopify (customers/redact, customers/data_request) sono evasi automaticamente da EU Returns in accordo con il presente DPA.

(4) La dashboard mette a disposizione del Titolare le funzioni di accesso, gestione dello stato delle pratiche (approvazione, rifiuto, annullamento), generazione di PDF della singola richiesta, esportazione in formato CSV dell'intero archivio (disponibile in qualsiasi momento durante il contratto, non solo alla cancellazione) ed eliminazione manuale di singole richieste. I file CSV esportati e scaricati localmente contengono dati personali dei consumatori: la loro custodia e protezione sono responsabilità esclusiva del Titolare a partire dal momento del download.

Art. 8 — Notifica delle violazioni dei dati

(1) Il Responsabile del Trattamento notifica al Titolare, senza ingiustificato ritardo, qualsiasi violazione della sicurezza (Art. 33(2) GDPR) via email all'indirizzo Shopify del Titolare.

(2) La notifica contiene almeno: natura della violazione; categorie e numero approssimativo di interessati coinvolti; probabili conseguenze; misure adottate o proposte.

(3) Il Responsabile del Trattamento assiste il Titolare nell'adempimento degli obblighi Artt. 33 e 34 GDPR.

Art. 9 — Obblighi di prova e diritti di audit

(1) Il Responsabile del Trattamento mette a disposizione tutte le informazioni necessarie per dimostrare il rispetto degli obblighi del presente DPA e dell'Art. 28 GDPR.

(2) Il Titolare ha il diritto di effettuare verifiche con un preavviso di almeno 30 giorni (7 giorni lavorativi in caso di sospetta violazione), tenendo conto delle esigenze operative del Responsabile del Trattamento.

(3) L'obbligo di verifica può essere soddisfatto anche mediante esibizione di certificazioni, report di audit di terze parti o autocertificazione aggiornata.

Art. 10 — Cancellazione e restituzione dei dati

(1) Alla disinstallazione dell'App, il Responsabile del Trattamento cancella tutti i dati del Titolare entro 30 giorni, salvo obblighi legali di conservazione.

(2) Il Titolare può esportare i dati in formato CSV dalla dashboard in qualsiasi momento durante il contratto. In caso di disinstallazione imminente, si consiglia di eseguire l'esportazione prima della cancellazione definitiva. I dati scaricati localmente sono sotto la responsabilità del Titolare (cfr. Art. 7(4)).

(3) Durante la vigenza del contratto, le pratiche di recesso sono conservate per 3 anni fissi dalla data di invio della richiesta, dopodiché vengono eliminate automaticamente. Tale termine è giustificato dalla prescrizione ordinaria (Art. 2946 c.c.) e dalla necessità di documentare il rispetto del Codice del Consumo.

(4) Il Responsabile del Trattamento conferma l'avvenuta cancellazione su richiesta del Titolare.

(5) Su istruzione documentata del Titolare — inviata tramite il modulo di supporto in dashboard o tramite il modulo di contatto — il Responsabile del Trattamento si riserva la facoltà di eliminare manualmente singole richieste di recesso prima della scadenza naturale del periodo di conservazione.

Art. 11 — Trasferimenti verso paesi terzi

(1) Il trattamento primario avviene all'interno dell'UE/SEE (Hetzner Online GmbH, Germania).

(2) Per i sub-responsabili che operano fuori UE/SEE (cfr. Allegato 2) il Responsabile del Trattamento garantisce un livello di protezione adeguato mediante: decisione di adeguatezza (Art. 45 GDPR); Clausole Contrattuali Standard (SCCs, Art. 46(2)(c) GDPR); certificazione EU-US Data Privacy Framework; o altre garanzie adeguate Art. 46 GDPR.

Art. 12 — Responsabilità

(1) La responsabilità delle Parti è disciplinata dall'Art. 82 GDPR e dalla legge italiana applicabile.

(2) Il Responsabile del Trattamento risponde nei confronti degli interessati solo nella misura in cui abbia violato gli obblighi del GDPR a esso applicabili o abbia agito contro le legittime istruzioni del Titolare.

(3) La Parte tenuta al risarcimento del danno ha diritto di regresso nei confronti dell'altra nella misura in cui questa abbia causato il danno.

Art. 13 — Disposizioni finali

(1) Il presente DPA è disciplinato dalla legge italiana (D.Lgs. 196/2003 e s.m.i., Reg. UE 2016/679), fatte salve disposizioni inderogabili del paese del Titolare.

(2) Modifiche e integrazioni richiedono la forma scritta (email sufficiente).

(3) L'invalidità di singole disposizioni non pregiudica la validità delle restanti. Le Parti sostituiscono la disposizione invalida con una valida economicamente e giuridicamente equivalente.

(4) In caso di conflitto con altri accordi tra le Parti, il presente DPA prevale in materia di protezione dei dati personali.

(5) Il Responsabile del Trattamento si riserva il diritto di aggiornare il DPA: le modifiche redazionali e quelle imposte da obblighi di legge sono comunicate con almeno 30 giorni di anticipo (silenzio-assenso dopo 30 giorni); le modifiche sostanziali richiedono il consenso esplicito del Titolare in forma scritta.

Allegato 1 — Misure tecniche e organizzative (TOMs)

Le seguenti misure descrivono la situazione al momento della stipula e vengono aggiornate in linea con l'evoluzione tecnologica.

Misura Descrizione
Cifratura in transitoTLS 1.2+ per tutte le connessioni (widget, API, dashboard, email)
Cifratura a riposoAES-128-CBC a livello applicativo per tutti i campi PII (nome, email, numero ordine, articoli, motivo). La chiave è separata dal database.
Controllo degli accessiPrincipio del minimo privilegio; MFA per accessi infrastrutturali; accesso ai dati di produzione limitato al titolare del servizio
Isolamento multi-tenantRow Level Security (RLS) su PostgreSQL; policy merchant_isolation basata su variabile di sessione per separazione logica dei dati merchant
Controllo degli inputValidazione lato server; rate limiting per IP contro abusi
DisponibilitàHosting su VPS Hetzner Online GmbH (Germania, UE) con backup automatici
Controllo del mandatoTrattamento esclusivamente su istruzioni documentate; nessuna comunicazione a terzi oltre ai sub-responsabili approvati
Separazione dei datiStretta limitazione delle finalità; separazione dei dati merchant e acquirente finale tramite RLS
Procedura di cancellazioneEliminazione automatica dopo 3 anni dalla data di invio; cancellazione entro 30 giorni dalla disinstallazione
Audit e monitoraggioLog GDPR append-only su file separato (gdpr_audit.log); log eventi di sicurezza; piano di risposta agli incidenti definito
Minimizzazione dei datiRaccolta limitata ai dati strettamente necessari; campo motivo facoltativo; indirizzi IP non memorizzati nel database

Allegato 2 — Sub-responsabili del trattamento approvati

Versione 1.0 · Agosto 2026. Modifiche comunicate ai sensi dell'Art. 6.

Fornitore Finalità Sede Trasferimento extra-UE
Hetzner Online GmbH Hosting VPS (server di produzione) e database PostgreSQL Norimberga / Falkenstein, Germania (UE) UE — nessun trasferimento. DPA con Hetzner (incl. SCCs).
Brevo SAS (ex Sendinblue) Invio email transazionali (conferme recesso, notifiche merchant) Parigi, Francia (UE) UE — nessun trasferimento. DPA con Brevo (incl. SCCs).
Shopify Inc. Piattaforma e-commerce; autenticazione OAuth; verifica ordini; webhook GDPR Canada / Globale Decisione di adeguatezza (Canada, Dec. 2002/2/CE). Per API da USA: SCCs (Dec. 2021/914/UE). Shopify Partner Agreement + DPA.

Allegato 3 — Conclusione del contratto e dati di contatto

Accettazione: Il DPA entra in vigore con la conferma attiva del Titolare tramite la dashboard (Impostazioni → "Documenti legali" → "Accetta"). Il timestamp, la versione e l'ID merchant vengono registrati elettronicamente.

Il DPA è consultabile in qualsiasi momento su https://returns.purapps.com/dpa.

Responsabile del Trattamento[NOME COMPLETO O RAGIONE SOCIALE]
Email (protezione dati)[EMAIL CONTATTO GDPR]
Sito webhttps://returns.purapps.com/
DPONon nominato — Art. 37 GDPR non applicabile