Data Processing Agreement · Art. 28(3) GDPR · App: EU Returns · Versione 1.0 · Agosto 2026
Responsabile del Trattamento (Processor):
[NOME COMPLETO O RAGIONE SOCIALE]
[Indirizzo sede legale] — P.IVA / C.F.: [XXXXXXXXXXX]
Email: [EMAIL CONTATTO GDPR]
— di seguito anche "EU Returns" —
Titolare del Trattamento (Controller):
Il Merchant che installa e utilizza l'app EU Returns tramite lo Shopify App Store
— di seguito "Titolare" —
Il Responsabile del Trattamento eroga il servizio SaaS "EU Returns", un'applicazione Shopify per la raccolta e gestione delle richieste di recesso ai sensi dell'Art. 54-bis D.Lgs. 206/2005 (D.Lgs. 209/2025) e della Direttiva (UE) 2023/2673. Nell'erogazione del servizio elabora dati personali degli acquirenti finali del Titolare per conto e su istruzione del Titolare medesimo.
Il presente Accordo (DPA) disciplina gli obblighi delle Parti ai sensi dell'Art. 28(3) GDPR e integra i Termini di Servizio dell'App.
Nota: Il DPA entra in vigore con la conferma attiva del Titolare tramite checkbox nella dashboard (cfr. Allegato 3). L'utilizzo del servizio presuppone l'accettazione.
(1) Oggetto. Il Responsabile del Trattamento elabora dati personali esclusivamente per conto e su istruzione documentata del Titolare nell'ambito dell'erogazione dell'App.
(2) Durata. Il DPA è efficace per l'intera durata dell'utilizzo dell'App. Cessa automaticamente alla disinstallazione, fatti salvi gli obblighi di cancellazione di cui all'Art. 10.
(3) Finalità. Ricezione ed elaborazione delle richieste di recesso; invio della conferma di ricezione via email; gestione dashboard merchant; verifica ordine tramite Shopify API.
(4) Categorie di dati personali trattati.
| Categoria | Descrizione | Fonte |
|---|---|---|
| Nome e cognome | Identificazione acquirente | Modulo di recesso |
| Indirizzo email | Invio conferma e identificazione | Modulo di recesso |
| Numero ordine | Identificazione del contratto | Modulo di recesso |
| Data ordine | Verifica del periodo di recesso | Modulo / Shopify API |
| Articoli selezionati | Recesso parziale: prodotti e quantità | Modulo / Shopify API |
| Motivo del recesso (opzionale) | Informazione facoltativa | Modulo (libera scelta) |
| Shopify Order ID / Customer ID | Identificatori tecnici per correlazione ordine | Shopify API |
| Timestamp | Data e ora di invio e conferma | Generato dal sistema |
| Stato della pratica | Ricevuta / in lavorazione / completata / rifiutata | Sistema / Titolare |
| Metadati email | Esito di consegna della email di conferma | Brevo (provider SMTP) |
| Annotazione interna del Merchant (facoltativa) | Nota testuale inserita dal Merchant in fase di approvazione o rifiuto della pratica; conservata cifrata nel record del consumatore e inclusa nel PDF scaricabile. Non viene comunicata al consumatore. | Merchant (Titolare) |
| IP address (transitorio) | Solo per rate-limiting anti-spam. NON memorizzato nel database. | Header HTTP (volatile) |
I campi identificativi (nome, email, numero ordine, articoli, motivo) sono cifrati prima della memorizzazione tramite AES-128-CBC con chiave separata dal database.
(5) Categorie di interessati. Acquirenti finali (consumatori) del Titolare che esercitano il diritto di recesso tramite l'App.
(1) Il Responsabile del Trattamento elabora i dati personali esclusivamente su istruzione documentata del Titolare, salvo obblighi di legge (Art. 28(3)(a) GDPR). In tale caso ne darà comunicazione preventiva, salvo divieti per motivi di interesse pubblico.
(2) Le istruzioni del Titolare sono documentate in via primaria attraverso la configurazione dell'App. Istruzioni aggiuntive possono essere impartite in forma scritta (email sufficiente) all'indirizzo indicato nell'Allegato 3.
(3) Il Responsabile del Trattamento informa immediatamente il Titolare qualora ritenga che un'istruzione violi la normativa privacy ed è autorizzato a sospenderne l'esecuzione fino a conferma o modifica.
Il Responsabile del Trattamento si impegna a:
Il Titolare del Trattamento è tenuto a:
Il Responsabile del Trattamento adotta le misure tecniche e organizzative descritte nell'Allegato 1 ai sensi dell'Art. 32 GDPR. Le misure possono essere aggiornate nel corso del contratto purché il livello di protezione non venga ridotto. Di modifiche sostanziali sarà data comunicazione al Titolare.
(1) Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato 2. Con l'accettazione del presente DPA il Titolare approva i sub-responsabili ivi indicati.
(2) Il Responsabile del Trattamento informa il Titolare di ogni modifica con almeno 14 giorni di anticipo via email e/o notifica in-app. In assenza di opposizione entro 14 giorni, la modifica si considera approvata.
(3) In caso di opposizione motivata, il Responsabile del Trattamento si adopera per proporre un'alternativa. In assenza di alternativa ragionevole, entrambe le Parti hanno il diritto di recedere con 30 giorni di preavviso.
(4) A ogni sub-responsabile sono imposti almeno gli stessi obblighi in materia di protezione dei dati previsti dal presente DPA.
(1) Il Responsabile del Trattamento assiste il Titolare nell'adempimento dell'obbligo di risposta alle richieste degli interessati di cui agli Artt. 15–22 GDPR.
(2) Richieste dirette di acquirenti finali vengono inoltrate senza ritardo al Titolare, senza adottare misure autonome in assenza di sua istruzione.
(3) I webhook GDPR Shopify (customers/redact, customers/data_request) sono evasi automaticamente da EU Returns in accordo con il presente DPA.
(4) La dashboard mette a disposizione del Titolare le funzioni di accesso, gestione dello stato delle pratiche (approvazione, rifiuto, annullamento), generazione di PDF della singola richiesta, esportazione in formato CSV dell'intero archivio (disponibile in qualsiasi momento durante il contratto, non solo alla cancellazione) ed eliminazione manuale di singole richieste. I file CSV esportati e scaricati localmente contengono dati personali dei consumatori: la loro custodia e protezione sono responsabilità esclusiva del Titolare a partire dal momento del download.
(1) Il Responsabile del Trattamento notifica al Titolare, senza ingiustificato ritardo, qualsiasi violazione della sicurezza (Art. 33(2) GDPR) via email all'indirizzo Shopify del Titolare.
(2) La notifica contiene almeno: natura della violazione; categorie e numero approssimativo di interessati coinvolti; probabili conseguenze; misure adottate o proposte.
(3) Il Responsabile del Trattamento assiste il Titolare nell'adempimento degli obblighi Artt. 33 e 34 GDPR.
(1) Il Responsabile del Trattamento mette a disposizione tutte le informazioni necessarie per dimostrare il rispetto degli obblighi del presente DPA e dell'Art. 28 GDPR.
(2) Il Titolare ha il diritto di effettuare verifiche con un preavviso di almeno 30 giorni (7 giorni lavorativi in caso di sospetta violazione), tenendo conto delle esigenze operative del Responsabile del Trattamento.
(3) L'obbligo di verifica può essere soddisfatto anche mediante esibizione di certificazioni, report di audit di terze parti o autocertificazione aggiornata.
(1) Alla disinstallazione dell'App, il Responsabile del Trattamento cancella tutti i dati del Titolare entro 30 giorni, salvo obblighi legali di conservazione.
(2) Il Titolare può esportare i dati in formato CSV dalla dashboard in qualsiasi momento durante il contratto. In caso di disinstallazione imminente, si consiglia di eseguire l'esportazione prima della cancellazione definitiva. I dati scaricati localmente sono sotto la responsabilità del Titolare (cfr. Art. 7(4)).
(3) Durante la vigenza del contratto, le pratiche di recesso sono conservate per 3 anni fissi dalla data di invio della richiesta, dopodiché vengono eliminate automaticamente. Tale termine è giustificato dalla prescrizione ordinaria (Art. 2946 c.c.) e dalla necessità di documentare il rispetto del Codice del Consumo.
(4) Il Responsabile del Trattamento conferma l'avvenuta cancellazione su richiesta del Titolare.
(5) Su istruzione documentata del Titolare — inviata tramite il modulo di supporto in dashboard o tramite il modulo di contatto — il Responsabile del Trattamento si riserva la facoltà di eliminare manualmente singole richieste di recesso prima della scadenza naturale del periodo di conservazione.
(1) Il trattamento primario avviene all'interno dell'UE/SEE (Hetzner Online GmbH, Germania).
(2) Per i sub-responsabili che operano fuori UE/SEE (cfr. Allegato 2) il Responsabile del Trattamento garantisce un livello di protezione adeguato mediante: decisione di adeguatezza (Art. 45 GDPR); Clausole Contrattuali Standard (SCCs, Art. 46(2)(c) GDPR); certificazione EU-US Data Privacy Framework; o altre garanzie adeguate Art. 46 GDPR.
(1) La responsabilità delle Parti è disciplinata dall'Art. 82 GDPR e dalla legge italiana applicabile.
(2) Il Responsabile del Trattamento risponde nei confronti degli interessati solo nella misura in cui abbia violato gli obblighi del GDPR a esso applicabili o abbia agito contro le legittime istruzioni del Titolare.
(3) La Parte tenuta al risarcimento del danno ha diritto di regresso nei confronti dell'altra nella misura in cui questa abbia causato il danno.
(1) Il presente DPA è disciplinato dalla legge italiana (D.Lgs. 196/2003 e s.m.i., Reg. UE 2016/679), fatte salve disposizioni inderogabili del paese del Titolare.
(2) Modifiche e integrazioni richiedono la forma scritta (email sufficiente).
(3) L'invalidità di singole disposizioni non pregiudica la validità delle restanti. Le Parti sostituiscono la disposizione invalida con una valida economicamente e giuridicamente equivalente.
(4) In caso di conflitto con altri accordi tra le Parti, il presente DPA prevale in materia di protezione dei dati personali.
(5) Il Responsabile del Trattamento si riserva il diritto di aggiornare il DPA: le modifiche redazionali e quelle imposte da obblighi di legge sono comunicate con almeno 30 giorni di anticipo (silenzio-assenso dopo 30 giorni); le modifiche sostanziali richiedono il consenso esplicito del Titolare in forma scritta.
Le seguenti misure descrivono la situazione al momento della stipula e vengono aggiornate in linea con l'evoluzione tecnologica.
| Misura | Descrizione |
|---|---|
| Cifratura in transito | TLS 1.2+ per tutte le connessioni (widget, API, dashboard, email) |
| Cifratura a riposo | AES-128-CBC a livello applicativo per tutti i campi PII (nome, email, numero ordine, articoli, motivo). La chiave è separata dal database. |
| Controllo degli accessi | Principio del minimo privilegio; MFA per accessi infrastrutturali; accesso ai dati di produzione limitato al titolare del servizio |
| Isolamento multi-tenant | Row Level Security (RLS) su PostgreSQL; policy merchant_isolation basata su variabile di sessione per separazione logica dei dati merchant |
| Controllo degli input | Validazione lato server; rate limiting per IP contro abusi |
| Disponibilità | Hosting su VPS Hetzner Online GmbH (Germania, UE) con backup automatici |
| Controllo del mandato | Trattamento esclusivamente su istruzioni documentate; nessuna comunicazione a terzi oltre ai sub-responsabili approvati |
| Separazione dei dati | Stretta limitazione delle finalità; separazione dei dati merchant e acquirente finale tramite RLS |
| Procedura di cancellazione | Eliminazione automatica dopo 3 anni dalla data di invio; cancellazione entro 30 giorni dalla disinstallazione |
| Audit e monitoraggio | Log GDPR append-only su file separato (gdpr_audit.log); log eventi di sicurezza; piano di risposta agli incidenti definito |
| Minimizzazione dei dati | Raccolta limitata ai dati strettamente necessari; campo motivo facoltativo; indirizzi IP non memorizzati nel database |
Versione 1.0 · Agosto 2026. Modifiche comunicate ai sensi dell'Art. 6.
| Fornitore | Finalità | Sede | Trasferimento extra-UE |
|---|---|---|---|
| Hetzner Online GmbH | Hosting VPS (server di produzione) e database PostgreSQL | Norimberga / Falkenstein, Germania (UE) | UE — nessun trasferimento. DPA con Hetzner (incl. SCCs). |
| Brevo SAS (ex Sendinblue) | Invio email transazionali (conferme recesso, notifiche merchant) | Parigi, Francia (UE) | UE — nessun trasferimento. DPA con Brevo (incl. SCCs). |
| Shopify Inc. | Piattaforma e-commerce; autenticazione OAuth; verifica ordini; webhook GDPR | Canada / Globale | Decisione di adeguatezza (Canada, Dec. 2002/2/CE). Per API da USA: SCCs (Dec. 2021/914/UE). Shopify Partner Agreement + DPA. |
Accettazione: Il DPA entra in vigore con la conferma attiva del Titolare tramite la dashboard (Impostazioni → "Documenti legali" → "Accetta"). Il timestamp, la versione e l'ID merchant vengono registrati elettronicamente.
Il DPA è consultabile in qualsiasi momento su https://returns.purapps.com/dpa.
| Responsabile del Trattamento | [NOME COMPLETO O RAGIONE SOCIALE] |
| Email (protezione dati) | [EMAIL CONTATTO GDPR] |
| Sito web | https://returns.purapps.com/ |
| DPO | Non nominato — Art. 37 GDPR non applicabile |