Vai al contenuto
Animiyo

Accordo sul trattamento dei dati

Accordo articolo 28 fra Animiyo responsabile e il tenant titolare: istruzioni, sicurezza, sub-responsabili, violazioni, audit e trasferimenti.

In vigore dal
2 agosto 2026
Ultimo aggiornamento
2 agosto 2026
Versione
1.0

Quando una clinica veterinaria, un negozio o un allevatore usa Animiyo per gestire i propri clienti, i ruoli si separano: il tenant decide perché e come trattare quei dati ed è titolare del trattamento, Animiyo esegue le sue istruzioni ed è responsabile del trattamento. L'articolo 28 del regolamento UE 2016/679 impone che quel rapporto sia regolato da un atto giuridico scritto, e questo documento è quell'atto. Non è un riassunto divulgativo dell'informativa: è il testo che vincola le due parti, che il titolare può allegare al proprio registro dei trattamenti e che un'autorità di controllo può chiedere di esibire. Descrive oggetto, durata, natura e finalità del trattamento, i tipi di dati e le categorie di interessati, le istruzioni che il titolare può impartire e quelle che verrebbero rifiutate, le misure di sicurezza effettivamente attive sulla piattaforma, la catena dei sub-responsabili, l'assistenza dovuta al titolare, i termini di notifica di una violazione, il modo in cui si esercita un audit su un servizio SaaS multi-tenant, la base dei trasferimenti verso gli Stati Uniti e cosa accade ai dati quando il rapporto finisce. Ogni misura citata corrisponde a una configurazione realmente presente nel progetto Google Cloud petdiary-10327, non a un elenco di intenzioni.

Oggetto e ambito dell'accordo

Questo documento regola il trattamento dei dati personali che Animiyo svolge per conto di un tenant. Tenant significa una clinica veterinaria, un negozio o servizio per animali oppure un allevatore che opera in uno spazio di lavoro separato della piattaforma, con propri operatori e propri clienti. In quel perimetro il tenant decide le finalità e i mezzi del trattamento ed è titolare; Animiyo mette a disposizione l'infrastruttura, esegue le istruzioni ricevute ed è responsabile ai sensi dell'articolo 4 numero 8 del regolamento UE 2016/679.

L'accordo si conclude senza una firma separata. Diventa vincolante nel momento in cui lo spazio di lavoro del tenant viene abilitato e i termini pubblicati in /termini vengono accettati: da quel momento questo testo, nella versione in vigore alla data indicata in testa alla pagina, è l'atto giuridico richiesto dall'articolo 28 paragrafo 3. Il tenant che abbia bisogno di una copia sottoscritta da allegare alla propria documentazione può chiederla dalla pagina /contatti, e riceve il medesimo testo in un documento datato e firmato.

Dati identificativi di questa versione dell'accordo
VoceValore
Versione1.0
Entrata in vigore2 agosto 2026
Ultimo aggiornamento2 agosto 2026
Responsabile del trattamentoIl soggetto che gestisce Animiyo, identificato nella pagina /contatti
Titolare del trattamentoIl tenant che opera nel proprio spazio di lavoro sulla piattaforma
AmbitoApplicazione web su Cloud Run, applicazione iOS nativa, backend condiviso nel progetto Google Cloud petdiary-10327
Documenti collegati/privacy, /sub-responsabili, /diritti-privacy, /termini
Canale per le comunicazioni/contatti

L'accordo non copre i trattamenti in cui Animiyo decide da sé finalità e mezzi, cioè gli account dei proprietari di animali che usano la piattaforma per finalità personali: per quelli Animiyo è titolare e il documento applicabile è l'informativa in /privacy. Non copre nemmeno i fornitori che il tenant sceglie per conto proprio, che restano a suo carico secondo quanto descritto in /sub-responsabili. La distinzione è rilevante perché determina a chi un interessato deve rivolgere una richiesta e chi risponde davanti all'autorità di controllo.

Ruoli delle parti

Animiyo è una piattaforma multi-tenant e per questo il suo ruolo cambia a seconda del dato considerato, non a seconda del momento. Sullo stesso animale possono convivere due trattamenti distinti: la scheda che il proprietario compila per sé, su cui Animiyo è titolare, e la documentazione clinica che una clinica redige nel proprio spazio, su cui titolare è la clinica. La tabella indica dove passa il confine, funzione per funzione, e va letta insieme alla tabella corrispondente dell'informativa in /privacy, con cui coincide.

Ruolo di Animiyo per tipo di trattamento
TrattamentoRuolo di AnimiyoTitolareDocumento applicabile
Cartelle cliniche e note SOAP redatte da una clinicaResponsabileLa clinica veterinariaQuesto accordo
Referti di laboratorio e consensi firmati in clinicaResponsabileLa clinica veterinariaQuesto accordo
Agenda degli appuntamenti, tipi di appuntamento e ricoveriResponsabileIl tenant che li gestisceQuesto accordo
Preventivi, fatture, ordini, abbonamenti e programmi fedeltàResponsabileIl tenant che li emetteQuesto accordo
Anagrafica dei clienti del tenant e dei loro animali assistitiResponsabileIl tenantQuesto accordo
Registrazione, accesso e gestione dell'account di un proprietarioTitolareAnimiyoInformativa in /privacy
Profili degli animali, promemoria, passeggiate e budget di un proprietarioTitolareAnimiyoInformativa in /privacy
Sicurezza della piattaforma, registro di audit, prevenzione degli abusiTitolareAnimiyoInformativa in /privacy
Misurazione del sito pubblico con Google Analytics 4TitolareAnimiyoInformativa in /cookie

I due ruoli non si sovrappongono e non si scambiano a comodo. Quando Animiyo agisce come responsabile non decide quali dati raccogliere né per quanto tempo conservarli: esegue le istruzioni documentate del tenant e, se le eccede, per quel trattamento è considerato titolare ai sensi dell'articolo 28 paragrafo 10, con tutte le conseguenze che ne derivano. Quando agisce come titolare, invece, risponde direttamente delle proprie scelte e non può invocare l'istruzione di nessuno.

A valle di Animiyo la catena prosegue. I fornitori elencati in /sub-responsabili trattano dati per conto di Animiyo e, nel rapporto con il tenant, sono sub-responsabili autorizzati ai sensi dell'articolo 28 paragrafi 2 e 4. La catena è quindi lineare e verificabile: il tenant è titolare, Animiyo è responsabile, Google Ireland Limited con Google LLC è sub-responsabile per i servizi di infrastruttura. Nessun altro anello è presente alla data di questo accordo.

Oggetto, durata, natura e finalità del trattamento

L'articolo 28 paragrafo 3 chiede che l'atto giuridico indichi con precisione alcuni elementi, che nella prassi vengono spesso relegati in un allegato generico. Qui sono scritti nel corpo del documento e riferiti alle funzioni realmente presenti nella piattaforma, perché un elenco astratto non permette al titolare di verificare nulla.

Elementi richiesti dall'articolo 28 paragrafo 3
ElementoContenuto per questo accordo
OggettoIl trattamento dei dati personali che il tenant inserisce, genera o riceve usando le funzioni professionali della piattaforma
DurataDall'abilitazione dello spazio di lavoro fino alla sua chiusura, più il periodo di restituzione o cancellazione descritto più avanti
NaturaRaccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, estrazione, comunicazione ai soggetti autorizzati dal titolare, esportazione, limitazione e cancellazione
FinalitàErogare le funzioni richieste dal titolare e garantire sicurezza, integrità e continuità del servizio
Tipi di dati personaliLe categorie elencate nella sezione sui dati e gli interessati
Categorie di interessatiClienti del tenant, persone da loro indicate come contatto, membri del personale del tenant
Obblighi e diritti del titolareQuelli previsti dagli articoli 24, 28, 32, 33, 34, 35 e 36 del regolamento, richiamati nelle sezioni che seguono

Le finalità non sono generiche. Ognuna corrisponde a una parte del prodotto che il tenant attiva o non attiva, e nessuna comporta un uso dei dati diverso da quello richiesto dal titolare. In particolare nessun dato trattato per conto di un tenant viene usato per finalità proprie di Animiyo, per statistiche commerciali, per profilazione o per addestrare modelli di intelligenza artificiale.

  • Gestione dell'anagrafica dei clienti e degli animali assistiti, comprese le condivisioni autorizzate dal proprietario.
  • Redazione e conservazione della documentazione clinica: note SOAP, referti di laboratorio, condizioni croniche, ricoveri.
  • Registrazione di vaccinazioni, terapie farmacologiche, sverminazioni e rilevazioni del peso.
  • Agenda degli appuntamenti, tipi di appuntamento configurati dal tenant e promemoria collegati.
  • Moduli di consenso, raccolta della firma e conservazione dei consensi firmati.
  • Preventivi, fatture, ordini, abbonamenti e programmi fedeltà del tenant.
  • Conversazioni fra il personale del tenant e i clienti all'interno della piattaforma.
  • Sicurezza della piattaforma, registro di audit e prevenzione degli abusi automatizzati.
  • Esportazione dei dati su richiesta del titolare o di un interessato che si rivolga al titolare.

Sulla durata vale una precisazione che evita malintesi frequenti. Il trattamento non termina il giorno in cui il tenant smette di usare la piattaforma, ma il giorno in cui si chiude la procedura di restituzione o cancellazione descritta più avanti. Nel periodo intermedio Animiyo continua a conservare i dati, limitando il trattamento alla sola conservazione e alle operazioni necessarie a consegnarli o eliminarli. Il periodo intermedio non è indefinito: ha i termini indicati nella sezione sulla fine del rapporto.

Tipi di dati personali e categorie di interessati

La tabella elenca le categorie di dati che Animiyo tratta per conto di un tenant, con esempi concreti e con l'indicazione delle collezioni Firestore in cui risiedono. Indicare le collezioni non è un dettaglio tecnico superfluo: permette al titolare di verificare la corrispondenza fra quanto è dichiarato qui e quanto esiste davvero nel sistema, e gli consente di descrivere il trattamento nel proprio registro con la stessa precisione.

Categorie di dati trattati per conto del tenant
Categoria di datiEsempi concretiDove risiedeInteressato
Identificativi del clienteNome, indirizzo email, recapiti, nome utente pubblico, appartenenza al tenant nei custom claims del tokenCollezioni users, usernames, petMembershipsIl cliente del tenant
Anagrafica degli animali assistitiNome, specie, razza, data di nascita, sesso, numero di microchip, peso, fotografieCollezioni pets, weightRecords, petActivity e Cloud StorageIl proprietario dell'animale
Contatti collegati all'animaleRecapiti di emergenza, veterinario di riferimento, persone delegate al ritiro o alle decisioniCollezione petContactsIl proprietario e le persone indicate
Documentazione clinicaNote SOAP, referti di laboratorio, condizioni croniche, ricoveriCollezioni soapNotes, labResults, petConditions, hospitalizedIl proprietario dell'animale
Profilassi e terapieVaccinazioni, farmaci somministrati o prescritti, sverminazioni, appuntamenti veterinariCollezioni vaccinations, medications, dewormingRecords, vetAppointments, appointmentTypesIl proprietario dell'animale
ConsensiModuli di consenso predisposti dal tenant, consensi firmati e firma grafica acquisitaCollezioni consentForms, signedConsents e Cloud StorageChi sottoscrive il consenso
Dati economici e commercialiPreventivi, fatture, ordini, abbonamenti, punti fedeltà, voci di spesa collegateCollezioni estimates, invoices, orders, subscriptions, rewards, budgetItemsIl cliente del tenant
Comunicazioni e valutazioniConversazioni fra personale del tenant e clienti, recensioni ricevute dal tenantCollezioni conversations, reviewsChi scrive e chi è menzionato
Condivisioni degli animaliAutorizzazioni con cui un proprietario apre al tenant la scheda del proprio animale e le sottocollezioni scelteCollezioni petShares, petMembershipsIl proprietario dell'animale
Dati del personale del tenantAccount degli operatori, ruolo assegnato, permessi, autore di ogni scritturaCollezioni users, tenants, auditLogIl membro del personale
Dati tecnici e di sicurezzaRegistro di audit applicativo, token di notifica FCM, token App Check, registri di richiesta di Cloud RunCollezione auditLog e registri del fornitore di infrastrutturaChiunque usi la piattaforma

Le categorie di interessati coinvolte sono quattro e conviene tenerle distinte, perché hanno aspettative e diritti diversi e perché il titolare deve informarle tutte, non soltanto i propri clienti paganti.

  • I clienti del tenant, cioè i proprietari degli animali assistiti dalla clinica, dal negozio o dall'allevatore.
  • Le persone indicate come contatto di un animale: familiari, conviventi, delegati, veterinario di riferimento.
  • I membri del personale del tenant che accedono alla piattaforma con un proprio account e le cui azioni finiscono nel registro di audit.
  • I terzi occasionalmente menzionati nel testo libero di una nota, di un referto, di un preventivo o di una conversazione.

L'ultima categoria è quella che genera più problemi ed è anche la meno controllabile dal responsabile. Un campo di testo libero accetta qualunque cosa vi si scriva, compresi dati di persone che non hanno alcun rapporto con la piattaforma. Animiyo non filtra il contenuto delle note professionali, perché filtrarlo significherebbe leggerlo e valutarlo, cioè eccedere le istruzioni ricevute. Spetta al titolare istruire il proprio personale a scrivere nei campi liberi solo ciò che è necessario e pertinente, secondo il principio di minimizzazione dell'articolo 5 paragrafo 1 lettera c.

Dati di salute animale e dati del proprietario

I dati contenuti nel libretto sanitario di un animale non sono dati relativi alla salute ai sensi dell'articolo 9 del regolamento. La ragione è semplice e non ammette scorciatoie: l'articolo 9 protegge categorie particolari di dati personali riferiti a un interessato, e un interessato è per definizione una persona fisica. Un animale non lo è, quindi la sua cartella clinica non fa scattare il divieto dell'articolo 9 paragrafo 1 né la ricerca di una deroga fra quelle del paragrafo 2.

Questo non rende quei dati anonimi, ed è l'errore opposto, altrettanto comune. Una vaccinazione, una terapia, un ricovero o un referto sono riferibili al proprietario identificato dall'account a cui l'animale è collegato: descrivono le sue spese, le sue abitudini, i suoi spostamenti verso una struttura e, in molti casi, la sua situazione familiare. Restano quindi dati personali comuni del proprietario e come tali vanno trattati, con base giuridica, informativa, termini di conservazione e diritti pienamente applicabili.

Qualificazione delle informazioni ricorrenti nella piattaforma
InformazioneQualificazione giuridicaChi deve dotarsi della base giuridica
Vaccinazione, terapia o intervento registrato su un animaleDato personale comune del proprietario, non dato dell'articolo 9Il tenant, di regola per l'esecuzione del contratto con il proprio cliente
Nota SOAP redatta dal veterinarioDato personale comune del proprietario, con contenuto professionale sull'animaleIl tenant, per obbligo professionale e contrattuale
Referto di laboratorio riferito a un animaleDato personale comune del proprietarioIl tenant, per obbligo professionale e contrattuale
Annotazione che l'animale è un cane guida o un animale di assistenzaDato relativo alla salute della persona assistita, articolo 9Il tenant, con consenso esplicito ai sensi dell'articolo 9 paragrafo 2 lettera a
Motivo di un appuntamento che descrive una condizione del proprietarioDato relativo alla salute del proprietario, articolo 9Il tenant, con consenso esplicito oppure rimuovendo l'informazione
Allergia del proprietario annotata per la manipolazione di un farmacoDato relativo alla salute del proprietario, articolo 9Il tenant, con consenso esplicito e conservazione limitata
Recapito di emergenza di un familiare o di un delegatoDato personale comune di un terzoIl tenant, con informativa al terzo a propria cura
Firma grafica apposta su un modulo di consensoDato personale comune con elevato valore identificativoIl tenant, per adempiere all'obbligo di prova del consenso

La distinzione ha conseguenze pratiche in due direzioni. Verso il basso, evita che il titolare cerchi un consenso esplicito dove basta il contratto, appesantendo inutilmente la raccolta dei dati e rendendo revocabile un trattamento che revocabile non è. Verso l'alto, impedisce di considerare irrilevante una cartella clinica animale: se il tenant tratta un numero elevato di clienti, il volume e la delicatezza percepita di quelle informazioni pesano nella valutazione dei rischi anche in assenza dell'articolo 9.

Sul piano tecnico Animiyo applica a queste informazioni le stesse cautele previste per le categorie particolari, indipendentemente dalla loro qualificazione giuridica, perché il danno potenziale in caso di accesso non autorizzato è comparabile.

  • Accesso limitato al proprietario e ai soggetti che ha esplicitamente autorizzato tramite una condivisione.
  • Regole di sicurezza Firestore e Cloud Storage che verificano la titolarità del documento a ogni lettura e a ogni scrittura.
  • Separazione fra tenant, in modo che una clinica veda soltanto gli animali che le sono stati condivisi.
  • Registrazione nel registro di audit applicativo delle operazioni rilevanti sulla documentazione clinica.
  • Cifratura in transito con TLS e a riposo con AES a 256 bit.
  • Assenza di qualunque uso secondario: nessuna statistica commerciale, nessuna profilazione, nessun addestramento di modelli.

Resta un punto che il titolare deve presidiare da solo. I campi liberi della documentazione clinica possono raccogliere dati sulla salute di persone fisiche, e in quel caso l'articolo 9 si applica pienamente. Animiyo non può accorgersene, perché non legge il contenuto delle note. Il titolare deve quindi istruire il personale a non inserire informazioni sulla salute del proprietario o di terzi quando non sono necessarie alla cura dell'animale, e a raccogliere il consenso esplicito quando invece lo sono.

Istruzioni documentate del titolare

Animiyo tratta i dati del tenant soltanto su istruzione documentata del titolare, secondo l'articolo 28 paragrafo 3 lettera a. Documentata non significa necessariamente scritta su carta: significa ricostruibile, riferibile a chi l'ha impartita e verificabile a distanza di tempo. Su una piattaforma software la maggior parte delle istruzioni viene impartita usando il prodotto, e questo accordo lo riconosce in modo esplicito invece di fingere che tutto passi da uno scambio di lettere.

Cosa vale come istruzione documentata e cosa no
CanaleVale come istruzioneNota
Questo accordo e i documenti che richiamaSiÈ l'istruzione di base: descrive tutto ciò che la piattaforma fa per conto del titolare
Configurazioni scelte nel pannello del tenantSiRuoli e permessi degli operatori, tipi di appuntamento, moduli di consenso, listini, promemoria
Operazioni compiute dagli operatori nelle funzioni dell'applicazioneSiCreare, modificare, condividere, esportare e cancellare sono istruzioni impartite tramite l'interfaccia e registrate nel registro di audit
Richiesta scritta inviata dalla pagina /contatti dall'amministratore del tenantSiÈ il canale per le istruzioni che l'interfaccia non copre, per esempio un'estrazione straordinaria
Messaggio verbale o telefonicoNoVa confermato per iscritto prima di essere eseguito, salvo il caso di un incidente di sicurezza in corso
Richiesta proveniente da un indirizzo non collegato all'account amministratoreNoViene respinta e segnalata all'amministratore del tenant
Richiesta di un operatore privo dei permessi necessariNoViene respinta: i permessi interni li assegna l'amministratore del tenant, non il responsabile
Richiesta di un cliente del tenant rivolta direttamente a AnimiyoNoViene inoltrata al titolare secondo la procedura descritta nella sezione sull'assistenza

L'articolo 28 paragrafo 3 chiude con un obbligo che vale in senso inverso rispetto a tutti gli altri: il responsabile deve informare immediatamente il titolare qualora ritenga che un'istruzione violi il regolamento o altre disposizioni dell'Unione o degli Stati membri relative alla protezione dei dati. Non è una facoltà di cortesia ed è l'unico caso in cui il responsabile è tenuto a contraddire il titolare. Animiyo lo fa per iscritto, dalla pagina /contatti verso l'indirizzo email dell'amministratore del tenant, entro cinque giorni lavorativi dalla ricezione dell'istruzione, e sospende l'esecuzione della sola parte contestata fino alla risposta.

Le istruzioni che seguono, a titolo di esempio non esaustivo, sarebbero segnalate e non eseguite. Sono esempi realistici, ricavati da funzioni che esistono davvero nella piattaforma, e non ipotesi di scuola.

  • Disattivare il registro di audit del proprio tenant o alterare le registrazioni già scritte.
  • Conservare la documentazione clinica di un cliente oltre il termine indicato dal titolare stesso, in assenza di una base giuridica ulteriore.
  • Comunicare i dati di un cliente a un soggetto terzo che non risulti autorizzato dal titolare o dalla legge.
  • Accedere ai dati di un tenant diverso da quello che impartisce l'istruzione, anche a titolo di confronto o di verifica.
  • Usare i recapiti dei clienti del tenant per invii commerciali di massa in assenza di un consenso valido.
  • Ricostruire dati cancellati su richiesta di un interessato attingendo alle copie di backup.
  • Trasferire dati a un fornitore scelto dal tenant che non offra le garanzie previste dall'articolo 28 paragrafo 1.
  • Rimuovere la separazione fra tenant per consentire una ricerca trasversale sugli animali di altri professionisti.

Se dopo la segnalazione il titolare conferma l'istruzione per iscritto e la conferma non elimina l'illegittimità rilevata, Animiyo non la esegue e può recedere dal rapporto con il preavviso previsto dai termini in /termini. La segnalazione, la conferma e l'esito restano conservati e sono messi a disposizione del titolare su richiesta, perché costituiscono la prova di come ciascuna parte si è comportata.

Riservatezza del personale

L'articolo 28 paragrafo 3 lettera b chiede che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza. Su Animiyo il numero di persone con accesso ai dati di produzione è molto ridotto e coincide con chi svolge manutenzione tecnica sulla piattaforma. Dichiararlo è più utile che descrivere un organigramma che non esiste: la misura di sicurezza principale, in un servizio di queste dimensioni, è proprio che gli accessi possibili siano pochi e tutti tracciati.

  • Impegno di riservatezza scritto per chiunque acceda ai dati di produzione, efficace anche dopo la fine del rapporto.
  • Accesso amministrativo concesso secondo il principio del minimo privilegio e revocato quando la ragione che lo giustificava viene meno.
  • Accesso ai dati di produzione consentito soltanto per manutenzione, correzione di un difetto, gestione di un incidente di sicurezza o richiesta scritta del titolare.
  • Autenticazione a più fattori obbligatoria sugli account della console Google Cloud del progetto petdiary-10327.
  • Registrazione delle operazioni amministrative rilevanti nel registro di audit applicativo e nei registri del fornitore di infrastruttura.
  • Nessun servizio di assistenza clienti di terza parte con accesso ai dati, come già dichiarato in /sub-responsabili.
  • Nessun uso di dati di produzione negli ambienti di prova: i test usano dati sintetici o l'emulatore locale.

Il titolare può chiedere in qualunque momento, dalla pagina /contatti, l'elenco aggiornato dei ruoli amministrativi attivi sul progetto e la conferma che gli impegni di riservatezza siano sottoscritti. Non riceve i nomi delle persone, che sono a loro volta dati personali di terzi, ma riceve il numero di accessi attivi, il tipo di privilegio associato a ciascuno e la data dell'ultima revisione. È l'informazione che serve per valutare la misura senza creare un trattamento nuovo.

Misure di sicurezza ai sensi dell'articolo 32

Le misure elencate qui sono quelle effettivamente implementate nella piattaforma. La terza colonna è la parte che rende utile la tabella: indica come il titolare può verificare la misura per conto proprio, senza doversi fidare della dichiarazione. Una misura di sicurezza che non si può controllare è un'affermazione, non una garanzia.

Misure tecniche e organizzative attive e modo di verificarle
MisuraDove si applicaCome il titolare può verificarla
Autenticazione Firebase con verifica dell'indirizzo emailAccesso a qualunque account, web e iOSTentativo di accesso con un indirizzo non verificato
Controllo degli accessi per ruolo e per tenant nei custom claims del tokenOgni richiesta al backend e ogni schermata riservataIspezione del token dell'operatore e prova con un ruolo depotenziato
Regole di sicurezza Firestore scritte per collezione e per ruoloOgni lettura e ogni scrittura sul databaseTentativo di lettura di un documento di un altro tenant, che viene respinto
Regole di sicurezza Cloud StorageFotografie, documenti caricati, firme dei consensiTentativo di apertura di un file non collegato al proprio spazio
Separazione dei dati fra tenant, senza percorsi di lettura trasversaliTutte le collezioni che portano il riferimento al tenantRicerca di un animale non condiviso, che non produce risultati
Firebase App Check con reCAPTCHA EnterpriseChiamate provenienti dal browser e dall'applicazione iOSRichiesta priva di token di attestazione, che viene respinta
Cifratura in transito con TLSTutte le connessioni verso il sito, verso il backend e verso Cloud StorageIspezione del certificato e delle intestazioni della risposta
Cifratura a riposo con AES a 256 bitCloud Firestore e Cloud Storage for FirebaseDocumentazione di Google Cloud sulla cifratura predefinita a riposo
Registro di audit applicativo nella collezione auditLogOperazioni rilevanti su dati e configurazioniEstratto del registro limitato al proprio tenant, richiesto da /contatti
Politica di sicurezza dei contenuti in modalità di applicazionePagine dell'applicazione webLettura delle intestazioni di risposta del sito
Backup e replica gestiti da Google CloudCloud Firestore e Cloud Storage for FirebaseDocumentazione del fornitore sui servizi attivati per il progetto
Principio del minimo privilegio sugli account amministrativiConsole del progetto Google Cloud petdiary-10327Elenco dei ruoli attivi e data dell'ultima revisione, richiesti da /contatti

L'articolo 32 paragrafo 1 elenca quattro categorie di misure. La corrispondenza con quanto sopra è la seguente, ed è scritta per intero perché il titolare possa riportarla nel proprio registro senza doverla ricostruire.

  • Pseudonimizzazione e cifratura, lettera a: cifratura in transito con TLS e a riposo con AES a 256 bit; identificativi tecnici pseudonimi nei registri di sicurezza e nella misurazione del sito pubblico.
  • Riservatezza, integrità, disponibilità e resilienza, lettera b: regole di sicurezza per collezione, separazione fra tenant, controllo per ruolo, App Check, servizi gestiti con ridondanza del fornitore di infrastruttura.
  • Ripristino tempestivo, lettera c: backup e repliche gestiti da Google Cloud per Cloud Firestore e Cloud Storage, con procedura di ripristino documentata dal fornitore.
  • Verifica periodica dell'efficacia, lettera d: revisione delle misure a ogni rilascio che tocchi l'autenticazione, le regole di accesso o la struttura dei dati, con prove automatiche sulle regole di sicurezza.

Due cose non vengono dichiarate, e la loro assenza fa parte dell'informazione. Animiyo non possiede certificazioni proprie: i rapporti di conformità disponibili sono quelli che Google pubblica per i servizi Google Cloud e Firebase, e riguardano l'infrastruttura, non l'applicazione. E nessuna misura promette una sicurezza assoluta, che nessun sistema connesso alla rete può offrire. Il titolare deve tenerne conto nella propria valutazione dei rischi, invece di considerare il punto risolto perché il responsabile lo ha elencato.

Sub-responsabili

Con questo accordo il titolare concede a Animiyo un'autorizzazione generale al ricorso a sub-responsabili, ai sensi dell'articolo 28 paragrafo 4 del regolamento UE 2016/679. L'autorizzazione generale è l'unica praticabile in un servizio SaaS, perché l'infrastruttura è comune a tutti i tenant e un'autorizzazione specifica per ciascuno renderebbe impossibile qualunque manutenzione. Non è però una delega in bianco: il titolare conserva il diritto di sapere in anticipo cosa cambia, di obiettare e di recedere.

L'elenco autorevole e sempre aggiornato dei sub-responsabili è pubblicato in /sub-responsabili, che riporta per ciascun fornitore il servizio, le categorie di dati, la sede del trattamento e la base del trasferimento. Alla data di entrata in vigore di questo accordo la catena è composta come segue.

  • Google Ireland Limited, con Google LLC come sub-responsabile ulteriore, per Firebase Authentication, Cloud Firestore, Cloud Storage for Firebase, Cloud Functions, Cloud Run, Firebase Cloud Messaging, Firebase App Check con reCAPTCHA Enterprise e Google Analytics 4.
  • Stripe Payments Europe Limited per l'elaborazione dei pagamenti: l'integrazione esiste nel codice ma il gateway è disattivato da un interruttore di configurazione, quindi alla data di questo accordo non riceve alcun dato.

Non sono sub-responsabili le fonti dati esterne che il browser dell'utente interroga direttamente: openFDA, Open Pet Food Facts, dog.ceo, Wikipedia, iNaturalist, frankfurter.app e tile.openstreetmap.org. Quelle chiamate sono di sola lettura, non trasportano identificativi dell'account né contenuti del diario e non avvengono su istruzione di Animiyo riguardo all'uso dei dati raccolti. Rispetto ai dati di connessione che ricevono, in particolare l'indirizzo IP del browser, quei servizi sono titolari autonomi. Il titolare deve tenerne conto nella propria informativa se abilita le funzioni che li utilizzano.

  1. Pubblicazione del preavviso

    Almeno trenta giorni prima di aggiungere o sostituire un sub-responsabile, la modifica viene pubblicata in /sub-responsabili con l'indicazione del fornitore, del servizio, dei dati coinvolti e della data prevista di attivazione.

  2. Comunicazione al titolare

    Contestualmente alla pubblicazione il preavviso viene inviato all'indirizzo email indicato dal tenant nel proprio profilo. Tenere quell'indirizzo aggiornato e sorvegliato è un onere del titolare, perché è lì che il preavviso produce i suoi effetti.

  3. Obiezione motivata

    Il titolare può obiettare entro quindici giorni dal preavviso, scrivendo dalla pagina /contatti. L'obiezione deve essere motivata, cioè indicare quale rischio concreto o quale vincolo normativo rende inaccettabile il fornitore proposto.

  4. Ricerca di una misura alternativa

    Prima della data di attivazione le parti verificano se l'obiezione possa essere superata con una diversa configurazione, una diversa regione di trattamento, una riduzione dei dati trasmessi oppure un fornitore differente per quella funzione.

  5. Recesso senza penali

    Se l'obiezione non è superabile, il titolare può recedere senza penali dalla parte di servizio interessata dal cambiamento, con diritto alla restituzione dei dati secondo la procedura descritta nella sezione sulla fine del rapporto.

Termini della procedura sui sub-responsabili
FaseTermineCanale
Pubblicazione del preavvisoAlmeno trenta giorni prima del cambiamentoPagina /sub-responsabili
Comunicazione al titolareContestuale alla pubblicazioneIndirizzo email indicato dal tenant nel profilo
Obiezione motivataEntro quindici giorni dal preavvisoPagina /contatti
Proposta di misure alternativePrima della data di attivazioneIndirizzo email indicato dal tenant nel profilo
Recesso senza penaliSe l'obiezione non è superabile con misure alternativePagina /contatti
Sostituzione urgente per motivi di sicurezzaPreavviso ridotto, con comunicazione immediata e obiezione successivaPagina /sub-responsabili e indirizzo email del tenant

A ciascun sub-responsabile Animiyo impone per contratto obblighi di protezione dei dati non meno gravosi di quelli assunti con questo accordo, come richiede l'articolo 28 paragrafo 4. La stessa disposizione stabilisce che, se il sub-responsabile non adempie, il responsabile conserva nei confronti del titolare l'intera responsabilità dell'adempimento. Significa che il titolare non deve inseguire Google Ireland Limited per un inadempimento dell'infrastruttura: si rivolge a Animiyo, che risponde e poi si rivale a valle. I criteri con cui un fornitore viene ammesso o escluso sono descritti in /sub-responsabili e comprendono il divieto assoluto di clausole che consentano l'uso dei dati per finalità proprie del fornitore.

Assistenza al titolare

Il responsabile deve assistere il titolare in una serie di adempimenti che restano di competenza del titolare ma che, sul piano pratico, richiedono informazioni o strumenti che solo il responsabile possiede. La tabella indica ogni obbligo, la disposizione che lo prevede, il modo concreto in cui viene adempiuto e il termine entro cui il titolare riceve risposta.

Obblighi di assistenza e termini di riscontro
ObbligoRiferimentoCome viene adempiutoTermine
Assistenza per le richieste degli interessatiArticolo 28 paragrafo 3 lettera eStrumenti di esportazione e cancellazione disponibili in applicazione, inoltro al titolare delle richieste ricevute per errore, estrazioni straordinarie su richiesta scrittaInoltro entro cinque giorni lavorativi, assistenza tecnica entro dieci giorni lavorativi
Assistenza per la sicurezza del trattamentoArticolo 28 paragrafo 3 lettera f e articolo 32Descrizione aggiornata delle misure attive e risposta ai questionari di sicurezza del titolareEntro trenta giorni dalla richiesta
Assistenza per la notifica delle violazioniArticolo 28 paragrafo 3 lettera f, articoli 33 e 34Comunicazione con il contenuto minimo descritto nella sezione dedicata e supporto nella redazione della notifica all'autoritàPrimo avviso entro ventiquattro ore dalla presa di conoscenza
Assistenza per la valutazione d'impattoArticolo 28 paragrafo 3 lettera f e articolo 35Descrizione dei flussi, delle categorie di dati, dei sub-responsabili, delle misure e dei rischi notiEntro trenta giorni dalla richiesta
Assistenza per la consultazione preventivaArticolo 28 paragrafo 3 lettera f e articolo 36Documentazione tecnica da allegare alla richiesta rivolta all'autorità di controllo e risposta ai suoi eventuali quesitiEntro trenta giorni dalla richiesta
Informazioni per dimostrare la conformitàArticolo 28 paragrafo 3 lettera hQuesto accordo, l'elenco in /sub-responsabili, la descrizione delle misure, l'estratto del registro di audit del proprio tenantEntro trenta giorni dalla richiesta
Contributo al registro dei trattamenti del responsabileArticolo 30 paragrafo 2Elenco delle categorie di trattamento svolte per conto del titolare, messo a disposizione su richiestaEntro trenta giorni dalla richiesta

Sui diritti degli interessati la regola è netta: Animiyo non risponde nel merito per conto del titolare. Se un cliente di una clinica chiede l'accesso o la cancellazione dei propri dati clinici scrivendo a Animiyo, la richiesta viene inoltrata al titolare competente entro cinque giorni lavorativi e l'interessato viene informato dell'inoltro, con l'indicazione del soggetto a cui rivolgersi. La procedura completa, con i tempi di riscontro, le verifiche di identità e gli strumenti disponibili direttamente in applicazione, è descritta in /diritti-privacy. Il titolare resta libero di gestire la richiesta con i propri strumenti; Animiyo fornisce le estrazioni tecniche che gli servono.

Sulla valutazione d'impatto la ripartizione è altrettanto chiara. Valutare se una DPIA sia necessaria e condurla è un obbligo del titolare, che conosce il contesto, il volume dei propri clienti e le finalità effettive. Animiyo fornisce la materia prima tecnica e segnala le funzioni che, per esperienza, meritano attenzione nella valutazione. L'elenco che segue non sostituisce l'analisi del titolare, ma indica dove il rischio si concentra.

  • Dati di localizzazione delle passeggiate, percorsi condivisi e passeggiate di gruppo, che possono rivelare abitudini e luoghi frequentati.
  • Pagina pubblica del tag di smarrimento, accessibile da chiunque abbia il collegamento anche senza account.
  • Condivisione di un animale fra proprietario e tenant, che apre l'accesso alle sottocollezioni sanitarie selezionate.
  • Triage dei sintomi, che produce un suggerimento orientativo e non una diagnosi, descritto in /privacy nella sezione sulle decisioni automatizzate.
  • Trattamento della documentazione clinica su larga scala, quando il tenant assiste un numero elevato di clienti.
  • Trasferimento dei dati verso la regione us-central1, descritto nella sezione sui trasferimenti.
  • Trattamento di dati riferiti a minori, quando un cliente del tenant è un minore o quando compaiono dati di minori nei campi liberi.

Se all'esito della valutazione il titolare deve consultare preventivamente l'autorità di controllo ai sensi dell'articolo 36, Animiyo fornisce la documentazione tecnica necessaria e risponde ai quesiti che l'autorità dovesse rivolgere tramite il titolare. L'assistenza è prestata senza costi aggiuntivi nei limiti indicati in tabella; le richieste che eccedono in modo manifesto quei limiti, per frequenza o per estensione, sono soggette al rimborso dei costi documentati, comunicato in anticipo e accettato per iscritto prima dell'esecuzione.

Violazione dei dati personali

Per violazione dei dati personali si intende quanto definito dall'articolo 4 numero 12 del regolamento: una violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trattati. Rientrano quindi anche i casi in cui nessuno ha sottratto nulla, per esempio la perdita di dati per un errore tecnico o l'indisponibilità prolungata di un servizio. Il responsabile non valuta se la violazione vada notificata all'autorità: quella valutazione spetta al titolare, e serve che gli arrivi in fretta tutto ciò che gli occorre per compierla.

  1. Rilevazione e qualificazione

    Ogni segnalazione interna, ogni anomalia rilevata nel registro di audit e ogni comunicazione ricevuta dal fornitore di infrastruttura viene qualificata subito: si stabilisce se si tratta di una violazione ai sensi dell'articolo 4 numero 12 e quali tenant risultano coinvolti.

  2. Primo avviso entro ventiquattro ore

    Entro ventiquattro ore dal momento in cui Animiyo viene a conoscenza della violazione, il titolare coinvolto riceve un primo avviso all'indirizzo email indicato nel profilo, con quanto è già noto e con l'indicazione esplicita di ciò che è ancora in corso di accertamento.

  3. Aggiornamento entro settantadue ore

    Entro settantadue ore il titolare riceve la comunicazione con il contenuto minimo indicato nella tabella che segue, cioè gli elementi che gli servono per decidere se notificare all'autorità di controllo e se comunicare la violazione agli interessati.

  4. Relazione finale entro quindici giorni

    Entro quindici giorni dalla presa di conoscenza il titolare riceve la relazione conclusiva: ricostruzione dell'accaduto, cause, dati effettivamente coinvolti, misure correttive adottate e misure preventive introdotte per evitare che il fatto si ripeta.

  5. Supporto alla notifica e alla comunicazione

    Su richiesta del titolare, Animiyo fornisce gli elementi tecnici da allegare alla notifica all'autorità ai sensi dell'articolo 33 e alla comunicazione agli interessati ai sensi dell'articolo 34, e risponde ai quesiti successivi dell'autorità tramite il titolare.

Contenuto minimo della comunicazione al titolare
ElementoCosa contiene
Data e oraMomento in cui la violazione si è verificata, quando ricostruibile, e momento esatto in cui il responsabile ne è venuto a conoscenza
Natura della violazionePerdita di riservatezza, di integrità o di disponibilità, con la descrizione della modalità con cui si è prodotta
Dati coinvoltiCategorie di dati e collezioni interessate, con l'indicazione dei documenti riferibili allo spazio del titolare
Interessati coinvoltiCategorie e numero approssimativo di interessati e di registrazioni interessate
Conseguenze probabiliValutazione tecnica del rischio per i diritti e le libertà degli interessati, con le ipotesi considerate
Misure adottateInterventi di contenimento già eseguiti, interventi programmati e tempi previsti
Stato della cifraturaSe i dati coinvolti erano cifrati e se le chiavi sono rimaste integre, elemento decisivo per valutare il rischio
Punto di contattoRiferimento presso il responsabile per gli approfondimenti, raggiungibile dalla pagina /contatti

La notifica all'autorità di controllo entro settantadue ore prevista dall'articolo 33 è un obbligo del titolare e Animiyo non la effettua al suo posto, salvo un mandato scritto e specifico per il singolo evento. La ragione non è formale: notificare al posto del titolare significherebbe qualificare il rischio con informazioni che solo il titolare possiede, come il numero reale dei propri clienti, la loro vulnerabilità e il contesto in cui i dati sono stati raccolti. Il termine di ventiquattro ore per il primo avviso è calibrato proprio per lasciare al titolare il tempo utile a decidere entro le sue settantadue ore.

Quando la violazione riguarda dati per i quali Animiyo è titolare, per esempio gli account dei proprietari o il registro di audit della piattaforma, la notifica all'autorità e la comunicazione agli interessati sono a carico di Animiyo secondo quanto descritto in /privacy. Un incidente che tocchi l'infrastruttura comune produce di regola entrambi gli effetti: Animiyo notifica per la parte di cui è titolare e informa i tenant per la parte di cui è responsabile, tenendo le due comunicazioni distinte per evitare confusione sui ruoli.

Cancellazione o restituzione dei dati

Alla fine del rapporto il titolare sceglie fra restituzione e cancellazione dei dati, secondo l'articolo 28 paragrafo 3 lettera g. La scelta è sua e non del responsabile, e va comunicata per iscritto dalla pagina /contatti. In mancanza di una scelta espressa entro i termini indicati sotto, i dati vengono cancellati: è l'esito predefinito perché conservare dati senza istruzione e senza base giuridica sarebbe l'ipotesi più rischiosa per gli interessati.

  1. Cessazione del rapporto

    Il rapporto cessa per recesso di una delle parti, per scadenza o revoca della licenza professionale, per chiusura dello spazio di lavoro oppure per esercizio del diritto di recesso a seguito di un'obiezione su un sub-responsabile.

  2. Finestra di esportazione di trenta giorni

    Dalla cessazione decorrono trenta giorni in cui lo spazio di lavoro resta accessibile in sola lettura e tutti gli strumenti di esportazione restano attivi. In questa finestra il titolare può scaricare quanto gli serve senza chiedere nulla a nessuno.

  3. Scelta fra restituzione e cancellazione

    Entro la stessa finestra di trenta giorni il titolare comunica se intende ricevere una consegna assistita dei dati oppure se la cancellazione può procedere. La consegna assistita copre anche i contenuti che gli strumenti in applicazione non esportano.

  4. Cancellazione dai sistemi attivi

    Alla scadenza della finestra, o prima se il titolare lo chiede, i dati vengono cancellati dai sistemi attivi entro trenta giorni. La cancellazione riguarda Cloud Firestore e Cloud Storage e comprende fotografie, documenti caricati e firme dei consensi.

  5. Attestazione scritta

    Completata la cancellazione, il titolare riceve un'attestazione scritta con la data dell'operazione, l'elenco delle collezioni interessate e l'indicazione degli eventuali dati conservati per obbligo di legge, con la relativa base normativa.

Formati di esportazione disponibili
ContenutoFormatoCome si ottiene
Profilo utente, animali e relative sottocollezioni, contatti degli animali, configurazione del budget, voci di spesa e obiettiviArchivio JSON con schema versionato e date normalizzate in formato ISO 8601Esportazione dei dati dall'applicazione
Scheda completa di un animale con vaccinazioni, farmaci, visite, appuntamenti, rilevazioni del peso e speseFile CSV con separatore virgola e codifica UTF-8Esportazione dalla scheda dell'animale
Relazione leggibile della scheda di un animaleDocumento PDF generato dal browser a partire dalla relazioneStampa della relazione dalla scheda dell'animale
Budget con movimenti, categorie, limiti e obiettiviFile CSV e documento PDFEsportazione dalla sezione budget
Fotografie, documenti caricati e firme dei consensiFile nei formati originali conservati su Cloud StorageScaricamento dalla scheda a cui sono allegati
Estratto del registro di audit riferito al proprio tenantFile JSONRichiesta scritta dalla pagina /contatti
Contenuti non coperti dagli strumenti in applicazioneArchivio JSON prodotto su misura, con lo stesso schema versionatoConsegna assistita richiesta entro la finestra di trenta giorni

Sulle copie di backup serve una precisazione che molti accordi omettono. Le copie di backup e le repliche gestite da Google Cloud non consentono la cancellazione selettiva di un singolo documento: restano finché il ciclo di rotazione configurato sul progetto non le supera, e non vengono mai usate per ripristinare dati cancellati su richiesta. La finestra di rotazione attualmente configurata viene comunicata al titolare su richiesta dalla pagina /contatti, insieme alla data prevista di superamento delle copie che contengono i suoi dati. Dichiarare una cancellazione istantanea anche dai backup sarebbe più rassicurante e meno vero.

Restano esclusi dalla cancellazione i dati che il responsabile è tenuto a conservare per obbligo dell'Unione o di uno Stato membro, ipotesi espressamente fatta salva dall'articolo 28 paragrafo 3 lettera g. Alla data di questo accordo l'ipotesi principale riguarda i documenti fiscali, che diventeranno rilevanti quando i pagamenti saranno attivi e che la normativa civilistica e tributaria impone di conservare per dieci anni. In quei casi il trattamento è limitato alla sola conservazione, senza consultazione né uso ulteriore, e l'attestazione di cancellazione lo indica in modo esplicito.

Audit e ispezioni

L'articolo 28 paragrafo 3 lettera h riconosce al titolare il diritto di contribuire alle attività di revisione, comprese le ispezioni. La clausola nasce pensando a un responsabile con una sala macchine da visitare, e su un servizio SaaS multi-tenant quella immagine non funziona: Animiyo non possiede centri dati, l'infrastruttura è condivisa fra tutti i tenant e ogni accesso concesso a un titolare rischierebbe di esporre i dati degli altri. Il diritto di audit resta pieno, ma si esercita con strumenti diversi da una visita in loco, elencati qui in modo che il titolare sappia in anticipo cosa può ottenere.

Strumenti di verifica a disposizione del titolare
StrumentoCosa ottiene il titolareFrequenza e termineCosto
Documentazione permanenteQuesto accordo, l'elenco in /sub-responsabili, l'informativa in /privacy, la descrizione delle misure di sicurezza attiveSempre disponibile e pubblicaNessuno
Questionario scritto di sicurezzaRisposta puntuale sulle misure, sulla catena dei fornitori, sui flussi di dati e sulle regioni di trattamentoUna volta all'anno, risposta entro trenta giorniNessuno
Estratto del registro di auditLe operazioni registrate nella collezione auditLog che riguardano il proprio tenant, in formato JSONSu richiesta, consegna entro trenta giorniNessuno
Sessione di verifica a distanzaRevisione guidata della configurazione del proprio spazio: ruoli, permessi, condivisioni attive, regole applicabili, esportazioni disponibiliUna volta all'anno, con preavviso di trenta giorniNessuno
Rapporti di conformità dei fornitoriI rapporti che Google pubblica per i servizi Google Cloud e Firebase usati dalla piattaformaSempre disponibili presso il fornitoreNessuno
Verifica straordinariaApprofondimenti oltre la frequenza annuale, per esempio a seguito di una violazione o di una richiesta dell'autorità di controlloCon preavviso di trenta giorni, ridotto in caso di urgenzaRimborso dei costi documentati
Test di intrusioneVerifica tecnica sulle interfacce esposte, limitata allo spazio del titolare e ai dati di provaFinestra concordata per iscritto, con preavviso di trenta giorniA carico del titolare

Ci sono cose che il titolare non può ottenere, e vale la pena scriverle prima che vengano chieste in un momento di tensione. Non sono limiti opposti per comodità del responsabile: ciascuno protegge un interesse che il titolare stesso ha, dal momento che gli altri tenant hanno verso i propri dati le stesse aspettative che lui ha verso i propri.

  • Accesso ai dati, ai documenti o ai registri di un tenant diverso dal proprio, neppure in forma parziale o aggregata.
  • Accesso diretto alla console di amministrazione del progetto Google Cloud petdiary-10327.
  • Copia integrale del codice sorgente o del testo completo delle regole di sicurezza, che descrivono anche gli altri tenant.
  • Test distruttivi, prove di carico o attacchi di negazione del servizio, che degraderebbero il servizio per tutti.
  • Ispezioni fisiche presso i centri dati, che appartengono al fornitore di infrastruttura e non al responsabile.
  • Estrazione massiva di dati di produzione a fini di verifica, che aumenterebbe il rischio invece di ridurlo.
  • Accesso ai registri di sicurezza nella parte che riguarda operatori o clienti di altri tenant.

Se il titolare ritiene che gli strumenti sopra elencati non siano sufficienti per un caso concreto, può proporre una modalità alternativa dalla pagina /contatti, indicando quale specifico aspetto intende verificare. Le parti cercano una soluzione che raggiunga lo scopo senza esporre dati di terzi, per esempio una dimostrazione guidata su ambiente di prova o una dichiarazione tecnica su un punto circoscritto. La richiesta non viene respinta perché inconsueta, ma soltanto se non esiste alcun modo di soddisfarla senza incidere sui diritti degli altri interessati.

Trasferimenti fuori dallo Spazio economico europeo

Le risorse principali della piattaforma si trovano nella regione us-central1, negli Stati Uniti. I dati che il tenant tratta sui propri clienti sono quindi trattati fuori dallo Spazio economico europeo, e il titolare deve saperlo prima di sottoscrivere l'accordo e non dopo. Il trasferimento poggia su una base giuridica valida e su misure tecniche adeguate, descritte qui e in modo più esteso in /sub-responsabili.

Regione di trattamento e base del trasferimento
ServizioRegioneBase del trasferimento
Firebase Authenticationus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Cloud Firestoreus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Cloud Storage for Firebaseus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Cloud Functionsus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Cloud Runus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Firebase Cloud Messaging, Firebase App Check con reCAPTCHA Enterprise, Google Analytics 4Infrastruttura globaleClausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Elaborazione dei pagamenti StripeUnione europeaNessun trasferimento verso paesi terzi; servizio non attivo

Le clausole contrattuali tipo applicabili sono quelle adottate dalla Commissione europea con decisione di esecuzione UE 2021/914. Nel rapporto fra Animiyo e Google Ireland Limited si applica il modulo tre, da responsabile a sub-responsabile, che è il modulo corretto quando l'esportatore agisce a sua volta per conto di un titolare. Il titolare tenant resta il titolare originario della catena e conserva i diritti che le clausole riconoscono alla parte per conto della quale il trasferimento avviene, compreso il diritto di ottenere copia delle clausole applicabili.

  • Google Ireland Limited come controparte contrattuale, con i Google Cloud Data Processing Terms.
  • Clausole contrattuali tipo adottate con decisione di esecuzione UE 2021/914, modulo tre.
  • Certificazione di Google LLC al Data Privacy Framework UE Stati Uniti.
  • Cifratura dei dati in transito con TLS e a riposo con AES a 256 bit.
  • Valutazione d'impatto del trasferimento documentata dal titolare del progetto e messa a disposizione del tenant su richiesta.
  • Politica di Google sulla gestione delle richieste provenienti dalle autorità pubbliche, con i relativi rapporti di trasparenza.
  • Impegno a informare il titolare di qualunque richiesta di accesso ricevuta da un'autorità di un paese terzo, salvo divieto di legge, e a impugnarla quando manifestamente illegittima.

La valutazione d'impatto del trasferimento considera la natura dei dati coinvolti, che nella grande maggioranza dei casi non sono categorie particolari riferite a persone fisiche, l'efficacia della cifratura in transito e a riposo, la prassi documentata del fornitore nella gestione delle richieste delle autorità pubbliche, i rimedi disponibili per gli interessati e la probabilità concreta che dati veterinari di clienti europei siano oggetto di una richiesta di accesso. Il titolare può ottenerne copia dalla pagina /contatti e deve integrarla con la valutazione del proprio contesto, che solo lui conosce.

La migrazione delle risorse a una regione europea, nell'area europe-west, è in valutazione ma non è una decisione presa, perché comporta la ricostruzione di parte dell'infrastruttura e una finestra di indisponibilità del servizio. Se avverrà, sarà annunciata in /sub-responsabili con lo stesso preavviso di trenta giorni previsto per i cambi di sub-responsabile, così che i titolari possano aggiornare la propria documentazione prima che il cambiamento abbia effetto.

Responsabilità, prevalenza e legge applicabile

L'articolo 82 del regolamento stabilisce che il responsabile risponde del danno causato dal trattamento soltanto se non ha adempiuto agli obblighi specificamente diretti ai responsabili oppure se ha agito in modo difforme o contrario rispetto alle legittime istruzioni del titolare. Fuori da queste due ipotesi la responsabilità resta del titolare, che ha deciso finalità e mezzi. La tabella traduce il principio nelle situazioni che si presentano davvero su questa piattaforma.

Ripartizione della responsabilità nelle situazioni tipiche
SituazioneChi rispondePerché
Il titolare impartisce un'istruzione illegittima e il responsabile la esegue dopo averla segnalata per iscrittoIl titolareL'istruzione è una sua scelta e ha ricevuto l'avvertimento previsto dall'articolo 28 paragrafo 3
Il responsabile tratta i dati in modo difforme dalle istruzioni documentateIl responsabilePer quel trattamento è considerato titolare ai sensi dell'articolo 28 paragrafo 10
Un sub-responsabile non adempie ai propri obblighi di protezione dei datiIl responsabile verso il titolare, con rivalsa sul sub-responsabileArticolo 28 paragrafo 4, ultima frase
Il titolare non informa i propri interessati o non dispone di una base giuridica validaIl titolareSono obblighi che gli articoli 6, 13 e 24 pongono in capo al titolare
Un operatore del tenant condivide dati con chi non ne ha titoloIl titolareLa gestione dei membri, dei ruoli e dei permessi interni è del tenant
Una misura di sicurezza descritta in questo accordo risulta assente o inefficaceIl responsabileL'articolo 32 pone l'obbligo di sicurezza anche in capo al responsabile
Il titolare collega un proprio fornitore esterno ed esporta dati verso di luiIl titolareÈ un trattamento fuori dal perimetro di questo accordo, come indicato in /sub-responsabili

Le limitazioni di responsabilità previste dai termini pubblicati in /termini si applicano anche a questo accordo, con due eccezioni che non possono essere derogate: i danni causati da dolo o colpa grave e la responsabilità verso l'interessato prevista dall'articolo 82, che il regolamento non consente di limitare per contratto. Se una parte risarcisce integralmente il danno subito da un interessato, ha diritto di rivalersi sull'altra per la quota corrispondente alla sua responsabilità, secondo l'articolo 82 paragrafo 5.

In caso di contrasto fra i documenti che regolano il rapporto vale l'ordine di prevalenza indicato in /termini, qui richiamato per la parte che interessa il trattamento dei dati.

  1. Le condizioni particolari eventualmente concordate per iscritto con un tenant, che prevalgono nel solo rapporto con quel tenant.
  2. Questo accordo e l'elenco dei sub-responsabili in /sub-responsabili, per tutto ciò che riguarda il trattamento svolto per conto del titolare.
  3. I termini pubblicati in /termini, che regolano l'uso della piattaforma da parte di ogni utente.
  4. L'informativa in /privacy e l'informativa sui cookie in /cookie, che descrivono i trattamenti in cui Animiyo è titolare e prevalgono su quel punto.

L'accordo è regolato dalla legge italiana e dal regolamento UE 2016/679, integrati dal decreto legislativo 196/2003 come modificato dal decreto legislativo 101/2018. Poiché il tenant agisce nell'esercizio della propria attività professionale, per le controversie relative a questo accordo è competente in via esclusiva il foro della sede del fornitore indicata nella pagina /contatti, in coerenza con quanto previsto in /termini per gli utenti professionali. Resta impregiudicato il diritto dell'interessato di agire davanti al giudice del proprio luogo di residenza abituale ai sensi dell'articolo 79 del regolamento e di proporre reclamo all'autorità di controllo. La versione italiana e quella inglese hanno lo stesso contenuto; in caso di divergenza interpretativa fa fede il testo italiano.

Modifiche dell'accordo e storico delle versioni

Questo accordo può cambiare, perché cambiano le funzioni della piattaforma, i fornitori e il quadro normativo. Le modifiche sostanziali non entrano in vigore di sorpresa: seguono lo stesso meccanismo di preavviso, obiezione e recesso previsto per i sub-responsabili, perché una modifica dell'accordo incide sul rapporto quanto e più del cambio di un fornitore.

Tipi di modifica, comunicazione e preavviso
Tipo di modificaCome viene comunicataPreavviso
Modifica sostanziale degli obblighi delle partiPubblicazione su questa pagina e messaggio all'indirizzo email del tenantAlmeno trenta giorni
Aggiunta o sostituzione di un sub-responsabilePubblicazione in /sub-responsabili e messaggio all'indirizzo email del tenantAlmeno trenta giorni
Modifica della regione di trattamentoPubblicazione su questa pagina e in /sub-responsabili, con messaggio al tenantAlmeno trenta giorni
Modifica imposta da una norma o da un provvedimento di un'autoritàComunicazione immediata con indicazione della fonte dell'obbligoIl minimo compatibile con l'obbligo
Introduzione di una misura di sicurezza aggiuntivaAggiornamento della tabella delle misure e voce nello storicoNessuno, non riduce le tutele
Correzione redazionale senza effetti sostanzialiAggiornamento della data in testa alla paginaNessuno

Davanti a una modifica sostanziale il titolare può obiettare entro quindici giorni dal preavviso, scrivendo dalla pagina /contatti. Se l'obiezione non è superabile con misure alternative, può recedere senza penali con diritto alla restituzione dei dati secondo la procedura descritta sopra. Il silenzio protratto oltre i quindici giorni vale come accettazione, e questo effetto è dichiarato qui in modo esplicito perché il titolare ne sia consapevole prima che il termine decorra.

Storico delle versioni di questo accordo
DataVersioneModifica
2 agosto 20261.0Pubblicazione iniziale: oggetto e durata, ruoli delle parti, dati e interessati, istruzioni documentate, riservatezza, misure di sicurezza, sub-responsabili, assistenza al titolare, violazioni, fine del rapporto, audit, trasferimenti, responsabilità e legge applicabile.

Le revisioni successive vengono aggiunte a questa tabella e sono tracciate nel controllo di versione del codice, che conserva il testo esatto di ogni versione con la data della modifica. Il titolare che debba ricostruire quale accordo era in vigore in un determinato momento, per esempio in risposta a una richiesta dell'autorità di controllo, può ottenere quella versione dalla pagina /contatti.

Domande frequenti

Devo firmare un contratto separato o basta questa pagina?
Basta questa pagina. L'accordo diventa vincolante quando lo spazio di lavoro del tenant viene abilitato e i termini in /termini vengono accettati: da quel momento questo testo, nella versione in vigore alla data indicata in testa alla pagina, è l'atto giuridico richiesto dall'articolo 28 paragrafo 3 del regolamento UE 2016/679. Se la tua struttura ha bisogno di una copia sottoscritta da conservare insieme al registro dei trattamenti, la puoi chiedere dalla pagina /contatti e ricevi il medesimo testo in un documento datato e firmato.
I dati sanitari degli animali che assisto sono categorie particolari dell'articolo 9?
No, e la ragione è che l'articolo 9 protegge dati riferiti a una persona fisica, mentre l'animale non è un interessato. Restano però dati personali comuni del proprietario, perché sono riferibili all'account a cui l'animale è collegato, quindi vanno trattati con base giuridica, informativa e termini di conservazione. L'articolo 9 torna ad applicarsi quando in un campo libero compaiono informazioni sulla salute di una persona, per esempio l'annotazione che l'animale è un cane guida o il motivo di un appuntamento che descrive una condizione del proprietario: in quei casi serve il consenso esplicito, e raccoglierlo spetta a te come titolare.
Posso fare un audit su Animiyo e cosa ottengo in concreto?
Si, con gli strumenti descritti nella sezione sugli audit. Ottieni la documentazione permanente, una risposta scritta al tuo questionario di sicurezza una volta all'anno entro trenta giorni, l'estratto del registro di audit limitato al tuo tenant, una sessione di verifica a distanza sulla configurazione del tuo spazio e i rapporti di conformità che Google pubblica per i servizi usati dalla piattaforma. Non ottieni accesso ai dati di altri tenant, alla console del progetto Google Cloud, al codice sorgente completo o ai centri dati, che appartengono al fornitore di infrastruttura. Un test di intrusione limitato al tuo spazio è possibile in una finestra concordata per iscritto con trenta giorni di preavviso.
Se chiudo lo spazio di lavoro, i dati mi vengono restituiti o cancellati?
Scegli tu. Dalla cessazione hai trenta giorni in cui lo spazio resta accessibile in sola lettura e gli strumenti di esportazione restano attivi: archivio JSON con schema versionato e date ISO 8601, file CSV della scheda di ogni animale e del budget, documenti PDF delle relazioni, allegati nei formati originali da Cloud Storage. Entro la stessa finestra comunichi se vuoi una consegna assistita per ciò che gli strumenti non coprono. Alla scadenza i dati vengono cancellati dai sistemi attivi entro trenta giorni e ricevi un'attestazione scritta. Le copie di backup gestite da Google Cloud non sono cancellabili in modo selettivo, restano finché il ciclo di rotazione non le supera e non vengono mai usate per ripristinare dati cancellati.
In quanto tempo mi avvisate se c'è una violazione dei dati?
Il primo avviso arriva entro ventiquattro ore dal momento in cui veniamo a conoscenza della violazione, all'indirizzo email indicato nel tuo profilo. Entro settantadue ore ricevi la comunicazione con il contenuto minimo previsto dall'accordo: natura della violazione, dati e collezioni coinvolte, categorie e numero approssimativo di interessati, conseguenze probabili, misure adottate, stato della cifratura e punto di contatto. Entro quindici giorni ricevi la relazione conclusiva. La notifica all'autorità di controllo entro settantadue ore resta un tuo obbligo come titolare e i nostri termini sono calibrati per lasciartene il tempo.
Posso oppormi se cambiate un fornitore che tratta i dati dei miei clienti?
Si. Con questo accordo concedi un'autorizzazione generale ai sensi dell'articolo 28 paragrafo 4, ma conservi il diritto di sapere in anticipo cosa cambia. Ogni aggiunta o sostituzione di un sub-responsabile viene pubblicata in /sub-responsabili almeno trenta giorni prima e ti viene comunicata all'indirizzo email del profilo. Puoi presentare un'obiezione motivata entro quindici giorni dalla pagina /contatti e, se non è superabile con misure alternative come una diversa configurazione o un fornitore differente, puoi recedere senza penali dalla parte di servizio interessata, con diritto alla restituzione dei dati.

In sintesi

Salva questo accordo insieme al tuo registro dei trattamenti: è il documento che dimostra su quale base tratti i dati dei tuoi clienti sulla piattaforma. Verifica tre cose subito: che l'indirizzo email del profilo sia sorvegliato, perché è lì che arrivano i preavvisi sui sub-responsabili e le comunicazioni di violazione; che la tua informativa ai clienti dichiari il trasferimento verso la regione us-central1; e che il tuo personale sia istruito a non scrivere nei campi liberi dati sulla salute di persone fisiche quando non servono alla cura dell'animale. Per obiezioni, questionari di sicurezza, estratti del registro di audit e copia sottoscritta dell'accordo si usa la pagina /contatti.

Accordo sul trattamento dei dati · Animiyo