Accordo sul trattamento dei dati
Accordo articolo 28 fra Animiyo responsabile e il tenant titolare: istruzioni, sicurezza, sub-responsabili, violazioni, audit e trasferimenti.
- In vigore dal
- 2 agosto 2026
- Ultimo aggiornamento
- 2 agosto 2026
- Versione
- 1.0
Quando una clinica veterinaria, un negozio o un allevatore usa Animiyo per gestire i propri clienti, i ruoli si separano: il tenant decide perché e come trattare quei dati ed è titolare del trattamento, Animiyo esegue le sue istruzioni ed è responsabile del trattamento. L'articolo 28 del regolamento UE 2016/679 impone che quel rapporto sia regolato da un atto giuridico scritto, e questo documento è quell'atto. Non è un riassunto divulgativo dell'informativa: è il testo che vincola le due parti, che il titolare può allegare al proprio registro dei trattamenti e che un'autorità di controllo può chiedere di esibire. Descrive oggetto, durata, natura e finalità del trattamento, i tipi di dati e le categorie di interessati, le istruzioni che il titolare può impartire e quelle che verrebbero rifiutate, le misure di sicurezza effettivamente attive sulla piattaforma, la catena dei sub-responsabili, l'assistenza dovuta al titolare, i termini di notifica di una violazione, il modo in cui si esercita un audit su un servizio SaaS multi-tenant, la base dei trasferimenti verso gli Stati Uniti e cosa accade ai dati quando il rapporto finisce. Ogni misura citata corrisponde a una configurazione realmente presente nel progetto Google Cloud petdiary-10327, non a un elenco di intenzioni.
Oggetto e ambito dell'accordo
Questo documento regola il trattamento dei dati personali che Animiyo svolge per conto di un tenant. Tenant significa una clinica veterinaria, un negozio o servizio per animali oppure un allevatore che opera in uno spazio di lavoro separato della piattaforma, con propri operatori e propri clienti. In quel perimetro il tenant decide le finalità e i mezzi del trattamento ed è titolare; Animiyo mette a disposizione l'infrastruttura, esegue le istruzioni ricevute ed è responsabile ai sensi dell'articolo 4 numero 8 del regolamento UE 2016/679.
L'accordo si conclude senza una firma separata. Diventa vincolante nel momento in cui lo spazio di lavoro del tenant viene abilitato e i termini pubblicati in /termini vengono accettati: da quel momento questo testo, nella versione in vigore alla data indicata in testa alla pagina, è l'atto giuridico richiesto dall'articolo 28 paragrafo 3. Il tenant che abbia bisogno di una copia sottoscritta da allegare alla propria documentazione può chiederla dalla pagina /contatti, e riceve il medesimo testo in un documento datato e firmato.
| Voce | Valore |
|---|---|
| Versione | 1.0 |
| Entrata in vigore | 2 agosto 2026 |
| Ultimo aggiornamento | 2 agosto 2026 |
| Responsabile del trattamento | Il soggetto che gestisce Animiyo, identificato nella pagina /contatti |
| Titolare del trattamento | Il tenant che opera nel proprio spazio di lavoro sulla piattaforma |
| Ambito | Applicazione web su Cloud Run, applicazione iOS nativa, backend condiviso nel progetto Google Cloud petdiary-10327 |
| Documenti collegati | /privacy, /sub-responsabili, /diritti-privacy, /termini |
| Canale per le comunicazioni | /contatti |
L'accordo non copre i trattamenti in cui Animiyo decide da sé finalità e mezzi, cioè gli account dei proprietari di animali che usano la piattaforma per finalità personali: per quelli Animiyo è titolare e il documento applicabile è l'informativa in /privacy. Non copre nemmeno i fornitori che il tenant sceglie per conto proprio, che restano a suo carico secondo quanto descritto in /sub-responsabili. La distinzione è rilevante perché determina a chi un interessato deve rivolgere una richiesta e chi risponde davanti all'autorità di controllo.
Ruoli delle parti
Animiyo è una piattaforma multi-tenant e per questo il suo ruolo cambia a seconda del dato considerato, non a seconda del momento. Sullo stesso animale possono convivere due trattamenti distinti: la scheda che il proprietario compila per sé, su cui Animiyo è titolare, e la documentazione clinica che una clinica redige nel proprio spazio, su cui titolare è la clinica. La tabella indica dove passa il confine, funzione per funzione, e va letta insieme alla tabella corrispondente dell'informativa in /privacy, con cui coincide.
| Trattamento | Ruolo di Animiyo | Titolare | Documento applicabile |
|---|---|---|---|
| Cartelle cliniche e note SOAP redatte da una clinica | Responsabile | La clinica veterinaria | Questo accordo |
| Referti di laboratorio e consensi firmati in clinica | Responsabile | La clinica veterinaria | Questo accordo |
| Agenda degli appuntamenti, tipi di appuntamento e ricoveri | Responsabile | Il tenant che li gestisce | Questo accordo |
| Preventivi, fatture, ordini, abbonamenti e programmi fedeltà | Responsabile | Il tenant che li emette | Questo accordo |
| Anagrafica dei clienti del tenant e dei loro animali assistiti | Responsabile | Il tenant | Questo accordo |
| Registrazione, accesso e gestione dell'account di un proprietario | Titolare | Animiyo | Informativa in /privacy |
| Profili degli animali, promemoria, passeggiate e budget di un proprietario | Titolare | Animiyo | Informativa in /privacy |
| Sicurezza della piattaforma, registro di audit, prevenzione degli abusi | Titolare | Animiyo | Informativa in /privacy |
| Misurazione del sito pubblico con Google Analytics 4 | Titolare | Animiyo | Informativa in /cookie |
I due ruoli non si sovrappongono e non si scambiano a comodo. Quando Animiyo agisce come responsabile non decide quali dati raccogliere né per quanto tempo conservarli: esegue le istruzioni documentate del tenant e, se le eccede, per quel trattamento è considerato titolare ai sensi dell'articolo 28 paragrafo 10, con tutte le conseguenze che ne derivano. Quando agisce come titolare, invece, risponde direttamente delle proprie scelte e non può invocare l'istruzione di nessuno.
A valle di Animiyo la catena prosegue. I fornitori elencati in /sub-responsabili trattano dati per conto di Animiyo e, nel rapporto con il tenant, sono sub-responsabili autorizzati ai sensi dell'articolo 28 paragrafi 2 e 4. La catena è quindi lineare e verificabile: il tenant è titolare, Animiyo è responsabile, Google Ireland Limited con Google LLC è sub-responsabile per i servizi di infrastruttura. Nessun altro anello è presente alla data di questo accordo.
Oggetto, durata, natura e finalità del trattamento
L'articolo 28 paragrafo 3 chiede che l'atto giuridico indichi con precisione alcuni elementi, che nella prassi vengono spesso relegati in un allegato generico. Qui sono scritti nel corpo del documento e riferiti alle funzioni realmente presenti nella piattaforma, perché un elenco astratto non permette al titolare di verificare nulla.
| Elemento | Contenuto per questo accordo |
|---|---|
| Oggetto | Il trattamento dei dati personali che il tenant inserisce, genera o riceve usando le funzioni professionali della piattaforma |
| Durata | Dall'abilitazione dello spazio di lavoro fino alla sua chiusura, più il periodo di restituzione o cancellazione descritto più avanti |
| Natura | Raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, estrazione, comunicazione ai soggetti autorizzati dal titolare, esportazione, limitazione e cancellazione |
| Finalità | Erogare le funzioni richieste dal titolare e garantire sicurezza, integrità e continuità del servizio |
| Tipi di dati personali | Le categorie elencate nella sezione sui dati e gli interessati |
| Categorie di interessati | Clienti del tenant, persone da loro indicate come contatto, membri del personale del tenant |
| Obblighi e diritti del titolare | Quelli previsti dagli articoli 24, 28, 32, 33, 34, 35 e 36 del regolamento, richiamati nelle sezioni che seguono |
Le finalità non sono generiche. Ognuna corrisponde a una parte del prodotto che il tenant attiva o non attiva, e nessuna comporta un uso dei dati diverso da quello richiesto dal titolare. In particolare nessun dato trattato per conto di un tenant viene usato per finalità proprie di Animiyo, per statistiche commerciali, per profilazione o per addestrare modelli di intelligenza artificiale.
- Gestione dell'anagrafica dei clienti e degli animali assistiti, comprese le condivisioni autorizzate dal proprietario.
- Redazione e conservazione della documentazione clinica: note SOAP, referti di laboratorio, condizioni croniche, ricoveri.
- Registrazione di vaccinazioni, terapie farmacologiche, sverminazioni e rilevazioni del peso.
- Agenda degli appuntamenti, tipi di appuntamento configurati dal tenant e promemoria collegati.
- Moduli di consenso, raccolta della firma e conservazione dei consensi firmati.
- Preventivi, fatture, ordini, abbonamenti e programmi fedeltà del tenant.
- Conversazioni fra il personale del tenant e i clienti all'interno della piattaforma.
- Sicurezza della piattaforma, registro di audit e prevenzione degli abusi automatizzati.
- Esportazione dei dati su richiesta del titolare o di un interessato che si rivolga al titolare.
Sulla durata vale una precisazione che evita malintesi frequenti. Il trattamento non termina il giorno in cui il tenant smette di usare la piattaforma, ma il giorno in cui si chiude la procedura di restituzione o cancellazione descritta più avanti. Nel periodo intermedio Animiyo continua a conservare i dati, limitando il trattamento alla sola conservazione e alle operazioni necessarie a consegnarli o eliminarli. Il periodo intermedio non è indefinito: ha i termini indicati nella sezione sulla fine del rapporto.
Tipi di dati personali e categorie di interessati
La tabella elenca le categorie di dati che Animiyo tratta per conto di un tenant, con esempi concreti e con l'indicazione delle collezioni Firestore in cui risiedono. Indicare le collezioni non è un dettaglio tecnico superfluo: permette al titolare di verificare la corrispondenza fra quanto è dichiarato qui e quanto esiste davvero nel sistema, e gli consente di descrivere il trattamento nel proprio registro con la stessa precisione.
| Categoria di dati | Esempi concreti | Dove risiede | Interessato |
|---|---|---|---|
| Identificativi del cliente | Nome, indirizzo email, recapiti, nome utente pubblico, appartenenza al tenant nei custom claims del token | Collezioni users, usernames, petMemberships | Il cliente del tenant |
| Anagrafica degli animali assistiti | Nome, specie, razza, data di nascita, sesso, numero di microchip, peso, fotografie | Collezioni pets, weightRecords, petActivity e Cloud Storage | Il proprietario dell'animale |
| Contatti collegati all'animale | Recapiti di emergenza, veterinario di riferimento, persone delegate al ritiro o alle decisioni | Collezione petContacts | Il proprietario e le persone indicate |
| Documentazione clinica | Note SOAP, referti di laboratorio, condizioni croniche, ricoveri | Collezioni soapNotes, labResults, petConditions, hospitalized | Il proprietario dell'animale |
| Profilassi e terapie | Vaccinazioni, farmaci somministrati o prescritti, sverminazioni, appuntamenti veterinari | Collezioni vaccinations, medications, dewormingRecords, vetAppointments, appointmentTypes | Il proprietario dell'animale |
| Consensi | Moduli di consenso predisposti dal tenant, consensi firmati e firma grafica acquisita | Collezioni consentForms, signedConsents e Cloud Storage | Chi sottoscrive il consenso |
| Dati economici e commerciali | Preventivi, fatture, ordini, abbonamenti, punti fedeltà, voci di spesa collegate | Collezioni estimates, invoices, orders, subscriptions, rewards, budgetItems | Il cliente del tenant |
| Comunicazioni e valutazioni | Conversazioni fra personale del tenant e clienti, recensioni ricevute dal tenant | Collezioni conversations, reviews | Chi scrive e chi è menzionato |
| Condivisioni degli animali | Autorizzazioni con cui un proprietario apre al tenant la scheda del proprio animale e le sottocollezioni scelte | Collezioni petShares, petMemberships | Il proprietario dell'animale |
| Dati del personale del tenant | Account degli operatori, ruolo assegnato, permessi, autore di ogni scrittura | Collezioni users, tenants, auditLog | Il membro del personale |
| Dati tecnici e di sicurezza | Registro di audit applicativo, token di notifica FCM, token App Check, registri di richiesta di Cloud Run | Collezione auditLog e registri del fornitore di infrastruttura | Chiunque usi la piattaforma |
Le categorie di interessati coinvolte sono quattro e conviene tenerle distinte, perché hanno aspettative e diritti diversi e perché il titolare deve informarle tutte, non soltanto i propri clienti paganti.
- I clienti del tenant, cioè i proprietari degli animali assistiti dalla clinica, dal negozio o dall'allevatore.
- Le persone indicate come contatto di un animale: familiari, conviventi, delegati, veterinario di riferimento.
- I membri del personale del tenant che accedono alla piattaforma con un proprio account e le cui azioni finiscono nel registro di audit.
- I terzi occasionalmente menzionati nel testo libero di una nota, di un referto, di un preventivo o di una conversazione.
L'ultima categoria è quella che genera più problemi ed è anche la meno controllabile dal responsabile. Un campo di testo libero accetta qualunque cosa vi si scriva, compresi dati di persone che non hanno alcun rapporto con la piattaforma. Animiyo non filtra il contenuto delle note professionali, perché filtrarlo significherebbe leggerlo e valutarlo, cioè eccedere le istruzioni ricevute. Spetta al titolare istruire il proprio personale a scrivere nei campi liberi solo ciò che è necessario e pertinente, secondo il principio di minimizzazione dell'articolo 5 paragrafo 1 lettera c.
Dati di salute animale e dati del proprietario
I dati contenuti nel libretto sanitario di un animale non sono dati relativi alla salute ai sensi dell'articolo 9 del regolamento. La ragione è semplice e non ammette scorciatoie: l'articolo 9 protegge categorie particolari di dati personali riferiti a un interessato, e un interessato è per definizione una persona fisica. Un animale non lo è, quindi la sua cartella clinica non fa scattare il divieto dell'articolo 9 paragrafo 1 né la ricerca di una deroga fra quelle del paragrafo 2.
Questo non rende quei dati anonimi, ed è l'errore opposto, altrettanto comune. Una vaccinazione, una terapia, un ricovero o un referto sono riferibili al proprietario identificato dall'account a cui l'animale è collegato: descrivono le sue spese, le sue abitudini, i suoi spostamenti verso una struttura e, in molti casi, la sua situazione familiare. Restano quindi dati personali comuni del proprietario e come tali vanno trattati, con base giuridica, informativa, termini di conservazione e diritti pienamente applicabili.
| Informazione | Qualificazione giuridica | Chi deve dotarsi della base giuridica |
|---|---|---|
| Vaccinazione, terapia o intervento registrato su un animale | Dato personale comune del proprietario, non dato dell'articolo 9 | Il tenant, di regola per l'esecuzione del contratto con il proprio cliente |
| Nota SOAP redatta dal veterinario | Dato personale comune del proprietario, con contenuto professionale sull'animale | Il tenant, per obbligo professionale e contrattuale |
| Referto di laboratorio riferito a un animale | Dato personale comune del proprietario | Il tenant, per obbligo professionale e contrattuale |
| Annotazione che l'animale è un cane guida o un animale di assistenza | Dato relativo alla salute della persona assistita, articolo 9 | Il tenant, con consenso esplicito ai sensi dell'articolo 9 paragrafo 2 lettera a |
| Motivo di un appuntamento che descrive una condizione del proprietario | Dato relativo alla salute del proprietario, articolo 9 | Il tenant, con consenso esplicito oppure rimuovendo l'informazione |
| Allergia del proprietario annotata per la manipolazione di un farmaco | Dato relativo alla salute del proprietario, articolo 9 | Il tenant, con consenso esplicito e conservazione limitata |
| Recapito di emergenza di un familiare o di un delegato | Dato personale comune di un terzo | Il tenant, con informativa al terzo a propria cura |
| Firma grafica apposta su un modulo di consenso | Dato personale comune con elevato valore identificativo | Il tenant, per adempiere all'obbligo di prova del consenso |
La distinzione ha conseguenze pratiche in due direzioni. Verso il basso, evita che il titolare cerchi un consenso esplicito dove basta il contratto, appesantendo inutilmente la raccolta dei dati e rendendo revocabile un trattamento che revocabile non è. Verso l'alto, impedisce di considerare irrilevante una cartella clinica animale: se il tenant tratta un numero elevato di clienti, il volume e la delicatezza percepita di quelle informazioni pesano nella valutazione dei rischi anche in assenza dell'articolo 9.
Sul piano tecnico Animiyo applica a queste informazioni le stesse cautele previste per le categorie particolari, indipendentemente dalla loro qualificazione giuridica, perché il danno potenziale in caso di accesso non autorizzato è comparabile.
- Accesso limitato al proprietario e ai soggetti che ha esplicitamente autorizzato tramite una condivisione.
- Regole di sicurezza Firestore e Cloud Storage che verificano la titolarità del documento a ogni lettura e a ogni scrittura.
- Separazione fra tenant, in modo che una clinica veda soltanto gli animali che le sono stati condivisi.
- Registrazione nel registro di audit applicativo delle operazioni rilevanti sulla documentazione clinica.
- Cifratura in transito con TLS e a riposo con AES a 256 bit.
- Assenza di qualunque uso secondario: nessuna statistica commerciale, nessuna profilazione, nessun addestramento di modelli.
Resta un punto che il titolare deve presidiare da solo. I campi liberi della documentazione clinica possono raccogliere dati sulla salute di persone fisiche, e in quel caso l'articolo 9 si applica pienamente. Animiyo non può accorgersene, perché non legge il contenuto delle note. Il titolare deve quindi istruire il personale a non inserire informazioni sulla salute del proprietario o di terzi quando non sono necessarie alla cura dell'animale, e a raccogliere il consenso esplicito quando invece lo sono.
Istruzioni documentate del titolare
Animiyo tratta i dati del tenant soltanto su istruzione documentata del titolare, secondo l'articolo 28 paragrafo 3 lettera a. Documentata non significa necessariamente scritta su carta: significa ricostruibile, riferibile a chi l'ha impartita e verificabile a distanza di tempo. Su una piattaforma software la maggior parte delle istruzioni viene impartita usando il prodotto, e questo accordo lo riconosce in modo esplicito invece di fingere che tutto passi da uno scambio di lettere.
| Canale | Vale come istruzione | Nota |
|---|---|---|
| Questo accordo e i documenti che richiama | Si | È l'istruzione di base: descrive tutto ciò che la piattaforma fa per conto del titolare |
| Configurazioni scelte nel pannello del tenant | Si | Ruoli e permessi degli operatori, tipi di appuntamento, moduli di consenso, listini, promemoria |
| Operazioni compiute dagli operatori nelle funzioni dell'applicazione | Si | Creare, modificare, condividere, esportare e cancellare sono istruzioni impartite tramite l'interfaccia e registrate nel registro di audit |
| Richiesta scritta inviata dalla pagina /contatti dall'amministratore del tenant | Si | È il canale per le istruzioni che l'interfaccia non copre, per esempio un'estrazione straordinaria |
| Messaggio verbale o telefonico | No | Va confermato per iscritto prima di essere eseguito, salvo il caso di un incidente di sicurezza in corso |
| Richiesta proveniente da un indirizzo non collegato all'account amministratore | No | Viene respinta e segnalata all'amministratore del tenant |
| Richiesta di un operatore privo dei permessi necessari | No | Viene respinta: i permessi interni li assegna l'amministratore del tenant, non il responsabile |
| Richiesta di un cliente del tenant rivolta direttamente a Animiyo | No | Viene inoltrata al titolare secondo la procedura descritta nella sezione sull'assistenza |
L'articolo 28 paragrafo 3 chiude con un obbligo che vale in senso inverso rispetto a tutti gli altri: il responsabile deve informare immediatamente il titolare qualora ritenga che un'istruzione violi il regolamento o altre disposizioni dell'Unione o degli Stati membri relative alla protezione dei dati. Non è una facoltà di cortesia ed è l'unico caso in cui il responsabile è tenuto a contraddire il titolare. Animiyo lo fa per iscritto, dalla pagina /contatti verso l'indirizzo email dell'amministratore del tenant, entro cinque giorni lavorativi dalla ricezione dell'istruzione, e sospende l'esecuzione della sola parte contestata fino alla risposta.
Le istruzioni che seguono, a titolo di esempio non esaustivo, sarebbero segnalate e non eseguite. Sono esempi realistici, ricavati da funzioni che esistono davvero nella piattaforma, e non ipotesi di scuola.
- Disattivare il registro di audit del proprio tenant o alterare le registrazioni già scritte.
- Conservare la documentazione clinica di un cliente oltre il termine indicato dal titolare stesso, in assenza di una base giuridica ulteriore.
- Comunicare i dati di un cliente a un soggetto terzo che non risulti autorizzato dal titolare o dalla legge.
- Accedere ai dati di un tenant diverso da quello che impartisce l'istruzione, anche a titolo di confronto o di verifica.
- Usare i recapiti dei clienti del tenant per invii commerciali di massa in assenza di un consenso valido.
- Ricostruire dati cancellati su richiesta di un interessato attingendo alle copie di backup.
- Trasferire dati a un fornitore scelto dal tenant che non offra le garanzie previste dall'articolo 28 paragrafo 1.
- Rimuovere la separazione fra tenant per consentire una ricerca trasversale sugli animali di altri professionisti.
Se dopo la segnalazione il titolare conferma l'istruzione per iscritto e la conferma non elimina l'illegittimità rilevata, Animiyo non la esegue e può recedere dal rapporto con il preavviso previsto dai termini in /termini. La segnalazione, la conferma e l'esito restano conservati e sono messi a disposizione del titolare su richiesta, perché costituiscono la prova di come ciascuna parte si è comportata.
Riservatezza del personale
L'articolo 28 paragrafo 3 lettera b chiede che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza. Su Animiyo il numero di persone con accesso ai dati di produzione è molto ridotto e coincide con chi svolge manutenzione tecnica sulla piattaforma. Dichiararlo è più utile che descrivere un organigramma che non esiste: la misura di sicurezza principale, in un servizio di queste dimensioni, è proprio che gli accessi possibili siano pochi e tutti tracciati.
- Impegno di riservatezza scritto per chiunque acceda ai dati di produzione, efficace anche dopo la fine del rapporto.
- Accesso amministrativo concesso secondo il principio del minimo privilegio e revocato quando la ragione che lo giustificava viene meno.
- Accesso ai dati di produzione consentito soltanto per manutenzione, correzione di un difetto, gestione di un incidente di sicurezza o richiesta scritta del titolare.
- Autenticazione a più fattori obbligatoria sugli account della console Google Cloud del progetto petdiary-10327.
- Registrazione delle operazioni amministrative rilevanti nel registro di audit applicativo e nei registri del fornitore di infrastruttura.
- Nessun servizio di assistenza clienti di terza parte con accesso ai dati, come già dichiarato in /sub-responsabili.
- Nessun uso di dati di produzione negli ambienti di prova: i test usano dati sintetici o l'emulatore locale.
Il titolare può chiedere in qualunque momento, dalla pagina /contatti, l'elenco aggiornato dei ruoli amministrativi attivi sul progetto e la conferma che gli impegni di riservatezza siano sottoscritti. Non riceve i nomi delle persone, che sono a loro volta dati personali di terzi, ma riceve il numero di accessi attivi, il tipo di privilegio associato a ciascuno e la data dell'ultima revisione. È l'informazione che serve per valutare la misura senza creare un trattamento nuovo.
Misure di sicurezza ai sensi dell'articolo 32
Le misure elencate qui sono quelle effettivamente implementate nella piattaforma. La terza colonna è la parte che rende utile la tabella: indica come il titolare può verificare la misura per conto proprio, senza doversi fidare della dichiarazione. Una misura di sicurezza che non si può controllare è un'affermazione, non una garanzia.
| Misura | Dove si applica | Come il titolare può verificarla |
|---|---|---|
| Autenticazione Firebase con verifica dell'indirizzo email | Accesso a qualunque account, web e iOS | Tentativo di accesso con un indirizzo non verificato |
| Controllo degli accessi per ruolo e per tenant nei custom claims del token | Ogni richiesta al backend e ogni schermata riservata | Ispezione del token dell'operatore e prova con un ruolo depotenziato |
| Regole di sicurezza Firestore scritte per collezione e per ruolo | Ogni lettura e ogni scrittura sul database | Tentativo di lettura di un documento di un altro tenant, che viene respinto |
| Regole di sicurezza Cloud Storage | Fotografie, documenti caricati, firme dei consensi | Tentativo di apertura di un file non collegato al proprio spazio |
| Separazione dei dati fra tenant, senza percorsi di lettura trasversali | Tutte le collezioni che portano il riferimento al tenant | Ricerca di un animale non condiviso, che non produce risultati |
| Firebase App Check con reCAPTCHA Enterprise | Chiamate provenienti dal browser e dall'applicazione iOS | Richiesta priva di token di attestazione, che viene respinta |
| Cifratura in transito con TLS | Tutte le connessioni verso il sito, verso il backend e verso Cloud Storage | Ispezione del certificato e delle intestazioni della risposta |
| Cifratura a riposo con AES a 256 bit | Cloud Firestore e Cloud Storage for Firebase | Documentazione di Google Cloud sulla cifratura predefinita a riposo |
| Registro di audit applicativo nella collezione auditLog | Operazioni rilevanti su dati e configurazioni | Estratto del registro limitato al proprio tenant, richiesto da /contatti |
| Politica di sicurezza dei contenuti in modalità di applicazione | Pagine dell'applicazione web | Lettura delle intestazioni di risposta del sito |
| Backup e replica gestiti da Google Cloud | Cloud Firestore e Cloud Storage for Firebase | Documentazione del fornitore sui servizi attivati per il progetto |
| Principio del minimo privilegio sugli account amministrativi | Console del progetto Google Cloud petdiary-10327 | Elenco dei ruoli attivi e data dell'ultima revisione, richiesti da /contatti |
L'articolo 32 paragrafo 1 elenca quattro categorie di misure. La corrispondenza con quanto sopra è la seguente, ed è scritta per intero perché il titolare possa riportarla nel proprio registro senza doverla ricostruire.
- Pseudonimizzazione e cifratura, lettera a: cifratura in transito con TLS e a riposo con AES a 256 bit; identificativi tecnici pseudonimi nei registri di sicurezza e nella misurazione del sito pubblico.
- Riservatezza, integrità, disponibilità e resilienza, lettera b: regole di sicurezza per collezione, separazione fra tenant, controllo per ruolo, App Check, servizi gestiti con ridondanza del fornitore di infrastruttura.
- Ripristino tempestivo, lettera c: backup e repliche gestiti da Google Cloud per Cloud Firestore e Cloud Storage, con procedura di ripristino documentata dal fornitore.
- Verifica periodica dell'efficacia, lettera d: revisione delle misure a ogni rilascio che tocchi l'autenticazione, le regole di accesso o la struttura dei dati, con prove automatiche sulle regole di sicurezza.
Due cose non vengono dichiarate, e la loro assenza fa parte dell'informazione. Animiyo non possiede certificazioni proprie: i rapporti di conformità disponibili sono quelli che Google pubblica per i servizi Google Cloud e Firebase, e riguardano l'infrastruttura, non l'applicazione. E nessuna misura promette una sicurezza assoluta, che nessun sistema connesso alla rete può offrire. Il titolare deve tenerne conto nella propria valutazione dei rischi, invece di considerare il punto risolto perché il responsabile lo ha elencato.
Sub-responsabili
Con questo accordo il titolare concede a Animiyo un'autorizzazione generale al ricorso a sub-responsabili, ai sensi dell'articolo 28 paragrafo 4 del regolamento UE 2016/679. L'autorizzazione generale è l'unica praticabile in un servizio SaaS, perché l'infrastruttura è comune a tutti i tenant e un'autorizzazione specifica per ciascuno renderebbe impossibile qualunque manutenzione. Non è però una delega in bianco: il titolare conserva il diritto di sapere in anticipo cosa cambia, di obiettare e di recedere.
L'elenco autorevole e sempre aggiornato dei sub-responsabili è pubblicato in /sub-responsabili, che riporta per ciascun fornitore il servizio, le categorie di dati, la sede del trattamento e la base del trasferimento. Alla data di entrata in vigore di questo accordo la catena è composta come segue.
- Google Ireland Limited, con Google LLC come sub-responsabile ulteriore, per Firebase Authentication, Cloud Firestore, Cloud Storage for Firebase, Cloud Functions, Cloud Run, Firebase Cloud Messaging, Firebase App Check con reCAPTCHA Enterprise e Google Analytics 4.
- Stripe Payments Europe Limited per l'elaborazione dei pagamenti: l'integrazione esiste nel codice ma il gateway è disattivato da un interruttore di configurazione, quindi alla data di questo accordo non riceve alcun dato.
Non sono sub-responsabili le fonti dati esterne che il browser dell'utente interroga direttamente: openFDA, Open Pet Food Facts, dog.ceo, Wikipedia, iNaturalist, frankfurter.app e tile.openstreetmap.org. Quelle chiamate sono di sola lettura, non trasportano identificativi dell'account né contenuti del diario e non avvengono su istruzione di Animiyo riguardo all'uso dei dati raccolti. Rispetto ai dati di connessione che ricevono, in particolare l'indirizzo IP del browser, quei servizi sono titolari autonomi. Il titolare deve tenerne conto nella propria informativa se abilita le funzioni che li utilizzano.
Pubblicazione del preavviso
Almeno trenta giorni prima di aggiungere o sostituire un sub-responsabile, la modifica viene pubblicata in /sub-responsabili con l'indicazione del fornitore, del servizio, dei dati coinvolti e della data prevista di attivazione.
Comunicazione al titolare
Contestualmente alla pubblicazione il preavviso viene inviato all'indirizzo email indicato dal tenant nel proprio profilo. Tenere quell'indirizzo aggiornato e sorvegliato è un onere del titolare, perché è lì che il preavviso produce i suoi effetti.
Obiezione motivata
Il titolare può obiettare entro quindici giorni dal preavviso, scrivendo dalla pagina /contatti. L'obiezione deve essere motivata, cioè indicare quale rischio concreto o quale vincolo normativo rende inaccettabile il fornitore proposto.
Ricerca di una misura alternativa
Prima della data di attivazione le parti verificano se l'obiezione possa essere superata con una diversa configurazione, una diversa regione di trattamento, una riduzione dei dati trasmessi oppure un fornitore differente per quella funzione.
Recesso senza penali
Se l'obiezione non è superabile, il titolare può recedere senza penali dalla parte di servizio interessata dal cambiamento, con diritto alla restituzione dei dati secondo la procedura descritta nella sezione sulla fine del rapporto.
| Fase | Termine | Canale |
|---|---|---|
| Pubblicazione del preavviso | Almeno trenta giorni prima del cambiamento | Pagina /sub-responsabili |
| Comunicazione al titolare | Contestuale alla pubblicazione | Indirizzo email indicato dal tenant nel profilo |
| Obiezione motivata | Entro quindici giorni dal preavviso | Pagina /contatti |
| Proposta di misure alternative | Prima della data di attivazione | Indirizzo email indicato dal tenant nel profilo |
| Recesso senza penali | Se l'obiezione non è superabile con misure alternative | Pagina /contatti |
| Sostituzione urgente per motivi di sicurezza | Preavviso ridotto, con comunicazione immediata e obiezione successiva | Pagina /sub-responsabili e indirizzo email del tenant |
A ciascun sub-responsabile Animiyo impone per contratto obblighi di protezione dei dati non meno gravosi di quelli assunti con questo accordo, come richiede l'articolo 28 paragrafo 4. La stessa disposizione stabilisce che, se il sub-responsabile non adempie, il responsabile conserva nei confronti del titolare l'intera responsabilità dell'adempimento. Significa che il titolare non deve inseguire Google Ireland Limited per un inadempimento dell'infrastruttura: si rivolge a Animiyo, che risponde e poi si rivale a valle. I criteri con cui un fornitore viene ammesso o escluso sono descritti in /sub-responsabili e comprendono il divieto assoluto di clausole che consentano l'uso dei dati per finalità proprie del fornitore.
Assistenza al titolare
Il responsabile deve assistere il titolare in una serie di adempimenti che restano di competenza del titolare ma che, sul piano pratico, richiedono informazioni o strumenti che solo il responsabile possiede. La tabella indica ogni obbligo, la disposizione che lo prevede, il modo concreto in cui viene adempiuto e il termine entro cui il titolare riceve risposta.
| Obbligo | Riferimento | Come viene adempiuto | Termine |
|---|---|---|---|
| Assistenza per le richieste degli interessati | Articolo 28 paragrafo 3 lettera e | Strumenti di esportazione e cancellazione disponibili in applicazione, inoltro al titolare delle richieste ricevute per errore, estrazioni straordinarie su richiesta scritta | Inoltro entro cinque giorni lavorativi, assistenza tecnica entro dieci giorni lavorativi |
| Assistenza per la sicurezza del trattamento | Articolo 28 paragrafo 3 lettera f e articolo 32 | Descrizione aggiornata delle misure attive e risposta ai questionari di sicurezza del titolare | Entro trenta giorni dalla richiesta |
| Assistenza per la notifica delle violazioni | Articolo 28 paragrafo 3 lettera f, articoli 33 e 34 | Comunicazione con il contenuto minimo descritto nella sezione dedicata e supporto nella redazione della notifica all'autorità | Primo avviso entro ventiquattro ore dalla presa di conoscenza |
| Assistenza per la valutazione d'impatto | Articolo 28 paragrafo 3 lettera f e articolo 35 | Descrizione dei flussi, delle categorie di dati, dei sub-responsabili, delle misure e dei rischi noti | Entro trenta giorni dalla richiesta |
| Assistenza per la consultazione preventiva | Articolo 28 paragrafo 3 lettera f e articolo 36 | Documentazione tecnica da allegare alla richiesta rivolta all'autorità di controllo e risposta ai suoi eventuali quesiti | Entro trenta giorni dalla richiesta |
| Informazioni per dimostrare la conformità | Articolo 28 paragrafo 3 lettera h | Questo accordo, l'elenco in /sub-responsabili, la descrizione delle misure, l'estratto del registro di audit del proprio tenant | Entro trenta giorni dalla richiesta |
| Contributo al registro dei trattamenti del responsabile | Articolo 30 paragrafo 2 | Elenco delle categorie di trattamento svolte per conto del titolare, messo a disposizione su richiesta | Entro trenta giorni dalla richiesta |
Sui diritti degli interessati la regola è netta: Animiyo non risponde nel merito per conto del titolare. Se un cliente di una clinica chiede l'accesso o la cancellazione dei propri dati clinici scrivendo a Animiyo, la richiesta viene inoltrata al titolare competente entro cinque giorni lavorativi e l'interessato viene informato dell'inoltro, con l'indicazione del soggetto a cui rivolgersi. La procedura completa, con i tempi di riscontro, le verifiche di identità e gli strumenti disponibili direttamente in applicazione, è descritta in /diritti-privacy. Il titolare resta libero di gestire la richiesta con i propri strumenti; Animiyo fornisce le estrazioni tecniche che gli servono.
Sulla valutazione d'impatto la ripartizione è altrettanto chiara. Valutare se una DPIA sia necessaria e condurla è un obbligo del titolare, che conosce il contesto, il volume dei propri clienti e le finalità effettive. Animiyo fornisce la materia prima tecnica e segnala le funzioni che, per esperienza, meritano attenzione nella valutazione. L'elenco che segue non sostituisce l'analisi del titolare, ma indica dove il rischio si concentra.
- Dati di localizzazione delle passeggiate, percorsi condivisi e passeggiate di gruppo, che possono rivelare abitudini e luoghi frequentati.
- Pagina pubblica del tag di smarrimento, accessibile da chiunque abbia il collegamento anche senza account.
- Condivisione di un animale fra proprietario e tenant, che apre l'accesso alle sottocollezioni sanitarie selezionate.
- Triage dei sintomi, che produce un suggerimento orientativo e non una diagnosi, descritto in /privacy nella sezione sulle decisioni automatizzate.
- Trattamento della documentazione clinica su larga scala, quando il tenant assiste un numero elevato di clienti.
- Trasferimento dei dati verso la regione us-central1, descritto nella sezione sui trasferimenti.
- Trattamento di dati riferiti a minori, quando un cliente del tenant è un minore o quando compaiono dati di minori nei campi liberi.
Se all'esito della valutazione il titolare deve consultare preventivamente l'autorità di controllo ai sensi dell'articolo 36, Animiyo fornisce la documentazione tecnica necessaria e risponde ai quesiti che l'autorità dovesse rivolgere tramite il titolare. L'assistenza è prestata senza costi aggiuntivi nei limiti indicati in tabella; le richieste che eccedono in modo manifesto quei limiti, per frequenza o per estensione, sono soggette al rimborso dei costi documentati, comunicato in anticipo e accettato per iscritto prima dell'esecuzione.
Violazione dei dati personali
Per violazione dei dati personali si intende quanto definito dall'articolo 4 numero 12 del regolamento: una violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trattati. Rientrano quindi anche i casi in cui nessuno ha sottratto nulla, per esempio la perdita di dati per un errore tecnico o l'indisponibilità prolungata di un servizio. Il responsabile non valuta se la violazione vada notificata all'autorità: quella valutazione spetta al titolare, e serve che gli arrivi in fretta tutto ciò che gli occorre per compierla.
Rilevazione e qualificazione
Ogni segnalazione interna, ogni anomalia rilevata nel registro di audit e ogni comunicazione ricevuta dal fornitore di infrastruttura viene qualificata subito: si stabilisce se si tratta di una violazione ai sensi dell'articolo 4 numero 12 e quali tenant risultano coinvolti.
Primo avviso entro ventiquattro ore
Entro ventiquattro ore dal momento in cui Animiyo viene a conoscenza della violazione, il titolare coinvolto riceve un primo avviso all'indirizzo email indicato nel profilo, con quanto è già noto e con l'indicazione esplicita di ciò che è ancora in corso di accertamento.
Aggiornamento entro settantadue ore
Entro settantadue ore il titolare riceve la comunicazione con il contenuto minimo indicato nella tabella che segue, cioè gli elementi che gli servono per decidere se notificare all'autorità di controllo e se comunicare la violazione agli interessati.
Relazione finale entro quindici giorni
Entro quindici giorni dalla presa di conoscenza il titolare riceve la relazione conclusiva: ricostruzione dell'accaduto, cause, dati effettivamente coinvolti, misure correttive adottate e misure preventive introdotte per evitare che il fatto si ripeta.
Supporto alla notifica e alla comunicazione
Su richiesta del titolare, Animiyo fornisce gli elementi tecnici da allegare alla notifica all'autorità ai sensi dell'articolo 33 e alla comunicazione agli interessati ai sensi dell'articolo 34, e risponde ai quesiti successivi dell'autorità tramite il titolare.
| Elemento | Cosa contiene |
|---|---|
| Data e ora | Momento in cui la violazione si è verificata, quando ricostruibile, e momento esatto in cui il responsabile ne è venuto a conoscenza |
| Natura della violazione | Perdita di riservatezza, di integrità o di disponibilità, con la descrizione della modalità con cui si è prodotta |
| Dati coinvolti | Categorie di dati e collezioni interessate, con l'indicazione dei documenti riferibili allo spazio del titolare |
| Interessati coinvolti | Categorie e numero approssimativo di interessati e di registrazioni interessate |
| Conseguenze probabili | Valutazione tecnica del rischio per i diritti e le libertà degli interessati, con le ipotesi considerate |
| Misure adottate | Interventi di contenimento già eseguiti, interventi programmati e tempi previsti |
| Stato della cifratura | Se i dati coinvolti erano cifrati e se le chiavi sono rimaste integre, elemento decisivo per valutare il rischio |
| Punto di contatto | Riferimento presso il responsabile per gli approfondimenti, raggiungibile dalla pagina /contatti |
La notifica all'autorità di controllo entro settantadue ore prevista dall'articolo 33 è un obbligo del titolare e Animiyo non la effettua al suo posto, salvo un mandato scritto e specifico per il singolo evento. La ragione non è formale: notificare al posto del titolare significherebbe qualificare il rischio con informazioni che solo il titolare possiede, come il numero reale dei propri clienti, la loro vulnerabilità e il contesto in cui i dati sono stati raccolti. Il termine di ventiquattro ore per il primo avviso è calibrato proprio per lasciare al titolare il tempo utile a decidere entro le sue settantadue ore.
Quando la violazione riguarda dati per i quali Animiyo è titolare, per esempio gli account dei proprietari o il registro di audit della piattaforma, la notifica all'autorità e la comunicazione agli interessati sono a carico di Animiyo secondo quanto descritto in /privacy. Un incidente che tocchi l'infrastruttura comune produce di regola entrambi gli effetti: Animiyo notifica per la parte di cui è titolare e informa i tenant per la parte di cui è responsabile, tenendo le due comunicazioni distinte per evitare confusione sui ruoli.
Cancellazione o restituzione dei dati
Alla fine del rapporto il titolare sceglie fra restituzione e cancellazione dei dati, secondo l'articolo 28 paragrafo 3 lettera g. La scelta è sua e non del responsabile, e va comunicata per iscritto dalla pagina /contatti. In mancanza di una scelta espressa entro i termini indicati sotto, i dati vengono cancellati: è l'esito predefinito perché conservare dati senza istruzione e senza base giuridica sarebbe l'ipotesi più rischiosa per gli interessati.
Cessazione del rapporto
Il rapporto cessa per recesso di una delle parti, per scadenza o revoca della licenza professionale, per chiusura dello spazio di lavoro oppure per esercizio del diritto di recesso a seguito di un'obiezione su un sub-responsabile.
Finestra di esportazione di trenta giorni
Dalla cessazione decorrono trenta giorni in cui lo spazio di lavoro resta accessibile in sola lettura e tutti gli strumenti di esportazione restano attivi. In questa finestra il titolare può scaricare quanto gli serve senza chiedere nulla a nessuno.
Scelta fra restituzione e cancellazione
Entro la stessa finestra di trenta giorni il titolare comunica se intende ricevere una consegna assistita dei dati oppure se la cancellazione può procedere. La consegna assistita copre anche i contenuti che gli strumenti in applicazione non esportano.
Cancellazione dai sistemi attivi
Alla scadenza della finestra, o prima se il titolare lo chiede, i dati vengono cancellati dai sistemi attivi entro trenta giorni. La cancellazione riguarda Cloud Firestore e Cloud Storage e comprende fotografie, documenti caricati e firme dei consensi.
Attestazione scritta
Completata la cancellazione, il titolare riceve un'attestazione scritta con la data dell'operazione, l'elenco delle collezioni interessate e l'indicazione degli eventuali dati conservati per obbligo di legge, con la relativa base normativa.
| Contenuto | Formato | Come si ottiene |
|---|---|---|
| Profilo utente, animali e relative sottocollezioni, contatti degli animali, configurazione del budget, voci di spesa e obiettivi | Archivio JSON con schema versionato e date normalizzate in formato ISO 8601 | Esportazione dei dati dall'applicazione |
| Scheda completa di un animale con vaccinazioni, farmaci, visite, appuntamenti, rilevazioni del peso e spese | File CSV con separatore virgola e codifica UTF-8 | Esportazione dalla scheda dell'animale |
| Relazione leggibile della scheda di un animale | Documento PDF generato dal browser a partire dalla relazione | Stampa della relazione dalla scheda dell'animale |
| Budget con movimenti, categorie, limiti e obiettivi | File CSV e documento PDF | Esportazione dalla sezione budget |
| Fotografie, documenti caricati e firme dei consensi | File nei formati originali conservati su Cloud Storage | Scaricamento dalla scheda a cui sono allegati |
| Estratto del registro di audit riferito al proprio tenant | File JSON | Richiesta scritta dalla pagina /contatti |
| Contenuti non coperti dagli strumenti in applicazione | Archivio JSON prodotto su misura, con lo stesso schema versionato | Consegna assistita richiesta entro la finestra di trenta giorni |
Sulle copie di backup serve una precisazione che molti accordi omettono. Le copie di backup e le repliche gestite da Google Cloud non consentono la cancellazione selettiva di un singolo documento: restano finché il ciclo di rotazione configurato sul progetto non le supera, e non vengono mai usate per ripristinare dati cancellati su richiesta. La finestra di rotazione attualmente configurata viene comunicata al titolare su richiesta dalla pagina /contatti, insieme alla data prevista di superamento delle copie che contengono i suoi dati. Dichiarare una cancellazione istantanea anche dai backup sarebbe più rassicurante e meno vero.
Restano esclusi dalla cancellazione i dati che il responsabile è tenuto a conservare per obbligo dell'Unione o di uno Stato membro, ipotesi espressamente fatta salva dall'articolo 28 paragrafo 3 lettera g. Alla data di questo accordo l'ipotesi principale riguarda i documenti fiscali, che diventeranno rilevanti quando i pagamenti saranno attivi e che la normativa civilistica e tributaria impone di conservare per dieci anni. In quei casi il trattamento è limitato alla sola conservazione, senza consultazione né uso ulteriore, e l'attestazione di cancellazione lo indica in modo esplicito.
Audit e ispezioni
L'articolo 28 paragrafo 3 lettera h riconosce al titolare il diritto di contribuire alle attività di revisione, comprese le ispezioni. La clausola nasce pensando a un responsabile con una sala macchine da visitare, e su un servizio SaaS multi-tenant quella immagine non funziona: Animiyo non possiede centri dati, l'infrastruttura è condivisa fra tutti i tenant e ogni accesso concesso a un titolare rischierebbe di esporre i dati degli altri. Il diritto di audit resta pieno, ma si esercita con strumenti diversi da una visita in loco, elencati qui in modo che il titolare sappia in anticipo cosa può ottenere.
| Strumento | Cosa ottiene il titolare | Frequenza e termine | Costo |
|---|---|---|---|
| Documentazione permanente | Questo accordo, l'elenco in /sub-responsabili, l'informativa in /privacy, la descrizione delle misure di sicurezza attive | Sempre disponibile e pubblica | Nessuno |
| Questionario scritto di sicurezza | Risposta puntuale sulle misure, sulla catena dei fornitori, sui flussi di dati e sulle regioni di trattamento | Una volta all'anno, risposta entro trenta giorni | Nessuno |
| Estratto del registro di audit | Le operazioni registrate nella collezione auditLog che riguardano il proprio tenant, in formato JSON | Su richiesta, consegna entro trenta giorni | Nessuno |
| Sessione di verifica a distanza | Revisione guidata della configurazione del proprio spazio: ruoli, permessi, condivisioni attive, regole applicabili, esportazioni disponibili | Una volta all'anno, con preavviso di trenta giorni | Nessuno |
| Rapporti di conformità dei fornitori | I rapporti che Google pubblica per i servizi Google Cloud e Firebase usati dalla piattaforma | Sempre disponibili presso il fornitore | Nessuno |
| Verifica straordinaria | Approfondimenti oltre la frequenza annuale, per esempio a seguito di una violazione o di una richiesta dell'autorità di controllo | Con preavviso di trenta giorni, ridotto in caso di urgenza | Rimborso dei costi documentati |
| Test di intrusione | Verifica tecnica sulle interfacce esposte, limitata allo spazio del titolare e ai dati di prova | Finestra concordata per iscritto, con preavviso di trenta giorni | A carico del titolare |
Ci sono cose che il titolare non può ottenere, e vale la pena scriverle prima che vengano chieste in un momento di tensione. Non sono limiti opposti per comodità del responsabile: ciascuno protegge un interesse che il titolare stesso ha, dal momento che gli altri tenant hanno verso i propri dati le stesse aspettative che lui ha verso i propri.
- Accesso ai dati, ai documenti o ai registri di un tenant diverso dal proprio, neppure in forma parziale o aggregata.
- Accesso diretto alla console di amministrazione del progetto Google Cloud petdiary-10327.
- Copia integrale del codice sorgente o del testo completo delle regole di sicurezza, che descrivono anche gli altri tenant.
- Test distruttivi, prove di carico o attacchi di negazione del servizio, che degraderebbero il servizio per tutti.
- Ispezioni fisiche presso i centri dati, che appartengono al fornitore di infrastruttura e non al responsabile.
- Estrazione massiva di dati di produzione a fini di verifica, che aumenterebbe il rischio invece di ridurlo.
- Accesso ai registri di sicurezza nella parte che riguarda operatori o clienti di altri tenant.
Se il titolare ritiene che gli strumenti sopra elencati non siano sufficienti per un caso concreto, può proporre una modalità alternativa dalla pagina /contatti, indicando quale specifico aspetto intende verificare. Le parti cercano una soluzione che raggiunga lo scopo senza esporre dati di terzi, per esempio una dimostrazione guidata su ambiente di prova o una dichiarazione tecnica su un punto circoscritto. La richiesta non viene respinta perché inconsueta, ma soltanto se non esiste alcun modo di soddisfarla senza incidere sui diritti degli altri interessati.
Trasferimenti fuori dallo Spazio economico europeo
Le risorse principali della piattaforma si trovano nella regione us-central1, negli Stati Uniti. I dati che il tenant tratta sui propri clienti sono quindi trattati fuori dallo Spazio economico europeo, e il titolare deve saperlo prima di sottoscrivere l'accordo e non dopo. Il trasferimento poggia su una base giuridica valida e su misure tecniche adeguate, descritte qui e in modo più esteso in /sub-responsabili.
| Servizio | Regione | Base del trasferimento |
|---|---|---|
| Firebase Authentication | us-central1 (Stati Uniti) | Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti |
| Cloud Firestore | us-central1 (Stati Uniti) | Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti |
| Cloud Storage for Firebase | us-central1 (Stati Uniti) | Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti |
| Cloud Functions | us-central1 (Stati Uniti) | Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti |
| Cloud Run | us-central1 (Stati Uniti) | Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti |
| Firebase Cloud Messaging, Firebase App Check con reCAPTCHA Enterprise, Google Analytics 4 | Infrastruttura globale | Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti |
| Elaborazione dei pagamenti Stripe | Unione europea | Nessun trasferimento verso paesi terzi; servizio non attivo |
Le clausole contrattuali tipo applicabili sono quelle adottate dalla Commissione europea con decisione di esecuzione UE 2021/914. Nel rapporto fra Animiyo e Google Ireland Limited si applica il modulo tre, da responsabile a sub-responsabile, che è il modulo corretto quando l'esportatore agisce a sua volta per conto di un titolare. Il titolare tenant resta il titolare originario della catena e conserva i diritti che le clausole riconoscono alla parte per conto della quale il trasferimento avviene, compreso il diritto di ottenere copia delle clausole applicabili.
- Google Ireland Limited come controparte contrattuale, con i Google Cloud Data Processing Terms.
- Clausole contrattuali tipo adottate con decisione di esecuzione UE 2021/914, modulo tre.
- Certificazione di Google LLC al Data Privacy Framework UE Stati Uniti.
- Cifratura dei dati in transito con TLS e a riposo con AES a 256 bit.
- Valutazione d'impatto del trasferimento documentata dal titolare del progetto e messa a disposizione del tenant su richiesta.
- Politica di Google sulla gestione delle richieste provenienti dalle autorità pubbliche, con i relativi rapporti di trasparenza.
- Impegno a informare il titolare di qualunque richiesta di accesso ricevuta da un'autorità di un paese terzo, salvo divieto di legge, e a impugnarla quando manifestamente illegittima.
La valutazione d'impatto del trasferimento considera la natura dei dati coinvolti, che nella grande maggioranza dei casi non sono categorie particolari riferite a persone fisiche, l'efficacia della cifratura in transito e a riposo, la prassi documentata del fornitore nella gestione delle richieste delle autorità pubbliche, i rimedi disponibili per gli interessati e la probabilità concreta che dati veterinari di clienti europei siano oggetto di una richiesta di accesso. Il titolare può ottenerne copia dalla pagina /contatti e deve integrarla con la valutazione del proprio contesto, che solo lui conosce.
La migrazione delle risorse a una regione europea, nell'area europe-west, è in valutazione ma non è una decisione presa, perché comporta la ricostruzione di parte dell'infrastruttura e una finestra di indisponibilità del servizio. Se avverrà, sarà annunciata in /sub-responsabili con lo stesso preavviso di trenta giorni previsto per i cambi di sub-responsabile, così che i titolari possano aggiornare la propria documentazione prima che il cambiamento abbia effetto.
Responsabilità, prevalenza e legge applicabile
L'articolo 82 del regolamento stabilisce che il responsabile risponde del danno causato dal trattamento soltanto se non ha adempiuto agli obblighi specificamente diretti ai responsabili oppure se ha agito in modo difforme o contrario rispetto alle legittime istruzioni del titolare. Fuori da queste due ipotesi la responsabilità resta del titolare, che ha deciso finalità e mezzi. La tabella traduce il principio nelle situazioni che si presentano davvero su questa piattaforma.
| Situazione | Chi risponde | Perché |
|---|---|---|
| Il titolare impartisce un'istruzione illegittima e il responsabile la esegue dopo averla segnalata per iscritto | Il titolare | L'istruzione è una sua scelta e ha ricevuto l'avvertimento previsto dall'articolo 28 paragrafo 3 |
| Il responsabile tratta i dati in modo difforme dalle istruzioni documentate | Il responsabile | Per quel trattamento è considerato titolare ai sensi dell'articolo 28 paragrafo 10 |
| Un sub-responsabile non adempie ai propri obblighi di protezione dei dati | Il responsabile verso il titolare, con rivalsa sul sub-responsabile | Articolo 28 paragrafo 4, ultima frase |
| Il titolare non informa i propri interessati o non dispone di una base giuridica valida | Il titolare | Sono obblighi che gli articoli 6, 13 e 24 pongono in capo al titolare |
| Un operatore del tenant condivide dati con chi non ne ha titolo | Il titolare | La gestione dei membri, dei ruoli e dei permessi interni è del tenant |
| Una misura di sicurezza descritta in questo accordo risulta assente o inefficace | Il responsabile | L'articolo 32 pone l'obbligo di sicurezza anche in capo al responsabile |
| Il titolare collega un proprio fornitore esterno ed esporta dati verso di lui | Il titolare | È un trattamento fuori dal perimetro di questo accordo, come indicato in /sub-responsabili |
Le limitazioni di responsabilità previste dai termini pubblicati in /termini si applicano anche a questo accordo, con due eccezioni che non possono essere derogate: i danni causati da dolo o colpa grave e la responsabilità verso l'interessato prevista dall'articolo 82, che il regolamento non consente di limitare per contratto. Se una parte risarcisce integralmente il danno subito da un interessato, ha diritto di rivalersi sull'altra per la quota corrispondente alla sua responsabilità, secondo l'articolo 82 paragrafo 5.
In caso di contrasto fra i documenti che regolano il rapporto vale l'ordine di prevalenza indicato in /termini, qui richiamato per la parte che interessa il trattamento dei dati.
- Le condizioni particolari eventualmente concordate per iscritto con un tenant, che prevalgono nel solo rapporto con quel tenant.
- Questo accordo e l'elenco dei sub-responsabili in /sub-responsabili, per tutto ciò che riguarda il trattamento svolto per conto del titolare.
- I termini pubblicati in /termini, che regolano l'uso della piattaforma da parte di ogni utente.
- L'informativa in /privacy e l'informativa sui cookie in /cookie, che descrivono i trattamenti in cui Animiyo è titolare e prevalgono su quel punto.
L'accordo è regolato dalla legge italiana e dal regolamento UE 2016/679, integrati dal decreto legislativo 196/2003 come modificato dal decreto legislativo 101/2018. Poiché il tenant agisce nell'esercizio della propria attività professionale, per le controversie relative a questo accordo è competente in via esclusiva il foro della sede del fornitore indicata nella pagina /contatti, in coerenza con quanto previsto in /termini per gli utenti professionali. Resta impregiudicato il diritto dell'interessato di agire davanti al giudice del proprio luogo di residenza abituale ai sensi dell'articolo 79 del regolamento e di proporre reclamo all'autorità di controllo. La versione italiana e quella inglese hanno lo stesso contenuto; in caso di divergenza interpretativa fa fede il testo italiano.
Modifiche dell'accordo e storico delle versioni
Questo accordo può cambiare, perché cambiano le funzioni della piattaforma, i fornitori e il quadro normativo. Le modifiche sostanziali non entrano in vigore di sorpresa: seguono lo stesso meccanismo di preavviso, obiezione e recesso previsto per i sub-responsabili, perché una modifica dell'accordo incide sul rapporto quanto e più del cambio di un fornitore.
| Tipo di modifica | Come viene comunicata | Preavviso |
|---|---|---|
| Modifica sostanziale degli obblighi delle parti | Pubblicazione su questa pagina e messaggio all'indirizzo email del tenant | Almeno trenta giorni |
| Aggiunta o sostituzione di un sub-responsabile | Pubblicazione in /sub-responsabili e messaggio all'indirizzo email del tenant | Almeno trenta giorni |
| Modifica della regione di trattamento | Pubblicazione su questa pagina e in /sub-responsabili, con messaggio al tenant | Almeno trenta giorni |
| Modifica imposta da una norma o da un provvedimento di un'autorità | Comunicazione immediata con indicazione della fonte dell'obbligo | Il minimo compatibile con l'obbligo |
| Introduzione di una misura di sicurezza aggiuntiva | Aggiornamento della tabella delle misure e voce nello storico | Nessuno, non riduce le tutele |
| Correzione redazionale senza effetti sostanziali | Aggiornamento della data in testa alla pagina | Nessuno |
Davanti a una modifica sostanziale il titolare può obiettare entro quindici giorni dal preavviso, scrivendo dalla pagina /contatti. Se l'obiezione non è superabile con misure alternative, può recedere senza penali con diritto alla restituzione dei dati secondo la procedura descritta sopra. Il silenzio protratto oltre i quindici giorni vale come accettazione, e questo effetto è dichiarato qui in modo esplicito perché il titolare ne sia consapevole prima che il termine decorra.
| Data | Versione | Modifica |
|---|---|---|
| 2 agosto 2026 | 1.0 | Pubblicazione iniziale: oggetto e durata, ruoli delle parti, dati e interessati, istruzioni documentate, riservatezza, misure di sicurezza, sub-responsabili, assistenza al titolare, violazioni, fine del rapporto, audit, trasferimenti, responsabilità e legge applicabile. |
Le revisioni successive vengono aggiunte a questa tabella e sono tracciate nel controllo di versione del codice, che conserva il testo esatto di ogni versione con la data della modifica. Il titolare che debba ricostruire quale accordo era in vigore in un determinato momento, per esempio in risposta a una richiesta dell'autorità di controllo, può ottenere quella versione dalla pagina /contatti.
Domande frequenti
- Devo firmare un contratto separato o basta questa pagina?
- Basta questa pagina. L'accordo diventa vincolante quando lo spazio di lavoro del tenant viene abilitato e i termini in /termini vengono accettati: da quel momento questo testo, nella versione in vigore alla data indicata in testa alla pagina, è l'atto giuridico richiesto dall'articolo 28 paragrafo 3 del regolamento UE 2016/679. Se la tua struttura ha bisogno di una copia sottoscritta da conservare insieme al registro dei trattamenti, la puoi chiedere dalla pagina /contatti e ricevi il medesimo testo in un documento datato e firmato.
- I dati sanitari degli animali che assisto sono categorie particolari dell'articolo 9?
- No, e la ragione è che l'articolo 9 protegge dati riferiti a una persona fisica, mentre l'animale non è un interessato. Restano però dati personali comuni del proprietario, perché sono riferibili all'account a cui l'animale è collegato, quindi vanno trattati con base giuridica, informativa e termini di conservazione. L'articolo 9 torna ad applicarsi quando in un campo libero compaiono informazioni sulla salute di una persona, per esempio l'annotazione che l'animale è un cane guida o il motivo di un appuntamento che descrive una condizione del proprietario: in quei casi serve il consenso esplicito, e raccoglierlo spetta a te come titolare.
- Posso fare un audit su Animiyo e cosa ottengo in concreto?
- Si, con gli strumenti descritti nella sezione sugli audit. Ottieni la documentazione permanente, una risposta scritta al tuo questionario di sicurezza una volta all'anno entro trenta giorni, l'estratto del registro di audit limitato al tuo tenant, una sessione di verifica a distanza sulla configurazione del tuo spazio e i rapporti di conformità che Google pubblica per i servizi usati dalla piattaforma. Non ottieni accesso ai dati di altri tenant, alla console del progetto Google Cloud, al codice sorgente completo o ai centri dati, che appartengono al fornitore di infrastruttura. Un test di intrusione limitato al tuo spazio è possibile in una finestra concordata per iscritto con trenta giorni di preavviso.
- Se chiudo lo spazio di lavoro, i dati mi vengono restituiti o cancellati?
- Scegli tu. Dalla cessazione hai trenta giorni in cui lo spazio resta accessibile in sola lettura e gli strumenti di esportazione restano attivi: archivio JSON con schema versionato e date ISO 8601, file CSV della scheda di ogni animale e del budget, documenti PDF delle relazioni, allegati nei formati originali da Cloud Storage. Entro la stessa finestra comunichi se vuoi una consegna assistita per ciò che gli strumenti non coprono. Alla scadenza i dati vengono cancellati dai sistemi attivi entro trenta giorni e ricevi un'attestazione scritta. Le copie di backup gestite da Google Cloud non sono cancellabili in modo selettivo, restano finché il ciclo di rotazione non le supera e non vengono mai usate per ripristinare dati cancellati.
- In quanto tempo mi avvisate se c'è una violazione dei dati?
- Il primo avviso arriva entro ventiquattro ore dal momento in cui veniamo a conoscenza della violazione, all'indirizzo email indicato nel tuo profilo. Entro settantadue ore ricevi la comunicazione con il contenuto minimo previsto dall'accordo: natura della violazione, dati e collezioni coinvolte, categorie e numero approssimativo di interessati, conseguenze probabili, misure adottate, stato della cifratura e punto di contatto. Entro quindici giorni ricevi la relazione conclusiva. La notifica all'autorità di controllo entro settantadue ore resta un tuo obbligo come titolare e i nostri termini sono calibrati per lasciartene il tempo.
- Posso oppormi se cambiate un fornitore che tratta i dati dei miei clienti?
- Si. Con questo accordo concedi un'autorizzazione generale ai sensi dell'articolo 28 paragrafo 4, ma conservi il diritto di sapere in anticipo cosa cambia. Ogni aggiunta o sostituzione di un sub-responsabile viene pubblicata in /sub-responsabili almeno trenta giorni prima e ti viene comunicata all'indirizzo email del profilo. Puoi presentare un'obiezione motivata entro quindici giorni dalla pagina /contatti e, se non è superabile con misure alternative come una diversa configurazione o un fornitore differente, puoi recedere senza penali dalla parte di servizio interessata, con diritto alla restituzione dei dati.
In sintesi
Salva questo accordo insieme al tuo registro dei trattamenti: è il documento che dimostra su quale base tratti i dati dei tuoi clienti sulla piattaforma. Verifica tre cose subito: che l'indirizzo email del profilo sia sorvegliato, perché è lì che arrivano i preavvisi sui sub-responsabili e le comunicazioni di violazione; che la tua informativa ai clienti dichiari il trasferimento verso la regione us-central1; e che il tuo personale sia istruito a non scrivere nei campi liberi dati sulla salute di persone fisiche quando non servono alla cura dell'animale. Per obiezioni, questionari di sicurezza, estratti del registro di audit e copia sottoscritta dell'accordo si usa la pagina /contatti.