ai sensi dell’art. 28 del Regolamento (UE) 2016/679 · Versione 1.0 · in vigore dal 21/09/2026
1.1. Questo Accordo è concluso tra il Cliente che accetta i Termini e condizioni della piattaforma Roundabout (“Cliente”, titolare del trattamento) e Roundabout S.r.l., Corso Castelfidardo 30/a, 10129 Torino, P. IVA 12027720015 (“Roundabout”, responsabile del trattamento).
1.2. L’Accordo fa parte dei Termini e condizioni e si applica ai dati personali che il Cliente, o le persone che agiscono per suo conto, inseriscono o rendono disponibili nella Piattaforma, e che Roundabout tratta per suo conto (“Dati del Cliente”). Oggetto, natura, finalità, tipi di dati e categorie di interessati sono descritti nell’Allegato A.
1.3. L’Accordo non si applica ai trattamenti per cui Roundabout è titolare, descritti nella Privacy Policy e nell’Informativa per i creator: gli account degli utenti, i dati dei creator raccolti da fonti pubbliche, la fatturazione e l’esecuzione delle campagne gestite.
1.4. In caso di contrasto tra questo Accordo e i Termini, sui temi di protezione dei dati prevale questo Accordo.
2.1. Roundabout tratta i Dati del Cliente solo su istruzione documentata del Cliente, anche per quanto riguarda i trasferimenti fuori dallo Spazio economico europeo, salvo che lo richieda il diritto dell’Unione o italiano. In tal caso informa il Cliente prima del trattamento, se la legge non lo vieta.
2.2. Costituiscono istruzioni del Cliente questo Accordo, i Termini, l’uso che il Cliente fa delle funzioni della Piattaforma e le ulteriori istruzioni scritte concordate tra le parti.
2.3. Roundabout informa subito il Cliente se ritiene che un’istruzione violi il GDPR o altre norme sulla protezione dei dati.
2.4. Il Cliente garantisce di avere una base giuridica valida per i Dati del Cliente, di aver informato gli interessati e che le istruzioni che dà sono conformi alla legge.
Roundabout autorizza a trattare i Dati del Cliente solo le persone che ne hanno bisogno per fornire il servizio, e le vincola alla riservatezza per contratto o per legge.
4.1. Roundabout adotta misure tecniche e organizzative adeguate al rischio, ai sensi dell’art. 32 GDPR, descritte nell’Allegato C.
4.2. Roundabout può aggiornare queste misure, a condizione che il livello di protezione complessivo non si riduca.
5.1. Roundabout informa il Cliente senza ingiustificato ritardo, e comunque entro 48 ore, dopo essere venuta a conoscenza di una violazione che riguarda i Dati del Cliente.
5.2. La comunicazione contiene, per quanto disponibili, le informazioni che servono al Cliente per notificare la violazione al Garante e, se necessario, agli interessati (artt. 33 e 34 GDPR): natura della violazione, categorie e numero approssimativo di interessati e dati coinvolti, probabili conseguenze, misure adottate o proposte, un contatto. Le informazioni non disponibili subito si forniscono appena lo sono.
5.3. Notificare la violazione all’autorità e agli interessati spetta al Cliente come titolare.
6.1. Tenendo conto della natura del trattamento, Roundabout assiste il Cliente con misure tecniche e organizzative adeguate per rispondere alle richieste degli interessati (artt. 15-22 GDPR). La Piattaforma permette già di esportare e cancellare i dati degli account; per altre richieste il Cliente può scrivere a [email protected].
6.2. Se un interessato si rivolge direttamente a Roundabout per Dati del Cliente, Roundabout inoltra la richiesta al Cliente senza rispondere nel merito, salvo diversa istruzione.
6.3. Roundabout assiste il Cliente, con le informazioni di cui dispone, nella valutazione d’impatto e nella consultazione preventiva dell’autorità (artt. 35 e 36 GDPR).
7.1. Il Cliente dà a Roundabout un’autorizzazione scritta generale a ricorrere a sub-responsabili. Quelli in uso sono elencati nell’Allegato B.
7.2. Roundabout comunica al Cliente, via e-mail o nella Piattaforma, l’aggiunta o la sostituzione di un sub-responsabile almeno 30 giorni prima. Entro questo termine il Cliente può opporsi per motivi ragionevoli legati alla protezione dei dati. Se le parti non trovano una soluzione, il Cliente può recedere dal piano a pagamento senza penali, con rimborso della parte di periodo già pagata e non goduta.
7.3. Roundabout impone a ogni sub-responsabile, per contratto, obblighi di protezione dei dati sostanzialmente equivalenti a quelli di questo Accordo, e risponde verso il Cliente del loro adempimento (art. 28.4 GDPR).
8.1. I Dati del Cliente sono conservati in Italia. Alcuni sub-responsabili possono trattarli fuori dallo Spazio economico europeo, come indicato nell’Allegato B.
8.2. Ogni trasferimento avviene solo con una delle garanzie previste dal Capo V del GDPR: una decisione di adeguatezza, compreso il Data Privacy Framework UE-USA per le società aderenti, oppure le clausole contrattuali standard approvate dalla Commissione europea (decisione (UE) 2021/914).
9.1. Roundabout mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto di questo Accordo e dell’art. 28 GDPR.
9.2. Il Cliente può chiedere una verifica, anche tramite un revisore indipendente vincolato alla riservatezza. La verifica si svolge prima di tutto sulla base di documenti e risposte scritte. Una verifica presso Roundabout si concorda con almeno 30 giorni di preavviso, non più di una volta all’anno salvo in caso di violazione dei dati o richiesta di un’autorità, in orario lavorativo e senza accesso ai dati di altri clienti. I costi sono a carico del Cliente.
La responsabilità delle parti per questo Accordo è regolata dall’art. 82 GDPR e, nei limiti consentiti dalla legge, dai Termini e condizioni.
L’Accordo vale finché Roundabout tratta Dati del Cliente per suo conto, e comunque per tutta la durata dei Termini.
12.1. Prima di chiudere lo Spazio il Cliente può esportare i propri dati dalla Piattaforma.
12.2. Entro 90 giorni dalla fine del rapporto Roundabout cancella i Dati del Cliente, o li rende anonimi in modo irreversibile, salvo che il diritto dell’Unione o italiano ne imponga la conservazione. Su richiesta scritta del Cliente, conferma l’avvenuta cancellazione.
12.3. Restano esclusi i dati che Roundabout tratta come titolare autonomo, come indicato al punto 1.3.
13.1. Roundabout può aggiornare questo Accordo per adeguarlo alla normativa o a indicazioni delle autorità, con le modalità di modifica dei Termini.
13.2. L’Accordo è regolato dalla legge italiana. Per le controversie è competente il Foro indicato nei Termini.
| Voce | Descrizione |
|---|---|
| Oggetto e natura | conservazione, organizzazione, consultazione, elaborazione anche con strumenti di intelligenza artificiale, condivisione tramite link e cancellazione dei Dati del Cliente nella Piattaforma |
| Finalità | fornire al Cliente la Piattaforma: analisi, preventivi, gestione di campagne, report, collaborazione con i membri del team e con i partner invitati |
| Tipi di dati | dati di contatto e ruolo (nome, e-mail, azienda, funzione); contenuti inseriti dal Cliente (brief, note, commenti, documenti, loghi); commenti lasciati sui preventivi condivisi |
| Categorie di interessati | referenti, collaboratori e clienti del Cliente; persone che ricevono o commentano i preventivi condivisi dal Cliente |
| Categorie particolari di dati | nessuna. Il Cliente si impegna a non inserirne |
| Durata | la durata dei Termini, più il periodo del punto 12 |
| Sub-responsabile | Servizio | Luogo del trattamento | Garanzia per il trasferimento |
|---|---|---|---|
| Amazon Web Services EMEA SARL (Lussemburgo) | hosting, database, archiviazione, e-mail di servizio | Italia (regione di Milano) | — |
| OpenAI Ireland Limited | elaborazione di testi con AI, via API | UE e Stati Uniti | garanzie previste dall’accordo sul trattamento dei dati di OpenAI |
| Google Ireland Limited (Firebase Authentication) | autenticazione dei membri del team invitati | Stati Uniti | clausole contrattuali standard |
Altri fornitori di Roundabout non trattano Dati del Cliente e per questo non compaiono qui: sono indicati nella Privacy Policy e nell’Informativa per i creator, dove Roundabout agisce come titolare.