Hub Privacy e Legale di Devaito
Ultima revisione: 27 luglio 2026 · In vigore dal: 27 luglio 2026
Questa pagina raccoglie gli impegni di Devaito in materia di privacy e protezione dei dati. Contiene sei documenti che insieme formano il nostro quadro completo; ciascuno è identificato, datato e citabile separatamente:
Navigazione rapida:
• Parte A — Informativa sulla privacy — come trattiamo i tuoi Dati Personali
• Parte B — Politica sui cookie — cookie e tecnologie simili
• Parte C — Addendum sul trattamento dei dati (DPA) — per i clienti professionali (titolari del trattamento)
• Parte D — Sub-responsabili — i fornitori a cui ricorriamo
• Parte E — Note legali — informazioni legali su Devaito SAS
• Parte F — Sicurezza e divulgazione responsabile — impegni di sicurezza e segnalazione delle vulnerabilità
Se hai firmato con Devaito un accordo scritto distinto (contratto quadro, modulo d'ordine o simile), tale accordo può modificare la Parte C (DPA) per il tuo uso dei Servizi.
Parte A — Informativa sulla privacy
Ultima revisione: 27 luglio 2026 · Identificativo: PRIV-2026-07
Devaito SAS («Devaito», «noi») tiene molto alla tua privacy. La presente Informativa spiega quali Dati Personali raccogliamo, perché, come li usiamo, con chi li condividiamo, per quanto li conserviamo e quali diritti hai. Si applica a tutti i visitatori e utenti dei nostri siti, applicazioni web e mobili, API e servizi collegati (insieme, i «Servizi»).
Utilizzando i Servizi confermi di aver letto questa Informativa. Se non sei d'accordo, interrompi l'uso dei Servizi. L'Informativa è incorporata nei nostri Termini di Utilizzo.
A.1. Chi siamo
Il titolare del trattamento per i trattamenti qui descritti è Devaito SAS, société par actions simplifiée di diritto francese. Le informazioni legali sono nella Parte E (Note legali). Per questioni di privacy: support@devaito.com.
Questa Informativa si applica quando Devaito agisce come titolare. Quando usi i Servizi per trattare Dati Personali dei tuoi visitatori, clienti o membri (i tuoi «Utenti Finali»), Devaito agisce come tuo responsabile del trattamento, e la Parte C (DPA) disciplina quel trattamento.
A.2. Quali Dati Personali raccogliamo
A.2.1 Dati che ci fornisci
Quando crei un account, ci contatti, ti iscrivi a comunicazioni, registri un dominio, acquisti un Servizio a Pagamento o interagisci con noi, puoi fornirci:
Dati identificativi: nome, e-mail, telefono, indirizzo postale, paese di residenza, lingua preferita.
Dati dell'account: nome utente, password (memorizzata con hash e salt, mai in chiaro), foto profilo, preferenze, ruolo, nome dell'organizzazione.
Dati di fatturazione: indirizzo di fatturazione, partita IVA, identificativo d'impresa, ultime quattro cifre della carta, token del processore di pagamento, storico fatture. Non memorizziamo numeri di carta completi: li trattano i nostri processori conformi PCI-DSS.
Dati di comunicazione: contenuto di ticket di assistenza, e-mail, messaggi di chat e registrazioni di chiamate (ove applicabile e previa informazione).
Documenti d'identità: quando lo richiedono la prevenzione delle frodi, il controllo delle sanzioni o obblighi di identificazione del cliente: copie di documenti, passaporti o estratti camerali.
A.2.2 Dati raccolti automaticamente
Quando usi i Servizi raccogliamo automaticamente:
Dati del dispositivo e di connessione: indirizzo IP, identificativi del dispositivo, tipo e versione del browser, sistema operativo, risoluzione dello schermo, lingua, fuso orario.
Dati d'uso: pagine viste, clic, funzioni usate, sessioni, metriche di prestazione, log di errore, pagine di ingresso e uscita, marcature temporali.
Dati di localizzazione: posizione approssimativa dedotta dall'IP (solo città/paese). Nessun GPS preciso senza tua autorizzazione esplicita in un'app mobile.
Cookie e tecnologie simili: vedi la Parte B (Politica sui cookie).
A.2.3 Dati ricevuti da terzi
Possiamo ricevere Dati Personali da:
• fornitori di identità e autenticazione (Google, Apple, Facebook) quando accedi tramite loro — nei limiti di ciò che autorizzi;
• processori di pagamento, sullo stato delle transazioni;
• fornitori antifrode e di controllo sanzioni, per conformità e sicurezza;
• partner di analisi e pubblicità, per misurazione e attribuzione (solo con base giuridica valida);
• rivenditori e partner, se ti registri tramite loro.
A.2.4 Dati sensibili
Non raccogliamo consapevolmente categorie particolari di Dati Personali (salute, opinioni politiche, religione, orientamento sessuale, dati biometrici, appartenenza sindacale) e ti chiediamo di non fornirceli. Se li carichi nei tuoi Contenuti Utente, lo fai come titolare e devi assicurarne la base giuridica.
A.3. Perché trattiamo i tuoi Dati Personali e su quali basi giuridiche
Secondo il GDPR ogni trattamento richiede una base giuridica. Ecco le finalità principali e le rispettive basi.
A.3.1 Fornire e gestire i Servizi
Finalità: creare il tuo account, autenticarti, fornire i Servizi, elaborare le transazioni, gestire gli abbonamenti, dare assistenza.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
A.3.2 Comunicare con te sui Servizi
Finalità: annunci di servizio, avvisi di sicurezza, notifiche di fatturazione, conferme dell'account, comunicazioni transazionali.
Base giuridica: esecuzione del contratto e legittimo interesse (art. 6.1.b e f GDPR).
A.3.3 Sicurezza, antifrode e conformità
Finalità: rilevare e prevenire frodi, abusi e incidenti; verificare l'identità; controllare le sanzioni; adempiere a obblighi antiriciclaggio, fiscali e contabili.
Base giuridica: obbligo legale (art. 6.1.c GDPR) e legittimo interesse (art. 6.1.f).
A.3.4 Migliorare i Servizi
Finalità: analizzare l'uso, correggere errori, test A/B, sviluppare funzioni.
Base giuridica: legittimo interesse, bilanciato con i tuoi diritti (art. 6.1.f GDPR). Per analisi non essenziali basate su cookie: il tuo consenso (art. 6.1.a GDPR e art. 82 della legge francese informatica e libertà).
A.3.5 Marketing
Finalità: e-mail promozionali su funzioni, offerte ed eventi; pubblicità personalizzata; misurazione delle campagne.
Base giuridica: il tuo consenso (art. 6.1.a GDPR), revocabile in ogni momento. Per i clienti esistenti possiamo avvalerci dell'eccezione per servizi analoghi dell'art. L.34-5 del codice francese delle poste e comunicazioni elettroniche, con disiscrizione semplice.
A.3.6 Addestrare e migliorare i nostri modelli di IA
Finalità: migliorare i nostri modelli e funzioni di IA, come da sezione A.4.
Base giuridica: il tuo consenso espresso opt-in (art. 6.1.a GDPR). Non fondiamo i trattamenti di addestramento sul legittimo interesse.
A.3.7 Contenziosi e reclami
Finalità: accertare, esercitare o difendere diritti; rispondere a richieste legittime delle autorità.
Base giuridica: legittimo interesse e obblighi legali (art. 6.1.c e f GDPR).
A.3.8 Decisioni automatizzate
Non adottiamo decisioni esclusivamente automatizzate con effetti giuridici su di te ai sensi dell'art. 22 GDPR. Usiamo sistemi automatizzati per antifrode, prevenzione degli abusi e moderazione dei contenuti; una revisione umana è disponibile quando tali sistemi producono decisioni che ti riguardano in modo significativo (come la sospensione dell'account). Per richiederla: support@devaito.com.
A.4. Servizi di IA e Dati Personali
A.4.1 Cosa fanno i Servizi di IA
I Servizi di IA generano testi, immagini, codice, design e altri contenuti da istruzioni («Input») producendo risultati («Output»). Input e Output possono contenere Dati Personali se scegli di includerli.
A.4.2 Come trattiamo Input e Output
Sono trattati per fornirti i Servizi di IA, anche mediante trasmissione verso e da fornitori di modelli terzi. L'elenco attuale dei fornitori di IA è nella Parte D (Sub-responsabili).
A.4.3 Uso per l'addestramento dei modelli
Piani a pagamento: Devaito non usa il contenuto dei tuoi Input o Output per addestrare i propri modelli. Usiamo solo segnali d'uso anonimizzati (latenza, tassi di errore, uso delle funzioni).
Piani gratuiti: senza il tuo opt-in esplicito nelle impostazioni dell'account, non useremo i tuoi Input o Output per l'addestramento. Il consenso è specifico, distinto dall'accettazione dei Termini e revocabile in ogni momento; la revoca non pregiudica i trattamenti anteriori.
Fornitori terzi: imponiamo per contratto ai nostri fornitori di IA di non addestrare i loro modelli con i tuoi Input e Output, salvo tuo opt-in separato.
A.4.4 Dati sensibili e IA
Ti sconsigliamo vivamente di includere Dati Personali sensibili negli Input. Se lo fai, devi disporre di una base giuridica ai sensi dell'art. 9 GDPR.
A.4.5 Trasparenza dell'IA
Quando il Regolamento (UE) 2024/1689 (regolamento sull'IA) lo richiede, ti informiamo che interagisci con un sistema di IA e segnaliamo i contenuti generati o modificati dall'IA. Resti responsabile degli obblighi equivalenti sulla tua Piattaforma Utente.
A.5. Con chi condividiamo i tuoi Dati Personali
Solo con destinatari che hanno una necessità legittima di trattarli.
A.5.1 Fornitori (sub-responsabili)
Ricorriamo a fornitori selezionati per gestire i Servizi. Ognuno è contrattualmente tenuto a proteggere i tuoi dati e a trattarli solo su nostre istruzioni. Elenco attuale nella Parte D.
A.5.2 Affiliate
Possiamo condividere dati con le nostre entità affiliate per le finalità descritte. I trasferimenti infragruppo sono assistiti da garanzie adeguate, incluse le Clausole Contrattuali Tipo ove applicabili.
A.5.3 Autorità e obblighi legali
Possiamo divulgare dati quando la legge lo impone — richieste valide, provvedimenti giudiziari o altre istanze legittime —, per adempiere a obblighi fiscali, contabili o regolatori, o per proteggere i nostri diritti, i nostri utenti o il pubblico. Verifichiamo legalità e necessità di ogni richiesta e ti informiamo quando la legge lo consente.
A.5.4 Operazioni societarie
In caso di fusione, acquisizione, cessione di attivi, finanziamento o insolvenza di Devaito, i tuoi dati possono essere trasmessi alle parti coinvolte, con obblighi di riservatezza e nel rispetto della presente Informativa.
A.5.5 Su tua indicazione o con il tuo consenso
Condividiamo dati con terzi quando ce lo chiedi (ad esempio collegando un'app di terzi dal nostro marketplace) o con il tuo consenso separato.
A.5.6 Nessuna vendita di Dati Personali
Devaito non vende i tuoi dati nel senso corrente. Secondo la definizione ampia di alcune leggi statali USA (sezione A.13), certe condivisioni per pubblicità comportamentale intercontesto possono qualificarsi come «vendita» o «condivisione»; in tal caso hai diritto di opposizione.
A.6. Trasferimenti internazionali di dati
Devaito è stabilita in Francia. Possiamo trasferire dati fuori dal SEE, dal Regno Unito o dalla Svizzera. In tal caso ci basiamo su:
(a) decisioni di adeguatezza della Commissione europea, del governo britannico o del Consiglio federale svizzero;
(b) le Clausole Contrattuali Tipo della Commissione europea (decisione 2021/914) e, per il Regno Unito, il relativo addendum internazionale;
(c) l'EU-US Data Privacy Framework, quando il destinatario è certificato;
(d) ogni altro meccanismo riconosciuto dal diritto applicabile.
Abbiamo svolto valutazioni d'impatto sul trasferimento ove necessario e applichiamo misure supplementari (cifratura, pseudonimizzazione, controlli di accesso) ove opportuno. Per copia delle garanzie di un trasferimento specifico: support@devaito.com.
A.7. Per quanto tempo conserviamo i tuoi Dati Personali
Solo per il tempo necessario alle finalità descritte o richiesto dalla legge:
Dati dell'account: per la vita dell'account, più al massimo novanta (90) giorni dopo la chiusura.
Documenti contabili e fiscali: dieci (10) anni dalla chiusura dell'esercizio (art. L.123-22 del codice di commercio francese; art. L.102 B del libro delle procedure fiscali).
Prove d'identità: cinque (5) anni dopo la fine del rapporto (norme antiriciclaggio).
Dati di marketing: tre (3) anni dall'ultima interazione (prassi CNIL).
Pratiche di assistenza: cinque (5) anni dalla chiusura.
Cookie: secondo la Parte B; massimo tredici (13) mesi per cookie analitici e pubblicitari (prassi CNIL).
Log del server: dodici (12) mesi, per sicurezza e diagnosi.
Input e Output di IA: finché esiste il tuo account, salvo tua cancellazione anticipata.
Alla scadenza, cancelliamo o anonimizziamo i dati. Alcuni possono essere conservati più a lungo per obblighi legali o difesa di diritti, con accesso limitato a tali fini.
A.8. Come proteggiamo i tuoi Dati Personali
Applichiamo misure tecniche e organizzative adeguate, in particolare:
– cifratura in transito (TLS) e a riposo per i dati sensibili;
– controlli di accesso secondo il principio del minimo privilegio;
– autenticazione forte e controlli di accesso per gli accessi amministrativi;
– revisioni di sicurezza periodiche e gestione delle vulnerabilità;
– conformità PCI-DSS per i dati delle carte (tramite i nostri processori);
– sensibilizzazione dei team su sicurezza e protezione dei dati;
– procedure di risposta agli incidenti e protocolli di notifica delle violazioni.
Nessun sistema è totalmente sicuro. Resti responsabile delle tue credenziali e dell'uso di password robuste e uniche. In caso di sospetto accesso non autorizzato, contatta subito support@devaito.com. I nostri impegni dettagliati e la procedura di segnalazione delle vulnerabilità sono nella Parte F.
A.9. I tuoi diritti
Nei limiti del diritto applicabile, hai i seguenti diritti:
Accesso: sapere se trattiamo i tuoi dati e ottenerne copia.
Rettifica: correggere dati inesatti o incompleti.
Cancellazione: ottenere la cancellazione in determinati casi.
Limitazione: chiedere la restrizione di un trattamento.
Portabilità: ricevere i tuoi dati in formato strutturato, di uso comune e leggibile da macchina.
Opposizione: opporti ai trattamenti basati sul legittimo interesse, incluso il profiling, e al marketing diretto.
Revoca del consenso: in ogni momento, senza pregiudicare la liceità anteriore.
Reclamo: a un'autorità di controllo (in Francia la CNIL: cnil.fr; in Italia il Garante: garanteprivacy.it).
Direttive sulla sorte dei tuoi dati dopo il decesso (art. 85 della legge francese informatica e libertà).
A.9.1 Come esercitare i tuoi diritti
(a) usa i controlli privacy del tuo account, inclusi export dei dati e cancellazione dell'account; oppure (b) scrivi a support@devaito.com.
Rispondiamo entro un (1) mese, prorogabile di due (2) per richieste complesse (art. 12 GDPR). Possiamo verificare la tua identità. Possiamo applicare un contributo ragionevole o rifiutare richieste manifestamente infondate o eccessive.
A.9.2 Cancellazione dell'account
Puoi cancellare il tuo account in ogni momento dalle impostazioni. La cancellazione rimuove definitivamente i tuoi Contenuti Utente dai sistemi attivi entro novanta (90) giorni, salvo conservazione imposta dalla legge o giustificata da finalità legittime.
A.10. Privacy dei minori
I Servizi non si rivolgono a minori di sedici (16) anni (o all'età minima superiore del tuo paese). Non raccogliamo consapevolmente dati di minori sotto tale età. Se ritieni che un minore ci abbia fornito dati: support@devaito.com. Se la tua Piattaforma Utente raccoglie dati di minori, ti competono il consenso genitoriale verificabile e le leggi applicabili (GDPR, COPPA statunitense, codice britannico di progettazione adeguata all'età).
A.11. Comunicazioni di Devaito
A.11.1 Comunicazioni di servizio e fatturazione
Inviamo comunicazioni essenziali su account, sicurezza, fatturazione e modifiche sostanziali dei Servizi. Non sono disattivabili finché mantieni un account.
A.11.2 Comunicazioni di marketing
Solo a destinatari consenzienti o a clienti esistenti per servizi analoghi (eccezione di legge). Disiscrizione in ogni momento tramite il link di ogni e-mail o su support@devaito.com.
A.12. Dati degli Utenti Finali
Se gestisci una Piattaforma Utente, raccogli dati dei tuoi Utenti Finali. Per tali trattamenti sei il titolare e Devaito il tuo responsabile; la Parte C (DPA) disciplina il rapporto. Devi:
(a) disporre di una base giuridica;
(b) pubblicare un'informativa trasparente sulla tua Piattaforma Utente;
(c) rispettare i diritti dei tuoi Utenti Finali;
(d) applicare misure di sicurezza adeguate e rispondere alle richieste degli interessati come titolare.
Devaito non ha rapporti diretti con i tuoi Utenti Finali; per i loro diritti su dati trattati nella tua Piattaforma Utente devono rivolgersi a te.
A.13. Informazioni specifiche per i residenti negli stati USA
Questa sezione si applica se risiedi in uno stato USA con legge sulla privacy applicabile: California (CCPA/CPRA), Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Iowa, Tennessee, Indiana, New Jersey, Delaware, New Hampshire, Minnesota, Maryland e altri.
A.13.1 Categorie di informazioni personali
Categorie raccolte (nomenclatura CCPA): identificativi; informazioni commerciali; attività internet o di rete; geolocalizzazione (solo approssimativa); informazioni audio, elettroniche o visive (es. registrazioni di assistenza); informazioni professionali (se fornite); inferenze derivate.
A.13.2 Fonti, finalità, destinatari
Vedi le sezioni A.2, A.3 e A.5.
A.13.3 Informazioni personali sensibili
Non trattiamo consapevolmente informazioni sensibili oltre quanto necessario ai Servizi e alla conformità, né le usiamo per inferire tue caratteristiche.
A.13.4 Vendita e condivisione
Non vendiamo informazioni dietro corrispettivo. Può esservi «condivisione» o «pubblicità mirata» ai sensi delle leggi statali quando usiamo cookie pubblicitari (solo con il tuo consenso). Hai diritto di opposizione.
A.13.5 I tuoi diritti USA
Secondo il tuo stato: (a) conoscere/accedere; (b) correggere; (c) cancellare; (d) opporsi a vendita o condivisione; (e) limitare le informazioni sensibili; (f) non discriminazione; (g) ricorso interno.
A.13.6 Come esercitarli
– Scrivi a support@devaito.com con oggetto «U.S. State Privacy Request» e il tuo stato di residenza.
– Invia un segnale Global Privacy Control (GPC) dal browser o esercita l'opposizione via e-mail; trattiamo le richieste verificate come richiesto dalla legge.
Possiamo verificare la tua identità. Rispondiamo nei termini del tuo stato (di norma 45 giorni, prorogabili di 45). Per ricorrere, rispondi con oggetto «Appeal».
A.13.7 Agenti autorizzati
Puoi designare un agente autorizzato. Richiederemo prova del mandato e potremo chiederti conferma diretta d'identità.
A.13.8 «Shine the Light» (California)
I residenti californiani possono richiedere l'elenco delle categorie comunicate a terzi per marketing diretto nell'anno precedente: support@devaito.com.
A.13.9 Minori di 16 anni (California)
Non vendiamo né condividiamo consapevolmente informazioni di residenti californiani minori di sedici (16) anni senza autorizzazione affermativa.
A.14. Informazioni specifiche per i residenti nel Regno Unito
Si applicano UK GDPR e Data Protection Act 2018; i diritti sono equivalenti. L'autorità è l'Information Commissioner's Office (ICO): ico.org.uk.
A.15. Altre regioni
Se risiedi in un paese con una legge sulla protezione dei dati non trattata qui (LGPD brasiliana, PIPEDA canadese, Privacy Act australiano, ecc.), puoi avere diritti aggiuntivi: support@devaito.com.
A.16. Aggiornamenti della presente Informativa
Per modifiche sostanziali — ampliamento delle categorie raccolte, delle finalità o dei destinatari — ti informeremo con almeno trenta (30) giorni di anticipo tramite i Servizi o via e-mail. Gli aggiornamenti non sostanziali sono pubblicati con nuova data di revisione. L'uso continuato dopo la data di efficacia vale come accettazione, salvo che la legge richieda un consenso rinnovato.
Parte B — Politica sui cookie
Ultima revisione: 27 luglio 2026 · Identificativo: COOK-2026-07
B.1. Cosa sono i cookie
I cookie sono piccoli file di testo depositati sul tuo dispositivo quando visiti un sito. Le tecnologie simili includono pixel, web beacon, storage locale e SDK. Qui «Cookie» indica tutte queste tecnologie.
B.2. Categorie di Cookie che usiamo
Stato attuale (27 luglio 2026): devaito.com deposita sempre cookie strettamente necessari (sessione, sicurezza/CSRF, protezione anti-bot Cloudflare Turnstile, preferenza di lingua e il cookie che registra la tua scelta di consenso). Con il tuo consenso preventivo — raccolto tramite il nostro banner — usiamo inoltre tag di misurazione pubblicitaria (Google Tag Manager, conversioni Google Ads, Reddit Ads) su alcune pagine. Senza il tuo consenso, questi tag non vengono caricati affatto. Puoi cambiare la tua scelta in ogni momento tramite il link «Cookies» a fondo pagina.
B.2.1 Cookie strettamente necessari (sempre attivi)
Indispensabili al funzionamento dei Servizi; non richiedono consenso.
Esempi: sessione e autenticazione, protezione CSRF, bilanciamento del carico, preferenza di lingua, token di sicurezza (Cloudflare Turnstile), registrazione della scelta di consenso.
Durata tipica: dalla sessione a 12 mesi.
B.2.2 Cookie funzionali (attualmente non utilizzati)
Memorizzano le tue preferenze per migliorare l'esperienza. Attualmente non ne usiamo; se introdotti, richiederanno il tuo consenso preventivo.
B.2.3 Cookie analitici (solo con il tuo consenso)
Ci aiutano a capire l'uso dei Servizi (pagine viste, clic, durata delle sessioni, tracciamento errori).
Durata tipica: fino a 13 mesi.
B.2.4 Cookie pubblicitari e di marketing (solo con il tuo consenso)
Servono a diffondere e misurare la pubblicità di Devaito su piattaforme terze (tracciamento conversioni, audience, retargeting, attribuzione).
Durata tipica: fino a 13 mesi.
B.3. Come gestire i Cookie
I cookie non essenziali vengono depositati solo dopo la tua accettazione tramite il banner. Puoi cambiare la scelta in ogni momento con il link «Cookies» a fondo pagina o nelle impostazioni del browser.
Puoi gestirli anche dal browser (eliminare, bloccare, ricevere avvisi). Istruzioni per i principali browser: allaboutcookies.org. Bloccare i cookie strettamente necessari può compromettere i Servizi.
B.3.1 Controllo Globale della Privacy
Stiamo implementando il riconoscimento automatico del segnale Global Privacy Control (GPC); dove si applica secondo il diritto statunitense, puoi sempre esercitare la stessa opposizione contattandoci. Non rispondiamo attualmente ai segnali «Do Not Track», in assenza di consenso interpretativo.
B.4. Cookie di terze parti
I tag di misurazione pubblicitaria (Google Tag Manager, Google Ads, Reddit Ads) si caricano solo dopo il tuo consenso tramite il banner. La protezione anti-bot Cloudflare, strettamente necessaria, è sempre attiva. I nostri fornitori sono elencati nella Parte D.
B.5. Aggiornamenti della Politica sui cookie
Possiamo aggiornarla quando aggiungiamo, rimuoviamo o modifichiamo Cookie. Le modifiche sostanziali si rifletteranno nel banner e, dove la legge lo richiede, ti sarà chiesto di rinnovare il consenso.
Parte C — Addendum sul trattamento dei dati (DPA)
Ultima revisione: 27 luglio 2026 · Identificativo: DPA-2026-07
Questa Parte C si applica ai Clienti che usano i Servizi per trattare Dati Personali dei loro Utenti Finali quali titolari ai sensi del GDPR, dell'UK GDPR o della LPD svizzera. È parte dei Termini di Devaito. Se hai firmato con Devaito un accordo di trattamento negoziato distinto, questo prevale sulla presente Parte C in caso di contrasto.
Per comodità e prova della firma, puoi ottenere una copia controfirmata del presente DPA (incluse le Clausole Contrattuali Tipo) scrivendo a support@devaito.com.
C.1. Definizioni
I termini in maiuscolo hanno il senso dei Termini di Devaito o del diritto applicabile. In particolare: «Cliente» è l'entità che usa i Servizi; «Dati Personali del Cliente» sono i Dati Personali degli Utenti Finali del Cliente trattati da Devaito per conto del Cliente; «Leggi sulla Protezione dei Dati» sono GDPR, UK GDPR, LPD svizzera, leggi statali USA e ogni altra legge applicabile.
C.2. Ruoli delle parti
Per i Dati Personali del Cliente trattati nell'ambito dei Servizi:
(a) il Cliente è il titolare (o responsabile per conto di un titolare terzo);
(b) Devaito è il responsabile (o sub-responsabile, quando il Cliente è a sua volta responsabile);
(c) Devaito tratta i Dati Personali del Cliente solo su istruzioni documentate del Cliente, incluse quelle derivanti dalla sua configurazione e dal suo uso dei Servizi.
C.3. Oggetto, durata, natura, finalità, categorie di dati e interessati
I dettagli richiesti dall'art. 28.3 GDPR sono nell'Allegato 1. In sintesi:
Oggetto: il trattamento dei Dati Personali del Cliente da parte di Devaito nella misura necessaria a fornire i Servizi.
Durata: finché il Cliente usa i Servizi, più i termini della sezione A.7.
Natura e finalità: hosting, conservazione, trasmissione, consultazione e trattamento per fornire i Servizi descritti nei Termini di Devaito.
Interessati: gli Utenti Finali del Cliente (visitatori, clienti, membri, dipendenti, contatti).
Categorie di dati: identificativi, recapiti, credenziali, dati transazionali, contenuti caricati e ogni altro dato che il Cliente sceglie di trattare tramite i Servizi.
C.4. Obblighi di Devaito quale responsabile
Devaito si impegna a:
(a) trattare i Dati Personali del Cliente solo su istruzioni documentate, salvo obbligo del diritto dell'Unione o di uno Stato membro — nel qual caso informerà il Cliente prima del trattamento, salvo divieto di legge;
(b) garantire che le persone autorizzate siano vincolate alla riservatezza o soggette a un obbligo legale adeguato;
(c) applicare le misure tecniche e organizzative dell'Allegato 2;
(d) rispettare le condizioni di sub-affidamento della sezione C.7;
(e) assistere il Cliente, con misure adeguate e per quanto possibile, nel rispondere alle richieste degli interessati;
(f) assistere il Cliente nel rispetto degli artt. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto, consultazione preventiva), tenuto conto della natura del trattamento e delle informazioni disponibili;
(g) a scelta del Cliente, cancellare o restituire tutti i Dati Personali del Cliente al termine della prestazione e distruggere le copie, salvo obbligo legale di conservazione;
(h) mettere a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR e consentire e contribuire ad audit, incluse ispezioni, del Cliente o di un revisore incaricato (alle condizioni della sezione C.9).
C.5. Obblighi del Cliente quale titolare
Il Cliente dichiara e garantisce:
(a) di aver fornito agli interessati tutte le informazioni richieste e di disporre di una base giuridica per i trattamenti svolti tramite i Servizi;
(b) che le sue istruzioni a Devaito (inclusa la configurazione dei Servizi) rispettano le Leggi sulla Protezione dei Dati;
(c) che non fornirà a Devaito dati sensibili oltre il ragionevolmente necessario, non essendo i Servizi progettati per categorie particolari salvo configurazione espressa;
(d) di rispondere dell'esattezza, qualità e liceità dei Dati Personali del Cliente e dei mezzi con cui li ha ottenuti.
C.6. Sicurezza
Devaito applica e mantiene le misure adeguate dell'Allegato 2 per un livello di sicurezza adeguato al rischio, e le riesamina periodicamente.
C.7. Sub-responsabili
(a) Il Cliente autorizza in via generale e per iscritto il ricorso a sub-responsabili, alle condizioni della presente sezione.
(b) Devaito mantiene l'elenco attuale nella Parte D.
(c) Devaito comunica ogni aggiunta o sostituzione prevista almeno trenta (30) giorni prima dell'efficacia, via e-mail all'indirizzo designato e/o aggiornando la Parte D con notifica nei Servizi. Il Cliente può opporsi per motivi ragionevoli di protezione dei dati entro quindici (15) giorni: support@devaito.com. In mancanza di accordo, può risolvere i Servizi interessati senza penali per il periodo non ancora fornito.
(d) Devaito impone per contratto a ciascun sub-responsabile obblighi almeno altrettanto protettivi di questa Parte C.
(e) Devaito risponde pienamente verso il Cliente dell'adempimento di ciascun sub-responsabile.
C.8. Trasferimenti internazionali di dati
Quando Devaito o i suoi sub-responsabili trasferiscono Dati Personali del Cliente fuori da SEE, Regno Unito o Svizzera, le parti convengono che:
(a) le Clausole Contrattuali Tipo della Commissione europea (decisione 2021/914) sono incorporate e si applicano; il Cliente è esportatore e Devaito (o il sub-responsabile) importatore. Il modulo dipende dai ruoli (tipicamente modulo 2: titolare a responsabile; o modulo 3 se il Cliente è responsabile);
(b) per i trasferimenti soggetti all'UK GDPR si incorpora inoltre l'UK International Data Transfer Addendum (sezione 119A del Data Protection Act 2018);
(c) per i trasferimenti soggetti alla LPD svizzera, le Clausole si applicano con gli adattamenti raccomandati dall'IFPDT svizzero;
(d) si sceglie l'opzione della clausola 7 (adesione); l'opzione della clausola 9 (autorizzazione generale) con il preavviso di 30 giorni di C.7(c); non si adotta il meccanismo opzionale della clausola 11; la legge applicabile (clausola 17) è quella francese; il foro (clausola 18), i tribunali di Parigi (Francia);
(e) Devaito ha svolto una valutazione d'impatto sul trasferimento e applica misure supplementari ove opportuno.
C.9. Audit
(a) Su richiesta, Devaito fornisce le informazioni ragionevolmente necessarie a dimostrare il rispetto di questa Parte C, incluse le risposte ai questionari di sicurezza e la documentazione di sicurezza disponibile.
(b) Il Cliente può, al massimo una volta ogni dodici (12) mesi e con preavviso ragionevole (minimo trenta (30) giorni, salvo violazione confermata), svolgere o commissionare un audit delle pratiche di Devaito, nella stretta misura necessaria.
(c) Gli audit si svolgono in orario lavorativo, senza perturbare irragionevolmente l'attività; il revisore firma impegni di riservatezza. I costi sono a carico del Cliente, salvo che l'audit riveli un inadempimento sostanziale: in tal caso Devaito rimborsa i costi ragionevoli.
C.10. Violazioni di Dati Personali
Devaito notifica al Cliente senza ingiustificato ritardo, e comunque entro settantadue (72) ore dalla conoscenza, ogni violazione che riguardi i Dati Personali del Cliente. La notifica descrive, per quanto noto, natura della violazione, categorie e numero approssimativo di interessati e registrazioni, conseguenze probabili e misure adottate o proposte. Devaito coopera ragionevolmente con gli obblighi di notifica propri del Cliente.
C.11. Richieste degli interessati
Devaito assiste ragionevolmente il Cliente nel rispondere alle richieste degli interessati. Se riceve direttamente una richiesta sui Dati Personali del Cliente, la inoltra prontamente al Cliente e non risponde direttamente, salvo obbligo di legge.
C.12. Restituzione o cancellazione dei dati
Al termine dei Servizi, il Cliente può esportare i propri dati con gli strumenti forniti. Trascorsi novanta (90) giorni (o il maggior termine imposto dalla legge), Devaito cancella i Dati Personali del Cliente dai sistemi attivi. Le copie di backup sono eliminate nel normale ciclo di rotazione del sistema.
C.13. Responsabilità
La responsabilità di ciascuna parte ai sensi di questa Parte C è soggetta alle limitazioni dei Termini di Devaito (in particolare il massimale rafforzato per le violazioni in materia di protezione dei dati), fatte salve le responsabilità non limitabili per legge.
C.14. Allegati
Allegato 1 — Descrizione del trattamento
Interessati: Utenti Finali del Cliente — visitatori, utenti registrati, clienti, membri, contatti e ogni altra persona i cui dati il Cliente tratti tramite i Servizi.
Categorie di dati: identificativi (nome, e-mail, nome utente), recapiti, indirizzo IP e dati del dispositivo, credenziali (con hash), dati transazionali, comunicazioni, contenuti caricati e ogni altro dato incluso dal Cliente.
Categorie sensibili: nessuna per impostazione predefinita. I Servizi non sono progettati per le categorie particolari dell'art. 9 GDPR; se il Cliente le tratta, gli compete la base giuridica.
Frequenza: continua, per la durata dei Servizi.
Natura: hosting, conservazione, consultazione, trasmissione, visualizzazione, backup, cancellazione e altre operazioni necessarie.
Finalità: la fornitura dei Servizi descritti nei Termini di Devaito.
Conservazione: secondo la sezione A.7 e la configurazione del Cliente.
Allegato 2 — Misure tecniche e organizzative
Devaito applica le seguenti misure per la sicurezza dei Dati Personali del Cliente:
Cifratura: in transito con TLS 1.2 o superiore; dati sensibili cifrati a riposo con algoritmi standard.
Controllo degli accessi: per ruoli secondo il minimo privilegio; autenticazione forte per gli accessi amministrativi; registrazione degli accessi.
Sicurezza di rete: firewall, web application firewall (WAF) e protezione anti-DDoS.
Sicurezza applicativa: pratiche di sviluppo sicuro, revisione del codice e sorveglianza delle vulnerabilità delle dipendenze.
Sicurezza fisica: data center certificati ISO 27001 o equivalente; accesso fisico limitato; controlli ambientali.
Personale: impegni di riservatezza; sensibilizzazione su sicurezza e protezione dei dati.
Backup e ripristino: backup automatici regolari con ripristino testato; archiviazione geograficamente ridondante.
Risposta agli incidenti: piano documentato con procedure di notifica; monitoraggio degli eventi di sicurezza.
Gestione dei fornitori: due diligence sui sub-responsabili; obblighi contrattuali di sicurezza; revisione periodica.
Gestione delle vulnerabilità: sorveglianza delle vulnerabilità e gestione delle patch.
Continuità: piani documentati di continuità e disaster recovery; test periodici.
Registrazione: log degli eventi di sicurezza con conservazione adeguata; analisi delle anomalie.
Allegato 3 — Elenco dei sub-responsabili
L'elenco dei sub-responsabili autorizzati è mantenuto nella Parte D del presente documento.
Parte D — Sub-responsabili
Ultima revisione: 27 luglio 2026 · Identificativo: SUBP-2026-07
Questa Parte D elenca i fornitori (sub-responsabili) a cui Devaito ricorre per trattare Dati Personali nell'ambito dei Servizi. Con ciascuno esistono contratti di protezione dei dati almeno altrettanto protettivi degli obblighi della Parte C (DPA).
D.1. Notifica delle modifiche
Devaito può aggiungere, rimuovere o sostituire sub-responsabili. Notifichiamo i Clienti almeno trenta (30) giorni prima dell'efficacia, via e-mail all'indirizzo designato e/o aggiornando questa Parte D con notifica nei Servizi. I Clienti con DPA attivo possono opporsi per motivi ragionevoli entro quindici (15) giorni, ai sensi della sezione C.7.
Per notifiche proattive via e-mail: support@devaito.com con oggetto «Subscribe to subprocessor updates».
D.2. Categorie
I sub-responsabili attuali sono organizzati per categorie: infrastruttura e hosting; comunicazioni; pagamenti e fatturazione; identità, sicurezza e conformità; fornitori di modelli di IA (ciascuno contrattualmente tenuto a non addestrare i propri modelli con i tuoi Input e Output, salvo tuo opt-in separato); analisi e prodotto; operazioni interne.
D.3. Elenco dettagliato
I seguenti sub-responsabili trattano attualmente Dati Personali nell'ambito dei Servizi. Le righe «su tua iniziativa» intervengono solo quando colleghi o usi l'integrazione corrispondente. Le modifiche sono notificate ai sensi di D.1.
| Fornitore | Servizio | Ubicazione | Meccanismo di trasferimento |
|---|---|---|---|
| Hetzner Online GmbH | Infrastruttura cloud e hosting | UE (Germania, Finlandia) | Trattamento nell'UE |
| Cloudflare, Inc. | CDN, DNS, sicurezza (anti-bot), archiviazione a oggetti | Rete globale; UE/USA | Data Privacy Framework UE–USA / CCT |
| Stripe, Inc. / Stripe Payments Europe Ltd | Elaborazione dei pagamenti | UE / USA | DPF / CCT |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Elaborazione dei pagamenti | UE / USA | DPF / CCT |
| Centre Monétique Interbancaire (CMI) | Elaborazione dei pagamenti (Marocco) | Marocco | CCT |
| SSLCommerz (SSL Wireless) | Elaborazione dei pagamenti (Bangladesh) | Bangladesh | CCT |
| Sendinblue SAS (Brevo) | Invio di e-mail transazionali e di marketing | UE (Francia) | Trattamento nell'UE |
| Anthropic, PBC | Fornitore di modelli di IA (generazione di testo, assistenti) | USA | DPF / CCT |
| Google LLC | Fornitore di modelli IA (Gemini); accesso e calendario; tag pubblicitari (con il tuo consenso) | USA / UE | DPF / CCT |
| Moonshot AI (Kimi) | Fornitore di modelli di IA (generazione di contenuti) | Cina | CCT con misure supplementari |
| Reddit, Inc. | Misurazione pubblicitaria (con il tuo consenso) | USA | CCT |
| Meta Platforms Ireland Ltd | Accesso social; pubblicazione, pubblicità e integrazioni WhatsApp (su tua iniziativa) | UE / USA | DPF / CCT |
| LiveKit, Inc. | Infrastruttura vocale in tempo reale (agenti vocali) | USA / globale | CCT |
| Apify Technologies s.r.o. | Raccolta di dati aziendali per la prospezione | UE (Cechia) | Trattamento nell'UE |
| Gelato ASA | Stampa on demand e spedizione (su tua iniziativa) | SEE / rete globale | SEE; CCT ove applicabile |
| CJDropshipping | Sourcing prodotti ed evasione ordini (su tua iniziativa) | Cina / globale | CCT con misure supplementari |
| Calendly LLC | Integrazione di prenotazione appuntamenti (su tua iniziativa) | USA | DPF / CCT |
| Registrar accreditati | Registrazione domini (modello rivenditore); registrar indicato all'acquisto | Variabile | Meccanismo del registrar, indicato all'acquisto |
Questo elenco è mantenuto sincronizzato con i sub-responsabili effettivamente utilizzati. Copia disponibile in ogni momento: support@devaito.com.
Parte E — Note legali
Ultima revisione: 27 luglio 2026 · Identificativo: LEGN-2026-07
Le informazioni seguenti sono pubblicate ai sensi dell'articolo 6 III della legge francese n. 2004-575 per la fiducia nell'economia digitale (LCEN) e dell'articolo L.111-1 del codice del consumo francese.
E.1. Editore
Devaito SAS
Forma giuridica: société par actions simplifiée
Sede legale: 254 rue Vendôme, 69003 Lione, Francia
Registro delle imprese: RCS Lyon 992 224 279
SIRET: 992 224 279 00016
Partita IVA intracomunitaria: FR93 992 224 279
Codice APE/NAF: 62.01Z (programmazione informatica)
Direttore della pubblicazione: Mohamed Lahlou, Presidente
Contatto: support@devaito.com
E.2. Fornitore di hosting
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Germania
www.hetzner.com · +49 (0)9831 505-0
E.3. Proprietà intellettuale
I Servizi — inclusi struttura e contenuti (testi, immagini, video, suoni, software, banche dati, layout e marchi) — sono protetti da diritti di proprietà intellettuale di Devaito SAS o dei suoi licenzianti. Ogni riproduzione, rappresentazione, modifica, pubblicazione o adattamento, totale o parziale e con qualsiasi mezzo, è vietata senza previa autorizzazione scritta di Devaito SAS, salvo i casi espressamente consentiti dai Termini di Devaito.
E.4. Segnalazione di contenuti illeciti
Ai sensi dell'articolo 6 della LCEN e del Regolamento (UE) 2022/2065 (regolamento sui servizi digitali), i contenuti illeciti ospitati da Devaito o su una Piattaforma Utente possono essere segnalati a support@devaito.com (oggetto «Illegal content report»). La segnalazione deve contenere gli elementi richiesti dalla legge per la sua valutazione.
E.5. Mediazione dei consumi
Ai sensi degli articoli L.611-1 e seguenti del codice del consumo francese, i consumatori francesi possono ricorrere gratuitamente a un mediatore dei consumi, previa reclamo scritto al nostro servizio clienti. L'identità e i recapiti del mediatore designato saranno pubblicati qui non appena formalizzata la designazione.
E.6. Risoluzione delle controversie online (UE)
Ai sensi del Regolamento (UE) n. 524/2013, i consumatori UE possono usare la piattaforma della Commissione europea per la risoluzione delle controversie online: ec.europa.eu/consumers/odr.
Parte F — Sicurezza e divulgazione responsabile
Ultima revisione: 27 luglio 2026 · Identificativo: SEC-2026-07
F.1. I nostri impegni di sicurezza
Devaito protegge i Servizi con misure tecniche e organizzative stratificate, descritte nella sezione A.8 e nell'Allegato 2 del DPA: cifratura in transito (TLS 1.2+), cifratura a riposo dei dati sensibili, controllo degli accessi per ruoli con minimo privilegio, autenticazione forte per gli accessi amministrativi, protezione di rete (firewall, WAF, anti-DDoS), backup automatici geograficamente ridondanti con ripristino testato, registrazione degli eventi di sicurezza e un piano documentato di risposta agli incidenti con gli impegni di notifica della Parte C. Affermiamo solo ciò che pratichiamo: Devaito non possiede attualmente certificazioni ISO 27001 o SOC 2 e non gestisce un programma di bug bounty retribuito; se ciò cambierà, questa pagina sarà aggiornata.
F.2. Segnalare una vulnerabilità
Se ritieni di aver scoperto una vulnerabilità di sicurezza in Devaito o su una piattaforma ospitata da Devaito, segnalala a support@devaito.com con oggetto «Security vulnerability report». Indica l'URL o l'endpoint interessato, i passaggi di riproduzione e l'impatto potenziale. Confermiamo la ricezione entro 72 ore, ti teniamo aggiornato sulla correzione e citiamo volentieri i ricercatori che desiderano essere menzionati una volta risolto il problema.
F.3. Ricerca in buona fede (impegno di non azione)
Non intraprenderemo azioni legali per ricerche di sicurezza condotte in buona fede che: rispettino la privacy degli utenti (nessun accesso, modifica o cancellazione di dati altrui); evitino perturbazioni del servizio (niente denial-of-service, spam o ingegneria sociale); si limitino al minimo necessario a dimostrare la vulnerabilità; e ci concedano un tempo ragionevole di correzione prima di qualsiasi divulgazione pubblica. I test contrari a queste condizioni — o le attività vietate dalla sezione 4 dei Termini di Utilizzo — non sono autorizzati.
F.4. Contatto leggibile da macchina
Il nostro contatto di sicurezza è pubblicato anche su /.well-known/security.txt (RFC 9116).
Contatto
Devaito SAS — 254 rue Vendôme, 69003 Lione, Francia
Tutte le richieste (privacy, legale, sicurezza, diritto d'autore, fatturazione, assistenza): support@devaito.com — indica l'oggetto della richiesta.
Indirizzo postale: vedi la Parte E (Note legali).
Se la nostra risposta non ti soddisfa, puoi rivolgerti alla tua autorità di controllo. Per i residenti in Francia, la CNIL: cnil.fr, o per posta a 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Francia.
Il presente documento è redatto in originale in inglese. Le traduzioni sono offerte per comodità; in caso di divergenza prevale la versione inglese, salvo che il diritto francese disponga diversamente per i consumatori francesi.