Hub Privacy e Legale di Devaito

Ultima revisione: 27 luglio 2026 · In vigore dal: 27 luglio 2026

Questa pagina raccoglie gli impegni di Devaito in materia di privacy e protezione dei dati. Contiene sei documenti che insieme formano il nostro quadro completo; ciascuno è identificato, datato e citabile separatamente:

Navigazione rapida:

Parte A — Informativa sulla privacy — come trattiamo i tuoi Dati Personali
Parte B — Politica sui cookie — cookie e tecnologie simili
Parte C — Addendum sul trattamento dei dati (DPA) — per i clienti professionali (titolari del trattamento)
Parte D — Sub-responsabili — i fornitori a cui ricorriamo
Parte E — Note legali — informazioni legali su Devaito SAS
Parte F — Sicurezza e divulgazione responsabile — impegni di sicurezza e segnalazione delle vulnerabilità

Se hai firmato con Devaito un accordo scritto distinto (contratto quadro, modulo d'ordine o simile), tale accordo può modificare la Parte C (DPA) per il tuo uso dei Servizi.


Parte A — Informativa sulla privacy

Ultima revisione: 27 luglio 2026 · Identificativo: PRIV-2026-07

Devaito SAS («Devaito», «noi») tiene molto alla tua privacy. La presente Informativa spiega quali Dati Personali raccogliamo, perché, come li usiamo, con chi li condividiamo, per quanto li conserviamo e quali diritti hai. Si applica a tutti i visitatori e utenti dei nostri siti, applicazioni web e mobili, API e servizi collegati (insieme, i «Servizi»).

Utilizzando i Servizi confermi di aver letto questa Informativa. Se non sei d'accordo, interrompi l'uso dei Servizi. L'Informativa è incorporata nei nostri Termini di Utilizzo.

A.1. Chi siamo

Il titolare del trattamento per i trattamenti qui descritti è Devaito SAS, société par actions simplifiée di diritto francese. Le informazioni legali sono nella Parte E (Note legali). Per questioni di privacy: support@devaito.com.

Questa Informativa si applica quando Devaito agisce come titolare. Quando usi i Servizi per trattare Dati Personali dei tuoi visitatori, clienti o membri (i tuoi «Utenti Finali»), Devaito agisce come tuo responsabile del trattamento, e la Parte C (DPA) disciplina quel trattamento.

A.2. Quali Dati Personali raccogliamo

A.2.1 Dati che ci fornisci

Quando crei un account, ci contatti, ti iscrivi a comunicazioni, registri un dominio, acquisti un Servizio a Pagamento o interagisci con noi, puoi fornirci:

Dati identificativi: nome, e-mail, telefono, indirizzo postale, paese di residenza, lingua preferita.

Dati dell'account: nome utente, password (memorizzata con hash e salt, mai in chiaro), foto profilo, preferenze, ruolo, nome dell'organizzazione.

Dati di fatturazione: indirizzo di fatturazione, partita IVA, identificativo d'impresa, ultime quattro cifre della carta, token del processore di pagamento, storico fatture. Non memorizziamo numeri di carta completi: li trattano i nostri processori conformi PCI-DSS.

Dati di comunicazione: contenuto di ticket di assistenza, e-mail, messaggi di chat e registrazioni di chiamate (ove applicabile e previa informazione).

Documenti d'identità: quando lo richiedono la prevenzione delle frodi, il controllo delle sanzioni o obblighi di identificazione del cliente: copie di documenti, passaporti o estratti camerali.

A.2.2 Dati raccolti automaticamente

Quando usi i Servizi raccogliamo automaticamente:

Dati del dispositivo e di connessione: indirizzo IP, identificativi del dispositivo, tipo e versione del browser, sistema operativo, risoluzione dello schermo, lingua, fuso orario.

Dati d'uso: pagine viste, clic, funzioni usate, sessioni, metriche di prestazione, log di errore, pagine di ingresso e uscita, marcature temporali.

Dati di localizzazione: posizione approssimativa dedotta dall'IP (solo città/paese). Nessun GPS preciso senza tua autorizzazione esplicita in un'app mobile.

Cookie e tecnologie simili: vedi la Parte B (Politica sui cookie).

A.2.3 Dati ricevuti da terzi

Possiamo ricevere Dati Personali da:

• fornitori di identità e autenticazione (Google, Apple, Facebook) quando accedi tramite loro — nei limiti di ciò che autorizzi;
• processori di pagamento, sullo stato delle transazioni;
• fornitori antifrode e di controllo sanzioni, per conformità e sicurezza;
• partner di analisi e pubblicità, per misurazione e attribuzione (solo con base giuridica valida);
• rivenditori e partner, se ti registri tramite loro.

A.2.4 Dati sensibili

Non raccogliamo consapevolmente categorie particolari di Dati Personali (salute, opinioni politiche, religione, orientamento sessuale, dati biometrici, appartenenza sindacale) e ti chiediamo di non fornirceli. Se li carichi nei tuoi Contenuti Utente, lo fai come titolare e devi assicurarne la base giuridica.

A.3. Perché trattiamo i tuoi Dati Personali e su quali basi giuridiche

Secondo il GDPR ogni trattamento richiede una base giuridica. Ecco le finalità principali e le rispettive basi.

A.3.1 Fornire e gestire i Servizi

Finalità: creare il tuo account, autenticarti, fornire i Servizi, elaborare le transazioni, gestire gli abbonamenti, dare assistenza.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).

A.3.2 Comunicare con te sui Servizi

Finalità: annunci di servizio, avvisi di sicurezza, notifiche di fatturazione, conferme dell'account, comunicazioni transazionali.
Base giuridica: esecuzione del contratto e legittimo interesse (art. 6.1.b e f GDPR).

A.3.3 Sicurezza, antifrode e conformità

Finalità: rilevare e prevenire frodi, abusi e incidenti; verificare l'identità; controllare le sanzioni; adempiere a obblighi antiriciclaggio, fiscali e contabili.
Base giuridica: obbligo legale (art. 6.1.c GDPR) e legittimo interesse (art. 6.1.f).

A.3.4 Migliorare i Servizi

Finalità: analizzare l'uso, correggere errori, test A/B, sviluppare funzioni.
Base giuridica: legittimo interesse, bilanciato con i tuoi diritti (art. 6.1.f GDPR). Per analisi non essenziali basate su cookie: il tuo consenso (art. 6.1.a GDPR e art. 82 della legge francese informatica e libertà).

A.3.5 Marketing

Finalità: e-mail promozionali su funzioni, offerte ed eventi; pubblicità personalizzata; misurazione delle campagne.
Base giuridica: il tuo consenso (art. 6.1.a GDPR), revocabile in ogni momento. Per i clienti esistenti possiamo avvalerci dell'eccezione per servizi analoghi dell'art. L.34-5 del codice francese delle poste e comunicazioni elettroniche, con disiscrizione semplice.

A.3.6 Addestrare e migliorare i nostri modelli di IA

Finalità: migliorare i nostri modelli e funzioni di IA, come da sezione A.4.
Base giuridica: il tuo consenso espresso opt-in (art. 6.1.a GDPR). Non fondiamo i trattamenti di addestramento sul legittimo interesse.

A.3.7 Contenziosi e reclami

Finalità: accertare, esercitare o difendere diritti; rispondere a richieste legittime delle autorità.
Base giuridica: legittimo interesse e obblighi legali (art. 6.1.c e f GDPR).

A.3.8 Decisioni automatizzate

Non adottiamo decisioni esclusivamente automatizzate con effetti giuridici su di te ai sensi dell'art. 22 GDPR. Usiamo sistemi automatizzati per antifrode, prevenzione degli abusi e moderazione dei contenuti; una revisione umana è disponibile quando tali sistemi producono decisioni che ti riguardano in modo significativo (come la sospensione dell'account). Per richiederla: support@devaito.com.

A.4. Servizi di IA e Dati Personali

A.4.1 Cosa fanno i Servizi di IA

I Servizi di IA generano testi, immagini, codice, design e altri contenuti da istruzioni («Input») producendo risultati («Output»). Input e Output possono contenere Dati Personali se scegli di includerli.

A.4.2 Come trattiamo Input e Output

Sono trattati per fornirti i Servizi di IA, anche mediante trasmissione verso e da fornitori di modelli terzi. L'elenco attuale dei fornitori di IA è nella Parte D (Sub-responsabili).

A.4.3 Uso per l'addestramento dei modelli

Piani a pagamento: Devaito non usa il contenuto dei tuoi Input o Output per addestrare i propri modelli. Usiamo solo segnali d'uso anonimizzati (latenza, tassi di errore, uso delle funzioni).

Piani gratuiti: senza il tuo opt-in esplicito nelle impostazioni dell'account, non useremo i tuoi Input o Output per l'addestramento. Il consenso è specifico, distinto dall'accettazione dei Termini e revocabile in ogni momento; la revoca non pregiudica i trattamenti anteriori.

Fornitori terzi: imponiamo per contratto ai nostri fornitori di IA di non addestrare i loro modelli con i tuoi Input e Output, salvo tuo opt-in separato.

A.4.4 Dati sensibili e IA

Ti sconsigliamo vivamente di includere Dati Personali sensibili negli Input. Se lo fai, devi disporre di una base giuridica ai sensi dell'art. 9 GDPR.

A.4.5 Trasparenza dell'IA

Quando il Regolamento (UE) 2024/1689 (regolamento sull'IA) lo richiede, ti informiamo che interagisci con un sistema di IA e segnaliamo i contenuti generati o modificati dall'IA. Resti responsabile degli obblighi equivalenti sulla tua Piattaforma Utente.

A.5. Con chi condividiamo i tuoi Dati Personali

Solo con destinatari che hanno una necessità legittima di trattarli.

A.5.1 Fornitori (sub-responsabili)

Ricorriamo a fornitori selezionati per gestire i Servizi. Ognuno è contrattualmente tenuto a proteggere i tuoi dati e a trattarli solo su nostre istruzioni. Elenco attuale nella Parte D.

A.5.2 Affiliate

Possiamo condividere dati con le nostre entità affiliate per le finalità descritte. I trasferimenti infragruppo sono assistiti da garanzie adeguate, incluse le Clausole Contrattuali Tipo ove applicabili.

A.5.3 Autorità e obblighi legali

Possiamo divulgare dati quando la legge lo impone — richieste valide, provvedimenti giudiziari o altre istanze legittime —, per adempiere a obblighi fiscali, contabili o regolatori, o per proteggere i nostri diritti, i nostri utenti o il pubblico. Verifichiamo legalità e necessità di ogni richiesta e ti informiamo quando la legge lo consente.

A.5.4 Operazioni societarie

In caso di fusione, acquisizione, cessione di attivi, finanziamento o insolvenza di Devaito, i tuoi dati possono essere trasmessi alle parti coinvolte, con obblighi di riservatezza e nel rispetto della presente Informativa.

A.5.5 Su tua indicazione o con il tuo consenso

Condividiamo dati con terzi quando ce lo chiedi (ad esempio collegando un'app di terzi dal nostro marketplace) o con il tuo consenso separato.

A.5.6 Nessuna vendita di Dati Personali

Devaito non vende i tuoi dati nel senso corrente. Secondo la definizione ampia di alcune leggi statali USA (sezione A.13), certe condivisioni per pubblicità comportamentale intercontesto possono qualificarsi come «vendita» o «condivisione»; in tal caso hai diritto di opposizione.

A.6. Trasferimenti internazionali di dati

Devaito è stabilita in Francia. Possiamo trasferire dati fuori dal SEE, dal Regno Unito o dalla Svizzera. In tal caso ci basiamo su:

(a) decisioni di adeguatezza della Commissione europea, del governo britannico o del Consiglio federale svizzero;
(b) le Clausole Contrattuali Tipo della Commissione europea (decisione 2021/914) e, per il Regno Unito, il relativo addendum internazionale;
(c) l'EU-US Data Privacy Framework, quando il destinatario è certificato;
(d) ogni altro meccanismo riconosciuto dal diritto applicabile.

Abbiamo svolto valutazioni d'impatto sul trasferimento ove necessario e applichiamo misure supplementari (cifratura, pseudonimizzazione, controlli di accesso) ove opportuno. Per copia delle garanzie di un trasferimento specifico: support@devaito.com.

A.7. Per quanto tempo conserviamo i tuoi Dati Personali

Solo per il tempo necessario alle finalità descritte o richiesto dalla legge:

Dati dell'account: per la vita dell'account, più al massimo novanta (90) giorni dopo la chiusura.
Documenti contabili e fiscali: dieci (10) anni dalla chiusura dell'esercizio (art. L.123-22 del codice di commercio francese; art. L.102 B del libro delle procedure fiscali).
Prove d'identità: cinque (5) anni dopo la fine del rapporto (norme antiriciclaggio).
Dati di marketing: tre (3) anni dall'ultima interazione (prassi CNIL).
Pratiche di assistenza: cinque (5) anni dalla chiusura.
Cookie: secondo la Parte B; massimo tredici (13) mesi per cookie analitici e pubblicitari (prassi CNIL).
Log del server: dodici (12) mesi, per sicurezza e diagnosi.
Input e Output di IA: finché esiste il tuo account, salvo tua cancellazione anticipata.

Alla scadenza, cancelliamo o anonimizziamo i dati. Alcuni possono essere conservati più a lungo per obblighi legali o difesa di diritti, con accesso limitato a tali fini.

A.8. Come proteggiamo i tuoi Dati Personali

Applichiamo misure tecniche e organizzative adeguate, in particolare:

– cifratura in transito (TLS) e a riposo per i dati sensibili;
– controlli di accesso secondo il principio del minimo privilegio;
– autenticazione forte e controlli di accesso per gli accessi amministrativi;
– revisioni di sicurezza periodiche e gestione delle vulnerabilità;
– conformità PCI-DSS per i dati delle carte (tramite i nostri processori);
– sensibilizzazione dei team su sicurezza e protezione dei dati;
– procedure di risposta agli incidenti e protocolli di notifica delle violazioni.

Nessun sistema è totalmente sicuro. Resti responsabile delle tue credenziali e dell'uso di password robuste e uniche. In caso di sospetto accesso non autorizzato, contatta subito support@devaito.com. I nostri impegni dettagliati e la procedura di segnalazione delle vulnerabilità sono nella Parte F.

A.9. I tuoi diritti

Nei limiti del diritto applicabile, hai i seguenti diritti:

Accesso: sapere se trattiamo i tuoi dati e ottenerne copia.
Rettifica: correggere dati inesatti o incompleti.
Cancellazione: ottenere la cancellazione in determinati casi.
Limitazione: chiedere la restrizione di un trattamento.
Portabilità: ricevere i tuoi dati in formato strutturato, di uso comune e leggibile da macchina.
Opposizione: opporti ai trattamenti basati sul legittimo interesse, incluso il profiling, e al marketing diretto.
Revoca del consenso: in ogni momento, senza pregiudicare la liceità anteriore.
Reclamo: a un'autorità di controllo (in Francia la CNIL: cnil.fr; in Italia il Garante: garanteprivacy.it).
Direttive sulla sorte dei tuoi dati dopo il decesso (art. 85 della legge francese informatica e libertà).

A.9.1 Come esercitare i tuoi diritti

(a) usa i controlli privacy del tuo account, inclusi export dei dati e cancellazione dell'account; oppure (b) scrivi a support@devaito.com.

Rispondiamo entro un (1) mese, prorogabile di due (2) per richieste complesse (art. 12 GDPR). Possiamo verificare la tua identità. Possiamo applicare un contributo ragionevole o rifiutare richieste manifestamente infondate o eccessive.

A.9.2 Cancellazione dell'account

Puoi cancellare il tuo account in ogni momento dalle impostazioni. La cancellazione rimuove definitivamente i tuoi Contenuti Utente dai sistemi attivi entro novanta (90) giorni, salvo conservazione imposta dalla legge o giustificata da finalità legittime.

A.10. Privacy dei minori

I Servizi non si rivolgono a minori di sedici (16) anni (o all'età minima superiore del tuo paese). Non raccogliamo consapevolmente dati di minori sotto tale età. Se ritieni che un minore ci abbia fornito dati: support@devaito.com. Se la tua Piattaforma Utente raccoglie dati di minori, ti competono il consenso genitoriale verificabile e le leggi applicabili (GDPR, COPPA statunitense, codice britannico di progettazione adeguata all'età).

A.11. Comunicazioni di Devaito

A.11.1 Comunicazioni di servizio e fatturazione

Inviamo comunicazioni essenziali su account, sicurezza, fatturazione e modifiche sostanziali dei Servizi. Non sono disattivabili finché mantieni un account.

A.11.2 Comunicazioni di marketing

Solo a destinatari consenzienti o a clienti esistenti per servizi analoghi (eccezione di legge). Disiscrizione in ogni momento tramite il link di ogni e-mail o su support@devaito.com.

A.12. Dati degli Utenti Finali

Se gestisci una Piattaforma Utente, raccogli dati dei tuoi Utenti Finali. Per tali trattamenti sei il titolare e Devaito il tuo responsabile; la Parte C (DPA) disciplina il rapporto. Devi:

(a) disporre di una base giuridica;
(b) pubblicare un'informativa trasparente sulla tua Piattaforma Utente;
(c) rispettare i diritti dei tuoi Utenti Finali;
(d) applicare misure di sicurezza adeguate e rispondere alle richieste degli interessati come titolare.

Devaito non ha rapporti diretti con i tuoi Utenti Finali; per i loro diritti su dati trattati nella tua Piattaforma Utente devono rivolgersi a te.

A.13. Informazioni specifiche per i residenti negli stati USA

Questa sezione si applica se risiedi in uno stato USA con legge sulla privacy applicabile: California (CCPA/CPRA), Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Iowa, Tennessee, Indiana, New Jersey, Delaware, New Hampshire, Minnesota, Maryland e altri.

A.13.1 Categorie di informazioni personali

Categorie raccolte (nomenclatura CCPA): identificativi; informazioni commerciali; attività internet o di rete; geolocalizzazione (solo approssimativa); informazioni audio, elettroniche o visive (es. registrazioni di assistenza); informazioni professionali (se fornite); inferenze derivate.

A.13.2 Fonti, finalità, destinatari

Vedi le sezioni A.2, A.3 e A.5.

A.13.3 Informazioni personali sensibili

Non trattiamo consapevolmente informazioni sensibili oltre quanto necessario ai Servizi e alla conformità, né le usiamo per inferire tue caratteristiche.

A.13.4 Vendita e condivisione

Non vendiamo informazioni dietro corrispettivo. Può esservi «condivisione» o «pubblicità mirata» ai sensi delle leggi statali quando usiamo cookie pubblicitari (solo con il tuo consenso). Hai diritto di opposizione.

A.13.5 I tuoi diritti USA

Secondo il tuo stato: (a) conoscere/accedere; (b) correggere; (c) cancellare; (d) opporsi a vendita o condivisione; (e) limitare le informazioni sensibili; (f) non discriminazione; (g) ricorso interno.

A.13.6 Come esercitarli

– Scrivi a support@devaito.com con oggetto «U.S. State Privacy Request» e il tuo stato di residenza.

– Invia un segnale Global Privacy Control (GPC) dal browser o esercita l'opposizione via e-mail; trattiamo le richieste verificate come richiesto dalla legge.

Possiamo verificare la tua identità. Rispondiamo nei termini del tuo stato (di norma 45 giorni, prorogabili di 45). Per ricorrere, rispondi con oggetto «Appeal».

A.13.7 Agenti autorizzati

Puoi designare un agente autorizzato. Richiederemo prova del mandato e potremo chiederti conferma diretta d'identità.

A.13.8 «Shine the Light» (California)

I residenti californiani possono richiedere l'elenco delle categorie comunicate a terzi per marketing diretto nell'anno precedente: support@devaito.com.

A.13.9 Minori di 16 anni (California)

Non vendiamo né condividiamo consapevolmente informazioni di residenti californiani minori di sedici (16) anni senza autorizzazione affermativa.

A.14. Informazioni specifiche per i residenti nel Regno Unito

Si applicano UK GDPR e Data Protection Act 2018; i diritti sono equivalenti. L'autorità è l'Information Commissioner's Office (ICO): ico.org.uk.

A.15. Altre regioni

Se risiedi in un paese con una legge sulla protezione dei dati non trattata qui (LGPD brasiliana, PIPEDA canadese, Privacy Act australiano, ecc.), puoi avere diritti aggiuntivi: support@devaito.com.

A.16. Aggiornamenti della presente Informativa

Per modifiche sostanziali — ampliamento delle categorie raccolte, delle finalità o dei destinatari — ti informeremo con almeno trenta (30) giorni di anticipo tramite i Servizi o via e-mail. Gli aggiornamenti non sostanziali sono pubblicati con nuova data di revisione. L'uso continuato dopo la data di efficacia vale come accettazione, salvo che la legge richieda un consenso rinnovato.


Parte B — Politica sui cookie

Ultima revisione: 27 luglio 2026 · Identificativo: COOK-2026-07

B.1. Cosa sono i cookie

I cookie sono piccoli file di testo depositati sul tuo dispositivo quando visiti un sito. Le tecnologie simili includono pixel, web beacon, storage locale e SDK. Qui «Cookie» indica tutte queste tecnologie.

B.2. Categorie di Cookie che usiamo

Stato attuale (27 luglio 2026): devaito.com deposita sempre cookie strettamente necessari (sessione, sicurezza/CSRF, protezione anti-bot Cloudflare Turnstile, preferenza di lingua e il cookie che registra la tua scelta di consenso). Con il tuo consenso preventivo — raccolto tramite il nostro banner — usiamo inoltre tag di misurazione pubblicitaria (Google Tag Manager, conversioni Google Ads, Reddit Ads) su alcune pagine. Senza il tuo consenso, questi tag non vengono caricati affatto. Puoi cambiare la tua scelta in ogni momento tramite il link «Cookies» a fondo pagina.

B.2.1 Cookie strettamente necessari (sempre attivi)

Indispensabili al funzionamento dei Servizi; non richiedono consenso.

Esempi: sessione e autenticazione, protezione CSRF, bilanciamento del carico, preferenza di lingua, token di sicurezza (Cloudflare Turnstile), registrazione della scelta di consenso.

Durata tipica: dalla sessione a 12 mesi.

B.2.2 Cookie funzionali (attualmente non utilizzati)

Memorizzano le tue preferenze per migliorare l'esperienza. Attualmente non ne usiamo; se introdotti, richiederanno il tuo consenso preventivo.

B.2.3 Cookie analitici (solo con il tuo consenso)

Ci aiutano a capire l'uso dei Servizi (pagine viste, clic, durata delle sessioni, tracciamento errori).

Durata tipica: fino a 13 mesi.

B.2.4 Cookie pubblicitari e di marketing (solo con il tuo consenso)

Servono a diffondere e misurare la pubblicità di Devaito su piattaforme terze (tracciamento conversioni, audience, retargeting, attribuzione).

Durata tipica: fino a 13 mesi.

B.3. Come gestire i Cookie

I cookie non essenziali vengono depositati solo dopo la tua accettazione tramite il banner. Puoi cambiare la scelta in ogni momento con il link «Cookies» a fondo pagina o nelle impostazioni del browser.

Puoi gestirli anche dal browser (eliminare, bloccare, ricevere avvisi). Istruzioni per i principali browser: allaboutcookies.org. Bloccare i cookie strettamente necessari può compromettere i Servizi.

B.3.1 Controllo Globale della Privacy

Stiamo implementando il riconoscimento automatico del segnale Global Privacy Control (GPC); dove si applica secondo il diritto statunitense, puoi sempre esercitare la stessa opposizione contattandoci. Non rispondiamo attualmente ai segnali «Do Not Track», in assenza di consenso interpretativo.

B.4. Cookie di terze parti

I tag di misurazione pubblicitaria (Google Tag Manager, Google Ads, Reddit Ads) si caricano solo dopo il tuo consenso tramite il banner. La protezione anti-bot Cloudflare, strettamente necessaria, è sempre attiva. I nostri fornitori sono elencati nella Parte D.

B.5. Aggiornamenti della Politica sui cookie

Possiamo aggiornarla quando aggiungiamo, rimuoviamo o modifichiamo Cookie. Le modifiche sostanziali si rifletteranno nel banner e, dove la legge lo richiede, ti sarà chiesto di rinnovare il consenso.


Parte C — Addendum sul trattamento dei dati (DPA)

Ultima revisione: 27 luglio 2026 · Identificativo: DPA-2026-07

Questa Parte C si applica ai Clienti che usano i Servizi per trattare Dati Personali dei loro Utenti Finali quali titolari ai sensi del GDPR, dell'UK GDPR o della LPD svizzera. È parte dei Termini di Devaito. Se hai firmato con Devaito un accordo di trattamento negoziato distinto, questo prevale sulla presente Parte C in caso di contrasto.

Per comodità e prova della firma, puoi ottenere una copia controfirmata del presente DPA (incluse le Clausole Contrattuali Tipo) scrivendo a support@devaito.com.

C.1. Definizioni

I termini in maiuscolo hanno il senso dei Termini di Devaito o del diritto applicabile. In particolare: «Cliente» è l'entità che usa i Servizi; «Dati Personali del Cliente» sono i Dati Personali degli Utenti Finali del Cliente trattati da Devaito per conto del Cliente; «Leggi sulla Protezione dei Dati» sono GDPR, UK GDPR, LPD svizzera, leggi statali USA e ogni altra legge applicabile.

C.2. Ruoli delle parti

Per i Dati Personali del Cliente trattati nell'ambito dei Servizi:

(a) il Cliente è il titolare (o responsabile per conto di un titolare terzo);
(b) Devaito è il responsabile (o sub-responsabile, quando il Cliente è a sua volta responsabile);
(c) Devaito tratta i Dati Personali del Cliente solo su istruzioni documentate del Cliente, incluse quelle derivanti dalla sua configurazione e dal suo uso dei Servizi.

C.3. Oggetto, durata, natura, finalità, categorie di dati e interessati

I dettagli richiesti dall'art. 28.3 GDPR sono nell'Allegato 1. In sintesi:

Oggetto: il trattamento dei Dati Personali del Cliente da parte di Devaito nella misura necessaria a fornire i Servizi.
Durata: finché il Cliente usa i Servizi, più i termini della sezione A.7.
Natura e finalità: hosting, conservazione, trasmissione, consultazione e trattamento per fornire i Servizi descritti nei Termini di Devaito.
Interessati: gli Utenti Finali del Cliente (visitatori, clienti, membri, dipendenti, contatti).
Categorie di dati: identificativi, recapiti, credenziali, dati transazionali, contenuti caricati e ogni altro dato che il Cliente sceglie di trattare tramite i Servizi.

C.4. Obblighi di Devaito quale responsabile

Devaito si impegna a:

(a) trattare i Dati Personali del Cliente solo su istruzioni documentate, salvo obbligo del diritto dell'Unione o di uno Stato membro — nel qual caso informerà il Cliente prima del trattamento, salvo divieto di legge;
(b) garantire che le persone autorizzate siano vincolate alla riservatezza o soggette a un obbligo legale adeguato;
(c) applicare le misure tecniche e organizzative dell'Allegato 2;
(d) rispettare le condizioni di sub-affidamento della sezione C.7;
(e) assistere il Cliente, con misure adeguate e per quanto possibile, nel rispondere alle richieste degli interessati;
(f) assistere il Cliente nel rispetto degli artt. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto, consultazione preventiva), tenuto conto della natura del trattamento e delle informazioni disponibili;
(g) a scelta del Cliente, cancellare o restituire tutti i Dati Personali del Cliente al termine della prestazione e distruggere le copie, salvo obbligo legale di conservazione;
(h) mettere a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR e consentire e contribuire ad audit, incluse ispezioni, del Cliente o di un revisore incaricato (alle condizioni della sezione C.9).

C.5. Obblighi del Cliente quale titolare

Il Cliente dichiara e garantisce:

(a) di aver fornito agli interessati tutte le informazioni richieste e di disporre di una base giuridica per i trattamenti svolti tramite i Servizi;
(b) che le sue istruzioni a Devaito (inclusa la configurazione dei Servizi) rispettano le Leggi sulla Protezione dei Dati;
(c) che non fornirà a Devaito dati sensibili oltre il ragionevolmente necessario, non essendo i Servizi progettati per categorie particolari salvo configurazione espressa;
(d) di rispondere dell'esattezza, qualità e liceità dei Dati Personali del Cliente e dei mezzi con cui li ha ottenuti.

C.6. Sicurezza

Devaito applica e mantiene le misure adeguate dell'Allegato 2 per un livello di sicurezza adeguato al rischio, e le riesamina periodicamente.

C.7. Sub-responsabili

(a) Il Cliente autorizza in via generale e per iscritto il ricorso a sub-responsabili, alle condizioni della presente sezione.
(b) Devaito mantiene l'elenco attuale nella Parte D.
(c) Devaito comunica ogni aggiunta o sostituzione prevista almeno trenta (30) giorni prima dell'efficacia, via e-mail all'indirizzo designato e/o aggiornando la Parte D con notifica nei Servizi. Il Cliente può opporsi per motivi ragionevoli di protezione dei dati entro quindici (15) giorni: support@devaito.com. In mancanza di accordo, può risolvere i Servizi interessati senza penali per il periodo non ancora fornito.
(d) Devaito impone per contratto a ciascun sub-responsabile obblighi almeno altrettanto protettivi di questa Parte C.
(e) Devaito risponde pienamente verso il Cliente dell'adempimento di ciascun sub-responsabile.

C.8. Trasferimenti internazionali di dati

Quando Devaito o i suoi sub-responsabili trasferiscono Dati Personali del Cliente fuori da SEE, Regno Unito o Svizzera, le parti convengono che:

(a) le Clausole Contrattuali Tipo della Commissione europea (decisione 2021/914) sono incorporate e si applicano; il Cliente è esportatore e Devaito (o il sub-responsabile) importatore. Il modulo dipende dai ruoli (tipicamente modulo 2: titolare a responsabile; o modulo 3 se il Cliente è responsabile);
(b) per i trasferimenti soggetti all'UK GDPR si incorpora inoltre l'UK International Data Transfer Addendum (sezione 119A del Data Protection Act 2018);
(c) per i trasferimenti soggetti alla LPD svizzera, le Clausole si applicano con gli adattamenti raccomandati dall'IFPDT svizzero;
(d) si sceglie l'opzione della clausola 7 (adesione); l'opzione della clausola 9 (autorizzazione generale) con il preavviso di 30 giorni di C.7(c); non si adotta il meccanismo opzionale della clausola 11; la legge applicabile (clausola 17) è quella francese; il foro (clausola 18), i tribunali di Parigi (Francia);
(e) Devaito ha svolto una valutazione d'impatto sul trasferimento e applica misure supplementari ove opportuno.

C.9. Audit

(a) Su richiesta, Devaito fornisce le informazioni ragionevolmente necessarie a dimostrare il rispetto di questa Parte C, incluse le risposte ai questionari di sicurezza e la documentazione di sicurezza disponibile.
(b) Il Cliente può, al massimo una volta ogni dodici (12) mesi e con preavviso ragionevole (minimo trenta (30) giorni, salvo violazione confermata), svolgere o commissionare un audit delle pratiche di Devaito, nella stretta misura necessaria.
(c) Gli audit si svolgono in orario lavorativo, senza perturbare irragionevolmente l'attività; il revisore firma impegni di riservatezza. I costi sono a carico del Cliente, salvo che l'audit riveli un inadempimento sostanziale: in tal caso Devaito rimborsa i costi ragionevoli.

C.10. Violazioni di Dati Personali

Devaito notifica al Cliente senza ingiustificato ritardo, e comunque entro settantadue (72) ore dalla conoscenza, ogni violazione che riguardi i Dati Personali del Cliente. La notifica descrive, per quanto noto, natura della violazione, categorie e numero approssimativo di interessati e registrazioni, conseguenze probabili e misure adottate o proposte. Devaito coopera ragionevolmente con gli obblighi di notifica propri del Cliente.

C.11. Richieste degli interessati

Devaito assiste ragionevolmente il Cliente nel rispondere alle richieste degli interessati. Se riceve direttamente una richiesta sui Dati Personali del Cliente, la inoltra prontamente al Cliente e non risponde direttamente, salvo obbligo di legge.

C.12. Restituzione o cancellazione dei dati

Al termine dei Servizi, il Cliente può esportare i propri dati con gli strumenti forniti. Trascorsi novanta (90) giorni (o il maggior termine imposto dalla legge), Devaito cancella i Dati Personali del Cliente dai sistemi attivi. Le copie di backup sono eliminate nel normale ciclo di rotazione del sistema.

C.13. Responsabilità

La responsabilità di ciascuna parte ai sensi di questa Parte C è soggetta alle limitazioni dei Termini di Devaito (in particolare il massimale rafforzato per le violazioni in materia di protezione dei dati), fatte salve le responsabilità non limitabili per legge.

C.14. Allegati

Allegato 1 — Descrizione del trattamento

Interessati: Utenti Finali del Cliente — visitatori, utenti registrati, clienti, membri, contatti e ogni altra persona i cui dati il Cliente tratti tramite i Servizi.
Categorie di dati: identificativi (nome, e-mail, nome utente), recapiti, indirizzo IP e dati del dispositivo, credenziali (con hash), dati transazionali, comunicazioni, contenuti caricati e ogni altro dato incluso dal Cliente.
Categorie sensibili: nessuna per impostazione predefinita. I Servizi non sono progettati per le categorie particolari dell'art. 9 GDPR; se il Cliente le tratta, gli compete la base giuridica.
Frequenza: continua, per la durata dei Servizi.
Natura: hosting, conservazione, consultazione, trasmissione, visualizzazione, backup, cancellazione e altre operazioni necessarie.
Finalità: la fornitura dei Servizi descritti nei Termini di Devaito.
Conservazione: secondo la sezione A.7 e la configurazione del Cliente.

Allegato 2 — Misure tecniche e organizzative

Devaito applica le seguenti misure per la sicurezza dei Dati Personali del Cliente:

Cifratura: in transito con TLS 1.2 o superiore; dati sensibili cifrati a riposo con algoritmi standard.
Controllo degli accessi: per ruoli secondo il minimo privilegio; autenticazione forte per gli accessi amministrativi; registrazione degli accessi.
Sicurezza di rete: firewall, web application firewall (WAF) e protezione anti-DDoS.
Sicurezza applicativa: pratiche di sviluppo sicuro, revisione del codice e sorveglianza delle vulnerabilità delle dipendenze.
Sicurezza fisica: data center certificati ISO 27001 o equivalente; accesso fisico limitato; controlli ambientali.
Personale: impegni di riservatezza; sensibilizzazione su sicurezza e protezione dei dati.
Backup e ripristino: backup automatici regolari con ripristino testato; archiviazione geograficamente ridondante.
Risposta agli incidenti: piano documentato con procedure di notifica; monitoraggio degli eventi di sicurezza.
Gestione dei fornitori: due diligence sui sub-responsabili; obblighi contrattuali di sicurezza; revisione periodica.
Gestione delle vulnerabilità: sorveglianza delle vulnerabilità e gestione delle patch.
Continuità: piani documentati di continuità e disaster recovery; test periodici.
Registrazione: log degli eventi di sicurezza con conservazione adeguata; analisi delle anomalie.

Allegato 3 — Elenco dei sub-responsabili

L'elenco dei sub-responsabili autorizzati è mantenuto nella Parte D del presente documento.


Parte D — Sub-responsabili

Ultima revisione: 27 luglio 2026 · Identificativo: SUBP-2026-07

Questa Parte D elenca i fornitori (sub-responsabili) a cui Devaito ricorre per trattare Dati Personali nell'ambito dei Servizi. Con ciascuno esistono contratti di protezione dei dati almeno altrettanto protettivi degli obblighi della Parte C (DPA).

D.1. Notifica delle modifiche

Devaito può aggiungere, rimuovere o sostituire sub-responsabili. Notifichiamo i Clienti almeno trenta (30) giorni prima dell'efficacia, via e-mail all'indirizzo designato e/o aggiornando questa Parte D con notifica nei Servizi. I Clienti con DPA attivo possono opporsi per motivi ragionevoli entro quindici (15) giorni, ai sensi della sezione C.7.

Per notifiche proattive via e-mail: support@devaito.com con oggetto «Subscribe to subprocessor updates».

D.2. Categorie

I sub-responsabili attuali sono organizzati per categorie: infrastruttura e hosting; comunicazioni; pagamenti e fatturazione; identità, sicurezza e conformità; fornitori di modelli di IA (ciascuno contrattualmente tenuto a non addestrare i propri modelli con i tuoi Input e Output, salvo tuo opt-in separato); analisi e prodotto; operazioni interne.

D.3. Elenco dettagliato

I seguenti sub-responsabili trattano attualmente Dati Personali nell'ambito dei Servizi. Le righe «su tua iniziativa» intervengono solo quando colleghi o usi l'integrazione corrispondente. Le modifiche sono notificate ai sensi di D.1.

FornitoreServizioUbicazioneMeccanismo di trasferimento
Hetzner Online GmbHInfrastruttura cloud e hostingUE (Germania, Finlandia)Trattamento nell'UE
Cloudflare, Inc.CDN, DNS, sicurezza (anti-bot), archiviazione a oggettiRete globale; UE/USAData Privacy Framework UE–USA / CCT
Stripe, Inc. / Stripe Payments Europe LtdElaborazione dei pagamentiUE / USADPF / CCT
PayPal (Europe) S.à r.l. et Cie, S.C.A.Elaborazione dei pagamentiUE / USADPF / CCT
Centre Monétique Interbancaire (CMI)Elaborazione dei pagamenti (Marocco)MaroccoCCT
SSLCommerz (SSL Wireless)Elaborazione dei pagamenti (Bangladesh)BangladeshCCT
Sendinblue SAS (Brevo)Invio di e-mail transazionali e di marketingUE (Francia)Trattamento nell'UE
Anthropic, PBCFornitore di modelli di IA (generazione di testo, assistenti)USADPF / CCT
Google LLCFornitore di modelli IA (Gemini); accesso e calendario; tag pubblicitari (con il tuo consenso)USA / UEDPF / CCT
Moonshot AI (Kimi)Fornitore di modelli di IA (generazione di contenuti)CinaCCT con misure supplementari
Reddit, Inc.Misurazione pubblicitaria (con il tuo consenso)USACCT
Meta Platforms Ireland LtdAccesso social; pubblicazione, pubblicità e integrazioni WhatsApp (su tua iniziativa)UE / USADPF / CCT
LiveKit, Inc.Infrastruttura vocale in tempo reale (agenti vocali)USA / globaleCCT
Apify Technologies s.r.o.Raccolta di dati aziendali per la prospezioneUE (Cechia)Trattamento nell'UE
Gelato ASAStampa on demand e spedizione (su tua iniziativa)SEE / rete globaleSEE; CCT ove applicabile
CJDropshippingSourcing prodotti ed evasione ordini (su tua iniziativa)Cina / globaleCCT con misure supplementari
Calendly LLCIntegrazione di prenotazione appuntamenti (su tua iniziativa)USADPF / CCT
Registrar accreditatiRegistrazione domini (modello rivenditore); registrar indicato all'acquistoVariabileMeccanismo del registrar, indicato all'acquisto

Questo elenco è mantenuto sincronizzato con i sub-responsabili effettivamente utilizzati. Copia disponibile in ogni momento: support@devaito.com.


Ultima revisione: 27 luglio 2026 · Identificativo: LEGN-2026-07

Le informazioni seguenti sono pubblicate ai sensi dell'articolo 6 III della legge francese n. 2004-575 per la fiducia nell'economia digitale (LCEN) e dell'articolo L.111-1 del codice del consumo francese.

E.1. Editore

Devaito SAS
Forma giuridica: société par actions simplifiée
Sede legale: 254 rue Vendôme, 69003 Lione, Francia
Registro delle imprese: RCS Lyon 992 224 279
SIRET: 992 224 279 00016
Partita IVA intracomunitaria: FR93 992 224 279
Codice APE/NAF: 62.01Z (programmazione informatica)
Direttore della pubblicazione: Mohamed Lahlou, Presidente
Contatto: support@devaito.com

E.2. Fornitore di hosting

Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Germania
www.hetzner.com · +49 (0)9831 505-0

E.3. Proprietà intellettuale

I Servizi — inclusi struttura e contenuti (testi, immagini, video, suoni, software, banche dati, layout e marchi) — sono protetti da diritti di proprietà intellettuale di Devaito SAS o dei suoi licenzianti. Ogni riproduzione, rappresentazione, modifica, pubblicazione o adattamento, totale o parziale e con qualsiasi mezzo, è vietata senza previa autorizzazione scritta di Devaito SAS, salvo i casi espressamente consentiti dai Termini di Devaito.

E.4. Segnalazione di contenuti illeciti

Ai sensi dell'articolo 6 della LCEN e del Regolamento (UE) 2022/2065 (regolamento sui servizi digitali), i contenuti illeciti ospitati da Devaito o su una Piattaforma Utente possono essere segnalati a support@devaito.com (oggetto «Illegal content report»). La segnalazione deve contenere gli elementi richiesti dalla legge per la sua valutazione.

E.5. Mediazione dei consumi

Ai sensi degli articoli L.611-1 e seguenti del codice del consumo francese, i consumatori francesi possono ricorrere gratuitamente a un mediatore dei consumi, previa reclamo scritto al nostro servizio clienti. L'identità e i recapiti del mediatore designato saranno pubblicati qui non appena formalizzata la designazione.

E.6. Risoluzione delle controversie online (UE)

Ai sensi del Regolamento (UE) n. 524/2013, i consumatori UE possono usare la piattaforma della Commissione europea per la risoluzione delle controversie online: ec.europa.eu/consumers/odr.


Parte F — Sicurezza e divulgazione responsabile

Ultima revisione: 27 luglio 2026 · Identificativo: SEC-2026-07

F.1. I nostri impegni di sicurezza

Devaito protegge i Servizi con misure tecniche e organizzative stratificate, descritte nella sezione A.8 e nell'Allegato 2 del DPA: cifratura in transito (TLS 1.2+), cifratura a riposo dei dati sensibili, controllo degli accessi per ruoli con minimo privilegio, autenticazione forte per gli accessi amministrativi, protezione di rete (firewall, WAF, anti-DDoS), backup automatici geograficamente ridondanti con ripristino testato, registrazione degli eventi di sicurezza e un piano documentato di risposta agli incidenti con gli impegni di notifica della Parte C. Affermiamo solo ciò che pratichiamo: Devaito non possiede attualmente certificazioni ISO 27001 o SOC 2 e non gestisce un programma di bug bounty retribuito; se ciò cambierà, questa pagina sarà aggiornata.

F.2. Segnalare una vulnerabilità

Se ritieni di aver scoperto una vulnerabilità di sicurezza in Devaito o su una piattaforma ospitata da Devaito, segnalala a support@devaito.com con oggetto «Security vulnerability report». Indica l'URL o l'endpoint interessato, i passaggi di riproduzione e l'impatto potenziale. Confermiamo la ricezione entro 72 ore, ti teniamo aggiornato sulla correzione e citiamo volentieri i ricercatori che desiderano essere menzionati una volta risolto il problema.

F.3. Ricerca in buona fede (impegno di non azione)

Non intraprenderemo azioni legali per ricerche di sicurezza condotte in buona fede che: rispettino la privacy degli utenti (nessun accesso, modifica o cancellazione di dati altrui); evitino perturbazioni del servizio (niente denial-of-service, spam o ingegneria sociale); si limitino al minimo necessario a dimostrare la vulnerabilità; e ci concedano un tempo ragionevole di correzione prima di qualsiasi divulgazione pubblica. I test contrari a queste condizioni — o le attività vietate dalla sezione 4 dei Termini di Utilizzo — non sono autorizzati.

F.4. Contatto leggibile da macchina

Il nostro contatto di sicurezza è pubblicato anche su /.well-known/security.txt (RFC 9116).

Contatto

Devaito SAS — 254 rue Vendôme, 69003 Lione, Francia
Tutte le richieste (privacy, legale, sicurezza, diritto d'autore, fatturazione, assistenza): support@devaito.com — indica l'oggetto della richiesta.
Indirizzo postale: vedi la Parte E (Note legali).

Se la nostra risposta non ti soddisfa, puoi rivolgerti alla tua autorità di controllo. Per i residenti in Francia, la CNIL: cnil.fr, o per posta a 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Francia.

Il presente documento è redatto in originale in inglese. Le traduzioni sono offerte per comodità; in caso di divergenza prevale la versione inglese, salvo che il diritto francese disponga diversamente per i consumatori francesi.