Accordo sul trattamento dei dati

Versione 1.0 · In vigore dal 23 agosto 2026

Questo accordo si applica quando trattiamo dati personali per conto di un cliente. Fa parte delle nostre condizioni di servizio e ha effetto quando le accetta; non c'è nulla da firmare separatamente. Questa è una traduzione a scopo informativo; la versione inglese è giuridicamente vincolante.

Traduzione a scopo informativo. La versione inglese di questo documento è giuridicamente vincolante e prevale in caso di divergenze.

Questo accordo si applica quando Creative Parrots BV tratta dati personali per conto di un cliente. È richiesto dall'articolo 28 del Regolamento generale sulla protezione dei dati.

Non serve alcuna firma. Questo accordo è incorporato nelle condizioni di servizio per rinvio e ha effetto automaticamente quando il cliente accetta quelle condizioni. I clienti che hanno bisogno di una copia firmata per i propri archivi possono richiederla a hello@wyroo.io.

Parti e ruoli

Il cliente è il titolare del trattamento. Il cliente decide quali dati personali entrano nella sua area di lavoro e perché.

Creative Parrots BV, con sede in Ruwbeemd 9, 3755WD Eemnes, NL, registro imprese 80474624, è il responsabile del trattamento. Trattiamo dati personali solo su istruzione documentata del cliente.

Usare il servizio costituisce un'istruzione documentata a trattare dati personali nella misura necessaria a erogarlo. Istruzioni aggiuntive devono essere concordate per iscritto.

1. Oggetto e durata

Trattiamo dati personali per poter fornire il servizio Wyroo: gestione di progetti edili e di interni, incluse bacheche, file, commenti, riunioni, ruoli, riepiloghi e aggiornamenti per il cliente.

Questo accordo dura quanto l'accordo del cliente con noi, e termina quando tutti i dati personali sono stati restituiti o cancellati secondo la clausola 8.

2. Natura e finalità del trattamento

Archiviare, organizzare, consultare, trasmettere, mostrare, salvare in backup e cancellare dati personali, e metterli a disposizione delle persone a cui il cliente ha dato accesso. Dove il cliente usa funzioni AI, questo include l'invio dei contenuti presentati a un sub-responsabile AI per generare una bozza.

Non trattiamo dati personali per fini nostri. Non li vendiamo. Non usiamo i contenuti dei clienti per addestrare modelli di AI, e i nostri sub-responsabili AI non addestrano sui contenuti inviati tramite le loro API.

3. Tipi di dati personali

Li determina il cliente. In pratica, tipicamente:

  • nomi, indirizzi e-mail, numeri di telefono e funzioni o mestieri del personale, dei subappaltatori, dei fornitori e dei committenti del cliente
  • i recapiti delle persone che occupano un ruolo in un progetto, incluse persone senza account Wyroo che ricevono riepiloghi via e-mail
  • contenuti scritti da quelle persone: commenti, menzioni, note di riunione, annotazioni, descrizioni di schede e aggiornamenti per il cliente
  • file e disegni caricati in un progetto, che possono contenere dati personali come nomi su disegni o in documenti
  • metadati di attività: chi ha fatto cosa e quando

4. Categorie di interessati

I dipendenti e collaboratori del cliente, i subappaltatori e fornitori e il loro personale, i committenti del cliente stesso, e ogni altra persona i cui dati il cliente scelga di mettere nella sua area di lavoro.

Categorie particolari. Wyroo non è progettato per categorie particolari di dati personali ai sensi dell'articolo 9 del GDPR, né per dati personali relativi a condanne penali. Il cliente si impegna a non inserire tali dati nel servizio.

5. I nostri obblighi

Ci impegniamo a:

  • trattare i dati personali solo su istruzione documentata del cliente, anche per i trasferimenti verso paesi terzi, salvo diverso obbligo di legge, nel qual caso informiamo prima il cliente salvo che la legge lo vieti
  • dire al cliente se riteniamo che un'istruzione violi il diritto sulla protezione dei dati
  • garantire che chiunque sia autorizzato a trattare dati personali sia vincolato alla riservatezza
  • applicare le misure tecniche e organizzative dell'allegato 2
  • assistere il cliente, tenuto conto della natura del trattamento, con le richieste degli interessati, con le valutazioni d'impatto e con la consultazione preventiva di un'autorità di controllo
  • mettere a disposizione le informazioni necessarie a dimostrare il rispetto dell'articolo 28, e consentire audit come previsto dalla clausola 9

6. Sub-responsabili

Il cliente dà autorizzazione generale ai sub-responsabili elencati nell'allegato 1.

Possiamo aggiungere o sostituire un sub-responsabile. Informeremo il cliente almeno 30 giorni prima per e-mail o nell'applicazione. Il cliente può opporsi per motivi ragionevoli di protezione dei dati entro 14 giorni da quell'avviso. Se non riusciamo a risolvere l'obiezione, il cliente può recedere dalla parte del servizio interessata e ricevere un rimborso pro rata dei corrispettivi prepagati.

Imponiamo a ogni sub-responsabile gli stessi obblighi di protezione dei dati, e restiamo pienamente responsabili verso il cliente del loro adempimento.

7. Violazioni dei dati personali

Se veniamo a conoscenza di una violazione di dati personali che riguarda dati trattati per il cliente, la notifichiamo al cliente senza ingiustificato ritardo e al più tardi entro 48 ore da quando ne siamo a conoscenza.

La nostra notifica descrive, per quanto noto, la natura della violazione, le categorie e il numero approssimativo di interessati e registrazioni coinvolti, le probabili conseguenze, e le misure adottate o proposte. Forniamo ulteriori informazioni man mano che diventano disponibili, e assistiamo il cliente nei suoi obblighi di notifica verso l'autorità di controllo e gli interessati.

Notificare l'autorità di controllo e gli interessati è responsabilità del cliente in quanto titolare, salvo che la legge disponga diversamente.

8. Restituzione e cancellazione

Alla fine dell'accordo, e nel periodo che precede la cancellazione, il cliente può chiederci per iscritto una copia dei suoi dati, che forniamo in un formato strutturato, di uso comune e leggibile da dispositivo automatico.

Alla fine dell'accordo, il cliente chiude l'area di lavoro come previsto dalle condizioni di servizio. Conserviamo i dati personali per 30 giorni dopo la chiusura perché il cliente possa ancora chiedere una copia o ripensarci, poi li cancelliamo dai nostri sistemi in produzione e confermiamo la cancellazione per iscritto. Le copie nei backup automatici del database scadono entro sette giorni da quella cancellazione, i file caricati escono dall'archiviazione entro trenta giorni, e ogni istantanea manuale che contiene i dati viene eliminata con la richiesta. Su richiesta scritta del cliente cancelliamo prima.

Possiamo conservare dati personali più a lungo dove la legge lo richiede, ad esempio le fatture a fini fiscali. In tal caso cessiamo ogni altro trattamento.

Su richiesta confermiamo la cancellazione per iscritto.

9. Audit

Con ragionevole preavviso e non più di una volta l'anno, salvo che un'autorità di controllo o una violazione di dati renda necessarie verifiche più frequenti, il cliente può verificare il nostro rispetto di questo accordo.

Offriamo prima la documentazione disponibile, come la nostra descrizione di sicurezza e i rapporti di terzi in nostro possesso, inclusa l'attestazione SOC 2 Type 2 del nostro provider di hosting. Se al cliente serve di più, un audit si svolge in orario lavorativo, senza irragionevoli disturbi, sotto riservatezza, e a spese del cliente salvo che l'audit rilevi un inadempimento sostanziale.

10. Trasferimenti internazionali

Hosting, database e archiviazione file sono nell'Unione Europea, nella regione di Francoforte di Amazon (eu-central-1). Le richieste raggiungono il servizio attraverso una rete edge globale prima di arrivare in quella regione; i dati di connessione come gli indirizzi IP vengono quindi trattati nel punto edge più vicino al visitatore. Alcuni sub-responsabili trattano dati personali fuori dallo Spazio economico europeo, come indicato nell'allegato 1. Quei trasferimenti avvengono sotto le clausole contrattuali tipo della Commissione europea, insieme a misure supplementari come la cifratura in transito, e dove pertinente sotto una decisione di adeguatezza.

11. Responsabilità

La responsabilità ai sensi di questo accordo è soggetta alle limitazioni delle condizioni di servizio, nella misura consentita dalla legge. Nulla in questo accordo limita la responsabilità che non può essere limitata per legge, inclusa la responsabilità verso gli interessati ai sensi dell'articolo 82 del GDPR.

12. Ordine di prevalenza

Se questo accordo contraddice le condizioni di servizio sul trattamento dei dati personali, prevale questo accordo. Se contraddice le clausole contrattuali tipo, prevalgono le clausole.

13. Legge applicabile

Questo accordo è regolato dal diritto dei Paesi Bassi. Le controversie sono sottoposte al tribunale competente del Rechtbank Midden-Nederland, Utrecht.


Allegato 1: Sub-responsabili

Sub-responsabile Finalità Luogo Meccanismo di trasferimento
Laravel Cloud (Amazon Web Services) Hosting dell'applicazione e database Unione Europea, eu-central-1, Francoforte Non applicabile
Amazon Web Services S3 Archiviazione file, bucket privati Unione Europea, eu-central-1, Francoforte Non applicabile
Cloudflare Rete edge davanti all'applicazione: filtraggio del traffico, protezione da denial of service e terminazione TLS. Incaricata dal nostro provider di hosting, non da noi Rete edge globale, società con sede negli Stati Uniti Sotto le condizioni di sub-trattamento del nostro provider di hosting
Stripe Pagamenti e fatturazione Unione Europea e Stati Uniti. Contrattiamo con Stripe Payments Europe Limited in Irlanda. Stripe non offre residenza dei dati di pagamento nello Spazio economico europeo EU-US Data Privacy Framework, insieme alle clausole contrattuali tipo dell'addendum sui trasferimenti di Stripe
OpenAI Funzioni di bozza AI Stati Uniti. Contrattiamo con OpenAI Ireland Limited Clausole contrattuali tipo, per il trasferimento successivo verso gli Stati Uniti
Anthropic Funzioni di bozza AI Stati Uniti Clausole contrattuali tipo, modulo tre, responsabile a responsabile
Google (Places, Address Validation) Completamento e convalida degli indirizzi Unione Europea e Stati Uniti EU-US Data Privacy Framework
Google, Mozilla, Apple (push del browser) Consegna delle notifiche del browser Deciso dal browser del destinatario, non da noi Non esiste alcun accordo, si veda la nota sotto
Bunny Fonts Fornitura del carattere sulle pagine dell'applicazione e nelle e-mail Unione Europea Non applicabile
Laravel Nightwatch Monitoraggio dell'applicazione e segnalazione errori Unione Europea, eu-central-1, Francoforte Non applicabile
Google Workspace (Gmail) E-mail transazionali Unione Europea e Stati Uniti EU-US Data Privacy Framework
Google Analytics / Tag Manager Analisi d'uso nell'applicazione, su base di consenso Unione Europea e Stati Uniti EU-US Data Privacy Framework

Dove un sub-responsabile è stabilito fuori dallo Spazio economico europeo, il trasferimento avviene sotto una decisione di adeguatezza dove ne esiste una che copre quel fornitore, e altrimenti sotto le clausole contrattuali tipo della Commissione europea. Verifichiamo il meccanismo per ciascun sub-responsabile e aggiorniamo questo allegato quando cambia.

Il push del browser è l'unica voce senza un rapporto di sub-trattamento da descrivere. Quando qualcuno attiva le notifiche del browser, il suo stesso browser decide quale servizio push le consegna, e il titolo e il corpo della notifica vi transitano. Non abbiamo accordi con quei fornitori e non possiamo sceglierne un altro. Chi preferisce non usarli lascia le notifiche del browser disattivate e riceve e-mail.

Allegato 2: Misure tecniche e organizzative

Queste sono le misure in atto oggi. Possono essere migliorate col tempo, ma non indebolite.

Controllo degli accessi. I dati sono delimitati per azienda. All'interno di un'azienda, l'accesso è delimitato per progetto: un ospite vede solo il progetto a cui è stato aggiunto. Permessi basati sui ruoli regolano cosa può fare un membro. Le azioni del personale del responsabile stesso, inclusi accesso di supporto, sospensione di aziende, interventi di fatturazione e modifiche di funzioni, sono registrate in un log di audit a sola aggiunta con attore, obiettivo, ora e indirizzo IP. L'attività su file e bacheca in un'area di lavoro del cliente è registrata in tracciati di attività separati per progetto.

Autenticazione. Le password sono protette con hash bcrypt. L'autenticazione a due fattori e le passkey (WebAuthn) sono disponibili su ogni account. I tentativi di accesso sono limitati in frequenza. I nuovi account devono verificare il proprio indirizzo e-mail.

Cifratura in transito. Tutto il traffico è cifrato con TLS. I certificati sono emessi e rinnovati automaticamente dalla piattaforma di hosting. Ogni risposta porta HTTP Strict Transport Security: un browser che ha raggiunto il servizio una volta non ricade su una connessione non cifrata. Le richieste arrivano attraverso la rete edge della piattaforma; l'applicazione non è esposta direttamente a internet.

Cifratura a riposo. I file caricati sono cifrati a riposo da Amazon S3. La cifratura lato server con chiavi gestite da S3 è il livello base su ogni bucket e si applica automaticamente a ogni oggetto: ogni oggetto è cifrato con una propria chiave AES a 256 bit, e quella chiave è a sua volta cifrata con una chiave radice che Amazon ruota. L'applicazione, il database e i backup del database sono cifrati a riposo di default dalla piattaforma di hosting.

Accesso ai file. Documenti, disegni e foto di cantiere stanno in un bucket che blocca l'accesso pubblico, e sono raggiungibili solo tramite un link firmato che scade dopo cinque minuti ed è emesso dopo che l'applicazione ha autorizzato la richiesta. Un file archiviato che non può essere ricondotto a una categoria nota viene trattato come riservato, così un oggetto archiviato male non può diventare leggibile per errore. Solo le immagini di visualizzazione non riservate, come le foto del profilo, stanno nel bucket per le risorse pubbliche. Dove il cliente crea di proposito un link di condivisione per qualcuno fuori dal progetto, è il cliente a sceglierne la durata.

Segregazione. I dati di ogni azienda sono separati logicamente nell'applicazione. La separazione è imposta da politiche di autorizzazione e query vincolate all'azienda, ed è coperta da una suite automatizzata di test di isolamento multi-tenant che gira a ogni modifica.

Disponibilità. Hosting su infrastruttura gestita. Il database viene salvato automaticamente una volta al giorno, in una finestra di tre ore, e istantanee possono essere create manualmente in ogni momento. I backup sono cifrati a riposo. Le istantanee automatiche sono conservate sette giorni e poi scadono da sole. Un'istantanea manuale non scade, quindi ogni istantanea manuale con dati di un cliente viene eliminata come parte di una richiesta di cancellazione. Un ripristino crea un nuovo cluster di database accanto all'originale invece di sovrascriverlo, così un recupero non distrugge mai i dati correnti.

Archiviazione file. I file caricati sono versionati. Se un file viene sovrascritto o eliminato, la copia precedente è conservata trenta giorni e poi rimossa definitivamente: un'eliminazione accidentale può essere annullata in quella finestra e i dati del cliente non si trattengono oltre. I file di progetto passano inoltre novanta giorni in un cestino recuperabile nell'applicazione prima di essere distrutti. La cancellazione su richiesta rimuove l'intera cronologia delle versioni di un file, non solo la copia corrente.

Piattaforma. Il nostro fornitore di infrastruttura detiene un'attestazione SOC 2 Type 2 per sicurezza, riservatezza e disponibilità, e pubblica il rapporto corrente tramite il suo trust center. Il traffico passa per una rete edge che filtra i comuni attacchi di iniezione, autenticazione ed esposizione di dati con il set di regole OWASP, assorbe il traffico di denial of service e limita per indirizzo di origine prima che una richiesta raggiunga l'applicazione. Le patch di sicurezza di runtime sono applicate dalla piattaforma secondo il proprio calendario, i tenant sono isolati fra loro a livello di cluster, e le nostre dipendenze applicative sono verificate contro gli avvisi di vulnerabilità pubblicati a ogni deployment.

Organizzativo. L'accesso ai dati di produzione è limitato al personale che ne ha bisogno. Chiunque abbia accesso è vincolato alla riservatezza.

Questo allegato descrive le misure in atto alla versione e alla data indicate in cima a questo accordo. Le misure possono essere migliorate, ma non indebolite, e l'allegato viene aggiornato quando cambiano.