Bozza operativa — non ancora validata da un legale. Questo documento descrive fedelmente come funziona oggi la piattaforma CheckRevi, ma prima di considerarlo il testo definitivo da far accettare ai clienti deve essere rivisto da un professionista legale (in particolare le sezioni su responsabilità, giurisdizione e sub-responsabili).

Informativa Privacy e Accordo di Nomina a Responsabile del Trattamento

CheckRevi — piattaforma di GeM Trading Limited (Malta). Versione del documento: 2026-07-27.

1. Ruoli delle parti

Il Centro di revisione/Officina (di seguito "il Cliente"), in quanto raccoglie e determina le finalità del trattamento dei dati dei propri clienti, è Titolare del Trattamento ai sensi dell'art. 4 GDPR.

GeM Trading Limited, fornendo la piattaforma CheckRevi e trattando i dati esclusivamente per conto e su istruzione del Cliente, agisce come Responsabile del Trattamento ai sensi dell'art. 28 GDPR. Il presente documento costituisce l'accordo di nomina richiesto da tale articolo.

2. Oggetto e finalità del trattamento

CheckRevi tratta i dati inseriti dal Cliente esclusivamente per le finalità strumentali al servizio: gestione dell'agenda appuntamenti, invio di promemoria e comunicazioni ai contatti (WhatsApp, SMS, email), gestione della rubrica contatti, prenotazione online, gestione degli abbonamenti.

3. Categorie di dati trattati

CheckRevi tratta esclusivamente dati anagrafici, di contatto e relativi al veicolo, non dati relativi alla salute (categorie particolari di dati, art. 9 GDPR). Nello specifico: nome, cognome/ragione sociale, telefono, email, targa e tipo di veicolo, e metadati di appuntamento (data, ora, descrizione) che descrivono lo scheduling della prestazione, non il suo contenuto.

Avvertenza importante: il campo "Descrizione" dell'appuntamento è testo libero. Il Cliente si impegna a non inserire in questo campo dati relativi alla salute o altre categorie particolari di dati. Qualora il Cliente scelga comunque di farlo, tale trattamento avviene sotto la sua esclusiva responsabilità di Titolare, al di fuori delle finalità e delle misure di sicurezza previste per il servizio standard.

4. Istruzioni del Titolare

Il Responsabile tratta i dati unicamente sulla base di istruzioni documentate del Titolare, fornite tramite l'utilizzo ordinario della piattaforma e le sue funzionalità. Il Responsabile informa il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni applicabili.

5. Sub-responsabili del trattamento

Per erogare il servizio, CheckRevi si avvale dei seguenti fornitori terzi:

  • Infrastruttura server — Contabo GmbH (Germania, Unione Europea). Nessun trasferimento extra-UE per l'hosting.
  • Invio SMS — SMSAPI.com, per l'invio di promemoria via SMS.
  • Invio WhatsApp — servizio fornito tramite un bot gestito da un fornitore esterno (non self-hosted su infrastruttura CheckRevi); i messaggi transitano comunque per l'infrastruttura WhatsApp/Meta in quanto protocollo proprietario, secondo i termini di WhatsApp.
  • Invio email — infrastruttura di posta propria del gruppo, in hosting presso Serverplan S.r.l. (Italia, Unione Europea).
  • Pagamenti abbonamento SaaS — Stripe (fatturazione verso il Cliente; non riguarda i dati dei clienti finali).

Il Titolare autorizza sin d'ora il ricorso a tali sub-responsabili. Eventuali modifiche sostanziali saranno comunicate con ragionevole anticipo.

6. Misure di sicurezza

  • Connessioni cifrate HTTPS/TLS su tutte le comunicazioni con la piattaforma.
  • Autenticazione tramite token JWT in cookie HttpOnly e Secure; controlli di autorizzazione su ogni operazione.
  • Segregazione dei dati tra Clienti (ogni Titolare accede solo ai propri dati).
  • Nessuna credenziale o segreto applicativo salvato nel codice sorgente.

7. Violazioni dei dati (data breach)

In caso di violazione dei dati personali trattati, il Responsabile ne dà comunicazione al Titolare senza ingiustificato ritardo dal momento in cui ne viene a conoscenza, fornendo le informazioni necessarie al Titolare per adempiere ai propri obblighi di notifica verso il Garante Privacy e gli interessati, ove richiesto dal GDPR.

8. Diritti degli interessati

Poiché il Titolare del trattamento è il Cliente, le richieste di esercizio dei diritti da parte degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione) vanno indirizzate al Cliente stesso. Il Responsabile fornisce supporto tecnico per dare seguito a tali richieste tramite le funzionalità della piattaforma o su richiesta scritta.

9. Conservazione e cancellazione

I dati sono conservati per la durata del contratto tra il Cliente e CheckRevi. Alla cessazione del rapporto, su richiesta del Cliente i dati vengono esportati e successivamente cancellati entro un termine ragionevole, salvo obblighi di legge che impongano una conservazione più lunga.

10. Categorie particolari di dati — responsabilità esclusiva del Cliente

CheckRevi non è progettata per la conservazione di dati appartenenti a categorie particolari (art. 9 GDPR: dati sanitari, biometrici, relativi a orientamento sessuale, opinioni politiche o religiose, ecc.). Qualora il Cliente utilizzi impropriamente i campi di testo libero della piattaforma per registrare tali informazioni, tale utilizzo è al di fuori delle finalità previste e ricade sotto la sua esclusiva responsabilità quale Titolare del trattamento.

11. Limitazione di responsabilità — WhatsApp, continuità del servizio e perdita di dati

Il Servizio si appoggia a WhatsApp (Meta Platforms, Inc.) per l'invio di promemoria e comunicazioni, tramite un'integrazione tecnica non ufficiale. GeM Trading Limited non è affiliata a Meta/WhatsApp e non ha alcun controllo sulle policy, sui blocchi, sulle sospensioni o sulle modifiche tecniche che Meta può applicare in qualsiasi momento, anche senza preavviso, al numero di telefono collegato dal Cliente. Il Cliente riconosce e accetta che l'account WhatsApp collegato potrebbe essere bloccato, limitato o disconnesso per decisioni unilaterali di Meta, e che GeM Trading Limited non risponde di eventuali disservizi, mancate consegne di messaggi o danni, diretti o indiretti, derivanti da tali eventi, che restano al di fuori della propria sfera di controllo.

GeM Trading Limited adotta le precauzioni tecniche e organizzative ragionevoli per garantire la sicurezza e la continuità dei dati trattati (infrastruttura su server europei, controlli di accesso, cifratura delle comunicazioni), ma — come per qualunque servizio informatico — non può garantire l'assenza assoluta di perdita di dati in caso di forza maggiore, guasti tecnici, attacchi informatici o eventi imprevedibili. Salvo i casi di dolo o colpa grave previsti inderogabilmente dalla legge applicabile, GeM Trading Limited non risponde di danni indiretti, mancato guadagno o perdita di dati derivanti dall'uso del Servizio.

Il Cliente è l'unico responsabile del corretto utilizzo del canale WhatsApp collegato al Servizio. Qualora l'account WhatsApp del Cliente venga bloccato, sospeso o bannato da Meta a seguito di invii non autorizzati, comunicazioni promozionali non richieste, segnalazioni da parte dei destinatari o altre violazioni delle policy di WhatsApp riconducibili all'uso che il Cliente fa della piattaforma, tale conseguenza è imputabile esclusivamente al Cliente e GeM Trading Limited non assume alcuna responsabilità al riguardo.

Allo stesso modo, GeM Trading Limited non risponde di disservizi, rallentamenti o interruzioni del Servizio non direttamente imputabili alla propria condotta, inclusi a titolo esemplificativo malfunzionamenti di fornitori terzi (gateway SMS, provider di posta elettronica, infrastruttura WhatsApp/Meta), eventi di forza maggiore o altre cause al di fuori del proprio ragionevole controllo.

Fermo quanto sopra, GeM Trading Limited si impegna affinché l'invio degli avvisi ai contatti del Cliente sia garantito attraverso la ridondanza tra i canali disponibili (SMS ed email), utilizzabili in alternativa o a complemento di WhatsApp, salvo eventi non imputabili alla propria volontà o comunque al di fuori del proprio controllo.

12. Legge applicabile

Il presente accordo è regolato dal Regolamento (UE) 2016/679 (GDPR) e, per quanto non regolato dallo stesso, dalla legge applicabile al contratto di fornitura del servizio CheckRevi.

Per domande su questo documento: [email da attivare].