Vai al contenuto
Polaris Leads
Il prodottoControllo umanoFonti
ContattiAccedi all’app
Il prodottoControllo umanoFontiPrivacyContattiAccedi all’app
Accordo sul trattamento dei dati — art. 28 GDPRUltimo aggiornamento: 17 settembre 2026

Data Processing Addendum

Questo DPA è parte del contratto Polaris Leads quando il cliente tratta dati personali nel Servizio e Polaris opera come responsabile del trattamento. Gli allegati descrivono istruzioni, categorie di dati e misure tecniche e organizzative.

In questa pagina

Ambito e partiIstruzioni e obblighiSicurezzaSubprocessoriAssistenza e incidentiRestituzione e cancellazioneTrasferimentiAuditAllegato A — trattamentoAllegato B — misureValidità e contatti

Altri documenti

PrivacyTerminiDPAUso consentitoSubprocessoriCancellazione dati

Ambito, parti e prevalenza

Il presente Data Processing Addendum (“DPA”) è concluso tra il cliente identificato nell’ordine, offerta o account del Servizio (“Cliente”, “Titolare”) ePOLARIS PARTNER S.R.L., con sede in Via G. Romita 31, 00072 Ariccia (RM), Italia, P. IVA e C.F. 16274151006 (“Polaris”, “Responsabile”).

Il DPA si applica ai dati personali che Polaris tratta per conto del Cliente tramite Polaris Leads. È incorporato nei Termini di servizio e nell’eventuale ordine sottoscritto. In caso di contrasto sulle materie di protezione dei dati, prevale il DPA, quindi l’ordine e infine i Termini.

Il Cliente determina finalità e mezzi essenziali del trattamento, assicura una base giuridica, fornisce le informative richieste e impartisce istruzioni lecite. Polaris tratta i dati esclusivamente come responsabile, salvo i trattamenti per i quali agisce come titolare autonomo descritti nella Privacy Policy.

Istruzioni documentate e obblighi di Polaris

Il contratto, la configurazione del tenant e le azioni lecite impartite da utenti autorizzati costituiscono le istruzioni documentate del Cliente. Polaris:

  • tratta i dati soltanto per erogare, proteggere, assistere e cancellare il Servizio secondo tali istruzioni;
  • informa il Cliente se ritiene che un’istruzione violi la normativa e può sospenderla fino al chiarimento;
  • informa preventivamente il Cliente di un obbligo legale di trattamento, salvo divieto previsto dalla legge;
  • limita l’accesso a personale e collaboratori autorizzati, vincolati alla riservatezza;
  • non vende i dati del Cliente e non li usa per pubblicità propria;
  • non abilita volontariamente la condivisione dei dati API con OpenAI per addestramento o miglioramento dei modelli.

Il Cliente non deve inserire nel Servizio categorie particolari o dati giudiziari se non ha prima documentato necessità, base giuridica, istruzioni e misure ulteriori.

Sicurezza del trattamento

Polaris adotta e mantiene misure tecniche e organizzative adeguate al rischio, descritte nell’Allegato B. Le misure possono evolvere senza ridurre materialmente il livello complessivo di protezione durante il rapporto.

Il Cliente protegge account e dispositivi, applica il minimo privilegio, revoca gli utenti non più autorizzati e configura correttamente provider, tempi di conservazione e destinatari. Segnala senza ritardo eventi sospetti al.dimartino@polarispartner.com.

Subprocessori

Il Cliente concede un’autorizzazione generale all’impiego dei fornitori pubblicati nella pagina Subprocessori. Polaris impone loro obblighi di protezione sostanzialmente equivalenti a quelli applicabili al servizio affidato e resta responsabile dei loro obblighi ai sensi dell’articolo 28 GDPR.

Polaris comunica l’aggiunta o sostituzione di un subprocessor rilevante almeno 30 giorni prima, quando ragionevolmente possibile. Il Cliente può presentare entro tale termine un’obiezione motivata da rischi concreti per la protezione dei dati. Le parti cercano una soluzione ragionevole; se non è disponibile, il Cliente può cessare la sola funzione interessata o il Servizio secondo il contratto.

Diritti, valutazioni e violazioni

  • Polaris assiste il Cliente, tenendo conto della natura del trattamento, nel rispondere alle richieste degli interessati.
  • Se riceve direttamente una richiesta relativa ai dati del tenant, Polaris la inoltra al Cliente e non risponde nel merito salvo istruzione o obbligo di legge.
  • Polaris mette a disposizione informazioni ragionevoli per valutazioni d’impatto e consultazioni preventive pertinenti al Servizio.
  • Polaris informa il Cliente senza ingiustificato ritardo dopo avere accertato una violazione dei dati personali trattati per suo conto.

La notifica include, quando disponibili, natura dell’evento, categorie di dati e interessati coinvolti, conseguenze probabili, misure adottate e contatto operativo. L’informazione non costituisce ammissione di colpa o responsabilità.

Restituzione e cancellazione

Durante il rapporto il Cliente può richiedere un export attraverso le funzioni del Servizio. Una richiesta di cancellazione del workspace resta annullabile per la finestra indicata nell’app; scaduta tale finestra, Polaris elimina i dati attivi e disabilita le connessioni collegate, salvo obblighi di legge o tutela di diritti.

Le copie residue decadono dal ciclo delle copie di sicurezza entro 35 giorni dalla cancellazione, salvo conservazione isolata imposta dalla legge. I backup non vengono usati per finalità ordinarie; se un backup viene ripristinato, il registro indipendente delle cancellazioni viene riapplicato prima di riaprire il Servizio, così da non ripristinare tenant già eliminati.

Trasferimenti internazionali

Polaris non trasferisce dati fuori dallo SEE se non secondo le istruzioni del Cliente e mediante un meccanismo consentito, incluse decisioni di adeguatezza, Data Privacy Framework UE-USA ove applicabile o clausole contrattuali standard con misure supplementari. Località e catena dei fornitori sono indicate nelle informazioni deisubprocessori.

Informazioni e audit

Polaris mette a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto del presente DPA. Il Cliente esamina prima documentazione, attestazioni e risposte scritte disponibili. Se insufficienti, può richiedere non più di un audit all’anno con almeno 30 giorni di preavviso, in orario lavorativo, senza accedere a dati di altri clienti né compromettere sicurezza o riservatezza.

Costi e modalità sono concordati in anticipo; i limiti non si applicano quando un audit ulteriore è richiesto da un’autorità o a seguito di una violazione rilevante imputabile a Polaris.

Allegato A — Dettagli del trattamento

OggettoHosting e gestione multi-tenant di lead, conversazioni, template, proposte e azioni tramite Polaris Leads.
DurataDurata del contratto e periodo tecnico di restituzione/cancellazione indicato sopra.
NaturaRaccolta, registrazione, organizzazione, consultazione, trasmissione ai provider collegati, generazione di proposte su richiesta, conservazione, export e cancellazione.
FinalitàGestione commerciale e assistenza definite dal Cliente; erogazione, sicurezza e supporto del Servizio.
InteressatiLead, clienti e prospect del Cliente; mittenti e destinatari delle conversazioni; utenti, collaboratori e referenti del Cliente.
DatiDati identificativi e di contatto, azienda e provenienza, consenso/opt-out, contenuti e metadati dei messaggi, allegati, note, assegnazioni, template, azioni, stati e identificativi tecnici.
Istruzioni specialiConfigurazioni e comandi degli utenti autorizzati; eventuali istruzioni ulteriori devono essere concordate per iscritto.

Allegato B — Misure tecniche e organizzative

  • Controllo accessi: account personali, sessioni protette, ruoli per workspace e privilegi amministrativi confinati.
  • Isolamento: tenant derivato server-side, filtri per workspace su dati e job, risoluzione server-side dei webhook.
  • Cifratura: TLS in transito; token provider e credenziali adapter cifrati a riposo con AES-256-GCM e contesto autenticato.
  • Integrità: firme webhook, idempotenza, versionamento delle approvazioni, audit degli effetti e code con retry controllato.
  • Disponibilità: healthcheck applicativi, persistenza dedicata, copie di sicurezza off-site ad accesso limitato, checksum, restore provato e runbook operativo.
  • Minimizzazione: prompt AI limitati al contesto necessario, secret esclusi, media autenticati e retention configurabile.
  • Cancellazione: grace period, disattivazione routing, eliminazione dati attivi e ledger esterno riapplicato ai restore.
  • Gestione operativa: immagini legate a commit immutabili, deploy serializzati, log limitati e procedure di incident response.

Validità, modifiche e contatti

Il DPA è efficace dalla data di accettazione del contratto o dall’inizio del trattamento, se anteriore. Le modifiche sostanziali vengono comunicate con preavviso ragionevole; quelle necessarie per legge o sicurezza possono applicarsi prima.

POLARIS PARTNER S.R.L.Via G. Romita 31, 00072 Ariccia (RM), ItaliaP. IVA e C.F. 16274151006l.dimartino@polarispartner.compolaris.partner@pec.it

Il DPA è disciplinato dalla legge e dal foro previsti nel contratto principale. Una copia datata può essere conservata elettronicamente dal Cliente.

Polaris Leads

Conversazioni, contesto e prossime azioni in un solo spazio operativo.

Prodotto

Il prodottoControllo umanoAccedi all’app

Documenti

PrivacyTerminiDPAUso consentitoSubprocessoriCancellazione dati

Contatti

l.dimartino@polarispartner.comPEC societaria
© 2026 Polaris Leads
POLARIS PARTNER S.R.L.P. IVA e C.F. 16274151006REA RM-1646498Capitale sociale €10.000,00Via G. Romita 31, 00072 Ariccia (RM), Italia