Accordo sul trattamento dei dati personali
Ai sensi dell'art. 28, paragrafo 3, del Regolamento (UE) 2016/679 (GDPR)
Questo accordo regola il trattamento dei dati personali che Concyerge svolge per conto del condominio quando l'amministratore usa la piattaforma. È parte integrante dei Termini e condizioni e prevale su di essi per tutto ciò che riguarda i dati personali.
È scritto per essere letto. Dove una clausola poteva essere breve e oscura o lunga e chiara, abbiamo scelto la seconda.
1 · Le parti
| Titolare del trattamento | Il condominio, rappresentato dal suo amministratore pro tempore, che sottoscrive questo accordo in suo nome |
| Responsabile del trattamento | Roberto Silvestri — persona fisica, Via Alta 18A, 39049 Vipiteno (BZ), Italia — di seguito «Concyerge» |
| Contatti per questo accordo | office@concyerge.it |
Il condominio decide quali dati entrano nella piattaforma, chi vi accede e con quale ruolo. Concyerge mette a disposizione lo strumento e tratta quei dati soltanto per farlo funzionare.
Dove l'amministratore tratta gli stessi dati anche per obblighi propri — la contabilità del suo studio, i registri che la legge gli impone di tenere — per quei trattamenti è titolare in proprio, e questo accordo non li riguarda.
⚠️ Restano invece fuori da questo accordo, perché lì il titolare è Concyerge e non il condominio: le credenziali di accesso, i registri tecnici, le diagnostiche di errore e la sicurezza della piattaforma. Sono descritti nell'informativa privacy, §2 e §3.
2 · Che cosa si tratta
Oggetto e durata. Il trattamento dura quanto il rapporto fra il condominio e Concyerge, e finisce con esso. Non c'è un trattamento che sopravviva alla fine del contratto se non quello che la legge impone.
Natura e finalità. Far funzionare la piattaforma: raccogliere le segnalazioni dei residenti e seguirle fino alla chiusura, recapitare gli avvisi del condominio e registrarne la presa visione, raccogliere le letture dei contatori e calcolare la ripartizione della spesa, custodire i documenti che l'amministratore pubblica, tenere la rubrica dei recapiti di servizio, consegnare le notifiche.
Categorie di interessati. I residenti del condominio — proprietari, inquilini, ospiti — e le persone che l'amministratore indica come recapito di servizio.
Tipi di dati.
| Categoria | Che cosa |
|---|---|
| Identificativi e di contatto | nome, cognome, indirizzo email, numero di telefono, fotografia del profilo |
| Abitazione | condominio, scala, interno, ruolo sull'abitazione |
| Storico dell'abitazione | chi vi ha abitato nel tempo — persona, ruolo, periodo — oltre alla situazione attuale |
| Contenuti generati | testo delle segnalazioni, messaggi in chat, fotografie e documenti allegati |
| Consumi | letture dei contatori e importi ripartiti |
| Tracce d'uso | prese visione degli avvisi, ricevute di lettura dei messaggi |
⚠️ Categorie particolari (art. 9). La piattaforma non le chiede e non prevede campi per raccoglierle. Possono però finire in un testo scritto a mano — «non sento il campanello», «mio padre è allettato e serve l'ascensore». L'amministratore è invitato a non sollecitarle e a non inserirle di propria iniziativa nei campi liberi.
3 · Concyerge tratta i dati solo su istruzione del condominio
Concyerge tratta i dati personali soltanto su istruzione documentata del titolare. Le istruzioni sono:
- questo accordo e i Termini e condizioni;
- l'uso ordinario delle funzioni della piattaforma, che è esso stesso istruzione: caricare un documento, pubblicare un avviso, invitare un residente;
- ogni ulteriore istruzione scritta inviata a office@concyerge.it.
Concyerge non usa i dati per finalità proprie: non li vende, non li cede, non li usa per profilare nessuno, non li usa per addestrare sistemi automatici, non li usa per fini di marketing.
⚠️ Se un'istruzione del titolare dovesse violare il GDPR o un'altra norma sulla protezione dei dati, Concyerge lo comunica subito e non la esegue finché il titolare non la conferma per iscritto o la corregge.
4 · Chi, dentro Concyerge, può vedere i dati
Le persone autorizzate al trattamento sono vincolate alla riservatezza per contratto, e l'obbligo resta anche dopo la fine del rapporto.
Oggi Concyerge è una realtà di una persona. L'accesso ai dati di produzione è limitato a chi esegue manutenzione tecnica, avviene solo quando serve e passa da credenziali personali.
Alcune viste sono riservate per ruolo, non solo per accesso tecnico: lo storico di chi ha abitato una casa, per esempio, è visibile soltanto a chi ha un profilo di amministratore di sistema o di operatore interno.
5 · Sicurezza
Concyerge adotta le misure tecniche e organizzative descritte nell'Allegato C, adeguate al rischio ai sensi dell'art. 32 GDPR. Le misure possono cambiare nel tempo: possono essere sostituite da misure equivalenti o migliori, mai da misure che abbassino il livello di protezione.
6 · Altri fornitori (sub-responsabili)
Il titolare autorizza in via generale Concyerge a servirsi dei sub-responsabili elencati nell'Allegato B, ciascuno vincolato da obblighi di protezione non meno onerosi di quelli di questo accordo.
Se Concyerge intende aggiungerne o sostituirne uno, lo comunica con almeno 30 giorni di anticipo. Entro quel termine il titolare può opporsi per motivi ragionevoli e documentati legati alla protezione dei dati; se l'opposizione non si risolve, può recedere dal contratto senza costi e ottenere la restituzione dei dati secondo il §10.
Concyerge risponde dell'operato dei sub-responsabili come del proprio.
7 · Aiutare il titolare con i diritti degli interessati
Un residente che voglia accedere ai propri dati, correggerli, cancellarli, limitarne il trattamento, opporsi o riceverli in forma portabile si rivolge al condominio, che è il titolare.
Concyerge assiste il titolare con misure tecniche e organizzative adeguate, e senza costi finché l'assistenza resta nei limiti di ciò che la piattaforma già consente di fare.
Se una richiesta arriva direttamente a Concyerge, questa non vi dà seguito di propria iniziativa: la inoltra al titolare senza ingiustificato ritardo e comunque entro 5 giorni lavorativi, e informa l'interessato che la sua richiesta è stata trasmessa.
8 · Violazioni dei dati, e le altre forme di assistenza
Violazioni. Se Concyerge viene a conoscenza di una violazione di dati personali, ne informa il titolare senza ingiustificato ritardo e comunque entro 48 ore da quando ne è venuta a conoscenza, con quello che sa: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili, misure adottate o proposte. Se le informazioni non sono disponibili tutte insieme, le fornisce progressivamente e senza attendere di averle tutte.
⚠️ La notifica all'autorità di controllo e agli interessati spetta al titolare, che ha 72 ore dal momento in cui ne viene a conoscenza. Le 48 ore di cui sopra servono a lasciargliene almeno 24.
Concyerge assiste inoltre il titolare, per quanto in suo possesso, negli adempimenti degli articoli da 32 a 36 GDPR — sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva.
9 · Controlli e verifiche
Concyerge mette a disposizione del titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28, e consente e contribuisce alle revisioni, comprese le ispezioni, svolte dal titolare o da un incaricato che questi autorizzi.
In pratica: il titolare può chiedere una verifica una volta all'anno, con almeno 30 giorni di preavviso, in orario lavorativo e senza interferire con il funzionamento del servizio. Verifiche ulteriori sono possibili dopo una violazione o su richiesta motivata di un'autorità.
10 · Che cosa succede alla fine
Alla cessazione del rapporto — e a scelta del titolare, dichiarata per iscritto — Concyerge restituisce i dati in un formato strutturato e leggibile da un elaboratore, oppure li cancella, e cancella le copie esistenti.
Se il titolare non sceglie entro 30 giorni dalla cessazione, Concyerge cancella.
La cancellazione avviene entro 60 giorni dalla richiesta o dalla scadenza di cui sopra. Fanno eccezione, e solo per il tempo necessario: i dati che una norma dell'Unione o italiana impone di conservare, e le copie di sicurezza, che si sovrascrivono da sé secondo il ciclo di rotazione descritto nell'Allegato C — su queste non è tecnicamente possibile una cancellazione mirata, e restano comunque inaccessibili all'uso ordinario.
11 · Trasferimenti fuori dall'Unione Europea
I dati sono conservati nell'Unione Europea. Fanno eccezione i tre fornitori statunitensi indicati nell'Allegato B, che ricevono la parte di dati lì descritta: il trasferimento avviene sulla base del loro aderire all'EU-U.S. Data Privacy Framework e, in subordine, delle Clausole Contrattuali Standard della Commissione Europea.
Concyerge non trasferisce dati fuori dall'Unione al di là di quanto indicato, salvo istruzione scritta del titolare o obbligo di legge — e in questo secondo caso ne informa il titolare prima del trattamento, se la legge non lo vieta.
12 · Durata, responsabilità, legge applicabile
Questo accordo ha effetto dal momento in cui l'amministratore comincia a usare la piattaforma per il condominio e dura quanto quel rapporto.
Ciascuna parte risponde dei danni cagionati dal proprio trattamento nei limiti dell'art. 82 GDPR.
Si applica la legge italiana. Per le controversie è competente il foro di Bolzano.
Allegato A · Il trattamento in breve
| Oggetto | fornitura della piattaforma Concyerge al condominio |
| Durata | quanto il rapporto contrattuale |
| Natura | raccolta, registrazione, conservazione, consultazione, comunicazione ai destinatari autorizzati, cancellazione |
| Finalità | gestione delle segnalazioni, degli avvisi, dei documenti, delle letture e dei recapiti del condominio |
| Interessati | residenti (proprietari, inquilini, ospiti) e referenti di servizio |
| Dati | quelli elencati al §2 |
Conservazione: account e dati dell'abitazione finché la persona fa parte del condominio; storico di chi ha abitato ogni casa, per la durata del rapporto fra il condominio e Concyerge — anche oltre la permanenza della singola persona; segnalazioni, messaggi, allegati e i loro cambi di stato 5 anni dalla chiusura della segnalazione; letture e ripartizioni 10 anni; registri tecnici di accesso 12 mesi; diagnostiche di errore 30 giorni; log applicativi 14 giorni.
Allegato B · Sub-responsabili
| Fornitore | A che serve | Dove | Fuori UE |
|---|---|---|---|
| Hetzner Online GmbH | il server e il database | Falkenstein, Germania | no |
| Amazon Web Services EMEA SARL | i file caricati (fotografie, documenti, allegati) e le copie di sicurezza del database, cifrate | Milano, eu-south-1 | no |
| Functional Software, Inc. (Sentry) | diagnostica degli errori | ingresso e conservazione ordinaria nella regione UE (Germania); il fornitore è statunitense e il contratto gli consente di trattare i dati anche negli Stati Uniti | sì — DPF, e in subordine SCC |
| AC PM LLC (Postmark, gruppo ActiveCampaign) | invio delle email di servizio | Stati Uniti | sì — DPF |
| Google LLC (Firebase Cloud Messaging) | consegna delle notifiche ai telefoni | Stati Uniti e ogni altro paese in cui Google o i suoi agenti hanno impianti | sì — DPF, e in subordine SCC |
Che cosa ricevono i tre statunitensi, per essere precisi: Firebase riceve l'identificativo del dispositivo e il testo della notifica, che può contenere il nome di chi ha scritto e l'inizio del messaggio — non la conversazione, non i documenti, non le fotografie. Postmark riceve l'indirizzo email del destinatario e il contenuto delle email di servizio. Sentry riceve i rapporti d'errore dell'applicazione, con dentro chi ha incontrato l'errore (identificativo, nome, email, telefono) e il punto del programma in cui è successo.
Allegato C · Misure di sicurezza
In transito. Tutto il traffico viaggia su TLS con certificati validi; le richieste in chiaro sono reindirizzate. Le comunicazioni fra i componenti interni non escono dalla macchina.
Controllo degli accessi. Si entra solo su invito: non esiste registrazione libera. Ogni persona ha credenziali proprie e una password conservata solo come impronta crittografica. I permessi seguono il ruolo, e la separazione è applicata dal server e non dall'interfaccia: un residente vede la propria abitazione e le parti comuni del proprio condominio; chi amministra non vede i guasti dentro gli appartamenti. Sul telefono l'accesso può essere protetto da volto o impronta, che non lasciano mai il dispositivo.
Superficie esposta. Il server accetta connessioni solo sulle porte di amministrazione e web; database e cache ascoltano soltanto in locale. L'accesso amministrativo alla macchina avviene con chiave crittografica.
File caricati. Sono validati per tipo dichiarato e per contenuto, e conservati su un archivio separato dal codice dell'applicazione; nella cartella dei caricamenti l'esecuzione di codice è negata.
Continuità. Ogni notte si fa una copia completa del database e dei file caricati (fotografie, documenti, allegati). Le copie del database restano sul server 14 giorni, con rotazione. Una seconda copia di tutto esce dalla macchina e viene conservata in un archivio separato, in Italia (Milano), cifrata: la chiave che la apre non si trova sul server, quindi né il server né il fornitore dell'archivio possono leggerne il contenuto. Le copie esterne si cancellano da sole entro 37 giorni. L'archivio dei file caricati conserva inoltre per 30 giorni la versione precedente di un file cancellato o sostituito, così che un errore si possa disfare.
⚠️ Le copie vengono verificate ogni settimana da un controllo automatico, che ripristina il database e confronta le somme di controllo di tutte le tabelle, e che rilegge le copie esterne per accertarsi che siano ancora identiche a quelle spedite: un backup che nessuno ripristina si scopre rotto il giorno in cui serve. Il ripristino dei file dalla copia cifrata, che richiede la chiave, si prova a mano, e si ripete a ogni cambio di chiave.
Tracciabilità. Gli accessi al sistema sono registrati, e i registri tecnici ruotano secondo i tempi dell'Allegato A. I cambiamenti di stato di una segnalazione restano nel suo fascicolo, e seguono la stessa conservazione della segnalazione a cui appartengono.
Riservatezza verso terzi. Nessuna raccolta statistica sull'uso dell'applicazione, nessun strumento pubblicitario, nessun tracciamento di terze parti.
Versione 1.4 · 21 settembre 2026 — rispetto alla 1.3, tre righe dicevano meno di quanto i contratti con quei fornitori permettono. Sentry passa fra i fornitori che possono trattare i dati fuori dall'Unione, e le sue diagnostiche restano 30 giorni e non 90 (Allegato A): quel numero non era mai stato verificato, e dipende dal piano del fornitore. Google: le notifiche non vanno nei soli Stati Uniti — i termini di Firebase dichiarano il trattamento «ovunque Google o i suoi agenti abbiano impianti».
Versione 1.3 · 15 settembre 2026 — rispetto alla 1.2: l'Allegato A e il §Tracciabilità precisano che i cambiamenti di stato di una segnalazione seguono la conservazione della segnalazione stessa (5 anni), non quella dei registri tecnici — i due non erano la stessa cosa, e il registro tecnico oggi non li registra comunque; e i log applicativi passano da 30 a 14 giorni, la rotazione che il codice applica già.