Legale
Accordo sul trattamento dei dati
L'accordo ai sensi dell'art. 28 GDPR tra Hawklify e le organizzazioni clienti per i dati trattati nel loro Odoo.
Ultimo aggiornamento: 2 ottobre 2026
Questo accordo integra i termini di servizio e regola, ai sensi dell'art. 28 del GDPR, i dati personali che Marcello Gallo (ditta individuale), con nome commerciale Hawklify (il fornitore, responsabile del trattamento) tratta per conto dell'organizzazione cliente (il cliente, titolare del trattamento) nel fornire Hawklify. In caso di contrasto con i termini di servizio, per la protezione dei dati prevale questo accordo.
1. Oggetto e durata
Il fornitore tratta i dati personali del cliente solo per fornire il servizio descritto nei termini, per tutta la durata del rapporto e fino alla cancellazione prevista al punto 10.
2. Natura e finalità
Il servizio legge e, solo dopo una conferma dell'utente, modifica i dati nell'Odoo del cliente su richiesta degli utenti autorizzati dal cliente, attraverso l'assistente AI che il cliente ha scelto; conserva gli account, le chiavi API cifrate e il registro delle modifiche.
3. Dati e interessati
- Tipi di dati: quelli che gli utenti del cliente fanno leggere o scrivere in Odoo (per esempio anagrafiche di clienti, fornitori e dipendenti, contatti, documenti commerciali e contabili, messaggi), i dati degli account degli utenti del cliente e le loro chiavi API.
- Interessati: gli utenti del cliente e le persone i cui dati sono nell'Odoo del cliente (clienti, fornitori, dipendenti, contatti).
- Il servizio non è pensato per categorie particolari di dati (art. 9 GDPR): se Odoo ne contiene, il cliente limita l'accesso con i ruoli e i campi riservati del servizio o con i permessi di Odoo.
4. Istruzioni del cliente
Il fornitore tratta i dati solo su istruzione documentata del cliente. Sono istruzioni i termini di servizio, le impostazioni del cliente nel servizio (utenti, ruoli, modelli e metodi consentiti, campi riservati) e le richieste che gli utenti del cliente fanno attraverso l'assistente. Il fornitore avvisa il cliente se ritiene che un'istruzione violi la normativa.
5. Riservatezza
Le persone autorizzate dal fornitore a trattare i dati sono vincolate alla riservatezza e accedono ai dati solo quando serve per fornire o proteggere il servizio.
6. Misure di sicurezza
- Connessioni cifrate (TLS) tra utenti, assistenti, servizio e Odoo.
- Chiavi API, token GitHub, segreti dei client e della verifica in due passaggi cifrati nel database (Fernet: AES-128 con HMAC-SHA256), con una chiave conservata fuori dal database.
- Password conservate come impronta argon2id; token OAuth come impronta SHA-256; token di accesso validi un'ora.
- Ogni utente agisce come il proprio utente Odoo, quindi con le regole di accesso di Odoo; sopra di esse ruoli, modelli e metodi consentiti e campi riservati decisi dal cliente.
- Modifiche solo dopo anteprima, validazione e conferma; registro delle modifiche.
- Isolamento tra organizzazioni; verifica in due passaggi obbligatoria per gli amministratori del fornitore; servizio eseguito senza privilegi di amministratore di sistema.
- Copie di sicurezza giornaliere del database, conservate 14 giorni.
7. Sub-responsabili
Il cliente autorizza il fornitore a ricorrere ai seguenti sub-responsabili, vincolati da obblighi equivalenti a quelli di questo accordo: Fly.io, Francoforte (Germania) (hosting del servizio e del database) e Resend (Plus Five Five, Inc., Stati Uniti) (invio delle email di servizio). Il fornitore avvisa l'amministratore del cliente via email almeno 30 giorni prima di aggiungerne o sostituirne uno; se il cliente si oppone per motivi legittimi può recedere senza penali.
I fornitori degli assistenti AI non sono sub-responsabili del fornitore: li sceglie e li collega il cliente, che ne regola il rapporto.
8. Assistenza al cliente
Il fornitore aiuta il cliente, per quanto ragionevole, a rispondere alle richieste degli interessati, a svolgere valutazioni d'impatto e consultazioni preventive, e lo informa di una violazione dei dati personali senza ingiustificato ritardo e comunque entro 48 ore da quando ne viene a conoscenza, con le informazioni disponibili.
9. Trasferimenti
I dati sono trattati nello Spazio economico europeo, salvo quanto indicato per i sub-responsabili. Eventuali trasferimenti fuori dallo SEE avvengono solo con le garanzie del capo V del GDPR, come una decisione di adeguatezza o le clausole contrattuali standard. L’invio delle email di servizio da parte di Resend avviene negli Stati Uniti, sulla base dell’EU-U.S. Data Privacy Framework e delle clausole contrattuali standard.
10. Cancellazione alla fine del rapporto
Alla chiusura dell'organizzazione il fornitore cancella entro 30 giorni gli account, le chiavi API e le altre impostazioni del cliente, salvo obblighi di legge. Le copie di sicurezza si esauriscono entro 14 giorni e il registro delle modifiche entro 365 giorni. I dati di Odoo non vengono copiati dal servizio e restano nell'Odoo del cliente.
11. Verifiche
Il fornitore mette a disposizione le informazioni necessarie a dimostrare il rispetto di questo accordo. Il cliente può svolgere una verifica, a proprie spese, con 30 giorni di preavviso, al massimo una volta l'anno salvo violazioni, anche tramite un revisore vincolato alla riservatezza.