Accordo sul trattamento dei dati

Data Processing Agreement ai sensi dell'art. 28 del Regolamento (UE) 2016/679

Versione 2026-09 — Ultimo aggiornamento: settembre 2026

Questo accordo si applica automaticamente a ogni utente professionale che utilizza la piattaforma, e viene accettato in fase di registrazione. Regola il trattamento dei dati dei tuoi clienti finali che inserisci in ilcercaofferte.it.

1. Parti

Titolare del trattamento: l'utente professionale (agenzia, broker o consulente energetico) titolare dell'account, come identificato dai dati di registrazione.

Responsabile del trattamento: 3 AR S.R.L., Via di Bellosguardo 2/R, 50124 Firenze (FI), P.IVA e C.F. 01598370474, PEC 3arsrl@pec.it (di seguito "il Responsabile").

2. Oggetto e durata

Il Responsabile tratta per conto del Titolare i dati personali che il Titolare inserisce o carica nella piattaforma ilcercaofferte.it, al solo fine di erogare il servizio previsto dai Termini di Servizio.

L'accordo ha efficacia dalla creazione dell'account e cessa con la chiusura dello stesso.

3. Natura, finalità e tipologie di dati

Finalità: comparazione di offerte di energia elettrica e gas, profilazione dei consumi, generazione di preventivi e documenti, gestione dell'anagrafica clienti dell'utente professionale.

Operazioni: raccolta, registrazione, organizzazione, conservazione, consultazione, estrazione automatica da documenti, elaborazione, cancellazione.

Categorie di interessati: clienti finali e potenziali clienti del Titolare (persone fisiche, ditte individuali, referenti di persone giuridiche).

Categorie di dati:

  • dati anagrafici e di contatto (nome, cognome, indirizzo, email, telefono);
  • dati identificativi della fornitura (codice POD/PDR, indirizzo di fornitura, partita IVA o codice fiscale);
  • dati di consumo e di spesa energetica;
  • contenuto dei documenti caricati (bollette, Condizioni Tecnico Economiche).

Il servizio non è destinato al trattamento di categorie particolari di dati (art. 9 GDPR). Il Titolare si astiene dall'inserirne.

4. Obblighi del Responsabile

Il Responsabile si impegna a:

  • trattare i dati solo su istruzione documentata del Titolare — le istruzioni sono costituite dal presente accordo, dai Termini di Servizio e dalle azioni compiute dal Titolare tramite la piattaforma;
  • informare senza ritardo il Titolare qualora un'istruzione violi la normativa applicabile;
  • garantire che le persone autorizzate al trattamento siano vincolate ad obbligo di riservatezza;
  • adottare le misure di sicurezza di cui all'art. 32 GDPR, descritte all'Allegato A;
  • rispettare le condizioni sul ricorso a sub-responsabili (art. 5);
  • assistere il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 12–23 GDPR);
  • assistere il Titolare negli obblighi di cui agli artt. 32–36 GDPR (sicurezza, violazioni, valutazione d'impatto);
  • alla cessazione del servizio, cancellare o restituire i dati secondo quanto previsto all'art. 8;
  • mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi (art. 9).

5. Sub-responsabili

Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati di seguito, con i quali sono stati stipulati accordi che impongono obblighi di protezione dei dati equivalenti a quelli del presente accordo:

  • Fornitore di hosting e infrastruttura — server nell'Unione Europea
  • SiteGround Spain S.L. (UE) — posta elettronica transazionale
  • Anthropic PBC (USA) — estrazione automatica dei dati da bollette e CTE
  • OpenAI Inc. (USA) — estrazione automatica dei dati da bollette e CTE
  • Stripe Payments Europe Ltd. (Irlanda) — gestione dei pagamenti
  • Functional Software Inc. (Sentry) (USA) — raccolta degli errori applicativi

Il Responsabile comunicherà con almeno 30 giorni di preavviso ogni intenzione di aggiungere o sostituire un sub-responsabile. Il Titolare può opporsi per motivi ragionevoli e documentati entro tale termine; in mancanza di soluzione condivisa, può recedere dal contratto senza penali.

Il Responsabile risponde dell'operato dei sub-responsabili come del proprio.

6. Trasferimenti extra-UE

I sub-responsabili con sede negli Stati Uniti trattano dati sulla base del EU-US Data Privacy Framework e, ove applicabile, delle Clausole Contrattuali Standard approvate dalla Commissione Europea con decisione 2021/914, integrate da misure supplementari.

I documenti trasmessi ai fornitori di intelligenza artificiale sono utilizzati esclusivamente per l'estrazione dei dati richiesta, non sono impiegati per l'addestramento dei modelli e non sono conservati oltre il tempo tecnico necessario all'elaborazione.

7. Violazioni dei dati personali

Il Responsabile notifica al Titolare ogni violazione di dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro 48 ore, fornendo le informazioni necessarie affinché il Titolare possa adempiere agli obblighi di cui agli artt. 33 e 34 GDPR.

Resta in capo al Titolare la notifica all'Autorità di controllo e, se del caso, la comunicazione agli interessati.

8. Conservazione e cancellazione

  • I documenti caricati (bollette, CTE) sono cancellati automaticamente decorsi 90 giorni dal caricamento.
  • I dati anagrafici e di consumo restano disponibili per tutta la durata dell'account.
  • Alla chiusura dell'account i dati restano esportabili su richiesta per 30 giorni, decorsi i quali sono cancellati, salvi gli obblighi di conservazione previsti dalla legge.

9. Verifiche

Su richiesta scritta e con ragionevole preavviso, il Responsabile mette a disposizione del Titolare la documentazione necessaria a dimostrare la conformità agli obblighi del presente accordo. Eventuali verifiche in loco sono concordate tra le parti, si svolgono in orario lavorativo, senza pregiudizio per l'operatività del servizio e non più di una volta l'anno, salvo il caso di violazione accertata.

10. Responsabilità e legge applicabile

Le limitazioni di responsabilità previste dai Termini di Servizio si applicano anche al presente accordo, nei limiti consentiti dall'art. 82 GDPR.

L'accordo è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Firenze.

Allegato A — Misure di sicurezza

Il Responsabile adotta, tra le altre, le seguenti misure tecniche e organizzative:

  • cifratura delle comunicazioni in transito (HTTPS/TLS);
  • autenticazione con password sottoposte ad hashing tramite algoritmo bcrypt;
  • controllo degli accessi basato su ruoli e separazione dei dati per azienda;
  • limitazione dei tentativi di accesso per contrastare attacchi automatizzati;
  • database non esposto su rete pubblica e accessibile solo dall'infrastruttura applicativa;
  • backup periodici della base dati;
  • cancellazione automatica dei documenti caricati decorsi 90 giorni;
  • registrazione degli accessi amministrativi effettuati per finalità di assistenza;
  • monitoraggio degli errori applicativi con esclusione dei dati personali dalle segnalazioni.

Contatti

Per ogni comunicazione relativa al presente accordo: info@3ar.it — PEC 3arsrl@pec.it