Accordo sul trattamento dei dati
Data Processing Agreement ai sensi dell'art. 28 del Regolamento (UE) 2016/679
Versione 2026-09 — Ultimo aggiornamento: settembre 2026
1. Parti
Titolare del trattamento: l'utente professionale (agenzia, broker o consulente energetico) titolare dell'account, come identificato dai dati di registrazione.
Responsabile del trattamento: 3 AR S.R.L., Via di Bellosguardo 2/R, 50124 Firenze (FI), P.IVA e C.F. 01598370474, PEC 3arsrl@pec.it (di seguito "il Responsabile").
2. Oggetto e durata
Il Responsabile tratta per conto del Titolare i dati personali che il Titolare inserisce o carica nella piattaforma ilcercaofferte.it, al solo fine di erogare il servizio previsto dai Termini di Servizio.
L'accordo ha efficacia dalla creazione dell'account e cessa con la chiusura dello stesso.
3. Natura, finalità e tipologie di dati
Finalità: comparazione di offerte di energia elettrica e gas, profilazione dei consumi, generazione di preventivi e documenti, gestione dell'anagrafica clienti dell'utente professionale.
Operazioni: raccolta, registrazione, organizzazione, conservazione, consultazione, estrazione automatica da documenti, elaborazione, cancellazione.
Categorie di interessati: clienti finali e potenziali clienti del Titolare (persone fisiche, ditte individuali, referenti di persone giuridiche).
Categorie di dati:
- dati anagrafici e di contatto (nome, cognome, indirizzo, email, telefono);
- dati identificativi della fornitura (codice POD/PDR, indirizzo di fornitura, partita IVA o codice fiscale);
- dati di consumo e di spesa energetica;
- contenuto dei documenti caricati (bollette, Condizioni Tecnico Economiche).
Il servizio non è destinato al trattamento di categorie particolari di dati (art. 9 GDPR). Il Titolare si astiene dall'inserirne.
4. Obblighi del Responsabile
Il Responsabile si impegna a:
- trattare i dati solo su istruzione documentata del Titolare — le istruzioni sono costituite dal presente accordo, dai Termini di Servizio e dalle azioni compiute dal Titolare tramite la piattaforma;
- informare senza ritardo il Titolare qualora un'istruzione violi la normativa applicabile;
- garantire che le persone autorizzate al trattamento siano vincolate ad obbligo di riservatezza;
- adottare le misure di sicurezza di cui all'art. 32 GDPR, descritte all'Allegato A;
- rispettare le condizioni sul ricorso a sub-responsabili (art. 5);
- assistere il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 12–23 GDPR);
- assistere il Titolare negli obblighi di cui agli artt. 32–36 GDPR (sicurezza, violazioni, valutazione d'impatto);
- alla cessazione del servizio, cancellare o restituire i dati secondo quanto previsto all'art. 8;
- mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi (art. 9).
5. Sub-responsabili
Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati di seguito, con i quali sono stati stipulati accordi che impongono obblighi di protezione dei dati equivalenti a quelli del presente accordo:
- Fornitore di hosting e infrastruttura — server nell'Unione Europea
- SiteGround Spain S.L. (UE) — posta elettronica transazionale
- Anthropic PBC (USA) — estrazione automatica dei dati da bollette e CTE
- OpenAI Inc. (USA) — estrazione automatica dei dati da bollette e CTE
- Stripe Payments Europe Ltd. (Irlanda) — gestione dei pagamenti
- Functional Software Inc. (Sentry) (USA) — raccolta degli errori applicativi
Il Responsabile comunicherà con almeno 30 giorni di preavviso ogni intenzione di aggiungere o sostituire un sub-responsabile. Il Titolare può opporsi per motivi ragionevoli e documentati entro tale termine; in mancanza di soluzione condivisa, può recedere dal contratto senza penali.
Il Responsabile risponde dell'operato dei sub-responsabili come del proprio.
6. Trasferimenti extra-UE
I sub-responsabili con sede negli Stati Uniti trattano dati sulla base del EU-US Data Privacy Framework e, ove applicabile, delle Clausole Contrattuali Standard approvate dalla Commissione Europea con decisione 2021/914, integrate da misure supplementari.
I documenti trasmessi ai fornitori di intelligenza artificiale sono utilizzati esclusivamente per l'estrazione dei dati richiesta, non sono impiegati per l'addestramento dei modelli e non sono conservati oltre il tempo tecnico necessario all'elaborazione.
7. Violazioni dei dati personali
Il Responsabile notifica al Titolare ogni violazione di dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro 48 ore, fornendo le informazioni necessarie affinché il Titolare possa adempiere agli obblighi di cui agli artt. 33 e 34 GDPR.
Resta in capo al Titolare la notifica all'Autorità di controllo e, se del caso, la comunicazione agli interessati.
8. Conservazione e cancellazione
- I documenti caricati (bollette, CTE) sono cancellati automaticamente decorsi 90 giorni dal caricamento.
- I dati anagrafici e di consumo restano disponibili per tutta la durata dell'account.
- Alla chiusura dell'account i dati restano esportabili su richiesta per 30 giorni, decorsi i quali sono cancellati, salvi gli obblighi di conservazione previsti dalla legge.
9. Verifiche
Su richiesta scritta e con ragionevole preavviso, il Responsabile mette a disposizione del Titolare la documentazione necessaria a dimostrare la conformità agli obblighi del presente accordo. Eventuali verifiche in loco sono concordate tra le parti, si svolgono in orario lavorativo, senza pregiudizio per l'operatività del servizio e non più di una volta l'anno, salvo il caso di violazione accertata.
10. Responsabilità e legge applicabile
Le limitazioni di responsabilità previste dai Termini di Servizio si applicano anche al presente accordo, nei limiti consentiti dall'art. 82 GDPR.
L'accordo è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Firenze.
Allegato A — Misure di sicurezza
Il Responsabile adotta, tra le altre, le seguenti misure tecniche e organizzative:
- cifratura delle comunicazioni in transito (HTTPS/TLS);
- autenticazione con password sottoposte ad hashing tramite algoritmo bcrypt;
- controllo degli accessi basato su ruoli e separazione dei dati per azienda;
- limitazione dei tentativi di accesso per contrastare attacchi automatizzati;
- database non esposto su rete pubblica e accessibile solo dall'infrastruttura applicativa;
- backup periodici della base dati;
- cancellazione automatica dei documenti caricati decorsi 90 giorni;
- registrazione degli accessi amministrativi effettuati per finalità di assistenza;
- monitoraggio degli errori applicativi con esclusione dei dati personali dalle segnalazioni.
Contatti
Per ogni comunicazione relativa al presente accordo: info@3ar.it — PEC 3arsrl@pec.it