Questa è una traduzione. Fa fede la versione inglese; in caso di discrepanze prevale quest’ultima. Leggi la versione inglese
Accordo sul trattamento dei dati (DPA)
Ultimo aggiornamento: 9 ottobre 2026
Il presente Accordo sul trattamento dei dati (“DPA”) si applica quando VOQX tratta dati personali per conto di un cliente ai sensi dell’art. 28 del Regolamento generale sulla protezione dei dati (GDPR) dell’UE e, ove applicabile, del UK GDPR. Il cliente è il titolare del trattamento (“Cliente”); Evo Miles İletişim Hizmetleri – Mazhar Özgür, gestore di VOQX (“noi”), è il responsabile del trattamento. Per i clienti con un piano a pagamento, il presente DPA diventa parte delle nostre Condizioni generali di servizio non appena viene accettato nell’account (Account → Trattamento dei dati (DPA)); registriamo la data e l’utente che lo ha accettato. In caso di divergenza tra il presente DPA e le Condizioni generali di servizio in materia di protezione dei dati, prevale il presente DPA. Le traduzioni del presente DPA sono fornite solo a titolo informativo; se una traduzione differisce dalla versione inglese, prevale la versione inglese.
1. Oggetto e durata
L’oggetto è la fornitura del servizio software VOQX ai sensi delle Condizioni generali di servizio. Il presente DPA si applica per tutta la durata dell’abbonamento del Cliente e, successivamente, fino a quando avremo cancellato i dati personali del Cliente come descritto nella sezione “Cancellazione e restituzione”.
2. Natura e finalità del trattamento
Trattiamo dati personali solo per fornire il servizio software: monitoraggio di recensioni, risultati di ricerca e menzioni pubblicamente visibili relativi alle attività del Cliente sulle piattaforme da esso scelte; verifica delle recensioni negative rispetto alle regole pubblicate dalle piattaforme; proposte di risposta, traduzioni e riepiloghi; report e notifiche via email; gestione dell’account e degli accessi dei collaboratori; assistenza software.
L’assistenza software è in sola lettura: per individuare e correggere errori tecnici possiamo visualizzare la dashboard del Cliente senza modificare nulla, e ogni accesso viene registrato. Non inviamo segnalazioni, non contattiamo piattaforme e non pubblichiamo nulla per conto del Cliente.
Operazioni di trattamento: raccolta, conservazione, organizzazione, analisi (inclusa l’analisi automatizzata tramite servizi di IA), visualizzazione, invio via email e cancellazione.
3. Tipi di dati personali
Dati dell’account e di contatto degli utenti e dei collaboratori del Cliente: nome, indirizzo email, lingua, ruolo e diritti di accesso, password (conservata solo come hash) e dati di accesso.
Recensioni e risposte pubblicamente visibili relative alle attività del Cliente, inclusi nome o pseudonimo dell’autore della recensione, testo, valutazione e data, come mostrati dalla piattaforma.
Risultati di ricerca, menzioni e post sui social media pubblicamente visibili relativi al Cliente: titolo, breve testo e link, non il profilo dell’autore.
Dati di utilizzo: impostazioni, stato delle recensioni e delle segnalazioni nella dashboard e log tecnici.
Non intendiamo trattare categorie particolari di dati personali (art. 9 GDPR). Queste possono tuttavia comparire in recensioni pubbliche scritte da terzi; le trattiamo solo come parte del testo della recensione.
4. Categorie di interessati
Utenti dell’account del Cliente (titolare dell’account e collaboratori) e autori di recensioni, risposte, post e altri contenuti pubblici relativi alle attività del Cliente, incluse le persone nominate in tali contenuti.
5. Istruzioni
Trattiamo dati personali solo su istruzione documentata del Cliente. Le Condizioni generali di servizio, il presente DPA e le impostazioni e azioni del Cliente nella dashboard costituiscono le istruzioni del Cliente. Ulteriori istruzioni devono essere impartite per iscritto (è sufficiente un’email) e devono essere tecnicamente realizzabili nell’ambito del servizio standard.
Trattiamo i dati per altre finalità solo se la legge applicabile lo richiede; in tal caso informiamo preventivamente il Cliente, salvo che tale legge lo vieti. Informiamo il Cliente senza ingiustificato ritardo se, a nostro avviso, un’istruzione viola la normativa sulla protezione dei dati.
6. Riservatezza
Chiunque abbia accesso ai dati personali da parte nostra si è impegnato alla riservatezza o è soggetto a un adeguato obbligo legale di riservatezza. L’accesso è limitato a quanto necessario per gestire il servizio e fornire assistenza.
7. Sicurezza del trattamento
Adottiamo le misure tecniche e organizzative descritte nell’Allegato 1 (art. 32 GDPR). Possiamo adeguarle al progresso tecnico, purché il livello di protezione non scenda al di sotto di quello ivi descritto.
8. Sub-responsabili
Il Cliente concede un’autorizzazione generale al ricorso a sub-responsabili. L’Allegato 2 descrive i sub-responsabili impiegati al momento dell’accettazione del presente DPA. L’elenco completo con ragioni sociali, finalità e sedi è visibile nell’account; lo inviamo inoltre a chiunque ce lo chieda all’indirizzo hello@voqx.ai.
Informiamo il Cliente almeno 30 giorni prima di aggiungere o sostituire un sub-responsabile, via email o nell’account. Entro tale termine il Cliente può opporsi per motivi ragionevoli legati alla protezione dei dati. Se non riusciamo a risolvere l’opposizione, il Cliente può disdire il piano interessato prima che la modifica abbia effetto.
Vincoliamo contrattualmente ogni sub-responsabile a obblighi in materia di protezione dei dati che offrono lo stesso livello di protezione del presente DPA, e restiamo responsabili nei confronti del Cliente del loro rispetto.
9. Trasferimenti internazionali
I dati del Cliente sono conservati su server nell’UE (Francoforte, Germania). Noi, in qualità di responsabile del trattamento, abbiamo sede in Türkiye e accediamo ai dati da remoto per gestire il servizio e fornire assistenza. Alcuni sub-responsabili hanno sede in paesi al di fuori dell’UE/SEE, ad esempio negli Stati Uniti, o accedono ai dati da tali paesi.
Se i dati personali sono trasferiti verso un paese privo di una decisione di adeguatezza, il trasferimento si basa su garanzie adeguate ai sensi dell’art. 46 GDPR. Per i trasferimenti dal Cliente a noi, le clausole contrattuali tipo dell’UE (decisione di esecuzione (UE) 2021/914 della Commissione, Modulo 2: da titolare a responsabile) sono incorporate per riferimento nel presente DPA. Per i trasferimenti successivi ai sub-responsabili ci basiamo sulle clausole contrattuali tipo o su una decisione di adeguatezza, come il quadro UE-USA per la protezione dei dati personali (Data Privacy Framework) per i fornitori certificati.
10. Assistenza al Cliente
Tenendo conto della natura del trattamento, assistiamo il Cliente con misure adeguate nel dare seguito alle richieste degli interessati (artt. 12–23 GDPR). Il Cliente può visualizzare ed esportare i propri dati nella dashboard; per rettifiche, cancellazioni e ogni altra questione può scrivere a hello@voqx.ai.
Se un interessato si rivolge direttamente a noi in merito a dati che trattiamo per il Cliente, inoltriamo la richiesta al Cliente senza ingiustificato ritardo e indirizziamo la persona al Cliente.
Assistiamo inoltre il Cliente, nella misura in cui disponiamo delle informazioni, in materia di sicurezza del trattamento, notifica delle violazioni dei dati personali, valutazioni d’impatto sulla protezione dei dati e consultazione preventiva delle autorità di controllo (artt. 32–36 GDPR).
11. Violazioni dei dati personali
Informiamo il Cliente senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione dei dati personali che riguarda i dati del Cliente, via email all’indirizzo dell’account. Per quanto noto, la notifica descrive la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, le probabili conseguenze e le misure adottate o proposte. Le informazioni non ancora disponibili seguono non appena lo diventano.
12. Cancellazione e restituzione
Fino al termine del periodo pagato, il Cliente può esportare i propri dati dalla dashboard. Cancelliamo i dati personali del Cliente entro 30 giorni da quando il Cliente ci chiede di chiudere l’account, salvo che la legge ci imponga di conservare determinati dati più a lungo (ad esempio le fatture). I backup vengono sovrascritti nel normale ciclo di backup.
13. Informazioni e verifiche
Mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto dell’art. 28 GDPR, in particolare il presente DPA, le misure dell’Allegato 1 e l’elenco dei sub-responsabili.
Il Cliente può verificare il nostro rispetto degli obblighi, in primo luogo chiedendo informazioni scritte. Le ispezioni sono possibili con un preavviso di almeno 30 giorni, durante il normale orario lavorativo, senza disturbare l’operatività e a spese del Cliente, al massimo una volta all’anno, salvo che una violazione dei dati personali o un’autorità di controllo renda necessaria un’ulteriore ispezione. Per i sub-responsabili si utilizzano le loro certificazioni e i loro rapporti di audit.
14. Responsabilità del Cliente
Il Cliente è responsabile della liceità del trattamento che dispone, inclusa la scelta di attività, piattaforme e termini di ricerca, e dell’informativa ai propri utenti e collaboratori. Il Cliente non deve usare il servizio per identificare autori anonimi di recensioni né per finalità diverse dal monitoraggio di quanto si dice sulle proprie attività e dalla risposta a tali contenuti.
15. Responsabilità e cessazione del presente DPA
La responsabilità ai sensi del presente DPA è disciplinata dalle Condizioni generali di servizio, salvo diversa disposizione di legge inderogabile. Il presente DPA cessa automaticamente quando abbiamo cancellato tutti i dati personali trattati per il Cliente.
16. Contatti
Domande sul presente DPA e sulla protezione dei dati: hello@voqx.ai. Responsabile del trattamento: Evo Miles İletişim Hizmetleri – Mazhar Özgür, Kumbaba Mah. Yediveren Sk. No: 1/1, 34980 Şile / İstanbul, Türkiye.
Allegato 1 – Misure tecniche e organizzative
Hosting: i dati del Cliente sono conservati in un database gestito nell’UE (Francoforte, Germania); l’applicazione è eseguita nella stessa regione.
Cifratura: tutte le connessioni utilizzano HTTPS (TLS). Il fornitore del database cifra i dati conservati.
Separazione e controllo degli accessi: i dati di ogni cliente sono separati tramite sicurezza a livello di riga nel database. Gli utenti vedono solo i dati del proprio account; i collaboratori vedono solo le attività e le aree abilitate dal titolare dell’account. I diritti vengono verificati sul server prima di ogni modifica.
Accesso: le password sono conservate solo come hash con salt. I tentativi ripetuti di accesso, registrazione e password sono limitati, e accesso, registrazione e check gratuito possono essere protetti da un controllo anti-bot. Per la protezione dagli abusi, le connessioni sono conservate solo come hash con salt, mai come indirizzi IP.
Accesso del gestore: solo il gestore dispone di accesso amministrativo. L’accesso di assistenza alla dashboard di un cliente è in sola lettura e limitato nel tempo, e ogni accesso viene registrato (chi, quale account, quando, fino a quando).
Disponibilità: il fornitore del database esegue backup regolari. I processi pianificati sono monitorati e il gestore viene avvisato in caso di errori.
Minimizzazione dei dati: raccogliamo solo contenuti pubblicamente visibili. I risultati del check gratuito vengono cancellati dopo 90 giorni, le voci di protezione dagli abusi dopo un giorno. Non riceviamo mai dati delle carte di pagamento; i pagamenti sono gestiti da Dodo Payments in qualità di Merchant of Record.
Allegato 2 – Sub-responsabili
Categorie e ubicazione dei dati: hosting e database (UE, Francoforte, Germania); esecuzione dell’applicazione (UE, Francoforte, Germania, con una rete di distribuzione mondiale); raccolta di recensioni e risultati di ricerca pubblicamente disponibili (fornitore di dati specializzato); analisi tramite IA di testi di recensioni pubbliche, proposte di risposta e traduzioni (fornitore di IA negli Stati Uniti); invio di email (fornitore di servizi email); protezione anti-bot per accesso, registrazione e check gratuito (fornitore con rete mondiale).
Non sono sub-responsabili: Dodo Payments tratta i dati di pagamento come titolare autonomo del trattamento (Merchant of Record). Gli assistenti di IA ChatGPT e Perplexity ricevono solo una domanda predefinita con nome dell’attività, sito web e paese, nessun dato personale dell’account.
L’elenco completo con ragioni sociali, finalità e sedi è visibile ai clienti con un piano a pagamento che hanno effettuato l’accesso, in Account → Trattamento dei dati (DPA). Può anche richiederlo scrivendo a hello@voqx.ai.