Accordo sul trattamento dei dati
In vigore dal: 14 agosto 2026
Il presente Accordo sul trattamento dei dati ("DPA") disciplina il trattamento dei dati personali effettuato da Quochi Tiziano, impresa individuale operante con il nome commerciale Jarbris ("Jarbris"), per conto del merchant che utilizza i Servizi Jarbris ("Cliente" o "Titolare").
Il presente DPA costituisce parte integrante dei Jarbris Terms of Service ("Termini") e disciplina il trattamento dei Dati Personali effettuato da Jarbris in qualità di Responsabile del trattamento per conto del Cliente.
Quando Jarbris tratta Dati Personali per conto del Cliente, il Cliente agisce in qualità di Titolare del trattamento ("Controller") e Jarbris in qualità di Responsabile del trattamento ("Processor").
Per le questioni relative al trattamento dei Dati Personali, in caso di conflitto tra il presente DPA e i Termini, prevale il presente DPA.
1. PARTI E RUOLI
Il presente DPA riguarda esclusivamente i Dati Personali dei clienti e degli utenti finali del negozio che Jarbris tratta per conto del Cliente.
I dati relativi al merchant, ai suoi operatori, all'account, alla fatturazione, alle attività amministrative e alle altre attività nelle quali Jarbris determina autonomamente finalità e mezzi del trattamento sono trattati da Jarbris in qualità di titolare e sono disciplinati dalla Privacy Policy di Jarbris e dai Termini, ove applicabili.
Il Cliente rimane il soggetto che determina le finalità del trattamento dei dati dei propri clienti e utenti.
2. OGGETTO, NATURA E DURATA DEL TRATTAMENTO
Jarbris tratta i Dati Personali nella misura necessaria a fornire le funzionalità attivate dal Cliente.
Le attività di trattamento possono comprendere:
- raccolta e importazione;
- sincronizzazione;
- organizzazione;
- strutturazione;
- conservazione;
- consultazione;
- recupero;
- indicizzazione;
- ricerca;
- classificazione;
- analisi;
- elaborazione tramite sistemi AI;
- trasmissione;
- comunicazione;
- automazione;
- cancellazione.
Il trattamento può avvenire tramite il widget Jarbris, il dashboard del merchant, l'Inbox omnicanale, email, Instagram, Messenger, integrazioni Shopify e altre funzionalità dei Servizi.
Il trattamento continua per tutta la durata in cui Jarbris tratta Dati Personali per conto del Cliente, fatta salva la conservazione successiva prevista dal presente DPA o dalla legge.
3. FINALITÀ DEL TRATTAMENTO
Jarbris può trattare i Dati Personali per:
- rispondere alle richieste dei clienti;
- fornire assistenza ecommerce;
- ricercare, selezionare e raccomandare prodotti;
- gestire informazioni relative a ordini e spedizioni;
- supportare resi e rimborsi;
- gestire il recupero dei carrelli abbandonati;
- inviare e ricevere comunicazioni email;
- gestire le conversazioni Instagram e Messenger;
- eseguire workflow e azioni autorizzate;
- fornire memoria e contesto sul cliente;
- classificare messaggi e interazioni;
- generare preferenze, profili e informazioni derivate necessarie alle funzionalità;
- fornire analytics e reportistica al Cliente;
- fornire funzionalità post-acquisto;
- mantenere sicurezza, affidabilità e integrità dei Servizi;
- prevenire frodi, abusi e incidenti di sicurezza;
- adempiere agli obblighi di legge applicabili.
4. ISTRUZIONI DEL TITOLARE
Jarbris tratta i Dati Personali esclusivamente sulla base di istruzioni documentate del Cliente.
Costituiscono istruzioni documentate:
- il presente DPA;
- i Termini;
- le configurazioni scelte dal Cliente;
- le autorizzazioni concesse dal Cliente;
- le policy, regole e workflow configurati dal Cliente;
- ulteriori istruzioni documentate compatibili con i Servizi.
Se Jarbris è tenuta dalla legge a effettuare un trattamento diverso da quello istruito dal Cliente, Jarbris informerà il Cliente prima del trattamento, salvo divieto di legge.
Se Jarbris ritiene che un'istruzione del Cliente violi la Legislazione sulla Protezione dei Dati, informerà il Cliente senza ingiustificato ritardo.
5. CATEGORIE DI INTERESSATI
A seconda dei Servizi utilizzati, i Dati Personali possono riguardare:
- clienti del Cliente;
- visitatori del negozio;
- utenti che interagiscono con Jarbris;
- soggetti che contattano il Cliente tramite email;
- soggetti che contattano il Cliente tramite Instagram o Messenger;
- soggetti che effettuano o tentano di effettuare acquisti;
- destinatari delle comunicazioni del Cliente;
- soggetti che inviano richieste relative a ordini, resi o rimborsi;
- altri soggetti i cui dati siano messi a disposizione di Jarbris dal Cliente.
6. CATEGORIE DI DATI PERSONALI
A seconda delle funzionalità utilizzate, Jarbris può trattare:
- nome e cognome;
- indirizzo email;
- numero di telefono;
- storico degli ordini;
- prodotti acquistati e relative varianti;
- informazioni sui carrelli;
- contenuto delle chat;
- contenuto delle email in ingresso e in uscita;
- conversazioni Instagram e Messenger;
- indirizzi IP;
- user agent e informazioni sul dispositivo;
- pagine e prodotti visualizzati;
- identificativi di sessione e altri identificativi tecnici;
- informazioni relative ai consensi;
- richieste di reso e rimborso;
- feedback;
- preferenze e interessi rilevati;
- preferenze relative a taglia, fascia di prezzo e brand;
- profilo del cliente;
- memoria del cliente;
- classificazioni dei messaggi;
- obiezioni estratte dalle conversazioni;
- altre informazioni derivate o inferite generate dai Servizi.
Jarbris non è destinato al trattamento deliberato di categorie particolari di dati personali ai sensi dell'articolo 9 GDPR.
Il Cliente non deve introdurre deliberatamente tali dati nei Servizi, salvo che una specifica funzionalità supporti espressamente tale trattamento e che esso sia lecito.
Jarbris non garantisce tuttavia che un utente finale non possa inserire incidentalmente dati di tale natura in un campo a testo libero.
7. RESPONSABILITÀ DEL CLIENTE
Il Cliente è responsabile di:
- determinare finalità e mezzi del trattamento nella propria sfera di competenza;
- individuare una base giuridica valida;
- fornire le informative richieste agli Interessati;
- assicurarsi di avere il diritto di fornire i Dati Personali a Jarbris;
- fornire istruzioni lecite;
- configurare correttamente i Servizi;
- configurare autorizzazioni, policy, workflow e limiti delle automazioni;
- rispettare la normativa applicabile;
- rispondere alle richieste degli Interessati nella propria sfera di responsabilità.
8. OBBLIGHI DI JARBRIS
Jarbris:
- tratta i Dati Personali solo su istruzioni documentate del Cliente, salvo obblighi di legge;
- garantisce che le persone autorizzate al trattamento siano vincolate alla riservatezza;
- adotta misure tecniche e organizzative adeguate;
- assiste il Cliente nella misura ragionevolmente necessaria ai sensi della Legislazione sulla Protezione dei Dati;
- assiste il Cliente nella gestione delle richieste degli Interessati;
- assiste il Cliente nella gestione delle violazioni dei Dati Personali;
- rende disponibili le informazioni necessarie e ragionevolmente disponibili per dimostrare il rispetto del presente DPA;
- informa il Cliente quando viene a conoscenza di un'istruzione che ritiene contraria alla normativa applicabile.
9. RISERVATEZZA
Jarbris garantisce che le persone autorizzate al trattamento:
- siano vincolate da obblighi di riservatezza;
- accedano ai Dati Personali solo nella misura necessaria alle proprie funzioni;
- ricevano istruzioni appropriate in materia di protezione dei dati e sicurezza.
Gli obblighi di riservatezza sopravvivono alla cessazione del rapporto nella misura prevista dalla legge.
10. MISURE TECNICHE E ORGANIZZATIVE
Jarbris adotta misure tecniche e organizzative appropriate al rischio.
Le misure possono comprendere:
- TLS per le comunicazioni in transito;
- cifratura a riposo dell'infrastruttura;
- cifratura AES-256-GCM dei token dei canali di messaggistica;
- controllo degli accessi;
- autorizzazioni basate sui ruoli;
- isolamento dei dati tra negozi;
- verifica delle firme dei webhook;
- rate limiting;
- validazione degli input;
- sanitizzazione degli input;
- logging strutturato;
- redazione dei dati sensibili nei log;
- monitoraggio degli errori;
- controlli di sicurezza nel processo CI/CD;
- controllo delle vulnerabilità delle dipendenze;
- gestione dei segreti.
Le misure possono essere aggiornate e migliorate nel tempo, purché il livello di protezione non venga sostanzialmente ridotto.
11. VIOLAZIONI DEI DATI PERSONALI
Quando Jarbris viene a conoscenza di una violazione dei Dati Personali trattati per conto del Cliente, informa il Cliente:
senza ingiustificato ritardo e, in ogni caso, entro 48 ore dalla conoscenza della violazione.
La prima comunicazione può essere parziale se le informazioni complete non sono ancora disponibili.
Le informazioni mancanti saranno fornite successivamente senza ingiustificato ritardo.
La comunicazione conterrà, ove disponibile:
- natura della violazione;
- categorie di Dati Personali interessati;
- categorie di Interessati;
- conseguenze conosciute o ragionevolmente prevedibili;
- misure adottate o proposte;
- informazioni di contatto.
La notifica all'autorità di controllo e agli Interessati, quando richiesta, rimane responsabilità del Cliente.
12. SUBPROCESSORS
Il Cliente autorizza in via generale Jarbris a ricorrere a Subprocessors per il trattamento dei Dati Personali.
L'elenco aggiornato dei Subprocessors è pubblicato nella documentazione privacy di Jarbris:
https://jarbris.com/it/informativa-prodotto/#sub-responsabili
I Subprocessors possono comprendere:
- Railway;
- MongoDB Atlas;
- Sentry;
- Vercel;
- Google Gemini API;
- Pinecone;
- Resend.
Jarbris impone ai propri Subprocessors obblighi di protezione dei dati sostanzialmente equivalenti a quelli previsti dal presente DPA nella misura richiesta dalla legge.
Jarbris rimane responsabile nei confronti del Cliente per gli obblighi dei propri Subprocessors nella misura prevista dalla Legislazione sulla Protezione dei Dati.
13. NUOVI SUBPROCESSORS
Quando Jarbris intende aggiungere o sostituire un Subprocessor, fornirà al Cliente, ove richiesto dalla legge applicabile, un preavviso di almeno 30 giorni all'indirizzo email associato all'account.
Il Cliente può opporsi per motivi ragionevoli e documentati relativi alla protezione dei Dati Personali.
Qualora l'obiezione non sia ragionevolmente risolvibile, il Cliente può recedere dai Servizi interessati secondo i Termini, senza penalità specificamente derivante da tale opposizione, nella misura consentita dalla legge.
14. META
Per le integrazioni Instagram e Messenger, Meta è trattata ai fini del presente DPA come piattaforma del merchant e soggetto autonomo per il proprio trattamento, non come Subprocessor di Jarbris.
Il merchant collega le proprie risorse Meta utilizzando le proprie credenziali e autorizzazioni e mantiene il proprio rapporto contrattuale con Meta.
Jarbris opera tramite le API Meta per fornire le funzionalità di comunicazione e Inbox omnicanale richieste dal Cliente.
Il trattamento effettuato da Meta secondo le proprie finalità, termini e informative rimane distinto dal trattamento che Jarbris effettua per conto del Cliente.
Al go-live le integrazioni Meta comprese nei Servizi sono:
- Instagram Messaging;
- Facebook Messenger.
WhatsApp non rientra nel perimetro del Servizio al go-live.
La configurazione Facebook Login for Business può essere modificata nel tempo per esigenze tecniche o di prodotto senza richiedere la modifica del presente DPA, purché ciò non comporti un trattamento incompatibile con quanto qui descritto.
15. SHOPIFY
Shopify è la piattaforma ecommerce utilizzata dal Cliente e il rapporto tra il Cliente e Shopify è distinto dal rapporto tra Cliente e Jarbris.
Jarbris può ricevere da Shopify e sincronizzare con Shopify dati necessari alla fornitura dei Servizi, inclusi:
- catalogo prodotti;
- dati cliente;
- ordini;
- rimborsi;
- carrelli;
- policy e contenuti del negozio;
- eventi del cliente;
- altri dati resi disponibili attraverso le integrazioni autorizzate.
Jarbris tratta tali dati secondo le istruzioni del Cliente.
Il trattamento effettuato da Shopify secondo i propri termini e finalità rimane distinto dal trattamento effettuato da Jarbris.
16. EMAIL E RESEND
Resend è un Subprocessor di Jarbris per le funzionalità email.
Resend può essere utilizzato per:
- invio email;
- ricezione di email inoltrate;
- gestione delle conversazioni email;
- recupero carrelli;
- comunicazioni post-acquisto;
- notifiche al merchant.
I dati possono includere:
- indirizzi email;
- contenuto dei messaggi;
- metadati necessari alla consegna;
- allegati.
Jarbris conserva le conversazioni email per 365 giorni secondo le proprie regole di retention.
Resend può applicare proprie finestre di conservazione tecnica secondo i propri accordi e documenti applicabili.
17. INTELLIGENZA ARTIFICIALE
Jarbris utilizza la Google Gemini API diretta per alcune funzionalità AI.
Google può ricevere il contenuto dei messaggi necessario per fornire le funzionalità richieste.
Jarbris non utilizza i Dati del Cliente per addestrare propri modelli AI.
Jarbris non autorizza l’utilizzo dei Dati del Cliente per il training dei modelli dei provider AI nella misura vietata dagli accordi applicabili al servizio utilizzato.
Le funzionalità AI possono:
- interpretare messaggi;
- classificare richieste;
- selezionare e raccomandare prodotti;
- generare risposte;
- determinare alcune comunicazioni automatiche;
- generare memoria, classificazioni e altre informazioni derivate.
Pinecone viene utilizzato per la ricerca semantica. Non riceve il testo delle conversazioni dei clienti in chiaro; può ricevere dati di catalogo e rappresentazioni vettoriali necessarie alla ricerca.
Le funzionalità AI automatizzate presenti al go-live possono operare senza revisione umana nelle categorie e nei casi d'uso espressamente supportati dai Servizi.
Tali funzionalità non sono progettate per produrre decisioni con effetti giuridici o analogamente significativi sugli Interessati ai sensi dell'articolo 22 GDPR.
18. DATI E MIGLIORAMENTO DEI SERVIZI
Jarbris non utilizza i Dati Personali del Cliente per addestrare propri modelli AI.
Jarbris può utilizzare dati anonimizzati e aggregati non ragionevolmente riconducibili a un merchant o a un Interessato per:
- statistiche;
- analytics aggregati;
- benchmark;
- misurazione aggregata delle prestazioni;
- miglioramento generale dei Servizi.
Jarbris può trattare il minimo quantitativo necessario di informazioni per sicurezza, debugging e risoluzione di problemi.
19. RETENTION
Le principali finestre di conservazione applicate ai Dati Personali sono:
| Categoria | Periodo |
|---|---|
| Eventi di navigazione | 90 giorni |
| Chat del sito | 365 giorni dalla chiusura della sessione |
| Conversazioni email | 365 giorni |
| Instagram / Messenger | 365 giorni dall'ultimo messaggio |
| Feedback | 365 giorni |
| Registro dei consensi | 3 anni |
| Memoria e profilazione | per la durata necessaria alla relativa funzionalità e fino alla cancellazione |
| Ordini | per la durata necessaria ai Servizi e fino alla cancellazione |
| Carrelli | per la durata necessaria ai Servizi e fino alla cancellazione |
| Account merchant senza negozi collegati | 30 giorni |
I log tecnici possono essere conservati secondo le rispettive esigenze operative, di sicurezza e legali.
20. CANCELLAZIONE E RESTITUZIONE DEI DATI
Alla cessazione dei Servizi, Jarbris cancellerà o restituirà i Dati Personali secondo le istruzioni del Cliente, salvo obblighi legali di conservazione.
Per i dati collegati a Shopify, la cancellazione può essere attivata tramite i meccanismi GDPR previsti da Shopify, comprese le richieste relative a singoli clienti e negozi.
Jarbris può inoltre gestire richieste di cancellazione degli Interessati attraverso i meccanismi privacy disponibili.
L'account merchant privo di negozi collegati può essere conservato per 30 giorni prima della cancellazione definitiva.
Il Cliente può richiedere l'esportazione dei propri dati prima della cancellazione, ove tale funzionalità sia disponibile.
21. BACKUP
Jarbris può mantenere copie di sicurezza per supportare continuità e ripristino dei Servizi.
I Dati Personali presenti nei backup possono rimanere disponibili fino alla scadenza naturale della finestra tecnica di conservazione configurata nell'infrastruttura di produzione.
Durante tale periodo i dati presenti nei backup:
- non vengono utilizzati per finalità diverse dal ripristino;
- non vengono normalmente sottoposti a trattamento ordinario;
- rimangono protetti dalle misure di sicurezza applicabili.
22. OBBLIGHI LEGALI DI CONSERVAZIONE
Jarbris può conservare determinate informazioni oltre i normali periodi di retention quando richiesto o consentito dalla legge, incluse informazioni necessarie per:
- obblighi fiscali e contabili;
- prevenzione di frodi e abusi;
- sicurezza;
- gestione di controversie;
- esercizio o difesa di diritti legali.
I dati conservati per tali finalità non saranno trattati per finalità incompatibili.
23. DIRITTI DEGLI INTERESSATI
Jarbris assiste il Cliente, nella misura ragionevolmente possibile, nel dare seguito ai diritti previsti dagli articoli 15-22 GDPR.
Quando Jarbris riceve direttamente una richiesta relativa a Dati Personali trattati per conto del Cliente:
- informa il Cliente senza ingiustificato ritardo, ove legalmente consentito;
- non risponde nel merito salvo autorizzazione o obbligo di legge;
- fornisce assistenza ragionevole al Cliente.
Le richieste GDPR provenienti da Shopify vengono gestite secondo i relativi meccanismi di verifica e cancellazione.
24. ASSISTENZA AL TITOLARE
Tenendo conto della natura del trattamento e delle informazioni disponibili, Jarbris assisterà il Cliente, nella misura ragionevolmente possibile, in relazione a:
- sicurezza del trattamento;
- violazioni dei Dati Personali;
- richieste degli Interessati;
- valutazioni d'impatto sulla protezione dei dati;
- consultazioni preventive con autorità di controllo, ove applicabili.
25. AUDIT E INFORMAZIONI DI COMPLIANCE
Jarbris mette a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare il rispetto degli obblighi previsti dal presente DPA.
Il Cliente può effettuare:
- verifiche documentali;
- questionari di sicurezza;
- verifiche da remoto.
Le verifiche devono essere ragionevoli, proporzionate e precedute da un congruo preavviso.
Salvo obblighi di legge o incidenti rilevanti, le verifiche ordinarie non saranno effettuate più di una volta all'anno.
Un audit in loco può essere richiesto in circostanze eccezionali, incluse una violazione sostanziale dei Dati Personali o una richiesta motivata di un'autorità competente.
26. TRASFERIMENTI INTERNAZIONALI
Alcuni Subprocessors di Jarbris possono operare fuori dallo Spazio Economico Europeo.
Quando un trasferimento è soggetto al Capo V GDPR, Jarbris utilizzerà un meccanismo legalmente valido, che può comprendere:
- decisioni di adeguatezza;
- EU-U.S. Data Privacy Framework, ove applicabile;
- Standard Contractual Clauses della Commissione Europea;
- altre garanzie previste dalla legge.
Per i trasferimenti coperti dalle SCC:
- il Modulo 2 si applica al trasferimento Controller → Processor, ove applicabile;
- il Modulo 3 si applica al trasferimento Processor → Subprocessor, ove applicabile;
- l'UK International Data Transfer Addendum si applica quando necessario per il Regno Unito.
Le SCC e i relativi allegati applicabili costituiscono parte integrante dell'accordo nella misura richiesta dalla legge.
27. DURATA E MODIFICHE DEL DPA
Il presente DPA produce effetti quando il Cliente accetta i Termini e resta in vigore finché Jarbris tratta Dati Personali per conto del Cliente.
Jarbris può aggiornare il DPA quando necessario per:
- adeguarlo alla legge;
- riflettere modifiche ai Servizi;
- modificare Subprocessors;
- migliorare la sicurezza;
- riflettere cambiamenti tecnologici o organizzativi.
Le modifiche sostanziali saranno comunicate secondo i Termini e la legge applicabile.
Le disposizioni che per loro natura devono sopravvivere alla cessazione restano efficaci, incluse quelle relative a riservatezza, sicurezza, cancellazione, conservazione e audit.
28. CONTATTI
Quochi Tiziano — Jarbris Via D. Alighieri n. 1 — 81034 Mondragone (CE), Italia P. IVA 04970050615 REA CE-370173 PEC: tizianoquochi@pec.it Email privacy: [privacy@jarbris.com](mailto:privacy@jarbris.com)
ALLEGATO 1 — DETTAGLI DEL TRATTAMENTO
Oggetto: fornitura dei Servizi Jarbris.
Durata: per tutta la durata del trattamento effettuato per conto del Cliente, oltre agli eventuali periodi di conservazione previsti dal presente DPA o dalla legge.
Natura: raccolta, sincronizzazione, organizzazione, conservazione, consultazione, recupero, indicizzazione, ricerca, classificazione, analisi, elaborazione, trasmissione, comunicazione, automazione e cancellazione.
Finalità: fornitura dei Servizi e svolgimento delle azioni autorizzate dal Cliente.
Interessati: clienti, visitatori, utenti finali, acquirenti, destinatari delle comunicazioni e altri soggetti i cui dati siano messi a disposizione attraverso i Servizi.
Dati: dati identificativi e di contatto, dati relativi a ordini e acquisti, carrelli, comunicazioni, dati tecnici, interazioni, consensi, resi, rimborsi, preferenze, memoria, classificazioni, obiezioni e informazioni derivate.
Categorie particolari: non previste per l'utilizzo ordinario dei Servizi e non da introdurre deliberatamente.
ALLEGATO 2 — SUBPROCESSORS
L'elenco aggiornato è disponibile nella documentazione privacy di Jarbris:
https://jarbris.com/it/informativa-prodotto/#sub-responsabili
| Subprocessor | Funzione | Area |
|---|---|---|
| Railway | infrastruttura applicativa | UE |
| MongoDB Atlas | database | UE |
| Sentry | monitoraggio errori | UE |
| Vercel | widget, dashboard e sito | USA |
| Google Gemini API | funzionalità AI | USA |
| Pinecone | ricerca semantica | USA |
| Resend | USA |
Meta Platforms e Shopify non sono classificati come Subprocessors di Jarbris nel presente DPA, sulla base del rapporto descritto agli articoli 14 e 15.
ALLEGATO 3 — TRASFERIMENTI INTERNAZIONALI
Quando applicabili:
- SCC Module 2 — Controller → Processor;
- SCC Module 3 — Processor → Subprocessor;
- UK International Data Transfer Addendum — per trasferimenti rilevanti verso il Regno Unito.
Le SCC ufficiali della Commissione Europea e i relativi allegati completati costituiscono parte integrante dell'accordo per i trasferimenti ai quali si applicano.
ALLEGATO 4 — MISURE DI SICUREZZA
Le misure tecniche e organizzative possono comprendere:
- TLS;
- cifratura a riposo;
- AES-256-GCM;
- RBAC;
- isolamento dei dati per negozio;
- verifica firme webhook;
- rate limiting;
- validazione e sanitizzazione degli input;
- logging strutturato;
- redazione dei dati sensibili;
- monitoring;
- vulnerability scanning;
- security gate CI/CD;
- gestione dei segreti;
- procedure di cancellazione e gestione delle richieste privacy.
ALLEGATO 5 — ORDINE DI PREVALENZA
In caso di conflitto tra i documenti che costituiscono l'Accordo, si applica il seguente ordine:
- Standard Contractual Clauses, ma esclusivamente per le materie da esse disciplinate e nella misura in cui siano applicabili;
- Data Processing Addendum, per le questioni relative al trattamento dei Dati Personali;
- Jarbris Terms of Service;
- Acceptable Use Policy;
- altra documentazione espressamente incorporata nell'Accordo.
Il presente ordine è coerente con l'ordine di prevalenza previsto dai Terms, salvo la prevalenza speciale delle SCC nelle materie da esse disciplinate.