Ultimo aggiornamento: 21 settembre 2026
Il presente Accordo sul trattamento dei dati («ATD») costituisce parte integrante dei Termini di servizio tra VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ. («Quote3D», «noi», «responsabile del trattamento») e il cliente («Cliente», «lei», «titolare del trattamento»). Si applica ogni volta che trattiamo dati personali per suo conto. È concluso in forma elettronica, il che soddisfa il requisito di forma scritta di cui all'articolo 28, paragrafo 9, del GDPR.
In caso di contrasto tra una clausola del presente ATD e i Termini di servizio, prevale il presente ATD per quanto riguarda il trattamento dei dati personali. Nulla nel presente ATD riduce i diritti spettanti agli interessati in forza di norme imperative.
Agiamo in due ruoli distinti, ed è rilevante quale dei due si applichi, perché gli obblighi differiscono.
In qualità di titolare del trattamento, decidiamo noi le finalità e i mezzi: i dati del suo account, il suo profilo di fatturazione, la sua corrispondenza con l'assistenza e i nostri registri di sicurezza e abuso. Tale trattamento è disciplinato dalla nostra Informativa sulla privacy, non dal presente ATD.
In qualità di responsabile del trattamento, le finalità e i mezzi li decide lei e noi agiamo su sue istruzioni. Questo è il trattamento coperto dal presente ATD:
Quando incorpora il widget nel suo sito web, lei è il titolare del trattamento dei dati dei suoi utenti finali e noi siamo il suo responsabile del trattamento. Lei resta responsabile della liceità della raccolta, dell'informativa ai suoi utenti finali e dell'acquisizione di ogni consenso applicabile.
Richiesto dalla frase introduttiva dell'articolo 28, paragrafo 3, del GDPR.
Non utilizziamo i dati personali trattati in forza del presente ATD per alcuna altra finalità. In particolare, non li utilizziamo per addestrare modelli di apprendimento automatico, non li utilizziamo a fini pubblicitari e non li utilizziamo per pubblicità comportamentale intercontestuale.
Tipi di dati personali: dati identificativi e di contatto; dati di riferimento di ordini e preventivi; dati tecnici quali indirizzo IP, user agent e identificativi di sessione; contenuto e metadati dei file; e ogni ulteriore dato che lei scelga di inviare tramite l'API.
Categorie di interessati: i suoi clienti finali, i suoi dipendenti e collaboratori che utilizzano il servizio per suo conto, e ogni persona i cui dati personali siano contenuti in un file a noi trasmesso.
Il servizio non è progettato per ricevere categorie particolari di dati personali ai sensi dell'articolo 9 del GDPR. Se il suo caso d'uso riguarda geometrie anatomiche, dentali, protesiche o comunque connesse alla salute, ce lo comunichi prima dell'invio, così da poter valutare se possiamo trattarle lecitamente e a quali condizioni aggiuntive. Non invii dati di categorie particolari senza un accordo scritto che li contempli.
Trattiamo i dati personali soltanto su sue istruzioni documentate, anche in materia di trasferimenti verso un paese terzo, salvo che vi siamo obbligati dal diritto cui siamo soggetti. Ove tale diritto si applichi, la informeremo di tale obbligo giuridico prima del trattamento, a meno che il diritto stesso vieti tale informazione per rilevanti motivi di interesse pubblico.
Le sue istruzioni sono: il presente ATD, i Termini di servizio, la configurazione da lei impostata nel suo account e i parametri che invia con ciascuna richiesta API. Ogni altra istruzione deve essere concordata per iscritto, e possiamo addebitare le istruzioni che richiedono attività al di fuori del servizio così come configurato.
Se, a nostro avviso, un'istruzione viola il GDPR o altra normativa applicabile in materia di protezione dei dati, la informeremo immediatamente. Manteniamo un percorso interno di escalation affinché questo sia un controllo effettivo e non una formalità.
Non determiniamo le finalità e i mezzi del trattamento coperto dal presente ATD. Se mai lo facessimo, diverremmo titolari del trattamento per quel trattamento ai sensi dell'articolo 28, paragrafo 10, del GDPR, e glielo comunicheremmo anziché lasciare che il ruolo muti in silenzio.
Ogni persona che autorizziamo a trattare dati personali in forza del presente ATD è vincolata da un obbligo di riservatezza, contrattuale o legale equivalente. Tale obbligo sopravvive alla cessazione del suo incarico. L'accesso è concesso secondo il principio della stretta necessità ed è revocato quando tale necessità viene meno.
Attuiamo le misure tecniche e organizzative descritte nell'Allegato 1 (sezione 16), concepite per soddisfare l'articolo 32 del GDPR e per garantire il livello di tutela della privacy che il California Consumer Privacy Act richiede a un'impresa.
Enunciamo le nostre misure in modo preciso anziché generico, perché un'affermazione di sicurezza sovrastimata è di per sé un'esposizione giuridica. In particolare: la cifratura dei file inattivi protegge il supporto di memorizzazione. Non rende i suoi dati illeggibili per noi. Il servizio deve decifrare un modello per poterlo analizzare, quindi possiamo accedere al contenuto dei file, e lei non deve dichiarare il contrario ai suoi utenti finali.
Lei ci concede un'autorizzazione scritta generale a ricorrere a sub-responsabili. L'elenco aggiornato è pubblicato all'indirizzo /legal/subprocessors e costituisce parte del presente ATD.
Prima di aggiungere o sostituire un sub-responsabile, aggiorneremo tale elenco e gliene daremo comunicazione con almeno 30 giorni di anticipo all'indirizzo e-mail registrato nel suo account. Entro tale termine lei può opporsi per ragionevoli motivi di protezione dei dati. Se non potremo risolvere la sua opposizione, potrà recedere senza penali dalla parte di servizio interessata e ottenere il rimborso pro rata dei corrispettivi prepagati per il periodo non utilizzato.
Imponiamo contrattualmente i medesimi obblighi di protezione dei dati a ciascun sub-responsabile, incluse le clausole californiane della sezione 13 ove applicabili. Se un sub-responsabile omette di adempiere a tali obblighi, restiamo pienamente responsabili nei suoi confronti per il suo operato.
Tenuto conto della natura del trattamento, la assistiamo con misure tecniche e organizzative adeguate, nella misura del possibile, nell'adempimento del suo obbligo di dar seguito alle richieste di esercizio dei diritti degli interessati di cui al Capo III del GDPR, nonché alle richieste dei consumatori di conoscere, cancellare e correggere ai sensi del California Consumer Privacy Act.
Se un interessato ci contatta direttamente riguardo a dati che trattiamo per suo conto, non rispondiamo nel merito. Lo inviteremo a rivolgersi a lei e le daremo comunicazione senza ingiustificato ritardo.
Riscontriamo una richiesta di assistenza entro 5 giorni lavorativi e prestiamo l'assistenza entro 15 giorni lavorativi, o prima ove il suo termine di legge lo imponga. Le richieste vanno inviate a [email protected].
La assistiamo nel garantire il rispetto degli articoli da 32 a 36 del GDPR, tenendo conto della natura del trattamento e delle informazioni a nostra disposizione. Ciò comprende l'assistenza nelle valutazioni d'impatto sulla protezione dei dati e nella consultazione preventiva di un'autorità di controllo.
Se veniamo a conoscenza di una violazione dei dati personali che riguarda dati da noi trattati per suo conto, gliene daremo comunicazione senza ingiustificato ritardo e comunque entro 24 ore dalla conoscenza. Ove si applichi una legge statale statunitense sulla notifica delle violazioni, gliene daremo comunicazione immediatamente dopo la scoperta, come tali leggi richiedono a un responsabile del trattamento.
La nostra comunicazione conterrà, nei limiti di quanto noto in quel momento e con successive integrazioni man mano che acquisiamo informazioni:
Non notifichiamo agli interessati né ad alcuna autorità di controllo una violazione che riguarda i suoi dati per suo conto, salvo che lei ce lo istruisca o che il diritto cui siamo soggetti lo imponga. Lei resta responsabile delle proprie decisioni e dei propri termini di notifica.
Poiché non abbiamo alcuno stabilimento nell'Unione europea, il meccanismo dello sportello unico non ci è disponibile. Qualora una violazione riguardi interessati in più Stati membri, la notifica può essere richiesta in ciascuno Stato membro interessato, e la assisteremo di conseguenza.
Al termine della prestazione del servizio, lei sceglie se cancellare o restituire i dati personali. La scelta è sua, non nostra.
Ci comunichi la sua scelta entro 30 giorni dalla cessazione. Se sceglie la restituzione, forniamo i dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico. Se sceglie la cancellazione, o se non ci comunica nulla entro tali 30 giorni, procediamo alla cancellazione.
La cancellazione riguarda i record attivi, l'archiviazione dei file e le cache derivate. I backup cifrati non sono modificabili in modo selettivo; le copie di backup vengono sovrascritte nel loro normale ciclo di rotazione e sono cancellate non oltre 35 giorni dalla richiesta di cancellazione. Fino ad allora restano cifrate e non sono utilizzate per alcuna finalità diversa dal ripristino in caso di disastro.
Conserviamo i dati oltre tale momento solo ove il diritto cui siamo soggetti imponga la conservazione, e solo per il tempo da esso imposto. Su sua richiesta le indicheremo quale termine di conservazione si applica.
I risultati derivati dell'analisi della geometria sono conservati in una cache condivisa indicizzata tramite l'hash del contenuto del file, affinché un file identico non debba essere ricalcolato. Tali record contengono valori di misura, non contenuti dei file, e il collegamento al suo account viene rimosso alla cancellazione del file.
Mettiamo a sua disposizione tutte le informazioni necessarie per dimostrare il rispetto dell'articolo 28 del GDPR e consentiamo e contribuiamo alle attività di revisione, comprese le ispezioni, realizzate da lei o da altro soggetto da lei incaricato.
In pratica le chiediamo di partire dalla nostra documentazione scritta sulla sicurezza e dal questionario compilato, che forniamo su richiesta e che spesso è sufficiente. In caso contrario, potrà svolgere un audit o un'ispezione alle seguenti condizioni ragionevoli: preavviso scritto di 30 giorni; non più di una volta ogni 12 mesi, salvo che dopo una violazione dei dati personali o su richiesta di un'autorità di controllo; durante l'orario lavorativo; con vincolo di riservatezza; senza accesso ai dati di altri clienti; e a sue spese, salvo che l'audit riveli un nostro inadempimento sostanziale, nel qual caso le sosteniamo noi.
Separatamente, e come richiesto dal California Consumer Privacy Act, lei può adottare almeno una volta ogni 12 mesi misure ragionevoli e appropriate per verificare che utilizziamo le informazioni personali in modo coerente con i suoi obblighi, comprese revisioni manuali, scansioni automatizzate, valutazioni periodiche e altri test tecnici e operativi.
Queste modalità sono limiti pratici al modo in cui si svolge un audit. Non eliminano il suo diritto a un'ispezione effettiva.
Quote3D è stabilita in Türkiye. Alla data di efficacia del presente ATD, e fino a quando la Commissione europea non ne adotti una, non esiste una decisione di adeguatezza per la Türkiye. Se lei è stabilito nello Spazio economico europeo o nel Regno Unito e ci trasmette dati personali, lei è l'esportatore e noi l'importatore.
Per tali trasferimenti sottoscriviamo le clausole contrattuali tipo approvate dalla decisione di esecuzione (UE) 2021/914 della Commissione, Modulo Due (da titolare a responsabile) e, ove lei agisca a sua volta come responsabile per un terzo, Modulo Tre (da responsabile a responsabile). Per il Regno Unito sottoscriviamo l'International Data Transfer Addendum a tali clausole. Le clausole sono incorporate per rinvio nel presente ATD e prevalgono su di esso in caso di contrasto.
Manteniamo la documentazione a supporto della valutazione d'impatto del trasferimento richiesta dalla clausola 14, lettera d), di tali clausole, che copre il quadro giuridico turco rilevante per l'accesso delle autorità pubbliche, e la mettiamo a sua disposizione su richiesta.
Qualora trasferiamo ulteriormente dati personali a un sub-responsabile al di fuori dello SEE o del Regno Unito, predisponiamo con tale sub-responsabile la garanzia adeguata di cui al Capo V e ne restiamo responsabili nei suoi confronti.
Per completezza, e poiché questo punto viene spesso enunciato in modo errato: se una persona nello SEE ci contatta direttamente e ci trasmette i propri dati, ciò non costituisce un trasferimento soggetto al Capo V, perché un interessato non è un esportatore. Le clausole coprono i flussi da lei verso di noi e da noi verso valle.
Le presenti clausole si applicano ove lei sia un'impresa («business») e noi un fornitore di servizi («service provider») o un contraente («contractor») ai sensi del California Consumer Privacy Act e della relativa normativa di attuazione. I termini definiti hanno il significato loro attribuito dal Cal. Civ. Code § 1798.140.
Imponiamo contrattualmente le medesime clausole a ciascun sub-responsabile. Se lei ci designa contraente anziché fornitore di servizi, certifichiamo di comprendere tali restrizioni e di volervi adempiere.
Ove si applichi la legge n. 6698 sulla protezione dei dati personali, lei è il titolare dei dati e noi il responsabile del trattamento ai sensi di tale legge. L'articolo 12(2) rende titolare e responsabile congiuntamente responsabili delle misure di sicurezza da esso previste; il presente ATD e l'Allegato 1 illustrano come adempiamo alla nostra parte.
Ove trasferiamo dati personali all'estero, ci basiamo sui meccanismi previsti dall'articolo 9 di tale legge e completiamo nei termini ogni adempimento richiesto dalla normativa applicabile.
Nulla nel presente ATD limita i diritti dell'interessato di cui all'articolo 11 di tale legge, né i suoi obblighi di cui all'articolo 10.
Il presente ATD ha efficacia dal momento in cui lei accetta i Termini di servizio o ci trasmette per la prima volta dati personali, a seconda di quale evento si verifichi per primo, e prosegue finché trattiamo dati personali per suo conto.
La responsabilità di ciascuna parte ai sensi del presente ATD è soggetta alle limitazioni di responsabilità dei Termini di servizio, salvo ove tali limitazioni non siano consentite dal diritto applicabile. I limiti di responsabilità tra di noi non incidono sui diritti di un interessato né sui poteri di un'autorità di controllo.
Possiamo aggiornare il presente ATD quando mutano il diritto, i nostri sub-responsabili o il servizio. Ove una modifica riduca sostanzialmente i suoi diritti, gliene daremo comunicazione con almeno 30 giorni di anticipo all'indirizzo e-mail registrato nel suo account, e lei potrà recedere senza penali dalla parte di servizio interessata entro tale termine. La versione in vigore è quella qui pubblicata, con la data di efficacia indicata sopra.
Queste sono le misure effettivamente attuate, descritte in modo abbastanza specifico da poter essere verificate.
I file di modelli caricati sono cifrati quando inattivi mediante cifratura a busta.
L'accesso ai dati di produzione è limitato e registrato.
Misure relative all'articolo 32, paragrafo 1, lettere b) e c).
Misure relative all'articolo 32, paragrafo 1, lettera d).
L'elenco aggiornato dei sub-responsabili, con nome, funzione, categorie di dati personali ricevuti e ubicazione di ciascuno, è pubblicato all'indirizzo /legal/subprocessors e costituisce parte del presente ATD. La sezione 7 disciplina la procedura di comunicazione e opposizione.
Per qualsiasi questione relativa al presente ATD, comprese richieste di audit, richieste di assistenza e opposizioni a sub-responsabili, scriva a [email protected].
Se la sua procedura di acquisto richiede una copia controfirmata, o richiede che le clausole contrattuali tipo siano sottoscritte come atto separato, ci scriva e gliela forniremo.