GeniusLinkedinTorna al login
Documento legale

Accordo sul trattamento dei dati (DPA)

Versione 2026-08-01 · in vigore dal 1 agosto 2026

Il presente accordo (il «DPA») disciplina il trattamento dei dati personali che Lofrand & Co S.r.l.s. svolge per conto dell’Utente nell’erogazione della piattaforma GeniusLinkedin, ai sensi dell’art. 28 del Regolamento (UE) 2016/679 («GDPR»). Costituisce parte integrante dei Termini e Condizioni ed è accettato contestualmente ad essi, con registrazione di versione, data e ora dell’accettazione. In caso di contrasto in materia di protezione dei dati, il presente DPA prevale sui Termini.

Titolare del trattamento: l’Utente, come identificato nell’Account. Responsabile del trattamento: Lofrand & Co S.r.l.s., P.IVA 03296880598, con sede in Viale dello Statuto 1, 04100 Latina (LT).

01Oggetto, ruoli e definizioni

1.1 L’Utente è Titolare del trattamento e Lofrand & Co S.r.l.s. è Responsabile del trattamento. Con l’accettazione del presente DPA il Titolare nomina il Responsabile per il trattamento dei dati personali svolto nell’esecuzione del Servizio.

1.2 Oggetto, natura e finalità del trattamento, tipi di dati personali, categorie di interessati e durata sono descritti nell’Appendice A.

1.3 I termini «trattamento», «dato personale», «Titolare», «Responsabile», «interessato», «violazione dei dati personali» e «sub-responsabile» hanno il significato di cui all’art. 4 GDPR; gli altri termini conservano il significato loro attribuito dai Termini.

02Istruzioni documentate e garanzie del Titolare

2.1 Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare. I Termini, il presente DPA e le sue Appendici, unitamente alle configurazioni impostate dal Titolare nella piattaforma (criteri di targeting, sequenze, automazioni, impostazioni degli account collegati), costituiscono le istruzioni iniziali; ulteriori istruzioni sono impartite per iscritto. Il Responsabile informa il Titolare qualora un’istruzione violi, a suo giudizio, la normativa applicabile e può sospenderne l’esecuzione.

2.2 Il Titolare garantisce la liceità delle finalità e dei criteri di targeting da esso definiti, l’esistenza e la documentazione di una valida base giuridica per il contatto degli interessati, il rispetto della disciplina sulle comunicazioni commerciali non sollecitate (ivi incluso l’art. 130 del D.lgs 196/2003), il rilascio dell’informativa ex art. 14 GDPR e la gestione dei diritti degli interessati, secondo quanto previsto dall’art. 10 dei Termini.

2.3 Il Titolare non inserisce nella piattaforma categorie particolari di dati (art. 9 GDPR), dati relativi a condanne penali e reati (art. 10 GDPR) né dati di minori. Qualora tali dati emergessero, il Responsabile ne informa il Titolare e ne sospende il trattamento in attesa di istruzioni.

03Obblighi del Responsabile (art. 28, par. 3, GDPR)

3.1 Il Responsabile si obbliga a:

  • a) trattare i dati personali solo su istruzione documentata del Titolare, anche in caso di trasferimento verso Paesi terzi, salvo obblighi di legge, dei quali informa preventivamente il Titolare;
  • b) garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;
  • c) adottare misure tecniche e organizzative adeguate alla sicurezza del trattamento (art. 32 GDPR), descritte nell’Appendice C;
  • d) rispettare le condizioni per il ricorso a sub-responsabili di cui all’art. 5;
  • e) assistere il Titolare, con misure adeguate, nel dare seguito alle richieste degli interessati (artt. 12-23 GDPR), anche mettendo a disposizione le funzioni di ricerca, esportazione, blacklist e cancellazione presenti nella piattaforma;
  • f) assistere il Titolare nel rispetto degli obblighi di sicurezza, notifica delle violazioni, valutazione d’impatto e consultazione preventiva (artt. 32-36 GDPR), tenuto conto della natura del trattamento e delle informazioni disponibili;
  • g) alla cessazione del Servizio, cancellare o restituire i dati personali secondo l’art. 6;
  • h) mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell’art. 28 GDPR e contribuire alle attività di revisione. Le verifiche sono condotte in via prioritaria mediante questionario scritto ed esame documentale, non più di una volta per anno contrattuale, con preavviso scritto di almeno 30 giorni, in orario lavorativo e con costi a carico del Titolare, senza pregiudizio per la riservatezza di terzi e per i segreti tecnici e commerciali del Responsabile; un’ispezione in loco o da remoto è ammessa solo se l’esito del questionario risulti oggettivamente insufficiente ovvero a seguito di una violazione dei dati personali.

3.2 Il Responsabile tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare (art. 30, par. 2, GDPR).

3.3 Nessun addestramento. I dati trattati per conto del Titolare non sono utilizzati per addestrare modelli di intelligenza artificiale: i fornitori di IA indicati nell’Appendice B sono utilizzati in modalità API con l’addestramento sui dati dei clienti disattivato.

04Violazioni dei dati personali (data breach)

4.1 Il Responsabile informa il Titolare senza ingiustificato ritardo e, di norma, entro 72 ore dal momento in cui è venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni ragionevolmente disponibili utili al Titolare per adempiere agli obblighi di cui agli artt. 33-34 GDPR. La notifica non costituisce di per sé ammissione di responsabilità.

4.2 Punti di contatto: per il Responsabile, lorenzoalessandro@lofrandai.com; per il Titolare, l’indirizzo e-mail associato all’Account, salvo diversa indicazione scritta.

05Sub-responsabili e trasferimenti verso Paesi terzi

5.1 Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili elencati nell’Appendice B, necessari all’erogazione del Servizio. Il ricorso avviene sulla base dei rispettivi accordi sul trattamento dei dati, che prevedono obblighi conformi all’art. 28 GDPR; resta ferma la responsabilità del Responsabile per l’operato dei sub-responsabili (art. 28, par. 4, GDPR).

5.2 Le modifiche dell’elenco sono comunicate al Titolare via e-mail con almeno 15 giorni di preavviso. Entro tale termine il Titolare può opporsi per motivi ragionevoli connessi alla protezione dei dati. Qualora l’opposizione impedisca di fatto l’erogazione di una funzionalità o del Servizio, il Responsabile può cessare la funzionalità o recedere dal rapporto limitatamente ai servizi interessati, senza responsabilità, con rimborso pro rata temporis dei corrispettivi non goduti.

5.3 I trasferimenti verso Paesi terzi avvengono solo in presenza di adeguate garanzie ai sensi del Capo V GDPR (decisione di adeguatezza o clausole contrattuali tipo), come indicato in Appendice B.

06Cessazione, restituzione e cancellazione

6.1 Alla cessazione del Servizio il Titolare può esportare i dati tramite le funzioni della piattaforma o richiederne copia entro 30 giorni. Decorso tale termine senza istruzioni scritte, il Responsabile procede alla cancellazione dei dati entro i successivi 30 giorni e ne rilascia attestazione su richiesta.

6.2 Restano esclusi dalla cancellazione: i dati che il Responsabile deve conservare per obblighi di legge o per la difesa in giudizio; i dati aggregati e anonimi; l’elenco di soppressione di cui all’art. 10 dei Termini, conservato in forma minimizzata e trattato dal Responsabile quale titolare autonomo al solo fine di non ricontattare chi si è opposto.

07Responsabilità, durata, legge e foro

7.1 La responsabilità di ciascuna Parte è regolata dall’art. 82 GDPR. Nei rapporti interni si applicano le previsioni su limitazione di responsabilità e manleva contenute negli artt. 14 e 15 dei Termini.

7.2 Il presente DPA ha efficacia per tutta la durata del rapporto contrattuale; alla cessazione si applica l’art. 6. Legge applicabile e foro competente sono quelli indicati all’art. 18 dei Termini.

AAppendice A — Descrizione del trattamento

Oggetto. Erogazione della piattaforma GeniusLinkedin: ricerca ed estrazione di contatti secondo i criteri impostati dal Titolare (ricerche LinkedIn, URL di profilo, import di elenchi aziende), qualificazione automatica dei contatti, attività di engagement sui profili (visite, reazioni, commenti generati dall’IA, richieste di connessione), invio e gestione di messaggi e sequenze di follow-up, gestione delle conversazioni in ingresso e delle risposte, ricerca e arricchimento informativo sui contatti e sulle relative aziende, produzione di report e messa a disposizione dei dati nella dashboard e nel portale cliente.

Natura. Raccolta, registrazione, organizzazione, consultazione, uso, comunicazione mediante trasmissione, conservazione e cancellazione, con strumenti prevalentemente automatizzati, ivi inclusi sistemi di intelligenza artificiale utilizzati per classificare i contatti e generare testi.

Finalità. Contatto e sviluppo commerciale (marketing diretto B2B) per conto e nell’interesse del Titolare.

Tipi di dati personali. Dati identificativi e di contatto di carattere professionale (nome, cognome, ruolo, azienda, URL del profilo LinkedIn, settore, sede, eventuali recapiti resi disponibili), contenuti pubblici pubblicati dagli interessati sulla piattaforma professionale, informazioni raccolte da fonti pubbliche e dai siti aziendali a fini di qualificazione, contenuto delle conversazioni intercorse con il Titolare. Non sono previste categorie particolari di dati (art. 9 GDPR), dati giudiziari (art. 10 GDPR) né dati di minori.

Categorie di interessati. Potenziali clienti, contatti professionali e decision maker del mercato target individuato dal Titolare; contatti già in relazione con il Titolare, ove importati; intestatari degli account collegati.

Durata. Per la durata del rapporto contrattuale; alla cessazione si applica l’art. 6.

BAppendice B — Elenco dei sub-responsabili

FornitorePaeseFinalitàBase del trasferimento
SupabaseUSA (hosting in UE)Database, autenticazione e archiviazione dei datiDati in UE; SCC per eventuali accessi
RailwayUSA (hosting in UE)Hosting ed esecuzione dell’applicazione e dei worker, incluso il servizio di scraping self-hostedDati in UE; SCC per eventuali accessi
Fornitore di connettivitàFrancia (UE)Collegamento agli account LinkedIn, invio e ricezione dei messaggiNessun trasferimento extra-UE
OpenAIUSAModelli di IA: qualificazione, generazione e revisione dei testiSCC / EU-US Data Privacy Framework
OpenRouterUSAInstradamento delle richieste verso modelli di IA di più fornitoriSCC
PerplexityUSARicerca informativa a supporto dei report di settoreSCC
ResendUSAInvio delle e-mail transazionali della piattaformaSCC / EU-US Data Privacy Framework

Elenco aggiornato al 1 agosto 2026. Le variazioni sono comunicate secondo l’art. 5.2. La denominazione dei fornitori indicati per categoria è comunicata al Titolare su richiesta scritta.

CAppendice C — Misure di sicurezza (art. 32 GDPR)

  • accesso ai sistemi tramite account nominativi protetti da autenticazione a due fattori;
  • credenziali, chiavi e token API custoditi in un gestore di password dedicato, mai condivisi in chiaro né versionati nel codice;
  • le credenziali di accesso alle piattaforme terze non transitano né sono conservate dalla piattaforma: l’autenticazione avviene presso il fornitore di connettività;
  • separazione dei dati fra clienti applicata a livello di database tramite row level security, con accesso privilegiato limitato ai processi di sistema;
  • cifratura dei dati in transito (TLS) e a riposo presso i fornitori cloud;
  • accesso ai dati limitato al personale necessario (principio del minimo privilegio);
  • accesso al portale cliente tramite collegamento non indicizzato e, ove attivata, password dedicata con sessione a scadenza;
  • registrazione degli accessi e delle operazioni rilevanti, con conservazione dei log tecnici per 12 mesi;
  • backup e continuità operativa gestiti dai fornitori cloud utilizzati;
  • vincolo di riservatezza per collaboratori e terzi che accedano ai dati;
  • gestione degli incidenti: valutazione e comunicazione al Titolare secondo l’art. 4.