Accordo sul trattamento dei dati (DPA)
Data di entrata in vigore: 7 ottobre 2026
Il presente Accordo sul trattamento dei dati (l'«Accordo») è un allegato ai Termini di servizio di SellRules. Installando e continuando a utilizzare l'App, si considera che il merchant abbia accettato il presente Accordo.
Se ti serve una copia firmata separatamente, scrivi a [email protected]. Forniremo una versione firmata con lo stesso contenuto.
Parti e ruoli
- 1.Il presente Accordo disciplina il trattamento dei dati personali connesso alla fornitura dell'app Shopify «SellRules» (l'«App») tra il merchant che installa l'App (il «Merchant») e JizaiDev, fornitore dell'App («noi»).
- 2.Il Merchant è il titolare del trattamento dei dati personali degli acquirenti, e noi siamo il responsabile del trattamento che li tratta secondo le istruzioni del Merchant.
- 3.Il nostro contatto: [email protected]
Finalità del trattamento
Trattiamo i dati personali esclusivamente per le seguenti finalità.
- 1.Applicare regole di vendita per prodotto (preordine, su ordinazione, comportamento in caso di esaurimento, limiti d'acquisto, pagamenti con acconto/saldo) al negozio, al checkout e alla gestione degli ordini
- 2.Inviare email di notifica agli acquirenti (conferma di preordine, ritardo, spedizione, disponibilità, richiesta di pagamento del saldo)
- 3.Gestire l'avanzamento dei preordini e degli ordini su ordinazione, e stampare le distinte di imballaggio
- 4.Valutare i limiti d'acquisto (per ordine e per cliente, idoneità tramite tag cliente)
- 5.Rispondere alle richieste di accesso e cancellazione di Shopify (customers/data_request, customers/redact, shop/redact)
- 6.Gestire i malfunzionamenti dell'App e prevenire gli abusi
Tipi di dati trattati
| Categoria | Dati | Finalità principale | Conservazione |
|---|---|---|---|
| Contatti dell'acquirente | Indirizzo email, lingua | Email di notifica | Conservati (durata secondo la sezione 6 dell'Informativa sulla privacy) |
| Identificativi dell'acquirente | ID cliente, ID ordine e numero d'ordine Shopify | Limiti d'acquisto, avanzamento ordini | Conservati |
| Contenuto dell'acquisto | Prodotti, varianti, quantità, importi, condizioni di pagamento | Avanzamento ordini, pagamenti con acconto/saldo | Conservato |
| Dati di spedizione e fatturazione | Indirizzo di spedizione, indirizzo di fatturazione, telefono, nome | Stampa delle distinte di imballaggio | Non conservati (recuperati da Shopify solo alla visualizzazione) |
| Iscrizioni alla lista d'attesa | Indirizzo email, prodotto scelto | Avvisi di disponibilità | Conservate (1 anno dall'ultimo aggiornamento; eliminate su richiesta o alla disinstallazione) |
| Staff del merchant | ID del membro dello staff Shopify | Registrazioni di attività e accessi, autorizzazioni dell'integrazione IA esterna | Conservato |
Sub-responsabili del trattamento
Il Merchant acconsente all'uso dei seguenti sub-responsabili da parte nostra.
| Sub-responsabile | Finalità | Dati trattati | Ubicazione |
|---|---|---|---|
| Fly.io, Inc. | Hosting e database dell'App (volume cifrato), snapshot automatici | Tutti i dati conservati dall'App | Regione di Tokyo (nrt) |
| Resend | Invio delle email di notifica | Indirizzo del destinatario, oggetto, contenuto | Regione di invio ap-northeast-1 (Tokyo); società con sede negli USA |
| Shopify | Sistema di riferimento per ordini e clienti, webhook, Shopify Functions, Flow | Dati del negozio del Merchant | Secondo le condizioni di Shopify |
| Cloudflare, Inc. | DNS del dominio di invio jizai.dev | Nessun dato personale | — |
Come sistema interno da noi gestito, esiste un servizio di raccolta dei feedback (desk-api.jizai.dev; gli allegati sono conservati su Cloudflare R2). Tratta solo i feedback inviati volontariamente dal Merchant e non riceve dati personali degli acquirenti.
Quando aggiungiamo o cambiamo un sub-responsabile, lo comunichiamo al Merchant con almeno 30 giorni di anticipo tramite un avviso nell'App o al suo indirizzo email registrato. In caso di opposizione, il Merchant può disinstallare l'App; in tal caso i dati vengono eliminati secondo la sezione 8.
Misure di sicurezza
- 1.Cifratura in transito: l'App accetta solo connessioni HTTPS. Anche le comunicazioni con Shopify e Resend sono cifrate con TLS.
- 2.Cifratura a riposo: il database si trova su un volume Fly.io cifrato e anche gli snapshot automatici sono cifrati. I dati di autorizzazione dell'integrazione IA esterna sono ulteriormente cifrati con AES-GCM.
- 3.Conservazione minima: indirizzi di spedizione e numeri di telefono non vengono conservati. I webhook degli ordini vengono ridotti ai campi necessari, conservati temporaneamente ed eliminati dopo l'elaborazione.
- 4.Limitazione degli accessi: l'accesso amministrativo all'ambiente di produzione è limitato ai nostri operatori. Le schermate di amministrazione sono disponibili solo allo staff autenticato da Shopify.
- 5.Registrazione degli accessi: le consultazioni delle distinte di imballaggio (con indirizzi e telefoni) e i download degli export dei dati dei clienti vengono registrati con ID dello staff, numero e ora, e conservati per 365 giorni (senza registrare i dati personali).
- 6.Separazione tra dati di produzione e di test: i test si svolgono in un ambiente di hosting, un database e un'app Shopify separati, con negozi di sviluppo; i dati di produzione non vengono usati per i test.
- 7.Autenticazione: gli account degli operatori usano password robuste e hanno l'autenticazione a due fattori attiva.
Istruzioni e collaborazione del Merchant
- 1.Consideriamo le impostazioni dell'App e le azioni del Merchant tramite Shopify come istruzioni di trattamento.
- 2.Quando un acquirente chiede accesso, rettifica o cancellazione, rispondiamo tramite customers/data_request e customers/redact di Shopify. I dati comunicati possono essere scaricati per 7 giorni da «Richieste di dati dei clienti» nelle schermate di amministrazione.
Notifica delle violazioni dei dati personali
- 1.Quando veniamo a conoscenza di una violazione dei dati personali o di un sospetto di violazione, lo notifichiamo a Shopify entro 24 ore.
- 2.Notifichiamo ai Merchant interessati senza ingiustificato ritardo e al più tardi entro 72 ore dalla conoscenza, nella misura in cui sono noti: quando e cosa è accaduto, i dati coinvolti e il numero stimato di record, le misure adottate, le azioni necessarie da parte del Merchant e il nostro contatto. Ulteriori informazioni verranno inviate non appena disponibili.
- 3.Le notifiche vengono inviate all'indirizzo email registrato per il negozio Shopify del Merchant.
- 4.Conteniamo, analizziamo e risolviamo gli incidenti e ne preveniamo il ripetersi secondo la nostra procedura interna di risposta agli incidenti, conservandone la documentazione.
Cancellazione alla cessazione
- 1.Quando il Merchant disinstalla l'App, eliminiamo i dati di quel negozio alla ricezione dell'evento. Lo stesso vale alla ricezione di shop/redact.
- 2.Le copie rimaste negli snapshot automatici scompaiono entro 5 giorni al massimo. In ogni caso, tutte le copie vengono cancellate entro 30 giorni dalla disinstallazione.
- 3.Possiamo conservare aggregati anonimi che non contengono dati personali e non identificano il negozio.
Collaborazione agli audit
- 1.Su richiesta del Merchant, forniamo informazioni che dimostrano il rispetto del presente Accordo (il presente Accordo, i periodi di conservazione, una descrizione delle misure di sicurezza e il numero delle registrazioni di accesso).
- 2.Gli audit in loco richiedono un accordo scritto preventivo, un preavviso di 30 giorni e un ambito e una frequenza ragionevoli (al massimo una volta l'anno), con costi a carico del Merchant.
Trasferimenti internazionali
In linea di principio i dati vengono trattati in Giappone (regione di Tokyo di Fly.io e di Resend). Alcuni sub-responsabili hanno sede negli Stati Uniti e possono accedere dall'estero per manutenzione e gestione degli incidenti. Per i dati degli acquirenti del SEE e del Regno Unito, i trasferimenti si basano sulle clausole contrattuali standard (SCC) con i sub-responsabili o su altri meccanismi di trasferimento leciti.
Ordine di prevalenza
In caso di contrasto tra il presente Accordo e i Termini di servizio riguardo al trattamento dei dati personali, prevale il presente Accordo.