Accordo sul trattamento (Art. 28 GDPR)

Se usi zenyogi per il sito e i dati degli allievi, sei titolare del trattamento e zenyogi è responsabile del trattamento. Questa pagina è l’accordo standard. Per una copia a nome dello studio: nome, indirizzo e firmatario a scott@zenyogi.io.

Responsabile del trattamento
Scott Brown
Indirizzo
5425 Marsh Rd, 53558 McFarland, US

Questo accordo sul trattamento è il contratto ex Art. 28 GDPR tra lo studio che usa zenyogi (titolare) e Scott Brown, con il marchio zenyogi (responsabile del trattamento).

È concluso in forma elettronica (Art. 28, par. 9 GDPR) quando lo studio usa zenyogi o conferma questo accordo. Su richiesta zenyogi emette una copia a nome dello studio (nome, indirizzo, firmatario) — scott@zenyogi.io.

§ 1 Oggetto e durata

Oggetto è il trattamento di dati personali per fornire zenyogi: sito dello studio, orari, prenotazioni, lista d’attesa, gestione allievi e insegnanti, e-mail, shop, video, challenge e pagamenti collegati.

La durata coincide con l’uso di zenyogi da parte dello studio, più il tempo per cancellare o restituire i dati a fine servizio.

§ 2 Natura e finalità

Il responsabile tratta i dati solo su istruzioni documentate dello studio, perché questo gestisca il sito, venda corsi, tenga le prenotazioni e scriva agli allievi.

Le finalità proprie del responsabile (es. fatturare l’account zenyogi) restano fuori da questo accordo.

§ 3 Tipi di dati e interessati

Interessati e tipi di dati sono nell’allegato A.

§ 4 Istruzioni documentate

Il responsabile tratta i dati solo su istruzioni documentate del titolare, anche per trasferimenti verso un Paese terzo, salvo obblighi del diritto dell’Unione o di uno Stato membro.

Le istruzioni passano dal software, da e-mail all’indirizzo delle note legali o da questo accordo. Se il responsabile ritiene illecita un’istruzione, lo comunica allo studio senza ingiustificato ritardo.

§ 5 Riservatezza

Chi può accedere ai dati è tenuto alla riservatezza e li tratta solo per quanto necessario al proprio compito.

§ 6 Sicurezza del trattamento

Il responsabile adotta misure tecniche e organizzative adeguate ai sensi dell’Art. 32 GDPR. Le misure attuali sono nell’allegato B. Qualsiasi indebolimento sostanziale è comunicato allo studio.

§ 7 Altri responsabili

Lo studio autorizza in via generale i responsabili dell’allegato C.

zenyogi annuncia un nuovo responsabile o una sostituzione almeno 14 giorni prima su questa pagina o via e-mail. Lo studio può opporsi per un motivo ragionevole di protezione dei dati. Senza opposizione, la modifica è autorizzata.

Con i responsabili si stipulano contratti con gli stessi obblighi. Stripe, PayPal e SumUp si usano solo se lo studio li collega; valgono anche i loro DPA.

§ 8 Diritti degli interessati

Il responsabile aiuta lo studio per accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, con gli strumenti del prodotto (export e cancellazione dall’account studio) ove esistenti.

§ 9 Assistenza agli articoli 32-36

Il responsabile assiste lo studio per sicurezza, notifica di violazioni, comunicazione agli interessati e valutazioni d’impatto, nei limiti delle informazioni di cui dispone.

§ 10 Violazione dei dati

Se una violazione riguarda dati di questo accordo, il responsabile la notifica allo studio senza ingiustificato ritardo appena ne ha conoscenza, con le informazioni di cui dispone per gli Art. 33 e 34 GDPR.

§ 11 Cancellazione e restituzione

Al termine del trattamento il responsabile cancella i dati dello studio o li restituisce, a scelta dello studio, salvo obblighi di conservazione.

Durante il rapporto lo studio può esportare e chiedere la cancellazione dei profili dall’account.

§ 12 Informazioni e audit

Il responsabile mette a disposizione le informazioni per dimostrare il rispetto di questo accordo e consente audit, comprese ispezioni, da parte dello studio o di un revisore incaricato.

Gli audit sono preavvisati, non disturbano il servizio in modo irragionevole e avvengono al massimo una volta l’anno salvo motivo concreto (es. una violazione). Si rispetta la riservatezza.

§ 13 Trasferimenti internazionali

Il responsabile è stabilito negli Stati Uniti. I responsabili dell’allegato C possono trattare dati anche negli USA o in altri Paesi terzi.

I trasferimenti si basano su una decisione di adeguatezza (incluso il Data Privacy Framework UE-USA se il destinatario è certificato) o sulle clausole tipo della Commissione (Decisione 2021/914), modulo 2 e/o 3, più misure supplementari se necessario.

Usando zenyogi lo studio istruisce il responsabile a effettuare tali trasferimenti nella misura necessaria al servizio.

§ 14 Responsabilità

La responsabilità segue l’Art. 82 GDPR e il diritto applicabile. Il responsabile risponde verso lo studio dei danni da un trattamento contrario a questo accordo o al GDPR, nei limiti della propria colpa.

§ 15 Durata e cessazione

Questo accordo vale finché lo studio usa zenyogi e cessa con il contratto di servizio, senza estinguere gli obblighi di cancellazione, riservatezza e audit che per natura continuano.

§ 16 Disposizioni finali

zenyogi pubblica le modifiche su questa pagina o via e-mail. Se lo studio non si oppone per un motivo di protezione dei dati entro 14 giorni, vale la nuova versione.

Se una clausola è invalida, il resto resta in vigore. Si applica il GDPR. Se serve diritto nazionale integrativo, per gli studi stabiliti nell’UE o nello SEE vale il diritto tedesco.

Questa pagina mostra l’accordo nella lingua scelta. In caso di divergenza, per studi in Germania o Austria prevale il tedesco; altrimenti l’inglese.

Allegato A — Trattamento

Interessati: allievi e altri clienti dello studio; insegnanti e personale che lo studio inserisce in zenyogi; contatti di emergenza se lo studio li registra.

Tipi di dati: nome, e-mail, telefono, indirizzo, data di nascita, lingua, opt-in marketing e promemoria, waiver, prenotazioni, lista d’attesa, presenze, abbonamenti e acquisti, note dello studio, profili insegnanti e stato del pagamento. I numeri di carta restano presso il gestore di pagamento collegato. Lo studio può anche archiviare immagini o video di persone.

Allegato B — Misure tecniche e organizzative

Il responsabile mantiene almeno:

  • Cifratura in transito (HTTPS/TLS)
  • Accesso limitato agli account studio autenticati; ruoli studio e insegnanti
  • Separazione dei dati per businessId
  • Cifratura a riposo dove i provider la offrono
  • Backup regolari tramite Convex
  • Riservatezza per chi ha accesso di supporto
  • Export e cancellazione dei profili dall’account studio
  • Log di sicurezza nella misura usuale dei servizi usati

Allegato C — Responsabili

Elenco al 2026-08-25. I tracker di marketing su zenyogi.io (Vercel Analytics o Microsoft Clarity) non trattano i dati degli allievi e restano fuori da questo accordo.

  • Convex, Inc. — Database, funzioni backend e autenticazione. Luogo: Stati Uniti.
  • Vercel Inc. — Hosting dell’applicazione e CDN. Luogo: Stati Uniti / edge globale.
  • Cloudflare, Inc. — Object storage (R2) per immagini e video. Luogo: Stati Uniti / rete Cloudflare.
  • Resend, Inc. — Email transazionali e dello studio. Luogo: Stati Uniti.
  • Stripe, Inc. / Stripe Payments Europe, Ltd. — Pagamenti con carta se lo studio collega Stripe. Luogo: UE / Stati Uniti. Solo se lo studio usa Stripe. Si applica anche il DPA di Stripe.
  • PayPal (Europe) S.à r.l. et Cie, S.C.A. / PayPal, Inc. — Pagamenti se lo studio collega PayPal. Luogo: UE / Stati Uniti. Solo se lo studio usa PayPal. Si applica anche il DPA di PayPal.
  • SumUp Limited — Pagamenti se lo studio collega SumUp. Luogo: UE / Regno Unito. Solo se la piattaforma ha abilitato SumUp e lo studio lo usa.