Accordo sul Trattamento dei Dati Personali (DPA) — Allegato A
ai sensi degli artt. 26 e 28 del Regolamento (UE) 2016/679 (GDPR) — parte integrante del Contratto di Servizi di Piattaforma per il Counselor
Versione 1.1 · In vigore dal 24 luglio 2026
AMBITO DEL PRESENTE DPA
Il presente Accordo sul Trattamento dei Dati Personali (di seguito "DPA" o "Allegato A") è parte integrante e condizione inderogabile del Contratto di Servizi di Piattaforma per il Counselor (di seguito "Contratto") stipulato tra il Counselor (di seguito "Titolare") e Sicilean s.r.l. (di seguito "Responsabile"). Il DPA disciplina esclusivamente i trattamenti di dati personali degli Utenti Clienti che Sicilean effettua in qualità di Responsabile del trattamento per conto del Counselor nell'ambito dell'infrastruttura tecnica della Piattaforma. Per i trattamenti che Sicilean effettua in qualità di Titolare autonomo sui dati del Counselor, si rinvia alla Privacy Policy Counselor.
Parti del DPA
Titolare del trattamento (ai fini del presente DPA):
Il Counselor, persona fisica, libero professionista iscritto alla Piattaforma CounselHelp, nelle cui informazioni di Profilo sono indicati nome, cognome, partita IVA e recapiti professionali.
Responsabile del trattamento (ai fini del presente DPA):
Art. 1 — Definizioni
Ai fini del presente DPA si applicano le definizioni di cui all'art. 4 del GDPR. Si riportano di seguito le definizioni rilevanti per il presente documento.
"Dati Personali degli Utenti Clienti": qualsiasi informazione relativa agli Utenti Clienti trattata attraverso la Piattaforma nell'ambito dell'erogazione dei servizi di counseling da parte del Counselor, inclusi i metadati tecnici della Seduta (data, ora, durata, stato tecnico della connessione), la messaggistica organizzativa tra Counselor e Utente Cliente sulla Piattaforma, e qualsiasi dato trasmesso attraverso l'infrastruttura tecnica della Piattaforma nel corso della relazione professionale.
"Dati Personali degli Utenti": v. "Dati Personali degli Utenti Clienti".
"DPA": il presente Accordo sul Trattamento dei Dati Personali (Allegato A al Contratto).
"GDPR": il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati.
"Istruzioni": le istruzioni documentate impartite dal Counselor (Titolare) al Responsabile (Sicilean) per quanto concerne il trattamento dei Dati Personali degli Utenti Clienti, come specificate nel presente DPA e nel Contratto.
"Piattaforma": la piattaforma tecnologica di intermediazione CounselHelp gestita da Sicilean s.r.l., accessibile all'indirizzo counselhelp.it.
"Responsabile": Sicilean s.r.l., nella sua qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR, per i trattamenti effettuati nell'ambito dell'infrastruttura tecnica della Piattaforma per conto del Counselor.
"Sub-Responsabile": qualsiasi terza parte ingaggiata dal Responsabile per effettuare attività di trattamento specifiche per conto del Responsabile nell'ambito del Contratto, ai sensi dell'art. 28.2 GDPR.
"Titolare": il Counselor, in qualità di titolare del trattamento ai sensi dell'art. 4, n. 7, GDPR per i dati personali degli Utenti Clienti raccolti e trattati nell'ambito della relazione professionale di counseling, comprese le operazioni di trattamento effettuate attraverso la Piattaforma.
"Violazione dei Dati Personali": una violazione della sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai Dati Personali degli Utenti Clienti trasmessi, conservati o comunque trattati attraverso la Piattaforma, ai sensi dell'art. 4, n. 12, GDPR.
Art. 2 — Oggetto del DPA
2.1 Oggetto
Il presente DPA definisce le condizioni alle quali Sicilean, in qualità di Responsabile del trattamento, tratta i Dati Personali degli Utenti Clienti per conto del Counselor, nell'ambito dell'erogazione dei servizi tecnici descritti nel Contratto.
2.2 Precedenza del DPA sull'Informativa privacy
Il presente DPA disciplina i rapporti tra il Counselor (Titolare) e Sicilean (Responsabile) in relazione al trattamento dei dati degli Utenti Clienti. Per i trattamenti che Sicilean effettua in qualità di Titolare autonomo sui dati del Counselor, si rinvia all'Informativa Counselor.
2.3 Natura delle attività di trattamento
Il trattamento effettuato dal Responsabile ai sensi del presente DPA è di natura tecnica e infrastrutturale: Sicilean mette a disposizione del Counselor l'infrastruttura tecnologica che consente lo svolgimento delle Sedute, la trasmissione della messaggistica organizzativa, la prenotazione e la gestione della relazione tra Counselor e Utente Cliente. Sicilean non accede al contenuto delle Sedute, non le registra e non le archivia.
Art. 3 — Trattamento per Conto del Titolare e Istruzioni Documentate
3.1 Obbligo di conformità alle istruzioni
Sicilean, in qualità di Responsabile, tratta i Dati Personali degli Utenti Clienti esclusivamente su istruzione documentata del Titolare ai sensi dell'art. 29 GDPR, salvo che un obbligo di diritto dell'Unione o dello Stato membro cui è soggetta imponga diversamente, nel qual caso informa il Titolare prima di procedere al trattamento, a meno che tale obbligo vieti tale informativa per rilevanti motivi di interesse pubblico.
3.2 Istruzioni documentate del Titolare
Le seguenti istruzioni documentate del Titolare costituiscono la base per il trattamento effettuato dal Responsabile:
- trasmissione e memorizzazione temporanea dei metadati tecnici delle Sedute (data, ora, durata, stato della connessione) ai fini della gestione del sistema di prenotazione e della fatturazione del Compenso Netto;
- trasmissione e archiviazione della messaggistica organizzativa tra Counselor e Utente Cliente ai fini della gestione logistica della relazione professionale;
- messa a disposizione dell'infrastruttura tecnica di videochiamata (LiveKit, Inc.) per il transito del flusso audio-video della Seduta, senza registrazione né accesso al contenuto;
- archiviazione delle informazioni di accesso dell'Utente Cliente (e-mail, credenziali in hash) ai fini dell'autenticazione e della sicurezza della Piattaforma;
- trasmissione delle notifiche di sistema all'Utente Cliente relative alla conferma, modifica e cancellazione delle prenotazioni.
3.3 Istruzioni successive
Il Titolare può impartire al Responsabile istruzioni successive e aggiuntive mediante comunicazione scritta all'indirizzo indicato nell'art. 1 del DPA. Il Responsabile dà attuazione alle istruzioni successive compatibili con il Contratto e con il presente DPA nel rispetto dei tempi tecnici necessari e, ove le istruzioni comportino costi aggiuntivi, previa definizione degli stessi.
3.4 Istruzioni non conformi
Se il Responsabile ritiene che un'istruzione del Titolare violi il GDPR o altra normativa applicabile, lo informa immediatamente, senza eseguire l'istruzione contestata fino alla definizione della questione. Qualora il Titolare insista nell'impartire l'istruzione malgrado le obiezioni del Responsabile, quest'ultimo si riserva il diritto di recedere dal Contratto ai sensi dell'art. 12.2 del Contratto.
Art. 4 — Misure Tecniche e Organizzative di Sicurezza (art. 32 GDPR)
4.1 Standard di sicurezza adottati dal Responsabile
Il Responsabile adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, ai sensi dell'art. 32 GDPR, tenuto conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito di applicazione e delle finalità del trattamento, nonché del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche. Le misure adottate includono in particolare quanto descritto nell'Informativa Counselor, sezione 5.
4.2 Misure tecniche specifiche
- cifratura end-to-end o in transito dei flussi di comunicazione mediante TLS 1.2 o superiore per tutte le trasmissioni di dati tra la Piattaforma e gli utenti;
- hashing irreversibile (bcrypt, Argon2 o equivalente) delle credenziali di autenticazione;
- separazione logica dei dati del Counselor da quelli degli altri Counselor e degli Utenti Clienti;
- autenticazione a più fattori (MFA) per l'accesso alle console amministrative;
- backup cifrati con frequenza giornaliera e ripristino testato;
- vulnerability assessment e penetration testing periodici sull'infrastruttura della Piattaforma.
4.3 Misure organizzative specifiche
- accesso ai Dati Personali degli Utenti Clienti limitato al personale del Responsabile strettamente necessario per le finalità del trattamento ai sensi dell'art. 3.2, vincolato da obblighi di riservatezza;
- formazione periodica del personale autorizzato al trattamento;
- designazione formale degli autorizzati al trattamento con istruzioni operative scritte;
- registro delle attività di trattamento del Responsabile ai sensi dell'art. 30.2 GDPR.
4.4 Revisione delle misure di sicurezza
Il Responsabile si riserva di aggiornare le misure di sicurezza nel tempo in funzione dell'evoluzione del quadro normativo, delle indicazioni dell'EDPB e delle minacce alla sicurezza. Le modifiche sostanziali alle misure di sicurezza sono comunicate al Titolare ai sensi dell'art. 14 del presente DPA.
Art. 5 — Riservatezza del Personale del Responsabile
Il Responsabile garantisce che le persone autorizzate al trattamento dei Dati Personali degli Utenti Clienti si siano impegnate alla riservatezza oppure siano soggette a un adeguato obbligo legale di riservatezza.
Il Responsabile non divulga i Dati Personali degli Utenti Clienti a terzi, salvo che a Sub-Responsabili autorizzati ai sensi dell'art. 9 del presente DPA, su ordine dell'Autorità Giudiziaria o di altra Autorità competente, ovvero con il previo consenso scritto del Titolare. In caso di ordine di divulgazione da parte di un'Autorità, il Responsabile informa il Titolare prima di adempiere all'obbligo, salvo che ciò sia espressamente vietato dalla legge o dall'ordine stesso.
Art. 6 — Supporto all'Esercizio dei Diritti degli Interessati
6.1 Obbligo di assistenza del Responsabile
Il Responsabile assiste il Titolare nel dare seguito alle richieste esercitate dagli Utenti Clienti per l'esercizio dei loro diritti ai sensi degli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione), tenuto conto della natura del trattamento e nei limiti dei dati e dei sistemi cui il Responsabile ha accesso.
6.2 Procedura
Quando il Responsabile riceve direttamente una richiesta di esercizio di diritti da parte di un Utente Cliente relativa ai Dati Personali per i quali il Titolare è responsabile, il Responsabile:
- ne informa il Titolare entro 5 (cinque) giorni lavorativi dal ricevimento della richiesta, all'indirizzo di posta elettronica del Counselor registrato sulla Piattaforma;
- non risponde direttamente alla richiesta dell'Utente Cliente, salvo istruzione contraria del Titolare o obbligo di legge;
- fornisce al Titolare le informazioni e l'assistenza tecnica necessarie per consentirgli di rispondere alla richiesta.
6.3 Cancellazione dei dati su richiesta del Titolare
Il Responsabile procede alla cancellazione o alla restituzione dei Dati Personali degli Utenti Clienti su istruzione documentata del Titolare, nel rispetto dei termini tecnici necessari e degli eventuali obblighi di conservazione di legge che impediscano la cancellazione immediata. La cancellazione è irreversibile e il Responsabile non è tenuto al ripristino dei dati cancellati su istruzione del Titolare.
Art. 7 — Notifica delle Violazioni dei Dati Personali
7.1 Obbligo di notifica del Responsabile al Titolare
Il Responsabile notifica al Titolare qualsiasi violazione dei dati personali degli Utenti Clienti entro 72 (settantadue) ore dalla scoperta della violazione, ai sensi dell'art. 28.3, lett. f), GDPR, per consentire al Titolare di adempiere al proprio obbligo di notifica al Garante ai sensi dell'art. 33 GDPR e all'obbligo di comunicazione agli interessati ai sensi dell'art. 34 GDPR, ove applicabili.
7.2 Contenuto della notifica
La notifica del Responsabile al Titolare contiene, nella misura in cui le informazioni siano disponibili al momento della notifica, almeno:
- la descrizione della natura della violazione dei dati personali e, ove possibile, le categorie e il numero approssimativo di interessati coinvolti;
- il nome e i dati di contatto del Responsabile per ulteriori informazioni;
- le probabili conseguenze della violazione dei dati personali;
- le misure adottate o proposte per porre rimedio alla violazione dei dati personali, incluse, ove appropriato, le misure per attenuarne i possibili effetti negativi.
Il Responsabile fornisce aggiornamenti successivi al Titolare man mano che ulteriori informazioni diventano disponibili.
7.3 Obbligo del Titolare di notifica del Responsabile
Il Titolare notifica al Responsabile, entro 24 (ventiquattro) ore dalla scoperta, qualsiasi violazione dei dati personali degli Utenti Clienti di cui venga a conoscenza, che possa riguardare anche i sistemi del Responsabile, all'indirizzo privacy@counselhelp.it.
Art. 8 — Assistenza nella Valutazione d'Impatto e Consultazione Preventiva
Il Responsabile assiste il Titolare nell'effettuare la valutazione d'impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR, ove richiesta per i trattamenti effettuati attraverso la Piattaforma, mettendo a disposizione del Titolare le informazioni necessarie riguardanti i trattamenti del Responsabile e le misure di sicurezza adottate.
Il Responsabile assiste altresì il Titolare nella consultazione preventiva dell'Autorità di controllo ai sensi dell'art. 36 GDPR, ove applicabile.
Art. 9 — Sub-Responsabili del Trattamento
9.1 Autorizzazione generale del Titolare
Il Titolare autorizza il Responsabile, con il presente DPA, a ingaggiare Sub-Responsabili per l'esecuzione di attività di trattamento specifiche nell'ambito dei servizi descritti nel Contratto, alle condizioni del presente articolo.
9.2 Elenco dei Sub-Responsabili autorizzati
I seguenti Sub-Responsabili sono autorizzati dal Titolare per i trattamenti specificati:
| Sub-Responsabile | Sede | Attività di trattamento per conto del Responsabile | Meccanismo extra-UE |
|---|---|---|---|
| Clerk, Inc. | USA | Gestione dell'autenticazione degli account e delle sessioni della Piattaforma (indirizzo e-mail, identificativi account, credenziali in forma cifrata/hash, eventuale numero di telefono, metadati di sessione e di appartenenza alle organizzazioni), su infrastrutture Google Cloud e Cloudflare | EU-U.S. Data Privacy Framework + SCC ex Dec. Comm. (UE) 2021/914; DPA sottoscritto |
| Supabase Inc. | USA | Hosting dell'infrastruttura cloud, database e storage dei dati della Piattaforma, inclusi i metadati tecnici delle Sedute e la messaggistica organizzativa | EU-US Data Privacy Framework + SCC ex Dec. Comm. (UE) 2021/914; dati archiviati nella regione EU |
| Stripe Technology Europe, Limited (STEL) | Irlanda (UE) | Elaborazione dei pagamenti relativi alle Sedute; gestione del Connected Account Counselor ai fini del pagamento del Compenso Netto; KYC | Sede UE (Irlanda); trasferimenti intra-gruppo USA coperti da EU-US Data Privacy Framework |
| LiveKit, Inc. | USA | Infrastruttura tecnica per il transito del flusso audio-video delle Sedute in videochiamata (segnalazione e instradamento). Nessuna registrazione né accesso al contenuto. | SCC ex Dec. Comm. (UE) 2021/914 + Transfer Impact Assessment |
| Resend Inc. | USA | Invio di notifiche di sistema all'Utente Cliente (conferma, modifica e cancellazione delle prenotazioni; comunicazioni tecniche della Piattaforma) | SCC ex Dec. Comm. (UE) 2021/914 |
| PostHog Inc. | USA (dati archiviati regione EU) | Analisi aggregata e pseudonimizzata dell'utilizzo della Piattaforma. I dati analitici non contengono contenuto delle Sedute né informazioni identificative degli Utenti Clienti non pseudonimizzate. | Dati archiviati nella regione EU; EU-US Data Privacy Framework |
| Vercel Inc. | USA | Hosting del frontend della Piattaforma (Next.js); distribuzione delle pagine web della Piattaforma agli Utenti Clienti tramite rete Edge | SCC ex Dec. Comm. (UE) 2021/914; Edge Network con nodi EU |
9.3 Obblighi contrattuali del Responsabile verso i Sub-Responsabili
Il Responsabile impone per contratto ai Sub-Responsabili obblighi equivalenti a quelli previsti dal presente DPA in materia di protezione dei dati, ai sensi dell'art. 28.4 GDPR. Il Responsabile rimane pienamente responsabile nei confronti del Titolare per l'adempimento dei propri obblighi da parte dei Sub-Responsabili, nella misura in cui questi ultimi non vi adempiano.
9.4 Aggiornamento dei Sub-Responsabili
Il Responsabile informa il Titolare di eventuali modifiche previste al presente elenco (aggiunta o sostituzione di Sub-Responsabili) con un preavviso di almeno 30 (trenta) giorni, tramite notifica nell'Area Riservata della Piattaforma e/o e-mail all'indirizzo registrato. Il Titolare ha il diritto di opporsi alla modifica entro tale termine; in caso di opposizione motivata, le Parti concordano in buona fede una soluzione alternativa. In assenza di opposizione entro il termine, la modifica si intende approvata.
Art. 10 — Trasferimenti verso Paesi Terzi
10.1 Principio generale
Il Responsabile limita i trasferimenti di Dati Personali degli Utenti Clienti verso Paesi terzi allo stretto necessario per l'erogazione dei servizi di cui al Contratto, assicurando che tali trasferimenti avvengano nel rispetto delle garanzie previste dal Capo V GDPR.
10.2 Meccanismi di garanzia
a) EU-US Data Privacy Framework: per i trasferimenti verso soggetti stabiliti negli USA che abbiano aderito al EU-US Data Privacy Framework (Decisione della Commissione europea del 10 luglio 2023, C/2023/4745).
b) Clausole Contrattuali Standard (SCC): per i trasferimenti verso soggetti non aderenti al Data Privacy Framework, il Responsabile adotta le SCC approvate dalla Commissione europea con Decisione (UE) 2021/914 del 4 giugno 2021, integrate da misure supplementari ove necessario.
10.3 LiveKit — videochiamata
LiveKit, Inc. fornisce unicamente l'infrastruttura di segnalazione e instradamento del flusso audio-video della Seduta. I dati in transito attraverso l'infrastruttura LiveKit non sono registrati né archiviati dal Responsabile. I trasferimenti verso LiveKit, Inc. avvengono sulla base di SCC ex Dec. Comm. (UE) 2021/914 integrate da Transfer Impact Assessment.
10.4 Richiesta di informazioni
Il Titolare può richiedere informazioni dettagliate sulle garanzie adottate per i trasferimenti verso Paesi terzi, inclusa copia delle SCC applicabili, all'indirizzo privacy@counselhelp.it.
Art. 11 — Audit e Ispezioni
11.1 Diritto di audit del Titolare
Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi del presente DPA e consente e contribuisce alle attività di verifica, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato.
11.2 Modalità di esercizio del diritto di audit
Il Titolare che intenda esercitare il diritto di audit notifica al Responsabile la propria richiesta con un preavviso di almeno 20 (venti) giorni lavorativi prima della data di inizio della verifica, indicando l'ambito specifico, la data e la durata prevista della verifica. Il Responsabile si riserva il diritto di richiedere al Titolare la sottoscrizione di un accordo di riservatezza prima di condividere informazioni riservate nell'ambito della verifica.
11.3 Utilizzo di certificazioni come prova
In alternativa o in integrazione alla verifica diretta, il Responsabile può fornire al Titolare evidenza del rispetto delle misure di sicurezza attraverso certificazioni, report di audit di terze parti (SOC 2 Type II o equivalente) o altri strumenti di verifica equivalenti, previo accordo tra le Parti. Tali documenti costituiscono prova adeguata del rispetto degli obblighi ai sensi dell'art. 28.3, lett. h), GDPR.
Art. 12 — Data Protection Officer
12.1 DPO del Responsabile
Il Responsabile non ha nominato un DPO ai sensi dell'art. 37 GDPR nella versione corrente del presente DPA. Le richieste relative alla protezione dei dati personali devono essere inviate all'Ufficio Privacy del Responsabile all'indirizzo privacy@counselhelp.it. In caso di nomina futura di un DPO da parte del Responsabile, le relative informazioni saranno comunicate al Titolare e aggiornate nella presente sezione.
12.2 DPO del Titolare
Ove il Counselor (Titolare) sia obbligato a nominare un DPO ai sensi dell'art. 37 GDPR in relazione ai trattamenti che effettua nella propria qualità di titolare, comunica i dati di contatto del proprio DPO al Responsabile mediante aggiornamento delle informazioni del proprio Profilo sulla Piattaforma o mediante comunicazione scritta all'indirizzo indicato nell'art. 1 del DPA.
Art. 13 — Cancellazione e Restituzione dei Dati alla Cessazione del Contratto
13.1 Obblighi alla cessazione
Alla cessazione del Contratto per qualsiasi causa, il Responsabile, a scelta del Titolare comunicata per iscritto entro 30 (trenta) giorni dalla data di cessazione:
a) Cancellazione: elimina in modo sicuro e definitivo tutti i Dati Personali degli Utenti Clienti trattati per conto del Titolare nell'ambito del Contratto e, su richiesta del Titolare, fornisce attestazione scritta dell'avvenuta cancellazione;
b) Restituzione: consegna al Titolare una copia completa dei Dati Personali degli Utenti Clienti in un formato machine-readable e comunemente utilizzato (es. JSON o CSV), nei limiti di quanto tecnicamente disponibile nei sistemi del Responsabile.
13.2 Obblighi di conservazione legale
La cancellazione o restituzione di cui all'art. 13.1 non si applica nella misura in cui il diritto dell'Unione o dello Stato membro imponga al Responsabile di conservare i Dati Personali al di là della cessazione del Contratto. In tal caso, il Responsabile informa il Titolare dei periodi di conservazione obbligatori e cancella i dati alla loro scadenza.
13.3 Sub-Responsabili
Il Responsabile assicura che, alla cessazione del Contratto, anche i Sub-Responsabili di cui all'art. 9.2 adempiano agli obblighi di cancellazione dei Dati Personali degli Utenti Clienti trattati per conto del Responsabile, nei limiti e con le eccezioni di cui al presente articolo.
Art. 14 — Durata del DPA e Modifiche
14.1 Durata
Il presente DPA ha la stessa durata del Contratto. Cessa di produrre effetti alla data di cessazione del Contratto per qualsiasi causa, fatti salvi gli obblighi di cancellazione di cui all'art. 13, gli obblighi di riservatezza di cui all'art. 5 e qualsiasi altro obbligo che, per sua natura, sopravviva alla cessazione.
14.2 Modifiche
Il presente DPA può essere modificato per iscritto, con il consenso di entrambe le Parti o ai sensi dell'art. 17 del Codice di Condotta in quanto applicabile per analogia. Le modifiche necessarie per conformarsi a nuove disposizioni normative o a indicazioni del Garante sono comunicate dal Responsabile al Titolare con un preavviso di almeno 30 (trenta) giorni e si intendono accettate in assenza di obiezioni motivate entro tale termine.
Art. 15 — Responsabilità e Indennizzo
15.1 Responsabilità del Responsabile
Il Responsabile è responsabile nei confronti del Titolare per i danni materiali o immateriali causati a quest'ultimo dalla violazione degli obblighi del presente DPA o del GDPR direttamente imputabili al Responsabile, nella misura in cui non abbia agito in modo lecito ai sensi dell'art. 28 GDPR.
15.2 Responsabilità del Titolare
Il Titolare è esclusivamente responsabile per i trattamenti effettuati nella propria qualità di Titolare autonomo, inclusa la conformità delle istruzioni impartite al Responsabile. Il Titolare manleva il Responsabile da qualsiasi pretesa, danno, costo o spesa legale derivante da: (i) istruzioni illegittime del Titolare; (ii) violazioni del GDPR o del presente DPA imputabili al Titolare; (iii) pretese avanzate da Utenti Clienti in relazione all'attività del Titolare stesso; ai sensi dell'art. 14 del Codice di Condotta.
15.3 Limitazione della responsabilità
La responsabilità del Responsabile ai sensi del presente DPA è limitata ai danni diretti, documentati e prevedibili, e non comprende in alcun caso i danni indiretti, consequenziali, punitivi o esemplari, né il lucro cessante, salvo i casi di dolo o colpa grave del Responsabile.
Art. 16 — Legge Applicabile e Foro Competente
Il presente DPA è disciplinato dalla legge italiana e deve essere interpretato in conformità al GDPR, al D.Lgs. 30 giugno 2003, n. 196 (Codice Privacy), come modificato dal D.Lgs. 10 agosto 2018, n. 101, e alle applicabili Linee guida e Raccomandazioni del Comitato europeo per la protezione dei dati (EDPB).
Per qualsiasi controversia derivante dall'interpretazione o dall'esecuzione del presente DPA, è competente in via esclusiva il Foro di Marsala, salvo diversa previsione inderogabile di legge a tutela del Counselor in qualità di professionista autonomo.
Prima di adire l'Autorità Giudiziaria, le Parti si impegnano ad attivare la procedura di mediazione di cui all'art. 13 del Contratto.
Art. 17 — Comunicazioni e Contatti
Tutte le comunicazioni relative al presente DPA devono essere effettuate per iscritto ai seguenti indirizzi.
Al Responsabile (Sicilean):
Al Titolare (Counselor):
All'indirizzo e-mail registrato nel Profilo del Counselor sulla Piattaforma e/o all'indirizzo della sede professionale indicato nel Profilo.
Le comunicazioni si intendono ricevute: per e-mail, il giorno lavorativo successivo all'invio (salvo prova di mancata ricezione); per posta raccomandata con avviso di ricevimento, nella data di consegna risultante dall'avviso di ricevimento.
Art. 18 — Disposizioni Finali
18.1 Prevalenza del DPA
In caso di conflitto tra le disposizioni del presente DPA e le disposizioni del Contratto relative al trattamento dei dati personali degli Utenti Clienti, prevale il DPA nella misura in cui lo stesso preveda una tutela più elevata degli interessati o un livello di conformità più rigoroso al GDPR.
18.2 Separabilità
L'invalidità o inefficacia di una o più disposizioni del presente DPA non pregiudica la validità delle restanti disposizioni. Le Parti si impegnano a sostituire la disposizione invalida con una disposizione valida che si avvicini il più possibile all'obiettivo economico della disposizione invalidata.
18.3 Integrazione con il Contratto
Il presente DPA, unitamente al Contratto Counselor, alla Privacy Policy Counselor e al Codice di Condotta, costituisce l'intera disciplina contrattuale tra le Parti in materia di trattamento dei dati personali nell'ambito della Piattaforma CounselHelp.
Versione 1.1 — Data di entrata in vigore: 24 luglio 2026 — Sicilean s.r.l. — P.IVA 02898760810 — Via Roma n. 95, 91021 Campobello di Mazara (TP) — privacy@counselhelp.it — counselhelp.it
Allegato 1 — Descrizione del Trattamento (art. 28.3 GDPR)
1.1 Natura del trattamento
Il trattamento effettuato dal Responsabile per conto del Titolare è di natura tecnica e infrastrutturale. Il Responsabile fornisce al Titolare l'infrastruttura tecnologica necessaria per lo svolgimento delle Sedute online, la gestione delle prenotazioni, la messaggistica organizzativa e la fatturazione, senza accedere al contenuto della relazione professionale tra il Titolare e gli Utenti Clienti.
1.2 Finalità del trattamento
Il trattamento è effettuato per le seguenti finalità:
- gestione tecnica del sistema di prenotazione e calendario del Counselor;
- trasmissione e memorizzazione temporanea dei metadati tecnici delle Sedute (data, ora, durata, stato della connessione) ai fini della gestione contrattuale e della fatturazione;
- trasmissione e archiviazione della messaggistica organizzativa tra Counselor e Utente Cliente;
- messa a disposizione dell'infrastruttura tecnica di videochiamata (LiveKit) per il transito del flusso audio-video della Seduta, senza registrazione né archiviazione del contenuto;
- invio di notifiche di sistema all'Utente Cliente relative alla prenotazione;
- gestione dei pagamenti delle Sedute tra Utente Cliente e Counselor tramite Stripe.
1.3 Categorie di interessati
Gli interessati i cui dati personali sono trattati dal Responsabile per conto del Titolare sono gli Utenti Clienti della Piattaforma, persone fisiche maggiorenni.
1.4 Categorie di dati personali
| Categoria di dati | Descrizione |
|---|---|
| Dati identificativi | Nome, cognome, indirizzo e-mail, credenziali di autenticazione (in hash), foto del profilo (opzionale) |
| Metadati tecnici delle Sedute | Data, ora, durata, stato tecnico della connessione (completata, interrotta, etc.) |
| Messaggistica organizzativa | Testo dei messaggi di natura organizzativa tra Counselor e Utente Cliente tramite la funzionalità della Piattaforma |
| Dati di prenotazione | Storico delle prenotazioni, stato delle prenotazioni, orari selezionati |
| Dati di pagamento (elaborati da Stripe) | Informazioni relative al pagamento della Seduta. Sicilean non archivia dati di carta di credito, che sono trattati direttamente da Stripe. |
| Dati tecnici di accesso | Indirizzo IP, timestamp di accesso, informazioni sul browser/SO (anonimizzati nei log di sicurezza) |
1.5 Categorie particolari di dati (art. 9 GDPR)
Il Responsabile non tratta categorie particolari di dati degli Utenti Clienti per conto del Titolare nell'ambito dell'infrastruttura tecnica della Piattaforma. La natura terapeutica o di counseling della relazione professionale non implica che il Responsabile abbia accesso al contenuto delle Sedute. I dati particolari eventualmente presenti nel contenuto delle Sedute sono trattati esclusivamente dal Titolare nella sua qualità di titolare autonomo del trattamento.
1.6 Durata del trattamento
Il Responsabile conserva i Dati Personali degli Utenti Clienti trattati per conto del Titolare per il tempo necessario all'erogazione dei servizi previsti dal Contratto e per il periodo successivo strettamente necessario agli adempimenti legali applicabili al Responsabile, come indicato nell'Allegato 2.
Allegato 2 — Periodi di Conservazione dei Dati
| Categoria di dati | Periodo di conservazione | Criterio |
|---|---|---|
| Dati identificativi Account Utente Cliente | Durata del Contratto + 30 giorni dalla disattivazione dell'Account | Gestione post-contrattuale e richieste in sospeso |
| Metadati tecnici delle Sedute | 10 anni dalla data della Seduta | Adempimenti fiscali (DAC7, D.Lgs. 32/2023); contabilità (art. 2220 c.c.) |
| Messaggistica organizzativa | 3 anni dalla data del messaggio | Gestione di eventuali contestazioni (art. 2946 c.c., prescrizione ordinaria) |
| Dati di prenotazione (storico) | 10 anni dalla data della Seduta | Adempimenti DAC7 e fiscali |
| Log di accesso e sicurezza (IP anonimizzati) | 12 mesi (prorogabili a 24 in caso di incidente) | Art. 6.1.f GDPR; sicurezza della Piattaforma; orientamento EDPB |
| Dati di pagamento (tokenizzati da Stripe) | 10 anni dalla transazione | Normativa antiriciclaggio (D.Lgs. 231/2007); adempimenti fiscali |
Livelli di servizio di sicurezza (SLA)
| Parametro | Target | Misurazione |
|---|---|---|
| Recovery Time Objective (RTO) | 4 ore per i servizi critici (prenotazioni, videochiamata) | Dalla dichiarazione dell'incidente alla ripresa del servizio |
| Recovery Point Objective (RPO) | 1 ora per i dati di prenotazione e messaggistica | Massima perdita di dati accettabile in caso di incidente |
| Disponibilità della Piattaforma | 99,5% mensile (escl. manutenzione programmata) | Uptime monitoring automatizzato |
Allegato 3 — Elenco Dettagliato dei Sub-Responsabili
Il presente Allegato fornisce informazioni dettagliate sui Sub-Responsabili autorizzati ai sensi dell'art. 9 del DPA, con indicazione delle misure di tutela adottate per i trasferimenti verso Paesi terzi.