Accordo sul trattamento dei dati (ATD)
Questo accordo sul trattamento dei dati per conto terzi ai sensi dell'Art. 28 GDPR diventa automaticamente parte integrante del contratto principale (abbonamento) non appena un cliente utilizza HouseControl.at per la gestione di dati personali di terzi — come residenti, proprietari o fornitori di servizi — e agisce in tal senso come titolare del trattamento ai sensi della protezione dei dati. Il fornitore (Ing. Stephan Rudolf Landsteiner, Online-Agentur Landsteiner) tratta questi dati come responsabile del trattamento ai sensi dell'Art. 4 n. 8 GDPR.
Aggiornamento: Agosto 2026
1. Oggetto e durata del trattamento
Oggetto del presente accordo è il trattamento dei dati personali da parte del fornitore per conto del cliente in relazione all'utilizzo della piattaforma Software-as-a-Service HouseControl.at per la gestione digitale di complessi residenziali.
La durata del presente accordo corrisponde alla durata del contratto principale esistente tra le parti.
2. Natura e scopo del trattamento
Il fornitore tratta i dati personali allo scopo di fornire la piattaforma HouseControl.at, in particolare per:
- la gestione di complessi residenziali, unità e assegnazioni di residenti,
- la gestione delle segnalazioni di danni e la comunicazione tra amministrazione immobiliare, proprietari, inquilini e fornitori di servizi,
- lo svolgimento di votazioni e sondaggi digitali,
- la creazione e la messa a disposizione di documenti e rendiconti delle spese di gestione,
- Funzioni di calendario e gestione appuntamenti,
- processi di sicurezza, supporto e amministrazione tecnicamente necessari.
3. Tipologia di dati personali
In particolare: Nome, dati di contatto (e-mail, telefono, indirizzo), dati di accesso, dati di ruolo e assegnazione alle unità abitative, contenuti di comunicazione (notifiche, commenti), dati di voto e firma, documenti, dati tecnici di utilizzo (indirizzo IP, dati di log).
Le categorie particolari di dati personali (Art. 9 GDPR) non sono previste per l'utilizzo della piattaforma e non devono essere inserite dal cliente nella piattaforma.
4. Categorie di interessati
Inquilini (locatari, proprietari), personale amministrativo, fornitori di servizi/appaltatori, nonché altre persone i cui dati vengono inseriti nella piattaforma dal cliente nell'ambito della gestione immobiliare.
5. Obblighi del fornitore
Il fornitore tratta i dati personali esclusivamente su istruzione documentata del cliente, a meno che non sia obbligato al trattamento dal diritto dell'Unione o degli Stati membri a cui è soggetto; in tal caso, il fornitore comunica tali requisiti legali al cliente prima del trattamento, a meno che il diritto in questione non vieti tale comunicazione per un importante interesse pubblico.
Il fornitore garantisce che le persone autorizzate al trattamento dei dati si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di segretezza.
Il fornitore adotta le misure tecniche e organizzative descritte nell'Allegato 1 ai sensi dell'Art. 32 GDPR.
6. Diritto di istruzione del cliente
Il cliente ha il diritto di impartire istruzioni al fornitore in qualsiasi momento riguardo al tipo, all'ambito e alle modalità del trattamento. Le istruzioni devono essere impartite in forma scritta (anche via e-mail). Il fornitore informa immediatamente il cliente se ritiene che un'istruzione violi la legge sulla protezione dei dati.
7. Riservatezza
Il fornitore assicura che tutte le persone coinvolte nel trattamento siano vincolate alla riservatezza e svolgano i loro compiti solo nell'ambito delle autorizzazioni necessarie.
8. Sub-responsabili del trattamento
Il cliente concede qui la sua autorizzazione generale all'utilizzo dei seguenti sub-responsabili del trattamento (data: agosto 2026):
| Sub-responsabili del trattamento | Scopo | Sede / Luogo di trattamento |
|---|---|---|
| IONOS SE | Hosting della piattaforma (server) | Germania (UE) |
| Contabo GmbH | Server Windows per sviluppo, automazione e accesso amministrativo | Germania (UE) |
| ALL-INKL.COM — Neue Medien Münnich | Invio di e-mail transazionali | Germania (UE) |
| Stripe Payments Europe, Ltd. | Elaborazione dei pagamenti | Irlanda (UE); trattamento dei dati in parte da aziende collegate negli USA |
| Google Ireland Ltd. | Login (accesso Google), traduzione, funzioni di testo AI | Irlanda (UE); trattamento dei dati in parte da aziende collegate negli USA |
| Cloudflare, Inc. | Protezione da bot e abusi | USA, con trattamento dei dati UE tramite Cloudflare Germany GmbH |
| UptimeRobot | Monitoraggio della raggiungibilità dell'endpoint pubblico di health-check — non recupera dati personali | Internazionale |
Il fornitore informa il cliente in merito all'intenzione di coinvolgere o sostituire altri sub-responsabili del trattamento. Il cliente può opporsi alla modifica entro 14 giorni per un motivo valido.
9. Supporto del cliente
Il fornitore assiste il cliente, per quanto possibile, con adeguate misure tecniche e organizzative nell'adempimento del suo obbligo di rispondere alle richieste di esercizio dei diritti delle persone interessate menzionati nel Capitolo III GDPR.
Il fornitore notifica al cliente una violazione dei dati personali senza indebito ritardo, al più tardi entro 48 ore dalla conoscenza, affinché il cliente possa adempiere tempestivamente al suo obbligo di notifica ai sensi dell'Art. 33 GDPR.
10. Cancellazione e restituzione dopo la cessazione del contratto
Dopo la cessazione dell'erogazione dei servizi di trattamento, il Fornitore cancella tutti i dati personali trattati per conto del Cliente o li restituisce a scelta del Cliente, a meno che non sussista un obbligo di conservazione dei dati personali ai sensi del diritto dell'Unione o del diritto degli Stati membri (ad es. obblighi di conservazione fiscali e commerciali).
11. Diritti di controllo del cliente
Il fornitore mette a disposizione del cliente, su richiesta, tutte le informazioni necessarie per dimostrare la conformità agli obblighi derivanti dall'Art. 28 GDPR e consente e contribuisce alle verifiche effettuate dal cliente o da un altro revisore da lui incaricato.
12. Responsabilità
Per i danni derivanti dalla violazione degli obblighi del presente accordo, il fornitore è illimitatamente responsabile secondo le disposizioni di legge per dolo e colpa grave. Per colpa lieve, il fornitore è responsabile solo in caso di violazione di obblighi essenziali del presente accordo e, in termini di importo, limitatamente al danno tipico del contratto e prevedibile, nella misura consentita dalla legge.
La responsabilità per danni derivanti da circostanze di cui è responsabile il cliente stesso — in particolare a causa di istruzioni inammissibili, informazioni errate o incomplete, o a causa dell'inserimento di dati per il cui trattamento non esiste una base giuridica sufficiente — è esclusa, nei limiti consentiti dalla legge.
Gli obblighi derivanti dall'art. 82 del GDPR e qualsiasi eventuale compensazione tra le parti nel loro rapporto interno rimangono impregiudicati dalla presente regolamentazione.
13. Durata e recesso
Questo accordo è valido per la durata del contratto principale. Non è necessaria una disdetta separata; esso termina automaticamente con la cessazione del contratto principale, fatte salve le obbligazioni di cancellazione e restituzione menzionate al punto 10.
14. Disposizioni finali
Si applica il diritto austriaco. Qualora singole disposizioni del presente accordo siano invalide, la validità delle restanti disposizioni rimane inalterata. In caso di contraddizioni tra il presente accordo e il contratto principale, le disposizioni del presente accordo relative al trattamento dei dati personali prevalgono.
Allegato 1: Misure tecniche e organizzative (Art. 32 GDPR)
- Riservatezza: controllo degli accessi tramite autorizzazioni basate sui ruoli, memorizzazione delle password crittografata, autenticazione a due fattori opzionale (TOTP), trasmissione crittografata (TLS/HTTPS).
- Integrità: Registrazione degli eventi rilevanti per la sicurezza (log di audit), protezione CSRF, validazione lato server degli upload di file.
- Disponibilità e resilienza: Backup giornalieri automatizzati di database e archiviazione file, ripristino regolarmente testato, monitoraggio dell'uptime, monitoraggio degli errori.
- Procedure di verifica: Suite di test automatizzata e pipeline CI prima di ogni deployment, processi di deployment e rollback documentati.
Contatto
Domande relative al presente accordo possono essere indirizzate a stephan@landsteiner.info essere indirizzati.