Roomly · Trattamento dei dati per conto del cliente

Nomina a responsabile del trattamento

Accordo ai sensi dell'art. 28 GDPR · In vigore dal 14 agosto 2026 · versione 1.0

Quando usi Roomly per gestire i dati dei tuoi inquilini, quei dati restano tuoi: il titolare del trattamento sei tu, e noi li trattiamo per tuo conto. Questo documento è il contratto che l'art. 28 GDPR ti impone di avere con chi ospita i dati di cui rispondi. Accettando i Termini di servizio accetti anche questo, e da quel momento è vincolante per entrambi.

1. Le parti

Il Titolare sei tu: la persona fisica o giuridica intestataria dell'account Roomly, identificata dall'indirizzo email con cui accedi e dai dati di fatturazione che ci comunichi.

Il Responsabile è Nicola Palummo, che gestisce il servizio Roomly.click. Contatti: info@roomly.click · +39 366 871 3339.

Se vuoi una copia sottoscritta di questo accordo su carta intestata, scrivici e te la mandiamo firmata.

2. Oggetto, durata, natura e finalità

Oggetto Il trattamento dei dati personali che inserisci in Roomly nell'ambito della gestione dei tuoi immobili in locazione.
Durata Per tutto il tempo in cui il tuo account è attivo, e per i 30 giorni successivi alla sua chiusura, necessari alla cancellazione.
Natura Raccolta, registrazione, conservazione, organizzazione, consultazione, trasmissione fra i tuoi dispositivi, cancellazione.
Finalità Fornirti il servizio: redigere verbali di consegna e riconsegna, gestire inquilini, canoni, cauzioni e scadenze, sincronizzare i tuoi dispositivi, tenere aperto lo spazio online per l'inquilino.

3. Tipi di dati e categorie di interessati

Interessati: i tuoi inquilini, i loro eventuali garanti, e le altre persone che compaiono nei documenti che carichi.

Dati trattati, quelli che il servizio prevede per funzionare:

Il servizio non è progettato per categorie particolari di dati (art. 9 GDPR: salute, convinzioni religiose, orientamento sessuale, e simili) né per dati giudiziari. I campi liberi e i documenti che carichi non sono controllati da noi: se ce li metti, la scelta e la responsabilità restano tue, e le misure di sicurezza descritte all'art. 8 vanno valutate da te come adeguate a quel rischio.

4. Trattiamo solo su tua istruzione

Trattiamo i dati soltanto per fornirti il servizio, secondo le istruzioni documentate che risultano dai Termini di servizio, da questo accordo e dalle scelte che fai dentro l'applicazione. Ogni azione che compi nell'app (creare un verbale, aprire uno spazio inquilino, sincronizzare, cancellare) è una tua istruzione.

Non usiamo i tuoi dati per finalità nostre: non li analizziamo per profilare, non li usiamo per addestrare sistemi di intelligenza artificiale, non li cediamo a nessuno.

Se una legge dell'Unione o italiana ci obbligasse a un trattamento diverso, te ne informiamo prima di eseguirlo, salvo che quella stessa legge lo vieti. E se riteniamo che una tua istruzione violi il GDPR, te lo diciamo.

5. Riservatezza

Chi ha accesso ai dati per motivi tecnici è vincolato alla riservatezza e istruito sul trattamento. L'accesso è limitato a quanto strettamente necessario a far funzionare il servizio, a risolvere un guasto o a rispondere a una tua richiesta di assistenza.

Un punto che va detto con precisione, perché altrove viene taciuto. Gli archivi sincronizzati sono cifrati sul tuo dispositivo prima di partire e restano cifrati sui nostri server. Ma la chiave è custodita insieme al tuo account, perché sincronizzare un dispositivo nuovo deve costare un click: quindi la cifratura ti protegge da chi intercetta la rete e da chi rubasse il database, non da noi. Tecnicamente possiamo accedervi. Contrattualmente ci impegniamo a non farlo se non nei casi di questo articolo.

I contenuti dello spazio inquilino (documenti condivisi e segnalazioni) sono conservati in chiaro, perché una pagina web possa mostrarli a chi ha il link.

6. Misure di sicurezza (art. 32)

Le misure possono essere aggiornate nel tempo, purché il livello di protezione non diminuisca.

7. Altri fornitori (sub-responsabili)

Ci autorizzi in via generale a servirci dei fornitori qui elencati, ciascuno vincolato da obblighi non meno rigorosi di quelli di questo accordo. Rispondiamo noi del loro operato come del nostro.

FornitoreCosa faDove
Vercel Inc.Ospita il sito e l'applicazioneUSA / UE
Railway Corp.Ospita il server e il database della sincronizzazioneUSA / UE
Google Ireland Ltd.Accesso con Google, se lo scegliUE / USA
Autorità di marca temporale (DigiCert, Sectigo, FreeTSA, Aruba)Data certa. Riceve solo l'impronta SHA-256 del documento: mai il documento, mai le foto, mai i nomiUSA / UE
Stripe Payments Europe Ltd.Pagamenti, quando saranno attivi. Non tratta dati dei tuoi inquiliniUE / USA

Se cambiamo o aggiungiamo un fornitore te lo comunichiamo con 30 giorni di anticipo. Puoi opporti per motivi ragionevoli e documentati: se non troviamo un'alternativa, puoi recedere senza penali e ti rimborsiamo la parte di abbonamento non goduta.

Per i fornitori con infrastrutture fuori dallo Spazio economico europeo, il trasferimento avviene sulla base delle clausole contrattuali tipo approvate dalla Commissione europea (decisione 2021/914, art. 46.2.c GDPR) e, dove applicabile, del EU–US Data Privacy Framework.

8. Ti aiutiamo quando ne hai bisogno

Richieste degli interessati (artt. 15–22). Se un inquilino ti chiede accesso, correzione, cancellazione o portabilità, rispondi tu: sei il titolare. Buona parte di quelle richieste le soddisfi da solo dall'app, che ti lascia consultare, correggere, cancellare ed esportare tutto in un file ZIP senza chiedere niente a noi. Se una richiesta arriva direttamente a noi, non le diamo seguito e te la giriamo senza indugio.

Violazioni dei dati (artt. 33–34). Se ci accorgiamo di una violazione che riguarda i tuoi dati te lo comunichiamo senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, con quello che sappiamo: cosa è successo, quali dati e quante persone sono coinvolti, le conseguenze probabili e i rimedi presi. La notifica al Garante entro 72 ore spetta a te, che sei il titolare; noi ti diamo tutto il necessario per farla.

Valutazioni d'impatto (artt. 35–36). Se devi fare una DPIA ti forniamo le informazioni tecniche in nostro possesso.

9. Alla fine, cancelliamo

Alla chiusura dell'account, o su tua richiesta scritta, cancelliamo i dati entro 30 giorni, comprese le copie presso i fornitori nei tempi tecnici delle loro procedure di ripristino. Prima di cancellare puoi esportare tutto in ZIP, in autonomia e in qualunque momento.

Conserviamo soltanto ciò che una legge ci obbliga a conservare, per il tempo che quella legge impone e per nessun altro fine.

10. Puoi verificare

Su tua richiesta ti mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR, e ci rendiamo disponibili ad audit, anche tramite un soggetto che incarichi tu, purché non sia un nostro concorrente e sia vincolato alla riservatezza.

Le verifiche si concordano con ragionevole preavviso, di norma non più di una all'anno, salvo che sia appena avvenuta una violazione dei dati o lo chieda un'autorità.

11. Cosa spetta a te

Come titolare, ti impegni a:

12. Rapporto con gli altri documenti

Questo accordo prevale sui Termini di servizio per tutto ciò che riguarda il trattamento dei dati per tuo conto. L'Informativa privacy riguarda invece i dati di cui siamo titolari noi (il tuo account) ed è cosa diversa.

Si applica la legge italiana e il regolamento (UE) 2016/679. Se una clausola risultasse invalida, le altre restano in vigore.

Se aggiorniamo questo accordo te lo comunichiamo con 30 giorni di anticipo; se non lo accetti puoi recedere senza penali entro quel termine.

Ultimo aggiornamento: 14 agosto 2026.