Roomly · Trattamento dei dati per conto del cliente
Nomina a responsabile del trattamento
Accordo ai sensi dell'art. 28 GDPR · In vigore dal 14 agosto 2026 · versione 1.0
Quando usi Roomly per gestire i dati dei tuoi inquilini, quei dati restano tuoi: il titolare del trattamento sei tu, e noi li trattiamo per tuo conto. Questo documento è il contratto che l'art. 28 GDPR ti impone di avere con chi ospita i dati di cui rispondi. Accettando i Termini di servizio accetti anche questo, e da quel momento è vincolante per entrambi.
1. Le parti
Il Titolare sei tu: la persona fisica o giuridica intestataria dell'account Roomly, identificata dall'indirizzo email con cui accedi e dai dati di fatturazione che ci comunichi.
Il Responsabile è Nicola Palummo, che gestisce il servizio Roomly.click. Contatti: info@roomly.click · +39 366 871 3339.
Se vuoi una copia sottoscritta di questo accordo su carta intestata, scrivici e te la mandiamo firmata.
2. Oggetto, durata, natura e finalità
| Oggetto | Il trattamento dei dati personali che inserisci in Roomly nell'ambito della gestione dei tuoi immobili in locazione. |
|---|---|
| Durata | Per tutto il tempo in cui il tuo account è attivo, e per i 30 giorni successivi alla sua chiusura, necessari alla cancellazione. |
| Natura | Raccolta, registrazione, conservazione, organizzazione, consultazione, trasmissione fra i tuoi dispositivi, cancellazione. |
| Finalità | Fornirti il servizio: redigere verbali di consegna e riconsegna, gestire inquilini, canoni, cauzioni e scadenze, sincronizzare i tuoi dispositivi, tenere aperto lo spazio online per l'inquilino. |
3. Tipi di dati e categorie di interessati
Interessati: i tuoi inquilini, i loro eventuali garanti, e le altre persone che compaiono nei documenti che carichi.
Dati trattati, quelli che il servizio prevede per funzionare:
- Anagrafici e di contatto: nome e cognome, telefono, email.
- Economici: canone mensile, importo della cauzione, se è stata versata, date di entrata e di uscita.
- Firme autografe raccolte sul dispositivo al momento della consegna o della riconsegna.
- Fotografie dello stato dei locali e degli arredi, e quelle allegate alle segnalazioni dell'inquilino.
- Documenti che scegli di condividere nello spazio inquilino (contratti, ricevute, regolamenti) e il loro contenuto.
- Note libere che scrivi tu, il cui contenuto dipende da te.
Il servizio non è progettato per categorie particolari di dati (art. 9 GDPR: salute, convinzioni religiose, orientamento sessuale, e simili) né per dati giudiziari. I campi liberi e i documenti che carichi non sono controllati da noi: se ce li metti, la scelta e la responsabilità restano tue, e le misure di sicurezza descritte all'art. 8 vanno valutate da te come adeguate a quel rischio.
4. Trattiamo solo su tua istruzione
Trattiamo i dati soltanto per fornirti il servizio, secondo le istruzioni documentate che risultano dai Termini di servizio, da questo accordo e dalle scelte che fai dentro l'applicazione. Ogni azione che compi nell'app (creare un verbale, aprire uno spazio inquilino, sincronizzare, cancellare) è una tua istruzione.
Non usiamo i tuoi dati per finalità nostre: non li analizziamo per profilare, non li usiamo per addestrare sistemi di intelligenza artificiale, non li cediamo a nessuno.
Se una legge dell'Unione o italiana ci obbligasse a un trattamento diverso, te ne informiamo prima di eseguirlo, salvo che quella stessa legge lo vieti. E se riteniamo che una tua istruzione violi il GDPR, te lo diciamo.
5. Riservatezza
Chi ha accesso ai dati per motivi tecnici è vincolato alla riservatezza e istruito sul trattamento. L'accesso è limitato a quanto strettamente necessario a far funzionare il servizio, a risolvere un guasto o a rispondere a una tua richiesta di assistenza.
Un punto che va detto con precisione, perché altrove viene taciuto. Gli archivi sincronizzati sono cifrati sul tuo dispositivo prima di partire e restano cifrati sui nostri server. Ma la chiave è custodita insieme al tuo account, perché sincronizzare un dispositivo nuovo deve costare un click: quindi la cifratura ti protegge da chi intercetta la rete e da chi rubasse il database, non da noi. Tecnicamente possiamo accedervi. Contrattualmente ci impegniamo a non farlo se non nei casi di questo articolo.
I contenuti dello spazio inquilino (documenti condivisi e segnalazioni) sono conservati in chiaro, perché una pagina web possa mostrarli a chi ha il link.
6. Misure di sicurezza (art. 32)
- Trasmissione esclusivamente su canale cifrato (HTTPS/TLS).
- Cifratura degli archivi sul dispositivo di origine con AES-GCM a 256 bit e chiave derivata via PBKDF2 con 310.000 iterazioni.
- Chiave di sincronizzazione conservata a sua volta cifrata, con un segreto custodito fuori dal database.
- Password conservate come impronta crittografica, mai in chiaro.
- Accesso autenticato per ogni richiesta, con sessioni revocabili singolarmente o tutte insieme.
- Freno automatico sui tentativi di accesso ripetuti.
- Isolamento dei dati per account: nessuna rotta del server consegna dati di un account a un altro.
- Integrità dei verbali verificabile in modo indipendente tramite impronta SHA-256 e marca temporale RFC 3161.
- Cancellazione automatica dei dati transitori: registro delle modifiche dopo 30 giorni, corsia delle fotografie dopo 7, cestino dopo 30.
Le misure possono essere aggiornate nel tempo, purché il livello di protezione non diminuisca.
7. Altri fornitori (sub-responsabili)
Ci autorizzi in via generale a servirci dei fornitori qui elencati, ciascuno vincolato da obblighi non meno rigorosi di quelli di questo accordo. Rispondiamo noi del loro operato come del nostro.
| Fornitore | Cosa fa | Dove |
|---|---|---|
| Vercel Inc. | Ospita il sito e l'applicazione | USA / UE |
| Railway Corp. | Ospita il server e il database della sincronizzazione | USA / UE |
| Google Ireland Ltd. | Accesso con Google, se lo scegli | UE / USA |
| Autorità di marca temporale (DigiCert, Sectigo, FreeTSA, Aruba) | Data certa. Riceve solo l'impronta SHA-256 del documento: mai il documento, mai le foto, mai i nomi | USA / UE |
| Stripe Payments Europe Ltd. | Pagamenti, quando saranno attivi. Non tratta dati dei tuoi inquilini | UE / USA |
Se cambiamo o aggiungiamo un fornitore te lo comunichiamo con 30 giorni di anticipo. Puoi opporti per motivi ragionevoli e documentati: se non troviamo un'alternativa, puoi recedere senza penali e ti rimborsiamo la parte di abbonamento non goduta.
Per i fornitori con infrastrutture fuori dallo Spazio economico europeo, il trasferimento avviene sulla base delle clausole contrattuali tipo approvate dalla Commissione europea (decisione 2021/914, art. 46.2.c GDPR) e, dove applicabile, del EU–US Data Privacy Framework.
8. Ti aiutiamo quando ne hai bisogno
Richieste degli interessati (artt. 15–22). Se un inquilino ti chiede accesso, correzione, cancellazione o portabilità, rispondi tu: sei il titolare. Buona parte di quelle richieste le soddisfi da solo dall'app, che ti lascia consultare, correggere, cancellare ed esportare tutto in un file ZIP senza chiedere niente a noi. Se una richiesta arriva direttamente a noi, non le diamo seguito e te la giriamo senza indugio.
Violazioni dei dati (artt. 33–34). Se ci accorgiamo di una violazione che riguarda i tuoi dati te lo comunichiamo senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, con quello che sappiamo: cosa è successo, quali dati e quante persone sono coinvolti, le conseguenze probabili e i rimedi presi. La notifica al Garante entro 72 ore spetta a te, che sei il titolare; noi ti diamo tutto il necessario per farla.
Valutazioni d'impatto (artt. 35–36). Se devi fare una DPIA ti forniamo le informazioni tecniche in nostro possesso.
9. Alla fine, cancelliamo
Alla chiusura dell'account, o su tua richiesta scritta, cancelliamo i dati entro 30 giorni, comprese le copie presso i fornitori nei tempi tecnici delle loro procedure di ripristino. Prima di cancellare puoi esportare tutto in ZIP, in autonomia e in qualunque momento.
Conserviamo soltanto ciò che una legge ci obbliga a conservare, per il tempo che quella legge impone e per nessun altro fine.
10. Puoi verificare
Su tua richiesta ti mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR, e ci rendiamo disponibili ad audit, anche tramite un soggetto che incarichi tu, purché non sia un nostro concorrente e sia vincolato alla riservatezza.
Le verifiche si concordano con ragionevole preavviso, di norma non più di una all'anno, salvo che sia appena avvenuta una violazione dei dati o lo chieda un'autorità.
11. Cosa spetta a te
Come titolare, ti impegni a:
- trattare i dati dei tuoi inquilini nel rispetto del GDPR, con una base giuridica valida;
- fornire loro l'informativa dell'art. 13 e raccogliere, dove serve, il consenso;
- inserire in Roomly solo dati pertinenti e non eccedenti rispetto alla gestione della locazione;
- custodire le tue credenziali e gestire con criterio i link dello spazio inquilino, che danno accesso ai documenti a chi li possiede;
- rispondere delle istruzioni che ci dai.
12. Rapporto con gli altri documenti
Questo accordo prevale sui Termini di servizio per tutto ciò che riguarda il trattamento dei dati per tuo conto. L'Informativa privacy riguarda invece i dati di cui siamo titolari noi (il tuo account) ed è cosa diversa.
Si applica la legge italiana e il regolamento (UE) 2016/679. Se una clausola risultasse invalida, le altre restano in vigore.
Se aggiorniamo questo accordo te lo comunichiamo con 30 giorni di anticipo; se non lo accetti puoi recedere senza penali entro quel termine.
Ultimo aggiornamento: 14 agosto 2026.