In breve (riepilogo non contrattuale)
Questo riepilogo facilita la lettura; prevale il testo integrale degli articoli e degli allegati che seguono.
- Il Cliente è il titolare del trattamento; NOZZL SAS è il suo responsabile del trattamento e tratta i dati su istruzione.
- I sub-responsabili sono elencati nell’allegato 3; ogni modifica viene notificata con 30 giorni di anticipo, con diritto di opposizione.
- Le misure di sicurezza effettivamente in essere sono riportate nell’allegato 2; le violazioni dei dati vengono notificate senza ingiustificato ritardo.
- Alla fine del contratto: esportazione, quindi eliminazione dell’organizzazione dopo un periodo di annullamento di sette giorni e rilascio di un certificato di cancellazione. Le copie di backup gestite dal Fornitore vengono cancellate entro un massimo di trenta giorni.
Articolo 1 — Definizioni
1.1«Responsabile del trattamento» o «Titolare» indica NOZZL SAS, 32 rue de Paris, 92100 Boulogne-Billancourt, Francia. «Cliente» indica il professionista identificato nella propria Organizzazione e nel proprio Ordine, che determina le finalità e i mezzi essenziali del trattamento dei propri dati di formazione.
1.2«GDPR» indica il regolamento (UE) 2016/679. I termini «dati personali», «trattamento», «interessato», «titolare del trattamento» e «violazione dei dati» hanno il significato definito da tale regolamento. «Dati del Cliente» indica i dati personali affidati o generati nel Servizio per conto del Cliente.
1.3«Istruzione» indica una richiesta documentata del Cliente relativa al trattamento, in particolare l’Ordine, il presente accordo, le scelte consentite nell’interfaccia o una richiesta scritta proveniente da una persona autorizzata. «Sub-responsabile» indica un fornitore al quale il Fornitore affida una parte di tali trattamenti. «Contratto principale» indica l’Ordine e le Condizioni d’uso e le Condizioni generali di vendita applicabili.
Articolo 2 — Parti, ruoli e ambito di applicazione
2.1Il Cliente è titolare del trattamento dei Dati del Cliente. Il Titolare agisce in qualità di responsabile del trattamento per le operazioni descritte nell’allegato 1. Se il Cliente agisce a sua volta per conto di un altro titolare del trattamento, dispone dell’autorizzazione necessaria per avvalersi del Titolare e gli comunica le istruzioni e gli obblighi pertinenti.
2.2Il Titolare è titolare dei propri trattamenti relativi alla gestione dei rapporti commerciali, alla fatturazione, alla gestione dei propri obblighi e alla tutela dei propri diritti. Queste operazioni, distinte dalle istruzioni didattiche del Cliente, sono illustrate nell’informativa sulla privacy.
2.3Il DPA non trasferisce al Cliente gli obblighi che la legge impone al Fornitore né esonera il Cliente dai propri. Nessuna clausola autorizza un trattamento incompatibile con il GDPR.
Articolo 3 — Stipula, entrata in vigore e durata
3.1Il DPA è accettato per conto dell’Organizzazione dal suo Proprietario nel Servizio. La versione, la data e l’identità della persona che lo accetta vengono registrate. Può essere incluso nel contratto anche mediante accettazione scritta nell’ambito dell’Ordine.
3.2Entra in vigore al momento dell’accettazione e si applica per tutta la durata dei trattamenti svolti per il Cliente, compreso il periodo di prova e le operazioni necessarie per la restituzione o la cancellazione al termine del contratto.
3.3Il Cliente è identificato tramite le informazioni relative alla propria Organizzazione e, se del caso, al proprio Ordine. Tali informazioni e la registrazione dell’accettazione collegano l’accordo al Cliente senza che sia necessario compilare un allegato separato con i dati identificativi.
Articolo 4 — Oggetto e descrizione delle operazioni
4.1Il Titolare tratta i dati esclusivamente per fornire, proteggere e amministrare le funzioni ordinate: accesso agli account, personalizzazione degli esercizi, conversazione con l’IA, trascrizione, analisi testuale, resoconto, coach, monitoraggio didattico e operazioni di esportazione o cancellazione.
4.2L’allegato 1 specifica le categorie di interessati e di dati, le finalità, le operazioni e le durate. L’allegato 2 descrive le misure tecniche e organizzative. L’allegato 3 identifica i sub-responsabili e i rispettivi luoghi di trattamento.
4.3Il Fornitore non rivende i Dati del Cliente né addestra modelli di intelligenza artificiale con essi. Il trattamento da parte dei fornitori di IA è funzionale alle funzioni richieste; non conferisce loro un’autorizzazione generale a riutilizzare i Dati del Cliente per finalità indipendenti.
Articolo 5 — Istruzioni documentate
5.1Il Titolare tratta i dati su istruzione del Cliente, anche per i trasferimenti internazionali autorizzati dal presente accordo. Agisce senza istruzioni solo quando è tenuto a farlo da una disposizione del diritto dell’Unione o di uno Stato membro; in tal caso, informa il Cliente prima del trattamento, salvo che la legge lo vieti per importanti motivi di interesse pubblico.
5.2Le istruzioni aggiuntive sono impartite da una persona autorizzata. Se esulano dall’ambito funzionale concordato, le parti ne valutano la fattibilità e le eventuali condizioni per una prestazione aggiuntiva. Tale confronto non può giustificare il rifiuto di un obbligo di legge proprio del responsabile del trattamento.
5.3Se un’Istruzione sembra contraria alla normativa in materia di dati, il Fornitore ne informa immediatamente il Cliente e, se necessario, sospende esclusivamente l’operazione interessata finché la richiesta non è chiarita. Se il disaccordo rende impossibile un trattamento lecito, le parti ne organizzano la cessazione e stabiliscono la sorte dei dati.
Articolo 6 — Obblighi del Cliente
6.1Il Cliente determina una finalità specifica, una base giuridica e durate proporzionate. Informa gli interessati, ne rispetta i diritti e valuta i propri obblighi in materia di diritto del lavoro, in particolare nei confronti dei dipendenti e del CSE. Valuta la necessità di una valutazione d’impatto in base alle caratteristiche del proprio utilizzo.
6.2Il Cliente garantisce la liceità e la minimizzazione dei dati inseriti, l’esattezza delle informazioni che controlla e la corretta attribuzione dei diritti di accesso. Privilegia contenuti fittizi e privi di dati non necessari. Non affida al Servizio categorie particolari di dati o dati relativi a condanne penali senza che ciò sia necessario e senza un quadro giuridico adeguato; tali categorie non rientrano nei trattamenti normalmente previsti.
6.3Il Cliente mantiene un referente operativo e un referente autorizzato per la protezione dei dati. Informa il Fornitore di eventuali errori, compromissioni di account o richieste il cui trattamento richieda il suo intervento.
Articolo 7 — Personale autorizzato e riservatezza
7.1Il Fornitore limita l’accesso ai dati alle persone che ne hanno bisogno per svolgere le proprie mansioni. Garantisce che siano soggette a un adeguato obbligo contrattuale o legale di riservatezza e conoscano le regole applicabili al loro intervento.
7.2Gli accessi di assistenza e amministrazione sono limitati a quanto necessario sul piano operativo. I diritti vengono riesaminati in caso di cambio di mansione o al termine di un intervento. Le informazioni ottenute durante un’attività di assistenza non vengono utilizzate per altri scopi.
7.3L’obbligo di riservatezza permane anche dopo la revoca degli accessi. Le richieste legalmente vincolanti di un’autorità vengono trattate entro i limiti necessari, informando il Cliente quando la legge lo consente.
Articolo 8 — Sicurezza del trattamento
8.1Il Fornitore attua le misure indicate nell’allegato 2 e le adegua al rischio, alla natura dei dati e allo stato delle conoscenze, conformemente all’articolo 32 del GDPR. Le misure mirano a garantire la riservatezza, l’integrità, la disponibilità e la capacità di ripristino dei dati.
8.2Il Cliente mantiene la responsabilità dei propri dispositivi, dei propri accessi, delle scelte relative ai ruoli e del proprio provider di identità. Le funzionalità di sicurezza associate a un piano di abbonamento sono specificate nell’allegato 2; il loro carattere facoltativo non esonera le parti dai rispettivi obblighi legali in materia di sicurezza.
8.3Il Fornitore può adeguare le proprie misure per tenere conto del rischio, senza ridurre il livello complessivo di protezione concordato. Fornisce le informazioni pertinenti che consentono al Cliente di valutare le modifiche significative. Il presente accordo non prevede alcuna certificazione né garanzia di rischio nullo.
Articolo 9 — Autorizzazione dei sub-responsabili del trattamento
9.1Il Cliente autorizza in via generale il ricorso ai fornitori individuati nell’allegato 3 per le funzioni, le categorie di dati e le localizzazioni ivi descritte. Un fornitore indicato come condizionale interviene solo se la funzione interessata è effettivamente attivata nell’ambito del contratto.
9.2Il Fornitore impone a ciascun sub-responsabile del trattamento obblighi in materia di protezione dei dati che offrano le garanzie richieste dall’articolo 28 del GDPR, in particolare per quanto riguarda le istruzioni, la riservatezza, la sicurezza, i trasferimenti e l’assistenza. Il Fornitore rimane responsabile nei confronti del Cliente dell’adempimento degli obblighi dei propri sub-responsabili del trattamento.
9.3L’elenco pubblico e la relativa versione consentono di identificare i fornitori dichiarati. La loro presenza non significa che ciascuno riceva tutti i dati di tutte le Organizzazioni: sono interessati soltanto i trattamenti necessari per le funzioni utilizzate.
Articolo 10 — Informazione preventiva e obiezioni
10.1Il Fornitore informa il Cliente dell’aggiunta o della sostituzione di un sub-responsabile del trattamento, o di una modifica significativa della localizzazione o delle garanzie, almeno 30 giorni prima della sua attuazione. L’informazione è inviata al referente dell’Organizzazione via e-mail o tramite una notifica del Servizio portata alla sua attenzione; descrive la modifica e i relativi effetti.
10.2Il Cliente può presentare un’obiezione motivata da ragioni di protezione dei dati entro 15 giorni dalla ricezione dell’informazione. Le parti cercano in buona fede una soluzione: garanzie supplementari, un trattamento alternativo o la disattivazione della funzione interessata, ove possibile.
10.3Se non è possibile trovare una soluzione adeguata, il Cliente può porre fine alla parte del Servizio interessata prima che la modifica entri in vigore, senza penali, con rimborso dei corrispettivi prepagati corrispondenti. Il Fornitore non impone il nuovo trattamento dei dati interessati nonostante un’obiezione rimasta irrisolta; può sospendere la sola funzione interessata fino alla cessazione del rapporto corrispondente.
10.4Un’emergenza di sicurezza o un obbligo legale può rendere necessario sospendere un trattamento senza attendere. Ciò non costituisce un’autorizzazione generale a coinvolgere un nuovo destinatario senza informare il Cliente né rispettare le garanzie applicabili.
Articolo 11 — Localizzazione e trasferimenti al di fuori del SEE
11.1L’applicazione è ospitata in Francia, il database a Francoforte e i backup cifrati del database su Cloudflare R2, nell’ambito della giurisdizione europea per l’archiviazione. I trattamenti di IA possono avvenire negli Stati Uniti, in particolare presso Google e OpenAI; le condizioni di Resend sono riportate nell’allegato 3. L’hosting nell’Unione europea non esclude questi trasferimenti.
11.2Il Fornitore garantisce che ogni trasferimento al di fuori dello Spazio economico europeo sia coperto da un meccanismo previsto dal capo V del GDPR. Il Data Privacy Framework si applica esclusivamente ai trasferimenti coperti dalla decisione di adeguatezza e dalla pertinente certificazione del destinatario. Le clausole contrattuali tipo disciplinano i trasferimenti in base ai contratti interessati e nei casi in cui una decisione di adeguatezza non sia sufficiente o applicabile.
11.3Ove necessario, il Fornitore valuta le condizioni effettive del trasferimento e le misure supplementari adeguate. Se una garanzia cessa di essere applicabile, adotta un’altra garanzia valida oppure sospende il trasferimento interessato. Su richiesta, comunica al Cliente le informazioni pertinenti, fatti salvi i segreti tutelati che non sono necessari per tale verifica.
Articolo 12 — Assistenza per l’esercizio dei diritti degli interessati
12.1Il Cliente decide come rispondere alle richieste relative ai trattamenti di cui è titolare. Il Fornitore gli presta, mediante misure tecniche e organizzative adeguate, l’assistenza necessaria per individuare, esportare, rettificare, limitare o cancellare i dati nell’ambito del Servizio.
12.2Quando riceve direttamente una richiesta, il Fornitore la trasmette al Cliente senza ingiustificato ritardo e risponde nel merito solo su Istruzione o per obbligo di legge. Non comunica i dati di un’altra Organizzazione e svolge le necessarie verifiche di autorizzazione.
12.3Le funzioni di esportazione e cancellazione sono strumenti di assistenza. La loro indisponibilità per una specifica operazione o la loro limitazione in base al piano di abbonamento non priva l’interessato del suo diritto né il Cliente dell’assistenza richiesta dalla legge.
Articolo 13 — Assistenza in materia di conformità
13.1Tenuto conto della natura del trattamento e delle informazioni di cui dispone, il Fornitore assiste il Cliente nell’adempimento degli obblighi previsti dagli articoli da 32 a 36 del GDPR: sicurezza, violazioni, valutazioni d’impatto e consultazione preventiva dell’autorità, ove necessario.
13.2Tale assistenza comprende le informazioni pertinenti sulle funzioni, i dati, i destinatari, le misure di sicurezza e le operazioni effettuate. Il Cliente rimane responsabile della propria analisi dei rischi e delle proprie decisioni sull’utilizzo; il Fornitore risponde dell’esattezza delle informazioni che gli fornisce in merito al servizio prestato.
13.3L’assistenza ordinaria rientrante nell’esecuzione del DPA è inclusa nel servizio. Un’attività specifica che esula da tale ambito può essere oggetto di un preventivo da accettare preventivamente. Nessun costo aggiuntivo può essere posto come condizione per una misura urgente o un obbligo legale proprio del Fornitore, né per la correzione di una violazione a esso imputabile.
Articolo 14 — Notifica delle violazioni dei dati
14.1Il Fornitore notifica al Cliente qualsiasi violazione riguardante i Dati del Cliente senza ingiustificato ritardo dal momento in cui ne viene a conoscenza. Utilizza i recapiti disponibili delle persone autorizzate dell’Organizzazione e aggiorna la notifica man mano che procede l’analisi, senza attendere di disporre di tutti i dettagli.
14.2La notifica include le informazioni disponibili sulla natura della violazione, sulle categorie e sul numero approssimativo di interessati e di dati coinvolti, sulle probabili conseguenze, sulle misure adottate o proposte e su un referente per il seguito.
14.3Il Fornitore adotta misure adeguate per contenere l’incidente, preservare gli elementi utili e limitarne gli effetti. Assiste il Cliente nel valutare la necessità di notificare l’autorità di controllo o comunicare la violazione agli interessati, nonché nel rispettare i termini di legge.
14.4Il Cliente segnala gli incidenti di cui viene a conoscenza a security@clozing.example. Rimane responsabile delle notifiche in qualità di titolare del trattamento; il Fornitore contatta gli interessati per suo conto solo su Istruzione o per obbligo di legge.
Articolo 15 — Conservazione e cancellazioni periodiche
15.1Per impostazione predefinita, le trascrizioni sono conservate per 180 giorni e i resoconti delle chiamate per 365 giorni. A partire dal piano Business, il Cliente può impostare tali periodi tra 30 e 1 095 giorni. Le conversazioni con il coach seguono il periodo di conservazione delle trascrizioni. Le cancellazioni corrispondenti vengono eseguite mediante i processi periodici del Servizio.
15.2I documenti, gli scenari e le configurazioni forniti dal Cliente sono soggetti alle rispettive procedure di cancellazione e alla cessazione del trattamento. Non vengono tutti cancellati alla scadenza di una trascrizione. Gli archivi di esportazione scadono dopo sette giorni; i log di audit ordinari vengono cancellati dopo 365 giorni, fatta eccezione per la prova della cancellazione, conservata separatamente.
15.3La cancellazione dei resoconti delle chiamate può lasciare dati aggregati privi di identificatori diretti della persona o della sessione. I metadati relativi alle sessioni, ai minuti e ai costi possono rimanere dopo la cancellazione di un membro, ai fini della gestione dell’Organizzazione. Se alcune informazioni possono ancora essere ricondotte a una persona, restano soggette alle norme sulla protezione dei dati; non si presume che siano state rese anonime in modo assoluto.
Articolo 16 — Restituzione e cessazione del trattamento
16.1Al termine del servizio, il Cliente sceglie se ottenere la restituzione dei dati, la loro cancellazione o la restituzione seguita dalla cancellazione. Utilizza le funzioni di esportazione e cancellazione oppure invia un’Istruzione scritta. Il Fornitore gli fornisce i dati nei formati di esportazione disponibili e gli presta ragionevole assistenza per organizzarne il recupero.
16.2Il Cliente prepara le esportazioni prima della chiusura della propria Organizzazione. La cancellazione di un membro o di un account è soggetta ai controlli dei diritti di accesso; l’ultimo Proprietario deve trasferire l’amministrazione o cancellare l’Organizzazione. La richiesta di cancellazione dell’Organizzazione la chiude e avvia un periodo di annullamento di sette giorni, dopodiché viene eseguita la cancellazione e rilasciato un certificato.
16.3La sola cessazione dell’Abbonamento non avvia questa procedura nell’interfaccia. In assenza di un’Istruzione di cessazione del trattamento, il Fornitore chiede al Cliente di indicare la propria scelta. Se non riceve risposta entro 30 giorni da tale richiesta, con il presente accordo il Cliente gli dà istruzione di procedere alla cancellazione secondo il periodo di annullamento previsto sopra, dopo un ultimo avviso al suo referente. Il Fornitore invia tale richiesta entro e non oltre novanta giorni dalla fine dell’Abbonamento o del periodo di prova.
16.4I dati conservati per adempiere a un obbligo legale o per comprovare un diritto sono limitati a quanto necessario, soggetti ad accessi ristretti e non vengono più utilizzati per fornire le sessioni di esercitazione. Il certificato descrive le operazioni effettuate; non dichiara che ogni documento conservato per legge sia stato eliminato.
Articolo 17 — Backup e copie residue
17.1La cancellazione dal database attivo non comporta la rimozione immediata da ogni backup. Le copie cifrate del database sono conservate secondo un ciclo di 30 giorni sullo storage remoto e di sette giorni per le copie locali. Il provider di hosting del database conserva inoltre, in base al proprio piano, uno storico di ripristino di durata limitata. L’accesso a queste copie è riservato alle esigenze di ripristino e sicurezza.
17.2Le copie di backup dei file (documenti, archivi di esportazione, certificati) sono conservate per un massimo di trenta giorni dalla loro sostituzione o cancellazione, quindi vengono eliminate automaticamente. Le copie locali sono conservate per sette giorni. Una cancellazione richiesta nel Servizio diventa pertanto effettiva su tutte le copie al più tardi trenta giorni dopo la sua esecuzione, salvo obblighi di conservazione previsti dalla legge. Su richiesta, il Fornitore comunica al Cliente le operazioni e i vincoli che riguardano i suoi dati.
17.3In caso di ripristino di un backup, prima di rendere nuovamente disponibili i dati ripristinati per l’uso corrente, il Fornitore applica nuovamente le misure di cancellazione o limitazione già richieste. Durante il periodo residuo di conservazione, le copie non vengono riutilizzate per altri scopi.
Articolo 18 — Informazioni, verifiche e audit
18.1Il Fornitore mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto del presente accordo. Se risponde all’esigenza, la verifica inizia con l’esame della documentazione, delle risposte scritte e degli elementi probatori pertinenti.
18.2Il Cliente o un revisore indipendente vincolato alla riservatezza può svolgere un audit ragionevole dell’ambito dei trattamenti interessati. Salvo incidenti, richieste di un’autorità o indizi fondati di violazione, le parti prevedono un preavviso di 15 giorni lavorativi e al massimo un audit ogni dodici mesi. Queste modalità non possono impedire una verifica supplementare richiesta dalla legge.
18.3L’audit tutela i dati degli altri Clienti, i segreti e la sicurezza del Servizio. Le parti concordano misure di accesso adeguate; un test intrusivo su un’infrastruttura richiede un’autorizzazione scritta separata. Ogni limitazione di sicurezza giustificata deve essere accompagnata da un mezzo ragionevole per verificare l’aspetto interessato.
18.4Il Cliente sostiene i costi del proprio revisore. Un impegno eccezionale del Fornitore richiede un accordo preventivo sui costi, senza rendere illusorio il diritto di audit. Le correzioni di una violazione imputabile al Fornitore restano a suo carico. Le parti seguono le misure correttive necessarie e le relative scadenze.
Articolo 19 — Responsabilità, ordine di prevalenza e controversie
19.1Ciascuna parte risponde dei propri obblighi ai sensi del GDPR e del presente accordo. La ripartizione contrattuale della responsabilità è disciplinata dalle Condizioni generali di vendita, senza limitare i diritti degli interessati, i poteri delle autorità né gli obblighi inderogabili delle parti.
19.2Per il trattamento dei Dati del Cliente, il DPA prevale su qualsiasi disposizione incompatibile del contratto principale. Le clausole contrattuali tipo applicabili ai trasferimenti mantengono la propria priorità e le relative garanzie non possono essere ridotte dalle presenti condizioni.
19.3La legge applicabile e la competenza giurisdizionale sono quelle indicate nell’articolo 27 delle Condizioni generali di vendita, fatte salve le disposizioni inderogabili in materia di protezione dei dati e le clausole sui trasferimenti. Alle richieste di un’autorità di controllo viene prestata la collaborazione richiesta dalla legge.
Articolo 20 — Contatti, modifiche e cronologia
20.1Istruzioni e richieste relative alla protezione dei dati: privacy@clozing.example. Incidenti: security@clozing.example. Questioni contrattuali: legal@clozing.example. Il Cliente mantiene aggiornati i recapiti del proprio Proprietario e dei referenti autorizzati.
20.2Ogni modifica sostanziale del DPA viene comunicata al Cliente prima della sua entrata in vigore e richiede l’accettazione prevista. Le modifiche ai responsabili del trattamento seguono specificamente l’articolo 10. Un aggiornamento non può autorizzare retroattivamente un trattamento privo di Istruzioni.
20.3La versione accettata è registrata con l’Organizzazione; il Cliente può richiedere una copia del testo applicabile scrivendo a privacy@clozing.example.
| Data della versione | Natura della modifica | Versione registrata nel Servizio |
|---|---|---|
| 10 ottobre 2026 | Revisione dell’accordo e dei suoi tre allegati: precisazioni sull’assistenza, sui trasferimenti, sugli audit, sui backup e sulla cessazione del trattamento. | 2026-10-10 |
Allegato 1 — Descrizione del trattamento
A1.1Oggetto: formazione professionale alle conversazioni commerciali con un cliente fittizio interpretato dall’IA, feedback formativo sulla trascrizione e monitoraggio dei team nell’ambito scelto dal Cliente. Il trattamento non ha per oggetto l’analisi emotiva o biometrica né decisioni automatizzate in materia di gestione del personale.
A1.2Interessati: utenti addetti alle vendite, Proprietari, amministratori, responsabili vendite e altri membri autorizzati dell’Organizzazione. Possono essere interessate anche persone menzionate in un documento o in uno scambio, se il Cliente vi inserisce i loro dati; tale inserimento deve essere limitato al minimo necessario e lecito.
A1.3Categorie: identità professionale, indirizzo e-mail, organizzazione, team, ruoli e autorizzazioni; informazioni necessarie per l’autenticazione; scenari e documenti forniti; flusso vocale durante lo scambio; trascrizioni testuali; note, estratti, consigli, commenti, conversazioni con il coach e indicatori formativi; dati delle sessioni, consumo, richieste di esportazione o cancellazione e registri delle attività amministrative.
A1.4Categorie normalmente escluse dal trattamento previsto: categorie particolari di dati ai sensi dell’articolo 9 del GDPR, dati relativi a condanne penali e reati, credenziali di autenticazione di terzi e fascicoli di persone non necessariamente coinvolte nell’esercizio. Per quanto possibile, gli utenti utilizzano persone e situazioni fittizie.
A1.5Operazioni: raccolta, trasmissione, strutturazione, estrazione di documenti, archiviazione, consultazione in base alle autorizzazioni, generazione, trascrizione, analisi del testo, aggregazione, esportazione, rettifica, limitazione e cancellazione. I flussi vocali sono trasmessi ai fornitori necessari per la chiamata; l’applicazione non conserva alcun file audio della chiamata.
A1.6Frequenza e durata: operazioni al momento della registrazione, per ogni funzione utilizzata e durante gli interventi periodici di manutenzione o cancellazione. Il trattamento dura per tutta la prestazione e fino all’esecuzione della restituzione o della cancellazione. I periodi di conservazione per categoria sono quelli indicati agli articoli da 15 a 17: trascrizioni e conversazioni con il coach 180 giorni per impostazione predefinita, resoconti 365 giorni, periodo configurabile da 30 a 1 095 giorni a partire dal piano Business, esportazioni sette giorni, audit ordinari 365 giorni.
A1.7Destinatari: membri autorizzati in base ai ruoli e alle impostazioni, personale autorizzato del Fornitore e fornitori dell’allegato 3 nei limiti del rispettivo incarico. L’esportazione da parte del Cliente comporta la creazione di una copia sotto il suo controllo, di cui decide in seguito i destinatari e il periodo di conservazione.
Allegato 2 — Misure tecniche e organizzative
A2.1Comunicazioni e backup: gli accessi web alla piattaforma in produzione utilizzano HTTPS/TLS. I backup del database vengono cifrati prima della loro archiviazione remota su Cloudflare R2, sotto giurisdizione europea. Le copie dei file sono protette dalla cifratura a riposo del provider di storage e dai controlli di accesso dell’account; il Fornitore non le cifra prima dell’invio. Queste misure non costituiscono una dichiarazione di cifratura end-to-end né dell’uso di un unico algoritmo su tutti i supporti.
A2.2Separazione: i dati operativi sono associati a un’Organizzazione. Le operazioni di lettura e scrittura rispettano tale ambito e applicano controlli sulle relazioni tra i dati. Le autorizzazioni basate sui ruoli e le verifiche dei diritti limitano le operazioni e le consultazioni alle funzioni autorizzate.
A2.3Autenticazione: verifica dell’indirizzo e-mail nei flussi interessati, controlli delle sessioni, revoca degli accessi e autenticazione a due fattori disponibile. A partire dal piano Business, il Cliente può imporre l’autenticazione a due fattori alla propria Organizzazione e configurare SSO OIDC o SAML. I segreti di configurazione SSO sono cifrati; l’attivazione prevede controlli del dominio e della configurazione.
A2.4Ambito dell’SSO: le sessioni avviate dal provider di identità dell’Organizzazione possono non richiedere il secondo fattore dell’applicazione. Il Cliente configura i requisiti relativi al secondo fattore presso tale provider. L’SSO non costituisce quindi prova del fatto che tutte le sessioni abbiano utilizzato l’autenticazione a due fattori nell’applicazione.
A2.5Protezione delle interfacce: cookie di sicurezza adeguati, controlli di origine e di sessione, intestazioni di protezione del browser e limitazioni della frequenza per le operazioni interessate. I caricamenti di documenti sono sottoposti a controlli di formato e dimensione; tali controlli non costituiscono una certificazione antivirus di ogni contenuto.
A2.6Tracciabilità: le principali attività amministrative, di sicurezza e di conformità alimentano un registro di audit. L’accesso e l’esportazione del registro sono soggetti alle autorizzazioni e alle funzioni del piano. I registri di audit ordinari sono conservati per 365 giorni; le prove di cancellazione seguono la propria finalità distinta.
A2.7Ciclo di vita: cancellazioni periodiche di trascrizioni, resoconti, conversazioni con il coach e archivi temporanei; impostazioni di conservazione in base al piano; esportazioni con accesso autenticato e disponibilità limitata; cancellazione individuale; chiusura e successiva cancellazione dell’Organizzazione dopo un periodo di annullamento di sette giorni e rilascio di un certificato.
A2.8Accessi operativi: le autorizzazioni interne sono riservate alle persone autorizzate. Per un intervento di assistenza, un amministratore del Fornitore può avviare, dalla scheda dell’Organizzazione, una sessione a nome di un membro attivo, della durata massima di trenta minuti, segnalata da un banner permanente e registrata nel registro di audit dell’Organizzazione (ogni azione registrata riporta l’identità dell’operatore); la sessione non consente di gestire la fatturazione, effettuare esportazioni o cancellazioni né modificare i metodi di autenticazione. I diritti sono limitati alle necessità dell’incarico e revocati quando non sono più necessari.
A2.9Verifica e mantenimento: il codice include controlli e test, in particolare sull’isolamento tra Organizzazioni, sulle autorizzazioni, sull’autenticazione e sulle operazioni di conformità. Il Fornitore mantiene tali misure, esamina le segnalazioni e corregge i difetti che gli sono imputabili. L’esistenza di questi controlli non viene presentata come una certificazione di sicurezza o un audit indipendente permanente.
A2.10Limiti e responsabilità condivisa: il Cliente protegge i propri dispositivi, la rete, le esportazioni scaricate e il proprio provider di identità. I backup e la gestione degli incidenti contribuiscono alla continuità; il presente accordo non garantisce alcun obiettivo quantificato di ripristino né di perdita massima dei dati.
Allegato 3 — Sub-responsabili del trattamento
A3.1Registro di riferimento: versione 2026-10-10. La tabella seguente deriva dallo stesso elenco della pagina dei sub-responsabili. Lo stato distingue i fornitori attivi da quelli necessari solo per determinate funzioni.
| Fornitore | Funzione | Dati trattati | Ubicazione e garanzia | Stato |
|---|---|---|---|---|
| OVH SAS (OVHcloud) | Hosting del sito, dell’applicazione e dei file necessari al servizio (documenti, archivi di esportazione, certificati). | account e autorizzazioni, utilizzo e consumo del servizio, documenti forniti dal cliente, archivi di esportazione, registri tecnici e di audit | UE (Francia). Hosting nell’Unione europea. | Attivo, in base alle funzioni utilizzate |
| Neon (Databricks) | Hosting del database. | account e autorizzazioni, trascrizioni testuali, resoconti e risultati formativi, utilizzo e consumo del servizio, registri tecnici e di audit | UE (Francoforte). Hosting nell’Unione europea. | Attivo, in base alle funzioni utilizzate |
| Cloudflare R2 (giurisdizione UE) | Archiviazione di backup al di fuori del server: copie cifrate del database, che contengono le categorie di dati presenti nel database, e copie dei file dell’applicazione (documenti, archivi di esportazione, certificati). | account e autorizzazioni, trascrizioni testuali, report delle chiamate e risultati formativi, utilizzo e consumo del servizio, registri tecnici e di audit, documenti forniti dal cliente, archivi di esportazione | UE. Hosting nell’Unione europea. | Durante l’erogazione del servizio, in base alle funzionalità utilizzate |
| Google (API Gemini) | Conversazioni con il cliente simulato dall’IA e trascrizione dello scambio; riceve anche estratti dei documenti di conoscenza che il cliente sceglie di rendere visibili al cliente simulato. | flussi audio delle conversazioni e delle trascrizioni, trascrizioni testuali, documenti forniti dal cliente | Stati Uniti (senza garanzia di una regione specifica). Data Privacy Framework per i trasferimenti coperti e clausole contrattuali tipo, secondo le condizioni dell’articolo 11 del DPA. | Durante l’erogazione del servizio, in base alle funzionalità utilizzate |
| OpenAI | Trattamenti di IA: conversazioni in base al fornitore utilizzato, trascrizione, generazione di scenari, report delle chiamate e coaching in base alle funzionalità richieste. | flussi audio delle conversazioni e delle trascrizioni, trascrizioni testuali, documenti forniti dal cliente | Stati Uniti. Data Privacy Framework per i trasferimenti coperti e clausole contrattuali tipo, secondo le condizioni dell’articolo 11 del DPA. | Durante l’erogazione del servizio, in base alle funzionalità utilizzate |
| Resend | Invio di e-mail transazionali, tra cui verifiche degli account, inviti e notifiche. | indirizzi e-mail e messaggi di servizio | UE, se disponibile, altrimenti Stati Uniti. Data Privacy Framework per i trasferimenti coperti e clausole contrattuali tipo, secondo le condizioni dell’articolo 11 del DPA. | Durante l’erogazione del servizio, in base alle funzionalità utilizzate |
| Stripe Payments Europe | Gestione degli abbonamenti e dei pagamenti quando è attivato il pagamento online. Questo trattamento non è disponibile nell’offerta attuale, che prevede preventivo e fattura. | dati di fatturazione e dati di pagamento | UE (Irlanda). Hosting nell’Unione europea. | Subordinato all’attivazione del pagamento online; non utilizzato per i pagamenti attuali |
A3.2Le garanzie relative ai trasferimenti indicate nelle righe si applicano alle condizioni previste dall’articolo 11. I backup del database possono contenere le categorie di dati presenti nel database; l’archiviazione su R2 e la cifratura sono descritte nell’allegato 2. Poiché i pagamenti online sono disabilitati, Stripe non viene indicato come fornitore che tratta i pagamenti attuali.
A3.3L’aggiunta, la sostituzione o la modifica significativa di un fornitore segue la procedura di informazione e opposizione prevista dall’articolo 10. Il Fornitore resta responsabile del rispetto di tale procedura e della coerenza tra il registro comunicato e i trattamenti effettuati.