Accordo sul trattamento dei dati
Il presente Accordo sul trattamento dei dati («DPA») costituisce parte integrante dei Termini di servizio tra Aweb Design SRL, CUI RO30874746, con sede legale in Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 («Responsabile del trattamento», «noi»), e il Cliente («Titolare del trattamento», «tu»). Si applica ove trattiamo dati personali per conto del Cliente nel corso della fornitura del Servizio e recepisce i requisiti dell'articolo 28 del regolamento (UE) 2016/679 (il «GDPR») e, ove applicabile, dell'UK GDPR. Qualora il Cliente sia esso stesso responsabile del trattamento per un titolare terzo, il presente DPA si applica in via speculare (back-to-back).
1. Ruoli e ambito di applicazione
Per i dati personali dei Clienti finali e di altri interessati trattati attraverso il widget IA e lo Spazio di lavoro, il Cliente è il titolare del trattamento (o responsabile del trattamento per il proprio titolare) e noi agiamo in qualità di responsabile del trattamento (o sub-responsabile). Trattiamo tali dati personali soltanto sulla base di istruzioni documentate del Cliente — comprese quelle impartite attraverso la configurazione e il normale utilizzo del Servizio — salvo che il diritto dell'Unione o dello Stato membro ci obblighi ad agire diversamente, nel qual caso ne informiamo preventivamente il Cliente, salvo che la legge lo vieti. Informeremo il Cliente qualora, a nostro avviso, un'istruzione violi la normativa sulla protezione dei dati. Per i nostri dati di account, fatturazione e sicurezza agiamo in qualità di titolare del trattamento autonomo ai sensi della nostra Informativa sulla privacy, e tale trattamento resta al di fuori del presente DPA.
2. Oggetto, durata, natura e finalità
L'oggetto, la durata, la natura e la finalità del trattamento, i tipi di dati personali e le categorie di interessati sono indicati nell'Allegato I. Il trattamento si protrae per la durata dei Termini di servizio e per ogni ulteriore periodo in cui siamo tenuti o autorizzati a conservare i dati ai sensi del presente DPA e della legge applicabile.
3. Riservatezza
Garantiamo che le persone autorizzate al trattamento dei dati personali siano vincolate da un adeguato obbligo di riservatezza e trattino i dati solo nella misura necessaria a fornire il Servizio.
4. Sicurezza del trattamento
Tenendo conto dello stato dell'arte, dei costi di attuazione, nonché della natura, dell'oggetto, del contesto e delle finalità del trattamento, come anche dei rischi per le persone fisiche, mettiamo in atto misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio, ai sensi dell'articolo 32 GDPR. Tali misure sono descritte nell'Allegato II e comprendono la pseudonimizzazione e l'oscuramento dei dati personali identificativi (PII), la cifratura in transito (TLS) e a riposo, i controlli di accesso e l'autenticazione a più fattori, l'isolamento tra Spazi di lavoro, la registrazione dei log, i backup e l'anonimizzazione degli indirizzi IP.
5. Sub-responsabili
Il Cliente rilascia autorizzazione scritta generale affinché possiamo ricorrere a sub-responsabili per il trattamento dei dati personali ai fini della fornitura del Servizio. I nostri sub-responsabili attuali sono elencati su https://account.ovebot.ai/it/legal/sub-processors. Imponiamo a ciascun sub-responsabile obblighi in materia di protezione dei dati non meno rigorosi di quelli previsti dal presente DPA e restiamo pienamente responsabili nei confronti del Cliente per il loro operato. Comunichiamo al Cliente con almeno 30 giorni di preavviso l'aggiunta o la sostituzione di un sub-responsabile; entro tale termine il Cliente può opporsi per ragionevoli motivi attinenti alla protezione dei dati e le parti si adopereranno in buona fede per risolvere l'opposizione, in mancanza di che il Cliente può risolvere la parte del Servizio interessata.
6. Diritti degli interessati
Tenendo conto della natura del trattamento, assistiamo il Cliente con misure tecniche e organizzative adeguate, nella misura del possibile, per dare seguito alle richieste degli interessati che esercitano i propri diritti ai sensi del Capo III del GDPR (accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati e opposizione). Il Servizio mette a disposizione strumenti di autogestione che consentono ai Clienti finali di scaricare o eliminare direttamente la propria conversazione. Se riceviamo una richiesta relativa ai dati del Cliente, la inoltriamo al Cliente senza ingiustificato ritardo e non rispondiamo direttamente, salvo su istruzione del Cliente o se richiesto dalla legge.
7. Assistenza in materia di sicurezza, violazioni e valutazioni d'impatto sulla protezione dei dati
Tenendo conto della natura del trattamento e delle informazioni a nostra disposizione, assistiamo il Cliente nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 del GDPR, compresi la sicurezza del trattamento, la notifica delle violazioni dei dati personali, le valutazioni d'impatto sulla protezione dei dati e la consultazione preventiva dell'autorità di controllo.
8. Notifica delle violazioni dei dati personali
Informiamo il Cliente senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione dei dati personali che riguarda i dati personali del Cliente e, in ogni caso, in tempo utile per consentire al Cliente di rispettare i propri termini di notifica ai sensi degli articoli 33 e 34 del GDPR. La notifica descrive, per quanto noto, la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, le probabili conseguenze e le misure adottate o proposte. Adottiamo misure ragionevoli per attenuare e porre rimedio alla violazione. Tale notifica non costituisce riconoscimento di colpa o di responsabilità.
9. Trasferimenti internazionali
I dati personali sono trattati principalmente nell'UE/SEE. Alcuni sub-responsabili (in particolare i fornitori di modelli linguistici) hanno sede negli Stati Uniti. Qualora i dati personali siano trasferiti al di fuori dell'UE/SEE, il trasferimento è coperto da una decisione di adeguatezza, dal Quadro UE-USA sulla protezione dei dati o dalle Clausole Contrattuali Tipo della Commissione europea (decisione di esecuzione (UE) 2021/914) unitamente alle eventuali misure supplementari necessarie e, per i dati del Regno Unito, dall'UK Addendum / IDTA. Copie del pertinente strumento di trasferimento sono disponibili su richiesta.
10. Verifiche (audit)
Mettiamo a disposizione del Cliente le informazioni necessarie per dimostrare il rispetto dell'articolo 28 del GDPR e consentiamo le attività di revisione, comprese le ispezioni, svolte dal Cliente o da un revisore indipendente da esso incaricato, contribuendovi. Le verifiche hanno luogo previo ragionevole preavviso, durante l'orario lavorativo, non più di una volta l'anno (salvo che siano richieste da un'autorità di controllo o facciano seguito a una violazione), nel rispetto della riservatezza e con modalità che non pregiudichino la nostra operatività. Possiamo dare seguito in prima battuta a una richiesta di verifica fornendo certificazioni e relazioni pertinenti.
11. Restituzione e cancellazione dei dati
Alla cessazione del Servizio e a scelta del Cliente, cancelliamo o restituiamo tutti i dati personali trattati per conto del Cliente e cancelliamo le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro ne imponga la conservazione. Qualora la cancellazione non sia immediatamente praticabile (ad esempio nei backup), isoliamo i dati da ulteriori trattamenti e li cancelliamo nel consueto ciclo di rotazione dei backup. La conservazione e l'anonimizzazione automatizzate si applicano inoltre per tutta la durata del contratto, secondo il programma di conservazione basato sul piano tariffario e la finestra di conservazione configurata dal Cliente.
12. Dati vietati
Il Cliente non deve trasmettere attraverso il Servizio, e deve configurare il proprio widget in modo da non richiedere né raccogliere, categorie particolari di dati personali (articolo 9 GDPR), dati relativi a condanne penali e reati (articolo 10 GDPR), identificativi rilasciati da autorità pubbliche, numeri di carte di pagamento, credenziali, dati biometrici o genetici, o dati di geolocalizzazione precisa.
L'interfaccia di chat accetta input in testo libero dai Clienti finali e nessuna delle parti può impedire a un Cliente finale di comunicare spontaneamente tali dati di propria iniziativa. Non richiediamo, non esigiamo e non trattiamo consapevolmente dati vietati. Ove siano comunque trasmessi, applichiamo le misure di oscuramento e di sicurezza descritte nella sezione 4 e nell'Allegato II per limitarne la raccolta, e i dati sono cancellati o anonimizzati ai sensi della sezione 11. L'oscuramento automatizzato rileva schemi strutturati — indirizzi email, numeri di telefono, IBAN, codici identificativi nazionali e numeri di carte di pagamento — e non è in grado di rilevare categorie particolari di dati espresse in testo libero. Al di là di tali misure, non ci assumiamo alcuna responsabilità per i dati vietati che un Cliente finale scelga di trasmettere, o che il Cliente trasmetta o faccia trasmettere. In qualità di titolare del trattamento, il Cliente resta responsabile delle informazioni sulla privacy presentate ai Clienti finali e della base giuridica del trattamento oggetto delle proprie istruzioni.
Se una delle parti viene a conoscenza del fatto che sono stati trasmessi dati vietati, ne informa l'altra senza ingiustificato ritardo, e noi cancelliamo i dati su istruzione del Cliente.
13. Responsabilità e ordine di prevalenza
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni ed esclusioni previste dai Termini di servizio. In caso di conflitto, l'ordine di prevalenza è il seguente: (1) le Clausole Contrattuali Tipo (ove applicabili), (2) il presente DPA, (3) i Termini di servizio, (4) l'Informativa sulla privacy.
14. Legge applicabile
Il presente DPA è disciplinato dalla stessa legge e dalla stessa giurisdizione dei Termini di servizio (la legge rumena), salvo ove le Clausole Contrattuali Tipo o norme imperative in materia di protezione dei dati dispongano diversamente. Il presente DPA è redatto in lingua inglese; le traduzioni sono fornite per comodità e, in caso di conflitto, prevale la versione inglese.
Allegato I — Dettagli del trattamento
- Oggetto: fornitura del Servizio Ovebot di interazione con i clienti basato su IA.
- Durata: la durata dei Termini di servizio più i periodi di conservazione applicabili.
- Natura e finalità: ospitare, ricevere, archiviare, oscurare, analizzare e trasmettere dati personali per far funzionare l'assistente di chat IA, generare risposte e raccomandazioni, gestire il passaggio a un operatore umano e attribuire gli ordini per le analitiche del Cliente.
- Categorie di interessati: i visitatori del sito web e i Clienti finali del Cliente, nonché i suoi Utenti.
- Categorie di dati personali: contenuto delle conversazioni, indirizzo IP (troncato dopo 90 giorni), indirizzo email e dettagli dell'ordine forniti nel modulo di handoff in chat, identificativi di tracciamento degli ordini, riferimenti dei prodotti su cui si è cliccato e identificativi pseudonimi dei cookie (ovebot_vid, ovebot_sid).
- Categorie particolari: non richieste e non trattate consapevolmente — vietate ai sensi della sezione 12. Eventuali dati di questo tipo comunicati spontaneamente da un Cliente finale sono soggetti a oscuramento e sono cancellati o anonimizzati ai sensi della sezione 11.
Allegato II — Misure tecniche e organizzative
- Oscuramento dei dati personali identificativi (email, telefono, IBAN, codice identificativo nazionale, numeri di carta) prima della memorizzazione e prima dell'invio al modello linguistico.
- Cifratura in transito (TLS) e cifratura a riposo dei dati archiviati e dei backup.
- Isolamento del database per ciascuno Spazio di lavoro e separazione manuale dei namespace Redis per prevenire fughe di dati tra Spazi di lavoro.
- Controllo degli accessi, principio del privilegio minimo, autenticazione a più fattori ed elenchi di IP autorizzati per gli accessi amministrativi.
- Anonimizzazione degli indirizzi IP dopo 90 giorni; le chiavi di attribuzione con hash e sale sono eliminate dopo 90 giorni.
- Conservazione in funzione del piano, con anonimizzazione automatizzata del contenuto delle conversazioni allo scadere della finestra di conservazione.
- Cookie firmati, di prima parte e strettamente necessari (nessun tracciamento di terzi, nessun fingerprinting).
- Tracce di audit relative alla presa d'atto del consenso e dell'informativa privacy e alle operazioni di cancellazione ai sensi del GDPR.
- Job di eliminazione pianificati, procedure di backup con test periodici, registrazione dei log e monitoraggio.
- Accordi con i sub-responsabili che impongono obblighi equivalenti.
Allegato III — Sub-responsabili
L'elenco aggiornato dei sub-responsabili autorizzati, con la relativa finalità, sede e garanzie di trasferimento, è mantenuto su https://account.ovebot.ai/it/legal/sub-processors e costituisce parte integrante del presente DPA.