Ultimo aggiornamento: August 3, 2026 Data effettiva: August 3, 2026 Versione: 1.0
Indice
- Come funziona questo DPA
- 1. Definizioni
- 2. Ruoli delle parti
- 3. Ambito del trattamento
- 4. Riservatezza
- 5. Sicurezza
- 6. Subappaltatori
- 7. Isolamento dei dati e accesso
- 8. Assistenza al Titolare
- 9. Violazione di Dati Personali
- 10. Cancellazione e restituzione
- 11. Trasferimenti internazionali
- 12. Audit
- 13. Responsabilità
- 14. Termine e disposizioni generali
- ALLEGATO I — Descrizione del trattamento
- A. Elenco delle parti
- B. Descrizione del trasferimento
- C. Autorità di controllo competente
- ALLEGATO II — Misure tecniche e organizzative
- Architettura
- Crittografia
- Controllo dell'accesso
- Sicurezza operativa
- Minimizzazione e conservazione dei dati
- Personale
- Gestione dei sub-processori
- ALLEGATO III — Sub-processori approvati
- ALLEGATO IV — Termini delle leggi sulla privacy dei singoli stati USA
- Contatti
Come funziona questo DPA
Questo Accordo di trattamento dei dati (“DPA”) forma parte del Termini di Servizio (l'“Accordo”) tra Start and Power LLC (“Responsabile del trattamento,” “noi,” “nostri”) e l'entità cliente che accetta l'Accordo (“Titolare del trattamento,” “Cliente,” “tu”).
Si applica ogni volta che trattiamo dati personali per tuo conto in relazione a Docil.ai (il “Servizio”).
Non è necessario firmare questo DPA affinché si applichi. Entra in vigore automaticamente quando accetti l'Accordo. Se il tuo processo di approvvigionamento richiede una copia controfirmata, o se hai bisogno che eseguiamo il tuo modello DPA, scrivi a privacy@docil.ai.
Ordine di precedenza. In caso di conflitto, questo DPA prevale sull'Accordo in materia di protezione dei dati. Laddove questo DPA sia in conflitto con le Clausole Contrattuali Standard incorporate nella Sezione 11, le Clausole Contrattuali Standard prevalgono.
1. Definizioni
I termini non definiti qui hanno il significato attribuito nell'Accordo o nella Legge Applicabile sulla Protezione dei Dati.
- “Legge Applicabile sulla Protezione dei Dati” significa tutte le leggi sulla privacy e la protezione dei dati applicabili al trattamento secondo questo DPA, incluso il GDPR (Regolamento (UE) 2016/679), il UK GDPR e il UK Data Protection Act 2018, il FADP svizzero, e Leggi sulla privacy statali statunitensi.
- “Leggi sulla privacy statali statunitensi” significa il California Consumer Privacy Act come modificato dal CPRA e le leggi comparabili della Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana e altri stati statunitensi, come applicabile.
- “Dati personali del cliente” significa i dati personali contenuti nei Dati del cliente che elaboriamo per tuo conto secondo l'Accordo.
- “Interessato,” “Titolare del trattamento,” “Incaricato del trattamento,” “Trattamento,” “Violazione di dati personali” hanno i significati attribuiti nel GDPR. Laddove si applichino le leggi sulla privacy statunitensi, “Titolare del trattamento” include “Azienda” e “Incaricato del trattamento” include “Fornitore di servizi” o “Incaricato del trattamento” come definiti in tali leggi.
- “Clausole contrattuali standard” o “CCS” significano le clausole allegate alla decisione di esecuzione della Commissione europea (UE) 2021/914 del 4 giugno 2021.
- “Sottoincaricato” significa qualsiasi incaricato del trattamento da noi incaricato di trattare i dati personali del cliente.
2. Ruoli delle parti
Lei è il Titolare del trattamento. Noi siamo l’Incaricato del trattamento.
Lei determina le finalità e i mezzi del trattamento dei dati personali del cliente. Noi li trattiamo solo per fornire il Servizio.
Le tue responsabilità. Garantisci che: – Disponi di una base legale valida per la raccolta e l'elaborazione di tutti i Dati Personali dei Clienti, inclusi i dati contenuti nelle fonti che colleghi al Servizio. – Hai fornito tutti gli avvisi e ottenuto tutti i consensi richiesti dalla Legge Applicabile sulla Protezione dei Dati. – Le tue istruzioni a noi sono conformi alla Legge Applicabile sulla Protezione dei Dati. – Sei responsabile dell'accuratezza, della qualità e della legalità dei Dati Personali dei Clienti e di come sono stati acquisiti.
Perché questo è importante nella pratica. Per design, non possiamo vedere il contenuto del tuo contenitore isolato (Sezione 7 e Allegato II). Non abbiamo quindi mezzi pratici per valutare se una fonte che colleghi contiene dati personali che non sei autorizzato a elaborare. Tale valutazione spetta a te e deve essere effettuata prima di collegare ciascuna fonte.
Attività di controllore separate. Aggiamo come Controllore indipendente per i dati dell'account, della fatturazione, del supporto e dell'utilizzo del Servizio. Tale elaborazione è disciplinata dalla nostra Informativa sulla Privacy, non da questo DPA.
3. Ambito del trattamento
L'oggetto, la durata, la natura, lo scopo, i tipi di dati personali e le categorie di interessati sono descritti in Allegato I.
3.1 Istruzioni documentate
Tratteremo i Dati Personali del Cliente solo secondo le tue istruzioni documentate, che consistono in: – Questo DPA e l'Accordo; – La tua configurazione del Servizio, incluse le fonti che colleghi e gli ambiti che autorizzi; – Le query e le operazioni che esegui sulla Piattaforma; – Qualsiasi ulteriore istruzione scritta che ci fornisci, a condizione che sia coerente con l'Accordo.
Ti notificheremo se, a nostro parere, un'istruzione viola la Legge Applicabile sulla Protezione dei Dati, a meno che non siamo vietati di farlo dalla legge. Possiamo sospendere l'esecuzione dell'istruzione finché non viene confermata, ritirata o modificata.
3.2 Trattamento richiesto dalla legge
Se un obbligo legale ci richiede di trattare i Dati Personali del Cliente oltre le tue istruzioni, ti informeremo prima del trattamento, a meno che tale legge non vieti tale notifica per importanti motivi di interesse pubblico.
3.3 Restrizioni sul nostro uso
Non faremo: – Vendere o condividere Dati Personali del Cliente secondo il significato delle Leggi sulla Privacy degli Stati Americani. – Trattenere, utilizzare o divulgare Dati Personali del Cliente per qualsiasi scopo diverso dalla fornitura del Servizio, o al di fuori della relazione commerciale diretta tra noi, eccetto come consentito dalle Leggi Applicabili sulla Protezione dei Dati. – Combinare Dati Personali del Cliente con dati personali ricevuti da altre fonti, eccetto come consentito per un Fornitore di Servizi secondo le Leggi sulla Privacy degli Stati Americani. – Utilizzare Dati Personali del Cliente per addestrare, ottimizzare o migliorare modelli di intelligenza artificiale o apprendimento automatico, sia nostri che di terze parti.
Certifichiamo che comprendiamo e conformiamo a queste restrizioni.
4. Riservatezza
Garantiremo che tutto il personale autorizzato a elaborare Dati Personali del Cliente sia vincolato da adeguati obblighi di riservatezza, sia contrattuali che statutari, e sia formato sulle proprie responsabilità in materia di protezione dei dati. L'accesso è concesso su base di necessità e revocato quando non più necessario.
5. Sicurezza
Implementiamo e manteniamo le misure tecniche e organizzative stabilite in Allegato II, progettate per garantire un livello di sicurezza appropriato al rischio, in conformità all'articolo 32 del GDPR.
Possiamo aggiornare queste misure nel tempo a condizione che il livello complessivo di sicurezza non sia materialmente ridotto.
6. Subappaltatori
6.1 Autorizzazione generale
Ci conferisci un'autorizzazione scritta generale per ingaggiare Sottoincaricati. L'elenco attuale è riportato in Allegato III e mantenuto presso [SUBPROCESSOR PAGE LINK].
6.2 Notifica e obiezione
Ti notificheremo qualsiasi aggiunta o sostituzione prevista di un Sottoprocessore almeno 30 giorni in anticipo, via email all'indirizzo del tuo account o attraverso il meccanismo di sottoscrizione nella pagina dei sottoprocessori.
Puoi presentare obiezioni su fondamenti ragionevoli di protezione dei dati entro 15 giorni dalla notifica. Se lo fai, lavoreremo con te in buona fede per trovare un'alternativa. Se non esiste un'alternativa ragionevole, puoi risolvere la parte interessata del Servizio e ricevere un rimborso pro-rata delle commissioni anticipate per la porzione inutilizzata.
6.3 La nostra responsabilità
Imporremo a ciascun Subprocessore, mediante contratto scritto, obblighi di protezione dei dati non meno protettivi di quelli contenuti in questo DPA. Rimaniamo pienamente responsabili nei vostri confronti per l'adempimento degli obblighi di ciascun Subprocessore.
7. Isolamento dei dati e accesso
Questa sezione registra una caratteristica strutturale del Servizio che influisce materialmente sul profilo di rischio del trattamento.
- I Dati Personali del Cliente provenienti dalle vostre fonti connesse sono archiviati ed elaborati in un contenitore logicamente isolato dedicato alla vostra organizzazione, ospitato nell'Unione Europea.
- Il nostro personale non accede ai contenuti di tale contenitore. L'elaborazione viene eseguita automaticamente dalla Piattaforma e dal sottoprocessore di intelligenza artificiale identificato nell'Allegato III.
- L'accesso è tecnicamente possibile solo in queste circostanze: (a) quando lo richiedi esplicitamente per risolvere un problema di supporto; (b) quando è strettamente necessario per motivi di sicurezza, come investigare abusi o difetti; o (c) quando sei obbligato da un obbligo legale vincolante.
- Qualsiasi accesso di questo tipo viene registrato in un registro di audit e, salvo divieto legale, ti viene notificato.
- Tutte le query a livello di dati e API vengono filtrate per identificatore organizzativo, quindi l'ambiente di un cliente non può accedere a quello di un altro.
8. Assistenza al Titolare
8.1 Richieste dell'interessato
Tenendo conto della natura del trattamento, ti assisteremo con misure tecniche e organizzative appropriate, nella misura del possibile, nel rispondere alle richieste di esercizio dei diritti dell'interessato (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione).
Il Servizio fornisce funzioni di esportazione e cancellazione self-service che ti permetteranno, nella maggior parte dei casi, di rispondere senza il nostro coinvolgimento. Laddove necesitassi di ulteriore assistenza, scrivi a privacy@docil.ai e ti risponderemo entro 10 giorni lavorativi.
Se riceviamo una richiesta direttamente da un interessato in relazione ai Dati Personali del Cliente, non vi risponderemo in modo sostanziale. Reindirizzeremo l'interessato a voi e vi informeremo prontamente, a meno che non sia legalmente vietato.
8.2 Altro supporto
Tenendo conto della natura del trattamento e delle informazioni disponibili, vi assisteremo nel rispetto degli articoli 32 e 36 del GDPR, inclusa la sicurezza del trattamento, la notifica di violazione, le valutazioni d'impatto sulla protezione dei dati e la consultazione preventiva con le autorità di controllo.
Possiamo addebitarvi un compenso ragionevole per l'assistenza che va materialmente oltre la funzionalità standard del Servizio, dopo avervi informato in anticipo.
9. Violazione di Dati Personali
Vi notificheremo senza ingiustificato ritardo, e comunque entro 48 ore, dopo aver avuto conoscenza di una Violazione dei Dati Personali che riguardi i Dati Personali del Cliente.
La notifica includerà, nella misura in cui conosciuti e man mano che disponibili: – La natura della violazione, incluse ove possibile le categorie e il numero approssimativo di interessati e record interessati; – Le probabili conseguenze; – Le misure adottate o proposte per affrontarla e attenuarne gli effetti; – Un punto di contatto per ulteriori informazioni.
Laddove tutti i dettagli non siano disponibili immediatamente, li forniremo per fasi senza ulteriori ritardi ingiustificati. Coopereremo con te e adotteremo misure ragionevoli per mitigare gli effetti.
La notifica alle autorità e agli interessati è una tua responsabilità in qualità di Titolare del trattamento. Non notificheremo un'autorità di controllo o un interessato per tuo conto a meno che tu non ci lo instruisca per iscritto o siamo legalmente obbligati a farlo.
La nostra notifica di una violazione non costituisce un riconoscimento di colpa o responsabilità.
10. Cancellazione e restituzione
Alla risoluzione dell'Accordo, o in qualsiasi momento su tua istruzione:
- Il tuo container e tutti i Dati Personali dei Clienti che contiene sono cancellati. La cancellazione è immediata nei sistemi live e completa nei backup entro un massimo di 30 giorni.
- La disconnessione di una singola fonte elimina i dati da quella fonte senza influire sul resto.
- Prima dell'eliminazione puoi esportare i tuoi dati in qualsiasi momento utilizzando la funzione di esportazione del Servizio. Su richiesta scritta presentata prima della data di scadenza effettiva, manterremo il tuo contenitore disponibile in modalità di sola lettura per un'altra 30 giorni per consentire l'esportazione.
Conserveremo i Dati Personali del Cliente solo nella misura e per il periodo richiesto dalla legge applicabile, e in tal caso continueremo a proteggerli secondo questo DPA.
Su richiesta scritta certificheremo l'eliminazione.
11. Trasferimenti internazionali
11.1 Localizzazione dei dati
L'infrastruttura del Servizio e tutti i contenitori dei clienti sono ospitati nell' Unione Europea.
11.2 Trasferimenti al di fuori dello SEE
Due categorie di trasferimento si verificano, e entrambe sono coperte dai meccanismi di seguito:
(a) Accesso dagli Stati Uniti da parte nostra. Siamo un'entità americana e il nostro personale amministrativo, di fatturazione e di supporto accede ai metadati dell'account, della fatturazione, del supporto e operativi dagli Stati Uniti. Come indicato nella Sezione 7, questo accesso non si estende ai contenuti del tuo container.
(b) Subappaltatori stabiliti al di fuori dell'EEA, come identificati nell'Allegato III.
11.3 Clausole Contrattuali Standard
Dove il trasferimento dei Dati Personali del Cliente dall'EEA non è coperto da una decisione di adeguatezza, le SCC sono incorporate in questo DPA per riferimento e applicare come segue:
- Modulo Due (Titolare del trattamento a Responsabile del trattamento) si applica quando agisci come Titolare del trattamento.
- Modulo Tre (Responsabile del trattamento a Responsabile del trattamento) si applica quando agisci come Responsabile del trattamento per conto di un titolare del trattamento di terze parti.
- Si applica la Clausola 7 (clausola di ancoraggio).
- Clausola 9: Opzione 2, autorizzazione scritta generale, con il periodo di preavviso stabilito nella Sezione 6.2.
- Clausola 11: la lingua opzionale indipendente per la risoluzione delle controversie non si applica.
- Clausola 17: le SCC sono disciplinate dalla legge di [Ireland — or the EU Member State of your EU representative].
- Clausola 18(b): le controversie saranno risolte dinanzi ai tribunali di quello stesso Stato membro.
- Gli Allegati I, II e III delle SCC sono compilati da Allegati I, II e III di questo DPA.
11.4 Regno Unito
Per i trasferimenti soggetti al GDPR del Regno Unito, il Addendum sul trasferimento internazionale di dati del Regno Unito emesso dall'ICO è incorporato per riferimento e si applica alle Clausole Contrattuali Standard, con le Tabelle da 1 a 3 completate dagli Allegati di questo DPA e la Tabella 4 che seleziona “nessuna delle due parti” come parte che può recedere.
11.5 Svizzera
Per i trasferimenti soggetti alla FADP svizzera, le Clausole Contrattuali Standard si applicano con i seguenti adattamenti: i riferimenti al GDPR si intendono come riferimenti alla FADP; l'autorità competente è il Commissario federale per la protezione dei dati e la trasparenza; e il termine “Stato membro” non impedisce ai soggetti dei dati in Svizzera di far valere i loro diritti in Svizzera.
11.6 Quadro normativo sulla privacy dei dati
Se ci certifichiamo secondo l'EU-U.S. Data Privacy Framework e la sua estensione UK o il framework Swiss-U.S., possiamo basarci su quella certificazione per i relativi trasferimenti al posto degli SCC, e lo dichiareremo presso [DPF STATUS LINK].
11.7 Richieste di accesso governativo
Se riceviamo una richiesta legalmente vincolante da un'autorità pubblica per la divulgazione di dati personali dei clienti, faremo quanto segue: – Ti notificheremo prontamente, a meno che non sia legalmente vietato; – Dove proibito, faremo ragionevoli sforzi per ottenere una deroga a tale divieto; – Contesteremo le richieste che appaiono illegittime o eccessive, o dove esiste una base legalmente fondata per farlo; – Divulgheremo solo il quantitativo minimo di dati legalmente richiesto.
Manterremo registri di tali richieste e le metteremo a tua disposizione su richiesta, nella misura consentita dalla legge.
12. Audit
12.1 Informazioni
Ti metteremo a disposizione tutte le informazioni ragionevolmente necessarie per dimostrare la conformità a questo DPA, inclusa la nostra documentazione sulla sicurezza e, ove disponibile, relazioni di audit di terze parti e certificazioni.
12.2 Diritti di audit
Qualora le informazioni fornite nella Sezione 12.1 non siano sufficienti, è possibile condurre un audit, alle seguenti condizioni: – Gli audit si svolgono non più di una volta per anno solare, tranne quando richiesto da un'autorità di vigilanza o in seguito a una violazione di dati personali che interessi i vostri dati. – Fornite almeno 30 giorni di preavviso scritto. – L'audit viene condotto durante l'orario di lavoro, senza interruzioni irragionevoli, e secondo obblighi di riservatezza. – Qualsiasi auditor terzo non deve essere nostro concorrente e deve sottoscrivere un accordo di riservatezza. – L'ambito è limitato ai sistemi e alla documentazione rilevanti per il trattamento dei vostri dati personali del cliente. Non si estende agli ambienti o ai dati di altri clienti. – Sostenete il costo dell'audit, a meno che non riveli una violazione materiale di questo DPA da parte nostra.
13. Responsabilità
La responsabilità di ciascuna parte secondo questo DPA è soggetta alle esclusioni e alle limitazioni di responsabilità stabilite nell'Accordo, nella misura consentita dalla Legge applicabile sulla protezione dei dati.
Nulla in questo DPA limita i diritti di un interessato secondo la Legge applicabile sulla protezione dei dati o secondo i SCC.
14. Termine e disposizioni generali
Questo DPA entra in vigore alla data in cui accetti il Contratto e continua fino a quando tutti i Dati personali del Cliente non sono stati cancellati in conformità alla Sezione 10.
Potremmo aggiornare questo DPA ove necessario per riflettere i cambiamenti nella Legge applicabile sulla protezione dei dati, nel Servizio o nei nostri Subcontraenti. I cambiamenti sostanziali saranno notificati almeno 30 giorni in anticipo. Nel caso in cui una modifica riduca materialmente le tue protezioni e tu la contesti per iscritto entro tale periodo, potrai terminare la parte interessata del Servizio con un rimborso proporzionale.
Legge applicabile. Fatti salvi i termini della Sezione 11.3, questo DPA è disciplinato dalla legge indicata nel Contratto.
ALLEGATO I — Descrizione del trattamento
A. Elenco delle parti
Esportatore di dati (Titolare del trattamento): l'entità Cliente che ha accettato il Contratto. I dettagli di contatto sono quelli conservati nell'account del Cliente. Ruolo: Titolare del trattamento (o Responsabile del trattamento, ove applicabile il Modulo Tre).
Importatore di dati (Responsabile del trattamento): Start and Power LLC, 1621 Central Ave, Cheyenne, WY 82001, United States. Contatto: privacy@docil.ai. Ruolo: Responsabile del trattamento.
B. Descrizione del trasferimento
Categorie di interessati. Determinate dal Cliente attraverso le fonti che connette. Tipicamente: – I dipendenti, i collaboratori e gli utenti della Piattaforma del Cliente – I clienti e gli utenti finali del Cliente – I lead, i prospect e i contatti commerciali del Cliente – I fornitori e i partner del Cliente – Gli autori e i destinatari di documenti, ticket e messaggi nelle fonti connesse
Categorie di dati personali. Determinate dal Cliente. Tipicamente: – Dati di identificazione e contatto: nome, email, telefono, qualifica professionale, azienda – Dati di account e autenticazione: identificativi utente, ruoli, log di accesso – Dati transazionali e finanziari: fatture, pagamenti, abbonamenti, importi (da Stripe) – Dati commerciali e CRM: lead, opportunità, trattative, cronologia attività (da HubSpot, Salesforce) – Dati di contenuto: documenti, fogli di calcolo, pagine, messaggi, ticket e loro contenuti (da Google Drive, Google Sheets, Slack, Notion, Zendesk, Dropbox, OneDrive, SharePoint, Teams, Jira, Confluence) – Dati di marketing e web analytics: campagne, metriche, query, conversioni (da Google Ads, Analytics, Search Console) – Dati tecnici: indirizzi IP, timestamp, informazioni su dispositivo e browser – Dati generati dal Servizio: riassunti, analisi, insight e risposte chat derivate dai dati sopra indicati
Categorie particolari di dati. Nessuna intenzione. Il Cliente si impegna a non collegare fonti contenenti categorie speciali di dati personali, informazioni sanitarie protette secondo HIPAA, o dati di carte di pagamento soggetti a PCI-DSS, senza il nostro precedente accordo scritto. Laddove tali dati siano comunque presenti, si applicano le misure di salvaguardia allegate nell'Allegato II, e il Cliente rimane responsabile dell'estabelimento di una base legale valida.
Frequenza del trasferimento. Continuo, per la durata dell'Accordo e mentre le fonti rimangono collegate.
Natura e scopo del trattamento. Raccolta, archiviazione, strutturazione, indicizzazione, recupero, analisi e generazione di output derivati, esclusivamente al fine di fornire al Cliente analisi aziendale assistita dall'IA.
Durata. Per la durata dell'Accordo e mentre ogni fonte rimane collegata. L'eliminazione segue la Sezione 10.
Responsabili del trattamento. Vedere l'Allegato III. La durata della loro elaborazione corrisponde alla durata di cui sopra.
C. Autorità di controllo competente
L'autorità di vigilanza dello Stato membro dell'UE in cui il Cliente è stabilito o, qualora il Cliente non sia stabilito nell'UE, dello Stato membro in cui è stabilito nostro rappresentante dell'UE ai sensi dell'articolo 27 del GDPR.
ALLEGATO II — Misure tecniche e organizzative
Architettura
- Contenitore dedicato per organizzazione. I dati personali del Cliente da fonti connesse sono archiviati ed elaborati in un contenitore logicamente isolato dedicato a una singola organizzazione. I dati non vengono mai mescolati tra i clienti.
- Isolamento del tenant a livello di applicazione. Tutte le query del database e le chiamate API sono filtrate in base all'identificatore dell'organizzazione.
- Nessun accesso umano per impostazione predefinita. Il nostro personale non accede al contenuto del contenitore. Le eccezioni sono limitate a quelle della Sezione 7 e sono registrate.
Crittografia
- In transito: HTTPS/TLS 1.2 o versione superiore per tutte le comunicazioni, interne ed esterne.
- A riposo: Crittografia AES-256 per dati sensibili, credenziali e token di integrazione, utilizzando una chiave dell'applicazione gestita separatamente dal database.
- Credenziali: le password sono archiviate solo come hash salati utilizzando un algoritmo forte ([bcrypt/argon2 — specify]). Le password in testo semplice non vengono mai archiviate o recuperate.
- Token OAuth: crittografati a riposo e revocati alla disconnessione o eliminazione dell'account.
Controllo dell'accesso
- Privilegio minimo per tutti gli accessi interni.
- Autenticazione forte richiesta per il personale tecnico con accesso amministrativo.
- Registrazione di audit degli accessi amministrativi, conservata per [12] mesi.
- Diritti di accesso revisionati al cambio di ruolo e revocati all'uscita.
- Ambiti OAuth con privilegio minimo: per Google Drive e Sheets utilizziamo accesso per file (
drive.file), quindi il Servizio non può enumerare o leggere i file che il Cliente non ha esplicitamente selezionato.
Sicurezza operativa
- Applicazione continua di patch di sicurezza e aggiornamenti delle dipendenze.
- Backup crittografati con test periodici di ripristino; [30]-day rotation.
- Separazione degli ambienti di produzione, staging e sviluppo.
- Registrazione e monitoraggio degli eventi di autenticazione e dei tentativi di accesso falliti.
- Procedura documentata di risposta agli incidenti allineata alla Sezione 9.
Minimizzazione e conservazione dei dati
- Solo il contesto strettamente necessario per rispondere a una query viene trasmesso al subprocessore AI, mai l'intero container.
- Periodi di conservazione come stabilito nell'Informativa sulla privacy e nella Sezione 10 di questo DPA.
- Eliminazione alla disconnessione o chiusura dell'account, effettiva nei backup entro 30 giorni.
Personale
- Obblighi di confidenzialità per tutto il personale con potenziale accesso ai sistemi che elaborano Dati personali dei clienti.
- Formazione sulla consapevolezza della protezione dei dati e della sicurezza.
Gestione dei sub-processori
- Accordi scritti sulla protezione dei dati con tutti i Subprocessori.
- Valutazione del livello di sicurezza prima dell'ingaggio.
- Elenco pubblico mantenuto con notifica preventiva dei cambiamenti.
ALLEGATO III — Sub-processori approvati
| Subappaltatore | Scopo | Dati elaborati | Ubicazione | Meccanismo di trasferimento |
|---|---|---|---|---|
| [HOSTING/VPS PROVIDER] | Hosting dell'applicazione e dei container dei clienti | Tutti i dati personali del cliente | Unione Europea | N/A — i dati rimangono nello SEE |
| Google Cloud (Vertex AI / Gemini API) | Elaborazione IA delle query | Frammenti di contenuto trasmessi per query | [EU region — confirm] | SCC / DPF dove applicabile |
| Stripe, Inc. | Elaborazione dei pagamenti e fatturazione | Dati di fatturazione e identificazione del cliente | Stati Uniti / UE | SCC / DPF |
| Google LLC | Autenticazione OAuth e integrazioni API | Token di accesso e dati API autorizzati | Stati Uniti / UE | SCC / DPF |
| [TRANSACTIONAL EMAIL PROVIDER] | Consegna email del servizio | Nome, email, contenuto del messaggio | [LOCATION] | [MECHANISM] |
| [SUPPORT / HELPDESK PROVIDER] | Gestione dei ticket di supporto | Nome, email, contenuto della richiesta | [LOCATION] | [MECHANISM] |
Non sono sub-processori. Le piattaforme che il Cliente connette — HubSpot, Salesforce, Slack, Notion, Zendesk, Dropbox, Microsoft, Atlassian e altri — sono i sistemi del Cliente stesso, da cui il Servizio legge i dati sotto l'autorizzazione del Cliente. Non sono coinvolti da noi e sono disciplinati dai contratti propri del Cliente con loro.
ALLEGATO IV — Termini delle leggi sulla privacy dei singoli stati USA
Questo Allegato si applica laddove i Dati Personali del Cliente sono soggetti alle Leggi sulla Privacy dei Singoli Stati USA. I termini utilizzati qui hanno i significati ad essi attribuiti da tali leggi.
- Il Cliente è il Titolare o Responsabile del Trattamento; noi siamo il Fornitore di Servizi, Incaricato del Trattamento, o Appaltatore, ove applicabile.
- I Dati Personali del Cliente ci vengono divulgati esclusivamente per lo scopo commerciale di fornire il Servizio secondo l'Accordo.
- Non vendiamo né condividiamo i Dati Personali del Cliente, e non riceviamo alcun compenso monetario o altra considerazione di valore in cambio.
- Non conserveremo, utilizzeremo o divulgheremo i Dati Personali del Cliente per alcuno scopo diverso dagli scopi commerciali specificati nell'Accordo, incluso qualsiasi scopo commerciale, o al di fuori della relazione commerciale diretta tra le parti, salvo quanto consentito dalla legge applicabile.
- Non combineremo i Dati Personali del Cliente con informazioni personali ricevute da o per conto di un'altra persona, o raccolte dalle nostre interazioni dirette con i consumatori, se non nella misura consentita per un Fornitore di Servizi. Rispetteremo gli obblighi applicabili delle Leggi sulla Privacy dei Paesi degli Stati Uniti e forniremo lo stesso livello di protezione della privacy che richiedono.
- Il Cliente può adottare misure ragionevoli e appropriate per assicurare che il nostro uso dei Dati Personali del Cliente sia coerente con i suoi obblighi, anche attraverso i diritti di audit di cui alla Sezione 12.
- Notificheremo il Cliente se determiniamo che non possiamo più soddisfare questi obblighi, e il Cliente può adottare misure ragionevoli per interrompere e rimediare a qualsiasi uso non autorizzato.
- Assisteremo il Cliente nella risposta alle richieste verificabili dei consumatori come indicato nella Sezione 8.
- Certifichamo
- Certificiamo che comprendiamo i vincoli allegati e che li rispetteremo.
Contatti
Start and Power LLC 1621 Central Ave, Cheyenne, WY 82001, United States
Protezione dei dati: privacy@docil.ai General: hello@startandpower.com Web: https://docil.ai
Rappresentante UE (Art. 27 GDPR): [NAME, ADDRESS, AND EMAIL]
Documento in bozza. È richiesta la revisione da parte di consulenti legali statunitensi e UE prima della pubblicazione o dell'esecuzione.