Condizioni generali
Condizioni generali di servizio
Testo originale in lingua italiana, unica versione facente fede.
Le presenti Condizioni Generali di Servizio (le “Condizioni”) disciplinano l'accesso e l'utilizzo della piattaforma di intelligence accessibile all'indirizzo https://intelligence.searchbridge.ai/ (la “Piattaforma”) messa a disposizione da Search Bridge s.r.l. SB, CF e P.IVA 04313431209, sede legale a Bologna, Via Del Giacinto 32, e-mail privacy@searchbridge.ai, PEC searchbridgesrl@pec.it, REA BO-584315 – capitale sociale € 10.000 i.v. – codice destinatario SDI K95IV18 (il “Fornitore”), in favore del soggetto che si registra o sottoscrive l'ordine (il “Cliente”). Le Condizioni sono destinate esclusivamente a clienti che agiscono nell'esercizio di un'attività imprenditoriale o professionale; non si applicano ai consumatori.
1. Definizioni
Servizi: i servizi della Piattaforma di analisi della visibilità e della reputazione dei brand nei sistemi di intelligenza artificiale (linea Intelligence Beam) e i servizi di consulenza e assistenza inclusi nel piano scelto.
Utenti Autorizzati: le persone fisiche (dipendenti, collaboratori o consulenti del Cliente) alle quali il Cliente abilita l'accesso alla Piattaforma.
Allegati: i file e i documenti che gli Utenti Autorizzati caricano nella Piattaforma tramite la funzionalità di archivio documentale.
Contenuti del Cliente: gli Allegati e ogni altro dato o materiale inserito dal Cliente o dai suoi Utenti Autorizzati nella Piattaforma.
Risultati: le analisi, i report, le raccomandazioni e gli output generati dalla Piattaforma, anche mediante sistemi di intelligenza artificiale.
Normativa Privacy: il Regolamento (UE) 2016/679 (“GDPR”), il D.Lgs. 196/2003 e i provvedimenti dell'autorità di controllo.
DPA: l'accordo sul trattamento dei dati personali ai sensi dell'art. 28 GDPR, riportato nell'Allegato A, che costituisce parte integrante delle Condizioni.
2. Ambito, documenti contrattuali e conclusione del contratto online
2.1 Ambito. Le Condizioni si applicano ai Clienti che aderiscono online alla Piattaforma. Ai Clienti che hanno sottoscritto un contratto o un'offerta con il Fornitore si applicano a integrazione, in quanto compatibili, per la parte relativa alla funzionalità Allegati e alle altre funzionalità successive; in caso di contrasto prevale il contratto sottoscritto.
2.2 Documenti contrattuali. Il contratto è composto dal modulo d'ordine o dal piano scelto in fase di registrazione, dalle presenti Condizioni e dal DPA. In caso di contrasto prevale, nell'ordine: il DPA (per la protezione dei dati personali), il piano o l'offerta, le Condizioni.
2.3 Registrazione e conclusione. Il contratto si conclude quando il Cliente completa la procedura di registrazione, seleziona il piano, dichiara di accettare le Condizioni e il DPA mediante apposita casella non preselezionata e conferma l'ordine; il Fornitore invia conferma per e-mail all'indirizzo indicato, con copia delle Condizioni e del DPA in formato scaricabile e conservabile. Prima della conferma il Cliente può rivedere e correggere i dati inseriti. Il Fornitore conserva traccia dell'accettazione (data, ora, versione dei documenti, identificativo dell'utente). Il contratto è concluso in lingua italiana.
2.4 Dichiarazioni del Cliente. Chi si registra dichiara e garantisce: (a) di agire per conto di un soggetto che opera nell'esercizio di un'attività imprenditoriale o professionale e non come consumatore; (b) di avere il potere di rappresentare il Cliente e di vincolarlo; (c) che i dati forniti in registrazione sono veritieri e aggiornati.
3. Account e Utenti Autorizzati
3.1 Il Cliente designa gli Utenti Autorizzati e ne gestisce i permessi di accesso. Nel piano CORE il Cliente può abilitare fino a 5 Utenti Autorizzati, con ruolo di amministratore o di sola consultazione, esclusivamente con indirizzi e-mail del proprio dominio aziendale. Le credenziali sono personali e non cedibili; il Cliente è responsabile della loro custodia e di ogni attività compiuta con esse, e informa senza ritardo il Fornitore di ogni sospetto uso non autorizzato.
3.2 Il Cliente informa i propri Utenti Autorizzati che il Fornitore tratta i loro dati personali (anagrafica professionale, credenziali, log di accesso) come titolare del trattamento, secondo la Privacy Policy pubblicata sul sito del Fornitore, e ne mette a loro disposizione il collegamento.
4. Servizi, corrispettivi e pagamenti
4.1 I Servizi, i limiti di utilizzo e i corrispettivi sono quelli del piano CORE, acquistabile online, o dei piani Select, Premiere e Signature indicati nell'offerta. I corrispettivi sono espressi al netto di IVA.
4.2 Il pagamento è dovuto in via anticipata, con cadenza mensile, tramite i mezzi di pagamento resi disponibili nella Piattaforma dal servizio di Stripe Payments Europe Limited (“Stripe”) (carta di pagamento, Google Pay, Apple Pay e PayPal), che opera secondo le proprie condizioni. Il Fornitore non conserva i dati completi della carta di pagamento. Con la registrazione e la scelta del piano il Cliente autorizza l'addebito automatico e ricorrente dei corrispettivi alla scadenza di ciascun periodo e dei rinnovi ai sensi dell'art. 4.3. Salvo il periodo di prova di cui all'art. 4.6, il servizio è attivato dopo l'esito positivo del primo pagamento. Il Fornitore emette fattura elettronica ai dati di fatturazione indicati dal Cliente, che ne garantisce l'esattezza. Il rifiuto o lo storno dell'addebito equivale a mancato pagamento ai sensi dell'art. 4.5. In caso di ritardo sono dovuti gli interessi di mora previsti dal D.Lgs. 231/2002.
4.3 Il piano si rinnova automaticamente per periodi mensili, salvo disdetta, effettuabile in qualsiasi momento tramite la Piattaforma o PEC, con effetto alla fine del periodo mensile in corso. I corrispettivi del periodo in corso non sono rimborsati, salvo quanto previsto dall'art. 15 o da norme inderogabili di legge.
4.4 Il Fornitore garantisce la disponibilità della Piattaforma con impegno di ragionevole diligenza, salvo manutenzione programmata comunicata con congruo preavviso e cause di forza maggiore. Le anomalie che impediscono il corretto uso della Piattaforma, segnalate tramite il sistema di assistenza, sono prese in carico entro 24 ore dall'apertura della segnalazione. Il Fornitore comunica con trasparenza limitazioni, errori e interruzioni rilevanti del servizio.
4.5 In caso di mancato pagamento, esauriti i tentativi automatici di addebito, il Fornitore può sospendere l'esecuzione delle analisi e limitare l'accesso alla sola consultazione, mantenendo i Contenuti del Cliente per il periodo di cui all'art. 9.
4.6 Periodo di prova. Alla prima sottoscrizione del piano CORE il Cliente può usufruire di un periodo di prova gratuito di 14 giorni, una sola volta per dominio aziendale, con le limitazioni indicate nella Piattaforma (un solo accesso, esportazione dei dati disabilitata, numero limitato di Activations generabili). Salvo disdetta dalla Piattaforma prima della scadenza, al quattordicesimo giorno la prova si converte automaticamente nel piano a pagamento e il Fornitore addebita il primo corrispettivo, previo avviso al Cliente.
5. Funzionalità Allegati
5.1 La funzionalità Allegati è disponibile per i Clienti che l'abbiano sottoscritta nell'offerta e non è inclusa nel piano CORE. La Piattaforma consente agli Utenti Autorizzati di caricare, organizzare, consultare e richiamare Allegati, che sono conservati in modo persistente nello storage del Fornitore per la durata del contratto, salvo cancellazione da parte del Cliente.
5.2 Il Cliente mantiene ogni diritto sui Contenuti del Cliente e concede al Fornitore una licenza limitata, non esclusiva, valida per la durata del contratto, al solo scopo di erogare il servizio (memorizzazione, indicizzazione, backup, sicurezza, assistenza), secondo le istruzioni del Cliente.
5.3 Il Cliente garantisce di avere ogni diritto, titolo e base giuridica necessari per caricare gli Allegati e per farli trattare dal Fornitore, di aver fornito le informative dovute agli interessati e di aver adottato le misure previste dalla Normativa Privacy quale titolare del trattamento. Il Cliente è responsabile della valutazione della liceità del caricamento e, ove necessario, della conduzione di una valutazione d'impatto (art. 35 GDPR).
5.4 Formati e dimensioni massime consentiti per il caricamento: documenti di testo e file tabellari, fino a un massimo di 3 file per richiesta, ciascuno di dimensione non superiore a 20 MB e con un limite complessivo di 25 MB per richiesta. Il Fornitore può modificarli con preavviso di 30 giorni.
6. Uso consentito e contenuti vietati
6.1 Il Cliente si impegna a non caricare né trattare nella Piattaforma:
– contenuti illeciti o lesivi di diritti di terzi (proprietà intellettuale, riservatezza, segreti commerciali) o per i quali non abbia titolo;
– malware, codice dannoso o file destinati a compromettere la sicurezza della Piattaforma o di terzi;
– categorie particolari di dati personali ai sensi dell'art. 9 GDPR (dati sulla salute, origine razziale o etnica, opinioni politiche, convinzioni religiose, appartenenza sindacale, dati genetici e biometrici, vita sessuale) e dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR, salvo specifico accordo scritto con il Fornitore che ne definisca garanzie e misure aggiuntive;
– dati di carte di pagamento, credenziali di autenticazione di terzi e documenti di identità non necessari alle finalità del servizio;
– dati personali di minori, salvo che siano strettamente necessari e il Cliente abbia adempiuto agli obblighi di legge.
6.2 Il Fornitore non effettua un controllo preventivo del contenuto degli Allegati e non ne assume alcuna responsabilità di merito. Il Fornitore può sospendere l'accesso a uno o più Allegati, o all'account, in caso di violazione del presente articolo, di richiesta dell'autorità o di rischio per la sicurezza, dandone comunicazione al Cliente appena possibile.
7. Protezione dei dati personali
7.1 Ruoli. Rispetto ai dati personali contenuti negli Allegati e nei Contenuti del Cliente, il Cliente è titolare del trattamento e il Fornitore è responsabile del trattamento ai sensi dell'art. 28 GDPR, alle condizioni del DPA. Rispetto ai dati degli Utenti Autorizzati, ai log di accesso e ai dati necessari alla gestione del rapporto contrattuale, il Fornitore agisce come titolare autonomo.
7.2 Uso dei contenuti. Il Fornitore non utilizza i Contenuti del Cliente per finalità proprie né per addestrare modelli di intelligenza artificiale. La knowledge base di ciascun Cliente è isolata: i dati di un Cliente non sono mai utilizzati per arricchire, addestrare o influenzare le analisi di altri clienti, neppure in forma aggregata o anonimizzata, salvo esplicita autorizzazione contrattuale.
7.3 Modelli di terzi. Il contenuto degli Allegati è trasmesso ai modelli di intelligenza artificiale di terzi integrati nella Piattaforma solo quando l'Utente Autorizzato lo utilizza nella funzione conversazionale, su istruzione del Cliente, attraverso fornitori vincolati da accordi sul trattamento dei dati ai sensi dell'art. 28 GDPR. La zero data retention e il blocco dell'utilizzo dei dati per l'addestramento dei modelli sono attivabili su richiesta del Cliente.
8. Sicurezza
8.1 Il Fornitore ha adottato una Politica per la Sicurezza delle Informazioni e un sistema di gestione della sicurezza delle informazioni certificato UNI CEI EN ISO/IEC 27001:2024 (Dasa-Rägister S.p.A., certificato n. IIS-0726-03, valido dal 20 luglio 2026), e applica le misure tecniche e organizzative descritte nell'Appendice 2 del DPA, tra cui cifratura dei dati a riposo e in transito, controllo degli accessi, isolamento dei dati dei clienti, backup giornaliero con conservazione a 30 giorni, versioning dei file e registrazione degli accessi.
8.2 Il Cliente adotta misure adeguate per la sicurezza dei propri sistemi e delle credenziali degli Utenti Autorizzati e configura i permessi in modo coerente con il principio del minimo privilegio.
9. Conservazione, cancellazione, restituzione e cambio fornitore
9.1 Gli Allegati sono conservati per la durata del contratto. Il Cliente può cancellarli in qualsiasi momento; la cancellazione comporta la rimozione dall'archivio attivo e l'eliminazione effettiva, e non meramente logica, delle copie residue (versioni precedenti e backup) al più tardi alla scadenza del ciclo di conservazione dei backup di 30 giorni.
9.2 Cambio fornitore ed esportazione dei dati. Il Cliente può recedere dal contratto e/o chiedere il passaggio a un altro fornitore di servizi di trattamento dati o ai propri sistemi con preavviso massimo di due mesi. Il Fornitore rende disponibili i dati esportabili (Contenuti del Cliente e Risultati generati per il Cliente, in un formato strutturato, di uso comune e leggibile da dispositivo automatico: Excel (XLSX) per i dati e i Risultati, formato originale per gli Allegati) durante un periodo transitorio di 30 giorni dalla scadenza del preavviso, con assistenza ragionevole e garantendo la continuità del servizio e un elevato livello di sicurezza. L'esportazione non è disponibile durante il periodo di prova. Dopo il completamento del passaggio il Cliente dispone di un periodo di recupero dei dati di almeno 30 giorni, decorso il quale i dati sono cancellati in modo effettivo e irreversibile, salvo obblighi di legge. Gli eventuali costi di passaggio sono limitati ai costi diretti effettivamente sostenuti e, dal 12 gennaio 2027, non sono dovuti. Le categorie di dati esportabili e le eventuali eccezioni sono indicate nella documentazione della Piattaforma.
9.3 Il Fornitore non adotta pratiche di lock-in e comunica in modo trasparente le condizioni di uscita dal servizio.
10. Funzionalità di intelligenza artificiale e Risultati
10.1 I Risultati sono generati anche mediante sistemi di intelligenza artificiale e hanno natura informativa e di supporto alle decisioni; ogni raccomandazione è spiegabile e ricostruibile, e non sono previste decisioni completamente automatizzate senza supervisione umana. Il Fornitore non garantisce che i Risultati siano privi di errori o completi. Il Cliente resta responsabile dell'uso dei Risultati e delle decisioni assunte sulla loro base.
10.2 Ciascuna parte adempie, per quanto di propria competenza, agli obblighi del Regolamento (UE) 2024/1689 (AI Act) applicabili al proprio ruolo, compresi quelli di alfabetizzazione in materia di IA (art. 4). Il Fornitore, quale fornitore del sistema di IA (rischio limitato ai sensi dell'art. 50), rende noto agli Utenti che i Risultati sono generati da sistemi di IA e li contrassegna secondo la normativa applicabile; le relative misure sono in corso di implementazione. Il Cliente non utilizza la Piattaforma per pratiche vietate o per finalità qualificabili come ad alto rischio ai sensi dello stesso Regolamento, salvo diverso accordo scritto.
11. Proprietà intellettuale
La Piattaforma, il software, i modelli, i marchi e la documentazione restano di titolarità esclusiva del Fornitore o dei suoi licenzianti. Il Fornitore può fornire il servizio anche a marchi e imprese concorrenti del Cliente; nessun diritto di esclusiva è concesso. Al Cliente non è trasferito alcun diritto diverso da quello di utilizzo previsto dalle Condizioni. Il Cliente resta titolare dei Contenuti del Cliente; salvo diverso accordo, i Risultati sono utilizzabili dal Cliente per le proprie finalità interne.
12. Riservatezza
Ciascuna parte tratta come riservate le informazioni non pubbliche dell'altra parte apprese in esecuzione del contratto, le utilizza solo per tale esecuzione e le comunica ai soli dipendenti, collaboratori e fornitori che ne abbiano necessità e siano vincolati da obblighi equivalenti. L'obbligo permane per 5 anni dalla cessazione del contratto.
13. Responsabilità e manleva
13.1 Il Cliente è responsabile della liceità, esattezza e legittimità dei Contenuti del Cliente e del rispetto delle Condizioni da parte degli Utenti Autorizzati, e tiene indenne il Fornitore da pretese di terzi, sanzioni e danni derivanti dalla violazione degli artt. 5 e 6 o della Normativa Privacy da parte del Cliente.
13.2 Salvo dolo o colpa grave, la responsabilità complessiva del Fornitore verso il Cliente per qualsiasi titolo connesso al contratto non eccede l'importo dei corrispettivi versati dal Cliente nei 12 mesi precedenti l'evento. Il Fornitore non risponde di danni indiretti, mancato guadagno o perdita di opportunità. Per le violazioni degli obblighi in materia di protezione dei dati personali di cui all'Allegato A (DPA) tale importo è elevato a un ammontare pari a 18 mesi di corrispettivi versati dal Cliente.
13.2-bis Nessuna parte risponde di ritardi o inadempimenti dovuti a cause di forza maggiore (calamità, guerre, atti di autorità, epidemie, indisponibilità di reti di telecomunicazione o di energia non imputabili alla parte), da comunicare tempestivamente all'altra parte. Se la causa dura oltre 90 giorni ciascuna parte può recedere con comunicazione scritta, senza obbligo di risarcimento.
13.3 Nulla nelle Condizioni esclude o limita la responsabilità che non può essere esclusa o limitata per legge.
14. Durata, recesso e cessazione
14.1 Il contratto ha la durata del piano scelto e si rinnova ai sensi dell'art. 4.3. Il Cliente può recedere secondo gli artt. 4.3 e 9.2.
14.2 Ciascuna parte può risolvere il contratto per grave inadempimento dell'altra non sanato entro 30 giorni dalla diffida scritta.
14.3 Alla cessazione si applicano le previsioni dell'art. 9; gli articoli 11, 12, 13, 17 e 18 sopravvivono.
15. Modifiche
Il Fornitore può modificare le Condizioni per esigenze normative, di sicurezza o evoluzione del servizio, con preavviso scritto di almeno 30 giorni, mediante comunicazione via e-mail e in Piattaforma. Se la modifica è peggiorativa per il Cliente, questi può recedere entro tale termine senza penali, con rimborso pro rata dei corrispettivi anticipati. Le modifiche al DPA che incidono sul trattamento dei dati sono soggette all'art. A.4 per quanto riguarda i sub-responsabili e altrimenti all'accordo delle parti.
16. Codice Etico e segnalazioni
Il Fornitore opera secondo il proprio Codice Etico, pubblicato sul sito, di cui il Cliente dichiara di aver preso visione. Comportamenti del Cliente contrari al Codice Etico o al D.Lgs. 231/2001 possono costituire inadempimento. Le segnalazioni di condotte illecite o contrarie al Codice Etico possono essere inviate a etica@searchbridge.ai. Il canale di segnalazione interna previsto dal D.Lgs. 24/2023 è in corso di implementazione.
17. Comunicazioni
Le comunicazioni contrattuali avvengono per iscritto (anche PEC o e-mail) ai recapiti indicati in registrazione e a quelli del Fornitore riportati in epigrafe. Le comunicazioni relative alla protezione dei dati sono inviate a privacy@searchbridge.ai.
18. Legge applicabile e foro
Le Condizioni sono regolate dalla legge italiana e sono redatte in italiano. Per ogni controversia è competente in via esclusiva il Tribunale di Bologna.
Approvazione specifica ai sensi degli artt. 1341 e 1342 c.c.
Il Cliente dichiara di aver letto e di approvare specificamente, tramite apposita casella separata da quella di accettazione generale, i seguenti articoli: 4.3 (rinnovo automatico e assenza di rimborso del periodo in corso), 4.5 e 6.2 (sospensione), 4.6 (conversione automatica del periodo di prova), 13 (responsabilità e manleva), 15 (modifiche), 18 (foro esclusivo).
Allegato A – Accordo sul trattamento dei dati personali
ai sensi dell'art. 28 del Regolamento (UE) 2016/679
Tra il Cliente, in qualità di titolare del trattamento (il “Titolare”), e Search Bridge s.r.l. SB, in qualità di responsabile del trattamento (il “Responsabile”). Il presente DPA è accettato dal Cliente mediante l'accettazione delle Condizioni in fase di registrazione.
A.1 Oggetto, durata, natura e finalità
Il Responsabile tratta per conto del Titolare i dati personali contenuti negli Allegati e negli altri Contenuti del Cliente, al solo scopo di erogare i Servizi e la funzionalità di archivio documentale della Piattaforma (memorizzazione, indicizzazione, organizzazione, consultazione, richiamo, contestualizzazione delle analisi richieste dal Titolare, backup, sicurezza e assistenza tecnica). Il trattamento dura quanto il contratto, salvo quanto previsto dall'art. A.9.
A.2 Categorie di dati e di interessati
Il contenuto degli Allegati è determinato dal Titolare e può riguardare qualsiasi categoria di interessati e di dati comuni (es. dipendenti, clienti, fornitori, contatti). Le categorie particolari di dati (art. 9 GDPR) e i dati giudiziari (art. 10 GDPR) sono esclusi, salvo accordo scritto specifico ai sensi dell'art. 6.1 delle Condizioni. Il Titolare è responsabile di verificare che il contenuto caricato rispetti tale limite.
A.3 Obblighi del Responsabile
Il Responsabile si impegna a:
– trattare i dati soltanto su istruzione documentata del Titolare, che si intendono espresse dalle Condizioni, dal piano scelto e dall'uso della Piattaforma da parte degli Utenti Autorizzati; informare il Titolare se ritiene che un'istruzione violi la Normativa Privacy;
– garantire che le persone autorizzate al trattamento siano vincolate da riservatezza e abbiano ricevuto istruzioni e formazione adeguate;
– adottare le misure di sicurezza di cui all'Appendice 2 (art. 32 GDPR);
– rispettare le condizioni sui sub-responsabili di cui all'art. A.4;
– assistere il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste degli interessati (artt. 15-22) e negli adempimenti degli artt. 32-36 (sicurezza, violazioni, valutazione d'impatto, consultazione preventiva), inoltrando senza ritardo al Titolare le richieste ricevute direttamente e rispondendo alle richieste di assistenza del Titolare entro 5 giorni lavorativi;
– cancellare o restituire i dati al termine del servizio, secondo gli artt. 9 delle Condizioni e A.9;
– mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'art. 28 e consentire audit secondo l'art. A.8;
– tenere il registro dei trattamenti svolti come responsabile (art. 30, par. 2, GDPR).
A.4 Sub-responsabili
4.1 Il Titolare rilascia autorizzazione generale al ricorso a sub-responsabili. Il Responsabile impone loro, con contratto scritto, obblighi equivalenti a quelli del presente DPA e resta responsabile nei confronti del Titolare del loro adempimento.
4.2 Il Responsabile informa il Titolare di ogni aggiunta o sostituzione con preavviso di almeno 30 giorni, mediante e-mail e aggiornamento dell'elenco dei sub-responsabili, disponibile su richiesta a privacy@searchbridge.ai. Il Titolare può opporsi per motivate ragioni di protezione dei dati entro 15 giorni; in caso di opposizione non risolta le parti cercano una soluzione in buona fede e, in mancanza, il Titolare può recedere dal contratto senza penali.
4.3 Sub-responsabili autorizzati alla data del presente DPA:
Sub-responsabile
Servizio
Localizzazione dati
Garanzie extra-UE
Laif S.r.l. (certificata ISO/IEC 27001)
Amministrazione di sistema, sviluppo software e gestione dei database della Piattaforma (accesso ai dati per finalità tecniche)
Italia / UE
Non applicabili
Amazon Web Services EMEA SARL (sub-responsabile di Laif S.r.l.)
Hosting e storage dei file (Amazon S3), backup
UE (regione eu-west-1, Irlanda)
Non applicabili per la conservazione in UE; DPA sottoscritto tramite Laif
OpenRouter (USA), con i sub-fornitori OpenAI, Google (Gemini) e Perplexity
Accesso ai modelli linguistici per le analisi della Piattaforma e per la funzione conversazionale GENius, che può ricevere il contenuto degli Allegati utilizzati dall'Utente in chat
Le richieste (prompt) possono transitare negli USA. L'instradamento avviene, a seconda del modello, su infrastrutture di diversi fornitori (es. Microsoft Azure, AWS, Google), in UE o negli USA. Zero data retention e instradamento solo UE attivabili su richiesta del Titolare
Clausole contrattuali tipo (Modulo 3, responsabile-sub-responsabile, per i contenuti trattati per conto del Titolare; Modulo 2 per i dati di cui il Fornitore è titolare) o DPF ove il fornitore sia certificato, con valutazione del trasferimento; la zero data retention è misura supplementare
I fornitori che non accedono agli Allegati (ad esempio gestionali amministrativi, consulenti, strumenti di analisi del sito) non sono sub-responsabili ai sensi del presente DPA.
A.5 Trasferimenti verso paesi terzi
Il Responsabile conserva gli Allegati all'interno dell'Unione Europea. Non trasferisce dati personali verso paesi terzi se non su istruzione del Titolare o per obbligo di legge, e in ogni caso solo con le garanzie degli artt. 44-49 GDPR (decisione di adeguatezza, come il Data Privacy Framework UE-USA, clausole contrattuali tipo o altra garanzia adeguata). Non è previsto accesso ai dati da paesi terzi per finalità di supporto.
A.6 Violazioni dei dati personali
Il Responsabile informa il Titolare senza ingiustificato ritardo e, ove possibile, entro 24 ore dalla scoperta di una violazione dei dati personali che lo riguardi, fornendo le informazioni disponibili (natura della violazione, categorie e numero approssimativo di interessati e registrazioni, probabili conseguenze, misure adottate o proposte) per consentire al Titolare di adempiere agli artt. 33 e 34 GDPR. Il Responsabile documenta le violazioni e coopera nelle indagini. Restano ferme le comunicazioni previste dalla normativa applicabile al Titolare in materia di sicurezza delle reti e dei sistemi informativi (D.Lgs. 138/2024, di recepimento della Direttiva NIS2), ove il Titolare sia soggetto obbligato.
A.7 Riservatezza del personale
L'accesso del personale tecnico del Responsabile e di Laif S.r.l. agli Allegati è limitato a finalità di manutenzione, sicurezza e supporto, al personale che ne abbia necessità, ed è tracciato.
A.8 Audit e verifiche
Il Titolare può verificare il rispetto del DPA una volta l'anno, con preavviso di almeno 15 giorni lavorativi, tramite richiesta di informazioni, documentazione e certificazioni disponibili (es. evidenze del sistema di gestione della sicurezza delle informazioni) e, se non sufficienti, audit in loco o da remoto durante l'orario di lavoro, senza pregiudicare la riservatezza verso gli altri clienti e con costi a carico del Titolare, salvo che emerga una violazione rilevante.
A.9 Cancellazione e restituzione
Al termine del contratto il Responsabile, a scelta del Titolare, restituisce gli Allegati in un formato di uso comune e/o li cancella, secondo l'art. 9 delle Condizioni (periodo di recupero di almeno 30 giorni; cancellazione effettiva delle copie residue, con backup e versioni eliminati entro il ciclo di conservazione di 30 giorni), salvo obblighi di legge di conservazione. Il Responsabile attesta per iscritto l'avvenuta restituzione o cancellazione entro 30 giorni dal suo completamento.
A.10 Responsabilità
Ciascuna parte risponde secondo l'art. 82 GDPR. Restano ferme le limitazioni di responsabilità dell'art. 13 delle Condizioni nei limiti consentiti dalla legge.
Appendice 1 – Descrizione del trattamento
Elemento
Descrizione
Natura del trattamento
Conservazione persistente, indicizzazione, organizzazione, consultazione, uso per la contestualizzazione delle analisi richieste, backup e cancellazione di file caricati dal Titolare.
Finalità
Erogazione dei Servizi e della funzionalità di archivio documentale della Piattaforma.
Categorie di interessati
Determinate dal Titolare; non predeterminabili (contenuto libero).
Categorie di dati
Dati comuni, determinati dal Titolare; esclusi art. 9 e art. 10 GDPR salvo accordo scritto.
Durata
Durata del contratto, più il periodo di recupero e cancellazione (art. A.9).
Istruzioni
Le Condizioni, il piano scelto e le operazioni effettuate dagli Utenti Autorizzati tramite la Piattaforma.
Appendice 2 – Misure tecniche e organizzative
Area
Misura
Governance
Politica per la Sicurezza delle Informazioni e sistema di gestione certificato UNI CEI EN ISO/IEC 27001:2024, con responsabile del sistema di gestione, analisi dei rischi e riesame periodico della direzione; privacy by design e by default.
Cifratura
Cifratura dei dati a riposo (Amazon S3 e database, con AWS KMS, AES-256) e in transito (TLS 1.2 e 1.3).
Controllo accessi
Accesso ai file limitato agli Utenti Autorizzati del Titolare secondo permessi impostati; accesso del personale del Responsabile e dei sub-responsabili limitato a manutenzione e supporto, con principio del minimo privilegio, lettere di incarico e nomina dell'amministratore di sistema; accesso amministrativo all'infrastruttura tramite AWS SSO con autenticazione a più fattori obbligatoria.
Isolamento
Isolamento dei dati dei singoli clienti mediante rete virtuale (VPC) dedicata, gruppi di sicurezza e ruoli di accesso distinti, e controllo degli accessi per ruolo nell'applicazione.
Backup e continuità
Backup giornaliero con conservazione a 30 giorni, con replica su più zone di disponibilità nella regione UE; versioning delle versioni precedenti dei file a livello di storage con scadenza a 30 giorni; disaster recovery basato sulla ridondanza multi-zona.
Cancellazione
Cancellazione effettiva, non meramente logica; propagazione a versioni precedenti e backup entro il ciclo di 30 giorni; operazioni di cancellazione tracciate nei registri dell'infrastruttura.
Tracciabilità
Registrazione degli accessi e delle operazioni sull'infrastruttura (CloudWatch e CloudTrail), con conservazione dei log applicativi per almeno 90 giorni e non oltre 12 mesi.
Organizzazione
Vincoli di riservatezza e formazione del personale, gestione degli incidenti, valutazione dei fornitori, antivirus e firewall, procedure di gestione dei supporti e delle modifiche.



