Data Processing Agreement (DPA)

This Data Processing Agreement (art. 28 GDPR) is an integral part of the AchillesAI Terms and Conditions. The official text is provided in Italian below.


Accordo sul Trattamento dei Dati Personali

(Data Processing Agreement – art. 28 Regolamento UE 2016/679)

Il presente Accordo sul trattamento dei dati personali (di seguito, il “DPA”) è concluso tra il Cliente, che sottoscrive il Servizio AchillesAI e agisce in qualità di titolare del trattamento (di seguito, il “Titolare”), ed Ermethe SRL via 1° Maggio 43 42042 Fabbrico (RE) P.I. 03035760358 PEC ermethe@ultracert.it che eroga il Servizio e agisce in qualità di responsabile del trattamento (di seguito, il “Responsabile”).

Il presente DPA costituisce parte integrante e sostanziale dei Termini e Condizioni di Utilizzo della piattaforma AchillesAI (di seguito, i “Termini e Condizioni”) e disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell’ambito del Servizio.

ART. 1 DEFINIZIONI E RUOLI DELLE PARTI

I termini utilizzati nel presente DPA hanno il significato loro attribuito dal Regolamento UE 2016/679 (di seguito, il “Regolamento” o “GDPR”) e dai Termini e Condizioni. Nell’ambito del Servizio il Titolare determina finalità e mezzi del trattamento dei dati dei propri contatti e il Responsabile tratta tali dati esclusivamente per conto del Titolare.

In caso di contrasto tra il presente DPA e i Termini e Condizioni in materia di trattamento dei dati personali, prevalgono le previsioni del presente DPA.

ART. 2 OGGETTO, NATURA E DURATA DEL TRATTAMENTO

Oggetto, natura, finalità del trattamento, tipi di dati personali e categorie di interessati sono indicati nella lettera A del presente documento. Il trattamento ha la durata del rapporto contrattuale disciplinato dai Termini e Condizioni e cessa con esso, fatti salvi gli obblighi di restituzione e cancellazione di cui al presente DPA e gli obblighi di conservazione previsti dalla legge.

ART. 3 ISTRUZIONI DOCUMENTATE DEL TITOLARE

Il Responsabile tratta i dati personali soltanto sulla base di istruzioni documentate del Titolare, comprese quelle relative ai trasferimenti verso Paesi terzi, salvo che vi sia obbligo di legge. In tale ultimo caso il Responsabile informa il Titolare prima del trattamento, salvo che la legge lo vieti per motivi di interesse pubblico. Le istruzioni del Titolare sono contenute nel presente DPA, nei Termini e Condizioni e nelle funzionalità di configurazione del Servizio. Il Responsabile informa immediatamente il Titolare qualora ritenga che un’istruzione violi il Regolamento o altre disposizioni in materia di protezione dei dati.

ART. 4 OBBLIGHI GENERALI DEL RESPONSABILE

Il Responsabile garantisce che il trattamento avvenga nel rispetto del Regolamento e assicura che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza. Il Responsabile adotta e mantiene le misure tecniche e organizzative di cui all’art. 32 del Regolamento, descritte nella lettera B del presente documento., e tratta i dati limitatamente a quanto necessario all’esecuzione del Servizio.

Il Responsabile, nell’ambito dell’architettura del Servizio, procede all’anonimizzazione dei dati prima del loro invio ai fornitori dei modelli di intelligenza artificiale, in modo che a questi ultimi non siano trasmessi dati personali riferibili a persone fisiche identificate o identificabili.

ART. 5 MISURE DI SICUREZZA

Tenuto conto dello stato dell’arte, dei costi di attuazione, della natura, dell’oggetto, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà degli interessati, il Responsabile adotta le misure tecniche e organizzative adeguate di cui all’Allegato B, riesaminandole e aggiornandole ove necessario.

ART. 6 SUB-RESPONSABILI

Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili. Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi in materia di protezione dei dati equivalenti a quelli del presente DPA e risponde nei confronti del Titolare del mancato adempimento degli obblighi da parte del sub-responsabile.

Il Responsabile informa il Titolare di ogni prevista modifica riguardante l’aggiunta o la sostituzione di sub-responsabili con un preavviso di almeno trenta giorni, dando al Titolare la possibilità di opporsi per motivi legittimi e ragionevoli connessi alla protezione dei dati. In caso di opposizione non superabile, ciascuna Parte può recedere dalla parte di Servizio interessata secondo quanto previsto dai Termini e Condizioni.

ART. 7 TRASFERIMENTI VERSO PAESI TERZI

Il Responsabile non trasferisce dati personali verso Paesi terzi in assenza di istruzione o autorizzazione del Titolare e di adeguate garanzie ai sensi del Capo V del Regolamento. Per effetto dell’anonimizzazione di cui all’art. 4, ai fornitori dei modelli di intelligenza artificiale, ancorché stabiliti in Paesi terzi, non sono trasmessi dati personali; qualora un flusso comportasse il trasferimento di dati personali verso un Paese terzo, il Responsabile assicura previamente adeguate garanzie, quali le clausole contrattuali tipo adottate dalla Commissione europea.

ART. 8 ASSISTENZA PER I DIRITTI DEGLI INTERESSATI

Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l’obbligo del Titolare di dare seguito alle richieste di esercizio dei diritti degli interessati di cui al Capo III del Regolamento. Qualora una richiesta sia rivolta direttamente al Responsabile, questi la trasmette senza ingiustificato ritardo al Titolare, astenendosi dal darvi autonomamente seguito salvo diversa istruzione.

ART. 9 ASSISTENZA IN MATERIA DI SICUREZZA, VIOLAZIONI E VALUTAZIONI D’IMPATTO

Il Responsabile assiste il Titolare nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 del Regolamento, tenuto conto della natura del trattamento e delle informazioni a disposizione del Responsabile, con particolare riguardo alla sicurezza del trattamento, alla notifica e comunicazione delle violazioni dei dati personali, alla valutazione d’impatto sulla protezione dei dati e alla consultazione preventiva dell’autorità di controllo.

ART. 10 NOTIFICA DELLE VIOLAZIONI DEI DATI PERSONALI

Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque, ove possibile, entro quarantotto ore da quando ne è venuto a conoscenza, di ogni violazione dei dati personali, fornendo le informazioni necessarie a consentire al Titolare di adempiere ai propri obblighi di notifica e comunicazione ai sensi degli articoli 33 e 34 del Regolamento. La notifica al Titolare non costituisce riconoscimento di responsabilità da parte del Responsabile.

ART. 11 REGISTRO DEI TRATTAMENTI

Il Responsabile tiene il registro di tutte le categorie di attività relative al trattamento svolte per conto del Titolare, ai sensi dell’art. 30, paragrafo 2, del Regolamento, e lo rende disponibile al Titolare e all’autorità di controllo su richiesta.

ART. 12 AUDIT E ISPEZIONI

Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’art. 28 del Regolamento e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un incaricato da questi autorizzato. Le verifiche si svolgono di norma in forma documentale; eventuali ispezioni in loco sono concordate con ragionevole preavviso, durante l’orario lavorativo, con modalità tali da non pregiudicare l’attività del Responsabile e nel rispetto della riservatezza dei dati di terzi.

ART. 13 RESTITUZIONE E CANCELLAZIONE DEI DATI

Alla cessazione, per qualsiasi causa, del rapporto contrattuale, il Responsabile, a scelta del Titolare, cancella o restituisce tutti i dati personali trattati per conto del Titolare e cancella le copie esistenti, salvo che il diritto dell’Unione o dello Stato membro preveda la conservazione dei dati. Restano fermi i dati resi irreversibilmente anonimi e non riconducibili al Titolare, agli interessati o ai loro contatti, trattati nei limiti e alle condizioni previsti dai Termini e Condizioni.

ART. 14 RESPONSABILITÀ

La responsabilità delle Parti per i danni cagionati dal trattamento è regolata dall’art. 82 del Regolamento. Ciascuna Parte risponde nei limiti del proprio inadempimento agli obblighi del Regolamento specificamente diretti ai responsabili ovvero dell’avere agito in modo difforme o contrario rispetto alle legittime istruzioni dell’altra Parte.

ART. 15 DURATA, LEGGE APPLICABILE E FORO

Il presente DPA ha efficacia per l’intera durata del trattamento dei dati personali effettuato nell’ambito del Servizio ed è disciplinato dalla legge italiana. Per ogni controversia si applica il foro previsto dai Termini e Condizioni.

A) DESCRIZIONE DEL TRATTAMENTO

Oggetto: il trattamento dei dati dei contatti del Titolare necessario alla generazione di testi e contenuti per l’email marketing tramite la piattaforma Achilles.

Natura e finalità: estrazione dei dati dall’ESP del Titolare tramite API, anonimizzazione, elaborazione mediante sistemi di intelligenza artificiale per la generazione del Copy e reinserimento del Copy nell’ESP, nonché messa a disposizione delle metriche di performance nella Dashboard.

Tipi di dati personali: dati identificativi e di contatto dei contatti del Titolare (a titolo esemplificativo nome ed indirizzo e-mail), dati relativi alle proprietà dei contatti, al comportamento di navigazione e di acquisto. È escluso il trattamento di categorie particolari di dati ai sensi dell’art. 9 del Regolamento, salvo diverso accordo scritto tra le Parti.

Categorie di interessati: i contatti e i clienti del Titolare destinatari delle comunicazioni di email marketing.

Durata: la durata del rapporto contrattuale disciplinato dai Termini e Condizioni.

B) MISURE TECNICHE E ORGANIZZATIVE DI SICUREZZA

Il Responsabile adotta, tra le altre, le seguenti misure ai sensi dell’art. 32 del Regolamento. Conservazione delle password mediante funzioni di hash. Cifratura a riposo delle chiavi API e dei token di collegamento all’ESP e loro utilizzo limitato al momento dell’elaborazione. Cifratura dei dati in transito mediante protocolli sicuri. Anonimizzazione dei dati prima dell’invio ai fornitori dei modelli di intelligenza artificiale. Controllo degli accessi basato sui ruoli e autenticazione degli operatori. Segregazione logica dei dati tra i diversi Clienti. Registrazione degli accessi e delle attività rilevanti. Procedure di backup e di ripristino. Misure organizzative di riservatezza, formazione del personale autorizzato e gestione degli incidenti di sicurezza.

Privacy Policy · Informativa Privacy · Terms of Service · Termini e Condizioni · Cookie Policy