Parti
Tra Pick & Plan Srl, con sede legale in Via Cesare Battisti 1, Rovato (BS), P.IVA 04704770983 (il "Responsabile del trattamento" o "Responsabile"), e il soggetto che accetta il Contratto Partner o le Condizioni Generali Cliente a cui il presente Allegato è unito (il "Titolare del trattamento" o "Titolare"), si conviene quanto segue, in esecuzione dell'art. 28 del Regolamento UE 2016/679 ("GDPR").
Ove il Titolare sia un Partner, il Titolare tratta anche i dati personali riferiti ai propri Clienti Finali, ai quali si applicano le medesime disposizioni del presente Allegato.
Oggetto, durata, natura e finalità del trattamento
1.1 Il Responsabile tratta dati personali per conto del Titolare esclusivamente per l'esecuzione del Contratto a cui il presente Allegato è unito, in particolare per l'erogazione dei moduli Business Plan, Adeguati Assetti e Tu & Il Mercato e dei relativi add-on attraverso la Piattaforma Pick & Plan, ivi inclusa l'elaborazione mediante strumenti di intelligenza artificiale forniti dai sub-responsabili indicati all'art. 6.
1.2 Il presente Allegato ha efficacia per tutta la durata del Contratto principale a cui è unito, ne segue le sorti e continua a produrre effetti, dopo la cessazione di quest'ultimo, sino alla completa cancellazione dei dati secondo l'art. 4.5.
Categorie di dati personali e di interessati
2.1 Sono trattati dati identificativi e di contatto di persone fisiche eventualmente presenti nei documenti caricati dal Titolare (ad esempio titolari, soci, amministratori, dipendenti dell'impresa del Titolare o, nel caso del Contratto Partner, dei Clienti Finali del Partner): nome, cognome, ruolo, dati di contatto professionali e i dati economico-finanziari a essi riconducibili, nei limiti dei documenti caricati.
2.2 Non sono trattate categorie particolari di dati ai sensi dell'art. 9 GDPR, salvo che il Titolare le includa autonomamente nei documenti caricati, nel qual caso se ne assume la piena responsabilità.
2.3 Il modulo Tu & Il Mercato tratta esclusivamente dati societari e informazioni pubblicamente disponibili relativi a imprese terze, identificate tramite partita IVA, e non comporta il trattamento di dati personali di persone fisiche.
2.4 Categorie di interessati: rappresentanti legali, soci, amministratori, dipendenti e collaboratori dell'impresa del Titolare o, nel caso del Contratto Partner, dei Clienti Finali del Partner.
Istruzioni del Titolare
3.1 Il Responsabile tratta i dati unicamente secondo le istruzioni documentate del Titolare, quali risultanti dal Contratto principale e dal normale utilizzo della Piattaforma.
3.2 Qualora ritenga che un'istruzione violi il GDPR o altra normativa applicabile, il Responsabile ne informa senza ritardo il Titolare.
Obblighi del Responsabile
4.1 Riservatezza: il personale autorizzato al trattamento è vincolato da obblighi di riservatezza.
4.2 Sicurezza: il Responsabile adotta le misure tecniche e organizzative di cui all'art. 5.
4.3 Sub-responsabili: il Responsabile può avvalersi dei sub-responsabili di cui all'art. 6, alle condizioni previste dagli artt. 6.4 e 6.5.
4.4 Esercizio dei diritti: il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate e nei limiti delle informazioni disponibili, nel dare seguito alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione).
4.5 Cancellazione e restituzione dei dati: alla cessazione del Contratto principale, o su richiesta del Titolare a seguito della chiusura di un progetto o dell'account, il Responsabile cancella i dati e i relativi file dai sistemi attivi, incluso lo storage dei documenti, entro 30 (trenta) giorni. Prima della cancellazione il Titolare può scaricare i documenti generati tramite le funzioni della Piattaforma disponibili per il proprio Pacchetto. Le copie dei dati presenti nei backup non sono modificate singolarmente e sono eliminate automaticamente alla scadenza del ciclo di rotazione dei backup, e comunque entro 40 (quaranta) giorni dalla cancellazione dai sistemi attivi; fino ad allora non sono utilizzate se non per il ripristino a seguito di incidente. Resta salvo l'obbligo di conservazione previsto dalla legge.
4.6 Notifica di violazioni: il Responsabile notifica al Titolare ogni violazione di dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro 48 (quarantotto) ore dalla scoperta, fornendo le informazioni disponibili tra quelle indicate all'art. 33, paragrafo 3, GDPR, e integrandole appena possibile.
4.7 Assistenza agli obblighi del Titolare: tenuto conto della natura del trattamento e delle informazioni a sua disposizione, il Responsabile assiste il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, in particolare in materia di sicurezza del trattamento, notifica e comunicazione delle violazioni, valutazione d'impatto sulla protezione dei dati e consultazione preventiva dell'autorità di controllo.
Misure di sicurezza tecniche e organizzative
- Cifratura dei dati in transito tramite protocollo TLS nelle comunicazioni tra l'utente e la Piattaforma e verso i sub-responsabili.
- Isolamento dei dati tra Clienti e Partner a livello applicativo, con verifica di titolarità su ogni richiesta (autenticazione e controllo di appartenenza della risorsa).
- Accesso amministrativo o di supporto ai dati di un Cliente o Partner consentito solo su richiesta scritta dell'interessato stesso, non su iniziativa autonoma del personale, con registrazione tecnica (log) dell'inizio e della fine di ogni accesso effettuato tramite le funzioni amministrative della Piattaforma.
- Backup giornalieri del database e dello storage dei documenti su Google Cloud, in data center situati nell'Unione Europea (Parigi, Francia), cifrati a riposo dal fornitore, con conservazione di 30 giorni.
- Infrastruttura di hosting (Contabo GmbH) situata nell'Unione Europea, con server in Francia.
- Supporti di memorizzazione dismessi dal fornitore di hosting distrutti fisicamente, se guasti, o sovrascritti più volte prima del riutilizzo.
- Gateway di accesso ai modelli di intelligenza artificiale configurato in modalità zero data retention, senza conservazione dei contenuti delle richieste e delle risposte.
Sub-responsabili autorizzati e trasferimenti extra-UE
6.1 Il Titolare autorizza in via generale il ricorso, da parte del Responsabile, ai sub-responsabili indicati nella tabella seguente per l'erogazione del servizio.
| Sub-responsabile | Servizio | Luogo del trattamento |
|---|---|---|
| Contabo GmbH (Monaco di Baviera, Germania) | Hosting dell'infrastruttura, del database e dei documenti caricati | Francia (UE) |
| Google Cloud Italy S.r.l. (Milano) | Backup cifrati; estrazione del testo dai documenti scansionati | UE (backup a Parigi, Francia); accesso di supporto dal gruppo Google anche extra-UE |
| LLM API Inc. (llmapi.ai, Delaware, USA) | Accesso ai modelli di intelligenza artificiale di Anthropic, OpenAI e Google (Gemini) | USA, Germania (UE) |
| Railsware Products Studio LLC (Mailtrap, Pasadena, USA) | Invio delle e-mail transazionali | USA |
| Slack Technologies Limited (Dublino, Irlanda) | Segnalazioni tecniche interne di errore | UE e USA |
| Stripe Payments Europe, Limited (Dublino, Irlanda) | Pagamenti; per alcune finalità (es. prevenzione frodi) Stripe agisce come titolare autonomo | Irlanda (UE) e USA |
Contabo GmbH (Monaco di Baviera, Germania)
- Servizio
- Hosting dell'infrastruttura, del database e dei documenti caricati
- Luogo del trattamento
- Francia (UE)
Google Cloud Italy S.r.l. (Milano)
- Servizio
- Backup cifrati; estrazione del testo dai documenti scansionati
- Luogo del trattamento
- UE (backup a Parigi, Francia); accesso di supporto dal gruppo Google anche extra-UE
LLM API Inc. (llmapi.ai, Delaware, USA)
- Servizio
- Accesso ai modelli di intelligenza artificiale di Anthropic, OpenAI e Google (Gemini)
- Luogo del trattamento
- USA, Germania (UE)
Railsware Products Studio LLC (Mailtrap, Pasadena, USA)
- Servizio
- Invio delle e-mail transazionali
- Luogo del trattamento
- USA
Slack Technologies Limited (Dublino, Irlanda)
- Servizio
- Segnalazioni tecniche interne di errore
- Luogo del trattamento
- UE e USA
Stripe Payments Europe, Limited (Dublino, Irlanda)
- Servizio
- Pagamenti; per alcune finalità (es. prevenzione frodi) Stripe agisce come titolare autonomo
- Luogo del trattamento
- Irlanda (UE) e USA
6.2 Le richieste ai modelli di intelligenza artificiale sono inoltrate da LLM API Inc. ai fornitori dei modelli indicati di seguito. Le condizioni di trattamento dei dati applicate da ciascun fornitore sono consultabili ai seguenti indirizzi:
| Fornitore del modello | Accordo sul trattamento dei dati |
|---|---|
| Anthropic | https://www.anthropic.com/legal/data-processing-addendum |
| OpenAI | https://openai.com/policies/data-processing-addendum/ |
| Google (Gemini) | https://business.safety.google/processorterms/ |
Anthropic
- Accordo sul trattamento dei dati
- https://www.anthropic.com/legal/data-processing-addendum
OpenAI
- Accordo sul trattamento dei dati
- https://openai.com/policies/data-processing-addendum/
Google (Gemini)
- Accordo sul trattamento dei dati
- https://business.safety.google/processorterms/
6.3 Alcuni sub-responsabili trattano dati al di fuori dello Spazio Economico Europeo (Stati Uniti). Tali trasferimenti avvengono:
a) verso soggetti certificati nell'ambito dell'EU-U.S. Data Privacy Framework (Google LLC, Railsware Products Studio LLC, Slack Technologies, LLC, Stripe, LLC), sulla base della decisione di adeguatezza della Commissione Europea del 10 luglio 2023;
b) negli altri casi, sulla base delle Clausole Contrattuali Standard approvate con decisione di esecuzione (UE) 2021/914 della Commissione Europea, incluse negli accordi sul trattamento dei dati conclusi con i singoli sub-responsabili;
c) per i fornitori dei modelli di intelligenza artificiale, secondo i meccanismi previsti dagli accordi indicati all'art. 6.2.
6.4 Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli previsti dal presente Allegato e resta responsabile nei confronti del Titolare dell'adempimento di tali obblighi.
6.5 Il Responsabile informa il Titolare via e-mail di ogni aggiunta o sostituzione di sub-responsabili con un preavviso di almeno 15 (quindici) giorni. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati relativi alla protezione dei dati. In caso di opposizione le Parti cercano in buona fede una soluzione; in mancanza, il Titolare può recedere dal Contratto principale senza penali, con effetto dalla data di applicazione della modifica e con rimborso della quota di corrispettivo già versata e relativa al periodo non goduto.
6.6 Non sono sub-responsabili ai sensi del presente articolo i soggetti che trattano i dati in qualità di titolari autonomi, tra cui InfoCamere S.C.p.A., quale gestore del Registro delle Imprese da cui provengono i dati camerali utilizzati dalla Piattaforma.
Audit e verifiche
7.1 Il Responsabile mette a disposizione del Titolare, con ragionevole preavviso, le informazioni necessarie a dimostrare il rispetto del presente Allegato e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato.
Responsabilità
8.1 Restano ferme le limitazioni di responsabilità previste dal Contratto principale a cui il presente Allegato è unito, nei limiti consentiti dal GDPR.
Questo Accordo è l'Allegato B delle Condizioni Generali di abbonamento.
Leggi le Condizioni Generali