Data Processing Agreement (DPA)
Ultimo aggiornamento: luglio 2026
Questa pagina riassume in modo leggibile l’Accordo sul trattamento dei dati (DPA) che disciplina come PrivateAI24 tratta i dati personali per tuo conto ai sensi dell’art. 28 del GDPR (Regolamento (UE) 2016/679). Il DPA integrale viene firmato con ogni piano ed è inoltre disponibile su richiesta.
1. Ruoli, oggetto e durata
Tu (il cliente) agisci come Titolare del trattamento; PrivateAI24, servizio gestito da [RAGIONE SOCIALE], agisce come Responsabile del trattamento. Trattiamo i dati personali esclusivamente per erogare il servizio contrattualizzato e solo secondo le tue istruzioni documentate. Il trattamento dura per tutta la durata del contratto di servizio e per l’eventuale periodo concordato per la restituzione o la cancellazione dei dati.
2. Natura e finalità del trattamento
La natura del trattamento è l’hosting e l’operatività di un ambiente di AI privata (archiviazione, calcolo, trasmissione e supporto correlato). La finalità è limitata all’erogazione di tale servizio. Non usiamo i tuoi dati per addestrare modelli e non li trattiamo per finalità nostre.
3. Categorie di dati e di interessati
Le categorie specifiche dipendono dai contenuti che scegli di trattare e sono indicate per esteso nel DPA. In genere:
- Interessati: tuoi dipendenti, clienti, contatti e ogni persona richiamata nel materiale che ci trasmetti.
- Categorie di dati: dati identificativi e di contatto, dati professionali e aziendali, e ogni contenuto presente nei documenti, prompt e file che tratti. Le categorie particolari sono trattate solo se il tuo caso d’uso lo richiede e secondo le tue istruzioni.
4. Obblighi del Responsabile
- Riservatezza: le persone autorizzate al trattamento sono vincolate a un obbligo di riservatezza.
- Sicurezza (art. 32): misure tecniche e organizzative adeguate, tra cui cifratura in transito (TLS) e a riposo, controllo degli accessi, isolamento degli ambienti e logging.
- Assistenza al Titolare: ti aiutiamo a rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità) e ad adempiere agli obblighi di cui agli artt. 32–36 GDPR.
- Notifica delle violazioni: ti notifichiamo senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione di dati personali, con le informazioni necessarie ai tuoi obblighi di comunicazione.
5. Sub-responsabili
Ci concedi un’autorizzazione generale a ricorrere a sub-responsabili, elencati per categoria nella pagina Sub-processor. Imponiamo a ciascun sub-responsabile gli stessi obblighi in materia di protezione dei dati e restiamo responsabili del loro operato. Diamo preavviso di ogni aggiunta o sostituzione prevista, così che tu possa opporti.
6. Ubicazione dei dati e trasferimenti
Per impostazione predefinita i tuoi dati sono trattati e conservati all’interno dell’UE. Se scegli la configurazione opzionale Confidential, il trattamento può avvenire fuori dall’UE su infrastruttura di confidential computing; in tal caso i trasferimenti sono coperti dalle Clausole Contrattuali Standard (SCC) della Commissione europea, unitamente a misure supplementari adeguate. Scegli tu l’opzione più adatta ai tuoi requisiti di conformità.
7. Audit
Mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto dell’art. 28 GDPR e consentiamo e contribuiamo ad audit, comprese le ispezioni, svolti da te o da un revisore da te incaricato, con ragionevole preavviso e nel rispetto della riservatezza.
8. Restituzione e cancellazione dei dati
Al termine del servizio, e a tua scelta, restituiamo o cancelliamo tutti i dati personali e le copie esistenti, salvo obblighi di conservazione previsti dalla legge. In configurazione on-premise i dati restano sulla tua infrastruttura.
Il DPA integrale viene firmato con ogni piano ed è disponibile su richiesta. Per riceverne il testo da firmare, scrivici a info@privateai24.com.