Dati personali (DPA)
Contratto sul trattamento dei dati personali
Se attraverso AI-CLOUD Italia («AI-CLOUD») si trattano dati personali di propri clienti o dipendenti, questo è il documento che regola il rapporto ai sensi dell’art. 28 del GDPR. Integra i Termini e condizioni e prevale su di essi nelle questioni di dati personali.
Ultima revisione: 14 settembre 2026
1. Quando si applica questo documento
Si applica quando attraverso la piattaforma vengono trattati dati personali di terzi — clienti, dipendenti, candidati, pazienti o collaboratori del Cliente. In quel caso è il Cliente a stabilire perché e come avviene il trattamento, e noi lo eseguiamo secondo le sue istruzioni. Chi usa la piattaforma solo per sé e non carica dati personali altrui non è interessato da questo documento; per i propri dati vale l’Informativa sulla privacy.
2. Chi è chi
- Il Cliente è il titolare del trattamento. Decide quali dati carica, per quale finalità sono usati e per quanto tempo sono conservati.
- Noi — 3D Code EOOD — siamo il responsabile del trattamento. Li trattiamo solo per fornire il servizio.
- Il fornitore di infrastruttura, i fornitori di modelli linguistici e gli altri elencati sotto sono nostri sub-responsabili.
- Se il Cliente è a sua volta responsabile del trattamento per un proprio cliente, noi siamo sub-responsabili e tutto ciò che dice il documento si applica allo stesso modo.
3. Secondo le istruzioni di chi trattiamo
Trattiamo i dati personali soltanto sulla base di istruzioni documentate del titolare. Le istruzioni sono: i Termini e condizioni, il presente documento e il modo in cui la piattaforma è stata configurata e viene usata. Non trattiamo i dati del Cliente per finalità nostre — né per addestrare modelli, né per pubblicità, né per creare profili. Se riteniamo che un’istruzione violi la normativa sulla protezione dei dati, lo comunichiamo prima di eseguirla.
4. Che cosa viene trattato
- Oggetto — il trattamento di dati personali per fornire la piattaforma e i servizi su di essa.
- Durata — per la durata del contratto, più il termine di esportazione dei dati dopo la sua cessazione.
- Natura e finalità — conservazione, estrazione, trasmissione ed elaborazione, compreso l’invio di testo a un fornitore di modello linguistico per ottenere una risposta.
- Categorie di interessati — le stabilisce il Cliente. Possono essere suoi dipendenti, clienti, candidati o controparti.
- Categorie di dati — le stabilisce il Cliente. Possono essere nomi, recapiti, identificativi, il contenuto di documenti e della corrispondenza.
5. Dati che non accettiamo senza un accordo espresso
Non vanno caricati dati relativi alla salute, dati biometrici, dati di minori, dati relativi a condanne penali e reati e dati delle carte di pagamento, salvo accordo scritto preventivo. Il motivo non è formale: queste categorie richiedono misure che la piattaforma oggi non offre e un accordo con ogni sub-responsabile della catena.
6. Misure di sicurezza
Le misure in vigore sono descritte per nome e in modo verificabile nella pagina Sicurezza dei dati — cifratura in transito, conservazione delle password solo come impronta irreversibile, accesso separato per ruoli, isolamento logico tra i clienti e registro delle azioni di amministrazione. Quella pagina è parte del presente documento. Le misure possono cambiare, ma non scendere sotto quanto vi è descritto.
7. Sub-responsabili
Con l’accettazione del presente documento il Cliente ci autorizza in via generale a ricorrere a sub-responsabili. Le categorie sono:
- Fornitore di infrastruttura di intelligenza artificiale e di hosting — conservazione ed elaborazione, con i dati a riposo nel territorio dell’Unione europea.
- Fornitori di modelli linguistici — OpenAI, Anthropic, Google. A loro arriva solo il testo inviato per l’elaborazione.
- Stripe — gestione dei pagamenti con carta.
- Fornitore di servizi e-mail — notifiche, conferme e corrispondenza.
- L’elenco completo e aggiornato, con i nomi, si fornisce su richiesta via e-mail.
8. Cambio di un sub-responsabile e opposizione
Avvisiamo con almeno 14 giorni di anticipo prima che un nuovo sub-responsabile inizi a trattare dati personali. Chi ha un’obiezione fondata la formula per iscritto entro quel termine — cercheremo una soluzione e, se non se ne trova una, il servizio interessato può essere disdetto. Rispondiamo dell’operato dei nostri sub-responsabili come del nostro.
9. Diritti degli interessati
Assistiamo il titolare nell’evasione di una richiesta di accesso, rettifica, cancellazione, limitazione, portabilità od opposizione — con gli strumenti di esportazione e di cancellazione disponibili nella piattaforma. Se un interessato si rivolge direttamente a noi, non rispondiamo al posto del titolare: lo indirizziamo a lui, salvo che la legge disponga diversamente.
10. Violazioni dei dati personali
Avvisiamo senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui siamo venuti a conoscenza di una violazione. La comunicazione indica che cosa è successo, le categorie di dati e il numero approssimativo di interessati coinvolti, le conseguenze probabili e le misure adottate, oltre a un punto di contatto. Assistiamo il titolare nella notifica all’autorità di controllo e agli interessati. Per una violazione nei sistemi di un sub-responsabile il nostro termine decorre dal momento in cui ce lo ha comunicato lui.
11. Trasferimenti internazionali
I dati a riposo sono conservati nel territorio dell’Unione europea. L’elaborazione da parte del modello linguistico può avvenire fuori dallo Spazio economico europeo. Un trasferimento del genere si fonda sulle clausole contrattuali tipo della Commissione europea (decisione (UE) 2021/914, modulo «titolare verso responsabile del trattamento»), che si considerano incorporate nel presente documento.
12. Verifiche e ispezioni
Su richiesta mettiamo a disposizione le informazioni necessarie a dimostrare la conformità all’art. 28 del GDPR e compiliamo il questionario del Cliente. Per un’ispezione in loco valgono i limiti consueti: preavviso scritto di 30 giorni, non più di una volta l’anno — salvo il caso di una violazione o di una richiesta dell’autorità di controllo —, in orario di lavoro, a spese del Cliente e con l’ispettore vincolato alla riservatezza. Una cosa la diciamo chiaramente: non possiamo garantire l’accesso al centro dati del nostro sub-responsabile. Mettiamo invece a disposizione i suoi rapporti di audit e le sue certificazioni, nei limiti in cui abbiamo il diritto di comunicarli.
13. Cancellazione e restituzione dei dati
Dopo la cessazione del contratto il Cliente ha 15 giorni per esportare i propri dati in un formato leggibile da dispositivo automatico, con gli strumenti della piattaforma. Scaduto quel termine possiamo cancellare tutti i dati personali dai nostri sistemi e da quelli dei nostri sub-responsabili. Su richiesta rilasciamo una conferma scritta della cancellazione. Conserviamo dati solo nella misura in cui la legge ce lo impone — per esempio i documenti contabili dei pagamenti.
14. Supporto alla conformità
Entro limiti ragionevoli e sulla base delle informazioni di cui disponiamo, assistiamo il titolare nella valutazione d’impatto sulla protezione dei dati, nella consultazione preventiva dell’autorità di controllo e nella risposta a una richiesta di quest’ultima relativa al trattamento oggetto del presente documento.
15. Responsabilità e prevalenza
La responsabilità ai sensi del presente documento è soggetta alle limitazioni previste nei Termini e condizioni, nella misura consentita dalla legge. Nelle questioni di trattamento dei dati personali il presente documento prevale sui Termini e condizioni. Si applica la legge bulgara, fatte salve le disposizioni imperative della normativa applicabile in materia di protezione dei dati.
16. Come si firma
Per una copia firmata si scrive all’indirizzo e-mail ufficiale che sta nella pagina L’azienda, indicando denominazione e partita IVA dell’impresa. Inviamo il documento per la firma. Il Cliente che è un soggetto regolato e ha un proprio modello ce lo manda — lo esaminiamo, invece di imporgli il nostro.