Accordo sul trattamento dei dati personali – Modalità Azienda
Responsabile del trattamento: A-ESP S.r.l. — sede legale in Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia — capitale sociale euro 10.000,00 interamente versato — codice fiscale, partita IVA e numero di iscrizione al Registro delle Imprese di Milano Monza Brianza Lodi 14874150965 — PEC a-esp@pec.it — start-up innovativa ai sensi dell'art. 25 D.L. 179/2012 — legale rappresentante: Gabriele Mari, Presidente del Consiglio di Amministrazione — sito https://a-esp.io — applicazione https://app.a-esp.io — referente privacy: privacy@a-esp.io — segnalazioni di sicurezza: security@a-esp.io — comunicazioni legali: legal@a-esp.io.
Il presente accordo è reso disponibile nella sezione legale del sito https://a-esp.io, unitamente ai «Termini e Condizioni di Servizio», e nell'applicazione prima dell'attivazione della Modalità Azienda, in formato riproducibile e memorizzabile.
Premesse
Il presente Accordo sul trattamento dei dati personali (l'«Accordo» o il «DPA») è concluso ai sensi e per gli effetti dell'art. 28, paragrafi 3 e 9, del Regolamento (UE) 2016/679 («GDPR»), nel rispetto del D.Lgs. 30 giugno 2003 n. 196 come modificato dal D.Lgs. 101/2018 («Codice privacy»), tra:
- A-ESP S.r.l., come sopra identificata (di seguito «A-ESP» o il «Responsabile»), fornitrice della piattaforma A-ESP; e
- l'impresa, l'ente o il professionista in forma organizzata che attiva la Modalità Azienda, identificato nei dati di fatturazione e di registrazione dell'account (di seguito l'«Azienda» o il «Titolare»).
di seguito congiuntamente le «Parti».
A. A-ESP fornisce una piattaforma software erogata in modalità SaaS che, su autorizzazione dell'Utente, si collega in sola lettura alle caselle di posta elettronica ordinaria e di posta elettronica certificata, ne legge i messaggi e gli allegati, li classifica automaticamente mediante intelligenza artificiale in categorie documentali, ne estrae informazioni strutturate, li organizza in un archivio unificato, genera avvisi sulle scadenze rilevate e offre un assistente conversazionale per interrogare l'archivio.
B. Nella Modalità Azienda, riservata al piano Business, la piattaforma consente a più persone della stessa organizzazione di lavorare su un archivio condiviso appartenente all'Azienda, con i ruoli Titolare, Amministratore e Dipendente, con un sistema di riserve e concessioni che l'Azienda configura per limitare la visibilità di singole caselle e categorie documentali, e con funzioni di collaborazione (note, attività, assegnazioni, cruscotti) e un registro delle attività.
C. Nell'esecuzione della Modalità Azienda A-ESP tratta per conto dell'Azienda dati personali riferiti ai membri del team dell'Azienda e ai corrispondenti delle caselle aziendali collegate.
D. Le Parti intendono disciplinare tale trattamento, definendo l'oggetto, la durata, la natura, le finalità del trattamento, i tipi di dati personali, le categorie di interessati, gli obblighi e i diritti del Titolare, ai sensi dell'art. 28, paragrafo 3, GDPR.
E. Il presente Accordo integra e costituisce parte inscindibile dei «Termini e Condizioni di Servizio» (il «Contratto principale») e prevale su di essi limitatamente alla materia della protezione dei dati personali.
F. Il presente Accordo si intende accettato con l'attivazione della Modalità Azienda da parte dell'Azienda nell'applicazione. L'accettazione è raccolta in forma elettronica, che ai sensi dell'art. 28, paragrafo 9, GDPR soddisfa il requisito della forma scritta, ed è registrata da A-ESP con l'indicazione della versione dell'Accordo, dell'identificativo dell'account, della persona fisica che ha operato l'attivazione, della data e dell'ora. Il testo accettato è conservato da A-ESP e resta consultabile dall'Azienda nell'applicazione. Su richiesta dell'Azienda l'Accordo può essere sottoscritto anche su supporto cartaceo o con firma elettronica avanzata o qualificata, con il medesimo contenuto; in tal caso la sottoscrizione si aggiunge all'accettazione elettronica senza modificarne gli effetti.
Tutto ciò premesso, che costituisce parte integrante dell'Accordo, le Parti convengono quanto segue.
Articolo 1 – Definizioni
1.1 I termini «dato personale», «categorie particolari di dati personali», «trattamento», «limitazione di trattamento», «pseudonimizzazione», «titolare del trattamento», «responsabile del trattamento», «interessato», «destinatario», «violazione dei dati personali» e «autorità di controllo» hanno il significato attribuito loro dall'art. 4 GDPR.
1.2 Ai fini del presente Accordo si intende inoltre per:
- Piattaforma o Servizio: il software A-ESP accessibile all'indirizzo https://app.a-esp.io e le relative interfacce applicative.
- Modalità Azienda: la configurazione della Piattaforma, disponibile con il piano Business, che consente la gestione di un archivio condiviso di team secondo quanto descritto in premessa.
- Dati dell'Azienda: i dati personali trattati da A-ESP per conto dell'Azienda nell'esecuzione della Modalità Azienda.
- Membro del team: la persona fisica autorizzata dall'Azienda ad accedere all'archivio aziendale con uno dei ruoli Titolare, Amministratore o Dipendente.
- Riserva: la limitazione, disposta dall'Azienda, della visibilità di una casella collegata o di una categoria documentale ai soli membri espressamente abilitati.
- Concessione: l'abilitazione, disposta dall'Azienda, di uno o più membri all'accesso a una casella o a una categoria riservata.
- Canale: la casella di posta elettronica ordinaria, la casella di posta elettronica certificata o il calendario collegati alla Piattaforma.
- Sub-responsabile: l'ulteriore responsabile del trattamento di cui A-ESP si avvale ai sensi dell'art. 28, paragrafi 2 e 4, GDPR.
- Elenco pubblico: il documento «Elenco dei sub-responsabili del trattamento», pubblicato all'indirizzo https://a-esp.io/legal/sub-responsabili e costituente l'Allegato C al presente Accordo.
- Persone autorizzate: le persone fisiche che, sotto l'autorità di A-ESP, sono autorizzate al trattamento dei Dati dell'Azienda ai sensi dell'art. 29 GDPR e dell'art. 2-quaterdecies del Codice privacy.
1.3 I riferimenti agli articoli non altrimenti qualificati si intendono fatti agli articoli del presente Accordo. I titoli hanno funzione meramente descrittiva.
Articolo 2 – Oggetto e durata
2.1 Oggetto. Il presente Accordo disciplina il trattamento dei Dati dell'Azienda effettuato da A-ESP in qualità di responsabile del trattamento, esclusivamente per l'erogazione del Servizio nella Modalità Azienda e nei limiti delle istruzioni documentate di cui all'Articolo 4 e all'Allegato A.
2.2 Durata. L'Accordo produce effetti dall'attivazione della Modalità Azienda e resta efficace per tutta la durata del Contratto principale e comunque finché A-ESP tratti Dati dell'Azienda.
2.3 Sopravvivenza. Gli obblighi che per loro natura sono destinati a sopravvivere alla cessazione — in particolare gli obblighi di riservatezza di cui all'Articolo 6, gli obblighi di restituzione e cancellazione di cui all'Articolo 12, gli obblighi di collaborazione relativi a violazioni verificatesi durante la vigenza e gli obblighi di cui all'Articolo 13 — restano efficaci fino al loro integrale adempimento.
2.4 Modifiche. A-ESP può aggiornare il presente Accordo per adeguarlo a modifiche normative, a provvedimenti delle autorità di controllo, a mutamenti del Servizio o della catena dei fornitori. Le modifiche sostanziali sono comunicate all'Azienda via email all'indirizzo dell'account e con avviso nell'applicazione con almeno 30 giorni di preavviso. Se l'Azienda non accetta la modifica può recedere dal Contratto principale senza penali entro il termine di preavviso, con rimborso pro-rata dei corrispettivi pagati per il periodo non goduto. Le modifiche imposte da norme inderogabili o da provvedimenti dell'autorità si applicano dalla data da esse stabilita.
Articolo 3 – Ruoli delle Parti e catena del trattamento
3.1 Regola generale. L'Azienda agisce quale titolare del trattamento dei Dati dell'Azienda. A-ESP agisce quale responsabile del trattamento ai sensi dell'art. 28 GDPR. A-ESP non determina le finalità e i mezzi essenziali del trattamento dei Dati dell'Azienda.
3.2 Titolarità autonoma della corrispondenza aziendale. L'Azienda è titolare autonomo del trattamento della corrispondenza e dei documenti che transitano dalle caselle aziendali e dai Canali che collega alla Piattaforma, e dei dati dei corrispondenti in essi contenuti. L'Azienda determina autonomamente le finalità della centralizzazione, dell'analisi e della conservazione di tali dati e ne risponde nei confronti degli interessati.
3.3 Azienda responsabile a sua volta: la catena. Qualora, rispetto a determinati Canali o categorie di dati, l'Azienda agisca a sua volta quale responsabile del trattamento per conto di un proprio cliente o committente titolare, A-ESP assume la posizione di sub-responsabile ai sensi dell'art. 28, paragrafo 4, GDPR. In tale caso:
- gli obblighi assunti da A-ESP con il presente Accordo si intendono assunti, per il tramite dell'Azienda, anche nei confronti del titolare a monte;
- l'Azienda garantisce di disporre dell'autorizzazione, generale o specifica, del titolare a monte a ricorrere ad A-ESP quale ulteriore responsabile, e di avere adempiuto agli obblighi di preavviso e informazione eventualmente previsti dall'accordo con tale titolare;
- l'Azienda resta l'unico interlocutore contrattuale di A-ESP.
3.4 Trattamenti in cui A-ESP è titolare autonomo. A-ESP agisce quale titolare autonomo del trattamento, e non quale responsabile, esclusivamente per: i dati dell'account e dell'autenticazione dei membri del team in quanto persone fisiche registrate al Servizio; i dati di fatturazione e i documenti contabili e fiscali; i log tecnici e di sicurezza; le comunicazioni di servizio e di assistenza; la difesa dei propri diritti in sede giudiziaria; l'analisi aggregata e statistica dell'uso del Servizio, condotta su dati privi di riferimenti identificativi. Tali trattamenti sono descritti nell'«Informativa sul trattamento dei dati personali» e non rientrano nell'oggetto del presente Accordo.
3.5 Account di organizzazione. L'archivio della Modalità Azienda è riferito a un account di organizzazione che appartiene all'Azienda e non alle persone fisiche che vi accedono. I Canali, i documenti, le scadenze, i movimenti, le note e le registrazioni del registro delle attività appartengono all'Azienda. I membri del team vi accedono in ragione del ruolo assegnato e perdono l'accesso alla revoca del ruolo o alla cessazione del rapporto con l'Azienda.
3.6 Ruoli e visibilità. L'Azienda determina autonomamente, tramite i propri Titolare e Amministratori, quali membri accedono a quali Canali e a quali categorie documentali:
| Ruolo | Facoltà |
|---|---|
| Titolare | Controllo completo: gestione dei membri, dei Canali, delle riserve e delle concessioni, trasferimento della titolarità dell'account, chiusura dell'account |
| Amministratore | Gestione dei membri, dei Canali, delle riserve e delle concessioni nei limiti stabiliti dal Titolare; accesso agli elementi riservati |
| Dipendente | Accesso operativo ai Canali e alle categorie non riservati o espressamente concessi; nei cruscotti visualizzazione dei soli dati aggregati, senza anteprime dei documenti; nel registro delle attività visualizzazione dei soli eventi di cui è autore o interessato |
3.7 Riserve e concessioni. Le riserve e le concessioni sono decise, configurate e riesaminate dall'Azienda. A-ESP fornisce gli strumenti tecnici di segregazione, applicati a livello di database e non soltanto di interfaccia, ma non decide autonomamente le visibilità e non entra nel merito delle scelte organizzative dell'Azienda. L'Azienda è responsabile della coerenza fra i permessi assegnati e le mansioni effettive dei propri membri e del riesame periodico delle configurazioni.
3.8 Registro delle attività. Le operazioni compiute nella Modalità Azienda sono registrate in un registro non modificabile che riporta l'autore, il ruolo, il soggetto interessato, l'azione e la data, senza mai registrare il contenuto dei documenti. Il registro è messo a disposizione dell'Azienda; i membri con ruolo Dipendente visualizzano i soli eventi in cui sono autori o interessati. L'utilizzo del registro da parte dell'Azienda è soggetto agli obblighi di cui all'Articolo 15.4.
Articolo 4 – Istruzioni documentate
4.1 Regola. A-ESP tratta i Dati dell'Azienda soltanto su istruzione documentata dell'Azienda, anche in caso di trasferimento verso Paesi terzi, salvo che vi sia obbligato dal diritto dell'Unione o dello Stato membro cui è soggetta; in tal caso A-ESP informa l'Azienda circa tale obbligo giuridico prima del trattamento, salvo che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico.
4.2 Contenuto delle istruzioni. Costituiscono istruzioni documentate dell'Azienda, complessivamente considerate:
- il presente Accordo e in particolare l'Allegato A;
- il Contratto principale e la documentazione tecnica e funzionale del Servizio;
- le configurazioni, le opzioni, le riserve, le concessioni e le attivazioni operate dall'Azienda nell'applicazione;
- le eventuali istruzioni ulteriori impartite per iscritto a privacy@a-esp.io e accettate da A-ESP.
4.3 Funzioni che costituiscono istruzioni. Costituiscono in particolare istruzioni documentate le seguenti funzioni, attivate o utilizzate dall'Azienda:
| Funzione | Contenuto dell'istruzione |
|---|---|
| Collegamento dei Canali | Accedere in sola lettura alle caselle di posta ordinaria e certificata e ai calendari aziendali indicati dall'Azienda, leggerne i messaggi e gli allegati e sincronizzarli in continuo. La prima sincronizzazione legge i messaggi degli ultimi 10 giorni |
| Classificazione automatica e pseudonimizzazione | Analizzare i messaggi mediante modelli di intelligenza artificiale per attribuire una categoria documentale, generare una sintesi ed estrarre dati strutturati, previa sostituzione dei dati identificativi con surrogati sintetici secondo l'Allegato B, con le eccezioni ivi indicate |
| Scadenzario | Rilevare le scadenze dai documenti, calcolare importi a rischio e generare avvisi e promemoria per i membri abilitati |
| Riserve e concessioni | Applicare le limitazioni di visibilità disposte dall'Azienda su singoli Canali e categorie documentali e le abilitazioni concesse a singoli membri |
| Ruoli e assegnazioni | Applicare i ruoli assegnati dall'Azienda, le assegnazioni di documenti e di attività ai membri e i relativi stati di lavorazione |
| Collaborazione | Consentire note sui documenti, attività condivise, menzioni di colleghi, cruscotti e indicatori di sintesi, con la granularità di visibilità configurata dall'Azienda |
| Registro delle attività | Registrare in forma non modificabile le operazioni compiute nella Modalità Azienda, con l'indicazione dell'autore, del ruolo, del soggetto interessato, dell'azione e della data, senza mai registrare il contenuto dei documenti |
| Assistente conversazionale, brief e ricerca semantica | Consentire l'interrogazione dell'archivio in linguaggio naturale, generare brief e riepiloghi e calcolare rappresentazioni numeriche dei documenti per la ricerca semantica |
| Registro finanziario | Organizzare i documenti fiscali, i movimenti e i saldi dell'Azienda e produrre i relativi report di periodo |
| Esportazione e cancellazione | Esportare i dati nei formati JSON e CSV e cancellare documenti, Canali e membri su richiesta dell'Azienda |
4.4 Divieto di uso proprio. A-ESP non utilizza i Dati dell'Azienda per finalità proprie, non li comunica a terzi al di fuori dei Sub-responsabili di cui all'Articolo 8 e delle ipotesi imposte dalla legge, e non li utilizza né consente che siano utilizzati per l'addestramento, il perfezionamento o la valutazione di modelli di intelligenza artificiale, propri o di terzi.
4.5 Istruzioni illegittime. A-ESP informa immediatamente l'Azienda qualora ritenga che un'istruzione violi il GDPR, il Codice privacy o altre disposizioni relative alla protezione dei dati, e può sospendere l'esecuzione dell'istruzione contestata fino alla sua conferma o modifica, senza che ciò costituisca inadempimento.
4.6 Istruzioni eccedenti. Le istruzioni che eccedono le funzionalità standard del Servizio, che richiedano sviluppi specifici o un impegno significativo di risorse, sono eseguite previo accordo scritto sulle modalità e sui costi.
Articolo 5 – Obblighi del Responsabile
Ai sensi dell'art. 28, paragrafo 3, GDPR, A-ESP si obbliga a:
5.1 trattare i Dati dell'Azienda soltanto su istruzione documentata dell'Azienda, anche in caso di trasferimento di dati verso un Paese terzo, secondo l'Articolo 4;
5.2 garantire che le Persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, secondo l'Articolo 6;
5.3 adottare tutte le misure tecniche e organizzative richieste dall'art. 32 GDPR, secondo l'Articolo 7 e l'Allegato B;
5.4 rispettare le condizioni di cui all'art. 28, paragrafi 2 e 4, GDPR per ricorrere a un altro responsabile del trattamento, secondo l'Articolo 8;
5.5 assistere l'Azienda, tenendo conto della natura del trattamento e mediante misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo dell'Azienda di dare seguito alle richieste per l'esercizio dei diritti degli interessati di cui al Capo III del GDPR, secondo l'Articolo 10;
5.6 assistere l'Azienda nel garantire il rispetto degli obblighi di cui agli artt. da 32 a 36 GDPR, tenendo conto della natura del trattamento e delle informazioni a disposizione di A-ESP, secondo gli Articoli 10 e 11;
5.7 su scelta dell'Azienda, cancellare o restituire tutti i Dati dell'Azienda dopo la fine della prestazione dei servizi relativi al trattamento e cancellare le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione dei dati, secondo l'Articolo 12;
5.8 mettere a disposizione dell'Azienda tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire e contribuire alle attività di revisione, comprese le ispezioni, realizzate dall'Azienda o da un altro soggetto da questa incaricato, secondo l'Articolo 13, e informare immediatamente l'Azienda qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni relative alla protezione dei dati, secondo l'Articolo 4.5;
5.9 tenere e mettere a disposizione dell'autorità di controllo, su richiesta, il registro delle categorie di attività di trattamento svolte per conto dei titolari, ai sensi dell'art. 30, paragrafo 2, GDPR;
5.10 informare senza ingiustificato ritardo l'Azienda di ogni richiesta vincolante di comunicazione dei Dati dell'Azienda proveniente da un'autorità pubblica, salvo che la comunicazione sia vietata dalla legge, e non comunicare i dati salvo che vi sia giuridicamente obbligata, limitando in ogni caso la comunicazione al minimo necessario;
5.11 cooperare con l'autorità di controllo nell'esecuzione dei suoi compiti, ai sensi dell'art. 31 GDPR;
5.12 non trasferire i Dati dell'Azienda verso Paesi terzi se non alle condizioni di cui all'Articolo 9.
Articolo 6 – Persone autorizzate e riservatezza
6.1 A-ESP limita l'accesso ai Dati dell'Azienda alle sole Persone autorizzate che devono trattarli per l'esecuzione del Contratto principale, secondo il principio del minimo privilegio e della stretta necessità.
6.2 A-ESP designa per iscritto le Persone autorizzate ai sensi dell'art. 29 GDPR e dell'art. 2-quaterdecies del Codice privacy, impartendo loro istruzioni scritte sul trattamento e sull'uso degli strumenti aziendali.
6.3 Ciascuna Persona autorizzata è vincolata a un obbligo di riservatezza contrattuale che sopravvive alla cessazione del rapporto, ovvero è soggetta a un adeguato obbligo legale di riservatezza.
6.4 A-ESP assicura la formazione periodica delle Persone autorizzate in materia di protezione dei dati personali e di sicurezza delle informazioni, e riesamina almeno annualmente gli accessi assegnati, revocandoli senza ritardo alla cessazione del rapporto o del ruolo.
6.5 L'accesso ai dati di produzione da parte del personale tecnico è consentito soltanto per finalità di assistenza, manutenzione correttiva o gestione di incidenti, è limitato al tempo e al perimetro necessari ed è tracciato.
6.6 Il referente interno per la protezione dei dati personali è Gabriele Mari, raggiungibile a privacy@a-esp.io. Il responsabile tecnico della sicurezza e della gestione degli incidenti è Lorenzo Cancellara, raggiungibile a security@a-esp.io. A-ESP non ha designato un responsabile della protezione dei dati, non ricorrendo i presupposti dell'art. 37 GDPR; la valutazione è riesaminata annualmente.
Articolo 7 – Misure di sicurezza
7.1 A-ESP adotta le misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, ai sensi dell'art. 32 GDPR, tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà delle persone fisiche.
7.2 Le misure adottate alla data del presente Accordo sono descritte in modo dettagliato nell'Allegato B, che costituisce parte integrante dell'Accordo e a cui l'Azienda dichiara di essersi riferita nella propria valutazione di adeguatezza.
7.3 A-ESP può modificare le misure descritte nell'Allegato B purché il livello di sicurezza complessivo non sia ridotto. Le modifiche che riducano il livello di sicurezza sono comunicate all'Azienda con almeno 30 giorni di preavviso e attribuiscono all'Azienda la facoltà di recesso di cui all'Articolo 2.4.
7.4 A-ESP verifica, esamina e valuta regolarmente l'efficacia delle misure adottate, ai sensi dell'art. 32, paragrafo 1, lettera d), GDPR, in particolare mediante le verifiche automatiche, gli audit di sicurezza e i test di intrusione indicati nell'Allegato B, sezioni B.8 e B.12.
7.5 L'Azienda è responsabile della sicurezza degli strumenti, delle credenziali e dei dispositivi con cui i propri membri accedono al Servizio, nonché della corretta configurazione dei ruoli, delle riserve, delle concessioni e delle preferenze di notifica.
Articolo 8 – Sub-responsabili del trattamento
8.1 Autorizzazione generale. L'Azienda conferisce ad A-ESP autorizzazione generale scritta a ricorrere a Sub-responsabili per l'esecuzione di attività specifiche di trattamento, ai sensi dell'art. 28, paragrafo 2, GDPR.
8.2 Elenco pubblico. L'elenco dei Sub-responsabili in essere è pubblicato all'indirizzo https://a-esp.io/legal/sub-responsabili nel documento «Elenco dei sub-responsabili del trattamento», che costituisce l'Allegato C al presente Accordo e ne è parte integrante. L'Allegato C riporta, per ciascun Sub-responsabile, la denominazione, la sede legale, la funzione svolta, le categorie di dati trattati, il luogo di elaborazione e la base giuridica del trasferimento extra-UE eventualmente applicabile.
8.3 Obblighi imposti ai Sub-responsabili. A-ESP impone a ciascun Sub-responsabile, mediante contratto o altro atto giuridico ai sensi del diritto dell'Unione o dello Stato membro, gli stessi obblighi di protezione dei dati contenuti nel presente Accordo, prevedendo in particolare garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate in modo tale che il trattamento soddisfi i requisiti del GDPR.
8.4 Responsabilità. Qualora il Sub-responsabile ometta di adempiere ai propri obblighi in materia di protezione dei dati, A-ESP conserva nei confronti dell'Azienda l'intera responsabilità dell'adempimento degli obblighi del Sub-responsabile, ai sensi dell'art. 28, paragrafo 4, GDPR.
8.5 Preavviso. A-ESP comunica all'Azienda ogni intenzione di aggiungere o sostituire un Sub-responsabile con un preavviso di almeno 30 giorni, mediante:
- email all'indirizzo dell'account dell'Azienda; e
- avviso nell'area riservata dell'applicazione e aggiornamento datato dell'Elenco pubblico.
La comunicazione indica la denominazione e la sede del nuovo Sub-responsabile, la funzione a esso affidata, le categorie di dati interessate, il luogo di elaborazione e le garanzie applicabili all'eventuale trasferimento extra-UE.
8.6 Opposizione. Entro 30 giorni dal ricevimento della comunicazione l'Azienda può opporsi alla modifica per motivi legittimi connessi alla protezione dei dati personali, esponendoli per iscritto a privacy@a-esp.io. Le Parti esaminano l'opposizione in buona fede e ricercano una soluzione ragionevole, che può consistere nella rinuncia al nuovo Sub-responsabile, nell'adozione di misure supplementari o nella disattivazione della funzione interessata per l'Azienda, quando tecnicamente possibile.
8.7 Effetti della mancata soluzione. Qualora entro 30 giorni dall'opposizione le Parti non raggiungano una soluzione, l'Azienda può recedere dal Contratto principale senza penali e senza oneri, con effetto dalla data indicata nella comunicazione di recesso, e ha diritto al rimborso pro-rata dei corrispettivi pagati per il periodo non goduto. Il recesso è l'unico rimedio esperibile per questa fattispecie. Fino alla scadenza del termine di preavviso e per tutta la durata dell'esame dell'opposizione A-ESP non affida al nuovo Sub-responsabile i Dati dell'Azienda, salvo che ciò sia tecnicamente impossibile senza sospendere il Servizio, nel qual caso l'Azienda ne è informata e può chiedere la sospensione della funzione interessata.
8.8 Sostituzioni urgenti. In caso di sostituzione urgente e imprevedibile di un Sub-responsabile, resa necessaria da un grave rischio per la sicurezza, dall'insolvenza o dalla cessazione improvvisa del fornitore o da un provvedimento dell'autorità, A-ESP può procedere senza il preavviso di cui al punto 8.5, dandone comunicazione all'Azienda senza ingiustificato ritardo e comunque entro 5 giorni lavorativi, con indicazione delle ragioni e delle garanzie applicate. Restano ferme la facoltà di opposizione e le sue conseguenze.
Articolo 9 – Trasferimenti verso Paesi terzi
9.1 Principio. I dati persistenti sono conservati nell'Unione europea. L'infrastruttura applicativa, i segreti crittografici e i log applicativi risiedono nella regione europe-west1 (Belgio); il database risiede nella regione di Francoforte (Germania); l'elaborazione degli embedding semantici e le funzioni di riconoscimento ottico dei caratteri e vocali avvengono nell'Unione europea.
9.2 Trasferimenti verso gli Stati Uniti. Sono effettuati trasferimenti verso gli Stati Uniti d'America limitatamente ai seguenti Sub-responsabili e alle seguenti categorie di dati:
| Sub-responsabile | Dati trasferiti | Finalità |
|---|---|---|
| Anomaly Innovations, Inc. (Delaware, Stati Uniti), gateway «OpenCode Zen» | Testo dei messaggi e dei testi estratti dagli allegati previa pseudonimizzazione; domande poste all'assistente e contesto della conversazione; brief e riepiloghi di sezione, che possono contenere nomi di controparti e importi in chiaro | Classificazione dei documenti ed estrazione dei dati strutturati (modello DeepSeek V4 Flash); assistente conversazionale, brief e riepiloghi (modello MiniMax M2.7) |
| Neon, Inc. (San Francisco, Stati Uniti) | Nessun trasferimento dei dati, che risiedono in Germania; possibile accesso remoto del personale di supporto della società statunitense | Gestione del database PostgreSQL |
| Cloudflare, Inc. (San Francisco, Stati Uniti) | Log tecnici perimetrali (indirizzo IP, user agent, data e ora) delle richieste di file statici | Distribuzione del frontend dell'applicazione |
| Netlify, Inc. (San Francisco, Stati Uniti) | Nessun Dato dell'Azienda: soltanto log tecnici dei visitatori del sito pubblico, di cui A-ESP è titolare autonomo | Hosting del sito pubblico |
| Resend, Inc. (San Francisco, Stati Uniti) | Indirizzi email dei destinatari e contenuto dei messaggi di sistema, compresi gli inviti ai membri del team e i brief inviati su opt-in | Invio delle email di sistema |
9.3 Assenza di trasferimenti verso la Cina. I modelli di intelligenza artificiale utilizzati per la classificazione e per l'assistente conversazionale sono stati sviluppati da società cinesi ma sono eseguiti su infrastruttura situata negli Stati Uniti, secondo la documentazione del fornitore del gateway. Nessun dato dell'Azienda è trasmesso in Cina e nessun trattamento avviene su infrastruttura cinese.
9.4 Garanzie adeguate. Per ciascun trasferimento verso gli Stati Uniti A-ESP applica, in via cumulativa:
- le Clausole Contrattuali Standard adottate con Decisione di esecuzione (UE) 2021/914 della Commissione, sottoscritte con ciascun fornitore, ivi compresa Anomaly Innovations, Inc., e integrate dalle informazioni previste dagli allegati I, II e III. Per i Dati dell'Azienda, trattati da A-ESP quale responsabile per conto dell'Azienda, si applica il modulo 3 (da responsabile a responsabile); per i dati di cui A-ESP è titolare autonomo ai sensi dell'Articolo 3.4 si applica il modulo 2 (da titolare a responsabile);
- l'EU-U.S. Data Privacy Framework (Decisione di esecuzione (UE) 2023/1795), quando il fornitore statunitense risulti certificato e la certificazione sia verificata nell'elenco ufficiale; la certificazione non sostituisce le Clausole Contrattuali Standard, che restano in vigore in via cautelativa;
- un Transfer Impact Assessment (valutazione d'impatto del trasferimento) documentato per ciascun fornitore statunitense, che valuta la legislazione del Paese di destinazione, la natura e il volume dei dati trasferiti, la probabilità di richieste di accesso da parte di autorità pubbliche e l'efficacia delle misure supplementari, riesaminato almeno annualmente e a ogni modifica rilevante del quadro giuridico;
- le misure supplementari di cui al punto 9.5.
9.5 Misure supplementari. A-ESP adotta in particolare: la pseudonimizzazione del testo prima dell'invio ai modelli, eseguita su infrastruttura A-ESP nell'Unione europea; la cifratura in transito con TLS 1.2 o superiore; la minimizzazione del contenuto inviato; l'obbligo contrattuale di zero-retention (assenza di conservazione delle richieste e delle risposte oltre il tempo dell'elaborazione) e di divieto di addestramento; l'assenza di contenuti nei log delle chiamate ai modelli; l'obbligo per i fornitori di notificare, salvo divieto di legge, ogni richiesta vincolante di accesso proveniente da un'autorità pubblica, di contestare le richieste manifestamente illegittime o eccessive e di limitare la comunicazione al minimo necessario.
9.6 Autorizzazione dell'Azienda. L'Azienda, in qualità di titolare, autorizza i trasferimenti descritti al punto 9.2 e riconosce che essi sono necessari all'erogazione del Servizio. L'Azienda è tenuta a rappresentarli nelle informative rese ai propri membri del team e, ove dovuto, ai terzi corrispondenti, ai sensi degli artt. 13 e 14 GDPR.
9.7 Copia delle garanzie. A-ESP mette a disposizione dell'Azienda, su richiesta scritta a privacy@a-esp.io e senza oneri, copia delle Clausole Contrattuali Standard sottoscritte e la sintesi dei Transfer Impact Assessment, con l'oscuramento delle informazioni commercialmente riservate e dei dati che A-ESP non è legittimata a divulgare.
9.8 Sopravvenuta inefficacia. Qualora uno strumento di trasferimento perda efficacia o sia dichiarato invalido, A-ESP adotta senza ingiustificato ritardo uno strumento alternativo idoneo o, in mancanza, sospende il trasferimento e ne informa l'Azienda, che può recedere ai sensi dell'Articolo 8.7 se la sospensione impedisce l'erogazione delle funzioni essenziali del Servizio.
Articolo 10 – Assistenza al Titolare
10.1 Diritti degli interessati. Tenuto conto della natura del trattamento, A-ESP assiste l'Azienda con misure tecniche e organizzative adeguate a dare seguito alle richieste di esercizio dei diritti di cui agli artt. da 15 a 22 GDPR, comprese quelle provenienti dai membri del team e dai corrispondenti terzi. L'assistenza comprende: le funzioni di accesso, esportazione, rettifica e cancellazione disponibili nell'applicazione; il recupero delle informazioni non accessibili tramite l'applicazione; la limitazione del trattamento e le operazioni di cancellazione su specifica richiesta.
10.2 Termine. A-ESP presta l'assistenza richiesta dall'Azienda entro 10 giorni lavorativi dalla richiesta completa inviata a privacy@a-esp.io. Il termine è prorogabile, con informativa all'Azienda, quando la richiesta sia particolarmente complessa o richieda estrazioni non standard; A-ESP indica in tal caso il termine ragionevolmente necessario.
10.3 Richieste ricevute direttamente. Qualora un interessato — compreso un membro del team o un ex membro — indirizzi ad A-ESP una richiesta relativa ai Dati dell'Azienda, A-ESP non vi dà autonomamente seguito, salvo diverso obbligo di legge, e la trasmette all'Azienda senza ingiustificato ritardo e comunque entro 5 giorni lavorativi, informandone l'interessato con l'indicazione del titolare a cui rivolgersi. Resta ferma la facoltà di A-ESP di dare seguito, quale titolare autonomo, alle richieste relative ai trattamenti di cui all'Articolo 3.4, in particolare a quelle riguardanti l'account personale della persona fisica.
10.4 Valutazione d'impatto e consultazione preventiva. A-ESP assiste l'Azienda nell'effettuazione della valutazione d'impatto sulla protezione dei dati (art. 35 GDPR) e nella consultazione preventiva dell'autorità di controllo (art. 36 GDPR), mettendo a disposizione la descrizione delle operazioni di trattamento, delle misure di sicurezza, dei flussi verso i Sub-responsabili e dei trasferimenti extra-UE, nonché la sintesi della propria «Valutazione d'impatto sulla protezione dei dati (DPIA)» e del proprio «Registro dei trattamenti» nelle parti pertinenti.
10.5 Sicurezza. A-ESP assiste l'Azienda nel garantire il rispetto degli obblighi di cui all'art. 32 GDPR, fornendo su richiesta le informazioni sulle misure adottate, sui risultati delle verifiche di sicurezza e sulle misure correttive pianificate, nei limiti di cui all'Articolo 13.
10.6 Oneri. L'assistenza di cui al presente articolo è prestata senza oneri per l'Azienda, salvo che le richieste siano manifestamente infondate, eccessive o ripetitive, ovvero richiedano attività di sviluppo o estrazioni straordinarie: in tali casi A-ESP comunica preventivamente all'Azienda un preventivo ragionevole e proporzionato, basato sul tempo effettivamente impiegato, ed esegue solo previa accettazione scritta.
Articolo 11 – Violazioni dei dati personali
11.1 Notifica. A-ESP notifica all'Azienda ogni violazione dei dati personali che riguardi i Dati dell'Azienda senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuta a conoscenza. La notifica è inviata all'indirizzo email dell'account dell'Azienda e all'eventuale ulteriore indirizzo comunicato dall'Azienda per le emergenze, con contestuale avviso nell'applicazione.
11.2 Contenuto della notifica. La notifica descrive, nella misura in cui l'informazione sia disponibile al momento:
- la natura della violazione, comprese, ove possibile, le categorie e il numero approssimativo di interessati e di record interessati;
- il momento in cui la violazione si è verificata e quello in cui è stata rilevata;
- le cause note o presunte e i sistemi coinvolti;
- le categorie di dati personali interessate, con indicazione della presenza di credenziali, di dati finanziari o di eventuali categorie particolari di dati;
- le probabili conseguenze della violazione;
- le misure adottate o di cui si propone l'adozione per porre rimedio alla violazione e per attenuarne i possibili effetti negativi;
- i dati di contatto del referente presso A-ESP per l'incidente.
11.3 Informazioni successive. Qualora non sia possibile fornire tutte le informazioni contestualmente, A-ESP le trasmette in fasi successive senza ingiustificato ritardo, con aggiornamenti periodici fino alla chiusura dell'incidente e con una relazione finale.
11.4 Cooperazione. A-ESP coopera con l'Azienda e adotta le misure ragionevoli per consentirle di adempiere agli obblighi di notifica all'autorità di controllo (art. 33 GDPR) e di comunicazione agli interessati (art. 34 GDPR), fornendo su richiesta le informazioni utili alla valutazione del rischio e alla predisposizione delle comunicazioni, anche verso i propri dipendenti e collaboratori.
11.5 Competenza a notificare. La notifica all'autorità di controllo e la comunicazione agli interessati competono all'Azienda in qualità di titolare. A-ESP non effettua tali comunicazioni per conto dell'Azienda, salvo che l'Azienda la incarichi espressamente per iscritto. A-ESP non comunica pubblicamente l'incidente in modo che identifichi l'Azienda senza il previo accordo di quest'ultima, salvo obbligo di legge.
11.6 Documentazione. A-ESP documenta ogni violazione dei dati personali, le circostanze, le conseguenze e le misure adottate, e ne conserva la registrazione secondo la propria «Procedura di gestione delle violazioni dei dati personali», mettendola a disposizione dell'Azienda e dell'autorità di controllo su richiesta.
11.7 Assenza di ammissione. La notifica di una violazione non costituisce di per sé ammissione di responsabilità o di colpa da parte di A-ESP.
Articolo 12 – Cessazione: restituzione e cancellazione
12.1 Scelta del Titolare. Alla cessazione, per qualunque causa, della Modalità Azienda o del Contratto principale, A-ESP procede, a scelta dell'Azienda, alla restituzione o alla cancellazione dei Dati dell'Azienda.
12.2 Esportazione. L'Azienda dispone di 30 giorni dalla cessazione per esportare i Dati dell'Azienda nei formati JSON e CSV, dall'applicazione oppure inviando richiesta a privacy@a-esp.io. L'esportazione comprende i dati dell'organizzazione, l'elenco dei membri e dei ruoli, l'elenco dei Canali collegati senza alcuna credenziale, i metadati e i dati strutturati dei documenti, le scadenze, i movimenti e il Registro finanziario, gli eventi creati nella Piattaforma, le note e le attività e le conversazioni con l'assistente; il registro delle attività è fornito su richiesta a privacy@a-esp.io. Non sono esportabili i corpi dei messaggi e i byte degli allegati, che non sono conservati da A-ESP e restano disponibili presso i provider delle caselle, né le credenziali e le chiavi di cifratura.
12.3 Cancellazione. Decorso il termine di cui al punto 12.2, anche in assenza di indicazioni dell'Azienda, ovvero prima di esso se l'Azienda lo richiede espressamente, A-ESP cancella i Dati dell'Azienda e le copie esistenti entro i 30 giorni successivi.
12.4 Effetti immediati della cessazione. La cessazione comporta in ogni caso, con effetto immediato: la cessazione dell'accesso dei membri all'archivio aziendale; lo scollegamento di tutti i Canali collegati nella Modalità Azienda; la cancellazione delle credenziali IMAP e PEC cifrate e dei token di autorizzazione OAuth conservati da A-ESP, così che A-ESP non possa più accedere alle caselle; l'interruzione della generazione di avvisi, brief e notifiche. Resta a cura dell'Azienda la revoca dell'autorizzazione concessa ad A-ESP nelle impostazioni di sicurezza del provider della casella.
12.5 Backup. I dati cancellati permangono nella finestra di ripristino a un istante precedente per il tempo tecnicamente necessario e comunque non oltre 30 giorni dalla cancellazione, decorsi i quali escono definitivamente anche dai backup. Durante tale periodo i backup non sono utilizzati per finalità diverse dal ripristino in caso di incidente; se un ripristino reintroducesse dati già cancellati, la cancellazione è ripetuta immediatamente.
12.6 Dati che sopravvivono. Restano esclusi dalla cancellazione, in quanto trattati da A-ESP quale titolare autonomo o in forza di obblighi di legge: i dati di fatturazione e i documenti contabili e fiscali, conservati per 10 anni ai sensi dell'art. 2220 c.c.; i log di sicurezza e di autenticazione, conservati per 12 mesi; i dati necessari all'accertamento, all'esercizio o alla difesa di un diritto in sede giudiziaria, per il tempo strettamente necessario.
12.7 Cessazione di singoli membri e Canali. In corso di rapporto, la rimozione di un membro del team disposta dall'Azienda comporta la perdita immediata del suo accesso all'archivio aziendale; i documenti, le note, le assegnazioni e le registrazioni del registro delle attività restano nell'archivio dell'Azienda, che ne è titolare. L'eventuale account personale della persona fisica resta autonomo e segue le regole della «Politica di conservazione dei dati». Lo scollegamento di un Canale comporta la cancellazione dei documenti provenienti da quel Canale e delle relative credenziali. La cancellazione di un messaggio dalla casella presso il provider comporta la rimozione del corrispondente documento dalla Piattaforma alla successiva verifica.
12.8 Attestazione. A-ESP rilascia all'Azienda, su richiesta scritta, un'attestazione dell'avvenuta cancellazione con l'indicazione delle categorie di dati cancellate e della data.
12.9 Obblighi dell'Azienda. L'Azienda è tenuta a organizzare autonomamente la conservazione della documentazione secondo i propri obblighi civilistici, fiscali e di legge. La Piattaforma non costituisce archivio a norma né sostituto della documentazione originale.
Articolo 13 – Audit e dimostrazione della conformità
13.1 Informazioni. A-ESP mette a disposizione dell'Azienda tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR.
13.2 Frequenza e preavviso. L'Azienda può esercitare il diritto di audit una volta per ciascun anno solare, con preavviso scritto di almeno 30 giorni inviato a privacy@a-esp.io, in orario lavorativo e senza pregiudizio per la continuità operativa. Un audit ulteriore nello stesso anno è ammesso, con il medesimo preavviso, quando sia motivato da una violazione dei dati personali che abbia interessato i Dati dell'Azienda o da una richiesta motivata dell'autorità di controllo.
13.3 Audit documentale in prima battuta. L'audit si svolge in prima battuta in forma documentale. A-ESP mette a disposizione: le risposte a un questionario di sicurezza e conformità; la descrizione aggiornata delle misure tecniche e organizzative; le relazioni sulle verifiche di sicurezza effettuate; la sintesi della propria valutazione d'impatto sulla protezione dei dati; i risultati degli audit interni e dei test di intrusione, quando disponibili; l'elenco aggiornato dei Sub-responsabili e le garanzie sui trasferimenti extra-UE.
13.4 Ispezioni in loco. L'ispezione in loco presso le sedi di A-ESP è ammessa soltanto quando: (a) l'audit documentale non abbia consentito di chiarire un profilo rilevante, esposto per iscritto dall'Azienda; (b) si sia verificata una violazione dei dati personali che ha interessato i Dati dell'Azienda; oppure (c) l'ispezione sia richiesta o disposta dall'autorità di controllo. L'ispezione si svolge con preavviso di 30 giorni, in orario lavorativo, alla presenza di personale di A-ESP e senza accesso ai dati di altri clienti, al codice sorgente, ai segreti crittografici e alle informazioni commercialmente riservate.
13.5 Incaricati. L'Azienda può avvalersi di un terzo indipendente da essa incaricato, che non sia un concorrente di A-ESP e che sottoscriva un impegno di riservatezza di contenuto non inferiore a quello previsto dal presente Accordo. A-ESP può opporsi motivatamente alla nomina dell'incaricato, indicando alternative accettabili.
13.6 Costi. Le attività di audit sono svolte a spese dell'Azienda, comprese le spese di trasferta e il tempo del personale di A-ESP dedicato all'assistenza, quantificato a tariffa oraria ragionevole comunicata preventivamente. Restano a carico di A-ESP i costi relativi alla predisposizione della documentazione ordinaria di cui al punto 13.3.
13.7 Riservatezza dei risultati. Le informazioni acquisite nel corso dell'audit sono riservate, non possono essere divulgate a terzi salvo obbligo di legge o richiesta dell'autorità e possono essere utilizzate esclusivamente per verificare la conformità del trattamento.
13.8 Rimedi. Le non conformità rilevate sono comunicate per iscritto ad A-ESP, che predispone entro 30 giorni un piano di rimedio con le azioni e i tempi, e ne informa l'Azienda sull'avanzamento.
13.9 Autorità di controllo. A-ESP consente e agevola le attività ispettive dell'autorità di controllo e informa l'Azienda, salvo divieto di legge, di ogni ispezione che riguardi i Dati dell'Azienda.
Articolo 14 – Responsabilità
14.1 Ripartizione ex art. 82 GDPR. Resta ferma la ripartizione della responsabilità verso gli interessati stabilita dall'art. 82 GDPR. A-ESP risponde per il danno causato dal trattamento solo se non ha adempiuto agli obblighi del GDPR specificatamente diretti ai responsabili del trattamento o se ha agito in modo difforme o contrario rispetto alle legittime istruzioni dell'Azienda.
14.2 Massimale. Nei rapporti interni tra le Parti, e in coerenza con i «Termini e Condizioni di Servizio», la responsabilità complessiva di A-ESP per tutte le pretese comunque connesse al presente Accordo e maturate in un medesimo anno solare non può eccedere l'importo dei corrispettivi effettivamente pagati dall'Azienda ad A-ESP nei 12 mesi precedenti il fatto generatore del danno.
14.3 Esclusioni al limite. Il limite di cui al punto 14.2 non si applica in caso di dolo o colpa grave di A-ESP, né alla responsabilità che la legge non consente di limitare. Il limite non incide sui diritti degli interessati e sulle sanzioni amministrative irrogate dall'autorità di controllo, che restano regolati dal GDPR.
14.4 Regresso. Il responsabile che abbia risarcito integralmente il danno ha diritto di rivalersi sull'altro secondo la rispettiva parte di responsabilità, ai sensi dell'art. 82, paragrafo 5, GDPR.
14.5 Responsabilità dell'Azienda. L'Azienda risponde della liceità della raccolta e della messa a disposizione dei dati, dell'esistenza della base giuridica, dell'adempimento degli obblighi informativi verso i propri membri del team e verso i terzi corrispondenti, dell'adempimento degli obblighi in materia di rapporto di lavoro di cui all'Articolo 15, della correttezza delle istruzioni impartite e della configurazione dei ruoli, delle riserve e delle concessioni. L'Azienda tiene indenne A-ESP dalle pretese di terzi, comprese le autorità di controllo, i propri dipendenti e collaboratori e i corrispondenti, derivanti dalla violazione di tali obblighi, secondo l'Articolo 16 dei «Termini e Condizioni di Servizio».
14.6 Assicurazione. Ciascuna Parte è tenuta a valutare autonomamente l'opportunità di coperture assicurative adeguate ai rischi connessi al trattamento.
Articolo 15 – Obblighi dell'Azienda quale Titolare
L'Azienda, in qualità di titolare del trattamento, si obbliga a e garantisce quanto segue.
15.1 Base giuridica. Individuare e documentare una base giuridica idonea, ai sensi degli artt. 6 e, ove ricorrano categorie particolari di dati, 9 GDPR, per ogni trattamento effettuato mediante la Piattaforma, in particolare per la centralizzazione della corrispondenza aziendale, per la sua accessibilità ai membri del team e per il trattamento dei dati dei propri dipendenti e collaboratori.
15.2 Informativa ai membri del team. Fornire a ciascun membro del team, prima dell'accesso alla Piattaforma, un'informativa ai sensi dell'art. 13 GDPR che descriva: le finalità e le basi giuridiche del trattamento; le categorie di dati trattati, compresi i dati di attività registrati nel registro; i destinatari, con indicazione di A-ESP quale responsabile e dei sub-responsabili; il trasferimento verso gli Stati Uniti descritto all'Articolo 9; i periodi di conservazione; i diritti dell'interessato e le modalità di esercizio. L'Azienda può utilizzare il modello di cui all'Allegato D.
15.3 Informativa ai terzi corrispondenti. Valutare e adempiere gli obblighi informativi verso i terzi i cui dati sono contenuti nelle comunicazioni aziendali, ai sensi dell'art. 14 GDPR e delle esenzioni ivi previste, e indicare l'utilizzo della Piattaforma nelle proprie informative rivolte a clienti, fornitori e controparti.
15.4 Controlli a distanza e tutela dei lavoratori. L'Azienda dà atto e riconosce che:
- la Piattaforma non è uno strumento di controllo a distanza dell'attività dei lavoratori e non è progettata né commercializzata per tale finalità: essa non misura i tempi di lavoro, non effettua videosorveglianza, geolocalizzazione o analisi comportamentale dei lavoratori e non produce valutazioni o indicatori delle prestazioni delle singole persone;
- la Piattaforma è uno strumento utilizzato dal lavoratore per rendere la prestazione lavorativa ai sensi dell'art. 4, comma 2, della legge 20 maggio 1970 n. 300, come modificato dal D.Lgs. 151/2015, e le registrazioni del registro delle attività e i cruscotti di sintesi costituiscono funzioni accessorie e intrinseche allo strumento, necessarie alla sicurezza, alla tracciabilità delle operazioni e alla corretta amministrazione dell'archivio condiviso;
- spetta esclusivamente all'Azienda valutare, in relazione alla propria organizzazione e all'uso concreto che intende farne, se l'utilizzo del registro delle attività, dei cruscotti, degli indicatori di sintesi e delle assegnazioni determini, anche solo in via indiretta o potenziale, un controllo a distanza dell'attività dei lavoratori ai sensi dell'art. 4, comma 1, della legge n. 300/1970, e in tal caso espletare preventivamente gli adempimenti ivi previsti, ossia l'accordo con le rappresentanze sindacali ovvero l'autorizzazione dell'Ispettorato del lavoro;
- l'Azienda è comunque tenuta, ai sensi dell'art. 4, comma 3, della legge n. 300/1970, richiamato dall'art. 114 del D.Lgs. 196/2003, a dare adeguata informazione ai lavoratori sulle modalità d'uso della Piattaforma e sulle modalità di effettuazione degli eventuali controlli e a rispettare la disciplina sulla protezione dei dati personali; in mancanza, le informazioni raccolte non sono utilizzabili ai fini connessi al rapporto di lavoro;
- l'Azienda adotta le cautele indicate dalle Linee guida del Garante per la protezione dei dati personali in materia di posta elettronica e internet nel rapporto di lavoro (provvedimento 1° marzo 2007, n. 13) e dai successivi provvedimenti del Garante, in particolare quanto alla gradualità dei controlli, al divieto di controlli massivi e prolungati, alla disciplina interna dell'uso degli strumenti e alla conservazione dei dati;
- l'Azienda si dota di un regolamento o disciplinare interno che definisce l'uso ammesso della Piattaforma, i ruoli, la gestione delle caselle nominative e condivise, la sorte della casella del dipendente cessato e le modalità di eventuale accesso ai contenuti;
- A-ESP non è parte di tali valutazioni e adempimenti, non ne verifica l'espletamento e si affida integralmente alle dichiarazioni dell'Azienda, che la tiene indenne ai sensi dell'Articolo 14.5.
15.5 Divieto di collegare caselle personali dei dipendenti. L'Azienda non collega alla Piattaforma caselle di posta elettronica personali dei propri dipendenti e collaboratori, né caselle nominative il cui uso promiscuo sia consentito, in assenza di una base giuridica idonea, di un'informativa specifica e degli eventuali adempimenti di cui al punto 15.4. Il collegamento di caselle nominative aziendali è ammesso soltanto quando: (a) sia funzionale allo svolgimento dell'attività aziendale; (b) il lavoratore ne sia stato preventivamente e specificamente informato; (c) l'uso della casella per finalità personali sia disciplinato dal regolamento interno; (d) siano adottate misure per limitare l'accesso ai soli membri che ne abbiano necessità, avvalendosi delle riserve e delle concessioni. L'Azienda risponde in via esclusiva della violazione del presente punto.
15.6 Caselle di posta elettronica certificata. L'Azienda dà atto che il collegamento della propria casella PEC avviene in sola lettura, che A-ESP non è un gestore di posta elettronica certificata e non svolge conservazione a norma, che il valore probatorio delle comunicazioni e delle ricevute resta presso il gestore PEC e che l'Azienda resta obbligata a consultare direttamente la propria casella PEC presso il gestore, decorrendo i termini di legge dagli eventi da questo attestati e non dalla comparsa del messaggio nella Piattaforma. Si rinvia all'«Informativa sull'integrazione PEC».
15.7 Gestione dei ruoli e cessazione dei membri. Assegnare i ruoli, le riserve e le concessioni in coerenza con le mansioni effettive; revocare senza ritardo l'accesso dei membri cessati o che abbiano mutato mansione; verificare periodicamente gli accessi attivi e le concessioni in essere; istruire i propri membri sull'uso corretto della Piattaforma e sugli obblighi di riservatezza.
15.8 Qualità e minimizzazione dei dati. Immettere nella Piattaforma soltanto i dati necessari, esatti e aggiornati; non utilizzare campi liberi, note, attività e categorie personalizzate per registrare dati eccedenti, non pertinenti o valutativi sulle persone; verificare i risultati prodotti dall'intelligenza artificiale, che costituiscono ausili informativi e possono contenere errori od omissioni.
15.9 Categorie particolari di dati. Valutare la presenza nelle caselle collegate di categorie particolari di dati ai sensi dell'art. 9 GDPR — in particolare certificazioni di malattia, documentazione previdenziale e assistenziale, comunicazioni relative a iscrizioni sindacali, dati relativi alla salute di dipendenti e di terzi — o di dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR, individuare la relativa base giuridica e adottare le cautele necessarie, in particolare limitando la visibilità di tali documenti mediante le riserve.
15.10 Valutazione d'impatto. Valutare la necessità di una valutazione d'impatto sulla protezione dei dati ai sensi dell'art. 35 GDPR in relazione al proprio utilizzo della Piattaforma, tenuto conto del trattamento di dati di dipendenti e collaboratori, avvalendosi dell'assistenza di A-ESP ai sensi dell'Articolo 10.4.
15.11 Registro dei trattamenti. Tenere il registro delle attività di trattamento ai sensi dell'art. 30, paragrafo 1, GDPR, indicandovi A-ESP quale responsabile e i trasferimenti verso Paesi terzi.
15.12 Sicurezza lato Azienda. Adottare misure adeguate per la sicurezza dei dispositivi, delle reti e delle credenziali dei propri membri, attivare i fattori di autenticazione disponibili, custodire con diligenza le credenziali delle caselle aziendali e segnalare senza ritardo a security@a-esp.io ogni sospetto accesso non autorizzato.
Articolo 16 – Legge applicabile e foro competente
16.1 Il presente Accordo è regolato dalla legge italiana e, per quanto in essa richiamato, dal diritto dell'Unione europea, in particolare dal GDPR.
16.2 Per ogni controversia relativa all'interpretazione, all'esecuzione, alla validità o alla risoluzione del presente Accordo è esclusivamente competente il Tribunale di Monza.
16.3 Resta impregiudicato il diritto degli interessati di adire l'autorità giudiziaria e l'autorità di controllo competenti ai sensi degli artt. 77, 78 e 79 GDPR, nonché la competenza dell'autorità di controllo italiana, il Garante per la protezione dei dati personali.
Articolo 17 – Disposizioni finali
17.1 Gerarchia. In caso di contrasto tra il presente Accordo e il Contratto principale, prevale il presente Accordo limitatamente alla materia della protezione dei dati personali. Le Clausole Contrattuali Standard sottoscritte da A-ESP con i Sub-responsabili stabiliti in Paesi terzi prevalgono, nei rapporti con questi ultimi, su ogni disposizione contrastante.
17.2 Allegati. Costituiscono parte integrante e sostanziale del presente Accordo gli Allegati A, B, C e D. L'Allegato C è costituito dall'«Elenco dei sub-responsabili del trattamento» nella versione pubblicata di volta in volta, secondo la procedura di aggiornamento dell'Articolo 8.
17.3 Documenti richiamati. Sono richiamati e coordinati con il presente Accordo i documenti «Termini e Condizioni di Servizio», «Informativa sul trattamento dei dati personali», «Informativa sull'utilizzo dell'intelligenza artificiale», «Elenco dei sub-responsabili del trattamento», «Informativa sull'integrazione PEC», «Politica di conservazione dei dati» e «Procedura di gestione delle violazioni dei dati personali», pubblicati nella sezione legale del sito https://a-esp.io.
17.4 Nullità parziale. L'invalidità o l'inefficacia di una clausola non travolge le restanti disposizioni; le Parti sostituiscono la clausola invalida con altra di contenuto economico e giuridico equivalente e conforme alla legge.
17.5 Tolleranza. La tolleranza di una Parte rispetto a comportamenti dell'altra difformi dall'Accordo non costituisce rinuncia ai diritti derivanti dalle clausole violate.
17.6 Cessione. Il presente Accordo segue le sorti del Contratto principale in caso di cessione, fusione, scissione o conferimento d'azienda, con obbligo di comunicazione all'altra Parte e fermo il diritto di recesso dell'Azienda in caso di mutamento del fornitore.
17.7 Comunicazioni. Le comunicazioni previste dal presente Accordo sono validamente effettuate: ad A-ESP, agli indirizzi privacy@a-esp.io, security@a-esp.io o legal@a-esp.io secondo la materia, ovvero alla PEC a-esp@pec.it; all'Azienda, all'indirizzo email dell'account e con avviso nell'applicazione.
17.8 Lingua. Il presente Accordo è redatto in lingua italiana, che prevale su ogni eventuale traduzione.
Allegato A – Dettagli del trattamento
(art. 28, paragrafo 3, GDPR)
A.1 Oggetto del trattamento
Acquisizione in sola lettura, classificazione automatica, estrazione di dati strutturati, organizzazione in archivio condiviso, rilevazione delle scadenze e ricerca semantica dei documenti e delle comunicazioni digitali dell'Azienda, con gestione collaborativa fra i membri del team secondo i ruoli, le riserve e le concessioni configurati dall'Azienda.
A.2 Durata
Per la durata della Modalità Azienda e del Contratto principale, con le modalità di restituzione e cancellazione di cui all'Articolo 12.
A.3 Natura del trattamento
Raccolta mediante accesso in sola lettura ai Canali; consultazione; analisi automatizzata mediante modelli di intelligenza artificiale; pseudonimizzazione; estrazione e strutturazione; registrazione e conservazione di metadati e dati strutturati; indicizzazione semantica; organizzazione, raffronto e interconnessione; comunicazione ai Sub-responsabili di cui all'Allegato C; estrazione ed esportazione; cancellazione.
A.4 Finalità
- Centralizzazione e organizzazione della corrispondenza e dei documenti aziendali in un archivio unico condiviso.
- Classificazione automatica nelle categorie documentali C01 Avviso di pagamento, C02 Sanzione o multa, C03 Atto amministrativo o della Pubblica Amministrazione, C04 Documenti fiscali e ricevute, C05 Contratto o accordo, C06 Azione richiesta, C08 Informazione o bassa priorità, C09 Appuntamento o convocazione, C11 Documento personale, C14 Promozioni, newsletter e spam, C15 Richiesta pre-contrattuale o contatto, nonché nelle categorie personalizzate create dall'Azienda.
- Rilevazione delle scadenze e invio di avvisi e promemoria ai membri abilitati.
- Calcolo di un indicatore di rischio economico e di priorità.
- Ricerca in linguaggio naturale nell'archivio mediante l'assistente conversazionale e produzione di brief e riepiloghi.
- Gestione collaborativa: assegnazioni, note, attività, stati di lavorazione, cruscotti e indicatori di sintesi.
- Applicazione delle riserve e delle concessioni configurate dall'Azienda.
- Tenuta del Registro finanziario, dei movimenti e dei report di periodo.
- Registrazione delle operazioni nel registro delle attività.
A.5 Tipi di dati personali
Dati identificativi e di contatto: nome, cognome, denominazione, indirizzo email, indirizzo di posta elettronica certificata, numero di telefono ove presente nei documenti, indirizzo, riferimenti dei corrispondenti.
Identificativi fiscali e amministrativi: codice fiscale, partita IVA, numero di fattura, codici tributo, numero di avviso di pagamento, identificativi di pratica e di protocollo, targa del veicolo nei documenti sanzionatori.
Dati economici e finanziari: importi, valuta, IBAN di pagamento, beneficiario, riferimento di pagamento, direzione del flusso di denaro, importi a rischio e penalità, dati del Registro finanziario e dei movimenti, saldi e totali mensili.
Metadati dei messaggi: identificativi tecnici del messaggio, impronte crittografiche per la deduplicazione, oggetto, mittente e dominio del mittente, destinatari in copia e in copia conoscenza, data, stato di lettura, direzione del messaggio, etichette del provider, elenco degli allegati con nome, tipo, dimensione e riferimento al provider, collegamenti a file condivisi rilevati nel testo.
Dati derivati dall'intelligenza artificiale: categoria documentale attribuita; sintesi testuale generata automaticamente, di lunghezza massima 400 caratteri e privata di IBAN, codici fiscali e importi; titolo dell'evento; classificazione del mittente; data di scadenza e data di notifica; natura e direzione dell'importo; obblighi rilevati; annotazioni strutturate degli allegati derivanti dal riconoscimento ottico dei caratteri, senza il testo integrale; livello di rischio, urgenza e priorità; indicatore di necessità di revisione; embedding semantico, ossia un vettore numerico a 1536 dimensioni calcolato su oggetto, mittente e primi 500 caratteri del testo.
Dati dei membri del team: dati dell'account, ruolo, riserve e concessioni applicate, preferenze, note redatte, attività assegnate e completate, menzioni, stati di lavorazione, registrazioni nel registro delle attività con indicazione dell'autore, del contesto, del soggetto interessato, dell'azione e della data.
Categorie particolari di dati (art. 9 GDPR) e dati relativi a condanne penali e reati (art. 10 GDPR): non sono oggetto di trattamento intenzionale né sono richiesti dal Servizio; possono tuttavia essere incidentalmente presenti nei documenti che transitano dalle caselle collegate, in particolare in certificazioni di malattia, documentazione previdenziale e assicurativa, comunicazioni relative a iscrizioni sindacali, atti sanzionatori e giudiziari. Il Servizio non è progettato per l'estrazione mirata di tali categorie di dati; si applica l'Articolo 15.9.
Dati non trattati: A-ESP non conserva il corpo dei messaggi né i byte degli allegati, che sono letti in memoria per il tempo dell'analisi, misurabile in secondi, e poi scartati; il contenuto è recuperato su richiesta dal provider quando un membro apre il documento e non è memorizzato. Non è conservato il testo estratto dagli allegati mediante riconoscimento ottico dei caratteri. Non sono trattati dati di geolocalizzazione, dati biometrici a fini identificativi, valutazioni delle prestazioni individuali dei lavoratori, né dati della rubrica dei provider.
A.6 Categorie di interessati
| Categoria | Descrizione |
|---|---|
| Membri del team | Titolare, amministratori, dipendenti e collaboratori dell'Azienda che accedono all'archivio aziendale |
| Dipendenti e collaboratori dell'Azienda | Persone fisiche i cui dati compaiono nella corrispondenza e nella documentazione amministrativa, previdenziale e del lavoro dell'Azienda, anche quando non sono membri del team |
| Legali rappresentanti e referenti dell'Azienda | Amministratori, soci, procuratori e referenti amministrativi |
| Corrispondenti | Mittenti e destinatari delle comunicazioni transitate dalle caselle aziendali: clienti, fornitori, controparti, professionisti, enti pubblici e loro funzionari, istituti di credito, gestori di utenze |
| Persone fisiche menzionate nei documenti | Soggetti i cui dati compaiono nei documenti trattati, ancorché non siano parti della comunicazione |
A.7 Operazioni non consentite
A-ESP non invia, non modifica, non sposta e non cancella messaggi nelle caselle collegate; non scrive sui calendari dei provider; non effettua pagamenti né compie atti giuridici per conto dell'Azienda; non adotta decisioni automatizzate che producano effetti giuridici o incidano in modo analogamente significativo sugli interessati; non effettua alcuna valutazione, misurazione o profilazione delle prestazioni lavorative dei membri del team; non utilizza i dati per finalità di marketing proprio né per l'addestramento di modelli.
Allegato B – Misure tecniche e organizzative
(art. 32 GDPR)
Le misure sono descritte nello stato in cui si trovano alla data del presente Accordo.
B.1 Isolamento dei dati e controllo degli accessi ai dati
- Row-Level Security PostgreSQL attivata e forzata su tutte le tabelle contenenti dati dei clienti: ogni riga è filtrata a livello di motore del database in base all'identificativo del soggetto a cui appartiene. L'applicazione si connette con un ruolo privo dei privilegi di superutente e privo della facoltà di aggirare la Row-Level Security; una verifica automatica all'avvio del servizio impedisce l'esecuzione se il ruolo non ha tale configurazione. Un ruolo con privilegi estesi è utilizzato esclusivamente per le migrazioni dello schema.
- Riserve e concessioni applicate a livello di database: la visibilità dei documenti riservati è determinata da una funzione del database che verifica, per ciascuna riga, se il membro richiedente sia abilitato al relativo Canale e alla relativa categoria. I membri non abilitati non visualizzano il Canale né i documenti riservati; i membri con ruolo Dipendente vedono nei cruscotti soltanto dati aggregati, senza anteprime dei documenti. Il Titolare e gli Amministratori accedono agli elementi riservati.
- Risposte uniformi anti-enumerazione: le richieste relative a risorse non accessibili restituiscono un esito indistinguibile da quello relativo a risorse inesistenti, così da non rivelare l'esistenza di dati altrui.
- Contesto attivo: le operazioni compiute nell'archivio aziendale avvengono in un contesto esplicito che è verificato a ogni richiesta e registrato nel registro delle attività.
B.2 Accesso ai Canali in sola lettura
- Posta Gmail e Google Calendar: OAuth 2.0 con ambiti di sola lettura (
gmail.readonly,calendar.readonly,userinfo.email). Nessun ambito di scrittura, invio, spostamento o cancellazione è richiesto. - Posta e calendario Microsoft 365 e Outlook: Microsoft Graph con permessi delegati
Mail.Read,Calendars.Read,User.Read,offline_access. Nessun permesso di scrittura. - PEC e altre caselle IMAP: protocollo IMAPS sulla porta 993 con comando EXAMINE, che apre la cartella in sola lettura e non altera il contrassegno di messaggio letto. Nessuna operazione di scrittura, spostamento, aggiunta o cancellazione è eseguita.
- Elenco chiuso dei gestori PEC: un canale PEC può puntare esclusivamente a un gestore accreditato compreso in un elenco predefinito; le connessioni verso indirizzi di rete non pubblici sono rifiutate e le porte ammesse sono limitate, a protezione da richieste verso risorse interne.
- Limiti di dimensione: dimensione massima per messaggio elaborato pari a 50 MB e per singolo allegato analizzato pari a 5 MB, con protezione contro l'esaurimento della memoria; nessuna decompressione di archivi.
- Calendari: lettura degli eventi in sola lettura; nessuna scrittura sui calendari dei provider; gli eventi creati nella Piattaforma restano interni alla Piattaforma; gli eventi esterni non sono conservati ma tenuti in memoria per una cache di breve durata.
B.3 Modello di minimizzazione ("no-storage")
- Il corpo dei messaggi e i byte degli allegati non sono conservati: sono letti in memoria per il tempo dell'analisi e scartati. Il database non contiene colonne destinate al testo del messaggio.
- Sono conservati esclusivamente: identificativi tecnici e impronte crittografiche, oggetto, mittente e destinatari, data, categoria, sintesi generata automaticamente e privata di IBAN, codici fiscali e importi, dati strutturati estratti, elenco degli allegati con i soli riferimenti al provider, collegamenti a file condivisi rilevati nel testo, livello di rischio e priorità, embedding semantico.
- Il testo estratto dagli allegati mediante riconoscimento ottico dei caratteri non è conservato: sono conservati soltanto i campi strutturati che ne derivano.
- All'apertura di un documento il contenuto è recuperato su richiesta dal provider e restituito al browser senza essere memorizzato. Se il messaggio è stato cancellato dalla casella, il documento è rimosso anche dalla Piattaforma.
B.4 Pseudonimizzazione prima dell'invio ai modelli di intelligenza artificiale
- Prima di ogni trasmissione ai modelli, un sistema eseguito su infrastruttura A-ESP nell'Unione europea (Presidio abbinato a un modello di riconoscimento delle entità nominate, eseguito in un servizio dedicato non esposto pubblicamente) sostituisce con surrogati sintetici nomi di persona, organizzazioni, luoghi, indirizzi email, numeri di telefono, IBAN, numeri di carta, codici fiscali, partite IVA, targhe, codici di avviso PagoPA, date e importi.
- La mappa di ripristino esiste soltanto nella memoria del processo che gestisce la singola richiesta, per la durata di essa, e non è mai salvata né registrata nei log. Il ripristino avviene sulla risposta del modello.
- La cache tecnica di riconoscimento delle entità conserva soltanto la posizione e il tipo dell'entità rilevata, mai il valore, ed è cancellata dopo 30 giorni.
- Eccezioni dichiarate: (a) i byte dei file PDF, delle immagini e dell'audio inviati al fornitore europeo per il riconoscimento ottico dei caratteri e per le funzioni vocali non sono per loro natura pseudonimizzabili; (b) i brief e i riepiloghi di sezione possono contenere nomi di controparti e importi in chiaro e sono protetti dalle sole garanzie contrattuali del fornitore.
- Nessun contenuto è utilizzato per l'addestramento dei modelli; i fornitori applicano politiche di zero-retention per i modelli utilizzati.
B.5 Cifratura
- In transito: TLS 1.2 o superiore verso l'applicazione, verso il database e verso tutti i fornitori. Politica di sicurezza del trasporto stretta imposta ai browser.
- Credenziali IMAP e PEC: cifratura a busta AES-256-GCM con chiave di cifratura effimera per singolo segreto, chiave principale custodita in Google Secret Manager, separata per ambiente, dato aggiuntivo autenticato legato all'identificativo del canale, nonce casuale per operazione e identificativo della chiave incluso nella busta cifrata.
- Token di autorizzazione OAuth: cifratura autenticata con chiave custodita in Secret Manager, distinta per ambiente, con supporto alla rotazione mediante chiave precedente in sola decifratura.
- A riposo: cifratura del volume del database a cura del fornitore del servizio gestito.
- Le chiavi crittografiche non sono mai copiate fra ambienti, non risiedono nel codice sorgente né nel sistema di versionamento e non sono mai serializzate nelle risposte dell'applicazione.
B.6 Custodia dei segreti e sicurezza del ciclo di sviluppo
- Tutti i segreti applicativi risiedono in Google Secret Manager, con segreti distinti per ciascun ambiente e accesso limitato all'identità di servizio del backend.
- Verifica automatica in fase di integrazione continua dell'assenza di segreti e credenziali nel codice; analisi statica di sicurezza del codice; analisi automatica delle vulnerabilità delle dipendenze e aggiornamenti automatizzati; suite di test eseguita su database reale con il ruolo applicativo effettivo.
- Il repository del codice sorgente è privato e non contiene dati di produzione.
- Interfacce di documentazione automatica delle API disabilitate in produzione.
B.7 Autenticazione e gestione delle sessioni
- Accesso mediante link magico e codice monouso via email, con token casuale conservato in forma di impronta, validità 15 minuti, uso singolo garantito in modo atomico, numero massimo di tentativi e limiti di frequenza per indirizzo.
- Password facoltativa con algoritmo Argon2id e pepper crittografico, lunghezza minima di 11 caratteri, verifica della compromissione della password mediante interrogazione a k-anonimato che non fa mai uscire la password né la sua impronta completa, blocco temporaneo dopo ripetuti tentativi falliti.
- Accesso con account Google, accesso con numero di telefono e passkey, quando abilitati; verifica aggiuntiva (step-up) obbligatoria per le operazioni sensibili.
- Sessioni con cookie tecnico riservato al server, trasmesso solo su canale cifrato, con durata scorrevole di 30 giorni e limite assoluto di 90 giorni; token di sessione conservato in forma di impronta; pagina «Sessioni attive» con revoca puntuale o massiva; nessun token conservato nella memoria locale del browser.
- Registro di autenticazione a sola aggiunta (append-only), con indirizzo IP conservato soltanto in forma di impronta crittografica e user agent troncato, senza dati in chiaro.
- Gli inviti ai membri del team hanno validità limitata nel tempo, sono conservati in forma di impronta e sono revocabili prima dell'accettazione.
B.8 Protezione dell'applicazione
- Elenco esplicito delle origini ammesse per le richieste dal browser e verifica dell'origine sulle operazioni di modifica.
- Politica di sicurezza dei contenuti con divieto di inclusione in cornice e raccolta delle violazioni; intestazioni di sicurezza contro l'interpretazione errata dei tipi di contenuto e contro il clickjacking.
- Limitazione della frequenza delle richieste per utente e per indirizzo, differenziata per funzione, con budget di spesa per gli invii di SMS.
- Validazione degli esiti prodotti dai modelli di intelligenza artificiale: coercizione dei tipi, elenco chiuso delle categorie ammesse, limiti di lunghezza e di dimensione degli argomenti delle funzioni.
- Idempotenza lato server delle operazioni irreversibili e blocchi di concorrenza sulle operazioni contabili.
- Verifiche automatiche all'avvio del servizio che impediscono l'esecuzione in configurazioni non conformi, in particolare quanto alla postura di pseudonimizzazione, alla regione di elaborazione degli embedding, al ruolo del database e alla gestione dei segreti.
B.9 Registrazione degli eventi e assenza di contenuti nei log
- Log delle chiamate ai modelli di intelligenza artificiale: sono registrati esclusivamente il tipo di operazione, il modello, il numero di token, la latenza, l'esito, il codice di errore e il livello di confidenza. Non sono mai registrati il testo inviato né la risposta ricevuta.
- Log applicativi strutturati, privi di dati identificativi e di contenuti, conservati 30 giorni presso il fornitore di infrastruttura.
- Log di sicurezza e di autenticazione conservati 12 mesi, con indirizzo IP in forma di impronta.
- Registro delle attività aziendale a sola aggiunta: autore, ruolo dell'autore, soggetto interessato, azione, oggetto dell'azione e dettagli in forma di soli metadati; mai il contenuto dei documenti. Il registro è consultabile dall'Azienda; i membri con ruolo Dipendente visualizzano i soli eventi in cui sono autori o interessati. Il registro ha finalità di sicurezza e tracciabilità e non è progettato per produrre valutazioni delle prestazioni individuali.
B.10 Continuità, backup e ripristino
- Backup automatici del database a cura del fornitore del servizio gestito, con ripristino a un istante precedente entro una finestra massima di 30 giorni.
- I dati cancellati escono dai backup entro 30 giorni; i backup non sono utilizzati per finalità diverse dal ripristino a seguito di incidente.
- Procedure documentate di rilascio e di ritorno alla versione precedente dell'applicazione, con immagini identificate in modo univoco.
B.11 Conservazione e cancellazione
- Procedura automatica giornaliera di cancellazione dei residui tecnici: sessioni, link magici e codici scaduti, verifiche in sospeso e cache di pseudonimizzazione entro 30 giorni; registrazioni delle sincronizzazioni completate entro 14 giorni e di quelle non riuscite entro 60 giorni; notifiche lette entro 90 giorni; contatori aggregati degli SMS entro 400 giorni.
- Cancellazione dei documenti allo scollegamento del Canale e alla cancellazione del messaggio presso il provider.
- Cancellazione definitiva alla cessazione secondo l'Articolo 12 e la «Politica di conservazione dei dati».
B.12 Misure organizzative
- Designazione per iscritto delle Persone autorizzate ai sensi dell'art. 29 GDPR e dell'art. 2-quaterdecies del Codice privacy, con istruzioni scritte e obbligo di riservatezza che sopravvive alla cessazione del rapporto.
- Assegnazione degli accessi secondo il principio del minimo privilegio, con riesame almeno annuale e revoca immediata alla cessazione del rapporto o del ruolo.
- Formazione periodica in materia di protezione dei dati e sicurezza delle informazioni.
- Referente privacy: Gabriele Mari. Responsabile della sicurezza e della gestione degli incidenti: Lorenzo Cancellara.
- Procedura di gestione delle violazioni dei dati personali documentata, con rilevazione, classificazione, contenimento, valutazione del rischio, notifica al titolare entro 48 ore, registrazione e riesame successivo.
- Programma di divulgazione responsabile delle vulnerabilità: casella security@a-esp.io e file di contatto pubblicato secondo lo standard
security.txt, con presa in carico entro 3 giorni lavorativi. - Audit di sicurezza interno condotto nel giugno 2026, i cui esiti sono stati classificati per gravità e presi in carico con le relative azioni correttive; test di intrusione esterno pianificato entro il primo semestre 2027. Nessuna certificazione di sicurezza è stata a oggi conseguita.
- Registro delle categorie di attività di trattamento tenuto ai sensi dell'art. 30, paragrafo 2, GDPR.
- Verifica delle garanzie contrattuali dei fornitori prima dell'affidamento e riesame periodico dei trasferimenti extra-UE.
B.13 Misure a carico dell'Azienda
L'Azienda adotta misure adeguate per: la sicurezza dei dispositivi e delle reti dei propri membri; l'attivazione dei fattori di autenticazione disponibili; la corretta configurazione dei ruoli, delle riserve e delle concessioni; la revoca tempestiva degli accessi dei membri cessati; la custodia delle credenziali delle caselle aziendali; l'adozione di un regolamento interno sull'uso degli strumenti informatici; la formazione dei propri membri; la segnalazione tempestiva degli incidenti a security@a-esp.io.
Allegato C – Sub-responsabili del trattamento
L'elenco integrale e aggiornato dei Sub-responsabili è contenuto nel documento «Elenco dei sub-responsabili del trattamento», pubblicato all'indirizzo https://a-esp.io/legal/sub-responsabili, che costituisce il presente Allegato C e ne è parte integrante. Si riporta di seguito la sintesi alla data del presente Accordo.
| Sub-responsabile | Sede legale | Funzione | Luogo di elaborazione | Trasferimento extra-UE |
|---|---|---|---|---|
| Anomaly Innovations, Inc. (gateway «OpenCode Zen») | Delaware, Stati Uniti | Classificazione ed estrazione dei dati (DeepSeek V4 Flash); assistente conversazionale, brief e riepiloghi (MiniMax M2.7) | Stati Uniti | Sì — SCC 2021/914 modulo 3, TIA, misure supplementari; nessun trattamento in Cina |
| Google Cloud EMEA Limited | Dublino, Irlanda | Vertex AI: embedding semantici (Gemini Embedding) | Unione europea | No |
| Google Cloud EMEA Limited | Dublino, Irlanda | Cloud Run (backend, worker di pseudonimizzazione, job di migrazione), Secret Manager, Cloud Logging, Artifact Registry | Unione europea (europe-west1, Belgio) | No |
| Mistral AI SAS | Parigi, Francia | Riconoscimento ottico dei caratteri degli allegati; funzioni vocali (trascrizione e sintesi) | Unione europea | No |
| Neon, Inc. | San Francisco, Stati Uniti | Database PostgreSQL gestito con pgvector | Unione europea (Francoforte, Germania) | Dati in UE; SCC 2021/914 modulo 3 e TIA per l'accesso remoto di supporto |
| Cloudflare, Inc. | San Francisco, Stati Uniti | Distribuzione del frontend dell'applicazione e rete di consegna dei contenuti | Rete distribuita | Sì — SCC 2021/914 modulo 3 e, per l'entità certificata, EU-U.S. Data Privacy Framework; TIA |
| Netlify, Inc. | San Francisco, Stati Uniti | Hosting del sito pubblico | Stati Uniti | Sì — SCC 2021/914 modulo 3 e, per l'entità certificata, EU-U.S. Data Privacy Framework; TIA |
| Resend, Inc. | San Francisco, Stati Uniti | Invio delle email di sistema, degli inviti ai membri e dei brief su opt-in | Stati Uniti | Sì — SCC 2021/914 modulo 3 e, per l'entità certificata, EU-U.S. Data Privacy Framework; TIA |
| Stripe Payments Europe, Ltd. | Dublino, Irlanda | Incasso dei corrispettivi e portale cliente | Unione europea | Eventuali trasferimenti infragruppo coperti da SCC |
| Twilio Ireland Limited | Dublino, Irlanda | Invio dell'SMS con il codice di accesso, quando l'Utente attiva l'accesso con numero di telefono | Unione europea | No |
Stripe Payments Europe, Ltd. e Twilio Ireland Limited trattano esclusivamente dati di fatturazione e di autenticazione di cui A-ESP è titolare autonomo ai sensi dell'Articolo 3.4; sono riportati per completezza dell'Elenco pubblico e non trattano Dati dell'Azienda. Il modulo delle Clausole Contrattuali Standard indicato è quello applicabile ai Dati dell'Azienda; per i dati di cui A-ESP è titolare autonomo si applica il modulo 2.
Non sono sub-responsabili e agiscono quali titolari autonomi o fornitori dell'Azienda: Google LLC e Microsoft Ireland Operations Limited quali fornitori delle caselle e dei calendari; i gestori PEC accreditati AgID; i servizi di notifica push del dispositivo o del browser. Non trattano dati personali degli interessati: Porkbun LLC (registrar e DNS) e GitHub, Inc. (repository del codice). Anthropic PBC non è attualmente in uso; la sua eventuale attivazione seguirà la procedura di preavviso di cui all'Articolo 8.
Allegato D – Modello di informativa che l'Azienda può consegnare ai membri del team
(art. 13 GDPR)
Nota per l'Azienda: il testo che segue è un modello messo a disposizione da A-ESP a titolo di ausilio. L'Azienda lo adatta alla propria organizzazione, lo integra nell'informativa già resa ai lavoratori e nel proprio regolamento interno sull'uso degli strumenti informatici, e ne verifica la completezza. I campi tra parentesi quadre sono da completare a cura dell'Azienda. A-ESP non fornisce consulenza legale e non risponde dell'adeguatezza dell'informativa adottata dall'Azienda né dell'espletamento degli adempimenti previsti dall'art. 4 della legge n. 300/1970.
INFORMATIVA AI MEMBRI DEL TEAM SUL TRATTAMENTO DEI DATI PERSONALI — UTILIZZO DELLA PIATTAFORMA A-ESP
1. Titolare del trattamento. [Denominazione dell'Azienda], con sede in [indirizzo], codice fiscale e partita IVA [codice], email [indirizzo email], [PEC], di seguito l'«Azienda». [Eventuale responsabile della protezione dei dati e relativi contatti.]
2. Perché ricevi questa informativa. L'Azienda utilizza la piattaforma A-ESP, fornita da A-ESP S.r.l., con sede in Viale Rimembranza n. 19/B, 20871 Vimercate (MB), che agisce quale responsabile del trattamento nominato dall'Azienda ai sensi dell'art. 28 del Regolamento (UE) 2016/679. La piattaforma organizza in un archivio condiviso la corrispondenza e i documenti aziendali e supporta la gestione delle scadenze. Tu vi accedi con il ruolo di [Titolare / Amministratore / Dipendente].
3. Che cosa fa la piattaforma. La piattaforma accede in sola lettura alle caselle di posta aziendali collegate dall'Azienda, ne legge i messaggi e gli allegati, li classifica automaticamente mediante intelligenza artificiale, ne estrae informazioni strutturate (scadenze, importi, controparti, identificativi), li organizza in un archivio consultabile e genera avvisi sulle scadenze. La piattaforma non invia, non modifica, non sposta e non cancella alcun messaggio e non conserva il contenuto dei messaggi né i file allegati.
4. Quali tuoi dati sono trattati. I dati del tuo account (nome, indirizzo email, ruolo, preferenze); i dati di accesso e di sessione; le operazioni che compi nella piattaforma, registrate in un registro delle attività che indica autore, ruolo, azione, oggetto dell'azione e data, senza mai registrare il contenuto dei documenti; le note che scrivi, le attività che ti sono assegnate e i relativi stati di lavorazione; i tuoi dati eventualmente presenti nella corrispondenza aziendale.
5. Finalità e basi giuridiche. I dati sono trattati per: l'organizzazione dell'archivio documentale aziendale e la gestione delle scadenze; la ripartizione e il coordinamento del lavoro; la sicurezza dei sistemi e la tracciabilità delle operazioni sull'archivio condiviso; l'adempimento di obblighi di legge. Le basi giuridiche sono l'esecuzione del contratto di lavoro o di collaborazione [art. 6, par. 1, lett. b) del Regolamento], l'adempimento di obblighi legali [lett. c)] e il legittimo interesse dell'Azienda alla corretta amministrazione e alla sicurezza dell'archivio [lett. f)], [integrare o modificare secondo la valutazione dell'Azienda].
6. Controlli a distanza. La piattaforma non è uno strumento di controllo a distanza della tua attività lavorativa: non è progettata per misurare la produttività individuale, non rileva i tempi di lavoro, non effettua geolocalizzazione né analisi comportamentale. È uno strumento che utilizzi per rendere la prestazione lavorativa ai sensi dell'art. 4, comma 2, della legge n. 300/1970. Il registro delle attività e i cruscotti di sintesi hanno finalità di sicurezza, tracciabilità e corretta amministrazione dell'archivio. [Se l'Azienda ha espletato gli adempimenti dell'art. 4, comma 1, della legge n. 300/1970, indicarli qui: accordo sindacale del … / autorizzazione dell'Ispettorato territoriale del lavoro n. … del … .] I dati raccolti sono utilizzabili a tutti i fini connessi al rapporto di lavoro nei limiti dell'art. 4, comma 3, della legge n. 300/1970, richiamato dall'art. 114 del D.Lgs. 196/2003, e comunque nel rispetto della presente informativa e del regolamento interno [riferimento al regolamento aziendale].
7. Chi può vedere che cosa. L'Azienda configura riserve e concessioni per limitare la visibilità di singole caselle e categorie di documenti. Il tuo ruolo determina che cosa puoi vedere. Le operazioni che compi sono visibili agli amministratori tramite il registro delle attività; tu puoi consultare i soli eventi in cui sei autore o interessato.
8. Destinatari. I dati sono comunicati ad A-ESP S.r.l. quale responsabile del trattamento e ai sub-responsabili da essa nominati, il cui elenco aggiornato è pubblicato all'indirizzo https://a-esp.io/legal/sub-responsabili.
9. Trasferimenti fuori dall'Unione europea. I dati sono conservati su infrastrutture situate nell'Unione europea. Per la classificazione automatica dei documenti e per l'assistente conversazionale, il testo dei messaggi è inviato — previa sostituzione dei dati identificativi con valori sintetici — a un fornitore situato negli Stati Uniti d'America (Anomaly Innovations, Inc.). Il trasferimento è coperto dalle Clausole Contrattuali Standard adottate con Decisione di esecuzione (UE) 2021/914, da una valutazione d'impatto del trasferimento e da misure supplementari. Nessun dato è trasferito in Cina. Copia delle garanzie è disponibile su richiesta all'Azienda.
10. Conservazione. I dati dell'archivio aziendale sono conservati per il tempo necessario alle finalità indicate e comunque secondo i termini stabiliti dall'Azienda [indicare]. Le registrazioni del registro delle attività sono conservate [indicare il termine adottato dall'Azienda]. Alla cessazione del tuo rapporto con l'Azienda i tuoi accessi sono revocati immediatamente; i documenti e i dati dell'archivio restano dell'Azienda.
11. Intelligenza artificiale. La classificazione, la sintesi, l'estrazione dei dati e le risposte dell'assistente conversazionale sono generate automaticamente da sistemi di intelligenza artificiale e costituiscono ausili informativi che possono contenere errori od omissioni: vanno sempre verificati. Non sono adottate decisioni interamente automatizzate che producano effetti giuridici o incidano in modo analogamente significativo sulla tua persona, né valutazioni automatiche del tuo rendimento. I dati non sono utilizzati per l'addestramento dei modelli.
12. Uso personale delle caselle. [Indicare la disciplina aziendale sull'uso personale delle caselle aziendali e sulle caselle nominative, richiamando il regolamento interno.] L'Azienda non collega alla piattaforma caselle di posta elettronica personali dei membri del team.
13. I tuoi diritti. Puoi chiedere all'Azienda l'accesso ai tuoi dati, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità e puoi opporti al trattamento fondato sul legittimo interesse nei casi previsti dagli artt. da 15 a 22 del Regolamento, scrivendo a [indirizzo email dell'Azienda]. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia n. 11, 00187 Roma — https://www.garanteprivacy.it/).
[Luogo e data] — [Timbro e firma dell'Azienda]
Per presa visione: [nome e cognome del membro del team] — [data] — [firma]
Firme
Il presente Accordo si intende accettato dall'Azienda con l'attivazione della Modalità Azienda nell'applicazione, secondo la premessa F. L'accettazione in forma elettronica soddisfa il requisito della forma scritta ai sensi dell'art. 28, paragrafo 9, GDPR ed è registrata da A-ESP con l'indicazione della versione dell'Accordo, dell'identificativo dell'account, della persona fisica che ha operato l'attivazione, della data e dell'ora, ed è resa disponibile all'Azienda su richiesta.
Qualora le Parti intendano sottoscrivere l'Accordo anche su supporto cartaceo o con firma elettronica, si utilizzano i seguenti spazi.
Per il Responsabile del trattamento
A-ESP S.r.l. Il Presidente del Consiglio di Amministrazione — Gabriele Mari
Luogo e data ............................................
Firma ............................................
Per il Titolare del trattamento
Denominazione dell'Azienda ............................................
Codice fiscale e partita IVA ............................................
Sede ............................................
Nome, cognome e qualifica del sottoscrittore ............................................
Luogo e data ............................................
Firma ............................................
Contatti
- Protezione dei dati e diritti degli interessati: privacy@a-esp.io
- Segnalazioni di sicurezza e incidenti: security@a-esp.io
- Comunicazioni legali: legal@a-esp.io
- Assistenza: support@a-esp.io (lunedì–venerdì 9:00–18:00, risposta entro 2 giorni lavorativi)
- A-ESP S.r.l., Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia — PEC a-esp@pec.it