Salta al contenuto

Data Processing Agreement (DPA)

Versione 1.0 — In vigore dal 28 agosto 2026


Premessa

Il presente Data Processing Agreement (il "DPA") disciplina il trattamento dei dati personali che Endless Creativity S.r.l., con sede legale in Via Alberico Albricci 8, 20122 Milano (MI), C.F. e P.IVA 14287600960 ("Endless Creativity" o "EC"), effettua per conto del Cliente nell'ambito dell'erogazione della piattaforma Trovanorma (il "Servizio").

Il DPA è parte integrante del contratto tra EC e il Cliente ed è incorporato per riferimento nei Termini e Condizioni del Servizio (i "Termini"), reperibili all'indirizzo /terms. Accettando i Termini, il Cliente accetta integralmente il presente DPA. In caso di conflitto tra DPA e Termini in materia di trattamento dei dati personali, prevalgono le disposizioni del DPA.

Il DPA dà attuazione agli obblighi previsti dall'art. 28 del Regolamento (UE) 2016/679 ("GDPR") e dalla normativa italiana applicabile in materia di protezione dei dati personali.

1. Definizioni

I termini con iniziale maiuscola non definiti nel DPA hanno il significato loro attribuito nei Termini o, in mancanza, nel GDPR. Ai fini del DPA si intende per:

2. Ruoli delle Parti

2.1. Rispetto al trattamento dei Dati del Cliente effettuato attraverso il Servizio:

2.2. Il Cliente garantisce di avere una base giuridica valida ai sensi degli artt. 6, 9 e 10 GDPR per il trattamento dei Dati del Cliente, di avere fornito agli interessati un'informativa idonea ai sensi degli artt. 13 e 14 GDPR e di disporre della legittimazione a conferire i Dati del Cliente al Servizio e ad autorizzarne il trattamento da parte di EC e dei Sub-responsabili.

3. Oggetto, durata, natura e finalità del trattamento

4. Categorie di dati e di interessati

4.1. Categorie di interessati i cui dati possono essere oggetto del trattamento:

4.2. Categorie di dati personali che possono essere oggetto del trattamento:

4.3. Il Cliente riconosce e accetta che la natura del Servizio comporta strutturalmente il trattamento, per suo conto, di categorie particolari di dati personali e di dati relativi a condanne penali e reati, e dichiara di disporre delle idonee basi giuridiche e delle ulteriori garanzie richieste dalla Normativa applicabile per il loro conferimento al Servizio.

5. Obblighi di EC

5.1. EC si impegna a:

6. Sub-responsabili

6.1. Autorizzazione generale. Ai sensi dell'art. 28, par. 2, GDPR, il Cliente conferisce a EC autorizzazione generale ad avvalersi dei Sub-responsabili indicati nell'Allegato A per il trattamento dei Dati del Cliente.

6.2. Notifica e diritto di opposizione. EC comunica al Cliente, con un preavviso di almeno 30 giorni, ogni intenzione di sostituire o aggiungere un Sub-responsabile. La comunicazione è effettuata all'indirizzo email associato all'account del Cliente e/o tramite notifica all'interno del Servizio. Entro lo stesso termine di 30 giorni dalla notifica, il Cliente può opporsi alla modifica per motivi legittimi e specificamente motivati relativi alla protezione dei dati personali. In caso di opposizione, ove EC non sia in grado o non intenda rinunciare alla modifica del Sub-responsabile, il Cliente avrà diritto di recedere dall'Abbonamento senza penali, con efficacia dalla data di efficacia della modifica, secondo quanto previsto nei Termini.

6.3. Obblighi dei Sub-responsabili. EC impone a ciascun Sub-responsabile, mediante contratto scritto o altro atto giuridicamente vincolante, obblighi di protezione dei dati equivalenti, in sostanza, a quelli previsti nel presente DPA. EC resta pienamente responsabile verso il Cliente per l'adempimento da parte del Sub-responsabile dei propri obblighi.

7. Trasferimenti extra-UE

7.1. Alcuni Sub-responsabili sono stabiliti o trattano dati al di fuori dello Spazio Economico Europeo. I relativi trasferimenti sono assoggettati alle garanzie previste dal Capo V del GDPR, in particolare:

7.2. Il Cliente conferisce espressamente a EC mandato a sottoscrivere in nome e per conto del Cliente le Clausole Contrattuali Tipo di cui all'art. 46, par. 2, lett. c), GDPR con i Sub-responsabili stabiliti in paesi terzi, ai sensi e per gli effetti del Capo V del GDPR.

7.3. Il dettaglio relativo a ciascun Sub-responsabile è indicato nell'Allegato A.

8. Violazione di dati personali (Data Breach)

8.1. In caso di violazione di dati personali ai sensi dell'art. 4, n. 12, GDPR che coinvolga i Dati del Cliente, EC:

8.2. Resta inteso che gli obblighi di notifica ex artt. 33 e 34 GDPR competono al Cliente in qualità di Titolare. La notifica di EC al Cliente non costituisce ammissione di responsabilità o di inadempimento da parte di EC.

8.3. Le informazioni relative alla violazione fornite da EC al Cliente sono coperte da riservatezza e non possono essere comunicate a terzi se non nei limiti necessari ad adempiere agli obblighi di legge del Cliente in qualità di Titolare (in particolare gli adempimenti ex artt. 33 e 34 GDPR) o salvo previo consenso scritto di EC.

9. Conservazione, restituzione e cancellazione dei dati

9.1. La conservazione dei Documenti Caricati, dei Prompt, degli Output e degli eventuali allegati segue le regole previste dai Termini, e in particolare:

9.2. La restituzione dei Dati del Cliente avviene mediante lo scarico dei singoli contenuti tramite le funzionalità del Servizio oppure, su richiesta scritta del Cliente inviata ai recapiti di cui all'Allegato C, mediante esportazione complessiva in formato elettronico di uso comune e leggibile da dispositivo automatico, che EC rende disponibile entro 30 giorni dalla richiesta. La richiesta di esportazione può essere formulata in qualsiasi momento durante l'Abbonamento e nei 12 mesi successivi alla sua cessazione, ovvero contestualmente alla richiesta di cancellazione di cui all'art. 9.1. EC non è tenuta a fornire copie in formati ulteriori o secondo modalità diverse.

9.3. Restano salvi gli obblighi di conservazione previsti da norme di legge applicabili e i tempi tecnici dei backup di sicurezza, secondo quanto descritto nell'Allegato B. Le copie residue eventualmente presenti nei backup sono sovrascritte automaticamente al termine del ciclo di retention del sistema di backup, senza ulteriore intervento da parte del Cliente.

10. Richieste degli interessati e delle autorità

10.1. Richieste degli interessati. Qualora EC riceva direttamente da un interessato una richiesta di esercizio dei diritti di cui agli artt. 15–22 GDPR relativa ai Dati del Cliente, EC non vi dà autonomo riscontro e raccomanda all'interessato di rivolgersi al Cliente in qualità di Titolare; in ogni caso, EC inoltra la richiesta al Cliente senza ingiustificato ritardo, fornendogli ragionevole assistenza per il riscontro.

10.2. Richieste delle autorità. Qualora EC riceva una richiesta vincolante di accesso ai Dati del Cliente da parte di un'autorità pubblica (giudiziaria o amministrativa), EC informa il Cliente prima di darvi seguito, salvo che la legge applicabile lo vieti espressamente. EC fornirà solo i dati strettamente necessari a soddisfare la richiesta.

11. Verifiche e audit

11.1. Verifiche interne periodiche. EC effettua, a cura del proprio personale e con cadenza periodica, verifiche interne sulla sicurezza dei sistemi e degli ambienti utilizzati per il trattamento dei Dati del Cliente. EC non si avvale, allo stato, di soggetti terzi qualificati per lo svolgimento di audit di sicurezza certificati.

11.2. Modalità ordinaria di verifica da parte del Cliente. Il Cliente esercita il diritto di verifica previsto dall'art. 28, par. 3, lett. h), GDPR mediante la consultazione della documentazione di compliance messa a disposizione da EC su richiesta motivata, e in particolare:

11.3. Audit indipendenti su iniziativa del Cliente. Qualora la modalità ordinaria di cui all'art. 11.2 non risulti sufficiente per il Cliente a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR, il Cliente ha diritto di condurre audit indipendenti presso EC, alle seguenti condizioni cumulative:

12. Responsabilità

12.1. La responsabilità di EC ai sensi del presente DPA è soggetta alle esclusioni e ai limiti di responsabilità previsti nei Termini, nei limiti consentiti dalla legge e fatto salvo quanto inderogabilmente previsto dalla Normativa applicabile.

12.2. Il Cliente manleva, difende e tiene indenne EC secondo quanto previsto nei Termini, in particolare per le pretese di terzi derivanti da o connesse alla liceità del trattamento dei Dati del Cliente per il quale il Cliente è Titolare.

13. Disposizioni finali

13.1. Conflitti. In caso di conflitto tra il presente DPA e altri documenti contrattuali tra le Parti, prevale il DPA limitatamente alle materie di protezione dei dati personali.

13.2. Modifiche. EC può aggiornare il presente DPA per riflettere modifiche normative, evoluzioni del Servizio o introduzione di nuovi Sub-responsabili. Le modifiche sono comunicate al Cliente all'indirizzo email associato all'account e/o tramite notifica all'interno del Servizio. Per le modifiche relative ai Sub-responsabili si applica il preavviso di 30 giorni di cui all'art. 6.2. In caso di modifiche sostanziali al DPA che incidano significativamente sui diritti del Cliente in qualità di Titolare, il Cliente ha diritto di disdire l'Abbonamento senza penali, con efficacia dalla scadenza del Periodo di Riferimento in corso, secondo le modalità previste nei Termini. L'utilizzo continuato del Servizio dopo l'entrata in vigore delle modifiche costituisce accettazione delle stesse.

13.3. Legge applicabile e foro. Il presente DPA è regolato dalla legge italiana. Per ogni controversia derivante dal DPA o ad esso connessa è esclusivamente competente il Foro di Milano, salvo l'eventuale competenza inderogabile per legge.


Allegato A — Lista dei Sub-responsabili

Versione 1.0 — Aggiornata al 28 agosto 2026

Sub-responsabileServizioSede / HostingTrasferimento extra-UEGaranzia
OpenAI Ireland Ltd (e, per il tramite, OpenAI OpCo LLC)Modelli linguistici, generazione testualeStati UnitiSì (US)DPA + SCC + EU–US Data Privacy Framework; opt-out training attivo
Mistral AIOCR su Documenti Caricati, modelli linguistici, generazione testualeHosting Azure Svezia (primario) e Irlanda (backup)No di defaultDPA via ToS + addendum art. 9 GDPR + SCC per fallback; opt-out training attivo
Amazon Web Services EMEA SARLInfrastruttura cloud (compute, database, storage, log, invio email transazionali)eu-west-1 (Irlanda)NoDPA AWS standard + SCC ove applicabili
Okta Ireland Limited (Auth0)Autenticazione degli Utenti, login con Google, login passwordless via email, gestione delle identitàRegion UEPossibile accesso da US per supportoDPA incorporato in ToS + SCC + EU–US Data Privacy Framework
Functional Software, Inc. (Sentry)Application Performance Monitoring ed error trackingRegion UEPossibile accesso da US per supportoDPA + SCC; scrubbing automatico dei dati personali nei log lato Servizio
Meta Platforms Ireland LtdInfrastruttura WhatsApp Business per le comunicazioni di supporto e di servizio scambiate tra EC e il Cliente e gli Utenti tramite il canale WhatsApp dell'account WhatsApp Business di ECIrlanda; infrastruttura globaleDPA + SCC + EU–US Data Privacy Framework
Customerly LtdGestione delle conversazioni di supporto al Cliente e agli Utenti tramite chat in-app, email ed eventuali ulteriori canali integrati (a titolo esemplificativo, messaggistica WhatsApp); invio di email transazionali e di servizioAWS IrlandaNoDPA
Twilio Ireland LimitedInvio di SMS di verifica del numero di telefono in fase di onboarding del Cliente e degli Utenti; chiamate telefoniche operative effettuate da EC verso il Cliente e gli Utenti nell'ambito del rapporto contrattuale (ad esempio per supporto, gestione account o comunicazioni di servizio)Irlanda; infrastruttura globaleDPA + SCC + EU–US Data Privacy Framework

Note.


Allegato B — Misure tecniche e organizzative (art. 32 GDPR)

Misure tecniche

Misure organizzative

Le misure sono soggette a evoluzione: EC si riserva di aggiornarle, anche in senso più protettivo, in funzione dell'evoluzione tecnologica, normativa e del Servizio. Resta inteso che eventuali aggiornamenti o modifiche delle misure non potranno comportare una riduzione del livello complessivo di sicurezza garantito.


Allegato C — Punto di contatto

Per ogni richiesta relativa al presente DPA, il Cliente può contattare EC al seguente indirizzo:

Endless Creativity S.r.l.
Via Alberico Albricci 8, 20122 Milano (MI), Italia
Email per richieste in materia di protezione dei dati personali: privacy@endlesscreativity.it
Email per contatti generici: info@trovanorma.it

Documento redatto in italiano. In caso di future versioni multilingue, prevarrà la versione italiana salvo diversa indicazione esplicita.