Note legali
Accordo sul trattamento dei dati personali (DPA) Irelia ↔ Partner
Versione 1.0 del 16 settembre 2026
Il presente accordo sul trattamento dei dati personali (di seguito “DPA”) è concluso tra Automation Genius By KDL, ditta individuale di Kristian Di Lillo, P.IVA IT02789630692, con sede in Contrada Santa Maria Maggiore 4, 66011 Bucchianico (CH), PEC nextwaveai@pec.it, titolare del marchio e brand commerciale Irelia (di seguito “Irelia”), e il Partner che accetta le Condizioni Generali di Contratto per Partner (di seguito “Accordo”). Irelia e Partner sono congiuntamente le “Parti”.
Art. 1 — Ambito, rapporto con l’Accordo e definizioni
1.1 Oggetto. Il DPA regola, ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR), il trattamento dei Dati dei Workspace che Irelia effettua per conto del Partner nell’esecuzione dell’Accordo.
1.2 Rapporto con l’Accordo. Il DPA è parte integrante dell’Accordo ed è accettato unitamente ad esso (Accordo, art. 1.16). In caso di contrasto sul trattamento dei dati personali prevale il DPA (Accordo, art. 21.5). Per ogni altro aspetto — responsabilità, manleva, durata, cessazione, comunicazioni, legge applicabile e foro — si applica l’Accordo.
1.3 Definizioni. I termini con iniziale maiuscola hanno il significato dell’art. 1 dell’Accordo. Inoltre:
(a) Dati dei Workspace: i dati personali trattati nei Workspace dell’Account per effetto dell’uso della Piattaforma e i dati di cui al punto 3.5, lett. (f), descritti all’art. 3; (b) Titolare del Workspace: il Partner, per i Workspace che utilizza per finalità proprie; il Cliente, per i Workspace configurati per quest’ultimo; (c) Lista dei Sub-responsabili: l’elenco dei Sub-responsabili pubblicato da Irelia all’indirizzo https://irelia.ai/legal/subprocessors, nella versione vigente; (d) Violazione: la violazione dei dati personali ai sensi dell’art. 4(12) GDPR.
1.4 Dati esclusi. Restano fuori dal DPA: (a) i dati di cui Irelia è titolare — dati del Partner, degli Utenti e dei soggetti che inoltrano richieste di contatto — trattati secondo l’Informativa privacy di Irelia (Accordo, art. 16.2); (b) i dati trattati da Meta e dagli altri titolari autonomi di cui all’art. 9 per le proprie finalità.
Art. 2 — Ruoli delle Parti
2.1 Irelia responsabile. Irelia tratta i Dati dei Workspace quale responsabile del trattamento (art. 4(8) GDPR), esclusivamente per conto del Partner e, per suo tramite, del Titolare del Workspace, e per erogare la Piattaforma. Irelia non determina le finalità e i mezzi del trattamento e non tratta i Dati dei Workspace per finalità proprie.
2.2 Ruolo del Partner. Il ruolo del Partner dipende dall’uso di ciascun Workspace: (a) per i Workspace che utilizza per finalità proprie, il Partner è titolare del trattamento e Irelia è suo responsabile; (b) per i Workspace configurati per un Cliente, il Cliente è titolare, il Partner è responsabile per conto del Cliente e Irelia è sub-responsabile (art. 28(2) e (4) GDPR). Il ruolo discende dalle circostanze di fatto (art. 4(7) GDPR), non da dichiarazioni: la Piattaforma non richiede né registra alcuna qualificazione. Gli obblighi di Irelia ai sensi del DPA sono identici nei due casi.
2.3 Catena verso il Cliente. Quando il Partner opera quale responsabile del proprio Cliente, Irelia accetta di essere ingaggiata dal Partner quale sub-responsabile e di ricorrere, a tal fine, ai Sub-responsabili. Il Partner: (a) garantisce di aver concluso con il Cliente un accordo ai sensi dell’art. 28(3) GDPR con protezioni non inferiori al DPA (Accordo, art. 9.3, lett. h), di aver ottenuto dal Cliente l’autorizzazione al ricorso a Irelia e ai Sub-responsabili e di trasmettere al Cliente le comunicazioni ricevute da Irelia ai sensi del DPA che lo riguardano; (b) adempie verso il Cliente agli obblighi che Irelia adempie verso di lui. Irelia non intrattiene rapporti con il Cliente ai sensi del DPA, ferme le funzionalità di cui al punto 5.3.
2.4 Unico interlocutore. Ogni istruzione, richiesta, autorizzazione e comunicazione ai sensi del DPA intercorre tra Irelia e il Partner. Il Partner risponde verso Irelia dell’osservanza del DPA da parte dei propri Clienti e degli Utenti, come per fatto proprio (Accordo, art. 5.3). Le richieste che pervengono a Irelia da un Cliente, da un Utente finale o da un terzo sono trattate ai sensi del punto 5.4.
Art. 3 — Descrizione del trattamento
3.1 Oggetto e natura. Il trattamento consiste nelle operazioni necessarie a erogare la Piattaforma: ricezione e invio dei messaggi sui Canali; memorizzazione delle conversazioni e dei contatti; elaborazione dei messaggi tramite i modelli linguistici e gli strumenti configurati dal Titolare del Workspace, previa pseudonimizzazione (art. 14); indicizzazione dei contenuti caricati nel Workspace per le risposte dell’Agente AI; esecuzione delle azioni configurate dal Titolare del Workspace, incluse quelle sui servizi che egli collega con le proprie credenziali; esportazione e cancellazione; assistenza tecnica su richiesta del Partner; conservazione e cancellazione secondo l’art. 10.
3.2 Finalità. Il trattamento è finalizzato a consentire al Titolare del Workspace di gestire, tramite Agenti AI, le conversazioni con i propri Utenti finali per le finalità che egli determina nella configurazione del Workspace e dichiara nella propria informativa — a titolo esemplificativo assistenza, informazioni, qualificazione commerciale, prenotazioni, raccolta di ordini e richieste. Irelia non persegue finalità proprie.
3.3 Durata. Il trattamento dura per la durata dell’Accordo e, per la sola conservazione e cancellazione, per i periodi dell’art. 10.
3.4 Interessati. (a) Gli Utenti finali; (b) le altre persone fisiche i cui dati personali sono contenuti nelle conversazioni — ad esempio un terzo nominato dall’Utente finale — nei contenuti caricati nel Workspace — ad esempio il personale del Titolare del Workspace indicato in un documento — o nei servizi collegati dal Titolare del Workspace; (c) per i dati di cui al punto 3.5, lett. (f), i referenti e i contatti dei Clienti.
3.5 Categorie di dati. (a) Identificativi e di contatto degli Utenti finali: nome, numero di telefono, identificativi dei profili sui Canali; (b) contenuto delle conversazioni: messaggi dell’Utente finale, risposte dell’Agente AI, messaggi inviati dagli Utenti o tramite template, inclusi testi, allegati e informazioni fornite dall’Utente finale; (c) dati raccolti o generati dall’Agente AI nell’esecuzione della configurazione: preferenze, richieste, appuntamenti, esito della qualificazione, note; (d) dati contenuti nei documenti e nei contenuti caricati nel Workspace; (e) dati dei servizi collegati dal Titolare del Workspace con le proprie credenziali — ad esempio eventi, partecipanti e disponibilità di un calendario — nella misura necessaria alle azioni configurate; (f) ove il Partner utilizzi gli strumenti di billing della Piattaforma (Accordo, art. 8.4): dati anagrafici, fiscali e di contatto dei Clienti e dati dei loro abbonamenti, che Irelia configura e aggiorna per conto del Partner sull’account del Partner presso il fornitore di servizi di pagamento; i dati degli strumenti di pagamento sono raccolti e trattati direttamente da tale fornitore, che opera in forza del contratto con il Partner e non è Sub-responsabile di Irelia; (g) metadati tecnici: identificativi dei messaggi, marcature temporali, esiti di consegna e delle operazioni.
3.6 Categorie particolari. La finalità della Piattaforma non prevede il trattamento di dati di cui agli artt. 9 e 10 GDPR. Il Titolare del Workspace può configurare l’Agente AI per raccoglierli solo alle condizioni dell’AUP (Accordo, art. 11.9); i dati di tali categorie forniti spontaneamente dall’Utente finale sono conservati come parte della conversazione. Irelia li tratta con le stesse misure degli altri Dati dei Workspace, senza trattamenti dedicati; la liceità del trattamento e le eventuali garanzie aggiuntive sono responsabilità del Titolare del Workspace.
Art. 4 — Istruzioni del Partner
4.1 Istruzioni documentate. Il DPA, l’Accordo e la configurazione del Workspace eseguita dal Titolare del Workspace tramite la Piattaforma — Agenti AI, strumenti, Canali, permessi, contenuti caricati — costituiscono le istruzioni documentate del Partner ai sensi dell’art. 28(3)(a) GDPR, anche quando la configurazione è eseguita dal Cliente, per il tramite del Partner (punto 2.4). Irelia tratta i Dati dei Workspace solo in base a tali istruzioni, salvo che un obbligo di diritto dell’Unione o italiano le imponga un trattamento diverso; in tal caso ne informa il Partner prima del trattamento, a meno che la legge lo vieti.
4.2 Istruzioni ulteriori. Il Partner può chiedere a Irelia trattamenti non eseguibili tramite le funzionalità della Piattaforma — ad esempio la cancellazione di dati secondo criteri propri o l’esclusione di determinati strumenti — solo per iscritto. Irelia li esegue se compatibili con la Piattaforma e con i Sub-responsabili, e può subordinarli a un corrispettivo se comportano attività non comprese nel Piano. Se ritiene che un’istruzione violi il GDPR o altra norma sulla protezione dei dati, Irelia ne informa il Partner e può sospenderne l’esecuzione fino a chiarimento (art. 28(3), ultimo periodo).
4.3 Restrizioni di piattaforma. Il Config-gate, l’AUP, i Canali disponibili, gli strumenti attivabili, i permessi e le altre restrizioni strutturali della Piattaforma riflettono la finalità prevista della Piattaforma e la sua progettazione conforme alle norme applicabili (cons. 78 GDPR). Esse non costituiscono determinazione, da parte di Irelia, delle finalità o dei mezzi del trattamento, né istruzioni del Partner: entro tali restrizioni il Titolare del Workspace decide liberamente cosa trattare, per quali finalità e con quali strumenti. Le prescrizioni dell’AUP non sono istruzioni ai sensi dell’art. 28(3)(a) (Accordo, art. 3.7).
Art. 5 — Obblighi di Irelia e diritti degli interessati
5.1 Riservatezza. Irelia consente il trattamento dei Dati dei Workspace solo alle persone autorizzate, vincolate a obblighi di riservatezza e istruite sulla protezione dei dati; limita l’accesso a quanto necessario per le attività di erogazione, manutenzione e assistenza, secondo le misure dell’art. 14.
5.2 Assistenza per i diritti degli interessati. Irelia assiste il Partner nel dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR) relative ai Dati dei Workspace: fornisce i dati o esegue l’operazione richiesta entro venti giorni di calendario dalla richiesta scritta del Partner, nei limiti delle funzionalità della Piattaforma e dei dati presenti nei propri sistemi. Per i dati eventualmente ancora presenti presso i Sub-responsabili durante i loro periodi di conservazione transitoria, Irelia inoltra la richiesta e ne comunica l’esito senza che si applichi il termine precedente. Le richieste eseguibili dal Partner in autonomia tramite la Piattaforma non richiedono l’intervento di Irelia.
5.3 Funzionalità di esercizio dei diritti. Irelia rende disponibili nella Piattaforma al Partner e, per i Workspace configurati per un Cliente, al Cliente: esportazione dei Dati del Workspace; cancellazione di singoli contatti o conversazioni oppure di tutti i Dati del Workspace, senza cancellare la configurazione degli Agenti AI; rettifica dei dati dei contatti modificabili nella Piattaforma; cessazione del servizio sul Workspace; visualizzazione dei documenti contrattuali. Tali funzionalità sono strumenti con cui Irelia agevola l’esercizio dei diritti degli interessati (art. 12(2) GDPR) e non costituiscono determinazione delle finalità o dei mezzi del trattamento (art. 4(7)); il Titolare del Workspace decide se e come utilizzarle. Sono una condizione strutturale della Piattaforma: non possono essere disabilitate, ridotte o nascoste tramite i permessi o altre configurazioni; l’esportazione e la cancellazione restano accessibili dopo la cessazione ai sensi del punto 10.4. Lo scope dell’esportazione è definito al punto 14.3.
5.4 Richieste rivolte a Irelia. Se Irelia riceve una richiesta relativa ai Dati dei Workspace da un interessato, da un Cliente o da un terzo, ne accusa ricezione al mittente e la rimette al Partner entro cinque giorni lavorativi, indicando che Irelia opera quale responsabile del trattamento e che la richiesta è trasmessa al Partner, senza rispondere nel merito. Restano ferme le richieste di autorità e gli obblighi di legge di Irelia.
5.5 Richieste degli Utenti finali nelle conversazioni. Le richieste di esercizio dei diritti che l’Utente finale rivolge all’Agente AI sono gestite dal Titolare del Workspace. Irelia mette a disposizione nella Piattaforma strumenti che consentono all’Agente AI di riconoscere tre richieste formulate dall’Utente finale nella conversazione e di eseguirle sui dati del Workspace riferiti a quell’Utente: (a) accesso, fornendo all’Utente finale i propri dati; (b) cancellazione, previa conferma dell’Utente finale; (c) opposizione alle comunicazioni promozionali (art. 21(2) GDPR), contrassegnando il contatto come non contattabile per le comunicazioni avviate dal Workspace (Accordo, artt. 11.8 e 11.11). Tali strumenti sono attivi per impostazione predefinita e il Titolare del Workspace può disattivarli. Per le richieste che gli strumenti non eseguono — in particolare rettifica e limitazione — e ove gli strumenti siano disattivati, il Partner assicura che la configurazione degli Agenti AI comprenda istruzioni per riconoscere le richieste e instradarle al Titolare del Workspace, utilizzando i modelli messi a disposizione da Irelia; ne propaga l’obbligo ai propri Clienti. Irelia fornisce strumenti e documentazione adeguati e non garantisce le scelte di configurazione del Titolare del Workspace.
5.6 Assistenza al titolare. Irelia assiste il Partner, e per il suo tramite il Cliente, negli adempimenti di cui agli artt. 32-36 GDPR — sicurezza, Violazioni, valutazione d’impatto, consultazione preventiva — mettendo a disposizione le informazioni di cui dispone sulla Piattaforma e sui Sub-responsabili (art. 14, Lista dei Sub-responsabili e documentazione pubblicata da Irelia). Attività ulteriori, specifiche per il Partner o per un Cliente, possono essere soggette a corrispettivo.
5.7 Informazioni e verifiche. Irelia mette a disposizione del Partner le informazioni necessarie a dimostrare il rispetto dell’art. 28 GDPR: il DPA, l’art. 14, la Lista dei Sub-responsabili e la documentazione di sicurezza che rende disponibile su richiesta, anche sotto vincolo di riservatezza. Ove tale documentazione non sia sufficiente, il Partner, o un terzo indipendente da lui incaricato e vincolato alla riservatezza, può svolgere una verifica con preavviso scritto di trenta giorni, non più di una volta per anno civile, in forma remota e in orario lavorativo, con oggetto e durata concordati, senza accesso ai dati di altri Partner né ai sistemi dei Sub-responsabili, a spese del Partner. Il limite di frequenza non si applica alle verifiche richieste da un’autorità di controllo o successive a una Violazione. Irelia informa il Partner se ritiene che una richiesta di verifica ecceda quanto necessario ai sensi dell’art. 28(3)(h).
Art. 6 — Violazioni dei dati personali
6.1 Notifica. Irelia notifica al Partner ogni Violazione dei Dati dei Workspace senza ingiustificato ritardo e comunque entro ventiquattro ore da quando ne è venuta a conoscenza (art. 33(2) GDPR). La notifica contiene, per quanto disponibile: la natura della Violazione, le categorie e il numero approssimativo di interessati e di dati coinvolti, le probabili conseguenze, le misure adottate o proposte e il punto di contatto; le informazioni non disponibili sono fornite in fasi successive, senza ritardo.
6.2 Livelli. Irelia classifica gli eventi di sicurezza su tre livelli e ne dà comunicazione al Partner come segue: (a) Violazione accertata — accesso, divulgazione, alterazione o perdita di Dati dei Workspace confermati: notifica ai sensi del punto 6.1; (b) incidente con rischio potenziale non confermato per i Dati dei Workspace — accesso sospetto, vulnerabilità sfruttata, incidente presso un Sub-responsabile con possibile impatto: comunicazione entro quarantotto ore con la valutazione in corso, seguita dalla notifica del punto 6.1 se la Violazione è confermata; (c) incidente senza esposizione di Dati dei Workspace: comunicazione informativa, ove utile al Partner.
6.3 Ruoli. La valutazione del rischio per gli interessati, la notifica all’autorità di controllo (art. 33) e la comunicazione agli interessati (art. 34) spettano al titolare del trattamento: al Partner per i Workspace propri, al Cliente — per il tramite del Partner — per quelli configurati per un Cliente. Irelia non notifica l’autorità né gli interessati per conto del titolare, salvo sua richiesta scritta o obbligo di legge, e non comunica la Violazione ai Clienti o a terzi senza accordo con il Partner, fatte salve le comunicazioni dovute in forza dei termini che vincolano Irelia verso i fornitori dei Canali, delle quali informa il Partner. Irelia collabora con il Partner fornendo le informazioni e l’assistenza ragionevolmente necessarie e documenta la Violazione, le sue circostanze e le misure adottate.
6.4 Contenimento e comunicazioni. Irelia adotta senza ritardo le misure di contenimento e ripristino secondo le proprie procedure di gestione degli incidenti, incluse la revoca delle credenziali compromesse e la sospensione dei componenti interessati, anche se ciò comporta un’interruzione del servizio (Accordo, art. 19.1, lett. e). Le comunicazioni ai sensi del presente articolo avvengono ai recapiti di cui all’Accordo, art. 21.3, e all’indirizzo email dell’Account; la notifica non costituisce ammissione di responsabilità.
Art. 7 — Sub-responsabili
7.1 Autorizzazione generale. Il Partner autorizza in via generale (art. 28(2) GDPR) il ricorso ai Sub-responsabili indicati nella sezione dedicata ai dati dei Workspace della Lista dei Sub-responsabili nella versione vigente alla data di accettazione. La Lista indica per ciascun Sub-responsabile entità, servizio, dati trattati, paese di trattamento e meccanismo di trasferimento.
7.2 Obblighi dei Sub-responsabili. Irelia impone a ciascun Sub-responsabile, per contratto, obblighi di protezione dei dati equivalenti a quelli del DPA, incluse garanzie sufficienti in materia di misure tecniche e organizzative (art. 28(4) GDPR); i documenti contrattuali dei Sub-responsabili sono richiamati nella Lista. Se un Sub-responsabile non rispetta i propri obblighi di protezione dei dati, il Partner si rivolge a Irelia, che ne risponde come se l’inadempimento fosse proprio (art. 28(4), ultimo periodo), nei limiti del punto 13.1; Irelia si rivale poi sul Sub-responsabile.
7.3 Modifiche. Irelia comunica al Partner l’aggiunta o la sostituzione di un Sub-responsabile aggiornando la Lista e inviando un avviso all’indirizzo email dell’Account almeno sessanta giorni prima che il nuovo Sub-responsabile tratti Dati dei Workspace. Entro tale termine il Partner può opporsi per iscritto, per motivi fondati di protezione dei dati; le Parti si confrontano in buona fede e Irelia può proporre una soluzione. Se l’opposizione non è risolta, il Partner può recedere dall’Accordo con effetto dalla data di efficacia della modifica, come previsto dall’Accordo, art. 20.2, con restituzione del prezzo dei Crediti non consumati e della quota del Corrispettivo del Piano relativa al periodo non goduto, ai sensi dell’Accordo, art. 7.6, lett. (d). In mancanza di opposizione nel termine, il Sub-responsabile si intende autorizzato.
7.4 Sostituzioni urgenti. Se la sostituzione di un Sub-responsabile è necessaria per ragioni di sicurezza, per cessazione o inadempimento del Sub-responsabile o per un provvedimento di autorità, Irelia può procedere con preavviso ridotto, informando il Partner senza ritardo; resta ferma la facoltà di opposizione del punto 7.3.
7.5 Soggetti che non sono Sub-responsabili. Non sono Sub-responsabili di Irelia e non sono soggetti al presente articolo: (a) Meta e gli altri titolari autonomi di cui all’art. 9; (b) i servizi di terzi che il Titolare del Workspace collega alla Piattaforma con le proprie credenziali — ad esempio un calendario — ai quali Irelia accede su sua istruzione: il rapporto con il fornitore di tali servizi è del Titolare del Workspace; (c) il fornitore di servizi di pagamento dell’account del Partner (punto 3.5, lett. f).
Art. 8 — Trasferimenti extra-UE
8.1 Localizzazione. I Dati dei Workspace sono trattati nell’Unione Europea, nei paesi indicati nella Lista dei Sub-responsabili per ciascun Sub-responsabile, inclusi gli Stati Uniti, e, ove il Partner sia stabilito fuori dall’Unione, nel paese della sua sede (punto 8.6). Irelia non trasferisce Dati dei Workspace verso paesi terzi al di fuori di quanto indicato nella Lista e nel punto 8.6.
8.2 Meccanismo. I trasferimenti verso paesi terzi privi di decisione di adeguatezza sono effettuati sulla base delle clausole contrattuali standard adottate dalla Commissione europea (Decisione (UE) 2021/914) incorporate nei contratti tra Irelia e i Sub-responsabili (art. 46(2)(c) GDPR). Ove il Sub-responsabile risulti certificato ai sensi di una decisione di adeguatezza — incluso il Data Privacy Framework UE-USA — la Lista lo indica quale garanzia aggiuntiva; la sua eventuale invalidazione non incide sul meccanismo delle clausole contrattuali standard.
8.3 Misure supplementari. A integrazione delle clausole contrattuali standard, Irelia applica: (a) la pseudonimizzazione prima dell’invio ai fornitori di modelli linguistici: i dati identificativi dell’Utente finale noti alla Piattaforma — nome del contatto, numero di telefono, indirizzo email — sono sostituiti con segnaposto nei sistemi di Irelia prima del trasferimento e ricostituiti solo nei sistemi di Irelia dopo la risposta del modello; i fornitori di modelli non ricevono i valori reali. Il contenuto libero dei messaggi è trasmesso come scritto dall’Utente finale; (b) la cifratura dei dati in transito e a riposo; (c) l’esclusione contrattuale dell’uso dei Dati dei Workspace per l’addestramento dei modelli (art. 11); (d) per i Sub-responsabili che operano in region dell’Unione, indicati nella Lista, nessun trasferimento. Le misure sono descritte all’art. 14.
8.4 Valutazione. Irelia documenta la valutazione dei trasferimenti verso paesi terzi (transfer impact assessment) per i Sub-responsabili interessati, la aggiorna a ogni modifica della Lista e la mette a disposizione del Partner ai sensi del punto 5.7.
8.5 Richieste di autorità di paesi terzi. Se riceve da un’autorità di un paese terzo una richiesta di accesso ai Dati dei Workspace, Irelia ne informa il Partner ove la legge lo consenta, ne verifica la legittimità e la contesta ove vi siano motivi ragionevoli, limitando la comunicazione al minimo necessario.
8.6 Partner stabilito fuori dall’Unione. Se la sede del Partner registrata nell’Account è fuori dall’Unione Europea e dallo Spazio economico europeo, l’accesso del Partner ai Dati dei Workspace tramite la Piattaforma costituisce un trasferimento verso un paese terzo, che si fonda: (a) se il paese della sede è oggetto di una decisione di adeguatezza della Commissione europea — tra cui il Regno Unito e la Svizzera — su tale decisione (art. 45 GDPR), senza adempimenti ulteriori; (b) altrimenti, sulle clausole contrattuali standard della Decisione (UE) 2021/914, che le Parti concludono prima dell’attivazione del Piano nel modulo corrispondente al ruolo del Partner sul Workspace — modulo quattro (responsabile → titolare) per i Workspace che il Partner utilizza per finalità proprie, modulo tre (responsabile → responsabile) per quelli configurati per un Cliente — e delle quali il DPA fornisce la descrizione del trattamento (art. 3) e le misure di sicurezza (art. 14). Il trattamento operato da Irelia e dai Sub-responsabili resta localizzato ai sensi del punto 8.1.
Art. 9 — Piattaforme di distribuzione e titolari autonomi
9.1 Meta. WhatsApp, Instagram e Facebook Messenger sono forniti da Meta Platforms Ireland Limited e dalle società del suo gruppo (“Meta”). Meta tratta i dati che transitano sui propri Canali — identificativi degli account, numeri di telefono, contenuti dei messaggi e metadati — quale titolare autonomo del trattamento, per le proprie finalità e secondo le proprie condizioni e informative. Meta non è Sub-responsabile di Irelia e non agisce su istruzione di Irelia o del Partner.
9.2 Rapporti con Meta. Il rapporto relativo agli Asset Meta intercorre tra Meta e il loro titolare (Accordo, art. 10). Irelia accede ai Canali tramite l’applicazione che ha registrato presso Meta, con i permessi delegati dal titolare degli Asset Meta, e tramite il fornitore di servizi di messaggistica (Business Solution Provider) indicato nella Lista, che è Sub-responsabile di Irelia. In forza dei termini che la vincolano verso Meta, Irelia tratta i dati ricevuti attraverso i Canali Meta esclusivamente per conto del Partner e, per suo tramite, del Titolare del Workspace, non li vende, non li combina tra Workspace; Meta può verificare presso Irelia il rispetto di tali termini. Il Partner ne prende atto e vi si conforma per quanto di sua competenza (Accordo, art. 11.8).
9.3 Informativa agli Utenti finali. Il Partner assicura che le informative dei Titolari dei Workspace verso gli Utenti finali indichino Meta quale titolare autonomo per i Canali che fornisce, con rinvio alle informative di Meta, utilizzando il testo messo a disposizione da Irelia o un equivalente (Accordo, art. 9.3, lett. i). Il testo messo a disposizione da Irelia è un esempio: il Titolare del Workspace lo adatta al proprio trattamento e resta l’unico responsabile della propria informativa, senza che Irelia risponda del suo contenuto.
9.4 Altri titolari autonomi. La stessa qualificazione si applica ad altri fornitori di Canali eventualmente indicati nella Lista e, per quanto di rispettiva competenza, ai soggetti di cui al punto 7.5.
Art. 10 — Conservazione e cancellazione
10.1 Termini di conservazione. Irelia conserva i Dati dei Workspace per i termini seguenti, decorsi i quali li cancella con procedure automatiche, incluse le copie derivate presso i Sub-responsabili nei termini a questi applicabili. Il Titolare del Workspace può cancellarli prima in ogni momento ai sensi del punto 10.3.
| Dati | Termine ordinario | Se il servizio sul Workspace è cessato (annullamento) | Se il Workspace è eliminato dal Partner |
|---|---|---|---|
| Contatti e conversazioni con gli Utenti finali, inclusi messaggi, allegati e dati raccolti dall’Agente AI | 24 mesi dall’ultima interazione con il contatto (messaggio o modifica del contatto); per i contatti senza interazioni, dalla loro creazione | Stesso termine: 24 mesi dall’ultima interazione | Cancellazione immediata |
| Contenuti caricati nel Workspace e relativi indici | Nessuna scadenza finché il servizio è attivo; rimovibili dal Titolare del Workspace in ogni momento | 24 mesi dall’annullamento | Cancellazione immediata |
| Log tecnici delle infrastrutture | Fino a 12 mesi dalla registrazione; oltre, solo se necessari a un incidente, un contenzioso o una verifica in corso, fino alla loro chiusura | Stesso termine: 12 mesi dalla registrazione | Stesso termine: 12 mesi dalla registrazione |
| Dati dei Clienti sull’account di pagamento del Partner (punto 3.5, lett. f) | Non fanno parte del Workspace: restano sull’account del Partner presso il fornitore di servizi di pagamento, secondo il contratto tra il Partner e tale fornitore; Irelia non ne conserva copia oltre l’erogazione degli strumenti di billing | — | — |
10.2 Istruzione di conservazione. Accettando il DPA, il Partner — per i Workspace propri quale titolare e, per quelli configurati per un Cliente, quale responsabile in forza dell’accordo con il Cliente (Accordo, art. 9.3, lett. h) — istruisce Irelia a conservare i Dati dei Workspace fino ai termini del punto 10.1, anche per i dati ricevuti tramite i Canali Meta e anche dopo la cessazione del servizio su un Workspace, la richiesta di migrazione degli Asset Meta o la cessazione dell’Accordo, salvo cancellazione anticipata ai sensi dei punti 10.3 e 10.4. Il Partner riproduce tale istruzione nell’accordo con il Cliente.
10.3 Cancellazione anticipata. Il Titolare del Workspace può in ogni momento, tramite le funzionalità del punto 5.3, cancellare singoli contatti o conversazioni oppure tutti i Dati del Workspace, senza cancellare la configurazione degli Agenti AI, che resta; Irelia esegue la cancellazione senza ingiustificato ritardo, nei propri sistemi e, per le copie derivate, presso i Sub-responsabili nei termini a questi applicabili. La cancellazione richiesta per l’esercizio del diritto dell’interessato (art. 17 GDPR) è eseguita con le stesse modalità, fatte salve le eccezioni dell’art. 17(3). La cessazione del servizio su un Workspace (annullamento) non cancella i dati, che seguono i termini del punto 10.1 e restano esportabili e cancellabili ai sensi del punto 5.3. L’eliminazione di un Workspace, riservata al Partner, cancella senza ritardo tutti i Dati del Workspace e la sua configurazione con le modalità del presente punto; il Partner ne risponde verso il Cliente.
10.4 Cessazione dell’Accordo. Alla cessazione dell’Accordo, per qualsiasi causa, Irelia cessa ogni nuovo trattamento dei Dati dei Workspace; i dati sono conservati e cancellati secondo il punto 10.1, senza termini ulteriori, e cancellati integralmente al più tardi 24 mesi dopo la cessazione. Il Partner e i Clienti conservano, per tale periodo, l’accesso alle sole funzionalità di esportazione e cancellazione del punto 5.3 (Accordo, art. 20.3, lett. d). Su richiesta scritta del Partner, Irelia cancella anticipatamente tutti i Dati dei Workspace dell’Account e ne conferma l’esecuzione; la scelta tra restituzione e cancellazione (art. 28(3)(g)) è esercitata dal Titolare del Workspace con l’esportazione e la cancellazione tramite le medesime funzionalità.
10.5 Eccezioni e copie di sicurezza. Irelia può conservare oltre i termini i dati la cui conservazione è imposta dal diritto dell’Unione o italiano, o necessaria a un incidente, un contenzioso o una richiesta di autorità in corso, limitatamente allo scopo e alla durata necessari, informandone il Partner ove consentito. Le copie di sicurezza sono sovrascritte secondo i cicli ordinari dei sistemi di Irelia e dei Sub-responsabili, non sono utilizzate per trattamenti ulteriori e sono ripristinate solo per il recupero del servizio; i dati cancellati che fossero ripristinati con esse sono nuovamente cancellati.
Art. 11 — Usi esclusi e limiti d’uso
11.1 Nessun addestramento. Irelia non utilizza i Dati dei Workspace, né le conversazioni con gli Utenti finali, per addestrare, riaddestrare o migliorare modelli di intelligenza artificiale, propri o di terzi, e ottiene dai Sub-responsabili fornitori di modelli l’impegno contrattuale a non farlo (Accordo, art. 17.2).
11.2 Nessuna finalità propria. Irelia non utilizza i Dati dei Workspace per finalità proprie, non li comunica a terzi diversi dai Sub-responsabili e non li combina tra Workspace o con dati di altre fonti. Irelia può produrre, dai dati di funzionamento della Piattaforma, statistiche aggregate e anonime — non riferibili a un Workspace, a un Titolare o a un interessato — per la gestione e il miglioramento del servizio; tali statistiche non sono dati personali (considerando 26 GDPR).
11.3 Assistenza. Il personale di Irelia accede ai Dati dei Workspace solo su richiesta del Partner, o del Cliente per il tramite del Partner, per attività di assistenza, o quando necessario per la manutenzione, la sicurezza o la gestione di un incidente; in tali casi resta responsabile del trattamento e opera nei limiti dell’art. 14.
11.4 Limiti d’uso del Titolare. I limiti all’uso della Piattaforma da parte del Titolare del Workspace — inclusi quelli relativi ai dati di categorie particolari, alla profilazione degli Utenti finali e alle comunicazioni promozionali — sono stabiliti dall’AUP (Accordo, art. 11), che il Partner propaga ai propri Clienti. Essi delimitano l’uso accettabile della Piattaforma e non costituiscono istruzioni ai sensi dell’art. 28(3)(a) (punto 4.3).
Art. 12 — Responsabile della protezione dei dati, registri e contatti
12.1 Responsabile della protezione dei dati. Irelia non ha designato un responsabile della protezione dei dati: le sue attività principali non consistono in un monitoraggio regolare e sistematico degli interessati su larga scala né nel trattamento su larga scala di categorie particolari di dati (art. 37(1)(b) e (c) GDPR); i Dati dei Workspace sono trattati per conto dei Titolari, ciascuno per il proprio perimetro. Irelia riesamina tale valutazione al variare della dimensione e della natura dei trattamenti e comunica al Partner l’eventuale designazione.
12.2 Registro. Irelia tiene il registro delle categorie di attività di trattamento svolte per conto dei Titolari (art. 30(2) GDPR) e lo mette a disposizione dell’autorità di controllo su richiesta.
12.3 Contatti. Per ogni comunicazione ai sensi del DPA — richieste degli interessati, Violazioni, verifiche, opposizioni ai Sub-responsabili — il Partner scrive a info@irelia.ai; Irelia scrive all’indirizzo email dell’Account e, per gli atti con effetti contrattuali, ai recapiti di cui all’Accordo, art. 21.3. Il Partner indica nell’Account il proprio referente per la protezione dei dati o il proprio responsabile della protezione dei dati, ove designato, e lo tiene aggiornato.
Art. 13 — Responsabilità, durata, modifica e clausole finali
13.1 Responsabilità tra le Parti. La responsabilità di Irelia verso il Partner per l’inadempimento del DPA, inclusa quella per i Sub-responsabili (punto 7.2), è regolata dall’Accordo, art. 14, compresi il limite e le esclusioni ivi previsti; la manleva del Partner per le violazioni imputabili alla configurazione, all’uso o alle scelte di trattamento proprie o dei propri Clienti è regolata dall’Accordo, art. 15. Resta ferma la responsabilità di ciascuna Parte verso gli interessati ai sensi dell’art. 82 GDPR. Tra le Parti, chi ha risarcito un interessato ha diritto di regresso verso l’altra nella misura del suo contributo al danno (art. 82(5) GDPR); il regresso del Partner verso Irelia rientra nella responsabilità di Irelia regolata dall’Accordo, art. 14, nei limiti in cui la legge consente di disciplinarlo tra le Parti; il regresso di Irelia verso il Partner è assorbito dalla manleva dell’Accordo, art. 15.
13.2 Durata. Il DPA ha la durata dell’Accordo e resta efficace, dopo la sua cessazione, per il tempo necessario alla conservazione e alla cancellazione dei Dati dei Workspace ai sensi dell’art. 10 e per gli obblighi che per loro natura sopravvivono.
13.3 Modifica. Irelia può modificare il DPA per adeguarlo alla legge, a provvedimenti o linee guida delle autorità, all’evoluzione della Piattaforma, delle misure di sicurezza o dei Sub-responsabili, senza ridurre il livello complessivo di protezione dei Dati dei Workspace. La modifica è comunicata all’indirizzo email dell’Account, con pubblicazione della nuova versione all’indirizzo del DPA, almeno sessanta giorni prima della sua efficacia; le modifiche richieste dalla legge, da un’autorità, dai termini dei fornitori dei Canali o da esigenze urgenti di sicurezza possono avere efficacia immediata (Accordo, art. 18.4). Il Partner che non intende accettare la modifica può recedere dall’Accordo prima della data di efficacia ai sensi dell’Accordo, art. 20.2, oppure, per le modifiche a efficacia immediata, nei trenta giorni successivi alla comunicazione; il recesso ha effetto al termine del periodo in corso e l’uso della Piattaforma fino a tale data non vale accettazione. In mancanza di recesso, la modifica si intende accettata alla data di efficacia. Le modifiche della Lista dei Sub-responsabili seguono l’art. 7.
13.4 Versioni. Il DPA è pubblicato con numero di versione e data; la registrazione della versione accettata dal Partner e l’accessibilità delle versioni precedenti sono regolate dall’Accordo, art. 21.6.
13.5 Clausole finali. Il DPA prevale sull’Accordo per quanto riguarda il trattamento dei dati personali (Accordo, art. 21.5). Per legge applicabile, foro, comunicazioni, nullità parziale, tolleranza e prevalenza del testo italiano si applica l’Accordo, art. 21. Le clausole contrattuali standard incorporate nei contratti con i Sub-responsabili prevalgono, nei rapporti da esse regolati, per quanto strettamente necessario alla loro efficacia.
Art. 14 — Misure di sicurezza e scope dell’esportazione
14.1 Misure tecniche e organizzative. Tenuto conto dello stato dell’arte, dei costi, della natura, dell’oggetto, del contesto e delle finalità del trattamento, nonché dei rischi per gli interessati (art. 32 GDPR), Irelia applica le misure seguenti, che documenta nelle proprie politiche di sicurezza interne:
(a) Cifratura. Dati in transito cifrati con TLS 1.2 o superiore su tutti i flussi, inclusi quelli verso i Sub-responsabili; protocolli precedenti esclusi. Dati a riposo cifrati con AES-256 o equivalente sui sistemi di archiviazione, con chiavi gestite dai fornitori delle infrastrutture. (b) Pseudonimizzazione. Sostituzione con segnaposto dei dati identificativi dell’Utente finale prima dell’invio ai fornitori di modelli linguistici, con ricostituzione nei soli sistemi di Irelia (punto 8.3, lett. a). Visualizzazione pseudonimizzata dei dati identificativi degli Utenti finali nella Piattaforma per gli Utenti privi del relativo permesso (Accordo, art. 5.3). (c) Controllo degli accessi. Accesso ai sistemi secondo il principio del privilegio minimo; autenticazione a più fattori obbligatoria per ogni accesso del personale di Irelia ai sistemi di produzione e ai servizi dei Sub-responsabili; credenziali individuali, mai condivise; accesso amministrativo alle infrastrutture riservato al titolare della ditta individuale; segregazione logica dei dati per Account e per Workspace applicata a livello applicativo, con verifica periodica; permessi degli Utenti definiti dal Partner e dal Cliente (Accordo, art. 5.3); revoca degli accessi del personale cessato entro 24 ore con rotazione delle chiavi e dei segreti tecnici cui aveva accesso. (d) Sicurezza dei dispositivi. Dispositivi del personale con cifratura integrale del disco, aggiornamenti di sicurezza, protezione anti-malware e blocco automatico; nessuna conservazione locale di Dati dei Workspace. (e) Sviluppo e operazioni. Ambienti di sviluppo e produzione separati; revisione del codice prima del rilascio; codice sorgente in repository privato con controllo di versione; chiavi e segreti esclusi dal repository. (f) Registrazione e monitoraggio. Log tecnici delle infrastrutture con avvisi automatici sugli errori; conservazione dei log di sistema limitata nel tempo (art. 10) e loro preservazione in caso di incidente. (g) Continuità e ripristino. Copie di sicurezza automatiche dei sistemi di archiviazione presso i rispettivi fornitori; ridondanza dei fornitori di modelli linguistici con instradamento automatico; procedure documentate di continuità e ripristino per l’indisponibilità di ciascun fornitore critico, con obiettivi di ripristino definiti. (h) Gestione degli incidenti. Piano di risposta agli incidenti con classificazione per gravità, ruoli, contenimento, ripristino, revisione successiva e notifica ai sensi dell’art. 6; verifica del piano almeno annuale. (i) Fornitori. Valutazione della sicurezza dei Sub-responsabili sulla base di certificazioni (ISO 27001, SOC 2 o equivalenti) e dei loro impegni contrattuali; riesame annuale. (j) Organizzazione. Politica di sicurezza approvata dal titolare della ditta individuale, riesaminata almeno annualmente e dopo ogni incidente rilevante; obblighi di riservatezza e istruzioni al personale all’ingresso; registro dei rischi con riesame semestrale.
14.2 Evoluzione. Irelia può aggiornare le misure in funzione dello stato dell’arte e dei rischi, senza ridurre il livello complessivo di protezione; la versione aggiornata è resa disponibile ai sensi del punto 5.7. Le misure applicate dai Sub-responsabili sono descritte nei rispettivi documenti richiamati nella Lista.
14.3 Scope dell’esportazione. L’esportazione di cui al punto 5.3 restituisce, in un formato strutturato, di uso comune e leggibile da dispositivo automatico, i Dati del Workspace conservati nei sistemi di Irelia: contatti, conversazioni con relativi allegati e dati raccolti dall’Agente AI, contenuti caricati. Non comprende: gli indici derivati dai contenuti caricati (embeddings), ricostruibili dai contenuti stessi; i log tecnici; le configurazioni degli Agenti AI, che non contengono dati personali degli interessati; le copie transitorie presso i Sub-responsabili, per le quali si applica il punto 5.2. Il Titolare del Workspace utilizza l’esportazione anche per dare seguito alle richieste di accesso e portabilità (artt. 15 e 20 GDPR).