ADDENDUM SUL TRATTAMENTO DEI DATI
Ultimo aggiornamento: 6 ottobre 2026
Il presente Addendum sul trattamento dei dati ("DPA") costituisce parte integrante dei Termini di servizio ("Accordo") stipulati tra Acira AI LLC ("Responsabile del trattamento", "noi", "ci") e l'utente dei Servizi ("Titolare del trattamento", "Lei") e integra l'Accordo per quanto riguarda il trattamento dei dati personali.
Il presente DPA si applica quando Lei utilizza i Servizi per creare, ospitare e pubblicare siti web che raccolgono o trattano dati personali di persone situate nello Spazio economico europeo ("SEE"), nel Regno Unito ("UK") o in Svizzera, o qualora sia altrimenti richiesto dalle leggi applicabili in materia di protezione dei dati.
Il presente DPA può essere tradotto in altre lingue per Sua comodità. In caso di conflitto o incongruenza tra la versione inglese e una qualsiasi versione tradotta, prevale la versione inglese, salvo qualora la legge applicabile richieda che si applichi o prevalga la versione tradotta, oppure che qualsiasi incongruenza sia risolta a Suo favore. Per gli utenti situati in Québec, fa fede la versione francese.
INDICE
- DEFINIZIONI
- AMBITO DI APPLICAZIONE E RUOLI
- DETTAGLI DEL TRATTAMENTO DEI DATI
- OBBLIGHI DEL RESPONSABILE DEL TRATTAMENTO
- OBBLIGHI DEL TITOLARE DEL TRATTAMENTO
- SUB-RESPONSABILI DEL TRATTAMENTO
- TRASFERIMENTI INTERNAZIONALI DI DATI
- DIRITTI DEGLI INTERESSATI
- SICUREZZA DEI DATI
- NOTIFICA DELLE VIOLAZIONI DEI DATI
- AUDIT E VERIFICA DELLA CONFORMITÀ
- CONSERVAZIONE E CANCELLAZIONE DEI DATI
- DURATA E RISOLUZIONE
- LIMITAZIONE DI RESPONSABILITÀ
- CONTATTI
1. DEFINIZIONI
"Normativa applicabile in materia di protezione dei dati" indica tutte le leggi e i regolamenti applicabili al trattamento dei dati personali ai sensi del presente DPA, compresi (ove applicabili) il Regolamento generale sulla protezione dei dati (UE) 2016/679 ("GDPR"), l'UK GDPR, la legge federale svizzera sulla protezione dei dati ("LPD") e il California Consumer Privacy Act ("CCPA").
"Titolare del trattamento" indica la persona fisica o giuridica che determina le finalità e i mezzi del trattamento di dati personali; nel presente contesto, Lei, l'utente dei Servizi che gestisce un sito web tramite la piattaforma.
"Interessato" indica una persona fisica identificata o identificabile i cui dati personali sono oggetto di trattamento.
"Dati personali" indica qualsiasi informazione riguardante un Interessato che è trattata tramite i Servizi.
"Trattamento" indica qualsiasi operazione compiuta su dati personali, compresi la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento, l'estrazione, la consultazione, l'uso, la comunicazione, la diffusione, la limitazione, la cancellazione o la distruzione.
"Responsabile del trattamento" indica la persona fisica o giuridica che tratta dati personali per conto del Titolare del trattamento; nel presente contesto, Acira AI LLC.
"Sub-responsabile del trattamento" indica qualsiasi terzo incaricato dal Responsabile del trattamento di trattare dati personali per conto del Titolare del trattamento.
"Clausole contrattuali tipo" o "SCC" indica le clausole contrattuali tipo per il trasferimento di dati personali verso paesi terzi adottate dalla Commissione europea, nei moduli applicabili ai sensi del presente DPA (si vedano le Sezioni 2.7 e 7.1).
2. AMBITO DI APPLICAZIONE E RUOLI
2.1 Rapporto di trattamento
Quando Lei utilizza i Servizi per creare e gestire un sito web che raccoglie dati personali dai visitatori del Suo sito web (tramite moduli, account utente, commenti, recensioni o altre funzionalità interattive), Lei agisce in qualità di Titolare del trattamento e noi agiamo in qualità di Responsabile del trattamento di tali dati personali dei visitatori.
2.2 Il nostro ruolo di Titolare del trattamento
Agiamo in qualità di Titolare del trattamento autonomo per i dati personali che raccogliamo per le nostre finalità, tra cui: le informazioni del Suo account, i dati di fatturazione, le statistiche di utilizzo, le caratteristiche generali del sito web ricavate dai contenuti del Suo sito web (come il settore o il tipo di attività) e i dati di funzionamento della piattaforma. Il trattamento di tali dati è disciplinato dalla nostra Informativa sulla privacy ed esula dall'ambito di applicazione del presente DPA.
Fornitore di servizi di pagamento (Merchant of Record). I pagamenti per i Servizi a pagamento sono gestiti da un fornitore di servizi di pagamento terzo che agisce in qualità di Merchant of Record, ossia di venditore ufficiale, per la Sua transazione, attualmente Sold through Link, LLC ("Link"), società affiliata di Stripe. In tale veste, il fornitore determina le finalità e i mezzi del trattamento dei dati di pagamento che Lei inserisce al momento del checkout e agisce pertanto in qualità di titolare del trattamento autonomo a pieno titolo, e non di nostro sub-responsabile del trattamento. Il suo trattamento è disciplinato dalle proprie condizioni e dalla propria informativa sulla privacy ed esula dall'ambito di applicazione del presente DPA. Da esso riceviamo solo dati limitati sulle transazioni e sulla fatturazione, che trattiamo in qualità di Titolare del trattamento autonomo come descritto sopra.
2.3 Statistiche della piattaforma
Raccogliamo statistiche di base sui visitatori dei siti web, rispettose della privacy (come descritto nell'Accordo). Per i dati delle statistiche, agiamo in qualità di contitolari del trattamento insieme a Lei. Abbiamo progettato le nostre statistiche in modo da ridurre al minimo la raccolta di dati personali: non archiviamo indirizzi IP grezzi e gli identificativi dei visitatori sono pseudonimi (si veda la Sezione 3.3). Le rispettive responsabilità di ciascun contitolare del trattamento sono le seguenti:
- Acira AI (contitolare del trattamento): determina i mezzi tecnici di raccolta delle statistiche, compresi i dati raccolti, le modalità di calcolo degli identificativi dei visitatori e le modalità di aggregazione dei dati. Siamo responsabili della sicurezza e dell'integrità dell'infrastruttura delle statistiche e di rispondere alle richieste generali sul funzionamento delle statistiche sulla piattaforma.
- Lei (contitolare del trattamento): gestisce il sito web sul quale sono raccolti i dati delle statistiche (le statistiche sono fornite come parte integrante dei Servizi su tutti i siti web ospitati). Lei è responsabile di dichiarare la raccolta dei dati delle statistiche nell'informativa sulla privacy del Suo sito web e di rispondere alle richieste degli Interessati provenienti dai visitatori del Suo sito web in merito ai loro dati delle statistiche.
- Punto di contatto per gli Interessati: gli Interessati possono rivolgersi a Lei (il titolare del sito web) in merito ai dati delle statistiche raccolti sul Suo sito web. Se riceviamo una richiesta da un Interessato in merito ai dati delle statistiche, lo indirizzeremo a Lei, salvo Sue diverse istruzioni. Per richieste generali sulla piattaforma, gli Interessati possono contattarci all'indirizzo legal@acira.ai.
2.4 Contenuto essenziale dell'accordo di contitolarità
Ai sensi dell'articolo 26, paragrafo 2, del GDPR, il contenuto essenziale del presente accordo di contitolarità per i dati delle statistiche è il seguente: noi (Acira AI) determiniamo i mezzi tecnici e i dati raccolti; Lei (il gestore del sito web) gestisce il sito web sul quale sono raccolti i dati delle statistiche ed è responsabile di dichiarare la raccolta ai Suoi visitatori. Ciascuno di noi è responsabile dei rispettivi obblighi ai sensi della Normativa applicabile in materia di protezione dei dati. Lei è il punto di contatto principale per i visitatori del Suo sito web in merito ai dati delle statistiche. Una sintesi del presente accordo è messa a disposizione degli Interessati tramite il presente DPA e all'indirizzo https://www.acira.ai/dpa.
2.5 Designazione come service provider ai sensi del CCPA
Nella misura in cui trattiamo per Suo conto informazioni personali soggette al California Consumer Privacy Act ("CCPA"), siamo il Suo "service provider" (fornitore di servizi) come definito dal Cal. Civ. Code § 1798.140(ag). Non:
- Venderemo né condivideremo (secondo la definizione di tali termini ai sensi del CCPA) alcuna informazione personale che Lei ci fornisce;
- Conserveremo, utilizzeremo o divulgheremo informazioni personali per finalità diverse dalle finalità commerciali specificate nel presente DPA e nell'Accordo, o altrimenti consentite dal CCPA;
- Conserveremo, utilizzeremo o divulgheremo informazioni personali al di fuori del rapporto commerciale diretto tra Lei e noi;
- Combineremo le informazioni personali ricevute da Lei con informazioni personali che riceviamo da un'altra persona o per suo conto o che raccogliamo nell'ambito delle nostre interazioni con i consumatori, salvo quanto consentito dal CCPA.
Possiamo ricavare dai contenuti del Suo sito web caratteristiche aziendali generali e non identificative (come la classificazione del settore) al fine di fornire raccomandazioni pertinenti sui prodotti, come descritto nella Sezione 2.2. Tale utilizzo limitato non costituisce vendita, condivisione o combinazione di informazioni personali ai sensi del CCPA.
Certifichiamo di comprendere tali restrizioni e di impegnarci a rispettarle.
2.6 Designazione di rappresentanti
Designiamo un rappresentante per la protezione dei dati in ciascuna giurisdizione in cui la legge applicabile ci impone di farlo e indichiamo tale rappresentante nella nostra Informativa sulla privacy. Valutiamo le nostre attività di trattamento rispetto alle soglie per la designazione di un rappresentante previste dalle giurisdizioni rilevanti per i nostri Servizi, compreso l'articolo 14 della legge federale svizzera sulla protezione dei dati (LPD).
2.7 Siti web gestiti da agenzie
Qualora un sito web sia creato o gestito tramite il nostro Programma Agenzie, un'agenzia ("Agenzia") utilizza i Servizi per realizzare e gestire il sito web per conto del proprio cliente ("Cliente finale"). In tale contesto:
- Il Cliente finale (oppure, qualora l'Agenzia gestisca il sito web per le proprie finalità, l'Agenzia) è il Titolare del trattamento dei dati personali dei visitatori raccolti tramite il sito web gestito.
- Qualora l'Agenzia agisca in qualità di responsabile del trattamento per il proprio Cliente finale, noi agiamo in qualità di sub-responsabile del trattamento incaricato dall'Agenzia, e a tale rapporto si applicano le Clausole contrattuali tipo da responsabile a sub-responsabile del trattamento (Modulo tre) in aggiunta ai moduli descritti nella Sezione 7. Qualora l'Agenzia sia essa stessa il Titolare del trattamento, agiamo in qualità di suo Responsabile del trattamento come descritto nel presente DPA.
- L'Agenzia è responsabile di stipulare con ciascun Cliente finale un accordo sul trattamento dei dati a condizioni coerenti con il presente DPA e di garantire di essere autorizzata a impartirci istruzioni per conto del Cliente finale.
- Il personale dell'Agenzia a cui è concesso l'accesso a un sito web gestito può accedere ai dati personali dei visitatori archiviati per tale sito web (compresi gli invii di moduli, i dati di sessione e i record delle tabelle utente) al fine di realizzare, amministrare e gestire il sito web. L'Agenzia è responsabile di limitare e sorvegliare tale accesso in conformità alla Normativa applicabile in materia di protezione dei dati.
I termini del Programma Agenzie, compresi gli obblighi dell'Agenzia, sono stabiliti nei Termini per le agenzie di Acira AI disponibili all'indirizzo https://www.acira.ai/agency-terms.
3. DETTAGLI DEL TRATTAMENTO DEI DATI
3.1 Oggetto e durata
Il trattamento dei dati personali ai sensi del presente DPA è effettuato al fine di fornire i Servizi come descritto nell'Accordo e proseguirà per tutta la durata dell'Accordo.
3.2 Natura e finalità del trattamento
Trattiamo i dati personali per:
- Ospitare e distribuire i contenuti del Suo sito web
- Archiviare e gestire i dati inviati tramite i moduli e le funzionalità interattive del Suo sito web
- Gestire gli account utente e le sessioni per le aree protette del Suo sito web
- Recapitare comunicazioni email per Suo conto
- Inoltrare le email ricevute agli indirizzi email del Suo dominio personalizzato
- Eseguire l'inferenza AI richiesta dal codice stesso del Suo sito web (le richieste e le risposte non vengono conservate)
- Generare descrizioni e metadati basati sull'AI per i file caricati
- Convertire i file caricati in formati ottimizzati per il web
- Fornire statistiche sui visitatori
- Elaborare i record del Suo sito web con l'assistente AI quando Lei gli chiede di leggerli o di intervenire su di essi
- Generare documenti PDF a partire dai modelli del Suo sito web
- Eseguire processi in background, attività pianificate e automazioni da Lei configurate
- Effettuare richieste di rete in uscita avviate dal codice stesso del Suo sito web (come webhook e chiamate ad API esterne)
- Acquisire screenshot delle pagine del Suo sito web per la revisione del design e l'applicazione delle politiche sui contenuti
- Rilevare e prevenire spam e abusi (compresa la protezione automatizzata dai bot)
- Effettuare la moderazione dei contenuti dei file caricati
- Esaminare i contenuti dei siti web durante la pubblicazione per verificarne la conformità alle politiche sui contenuti della piattaforma
- Gestire le preferenze di opposizione alle email dei destinatari delle email del Suo sito web
- Agevolare le comunicazioni in tempo reale tramite canali sul Suo sito web mediante connessioni WebSocket (i messaggi sono effimeri e non vengono memorizzati in modo persistente)
- Fornire l'accesso programmatico ai contenuti e ai dati del Suo sito web tramite l'interfaccia a riga di comando (CLI) e altre API programmatiche, secondo le Sue indicazioni (compresi il recupero e l'esportazione dei contenuti nel Suo ambiente locale)
- Conservare log di errore e di diagnostica per l'affidabilità della piattaforma e la risoluzione dei problemi (i log di errore della piattaforma possono includere indirizzi IP e metadati delle richieste; la conservazione è indicata nella Sezione 12.1)
3.3 Tipi di dati personali
I tipi di dati personali trattati dipendono da ciò che Lei raccoglie tramite il Suo sito web e possono comprendere:
- Nomi e recapiti
- Indirizzi email
- Messaggi e invii di moduli
- File caricati inviati dai visitatori del sito web (come immagini e documenti)
- Credenziali degli account utente (archiviate in forma di hash)
- Dati di sessione
- Indirizzi IP (non archiviati: un indirizzo è utilizzato in transito per instradare la richiesta, determinare il paese e la regione e per la protezione dai bot. Qualora un identificativo debba persistere, ossia per le statistiche e la limitazione della frequenza delle richieste, viene conservato solo un hash con chiave specifico per ciascun sito web, e gli identificativi delle statistiche cambiano ogni giorno. Gli invii di moduli registrano il paese e la regione, non l'indirizzo. Il codice delle Sue pagine può leggere l'indirizzo IP di un visitatore; qualsiasi dato che Lei sceglie di archiviare costituisce una Sua raccolta, per la quale Lei è titolare del trattamento)
- Informazioni sul browser e sul dispositivo
- Dati di localizzazione (a livello di paese e di regione, ricavati dall'IP)
- Registrazioni delle opposizioni alle email (l'indirizzo email del destinatario e ciò a cui si è opposto, messe a Sua disposizione affinché possa rispettare e gestire l'elenco delle opposizioni del Suo sito web)
- Risultati della classificazione dello spam (se un invio è stato considerato spam)
- Dati dei log di errore e di diagnostica (percorsi delle richieste, dettagli degli errori e, nei log di errore della piattaforma, indirizzi IP; la conservazione è indicata nella Sezione 12.1)
3.4 Categorie di interessati
- I visitatori del Suo sito web
- Gli utenti che creano account sul Suo sito web
- Gli utenti che inviano moduli sul Suo sito web
- Gli utenti che inviano commenti, recensioni o altri contributi sul Suo sito web
4. OBBLIGHI DEL RESPONSABILE DEL TRATTAMENTO
Ci impegniamo a:
- Trattare i dati personali soltanto su Sue istruzioni documentate, salvo che ciò sia richiesto dalla legge applicabile (nel qual caso La informeremo di tale obbligo giuridico prima del trattamento, a meno che la legge lo vieti);
- Garantire che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;
- Adottare adeguate misure di sicurezza tecniche e organizzative come descritto nella Sezione 9;
- Rispettare le condizioni per il ricorso a sub-responsabili del trattamento stabilite nella Sezione 6;
- AssisterLa, tenendo conto della natura del trattamento, nel rispondere alle richieste degli Interessati che esercitano i propri diritti ai sensi della Normativa applicabile in materia di protezione dei dati;
- AssisterLa nel garantire il rispetto degli obblighi di cui agli articoli 32-36 del GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a nostra disposizione. Qualora il Suo utilizzo dei Servizi comporti un trattamento ad alto rischio che possa richiedere una valutazione d'impatto sulla protezione dei dati (DPIA), Le forniremo informazioni sulle nostre attività di trattamento, sulle misure tecniche e organizzative e sui sub-responsabili del trattamento a supporto della Sua valutazione;
- AssisterLa nell'adempimento dei Suoi obblighi di cui all'articolo 22 del GDPR (processo decisionale automatizzato relativo alle persone fisiche) fornendo informazioni su qualsiasi trattamento automatizzato effettuato per Suo conto, comprese la moderazione dei contenuti, il rilevamento dello spam e la protezione dai bot, e agevolando su richiesta la revisione umana delle decisioni automatizzate;
- InformarLa qualora, a nostro parere, una Sua istruzione violi la Normativa applicabile in materia di protezione dei dati;
- Su Sua scelta, cancellare o restituire tutti i dati personali dopo la cessazione della prestazione dei Servizi e cancellare le copie esistenti, salvo che la legge applicabile ne preveda la conservazione;
- Mettere a Sua disposizione tutte le informazioni necessarie a dimostrare il rispetto degli obblighi stabiliti nel presente DPA e consentire e contribuire alle attività di revisione, comprese le ispezioni, come descritto nella Sezione 11.
5. OBBLIGHI DEL TITOLARE DEL TRATTAMENTO
Lei si impegna a:
- Garantire che la raccolta e il trattamento di dati personali tramite il Suo sito web siano conformi alla Normativa applicabile in materia di protezione dei dati;
- Fornire ai visitatori del Suo sito web informative sulla privacy adeguate che descrivano le Sue prassi di raccolta dei dati, compresa la dichiarazione delle statistiche a livello di piattaforma, del rilevamento dello spam e della protezione dai bot;
- Ottenere tutti i consensi necessari o stabilire un'altra base giuridica per il trattamento dei dati personali tramite il Suo sito web;
- Garantire che le Sue istruzioni nei nostri confronti relative al trattamento dei dati personali siano conformi alla Normativa applicabile in materia di protezione dei dati;
- Essere responsabile dell'esattezza, della qualità e della liceità dei dati personali forniti a noi tramite il Suo sito web.
Utilizzando i Servizi, Lei ci incarica di svolgere per Suo conto le seguenti attività di trattamento nell'ambito del normale funzionamento della piattaforma: moderazione dei contenuti dei file caricati, revisione della conformità alle politiche sui contenuti dei contenuti pubblicati sul sito web, rilevamento dello spam negli invii di moduli (compreso lo screening del loro contenuto basato sull'AI, salvo che Lei lo disattivi) e protezione automatizzata dai bot. Tali attività costituiscono istruzioni documentate ai sensi dell'articolo 28, paragrafo 3, lettera a), del GDPR.
6. SUB-RESPONSABILI DEL TRATTAMENTO
6.1 Sub-responsabili del trattamento autorizzati
Lei ci fornisce un'autorizzazione generale a ricorrere a sub-responsabili del trattamento per assisterci nella fornitura dei Servizi. I nostri attuali sub-responsabili del trattamento sono elencati di seguito e all'indirizzo https://www.acira.ai/dpa.
6.2 Elenco attuale dei sub-responsabili del trattamento
| Sub-responsabile del trattamento |
Finalità |
Ubicazione |
| Amazon Web Services (AWS) |
Infrastruttura cloud, elaborazione, archiviazione, database, recapito delle email, registrazione di domini, moderazione dei contenuti, rilevamento della lingua e inferenza AI (che può eseguire sull'infrastruttura AWS sia modelli proprietari di AWS sia modelli di terzi). Per i gestori di siti web residenti nell'UE, si veda la Sezione 7.1. |
Stati Uniti e Unione europea (Stoccolma) |
| Cloudflare |
Hosting edge, CDN, DNS, SSL, distribuzione dei siti web, archiviazione persistente, statistiche, protezione dai bot, rilevamento dello spam basato sull'AI (che esegue modelli di terzi sull'infrastruttura propria di Cloudflare) e acquisizione di screenshot dei siti web (Browser Rendering). Per i gestori di siti web residenti nell'UE, si veda la Sezione 7.1. |
Globale (con archiviazione soggetta alla giurisdizione dell'UE per gli account UE) |
| Fireworks AI |
Generazione di testi tramite AI, AI conversazionale, creazione di contenuti e inferenza AI richiesta dal codice stesso del Suo sito web. I dati personali dei visitatori non sono inviati a Fireworks AI né a xAI, salvo a Fireworks AI qualora il codice stesso del Suo sito web li includa in una richiesta di inferenza AI, o qualora Lei chieda all'assistente AI di leggere i record del Suo sito web o di intervenire su di essi; in entrambi i casi, Fireworks AI li tratta secondo le Sue indicazioni. Trattamento effettuato in base a termini che ne vietano l'utilizzo per l'addestramento e ne limitano la conservazione. |
Stati Uniti e altre località in cui opera il fornitore |
| xAI (SpaceXAI LLC) |
Generazione e modifica di immagini tramite AI (prompt testuali e, per le modifiche, le immagini di partenza da Lei fornite). Trattamento effettuato in base a termini che ne vietano l'utilizzo per l'addestramento e ne limitano la conservazione. |
Stati Uniti e altre località in cui opera il fornitore |
| BrightData |
Raccolta di dati pubblici dal web (per assistere l'utente durante la creazione del sito web e per recuperare le pagine web che l'assistente AI è chiamato a leggere), monitoraggio del posizionamento delle parole chiave nelle SERP (per i piani applicabili) |
Israele / Globale |
| CloudConvert (Lunaweb GmbH, Germania) |
Conversione del formato dei file |
Stati Uniti (Virginia) |
L'elaborazione dei pagamenti è effettuata dal nostro Merchant of Record (Link, società affiliata di Stripe), che agisce in qualità di titolare del trattamento autonomo e non di sub-responsabile del trattamento e pertanto non è elencato sopra; si veda la Sezione 2.2.
6.3 Modifiche ai sub-responsabili del trattamento
Le modifiche all'elenco dei sub-responsabili del trattamento sono effettuate esclusivamente ai sensi della presente Sezione 6.3; esse non costituiscono modifiche al presente DPA ai sensi della Sezione 13. Le daremo comunicazione di qualsiasi modifica prevista all'elenco dei sub-responsabili del trattamento per i Servizi che Lei utilizza attualmente almeno quindici (15) giorni prima che il nuovo sub-responsabile del trattamento inizi a trattare dati personali, aggiornando l'elenco dei sub-responsabili del trattamento all'indirizzo https://www.acira.ai/dpa e, se Lei si è iscritto alle notifiche sui sub-responsabili del trattamento, via email. Può iscriversi per ricevere le notifiche delle modifiche ai sub-responsabili del trattamento scrivendo all'indirizzo legal@acira.ai con oggetto "Subprocessor Notifications". Quando introduciamo nuove funzionalità o nuovi servizi che comportano ulteriori sub-responsabili del trattamento, tali sub-responsabili del trattamento saranno resi noti nel momento in cui la funzionalità o il servizio diventa disponibile; il Suo utilizzo della nuova funzionalità o del nuovo servizio costituisce accettazione dei relativi sub-responsabili del trattamento resi noti. Qualora dovessimo sostituire urgentemente un sub-responsabile del trattamento per motivi di sicurezza o di continuità, gliene daremo comunicazione non appena possibile. Se Lei ha un'obiezione ragionevole nei confronti di un nuovo sub-responsabile del trattamento che tratta dati per Servizi esistenti, può comunicarcela per iscritto entro quindici (15) giorni dalla comunicazione. Collaboreremo con Lei in buona fede per rispondere alle Sue preoccupazioni. Qualora non riuscissimo a risolvere l'obiezione in modo per Lei ragionevolmente soddisfacente, Lei potrà risolvere l'Accordo mediante comunicazione scritta.
6.4 Obblighi dei sub-responsabili del trattamento
Stipuleremo con ciascun sub-responsabile del trattamento accordi scritti che impongano obblighi in materia di protezione dei dati non meno tutelanti di quelli stabiliti nel presente DPA. Restiamo responsabili degli atti e delle omissioni dei nostri sub-responsabili del trattamento nella stessa misura in cui lo saremmo se prestassimo direttamente i servizi.
7. TRASFERIMENTI INTERNAZIONALI DI DATI
7.1 Meccanismi di trasferimento
I Servizi sono ospitati principalmente negli Stati Uniti. I dati personali trattati tramite i Servizi possono essere trasferiti e trattati negli Stati Uniti e in altri paesi in cui operano i nostri sub-responsabili del trattamento. I nostri fornitori di inferenza AI (Fireworks AI e xAI) e il nostro fornitore di conversione dei file (CloudConvert) trattano i dati negli Stati Uniti, e i nostri fornitori di inferenza AI possono trattare i dati anche in altre località in cui operano. BrightData può trattare i dati in Israele e in altre località a livello globale. Cloudflare tratta i dati in punti edge in tutto il mondo.
Residenza dei dati nell'UE: per i siti web il cui paese di operatività, stabilito al momento della creazione del sito web e prima della sua messa online, è uno Stato membro dell'Unione europea ("gestori di siti web residenti nell'UE"; gli altri paesi del SEE, il Regno Unito e la Svizzera non sono inclusi), applichiamo le seguenti misure di residenza dei dati per ridurre al minimo i trasferimenti di dati personali dei visitatori al di fuori dell'Unione europea:
- Archiviazione: i dati dei visitatori nell'archiviazione edge persistente, compresi gli invii di moduli, i dati di sessione e i dati delle tabelle utente, sono soggetti in via giurisdizionale all'Unione europea e archiviati nell'Unione europea.
- Trattamento automatizzato rivolto ai visitatori: le operazioni attivate automaticamente dall'attività dei visitatori, comprese le notifiche relative a nuovi record nel database del sito web, il recapito delle email transazionali e la traduzione automatica dei contenuti del database del sito web nelle lingue aggiuntive del sito, sono trattate nell'Unione europea (Stoccolma).
- Accesso di gestione della piattaforma: quando Lei accede ai dati dei visitatori del Suo sito web tramite il pannello di controllo della piattaforma, l'interfaccia conversazionale (anche quando chiede all'assistente AI di leggere i record del Suo sito web o di intervenire su di essi, record che sono quindi trattati dal nostro fornitore di inferenza AI, Fireworks AI, negli Stati Uniti), o l'interfaccia a riga di comando (CLI) o altre API programmatiche (ad esempio per visualizzare gli invii di moduli, gestire i record degli utenti o esportare contenuti nel Suo ambiente locale), tali dati possono essere trattati tramite la nostra infrastruttura con sede negli Stati Uniti per dare seguito alla Sua richiesta e, qualora Lei utilizzi la CLI o un'interfaccia programmatica, possono essere trasmessi e archiviati nell'ambiente in cui esegue tali strumenti. Tali trasferimenti avvengono su richiesta, sono avviati da Lei (il Titolare del trattamento) e sono protetti dai meccanismi di trasferimento e dalle misure supplementari descritti di seguito nella misura in cui i dati restano all'interno della nostra infrastruttura. Una volta che Lei esporta o recupera dati personali nel proprio ambiente (come un computer locale o uno strumento di sviluppo di terzi), è responsabile della loro sicurezza e del loro trattamento lecito; le nostre misure di residenza giurisdizionale e le altre misure tecniche non si estendono ai dati personali dopo che questi hanno lasciato la nostra infrastruttura.
- Log di diagnostica: i log di errore e della console prodotti dal Suo sito web, ossia l'output di diagnostica mostrato nella pagina Log della piattaforma, sono conservati sulla nostra infrastruttura con sede negli Stati Uniti per il periodo indicato nella Sezione 12.1. Si tratta di registrazioni operative conservate a fini di Sua consultazione, che non sono destinate a contenere dati personali dei visitatori; è Lei a controllare ciò che il codice stesso del Suo sito web vi scrive.
- Inferenza AI richiesta dal Suo sito web: quando il codice stesso del Suo sito web richiede un'inferenza AI, la richiesta transita attraverso la nostra infrastruttura nell'Unione europea (Stoccolma) ed è trattata dal nostro fornitore di inferenza AI, Fireworks AI, negli Stati Uniti; per questa funzionalità non è disponibile un trattamento limitato all'UE. È Lei a controllare ciò che il codice del Suo sito web invia, compresi eventuali dati personali dei visitatori, e tali trasferimenti sono soggetti ai meccanismi di trasferimento indicati di seguito.
- Altri trattamenti al di fuori dell'UE: i dati delle statistiche e i dati trattati dalla nostra infrastruttura cloud con sede negli Stati Uniti per la moderazione dei contenuti e l'inferenza AI possono comunque essere trasferiti negli Stati Uniti, e la conversione dei file è effettuata negli Stati Uniti. La classificazione dello spam basata sull'AI degli invii di moduli è eseguita sulla rete globale di Cloudflare e non è limitata all'UE. Tali trasferimenti sono soggetti ai meccanismi di trasferimento indicati di seguito.
Per i trasferimenti di dati personali dal SEE, dal Regno Unito o dalla Svizzera verso paesi non riconosciuti come in grado di garantire un livello di protezione dei dati adeguato, ci fondiamo su:
- Clausole contrattuali tipo (SCC): incorporiamo per rinvio nel presente DPA le Clausole contrattuali tipo della Commissione europea: il Modulo uno (da titolare a titolare) per i dati delle statistiche per i quali agiamo in qualità di contitolari del trattamento (si veda la Sezione 2.3) e il Modulo due (da titolare a responsabile) per tutti gli altri dati personali trattati per Suo conto. Le SCC sono disponibili all'indirizzo https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
- UK International Data Transfer Addendum: per i trasferimenti dal Regno Unito si applica l'Addendum del Regno Unito alle SCC dell'UE.
- Meccanismi svizzeri di trasferimento dei dati: per i trasferimenti dalla Svizzera si applicano le SCC con le modifiche richieste dalla LPD svizzera.
Ai fini delle SCC, le parti convengono che: (a) l'esportatore dei dati è Lei e l'importatore dei dati è Acira AI LLC; (b) l'allegato I.B (descrizione del trasferimento) è completato dalla Sezione 3 del presente DPA; (c) l'allegato II (misure tecniche e organizzative) è completato dalle Sezioni 7.2 e 9 del presente DPA; (d) per la clausola 9 si applica l'opzione 2 (autorizzazione scritta generale), con il termine di preavviso indicato nella Sezione 6.3; (e) la clausola di adesione facoltativa (clausola 7) non è utilizzata; (f) per la clausola 17 (legge applicabile) e la clausola 18 (scelta del foro e giurisdizione), le SCC sono disciplinate dalla legge dell'Irlanda e le controversie da esse derivanti sono risolte dinanzi agli organi giurisdizionali dell'Irlanda; e (g) l'autorità di controllo competente di cui all'allegato I.C è determinata in conformità alla clausola 13 delle SCC. Ai fini dell'UK International Data Transfer Addendum, le tabelle da 1 a 3 si considerano completate con le informazioni corrispondenti indicate nel presente DPA e con le scelte relative alle SCC di cui sopra e, per la tabella 4, nessuna delle parti può porre fine all'Addendum del Regno Unito come previsto dalla sezione 19 dell'Addendum del Regno Unito.
7.2 Misure supplementari
Adottiamo le seguenti misure supplementari per proteggere i dati personali trasferiti:
- Crittografia dei dati in transito (TLS/SSL) e inattivi
- Controlli degli accessi e meccanismi di autenticazione
- Riesame periodico delle nostre misure di sicurezza e della documentazione sulla sicurezza dei nostri fornitori
- Prassi di minimizzazione dei dati (ad es. identificativi pseudonimi dei visitatori anziché archiviazione degli IP grezzi)
- Residenza giurisdizionale dei dati per i gestori di siti web residenti nell'UE (archiviazione persistente e trattamento automatizzato rivolto ai visitatori limitati all'UE)
- Infrastruttura di elaborazione e di posta elettronica con sede nell'UE per le operazioni automatizzate rivolte ai visitatori (notifiche relative a nuovi record nel database del sito web e recapito delle email transazionali trattati nell'Unione europea per i gestori di siti web residenti nell'UE)
7.3 Valutazione d'impatto sui trasferimenti
Tali misure supplementari si basano sulla nostra valutazione delle leggi e delle prassi dei paesi di destinazione, tenendo conto della natura dei dati trasferiti, del meccanismo di trasferimento su cui ci fondiamo e delle garanzie tecniche e organizzative in atto. Abbiamo valutato che le misure supplementari sopra descritte, unitamente agli impegni previsti dalle SCC, garantiscono un livello di protezione adeguato per i dati personali trasferiti. La nostra valutazione d'impatto sui trasferimenti è disponibile su richiesta scrivendo a legal@acira.ai e la metteremo a disposizione di un'autorità di controllo competente su richiesta.
7.4 Trasferimenti di dati dal Canada
Per i trasferimenti di dati personali dal Canada, ci fondiamo sulle seguenti garanzie per assicurare che i dati personali trasferiti al di fuori del Canada ricevano un livello di protezione comparabile, come richiesto dal Personal Information Protection and Electronic Documents Act (PIPEDA) e dalla normativa provinciale applicabile in materia di privacy (compresi la PIPA dell'Alberta, la PIPA della Columbia Britannica e la legge del Québec sulla protezione delle informazioni personali nel settore privato):
- Tutele contrattuali: accordi scritti sul trattamento dei dati con ciascun sub-responsabile del trattamento che impongono obblighi di protezione dei dati personali secondo uno standard coerente con la normativa canadese in materia di privacy, compresi requisiti relativi a garanzie di sicurezza adeguate, limitazioni d'uso, notifica delle violazioni e accesso degli interessati.
- Garanzie tecniche: ai trasferimenti di dati dal Canada si applicano le stesse misure di crittografia, pseudonimizzazione, controllo degli accessi e minimizzazione dei dati descritte nella Sezione 7.2.
- Garanzie organizzative: due diligence sui sub-responsabili del trattamento, obblighi di riservatezza per il personale e procedure documentate di risposta agli incidenti, come descritto nel presente DPA.
8. DIRITTI DEGLI INTERESSATI
8.1 Assistenza nelle richieste
La assisteremo nel rispondere alle richieste degli Interessati che esercitano i propri diritti ai sensi della Normativa applicabile in materia di protezione dei dati, compresi i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione.
8.2 Comunicazione
Se riceviamo direttamente da un Interessato una richiesta o un reclamo in materia di protezione dei dati relativo a dati personali trattati per Suo conto, lo trasmetteremo tempestivamente a Lei e non risponderemo alla richiesta o al reclamo senza Sue istruzioni, salvo che la legge applicabile lo richieda. In qualità di Titolare del trattamento, Lei è responsabile della gestione di tali reclami degli Interessati e della risposta agli stessi, compresi gli eventuali obblighi di gestione dei reclami che Le si applicano ai sensi della Normativa applicabile in materia di protezione dei dati (come la Section 164A del Data Protection Act 2018 del Regno Unito).
8.3 Strumenti della piattaforma
Forniamo strumenti all'interno dei Servizi per aiutarLa a dare seguito alle richieste degli Interessati, tra cui:
- Accesso ai dati archiviati nei database del Suo sito web e loro gestione
- Cancellazione di singoli record dai database del Suo sito web
- Su richiesta, possiamo fornire esportazioni dei dati in un formato strutturato e leggibile da dispositivo automatico per assisterLa negli obblighi di portabilità dei dati
9. SICUREZZA DEI DATI
9.1 Misure di sicurezza
Adottiamo e manteniamo misure tecniche e organizzative adeguate per proteggere i dati personali da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali. Tali misure comprendono:
- Crittografia: dati crittografati in transito tramite TLS/SSL e inattivi mediante crittografia conforme agli standard del settore
- Controllo degli accessi: controlli degli accessi basati sui ruoli, politiche di accesso basate sul privilegio minimo e autenticazione obbligatoria per tutti gli accessi agli account e amministrativi
- Sicurezza dell'infrastruttura: infrastruttura cloud gestita con applicazione automatizzata delle patch di sicurezza e protezione DDoS a livello di edge della rete
- Isolamento dei dati: isolamento dei dati per singolo sito web tramite istanze di archiviazione dedicate
- Monitoraggio: monitoraggio e segnalazione automatizzati con registrazione strutturata dei log
- Sicurezza delle credenziali: tutte le chiavi API e i segreti sono archiviati in servizi dedicati di gestione dei segreti; le password degli utenti sono sottoposte a hash mediante algoritmi crittografici robusti con salt specifici per ciascun utente
- Protezione dai bot: protezione automatizzata dai bot per prevenire abusi automatizzati
9.2 Riservatezza
Garantiamo che tutto il personale autorizzato al trattamento dei dati personali sia vincolato da obblighi di riservatezza.
10. NOTIFICA DELLE VIOLAZIONI DEI DATI
10.1 Notifica al Titolare del trattamento
Le daremo notifica senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione dei dati personali che riguarda dati personali trattati per Suo conto. La notifica sarà inviata ai recapiti associati al Suo account.
10.2 Contenuto della notifica
La nostra notifica della violazione comprenderà, nella misura in cui siano disponibili:
- Una descrizione della natura della violazione, comprese le categorie e il numero approssimativo di Interessati e di registrazioni coinvolti;
- Il nome e i recapiti del nostro referente per la protezione dei dati;
- Una descrizione delle probabili conseguenze della violazione;
- Una descrizione delle misure adottate o di cui si propone l'adozione per porre rimedio alla violazione e attenuarne gli effetti.
10.3 I Suoi obblighi
Lei è responsabile di notificare una violazione dei dati personali all'autorità di controllo competente e agli Interessati coinvolti, come richiesto dalla Normativa applicabile in materia di protezione dei dati. Collaboreremo con Lei e Le forniremo un'assistenza ragionevole per aiutarLa ad adempiere ai Suoi obblighi di notifica delle violazioni.
11. AUDIT E VERIFICA DELLA CONFORMITÀ
11.1 Documentazione sulla conformità
Per dimostrare la nostra conformità al presente DPA, metteremo a Sua disposizione, su ragionevole richiesta scritta (al massimo una volta all'anno), quanto segue:
- Pertinenti rapporti di audit di terzi, certificazioni o sintesi di valutazioni della sicurezza;
- Una sintesi delle nostre attuali misure di sicurezza tecniche e organizzative;
- Informazioni sulle nostre attività di trattamento, sui sub-responsabili del trattamento e sulle prassi in materia di protezione dei dati.
Qualora ci avvaliamo di fornitori di infrastrutture terzi (come AWS e Cloudflare), le loro certificazioni di sicurezza e la loro documentazione sulla conformità sono disponibili tramite i rispettivi programmi di fiducia e conformità.
11.2 Richieste aggiuntive
Qualora la documentazione fornita ai sensi della Sezione 11.1 non risponda ragionevolmente alle Sue preoccupazioni in materia di conformità, può sottoporci domande scritte specifiche sulle nostre prassi in materia di protezione dei dati, alle quali risponderemo entro un termine ragionevole.
11.3 Audit e ispezioni
Qualora la documentazione fornita ai sensi delle Sezioni 11.1 e 11.2 non sia sufficiente a dimostrare la nostra conformità al presente DPA, oppure qualora un audit sia richiesto da un'autorità di controllo o dalla Normativa applicabile in materia di protezione dei dati, Lei (o un revisore indipendente vincolato da obblighi di riservatezza e che non sia un nostro concorrente) può sottoporre a audit la nostra conformità al presente DPA, anche mediante ispezione. Gli audit richiedono un preavviso scritto di almeno trenta (30) giorni, possono svolgersi al massimo una volta all'anno (salvo che siano richiesti da un'autorità di controllo o facciano seguito a una violazione dei dati personali che riguarda i Suoi dati), sono condotti a Sue spese durante il normale orario lavorativo e in modo da ridurre al minimo le interruzioni, e non comprendono l'accesso ai dati di altri clienti né alle strutture dei nostri sub-responsabili del trattamento, per le quali forniremo invece i rapporti di audit e le certificazioni dei sub-responsabili del trattamento stessi.
12. CONSERVAZIONE E CANCELLAZIONE DEI DATI
12.1 In vigenza dell'Accordo
Conserveremo i dati personali trattati per Suo conto per tutta la durata dell'Accordo e in conformità alle istruzioni da Lei impartite tramite i Servizi. I periodi di conservazione specifici per i dati dei visitatori comprendono:
- Record del database del sito web (come gli invii di moduli e altri contenuti generati dagli utenti): conservati per tutta la durata del sito web associato, salvo che Lei li cancelli prima tramite gli strumenti della piattaforma.
- Dati di sessione dei visitatori del Suo sito web: cancellati automaticamente dopo 30 giorni di inattività.
- Contenuti dei visitatori cancellati (record del database del sito web, come invii di moduli, commenti e altri contenuti generati dagli utenti): quando Lei cancella contenuti dei visitatori tramite gli strumenti della piattaforma, questi passano in uno stato di cancellazione temporanea (soft delete) e sono conservati per un massimo di trenta (30) giorni per consentirne il recupero. Al termine di tale periodo, i contenuti in stato di cancellazione temporanea sono rimossi dai dati del Suo sito web.
- Cronologia di ripristino point-in-time: le modifiche ai dati archiviati del Suo sito web, comprese le cancellazioni, sono conservate nella cronologia di ripristino point-in-time del sito web per un massimo di trenta (30) giorni. Il ripristino del Suo sito web a un momento precedente reintegra i dati nello stato in cui si trovavano in quel momento, compresi i record cancellati successivamente; le opposizioni alle email sono preservate in caso di qualsiasi ripristino.
- Cronologia delle notifiche: quando i Servizi La informano di nuovi record nei database del Suo sito web, la notifica è conservata anche nella Sua cronologia delle notifiche in-app per un massimo di sei (6) mesi. Per i gestori di siti web residenti nell'UE, essa contiene una sintesi priva del contenuto del record.
- Registrazioni per la limitazione della frequenza delle richieste del Suo sito web: gli hash con chiave per singolo visitatore descritti nella Sezione 3.3, conservati per un massimo di tre (3) giorni e quindi eliminati automaticamente.
- Log di errore e di diagnostica: i log di errore della piattaforma (che possono includere indirizzi IP) e il log di diagnostica del Suo sito web, mostrato nella relativa pagina Log, sono conservati per un massimo di novanta (90) giorni, anche dopo la cancellazione del sito web, e quindi eliminati automaticamente.
- Registrazioni delle opposizioni alle email sul Suo sito web: conservate per tutta la durata del sito web associato, salvo che il destinatario si iscriva nuovamente. Le registrazioni delle opposizioni sono cancellate quando il sito web viene cancellato.
- Dati delle statistiche: conservati per tutta la durata del sito web associato. I limiti di conservazione previsti dal piano, descritti nella nostra pagina dei prezzi, determinano la quantità di dati storici delle statistiche che restano visualizzati e accessibili.
12.2 Alla risoluzione
Alla risoluzione dell'Accordo, o su Sua richiesta, cancelleremo i dati personali trattati per Suo conto in conformità alle prassi di conservazione dei dati descritte nell'Accordo (compreso il periodo di tolleranza per la cancellazione degli account e dei siti web ivi descritto). Al termine del periodo di tolleranza, la cancellazione è definitiva e irreversibile.
12.3 Eccezioni
Possiamo conservare dati personali nella misura richiesta dalla legge applicabile, oppure qualora i dati siano stati anonimizzati e non possano più essere collegati a un Interessato.
13. DURATA E RISOLUZIONE
Il presente DPA ha effetto dalla data in cui Lei accetta l'Accordo e resta in vigore per tutto il tempo in cui trattiamo dati personali per Suo conto. Gli obblighi di riservatezza e di protezione dei dati stabiliti nel presente DPA sopravvivono alla risoluzione dell'Accordo.
Modifiche al presente DPA. Possiamo modificare il presente DPA con le stesse modalità previste per l'Accordo (si veda "Modifiche ai presenti Termini di servizio" nell'Accordo): inviamo una sintesi di una modifica sostanziale all'indirizzo associato al Suo account almeno trenta (30) giorni prima della sua entrata in vigore, salvo qualora la modifica sia imposta dalla legge o si renda urgente per motivi di sicurezza, frode o abuso, e le modifiche non sostanziali entrano in vigore al momento della pubblicazione. Le modifiche all'elenco dei sub-responsabili del trattamento seguono invece la Sezione 6.3. Nessuna modifica al presente DPA modifica le Clausole contrattuali tipo, che sono incorporate senza modifiche, né riduce la protezione da esse offerta.
Una copia sottoscritta (controfirmata) del presente DPA, comprese le Clausole contrattuali tipo incorporate per rinvio, è disponibile su richiesta scritta all'indirizzo legal@acira.ai.
14. LIMITAZIONE DI RESPONSABILITÀ
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni di responsabilità stabilite nell'Accordo.
15. CONTATTI
Per domande sul presente DPA o per esercitare i Suoi diritti, ci contatti a:
Acira AI LLC
All'attenzione di: Protezione dei dati
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Stati Uniti
Telefono: 888-389-1189
Email: legal@acira.ai