Acira AI Logo
PrezziFunzionalitàConfrontaPer le agenzie
Accedi

Addendum sul trattamento dei dati

ADDENDUM SUL TRATTAMENTO DEI DATI

Ultimo aggiornamento: 6 luglio 2026


Il presente Addendum sul Trattamento dei Dati ("DPA") costituisce parte integrante dei Termini e Condizioni ("Accordo") tra Acira AI LLC ("Responsabile del Trattamento", "noi", "ci") e l'utente dei Servizi ("Titolare del Trattamento", "tu") e integra l'Accordo con riguardo al trattamento dei dati personali.

Il presente DPA si applica quando si utilizzano i Servizi per creare, ospitare e pubblicare siti web che raccolgono o trattano dati personali di persone situate nello Spazio Economico Europeo ("SEE"), nel Regno Unito ("UK") o in Svizzera, o ove altrimenti richiesto dalle leggi applicabili in materia di protezione dei dati.

Il presente Addendum sul trattamento dei dati può essere tradotto in altre lingue per comodità dell'utente. In caso di conflitto o incoerenza tra la versione inglese e qualsiasi versione tradotta, prevarrà la versione inglese.


INDICE

  1. DEFINIZIONI
  2. AMBITO E RUOLI
  3. DETTAGLI DEL TRATTAMENTO DEI DATI
  4. OBBLIGHI DEL RESPONSABILE DEL TRATTAMENTO
  5. OBBLIGHI DEL TITOLARE DEL TRATTAMENTO
  6. SUB-RESPONSABILI DEL TRATTAMENTO
  7. TRASFERIMENTI INTERNAZIONALI DI DATI
  8. DIRITTI DEGLI INTERESSATI
  9. SICUREZZA DEI DATI
  10. NOTIFICA DI VIOLAZIONE DEI DATI
  11. AUDIT E VERIFICA DELLA CONFORMITÀ
  12. CONSERVAZIONE E CANCELLAZIONE DEI DATI
  13. DURATA E RISOLUZIONE
  14. LIMITAZIONE DI RESPONSABILITÀ
  15. CONTATTACI

1. DEFINIZIONI

"Normativa Applicabile in Materia di Protezione dei Dati" indica tutte le leggi e i regolamenti applicabili al trattamento dei dati personali ai sensi del presente DPA, inclusi (ove applicabile) il Regolamento Generale sulla Protezione dei Dati (UE) 2016/679 ("GDPR"), l'UK GDPR, la Legge Federale Svizzera sulla Protezione dei Dati ("FADP") e il California Consumer Privacy Act ("CCPA").

"Titolare del Trattamento" indica la persona fisica o giuridica che determina le finalità e i mezzi del trattamento dei dati personali — nel presente contesto, l'utente dei Servizi che gestisce un sito web tramite la piattaforma.

"Interessato" indica una persona fisica identificata o identificabile i cui dati personali vengono trattati.

"Dati Personali" indica qualsiasi informazione relativa a un Interessato che viene trattata tramite i Servizi.

"Trattamento" indica qualsiasi operazione eseguita sui dati personali, inclusa la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento, il recupero, la consultazione, l'utilizzo, la comunicazione, la diffusione, la limitazione, la cancellazione o la distruzione.

"Responsabile del Trattamento" indica la persona fisica o giuridica che tratta i dati personali per conto del Titolare del Trattamento — nel presente contesto, Acira AI LLC.

"Sub-responsabile del Trattamento" indica qualsiasi terza parte incaricata dal Responsabile del Trattamento di trattare i dati personali per conto del Titolare del Trattamento.

"Clausole Contrattuali Standard" o "SCC" indica le clausole contrattuali standard per il trasferimento di dati personali a responsabili del trattamento stabiliti in paesi terzi, adottate dalla Commissione Europea.


2. AMBITO E RUOLI

2.1 Rapporto di Trattamento

Quando si utilizzano i Servizi per creare e gestire un sito web che raccoglie dati personali dai visitatori del sito (tramite moduli, account utente, interazioni con chatbot, commenti, recensioni o altre funzionalità interattive), si agisce in qualità di Titolare del Trattamento e noi agiamo in qualità di Responsabile del Trattamento di tali dati personali dei visitatori.

2.2 Il Nostro Ruolo come Titolare del Trattamento

Agiamo come Titolare del trattamento indipendente per i dati personali che raccogliamo per i nostri scopi, tra cui: le informazioni del tuo account, i dati di fatturazione, le analisi di utilizzo, le caratteristiche generali del sito web derivate dal contenuto del tuo sito web (come il settore o il tipo di attività), e i dati operativi della piattaforma. Il trattamento di tali dati è disciplinato dalla nostra Informativa sulla Privacy e non rientra nell'ambito di applicazione del presente DPA.

Fornitore di pagamento (Merchant of Record). I pagamenti per i Servizi a pagamento sono gestiti da un fornitore di pagamento terzo che agisce come Merchant of Record — il rivenditore autorizzato e venditore ufficiale — per la tua transazione, attualmente Stripe (tramite la sua affiliata Sold through Link, LLC). In tale veste, il fornitore determina le finalità e i mezzi del trattamento dei dati di pagamento che fornisci al momento del pagamento e agisce pertanto come titolare del trattamento indipendente a pieno titolo, e non come nostro sub-responsabile del trattamento. Il suo trattamento è disciplinato dai propri termini e dalla propria informativa sulla privacy ed esula dall'ambito di applicazione del presente DPA. Da esso riceviamo solo dati limitati di transazione e fatturazione, che trattiamo come Titolare del Trattamento indipendente come descritto sopra.

2.3 Analisi della Piattaforma

Raccogliamo analisi di base e rispettose della privacy sui visitatori del sito web (come descritto nell'Accordo). Per i dati analitici, agiamo come contitolari del trattamento con te. Abbiamo progettato le nostre analisi per ridurre al minimo la raccolta di dati personali — non archiviamo indirizzi IP grezzi e gli identificatori dei visitatori sono hash con chiave che vengono rinnovati quotidianamente e differiscono per ogni sito web. Le rispettive responsabilità di ciascun contitolare del trattamento sono le seguenti:

  • Acira AI (Responsabile del Trattamento/Contitolare del Trattamento): Determina i mezzi tecnici di raccolta delle analisi, inclusi i dati raccolti, il modo in cui vengono calcolati gli identificatori dei visitatori (hash a rotazione giornaliera) e come i dati vengono aggregati. Siamo responsabili della sicurezza e dell'integrità dell'infrastruttura di analisi e per rispondere alle richieste generali sul funzionamento delle analisi sulla piattaforma.
  • Tu (Titolare del Trattamento/Contitolare del Trattamento): Gestisci il sito web sul quale vengono raccolti i dati analitici (le analisi sono fornite come parte integrante dei Servizi su tutti i siti web ospitati). Sei responsabile di divulgare la raccolta dei dati analitici nell'informativa sulla privacy del tuo sito web e di rispondere alle richieste degli Interessati dei visitatori del tuo sito web riguardanti i loro dati analitici.
  • Punto di contatto per gli Interessati: Gli Interessati possono contattare te (il proprietario del sito web) riguardo ai dati analitici raccolti sul tuo sito web. Se riceviamo una richiesta da un Interessato riguardante dati analitici, la indirizzeremo a te a meno che tu non ci abbia fornito istruzioni diverse. Per richieste generali sulla piattaforma, gli Interessati possono contattarci all'indirizzo legal@acira.ai.

2.4 Essenza dell'Accordo di Contitolarità del Trattamento

In conformità all'articolo 26, paragrafo 2, del GDPR, l'essenza del presente accordo di contitolarità del trattamento per i dati analitici è la seguente: Noi (Acira AI) determiniamo i mezzi tecnici e i dati raccolti; tu (l'operatore del sito web) gestisci il sito web sul quale vengono raccolti i dati analitici e sei responsabile di divulgare la raccolta ai tuoi visitatori. Siamo ciascuno responsabili dei rispettivi obblighi ai sensi della Normativa Applicabile in Materia di Protezione dei Dati. Tu sei il punto di contatto principale per i visitatori del tuo sito web riguardo ai dati analitici. Una sintesi di questo accordo è resa disponibile agli Interessati tramite il presente DPA e all'indirizzo https://www.acira.ai/dpa.

2.5 Designazione di Fornitore di Servizi ai sensi del CCPA

Nella misura in cui trattiamo informazioni personali soggette al California Consumer Privacy Act ("CCPA") per conto tuo, siamo il tuo "fornitore di servizi" come definito in Cal. Civ. Code § 1798.140(ag). Non provvederemo a:

  • Vendere o condividere (come tali termini sono definiti ai sensi del CCPA) qualsiasi informazione personale che ci fornisci;
  • Conservare, utilizzare o divulgare informazioni personali per finalità diverse da quelle aziendali specificate nel presente DPA e nell'Accordo, o come altrimenti consentito dal CCPA;
  • Conservare, utilizzare o divulgare informazioni personali al di fuori del rapporto commerciale diretto tra te e noi;
  • Combinare le informazioni personali ricevute da te con le informazioni personali che riceviamo da o per conto di un'altra persona o che raccogliamo dalle nostre interazioni con i consumatori, salvo quanto consentito dal CCPA.

Potremmo derivare caratteristiche aziendali generali e non identificative (come la classificazione del settore) dal contenuto del tuo sito web allo scopo di fornire raccomandazioni di prodotti pertinenti, come descritto nella Sezione 2.2. Questo utilizzo limitato non costituisce vendita, condivisione o combinazione di informazioni personali ai sensi del CCPA.

Certifichiamo che comprendiamo e rispetteremo queste limitazioni.

2.6 Designazione dei Rappresentanti

Designiamo un rappresentante per la protezione dei dati in ogni giurisdizione in cui la legge applicabile ci impone di farlo, e identifichiamo tale rappresentante nella nostra Informativa sulla Privacy. Valutiamo le nostre attività di trattamento rispetto alle soglie di designazione del rappresentante delle giurisdizioni rilevanti per i nostri Servizi — incluso l'articolo 14 della Legge Federale Svizzera sulla Protezione dei Dati (FADP) — e conserviamo l'analisi di supporto nelle nostre registrazioni interne di conformità, che riesaminiamo e aggiorniamo periodicamente.

2.7 Siti Web Gestiti da Agenzie

Qualora un sito web venga creato o gestito tramite il nostro Programma per Agenzie, un'agenzia ("Agenzia") utilizza i Servizi per costruire e gestire il sito web per conto di un proprio cliente ("Cliente Finale"). In tale configurazione:

  • Il Cliente Finale (o, qualora l'Agenzia gestisca il sito web per finalità proprie, l'Agenzia) è il Titolare del Trattamento dei dati personali dei visitatori raccolti tramite il sito web gestito.
  • Qualora l'Agenzia agisca in qualità di responsabile del trattamento per il proprio Cliente Finale, noi agiamo in qualità di sub-responsabile incaricato dall'Agenzia, e le Clausole Contrattuali Standard da responsabile a sub-responsabile (Modulo Tre) si applicano a tale rapporto in aggiunta ai moduli descritti nella Sezione 7. Qualora l'Agenzia sia essa stessa il Titolare del Trattamento, noi agiamo in qualità di suo Responsabile del Trattamento come descritto nel presente DPA.
  • L'Agenzia è responsabile della stipula di un accordo sul trattamento dei dati con ciascun Cliente Finale a condizioni coerenti con il presente DPA, e della verifica di avere l'autorità di impartirci istruzioni per conto del Cliente Finale.
  • Il personale dell'Agenzia a cui è concesso l'accesso a un sito web gestito può accedere ai dati personali dei visitatori memorizzati per tale sito web (inclusi invii di moduli, conversazioni con chatbot, dati di sessione e record delle tabelle utente) al fine di costruire, gestire e far funzionare il sito web. L'Agenzia è responsabile di limitare e supervisionare tale accesso in conformità con la Legge Applicabile sulla Protezione dei Dati.

I termini del Programma per Agenzie, incluse le obbligazioni dell'Agenzia, sono stabiliti nei Termini per Agenzie di Acira AI all'indirizzo https://www.acira.ai/agency-terms.


3. DETTAGLI DEL TRATTAMENTO DEI DATI

3.1 Oggetto e Durata

Il trattamento dei dati personali ai sensi del presente DPA viene eseguito allo scopo di fornire i Servizi come descritto nell'Accordo e continuerà per la durata dell'Accordo.

3.2 Natura e Finalità del Trattamento

Trattiamo i dati personali per:

  • Ospitare e fornire i contenuti del tuo sito web
  • Archiviare e gestire i dati inviati tramite i moduli e le funzionalità interattive del tuo sito web
  • Mantenere account utente e sessioni per le aree protette del tuo sito web
  • Consegnare comunicazioni e-mail per tuo conto
  • Inoltrare le e-mail ricevute agli indirizzi e-mail del tuo dominio personalizzato
  • Alimentare le conversazioni del chatbot AI con i visitatori del tuo sito web
  • Generare descrizioni e metadati basati sull'AI per i file caricati
  • Convertire i file caricati in formati ottimizzati per il web
  • Fornire analisi dei visitatori
  • Derivare caratteristiche generali del sito web (come il settore o il tipo di attività) per fornire raccomandazioni pertinenti della piattaforma
  • Rilevare e prevenire spam e abusi (incluse le sfide bot proof-of-work)
  • Eseguire la moderazione dei contenuti sui file caricati
  • Esaminare i contenuti del sito web durante la pubblicazione per la conformità alle politiche di contenuto della piattaforma
  • Gestire le preferenze di cancellazione dall'e-mail per i destinatari delle e-mail del tuo sito web
  • Facilitare le comunicazioni in tempo reale sul tuo sito web tramite connessioni WebSocket (i messaggi sono temporanei e non vengono salvati)
  • Fornire accesso programmatico ai contenuti e ai dati del tuo sito web tramite l'interfaccia a riga di comando (CLI) e altre API programmatiche, su tua indicazione (incluso il recupero e l'esportazione dei contenuti nel tuo ambiente locale)
  • Mantenere registri di errori e diagnostica per l'affidabilità della piattaforma e la risoluzione dei problemi (possono includere indirizzi IP e metadati delle richieste; conservati fino a trenta (30) giorni)

3.3 Tipologie di Dati Personali

Le tipologie di dati personali trattati dipendono da ciò che raccogli tramite il tuo sito web, che può includere:

  • Nomi e informazioni di contatto
  • Indirizzi e-mail
  • Messaggi e invii di moduli
  • File caricati inviati dai visitatori del sito web (come immagini e documenti)
  • Contenuto delle conversazioni del chatbot (messaggi dei visitatori e risposte AI)
  • Credenziali dell'account utente (conservate in forma hash)
  • Dati di sessione
  • Indirizzi IP (non archiviati in forma grezza: un indirizzo viene utilizzato in transito per instradare la richiesta, determinare paese e regione e verificare le sfide bot. Laddove un identificatore debba persistere — analisi e limitazione della frequenza — viene archiviato solo un hash crittografico con chiave, che non può essere ricondotto a un indirizzo senza un segreto in nostro possesso e che, per lo stesso visitatore, è diverso su ogni sito web. Gli hash per la limitazione della frequenza vengono eliminati automaticamente entro quarantotto (48) ore; gli identificatori analitici vengono rinnovati ogni ventiquattro (24) ore. Gli invii di moduli e le conversazioni del chatbot registrano paese e regione, non l'indirizzo. Il codice delle tue pagine può leggere l'indirizzo IP di un visitatore; tutto ciò che scegli di archiviare è una tua raccolta, per la quale sei tu il titolare del trattamento)
  • Informazioni su browser e dispositivo
  • Dati sulla posizione (livello di paese e regione, derivati dall'IP)
  • Registrazioni di cancellazione dall'e-mail (l'indirizzo e-mail del destinatario e ciò da cui si è cancellato; disponibili per te affinché tu possa rispettare e gestire l'elenco delle cancellazioni del tuo sito web)
  • Risultati della classificazione dello spam (se un invio è stato determinato come spam)
  • Dati di registro degli errori e di diagnostica (indirizzi IP, percorsi delle richieste e dettagli degli errori; conservati fino a trenta (30) giorni e automaticamente eliminati)

3.4 Categorie di Interessati

  • I visitatori del tuo sito web
  • Gli utenti che creano account sul tuo sito web
  • Gli utenti che inviano moduli o interagiscono con i chatbot sul tuo sito web
  • Gli utenti che inviano commenti, recensioni o altri contributi sul tuo sito web

4. OBBLIGHI DEL RESPONSABILE DEL TRATTAMENTO

Provvederemo a:

  1. Trattare i dati personali solo sulla base delle tue istruzioni documentate, salvo che ciò sia richiesto dalla legge applicabile (nel qual caso ti informeremo di tale requisito legale prima del trattamento, salvo che ciò sia vietato dalla legge);
  2. Garantire che le persone autorizzate a trattare i dati personali si siano impegnate alla riservatezza o siano soggette a un appropriato obbligo legale di riservatezza;
  3. Implementare adeguate misure di sicurezza tecniche e organizzative come descritto nella Sezione 9;
  4. Rispettare le condizioni per l'ingaggio di sub-responsabili del trattamento come stabilito nella Sezione 6;
  5. Assisterti, tenendo conto della natura del trattamento, nel rispondere alle richieste degli Interessati che esercitano i propri diritti ai sensi della Normativa Applicabile in Materia di Protezione dei Dati;
  6. Assisterti nel garantire la conformità ai tuoi obblighi ai sensi degli articoli 32-36 del GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a nostra disposizione. Laddove il tuo utilizzo dei Servizi comporti un trattamento ad alto rischio che potrebbe richiedere una Valutazione d'Impatto sulla Protezione dei Dati (DPIA), ti forniremo informazioni sulle nostre attività di trattamento, sulle misure tecniche e organizzative e sui sub-responsabili del trattamento a supporto della tua valutazione;
  7. Assisterti nell'adempimento dei tuoi obblighi ai sensi dell'articolo 22 del GDPR (processo decisionale individuale automatizzato) fornendo informazioni su qualsiasi trattamento automatizzato effettuato per tuo conto, inclusa la moderazione dei contenuti, il rilevamento dello spam e la protezione dai bot, e facilitando la revisione umana delle decisioni automatizzate su richiesta;
  8. Informarti se, a nostro parere, una tua istruzione viola la Normativa Applicabile in Materia di Protezione dei Dati;
  9. A tua scelta, cancellare o restituire tutti i dati personali al termine della fornitura dei Servizi, e cancellare le copie esistenti salvo che la conservazione sia richiesta dalla legge applicabile;
  10. Metterti a disposizione tutte le informazioni necessarie per dimostrare la conformità agli obblighi stabiliti nel presente DPA e contribuire alla verifica della conformità come descritto nella Sezione 11.

5. OBBLIGHI DEL TITOLARE DEL TRATTAMENTO

Provvederai a:

  1. Garantire che la raccolta e il trattamento di dati personali tramite il tuo sito web siano conformi a tutta la Normativa Applicabile in Materia di Protezione dei Dati;
  2. Fornire adeguate informative sulla privacy ai visitatori del tuo sito web descrivendo le tue pratiche di raccolta dei dati, inclusa la divulgazione delle analisi a livello di piattaforma, le interazioni del chatbot basate sull'AI, il rilevamento dello spam e la protezione dai bot;
  3. Ottenere tutti i consensi necessari o stabilire un'altra base giuridica per il trattamento dei dati personali tramite il tuo sito web;
  4. Garantire che le tue istruzioni a noi riguardanti il trattamento dei dati personali siano conformi alla Normativa Applicabile in Materia di Protezione dei Dati;
  5. Essere responsabile dell'accuratezza, della qualità e della liceità dei dati personali forniti a noi tramite il tuo sito web.

Utilizzando i Servizi, ci istruisci a svolgere le seguenti attività di trattamento per tuo conto come parte delle operazioni standard della piattaforma: moderazione dei contenuti dei file caricati, revisione della politica dei contenuti del contenuto del sito web pubblicato, rilevamento dello spam negli invii di moduli, protezione dai bot tramite sfide proof-of-work e interazioni del chatbot basate sull'AI con i visitatori del tuo sito web. Tali attività sono istruzioni documentate ai sensi dell'articolo 28, paragrafo 3, lettera a), del GDPR.


6. SUB-RESPONSABILI DEL TRATTAMENTO

6.1 Sub-responsabili del Trattamento Autorizzati

Fornisci un'autorizzazione generale affinché possiamo avvalerci di sub-responsabili del trattamento per assistere nella fornitura dei Servizi. I nostri attuali sub-responsabili del trattamento sono elencati di seguito e all'indirizzo https://www.acira.ai/dpa.

6.2 Elenco Attuale dei Sub-responsabili del Trattamento

Sub-responsabile del Trattamento Finalità Ubicazione
Amazon Web Services (AWS) Infrastruttura cloud, calcolo, archiviazione, database, consegna email, registrazione dominio, moderazione contenuti, rilevamento lingua e inferenza AI (che può eseguire modelli sia di prima che di terza parte; tutta l'elaborazione rimane sull'infrastruttura AWS indipendentemente dall'origine del modello). Per gli operatori di siti web residenti nell'UE, le operazioni automatizzate rivolte ai visitatori (notifiche di invio contenuto, consegna email transazionale e traduzione automatica del contenuto del database del sito web) sono elaborate nell'Unione Europea (Stoccolma). Stati Uniti e Unione Europea (Stoccolma)
Cloudflare Edge hosting, CDN, DNS, SSL, distribuzione di siti web, archiviazione persistente, analisi, protezione dai bot, rilevamento dello spam basato sull'AI e inferenza del chatbot AI (che esegue modelli di terze parti sull'infrastruttura Cloudflare; gli sviluppatori dei modelli non ricevono dati degli utenti). Per gli operatori di siti web residenti nell'UE, l'archiviazione persistente è limitata giurisdizionalmente all'Unione Europea. Globale (con archiviazione sotto giurisdizione UE per gli account UE)
Fireworks AI Generazione di testo AI, AI conversazionale, creazione di contenuti Stati Uniti
xAI Generazione di immagini AI Stati Uniti
BrightData Raccolta di dati web pubblici (per assistere l'utente durante la creazione del sito web), monitoraggio delle parole chiave SERP (per i piani applicabili) Israele / Globale
Black Forest Labs Generazione di immagini AI Unione Europea (Germania)
ScreenshotOne Acquisizione di screenshot del sito web Unione Europea
CloudConvert Conversione di formati di file Unione Europea (Germania)

L'elaborazione dei pagamenti è effettuata dal nostro Merchant of Record (Stripe), che agisce come titolare del trattamento indipendente anziché come sub-responsabile del trattamento e pertanto non è elencato sopra; vedere la Sezione 2.2.

6.3 Modifiche ai Sub-responsabili del Trattamento

Forniremo notifica di qualsiasi modifica prevista all'elenco dei sub-responsabili del trattamento per i Servizi attualmente in uso almeno trenta (30) giorni prima che il nuovo sub-responsabile del trattamento inizi a trattare i dati personali, aggiornando l'elenco dei sub-responsabili del trattamento all'indirizzo https://www.acira.ai/dpa e, se ti sei iscritto alle notifiche sui sub-responsabili del trattamento, tramite e-mail. Puoi iscriverti per ricevere le notifiche di modifica dei sub-responsabili del trattamento inviando un'e-mail a legal@acira.ai con oggetto "Subprocessor Notifications." Quando introduciamo nuove funzionalità o servizi che coinvolgono ulteriori sub-responsabili del trattamento, tali sub-responsabili saranno comunicati al momento in cui la funzionalità o il servizio diventa disponibile; l'utilizzo della nuova funzionalità o del nuovo servizio costituisce accettazione dei sub-responsabili del trattamento comunicati. Se hai un'obiezione ragionevole a un nuovo sub-responsabile del trattamento che elabora dati per i Servizi esistenti, puoi notificarcelo per iscritto entro trenta (30) giorni dalla notifica. Lavoreremo con te in buona fede per affrontare le tue preoccupazioni. Se non riusciamo a risolvere l'obiezione in modo ragionevolmente soddisfacente, puoi risolvere l'Accordo fornendo comunicazione scritta.

6.4 Obblighi dei Sub-responsabili del Trattamento

Stipuleremo accordi scritti con ciascun sub-responsabile del trattamento che impongono obblighi di protezione dei dati non meno protettivi di quelli stabiliti nel presente DPA. Rimaniamo responsabili degli atti e delle omissioni dei nostri sub-responsabili del trattamento nella stessa misura in cui saremmo responsabili se svolgessimo i servizi direttamente.


7. TRASFERIMENTI INTERNAZIONALI DI DATI

7.1 Meccanismi di Trasferimento

I Servizi sono ospitati principalmente negli Stati Uniti. I dati personali trattati tramite i Servizi possono essere trasferiti e trattati negli Stati Uniti e in altri paesi in cui operano i nostri sub-responsabili del trattamento. I fornitori di inferenza AI (Fireworks AI e xAI) trattano i dati negli Stati Uniti. BrightData può trattare i dati in Israele e in altre località a livello globale. Cloudflare tratta i dati in ubicazioni edge in tutto il mondo.

Residenza dei dati nell'UE: Per gli operatori di siti web identificati come residenti nell'UE, applichiamo le seguenti misure di residenza dei dati per minimizzare i trasferimenti di dati personali dei visitatori al di fuori dell'Unione Europea:

  • Archiviazione: I dati dei visitatori nell'archiviazione edge persistente — inclusi invii di moduli, conversazioni chatbot, dati di sessione e dati delle tabelle utenti — sono limitati all'Unione Europea. Questi dati sono archiviati esclusivamente nei data center dell'UE.
  • Elaborazione automatizzata rivolta ai visitatori: Le operazioni attivate automaticamente dall'attività dei visitatori — comprese le notifiche di invio contenuto, la consegna email transazionale e la traduzione automatica del contenuto del database del sito web nelle lingue aggiuntive del sito — vengono elaborate all'interno dell'Unione Europea e non transitano attraverso l'infrastruttura statunitense.
  • Accesso alla gestione della piattaforma: Quando accedi ai dati dei visitatori del tuo sito web tramite la dashboard della piattaforma, l'interfaccia conversazionale, oppure l'interfaccia a riga di comando (CLI) o altre API programmatiche (ad esempio, visualizzare gli invii dei moduli, gestire i record degli utenti o esportare contenuti nel tuo ambiente locale), questi dati possono essere elaborati tramite la nostra infrastruttura negli Stati Uniti per soddisfare la tua richiesta e — qualora utilizzi la CLI o un'interfaccia programmatica — possono essere trasmessi e memorizzati nell'ambiente in cui esegui tali strumenti. Questi trasferimenti sono su richiesta, avviati da te (il Titolare del trattamento), e protetti dai meccanismi di trasferimento e dalle misure supplementari descritte di seguito nella misura in cui i dati rimangono all'interno della nostra infrastruttura. Una volta che esporti o recuperi dati personali nel tuo ambiente (come una macchina locale o uno strumento di sviluppo di terze parti), sei responsabile della loro sicurezza e del loro trattamento lecito; le nostre misure di residenza giurisdizionale e le altre misure tecniche non si estendono ai dati personali dopo che questi hanno lasciato la nostra infrastruttura.
  • Log diagnostici: I log di errore e di console prodotti dal tuo sito web — l'output diagnostico che ti viene mostrato nella pagina Log della piattaforma — sono conservati sulla nostra infrastruttura negli Stati Uniti. Sono registrazioni operative conservate per la tua stessa consultazione e non sono destinate a contenere dati personali dei visitatori; sei tu a controllare cosa vi scrive il codice del tuo sito.
  • Altra elaborazione negli Stati Uniti: I dati analitici e i dati elaborati dalla nostra infrastruttura cloud negli Stati Uniti per la moderazione dei contenuti e l'inferenza AI possono ancora essere trasferiti negli Stati Uniti secondo i meccanismi di trasferimento indicati di seguito.

Per i trasferimenti di dati personali dal SEE, dall'UK o dalla Svizzera verso paesi non riconosciuti come garantenti un livello adeguato di protezione dei dati, facciamo affidamento su:

  1. Clausole Contrattuali Standard (SCC): Incorporiamo le Clausole Contrattuali Standard della Commissione Europea nel presente DPA per riferimento: Modulo Uno (da Titolare a Titolare del Trattamento) per i dati analitici laddove agiamo come contitolari del trattamento (vedi Sezione 2.3), e Modulo Due (da Titolare a Responsabile del Trattamento) per tutti gli altri dati personali trattati per tuo conto. Le SCC sono disponibili all'indirizzo https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. Addendum al Trasferimento Internazionale di Dati UK: Per i trasferimenti dall'UK, si applica l'Addendum UK alle SCC dell'UE.
  3. Meccanismi di Trasferimento Dati Svizzeri: Per i trasferimenti dalla Svizzera, le SCC si applicano con le modifiche richieste dallo Swiss FADP.

Ai fini delle SCC, le parti convengono che: (a) l'esportatore dei dati sei tu e l'importatore dei dati è Acira AI LLC; (b) l'Allegato I.B (descrizione del trasferimento) è completato dalla Sezione 3 del presente DPA; (c) l'Allegato II (misure tecniche e organizzative) è completato dalle Sezioni 7.2 e 9 del presente DPA; (d) per la Clausola 9 si applica l'Opzione 2 (autorizzazione generale scritta), con il termine di preavviso indicato nella Sezione 6.3; (e) la clausola facoltativa di adesione (Clausola 7) non è utilizzata; (f) per la Clausola 17 (legge applicabile) e la Clausola 18 (scelta del foro), le SCC sono disciplinate dal diritto dell'Irlanda e le controversie da esse derivanti sono risolte dinanzi ai tribunali dell'Irlanda; e (g) l'autorità di controllo competente di cui all'Allegato I.C è determinata in conformità alla Clausola 13 delle SCC. Ai fini dell'Addendum al Trasferimento Internazionale di Dati UK, le Tabelle da 1 a 3 si intendono completate con le corrispondenti informazioni indicate nel presente DPA e con le scelte relative alle SCC di cui sopra, e per la Tabella 4 nessuna delle parti può porre fine all'Addendum UK come previsto dalla Sezione 19 dell'Addendum UK.

7.2 Misure Supplementari

Implementiamo le seguenti misure supplementari per proteggere i dati personali trasferiti:

  • Cifratura dei dati in transito (TLS/SSL) e a riposo
  • Controlli di accesso e meccanismi di autenticazione
  • Valutazioni di sicurezza periodiche
  • Pratiche di minimizzazione dei dati (es. hash dei visitatori a rotazione giornaliera invece dell'archiviazione degli IP grezzi)
  • Residenza dei dati giurisdizionale per gli operatori di siti web residenti nell'UE (archiviazione persistente ed elaborazione automatizzata rivolta ai visitatori limitata all'UE)
  • Infrastruttura di calcolo ed email situata nell'UE per le operazioni automatizzate rivolte ai visitatori (notifiche di invio contenuto e consegna email transazionale elaborati nell'Unione Europea per gli operatori di siti web residenti nell'UE)

7.3 Valutazione d'Impatto del Trasferimento

Queste misure supplementari sono informate dalla nostra valutazione delle leggi e delle pratiche dei paesi di destinazione, tenendo conto della natura dei dati trasferiti, del meccanismo di trasferimento su cui si fa affidamento e delle misure di sicurezza tecniche e organizzative in atto. Abbiamo valutato che le misure supplementari descritte sopra, insieme agli impegni nelle SCC, forniscono un livello adeguato di protezione per i dati personali trasferiti. La nostra Valutazione d'Impatto del Trasferimento è disponibile all'indirizzo https://www.acira.ai/tia.

7.4 Trasferimenti di Dati Canadesi

Per i trasferimenti di dati personali dal Canada, facciamo affidamento sulle seguenti misure di sicurezza per garantire che i dati personali trasferiti al di fuori del Canada ricevano un livello comparabile di protezione come richiesto dal Personal Information Protection and Electronic Documents Act (PIPEDA) e dalla legislazione provinciale sulla privacy applicabile (inclusa la PIPA dell'Alberta, la PIPA della British Columbia e la Legge del Quebec sulla protezione delle informazioni personali nel settore privato):

  1. Protezioni contrattuali: Accordi scritti sul trattamento dei dati con ciascun sub-responsabile del trattamento che impongono obblighi di protezione dei dati personali a uno standard coerente con la legge sulla privacy canadese, inclusi i requisiti per adeguate misure di sicurezza, limitazioni all'uso, notifica delle violazioni e accesso degli interessati.
  2. Misure di sicurezza tecniche: Le stesse misure di cifratura, pseudonimizzazione, controllo degli accessi e minimizzazione dei dati descritte nella Sezione 7.2 si applicano ai trasferimenti di dati canadesi.
  3. Misure di sicurezza organizzative: Due diligence sui sub-responsabili del trattamento, obblighi di riservatezza per il personale e procedure di risposta agli incidenti documentate come descritto nel presente DPA.

Monitoriamo gli sviluppi nella legislazione sulla privacy canadese, incluso il proposto Consumer Privacy Protection Act (CPPA), e aggiorneremo i nostri meccanismi di trasferimento come richiesto.


8. DIRITTI DEGLI INTERESSATI

8.1 Assistenza con le Richieste

Ti assisteremo nel rispondere alle richieste degli Interessati che esercitano i loro diritti ai sensi della Normativa Applicabile in Materia di Protezione dei Dati, inclusi i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione.

8.2 Notifica

Se riceviamo una richiesta o un reclamo in materia di protezione dei dati direttamente da un Interessato riguardante dati personali trattati per tuo conto, ti notificheremo prontamente e non risponderemo alla richiesta o al reclamo senza le tue istruzioni, salvo che ciò sia richiesto dalla legge applicabile. In qualità di Titolare del Trattamento, sei responsabile della gestione e della risposta a tali reclami degli Interessati, inclusi eventuali obblighi di gestione dei reclami che ti incombono ai sensi della Legge applicabile sulla protezione dei dati (come la Section 164A del Data Protection Act 2018 del Regno Unito).

8.3 Strumenti della Piattaforma

Forniamo strumenti all'interno dei Servizi per aiutarti ad adempiere alle richieste degli Interessati, tra cui:

  • Accesso e gestione dei dati archiviati nei database del tuo sito web
  • Cancellazione di record individuali dai database del tuo sito web
  • Su richiesta, possiamo fornire esportazioni di dati in formato ZIP per assistere con gli obblighi di portabilità dei dati

9. SICUREZZA DEI DATI

9.1 Misure di Sicurezza

Implementiamo e manteniamo adeguate misure tecniche e organizzative per proteggere i dati personali da trattamenti non autorizzati o illeciti e da perdita, distruzione o danno accidentale. Tali misure includono:

  • Cifratura: Dati cifrati in transito tramite TLS/SSL e a riposo utilizzando cifratura conforme agli standard del settore
  • Controllo degli Accessi: Controlli degli accessi basati sui ruoli, policy di accesso con privilegi minimi e codici di verifica monouso a scadenza per l'autenticazione dell'account e amministrativa
  • Sicurezza dell'Infrastruttura: Infrastruttura cloud gestita con patch di sicurezza automatizzate e protezione DDoS a livello del margine di rete
  • Isolamento dei Dati: Isolamento dei dati per sito web tramite istanze di archiviazione dedicate
  • Monitoraggio: Monitoraggio e allerta automatizzati con registrazione strutturata
  • Sicurezza delle Credenziali: Tutte le chiavi API e i segreti archiviati in servizi di gestione dei segreti dedicati; le password degli utenti vengono sottoposte a hash utilizzando algoritmi crittografici robusti con salt per utente
  • Protezione dai Bot: Sistemi di sfide proof-of-work per prevenire abusi automatizzati

9.2 Riservatezza

Garantiamo che tutto il personale autorizzato a trattare i dati personali sia vincolato da obblighi di riservatezza.


10. NOTIFICA DI VIOLAZIONE DEI DATI

10.1 Notifica al Titolare del Trattamento

Ti notificheremo senza ingiustificato ritardo dopo aver confermato una violazione dei dati personali che interessa i dati personali trattati per tuo conto. La notifica verrà inviata alle informazioni di contatto associate al tuo account.

10.2 Contenuto della Notifica

La nostra notifica di violazione includerà, nella misura in cui disponibile:

  1. Una descrizione della natura della violazione, incluse le categorie e il numero approssimativo di Interessati e record interessati;
  2. Il nome e i recapiti del nostro referente per la protezione dei dati;
  3. Una descrizione delle probabili conseguenze della violazione;
  4. Una descrizione delle misure adottate o proposte per affrontare la violazione e mitigarne gli effetti.

10.3 I Tuoi Obblighi

Sei responsabile di notificare l'autorità di controllo competente e gli Interessati colpiti di una violazione dei dati personali come richiesto dalla Normativa Applicabile in Materia di Protezione dei Dati. Collaboreremo con te e forniremo assistenza ragionevole per aiutarti a rispettare i tuoi obblighi di notifica delle violazioni.


11. AUDIT E VERIFICA DELLA CONFORMITÀ

11.1 Documentazione di conformità

Per dimostrare la nostra conformità al presente DPA, metteremo a tua disposizione, su ragionevole richiesta scritta (fino a una volta all'anno), quanto segue:

  1. Rapporti di audit di terze parti pertinenti, certificazioni o sintesi di valutazioni di sicurezza;
  2. Una sintesi delle nostre attuali misure di sicurezza tecniche e organizzative;
  3. Informazioni sulle nostre attività di trattamento, sub-responsabili del trattamento e pratiche di protezione dei dati.

Laddove ci affidiamo a fornitori di infrastruttura di terze parti (come AWS e Cloudflare), le loro certificazioni di sicurezza e la documentazione di conformità sono disponibili attraverso i rispettivi programmi di fiducia e conformità.

11.2 Richieste aggiuntive

Se la documentazione fornita ai sensi della Sezione 11.1 non risponde ragionevolmente alle tue preoccupazioni in materia di conformità, puoi presentare domande scritte specifiche riguardanti le nostre pratiche di protezione dei dati, alle quali risponderemo entro un termine ragionevole.


12. CONSERVAZIONE E CANCELLAZIONE DEI DATI

12.1 Durante l'Accordo

Conserveremo i dati personali trattati per tuo conto per la durata dell'Accordo e in conformità alle tue istruzioni tramite i Servizi. I periodi di conservazione specifici per i dati dei visitatori includono:

  • Conversazioni del chatbot sul tuo sito web: Conservate per trenta (30) giorni dall'ultima interazione in ogni conversazione, dopodiché vengono automaticamente eliminate dall'archiviazione edge del sito web.
  • Invii di moduli e contenuti generati dagli utenti sul tuo sito web: Conservati per la durata del sito web associato, a meno che tu non li elimini prima tramite gli strumenti della piattaforma.
  • Dati di sessione per i visitatori del tuo sito web: Eliminati automaticamente dopo 30 giorni di inattività.
  • Contenuto eliminato dei visitatori (invii di moduli, commenti e altri contenuti generati dagli utenti sul tuo sito web): Quando elimini il contenuto dei visitatori tramite gli strumenti della piattaforma, viene spostato in uno stato di eliminazione soft e conservato per un massimo di trenta (30) giorni per supportare il recupero. Dopo questo periodo, il contenuto eliminato in modo soft viene rimosso definitivamente.
  • Registrazioni di limitazione della frequenza per il tuo sito web: Gli hash con chiave per visitatore descritti nella Sezione 3.3, conservati per un massimo di quarantotto (48) ore e poi eliminati automaticamente.
  • Registrazioni di cancellazione dall'e-mail sul tuo sito web: Conservate per la durata del sito web associato, a meno che il destinatario non si ri-iscriva. Le registrazioni di cancellazione vengono eliminate quando il sito web viene distrutto.
  • Dati analitici: Conservati per la durata del sito web associato. I limiti di conservazione basati sul piano determinano quanti dati analitici storici rimangono visualizzati e accessibili (novanta (90) giorni nel piano gratuito).

12.2 Alla Risoluzione

Alla risoluzione dell'Accordo, o su tua richiesta, cancelleremo i dati personali trattati per tuo conto in conformità alle pratiche di conservazione dei dati descritte nell'Accordo (incluso il periodo di tolleranza di sette (7) giorni per le eliminazioni di account e siti web). Trascorso il periodo di tolleranza, la cancellazione è definitiva e irreversibile.

12.3 Eccezioni

Possiamo conservare i dati personali nella misura richiesta dalla legge applicabile, o laddove i dati siano stati anonimizzati e non possano più essere collegati a un Interessato.


13. DURATA E RISOLUZIONE

Il presente DPA entra in vigore nella data in cui accetti l'Accordo e rimane in vigore finché trattiamo dati personali per tuo conto. Gli obblighi di riservatezza e protezione dei dati stabiliti nel presente DPA sopravvivono alla risoluzione dell'Accordo.

Una copia sottoscritta (controfirmata) del presente DPA, incluse le Clausole Contrattuali Standard incorporate mediante rinvio, è disponibile su richiesta scritta all'indirizzo legal@acira.ai.


14. LIMITAZIONE DI RESPONSABILITÀ

La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni di responsabilità stabilite nell'Accordo.


15. CONTATTACI

Per domande sul presente DPA o per esercitare i tuoi diritti, contattaci all'indirizzo:

Acira AI LLC
Att.ne: Protezione dei Dati
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States

Telefono: 888-389-1189
E-mail: legal@acira.ai

La tua privacy, la nostra priorità

Non vendiamo i tuoi dati, non utilizziamo cookie di tracciamento — ecco perché non vedrai un banner dei cookie qui. Rispettiamo il Global Privacy Control e per i clienti dell'UE, i dati dei visitatori vengono archiviati ed elaborati esclusivamente all'interno dell'Unione Europea.

Scopri come proteggiamo i tuoi dati
GDPR Art 27 representationUK-GDPR Art 27 representationDSA representation

Acira AI

Costruisci siti web bellissimi con l'AI. Nessuna programmazione richiesta.

Orgogliosamente realizzato negli Stati Uniti

Prodotto

FunzionalitàPrezziConfrontaPer le agenzieDomini

© 2026 Acira AI LLC. Tutti i diritti riservati.