Il presente Accordo sul trattamento dei dati («DPA») fa parte dei Termini di servizio tra Soras Corporation LTD («Responsabile del trattamento», «noi») e il Cliente («Titolare del trattamento», «tu»). Si applica quando trattiamo per tuo conto dati personali contenuti nei Dati del Cliente, ai sensi del GDPR dell’UE, del GDPR del Regno Unito, della LPD svizzera e, in qualità di fornitore di servizi (service provider), del CCPA/CPRA.
1. Trattamento su istruzione
1.1 Trattiamo i Dati del Cliente solo sulla base delle tue istruzioni documentate, costituite dai presenti Termini, dal presente DPA e dal tuo utilizzo delle funzioni del Servizio, salvo che la legge disponga diversamente (nel qual caso te ne informiamo prima, ove consentito).
1.2 Ti informiamo se riteniamo che un’istruzione violi la normativa sulla protezione dei dati.
1.3 Tutte le persone che autorizziamo a trattare i Dati del Cliente sono vincolate alla riservatezza.
2. Sicurezza
Adottiamo le misure tecniche e organizzative di cui all’Allegato II e le manteniamo adeguate al rischio.
3. Sub-responsabili del trattamento
3.1 Ci concedi un’autorizzazione generale a ricorrere a sub-responsabili del trattamento. L’elenco aggiornato è disponibile nella pagina Sub-responsabili, con l’ubicazione, il meccanismo di trasferimento e il periodo di conservazione di ciascun fornitore.
3.2 Prima di aggiungere o sostituire un sub-responsabile diamo un preavviso di almeno 30 giorni via email e su tale pagina. Puoi opporti per ragionevoli motivi di protezione dei dati scrivendo a help@sorascorp.com entro il periodo di preavviso. Se non siamo in grado di dare seguito all’opposizione, puoi recedere dal Servizio interessato e ricevere un rimborso pro rata dei corrispettivi prepagati.
3.3 In caso di emergenza (ad esempio il guasto improvviso di un fornitore o un incidente di sicurezza) possiamo sostituire un sub-responsabile con un preavviso più breve; in tal caso te lo comunichiamo il prima possibile e il tuo diritto di opposizione resta invariato.
3.4 Imponiamo a ciascun sub-responsabile obblighi in materia di protezione dei dati che offrono una tutela almeno pari a quella del presente DPA, compreso l’impegno a non addestrare modelli di AI sui Dati del Cliente, e restiamo responsabili del loro operato.
4. Assistenza
Tenendo conto della natura del trattamento, ti assistiamo nel rispondere alle richieste degli interessati (il Servizio include strumenti di esportazione e di cancellazione), nonché in materia di sicurezza, notifica delle violazioni, valutazioni d’impatto sulla protezione dei dati e consultazioni preventive.
5. Violazioni dei dati personali
Ti informiamo senza ingiustificato ritardo, e in ogni caso entro 48 ore, dopo essere venuti a conoscenza di una violazione dei dati personali che riguarda i Dati del Cliente, fornendoti le informazioni necessarie per adempiere ai tuoi obblighi, e ti teniamo aggiornato.
6. Cancellazione e restituzione
Puoi esportare i Dati del Cliente in qualsiasi momento. Al termine del Servizio cancelliamo i Dati del Cliente entro 30 giorni, dopo il periodo di esportazione previsto dai Termini, salvo che la legge ci imponga di conservarli. I backup vengono rimossi entro ulteriori 30 giorni.
7. Verifiche
Mettiamo a disposizione le informazioni necessarie per dimostrare il rispetto del presente DPA, a partire dalla nostra documentazione e dalle risposte a ragionevoli questionari di sicurezza. Se ciò non è sufficiente, puoi effettuare una verifica una volta all’anno, a tue spese, con un preavviso di 30 giorni, durante l’orario lavorativo, nel rispetto della riservatezza e senza accesso ai dati di altri clienti.
8. Trasferimenti internazionali
8.1 Quando i Dati del Cliente sono trasferiti dal SEE, dal Regno Unito o dalla Svizzera verso un paese privo di una decisione di adeguatezza, si applicano le clausole contrattuali tipo approvate dalla Commissione europea: Modules 2 (controller to processor) and 3 (processor to processor). Ai trasferimenti dal Regno Unito e dalla Svizzera si applicano rispettivamente l’International Data Transfer Addendum del Regno Unito e gli adeguamenti necessari per il diritto svizzero.
8.2 Le Clausole sono incorporate mediante rinvio con le seguenti scelte: si applica la clausola 7 (clausola di adesione successiva); clausola 9, opzione 2 (autorizzazione generale, con il periodo di preavviso di cui alla sezione 3.2); il testo facoltativo della clausola 11 non si applica; clausole 17 e 18: la legge e i tribunali dell’Irlanda [da confermare a cura del consulente legale]. Gli Allegati I e II del presente DPA completano gli allegati delle Clausole.
9. CCPA/CPRA
In qualità di fornitore di servizi (service provider) non vendiamo né condividiamo informazioni personali, non le conserviamo, usiamo o divulghiamo al di fuori del nostro rapporto commerciale diretto con te o per scopi diversi dalla fornitura del Servizio, e non le combiniamo con altri dati salvo quanto consentito dal CCPA. Certifichiamo di comprendere queste restrizioni e di rispettarle.
10. Nessun addestramento
Non usiamo i Dati del Cliente per addestrare o perfezionare modelli di AI, e i nostri sub-responsabili sono vincolati allo stesso obbligo.
11. Responsabilità
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alla limitazione di responsabilità prevista dai Termini. Nulla nel presente DPA limita la responsabilità di ciascuna parte nei confronti degli interessati ai sensi dell’articolo 82 del GDPR, né i diritti degli interessati in qualità di terzi beneficiari ai sensi delle clausole contrattuali tipo.
12. Copie firmate
I Clienti che necessitano di una copia controfirmata possono richiederla a help@sorascorp.com. La copia firmata viene registrata nell’account.
Allegato I — Dettagli del trattamento
| Voce | Dettagli |
|---|---|
| Parti | Titolare del trattamento: il Cliente. Responsabile del trattamento: Soras Corporation LTD, da confermare, help@sorascorp.com |
| Interessati | Il pubblico del Cliente (autori di recensioni e commenti, intervistati, partecipanti ai sondaggi, autori di post pubblici) e il personale del Cliente che usa il Servizio |
| Categorie di dati | Citazioni e frammenti di testo, nomi utente degli autori pseudonimizzati, marche temporali, URL delle fonti, file caricati e relativi contenuti, concept e risposte generati |
| Categorie particolari | Non previste. Possono essere presenti incidentalmente nei post pubblici; la valutazione dell’applicabilità dell’articolo 9, paragrafo 2, lettera e) spetta al Titolare del trattamento |
| Natura e finalità | Archiviazione, indicizzazione, assegnazione di tag, raggruppamento, ricerca e generazione di testo su istruzione del Titolare del trattamento per fornire ricerca sul pubblico e analisi creativa |
| Durata | La durata dell’accordo più i periodi di cancellazione di cui alla sezione 6 |
| Frequenza | Continuativa |
Allegato II — Misure tecniche e organizzative
- Isolamento: i dati di ogni Workspace sono separati mediante sicurezza a livello di riga applicata nel database, con gli indici di ricerca soggetti alle stesse regole.
- Cifratura: TLS in transito; credenziali dei connettori cifrate con AES-256-GCM; segreti delle piattaforme sigillati per ciascun servizio che li utilizza; backup cifrati prima che lascino il server.
- Controllo degli accessi: ruoli di database con privilegi minimi; password sottoposte a hash con Argon2id; una console di amministrazione con autenticazione a più fattori obbligatoria, conferma rafforzata per le azioni sensibili, un’opzione di elenco di IP consentiti e nessun accesso ai contenuti dei clienti.
- Responsabilizzazione: un registro di audit di sola aggiunta, concatenato tramite hash per le azioni amministrative.
- Disponibilità e ripristino: archiviazione continua del database con ripristino a un punto nel tempo (punto di ripristino obiettivo pari o inferiore a 5 minuti), backup di base notturni e un dump cifrato settimanale conservato per 30 giorni in da confermare; esercitazioni di ripristino con tempo di ripristino misurato.
- Hosting: da confermare; il traffico pubblico raggiunge i server solo attraverso un tunnel cifrato.
- Indice di ricerca: creato sui nostri server; nessun servizio di embedding di terzi riceve i Dati del Cliente.
- Fornitori di AI: solo fornitori che si impegnano a non addestrare modelli sui dati; la modalità rigorosa per singolo Workspace limita il trattamento a regioni e fornitori selezionati.