Data Processing Agreement (DPA)
Accordo sul trattamento dei dati personali ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR)
Ultimo aggiornamento: 13 luglio 2026
1. Premesse
Il presente DPA disciplina i termini e le condizioni con cui Blaise Numero 5 ([INSERIRE RAGIONE SOCIALE], sede legale [INSERIRE INDIRIZZO LEGALE], P.IVA / CF [INSERIRE PIVA / CF]) — di seguito il "Responsabile" — tratta in qualità di responsabile esterno del trattamento i dati personali per conto del Cliente — di seguito il "Titolare" — nell'ambito dell'erogazione del Servizio Blaise Numero 5.
Costituisce parte integrante dei Termini di Servizio e si intende accettato dal Titolare al momento della sottoscrizione del Servizio.
2. Oggetto e finalità del trattamento
Il Responsabile tratta i dati personali esclusivamente per le finalità necessarie all'erogazione del Servizio: gestione chiamate AI, messaggistica con Clienti Finali, prenotazioni, notifiche, archiviazione documentale, analytics aggregate, adempimenti tecnico-amministrativi.
3. Categorie di interessati e di dati
- Interessati: Clienti Finali del Titolare, dipendenti / collaboratori del Titolare.
- Categorie di dati: dati identificativi e di contatto, dati di prenotazione, contenuto delle conversazioni (inclusi allegati multimediali: foto, audio, documenti, posizione), dati tecnici, documenti caricati (compresi quelli per l'addestramento degli agenti del modulo Agents AI) ed eventuali artefatti prodotti dagli agenti. Per il settore hotel anche dati documento d'identità.
4. Obblighi del Responsabile (art. 28 GDPR)
Il Responsabile si impegna a:
- Trattare i dati esclusivamente sulla base di istruzioni documentate del Titolare (incluso quanto previsto nei Termini di Servizio e nella documentazione tecnica).
- Garantire che le persone autorizzate al trattamento siano vincolate a obbligo di riservatezza.
- Adottare le misure di sicurezza adeguate (art. 32 GDPR): cifratura at-rest e in-transit, controllo accessi, audit log, backup periodici, isolamento dei tenant tramite Row Level Security di Supabase.
- Assistere il Titolare nell'adempimento degli obblighi relativi alle richieste degli interessati (artt. 15-22) e alle notifiche di violazione (artt. 33-34).
- Notificare al Titolare ogni data breach rilevante senza ingiustificato ritardo e comunque entro 48 ore dalla consapevolezza.
- Su richiesta del Titolare, cancellare o restituire i dati al termine del contratto, salvo obblighi di conservazione di legge.
- Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire audit ragionevoli.
5. Sub-responsabili
Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nella Privacy Policy (sezione 7), inclusi tra gli altri Supabase, Anthropic, OpenAI, Deepgram, Cartesia, LiveKit, Twilio, Meta, Stripe, Vercel, Hetzner, Google/Firebase, Resend, Upstash, nonché le integrazioni di terze parti che il Titolare sceglie di collegare nel modulo Agents AI (es. Atlassian/Jira, Trello, Ayrshare, Discord). Eventuali modifiche all'elenco saranno comunicate con almeno 30 giorni di preavviso, fatto salvo il diritto del Titolare di opporsi motivatamente.
6. Trasferimenti extra-UE
I trasferimenti di dati personali verso paesi terzi avvengono in base alle Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea con Decisione 2021/914 e, ove applicabile, in base alla certificazione EU-US Data Privacy Framework dei sub-responsabili coinvolti.
7. Durata
Il presente DPA ha la stessa durata dei Termini di Servizio e cessa contestualmente alla loro risoluzione. Le obbligazioni in materia di riservatezza e sicurezza permangono anche dopo la cessazione del contratto.
8. Contatti
Per qualsiasi richiesta relativa al presente DPA o per sottoscrivere una versione bilateralmente firmata, contattare il DPO all'indirizzo privacy@blaisenumero5.com.
Vedi anche la Privacy Policy, la Cookie Policy e i Termini di Servizio.