ACP Logo
ACP — Authentic Content Pilot
Home Pacchetti e prezzi Guida Settori
Check di visibilità gratuito→
de en fr it es

Contratto di Elaborazione Dati (DPA)

Versione 1.0 · Stato: 12 giugno 2026 · Secondo Art. 9 LPD e Art. 28 GDPR

Indice

  1. § 1 Oggetto e Durata
  2. § 2 Natura e Scopo del Trattamento
  3. § 3 Tipo di Dati Personali
  4. § 4 Categorie di Interessati
  5. § 5 Obblighi del Responsabile del Trattamento
  6. § 6 Obblighi del Titolare del Trattamento
  7. § 7 Sub-responsabili del Trattamento
  8. § 8 Misure Tecniche e Organizzative
  9. § 9 Trasferimento in Paesi Terzi
  10. § 10 Durata e Risoluzione
  11. Allegato 1: Misure Tecniche e Organizzative (MTO)
  12. Allegato 2: Elenco dei Sub-responsabili del Trattamento

Allegato al Contratto di Servizio

tra

Titolare del Trattamento:
[Nome e indirizzo del cliente — inserito per ogni cliente]
di seguito denominato «Titolare del Trattamento»

e

Responsabile del Trattamento:
magnet-Xs GmbH
Vordere Hauptgasse 104
4800 Zofingen, Svizzera
di seguito denominato «Responsabile del Trattamento»

Il Titolare del Trattamento corrisponde al «Cliente», il Responsabile del Trattamento al «Fornitore» ai sensi delle Condizioni Generali (CG). Di seguito, i termini «dati personali» (GDPR) e «dati personali» (LPD) sono usati in modo intercambiabile.

§ 1 Oggetto e Durata

  1. Il Responsabile del Trattamento elabora dati personali per conto del Titolare del Trattamento nell'ambito del servizio «Authentic Content Pilot» (ACP).
  2. Il trattamento avviene per la durata del contratto di servizio.
  3. L'oggetto del trattamento comprende la creazione, gestione e pubblicazione automatizzata di contenuti per social media e articoli di blog basati su foto, video, testi e interviste vocali forniti dal Titolare del Trattamento.

§ 2 Natura e Scopo del Trattamento

Il trattamento comprende le seguenti attività:

AttivitàDescrizione
Invio di ContenutiRicezione e archiviazione di foto, video, registrazioni vocali e input testuali
Interviste VocaliConduzione di interviste vocali strutturate con i dipendenti del Titolare del Trattamento, trascrizione in tempo reale e archiviazione delle trascrizioni per la generazione di contenuti
Generazione di TestiCreazione di testi per social media e articoli di blog basati su contenuti forniti, con l'ausilio dell'IA
Elaborazione ImmaginiOttimizzazione e branding di foto (badge, adattamento formato)
Elaborazione VideoOttimizzazione e creazione di miniature per video
Gestione ContenutiFornitura di un cockpit per l'approvazione e la gestione dei contenuti generati
Pubblicazione BlogHosting e pubblicazione di articoli di blog approvati sul sito web del Titolare del Trattamento
Pubblicazione Social MediaPubblicazione di contenuti approvati sulle piattaforme designate dal Titolare del Trattamento

§ 3 Tipo di Dati Personali

Vengono trattate le seguenti categorie di dati personali:

  • Fotografie e video (eventualmente con persone raffigurate)
  • Registrazioni vocali (interviste vocali): l'audio viene trasmesso esclusivamente in tempo reale tramite WebRTC e trascritto da Deepgram STT. I dati audio grezzi non vengono memorizzati — sono effimeri e vengono eliminati irrimediabilmente dopo l'elaborazione. Solo le trascrizioni testuali risultanti vengono persistite nel database. Non viene effettuata alcuna valutazione biometrica per l'identificazione univoca di persone fisiche (Art. 9 GDPR, Art. 5 lett. c LPD).
  • Input testuali con possibile riferimento personale
  • Dati di localizzazione (coordinate GPS dell'invio)
  • Dati di accesso degli utenti del cockpit (indirizzo e-mail, hash della password)
  • Dati di log e audit (ID utente, timestamp, azioni di approvazione)

§ 4 Categorie di Interessati

  • Dipendenti del Titolare del Trattamento (come mittenti e persone raffigurate sui media)
  • Utenti del cockpit designati dal Titolare del Trattamento
  • Terzi riconoscibilmente raffigurati su foto o video forniti (es. clienti del Titolare del Trattamento, passanti, fornitori)

§ 5 Obblighi del Responsabile del Trattamento

Il Responsabile del Trattamento si impegna a:

  1. Vincolo di Istruzione: Trattare i dati personali esclusivamente secondo le istruzioni documentate del Titolare del Trattamento (Art. 28 par. 3 lett. a GDPR; Art. 9 par. 1 LPD), a meno che il Responsabile del Trattamento non sia obbligato al trattamento dal diritto dell'Unione, degli Stati membri o della Svizzera; in tal caso, comunica al Titolare del Trattamento tali requisiti legali prima del trattamento, a meno che la legge non lo proibisca. Il Responsabile del Trattamento informa immediatamente il Titolare del Trattamento se ritiene che un'istruzione violi la normativa applicabile in materia di protezione dei dati.
  2. Riservatezza: Garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza (Art. 28 par. 3 lett. b GDPR).
  3. Misure di Sicurezza: Adottare tutte le misure tecniche e organizzative necessarie ai sensi dell'Art. 32 GDPR (vedi Allegato 1: MTO).
  4. Sub-responsabili del Trattamento: Utilizzare ulteriori responsabili del trattamento solo nell'ambito dell'autorizzazione generale ai sensi del § 7 del presente contratto (Art. 28 par. 2 GDPR). L'elenco attuale dei sub-responsabili del trattamento è riportato nell'Allegato 2.
  5. Supporto: Supportare il Titolare del Trattamento nell'adempimento dei diritti degli interessati (Art. 15-22 GDPR) e nelle valutazioni d'impatto sulla protezione dei dati (Art. 35-36 GDPR).
  6. Cancellazione/Restituzione: Dopo la cessazione del trattamento, cancellare o restituire tutti i dati personali a scelta del Titolare del Trattamento, a meno che non sussista un obbligo legale di conservazione (Art. 28 par. 3 lett. g GDPR).
  7. Obbligo di Prova: Fornire al Titolare del Trattamento tutte le informazioni necessarie per dimostrare il rispetto degli obblighi e consentire verifiche (Art. 28 par. 3 lett. h GDPR). Le verifiche avvengono previa comunicazione con un preavviso ragionevole (almeno 14 giorni), al massimo una volta per anno solare, durante il normale orario di lavoro e senza interruzione delle operazioni. Il Responsabile del Trattamento può soddisfare le verifiche prioritariamente presentando prove adeguate (certificazioni, rapporti di audit, autodichiarazioni). I costi di un audit in loco sono a carico del Titolare del Trattamento, a meno che non vengano riscontrate violazioni significative.
  8. Obbligo di Notifica: Informare immediatamente il Titolare del Trattamento, di norma entro 48 ore, in caso di violazioni della protezione dei dati personali (Art. 33 GDPR; Art. 24 LPD).

§ 6 Obblighi del Titolare del Trattamento

Il Titolare del Trattamento si impegna a:

  1. Garantire che siano presenti i consensi necessari delle persone raffigurate.
  2. Garantire la liceità del trattamento ai sensi dell'Art. 6 GDPR.
  3. Informare immediatamente il Responsabile del Trattamento in merito a richieste degli interessati, nella misura in cui queste riguardino il servizio.

§ 7 Sub-responsabili del Trattamento

Il Titolare del Trattamento concede la sua autorizzazione generale all'utilizzo dei sub-responsabili del trattamento elencati nell'Allegato 2.

L'elenco aggiornato dei sub-responsabili del trattamento è consultabile pubblicamente all'indirizzo acp-authentic-content-pilot.com/sub-prozessoren.html.

In caso di modifica o aggiunta di sub-responsabili del trattamento, il Responsabile del Trattamento informerà il Titolare del Trattamento immediatamente tramite una notifica nel cockpit ACP. Il Titolare del Trattamento ha il diritto di opporsi all'utilizzo di nuovi sub-responsabili del trattamento entro 14 giorni dalla conoscenza. Se il Titolare del Trattamento non si oppone entro tale termine, la modifica si considera approvata.

§ 8 Misure Tecniche e Organizzative

Il Responsabile del Trattamento adotta le seguenti misure ai sensi dell'Art. 32 GDPR (dettagli nell'Allegato 1):

  • Crittografia (TLS 1.2+ in transito, AES-256 a riposo)
  • Controllo degli accessi (token JWT, sicurezza a livello di riga)
  • Separazione dei dati (Multi-Tenant con isolamento client_id)
  • Backup regolari
  • Registrazione degli accessi

§ 9 Trasferimento in Paesi Terzi

Nella misura in cui i dati personali vengono trasferiti in paesi terzi (al di fuori dell'UE/SEE o della Svizzera), il Responsabile del Trattamento garantisce che esistano garanzie adeguate ai sensi dell'Art. 46 GDPR o dell'Art. 16/17 LPD:

DestinatarioEntità ContraenteSedeLuogo di TrattamentoMeccanismo di Trasferimento
Anthropic (Claude API)Anthropic Ireland LtdIrlandaUSADPA con SCC, Entità UE
DeepgramDeepgram Inc.USAUEEndpoint UE (api.eu.deepgram.com), DPA con SCC
CloudflareCloudflare Inc.USAGlobaleEU-U.S. DPF + Swiss-U.S. DPF, DPA
OpenRouterOpenRouter Inc.USAUSADPA con SCC; fornitori LLM a valle secondo l'elenco attuale
VercelVercel Inc.USARegione UEEU-U.S. DPF + Swiss-U.S. DPF, DPA

§ 10 Durata e Risoluzione

  1. Il presente DPA è valido per la durata del contratto di servizio sottostante.
  2. Alla cessazione, tutti i dati personali verranno cancellati o restituiti al Titolare del Trattamento entro 30 giorni. I dati nelle copie di backup verranno sovrascritti al più tardi dopo 90 giorni nell'ambito della normale rotazione dei backup. Il ripristino dei dati cancellati dai backup non avviene, salvo per prevenire perdite di dati; in tal caso, i dati da cancellare verranno nuovamente cancellati immediatamente.
  3. Il Responsabile del Trattamento conferma la cancellazione completa per iscritto.

Allegato 1: Misure Tecniche e Organizzative (MTO)

Ai sensi dell'Art. 32 GDPR e dell'Art. 8 LPD

1. Controllo degli Accessi (fisico)

  • Infrastruttura server presso Google Cloud (Zurigo, europe-west6) — Centro dati certificato con controllo degli accessi fisico.

2. Controllo degli Accessi (logico)

  • Autenticazione tramite token JWT e Supabase Auth
  • Sicurezza a livello di riga (RLS) nel database — Separazione dei clienti a livello di dati
  • Autorizzazioni basate sui ruoli (Proprietario, Amministratore, Visualizzatore)
  • Accesso all'infrastruttura basato su chiave SSH, nessun accesso con password

3. Controllo degli Accessi

  • Isolamento multi-tenant tramite client_id — rigorosa separazione dei dati tra i clienti
  • Sistema di autorizzazione con assegnazioni di ruoli esplicite
  • Log di audit: Ogni azione di approvazione viene registrata (ID utente, timestamp, contenuto)

4. Controllo della Trasmissione / Crittografia

  • Crittografia del trasporto: TLS 1.2+ per tutte le connessioni
  • Crittografia a riposo: AES-256 (Supabase, GCP)
  • Chiavi API e segreti in variabili d'ambiente, non nel codice

5. Controllo dell'Input

  • Il log di audit documenta: Chi ha approvato/modificato quale contenuto e quando
  • Versionamento delle modifiche ai contenuti nel cockpit

6. Disponibilità e Resilienza

  • Backup automatici regolari (Borg Backup)
  • Monitoraggio con avvisi Telegram (cascata di 3 minuti)
  • Infrastruttura su Google Cloud Platform (GCE europe-west6)

7. Principio di Separazione

  • Architettura multi-tenant con rigoroso isolamento client_id
  • Schemi di database separati per area funzionale
  • Ambienti di test e produzione separati

Allegato 2: Elenco dei Sub-responsabili del Trattamento

Sub-responsabile del TrattamentoSedeScopo del TrattamentoLuogo del TrattamentoMeccanismo di Trasferimento
Google Cloud PlatformUSAInfrastruttura (VM, Funzioni, Storage, LiveKit, n8n)Zurigo, Svizzera (europe-west6)Nessun trasferimento in paesi terzi (CH)
Supabase Inc.USADatabase, AutenticazioneIrlanda, UE (eu-west-1)Trattamento UE, DPA
Anthropic (Ireland Ltd.)IrlandaGenerazione di testo AIUSADPA con SCC, Entità UE
Deepgram Inc.USASpeech-to-Text (Trascrizione)UEEndpoint UE, DPA con SCC
Cloudflare Inc.USACDN, Consegna immagini, Streaming videoGlobaleEU-U.S. DPF + Swiss-U.S. DPF, DPA
ARBICHAT, S.L. (Zernio/Late.dev)Spagna (UE)Pubblicazione Social MediaUETrattamento UE, DPA concluso
OpenRouter Inc.USARouting/Failover LLM per la generazione di testoUSADPA con SCC; fornitori LLM a valle secondo l'elenco attuale
Vercel Inc.USAHosting Frontend BlogRegione UEEU-U.S. DPF + Swiss-U.S. DPF, DPA

L'accettazione del presente DPA avviene digitalmente tramite conferma nel cockpit ACP. Utilizzando la piattaforma ACP, il Titolare del Trattamento conferma di aver preso visione e accettato la validità del presente Contratto di Elaborazione Dati.

Versione 1.0 — Stato: 12.06.2026

ACP Logo
ACP — Authentic Content Pilot
Ein Produkt von mXs Tec.
Instagram LinkedIn Facebook X (Twitter)
Swiss-Made · Engineered in Zofingen
Protezione dei dati svizzera · conforme alla LPD
Digitalizzato · Infrastruttura a Zurigo
Home Pacchetti e prezzi Guida Settori Check di visibilità gratuito
Impressum Protezione dei dati CGC Accordo di elaborazione dati Sub-responsabili Impostazioni cookie
Vordere Hauptgasse 104 · 4800 Zofingen · Schweiz
© 2026 magnet-Xs gmbh — Tutti i diritti riservati

Cookie-Einstellungen

Wir nutzen Cookies und ähnliche Technologien, um das B2B-Erlebnis auf unserer Landingpage zu optimieren und die Nutzung zu analysieren.

Notwendig für den Betrieb der Website (z. B. cookiefreie Cloudflare Analytics, Sicherheits-Tokens).

Ermöglicht uns anonyme Statistiken über die Interaktionen der Besucher zu erfassen (GA4).

Hilft uns zu verstehen, wie Nutzer durch unsere Seite navigieren (Sitzungsaufzeichnungen, Heatmaps).

Erlaubt die Erfolgsmessung von Kampagnen (z. B. Meta Pixel, LinkedIn Insight Tag).