Contratto di Elaborazione Dati (DPA)
Indice
- § 1 Oggetto e Durata
- § 2 Natura e Scopo del Trattamento
- § 3 Tipo di Dati Personali
- § 4 Categorie di Interessati
- § 5 Obblighi del Responsabile del Trattamento
- § 6 Obblighi del Titolare del Trattamento
- § 7 Sub-responsabili del Trattamento
- § 8 Misure Tecniche e Organizzative
- § 9 Trasferimento in Paesi Terzi
- § 10 Durata e Risoluzione
- Allegato 1: Misure Tecniche e Organizzative (MTO)
- Allegato 2: Elenco dei Sub-responsabili del Trattamento
Allegato al Contratto di Servizio
tra
Titolare del Trattamento:
[Nome e indirizzo del cliente — inserito per ogni cliente]
di seguito denominato «Titolare del Trattamento»
e
Responsabile del Trattamento:
magnet-Xs GmbH
Vordere Hauptgasse 104
4800 Zofingen, Svizzera
di seguito denominato «Responsabile del Trattamento»
Il Titolare del Trattamento corrisponde al «Cliente», il Responsabile del Trattamento al «Fornitore» ai sensi delle Condizioni Generali (CG). Di seguito, i termini «dati personali» (GDPR) e «dati personali» (LPD) sono usati in modo intercambiabile.
§ 1 Oggetto e Durata
- Il Responsabile del Trattamento elabora dati personali per conto del Titolare del Trattamento nell'ambito del servizio «Authentic Content Pilot» (ACP).
- Il trattamento avviene per la durata del contratto di servizio.
- L'oggetto del trattamento comprende la creazione, gestione e pubblicazione automatizzata di contenuti per social media e articoli di blog basati su foto, video, testi e interviste vocali forniti dal Titolare del Trattamento.
§ 2 Natura e Scopo del Trattamento
Il trattamento comprende le seguenti attività:
| Attività | Descrizione |
|---|---|
| Invio di Contenuti | Ricezione e archiviazione di foto, video, registrazioni vocali e input testuali |
| Interviste Vocali | Conduzione di interviste vocali strutturate con i dipendenti del Titolare del Trattamento, trascrizione in tempo reale e archiviazione delle trascrizioni per la generazione di contenuti |
| Generazione di Testi | Creazione di testi per social media e articoli di blog basati su contenuti forniti, con l'ausilio dell'IA |
| Elaborazione Immagini | Ottimizzazione e branding di foto (badge, adattamento formato) |
| Elaborazione Video | Ottimizzazione e creazione di miniature per video |
| Gestione Contenuti | Fornitura di un cockpit per l'approvazione e la gestione dei contenuti generati |
| Pubblicazione Blog | Hosting e pubblicazione di articoli di blog approvati sul sito web del Titolare del Trattamento |
| Pubblicazione Social Media | Pubblicazione di contenuti approvati sulle piattaforme designate dal Titolare del Trattamento |
§ 3 Tipo di Dati Personali
Vengono trattate le seguenti categorie di dati personali:
- Fotografie e video (eventualmente con persone raffigurate)
- Registrazioni vocali (interviste vocali): l'audio viene trasmesso esclusivamente in tempo reale tramite WebRTC e trascritto da Deepgram STT. I dati audio grezzi non vengono memorizzati — sono effimeri e vengono eliminati irrimediabilmente dopo l'elaborazione. Solo le trascrizioni testuali risultanti vengono persistite nel database. Non viene effettuata alcuna valutazione biometrica per l'identificazione univoca di persone fisiche (Art. 9 GDPR, Art. 5 lett. c LPD).
- Input testuali con possibile riferimento personale
- Dati di localizzazione (coordinate GPS dell'invio)
- Dati di accesso degli utenti del cockpit (indirizzo e-mail, hash della password)
- Dati di log e audit (ID utente, timestamp, azioni di approvazione)
§ 4 Categorie di Interessati
- Dipendenti del Titolare del Trattamento (come mittenti e persone raffigurate sui media)
- Utenti del cockpit designati dal Titolare del Trattamento
- Terzi riconoscibilmente raffigurati su foto o video forniti (es. clienti del Titolare del Trattamento, passanti, fornitori)
§ 5 Obblighi del Responsabile del Trattamento
Il Responsabile del Trattamento si impegna a:
- Vincolo di Istruzione: Trattare i dati personali esclusivamente secondo le istruzioni documentate del Titolare del Trattamento (Art. 28 par. 3 lett. a GDPR; Art. 9 par. 1 LPD), a meno che il Responsabile del Trattamento non sia obbligato al trattamento dal diritto dell'Unione, degli Stati membri o della Svizzera; in tal caso, comunica al Titolare del Trattamento tali requisiti legali prima del trattamento, a meno che la legge non lo proibisca. Il Responsabile del Trattamento informa immediatamente il Titolare del Trattamento se ritiene che un'istruzione violi la normativa applicabile in materia di protezione dei dati.
- Riservatezza: Garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza (Art. 28 par. 3 lett. b GDPR).
- Misure di Sicurezza: Adottare tutte le misure tecniche e organizzative necessarie ai sensi dell'Art. 32 GDPR (vedi Allegato 1: MTO).
- Sub-responsabili del Trattamento: Utilizzare ulteriori responsabili del trattamento solo nell'ambito dell'autorizzazione generale ai sensi del § 7 del presente contratto (Art. 28 par. 2 GDPR). L'elenco attuale dei sub-responsabili del trattamento è riportato nell'Allegato 2.
- Supporto: Supportare il Titolare del Trattamento nell'adempimento dei diritti degli interessati (Art. 15-22 GDPR) e nelle valutazioni d'impatto sulla protezione dei dati (Art. 35-36 GDPR).
- Cancellazione/Restituzione: Dopo la cessazione del trattamento, cancellare o restituire tutti i dati personali a scelta del Titolare del Trattamento, a meno che non sussista un obbligo legale di conservazione (Art. 28 par. 3 lett. g GDPR).
- Obbligo di Prova: Fornire al Titolare del Trattamento tutte le informazioni necessarie per dimostrare il rispetto degli obblighi e consentire verifiche (Art. 28 par. 3 lett. h GDPR). Le verifiche avvengono previa comunicazione con un preavviso ragionevole (almeno 14 giorni), al massimo una volta per anno solare, durante il normale orario di lavoro e senza interruzione delle operazioni. Il Responsabile del Trattamento può soddisfare le verifiche prioritariamente presentando prove adeguate (certificazioni, rapporti di audit, autodichiarazioni). I costi di un audit in loco sono a carico del Titolare del Trattamento, a meno che non vengano riscontrate violazioni significative.
- Obbligo di Notifica: Informare immediatamente il Titolare del Trattamento, di norma entro 48 ore, in caso di violazioni della protezione dei dati personali (Art. 33 GDPR; Art. 24 LPD).
§ 6 Obblighi del Titolare del Trattamento
Il Titolare del Trattamento si impegna a:
- Garantire che siano presenti i consensi necessari delle persone raffigurate.
- Garantire la liceità del trattamento ai sensi dell'Art. 6 GDPR.
- Informare immediatamente il Responsabile del Trattamento in merito a richieste degli interessati, nella misura in cui queste riguardino il servizio.
§ 7 Sub-responsabili del Trattamento
Il Titolare del Trattamento concede la sua autorizzazione generale all'utilizzo dei sub-responsabili del trattamento elencati nell'Allegato 2.
L'elenco aggiornato dei sub-responsabili del trattamento è consultabile pubblicamente all'indirizzo acp-authentic-content-pilot.com/sub-prozessoren.html.
In caso di modifica o aggiunta di sub-responsabili del trattamento, il Responsabile del Trattamento informerà il Titolare del Trattamento immediatamente tramite una notifica nel cockpit ACP. Il Titolare del Trattamento ha il diritto di opporsi all'utilizzo di nuovi sub-responsabili del trattamento entro 14 giorni dalla conoscenza. Se il Titolare del Trattamento non si oppone entro tale termine, la modifica si considera approvata.
§ 8 Misure Tecniche e Organizzative
Il Responsabile del Trattamento adotta le seguenti misure ai sensi dell'Art. 32 GDPR (dettagli nell'Allegato 1):
- Crittografia (TLS 1.2+ in transito, AES-256 a riposo)
- Controllo degli accessi (token JWT, sicurezza a livello di riga)
- Separazione dei dati (Multi-Tenant con isolamento client_id)
- Backup regolari
- Registrazione degli accessi
§ 9 Trasferimento in Paesi Terzi
Nella misura in cui i dati personali vengono trasferiti in paesi terzi (al di fuori dell'UE/SEE o della Svizzera), il Responsabile del Trattamento garantisce che esistano garanzie adeguate ai sensi dell'Art. 46 GDPR o dell'Art. 16/17 LPD:
| Destinatario | Entità Contraente | Sede | Luogo di Trattamento | Meccanismo di Trasferimento |
|---|---|---|---|---|
| Anthropic (Claude API) | Anthropic Ireland Ltd | Irlanda | USA | DPA con SCC, Entità UE |
| Deepgram | Deepgram Inc. | USA | UE | Endpoint UE (api.eu.deepgram.com), DPA con SCC |
| Cloudflare | Cloudflare Inc. | USA | Globale | EU-U.S. DPF + Swiss-U.S. DPF, DPA |
| OpenRouter | OpenRouter Inc. | USA | USA | DPA con SCC; fornitori LLM a valle secondo l'elenco attuale |
| Vercel | Vercel Inc. | USA | Regione UE | EU-U.S. DPF + Swiss-U.S. DPF, DPA |
§ 10 Durata e Risoluzione
- Il presente DPA è valido per la durata del contratto di servizio sottostante.
- Alla cessazione, tutti i dati personali verranno cancellati o restituiti al Titolare del Trattamento entro 30 giorni. I dati nelle copie di backup verranno sovrascritti al più tardi dopo 90 giorni nell'ambito della normale rotazione dei backup. Il ripristino dei dati cancellati dai backup non avviene, salvo per prevenire perdite di dati; in tal caso, i dati da cancellare verranno nuovamente cancellati immediatamente.
- Il Responsabile del Trattamento conferma la cancellazione completa per iscritto.
Allegato 1: Misure Tecniche e Organizzative (MTO)
Ai sensi dell'Art. 32 GDPR e dell'Art. 8 LPD
1. Controllo degli Accessi (fisico)
- Infrastruttura server presso Google Cloud (Zurigo, europe-west6) — Centro dati certificato con controllo degli accessi fisico.
2. Controllo degli Accessi (logico)
- Autenticazione tramite token JWT e Supabase Auth
- Sicurezza a livello di riga (RLS) nel database — Separazione dei clienti a livello di dati
- Autorizzazioni basate sui ruoli (Proprietario, Amministratore, Visualizzatore)
- Accesso all'infrastruttura basato su chiave SSH, nessun accesso con password
3. Controllo degli Accessi
- Isolamento multi-tenant tramite client_id — rigorosa separazione dei dati tra i clienti
- Sistema di autorizzazione con assegnazioni di ruoli esplicite
- Log di audit: Ogni azione di approvazione viene registrata (ID utente, timestamp, contenuto)
4. Controllo della Trasmissione / Crittografia
- Crittografia del trasporto: TLS 1.2+ per tutte le connessioni
- Crittografia a riposo: AES-256 (Supabase, GCP)
- Chiavi API e segreti in variabili d'ambiente, non nel codice
5. Controllo dell'Input
- Il log di audit documenta: Chi ha approvato/modificato quale contenuto e quando
- Versionamento delle modifiche ai contenuti nel cockpit
6. Disponibilità e Resilienza
- Backup automatici regolari (Borg Backup)
- Monitoraggio con avvisi Telegram (cascata di 3 minuti)
- Infrastruttura su Google Cloud Platform (GCE europe-west6)
7. Principio di Separazione
- Architettura multi-tenant con rigoroso isolamento client_id
- Schemi di database separati per area funzionale
- Ambienti di test e produzione separati
Allegato 2: Elenco dei Sub-responsabili del Trattamento
| Sub-responsabile del Trattamento | Sede | Scopo del Trattamento | Luogo del Trattamento | Meccanismo di Trasferimento |
|---|---|---|---|---|
| Google Cloud Platform | USA | Infrastruttura (VM, Funzioni, Storage, LiveKit, n8n) | Zurigo, Svizzera (europe-west6) | Nessun trasferimento in paesi terzi (CH) |
| Supabase Inc. | USA | Database, Autenticazione | Irlanda, UE (eu-west-1) | Trattamento UE, DPA |
| Anthropic (Ireland Ltd.) | Irlanda | Generazione di testo AI | USA | DPA con SCC, Entità UE |
| Deepgram Inc. | USA | Speech-to-Text (Trascrizione) | UE | Endpoint UE, DPA con SCC |
| Cloudflare Inc. | USA | CDN, Consegna immagini, Streaming video | Globale | EU-U.S. DPF + Swiss-U.S. DPF, DPA |
| ARBICHAT, S.L. (Zernio/Late.dev) | Spagna (UE) | Pubblicazione Social Media | UE | Trattamento UE, DPA concluso |
| OpenRouter Inc. | USA | Routing/Failover LLM per la generazione di testo | USA | DPA con SCC; fornitori LLM a valle secondo l'elenco attuale |
| Vercel Inc. | USA | Hosting Frontend Blog | Regione UE | EU-U.S. DPF + Swiss-U.S. DPF, DPA |
L'accettazione del presente DPA avviene digitalmente tramite conferma nel cockpit ACP. Utilizzando la piattaforma ACP, il Titolare del Trattamento conferma di aver preso visione e accettato la validità del presente Contratto di Elaborazione Dati.
Versione 1.0 — Stato: 12.06.2026