OmniAgents / documenti di installazione

Edizione 2026-10-07.2

Accordo sul trattamento dei dati personali

Istruzioni, riservatezza, sicurezza, assistenza, sub-responsabili, audit e restituzione quando OmniAgents tratta dati per conto del Cliente.

1. Identità del Responsabile e ambito effettivo

Giampaolo Rao, Via Carpinetana Ovest 18, 00037 Segni (RM), Italia; codice fiscale RAOGPL76L15C858V; contatto info@omniagents.it. L’accordo si applica ai soli trattamenti di dati personali effettuati dal Fornitore per conto del Cliente. Installazione locale e compatibilità di un connettore non significano, da sole, che il Fornitore riceva tutti i contenuti. L’ordine e gli allegati devono identificare separatamente copie locali, servizi gestiti e flussi verso terzi. Per anagrafiche commerciali e adempimenti propri il Fornitore agisce invece secondo la propria informativa privacy.

2. Parti e oggetto

Il Cliente identificato nell’ordine («Titolare») designa il Fornitore identificato nella scheda contrattuale («Responsabile») per i trattamenti di dati personali necessari a erogare OmniAgents. Se il Cliente opera per conto di un proprio titolare, dichiara di disporre dell’autorizzazione alla nomina del Fornitore come sub-responsabile e gli trasmette istruzioni compatibili. Il presente accordo integra il contratto di servizio e prevale in caso di contrasto sulla protezione dei dati.

3. Allegato A — Descrizione delle operazioni

Il trattamento riguarda acquisizione selettiva da fonti autorizzate, caricamento, conservazione, OCR/parsing, organizzazione, estrazione assistita da modello, collegamento di entità e fatti, ricerca, riassunti, consultazione, esportazione e cancellazione. Le finalità sono archiviazione e gestione della conoscenza del Titolare, assistenza agli utenti e svolgimento delle operazioni da esso autorizzate. Non comprende pubblicità del Fornitore, rivendita di dataset o addestramento generale di modelli con contenuti del tenant.

Gli interessati possono essere utenti e collaboratori del Cliente, artisti, contatti, partecipanti a eventi, candidati, fornitori e corrispondenti. I dati comprendono identificativi, recapiti professionali, corrispondenza, documenti, immagini, dati di eventi e candidature e registrazioni di attività. Le categorie effettive e le fonti sono precisate nell’inventario del tenant. Dati particolari, penali o di minori non sono oggetto ordinario dell’offerta: il loro trattamento richiede istruzioni documentate, base giuridica e misure specifiche prima dell’attivazione delle relative funzioni. La loro presenza incidentale è gestita con minimizzazione, restrizione e istruzioni del Titolare.

Il trattamento dura quanto il servizio e il periodo di restituzione/cancellazione concordato. La regione primaria e quella di backup sono identificate nella scheda tecnica allegata all’ordine; non possono restare indeterminate alla messa in esercizio.

4. Istruzioni e obblighi del Titolare

Il Responsabile tratta dati soltanto su istruzioni documentate, incluse quelle su trasferimenti, configurazioni di fonti, modelli, ruoli ed export. In caso di obbligo legale incompatibile informa previamente il Titolare, se consentito. Segnala senza ritardo istruzioni che ritiene illecite e sospende la specifica operazione fino al chiarimento necessario. Il Titolare garantisce liceità della raccolta, informative, autorizzazioni e correttezza delle istruzioni; mantiene l’inventario e decide finalità, conservazione e accessi.

5. Riservatezza e sicurezza

Il Responsabile vincola alla riservatezza le persone autorizzate e limita gli accessi alle attività necessarie. Attua misure adeguate al rischio e ne documenta l’effettiva applicazione. L’allegato tecnico V0 comprende separazione dei tenant, autenticazione e ruoli, cifratura del vault, trasmissione protetta ove supportata dal canale, tracciamento di operazioni e accessi, backup con procedure di ripristino, gestione patch e incidenti. L’allegato identifica stato effettivo e prove: una funzione prevista non può essere presentata come già certificata. Nessuna certificazione, disponibilità assoluta o algoritmo particolare è garantito senza evidenza specifica.

6. Sub-responsabili

Il Titolare autorizza in via generale esclusivamente i soggetti nominati nell’elenco allegato e versionato, che specifica servizio, Paese, regione, categoria di dati e garanzia di trasferimento. Non esiste autorizzazione a un elenco vuoto o a qualunque futuro fornitore. Il Responsabile comunica aggiunte o sostituzioni almeno 30 giorni prima e consente opposizione motivata per ragioni di protezione dei dati. Le parti valutano un’alternativa; se non praticabile, il servizio interessato termina con restituzione dati senza penale di uscita per tale motivo. Il Responsabile impone obblighi equivalenti ai sub-responsabili e conserva le responsabilità previste dalla legge.

7. Modelli, connettori e trasferimenti

L’invio a un modello è limitato ai contenuti necessari e ai provider autorizzati per il tenant. Un account BYOK del Titolare non rende automaticamente il provider sub-responsabile del Fornitore: i ruoli e i rapporti contrattuali vanno indicati nell’allegato. Trasferimenti fuori dallo SEE richiedono uno strumento valido e le eventuali verifiche/misure ulteriori necessarie. Il Responsabile informa su richieste di autorità che riguardino i dati, nei limiti consentiti, e non ne concede accesso volontario fuori dalle istruzioni.

8. Assistenza e violazioni

Il Responsabile assiste il Titolare nell’esercizio dei diritti, nelle valutazioni d’impatto e nelle consultazioni pertinenti, tenendo conto della natura del trattamento e delle informazioni disponibili. Non risponde autonomamente nel merito di richieste sui dati del Titolare salvo istruzioni o obblighi di legge. Quando viene a conoscenza di una violazione di dati personali, informa il Titolare senza ingiustificato ritardo, anche con un primo quadro incompleto e successivi aggiornamenti. La comunicazione descrive dati e persone potenzialmente coinvolti, conseguenze conosciute, contenimento e contatto incaricato. Il Responsabile conserva le evidenze necessarie e collabora alla valutazione; gli obblighi di notifica all’autorità e agli interessati restano attribuiti secondo legge. Il primo avviso non è subordinato alla conclusione dell’indagine. Nessun tempo di risposta operativo ulteriore è dichiarato come SLA già verificato.

9. Evidenze e audit

Il Responsabile rende disponibili informazioni necessarie a dimostrare gli obblighi e consente audit, anche tramite incaricato del Titolare soggetto a riservatezza. Le parti coordinano tempi e misure per proteggere altri clienti, senza impedire verifiche necessarie o delle autorità. Sono privilegiate evidenze documentali pertinenti; un incidente o una richiesta motivata può richiedere verifiche ulteriori. Costi straordinari eventualmente concordati non possono rendere illusorio il diritto di audit.

10. Restituzione e cancellazione

Alla cessazione il Titolare sceglie restituzione o cancellazione, salvo obblighi di conservazione vincolanti. La policy dati assicura formato documentato, provenance e verifica d’integrità; le credenziali segrete non sono esportate in chiaro. Le copie operative sono eliminate al termine concordato e le copie di backup scadono nella rotazione dichiarata. Dati trattenuti per legge sono separati, limitati alla finalità obbligatoria e non riutilizzati. Il Responsabile registra e attesta le operazioni realmente effettuate, senza certificare cancellazioni di sistemi che non controlla.

11. Allegati necessari per rendere efficace il DPA

Costituiscono parte dell’accordo: identità e contatti delle parti; inventario effettivo dei trattamenti; regioni primarie e backup; elenco nominativo dei sub-responsabili; misure tecniche con stato verificato; tempi di retention/export; canali di incidente e richieste. Gli allegati individuano il perimetro effettivo dell’incarico e sono comunicati al Cliente prima dell’avvio del trattamento affidato al Fornitore.

12. Istruzioni, contestazioni e responsabilità

Il Cliente documenta fonte, finalità e accessi; il Fornitore mantiene la responsabilità per gli obblighi che gli competono e per i sub-responsabili nei termini di legge. Una richiesta palesemente incompatibile con le istruzioni o con la protezione dei dati viene segnalata e la sola operazione interessata resta sospesa fino al chiarimento necessario. La cooperazione non trasferisce diritti del Cliente su dati di terzi né consente al Fornitore di riutilizzare i contenuti per proprie finalità. Per l’inquadramento dell’accordo e gli obblighi di sicurezza si applicano gli articoli 28 e 32 del GDPR.