Edizione 2026-10-07.2
Come vengono identificati i soggetti effettivamente coinvolti, distinti dai provider scelti direttamente dal Cliente.
Un sub-responsabile è un soggetto incaricato dal Fornitore di trattare dati personali per conto del Cliente. Non coincide con qualunque marchio compatibile con OmniAgents. Per ciascun rapporto occorre distinguere sub-responsabile, titolare autonomo e servizio contrattualizzato direttamente dal Cliente: la funzione effettiva e gli accordi prevalgono sul nome commerciale o sulla disponibilità tecnica di un connettore.
Prima del trattamento affidato a terzi, l’elenco contrattuale deve indicare denominazione legale, servizio, categorie di dati, paese e regioni di trattamento, ruolo e garanzie per eventuali trasferimenti. Hosting, backup, comunicazioni e assistenza entrano nel registro solo se effettivamente incaricati e coinvolti nei dati del Cliente. Il registro nominativo e le regioni non sono ancora confermati; questa pagina non pretende che un elenco vuoto significhi assenza di fornitori e non autorizza implicitamente qualunque futuro destinatario.
Il flusso commerciale previsto utilizza PayPal. Ciò non dimostra che un accordo di pagamento sia già operativo né qualifica automaticamente PayPal come sub-responsabile del DPA. I dati necessari al pagamento, il ruolo privacy e le condizioni applicabili devono risultare dall’accordo e dalle informative del servizio effettivamente utilizzato. OmniAgents conserva i riferimenti indispensabili per riconciliare ordine, autorizzazione e transazione, senza acquisire la password PayPal del Cliente.
Collegare un proprio account AI, Google, Meta, iCloud o altro servizio compatibile può creare un flusso verso un soggetto con cui il Cliente ha un rapporto autonomo. Prima dell’invio vanno verificati destinatario, contenuti necessari, permessi, paese, conservazione e condizioni dell’account scelto. Non si promette per un provider esterno assenza di addestramento o conservazione senza conoscere l’accordo applicabile. La revoca di una connessione interrompe i nuovi accessi secondo il relativo flusso e non cancella automaticamente le copie già importate.
Il DPA prevede autorizzazione generale soltanto per i soggetti nominati nel suo elenco versionato, con comunicazione di aggiunte o sostituzioni almeno 30 giorni prima e possibilità di opposizione motivata per ragioni di protezione dei dati. Le parti valutano un’alternativa; se non è praticabile, il servizio interessato termina con restituzione dei dati e senza penale di uscita per tale motivo. L’obbligo di contratti adeguati con i sub-responsabili e le responsabilità del Fornitore restano integri. L’autorizzazione decorre dalla conclusione dell’accordo applicabile.
La regione del server non basta a escludere accessi da un paese terzo. Per i trasferimenti rilevanti devono essere individuati presupposto giuridico, eventuali verifiche e misure supplementari, con indicazione di come ottenere le garanzie pertinenti. Un consenso generico alla privacy non sostituisce automaticamente i requisiti previsti dal GDPR. I dati non possono essere inviati a un destinatario ignoto soltanto perché tecnicamente raggiungibile. GDPR, sub-responsabili e trasferimenti verso paesi terzi.
Il Cliente può chiedere chiarimenti sul ruolo di un destinatario e sui flussi della propria configurazione a info@omniagents.it. Le risposte devono riferirsi ai fornitori effettivi e alla versione del registro applicabile all’organizzazione, conservando le precedenti versioni per la tracciabilità. Un cambiamento di configurazione non deve cancellare la prova del destinatario che ha trattato i dati in precedenza.