La versione applicabile al rapporto è quella presentata e accettata in registrazione o nel percorso di attivazione applicabile. Puoi conservare questa pagina usando la funzione Stampa del browser.
1. Parti e ambito
Giampaolo Rao, Via Carpinetana Ovest 18, 00037 Segni (RM), Italia; codice fiscale RAOGPL76L15C858V; info@omniagents.it («Fornitore»). Il Cliente identificato nell’ordine affida al Fornitore i soli trattamenti effettivamente eseguiti per suo conto. Il presente DPA integra le condizioni Business e prevale sui punti relativi alla protezione dei dati. Il Cliente agisce da titolare; se opera per un proprio titolare, deve essere autorizzato a nominare il Fornitore sub-responsabile. Per obblighi commerciali, fiscali e di sicurezza propri il Fornitore opera invece come titolare secondo la privacy.
2. Oggetto, durata e finalità
L’incarico copre le funzioni concordate dell’ambiente Business: collegamento dei dispositivi e dei canali autorizzati, transito dei dati consentiti, notifiche generiche, supporto e le eventuali operazioni gestite espressamente indicate nell’ordine. Dura per il rapporto e per il tempo necessario a restituire o cancellare i dati affidati. Il software locale può acquisire, organizzare, ricercare, elaborare ed esportare i contenuti su istruzione del Cliente: ciò non prova che tali contenuti siano trasmessi o conservati dal Fornitore. Sono esclusi rivendita dei contenuti, pubblicità e addestramento generale dei modelli da parte del Fornitore.
L’ambiente Business è riferito alla singola organizzazione e ai suoi utenti autorizzati. Il software opera su Mac e Windows e può collegare le app iPhone e Android. Preset, ruoli e API non estendono da soli le istruzioni al Fornitore né il suo accesso ai dati.
Stato del servizio relay. Il relay attualmente pubblicato svolge transito dei flussi consentiti e non offre una coda persistente di contenuti Meta per il recupero a computer spento. La funzione di coda offline approvata per una successiva distribuzione non è attiva nel servizio pubblicato. Non è garantito il recupero di tutti gli eventi ricevuti offline. Un’eventuale attivazione richiederà l’aggiornamento della descrizione dei trattamenti, dei limiti e della conservazione prima dell’avvio.
3. Dati e persone interessate
In base alle funzioni attivate: identificativi di utenti, ruoli, organizzazione e dispositivi; recapiti; token tecnici di notifica; dati tecnici di accesso e recapito; contenuti Meta consentiti in transito e contenuti che il Cliente invia volontariamente all’assistenza. Gli interessati possono includere utenti e collaboratori, clienti, fornitori e corrispondenti del Cliente. I contenuti delle fonti Google non sono autorizzati a transitare nel relay. Categorie particolari, dati penali e dati di minori richiedono una valutazione e istruzioni specifiche prima di affidarli al Fornitore. L’inventario dell’ambiente precisa categorie e fonti effettive.
4. Istruzioni e riservatezza
Il Fornitore agisce sulle istruzioni documentate del Cliente, incluse configurazioni autorizzate, richieste di supporto e istruzioni sui trasferimenti. Se un obbligo legale impone un trattamento diverso, informa il Cliente quando consentito. Segnala istruzioni che ritiene contrarie alla disciplina applicabile e sospende la specifica operazione in attesa di chiarimento. Limita l’accesso a persone autorizzate vincolate alla riservatezza. Il Cliente garantisce liceità delle fonti, informative, autorizzazioni degli utenti e correttezza delle istruzioni.
5. Misure di sicurezza
Le misure sono proporzionate al rischio e descritte nell’allegato tecnico dell’ambiente, con stato e limiti effettivi: controllo degli accessi e delle autorizzazioni, protezione del trasporto, protezione delle credenziali, minimizzazione, gestione degli aggiornamenti e degli incidenti. Cifratura del dispositivo, backup, ripristino e disponibilità dipendono anche dalla configurazione del Cliente e non si presumono gestiti dal Fornitore. Non sono dichiarati un audit concluso, una certificazione, una coda Meta cifrata offline, cancellazioni già avvenute o uno SLA non verificato. Si applica anche il documento Sicurezza.
6. Fornitori coinvolti
Il registro dei fornitori distingue ruoli e servizi. Cloudflare sostiene il relay e i relativi dati tecnici; Google Firebase recapita avvisi push generici e su iPhone coinvolge Apple APNs; Aruba gestisce le email di servizio e supporto; Sites di OpenAI su Cloudflare ospita il sito e la telemetria descritta nella privacy. Entrano nell’incarico solo i servizi che trattano effettivamente dati per conto del Cliente. Prima dell’avvio, l’allegato identifica entità contrattuale, paesi/regioni, categorie e garanzie applicabili. Un account Google, Meta o AI scelto dal Cliente non diventa automaticamente nostro sub-responsabile.
7. Autorizzazione e trasferimenti
Il Cliente autorizza i sub-responsabili nominati nell’allegato applicabile. Aggiunte o sostituzioni sono comunicate almeno 30 giorni prima, con informazioni sufficienti per un’opposizione motivata relativa alla protezione dei dati. Le parti valutano una soluzione; se manca una soluzione adeguata, concordano la cessazione della funzione interessata e la restituzione o cancellazione dei dati. Il Fornitore impone obblighi coerenti con questo DPA e resta responsabile nei termini di legge. Trasferimenti fuori dallo SEE richiedono una base valida e le verifiche e misure applicabili; la regione del server non basta a escludere accessi da paesi terzi.
8. Diritti e cooperazione
Il Fornitore assiste il Cliente, tenendo conto dei trattamenti e delle informazioni disponibili, nelle richieste degli interessati, nelle valutazioni d’impatto e nelle consultazioni necessarie. Trasmette al Cliente le richieste relative ai dati affidati senza rispondervi nel merito, salvo istruzione o obbligo di legge. Il Cliente individua un contatto autorizzato e fornisce istruzioni tempestive. Le richieste possono essere inviate a info@omniagents.it senza allegare credenziali o contenuti non necessari.
9. Violazioni
Quando viene a conoscenza di una violazione dei dati affidati, il Fornitore informa il Cliente senza ingiustificato ritardo, fornendo il quadro disponibile e aggiornandolo: natura, categorie e soggetti coinvolti ove noti, conseguenze probabili, misure prese o proposte e contatto. Il primo avviso non attende la conclusione dell’indagine. Collabora al contenimento e conserva le evidenze pertinenti. Le notifiche alle autorità e agli interessati spettano ai soggetti obbligati dalla legge; non viene promesso un tempo operativo ulteriore non concordato.
10. Restituzione e cancellazione
Alla cessazione, secondo la scelta del Cliente, il Fornitore restituisce o cancella i dati affidati e le copie sotto il proprio controllo, salvo conservazione richiesta dalla legge. I termini e le copie effettive sono precisati nell’allegato dell’ambiente. Le copie locali del Cliente, i suoi export, i backup esterni e i dati nei suoi account dei provider richiedono azioni distinte. Una revoca locale non prova la revoca remota. Le associazioni del relay e i token mobili sono rimossi secondo gli esiti delle procedure applicabili; i registri tecnici e le statistiche ricevute seguono finalità e retention dichiarate. Il Fornitore attesta solo le operazioni realmente concluse sotto il proprio controllo.
11. Informazioni e audit
Il Fornitore mette a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi e consente le verifiche pertinenti del Cliente o di un suo incaricato tenuto alla riservatezza. Le modalità sono coordinate per proteggere sistemi e dati di altri clienti, senza impedire controlli necessari o dell’autorità. Non sono autorizzati accessi o prove su sistemi di terzi senza il relativo titolo. Le evidenze documentali non sostituiscono una verifica ulteriore quando necessaria.
12. Allegati ed efficacia
Prima di affidare dati al Fornitore, ordine e allegati identificano parti, contatti, funzioni attivate, dati e interessati, durata, fornitori effettivi, paesi, trasferimenti, misure e termini di restituzione/cancellazione. La pubblicazione di questo testo non crea da sola un ambiente Business, una nomina o un’accettazione. Le edizioni e ricevute precedenti rimangono distinte. Riferimento: articoli 28 e 32 del GDPR.
Fonti normative: GDPR — articoli 6, 21, 28, 32 e 33.
Per informazioni: info@omniagents.it.