DPA · art. 28 GDPR

Accordo sul trattamento dei dati

Ultimo aggiornamento: 17 settembre 2026

Bozza. Questo testo è stato preparato per Corchat e va rivisto da un consulente legale prima della pubblicazione. Le parti evidenziate in giallo sono da completare.

Il presente accordo (DPA) è parte integrante dei Termini di servizio e regola, ai sensi dell'art. 28 del Regolamento (UE) 2016/679, il trattamento dei dati personali che Nebula Srl (“Corchat” o “Responsabile”) svolge per conto del Cliente (“Titolare”) nell'erogazione del Servizio.

1. Oggetto, durata, natura e finalità

OggettoErogazione dell'assistente conversazionale Corchat sul sito web e sul canale WhatsApp del Titolare, con dashboard di supervisione
DurataPer la durata del contratto di servizio, fino alla cancellazione dei dati prevista all'art. 8
Natura del trattamentoRaccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione automatizzata tramite modelli linguistici, comunicazione ai sub-responsabili, cancellazione
FinalitàRispondere alle richieste degli utenti finali del Titolare, consultare lo stato degli ordini su sua istruzione, raccogliere contatti, consentire l'intervento degli operatori del Titolare, produrre statistiche di utilizzo per il Titolare
Categorie di interessatiVisitatori del sito e clienti del Titolare che usano l'assistente; utenti WhatsApp che scrivono al numero del Titolare; operatori del Titolare
Categorie di datiContenuto delle conversazioni; identificativi tecnici di sessione; email e nome, se forniti; numero di telefono e nome del profilo WhatsApp; dati degli ordini consultati (numero, stato, corriere, importo); dati di navigazione tecnici. Il Servizio non è destinato al trattamento di categorie particolari di dati (art. 9) né di dati di minori: il Titolare si impegna a non indirizzarvi tali dati

2. Istruzioni del Titolare

Corchat tratta i dati solo su istruzione documentata del Titolare: le istruzioni sono costituite dal contratto, da questo DPA e dalle configurazioni che il Titolare imposta nella dashboard (fonti collegate, periodo di conservazione, canali attivi). Se Corchat ritiene che un'istruzione violi il GDPR, ne informa il Titolare. Corchat non usa i dati per finalità proprie né per addestrare modelli.

3. Riservatezza

Le persone autorizzate da Corchat al trattamento sono vincolate alla riservatezza e formate sulla protezione dei dati. L'accesso ai dati del Titolare è limitato a chi ne ha necessità per erogare il servizio o fornire assistenza, ed è registrato.

4. Misure di sicurezza (art. 32)

5. Sub-responsabili

Il Titolare autorizza in via generale Corchat a ricorrere ai sub-responsabili elencati di seguito. Corchat informa il Titolare via email di ogni aggiunta o sostituzione con almeno 15 giorni di preavviso; il Titolare può opporsi per motivi legittimi entro tale termine e, in mancanza di soluzione, recedere dal contratto senza penali. Corchat impone ai sub-responsabili obblighi equivalenti a quelli del presente DPA e resta responsabile del loro operato.

FornitoreServizioSede / datiGaranzie
[FORNITORE HOSTING]Hosting dei server applicativi, del database delle conversazioni e dell'indice dei contenuti (Qdrant, gestito da Corchat)[CITTÀ, PAESE UE] — Unione EuropeaContratto ex art. 28 GDPR
OpenAI, L.L.C.Modelli linguistici per generare le risposte e per l'indicizzazione dei contenuti (embedding). Riceve il testo dei messaggi e degli estratti di contenuto necessari a rispondere; i dati inviati tramite API non sono usati per addestrare i modelliStati UnitiData Processing Addendum; clausole contrattuali standard (SCC) e certificazione EU-U.S. Data Privacy Framework
Stripe Payments Europe, Ltd.Pagamenti e fatturazione del canoneIrlanda (UE)Contratto ex art. 28 GDPR; Stripe è titolare autonomo per gli obblighi antifrode e antiriciclaggio
Meta Platforms Ireland Ltd.WhatsApp Business Platform (Cloud API): invio e ricezione dei messaggi WhatsApp, solo per i clienti che attivano il canale WhatsAppIrlanda (UE); trasferimenti verso Meta Platforms, Inc. (Stati Uniti) secondo i termini WhatsApp BusinessWhatsApp Business Data Processing Terms (art. 28 GDPR); clausole contrattuali standard (SCC) e certificazione EU-U.S. Data Privacy Framework per i trasferimenti extra-UE

6. Trasferimenti extra-UE

I dati sono conservati nell'Unione Europea. L'elaborazione delle risposte da parte di OpenAI comporta un trasferimento verso gli Stati Uniti, effettuato sulla base delle clausole contrattuali standard (Decisione (UE) 2021/914) e della certificazione di OpenAI al Data Privacy Framework, con le misure supplementari descritte all'art. 4. Al modello vengono trasmessi solo il testo dei messaggi, gli scambi recenti e gli estratti di contenuto necessari a rispondere; non vengono trasmessi identificativi dell'account del Titolare.

7. Assistenza al Titolare

8. Restituzione e cancellazione

Alla cessazione del contratto il Titolare può esportare conversazioni e contatti dalla dashboard. Trascorsi 30 giorni, Corchat cancella tutti i dati personali trattati per conto del Titolare, incluse le copie di backup entro il successivo ciclo di rotazione, salvo obblighi di legge che ne impongano la conservazione. La cancellazione è attestata per iscritto su richiesta.

9. Verifiche

Corchat mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'art. 28 e consente verifiche, anche tramite un revisore indipendente incaricato dal Titolare, con preavviso di 30 giorni, non più di una volta l'anno salvo violazioni accertate, in orario lavorativo e senza compromettere la sicurezza degli altri clienti. I costi delle verifiche sono a carico del Titolare.

10. Responsabilità

Ciascuna parte risponde dei danni causati dal trattamento nei limiti dell'art. 82 GDPR. Le limitazioni di responsabilità dei Termini di servizio si applicano anche a questo DPA, salvo per le sanzioni amministrative derivanti da violazioni imputabili esclusivamente a una parte.

11. Disposizioni finali

In caso di contrasto tra questo DPA e i Termini di servizio, prevale il DPA per quanto riguarda il trattamento dei dati personali. Il DPA è regolato dalla legge italiana. Per la clausola sui sub-responsabili, la sede dei server e le misure di sicurezza fanno fede le versioni pubblicate su questa pagina alla data indicata in alto.