1. Premesse e Parti
Il presente Data Processing Agreement ("DPA" o "Accordo") costituisce parte integrante e sostanziale dei Termini e Condizioni della Piattaforma Kyntrox AI e disciplina il trattamento dei dati personali effettuato da Kyntrox per conto dell'Utente nell'ambito dell'erogazione del Servizio.
Titolare del Trattamento (Data Controller)
L'Utente registrato alla Piattaforma Kyntrox AI, come identificato dai dati indicati in fase di registrazione dell'account e di sottoscrizione del Contratto di Servizio (di seguito "Titolare" o "Utente").
Responsabile del Trattamento (Data Processor)
Alessandro Marano - Impresa Individuale
Titolare del marchio e della Piattaforma Kyntrox AI
Sede Legale: Via Salaria, 221 - 00198 Roma (RM), Italia
REA: RM - 1680810 (CCIAA di Roma)
Email: [email protected]
(di seguito "Responsabile" o "Kyntrox")
Il presente DPA si considera accettato e vincolante per effetto dell'accettazione dei Termini e Condizioni di Servizio, senza necessità di ulteriore sottoscrizione autonoma, salvo il caso in cui il Titolare ne richieda la sottoscrizione separata per finalità di compliance interna.
2. Definizioni
Ai fini del presente DPA si applicano le definizioni del GDPR (Regolamento UE 2016/679). In particolare:
- GDPR: Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016
- Codice Privacy: D.Lgs. 30 giugno 2003 n. 196 come modificato dal D.Lgs. 101/2018
- Dati Personali: qualsiasi informazione riguardante una persona fisica identificata o identificabile trattata dal Responsabile nell'ambito del Servizio
- Interessato: la persona fisica cui si riferiscono i Dati Personali trattati (tipicamente i lead, i contatti, i clienti dell'Utente)
- Trattamento: qualsiasi operazione compiuta sui Dati Personali, come definita all'art. 4(2) GDPR
- Sub-Responsabile: altro Responsabile del trattamento designato dal Responsabile ai sensi dell'art. 28(4) GDPR
- Violazione dei Dati (o "Data Breach"): violazione di sicurezza che comporta accidentalmente o illecitamente la distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai Dati Personali
- Servizio: la Piattaforma Kyntrox AI e le sue funzionalità, come disciplinate dai Termini e Condizioni
3. Oggetto e Qualifica delle Parti
Con il presente DPA il Titolare conferisce al Responsabile l'incarico di trattare, per proprio conto, i Dati Personali relativi agli Interessati ai fini dell'erogazione del Servizio. Il Responsabile accetta l'incarico e si impegna a effettuare il Trattamento in conformità alle istruzioni documentate del Titolare, al presente DPA, al GDPR e a ogni altra normativa applicabile.
| Categoria di dati | Titolare | Responsabile |
|---|---|---|
| Dati dei lead, contatti, clienti dell'Utente inseriti o trattati nella Piattaforma | Utente | Kyntrox |
| Dati dell'account Utente (registrazione, login, fatturazione) | Kyntrox | — |
| Log tecnici e di sicurezza della Piattaforma | Kyntrox | — |
| Dati di utilizzo aggregati e anonimizzati per miglioramento AI | Kyntrox | — |
4. Dettagli del Trattamento
4.1 Natura e finalità del trattamento
Il Responsabile tratta i Dati Personali al solo scopo di erogare le funzionalità del Servizio, con particolare riferimento a: qualificazione automatica dei lead tramite chatbot AI, calcolo del Lead Score, gestione degli appuntamenti, invio di comunicazioni automatizzate via email/SMS/WhatsApp, analisi e reportistica, integrazione con CRM e portali esterni configurati dall'Utente, backup e continuità operativa.
4.2 Categorie di Interessati
- Lead, prospect e potenziali clienti dell'Utente
- Clienti attuali e pregressi dell'Utente
- Fornitori e collaboratori dell'Utente che vengano eventualmente inseriti nel CRM
- Dipendenti e collaboratori dell'Utente che operano sulla Piattaforma (limitatamente ai dati di accesso)
4.3 Categorie di Dati Personali
- Dati identificativi e di contatto: nome, cognome, email, telefono, indirizzo
- Dati di profilazione commerciale: preferenze espresse, categoria di interesse, budget, tempistiche (esclusivamente secondo le logiche configurate dal Titolare)
- Contenuti delle conversazioni tra Interessato e Piattaforma (chatbot, chat vocale)
- Metadati tecnici: timestamp, device, IP (limitatamente alle esigenze di sicurezza e audit)
- Dati documentali: eventuali documenti caricati dall'Utente o dagli Interessati nell'ambito delle funzionalità (es. flussi AML, verifica identità)
4.4 Durata del trattamento
Il trattamento ha durata pari alla vigenza del Contratto di Servizio, salvi i termini di conservazione previsti dalla Privacy Policy, dalle politiche di retention della Piattaforma e dagli obblighi di legge.
5. Istruzioni del Titolare
Il Responsabile tratta i Dati Personali esclusivamente sulla base di istruzioni documentate del Titolare.
Costituiscono istruzioni documentate ai sensi dell'art. 28(3)(a) GDPR:
- Il presente DPA e i Termini e Condizioni
- La Privacy Policy della Piattaforma
- Le configurazioni operative impostate dall'Utente tramite le funzioni della Piattaforma (flussi di chatbot, regole di qualificazione, segmentazione lead, pianificazione comunicazioni, integrazioni attive, policy di retention se personalizzate)
- Le richieste scritte inviate dall'Utente ai recapiti indicati ([email protected])
- Le risposte dell'Utente alle richieste formali del Responsabile (es. notifica modifica sub-responsabili)
Il Responsabile informerà tempestivamente il Titolare qualora, a suo giudizio, un'istruzione ricevuta violi il GDPR o altra normativa applicabile in materia di protezione dei dati.
6. Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento (dipendenti, collaboratori, consulenti) siano:
- Vincolate da obblighi contrattuali di riservatezza o assoggettate ad adeguato obbligo legale di riservatezza
- Formate in materia di protezione dei dati personali
- Designate per iscritto ai sensi dell'art. 29 GDPR e istruite sugli obblighi di sicurezza e riservatezza
- Autorizzate al trattamento limitatamente ai dati necessari all'esecuzione delle proprie mansioni (principio del need-to-know)
7. Misure di Sicurezza
Il Responsabile adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR per garantire un livello di sicurezza proporzionato al rischio, tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento.
7.1 Misure tecniche
- Crittografia dei dati in transito (TLS 1.3) e a riposo (AES-256)
- Gestione delle chiavi crittografiche tramite key management system dedicato
- Autenticazione multi-fattore (MFA) disponibile per gli account
- Firewall perimetrali, Web Application Firewall (WAF), sistemi di Intrusion Detection/Prevention
- Sistema di audit log immutabile con catena crittografica SHA-256 per tracciabilità di tutte le operazioni
- Backup cifrati e geograficamente distribuiti con retention di 30 giorni
- Segregazione logica dei tenant (multi-tenant isolation)
- Hardening dei container e dei sistemi operativi
- Vulnerability scanning e penetration testing periodici
- Rate limiting su tutti gli endpoint pubblici e protezioni anti-injection
7.2 Misure organizzative
- Politiche di sicurezza informatica documentate
- Procedure di incident response e business continuity
- Registro delle attività di trattamento ex art. 30 GDPR
- Valutazioni periodiche dei rischi (risk assessment)
- Formazione continua del personale
- Accordi di riservatezza con tutti i collaboratori
- Processo di onboarding e offboarding del personale con revoca immediata delle autorizzazioni
- Audit interni periodici
L'elenco dettagliato e sempre aggiornato delle misure di sicurezza è disponibile su richiesta scritta a [email protected] nell'ambito del diritto di audit di cui all'art. 13.
8. Sub-Responsabili del Trattamento
8.1 Autorizzazione generale
Il Titolare autorizza in via generale il Responsabile a ricorrere a Sub-Responsabili per l'esecuzione di specifiche attività di trattamento. Il Responsabile garantisce che ogni Sub-Responsabile sia vincolato da obblighi contrattuali non meno rigorosi di quelli previsti dal presente DPA.
8.2 Elenco dei Sub-Responsabili attuali
L'elenco aggiornato dei Sub-Responsabili è pubblicato e consultabile nell'Informativa Privacy. A titolo indicativo le principali categorie di Sub-Responsabili includono:
| Categoria | Finalità | Località |
|---|---|---|
| Provider infrastrutturale cloud / VPS | Hosting, storage, backup | UE |
| Provider AI (LLM) | Elaborazione conversazionale e generazione testo | UE / USA (SCC + DPF) |
| Provider email transazionale | Invio email di servizio e comunicazioni | UE / USA (SCC + DPF) |
| Provider SMS e messaggistica (WhatsApp Business) | Invio SMS, WhatsApp, notifiche | UE / USA (SCC + DPF) |
| Provider telefonia VoIP/SIP | Chiamate in ingresso/uscita, IVR | UE |
| Gateway di pagamento | Elaborazione pagamenti abbonamenti | UE / USA (SCC + DPF) |
| Strumenti di analytics privacy-friendly | Misurazione utilizzo aggregato | UE |
8.3 Notifica di modifica dei Sub-Responsabili
Il Responsabile informerà il Titolare di qualsiasi modifica (aggiunta, sostituzione, rimozione) dell'elenco dei Sub-Responsabili con preavviso minimo di 15 giorni tramite:
- Email al contatto primario registrato nell'account
- Avviso in dashboard della Piattaforma
- Aggiornamento dell'Informativa Privacy pubblica
8.4 Diritto di opposizione
Il Titolare può opporsi all'introduzione di un nuovo Sub-Responsabile entro 15 giorni dalla notifica, inviando motivata comunicazione a [email protected]. In caso di opposizione fondata su ragioni oggettive e proporzionate legate al GDPR:
- Le parti discuteranno in buona fede soluzioni alternative
- Qualora non sia possibile trovare una soluzione, il Titolare avrà diritto di recedere dal Contratto con rimborso pro-rata delle somme non godute
- Il Responsabile non attiverà il nuovo Sub-Responsabile per il trattamento dei dati del Titolare che si sia opposto, fino a risoluzione della controversia
9. Assistenza per i Diritti degli Interessati
Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate, per consentire a quest'ultimo di rispondere alle richieste degli Interessati che esercitino i diritti previsti dagli articoli 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, no decisioni automatizzate).
9.1 Strumenti messi a disposizione
- Funzioni di ricerca, modifica e cancellazione puntuale dei dati dei singoli Interessati
- Funzioni di export dati in formato strutturato (CSV, JSON) per supportare la portabilità
- Sistema di gestione dei consensi e delle preferenze
- Audit log consultabile per dimostrare il corretto trattamento
9.2 Supporto su richiesta
Qualora le funzionalità self-service non siano sufficienti a dare seguito alla richiesta, il Responsabile fornirà assistenza dedicata contattando [email protected], nei tempi compatibili con l'obbligo di risposta posto in capo al Titolare dal GDPR (tipicamente 30 giorni).
10. Notifica di Violazione dei Dati (Data Breach)
In caso di Violazione dei Dati che riguardi i Dati Personali trattati per conto del Titolare, il Responsabile:
- Entro 24 ore dalla scoperta: notifica preliminare al Titolare con le informazioni immediatamente disponibili
- Entro 72 ore dalla scoperta: notifica completa con: natura della violazione, categorie e numero approssimativo di Interessati coinvolti, categorie e numero approssimativo di record, probabili conseguenze, misure adottate o proposte per rimediare e mitigare
- Report finale: entro 30 giorni, report di root cause analysis con misure correttive implementate
Le notifiche sono inviate al contatto primario registrato nell'account e, ove disponibile, al referente per la protezione dei dati del Titolare. Il Titolare rimane unico responsabile della notifica all'autorità di controllo (Garante Privacy) e, ove richiesto, agli Interessati ai sensi degli artt. 33-34 GDPR.
Il Responsabile collabora pienamente con il Titolare per valutare l'impatto della violazione e adottare le misure opportune, fornendo tutte le informazioni necessarie.
11. Assistenza per DPIA e Consultazione Preventiva
Il Responsabile assiste il Titolare, tenuto conto della natura del trattamento e delle informazioni disponibili, nello svolgimento di:
- Valutazioni di impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR
- Consultazioni preventive con l'Autorità di controllo ai sensi dell'art. 36 GDPR
- Misure di accountability previste dagli artt. 24-25 GDPR
Su richiesta scritta, il Responsabile mette a disposizione del Titolare la documentazione tecnica e organizzativa necessaria a supportare tali attività, nei limiti della proprietà intellettuale e del segreto industriale.
12. Trasferimenti Extra-UE
La Piattaforma è progettata per operare prevalentemente all'interno dell'Unione Europea e dello Spazio Economico Europeo. Qualora il trattamento richieda trasferimenti di Dati Personali verso Paesi terzi, il Responsabile garantisce che tali trasferimenti siano fondati su una base giuridica valida ai sensi degli artt. 44-49 GDPR, tra cui:
- Decisioni di adeguatezza della Commissione Europea (art. 45 GDPR)
- Data Privacy Framework UE-USA (per trasferimenti verso provider certificati)
- Clausole Contrattuali Standard (SCC) adottate dalla Commissione Europea
- Regole vincolanti d'impresa (BCR) ove applicabili
- Deroghe per situazioni specifiche ex art. 49 GDPR (limitate e documentate)
Il Responsabile valuta caso per caso l'adeguatezza delle garanzie e adotta misure supplementari (cifratura end-to-end, pseudonimizzazione, contratti rafforzati) quando ritenute necessarie in base alla valutazione del rischio (Transfer Impact Assessment).
13. Diritti di Audit e Verifica
13.1 Informazioni e documentazione
Il Responsabile mette a disposizione del Titolare, su richiesta scritta, tutte le informazioni e la documentazione necessaria a dimostrare la conformità agli obblighi previsti dall'art. 28 GDPR e dal presente DPA, incluse:
- Politiche di sicurezza e privacy
- Certificazioni e attestazioni di conformità (ove disponibili)
- Report di audit interni e di terze parti
- Descrizione dettagliata delle misure di sicurezza
13.2 Audit su sito
Il Titolare ha diritto di effettuare audit presso le sedi del Responsabile (o tramite ispettore terzo indipendente da esso designato) per verificare il rispetto del presente DPA, con le seguenti modalità:
- Frequenza: massimo una volta all'anno, salvo casi di Data Breach o sospetto fondato di violazione
- Preavviso: almeno 30 giorni, salvo urgenza motivata
- Ambito: limitato alla verifica degli obblighi del presente DPA; non consentito l'accesso a dati di altri clienti o ad informazioni coperte da segreto industriale non rilevanti
- Riservatezza: l'ispettore terzo deve essere vincolato da NDA
- Costi: a carico del Titolare, salvo che l'audit evidenzi violazioni materiali, nel qual caso i costi sono a carico del Responsabile
14. Cancellazione e Restituzione dei Dati
Al termine del Contratto di Servizio, per qualsiasi causa, il Responsabile, su scelta del Titolare:
- Restituisce i Dati Personali al Titolare tramite export in formato strutturato entro 72 ore dalla richiesta, oppure
- Cancella definitivamente i Dati Personali dai propri sistemi di produzione entro 30 giorni dalla cessazione del Contratto
Decorsi 30 giorni dalla cessazione, in assenza di diversa istruzione del Titolare, i Dati Personali saranno cancellati in via definitiva. I backup cifrati vengono sovrascritti nei successivi 30 giorni secondo la policy di retention dei backup (complessivamente entro 60 giorni dalla cessazione).
- Dati la cui conservazione sia richiesta da obblighi di legge (es. fatturazione: 10 anni)
- Log di sicurezza e audit log immutabili conservati per finalità di legittimo interesse per il periodo necessario
- Dati aggregati e anonimizzati non più riconducibili a persone fisiche identificabili
Il Responsabile rilascerà, su richiesta scritta del Titolare, una attestazione di avvenuta cancellazione (Certificate of Destruction) sottoscritta dal Responsabile.
15. Durata e Cessazione del DPA
Il presente DPA ha efficacia dalla data di accettazione dei Termini e Condizioni da parte del Titolare e rimane in vigore per tutta la durata del Contratto di Servizio.
Le disposizioni del DPA che per loro natura devono sopravvivere alla cessazione del Contratto (in particolare: riservatezza, responsabilità, obblighi post-cessazione di cancellazione, audit per le violazioni emerse prima della cessazione) rimarranno valide anche successivamente.
16. Responsabilità e Indennizzo
Le responsabilità delle parti in relazione al trattamento dei Dati Personali sono disciplinate dall'art. 82 GDPR. Ciascuna parte risponde del danno cagionato dal proprio inadempimento al presente DPA o al GDPR, nei limiti di responsabilità previsti dai Termini e Condizioni.
Il Responsabile indennizzerà il Titolare esclusivamente per i danni diretti derivanti da violazioni imputabili al Responsabile stesso, nei limiti dell'importo massimo di responsabilità previsto dai Termini e Condizioni (art. 13.2).
Sono espressamente esclusi i danni derivanti da: istruzioni documentate del Titolare che violino la normativa, errori di configurazione imputabili al Titolare, inserimento di dati particolari o minori senza base giuridica, uso della Piattaforma in difformità ai Termini.
17. Modifiche al DPA
Il Responsabile può modificare il presente DPA per riflettere aggiornamenti normativi, evoluzioni del Servizio o best practice di settore, con preavviso di almeno 30 giorni tramite email al contatto primario e avviso in dashboard.
Qualora la modifica comporti un incremento materiale degli obblighi a carico del Titolare o una riduzione sostanziale delle tutele previste, il Titolare avrà diritto di recedere dal Contratto senza penali entro 30 giorni dalla notifica, con rimborso pro-rata delle somme non godute.
Modifiche resesi necessarie per adeguarsi a obblighi di legge entreranno in vigore senza necessità di accettazione espressa del Titolare.
18. Contatti Privacy
Contatto in materia di protezione dati
Email: [email protected]
Ufficio Privacy
Email: [email protected]
Sede Legale e Recapiti
Alessandro Marano - Impresa Individuale
Via Salaria, 221 - 00198 Roma (RM), Italia
REA: RM - 1680810 (CCIAA di Roma)
Data pubblicazione: 21 Aprile 2026
Entrata in vigore: 21 Aprile 2026
Documenti correlati: Termini e Condizioni · Privacy Policy · Consensi Specifici