Data Processing Agreement (DPA)

Accordo sul Trattamento dei Dati Personali ai sensi dell'Art. 28 GDPR

Versione: 1.0.0 | Data: 21 Aprile 2026 | Decorrenza: 21 Aprile 2026

1. Premesse e Parti

Il presente Data Processing Agreement ("DPA" o "Accordo") costituisce parte integrante e sostanziale dei Termini e Condizioni della Piattaforma Kyntrox AI e disciplina il trattamento dei dati personali effettuato da Kyntrox per conto dell'Utente nell'ambito dell'erogazione del Servizio.

Titolare del Trattamento (Data Controller)

L'Utente registrato alla Piattaforma Kyntrox AI, come identificato dai dati indicati in fase di registrazione dell'account e di sottoscrizione del Contratto di Servizio (di seguito "Titolare" o "Utente").

Responsabile del Trattamento (Data Processor)

Alessandro Marano - Impresa Individuale
Titolare del marchio e della Piattaforma Kyntrox AI
Sede Legale: Via Salaria, 221 - 00198 Roma (RM), Italia
REA: RM - 1680810 (CCIAA di Roma)
Email: [email protected]

(di seguito "Responsabile" o "Kyntrox")

Il presente DPA si considera accettato e vincolante per effetto dell'accettazione dei Termini e Condizioni di Servizio, senza necessità di ulteriore sottoscrizione autonoma, salvo il caso in cui il Titolare ne richieda la sottoscrizione separata per finalità di compliance interna.

2. Definizioni

Ai fini del presente DPA si applicano le definizioni del GDPR (Regolamento UE 2016/679). In particolare:

3. Oggetto e Qualifica delle Parti

Con il presente DPA il Titolare conferisce al Responsabile l'incarico di trattare, per proprio conto, i Dati Personali relativi agli Interessati ai fini dell'erogazione del Servizio. Il Responsabile accetta l'incarico e si impegna a effettuare il Trattamento in conformità alle istruzioni documentate del Titolare, al presente DPA, al GDPR e a ogni altra normativa applicabile.

Qualifica delle parti per categoria di dato:
Categoria di dati Titolare Responsabile
Dati dei lead, contatti, clienti dell'Utente inseriti o trattati nella Piattaforma Utente Kyntrox
Dati dell'account Utente (registrazione, login, fatturazione) Kyntrox
Log tecnici e di sicurezza della Piattaforma Kyntrox
Dati di utilizzo aggregati e anonimizzati per miglioramento AI Kyntrox

4. Dettagli del Trattamento

4.1 Natura e finalità del trattamento

Il Responsabile tratta i Dati Personali al solo scopo di erogare le funzionalità del Servizio, con particolare riferimento a: qualificazione automatica dei lead tramite chatbot AI, calcolo del Lead Score, gestione degli appuntamenti, invio di comunicazioni automatizzate via email/SMS/WhatsApp, analisi e reportistica, integrazione con CRM e portali esterni configurati dall'Utente, backup e continuità operativa.

4.2 Categorie di Interessati

4.3 Categorie di Dati Personali

Categorie particolari (Art. 9 GDPR): il Servizio non è progettato per il trattamento sistematico di dati particolari (origine etnica, opinioni politiche, credo religioso, dati sanitari, vita sessuale, dati biometrici, dati genetici). Qualora l'Utente, per scelte proprie, inserisca o faccia confluire tali dati nella Piattaforma, lo farà sotto la propria esclusiva responsabilità e assicurando la base giuridica di cui all'art. 9(2) GDPR.

4.4 Durata del trattamento

Il trattamento ha durata pari alla vigenza del Contratto di Servizio, salvi i termini di conservazione previsti dalla Privacy Policy, dalle politiche di retention della Piattaforma e dagli obblighi di legge.

5. Istruzioni del Titolare

Il Responsabile tratta i Dati Personali esclusivamente sulla base di istruzioni documentate del Titolare.

Costituiscono istruzioni documentate ai sensi dell'art. 28(3)(a) GDPR:

Il Responsabile informerà tempestivamente il Titolare qualora, a suo giudizio, un'istruzione ricevuta violi il GDPR o altra normativa applicabile in materia di protezione dei dati.

6. Riservatezza

Il Responsabile garantisce che le persone autorizzate al trattamento (dipendenti, collaboratori, consulenti) siano:

7. Misure di Sicurezza

Il Responsabile adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR per garantire un livello di sicurezza proporzionato al rischio, tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento.

7.1 Misure tecniche

7.2 Misure organizzative

L'elenco dettagliato e sempre aggiornato delle misure di sicurezza è disponibile su richiesta scritta a [email protected] nell'ambito del diritto di audit di cui all'art. 13.

8. Sub-Responsabili del Trattamento

8.1 Autorizzazione generale

Il Titolare autorizza in via generale il Responsabile a ricorrere a Sub-Responsabili per l'esecuzione di specifiche attività di trattamento. Il Responsabile garantisce che ogni Sub-Responsabile sia vincolato da obblighi contrattuali non meno rigorosi di quelli previsti dal presente DPA.

8.2 Elenco dei Sub-Responsabili attuali

L'elenco aggiornato dei Sub-Responsabili è pubblicato e consultabile nell'Informativa Privacy. A titolo indicativo le principali categorie di Sub-Responsabili includono:

Categoria Finalità Località
Provider infrastrutturale cloud / VPS Hosting, storage, backup UE
Provider AI (LLM) Elaborazione conversazionale e generazione testo UE / USA (SCC + DPF)
Provider email transazionale Invio email di servizio e comunicazioni UE / USA (SCC + DPF)
Provider SMS e messaggistica (WhatsApp Business) Invio SMS, WhatsApp, notifiche UE / USA (SCC + DPF)
Provider telefonia VoIP/SIP Chiamate in ingresso/uscita, IVR UE
Gateway di pagamento Elaborazione pagamenti abbonamenti UE / USA (SCC + DPF)
Strumenti di analytics privacy-friendly Misurazione utilizzo aggregato UE

8.3 Notifica di modifica dei Sub-Responsabili

Il Responsabile informerà il Titolare di qualsiasi modifica (aggiunta, sostituzione, rimozione) dell'elenco dei Sub-Responsabili con preavviso minimo di 15 giorni tramite:

8.4 Diritto di opposizione

Il Titolare può opporsi all'introduzione di un nuovo Sub-Responsabile entro 15 giorni dalla notifica, inviando motivata comunicazione a [email protected]. In caso di opposizione fondata su ragioni oggettive e proporzionate legate al GDPR:

9. Assistenza per i Diritti degli Interessati

Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate, per consentire a quest'ultimo di rispondere alle richieste degli Interessati che esercitino i diritti previsti dagli articoli 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, no decisioni automatizzate).

9.1 Strumenti messi a disposizione

9.2 Supporto su richiesta

Qualora le funzionalità self-service non siano sufficienti a dare seguito alla richiesta, il Responsabile fornirà assistenza dedicata contattando [email protected], nei tempi compatibili con l'obbligo di risposta posto in capo al Titolare dal GDPR (tipicamente 30 giorni).

Richieste degli Interessati ricevute direttamente dal Responsabile: qualora un Interessato esercitasse direttamente i propri diritti verso Kyntrox, il Responsabile inoltrerà la richiesta al Titolare competente senza dare seguito autonomo, salvo diverso accordo o obbligo di legge.

10. Notifica di Violazione dei Dati (Data Breach)

In caso di Violazione dei Dati che riguardi i Dati Personali trattati per conto del Titolare, il Responsabile:

Le notifiche sono inviate al contatto primario registrato nell'account e, ove disponibile, al referente per la protezione dei dati del Titolare. Il Titolare rimane unico responsabile della notifica all'autorità di controllo (Garante Privacy) e, ove richiesto, agli Interessati ai sensi degli artt. 33-34 GDPR.

Il Responsabile collabora pienamente con il Titolare per valutare l'impatto della violazione e adottare le misure opportune, fornendo tutte le informazioni necessarie.

11. Assistenza per DPIA e Consultazione Preventiva

Il Responsabile assiste il Titolare, tenuto conto della natura del trattamento e delle informazioni disponibili, nello svolgimento di:

Su richiesta scritta, il Responsabile mette a disposizione del Titolare la documentazione tecnica e organizzativa necessaria a supportare tali attività, nei limiti della proprietà intellettuale e del segreto industriale.

12. Trasferimenti Extra-UE

La Piattaforma è progettata per operare prevalentemente all'interno dell'Unione Europea e dello Spazio Economico Europeo. Qualora il trattamento richieda trasferimenti di Dati Personali verso Paesi terzi, il Responsabile garantisce che tali trasferimenti siano fondati su una base giuridica valida ai sensi degli artt. 44-49 GDPR, tra cui:

Il Responsabile valuta caso per caso l'adeguatezza delle garanzie e adotta misure supplementari (cifratura end-to-end, pseudonimizzazione, contratti rafforzati) quando ritenute necessarie in base alla valutazione del rischio (Transfer Impact Assessment).

13. Diritti di Audit e Verifica

13.1 Informazioni e documentazione

Il Responsabile mette a disposizione del Titolare, su richiesta scritta, tutte le informazioni e la documentazione necessaria a dimostrare la conformità agli obblighi previsti dall'art. 28 GDPR e dal presente DPA, incluse:

13.2 Audit su sito

Il Titolare ha diritto di effettuare audit presso le sedi del Responsabile (o tramite ispettore terzo indipendente da esso designato) per verificare il rispetto del presente DPA, con le seguenti modalità:

14. Cancellazione e Restituzione dei Dati

Al termine del Contratto di Servizio, per qualsiasi causa, il Responsabile, su scelta del Titolare:

Decorsi 30 giorni dalla cessazione, in assenza di diversa istruzione del Titolare, i Dati Personali saranno cancellati in via definitiva. I backup cifrati vengono sovrascritti nei successivi 30 giorni secondo la policy di retention dei backup (complessivamente entro 60 giorni dalla cessazione).

Eccezioni:
  • Dati la cui conservazione sia richiesta da obblighi di legge (es. fatturazione: 10 anni)
  • Log di sicurezza e audit log immutabili conservati per finalità di legittimo interesse per il periodo necessario
  • Dati aggregati e anonimizzati non più riconducibili a persone fisiche identificabili

Il Responsabile rilascerà, su richiesta scritta del Titolare, una attestazione di avvenuta cancellazione (Certificate of Destruction) sottoscritta dal Responsabile.

15. Durata e Cessazione del DPA

Il presente DPA ha efficacia dalla data di accettazione dei Termini e Condizioni da parte del Titolare e rimane in vigore per tutta la durata del Contratto di Servizio.

Le disposizioni del DPA che per loro natura devono sopravvivere alla cessazione del Contratto (in particolare: riservatezza, responsabilità, obblighi post-cessazione di cancellazione, audit per le violazioni emerse prima della cessazione) rimarranno valide anche successivamente.

16. Responsabilità e Indennizzo

Le responsabilità delle parti in relazione al trattamento dei Dati Personali sono disciplinate dall'art. 82 GDPR. Ciascuna parte risponde del danno cagionato dal proprio inadempimento al presente DPA o al GDPR, nei limiti di responsabilità previsti dai Termini e Condizioni.

Il Responsabile indennizzerà il Titolare esclusivamente per i danni diretti derivanti da violazioni imputabili al Responsabile stesso, nei limiti dell'importo massimo di responsabilità previsto dai Termini e Condizioni (art. 13.2).

Sono espressamente esclusi i danni derivanti da: istruzioni documentate del Titolare che violino la normativa, errori di configurazione imputabili al Titolare, inserimento di dati particolari o minori senza base giuridica, uso della Piattaforma in difformità ai Termini.

17. Modifiche al DPA

Il Responsabile può modificare il presente DPA per riflettere aggiornamenti normativi, evoluzioni del Servizio o best practice di settore, con preavviso di almeno 30 giorni tramite email al contatto primario e avviso in dashboard.

Qualora la modifica comporti un incremento materiale degli obblighi a carico del Titolare o una riduzione sostanziale delle tutele previste, il Titolare avrà diritto di recedere dal Contratto senza penali entro 30 giorni dalla notifica, con rimborso pro-rata delle somme non godute.

Modifiche resesi necessarie per adeguarsi a obblighi di legge entreranno in vigore senza necessità di accettazione espressa del Titolare.

18. Contatti Privacy

Contatto in materia di protezione dati

Email: [email protected]

Ufficio Privacy

Email: [email protected]

Sede Legale e Recapiti

Alessandro Marano - Impresa Individuale
Via Salaria, 221 - 00198 Roma (RM), Italia
REA: RM - 1680810 (CCIAA di Roma)

Versione: 1.0.0
Data pubblicazione: 21 Aprile 2026
Entrata in vigore: 21 Aprile 2026
Documenti correlati: Termini e Condizioni · Privacy Policy · Consensi Specifici