Il presente Data Processing Agreement ("DPA") costituisce parte integrante dei Termini di Servizio di BankCo AI ed è concluso tra il Cliente business identificato nell’account e nell’accettazione elettronica ("Cliente" o "Titolare") e Augusta Technologies S.r.l., P. IVA/C.F. 14316150961, REA MI-2774672, con riferimento al servizio BankCo AI ("BankCo AI" o "Responsabile").
La persona che accetta il DPA per conto del Cliente dichiara di avere i poteri necessari per vincolarlo. Il DPA è concluso in forma elettronica ai sensi dell’art. 28, par. 9, GDPR e diventa efficace alla data dell’accettazione registrata dalla piattaforma.
1. Definizioni e ambito
Per "GDPR" si intende il Regolamento (UE) 2016/679. I termini trattamento, dato personale, interessato, titolare, responsabile, violazione dei dati personali e autorità di controllo hanno il significato previsto dal GDPR.
Il DPA disciplina esclusivamente i trattamenti di dati personali effettuati da BankCo AI per conto del Cliente mediante la piattaforma. Per account, fatturazione, sicurezza del servizio, prevenzione abusi, adempimenti fiscali, amministrazione e marketing proprio, Augusta Technologies S.r.l. opera come titolare autonomo secondo la Privacy Policy.
2. Oggetto, durata, natura e finalità
BankCo AI tratta dati personali per fornire strumenti di supporto operativo, organizzativo e documentale: caricamento e trascrizione audio, sintesi, reportistica, gestione di note e dati CRM, reminder, ricerca semantica e RAG, embedding, generazione di documenti e altre funzionalità AI richieste dal Cliente.
Le operazioni comprendono ricezione, registrazione, organizzazione, conservazione, consultazione, estrazione, trasmissione ai sub-responsabili autorizzati, trascrizione, analisi, indicizzazione, generazione, modifica, restituzione e cancellazione.
Il trattamento dura per il periodo di erogazione del servizio e, dopo la cessazione, per il tempo necessario a esportazione, restituzione, cancellazione, sicurezza, backup e obblighi inderogabili applicabili.
3. Ruoli e istruzioni documentate
Il Cliente determina le finalità e i mezzi essenziali del trattamento dei dati dei propri clienti finali e agisce come titolare. BankCo AI agisce come responsabile ai sensi dell’art. 28 GDPR.
Le istruzioni documentate sono costituite dal DPA, dai Termini, dalle configurazioni effettuate nella piattaforma, dalle richieste impartite tramite le funzionalità del servizio e da eventuali istruzioni scritte concordate tra le Parti.
BankCo AI tratta i dati soltanto secondo tali istruzioni, anche per i trasferimenti internazionali, salvo un obbligo previsto dal diritto dell’Unione o nazionale. In tale caso informa preventivamente il Cliente, ove consentito. Se ritiene che un’istruzione violi la normativa applicabile, informa il Cliente e può sospenderne l’esecuzione fino alla sua modifica.
4. Obblighi di BankCo AI
- utilizzare i dati esclusivamente per fornire e proteggere il servizio secondo le istruzioni documentate;
- garantire che le persone autorizzate siano vincolate alla riservatezza e accedano ai dati secondo necessità e minimo privilegio;
- adottare e mantenere misure tecniche e organizzative adeguate al rischio;
- assistere ragionevolmente il Cliente nell’esercizio dei diritti degli interessati e negli adempimenti previsti dagli artt. 32-36 GDPR;
- mantenere informazioni ed evidenze ragionevoli per dimostrare il rispetto dell’art. 28 GDPR;
- non vendere i dati del Cliente e non utilizzarli per finalità pubblicitarie proprie o incompatibili con il servizio;
- non utilizzare i contenuti del Cliente per addestrare modelli general-purpose propri, salvo accordo scritto separato e idonea base giuridica.
5. Obblighi del Cliente
- garantire la liceità della raccolta e delle istruzioni, individuare la base giuridica e fornire le informative agli interessati;
- ottenere consenso, autorizzazione o altra condizione richiesta per registrare, trascrivere e analizzare conversazioni;
- non caricare registrazioni occulte, dati ottenuti illecitamente o dati eccedenti rispetto alle finalità professionali;
- gestire le credenziali, gli utenti delegati, i link di condivisione, le autorizzazioni e le impostazioni di retention;
- valutare la necessità di una DPIA e adottare gli adempimenti settoriali applicabili, inclusi quelli finanziari, assicurativi e MiFID;
- verificare gli output AI prima dell’utilizzo e mantenere un controllo umano effettivo sulle decisioni professionali.
6. Interessati e categorie di dati
Le categorie di interessati e di dati trattati sono descritte nell’Allegato 1. Il Cliente può impartire istruzioni che restringano tali categorie mediante configurazioni o richieste scritte.
7. Categorie particolari e dati giudiziari
Il Cliente non deve caricare categorie particolari di dati ai sensi dell’art. 9 GDPR o dati relativi a condanne penali e reati ai sensi dell’art. 10 GDPR, salvo stretta necessità, idonea base giuridica, condizioni aggiuntive applicabili e adeguate misure di protezione.
Se tali dati emergono incidentalmente in audio, note o documenti, BankCo AI li tratta soltanto nei limiti tecnici necessari all’esecuzione del servizio. Il Cliente resta responsabile della minimizzazione, della liceità e delle eventuali istruzioni di cancellazione.
8. Sub-responsabili
Il Cliente concede autorizzazione generale a BankCo AI per ricorrere ai sub-responsabili indicati nell’elenco disponibile nelle impostazioni account. L’elenco specifica almeno identità, servizio e informazioni disponibili sulla localizzazione del trattamento.
BankCo AI impone ai sub-responsabili, mediante contratto o altro atto vincolante, obblighi di protezione sostanzialmente equivalenti a quelli applicabili ai sensi dell’art. 28 GDPR e resta responsabile verso il Cliente dell’adempimento dei loro obblighi nei limiti previsti dalla legge.
BankCo AI informa il Cliente, tramite email o notifica in piattaforma, di aggiunte o sostituzioni rilevanti con un preavviso ragionevole, ove possibile non inferiore a 15 giorni. Il Cliente può formulare entro tale termine un’obiezione documentata per motivi di protezione dei dati. Le Parti collaborano in buona fede per una soluzione ragionevole; se non è possibile, il Cliente può cessare la funzionalità interessata o il servizio secondo i Termini.
9. Trasferimenti internazionali
Quando il trattamento comporta un trasferimento fuori dallo Spazio Economico Europeo, BankCo AI assicura l’esistenza di un meccanismo previsto dagli artt. 44 e seguenti GDPR, inclusi decisione di adeguatezza, EU-US Data Privacy Framework ove applicabile, Clausole Contrattuali Standard della Commissione europea o altra garanzia valida.
Quando richiesto dal rischio, BankCo AI valuta misure supplementari tecniche, contrattuali o organizzative e mette a disposizione del Cliente informazioni ragionevoli sul meccanismo utilizzato.
10. Sicurezza
BankCo AI applica le misure descritte nell’Allegato 2, tenendo conto dello stato dell’arte, dei costi di attuazione, della natura, dell’ambito, del contesto e delle finalità del trattamento e dei rischi per gli interessati.
Le misure possono essere aggiornate purché il livello complessivo di protezione non venga sostanzialmente ridotto. Nessuna misura elimina gli obblighi del Cliente relativi alla sicurezza dei propri dispositivi, utenti, credenziali e sistemi collegati.
11. Violazioni dei dati personali
BankCo AI informa il Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei dati personali relativa ai dati trattati per suo conto e, ove ragionevolmente possibile, entro 48 ore dalla relativa conferma interna.
La comunicazione contiene, nei limiti delle informazioni disponibili, natura della violazione, categorie e numero approssimativo di interessati e registrazioni, conseguenze probabili, misure adottate o proposte e punto di contatto. Le informazioni possono essere fornite progressivamente.
Il Cliente resta responsabile della valutazione e delle notifiche all’autorità di controllo e agli interessati, salvo il caso in cui Augusta Technologies S.r.l. agisca come titolare autonomo per il trattamento coinvolto.
12. Diritti degli interessati
Tenendo conto della natura del trattamento, BankCo AI assiste il Cliente con misure tecniche e organizzative ragionevoli nelle richieste di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità.
Se BankCo AI riceve direttamente una richiesta riferita ai dati trattati per conto del Cliente, non risponde nel merito salvo istruzione o obbligo legale e la inoltra al Cliente o invita l’interessato a rivolgersi a quest’ultimo.
13. DPIA, consultazione e cooperazione
BankCo AI fornisce al Cliente, nei limiti delle informazioni disponibili e della natura del servizio, assistenza ragionevole per valutazioni d’impatto, consultazioni preventive e richieste dell’autorità di controllo. Attività straordinarie o personalizzate possono essere disciplinate da un accordo economico separato, salvo quanto obbligatoriamente dovuto per legge.
14. Conservazione, restituzione e cancellazione
Il raw audio viene eliminato dallo storage di BankCo AI dopo il completamento riuscito della trascrizione e il salvataggio degli artefatti previsti. In caso di fallimento può essere conservato temporaneamente per retry e diagnosi; gli audio falliti da almeno 7 giorni sono identificati per la cancellazione operativa.
Trascrizioni, risposta completa del servizio di trascrizione, word timings, report, note, dati CRM, chunk ed embedding RAG sono conservati per la durata del servizio o fino alla cancellazione richiesta dal Cliente, salvo obblighi legali, sicurezza, contestazioni e tempi tecnici di backup.
Alla cessazione, il Cliente può richiedere l’esportazione ragionevolmente disponibile prima della cancellazione. BankCo AI cancella i dati dai sistemi attivi entro un periodo tecnicamente ragionevole, di regola non superiore a 30 giorni dalla chiusura effettiva dell’account, salvo impedimenti documentati. Le copie di backup vengono isolate dall’uso ordinario e sovrascritte secondo i cicli tecnici applicabili.
BankCo AI può conservare evidenze minime e pseudonimizzate relative ad accettazioni contrattuali, audit, sicurezza, pagamenti e cancellazione per obblighi legali o tutela dei diritti.
15. Audit
Su richiesta scritta, BankCo AI mette a disposizione informazioni ragionevoli sulla conformità, inclusi questionari, documentazione delle misure e attestazioni disponibili. Se tali informazioni non sono sufficienti, il Cliente può richiedere un audit con almeno 30 giorni di preavviso, non più di una volta l’anno salvo incidente o richiesta dell’autorità.
L’audit deve essere limitato ai trattamenti del Cliente, svolto durante il normale orario di lavoro da soggetti indipendenti vincolati alla riservatezza e non deve compromettere sicurezza, segreti commerciali, dati di altri clienti o continuità del servizio. I costi sono sostenuti dal Cliente, salvo accertata violazione sostanziale imputabile a BankCo AI.
16. Output AI e usi vietati
BankCo AI fornisce strumenti di supporto operativo, organizzativo e documentale. Gli output non costituiscono raccomandazione finanziaria, consulenza personalizzata automatizzata, valutazione del merito creditizio, decisione assicurativa, profilazione MiFID automatizzata o decisione con effetti giuridici o analogamente significativi.
Il Cliente non utilizza BankCo AI come unica base per decisioni professionali, commerciali, finanziarie, assicurative o relative al cliente finale, né per credit scoring o pricing assicurativo vita o salute senza specifica autorizzazione contrattuale e un programma di conformità dedicato. Ogni output deve essere verificato da una persona competente.
17. Responsabilità
Ciascuna Parte risponde degli obblighi che il GDPR pone direttamente a suo carico. Il Cliente risponde della liceità della raccolta, delle basi giuridiche, delle informative, delle istruzioni e degli utenti autorizzati. BankCo AI risponde dell’esecuzione conforme delle istruzioni e degli obblighi propri del responsabile.
Le limitazioni di responsabilità previste dai Termini si applicano nei limiti consentiti dalla legge e non limitano i diritti degli interessati, i poteri delle autorità o le responsabilità che non possono essere escluse ai sensi degli artt. 82 e 83 GDPR.
18. Durata, modifiche e cessazione
Il DPA resta efficace finché BankCo AI tratta dati per conto del Cliente. Le modifiche necessarie per evoluzioni normative, di sicurezza o del servizio sono comunicate con mezzi idonei. Se la modifica incide materialmente sugli obblighi privacy, BankCo AI richiede una nuova accettazione o concede un termine ragionevole per l’obiezione.
La cessazione del DPA segue la cessazione del servizio, fermo restando che le clausole su riservatezza, cancellazione, audit, responsabilità e legge applicabile restano efficaci per quanto necessario.
19. Prevalenza, legge applicabile e comunicazioni
In caso di conflitto, il DPA prevale sui Termini per gli aspetti relativi ai trattamenti svolti da BankCo AI come responsabile. Per quanto non disciplinato si applicano i Termini.
Il DPA è regolato dalla legge italiana. Per le controversie tra le Parti si applica il foro previsto dai Termini, fatti salvi i diritti inderogabili degli interessati e la competenza delle autorità di controllo.
Le comunicazioni privacy sono inviate ai recapiti associati all’account. Il Cliente può contattare Augusta Technologies S.r.l. all’indirizzo augustatechnologies@gmail.com.
Allegato 1 - Dettagli del trattamento
- Interessati: clienti finali, prospect, partecipanti alle riunioni, collaboratori, assistenti, referenti, familiari o altri soggetti citati nei contenuti.
- Dati: identificativi e contatti; audio e voce; trascrizioni, speaker label e word timings; note e documenti; dati patrimoniali, finanziari, assicurativi e professionali; preferenze, obiettivi e richieste; dati CRM; metadati, log e timestamp; prompt e output AI; chunk, embedding e risultati RAG.
- Finalità: erogazione delle funzionalità richieste, archiviazione organizzata, trascrizione, analisi, reportistica, ricerca, reminder, assistenza tecnica e sicurezza.
- Frequenza: continuativa o occasionale secondo l’utilizzo del Cliente.
- Durata: rapporto contrattuale e successivi tempi tecnici, di backup o di legge descritti nel DPA e nella Privacy Policy.
Allegato 2 - Misure tecniche e organizzative
- autenticazione, gestione sessioni e controlli di autorizzazione;
- segregazione logica per account e Row Level Security sulle tabelle applicabili;
- uso limitato delle credenziali service-role nei backend autorizzati;
- storage privato per audio, trascrizioni e documenti;
- cifratura in transito tramite protocolli sicuri e cifratura a riposo offerta dai provider infrastrutturali;
- principio del minimo privilegio, riservatezza e limitazione degli accessi amministrativi;
- logging di sicurezza, audit delle operazioni di retention e monitoraggio degli errori;
- cancellazione del raw audio dopo trascrizione riuscita e gestione controllata degli audio falliti;
- backup e procedure di ripristino secondo i servizi infrastrutturali utilizzati;
- minimizzazione dei dati nei log, rate limiting, protezione delle route e gestione degli incidenti;
- riesame periodico dei fornitori, dei trasferimenti e delle misure rispetto ai rischi.
Documenti collegati: Termini · Privacy Policy