Accordo sul Trattamento dei Dati (DPA)

Ultimo aggiornamento: 14 luglio 2026

Il presente Accordo sul Trattamento dei Dati ("DPA") è stipulato ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR") e costituisce parte integrante dei Termini e Condizioni di Utilizzo della piattaforma Linia Directă. Accettando i Termini e Condizioni, il Cliente accetta altresì il presente DPA.

1. Definizioni

  • Titolare del trattamento: il Cliente, la persona giuridica o fisica autorizzata che ha sottoscritto il Servizio Linia Directă e che determina le finalità e i mezzi del trattamento dei dati personali degli interessati (chiamanti, clienti finali).
  • Responsabile del trattamento: Digital Leadership SRL, con sede legale in Strada Viorelelor 17A, Dezmir, județul Cluj, 407039, România, CUI 38585123, J2017006715126, che gestisce la piattaforma Linia Directă (liniadirecta.ro) e tratta i dati personali per conto e in conformità alle istruzioni del titolare del trattamento.
  • Interessati: le persone fisiche i cui dati sono trattati attraverso il Servizio: i chiamanti o i clienti finali del titolare del trattamento.
  • Dati personali: qualsiasi informazione relativa a una persona fisica identificata o identificabile, trattata attraverso il Servizio.
  • Il Servizio: la piattaforma Linia Directă, incluso l'assistente virtuale AI di reception, le funzionalità di gestione degli appuntamenti, la dashboard e tutte le componenti correlate.
  • Sub-responsabile del trattamento: qualsiasi terzo incaricato dal responsabile del trattamento di svolgere attività di trattamento per conto del titolare del trattamento.
  • Violazione della sicurezza dei dati: una violazione della sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso non autorizzato ai dati personali trasmessi, conservati o altrimenti trattati.

2. Oggetto e durata del trattamento

Il responsabile del trattamento tratta i dati personali esclusivamente per le finalità di fornitura del Servizio Linia Directă, in conformità alle istruzioni documentate del titolare del trattamento.

La durata del trattamento corrisponde al periodo contrattuale, dall'attivazione dell'account del titolare del trattamento fino alla risoluzione/scadenza dell'abbonamento o alla richiesta di cancellazione dei dati. Alla cessazione del contratto, il responsabile del trattamento applica la procedura descritta alla Sezione 11 (Restituzione e cancellazione dei dati).

3. Natura e finalità del trattamento

Il trattamento si svolge nell'ambito delle seguenti attività:

  • Reception telefonica AI: risposta automatica alle chiamate in entrata sul numero dedicato del titolare del trattamento, trascrizione e comprensione del contenuto della conversazione
  • Gestione appuntamenti: creazione, modifica e cancellazione di appuntamenti sulla base delle richieste dei chiamanti
  • Registrazione delle chiamate (solo se il titolare del trattamento attiva la funzione di registrazione): archiviazione delle registrazioni audio e delle trascrizioni nella dashboard del titolare del trattamento
  • Generazione di riepiloghi: produzione automatica di riepiloghi delle chiamate per informare il titolare del trattamento
  • Trasferimento all'operatore umano: reindirizzamento della chiamata al personale del titolare del trattamento su richiesta del chiamante o in situazioni eccezionali
  • Notifiche: invio di notifiche e-mail al titolare del trattamento riguardanti nuove chiamate, appuntamenti e riepiloghi giornalieri

4. Tipologie di dati personali trattati

CategoriaDati specifici
Dati identificativiNome dell'interessato (quando comunicato nel corso della chiamata)
Dati di contattoNumero di telefono del chiamante
Dati audioRegistrazioni audio delle chiamate telefoniche (solo se la funzione di registrazione è attivata)
Dati testualiTrascrizioni delle conversazioni, riepiloghi generati automaticamente
Dati di appuntamentoData, ora, servizio richiesto, stato dell'appuntamento
Dati tecniciDurata della chiamata, data e ora, ID della chiamata
Dati potenzialmente sensibiliDati appartenenti a categorie particolari, nella misura in cui emergono implicitamente dal contenuto delle chiamate (es.: informazioni relative alla salute), trattati esclusivamente ai sensi dell'art. 9(2)(h) del GDPR

5. Categorie di interessati

  • Chiamanti o clienti finali del titolare del trattamento che contattano il numero dedicato
  • Persone che interagiscono con l'assistente virtuale tramite il widget di chat (se attivato)

6. Obblighi del responsabile del trattamento

6.1 Trattamento esclusivamente su istruzioni

Il responsabile del trattamento tratta i dati personali esclusivamente sulla base delle istruzioni documentate del titolare del trattamento, anche per quanto riguarda i trasferimenti di dati personali verso un paese terzo o un'organizzazione internazionale. Qualora il responsabile del trattamento ritenga che un'istruzione violi il GDPR o altra normativa applicabile in materia di protezione dei dati, ne informa immediatamente il titolare del trattamento.

6.2 Riservatezza

Il responsabile del trattamento garantisce che le persone autorizzate al trattamento dei dati personali abbiano assunto un impegno di riservatezza o siano soggette a un adeguato obbligo legale di riservatezza. L'accesso ai dati trattati è strettamente limitato al personale che necessita di tale accesso per la fornitura del Servizio (principio del "need to know").

6.3 Misure di sicurezza

Il responsabile del trattamento implementa misure tecniche e organizzative adeguate per garantire un livello di sicurezza appropriato al rischio, tra cui:

  • Cifratura in transito (TLS 1.2+) per tutte le comunicazioni
  • Cifratura a riposo (AES-256) per il database
  • Row Level Security (RLS): ciascun titolare del trattamento accede esclusivamente ai propri dati
  • Autenticazione a due fattori per l'accesso del personale interno ai sistemi
  • Rate limiting su tutti gli endpoint pubblici
  • Log di accesso strutturati con trace ID
  • Backup automatici del database
  • Infrastruttura esclusivamente su server ubicati nell'Unione Europea
  • Audit periodici delle vulnerabilità (Dependabot + npm audit)

6.4 Assistenza per l'esercizio dei diritti degli interessati

Il responsabile del trattamento assiste il titolare del trattamento, mediante misure tecniche e organizzative adeguate, nell'adempimento dell'obbligo di rispondere alle richieste relative all'esercizio dei diritti degli interessati: accesso, rettifica, cancellazione, portabilità, opposizione e limitazione del trattamento. Le richieste di esercizio dei diritti ricevute direttamente dal responsabile del trattamento saranno inoltrate al titolare del trattamento entro 5 giorni lavorativi.

6.5 Assistenza agli obblighi del titolare del trattamento

Tenuto conto della natura del trattamento e delle informazioni disponibili, il responsabile del trattamento assiste il titolare del trattamento nel garantire la conformità agli obblighi di cui agli artt. 32-36 del GDPR (sicurezza, notifica delle violazioni, valutazione d'impatto, consultazione preventiva).

6.6 Verifiche e audit

Il titolare del trattamento ha il diritto di effettuare audit o ispezioni sulla conformità del responsabile del trattamento al presente DPA, previa comunicazione scritta con un preavviso minimo di 30 giorni di calendario. Gli audit si svolgono durante il normale orario di lavoro, senza perturbazione delle attività. Il titolare del trattamento sostiene i costi dell'audit. In alternativa, il responsabile del trattamento può fornire relazioni di audit effettuate da terzi indipendenti qualificati.

7. Sub-responsabili del trattamento

Il titolare del trattamento concede al responsabile del trattamento un'autorizzazione generale ad avvalersi di sub-responsabili del trattamento. Il responsabile del trattamento informerà il titolare del trattamento di qualsiasi modifica pianificata relativa all'aggiunta o alla sostituzione di sub-responsabili del trattamento, dando così al titolare del trattamento la possibilità di formulare obiezioni motivate entro 15 giorni di calendario dalla notifica.

Elenco attuale dei sub-responsabili del trattamento, natura del trattamento e ubicazione geografica:

Sub-responsabileFinalitàUbicazioneBase di trasferimento
Fornitore di database cloudDatabase, autenticazione, archiviazione datiEUArt. 44+ GDPR (EU)
Fornitore di piattaforma vocale AIElaborazione chiamate AI, orchestrazione STT/LLM/TTSFrankfurt, EUArt. 44+ GDPR (EU)
Fornitore di servizi telefoniciFornitura di numeri telefonici, instradamento chiamateDublin, EU (IE1)Art. 44+ GDPR (EU)
Fornitore di sintesi vocaleSintesi vocale (TTS): testo → voceUE (trattamento): entità USASCC, art. 46, par. 2, lett. c) GDPR
Fornitore di infrastruttura di comunicazione in tempo realeTrasporto audio in tempo reale (instradamento media, senza archiviazione di contenuti)Entità USASCC, art. 46, par. 2, lett. c) GDPR
Fornitore di modello linguisticoModello linguistico (LLM): comprensione e generazione del testoFrankfurt, EUArt. 44+ GDPR (EU)
Fornitore di riconoscimento vocaleRiconoscimento vocale (STT): voce → testoEUArt. 44+ GDPR (EU)
Fornitore di e-mail transazionaleInvio di e-mail transazionaliUE (trattamento): entità USASCC, art. 46, par. 2, lett. c) GDPR
Fornitore di elaborazione pagamentiElaborazione pagamenti (dati di fatturazione del titolare)EUArt. 44+ GDPR (EU)
Fornitore di hosting applicazioneHosting dell'applicazione webFrankfurt, EUArt. 44+ GDPR (EU)
Fornitore di rate limitingRate limitingEUArt. 44+ GDPR (EU)
Google CalendarSincronizzazione appuntamenti (opzionale, su attivazione del titolare)EUArt. 44+ GDPR (EU)

Il responsabile del trattamento impone ai sub-responsabili del trattamento obblighi equivalenti a quelli previsti nel presente DPA, mediante contratti scritti. Il responsabile del trattamento rimane pienamente responsabile nei confronti del titolare del trattamento per l'adempimento degli obblighi da parte dei sub-responsabili del trattamento.

8. Trasferimenti internazionali di dati

I dati personali trattati attraverso il Servizio sono elaborati su infrastrutture situate nell'Unione Europea / nello Spazio Economico Europeo. Laddove un sub-responsabile sia un'entità stabilita al di fuori del SEE (è il caso del fornitore di e-mail transazionale, del fornitore di sintesi vocale e del fornitore di infrastruttura di comunicazione in tempo reale, entità statunitensi), qualsiasi potenziale trasferimento di dati è coperto dalle Clausole Contrattuali Standard (SCC)approvate dalla Commissione Europea ai sensi dell'art. 46, par. 2, lett. c) del GDPR, unitamente a misure supplementari che garantiscono un livello di protezione equivalente.

L'elaborazione AI delle conversazioni, ossia riconoscimento vocale (STT), modello linguistico (LLM) e sintesi vocale (TTS), nonché il database, l'hosting dell'applicazione e la telefonia operano su infrastrutture ubicate nell'Unione Europea.

Qualora, in futuro, il responsabile del trattamento intenda avvalersi di un sub-responsabile del trattamento ubicato al di fuori del SEE, notificherà il titolare del trattamento conformemente alla Sezione 7 e implementerà le garanzie adeguate ai sensi degli artt. 44-49 del GDPR prima di qualsiasi trasferimento.

9. Notifica di violazione della sicurezza dei dati

In caso di violazione della sicurezza dei dati personali trattati per conto del titolare del trattamento, il responsabile del trattamento notificherà il titolare del trattamento senza ingiustificato ritardo e, in ogni caso, entro un termine massimo di 72 ore dalla presa di conoscenza della violazione.

La notifica includerà, nella misura in cui le informazioni siano disponibili:

  • Descrizione della natura della violazione, comprese le categorie e il numero approssimativo di interessati e di registrazioni coinvolte
  • I dati di contatto della persona responsabile da cui è possibile ottenere ulteriori informazioni
  • Le probabili conseguenze della violazione
  • Le misure adottate o proposte per porre rimedio alla violazione, comprese, se del caso, le misure per attenuare i possibili effetti negativi

La notifica è trasmessa all'indirizzo e-mail registrato nell'account del titolare del trattamento. Il titolare del trattamento rimane responsabile della notifica all'autorità di controllo (ANSPDCP, l'autorità rumena per la protezione dei dati) e, se del caso, agli interessati, conformemente agli artt. 33-34 del GDPR.

10. Obblighi del titolare del trattamento

Il titolare del trattamento si impegna a:

  • Fornire istruzioni chiare e documentate in merito al trattamento dei dati, incluse le configurazioni dell'assistente virtuale
  • Informare gli interessati, prima della raccolta dei dati, in merito al trattamento effettuato attraverso il Servizio, conformemente agli artt. 13-14 del GDPR, incluso l'utilizzo di un assistente virtuale AI e la registrazione delle chiamate
  • Garantire, in qualità di titolare del trattamento, che esista un'adeguata base giuridica per il trattamento dei dati degli interessati
  • Verificare periodicamente che la configurazione dell'assistente virtuale sia corretta e aggiornata
  • Notificare immediatamente il responsabile del trattamento qualora identifichi una potenziale violazione della sicurezza o un incidente che coinvolga i dati trattati
  • Adottare una propria informativa sulla privacy che menzioni Linia Directă (Digital Leadership SRL) come responsabile del trattamento per il trattamento dei dati dei chiamanti/clienti finali attraverso l'assistente virtuale

11. Restituzione e cancellazione dei dati

Alla cessazione del contratto, per qualsiasi motivo, il responsabile del trattamento:

  • Consentirà al titolare del trattamento di esportare i dati dalla dashboard (appuntamenti, registro chiamate, trascrizioni) entro 30 giorni dalla data di cessazione
  • Cancellerà definitivamente tutti i dati personali degli interessati trattati per conto del titolare del trattamento allo scadere del periodo di esportazione di 30 giorni
  • La cancellazione comprende anche le copie di backup, nei limiti dei cicli tecnici di rotazione, ma entro un termine non superiore a 90 giorni dalla data della richiesta

Eccezione: il responsabile del trattamento può conservare i dati che è legalmente tenuto a trattenere (es.: dati di fatturazione ai sensi della normativa fiscale), previa comunicazione al titolare del trattamento.

Su richiesta del titolare del trattamento, il responsabile del trattamento rilascerà una conferma scritta della cancellazione dei dati.

12. Responsabilità

Ciascuna parte è responsabile dei danni causati dall'inosservanza dei propri obblighi derivanti dal GDPR, conformemente all'art. 82 del Regolamento.

Il responsabile del trattamento risponde nei confronti del titolare del trattamento per i danni diretti causati dall'inosservanza degli obblighi specificamente previsti nel presente DPA o dall'inosservanza delle istruzioni legittime del titolare del trattamento. La responsabilità complessiva del responsabile del trattamento è limitata al valore del canone di abbonamento pagato dal titolare del trattamento negli ultimi 12 mesiprecedenti l'evento generatore del danno.

Il responsabile del trattamento non risponde per i danni causati dalle istruzioni illegittime o erronee del titolare del trattamento, dall'inosservanza da parte del titolare del trattamento dei propri obblighi derivanti dal GDPR in qualità di titolare del trattamento, o da circostanze al di fuori del ragionevole controllo del responsabile del trattamento.

13. Modifiche al DPA

Il responsabile del trattamento può modificare il presente DPA per recepire modifiche legislative, tecniche o operative. Le modifiche saranno comunicate al titolare del trattamento con almeno 30 giorni di calendariodi preavviso rispetto alla loro entrata in vigore, tramite e-mail all'indirizzo registrato nell'account e mediante aggiornamento della pagina liniadirecta.ro/dpa.

Il proseguimento dell'utilizzo del Servizio dopo l'entrata in vigore delle modifiche costituisce accettazione del nuovo DPA. Qualora il titolare del trattamento non accetti le modifiche, potrà risolvere il contratto conformemente ai Termini e Condizioni.

14. Legge applicabile

Il presente DPA è disciplinato dal Regolamento (UE) 2016/679 (GDPR)e dalla normativa rumena applicabile in materia di protezione dei dati personali. Qualsiasi controversia derivante dall'interpretazione o dall'esecuzione del presente DPA sarà risolta dai tribunali competenti di Cluj-Napoca, România.

15. Contatti e DPO

Per qualsiasi domanda relativa al presente DPA o al trattamento dei dati personali:

  • Responsabile della protezione dei dati (DPO): dpo@liniadirecta.ro
  • E-mail generale: contact@liniadirecta.ro
  • Responsabile del trattamento: Digital Leadership SRL, CUI 38585123, J2017006715126
  • Sede legale: Strada Viorelelor 17A, Dezmir, Județul Cluj, 407039, România
  • Autorità di controllo: ANSPDCP: www.dataprotection.ro

Scarichi la versione firmabile (PDF)