Titolare del Trattamento (Cliente)

Denominazione________________________
Partita IVA / CF________________________
Numero di registro________________________
Sede legale________________________
Rappresentante________________________

Responsabile del Trattamento (Fornitore)

DenominazioneDigital Leadership SRL
Partita IVA / CF38585123
Numero di registroJ2017006715126
Sede legaleStrada Viorelelor 17A, Dezmir, județul Cluj, 407039, România
Rappresentante________________________

Accordo sul Trattamento dei Dati (DPA)

Ultimo aggiornamento: 14 luglio 2026

Il presente Accordo sul Trattamento dei Dati ("DPA") è stipulato ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR") e costituisce parte integrante dei Termini e Condizioni di Utilizzo della piattaforma Linia Directă. Accettando i Termini e Condizioni, il Cliente accetta altresì il presente DPA.

1. Definizioni

2. Oggetto e durata del trattamento

Il responsabile del trattamento tratta i dati personali esclusivamente per le finalità di fornitura del Servizio Linia Directă, in conformità alle istruzioni documentate del titolare del trattamento.

La durata del trattamento corrisponde al periodo contrattuale, dall'attivazione dell'account del titolare del trattamento fino alla risoluzione/scadenza dell'abbonamento o alla richiesta di cancellazione dei dati. Alla cessazione del contratto, il responsabile del trattamento applica la procedura descritta alla Sezione 11 (Restituzione e cancellazione dei dati).

3. Natura e finalità del trattamento

Il trattamento si svolge nell'ambito delle seguenti attività:

4. Tipologie di dati personali trattati

CategoriaDati specifici
Dati identificativiNome dell'interessato (quando comunicato nel corso della chiamata)
Dati di contattoNumero di telefono del chiamante
Dati audioRegistrazioni audio delle chiamate telefoniche (solo se la funzione di registrazione è attivata)
Dati testualiTrascrizioni delle conversazioni, riepiloghi generati automaticamente
Dati di appuntamentoData, ora, servizio richiesto, stato dell'appuntamento
Dati tecniciDurata della chiamata, data e ora, ID della chiamata
Dati potenzialmente sensibiliDati appartenenti a categorie particolari, nella misura in cui emergono implicitamente dal contenuto delle chiamate (es.: informazioni relative alla salute), trattati esclusivamente ai sensi dell'art. 9(2)(h) del GDPR

5. Categorie di interessati

6. Obblighi del responsabile del trattamento

6.1 Trattamento esclusivamente su istruzioni

Il responsabile del trattamento tratta i dati personali esclusivamente sulla base delle istruzioni documentate del titolare del trattamento, anche per quanto riguarda i trasferimenti di dati personali verso un paese terzo o un'organizzazione internazionale. Qualora il responsabile del trattamento ritenga che un'istruzione violi il GDPR o altra normativa applicabile in materia di protezione dei dati, ne informa immediatamente il titolare del trattamento.

6.2 Riservatezza

Il responsabile del trattamento garantisce che le persone autorizzate al trattamento dei dati personali abbiano assunto un impegno di riservatezza o siano soggette a un adeguato obbligo legale di riservatezza. L'accesso ai dati trattati è strettamente limitato al personale che necessita di tale accesso per la fornitura del Servizio (principio del "need to know").

6.3 Misure di sicurezza

Il responsabile del trattamento implementa misure tecniche e organizzative adeguate per garantire un livello di sicurezza appropriato al rischio, tra cui:

6.4 Assistenza per l'esercizio dei diritti degli interessati

Il responsabile del trattamento assiste il titolare del trattamento, mediante misure tecniche e organizzative adeguate, nell'adempimento dell'obbligo di rispondere alle richieste relative all'esercizio dei diritti degli interessati: accesso, rettifica, cancellazione, portabilità, opposizione e limitazione del trattamento. Le richieste di esercizio dei diritti ricevute direttamente dal responsabile del trattamento saranno inoltrate al titolare del trattamento entro 5 giorni lavorativi.

6.5 Assistenza agli obblighi del titolare del trattamento

Tenuto conto della natura del trattamento e delle informazioni disponibili, il responsabile del trattamento assiste il titolare del trattamento nel garantire la conformità agli obblighi di cui agli artt. 32-36 del GDPR (sicurezza, notifica delle violazioni, valutazione d'impatto, consultazione preventiva).

6.6 Verifiche e audit

Il titolare del trattamento ha il diritto di effettuare audit o ispezioni sulla conformità del responsabile del trattamento al presente DPA, previa comunicazione scritta con un preavviso minimo di 30 giorni di calendario. Gli audit si svolgono durante il normale orario di lavoro, senza perturbazione delle attività. Il titolare del trattamento sostiene i costi dell'audit. In alternativa, il responsabile del trattamento può fornire relazioni di audit effettuate da terzi indipendenti qualificati.

7. Sub-responsabili del trattamento

Il titolare del trattamento concede al responsabile del trattamento un'autorizzazione generale ad avvalersi di sub-responsabili del trattamento. Il responsabile del trattamento informerà il titolare del trattamento di qualsiasi modifica pianificata relativa all'aggiunta o alla sostituzione di sub-responsabili del trattamento, dando così al titolare del trattamento la possibilità di formulare obiezioni motivate entro 15 giorni di calendario dalla notifica.

Elenco attuale dei sub-responsabili del trattamento, natura del trattamento e ubicazione geografica:

Sub-responsabileFinalitàUbicazioneBase di trasferimento
Fornitore di database cloudDatabase, autenticazione, archiviazione datiEUArt. 44+ GDPR (EU)
Fornitore di piattaforma vocale AIElaborazione chiamate AI, orchestrazione STT/LLM/TTSFrankfurt, EUArt. 44+ GDPR (EU)
Fornitore di servizi telefoniciFornitura di numeri telefonici, instradamento chiamateDublin, EU (IE1)Art. 44+ GDPR (EU)
Fornitore di sintesi vocaleSintesi vocale (TTS): testo → voceUE (trattamento): entità USASCC, art. 46, par. 2, lett. c) GDPR
Fornitore di infrastruttura di comunicazione in tempo realeTrasporto audio in tempo reale (instradamento media, senza archiviazione di contenuti)Entità USASCC, art. 46, par. 2, lett. c) GDPR
Fornitore di modello linguisticoModello linguistico (LLM): comprensione e generazione del testoFrankfurt, EUArt. 44+ GDPR (EU)
Fornitore di riconoscimento vocaleRiconoscimento vocale (STT): voce → testoEUArt. 44+ GDPR (EU)
Fornitore di e-mail transazionaleInvio di e-mail transazionaliUE (trattamento): entità USASCC, art. 46, par. 2, lett. c) GDPR
Fornitore di elaborazione pagamentiElaborazione pagamenti (dati di fatturazione del titolare)EUArt. 44+ GDPR (EU)
Fornitore di hosting applicazioneHosting dell'applicazione webFrankfurt, EUArt. 44+ GDPR (EU)
Fornitore di rate limitingRate limitingEUArt. 44+ GDPR (EU)
Google CalendarSincronizzazione appuntamenti (opzionale, su attivazione del titolare)EUArt. 44+ GDPR (EU)

Il responsabile del trattamento impone ai sub-responsabili del trattamento obblighi equivalenti a quelli previsti nel presente DPA, mediante contratti scritti. Il responsabile del trattamento rimane pienamente responsabile nei confronti del titolare del trattamento per l'adempimento degli obblighi da parte dei sub-responsabili del trattamento.

8. Trasferimenti internazionali di dati

I dati personali trattati attraverso il Servizio sono elaborati su infrastrutture situate nell'Unione Europea / nello Spazio Economico Europeo. Laddove un sub-responsabile sia un'entità stabilita al di fuori del SEE (è il caso del fornitore di e-mail transazionale, del fornitore di sintesi vocale e del fornitore di infrastruttura di comunicazione in tempo reale, entità statunitensi), qualsiasi potenziale trasferimento di dati è coperto dalle Clausole Contrattuali Standard (SCC)approvate dalla Commissione Europea ai sensi dell'art. 46, par. 2, lett. c) del GDPR, unitamente a misure supplementari che garantiscono un livello di protezione equivalente.

L'elaborazione AI delle conversazioni, ossia riconoscimento vocale (STT), modello linguistico (LLM) e sintesi vocale (TTS), nonché il database, l'hosting dell'applicazione e la telefonia operano su infrastrutture ubicate nell'Unione Europea.

Qualora, in futuro, il responsabile del trattamento intenda avvalersi di un sub-responsabile del trattamento ubicato al di fuori del SEE, notificherà il titolare del trattamento conformemente alla Sezione 7 e implementerà le garanzie adeguate ai sensi degli artt. 44-49 del GDPR prima di qualsiasi trasferimento.

9. Notifica di violazione della sicurezza dei dati

In caso di violazione della sicurezza dei dati personali trattati per conto del titolare del trattamento, il responsabile del trattamento notificherà il titolare del trattamento senza ingiustificato ritardo e, in ogni caso, entro un termine massimo di 72 ore dalla presa di conoscenza della violazione.

La notifica includerà, nella misura in cui le informazioni siano disponibili:

La notifica è trasmessa all'indirizzo e-mail registrato nell'account del titolare del trattamento. Il titolare del trattamento rimane responsabile della notifica all'autorità di controllo (ANSPDCP, l'autorità rumena per la protezione dei dati) e, se del caso, agli interessati, conformemente agli artt. 33-34 del GDPR.

10. Obblighi del titolare del trattamento

Il titolare del trattamento si impegna a:

11. Restituzione e cancellazione dei dati

Alla cessazione del contratto, per qualsiasi motivo, il responsabile del trattamento:

Eccezione: il responsabile del trattamento può conservare i dati che è legalmente tenuto a trattenere (es.: dati di fatturazione ai sensi della normativa fiscale), previa comunicazione al titolare del trattamento.

Su richiesta del titolare del trattamento, il responsabile del trattamento rilascerà una conferma scritta della cancellazione dei dati.

12. Responsabilità

Ciascuna parte è responsabile dei danni causati dall'inosservanza dei propri obblighi derivanti dal GDPR, conformemente all'art. 82 del Regolamento.

Il responsabile del trattamento risponde nei confronti del titolare del trattamento per i danni diretti causati dall'inosservanza degli obblighi specificamente previsti nel presente DPA o dall'inosservanza delle istruzioni legittime del titolare del trattamento. La responsabilità complessiva del responsabile del trattamento è limitata al valore del canone di abbonamento pagato dal titolare del trattamento negli ultimi 12 mesiprecedenti l'evento generatore del danno.

Il responsabile del trattamento non risponde per i danni causati dalle istruzioni illegittime o erronee del titolare del trattamento, dall'inosservanza da parte del titolare del trattamento dei propri obblighi derivanti dal GDPR in qualità di titolare del trattamento, o da circostanze al di fuori del ragionevole controllo del responsabile del trattamento.

13. Modifiche al DPA

Il responsabile del trattamento può modificare il presente DPA per recepire modifiche legislative, tecniche o operative. Le modifiche saranno comunicate al titolare del trattamento con almeno 30 giorni di calendariodi preavviso rispetto alla loro entrata in vigore, tramite e-mail all'indirizzo registrato nell'account e mediante aggiornamento della pagina liniadirecta.ro/dpa.

Il proseguimento dell'utilizzo del Servizio dopo l'entrata in vigore delle modifiche costituisce accettazione del nuovo DPA. Qualora il titolare del trattamento non accetti le modifiche, potrà risolvere il contratto conformemente ai Termini e Condizioni.

14. Legge applicabile

Il presente DPA è disciplinato dal Regolamento (UE) 2016/679 (GDPR)e dalla normativa rumena applicabile in materia di protezione dei dati personali. Qualsiasi controversia derivante dall'interpretazione o dall'esecuzione del presente DPA sarà risolta dai tribunali competenti di Cluj-Napoca, România.

15. Contatti e DPO

Per qualsiasi domanda relativa al presente DPA o al trattamento dei dati personali: