1. Ruoli delle parti
Per i dati personali che l'azienda cliente («Titolare») tratta tramite gli assistenti configurati sulla piattaforma — inclusi i dati dei propri clienti e contatti contenuti in messaggi, documenti e knowledge base — NorthLeap agisce come responsabile del trattamento («Responsabile») e tratta tali dati esclusivamente per conto e su istruzione documentata del Titolare. Per i dati dei propri account e per il funzionamento tecnico della piattaforma, NorthLeap agisce come titolare autonomo (vedi Informativa privacy).
2. Oggetto e durata
Il trattamento ha ad oggetto l'erogazione delle funzioni della piattaforma (esecuzione degli assistenti AI sui canali attivati, memoria e knowledge base, integrazioni configurate) e dura per tutta la vigenza del rapporto contrattuale. Alla cessazione, i dati sono cancellati o restituiti secondo l'art. 10.
3. Natura dei dati e categorie di interessati
Categorie di dati: dati identificativi e di contatto, contenuti delle comunicazioni, e ogni altro dato che il Titolare scelga di trattare tramite la piattaforma. Categorie di interessati: clienti, contatti, dipendenti e referenti del Titolare. Il Titolare si impegna a non trattare categorie particolari di dati (art. 9 GDPR) salvo che il servizio sia stato espressamente configurato a tale scopo.
4. Istruzioni del titolare
NorthLeap tratta i dati solo secondo le istruzioni del Titolare, impartite tramite la configurazione della piattaforma (incarichi degli assistenti, canali, integrazioni, impostazioni di privacy) e le eventuali comunicazioni scritte. NorthLeap informa il Titolare qualora un'istruzione violi il GDPR o altra normativa applicabile.
5. Riservatezza e sicurezza
Il personale autorizzato al trattamento è vincolato alla riservatezza. NorthLeap adotta le misure tecniche e organizzative adeguate previste dall'art. 32 GDPR: cifratura in transito e a riposo dei segreti, controllo degli accessi per ruolo, audit log delle operazioni amministrative, notifica degli accessi amministrativi, backup cifrati e ridondati, isolamento degli ambienti di esecuzione degli assistenti.
6. Sub-responsabili
Il Titolare autorizza NorthLeap ad avvalersi di sub-responsabili per l'erogazione del servizio, alle medesime condizioni di protezione. NorthLeap comunica in anticipo le modifiche rilevanti, dando al Titolare la possibilità di opporsi.
| Sub-responsabile | Ruolo | Ubicazione |
|---|---|---|
| Contabo GmbH | Hosting e infrastruttura: i server su cui girano la piattaforma, il database e gli assistenti | Germania — Unione Europea |
| Fornitore del modello AI scelto dal Titolare | Elaborazione delle conversazioni: OpenAI, Anthropic, Google e altri, oppure un modello eseguito in locale sull'infrastruttura NorthLeap o su quella del Titolare (in questo caso i contenuti non escono) | Secondo il fornitore scelto; vedi la sezione 7 |
| Provider dei canali attivati | Recapito dei messaggi: Telegram, Meta/WhatsApp, Microsoft, operatore telefonico del Titolare, provider di posta indicato dal Titolare | Secondo il provider; vedi la sezione 7 |
| Servizi integrati su richiesta | Solo quelli che il Titolare collega: CRM, archivi documentali, API proprie | Scelti dal Titolare |
Dove risiedono i dati. La piattaforma, il database, i vault della conoscenza, i backup e gli spazi di lavoro degli assistenti risiedono su server situati in Germania, quindi all'interno dell'Unione Europea. Anche le copie di sicurezza fuori sede restano su infrastruttura nell'Unione, salvo diversa indicazione scritta del Titolare. Non esiste alcuna replica dei dati al di fuori dello Spazio Economico Europeo: gli unici dati che possono uscirne sono quelli inviati al fornitore del modello AI e ai canali che il Titolare ha scelto di attivare, alle condizioni della sezione 7.
Installazione su infrastruttura del Titolare. Se il Titolare preferisce che l'impianto giri su un proprio server, in sede o presso un proprio fornitore cloud, il trattamento avviene su quella infrastruttura e il presente paragrafo si applica di conseguenza: in tal caso il Titolare resta responsabile della sicurezza fisica e della gestione del server, e NorthLeap dei componenti software installati.
7. Trasferimenti extra-UE
Eventuali trasferimenti verso paesi terzi avvengono solo in presenza di adeguate garanzie ai sensi del Capo V GDPR: decisioni di adeguatezza (incluso l'EU-US Data Privacy Framework, ove applicabile) o Clausole Contrattuali Standard.
8. Assistenza al titolare
NorthLeap assiste il Titolare, tenuto conto della natura del trattamento: nel dare riscontro alle richieste di esercizio dei diritti degli interessati (artt. 15-22), mettendo a disposizione funzioni di esportazione e cancellazione dei dati direttamente nella piattaforma; nell'adempimento degli obblighi di sicurezza, notifica delle violazioni e valutazioni d'impatto (artt. 32-36).
9. Violazioni dei dati (data breach)
NorthLeap notifica al Titolare, senza ingiustificato ritardo dopo esserne venuto a conoscenza, ogni violazione di dati personali che riguardi i dati trattati per suo conto, fornendo le informazioni necessarie affinché il Titolare adempia ai propri obblighi ex artt. 33-34 GDPR.
10. Restituzione e cancellazione
Alla cessazione del servizio, su scelta del Titolare, NorthLeap restituisce o cancella i dati personali trattati per suo conto ed elimina le copie esistenti, salvo che la conservazione sia richiesta dalla normativa applicabile.
11. Audit
NorthLeap mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 e consente e contribuisce alle attività di revisione, comprese le ispezioni, nei limiti e con le modalità concordate.
12. Accettazione
Il presente accordo si intende accettato dal Titolare con l'attivazione e l'utilizzo della piattaforma. Per stipulare un DPA firmato o per richieste specifiche, scrivi a privacy@northleap.it.