Accordo sul Trattamento dei Dati Personali
ai sensi del Regolamento UE 2016/679 (GDPR)
Data di entrata in vigore: 01/12/2025
Il presente Data Processing Agreement ("DPA") costituisce parte integrante dei Termini e Condizioni di Servizio Grip AI stipulato tra Crimp S.r.l., con sede legale in Strada Trossi, 41 - 13871 Verrone (BI) - P.IVA e C.F. 02805700024, in qualità di Responsabile del Trattamento ("Responsabile"), e l'utente del servizio ("Cliente" o "Titolare del Trattamento").
Il presente DPA regola il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell'ambito della fornitura del servizio Grip AI.
Ai fini del presente DPA, si applicano le seguenti definizioni:
Il presente DPA disciplina i diritti e gli obblighi delle parti in relazione al trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell'ambito della fornitura del Servizio.
Il presente DPA entra in vigore contestualmente ai Termini e Condizioni di Servizio e rimane efficace per tutta la durata degli stessi, incluse eventuali proroghe o rinnovi.
Il Responsabile tratta i dati personali per le seguenti finalità:
Nell'ambito del Servizio, potrebbero essere trattati i seguenti tipi di dati personali:
Le categorie di interessati i cui dati personali sono trattati includono:
Il Responsabile non è autorizzato a trattare categorie particolari di dati personali di cui all'art. 9 GDPR (dati sensibili) o dati relativi a condanne penali e reati di cui all'art. 10 GDPR, salvo espressa autorizzazione scritta del Titolare.
Il Titolare riconosce che, data la natura del Servizio (conversazioni telefoniche), potrebbero emergere involontariamente categorie particolari di dati. In tal caso, il Responsabile non sarà ritenuto responsabile per tale eventualità, fermo restando l'obbligo di adottare misure di sicurezza adeguate.
Il Responsabile si impegna a:
Il Responsabile tratta i dati personali esclusivamente sulla base delle istruzioni documentate del Titolare. Le istruzioni iniziali sono contenute nel presente DPA e nei Termini e Condizioni di Servizio.
Il Titolare può impartire ulteriori istruzioni scritte in qualsiasi momento. Se il Responsabile ritiene che un'istruzione violi il GDPR o altre disposizioni normative, ne informa immediatamente il Titolare.
Il Responsabile garantisce che tutte le persone autorizzate al trattamento dei dati personali:
Il Responsabile mantiene per iscritto un registro di tutte le categorie di attività di trattamento svolte per conto del Titolare, contenente:
Tale registro è messo a disposizione dell'autorità di controllo su richiesta.
Il Responsabile implementa misure tecniche e organizzative adeguate per garantire un livello di sicurezza appropriato al rischio, tenendo conto dello stato dell'arte, dei costi di attuazione e della natura, dell'oggetto, del contesto e delle finalità del trattamento.
Il Responsabile adotta le seguenti misure tecniche di sicurezza:
Il Responsabile adotta le seguenti misure organizzative:
Il Titolare autorizza il Responsabile a nominare sub-responsabili del trattamento per l'esecuzione di specifiche attività di trattamento, a condizione che:
Il Responsabile utilizza attualmente i seguenti sub-responsabili:
Heroku (Salesforce)
Servizio: Piattaforma cloud per applicazioni e hosting
Ubicazione: Stati Uniti (con data center globali)
Finalità: Hosting applicazioni, ambiente di runtime e gestione infrastruttura
Dati Trattati: Dati applicazione, dati utente, log di sistema
Privacy Policy: https://www.salesforce.com/company/privacy/
Vercel Inc.
Servizio: Hosting frontend e rete di distribuzione contenuti (CDN)
Ubicazione: Stati Uniti (con CDN globale)
Finalità: Hosting sito web, distribuzione asset statici ed edge computing
Dati Trattati: Dati utilizzo sito web, indirizzi IP, log delle richieste
Privacy Policy: https://vercel.com/legal/privacy-policy
Google Cloud Platform (Google LLC)
Servizio: Infrastruttura cloud, hosting e servizi di elaborazione
Ubicazione: Stati Uniti / Globale (con data center regionali inclusa Europa)
Finalità: Hosting applicazioni, elaborazione dati, storage e servizi infrastrutturali
Dati Trattati: Dati applicazione, dati utente, log di sistema, dati elaborati
Privacy Policy: https://cloud.google.com/privacy
Data Processing Addendum: https://cloud.google.com/terms/data-processing-addendum
Amazon Web Services - AWS (Amazon Web Services, Inc.)
Servizio: Infrastruttura cloud, hosting, storage e servizi computazionali
Ubicazione: Stati Uniti / Globale (con data center regionali inclusa Europa)
Finalità: Hosting applicazioni, archiviazione dati, elaborazione e gestione infrastruttura cloud
Dati Trattati: Dati applicazione (customer content), dati utente, log di sistema, metadati
Privacy Policy: https://aws.amazon.com/privacy/
Data Processing Addendum: https://d1.awsstatic.com/legal/aws-gdpr/AWS_GDPR_DPA.pdf
MongoDB Atlas
Servizio: Servizio database MongoDB gestito
Ubicazione: Stati Uniti (con data center regionali)
Finalità: Archiviazione e gestione database principale
Dati Trattati: Tutti i dati applicazione, dati utente, dati di configurazione
Privacy Policy: https://www.mongodb.com/legal/privacy-policy
Qdrant
Servizio: Database vettoriale e ricerca per similarità
Ubicazione: Cloud-hosted (la posizione varia in base al deployment)
Finalità: Archiviazione embeddings vettoriali e ricerca semantica
Dati Trattati: Embeddings vettoriali, metadati, query di ricerca
Privacy Policy: https://qdrant.tech/legal/privacy-policy/
CloudAMQP
Servizio: Servizio gestito code di messaggi (RabbitMQ/AMQP)
Ubicazione: Cloud-hosted (la posizione varia in base al deployment)
Finalità: Elaborazione messaggi asincrona e gestione code di task
Dati Trattati: Payload messaggi, metadati code, log di elaborazione
Privacy Policy: https://www.cloudamqp.com/legal/privacy_policy.html
OpenAI
Servizio: Servizi API di intelligenza artificiale e machine learning
Ubicazione: Stati Uniti (con data center globali)
Finalità: Elaborazione linguaggio naturale, generazione testo e funzionalità basate su AI
Dati Trattati: Query utente, input di testo, dati conversazioni, risposte generate
Privacy Policy: https://openai.com/policies/privacy-policy
Anthropic (Claude AI)
Servizio: Servizi API di intelligenza artificiale conversazionale
Ubicazione: Stati Uniti
Finalità: Elaborazione linguaggio naturale, generazione risposte conversazionali
Dati Trattati: Query utente, input di testo, dati conversazioni, risposte generate
Privacy Policy: https://www.anthropic.com/legal/privacy
Twilio Ireland Limited
Servizio: Infrastruttura di telecomunicazioni VoIP e servizi voce
Ubicazione: Irlanda / Stati Uniti
Finalità: Gestione chiamate telefoniche, routing, registrazione audio
Dati Trattati: Numeri di telefono, registrazioni audio chiamate, metadati chiamate
Privacy Policy: https://www.twilio.com/legal/privacy
Tutti i Sub-Responsabili sono contrattualmente obbligati a:
Il Responsabile informa il Titolare di qualsiasi modifica prevista riguardante l'aggiunta o la sostituzione di sub-responsabili con almeno 30 giorni di preavviso tramite aggiornamento di questa pagina.
Il Titolare ha il diritto di opporsi alla nomina di un nuovo sub-responsabile entro 15 giorni dalla notifica, per motivi legittimi relativi alla protezione dei dati, contattando [email protected].
I dati personali possono essere trasferiti e trattati in paesi al di fuori dello Spazio Economico Europeo (SEE). Alcuni dei nostri sub-responsabili hanno sede o operano data center negli Stati Uniti e in altri paesi terzi.
Per i trasferimenti verso paesi terzi non riconosciuti dalla Commissione UE come dotati di un livello adeguato di protezione, il Responsabile garantisce l'applicazione di una delle seguenti misure:
Il Responsabile mette a disposizione del Titolare, su richiesta:
Il Responsabile assiste il Titolare nell'adempimento dell'obbligo di dare seguito alle richieste per l'esercizio dei diritti degli interessati previsti dal Capo III del GDPR:
Se il Responsabile riceve una richiesta diretta da un interessato:
L'assistenza per l'esercizio dei diritti degli interessati rientra negli obblighi ordinari del Responsabile e non comporta costi aggiuntivi, salvo che le richieste siano manifestamente infondate, eccessive o ripetitive.
In caso di violazione dei dati personali, il Responsabile notifica al Titolare la violazione senza ingiustificato ritardo e, ove possibile, entro 24 ore dal momento in cui ne è venuto a conoscenza.
La notifica al Titolare include, ove possibile:
Il Responsabile documenta qualsiasi violazione dei dati personali, comprese le circostanze, le conseguenze e i provvedimenti adottati. Il Responsabile coopera con il Titolare e fornisce tutte le informazioni ragionevolmente necessarie per consentire al Titolare di adempiere ai propri obblighi di notifica all'autorità di controllo e agli interessati.
Il Responsabile assiste il Titolare, su richiesta e nella misura ragionevolmente necessaria, nell'esecuzione di una valutazione d'impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR, fornendo:
Il Responsabile assiste il Titolare, su richiesta, nella consultazione preventiva con l'autorità di controllo ai sensi dell'art. 36 GDPR, fornendo tutte le informazioni e la documentazione necessarie.
Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare la conformità agli obblighi del presente DPA. Su richiesta ragionevole e con adeguato preavviso, il Responsabile consente audit condotti dal Titolare o da suoi rappresentanti autorizzati, nel rispetto di appropriati obblighi di riservatezza.
Il Responsabile può soddisfare l'obbligo di audit fornendo al Titolare report di certificazione o audit eseguiti da terze parti qualificate e indipendenti (es. SOC 2, ISO 27001), purché tali report coprano adeguatamente le aree di interesse del Titolare.
Al termine del servizio o su richiesta del Titolare, il Responsabile, a scelta del Titolare:
La cancellazione o restituzione avviene:
I dati contenuti nei backup di sicurezza possono essere conservati per il periodo di retention standard dei backup (30 giorni), dopodiché vengono cancellati secondo il normale ciclo di rotazione.
Il Responsabile è responsabile per i danni causati dal trattamento solo qualora non abbia adempiuto gli obblighi del GDPR specificatamente diretti ai responsabili del trattamento o abbia agito in modo difforme o contrario rispetto alle legittime istruzioni del Titolare.
Fatte salve le disposizioni inderogabili del GDPR e del presente DPA, la responsabilità del Responsabile è limitata in conformità a quanto stabilito nei Termini e Condizioni di Servizio.
Possiamo aggiornare questo DPA periodicamente per riflettere cambiamenti nei nostri servizi o nelle leggi applicabili. Le modifiche sostanziali saranno notificate, e l'uso continuato dei nostri servizi dopo tale notifica costituisce accettazione del DPA aggiornato.
Il presente DPA è regolato dalla legge italiana e dal GDPR. Questo DPA è regolato dalle leggi applicabili ai Termini e Condizioni di Servizio, senza riguardo ai principi di conflitto di leggi.
Per qualsiasi questione relativa al presente DPA o alle nostre pratiche di trattamento dei dati, si prega di contattare:
Crimp S.r.l. (Grip AI)
Strada Trossi, 41 - 13871 Verrone (BI)
P.IVA: IT02805700024
Email: [email protected]
PEC: [email protected]
Ultimo Aggiornamento: 01 Dicembre 2025