Accordo sul Trattamento dei Dati (DPA)

    Ultimo aggiornamento: luglio 2026

    In sintesi

    • Sei tu il titolare dei dati dei tuoi clienti; noi li trattiamo solo secondo le tue istruzioni e per fornire il servizio.
    • La lista dei subresponsabili è pubblica; ogni aggiunta o modifica viene comunicata con 30 giorni di anticipo e puoi opporti.
    • In caso di violazione di sicurezza che coinvolga dati personali, ti avvisiamo entro 48 ore da quando ne veniamo a conoscenza.
    • Alla fine del servizio puoi chiedere una copia dei tuoi dati e la loro cancellazione, eseguita entro 90 giorni.

    Questa sintesi aiuta a leggere il documento ma non lo sostituisce: fa fede il testo completo.

    Questo Accordo sul Trattamento dei Dati (DPA) fa parte dei Termini e disciplina il trattamento dei dati personali che Phoenix IA effettua per conto del Cliente nella fornitura del Servizio Noe. In caso di conflitto con i Termini riguardo al trattamento dei dati, prevale questo DPA.

    1. Definizioni

    Il «Titolare del trattamento» è chi determina finalità e mezzi del trattamento; il «Responsabile del trattamento» chi tratta i dati per conto del Titolare; i «Dati del Cliente» sono i dati personali che il Cliente, o i suoi clienti finali, forniscono al Servizio; un «Subprocessore» è un terzo incaricato da Phoenix di trattare i Dati del Cliente; le «Leggi Applicabili» includono la Legge 25.326 (Argentina), il GDPR (UE), lo UK GDPR, la normativa svizzera sulla protezione dei dati e il CCPA (California), a seconda dei casi; le «SCC» sono le Clausole Contrattuali Standard della Commissione Europea.

    2. Ruoli delle parti

    Rispetto ai Dati del Cliente, il Cliente agisce come Titolare del trattamento e Phoenix IA come Responsabile del trattamento. Phoenix tratta i dati esclusivamente secondo le istruzioni documentate del Cliente e per fornire, mantenere e proteggere il Servizio. Ai fini del CCPA, Phoenix agisce come «service provider»: non vende né «condivide» dati personali né li utilizza al di fuori del rapporto contrattuale.

    3. Categorie di dati e interessati

    Dati trattati: dati identificativi e di contatto (nome, email, telefono/WhatsApp), contenuti forniti dal Cliente e dai suoi clienti finali (messaggi, file, catalogo), metadati di conversazione e dati di utilizzo. Interessati: i clienti finali del Cliente, il personale autorizzato del Cliente e qualsiasi persona i cui dati il Cliente inserisca nel Servizio.

    4. Obblighi di Phoenix come Responsabile del trattamento

    Phoenix: tratta i dati solo secondo istruzioni documentate; limita l'accesso al personale vincolato da riservatezza; applica misure tecniche e organizzative (vedi la pagina Sicurezza); assiste il Cliente nelle richieste degli interessati; non vende né condivide i dati; e notifica al Cliente se un'istruzione potrebbe violare le Leggi Applicabili.

    5. Subprocessori

    Il Cliente concede un'autorizzazione generale all'uso di subprocessori. L'elenco vigente è pubblicato nella pagina Subprocessori. Phoenix comunicherà qualsiasi aggiunta o sostituzione con almeno 30 giorni di anticipo; il Cliente può opporsi per motivi di protezione dei dati e, se la questione non viene risolta, interrompere l'uso del Servizio. Phoenix rimane responsabile delle prestazioni dei propri subprocessori.

    6. Trasferimenti internazionali

    Il trattamento avviene principalmente sull'infrastruttura di Supabase e dei fornitori elencati. Per i trasferimenti dall'UE/SEE, dal Regno Unito e dalla Svizzera, le parti si basano sulle SCC dell'UE (Modulo 2, Titolare-Responsabile), sull'Addendum del Regno Unito (IDTA) e sugli adattamenti svizzeri, incorporati per riferimento e disponibili su richiesta. Alcuni subprocessori (inclusa DeepSeek) trattano dati al di fuori dell'Argentina e dell'UE.

    7. Notifica delle violazioni dei dati

    In caso di violazione della sicurezza dei dati personali, Phoenix notificherà al Cliente senza ingiustificato ritardo e, in ogni caso, entro 48 ore dalla presa di conoscenza, indicando le categorie e il numero approssimativo di interessati e registri coinvolti, le probabili conseguenze e le misure adottate o proposte per porvi rimedio.

    8. Diritti degli interessati e valutazioni d'impatto

    Phoenix assiste ragionevolmente il Cliente nel rispondere alle richieste di accesso, rettifica, cancellazione, portabilità, opposizione o limitazione degli interessati, e nello svolgimento di valutazioni d'impatto (DPIA) ove applicabili. Se Phoenix riceve una richiesta direttamente, la inoltra al Cliente e non vi risponde salvo autorizzazione o obbligo di legge.

    9. Dati trattati da Phoenix come Titolare

    Rispetto ai dati di account e di utilizzo del Cliente (fatturazione, supporto, sicurezza, prevenzione delle frodi e conformità legale), Phoenix agisce come Titolare del trattamento indipendente, conformemente alla propria Informativa sulla Privacy.

    10. Durata, restituzione e cancellazione

    Questo DPA si applica finché Phoenix tratta Dati del Cliente. Alla cessazione, il Cliente può richiedere una copia dei Dati del Cliente e/o la loro cancellazione, che Phoenix effettuerà entro 90 giorni, salvo conservazione richiesta per legge. Phoenix può conservare dati aggregati e non identificabili.

    11. Legge applicabile e giurisdizione

    Questo DPA è disciplinato dalle leggi della Repubblica Argentina ed è soggetto ai Tribunali Ordinari della Città di Dolores, Provincia di Buenos Aires, salvo quanto disciplinato dalle SCC o dall'Addendum del Regno Unito per i trasferimenti internazionali.

    12. Contatti

    Responsabile del trattamento: Inti Sol Rodríguez Roncoroni (Phoenix IA) (Codice fiscale 20-93904108-8), con sede a Villa Gesell, Provincia di Buenos Aires, Argentina. Richieste sulla protezione dei dati: admin@phx-ia.com.

    Utilizziamo cookie essenziali e di analisi per migliorare la tua esperienza. Maggiori informazioni