Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Allegato alle Condizioni Generali di Servizio e al contratto di abbonamento AYD.
1.1 Il Cliente è Titolare del trattamento dei dati personali contenuti nei documenti
caricati e nei dati degli utenti da lui creati; BLAPP S.r.l. è
Responsabile del trattamento ex art. 28 GDPR.
1.2 Il presente accordo disciplina il trattamento svolto dal Responsabile per conto del Titolare
nell'ambito del servizio AYD.
Il Responsabile: tratta i dati solo su istruzione documentata del Titolare (l'uso del servizio costituisce istruzione); garantisce che le persone autorizzate siano vincolate alla riservatezza; non usa i dati per finalità proprie né per addestrare modelli; assiste il Titolare nelle risposte agli interessati e negli obblighi ex artt. 32–36 GDPR.
5.1 Il Titolare autorizza in via generale il ricorso a sub-responsabili; il Responsabile ne mantiene
l'elenco aggiornato e comunica le modifiche con 15 giorni di preavviso, entro i quali il Titolare può
opporsi per motivi legittimi.
5.2 Elenco attuale:
| Sub-responsabile | Attività | Ubicazione |
|---|---|---|
| OVHcloud (OVH Groupe SAS / OVH Italia) | Infrastruttura server e servizio di inferenza AI (AI Endpoints) | Datacenter UE |
5.3 Il servizio di inferenza riceve, per la sola elaborazione della risposta, gli estratti di testo pertinenti alla domanda; secondo i termini del fornitore i dati non sono conservati né usati per addestramento.
Il Responsabile notifica al Titolare senza ingiustificato ritardo, e comunque entro 72 ore da quando ne ha avuto conoscenza, ogni violazione di dati personali, fornendo le informazioni utili ex art. 33 GDPR.
Alla cessazione del servizio, o su richiesta del Titolare, il Responsabile cancella documenti, indici e dati personali (salvo obblighi di legge) entro 30 giorni, dandone conferma scritta. Su richiesta, prima della cancellazione, restituisce i documenti originali.
Il Responsabile mette a disposizione le informazioni necessarie a dimostrare la conformità e consente audit del Titolare, con preavviso di almeno 15 giorni, al massimo una volta l'anno salvo violazioni, a spese del Titolare.
Non sono previsti trasferimenti di dati verso paesi terzi. Ogni eventuale futuro trasferimento sarà preventivamente concordato e assistito da garanzie adeguate (Capo V GDPR).