Contratto di responsabile del trattamento (DPA)
Ultimo aggiornamento: 11/09/2026
Versione 1.0 – settembre 2026
Il presente Accordo sul trattamento dei dati personali (Data Processing Agreement, "DPA") è parte integrante dei Termini e Condizioni del servizio Centra – Segretaria AI ed è stipulato ai sensi dell'art. 28 del Regolamento UE 2016/679 (GDPR) tra:
- il Cliente, cioè l'azienda o il professionista che ha attivato il servizio, in qualità di Titolare del trattamento;
- MT Solutions SRLS, P.IVA 06199140655, con sede in Via Flavio Gioia 12, 84043 Agropoli (SA), in qualità di Responsabile del trattamento (di seguito "Centra" o "il Responsabile").
L'accettazione del DPA avviene al momento della registrazione: la piattaforma registra data, versione accettata e indirizzo IP.
1. Oggetto
Il Responsabile tratta dati personali per conto del Cliente nella misura necessaria a erogare il servizio: risposta telefonica automatica tramite assistente vocale con intelligenza artificiale, registrazione e trascrizione delle chiamate, raccolta di richieste, lead e ordini, conversazioni WhatsApp automatizzate, consultazione di dati del gestionale del Cliente ("dati collegati") e presentazione dei risultati nel pannello del Cliente.
2. Durata
Il DPA ha la stessa durata del contratto di servizio e cessa con la sua risoluzione, fatti salvi gli obblighi di cancellazione e restituzione dell'articolo 13.
3. Natura e finalità del trattamento
Il trattamento consiste in raccolta, registrazione, trascrizione, analisi automatizzata tramite modelli linguistici, conservazione, consultazione, comunicazione ai sub-responsabili strettamente necessari, cancellazione. La finalità è esclusivamente la gestione delle comunicazioni telefoniche e di messaggistica del Cliente e l'esecuzione delle richieste dei suoi interlocutori. Il Responsabile non usa i dati per finalità proprie né per addestrare modelli.
4. Tipi di dati e categorie di interessati
Categorie di interessati: chiamanti e mittenti di messaggi (clienti, potenziali clienti, fornitori del Cliente); dipendenti e collaboratori del Cliente citati nelle conversazioni o presenti nei dati collegati; contatti del gestionale del Cliente consultati dall'assistente.
Categorie di dati: numero di telefono; nome e recapiti forniti a voce o per messaggio; contenuto delle richieste (ordini, prenotazioni, appuntamenti, informazioni); registrazione audio e trascrizione della chiamata; riassunto generato automaticamente; dati letti dal gestionale del Cliente (per esempio stato di un ordine, saldo, appuntamento); registro degli accessi ai dati collegati; metadati tecnici (data, durata, esito).
Il servizio non è progettato per trattare categorie particolari di dati (art. 9 GDPR, in particolare dati sulla salute) né dati di minori. L'assistente è istruito per non chiedere né annotare informazioni di questo tipo; il Cliente si impegna a non utilizzare il servizio per tali finalità senza un accordo scritto specifico.
5. Istruzioni documentate
Il Responsabile tratta i dati esclusivamente su istruzione documentata del Cliente. Costituiscono istruzioni documentate: il presente DPA, i Termini, la configurazione impostata dal Cliente nel pannello (persona dell'assistente, orari, template dei messaggi, periodi di conservazione, dati collegati abilitati, e le scelte di responsabilità della pagina Privacy: registrazione delle chiamate, conservazione delle trascrizioni, raccolta di dati sulla salute, riconoscimento del chiamante). Ogni modifica di queste scelte è registrata con data, utente e indirizzo IP, e il Responsabile ne comunica al Cliente le conseguenze per posta elettronica. La dichiarazione che l'assistente è un sistema di intelligenza artificiale non rientra fra le scelte del Cliente, perché è un obbligo del Responsabile in qualità di fornitore del sistema (Regolamento (UE) 2024/1689, art. 50) e le richieste scritte inviate a info@cosimo.dev. Se un'istruzione appare in violazione del GDPR, il Responsabile ne informa immediatamente il Cliente.
6. Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento sono vincolate a obblighi di riservatezza e hanno ricevuto istruzioni adeguate. L'accesso ai dati del Cliente da parte del personale del Responsabile avviene solo per assistenza tecnica, su richiesta del Cliente o per la sicurezza della piattaforma, ed è tracciato.
7. Misure di sicurezza (art. 32)
Il Responsabile adotta misure tecniche e organizzative adeguate, tra cui:
- cifratura in transito (TLS) per ogni comunicazione tra chiamante, fornitori, piattaforma e pannello;
- cifratura dei segreti e delle credenziali del Cliente (chiavi API, token dei dati collegati) nel database;
- isolamento per cliente a livello applicativo: ogni dato è associato al Cliente e le interrogazioni sono filtrate automaticamente;
- file audio serviti solo con autenticazione e autorizzazione al Cliente proprietario;
- verifica del chiamante e registro accessi per la consultazione dei dati collegati del gestionale;
- log applicativi e di sicurezza centralizzati, con conservazione limitata;
- backup cifrati e periodici del database e dei file, con procedura di ripristino;
- cancellazione automatica allo scadere dei periodi di conservazione configurati;
- controllo degli accessi al pannello con ruoli (solo l'owner gestisce privacy, export e cancellazioni).
8. Sub-responsabili
Il Cliente autorizza in via generale il ricorso ai seguenti sub-responsabili, ciascuno vincolato da un contratto con obblighi equivalenti al presente DPA:
| Fornitore | Sede | Funzione |
|---|---|---|
| Vapi | USA | Orchestrazione voce, archiviazione temporanea audio |
| Anthropic | USA | Modello linguistico (generazione risposte) |
| Deepgram | USA | Trascrizione parlato-testo |
| ElevenLabs | USA | Sintesi vocale |
| LiveKit | USA | Gestione turni di parola in tempo reale |
| Telnyx | USA / Irlanda | Numeri telefonici, instradamento chiamate |
| MessageNet | Italia | Connettività SIP |
| Voyage AI | USA | Embedding della base di conoscenza |
| Meta Platforms | Irlanda / USA | Piattaforma WhatsApp |
| Stripe | Irlanda | Pagamenti (dati del Cliente, non dei chiamanti) |
| Irlanda / USA | Google Calendar, solo se attivato dal Cliente | |
| Hosting proprio | Italia | Database PostgreSQL, archiviazione file (MinIO), applicazione |
Il Responsabile comunica al Cliente ogni aggiunta o sostituzione di sub-responsabile con almeno 15 giorni di preavviso tramite email o avviso nel pannello. Il Cliente può opporsi per motivi legittimi entro tale termine; in mancanza di soluzione alternativa, può recedere dal contratto senza penali.
9. Trasferimenti extra UE
I sub-responsabili con sede negli Stati Uniti trattano dati fuori dallo Spazio Economico Europeo. Il trasferimento si basa sulla decisione di adeguatezza EU-U.S. Data Privacy Framework per i fornitori certificati, oppure sulle Clausole Contrattuali Standard (decisione 2021/914) integrate da misure supplementari: cifratura in transito, invio del solo contenuto necessario, conservazione minima presso il fornitore. La base applicabile a ciascun fornitore è documentata dal Responsabile e fornita al Cliente su richiesta.
10. Assistenza per i diritti degli interessati
Il Responsabile assiste il Cliente nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) mettendo a disposizione nel pannello, nella pagina Privacy, strumenti per cercare per numero di telefono, esportare e cancellare i dati di un interessato. Le richieste ricevute direttamente dal Responsabile vengono inoltrate al Cliente entro 5 giorni lavorativi. Il Responsabile si occupa della cancellazione presso i sub-responsabili ove tecnicamente possibile.
11. Violazione dei dati personali
Il Responsabile notifica al Cliente ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, fornendo le informazioni necessarie per la notifica al Garante (natura della violazione, categorie e numero approssimativo di interessati e dati, conseguenze probabili, misure adottate) e aggiornandole man mano che sono disponibili.
12. Audit e documentazione
Il Responsabile mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 (registro dei trattamenti, elenco dei sub-responsabili, descrizione delle misure di sicurezza, valutazione d'impatto della piattaforma) e consente verifiche, anche tramite un revisore incaricato dal Cliente, con preavviso di almeno 30 giorni, in orario lavorativo e senza compromettere la sicurezza degli altri clienti. Un rapporto di audit condiviso può sostituire la verifica diretta.
13. Conservazione e cancellazione a fine contratto
Durante il contratto i dati sono conservati per i periodi impostati dal Cliente nel pannello (valori di default: audio 30 giorni, trascrizioni 90 giorni, chiamate e riassunti 730 giorni, messaggi WhatsApp 365 giorni). Alla cessazione del contratto il Cliente può esportare i propri dati entro 30 giorni; trascorso tale termine il Responsabile cancella tutti i dati personali entro 30 giorni, inclusi backup secondo il ciclo di rotazione, salvo obblighi di legge che ne impongano la conservazione (per esempio documenti fiscali per 10 anni).
14. Responsabilità e legge applicabile
Ciascuna parte risponde dei danni causati da un trattamento non conforme ai propri obblighi, secondo l'art. 82 GDPR. Il DPA è regolato dalla legge italiana; per controversie è competente il foro indicato nei Termini.
15. Contatti
Per ogni comunicazione relativa al presente DPA: info@cosimo.dev.
Il presente testo è un modello di base e deve essere validato da un consulente legale prima della pubblicazione definitiva.