Ultimo aggiornamento: 17/09/2026
Versione 1.0 – settembre 2026
Il presente Accordo sul trattamento dei dati personali (Data Processing Agreement, "DPA") è parte integrante dei Termini e Condizioni del servizio Centra – Segretaria AI ed è stipulato ai sensi dell'art. 28 del Regolamento UE 2016/679 (GDPR) tra:
- il Cliente, cioè l'azienda o il professionista che ha attivato il servizio, in qualità di Titolare del trattamento;
- Cosmin Anton Mihoc, P.IVA 06419170656, con sede in Agropoli (SA), Italia, in qualità di Responsabile del trattamento (di seguito "Centra" o "il Responsabile").
Il DPA si firma dal pannello del Cliente (pagina Privacy, scheda Documenti) compilando i dati delle parti, dichiarando di averlo letto e confermando: la piattaforma registra i dati compilati, chi ha firmato, data e ora, versione, impronta del testo accettato e indirizzo IP, e invia al Cliente la copia in PDF. Vale come contratto in forma elettronica ai sensi dell'art. 28, par. 9, GDPR.
1. Oggetto
Il Responsabile tratta dati personali per conto del Cliente nella misura necessaria a erogare il servizio: risposta telefonica automatica tramite assistente vocale con intelligenza artificiale, registrazione e trascrizione delle chiamate, raccolta di richieste, lead e ordini, conversazioni WhatsApp automatizzate, consultazione di dati del gestionale del Cliente ("dati collegati") e presentazione dei risultati nel pannello del Cliente.
2. Durata
Il DPA ha la stessa durata del contratto di servizio e cessa con la sua risoluzione, fatti salvi gli obblighi di cancellazione e restituzione dell'articolo 13.
3. Natura e finalità del trattamento
Il trattamento consiste in raccolta, registrazione, trascrizione, analisi automatizzata tramite modelli linguistici, conservazione, consultazione, comunicazione ai sub-responsabili strettamente necessari, cancellazione. La finalità è esclusivamente la gestione delle comunicazioni telefoniche e di messaggistica del Cliente e l'esecuzione delle richieste dei suoi interlocutori. Il Responsabile non usa i dati per finalità proprie né per addestrare modelli.
4. Tipi di dati e categorie di interessati
Categorie di interessati: chiamanti e mittenti di messaggi (clienti, potenziali clienti, fornitori del Cliente); dipendenti e collaboratori del Cliente citati nelle conversazioni o presenti nei dati collegati; contatti del gestionale del Cliente consultati dall'assistente.
Categorie di dati: numero di telefono; nome e recapiti forniti a voce o per messaggio; contenuto delle richieste (ordini, prenotazioni, appuntamenti, informazioni); registrazione audio e trascrizione della chiamata; riassunto generato automaticamente; dati letti dal gestionale del Cliente (per esempio stato di un ordine, saldo, appuntamento); registro degli accessi ai dati collegati; metadati tecnici (data, durata, esito).
Il servizio non è progettato per trattare categorie particolari di dati (art. 9 GDPR, in particolare dati sulla salute) né dati di minori. L'assistente è istruito per non chiedere né annotare informazioni di questo tipo; il Cliente si impegna a non utilizzare il servizio per tali finalità senza un accordo scritto specifico.
5. Istruzioni documentate
Il Responsabile tratta i dati esclusivamente su istruzione documentata del Cliente. Costituiscono istruzioni documentate: il presente DPA, i Termini, la configurazione impostata dal Cliente nel pannello (persona dell'assistente, orari, template dei messaggi, periodi di conservazione, dati collegati abilitati, e le scelte di responsabilità della pagina Privacy: registrazione delle chiamate, conservazione delle trascrizioni, raccolta di dati sulla salute, riconoscimento del chiamante). Ogni modifica di queste scelte è registrata con data, utente e indirizzo IP, e il Responsabile ne comunica al Cliente le conseguenze per posta elettronica. Alla firma del presente DPA le scelte in vigore sono riportate nel documento firmato. Le scelte sono applicate alla fonte: se il Cliente disattiva la registrazione o la conservazione delle trascrizioni, il Responsabile le disattiva anche nella configurazione dei sub-responsabili (orchestrazione vocale e rete telefonica), e chiede a ciascuno di essi la cancellazione della chiamata alla sua chiusura. Presso il sub-responsabile dell'orchestrazione vocale la cancellazione non è immediata: avviene entro la finestra di conservazione del suo servizio, al massimo 14 giorni. Il Responsabile verifica ogni notte che la chiamata sia effettivamente scomparsa e che la configurazione presso i sub-responsabili corrisponda alle scelte, e mostra al Cliente l'esito dell'ultima verifica. La dichiarazione che l'assistente è un sistema di intelligenza artificiale non rientra fra le scelte del Cliente, perché è un obbligo del Responsabile in qualità di fornitore del sistema (Regolamento (UE) 2024/1689, art. 50) e le richieste scritte inviate a info@cosimo.dev. Se un'istruzione appare in violazione del GDPR, il Responsabile ne informa immediatamente il Cliente.
6. Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento sono vincolate a obblighi di riservatezza e hanno ricevuto istruzioni adeguate. L'accesso ai dati del Cliente da parte del personale del Responsabile avviene solo per assistenza tecnica, su richiesta del Cliente o per la sicurezza della piattaforma, ed è tracciato.
7. Misure di sicurezza (art. 32)
Il Responsabile adotta misure tecniche e organizzative adeguate, tra cui:
- cifratura in transito (TLS) per ogni comunicazione tra chiamante, fornitori, piattaforma e pannello;
- cifratura dei segreti e delle credenziali del Cliente (chiavi API, token dei dati collegati) nel database;
- isolamento per cliente a livello applicativo: ogni dato è associato al Cliente e le interrogazioni sono filtrate automaticamente;
- file audio serviti solo con autenticazione e autorizzazione al Cliente proprietario;
- verifica del chiamante e registro accessi per la consultazione dei dati collegati del gestionale;
- log applicativi e di sicurezza centralizzati, con conservazione limitata;
- backup cifrati e periodici del database e dei file, con procedura di ripristino;
- cancellazione automatica allo scadere dei periodi di conservazione configurati;
- controllo degli accessi al pannello con ruoli (solo l'owner gestisce privacy, export e cancellazioni).
8. Sub-responsabili
Il Cliente autorizza in via generale il ricorso ai seguenti sub-responsabili, ciascuno vincolato da un contratto con obblighi equivalenti al presente DPA:
| Fornitore | Sede | Funzione |
|---|---|---|
| Vapi | USA | Orchestrazione voce, archiviazione temporanea audio |
| Anthropic | USA | Modello linguistico (generazione risposte) |
| Deepgram | USA | Trascrizione parlato-testo |
| ElevenLabs | USA | Sintesi vocale |
| LiveKit | USA | Gestione turni di parola in tempo reale |
| Telnyx | USA / Irlanda | Numeri telefonici, instradamento chiamate |
| MessageNet | Italia | Connettività SIP |
| Voyage AI | USA | Embedding della base di conoscenza |
| Meta Platforms | Irlanda / USA | Piattaforma WhatsApp |
| Stripe | Irlanda | Pagamenti (dati del Cliente, non dei chiamanti) |
| Irlanda / USA | Google Calendar, solo se attivato dal Cliente | |
| Hosting proprio | Italia | Database PostgreSQL, archiviazione file (MinIO), applicazione |
Il Responsabile comunica al Cliente ogni aggiunta o sostituzione di sub-responsabile con almeno 15 giorni di preavviso tramite email o avviso nel pannello. Il Cliente può opporsi per motivi legittimi entro tale termine; in mancanza di soluzione alternativa, può recedere dal contratto senza penali.
9. Trasferimenti extra UE
I sub-responsabili con sede negli Stati Uniti trattano dati fuori dallo Spazio Economico Europeo. Il trasferimento si basa sulla decisione di adeguatezza EU-U.S. Data Privacy Framework per i fornitori certificati, oppure sulle Clausole Contrattuali Standard (decisione 2021/914) integrate da misure supplementari: cifratura in transito, invio del solo contenuto necessario, conservazione minima presso il fornitore. La base applicabile a ciascun fornitore è documentata dal Responsabile e fornita al Cliente su richiesta.
10. Assistenza per i diritti degli interessati
Il Responsabile assiste il Cliente nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) mettendo a disposizione nel pannello, nella pagina Privacy, strumenti per cercare per numero di telefono, esportare e cancellare i dati di un interessato. Le richieste ricevute direttamente dal Responsabile vengono inoltrate al Cliente entro 5 giorni lavorativi. Il Responsabile si occupa della cancellazione presso i sub-responsabili ove tecnicamente possibile.
11. Violazione dei dati personali
Il Responsabile notifica al Cliente ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, fornendo le informazioni necessarie per la notifica al Garante (natura della violazione, categorie e numero approssimativo di interessati e dati, conseguenze probabili, misure adottate) e aggiornandole man mano che sono disponibili.
12. Audit e documentazione
Il Responsabile mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 (registro dei trattamenti, elenco dei sub-responsabili, descrizione delle misure di sicurezza, valutazione d'impatto della piattaforma) e consente verifiche, anche tramite un revisore incaricato dal Cliente, con preavviso di almeno 30 giorni, in orario lavorativo e senza compromettere la sicurezza degli altri clienti. Un rapporto di audit condiviso può sostituire la verifica diretta.
13. Conservazione e cancellazione a fine contratto
Durante il contratto i dati sono conservati per i periodi impostati dal Cliente nel pannello (valori di default: audio 30 giorni, trascrizioni 90 giorni, chiamate e riassunti 730 giorni, messaggi WhatsApp 365 giorni). L'audio e la trascrizione esistono solo se il Cliente ha scelto di conservarli; i periodi di conservazione si applicano alla copia nell'archivio del Responsabile, su server in Italia, mentre presso il fornitore di orchestrazione vocale la chiamata è eliminata entro la finestra di conservazione del suo servizio, al massimo 14 giorni dalla chiusura, e il Responsabile verifica ogni notte che sia davvero scomparsa. Alla cessazione del contratto il Cliente può esportare i propri dati entro 30 giorni; trascorso tale termine il Responsabile cancella tutti i dati personali entro 30 giorni, inclusi backup secondo il ciclo di rotazione, salvo obblighi di legge che ne impongano la conservazione (per esempio documenti fiscali per 10 anni).
14. Responsabilità e legge applicabile
Ciascuna parte risponde dei danni causati da un trattamento non conforme ai propri obblighi, secondo l'art. 82 GDPR. Il DPA è regolato dalla legge italiana; per controversie è competente il foro indicato nei Termini.
15. Contatti
Per ogni comunicazione relativa al presente DPA: info@cosimo.dev.
Il presente testo è un modello di base e deve essere validato da un consulente legale prima della pubblicazione definitiva.