Addendum sul trattamento dei dati
Data ultimo aggiornamento: 16 Settembre 2026
Accordo fra il cliente e fid.ai ai sensi dell'art. 28 del GDPR. Qui sotto trovi tutti gli articoli, in ordine: tocca il titolo di un articolo per aprirlo e leggerne il testo integrale.
Parti e data di efficacia
Il presente addendum sul trattamento dei dati ("addendum") è stipulato tra:
Il cliente (come definito nei termini di servizio di fid.ai), di seguito il "titolare del trattamento" o "controller";
e
il progetto fid.ai (di seguito "fid.ai", il "responsabile del trattamento" o "processor") — progetto in fase di validazione offerto da una persona fisica, non da una società: il titolare è Luca Bertaggia, a Torino (Italia). Il pilota è gratuito e non è ancora stata aperta una partita IVA: sarà indicata qui quando l'attività sarà avviata. Contatto per le comunicazioni formali: info@fidai.it.
Il titolare del trattamento e il responsabile del trattamento sono di seguito denominati congiuntamente le "parti" e singolarmente la "parte".
Data di efficacia: il presente addendum entra in vigore alla data in cui il cliente accetta i termini di servizio di fid.ai ("contratto principale") o, se successiva, alla data in cui il cliente inizia a utilizzare i servizi che comportano il trattamento di dati personali dei suoi utenti finali.
Premesse
- Il titolare del trattamento ha accettato i termini di servizio di fid.ai ("contratto principale") per l'utilizzo della piattaforma di segreteria AI ("servizio principale" o "piattaforma"), che gli consente di gestire con il proprio numero WhatsApp le comunicazioni con i propri utenti finali ("interessati") e, se lo desidera, gli appuntamenti sulla propria agenda Google Calendar.
- Il cliente utilizza un proprio account e un proprio numero WhatsApp: fid.ai non è un rivenditore né un Business Solution Provider di WhatsApp e non stipula alcun contratto con Meta per conto del cliente.
- Nell'ambito della fornitura del servizio principale, fid.ai tratta dati personali per conto del titolare del trattamento.
- Il presente addendum ha lo scopo di garantire che tale trattamento avvenga in conformità con le leggi applicabili sulla protezione dei dati, in particolare con l'articolo 28 del Regolamento (UE) 2016/679 ("GDPR").
- Il presente addendum è parte integrante e sostanziale del contratto principale. In caso di conflitto fra le disposizioni del presente addendum e quelle del contratto principale in materia di trattamento dei dati personali, prevalgono quelle del presente addendum.
Le parti convengono quanto segue.
1. Definizioni
1.1. I termini utilizzati nel presente addendum hanno il significato loro attribuito nel GDPR, salvo ove diversamente specificato. In particolare:
- "Dati personali": qualsiasi informazione riguardante una persona fisica identificata o identificabile ("interessato"); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all'ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale. Ai fini del presente addendum, i dati personali sono quelli degli utenti finali del titolare del trattamento.
- "Trattamento": qualsiasi operazione o insieme di operazioni, compiute con o senza l'ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, la limitazione, la cancellazione o la distruzione.
- "Titolare del trattamento" (o "controller"): la persona fisica o giuridica che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali; in questo caso, il cliente di fid.ai.
- "Responsabile del trattamento" (o "processor"): la persona fisica o giuridica che tratta dati personali per conto del titolare del trattamento; in questo caso, fid.ai.
- "Sub-responsabile del trattamento" (o "sub-processor"): il soggetto terzo di cui il responsabile del trattamento si avvale per specifiche attività di trattamento per conto del titolare. I sub-responsabili di fid.ai sono elencati nell'Allegato 2.
- "Violazione dei dati personali" (o "data breach"): la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati.
- "Leggi applicabili sulla protezione dei dati": tutte le leggi e i regolamenti applicabili in materia di protezione dei dati e riservatezza, compresi il GDPR e la normativa nazionale di attuazione.
- "Misure tecniche e organizzative adeguate": le misure volte a garantire un livello di sicurezza adeguato al rischio del trattamento, come previsto dall'art. 32 del GDPR e descritte nell'Allegato 1.
1.2. Gli altri termini non definiti nel presente addendum hanno il significato loro attribuito nel contratto principale.
2. Oggetto, durata, natura e finalità del trattamento
2.1. Oggetto
La fornitura del servizio principale da parte di fid.ai al titolare del trattamento, che comporta il trattamento dei dati personali degli interessati del titolare per consentire le comunicazioni via WhatsApp e la gestione degli appuntamenti.
2.2. Durata
Il trattamento dura quanto il contratto principale, salvo diversa istruzione scritta del titolare del trattamento od obblighi di conservazione imposti dalla legge.
2.3. Natura del trattamento
Le operazioni comprendono la ricezione, la trasmissione, la conservazione, la visualizzazione, l'organizzazione, la trascrizione dei messaggi vocali, l'elaborazione automatica necessaria a preparare le bozze di risposta e la cancellazione dei messaggi e dei relativi metadati. La trascrizione dei messaggi vocali avviene sul server europeo di fid.ai: l'audio non è inviato a servizi esterni di riconoscimento vocale.
2.4. Finalità
Il trattamento è effettuato al solo scopo di:
- eseguire le istruzioni documentate del titolare del trattamento, come specificato nel contratto principale e nel presente addendum;
- consentire al titolare del trattamento di ricevere, gestire e inviare le comunicazioni WhatsApp con i propri interessati attraverso la piattaforma;
- gestire gli appuntamenti sull'agenda del titolare, se questi ha collegato Google Calendar;
- fornire le funzioni della piattaforma comprese nel piano scelto dal titolare del trattamento.
I dati personali degli interessati non sono utilizzati per addestrare modelli di intelligenza artificiale, né da fid.ai né dai suoi sub-responsabili.
2.5. Tipi di dati personali trattati
- Numeri di telefono degli interessati.
- Identificativi WhatsApp (per esempio il WhatsApp ID) e nome del profilo, se visibile.
- Contenuto dei messaggi scambiati fra il titolare del trattamento e i suoi interessati (testo, immagini, video, audio, documenti, a seconda di quanto trasmesso) e trascrizione dei messaggi vocali.
- Metadati dei messaggi: data, ora, stato di consegna, tipo di messaggio.
- Dati degli appuntamenti presenti sull'agenda collegata: titolo, data, ora, durata, luogo, note e partecipanti.
- Dati sull'adesione (opt-in) e sulla revoca (opt-out) degli interessati, se registrati tramite la piattaforma su istruzione del titolare del trattamento.
- Qualsiasi altro dato personale che il titolare del trattamento sceglie di far transitare o memorizzare sulla piattaforma in relazione alle comunicazioni con i propri interessati.
La piattaforma non è concepita per il trattamento sistematico di categorie particolari di dati personali (art. 9 GDPR). Se, per la natura della sua attività, il titolare del trattamento prevede di riceverne, deve valutarne la liceità e adottare le cautele necessarie: resta lui a deciderne finalità e mezzi.
2.6. Categorie di interessati
Gli interessati sono i clienti, i pazienti, i contatti di lavoro o qualsiasi altra persona fisica con cui il titolare del trattamento comunica utilizzando il servizio principale.
3. Obblighi del responsabile del trattamento (fid.ai)
fid.ai, in qualità di responsabile del trattamento, si impegna a quanto segue.
3.1. Trattamento secondo le istruzioni
Trattare i dati personali esclusivamente su istruzione documentata del titolare del trattamento — istruzione che si considera fornita attraverso il contratto principale, il presente addendum, la configurazione e l'uso della piattaforma e ogni altra istruzione scritta del titolare. fid.ai informa immediatamente il titolare qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni sulla protezione dei dati.
3.2. Riservatezza
Garantire che le persone autorizzate al trattamento — il titolare del progetto e gli eventuali collaboratori — si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza. L'accesso ai dati degli interessati è limitato ai casi previsti dalla sezione 3.11.
3.3. Misure di sicurezza (art. 32 GDPR)
Adottare e mantenere misure tecniche e organizzative adeguate a garantire un livello di sicurezza proporzionato al rischio, tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà delle persone fisiche. Le misure sono descritte nell'Allegato 1 ("Misure tecniche e organizzative di sicurezza").
3.4. Ricorso a sub-responsabili (artt. 28.2 e 28.4 GDPR)
- Autorizzazione generale: accettando il presente addendum, il titolare del trattamento autorizza fid.ai a ricorrere a sub-responsabili per l'erogazione del servizio principale.
- Elenco: fid.ai mantiene aggiornato l'elenco dei sub-responsabili nell'Allegato 2 ("Elenco dei sub-responsabili autorizzati"). Oggi sono tre: OVHcloud per l'hosting, OpenRouter per l'instradamento del testo verso i modelli linguistici e Google per i modelli linguistici Gemini, per la copia cifrata dei backup e, soltanto se il cliente collega la propria agenda, per l'accesso a Google Calendar.
- Obblighi contrattuali: fid.ai stipula con ciascun sub-responsabile un accordo scritto che impone obblighi di protezione dei dati non meno rigorosi di quelli previsti dal presente addendum.
- Notifica e diritto di obiezione: fid.ai informa il titolare del trattamento di ogni aggiunta o sostituzione di sub-responsabili con almeno 14 giorni di preavviso; entro lo stesso termine il titolare può opporsi. In caso di obiezione motivata e persistente, e se non è possibile una soluzione alternativa, il titolare può recedere dal contratto principale limitatamente ai servizi interessati.
- Responsabilità: fid.ai resta pienamente responsabile nei confronti del titolare del trattamento per l'operato dei propri sub-responsabili.
3.5. Diritti degli interessati
Assistere il titolare del trattamento, per quanto possibile e con misure tecniche e organizzative adeguate, nel dare seguito alle richieste degli interessati che esercitano i diritti previsti dal Capo III del GDPR.
3.6. Assistenza al titolare del trattamento (artt. 32-36 GDPR)
Assistere il titolare del trattamento nel rispetto degli obblighi previsti dagli articoli da 32 a 36 del GDPR: sicurezza del trattamento, notifica delle violazioni, valutazione d'impatto e consultazione preventiva.
3.7. Cancellazione o restituzione dei dati
Al termine della prestazione dei servizi, e su scelta del titolare del trattamento da comunicare entro 30 giorni, fid.ai cancella o restituisce tutti i dati personali e cancella le copie esistenti, salvo obblighi di legge. In assenza di indicazioni, fid.ai procede alla cancellazione dai sistemi attivi entro 30 giorni dalla cessazione del contratto. I dati restano ancora per un periodo limitato nelle copie di backup cifrate, che vengono sovrascritte nel normale ciclo di rotazione e non sono utilizzate per nessun'altra finalità.
3.8. Informazioni e verifiche (art. 28.3.h GDPR)
Mettere a disposizione del titolare del trattamento tutte le informazioni necessarie a dimostrare il rispetto degli obblighi del presente addendum e consentire e contribuire alle verifiche, su richiesta scritta, non più di una volta all'anno salvo il caso di una violazione dei dati, e a spese del titolare.
3.9. Trasferimenti fuori dallo Spazio Economico Europeo
I dati personali sono conservati su server situati in Francia, nell'Unione Europea. fid.ai non trasferisce dati personali fuori dallo Spazio Economico Europeo senza le garanzie previste dal Capo V del GDPR. Il ricorso a sub-responsabili con sede anche negli Stati Uniti — OpenRouter e Google per i modelli linguistici, Google anche per il Calendar e per la copia cifrata dei backup — può comportare trasferimenti verso quel Paese: per essi fid.ai si avvale dell'EU-U.S. Data Privacy Framework e delle clausole contrattuali standard della Commissione Europea, come indicato nell'Allegato 2.
3.10. Notifica delle violazioni dei dati personali
In caso di violazione dei dati personali, fid.ai informa il titolare del trattamento senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuto a conoscenza, fornendo le informazioni ragionevolmente disponibili — natura della violazione, categorie e numero approssimativo di interessati e di dati coinvolti, probabili conseguenze, misure adottate — e collaborando agli adempimenti di notifica che spettano al titolare ai sensi degli artt. 33 e 34 del GDPR.
3.11. Accesso umano ai dati
Il trattamento è automatico. Nessuna persona legge le conversazioni o gli appuntamenti degli interessati, salvo due casi: quando il titolare del trattamento chiede assistenza e autorizza la lettura, e quando è necessario indagare su un problema di sicurezza o adempiere a un obbligo di legge. Ogni accesso di questo tipo è registrato.
4. Obblighi del titolare del trattamento (cliente)
Il titolare del trattamento si impegna a quanto segue.
4.1. Liceità del trattamento e delle istruzioni
Garantire che il trattamento dei dati personali e le istruzioni impartite a fid.ai siano leciti e conformi alle leggi applicabili, compresa l'esistenza di una valida base giuridica per contattare i propri interessati su WhatsApp.
4.2. Accuratezza e qualità dei dati
Rispondere dell'esattezza, della qualità e della liceità dei dati personali che fa transitare sulla piattaforma.
4.3. Informativa agli interessati
Fornire ai propri interessati le informazioni previste dagli artt. 13 e 14 del GDPR sul trattamento dei loro dati, compreso il fatto che le risposte sono preparate da un assistente automatico.
4.4. Gestione delle richieste degli interessati
Gestire in prima persona le richieste con cui gli interessati esercitano i propri diritti, avvalendosi dell'assistenza di fid.ai prevista dalla sezione 3.5.
4.5. Notifica di requisiti specifici
Informare fid.ai di eventuali requisiti particolari del trattamento derivanti dalla propria attività o dalla normativa di settore.
4.6. Rispetto delle condizioni dei servizi terzi
Garantire che l'uso del proprio account WhatsApp tramite la piattaforma sia conforme alle condizioni d'uso di WhatsApp e, se collega l'agenda, a quelle di Google.
4.7. Risposte automatiche
Se attiva la modalità di risposta automatica, disattivata all'attivazione del servizio, il titolare del trattamento accetta che le risposte siano inviate in suo nome senza conferma preventiva e se ne assume la responsabilità, come previsto dalla sezione 2.2 dei termini di servizio.
5. Misure tecniche e organizzative di sicurezza
Le misure tecniche e organizzative adottate da fid.ai per proteggere i dati personali sono descritte nell'Allegato 1 al presente addendum. fid.ai può aggiornarle, purché il livello complessivo di sicurezza non venga ridotto.
6. Elenco dei sub-responsabili autorizzati
L'elenco dei sub-responsabili autorizzati è nell'Allegato 2 al presente addendum e indica, per ciascuno, il nome, il servizio fornito, il Paese in cui il trattamento avviene prevalentemente e il meccanismo di trasferimento applicato quando il Paese è fuori dallo Spazio Economico Europeo.
7. Disposizioni finali
7.1. Legge applicabile e foro competente
Il presente addendum è disciplinato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Torino.
7.2. Prevalenza
In caso di conflitto fra il presente addendum e il contratto principale in materia di dati personali, prevale il presente addendum.
7.3. Modifiche
fid.ai può modificare il presente addendum per adeguarlo alla normativa o ai fornitori effettivamente utilizzati. Le modifiche sostanziali sono comunicate con preavviso ragionevole; l'uso continuato dei servizi dopo l'entrata in vigore vale come accettazione.
7.4. Accordo integrale
Il presente addendum, i suoi allegati e il contratto principale costituiscono l'intero accordo fra le parti sul trattamento dei dati personali.
7.5. Separabilità
Se una clausola è invalida o inapplicabile, le altre restano efficaci e la clausola invalida è sostituita da una valida che ne rispetti il più possibile l'intento.
Allegato 1: misure tecniche e organizzative di sicurezza
fid.ai adotta le misure descritte qui sotto per garantire un livello di sicurezza adeguato al rischio, in conformità all'art. 32 del GDPR. L'elenco descrive le misure effettivamente in atto; è aggiornato ogni volta che cambiano, e in ogni caso il livello complessivo di sicurezza non viene ridotto.
A. Cifratura e pseudonimizzazione
- Dati in transito: tutte le comunicazioni fra il cliente e la piattaforma, e fra la piattaforma e i servizi terzi elencati nell'Allegato 2, avvengono su canali cifrati (HTTPS con TLS 1.2 o superiore), con certificati rinnovati automaticamente.
- Dati a riposo: le credenziali di accesso sono conservate in forma cifrata e non reversibile; i token rilasciati da Google per l'accesso all'agenda e gli altri segreti applicativi sono conservati cifrati in un archivio ad accesso riservato. Le copie di backup del database, dei segreti e delle sessioni sono cifrate prima di lasciare il server.
- Pseudonimizzazione: dove è possibile, i dati usati per diagnosi, statistiche e sviluppo sono aggregati o privati degli identificativi diretti. Gli indirizzi IP raccolti dai moduli del sito non sono conservati in chiaro.
B. Riservatezza, integrità, disponibilità e resilienza
- Autenticazione: l'accesso ai sistemi di gestione e al database è protetto da credenziali personali e, per l'accesso amministrativo, da autenticazione a più fattori. Le regole sulle password impongono lunghezza e complessità adeguate.
- Autorizzazioni: vale il principio del privilegio minimo. L'applicazione accede al database con un'utenza dedicata e non privilegiata; l'accesso ai dati personali è limitato a chi ne ha effettiva necessità ed è periodicamente rivisto.
- Separazione degli ambienti: lo sviluppo e le prove avvengono su ambienti e basi di dati distinti da quelli di produzione; le prove non usano dati reali di interessati.
- Integrità: le operazioni che toccano più tabelle sono eseguite in transazione; le modifiche rilevanti sono registrate nei log applicativi.
- Disponibilità: la piattaforma è ospitata su infrastruttura OVHcloud e sorvegliata da controlli automatici che verificano periodicamente che il servizio risponda e riavviano i processi in caso di blocco.
C. Ripristino della disponibilità e dell'accesso ai dati
- Backup: il backup dei dati è automatico e quotidiano, cifrato, con una copia conservata fuori dal server di produzione.
- Prove di ripristino: il ripristino da backup viene provato periodicamente su un ambiente separato, per verificare che le copie siano davvero utilizzabili e non soltanto presenti.
- Rotazione: le copie più vecchie sono sovrascritte secondo un ciclo definito, così che i dati cancellati non sopravvivano indefinitamente nei backup.
D. Verifica periodica dell'efficacia delle misure
- Aggiornamenti e vulnerabilità: il sistema operativo e le librerie applicative sono tenuti aggiornati; le dipendenze sono controllate automaticamente alla ricerca di vulnerabilità note, che vengono corrette in base alla gravità.
- Controlli automatici sul codice: a ogni modifica del codice vengono eseguiti controlli statici e una verifica che impedisce di introdurre segreti o credenziali nel repository.
- Revisione: le misure descritte in questo allegato sono riesaminate almeno una volta l'anno e a ogni cambiamento rilevante dell'architettura o dei fornitori.
E. Sicurezza fisica
- Data center: i server che ospitano la piattaforma si trovano nei data center di OVHcloud in Francia, nello Spazio Economico Europeo, protetti dalle misure di sicurezza fisica del fornitore (controllo degli accessi, videosorveglianza, alimentazione e raffreddamento ridondati).
- Postazioni di lavoro: i dispositivi da cui si amministra la piattaforma hanno il disco cifrato, il blocco automatico dello schermo e l'accesso protetto da credenziali personali.
F. Sviluppo sicuro
- Lo sviluppo segue i principi di "security by design" e "privacy by design": i dati raccolti sono limitati a quelli necessari e le funzioni che toccano dati personali nascono disattivate.
- Le modifiche al percorso critico del servizio sono introdotte dietro interruttori che le tengono inattive finché non vengono accese di proposito.
- Il codice è sottoposto a revisione, anche sugli aspetti di sicurezza, prima di essere messo in produzione.
G. Registrazione e sorveglianza
- Gli accessi e le operazioni rilevanti sono registrati e conservati per 12 mesi, in linea con quanto indicato nell'informativa sulla privacy.
- Controlli automatici sorvegliano lo stato del servizio e segnalano per posta elettronica le anomalie, comprese quelle che riguardano l'invio dei messaggi.
H. Gestione degli incidenti
È in atto una procedura di gestione degli incidenti di sicurezza che prevede identificazione, contenimento, rimozione della causa, ripristino e riesame a posteriori, oltre alla notifica al titolare del trattamento prevista dalla sezione 3.10.
I. Persone autorizzate
Le persone che possono accedere ai dati personali sono il titolare del progetto e gli eventuali collaboratori autorizzati, vincolati alla riservatezza e istruiti sul trattamento dei dati. L'elenco è tenuto aggiornato e rivisto quando cambia.
J. Selezione dei sub-responsabili
Prima di affidare un trattamento a un nuovo sub-responsabile, fid.ai ne valuta le garanzie di sicurezza e di conformità e stipula con esso un accordo che impone obblighi di protezione dei dati non meno rigorosi di quelli del presente addendum.
Allegato 2: elenco dei sub-responsabili autorizzati
Il titolare del trattamento autorizza fid.ai a ricorrere ai seguenti sub-responsabili (sezione 3.4.b). L'elenco è aggiornato al 15 Settembre 2026.
| Nome del sub-responsabile | Servizio fornito | Paese di trattamento principale | Meccanismo di trasferimento (se fuori dal SEE) |
|---|---|---|---|
| OVH SAS (OVHcloud) | Hosting e infrastruttura server | Francia (SEE) | Non applicabile: i dati restano nel SEE |
| OpenRouter, Inc. | Instradamento del testo dei messaggi verso i modelli linguistici di Google (Gemini), per la preparazione delle bozze di risposta. I messaggi non sono usati per addestrare i modelli. | Stati Uniti | EU-U.S. Data Privacy Framework, clausole contrattuali standard |
| Google Ireland Limited / Google LLC | Modelli linguistici Gemini, raggiunti tramite OpenRouter o, se questo non è disponibile, direttamente; conservazione di una copia cifrata dei backup su Google Drive; Google Calendar API: lettura e scrittura degli appuntamenti sull'agenda del professionista, soltanto se il cliente la collega | Irlanda, Stati Uniti | EU-U.S. Data Privacy Framework, clausole contrattuali standard |
La trascrizione dei messaggi vocali avviene sul server di fid.ai e non coinvolge alcun sub-responsabile: non esiste un fornitore esterno di riconoscimento vocale.
fid.ai mantiene aggiornato questo elenco e informa il titolare del trattamento di ogni modifica secondo quanto previsto dalla sezione 3.4.d del presente addendum.
Contatti fid.ai:
Per qualsiasi domanda sul presente addendum puoi scrivere a info@fidai.it. I documenti collegati sono i termini di servizio e l'informativa sulla privacy.