Accordo sul trattamento dei dati
Versione 2026-08 (aggiornamento agosto 2026) · Accordo ai sensi dell'art. 28 GDPR tra il cliente in qualità di titolare del trattamento e CITO GmbH in qualità di responsabile del trattamento.
Questa pagina è una traduzione. È giuridicamente vincolante soltanto la versione tedesca; in caso di divergenze prevale quest'ultima. La traduzione serve alla comprensione.
1. Parti
Titolare del trattamento (cliente): il cliente che utilizza ComLayer — [ancora da definire: ragione sociale, indirizzo e rappresentanza del cliente]. Questi dati vengono integrati al momento della firma della versione individuale.
Responsabile del trattamento: CITO GmbH
Jungfrauenthal 8, 20149 Hamburg, Deutschland
Rappresentata dall'amministratore Sebastian Johnston
Amtsgericht München, HRB 214036
Email: info@comlayer.app
Non è stato nominato un responsabile della protezione dei dati: il responsabile del trattamento non raggiunge le soglie del § 38 BDSG. La direzione risponde alle richieste in materia di protezione dei dati all'indirizzo indicato nella clausola 13.
2. Oggetto, natura e finalità del trattamento
Oggetto del trattamento è la messa a disposizione e il funzionamento della piattaforma ComLayer per il cliente secondo quanto previsto dalle Condizioni generali di contratto. La finalità è esclusivamente l'erogazione di questa prestazione, ossia la ricezione, la risposta e la gestione delle richieste di supporto dei clienti finali del cliente.
La natura del trattamento comprende la raccolta, la registrazione, la conservazione, l'organizzazione, la consultazione, l'uso, la comunicazione ai sub-responsabili del trattamento indicati nella clausola 8, la limitazione e l'eliminazione. Il responsabile del trattamento non tratta i dati per finalità proprie; in particolare, non li analizza per addestrare modelli propri.
Lo stesso vale per i fornitori di modelli e di embedding utilizzati: Entrambi i fornitori si sono impegnati contrattualmente alla stessa esclusione: il fornitore del modello tramite le condizioni sul trattamento dei dati di Google Cloud, il fornitore degli embedding tramite le condizioni d'uso di Voyage AI.
Il trattamento avviene per la durata del contratto principale. Termina con la cessazione di quest'ultimo e con la successiva eliminazione ai sensi della clausola 11.
3. Categorie di interessati
- Clienti finali e visitatori del sito web del cliente che utilizzano il canale di supporto
- Dipendenti e incaricati del cliente che lavorano nella piattaforma come membri del team
- Persone menzionate nei messaggi, nei contenuti di conoscenza o nel feedback del cliente
4. Tipi di dati trattati
- Dati anagrafici del visitatore: nome e indirizzo email, se indicati, pagina visitata, indicazione approssimativa del luogo, momento del primo contatto
- Contenuti della comunicazione: messaggi della chat e del passaggio al personale, marche temporali, assegnazione a una conversazione, il suo stato di lavorazione e gli allegati caricati
- Dati utente dei membri del team: nome, indirizzo email, ruolo, assegnazione al workspace
- Contenuti della base di conoscenza e gli embedding generati a partire da essi
- Contributi di feedback e roadmap, compresi i dati della persona che li invia
Le categorie particolari di dati personali di cui all'art. 9 GDPR non sono oggetto del presente contratto. Se il cliente trasmette comunque tali dati tramite il canale di supporto, lo fa sotto la propria responsabilità; le parti concordano allora separatamente le misure aggiuntive necessarie.
5. Diritto di impartire istruzioni
Il responsabile del trattamento tratta i dati esclusivamente su istruzione documentata del cliente. Il presente contratto e l'uso della piattaforma da parte del cliente e dei suoi membri del team costituiscono tale istruzione. Le istruzioni ulteriori vengono impartite in forma testuale a info@comlayer.app.
Se il responsabile del trattamento ritiene che un'istruzione violi il diritto in materia di protezione dei dati, lo comunica senza indugio al cliente e può sospenderne l'esecuzione fino alla conferma di quest'ultimo. Se un trasferimento verso un paese terzo deriva da un obbligo di legge, ne informa preventivamente il cliente, salvo che il diritto lo vieti.
6. Riservatezza
Per il trattamento il responsabile del trattamento impiega solo persone tenute alla riservatezza e messe a conoscenza delle disposizioni pertinenti in materia di protezione dei dati. L'obbligo permane anche dopo la cessazione della loro attività. La cerchia delle persone autorizzate all'accesso è limitata alla misura necessaria all'esercizio.
7. Misure tecniche e organizzative (art. 32 GDPR)
Il responsabile del trattamento adotta le seguenti misure; esse corrispondono allo stato della tecnica e vengono adeguate continuamente. Una modifica non può scendere al di sotto del livello di protezione.
- Cifratura di tutte le connessioni tramite TLS; la connessione al database avviene con certificati a breve durata autenticati da entrambe le parti
- Archiviazione cifrata dei dati a riposo
- Separazione dei dati per cliente: ogni record è assegnato a un workspace e ogni accesso viene verificato lato server rispetto all'appartenenza a quel workspace
- Modello di ruoli e autorizzazioni con ruoli separati per l'amministrazione e la lavorazione
- Gli allegati sono conservati in un archivio non pubblico e vengono consegnati solo tramite una route dell'applicazione con verifica dell'accesso
- La chiave pubblica del widget può essere ruotata per ogni workspace; i domini di incorporazione consentiti possono essere limitati
- Limitazione della frequenza delle richieste contro l'uso abusivo delle interfacce pubbliche
- Backup regolari ed esercizio monitorato; tempi di ripristino: tempo di ripristino (RTO) e perdita massima di dati (RPO) di 24 ore ciascuno
- Procedura per la verifica periodica dell'efficacia: annualmente da parte della direzione
8. Sub-responsabili del trattamento
Il cliente rilascia la propria autorizzazione generale all'impiego dei sub-responsabili del trattamento indicati di seguito. Il responsabile del trattamento li vincola a un livello di protezione corrispondente al presente contratto e risponde della loro condotta come della propria.
Clerk
Accesso, account, sessioni e inviti al team.
Regione di trattamento: Stati Uniti — trasferimento verso un paese terzo sulla base delle clausole contrattuali tipo. Vengono trasmessi nome, indirizzo email e dati di sessione dei membri del team.
Stripe
Gestione dei pagamenti, gestione degli abbonamenti, fatture e portale clienti.
Regione di trattamento: Stati Uniti — trasferimento verso un paese terzo sulla base delle clausole contrattuali tipo. Vengono trasmessi i dati di fatturazione e di pagamento del cliente.
Google Cloud SQL (PostgreSQL)
Database principale per conversazioni, messaggi, visitatori, conoscenza e account.
Regione di trattamento: europe-west3 (Francoforte) secondo la configurazione dell'istanza in uso; verificato nell'ambiente di sviluppo.
Google Cloud Storage
Archiviazione di allegati e loghi in un bucket non pubblico.
Regione di trattamento: EUROPE-WEST3; verificato il 7 agosto 2026 sui bucket in uso. A differenza delle altre regioni, questo valore non figura in alcuna configurazione nel codice sorgente — GCS_UPLOAD_BUCKET indica soltanto il nome del bucket.
Google Firebase Realtime Database
Aggiornamento in tempo reale delle conversazioni aperte e indicazione di presenza.
Regione di trattamento: europe-west1 secondo l'URL del database in uso; verificato nell'ambiente di sviluppo.
Anthropic (Claude) über Google Vertex AI
Generazione delle risposte IA e funzioni ausiliarie come le righe dell'oggetto e l'analisi dei documenti. Non esiste un account Anthropic; i modelli vengono eseguiti all'interno dell'ambiente Google Cloud.
Regione di trattamento: L'agente di supporto viene eseguito nella multiregione Vertex eu, i modelli ausiliari in europe-west1; entrambi i valori figurano nella configurazione del deployment (CLOUD_ML_REGION e CLOUD_ML_REGION_UTILITY).
Voyage AI
Generazione di embedding per la ricerca semantica nella base di conoscenza. Viene utilizzato solo se configurato; altrimenti la ricerca funziona unicamente sul testo.
Regione di trattamento: Stati Uniti — trasferimento verso un paese terzo sulla base delle clausole contrattuali tipo. Vengono trasmessi i contenuti di conoscenza stessi, non soltanto un estratto.
Resend
Invio di email transazionali al team del cliente, ad esempio in caso di assegnazione o quando una richiesta necessita di una persona. Le email contengono estratti di conversazioni.
Regione di trattamento: Stati Uniti — trasferimento verso un paese terzo sulla base delle clausole contrattuali tipo. Vengono trasmesse le notifiche insieme agli estratti di conversazioni in esse contenuti.
Vercel
Gestione e distribuzione dell'applicazione.
Regione di trattamento: Francoforte sul Meno (fra1). Il fornitore è un gruppo statunitense, l'esecuzione di questo deployment avviene nell'UE.
Se il cliente incorpora una propria prenotazione di appuntamenti tramite Cal.com, Cal.com è il suo fornitore di servizi e non un sub-responsabile del trattamento del responsabile del trattamento; il responsabile del trattamento si limita a ricevere la notifica degli appuntamenti prenotati.
I contenuti restano nell'UE. Le conversazioni, la base di conoscenza e gli account si trovano nella regione di database europe-west3 (Francoforte), gli allegati e i loghi nell'archiviazione file della stessa regione, l'aggiornamento in tempo reale delle conversazioni aperte viene eseguito in europe-west1 e l'agente IA risponde dalla multiregione Vertex eu; i modelli ausiliari per le righe dell'oggetto e l'analisi dei documenti vengono eseguiti in europe-west1. La regione dell'archiviazione file è stata verificata il 7 agosto 2026 sui bucket in uso; tutte le altre figurano nella configurazione del deployment.
Quattro servizi trattano dati al di fuori dell'UE, precisamente negli Stati Uniti: Clerk per l'accesso, gli account e le sessioni, Stripe per la gestione dei pagamenti, Resend per l'invio delle notifiche al team — queste contengono estratti letterali di conversazioni — e Voyage AI per gli embedding della ricerca semantica, che a tal fine riceve i contenuti di conoscenza. Questi trasferimenti si basano sulle clausole contrattuali tipo della Commissione europea; quale versione e quale valutazione d'impatto si applichi a ciascun fornitore è stabilito dall'accordo sul trattamento dei dati. La gestione dell'applicazione stessa è affidata a Vercel, un gruppo statunitense; la regione di distribuzione di questo deployment non è misurata ed è contrassegnata anche lì come punto aperto.
Il responsabile del trattamento comunica al cliente in forma testuale, con almeno una settimana di anticipo, la sostituzione o l'aggiunta di altri sub-responsabili del trattamento. Il cliente può opporsi per un motivo rilevante in materia di protezione dei dati; in tal caso ciascuna parte può recedere dal contratto principale alla data del cambiamento.
Il responsabile del trattamento fonda i trasferimenti verso gli Stati Uniti sulle clausole contrattuali tipo della Commissione europea ai sensi dell'art. 46, par. 2, lett. c), GDPR, nella versione della decisione di esecuzione (UE) 2021/914 del 4 giugno 2021, modulo 2 (trasferimento da un titolare del trattamento a un responsabile del trattamento). I fornitori impiegati mettono a disposizione ciascuno le proprie valutazioni d'impatto dei trasferimenti, sulle quali ci basiamo; una valutazione propria aggiuntiva nel singolo caso non viene effettuata. Finché questo punto resta aperto, l'elenco è completo e la via di trasferimento è indicata, ma la valutazione nel singolo caso non è conclusa.
9. Assistenza al cliente
Il responsabile del trattamento assiste il cliente, nei limiti della ragionevolezza, nell'adempimento dei diritti degli interessati di cui agli artt. 15-22 GDPR nonché nelle valutazioni d'impatto sulla protezione dei dati e nelle consultazioni di cui agli artt. 35 e 36 GDPR.
Se un interessato si rivolge direttamente al responsabile del trattamento, quest'ultimo inoltra senza indugio la richiesta al cliente e non vi risponde in proprio. L'informazione sui dati conservati e la loro consegna o eliminazione avvengono su richiesta tramite info@comlayer.app entro 48 ore.
Per i dati del proprio workspace il cliente dispone inoltre di un percorso self-service: in Einstellungen → Allgemein i suoi amministratori possono generare in qualsiasi momento un'esportazione completa e leggibile automaticamente («Daten exportieren», formato JSON) e avviare l'eliminazione del workspace («Workspace löschen»). L'eliminazione viene registrata con un periodo di tolleranza di 30 giorni ed è revocabile fino all'ultimo giorno. Entrambi i percorsi sono aperti indipendentemente dal piano sottoscritto.
10. Notifica delle violazioni dei dati personali
Il responsabile del trattamento notifica al cliente ogni violazione dei dati personali di cui viene a conoscenza senza indugio, al più tardi entro 72 ore dalla conoscenza. La notifica contiene le informazioni richieste dall'art. 33, par. 3, GDPR, nella misura in cui sono disponibili; le informazioni mancanti vengono fornite successivamente. La notifica all'autorità di controllo e, se del caso, agli interessati spetta al cliente.
11. Eliminazione e restituzione
Dopo la cessazione del contratto principale il responsabile del trattamento elimina i dati trattati per conto del cliente, comprese le copie esistenti, entro 30 giorni, salvo che il cliente ne chieda prima la restituzione. I backup vengono sovrascritti nell'ambito del ciclo di backup ordinario.
Gli obblighi legali di conservazione restano impregiudicati; i dati che ne sono oggetto sono soggetti a limitazione del trattamento per la durata della conservazione.
12. Prove e audit
Il responsabile del trattamento dimostra su richiesta, in forma idonea, il rispetto del presente contratto, in particolare mediante informazioni sulle misure adottate. Il cliente ha il diritto di accertarsi del rispetto del contratto previa comunicazione con congruo preavviso e senza turbare lo svolgimento dell'attività; gli audit in loco sono limitati a motivi fondati. Al momento non esistono certificazioni o rapporti di verifica propri; la prova avviene tramite le informazioni di cui alla frase 1. Per i sub-responsabili del trattamento impiegati valgono le rispettive certificazioni.
13. Disposizioni finali
In caso di contraddizioni, le disposizioni del presente contratto prevalgono su quelle del contratto principale per quanto riguarda il trattamento di dati personali. Si applica il diritto tedesco. Per il resto valgono le Condizioni generali di contratto e, in via integrativa, l'Informativa sulla privacy.
Domande su questo contratto, desiderio di una versione firmata o deroghe nel singolo caso: info@comlayer.app.