Accordo sul trattamento dei dati (DPA) di LiKE
Versione 1.3 · Data di entrata in vigore: 9 luglio 2026 · Ultimo aggiornamento: 9 luglio 2026
Versione facente fede. Il presente testo inglese è l'unica versione giuridicamente vincolante e facente fede del DPA. Qualsiasi traduzione in altra lingua è fornita esclusivamente a scopo di comodità e informativo; in caso di divergenza, ambiguità o controversia, prevale la versione inglese, che è l'unico testo giuridicamente vincolante.
Il presente Accordo sul trattamento dei dati («DPA») è parte dell'Accordo d'uso di LiKE tra il cliente identificato nell'account pertinente («Cliente», «Titolare del trattamento») e Lynkora DOO Beograd, Kneza Miloša 15, 11000 Belgrado, Repubblica di Serbia (n. reg. impresa MB 22195689, cod. fisc. PIB 115706177) («Lynkora», «Responsabile del trattamento») e si applica quando Lynkora tratta dati personali per conto del Cliente.
1. Oggetto, durata, natura e finalità
Trattamento dei dati personali contenuti nei contenuti della base di conoscenza del Cliente, negli account utente e nei dati di servizio correlati, allo scopo di fornire il servizio LiKE, per la durata dell'abbonamento più i periodi di recupero e cancellazione stabiliti nell'Accordo d'uso.
2. Categorie di dati e di interessati
- Interessati: gli utenti del Cliente; le persone menzionate nei contenuti del Cliente (dipendenti, clienti, partner — come determinato dal Cliente).
- Categorie di dati: dati dell'account (nome, e-mail, ruolo); qualsiasi dato personale che il Cliente include nei contenuti e nei caricamenti (incluso l'audio, ove siano offerte funzioni di trascrizione). Categorie particolari: non previste; il Cliente non deve caricarle senza una base giuridica ed è l'unico responsabile di determinare se, e su quale base giuridica, possano essere caricati dati di categoria particolare (ToS uso accettabile); Lynkora non esamina i contenuti.
3. Istruzioni del Titolare del trattamento
Lynkora tratta i dati personali solo su istruzioni documentate del Cliente, anche in materia di trasferimenti internazionali, salvo che ciò sia richiesto dal diritto dell'UE/di uno Stato membro/della Serbia (nel qual caso Lynkora informa il Cliente, salvo divieto di legge). L'Accordo d'uso, il presente DPA e l'uso da parte del Cliente delle impostazioni del servizio costituiscono l'insieme completo delle istruzioni. Lynkora informa il Cliente se, a suo avviso, un'istruzione viola il GDPR. In deroga al principio di agire esclusivamente su istruzioni del Cliente, con riguardo ai Contenuti che il Cliente ha reso pubblici (base di conoscenza pubblica, widget, integrazioni, risposte IA pubbliche), Lynkora può, in via reattiva, limitare, disabilitare o rimuovere l'accesso a materiale che ritenga ragionevolmente illecito o in violazione dell'Accordo d'uso — a seguito di reclamo circostanziato, segnalazione di un titolare di diritti o ordine di un'autorità competente (notice-and-action) —, dandone notizia al Cliente ove praticabile, conformemente all'Accordo d'uso. Ciò non rende Lynkora il titolare del trattamento di tale Contenuto.
4. Riservatezza
Le persone autorizzate a trattare dati personali sono vincolate da obblighi di riservatezza (contrattuali o di legge).
5. Sicurezza (art. 32)
Lynkora attua le misure tecniche e organizzative descritte nell'Allegato II (MTO). Lynkora può aggiornare le MTO purché il livello di protezione non sia sostanzialmente ridotto.
6. Sub-responsabili
- Il Cliente concede un'autorizzazione generale scritta ai sub-responsabili elencati nell'Allegato III (pubblicati nella tabella dei sub-responsabili dell'Informativa sulla privacy / pagina dedicata). Tale autorizzazione è concessa in forma elettronica mediante l'accettazione dell'Accordo d'uso da parte del Cliente con un clic (registrata con versione e marca temporale); non è richiesta alcuna firma autografa — v. «Forma e accettazione» più avanti (art. 28, par. 9, GDPR).
- Lynkora informa il Cliente con almeno 30 giorni di anticipo prima di aggiungere o sostituire sub-responsabili (via e-mail o in-app). Il Cliente può opporsi per ragionevoli motivi di protezione dei dati; in caso di mancata soluzione, il Cliente può risolvere i servizi interessati ed esportare i dati.
- Lynkora impone ai sub-responsabili obblighi di protezione dei dati equivalenti e resta responsabile del loro operato.
7. Assistenza ai diritti degli interessati
Tenuto conto della natura del trattamento, Lynkora assiste il Cliente mediante funzioni integrate di esportazione, rettifica e cancellazione, e inoltrando al Cliente senza ingiustificato ritardo qualsiasi richiesta di un interessato ricevuta direttamente (Lynkora non risponde nel merito — v. Procedura DSR). Ove una richiesta di assistenza del Cliente sia manifestamente infondata o eccessiva, in particolare per il suo carattere ripetitivo, Lynkora può addebitare un compenso ragionevole che rifletta i costi amministrativi, o rifiutare di darvi seguito.
8. Violazione dei dati personali
Lynkora notifica al Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che interessa i dati del Cliente, con le informazioni richieste dall'art. 33, par. 3 (fornite per fasi se necessario), e coopera ragionevolmente con gli obblighi di notifica propri del Cliente. Termini di notifica specifici, ove richiesti, possono essere concordati in un Order Form o nell'accordo enterprise applicabile.
9. Assistenza alla DPIA e alla consultazione preventiva
Lynkora fornisce ragionevole assistenza, utilizzando la documentazione ragionevolmente disponibile a Lynkora (incluso il presente DPA e le MTO), per le valutazioni d'impatto sulla protezione dei dati e le consultazioni preventive del Cliente relative al servizio.
10. Cancellazione e restituzione
Alla cessazione, il Cliente può esportare i dati personali durante il periodo di recupero stabilito nell'Accordo d'uso, che è l'unica fonte di verità quanto alla sua durata. Tale periodo è: almeno 30 giorni in caso di cessazione ordinaria o retrocessione di piano; 60 giorni durante la beta; 60 giorni ove il Cliente rifiuti modifiche sostanziali dell'Accordo d'uso; e almeno 60 giorni per il cambio di fornitore ai sensi del Data Act dell'UE (Regolamento (UE) 2023/2854), ove applicabile. Dopo la fine dell'erogazione dei servizi e la scadenza del periodo di recupero applicabile, Lynkora, a scelta del Titolare del trattamento, cancella o restituisce i dati personali e successivamente cancella le copie esistenti, salvo che un'ulteriore conservazione sia richiesta dalla legge. L'esportazione self-service è disponibile durante il periodo di recupero; su richiesta, i dati sono restituiti in un formato leggibile da dispositivo automatico. I backup sono cancellati secondo il ciclo di rotazione dei backup. Una certificazione di cancellazione è disponibile su richiesta.
11. Diritti di audit
Lynkora mette a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità (documentazione, sintesi di sicurezza, attestazioni di terzi ove disponibili). Audit/ispezioni: al massimo una volta ogni 12 mesi, con preavviso di 30 giorni, in orario lavorativo, senza accesso ai dati di altri clienti, a spese del Cliente; dapprima da remoto/su base documentale. L'assistenza e le informazioni fornite oltre otto (8) ore per anno solare — incluse le risposte a questionari di sicurezza, valutazioni fornitori o richieste di due diligence eccedenti la documentazione standard di Lynkora — possono essere addebitate alle tariffe standard di Lynkora allora vigenti.
12. Trasferimenti internazionali
- Cliente (UE) → Lynkora (Serbia): le clausole contrattuali tipo approvate dalla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021 (CCT), modulo 2, sono incorporate mediante rinvio; valutazione Serbia nel TIA.
- Lynkora → sub-responsabili statunitensi: poiché i dati sono esportati dalla Serbia (non dall'UE), il modulo 3 delle CCT è lo strumento di trasferimento primario per ciascun sub-responsabile statunitense (OpenAI — solo CCT, non certificato DPF; Resend — CCT modulo 3, e inoltre certificato EU-US DPF a titolo di garanzia supplementare). È mantenuto un TIA; l'Allegato III elenca il meccanismo per ciascun sub-responsabile.
In quanto persona giuridica serba, Lynkora è inoltre soggetta alla legge serba sulla protezione dei dati personali (ZZPL); i trasferimenti dalla Serbia si basano sull'art. 64 ZZPL (garanzie adeguate / CCT). L'autorità competente è il Commissioner for Information of Public Importance and Personal Data Protection (Poverenik).
Gli Allegati al presente DPA — Allegato I (dettagli del trattamento), Allegato II (MTO) e Allegato III (sub-responsabili) — costituiscono al contempo i corrispondenti Allegati alle CCT incorporate. L'identità delle parti e il loro consenso alle CCT risultano dall'accettazione dell'Accordo d'uso da parte del Cliente (v. «Forma e accettazione»).
13. Responsabilità e prevalenza
La responsabilità ai sensi del presente DPA è soggetta alle limitazioni dell'Accordo d'uso (inclusi i massimali in € e le esclusioni), salvo ove il diritto imperativo in materia di protezione dei dati disponga diversamente. In caso di conflitto su questioni di protezione dei dati, il presente DPA prevale sull'Accordo d'uso. In caso di conflitto tra le CCT e il presente DPA, prevalgono le CCT. Le controversie ai sensi del presente DPA sono risolte secondo le disposizioni sulla risoluzione delle controversie dell'Accordo d'uso, salvo ove il diritto imperativo in materia di protezione dei dati disponga diversamente (inclusi i diritti legali propri degli interessati, che il presente DPA non pregiudica). Il presente DPA è redatto in inglese, che è l'unico testo giuridicamente vincolante e facente fede; qualsiasi traduzione è fornita esclusivamente a scopo di comodità e informativo e, in caso di divergenza, prevale la versione inglese. I termini tecnici della protezione dei dati (ad es. titolare del trattamento, responsabile, sub-responsabile, misure tecniche e organizzative) si interpretano conformemente al GDPR.
Garanzia e manleva del Cliente. Il Cliente garantisce di disporre di tutti i diritti, consensi e basi giuridiche necessari per i dati personali che invia al servizio, o che incarica Lynkora di trattare tramite il servizio, e che le sue istruzioni e i Contenuti sono conformi al diritto applicabile. Il Cliente tiene indenne Lynkora da pretese di terzi e azioni delle autorità nella misura in cui derivino da istruzioni illecite del Cliente, da Contenuti illeciti o da una violazione da parte del Cliente del diritto applicabile in materia di protezione dei dati, conformemente e nei limiti delle disposizioni su manleva e responsabilità dell'Accordo d'uso.
Forma e accettazione. I riferimenti nel presente DPA a «per iscritto», «scritto», «autorizzazione» o «firma» includono la forma elettronica, conformemente all'art. 28, par. 9, GDPR; non è richiesta alcuna firma autografa. Il presente DPA è parte dell'Accordo d'uso; esso è concluso, e l'autorizzazione generale scritta del Cliente per i sub-responsabili di cui alla sezione «Sub-responsabili» è concessa, mediante l'accettazione elettronica dell'Accordo d'uso da parte del Cliente (clic), che Lynkora registra con la versione del documento e la marca temporale.
14. Comunicazioni
Le comunicazioni e le richieste ai sensi del presente DPA (opposizioni ai sub-responsabili, richieste di audit, certificazione di cancellazione) sono inviate a [email protected].
Allegato I — Dettagli del trattamento
Il presente Allegato descrive il trattamento svolto da Lynkora in qualità di responsabile del trattamento per conto del Titolare del trattamento. Il trattamento in cui Lynkora agisce come titolare autonomo (ad es. dati di account, fatturazione e marketing) è descritto nell'Informativa sulla privacy ed è al di fuori dell'ambito del presente DPA.
| Voce | Dettagli |
|---|---|
| Categorie di interessati | Gli utenti autorizzati del Titolare del trattamento; le persone menzionate nei contenuti del Titolare (ad es. dipendenti, clienti, partner del Titolare); i visitatori delle basi di conoscenza pubbliche e del widget del Titolare. |
| Categorie di dati personali | Dati dell'account degli utenti del Titolare (e-mail, nome visualizzato, ruolo, preferenze linguistiche); qualsiasi dato personale che il Titolare include nei contenuti della base di conoscenza e nei caricamenti (articoli, media e audio ove siano utilizzate funzioni di trascrizione); dati di utilizzo generati nel servizio (testo delle query di ricerca, identificativo utente, frammenti di contenuto pertinenti); identificativi di integrazione (ad es. ID Telegram/Slack, identificativi soggetto SSO; token di integrazione memorizzati cifrati). |
| Categorie particolari di dati | Non previste. Il Titolare non deve caricare dati di categoria particolare senza una base giuridica ed è l'unico responsabile di determinare se, e su quale base, possano essere caricati (Accordo d'uso, uso accettabile); Lynkora non esamina i contenuti. |
| Natura e finalità del trattamento | Fornitura del servizio di gestione della conoscenza LiKE su istruzioni documentate del Titolare: archiviazione, estrazione del testo, indicizzazione ed embedding, ricerca semantica e risposte generate dall'IA, collaborazione e integrazioni. |
| Durata del trattamento | Per la durata dell'abbonamento, più i periodi di recupero e cancellazione stabiliti nell'Accordo d'uso (v. §10). |
| Frequenza del trattamento | Continuativa, per la durata dell'erogazione del servizio. |
| Sub-responsabili | Come elencati nell'Allegato III. |
Allegato II — MTO (Misure tecniche e organizzative)
- Cifratura: TLS 1.2+ in transito; backup cifrati (WAL-G); segreti in un secrets manager dedicato (BWS).
- Isolamento dei tenant: filtraggio obbligatorio delle query per tenant a livello applicativo; test di accesso tra tenant nella CI.
- Controllo degli accessi: accesso alla produzione solo tramite chiave SSH; accesso admin basato sui ruoli (owner/support); azioni admin registrate per audit (AdminAuditLog).
- Infrastruttura: data center UE (OVHcloud Francoforte — applicazione; Gravelines — banca dati); banca dati su host isolato, allowlist IP, TLS 1.3.
- Monitoraggio: logging lato server con oscuramento di segreti/PII (
redact_secrets); logging degli eventi di sicurezza. Il monitoraggio errori esterno (Sentry) è configurato per funzionare consend_default_pii=Falsee un hook di oscuramentobefore_send, ma attualmente non è attivato in produzione (v. Allegato III). - Minimizzazione dei dati: i fornitori di IA ricevono solo frammenti di contenuto pertinenti; oscuramento delle PII nei log; limiti di conservazione dei log secondo il Retention Schedule.
- Resilienza: backup giornalieri, ripristino a un istante specifico; procedura di risposta agli incidenti con un flusso di notifica delle violazioni.
- Personale: obblighi di riservatezza; accesso secondo il principio del privilegio minimo.
Allegato III — Sub-responsabili autorizzati
| Sub-responsabile | Ruolo | Ubicazione | Meccanismo di trasferimento |
|---|---|---|---|
| OVHcloud | infrastruttura, archiviazione | UE (DE/FR) | intra-SEE |
| OpenAI, L.L.C. | API LLM | US | CCT modulo 3 (non certificato DPF) |
| Resend | e-mail transazionali | US | CCT modulo 3 (primario — export dalla Serbia); inoltre certificato EU-US DPF (incl. estensione UK) |
Lo stato di certificazione e del meccanismo di trasferimento di ciascun sub-responsabile è mantenuto aggiornato sulla pagina dei sub-responsabili richiamata nell'Informativa sulla privacy; tale pagina è la fonte datata che fa fede.
Merchant of Record — non è un sub-responsabile. Un fornitore di pagamento terzo che agisce come Merchant of Record è un titolare del trattamento autonomo rispetto ai dati di pagamento, fatturazione e fiscali: determina finalità e mezzi del trattamento delle carte, del calcolo, della riscossione e del versamento di IVA/GST, nonché della prevenzione delle frodi, nell'ambito dei propri obblighi di conformità (PCI DSS, diritto tributario). Non è pertanto un sub-responsabile ai sensi del presente DPA ed è menzionato solo a fini di trasparenza; il Merchant of Record non è incaricato da Lynkora come responsabile o sub-responsabile. Il suo trattamento è disciplinato dalle proprie condizioni e informativa sulla privacy. Il Merchant of Record specifico è designato al lancio della fatturazione a pagamento dopo la beta.
Sentry (monitoraggio errori) attualmente non è attivato in produzione e non è un sub-responsabile; all'attivazione, l'elenco dei sub-responsabili sarà aggiornato con un preavviso di 30 giorni.