Vai al contenuto

Contratto sul trattamento dei dati

DPA. Pronto da firmare.

Quando usi Rinqo, trattiamo dati personali per tuo conto. Per questo il GDPR richiede un contratto sul trattamento dei dati (art. 28). Lo abbiamo predisposto, comprese le clausole contrattuali standard dell'UE e l'elenco completo dei sub-responsabili.

Scarica il modello di DPA

Modello in preparazione

La versione definitiva dal punto di vista giuridico arriverà prima del lancio sul mercato. Nel frattempo ti inviamo volentieri il modello via mail, di solito rispondiamo entro un giorno lavorativo.

Cosa contiene il DPA. In parole semplici.

Oggetto e durata

Rinqo tratta i dati dei tuoi clienti, nome, numero di telefono, e-mail, contenuto delle conversazioni, dettagli degli appuntamenti, per la durata del tuo contratto. Al termine del contratto cancelliamo tutti i dati personali entro 30 giorni, salvo obblighi di conservazione previsti dalla legge.

Tipo di dati + interessati

Categorie: dati di contatto, dati di contenuto (conversazioni, e-mail, chat), dati d'uso. Interessati: i tuoi clienti, i potenziali clienti, i collaboratori che interagiscono con Rinqo. Dati sensibili (art. 9 GDPR, ad es. sulla salute) solo se lo configuri espressamente e disponi di una base giuridica per farlo.

Misure tecniche e organizzative

Crittografia AES-256-GCM di tutti i dati di contenuto, TLS 1.3 per la trasmissione, controllo degli accessi con Role-Based-Access, registro di audit su ogni accesso in scrittura, autenticazione a due fattori per tutti i collaboratori Rinqo, penetration test almeno una volta l'anno. Le misure tecniche e organizzative complete sono allegate al DPA.

Sub-responsabili

Utilizziamo fornitori con DPA ai sensi dell'art. 28 GDPR e clausole contrattuali standard; il trattamento avviene nell'UE: Hetzner (hosting, DE), Twilio Ireland (telefonia), Microsoft Ireland Operations Ltd. (Azure OpenAI Service come fornitore LLM primario – Sweden Central, Microsoft EU Data Boundary, nessun addestramento sui dati dei clienti), KugelAudio GmbH, Hannover (TTS, hosting nell'UE), Deepgram (STT, regione UE), Brevo (mail, FR). OVHcloud Roubaix è disponibile come fornitore di failover Pure-EU opzionale e diventa sub-responsabile solo dopo l'attivazione. Nota: Deepgram è un gruppo statunitense con una propria regione UE – il trattamento resta nell'UE. Ti avvisiamo con 30 giorni di anticipo quando inseriamo un nuovo sub-responsabile, con diritto di opposizione. Trovi l'elenco completo con le entità giuridiche e i tipi di dati nella documentazione TIA nel dashboard.

Diritti degli interessati + cancellazione

Ti supportiamo nelle richieste di accesso, rettifica, cancellazione e portabilità (art. 15-20 GDPR). Tramite self-service nel dashboard puoi esportare o cancellare singoli record. Su richiesta via mail rispondiamo entro 48 ore.

Obblighi di notifica in caso di incidenti

Ti segnaliamo le violazioni dei dati senza indugio, al più tardi entro 24 ore dalla presa di conoscenza. I rapporti sugli incidenti contengono: tipo di incidente, dati interessati, misure adottate, raccomandazioni per la tua notifica ai sensi dell'art. 33 GDPR all'autorità di controllo.

Diritti di audit

Puoi verificarci una volta l'anno e, in presenza di un motivo concreto, in qualsiasi momento. Su richiesta forniamo rapporti (ISO 27001 in preparazione, equivalente SOC 2). Audit in loco previo preavviso di due settimane.

Sub-responsabili. Elencati in modo trasparente.

Trovi l'elenco completo e aggiornato quotidianamente dei nostri sub-responsabili, con finalità, sede e stato del DPA, nella pagina Sicurezza. Ogni modifica viene documentata lì e annunciata 30 giorni prima di avere effetto.

Vai all'elenco dei sub-responsabili

Domande sul DPA?

Il nostro team per la protezione dei dati ti aiuta con clausole individuali, requisiti specifici di settore o quando il tuo responsabile della protezione dei dati ha domande.

datenschutz@rinqo.de