Servizio: Minerva — Ultimo aggiornamento: 25 luglio 2026
Il presente accordo ("DPA") è concluso tra Stabilidea S.r.l., con sede amministrativa in Istrana (TV), via Don Giovanni Gattoli n. 16, e sede operativa in Montebelluna (TV), via Contea n. 60, C.F./P.IVA 05389850263 ("Responsabile"), e il soggetto che sottoscrive l’abbonamento al servizio Minerva, come identificato dai dati di registrazione e di fatturazione del proprio account ("Titolare"), congiuntamente le "Parti".
PREMESSO CHE le Parti sono vincolate dai Termini e Condizioni del servizio Minerva e dai Termini e Condizioni Generali di Stabilidea S.r.l. (congiuntamente, il "Contratto"); che la sua esecuzione implica il trattamento di dati personali di titolarità del Titolare da parte del Responsabile; e che l’art. 10 dei Termini e Condizioni Generali non disciplina tale trattamento,
IL TITOLARE CONFERISCE AL RESPONSABILE l’incarico di responsabile del trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679 ("GDPR"), alle condizioni che seguono. I termini non altrimenti definiti hanno il significato loro attribuito dal GDPR.
1. Il trattamento ha ad oggetto i dati personali conferiti al servizio Minerva ("Servizio"), consistente in una piattaforma software accessibile via rete che assiste il Titolare nell’ideazione, nella redazione, nell’organizzazione e nella pubblicazione di contenuti professionali destinati a piattaforme di comunicazione professionale, mediante sistemi di intelligenza artificiale applicati ai contenuti conferiti.
2. La natura del trattamento comprende le operazioni di raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, estrazione e cancellazione necessarie all’erogazione del Servizio, nonché le attività di sviluppo, manutenzione e gestione tecnica previste dal Contratto. La finalità è esclusivamente l’esecuzione del Contratto.
3. I dati personali trattati comprendono: dati identificativi e di contatto professionali degli utenti abilitati; dati del profilo professionale collegato dall’utente; dati di connessione e metadati di utilizzo della piattaforma; dati aziendali, fiscali e di fatturazione; credenziali di accesso ai servizi di terze parti attivati dal Titolare, conservate in forma cifrata; contenuti conferiti alla piattaforma, ivi compresi documenti, immagini, trascrizioni di riunioni e testi a contenuto libero, nonché i contenuti generati a partire da essi. Gli interessati sono gli utenti abilitati dal Titolare, di norma suo personale o suoi collaboratori; le persone menzionate o ritratte nei contenuti conferiti, ivi compresi i partecipanti alle riunioni le cui trascrizioni siano importate; i referenti amministrativi del Titolare; ove il Titolare operi quale agenzia, gli utenti e i referenti delle organizzazioni sue clienti.
4. Il Servizio non richiede il conferimento di dati di cui agli artt. 9 e 10 del GDPR. Ove essi siano conferiti attraverso campi a contenuto libero o documenti caricati, il Titolare garantisce la sussistenza di idonea base giuridica.
5. Il Titolare garantisce di avere acquisito, ovvero di avere fatto acquisire alle organizzazioni sue clienti, idoneo titolo per il conferimento al Servizio di documenti, immagini e trascrizioni di riunioni riferiti a persone diverse dall’utente che li conferisce e per il relativo trattamento mediante il Servizio, che gli interessati abbiano ricevuto l’informativa di cui agli artt. 13 e 14 del GDPR, ivi compresa l’informazione sull’utilizzo di sistemi di intelligenza artificiale, e manleva il Responsabile da ogni pretesa di terzi al riguardo.
6. Il trattamento dura quanto il Contratto, ivi comprese le fasi di manutenzione e assistenza.
1. Il Responsabile tratta i dati personali esclusivamente per l’esecuzione del Contratto e secondo le istruzioni documentate del Titolare, costituite dal Contratto, dal presente DPA e dalle ulteriori istruzioni scritte del Titolare, anche con riguardo ai trasferimenti verso paesi terzi.
2. Costituisce istruzione documentata del Titolare il ricorso ai servizi di terze parti necessari al funzionamento del Servizio e attivati mediante credenziali del Titolare o dei propri utenti: il collegamento del profilo professionale dell’utente, per l’autenticazione al Servizio e per la pubblicazione dei contenuti approvati; i servizi di verbalizzazione automatica delle riunioni, le cui trascrizioni sono importate mediante chiavi di accesso conferite dal Titolare o dai suoi utenti. Tali servizi non rivestono la qualità di sub-responsabili del Responsabile; la loro scelta, la loro configurazione e i relativi rapporti contrattuali restano in capo al Titolare.
3. Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un’istruzione violi il GDPR o le altre disposizioni in materia di protezione dei dati personali.
1. Il Responsabile garantisce che le persone autorizzate al trattamento sono vincolate alla riservatezza e hanno ricevuto istruzioni adeguate, e tiene il registro di cui all’art. 30, par. 2, del GDPR.
2. Il Responsabile assiste il Titolare nel dare seguito alle richieste di esercizio dei diritti degli interessati di cui al Capo III del GDPR, con riscontro entro 5 giorni lavorativi; ove un interessato si rivolga direttamente al Responsabile, quest’ultimo inoltra la richiesta al Titolare senza ritardo.
3. Il Responsabile assiste il Titolare nel rispetto degli obblighi di cui agli artt. da 32 a 36 del GDPR, tenuto conto della natura del trattamento e delle informazioni a propria disposizione.
4. Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell’art. 28 del GDPR. Il Titolare può verificarne l’osservanza mediante richiesta scritta di informazioni e documentazione, non più di una volta l’anno, salvo il caso di violazione dei dati personali o di richiesta di un’autorità di controllo.
1. Il Responsabile adotta le misure tecniche e organizzative di cui all’art. 32 del GDPR, che comprendono: cifratura dei dati in transito mediante protocollo TLS; cifratura a riposo degli oggetti archiviati presso il fornitore del servizio di archiviazione di contenuti; esecuzione di copie di sicurezza giornaliere della base di dati presso il relativo fornitore; cifratura delle credenziali di accesso ai servizi di terze parti conferite dal Titolare, mediante algoritmo di cifratura autenticata allo stato dell’arte; accesso al Servizio subordinato ad autenticazione tramite provider di identità esterno, senza conservazione di parole chiave presso il Responsabile; controllo degli accessi logici basato su profili di autorizzazione, secondo il principio di minimizzazione; separazione logica dei dati di ciascun Titolare mediante identificativo di organizzazione applicato alle operazioni di lettura e scrittura; segregazione degli ambienti di sviluppo e produzione; autenticazione delle comunicazioni provenienti dai servizi di terze parti mediante verifica delle firme e dei segreti condivisi; registrazione degli accessi amministrativi e delle operazioni di gestione degli utenti; custodia dei segreti applicativi in variabili d’ambiente validate all’avvio; designazione e istruzione delle persone autorizzate al trattamento, vincolate da obblighi di riservatezza; autenticazione a due fattori obbligatoria sugli strumenti di lavoro del personale autorizzato; procedura interna di gestione e notifica delle violazioni di dati personali.
2. Il Responsabile valuta e aggiorna periodicamente l’adeguatezza delle misure adottate in relazione all’evoluzione dei rischi.
1. Il Titolare autorizza in via generale il Responsabile a ricorrere a sub-responsabili appartenenti alle seguenti categorie: fornitori di servizi di hosting e di infrastruttura informatica; fornitori di servizi di archiviazione di contenuti in cloud; fornitori di servizi di rete, di distribuzione dei contenuti e di protezione del traffico; fornitori di modelli di intelligenza artificiale, per le sole operazioni di inferenza necessarie all’erogazione del Servizio; fornitori di servizi di consegna di comunicazioni elettroniche transazionali; fornitori di servizi di messaggistica applicativa in tempo reale.
2. Il Responsabile impone ai sub-responsabili, per contratto, gli stessi obblighi del presente DPA, risponde del loro operato verso il Titolare e comunica ogni aggiunta o sostituzione con preavviso di 15 giorni, dando al Titolare la facoltà di opporsi per motivi legittimi. L’elenco aggiornato è reso disponibile su richiesta scritta.
1. I dati personali sono conservati su infrastrutture situate nell’Unione europea. Ove specifiche attività di trattamento comportino un trasferimento verso paesi terzi, il Responsabile assicura che avvenga esclusivamente in presenza di una decisione di adeguatezza ai sensi dell’art. 45 del GDPR ovvero di garanzie adeguate ai sensi dell’art. 46, e ne mette a disposizione evidenza su richiesta.
2. Il Responsabile segnala per iscritto al Titolare le configurazioni che, a suo parere, comportino trasferimenti privi di garanzie adeguate.
1. Il Responsabile notifica al Titolare ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro 48 ore lavorative da quando ne è venuto a conoscenza, con le informazioni di cui all’art. 33, par. 3, del GDPR nella misura in cui siano disponibili, e collabora al contenimento degli effetti.
2. Il Responsabile non effettua comunicazioni a terzi o agli interessati senza il previo accordo del Titolare, salvo obbligo di legge.
1. I dati personali e i contenuti conferiti dal Titolare non sono utilizzati dal Responsabile per addestrare, affinare o migliorare modelli di intelligenza artificiale, propri o di terzi.
2. Il Responsabile configura in tal senso i servizi dei fornitori di modelli di intelligenza artificiale di cui il Servizio si avvale, per quanto rientri nella propria sfera di controllo tecnico; le impostazioni dipendenti dal piano contrattuale e dalla configurazione degli account restano nella disponibilità di chi li ha sottoscritti.
3. Gli ulteriori obblighi derivanti dal Regolamento (UE) 2024/1689 sono disciplinati dall’Addendum AI Act concluso tra le Parti.
1. Alla cessazione del Contratto, per qualsiasi causa, il Responsabile cessa ogni trattamento e, a scelta del Titolare, restituisce in un formato di uso comune ovvero cancella definitivamente entro 60 giorni i dati personali presenti sulle risorse nella propria disponibilità, fatta salva la conservazione richiesta dalla legge, dandone attestazione scritta su richiesta.
1. Il presente DPA ha efficacia per tutta la durata del Contratto e, in caso di contrasto con esso — ivi compreso l’art. 10 dei Termini e Condizioni Generali — prevale limitatamente alla materia della protezione dei dati personali.
2. Ove il Titolare tratti i dati personali, in tutto o in parte, quale responsabile del trattamento per conto di propri titolari, dichiara di essere stato da questi autorizzato a ricorrere al Responsabile e il presente DPA si applica a quest’ultimo quale sub-responsabile ai sensi dell’art. 28, par. 4, del GDPR, con i medesimi obblighi in esso previsti.
3. Il presente DPA costituisce appendice e parte integrante del Contratto ed è stipulato in forma scritta ai sensi dell’art. 28, par. 9, del GDPR mediante l’accettazione elettronica del Contratto al momento della sottoscrizione del Servizio, ovvero mediante accettazione espressa trasmessa a mezzo posta elettronica certificata. Per quanto non disciplinato restano applicabili le previsioni del Contratto, ivi comprese quelle su legge applicabile e foro competente di cui all’art. 13 dei Termini e Condizioni Generali.
Per ogni comunicazione relativa al presente DPA il Responsabile è raggiungibile all’indirizzo [email protected].