Accordo sul trattamento dei dati
Nomina a responsabile del trattamento (art. 28 GDPR) · Assistente su WhatsApp e Preventivo Smart · Ultimo aggiornamento: 2 ottobre 2026
Quando un'attività usa i servizi Nuvyl AI, affida ad Nuvyl AI dati dei propri clienti. Questo accordo stabilisce come Nuvyl AI li tratta per conto dell'attività. È rivolto alle attività clienti; chi scrive a un'attività o riceve un preventivo trova le informazioni che lo riguardano nell'informativa privacy dei servizi.
1. Oggetto e durata
Questo accordo regola il trattamento dei dati personali che Nuvyl AI svolge per conto dell'attività cliente nell'ambito dei servizi Nuvyl AI (assistente automatico su WhatsApp e Preventivo Smart), ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR).
L'attività cliente è il titolare del trattamento («Titolare»). Nuvyl AI, con sede a Ragusa (RG), è il responsabile del trattamento («Responsabile»).
L'accordo vale per tutta la durata del servizio, compresa la prova gratuita, e fino alla cancellazione o restituzione dei dati.
2. Trattamenti, dati e interessati
Il Responsabile tratta i dati solo per fornire il servizio richiesto dal Titolare. In particolare:
- Assistente su WhatsApp. Finalità: rispondere ai messaggi, gestire prenotazioni, modifiche e cancellazioni, raccogliere richieste, inviare conferme e promemoria. Interessati: clienti e potenziali clienti del Titolare che scrivono al suo numero WhatsApp. Dati: numero di telefono e nome del profilo WhatsApp, contenuto dei messaggi, nome e cognome, servizio richiesto, data e ora dell'appuntamento, eventuali note, dati tecnici della conversazione.
- Preventivo Smart. Finalità: creare, conservare, mostrare e inviare preventivi e registrarne l'accettazione. Interessati: clienti e potenziali clienti del Titolare destinatari dei preventivi. Dati: nome, telefono, email ed eventuale indirizzo, voci, importi e note del preventivo, data di accettazione.
Il servizio non è pensato per raccogliere dati sanitari o altre categorie particolari di dati (art. 9 GDPR). Il Titolare non li inserisce e invita i propri clienti a non inviarli; le note servono solo per informazioni organizzative.
3. Istruzioni del Titolare
Il Responsabile tratta i dati soltanto secondo le istruzioni documentate del Titolare, che sono: questo accordo, i Termini e condizioni dei servizi e la configurazione del servizio scelta dal Titolare.
Se ritiene che un'istruzione violi la normativa, il Responsabile informa il Titolare prima di eseguirla. Il Responsabile non usa i dati per scopi propri, non li vende e non li cede a terzi.
4. Obblighi del Titolare
Il Titolare garantisce di avere una base giuridica per il trattamento, informa i propri clienti (anche indicando il link all'informativa privacy del servizio) e raccoglie i consensi quando sono necessari, per esempio per comunicazioni promozionali.
5. Riservatezza
Il Responsabile garantisce che le persone autorizzate a trattare i dati sono vincolate alla riservatezza e accedono ai dati solo quando serve per fornire o assistere il servizio.
6. Sicurezza
Il Responsabile adotta misure tecniche e organizzative adeguate al rischio (art. 32 GDPR), descritte nell'Allegato B, e le aggiorna nel tempo senza ridurne il livello complessivo.
7. Sub-responsabili
Il Titolare autorizza in via generale il Responsabile a servirsi dei fornitori elencati nell'Allegato A, ai quali sono imposti obblighi di protezione dei dati equivalenti a quelli di questo accordo.
Il Responsabile comunica al Titolare l'aggiunta o la sostituzione di un sub-responsabile con almeno 15 giorni di anticipo. Il Titolare può opporsi per motivi fondati entro quel termine; se non si trova una soluzione, può disdire il servizio.
Il Responsabile risponde verso il Titolare dell'operato dei propri sub-responsabili.
8. Trasferimenti fuori dall'Unione europea
Quando un sub-responsabile tratta i dati fuori dallo Spazio economico europeo, il trasferimento avviene con le garanzie previste dal GDPR: decisione di adeguatezza (EU-U.S. Data Privacy Framework) e/o clausole contrattuali standard.
9. Diritti degli interessati
Il Responsabile assiste il Titolare nel rispondere alle richieste di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Se riceve direttamente una richiesta, la inoltra al Titolare senza ritardo e non risponde in suo nome salvo istruzione.
10. Violazioni dei dati
Il Responsabile informa il Titolare senza ingiustificato ritardo, e comunque entro 48 ore da quando ne viene a conoscenza, di ogni violazione che riguardi i dati trattati per suo conto, indicando ciò che è noto su natura, dati coinvolti, conseguenze e misure adottate.
Il Responsabile collabora con il Titolare per le eventuali notifiche al Garante e agli interessati.
11. Valutazioni d'impatto e verifiche
Il Responsabile fornisce al Titolare le informazioni ragionevolmente necessarie per valutazioni d'impatto e consultazioni preventive (artt. 35-36 GDPR) e per dimostrare il rispetto di questo accordo.
Il Titolare può chiedere, con un preavviso di almeno 15 giorni e non più di una volta l'anno salvo violazioni, informazioni documentate sulle misure adottate. Eventuali verifiche avvengono in modo da non compromettere la sicurezza degli altri clienti.
12. Fine del servizio
Alla cessazione del servizio il Responsabile restituisce o cancella i dati trattati per conto del Titolare entro 30 giorni, a scelta del Titolare, salvo obblighi di legge di conservazione. Le copie di sicurezza vengono eliminate con la normale rotazione dei backup.
Gli appuntamenti registrati nel calendario e nel foglio del Titolare restano nella sua disponibilità sui suoi account.
13. Responsabilità
Ciascuna parte risponde dei danni causati dal trattamento secondo l'art. 82 GDPR. Per il resto valgono i limiti previsti dai Termini e condizioni dei servizi.
14. Accettazione e modifiche
Questo accordo fa parte dei Termini e condizioni dei servizi: attivando un servizio, anche in prova gratuita, il Titolare lo accetta. Se le parti hanno firmato un accordo separato sul trattamento dei dati, quel documento prevale.
Nuvyl AI può aggiornare l'accordo pubblicando la nuova versione su questa pagina. Le modifiche sostanziali vengono comunicate al Titolare in anticipo.
Allegato A – Sub-responsabili
| Fornitore | Servizio | Dove |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform: ricezione e invio dei messaggi dell'assistente | UE / USA |
| Hetzner Online GmbH | Server che esegue l'automazione e ospita Preventivo Smart | Germania (UE) |
| Google Ireland Ltd. / Google LLC | Calendario appuntamenti, foglio prenotazioni, email di notifica | UE / USA |
| Anthropic PBC | Modello di intelligenza artificiale (comprensione dei messaggi; funzioni AI di Preventivo Smart Plus) | USA |
| Aruba S.p.A. | Posta elettronica di Nuvyl AI | Italia (UE) |
Allegato B – Misure di sicurezza
- Connessioni cifrate (HTTPS) per tutte le comunicazioni.
- Server protetto da firewall; accesso amministrativo consentito solo da indirizzi autorizzati.
- Accettazione dei soli messaggi firmati dalla piattaforma WhatsApp.
- Chiavi di accesso ai servizi collegati conservate in forma cifrata.
- Accesso ai dati limitato alle persone che gestiscono il servizio, vincolate alla riservatezza.
- Registri tecnici conservati al massimo 14 giorni; per le attività sanitarie le operazioni andate a buon fine non vengono registrate.
- Stato delle conversazioni cancellato automaticamente dopo 90 giorni dall'ultimo messaggio.
- Copie di sicurezza periodiche del server, eliminate con rotazione regolare.
- Separazione dei dati: ogni attività accede soltanto ai propri preventivi e al proprio listino.
- Accesso alla dashboard con email e password; le password sono conservate solo in forma cifrata non reversibile.
- Link dei preventivi non indovinabili e non indicizzati dai motori di ricerca.
Email: info@nuvylai.com