1. Parti e ambito

Il presente Accordo di Trattamento dei Dati ("DPA") è un allegato ai Termini di Servizio di BootDesk e fa parte del contratto tra la tua organizzazione ("Cliente", titolare del trattamento) e GRUPO OITO OÜ, numero di registro 17195338, Tartu mnt 67/1-13b, 10115 Tallinn, Estonia ("BootDesk", responsabile del trattamento).

Regola il trattamento da parte di BootDesk dei dati personali contenuti nei dati del servizio del Cliente — conversazioni, contatti, allegati, trascrizioni, ticket e note trattati per conto del Cliente nell'erogazione del servizio. Accettando i Termini di Servizio (o continuando a usare il servizio dopo la data di versione indicata sopra), il Cliente accetta questo DPA. Una copia da firmare è disponibile su richiesta a suporte@bootdesk.eu.

2. Dettagli del trattamento

Oggetto: assistenza clienti omnicanale — unificazione delle conversazioni di canali di messaggistica, email, telefonia e web in thread di ticket, con strumenti di team, automazione e assistenza IA.

Durata: per la vita dell'account, più i termini di eliminazione della sezione 8.

Natura e finalità: raccolta, archiviazione, trasmissione, trascrizione, indicizzazione e visualizzazione delle comunicazioni del Cliente; fornitura di funzioni di automazione e IA su tali contenuti.

Categorie di interessati: gli utenti finali del Cliente (i suoi clienti) e i membri del team del Cliente.

Categorie di dati: dati identificativi e di contatto (nomi, handle, numeri di telefono, indirizzi email), contenuto delle comunicazioni (messaggi, audio e relative trascrizioni, allegati), metadati (marcature temporali, identificatori di canale) e dati account dei membri del team.

3. Obblighi del responsabile

BootDesk tratta i dati personali solo su istruzioni documentate del Cliente — incluse quelle relative ai trasferimenti verso un paese terzo, salvo che il diritto dell'Unione o di uno Stato membro lo richieda (nel qual caso BootDesk informa il Cliente prima del trattamento, salvo divieto di legge). I Termini di Servizio e la configurazione del prodotto da parte del Cliente costituiscono tali istruzioni.

BootDesk garantisce che le persone autorizzate al trattamento siano vincolate da obblighi di riservatezza; adotta le misure tecniche e organizzative della sezione 7; assiste il Cliente, nei limiti del possibile, nell'adempimento degli obblighi di risposta agli interessati e di sicurezza; rende disponibili le informazioni necessarie a dimostrare la conformità; e, su richiesta del Cliente, si sottopone ad audit ai sensi dei Termini di Servizio.

4. Responsabili del trattamento

BootDesk utilizza tre categorie di responsabili. I responsabili di piattaforma sono sempre attivi. I responsabili di canali e integrazioni intervengono solo quando il Cliente configura l'integrazione corrispondente — il Cliente, in qualità di titolare, decide quali si applicano. I fornitori di inferenza IA sono attivati quando le funzioni IA sono abilitate, nel rispetto della policy di regione della sezione 5.

Responsabili di piattaforma (sempre attivi):

  • Amazon Web Services — infrastruttura cloud: calcolo, database, servizi IA gestiti e consegna email. Solo regioni UE. Il loro Accordo di Trattamento dei Dati (con clausole contrattuali standard UE) è incorporato nei termini di servizio AWS; certificazioni ISO 27001 e SOC 2; aderenti all'EU-US Data Privacy Framework.
  • Scaleway — archiviazione a oggetti. Trattamento interamente nell'UE (entità francese). Certificazione ISO 27001; DPA pubblicato.
  • BunnyCDN — consegna di contenuti, edge di archiviazione e DNS. Solo nodi edge nell'UE; operatore con sede nell'UE (Slovenia); DPA disponibile.
  • Cloudflare — infrastruttura del sito di marketing e rendering di documenti. DPA cliente in vigore con clausole contrattuali standard UE; ISO 27001 e SOC 2 Type II; aderente all'EU-US Data Privacy Framework.
  • Stripe — elaborazione dei pagamenti della fatturazione; i clienti UE contrattano con Stripe Payments Europe Ltd. DPA pubblicato; PCI DSS Livello 1; trasferimenti con clausole contrattuali standard e Data Privacy Framework.
  • PostHog — analisi di prodotto e tracciamento errori, aggregate. Cloud UE (Francoforte); DPA self-service; SOC 2 Type II.

Responsabili di canali e integrazioni (attivi solo quando il Cliente abilita l'integrazione):

  • Meta — canali di messaggistica WhatsApp, Messenger, Instagram e Threads, secondo i termini di piattaforma business di Meta.
  • Telegram — canale di messaggistica. Telegram agisce come titolare indipendente dei dati account dei suoi utenti; il contenuto dei messaggi arriva al workspace del Cliente tramite l'integrazione bot.
  • Threema — canale di messaggistica. Fornitore svizzero, hosting in Svizzera.
  • Slack — canale di team e notifiche. Slack si impegna a non addestrare IA generativa sui dati dei clienti senza opt-in; opzioni regionali di residenza dei dati disponibili.
  • Microsoft Teams — canale di team e notifiche. L'EU Data Boundary di Microsoft mantiene i dati dei clienti di questi servizi entro UE/AELS.
  • Discord — canale di team e notifiche, secondo i termini dello stesso Discord.
  • Twilio, Vonage, Telnyx — canali voce e SMS. Telnyx si impegna a non addestrare modelli IA sui contenuti dei clienti senza consenso scritto ed è aderente al Data Privacy Framework.
  • Shopify — sincronizzazione negozio e ordini, secondo il DPA di Shopify (trasferimenti tramite regole aziendali vincolanti e clausole contrattuali standard).
  • GitHub, GitLab — connettori per sviluppatori degli assistenti IA; ciascuno secondo il proprio accordo di protezione dei dati pubblicato.

Questi fornitori trattano dati per erogare il canale che il Cliente ha connesso — ad esempio, consegnare una risposta WhatsApp all'utente finale che l'ha scritta. I loro termini di privacy disciplinano il trattamento sul lato Cliente dell'integrazione.

Fornitori di inferenza IA (attivi quando l'IA è abilitata): Amazon Web Services (Bedrock), Baseten, Cerebras, Cloudflare (Workers AI), Fireworks AI, Google (Gemini), Groq, Nebius, OpenRouter, Scaleway e Z.ai. Diversi servono le richieste da data center nell'UE (ad esempio Francoforte o Parigi); altri operano dagli USA o da altre regioni — la policy di regione della sezione 5 determina quali vengono usati. OpenRouter è un router: il fornitore a monte varia secondo il modello scelto. Questi fornitori sono ingaggiati con condizioni di retention zero o divieto di addestramento dove offerte, e le richieste a loro inviate sono coperte dalla mascheratura automatizzata descritta nella sezione 5.

5. Trasferimenti e policy di regione

I dati del servizio del Cliente sono archiviati e trattati nell'Unione Europea — solo regioni AWS nell'UE, con archiviazione a oggetti e analisi nell'UE. La consegna dei contenuti avviene esclusivamente da nodi edge nell'UE.

Due categorie di trattamento possono uscire dall'UE, sempre sotto il controllo del Cliente:

Canali e integrazioni trattano i dati nell'infrastruttura del fornitore, dove esso opera — ciò è insito nell'erogazione del canale connesso. Quando il fornitore dipende da trasferimenti fuori dal SEE, questi avvengono in base a clausole contrattuali standard, regole aziendali vincolanti, EU-US Data Privacy Framework o una garanzia equivalente, secondo quanto applicabile al fornitore in questione.

L'inferenza IA segue la policy di regione del Cliente. Ogni workspace seleziona se le richieste IA possono essere servite da modelli nelle regioni USA, UE, BR o CN; per impostazione predefinita la regione non è bloccata. Prima che qualsiasi richiesta lasci la piattaforma, un livello automatizzato di mascheratura rimuove o pseudonimizza gli identificatori personali che rileva. Questo livello riduce sensibilmente i dati personali nei prompt ma non è infallibile: se il Cliente richiede la garanzia che nessun dato personale raggiunga una determinata regione, deve adottare una policy di regione restrittiva o disabilitare le funzioni IA.

6. Variazioni dei responsabili

BootDesk mantiene in questo documento l'elenco aggiornato dei responsabili. I nuovi responsabili di piattaforma sono annunciati in anticipo via email o avviso nel prodotto, concedendo al Cliente un termine ragionevole per opporsi; i fornitori di canali e IA diventano attivi solo tramite la configurazione del Cliente stesso e pertanto non richiedono comunicazione separata.

7. Misure di sicurezza

Come minimo: cifratura dei dati in transito (TLS) e a riposo; isolamento logico dei dati di ogni workspace; controllo degli accessi basato su ruoli all'interno del team del Cliente; accesso da parte del personale BootDesk solo su richieste di supporto documentate, con registrazione e privilegio minimo; segreti e credenziali in sistemi gestiti di segreti; infrastruttura come codice con modifiche riviste; registrazione centralizzata degli accessi ai sistemi di produzione.

Le violazioni dei dati personali sono notificate al Cliente senza ingiustificato ritardo e non oltre 72 ore da quando BootDesk ne viene a conoscenza, con le informazioni ragionevolmente disponibili — natura della violazione, categorie e numero approssimativo di interessati e record, probabili conseguenze e misure adottate.

8. Restituzione ed eliminazione

Dopo la disdetta, i dati del servizio sono eliminati entro 30 giorni e le copie di backup entro 90 giorni, dopodiché l'eliminazione è irreversibile. Fino all'eliminazione, il Cliente può esportare tutti i dati del servizio via API o esportazione su file in qualsiasi momento. BootDesk elimina tutte le copie secondo questa sezione, salvo che il diritto dell'Unione o di uno Stato membro ne richieda la conservazione.

9. Responsabilità e legge applicabile

La responsabilità ai sensi del presente DPA è soggetta alle limitazioni dei Termini di Servizio. Il presente DPA è disciplinato dalle leggi della Repubblica di Estonia e le controversie seguono il foro ivi convenuto.

Domande, copie da firmare e richieste di audit: suporte@bootdesk.eu — GRUPO OITO OÜ, Tartu mnt 67/1-13b, 10115 Tallinn, Estonia.

Il presente DPA è redatto in lingua inglese. In caso di divergenze tra le versioni linguistiche, prevale la versione inglese.