DPA — Accordo sul Trattamento dei Dati personali (art. 28 GDPR)
CONSOO S.R.L.S. — hice
Edizione: Unione Europea / Italia
Ultimo aggiornamento: 3 luglio 2026
Premesse
Il presente Accordo sul Trattamento dei Dati personali (di seguito il «DPA» o l'«Accordo») è stipulato ai sensi e per gli effetti dell'art. 28 del Regolamento (UE) 2016/679 («GDPR») tra:
- il Cliente — il soggetto (azienda o libero professionista titolare di partita IVA, o altro professionista) che sottoscrive il Servizio, identificato nel Modulo d'Ordine e nei dati di registrazione del Tenant — in qualità di Titolare del trattamento (di seguito il «Titolare»); e
- CONSOO S.R.L.S., società a responsabilità limitata semplificata, con sede legale in Piazzetta Umberto Giordano 2, 20122 Milano (MI), Italia, P.IVA/C.F. IT13823860963, REA MI-2745733, PEC consoo@pec.it, che opera il Servizio con il brand hice (di seguito «hice», «Fornitore» o il «Responsabile») — in qualità di Responsabile del trattamento.
di seguito congiuntamente le «Parti» e ciascuna una «Parte».
Premesso che:
(a) hice mette a disposizione del Titolare una piattaforma SaaS multi-tenant
di Professional Services Automation con assistente AI (il «Servizio»),
alle condizioni delle Condizioni Generali di Servizio
(condizioni-generali-servizio.md, le «Condizioni»);
(b) nell'erogazione del Servizio, hice tratta per conto del Titolare i Dati del Cliente che contengono dati personali di terzi (candidati, dipendenti, consulenti, contatti) e degli Utenti, secondo quanto descritto nell'Allegato A;
(c) le Parti intendono disciplinare, con il presente Accordo, i rispettivi obblighi in materia di protezione dei dati personali in conformità all'art. 28 GDPR e alla normativa applicabile;
(d) il presente DPA costituisce parte integrante e sostanziale delle Condizioni e si applica a tutti i Clienti, inclusi quelli che utilizzano il Piano Gratuito, senza necessità di sottoscrizione separata.
I termini con iniziale maiuscola non definiti nel presente DPA hanno il significato loro attribuito nelle Condizioni e nel glossario condiviso; i termini «Dati Personali», «Trattamento», «Titolare», «Responsabile», «Sub-responsabile», «Interessato» e «Violazione dei Dati Personali» hanno il significato di cui all'art. 4 GDPR.
Il presente DPA disciplina esclusivamente i trattamenti in cui hice agisce
come Responsabile per conto del Cliente. Per i trattamenti in cui hice è
Titolare (dati di registrazione, fatturazione, log di sicurezza, diagnostica,
supporto, marketing) si rinvia all'Informativa Privacy
(informativa-privacy.md).
1. Definizioni e ambito di applicazione
1.1 Definizioni. Oltre ai termini definiti nelle Premesse e nel glossario condiviso, ai fini del presente Accordo si applicano le definizioni dell'art. 4 GDPR. In particolare:
- Dati del Cliente: tutti i dati, contenuti e informazioni — inclusi dati personali di terzi — che il Cliente o gli Utenti inseriscono, caricano o generano nel Servizio, come dettagliati nell'Allegato A. Non includono i dati di cui hice è Titolare ai sensi dell'Informativa Privacy.
- Normativa Applicabile in materia di protezione dei dati: il GDPR, il D.Lgs. 196/2003 («Codice Privacy») come modificato dal D.Lgs. 101/2018, i provvedimenti del Garante per la protezione dei dati personali e ogni altra norma applicabile al Trattamento.
- SCC (Standard Contractual Clauses): le clausole contrattuali tipo adottate con Decisione di esecuzione (UE) 2021/914 della Commissione europea per i trasferimenti verso Paesi terzi.
- DPF: l'EU-U.S. Data Privacy Framework e relativi meccanismi di adeguatezza per i trasferimenti verso operatori USA aderenti.
1.2 Ambito. Il presente DPA si applica a ogni Trattamento di Dati Personali effettuato da hice, in qualità di Responsabile, per conto e su istruzione del Titolare, nell'ambito dell'erogazione del Servizio.
1.3 Prevalenza. In caso di conflitto tra il presente DPA e le Condizioni, limitatamente alla materia della protezione dei dati personali prevale il presente DPA. In caso di conflitto tra il presente DPA e le SCC, per i trasferimenti extra-SEE prevalgono le SCC.
1.4 Ruoli. Le Parti danno atto che, relativamente ai Dati del Cliente, il Cliente è Titolare e hice è Responsabile. Ciascuna Parte è responsabile del rispetto degli obblighi che le competono in tale qualità ai sensi della Normativa Applicabile.
2. Oggetto, durata, natura e finalità del trattamento
2.1 Oggetto. Oggetto del Trattamento è l'esecuzione, da parte di hice, delle operazioni di Trattamento necessarie a erogare il Servizio al Titolare, secondo le funzionalità descritte nelle Condizioni e nella Documentazione.
2.2 Durata. Il Trattamento ha la durata del rapporto contrattuale di cui alle Condizioni (per tutta la vigenza dell'abbonamento o dell'utilizzo del Piano Gratuito), e prosegue per il periodo strettamente necessario alle operazioni di cancellazione o restituzione di cui all'art. 11. Il presente DPA resta efficace finché hice tratta Dati del Cliente.
2.3 Natura e finalità. La natura e le finalità del Trattamento sono l'erogazione delle funzionalità del Servizio (anagrafiche, recruiting, progetti, timesheet, note spese, acquisti, documenti, calendario, posta in modalità BYO, chat, KPI, organigramma, assistente AI, matching candidati, parsing CV, OCR) e i connessi servizi di hosting, archiviazione, sicurezza, backup e supporto tecnico. Dettagli nell'Allegato A.
2.4 Tipi di dati e categorie di Interessati. I tipi di Dati Personali trattati e le categorie di Interessati sono indicati nell'Allegato A.
2.5 Funzionalità AI. Le operazioni svolte dalle Funzionalità AI (chat,
matching candidati, parsing CV, OCR) costituiscono Trattamento per conto del
Titolare e sono soggette al presente DPA. hice non utilizza i Dati del
Cliente per addestrare modelli AI di base. I dettagli di trasparenza
algoritmica sono nell'Informativa AI e trasparenza algoritmica
(informativa-ai-trasparenza.md).
3. Obbligo di trattamento su istruzione documentata del Titolare
3.1 Istruzioni documentate. hice tratta i Dati del Cliente esclusivamente su istruzione documentata del Titolare, anche in caso di trasferimento verso un Paese terzo, salvo che vi sia obbligato dal diritto dell'Unione o dello Stato membro cui è soggetto; in tal caso hice informa il Titolare circa tale obbligo giuridico prima del Trattamento, a meno che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico (art. 28(3)(a) GDPR).
3.2 Istruzioni iniziali. Costituiscono istruzioni documentate del Titolare: (i) le Condizioni; (ii) il presente DPA e i suoi Allegati; (iii) le configurazioni, le impostazioni e i comandi che il Titolare e gli Utenti impartiscono attraverso le funzionalità del Servizio nell'uso ordinario.
3.3 Istruzioni ulteriori. Eventuali istruzioni ulteriori, diverse o aggiuntive rispetto a quelle dell'art. 3.2, devono essere impartite per iscritto. Se un'istruzione richiede attività eccedenti il normale uso del Servizio, hice e il Titolare possono concordare i relativi termini, anche economici.
3.4 Liceità delle istruzioni. hice informa immediatamente il Titolare qualora, a suo parere, un'istruzione violi il GDPR, il Codice Privacy o altre disposizioni applicabili in materia di protezione dei dati (art. 28(3) ultimo comma GDPR), fermo restando che hice non ha un obbligo generale di sorveglianza sulla liceità dei Dati del Cliente.
3.5 Garanzia del Titolare. Il Titolare garantisce che le istruzioni impartite e il caricamento dei Dati del Cliente sono conformi alla Normativa Applicabile e che dispone di una base giuridica idonea per il Trattamento dei dati personali di terzi (candidati, dipendenti, consulenti, contatti) e per affidarne il Trattamento a hice. Il Titolare manleva hice da pretese di terzi fondate sulla carenza di tale base giuridica, nei limiti di cui all'art. 13.
4. Riservatezza degli autorizzati al trattamento
4.1 Impegno di riservatezza. hice garantisce che le persone autorizzate al Trattamento dei Dati del Cliente (dipendenti, collaboratori e personale) si sono impegnate alla riservatezza o hanno un adeguato obbligo legale di riservatezza (art. 28(3)(b) GDPR).
4.2 Limitazione degli accessi. hice limita l'accesso ai Dati del Cliente al personale che ha necessità di accedervi per l'erogazione del Servizio, secondo il principio del minimo privilegio, e ne assicura la formazione in materia di protezione dei dati.
4.3 Persistenza dell'obbligo. L'obbligo di riservatezza permane anche dopo la cessazione del rapporto di lavoro o di collaborazione delle persone autorizzate.
5. Misure tecniche e organizzative di sicurezza (art. 32)
5.1 Misure adottate. Tenuto conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del Trattamento, nonché del rischio per i diritti e le libertà degli Interessati, hice mette in atto misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, ai sensi dell'art. 32 GDPR. Le misure attualmente in essere sono descritte nell'Allegato C.
5.2 Evoluzione delle misure. hice può aggiornare le misure di sicurezza nel tempo, purché il livello di protezione non sia complessivamente ridotto rispetto a quello descritto nell'Allegato C.
5.3 Cooperazione. hice mette a disposizione del Titolare le informazioni ragionevolmente necessarie a dimostrare il rispetto degli obblighi di cui all'art. 32, secondo le modalità degli artt. 8 e 10 del presente DPA.
6. Sub-responsabili del trattamento
6.1 Autorizzazione generale. Il Titolare conferisce a hice un'autorizzazione generale scritta a ricorrere ad altri responsabili del Trattamento («Sub-responsabili») per l'esecuzione di specifiche attività di Trattamento connesse all'erogazione del Servizio, ai sensi dell'art. 28(2), prima parte, e 28(4) GDPR.
6.2 Elenco. L'elenco dei Sub-responsabili autorizzati al momento dell'entrata in vigore del presente DPA è riportato nell'Allegato B. Il Titolare dichiara di averne preso atto e di approvarne il ricorso.
6.3 Pari vincoli contrattuali. hice impone a ciascun Sub-responsabile, mediante contratto o altro atto giuridico, obblighi in materia di protezione dei dati equivalenti a quelli previsti dal presente DPA, in particolare la prestazione di garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate (art. 28(4) GDPR). Qualora il Sub-responsabile non adempia ai propri obblighi di protezione dei dati, hice risponde verso il Titolare dell'adempimento degli obblighi del Sub-responsabile.
6.4 Modifiche ai Sub-responsabili e diritto di opposizione. hice informa il Titolare di eventuali modifiche previste riguardanti l'aggiunta o la sostituzione di Sub-responsabili, con un preavviso di almeno 30 (trenta) giorni, mediante comunicazione all'indirizzo email amministrativo associato al Tenant e/o pubblicazione dell'elenco aggiornato in un'apposita pagina del Servizio, così da dare al Titolare la possibilità di opporsi a tali modifiche (art. 28(2), seconda parte, GDPR).
6.5 Esercizio dell'opposizione. Il Titolare può opporsi, per motivi ragionevoli e documentati attinenti alla protezione dei dati, entro il termine di preavviso, comunicandolo per iscritto a info@hice.ai. In tal caso le Parti cooperano in buona fede per individuare una soluzione. Qualora non sia possibile raggiungere un accordo e hice intenda comunque avvalersi del Sub-responsabile, il Titolare ha diritto di recedere dal Servizio limitatamente alle funzionalità interessate, ovvero dall'intero rapporto se le funzionalità sono essenziali, senza penali e con restituzione dei Canoni eventualmente pagati e non goduti.
6.6 Trattamenti locali. Alcune operazioni (in particolare il riconoscimento ottico dei caratteri e la compressione dei documenti, nonché una componente di elaborazione AI di riserva) sono eseguite tramite componenti software eseguite localmente sull'infrastruttura del Servizio e non comportano il ricorso a Sub-responsabili esterni né trasferimenti a terzi.
7. Assistenza al Titolare per i diritti degli Interessati (artt. 12–23)
7.1 Misure di supporto. Tenuto conto della natura del Trattamento, hice assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, per soddisfare l'obbligo del Titolare di dare seguito alle richieste di esercizio dei diritti dell'Interessato di cui al Capo III del GDPR — accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e i diritti relativi al processo decisionale automatizzato (artt. 12–23 GDPR) — art. 28(3)(e) GDPR.
7.2 Strumenti self-service. Il Servizio mette a disposizione del Titolare funzionalità che gli consentono, in via autonoma, di accedere, rettificare, estrarre/esportare e cancellare i Dati del Cliente, così da gestire direttamente la maggior parte delle richieste degli Interessati.
7.3 Inoltro delle richieste. Qualora un Interessato si rivolga direttamente a hice per esercitare i propri diritti su Dati del Cliente, hice non dà seguito autonomamente alla richiesta (salvo diverso obbligo di legge) e la trasmette senza ingiustificato ritardo al Titolare, fornendo le informazioni utili a identificarlo, affinché vi provveda il Titolare in qualità di responsabile del riscontro.
7.4 Assistenza ulteriore. Ove la richiesta non sia gestibile con gli strumenti self-service, hice fornisce assistenza ragionevole al Titolare. Per attività eccedenti il normale supporto, le Parti possono concordare un corrispettivo proporzionato.
8. Assistenza al Titolare per gli obblighi degli artt. 32–36
Tenuto conto della natura del Trattamento e delle informazioni a disposizione di hice, hice assiste il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32–36 GDPR (art. 28(3)(f) GDPR), come segue.
8.1 Sicurezza del trattamento (art. 32). Mediante l'adozione e il mantenimento delle misure di cui all'Allegato C e la messa a disposizione delle relative informazioni.
8.2 Notifica delle violazioni al Titolare (artt. 33–34). hice notifica al Titolare ogni Violazione dei Dati Personali riguardante i Dati del Cliente senza ingiustificato ritardo dopo esserne venuta a conoscenza (art. 33(2) GDPR), così da consentire al Titolare di adempiere ai propri obblighi di notifica al Garante (entro 72 ore, art. 33(1)) e di eventuale comunicazione agli Interessati (art. 34). La notifica di hice contiene, nella misura disponibile:
- la descrizione della natura della violazione, comprese, ove possibile, le categorie e il numero approssimativo di Interessati e di registrazioni di dati personali interessati;
- il punto di contatto presso hice ove ottenere maggiori informazioni;
- la descrizione delle probabili conseguenze della violazione;
- la descrizione delle misure adottate o di cui si propone l'adozione per porre rimedio alla violazione e per attenuarne i possibili effetti negativi.
Qualora le informazioni non siano disponibili contestualmente, esse sono
fornite, in modo proporzionato, in fasi successive senza ulteriore
ingiustificato ritardo. La gestione interna delle violazioni segue la
Procedura Data Breach (interno-procedura-data-breach.md), con cui il
presente articolo è raccordato.
8.3 Limiti. La notifica di hice ai sensi dell'art. 8.2 non costituisce ammissione di responsabilità né di colpa. hice fornisce ragionevole collaborazione al Titolare nell'attività di indagine e di rimedio.
8.4 Valutazione d'impatto e consultazione preventiva (artt. 35–36). hice assiste il Titolare, su richiesta e nei limiti delle informazioni disponibili, nello svolgimento della valutazione d'impatto sulla protezione dei dati (DPIA) e nell'eventuale consultazione preventiva del Garante, in particolare con riferimento alle Funzionalità AI e al matching candidati, mettendo a disposizione le informazioni rilevanti sulle operazioni di Trattamento e sulle misure di sicurezza.
9. Cancellazione e restituzione dei dati a fine rapporto
9.1 Scelta del Titolare. Alla cessazione, per qualsiasi causa, della fornitura del Servizio, hice, a scelta del Titolare, cancella o restituisce tutti i Dati del Cliente e cancella le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione (art. 28(3)(g) GDPR).
9.2 Finestra di esportazione. Prima della cancellazione, e per un periodo ragionevole di 30 (trenta) giorni decorrente dalla cessazione, il Titolare può esportare in autonomia i Dati del Cliente tramite le funzionalità del Servizio o richiederne la restituzione in un formato strutturato di uso comune e leggibile da dispositivo automatico.
9.3 Cancellazione effettiva. Decorsa la finestra di cui all'art. 9.2, hice procede alla cancellazione dei Dati del Cliente dai sistemi di produzione e, entro i successivi cicli tecnici di rotazione, dai backup, secondo la normale politica di conservazione dei backup descritta nella Documentazione.
9.4 Conservazione per obbligo di legge. Eventuali dati la cui conservazione sia imposta dalla legge sono conservati per il tempo strettamente necessario, con applicazione delle misure di sicurezza di cui all'Allegato C, e non sono ulteriormente trattati.
9.5 Attestazione. Su richiesta scritta del Titolare, hice fornisce un'attestazione dell'avvenuta cancellazione.
10. Audit e ispezioni
10.1 Diritto del Titolare. hice mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consente e contribuisce alle revisioni (audit) e alle ispezioni, anche realizzate da un soggetto terzo incaricato dal Titolare, in conformità all'art. 28(3)(h) GDPR.
10.2 Modalità ragionevoli. L'esercizio del diritto di audit avviene secondo modalità ragionevoli, finalizzate a non compromettere la sicurezza del Servizio, dei dati di altri clienti e la riservatezza degli altri Tenant. In particolare:
- il Titolare invia a hice una richiesta scritta con preavviso di almeno 30 (trenta) giorni, salvo cause di urgenza connesse a una Violazione o a una richiesta vincolante di un'Autorità di controllo;
- gli audit si svolgono in orario lavorativo, senza interferire indebitamente con l'attività di hice, di norma non più di una volta all'anno, salvo che un audit ulteriore sia richiesto da un'Autorità di controllo o motivato da una Violazione;
- il soggetto terzo eventualmente incaricato non deve essere un concorrente di hice e deve sottoscrivere idonei impegni di riservatezza;
- il Titolare sostiene i costi del proprio audit; restano a carico di hice gli oneri ordinari di cooperazione.
10.3 Documentazione sostitutiva. Per soddisfare in tutto o in parte il
diritto di cui all'art. 10.1, hice può fornire al Titolare documentazione
sulle proprie misure di sicurezza, relazioni o, ove disponibili in futuro,
report di audit di terzi o certificazioni. (Allo stato, hice non vanta
certificazioni di terzi del tipo ISO 27001 o SOC 2 — vedi _foundation.md
§6 «niente claim non veri».)
11. Trasferimenti di dati personali extra-SEE
11.1 Principio. hice tratta i Dati del Cliente, in via prioritaria, all'interno del Spazio Economico Europeo (SEE). Eventuali trasferimenti verso Paesi terzi avvengono solo in presenza di una delle condizioni di liceità di cui al Capo V del GDPR.
11.2 Garanzie. Per i trasferimenti verso Paesi terzi che non beneficiano di una decisione di adeguatezza, hice assicura l'adozione di garanzie adeguate ai sensi dell'art. 46 GDPR, in particolare le Clausole Contrattuali Tipo (SCC) di cui alla Decisione di esecuzione (UE) 2021/914, ovvero, per gli operatori USA aderenti, l'EU-U.S. Data Privacy Framework (DPF). L'elenco dei trasferimenti e delle relative garanzie è riportato nell'Allegato D.
11.3 Misure supplementari. Ove necessario, hice adotta misure supplementari (tecniche, contrattuali e organizzative) per assicurare un livello di protezione sostanzialmente equivalente a quello garantito nell'Unione, tenuto conto delle circostanze del trasferimento.
11.4 Modalità BYO. Per le sincronizzazioni di Calendario/Posta in modalità «Bring Your Own» (BYO), in cui il Titolare collega il proprio ambiente presso i servizi di posta e calendario da lui scelti con credenziali OAuth proprie, l'eventuale trasferimento verso tali fornitori è un trattamento attivato dal Titolare sul proprio account presso il fornitore; il Titolare è responsabile delle condizioni contrattuali e delle garanzie applicabili al rapporto con detto fornitore. hice tratta i relativi metadati nei limiti del Servizio.
12. Riservatezza
I Dati del Cliente costituiscono informazioni riservate del Titolare. hice li tratta come tali, non li divulga a terzi se non ai Sub-responsabili autorizzati ai sensi dell'art. 6 o in adempimento di obblighi di legge, e li utilizza esclusivamente per l'erogazione del Servizio e nei limiti delle istruzioni del Titolare. La presente clausola si coordina con gli obblighi di riservatezza previsti dalle Condizioni.
13. Responsabilità e raccordo con l'art. 82 GDPR
13.1 Ripartizione verso gli Interessati. La responsabilità delle Parti verso gli Interessati per i danni causati dal Trattamento resta disciplinata dall'art. 82 GDPR. Il Responsabile risponde per i danni causati dal Trattamento solo se non ha adempiuto agli obblighi del GDPR specificatamente diretti ai responsabili o ha agito in modo difforme o contrario rispetto alle legittime istruzioni del Titolare (art. 82(2) GDPR).
13.2 Rivalsa interna. Nei rapporti interni tra le Parti, qualora una Parte abbia integralmente risarcito il danno subito da un Interessato, essa ha diritto di rivalersi sull'altra Parte per la quota di responsabilità a quest'ultima imputabile, ai sensi dell'art. 82(5) GDPR.
13.3 Limitazione contrattuale. Fermo quanto previsto dall'art. 82 GDPR
verso gli Interessati (non comprimibile), nei rapporti tra le Parti si
applicano i limiti di responsabilità stabiliti nelle Condizioni (vedi
_foundation.md §4.2 e la clausola «Limitazione di responsabilità» delle
Condizioni), inclusi i carve-out inderogabili per dolo e colpa grave,
danni alla persona e quanto non escludibile per legge imperativa (art. 1229
c.c.).
13.4 Sanzioni amministrative. Ciascuna Parte sopporta le sanzioni amministrative pecuniarie eventualmente irrogate per violazioni a essa imputabili.
14. Disposizioni finali
14.1 Durata e cessazione. Il presente DPA è efficace dalla data di accettazione delle Condizioni e resta in vigore per tutta la durata del Trattamento dei Dati del Cliente da parte di hice. Le clausole destinate a sopravvivere per loro natura (in particolare artt. 9, 12 e 13) restano efficaci anche dopo la cessazione.
14.2 Modifiche. hice può aggiornare il presente DPA per adeguarlo a modifiche normative, a provvedimenti delle Autorità di controllo o all'evoluzione del Servizio, dandone preavviso al Titolare con le modalità previste dalle Condizioni; le modifiche non riducono il livello di protezione dei dati né i diritti del Titolare derivanti dall'art. 28 GDPR.
14.3 Invalidità parziale. L'eventuale invalidità o inefficacia di una clausola non pregiudica la validità delle restanti.
14.4 Legge applicabile e foro. Il presente DPA è regolato dalla legge italiana, con esclusione delle norme di conflitto. Per le controversie è competente in via esclusiva il Foro di Milano, salva, per il Cliente Consumatore, l'inderogabile competenza del foro del Consumatore (luogo di residenza o domicilio) ai sensi del Codice del Consumo. Per i trasferimenti disciplinati dalle SCC, restano ferme la legge e la giurisdizione ivi previste.
ALLEGATO A — Dettagli del trattamento
(art. 28(3) GDPR — descrizione del Trattamento affidato al Responsabile)
A.1 Titolare del trattamento: il Cliente, come identificato nel Modulo d'Ordine e nei dati di registrazione del Tenant.
A.2 Responsabile del trattamento: CONSOO S.R.L.S. — hice (dati nelle Premesse).
A.3 Oggetto del trattamento. Esecuzione delle operazioni di Trattamento necessarie a erogare il Servizio: raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, uso, estrazione, comunicazione ai Sub-responsabili autorizzati, raffronto, interconnessione, limitazione, cancellazione dei Dati del Cliente.
A.4 Durata del trattamento. Per tutta la durata del rapporto contrattuale (abbonamento o utilizzo del Piano Gratuito), oltre al periodo necessario alle operazioni di cancellazione/restituzione di cui all'art. 9 del DPA.
A.5 Natura e finalità del trattamento. Erogazione delle funzionalità del Servizio e dei connessi servizi di hosting, archiviazione, sicurezza, backup e supporto. Le finalità includono, a titolo esemplificativo:
- gestione delle anagrafiche clienti, contatti e fornitori;
- gestione di candidati e processi di recruiting, incluso il matching candidati↔opportunità (ausilio alla decisione umana) e il parsing dei CV;
- gestione di progetti, timesheet, note spese e acquisti;
- gestione di documenti e archivio aziendale;
- gestione di calendario e posta in modalità BYO (su attivazione del Titolare);
- chat di team, KPI, organigramma;
- assistente AI in chat (con conferma umana sulle azioni di scrittura — HITL);
- riconoscimento ottico dei caratteri (OCR) su ricevute e fatture.
A.6 Categorie di Interessati. Le persone fisiche i cui dati sono trattati nell'ambito del Servizio includono:
- Candidati (profili di selezione gestiti dal Cliente nel verticale recruiting / nella funzione candidati);
- Dipendenti del Cliente;
- Consulenti / collaboratori del Cliente;
- Contatti (referenti di clienti, fornitori e altri soggetti gestiti nelle anagrafiche / CRM del Cliente);
- Utenti Autorizzati del Cliente (limitatamente ai Dati del Cliente che li riguardano e che il Titolare tratta nel Servizio).
A.7 Tipi di Dati Personali. Le categorie di dati trattati includono:
- dati anagrafici e identificativi (es. nome, cognome, data di nascita, codice fiscale ove inserito dal Cliente);
- dati di contatto (es. email, telefono, indirizzo);
- dati professionali e di carriera (es. ruolo, esperienze, competenze, retribuzione/compenso, CV e relativi contenuti);
- dati di comunicazione derivanti dalle funzioni Calendario e Posta in modalità BYO (es. eventi di calendario, metadati e contenuti delle email sincronizzate, ove attivate dal Titolare);
- dati generati nell'uso del Servizio (es. note, valutazioni, contenuti di chat, allegati e documenti caricati dal Cliente).
A.8 Eventuali categorie particolari di dati (art. 9 GDPR). Il Servizio non è progettato né destinato al trattamento sistematico di categorie particolari di dati. Tuttavia, ove il Cliente, di propria iniziativa, carichi nei campi liberi, nei documenti, nei CV o negli allegati dati che rivelino l'origine razziale o etnica, le opinioni, lo stato di salute, l'appartenenza sindacale o altre categorie particolari (o dati relativi a condanne penali e reati, art. 10 GDPR), il Titolare è l'unico responsabile di assicurare la relativa base giuridica e le condizioni di liceità; tali dati saranno trattati da hice nei limiti delle istruzioni e con le misure di sicurezza dell'Allegato C.
ALLEGATO B — Sub-responsabili del trattamento
(art. 28(4) GDPR — categorie funzionali di Sub-responsabili autorizzati alla data di entrata in vigore del DPA)
In coerenza con l'approccio vendor-agnostic adottato da hice, i Sub-responsabili sono descritti per categoria funzionale e non per nome. I dati sono trattati nella regione di riferimento della presente edizione (Unione Europea / Spazio Economico Europeo); eventuali trasferimenti al di fuori di tale regione avvengono unicamente in via eccezionale, con le garanzie di cui all'Allegato D.
| Categoria di Sub-responsabile | Funzione | Categorie di dati trattati | Ubicazione | Garanzia per eventuali trasferimenti extra-SEE |
|---|---|---|---|---|
| Infrastruttura cloud, hosting, database, autenticazione, storage | Erogazione e archiviazione del Servizio (applicazione web e API, database, identità, storage file, backup) | Tutti i Dati del Cliente, dati account, file | Unione Europea / SEE | Non previsto in via ordinaria; ove necessario, garanzie ai sensi del Capo V GDPR |
| Elaborazione dei pagamenti | Gestione abbonamenti, pagamenti e fatturazione | Dati di pagamento e di fatturazione del Cliente | Unione Europea / SEE o con garanzie adeguate | Garanzie ai sensi del Capo V GDPR (SCC / adeguatezza) ove il flusso sia extra-SEE |
| Invio di email transazionali | Inviti, reset password, notifiche di servizio | Email e nome del destinatario, contenuto del messaggio transazionale | Unione Europea / SEE | Non previsto in via ordinaria; ove necessario, garanzie ai sensi del Capo V GDPR |
| Analitica di prodotto e diagnostica | Miglioramento, sicurezza e diagnostica del Servizio | Eventi d'uso, identificativi tecnici, dati di interazione mascherati | Unione Europea / SEE | Non previsto in via ordinaria; ove necessario, garanzie ai sensi del Capo V GDPR |
| Notifiche push (opzionale, opt-in) | Notifiche sull'app mobile | Token dispositivo, metadati della notifica | Unione Europea / SEE o con garanzie adeguate | Garanzie ai sensi del Capo V GDPR (SCC / adeguatezza) ove il flusso sia extra-SEE |
| Elaborazione per le Funzionalità AI | Inferenza dei modelli di intelligenza artificiale | Testo dei prompt (può contenere dati personali: testo dei CV, contenuti di chat) | Unione Europea / SEE o con garanzie adeguate | Garanzie ai sensi del Capo V GDPR (SCC / adeguatezza) ove il flusso sia extra-SEE |
Integrazioni scelte dal Cliente (posta/calendario «BYO»). Quando il Titolare attiva la sincronizzazione di Calendario/Posta collegando, con le proprie credenziali OAuth, i servizi di posta e calendario da lui scelti, il relativo trattamento (eventi di calendario, metadati delle email) avviene sull'ambiente del Titolare presso il fornitore da lui scelto: si tratta di un trattamento attivato dal Titolare, che ne risponde come titolare e le cui ubicazioni e garanzie sono determinate dal fornitore prescelto.
Trattamenti locali (non Sub-responsabili esterni). Alcune operazioni — in particolare il riconoscimento ottico dei caratteri e la compressione dei documenti, nonché una componente di elaborazione AI di riserva — sono eseguite tramite componenti software eseguite localmente sull'infrastruttura del Servizio e non comportano comunicazione a terzi.
L'elenco aggiornato dei Sub-responsabili è reso disponibile al Titolare ai sensi dell'art. 6.4 del DPA.
ALLEGATO C — Misure tecniche e organizzative (art. 32)
(misure realmente adottate da hice; l'elenco può evolvere ai sensi dell'art. 5.2 del DPA, senza riduzione complessiva del livello di protezione)
C.1 Isolamento multi-tenant. Separazione logica dei dati di ciascun
Tenant a livello di database: ogni record è vincolato all'identificativo del
Tenant (tenant_id) e politiche di sicurezza a livello di riga impediscono
l'accesso ai dati di Tenant diversi. L'isolamento cross-tenant è oggetto di
test automatizzati.
C.2 Cifratura dei dati personali a riposo. Cifratura applicativa dei dati personali sensibili (PII) a riposo con algoritmo AES-256-GCM e chiave derivata per singolo Tenant, così da segregare crittograficamente i dati dei diversi Clienti.
C.3 Cifratura dei token di integrazione. Cifratura applicativa dei token OAuth delle integrazioni (es. Calendario/Posta BYO), conservati in forma cifrata e non in chiaro.
C.4 Cifratura in transito. Trasmissione dei dati protetta tramite TLS/HTTPS tra client, Servizio e componenti di backend.
C.5 Controllo degli accessi. Controllo degli accessi basato su ruoli e permessi (RBAC) con motore dei permessi applicativo e gating dei moduli; autenticazione degli Utenti gestita tramite il provider di identità.
C.6 Principio del minimo privilegio. Accessi del personale e dei componenti tecnici concessi secondo il least privilege, limitati a quanto necessario per l'erogazione del Servizio.
C.7 Registro delle modifiche (audit log). Registrazione delle operazioni di modifica sui dati (audit log) per finalità di sicurezza, tracciabilità e verifica.
C.8 Backup. Esecuzione di backup, su copie conservate anche su
infrastruttura separata (off-site), a fini di continuità operativa e
ripristino, secondo gli obiettivi di RPO e RTO indicati nel Service Level
Agreement (sla-livelli-servizio.md).
C.9 Gestione dei segreti. Gestione delle chiavi e dei segreti applicativi (credenziali, chiavi di cifratura, secret di integrazione) separata dal codice, con accesso ristretto.
C.10 Riservatezza del personale. Vincoli di riservatezza e formazione del personale autorizzato (art. 4 del DPA).
C.11 Gestione dei Sub-responsabili. Selezione di Sub-responsabili che offrono garanzie adeguate e imposizione di obblighi equivalenti (art. 6 del DPA).
C.12 Funzionalità a tutela degli Interessati. Conferma umana sulle azioni di scrittura suggerite dall'AI (HITL) e assenza di addestramento dei modelli AI di base sui Dati del Cliente.
Nota: hice non vanta, allo stato, certificazioni di terzi (es. ISO 27001, SOC 2). Le presenti misure descrivono lo stato effettivo dell'implementazione e non costituiscono una certificazione.
ALLEGATO D — Trasferimenti internazionali
(ubicazione del Trattamento e garanzie per eventuali trasferimenti verso Paesi terzi)
D.1 Ubicazione e principio. I servizi cloud e i server utilizzati per erogare il Servizio sono ubicati nella regione di riferimento della presente edizione (Unione Europea / Spazio Economico Europeo). Qualora un trattamento richieda eccezionalmente un trasferimento al di fuori di tale regione, esso è effettuato adottando garanzie adeguate ai sensi della normativa applicabile (per l'edizione UE: Capo V del GDPR — Clausole Contrattuali Tipo o decisione di adeguatezza).
D.2 Categorie potenzialmente interessate. Tra le categorie funzionali di Sub-responsabili descritte nell'Allegato B, quelle relative all'elaborazione dei pagamenti, alle notifiche push e all'elaborazione per le Funzionalità AI possono, in funzione della soluzione adottata, comportare un trattamento al di fuori del SEE; in tal caso si applicano le garanzie di cui all'art. 46 GDPR (SCC) e/o una decisione di adeguatezza. Le altre categorie sono previste all'interno dell'Unione Europea / SEE.
D.3 Modalità BYO. Per le integrazioni di posta e calendario in modalità BYO valgono le precisazioni dell'art. 11.4 del DPA: il trasferimento è attivato dal Titolare sull'ambiente del fornitore da lui scelto; il Titolare resta responsabile delle condizioni e delle garanzie del rapporto con tale fornitore.