Documenti legali

Accordo sul trattamento dei dati personali

Versione: 23 settembre 2026

Questo accordo disciplina il trattamento dei dati personali affidati ad Annota AI per l'erogazione del Servizio. Gli allegati descrivono le attività, le misure di sicurezza, i fornitori e le modalità di restituzione e cancellazione.

La versione italiana del presente accordo è l'unica versione legalmente valida e prevalente. Le traduzioni sono fornite esclusivamente per comodità di consultazione.

1. Parti e ambito

Il Cliente identificato nell’Allegato A incarica Annota S.r.l., con sede legale in Via Davide Lazzeretti 2/P, 58100 Grosseto, partita IVA IT01783380536 («Annota AI»), del trattamento dei dati personali contenuti nei materiali affidati al Servizio. Contatto privacy: team@annota.ai; PEC: annotasrl@pec.it. Modulo di contatto.

Il Cliente opera come titolare del trattamento e Annota AI come responsabile. Se il Cliente opera come responsabile per uno o più titolari, garantisce di essere autorizzato a nominare Annota AI quale sub-responsabile e di trasmettere istruzioni compatibili con quelle del titolare. Le disposizioni del presente accordo si applicano di conseguenza.

L’accordo riguarda i dati trattati per conto del Cliente, non i trattamenti per i quali Annota AI determina autonomamente finalità e mezzi, come la propria fatturazione, descritti nell’Informativa privacy. In caso di conflitto con i Termini, prevale questo accordo per i trattamenti qui disciplinati, ferme le norme inderogabili e le eventuali clausole applicabili ai trasferimenti.

L’accordo, comprensivo degli allegati, diventa vincolante mediante accettazione elettronica documentata da parte di un rappresentante autorizzato del Cliente oppure mediante un ordine o accordo sottoscritto che ne richiami la versione. La sola consultazione della pagina pubblica non costituisce accettazione. Il Cliente può ottenere una copia della versione applicabile scrivendo a team@annota.ai.

2. Oggetto, durata e istruzioni

Oggetto, finalità, operazioni, dati e interessati sono descritti nell’Allegato A. Il trattamento dura per il periodo di erogazione del Servizio e per il tempo necessario alla restituzione o cancellazione concordata nell’Allegato D.

Annota AI tratta i dati esclusivamente su istruzioni documentate del Cliente, anche per i trasferimenti internazionali. Costituiscono istruzioni il presente accordo, il modulo d’ordine, le operazioni richieste tramite il Servizio dagli utenti autorizzati e le ulteriori istruzioni scritte accettate dalle parti. Un obbligo di trattamento imposto dal diritto dell’Unione o nazionale è comunicato al Cliente prima del trattamento, salvo divieto di legge.

Annota AI informa immediatamente il Cliente se ritiene che un’istruzione violi la normativa sulla protezione dei dati. Le parti chiariscono o correggono l’istruzione prima di proseguire il trattamento interessato. Se non è possibile renderlo lecito, tale trattamento viene sospeso e, se necessario, cessato.

3. Obblighi del Cliente e utilizzo dei contenuti

Il Cliente determina la base giuridica, fornisce le informative dovute, verifica la proporzionalità dei dati caricati e amministra gli accessi dei propri utenti. Le categorie particolari di dati, i dati giudiziari e altri contenuti ad alto rischio sono esclusi finché non espressamente autorizzati nel Piano e nell’Allegato A, con le relative garanzie.

I dati personali affidati ad Annota AI non sono utilizzati per addestrare o migliorare modelli per finalità proprie di Annota AI o di terzi. L’eventuale addestramento di un modello richiesto dal Cliente costituisce un’elaborazione per conto di quest’ultimo, nei limiti delle funzionalità abilitate e delle istruzioni ricevute. Il presente accordo non autorizza utilizzi ulteriori.

4. Riservatezza e sicurezza

Annota AI limita l’accesso alle persone che ne hanno necessità per le mansioni autorizzate e che sono soggette a obblighi di riservatezza contrattuali o di legge. Gli obblighi permangono dopo la cessazione dell’accesso. Le persone autorizzate ricevono istruzioni sulle operazioni consentite e sulla segnalazione degli incidenti; i permessi sono adeguati o revocati quando cambiano le mansioni o termina il rapporto.

Annota AI applica misure tecniche e organizzative adeguate ai rischi ai sensi dell’articolo 32 GDPR. L’Allegato B identifica le misure concordate, incluse protezione degli accessi, comunicazioni, conservazione, ripristino e verifica periodica. Le misure possono evolvere senza ridurre il livello complessivo di protezione concordato. L’accordo non attribuisce ad Annota AI le certificazioni dei propri fornitori e non introduce livelli di servizio ulteriori rispetto a quelli espressamente concordati.

5. Sub-responsabili e trasferimenti

Il Cliente autorizza in via generale i sub-responsabili elencati nell’Allegato C applicabile al proprio ambiente. Annota AI comunica al referente del Cliente per iscritto aggiunte o sostituzioni con almeno 30 giorni di anticipo, indicando attività e luoghi del trattamento. Il Cliente può opporsi entro tale termine per motivi documentati di protezione dei dati. Prima di affidare i dati al nuovo soggetto, le parti ricercano una soluzione adeguata; se non la trovano, il Cliente può cessare il servizio interessato e ottenere la restituzione degli importi anticipati per la parte non fruita. Annota AI non affida il trattamento contestato al nuovo soggetto finché non sia risolta l’opposizione o cessato quel trattamento.

Annota AI impone ai sub-responsabili obblighi di protezione sostanzialmente equivalenti a quelli applicabili al trattamento affidato e resta responsabile verso il Cliente dell’adempimento dei loro obblighi. Mette a disposizione le informazioni necessarie alla verifica, proteggendo segreti e dati di altri clienti senza impedire i controlli dovuti.

Tutti i modelli AI del servizio cloud sono eseguiti sull’infrastruttura gestita da Annota AI nell’Unione europea, dove sono ospitati anche il database e l’archiviazione principali. Per queste elaborazioni non vengono utilizzate API di fornitori AI esterni. Questa architettura non costituisce una garanzia che ogni trattamento dei fornitori di rete o supporto avvenga esclusivamente nello Spazio Economico Europeo.

Il personale autorizzato può operare da remoto, anche fuori dallo Spazio Economico Europeo. Prima di consentire l’accesso da un Paese, Annota AI ne verifica e registra la localizzazione, il ruolo della persona, la necessità dell’accesso e i rischi pertinenti, applicando le misure dell’Allegato B. Il lavoro da remoto non autorizza indistintamente l’accesso da qualsiasi Paese.

La qualifica dei freelance dipende dal rapporto effettivo: una persona fisica soggetta all’autorità e alle istruzioni dirette di Annota AI è distinta da un fornitore esterno cui viene affidato un trattamento. In quest’ultimo caso si applicano anche le regole sui sub-responsabili. L’accesso dall’estero di una persona interna alla stessa organizzazione non costituisce automaticamente un trasferimento a un diverso destinatario, ma resta soggetto alla valutazione dei rischi e alle misure di sicurezza.

Quando un’operazione costituisce un trasferimento fuori dallo Spazio Economico Europeo, Annota AI verifica prima del trasferimento le istruzioni documentate e il presupposto applicabile ai sensi del capo V GDPR: decisione di adeguatezza oppure garanzie appropriate, incluse, ove applicabili, le clausole contrattuali standard, con valutazione del trasferimento e misure supplementari necessarie. Il ricorso al Data Privacy Framework richiede che destinatario e trattamento rientrino effettivamente nel suo ambito. Questo accordo non sostituisce tali garanzie né estende quelle di un fornitore agli accessi di altri soggetti.

Annota AI tiene aggiornate le informazioni su destinatari, Paesi e garanzie e le rende disponibili al Cliente su richiesta, con le limitazioni strettamente necessarie a proteggere dati altrui e informazioni riservate. Se non può garantire la liceità di un accesso o trasferimento, non lo abilita o lo sospende.

6. Assistenza e violazioni dei dati

Tenuto conto della natura del trattamento e delle informazioni disponibili, Annota AI assiste il Cliente nel rispondere agli interessati e nell’adempiere agli obblighi di sicurezza, valutazione d’impatto e consultazione preventiva. Inoltra senza ingiustificato ritardo le richieste ricevute relative ai dati del Cliente e non vi risponde autonomamente, salvo istruzioni o obblighi di legge.

Annota AI comunica al referente dell’Allegato A una violazione dei dati personali senza ingiustificato ritardo dopo esserne venuta a conoscenza. La prima comunicazione riporta quanto disponibile su natura dell’incidente, categorie e numero approssimativo di interessati e registrazioni coinvolti, possibili conseguenze, misure adottate o proposte e contatto per gli aggiornamenti. Le informazioni mancanti sono fornite progressivamente, senza ritardare l’avviso.

Annota AI contiene l’incidente, conserva le evidenze necessarie e coopera con il Cliente. Spettano al titolare le decisioni sulle notifiche all’autorità e agli interessati, salvo obblighi autonomi di legge. Il contatto di Annota AI per incidenti e richieste relative al presente accordo è team@annota.ai.

7. Informazioni, verifiche e audit

Annota AI mette a disposizione le informazioni necessarie a dimostrare il rispetto dell’articolo 28 GDPR e consente e contribuisce agli audit, comprese le ispezioni, svolti dal Cliente o da un revisore incaricato. Le verifiche sono coordinate con preavviso ragionevole, riservatezza e protezione dei dati di altri clienti. Urgenze, incidenti e richieste dell’autorità possono richiedere tempi diversi. Eventuali modalità o costi concordati non devono impedire l’esercizio dei diritti di verifica previsti dalla legge.

8. Restituzione, cancellazione e cessazione

Al termine del servizio, a scelta del Cliente, Annota AI restituisce o cancella i dati personali e cancella le copie, salvo obblighi di conservazione imposti dal diritto dell’Unione o nazionale. Formati, canali, finestre di esportazione, tempi e criteri di cancellazione, inclusi quelli dei backup, sono definiti nell’Allegato D. I dati conservati per obbligo di legge sono isolati e trattati solo a tale scopo.

I backup in attesa di scadenza non sono utilizzati per attività ordinarie. In caso di ripristino, le istruzioni di cancellazione sono nuovamente applicate. Annota AI conferma il completamento della cancellazione su richiesta. Non si considera cancellazione la sola disattivazione dell’Account.

Se una parte non può rispettare il presente accordo, ne informa l’altra. Le parti adottano le misure necessarie, inclusa la sospensione del trattamento interessato o la cessazione quando non sia possibile ripristinare la conformità, e applicano le disposizioni sulla restituzione o cancellazione.

Allegato A - Descrizione del trattamento

Il Cliente è la persona o organizzazione identificata nell’ordine sottoscritto o nella registrazione dell’accettazione, che deve riportare ragione sociale o nome, sede o indirizzo, identificativo fiscale ove applicabile, organizzazione del Servizio interessata e ruolo privacy. Se il Cliente opera per altri titolari, ne comunica l’identità e le istruzioni pertinenti prima del trattamento.

La stessa registrazione identifica il rappresentante autorizzato e l’indirizzo email del referente per privacy, incidenti e modifiche ai sub-responsabili. Il Cliente mantiene aggiornato tale recapito. I proprietari e gli amministratori dell’organizzazione possono impartire istruzioni nei limiti delle deleghe del Cliente; i membri operano nei limiti dei permessi assegnati. Per Annota AI il referente è team@annota.ai.

Voce Ambito del servizio cloud
Oggetto e finalità Gestione di dataset, annotazione di immagini, estrazione e revisione di documenti, esportazione dei risultati e assistenza; addestramento richiesto dal Cliente solo se abilitato.
Operazioni Raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, modifica, esportazione e cancellazione secondo le istruzioni; comunicazione agli utenti autorizzati e ai fornitori pertinenti.
Tipi di dati Dati identificativi, di contatto, professionali e altri dati personali ordinari contenuti in documenti, immagini, testi, annotazioni, risultati e richieste di assistenza; identificativi e metadati necessari alle operazioni richieste.
Interessati Personale e collaboratori del Cliente, suoi clienti, fornitori e interlocutori, e altre persone rappresentate nei contenuti lecitamente caricati. Il Cliente specifica nell’ordine o nelle istruzioni documentate eventuali categorie ulteriori.
Dati ad alto rischio Categorie particolari, dati giudiziari e altri contenuti ad alto rischio sono esclusi salvo preventiva autorizzazione espressa, descrizione specifica e garanzie concordate.
Frequenza e durata Trattamento continuativo durante il rapporto, con operazioni avviate dagli utenti o necessarie al Servizio; successivamente, sola restituzione o cancellazione secondo l’Allegato D.

Le installazioni private, nel cloud, presso il Cliente o in ambienti isolati, richiedono un allegato all’ordine che identifichi infrastruttura, luoghi, accessi di Annota AI, fornitori effettivamente coinvolti e responsabilità per sicurezza, aggiornamenti, backup, incidenti ed eliminazione dei dati. Le caratteristiche del cloud condiviso non si applicano automaticamente a tali installazioni. Se Annota AI non ha accesso ai dati né li tratta per conto del Cliente, l’eventuale ambito del presente accordo è limitato alle operazioni effettivamente affidate, ad esempio l’assistenza con dati personali.

Allegato B - Misure tecniche e organizzative

Per il servizio cloud gestito da Annota AI:

  • Accessi e separazione dei clienti. Autenticazione gestita da Annota AI, permessi associati all’organizzazione e verificati dal servizio per le risorse protette; ruoli di proprietario, amministratore e membro. Le sessioni e le autorizzazioni possono essere revocate. L’isolamento è logico e non implica un’infrastruttura dedicata a ciascun Cliente.
  • Comunicazioni e archiviazione. Accesso pubblico tramite HTTPS, con TLS almeno 1.2 per i domini della piattaforma; collegamento protetto all’origine. Calcolo, database, storage e backup principali in Francia. I bucket dei file e dei backup usano cifratura lato server AES-256. Questa descrizione non costituisce una promessa di cifratura end-to-end dei contenuti.
  • Credenziali e privilegi. Segreti applicativi separati dal codice, ruoli di servizio dedicati e accesso ai dati limitato alle necessità operative. Gli accessi amministrativi sono autorizzati individualmente e riesaminati al mutare delle mansioni e alla cessazione dei rapporti.
  • Lavoro remoto. Autorizzazione preventiva in funzione di Paese, ruolo e dati accessibili; dispositivi protetti e aggiornati, collegamenti cifrati e divieto di copie locali non necessarie. Eventuali copie autorizzate sono protette e rimosse al termine dell’attività. I fornitori esterni che trattano dati seguono anche la procedura dell’articolo 5.
  • Backup e ripristino. Backup giornalieri del database PostgreSQL e archiviazione continua dei dati necessari al ripristino, su storage in Francia, con finestra di recupero configurata di 30 giorni. Il ripristino del database è stato testato. Non è attivo un backup separato dei file: la resilienza dello storage non garantisce il recupero di un file cancellato o alterato. Non sono concordati tempi garantiti di ripristino o perdita massima di dati, salvo specifico accordo di servizio.
  • Cancellazione. Rimozione delle risorse del Cliente e accodamento della cancellazione degli oggetti, incluse le versioni presenti; nuovi tentativi in caso di errore. Le esportazioni generate hanno scadenza. I backup sono soggetti a scadenza e le cancellazioni devono essere riapplicate dopo un eventuale ripristino.
  • Gestione operativa. Aggiornamento dei sistemi, valutazione delle vulnerabilità pertinenti, gestione degli incidenti e verifica periodica dell’efficacia delle misure e della capacità di ripristino. Annota AI conserva evidenza dei controlli effettuati e rende disponibili le informazioni necessarie ai sensi dell’articolo 7.
  • Assistenza e minimizzazione. Assistenza via email. Si privilegiano identificativi delle risorse, descrizioni ed esempi privi di dati personali; documenti o altri contenuti sono richiesti solo se necessari alla verifica. Gli allegati ricevuti sono soggetti alle istruzioni del Cliente e alle regole di cancellazione dell’Allegato D.

Per installazioni private, la ripartizione delle misure è quella dell’ordine; Annota AI resta responsabile delle attività e degli accessi a essa affidati.

Allegato C - Sub-responsabili del servizio cloud

La tabella riguarda i trattamenti affidati per conto del Cliente. Non estende il ruolo di sub-responsabile alle attività autonome dei fornitori, ad esempio quelle necessarie a rispettare propri obblighi di legge.

Soggetto e servizio Attività e dati pertinenti Luoghi e riferimenti contrattuali
Scaleway S.A.S. Calcolo, database, object storage dei contenuti e backup del database. Infrastruttura principale configurata in Francia, regione Parigi; DPA Scaleway e relativa catena di sub-responsabili.
Cloudflare, Inc. Rete e protezione delle richieste; transito di file, contenuti e dati tecnici secondo i servizi utilizzati. Rete globale; nessun vincolo generale al solo SEE. DPA Cloudflare e garanzie per i trasferimenti pertinenti.
Mailjet SAS, gruppo Sinch Invio delle email operative: destinatari, identificativi e informazioni necessarie all’evento. Nessun invio sistematico dei dataset per questo scopo. Il fornitore dichiara conservazione dei dati del servizio email nell’UE; altri accessi e trasferimenti sono disciplinati dal DPA Sinch applicabile al servizio.
Google Cloud Italy S.r.l., Google Workspace Casella di assistenza: mittenti, destinatari, corrispondenza ed eventuali allegati forniti per la richiesta. Trattamento internazionale secondo il Cloud Data Processing Addendum; nessuna promessa di conservazione esclusivamente nel SEE.

Riferimenti: DPA Scaleway, DPA Cloudflare, DPA Mailjet/Sinch, DPA Google Workspace. Le informazioni applicabili su catene dei sub-responsabili, luoghi e garanzie sono conservate da Annota AI e rese disponibili ai sensi dell’articolo 5; il semplice rinvio ai siti dei fornitori non sostituisce la procedura di informazione e opposizione del Cliente.

I collaboratori soggetti all’autorità diretta di Annota AI seguono le regole del personale autorizzato. Eventuali freelance o società esterne qualificati come sub-responsabili sono identificati e autorizzati prima dell’affidamento dei dati, indicando attività, Paese e garanzie; non sono autorizzati come categoria indistinta dal presente elenco.

Stripe, l’accesso facoltativo con Google o GitHub e i moduli pubblici del sito sono descritti nell’Informativa privacy per i rispettivi trattamenti. Google Workspace per l’assistenza costituisce un’attività distinta dall’accesso con Google. Nelle installazioni private si applicano solo i fornitori e i flussi identificati nell’ordine.

Allegato D - Restituzione e cancellazione

D.1 Istruzioni e restituzione

Il Cliente impartisce istruzioni tramite le funzioni del Servizio oppure scrivendo a team@annota.ai dal recapito autorizzato. Annota AI verifica i poteri del richiedente. Le esportazioni sono fornite attraverso l’area autenticata o un altro canale protetto concordato, utilizzando i formati disponibili per la risorsa, tra cui COCO per le annotazioni e archivi dei documenti e risultati. La consegna concordata comprende i dati personali oggetto della richiesta, anche quando occorra assistenza per quelli non inclusi nell’esportazione ordinaria.

Alla cessazione senza richiesta di eliminazione immediata, il Cliente dispone di una finestra fino a 30 giorni per ottenere la restituzione dei dati; Annota AI assiste il Cliente se l’esportazione ordinaria non è disponibile. Successivamente i contenuti sono rimossi dai sistemi attivi entro 90 giorni dalla cessazione, salvo un termine più breve concordato o obblighi di legge. L’eventuale restituzione è seguita dalla cancellazione delle copie secondo il presente allegato.

La cancellazione esplicita di un dataset o di un’organizzazione può rendere i dati subito indisponibili e irreversibili: non si applica automaticamente una successiva finestra di esportazione. La sospensione di un’organizzazione conseguente alla chiusura dell’Account del suo unico proprietario comporta la programmazione della cancellazione dopo 30 giorni, come descritto nei Termini.

D.2 Copie e sistemi coinvolti

Categoria Regola
Database attivo e file La cancellazione comprende i dati interessati e gli oggetti associati, incluse le versioni presenti. I tentativi non riusciti vengono ripetuti; Annota AI ne verifica il completamento entro il termine concordato.
Esportazioni generate Scadono ordinariamente dopo 7 giorni. La cancellazione del dataset o dell’organizzazione ne comprende la rimozione, senza attendere necessariamente la scadenza ordinaria.
Backup del database Restano separati dall’uso ordinario. La finestra di recupero configurata è di 30 giorni e può richiedere una copia di base precedente e i relativi dati di ripristino. Le copie diventate obsolete rispetto a tale finestra sono eliminate dal ciclo automatico di conservazione al completamento del backup successivo. Annota AI verifica l’esecuzione dei backup e della pulizia e interviene senza ingiustificato ritardo in caso di errore. La finestra di recupero non equivale a un limite massimo di età di ogni copia.
Contenuti del Cliente ricevuti via assistenza Rimozione dalle caselle attive quando non più necessari e comunque entro 30 giorni dalla chiusura della richiesta o dall’istruzione di cancellazione, salvo diverso termine lecito concordato.
Copie residue del gestore della casella Dopo la cancellazione definitiva dalle funzioni recuperabili della casella, il DPA standard Google prevede un massimo di 180 giorni per la cancellazione dai propri sistemi, salvo gli obblighi di conservazione previsti dalla legge. Le impostazioni effettive della casella devono essere coerenti con l’istruzione.
Dati delle email operative e metadati presso fornitori Annota AI applica minimizzazione e istruzioni di cancellazione anche ai dati pertinenti presso i fornitori. Annota AI inoltra le istruzioni pertinenti ai fornitori e verifica il completamento della cancellazione, informando il Cliente delle eventuali copie residue secondo il presente allegato.

La corrispondenza amministrativa, la prova delle istruzioni e gli eventi di sicurezza trattati da Annota AI per proprie finalità sono disciplinati dall’Informativa privacy. Tale distinzione non autorizza a conservare interi documenti o dataset del Cliente per il solo fatto che sono stati allegati a un’email. Le copie conservate per obbligo di legge sono limitate al necessario, isolate e cancellate alla cessazione dell’obbligo.

In caso di ripristino, Annota AI riapplica le cancellazioni prima di rimettere i dati ripristinati a disposizione per l’uso ordinario. Su richiesta fornisce conferma delle operazioni completate e indica le eventuali copie residue, la relativa scadenza e la ragione della conservazione.