Accordo sul trattamento dei dati
Accordo ai sensi dell’art. 28, par. 3, del Regolamento (UE) 2016/679 (GDPR), fra l’Intermediario che utilizza il servizio e il Fornitore della piattaforma Intermediario Smart. Regola il trattamento dei dati personali dei clienti dell’Intermediario contenuti nei documenti caricati sulla piattaforma.
Perché esiste questo documento. Quando carichi la polizza di un tuo cliente, quei dati restano tuoi: sei tu ad avere il rapporto con l’assicurato e a decidere perché e come trattarli. Noi li trattiamo soltanto per farti funzionare il servizio. Il GDPR chiama questo rapporto «titolare» e «responsabile», e impone che sia messo per iscritto. Senza questo accordo, ogni caricamento sarebbe una violazione — per te prima ancora che per noi.
1. Le parti e i ruoli
| Parte | Chi è | Ruolo |
|---|---|---|
| Titolare | L’Intermediario assicurativo, la persona fisica o giuridica che apre l’account e carica i documenti | Determina finalità e mezzi del trattamento dei dati dei propri clienti |
| Responsabile | Dorandini Mirco — impresa individuale, Viale Giacomo Matteotti 79/B, 05020 Avigliano Umbro (TR), Italia, P.IVA 01691460552 | Tratta quei dati esclusivamente per conto del Titolare e su sue istruzioni |
L’accordo si perfeziona con l’accettazione dei Termini di servizio al momento della registrazione e resta in vigore per tutta la durata del contratto.
2. Oggetto, durata e natura del trattamento
| Oggetto | Lettura, estrazione, strutturazione e confronto delle informazioni contenute nei documenti assicurativi caricati dal Titolare, e produzione di materiali preparatori per l’attività di consulenza |
|---|---|
| Durata | Per tutta la vigenza del contratto di servizio, salvo obblighi di legge ulteriori |
| Natura e finalità | Trattamento automatizzato finalizzato esclusivamente all’erogazione del servizio. Nessuna finalità propria del Responsabile |
| Categorie di interessati | Contraenti, assicurati, beneficiari e altri soggetti indicati nei documenti caricati dal Titolare |
| Categorie di dati | Dati identificativi e di contatto, dati contrattuali ed economici, e — ove presenti nei documenti — dati relativi alla salute (art. 9 GDPR), tipicamente nelle polizze del ramo malattia e infortuni |
3. Istruzioni documentate
Il Responsabile tratta i dati solo su istruzione documentata del Titolare (art. 28, par. 3, lett. a). Costituiscono istruzioni documentate: il presente accordo, i Termini di servizio, e le operazioni che il Titolare avvia tramite le funzioni della piattaforma.
Il Responsabile in particolare:
- non utilizza i dati per finalità proprie, comprese analisi commerciali, profilazione o sviluppo di prodotti;
- non utilizza i dati per addestrare, perfezionare o valutare modelli di intelligenza artificiale, né consente che lo facciano i sub-responsabili;
- non comunica i dati a terzi se non ai sub-responsabili elencati nell’Allegato B;
- informa senza ritardo il Titolare se ritiene che un’istruzione ricevuta violi il GDPR o altra disposizione sulla protezione dei dati.
4. Obblighi del Titolare
Il Titolare garantisce di disporre di una base giuridica idonea per il trattamento dei dati che carica e, in particolare:
- di aver fornito agli interessati l’informativa prevista dagli artt. 13 e 14 GDPR e, ove necessario, di aver raccolto il consenso;
- per i dati relativi alla salute, di disporre di una delle condizioni previste dall’art. 9, par. 2, GDPR;
- di caricare esclusivamente documenti pertinenti e non eccedenti rispetto alla finalità di consulenza, secondo il principio di minimizzazione;
- di impartire istruzioni conformi alla normativa applicabile, compresa quella di settore.
5. Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza (art. 28, par. 3, lett. b). L’accesso ai dati è limitato al personale che ne ha necessità per l’erogazione o la manutenzione del servizio, tracciato e revocato alla cessazione del rapporto.
6. Misure di sicurezza
Il Responsabile adotta le misure tecniche e organizzative previste dall’art. 32 GDPR, descritte nell’Allegato A. Le misure possono essere aggiornate nel tempo, purché il livello di protezione non sia ridotto.
7. Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati nell’Allegato B (art. 28, par. 2 e 4). Il Responsabile:
- impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente accordo;
- resta pienamente responsabile verso il Titolare dell’operato dei propri sub-responsabili;
- comunica al Titolare, con almeno 30 giorni di preavviso, l’intenzione di aggiungere o sostituire un sub-responsabile;
- riconosce al Titolare il diritto di opporsi per motivi ragionevoli e documentati entro 30 giorni; in caso di opposizione non risolta, il Titolare può recedere dal contratto senza penali e con rimborso della quota non goduta.
8. Trasferimenti fuori dallo Spazio Economico Europeo
Il database, il sistema di autenticazione e i documenti caricati risiedono su infrastruttura situata nell’Unione Europea. Alcuni sub-responsabili hanno sede negli Stati Uniti: verso di essi il trasferimento avviene sulla base delle Clausole Contrattuali Standard adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914 e, ove applicabile, dell’adesione del fornitore al EU-U.S. Data Privacy Framework, integrate dalle misure supplementari opportune.
Un sub-responsabile ha sede a Singapore, Paese per il quale non è intervenuta una decisione di adeguatezza ai sensi dell’art. 45 GDPR: verso di esso il trasferimento si fonda esclusivamente sulle Clausole Contrattuali Standard sopra richiamate. Il trattamento è circoscritto alla ragione sociale e ai riferimenti pubblici dell’impresa oggetto della funzione di analisi, e non comprende i documenti caricati né i dati degli assicurati.
9. Assistenza al Titolare
Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare (art. 28, par. 3, lett. e ed f):
- nel dare seguito alle richieste degli interessati (artt. 15-22 GDPR). Se una richiesta perviene direttamente al Responsabile, questi non vi dà autonomamente seguito e la trasmette al Titolare senza ritardo;
- nel garantire il rispetto degli obblighi di sicurezza di cui all’art. 32;
- nella notifica delle violazioni (artt. 33 e 34) e nella valutazione d’impatto (art. 35), fornendo le informazioni tecniche in suo possesso.
10. Violazione dei dati personali
Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque entro 24 ore dal momento in cui viene a conoscenza di una violazione dei dati personali che riguardi i dati trattati per suo conto, fornendo le informazioni necessarie al Titolare per adempiere agli obblighi degli artt. 33 e 34. La notifica all’Autorità di controllo resta compito del Titolare.
11. Cancellazione e restituzione
Alla cessazione del servizio il Responsabile, a scelta del Titolare, cancella o restituisce i dati personali e cancella le copie esistenti, salvo che il diritto dell’Unione o dello Stato membro richieda la conservazione (art. 28, par. 3, lett. g). La restituzione avviene su richiesta scritta all’indirizzo indicato al punto 15, in formato strutturato e di uso comune, entro 30 giorni dalla richiesta; una funzione di esportazione automatica non è al momento disponibile nell’applicazione.
| Dato | Conservazione |
|---|---|
| Documenti caricati, confronti e analisi | Per tutta la durata dell’account. Un termine massimo è in corso di definizione |
| Conversazioni con l’assistente | 90 giorni |
| Documenti contabili | 10 anni (obbligo di legge) |
12. Audit e dimostrazione della conformità
Il Responsabile mette a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi dell’art. 28 e consente e contribuisce alle attività di revisione (art. 28, par. 3, lett. h). L’obbligo si intende assolto, in via ordinaria, con la documentazione tecnica e di sicurezza resa disponibile dal Responsabile. Audit in loco sono ammessi con preavviso ragionevole, non più di una volta l’anno salvo violazioni accertate, e con oneri a carico del Titolare.
13. Rapporto con la disciplina assicurativa
La piattaforma svolge attività preparatoria a supporto del lavoro professionale dell’Intermediario. Non esercita attività di distribuzione assicurativa, non formula raccomandazioni personalizzate, non determina premi o condizioni contrattuali e non compie valutazioni di adeguatezza o di coerenza ai sensi della disciplina IDD e delle disposizioni IVASS applicabili.
Gli obblighi informativi, di adeguatezza, di conservazione della documentazione precontrattuale e ogni altro adempimento previsto dalla normativa di settore restano integralmente in capo all’Intermediario, che verifica gli esiti prodotti dalla piattaforma prima di utilizzarli nei confronti della clientela.
Rispetto al Regolamento (UE) 2024/1689 (AI Act), i sistemi impiegati svolgono compiti preparatori rispetto alla valutazione umana. La documentazione della relativa qualificazione è tenuta dal Responsabile e resa disponibile al Titolare su richiesta.
14. Responsabilità e legge applicabile
Ciascuna parte risponde secondo quanto previsto dall’art. 82 GDPR. Il presente accordo è regolato dalla legge italiana e prevale, per quanto riguarda il trattamento dei dati personali, sulle previsioni difformi dei Termini di servizio.
Allegato A — Misure tecniche e organizzative
| Ambito | Misura |
|---|---|
| Cifratura | Cifratura dei dati in transito su tutte le connessioni (TLS) |
| Controllo degli accessi | Accesso subordinato ad autenticazione; isolamento per agenzia applicato a livello di database, così che l’errore applicativo non sia sufficiente a esporre dati di altri titolari |
| Archiviazione documenti | Documenti conservati in uno spazio non accessibile pubblicamente, raggiungibile solo da processi server autenticati |
| Segregazione | Separazione logica dei dati di ciascun titolare; nessuna funzione accetta l’identificativo dell’agenzia come parametro dal client |
| Verifica continua | Test automatici di regressione sui controlli di autorizzazione, eseguiti a ogni modifica del software |
| Pagamenti | Nessun dato di pagamento sui sistemi del Responsabile: restano presso il gestore |
| Minimizzazione | Ai fornitori di intelligenza artificiale è trasmesso il contenuto necessario alla singola elaborazione richiesta, senza conservazione presso di essi per finalità proprie |
Allegato B — Sub-responsabili autorizzati
Elenco aggiornato dei sub-responsabili che trattano dati dei clienti dell’Intermediario per conto del Responsabile.
| Sub-responsabile | Attività | Dati trattati | Ubicazione |
|---|---|---|---|
| Supabase | Database, autenticazione e archiviazione dei documenti | Tutti i dati dell’account e i PDF caricati | Unione Europea (Francoforte) |
| Anthropic (Claude) | Analisi dei documenti e assistente in-app | Contenuto integrale delle polizze caricate, domande poste all’assistente | Stati Uniti |
| Vercel | Hosting dell’applicazione | Dati in transito, log tecnici e indirizzi IP | Stati Uniti / Unione Europea |
| Jina AI | Lettura delle pagine web pubbliche nella funzione «analisi impresa» | Ragione sociale del cliente, e se indicati sito web e sede, per recuperare informazioni pubbliche sull’azienda | Singapore |
| Motore di ricerca interrogato dalla funzione «analisi impresa» | La query di ricerca, che contiene la ragione sociale del cliente | Stati Uniti |
I fornitori che trattano dati di cui è titolare il Responsabile — gestione dei pagamenti e comunicazioni commerciali — non rientrano in questo elenco e sono descritti nell’informativa privacy.
15. Contatti
Per ogni questione relativa al presente accordo: info@intermediariosmart.it.