Accordo sul trattamento dei dati

Accordo ai sensi dell’art. 28, par. 3, del Regolamento (UE) 2016/679 (GDPR), fra l’Intermediario che utilizza il servizio e il Fornitore della piattaforma Intermediario Smart. Regola il trattamento dei dati personali dei clienti dell’Intermediario contenuti nei documenti caricati sulla piattaforma.

Perché esiste questo documento. Quando carichi la polizza di un tuo cliente, quei dati restano tuoi: sei tu ad avere il rapporto con l’assicurato e a decidere perché e come trattarli. Noi li trattiamo soltanto per farti funzionare il servizio. Il GDPR chiama questo rapporto «titolare» e «responsabile», e impone che sia messo per iscritto. Senza questo accordo, ogni caricamento sarebbe una violazione — per te prima ancora che per noi.

1. Le parti e i ruoli

ParteChi èRuolo
TitolareL’Intermediario assicurativo, la persona fisica o giuridica che apre l’account e carica i documentiDetermina finalità e mezzi del trattamento dei dati dei propri clienti
ResponsabileDorandini Mircoimpresa individuale, Viale Giacomo Matteotti 79/B, 05020 Avigliano Umbro (TR), Italia, P.IVA 01691460552Tratta quei dati esclusivamente per conto del Titolare e su sue istruzioni

L’accordo si perfeziona con l’accettazione dei Termini di servizio al momento della registrazione e resta in vigore per tutta la durata del contratto.

2. Oggetto, durata e natura del trattamento

OggettoLettura, estrazione, strutturazione e confronto delle informazioni contenute nei documenti assicurativi caricati dal Titolare, e produzione di materiali preparatori per l’attività di consulenza
DurataPer tutta la vigenza del contratto di servizio, salvo obblighi di legge ulteriori
Natura e finalitàTrattamento automatizzato finalizzato esclusivamente all’erogazione del servizio. Nessuna finalità propria del Responsabile
Categorie di interessatiContraenti, assicurati, beneficiari e altri soggetti indicati nei documenti caricati dal Titolare
Categorie di datiDati identificativi e di contatto, dati contrattuali ed economici, e — ove presenti nei documenti — dati relativi alla salute (art. 9 GDPR), tipicamente nelle polizze del ramo malattia e infortuni

3. Istruzioni documentate

Il Responsabile tratta i dati solo su istruzione documentata del Titolare (art. 28, par. 3, lett. a). Costituiscono istruzioni documentate: il presente accordo, i Termini di servizio, e le operazioni che il Titolare avvia tramite le funzioni della piattaforma.

Il Responsabile in particolare:

  • non utilizza i dati per finalità proprie, comprese analisi commerciali, profilazione o sviluppo di prodotti;
  • non utilizza i dati per addestrare, perfezionare o valutare modelli di intelligenza artificiale, né consente che lo facciano i sub-responsabili;
  • non comunica i dati a terzi se non ai sub-responsabili elencati nell’Allegato B;
  • informa senza ritardo il Titolare se ritiene che un’istruzione ricevuta violi il GDPR o altra disposizione sulla protezione dei dati.

4. Obblighi del Titolare

Il Titolare garantisce di disporre di una base giuridica idonea per il trattamento dei dati che carica e, in particolare:

  • di aver fornito agli interessati l’informativa prevista dagli artt. 13 e 14 GDPR e, ove necessario, di aver raccolto il consenso;
  • per i dati relativi alla salute, di disporre di una delle condizioni previste dall’art. 9, par. 2, GDPR;
  • di caricare esclusivamente documenti pertinenti e non eccedenti rispetto alla finalità di consulenza, secondo il principio di minimizzazione;
  • di impartire istruzioni conformi alla normativa applicabile, compresa quella di settore.

5. Riservatezza

Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza (art. 28, par. 3, lett. b). L’accesso ai dati è limitato al personale che ne ha necessità per l’erogazione o la manutenzione del servizio, tracciato e revocato alla cessazione del rapporto.

6. Misure di sicurezza

Il Responsabile adotta le misure tecniche e organizzative previste dall’art. 32 GDPR, descritte nell’Allegato A. Le misure possono essere aggiornate nel tempo, purché il livello di protezione non sia ridotto.

7. Sub-responsabili

Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati nell’Allegato B (art. 28, par. 2 e 4). Il Responsabile:

  • impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente accordo;
  • resta pienamente responsabile verso il Titolare dell’operato dei propri sub-responsabili;
  • comunica al Titolare, con almeno 30 giorni di preavviso, l’intenzione di aggiungere o sostituire un sub-responsabile;
  • riconosce al Titolare il diritto di opporsi per motivi ragionevoli e documentati entro 30 giorni; in caso di opposizione non risolta, il Titolare può recedere dal contratto senza penali e con rimborso della quota non goduta.

8. Trasferimenti fuori dallo Spazio Economico Europeo

Il database, il sistema di autenticazione e i documenti caricati risiedono su infrastruttura situata nell’Unione Europea. Alcuni sub-responsabili hanno sede negli Stati Uniti: verso di essi il trasferimento avviene sulla base delle Clausole Contrattuali Standard adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914 e, ove applicabile, dell’adesione del fornitore al EU-U.S. Data Privacy Framework, integrate dalle misure supplementari opportune.

Un sub-responsabile ha sede a Singapore, Paese per il quale non è intervenuta una decisione di adeguatezza ai sensi dell’art. 45 GDPR: verso di esso il trasferimento si fonda esclusivamente sulle Clausole Contrattuali Standard sopra richiamate. Il trattamento è circoscritto alla ragione sociale e ai riferimenti pubblici dell’impresa oggetto della funzione di analisi, e non comprende i documenti caricati né i dati degli assicurati.

9. Assistenza al Titolare

Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare (art. 28, par. 3, lett. e ed f):

  • nel dare seguito alle richieste degli interessati (artt. 15-22 GDPR). Se una richiesta perviene direttamente al Responsabile, questi non vi dà autonomamente seguito e la trasmette al Titolare senza ritardo;
  • nel garantire il rispetto degli obblighi di sicurezza di cui all’art. 32;
  • nella notifica delle violazioni (artt. 33 e 34) e nella valutazione d’impatto (art. 35), fornendo le informazioni tecniche in suo possesso.

10. Violazione dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque entro 24 ore dal momento in cui viene a conoscenza di una violazione dei dati personali che riguardi i dati trattati per suo conto, fornendo le informazioni necessarie al Titolare per adempiere agli obblighi degli artt. 33 e 34. La notifica all’Autorità di controllo resta compito del Titolare.

11. Cancellazione e restituzione

Alla cessazione del servizio il Responsabile, a scelta del Titolare, cancella o restituisce i dati personali e cancella le copie esistenti, salvo che il diritto dell’Unione o dello Stato membro richieda la conservazione (art. 28, par. 3, lett. g). La restituzione avviene su richiesta scritta all’indirizzo indicato al punto 15, in formato strutturato e di uso comune, entro 30 giorni dalla richiesta; una funzione di esportazione automatica non è al momento disponibile nell’applicazione.

DatoConservazione
Documenti caricati, confronti e analisiPer tutta la durata dell’account. Un termine massimo è in corso di definizione
Conversazioni con l’assistente90 giorni
Documenti contabili10 anni (obbligo di legge)

12. Audit e dimostrazione della conformità

Il Responsabile mette a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi dell’art. 28 e consente e contribuisce alle attività di revisione (art. 28, par. 3, lett. h). L’obbligo si intende assolto, in via ordinaria, con la documentazione tecnica e di sicurezza resa disponibile dal Responsabile. Audit in loco sono ammessi con preavviso ragionevole, non più di una volta l’anno salvo violazioni accertate, e con oneri a carico del Titolare.

13. Rapporto con la disciplina assicurativa

La piattaforma svolge attività preparatoria a supporto del lavoro professionale dell’Intermediario. Non esercita attività di distribuzione assicurativa, non formula raccomandazioni personalizzate, non determina premi o condizioni contrattuali e non compie valutazioni di adeguatezza o di coerenza ai sensi della disciplina IDD e delle disposizioni IVASS applicabili.

Gli obblighi informativi, di adeguatezza, di conservazione della documentazione precontrattuale e ogni altro adempimento previsto dalla normativa di settore restano integralmente in capo all’Intermediario, che verifica gli esiti prodotti dalla piattaforma prima di utilizzarli nei confronti della clientela.

Rispetto al Regolamento (UE) 2024/1689 (AI Act), i sistemi impiegati svolgono compiti preparatori rispetto alla valutazione umana. La documentazione della relativa qualificazione è tenuta dal Responsabile e resa disponibile al Titolare su richiesta.

14. Responsabilità e legge applicabile

Ciascuna parte risponde secondo quanto previsto dall’art. 82 GDPR. Il presente accordo è regolato dalla legge italiana e prevale, per quanto riguarda il trattamento dei dati personali, sulle previsioni difformi dei Termini di servizio.

Allegato A — Misure tecniche e organizzative

AmbitoMisura
CifraturaCifratura dei dati in transito su tutte le connessioni (TLS)
Controllo degli accessiAccesso subordinato ad autenticazione; isolamento per agenzia applicato a livello di database, così che l’errore applicativo non sia sufficiente a esporre dati di altri titolari
Archiviazione documentiDocumenti conservati in uno spazio non accessibile pubblicamente, raggiungibile solo da processi server autenticati
SegregazioneSeparazione logica dei dati di ciascun titolare; nessuna funzione accetta l’identificativo dell’agenzia come parametro dal client
Verifica continuaTest automatici di regressione sui controlli di autorizzazione, eseguiti a ogni modifica del software
PagamentiNessun dato di pagamento sui sistemi del Responsabile: restano presso il gestore
MinimizzazioneAi fornitori di intelligenza artificiale è trasmesso il contenuto necessario alla singola elaborazione richiesta, senza conservazione presso di essi per finalità proprie

Allegato B — Sub-responsabili autorizzati

Elenco aggiornato dei sub-responsabili che trattano dati dei clienti dell’Intermediario per conto del Responsabile.

Sub-responsabileAttivitàDati trattatiUbicazione
SupabaseDatabase, autenticazione e archiviazione dei documentiTutti i dati dell’account e i PDF caricatiUnione Europea (Francoforte)
Anthropic (Claude)Analisi dei documenti e assistente in-appContenuto integrale delle polizze caricate, domande poste all’assistenteStati Uniti
VercelHosting dell’applicazioneDati in transito, log tecnici e indirizzi IPStati Uniti / Unione Europea
Jina AILettura delle pagine web pubbliche nella funzione «analisi impresa»Ragione sociale del cliente, e se indicati sito web e sede, per recuperare informazioni pubbliche sull’aziendaSingapore
GoogleMotore di ricerca interrogato dalla funzione «analisi impresa»La query di ricerca, che contiene la ragione sociale del clienteStati Uniti

I fornitori che trattano dati di cui è titolare il Responsabile — gestione dei pagamenti e comunicazioni commerciali — non rientrano in questo elenco e sono descritti nell’informativa privacy.

15. Contatti

Per ogni questione relativa al presente accordo: info@intermediariosmart.it.

Ultimo aggiornamento: 7 agosto 2026