Versione 1.0 — efficace dal 19/08/2026. Costituisce parte dei Termini e dell'eventuale ordine sottoscritto.

Accordo sul trattamento dei dati (art. 28 GDPR)

Tra l'azienda o ente cliente (Titolare) e AlphaDelta SRL (Responsabile). L'accettazione dei Termini o la sottoscrizione dell'ordine vale come istruzione documentata nei limiti descritti qui.

1. Oggetto e durata

Il trattamento serve a ospitare, organizzare, mostrare, esportare, proteggere e trasmettere su comando del Titolare i dati gestiti con i moduli AD Next Building abilitati. Dura per il rapporto contrattuale e per il successivo periodo tecnico di restituzione/cancellazione e sovrascrittura dei backup.

2. Istruzioni

Il Responsabile tratta i dati solo su istruzioni documentate tramite configurazione, ruoli, azioni dell'utente, richiesta di assistenza e contratto; informa il Titolare se ritiene un'istruzione contraria alla normativa. Non vende i dati e non li usa per marketing proprio. Il Titolare assicura liceità, trasparenza, minimizzazione, esattezza, tempi di conservazione e autorizzazioni degli utenti.

3. Interessati e dati

Gli interessati possono includere dipendenti, collaboratori, candidati, referenti di clienti e fornitori, tecnici, professionisti, imprese e persone presenti nei cantieri. I dati possono includere anagrafiche e contatti, mansioni e presenze, documenti e firme, dati economici, certificati, formazione, idoneità e altre categorie particolari ex art. 9, immagini e rilievi di sopralluogo, comunicazioni, log e identificativi tecnici. Il Titolare evita dati non necessari.

4. Riservatezza e misure di sicurezza

Le persone autorizzate sono vincolate alla riservatezza. Le misure comprendono separazione per tenant, policy a livello database, permessi per ruolo, autenticazione e hashing delle credenziali, protezione delle comunicazioni in transito, validazione degli input e degli upload, logging di sicurezza, backup, aggiornamento delle dipendenze, gestione delle vulnerabilità e procedure di incidente. Le misure sono riesaminate in base al rischio e possono evolvere senza ridurre il livello complessivo di protezione.

5. Sub-responsabili

Il Titolare autorizza in via generale l'uso dei sub-responsabili necessari: OVHcloud per infrastruttura, hosting e database in Europa; il fornitore email configurato (incluso Resend quando attivo) per consegna e metadati di invio; Regolo e/o OVHcloud AI Endpoints per le sole richieste inviate alle funzioni AI abilitate. Il Responsabile impone obblighi equivalenti e comunica le modifiche sostanziali con anticipo ragionevole, consentendo al Titolare di opporsi per motivi documentati di protezione dati.

6. Trasferimenti internazionali

Infrastruttura applicativa e database sono configurati in Europa. Eventuali trasferimenti connessi a fornitori tecnici avvengono solo con una base conforme al capo V GDPR, come decisione di adeguatezza o clausole contrattuali standard, accompagnate dalle misure ulteriori necessarie.

7. Assistenza al Titolare

Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare nelle richieste degli interessati, nella sicurezza, nelle valutazioni d'impatto e nelle consultazioni preventive. Se riceve direttamente una richiesta sui dati del cliente, la inoltra senza rispondere nel merito salvo istruzioni o obblighi di legge.

8. Violazioni di dati

Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione riguardante i suoi dati e comunica, man mano che disponibili, natura dell'evento, categorie e volume stimato, conseguenze probabili, misure adottate e punto di contatto. Il Titolare resta responsabile delle notifiche all'Autorità e agli interessati.

9. Restituzione e cancellazione

Alla cessazione, su scelta del Titolare e salvo obblighi di legge, i dati sono esportati nei formati disponibili e poi cancellati o anonimizzati. Le copie di sicurezza diventano inaccessibili all'uso ordinario e sono sovrascritte secondo il ciclo tecnico applicabile.

10. Informazioni e audit

Il Responsabile mette a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto dell'art. 28 e consente verifiche documentali o audit concordati, nel rispetto di sicurezza, riservatezza e continuità degli altri clienti. Eventuali costi straordinari sono concordati salvo verifica resa necessaria da una violazione imputabile al Responsabile.

11. Prevalenza e contatti

In caso di contrasto, questo DPA prevale sui Termini per la materia privacy; l'ordine prevale solo se contiene garanzie almeno equivalenti. Contatto: privacy@adnextlab.it.