1. Parti e premesse
Il presente accordo ("Accordo") è concluso tra:
- il Cliente che ha attivato Chibri Orbyx, in qualità di titolare del trattamento ("Titolare");
- ChiBri S.r.l.s., Via Dietro le Mura 26, 83054 Sant'Angelo dei Lombardi (AV), P.IVA e C.F. 02957050640, Registro Imprese di Avellino, R.E.A. AV-195135, PEC chibri.srls@pec.it, in qualità di responsabile del trattamento ("Responsabile").
Premesso che il Titolare utilizza il servizio Chibri Orbyx ("Servizio") in base ai Termini di servizio ("Contratto") e che, nell'erogazione del Servizio, il Responsabile tratta per conto del Titolare dati personali contenuti nei dati importati dai sistemi del Titolare, le parti convengono quanto segue. L'Accordo è parte integrante del Contratto e si intende accettato con l'attivazione del Servizio.
2. Definizioni
I termini "dati personali", "trattamento", "titolare", "responsabile", "interessato", "violazione dei dati personali" e "autorità di controllo" hanno il significato previsto dall'art. 4 GDPR. "Normativa applicabile" indica il GDPR, il D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 e i provvedimenti del Garante per la protezione dei dati personali. "Dati del Titolare" indica i dati personali trattati dal Responsabile per conto del Titolare ai sensi di questo Accordo.
3. Oggetto, natura e finalità del trattamento
Il Responsabile tratta i Dati del Titolare al solo fine di erogare il Servizio: acquisire i dati dai sistemi collegati dal Titolare, conservarli, analizzarli, produrre riepiloghi, segnalazioni e proposte, eseguire le azioni approvate dal Titolare, fornire assistenza e garantire la sicurezza e la continuità del Servizio. Le categorie di dati e di interessati, la natura e la durata del trattamento sono descritte nell'Allegato 1.
Il Titolare determina quali sistemi collegare e quali dati importare; il Responsabile non ha controllo sul contenuto dei dati ricevuti.
4. Istruzioni del titolare
Il Responsabile tratta i Dati del Titolare soltanto su istruzione documentata del Titolare, anche in caso di trasferimento verso paesi terzi, salvo che lo richieda il diritto dell'Unione o nazionale; in tal caso ne informa il Titolare prima del trattamento, se la legge non lo vieta. Costituiscono istruzioni documentate: il Contratto, questo Accordo, le configurazioni e le operazioni effettuate dal Titolare e dai suoi utenti nel Servizio (collegamenti, obiettivi, approvazioni, cancellazioni) e le ulteriori istruzioni scritte concordate tra le parti.
Il Responsabile informa immediatamente il Titolare se ritiene che un'istruzione violi la Normativa applicabile.
5. Obblighi del responsabile
Il Responsabile si impegna a:
- trattare i Dati del Titolare in modo lecito, corretto e limitato a quanto necessario per le finalità dell'art. 3;
- non utilizzare i Dati del Titolare per finalità proprie, non venderli, non cederli e non usarli per addestrare modelli di intelligenza artificiale;
- garantire che le persone autorizzate al trattamento siano istruite e vincolate alla riservatezza per contratto o per legge, e che accedano ai dati solo nella misura necessaria (ad esempio per l'assistenza richiesta dal Titolare o per risolvere un malfunzionamento);
- adottare le misure di sicurezza previste dall'art. 32 GDPR, descritte nell'Allegato 2;
- mantenere il registro delle attività di trattamento svolte per conto del Titolare, ai sensi dell'art. 30.2 GDPR;
- tenere logicamente separati i Dati del Titolare da quelli degli altri clienti.
6. Intelligenza artificiale
Quando il Servizio si avvale di modelli di intelligenza artificiale, il Responsabile trasmette al modello solo i dati pertinenti alla singola richiesta, secondo il principio di minimizzazione, e non consente l'uso dei Dati del Titolare per l'addestramento dei modelli.
- Se il Titolare usa AI Orbyx (credito di prova, componente AI Orbyx o pacchetti AI), le richieste sono elaborate dai fornitori AI indicati nell'Allegato 3, che agiscono come sub-responsabili.
- Se il Titolare collega una propria chiave API, le richieste sono inviate al fornitore scelto dal Titolare con l'account del Titolare. In tal caso il fornitore AI non è un sub-responsabile del Responsabile: il rapporto, incluse le condizioni sul trattamento dei dati, intercorre direttamente tra il Titolare e il fornitore, e il Titolare è tenuto a verificarne l'idoneità.
Nessuna azione è eseguita nei sistemi del Titolare senza l'approvazione di un suo utente autorizzato, salvo le azioni a basso rischio che il Titolare abbia espressamente autorizzato nelle automazioni.
7. Sub-responsabili
Il Titolare concede al Responsabile un'autorizzazione scritta generale a ricorrere a sub-responsabili. I sub-responsabili autorizzati alla data dell'Accordo sono elencati nell'Allegato 3.
Il Responsabile informa il Titolare per email di ogni aggiunta o sostituzione di sub-responsabili con almeno 30 giorni di anticipo, salvo urgenze motivate da esigenze di sicurezza o continuità del Servizio. Il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati entro 15 giorni dalla comunicazione; se le parti non trovano una soluzione, il Titolare può recedere dal Contratto con effetto dalla data di entrata in funzione del nuovo sub-responsabile, con rimborso della quota di corrispettivo già pagata e non goduta.
Il Responsabile impone ai sub-responsabili, per contratto, obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli dell'Accordo e resta responsabile nei confronti del Titolare del loro adempimento.
8. Trasferimenti fuori dall'Unione europea
I Dati del Titolare sono conservati su server in Unione Europea (Italia). Eventuali trasferimenti verso paesi terzi, dovuti all'uso di sub-responsabili che operano fuori dallo Spazio economico europeo, avvengono solo in presenza di una decisione di adeguatezza della Commissione europea (compreso il Data Privacy Framework UE-USA per i fornitori certificati) o di garanzie adeguate ai sensi dell'art. 46 GDPR, quali le Clausole contrattuali tipo approvate dalla Commissione, eventualmente integrate da misure supplementari.
9. Sicurezza
Tenendo conto dello stato dell'arte, dei costi di attuazione, della natura del trattamento e dei rischi per gli interessati, il Responsabile adotta le misure tecniche e organizzative dell'Allegato 2 e le aggiorna nel tempo, senza ridurne il livello complessivo di protezione.
10. Violazioni dei dati personali
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali che riguarda i Dati del Titolare, all'email del titolare dell'account. La comunicazione contiene, nella misura in cui sono disponibili: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolte, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e attenuarne gli effetti, un referente per ulteriori informazioni. Le informazioni non disponibili subito sono fornite in fasi successive.
Il Responsabile collabora con il Titolare per consentirgli di adempiere agli obblighi di notifica all'autorità di controllo e di comunicazione agli interessati previsti dagli artt. 33 e 34 GDPR. La notifica di una violazione non costituisce ammissione di responsabilità.
11. Assistenza al titolare
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare:
- nel dare seguito alle richieste degli interessati (artt. 15-22 GDPR): il Servizio consente al Titolare di consultare, correggere nei sistemi di origine e cancellare i dati importati; il Responsabile inoltra al Titolare senza ritardo le richieste ricevute direttamente dagli interessati, senza rispondervi nel merito salvo diversa istruzione;
- nel garantire il rispetto degli obblighi di sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva (artt. 32-36 GDPR), fornendo le informazioni in suo possesso.
L'assistenza che richieda attività eccedenti le funzioni ordinarie del Servizio può essere oggetto di un corrispettivo concordato preventivamente, salvo che sia resa necessaria da un inadempimento del Responsabile.
12. Verifiche
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'Accordo e dell'art. 28 GDPR. Il Titolare può richiedere per iscritto, con un preavviso di almeno 30 giorni, verifiche documentali o, se queste non sono sufficienti, ispezioni svolte da un revisore vincolato alla riservatezza e non concorrente del Responsabile, in orario lavorativo, senza pregiudicare la sicurezza e la riservatezza dei dati degli altri clienti. Salvo il caso di violazioni accertate o di richieste dell'autorità, le verifiche non possono avere cadenza superiore a una all'anno e i relativi costi sono a carico del Titolare.
13. Durata, restituzione e cancellazione
L'Accordo ha la stessa durata del Contratto. Il Titolare può cancellare in ogni momento i dati importati dal pannello del Servizio. Alla cessazione del Contratto il Titolare può, prima della chiusura, esportare i dati tramite le funzioni del Servizio; entro 30 giorni dalla chiusura dell'account il Responsabile cancella i Dati del Titolare, salvo che il diritto dell'Unione o nazionale ne preveda la conservazione. Le copie presenti nei backup cifrati sono eliminate con la rotazione ordinaria dei backup e, fino ad allora, restano protette e non sono oggetto di ulteriori trattamenti. Su richiesta, il Responsabile conferma per iscritto l'avvenuta cancellazione.
14. Obblighi del titolare
Il Titolare garantisce di disporre di un'idonea base giuridica per i trattamenti affidati al Responsabile, di aver fornito agli interessati le informative dovute, di importare solo i dati necessari alle finalità perseguite e di non importare categorie particolari di dati o dati relativi a condanne penali e reati se non strettamente necessario e nel rispetto della Normativa applicabile. Il Titolare è responsabile della gestione degli accessi dei propri utenti e della verifica delle azioni che approva.
15. Disposizioni finali
La responsabilità delle parti per violazioni dell'Accordo è regolata dall'art. 82 GDPR e, nei rapporti tra le parti, dalle limitazioni previste dal Contratto, ove consentite dalla legge. In caso di contrasto tra l'Accordo e il Contratto in materia di protezione dei dati prevale l'Accordo. L'Accordo è regolato dalla legge italiana; per ogni controversia è competente in via esclusiva il Foro di Avellino.
Allegato 1 - Descrizione del trattamento
| Natura del trattamento | Raccolta tramite connettori, file, webhook e API; registrazione; conservazione; consultazione; elaborazione e analisi, anche automatizzata e con intelligenza artificiale; esecuzione di azioni approvate; cancellazione. |
|---|---|
| Finalità | Erogazione del Servizio Chibri Orbyx al Titolare: riepiloghi operativi, segnalazioni, analisi, proposte e azioni sui sistemi del Titolare, assistenza e sicurezza. |
| Categorie di interessati | In base ai sistemi collegati dal Titolare: clienti e potenziali clienti; ospiti e prenotanti; fornitori e loro referenti; dipendenti e collaboratori; soci e volontari (per associazioni ed enti); mittenti e destinatari di email; utenti del Titolare abilitati al Servizio. |
| Categorie di dati | Dati anagrafici e di contatto (nome, email, telefono, indirizzo); dati di prenotazioni, ordini, vendite e appuntamenti; dati contabili e amministrativi (fatture, pagamenti, quote, scadenze); dati di turni e mansioni; contenuto e metadati delle email lette dalla casella collegata; note e documenti presenti nei sistemi collegati; registri delle azioni e delle approvazioni. |
| Categorie particolari | Non previste. Il Titolare si impegna a non importare categorie particolari di dati (art. 9 GDPR) o dati giudiziari (art. 10 GDPR) se non strettamente necessario; in tal caso ne dà comunicazione al Responsabile. |
| Frequenza | Continuativa, per la durata del Contratto, secondo gli intervalli di sincronizzazione configurati dal Titolare. |
| Durata e conservazione | Per la durata del Contratto; cancellabili dal Titolare in ogni momento dal pannello; cancellazione entro 30 giorni dalla chiusura dell'account. |
| Luogo | Server in Unione Europea (Italia); eventuali trasferimenti secondo l'art. 8 dell'Accordo. |
Allegato 2 - Misure di sicurezza
Cifratura
- Connessioni al sito, al pannello e alle API protette con TLS (HTTPS); le richieste non cifrate sono reindirizzate su HTTPS.
- Credenziali dei sistemi collegati, segreti dei connettori e chiavi API dei fornitori AI cifrati a riposo con algoritmo AES-256-GCM, con chiave di cifratura conservata separatamente dal database.
- Password degli utenti conservate esclusivamente con funzione di hashing robusta (bcrypt), mai in chiaro.
- Chiavi API per l'integrazione mostrate una sola volta alla creazione e conservate in forma non reversibile.
- Backup del database cifrati con AES-256.
Controllo degli accessi
- Accesso al pannello con credenziali personali e sessioni a scadenza.
- Ruoli differenziati (titolare, amministratore, collaboratore); le azioni ad alto rischio sono approvabili solo da titolare o amministratore.
- Separazione logica dei dati di ciascun cliente: ogni richiesta è limitata ai dati dell'azienda dell'utente autenticato.
- Accesso amministrativo ai server consentito solo a personale autorizzato di ChiBri, con autenticazione a chiave.
- Limitazione della frequenza delle richieste sulle funzioni pubbliche e di accesso, per contrastare abusi e tentativi di forzatura.
Tracciabilità
- Registro delle attività consultabile dal Titolare: accessi rilevanti, modifiche alle configurazioni, azioni proposte, approvate, rifiutate ed eseguite, con autore, data ed esito.
- Registrazione delle richieste all'intelligenza artificiale con consumo e costo, senza conservare oltre il necessario il contenuto delle richieste.
Continuità e integrità
- Backup automatici giornalieri cifrati, conservati con rotazione.
- Monitoraggio automatico della disponibilità del Servizio con avvisi al personale tecnico.
- Servizi configurati per il riavvio automatico in caso di arresto anomalo.
- Aggiornamenti periodici del sistema operativo e delle dipendenze software.
Minimizzazione e sviluppo sicuro
- All'intelligenza artificiale sono inviati solo i dati pertinenti alla singola richiesta; nessun addestramento sui dati del Titolare.
- Nessuna azione nei sistemi del Titolare senza approvazione, salvo quelle a basso rischio espressamente autorizzate nelle automazioni.
- Validazione dei dati in ingresso, test automatici prima di ogni pubblicazione, ambienti di sviluppo che non usano dati reali dei clienti.
- Personale autorizzato istruito sugli obblighi di riservatezza e sicurezza.
Allegato 3 - Sub-responsabili autorizzati
| Sub-responsabile | Attività | Dati trattati | Luogo |
|---|---|---|---|
| Aruba S.p.A. (Italia) | Hosting di server, database e backup | Tutti i Dati del Titolare, in forma conservata | Italia (UE) |
| Stripe Payments Europe Ltd. (Irlanda) | Pagamenti e abbonamenti | Solo dati di fatturazione del Titolare; nessun Dato importato dai sistemi del Titolare | UE; eventuali trasferimenti con garanzie adeguate |
| Resend (Plus Five Five, Inc., USA) | Invio delle email di servizio | Indirizzi email degli utenti del Titolare e contenuto delle email di servizio (ad esempio riepiloghi e avvisi) | Stati Uniti, con garanzie adeguate |
| Anthropic, PBC (USA) e OpenAI (USA o Irlanda) | Elaborazione delle richieste di intelligenza artificiale, solo quando il Titolare usa AI Orbyx | I soli dati pertinenti alla singola richiesta | Stati Uniti o UE secondo il servizio, con garanzie adeguate |
Quando il Titolare usa una propria chiave API, il fornitore AI scelto dal Titolare non è un sub-responsabile di ChiBri (art. 6 dell'Accordo).
Versione del 26 settembre 2026.