DPA Corteba

Data Processing Agreement (DPA)

Accordo per il Trattamento dei Dati Personali ai sensi dell’Art. 28 del Regolamento (UE) 2016/679

Ultimo aggiornamento: 10 marzo 2026

Il presente Data Processing Agreement (“DPA”), allegato alle Condizioni Generali per l’utilizzo del Software e dei Servizi “Corteba”, disciplina le regole per il trattamento dei Dati Personali nell’ambito dell’esecuzione del Contratto ed è concluso tra il Cliente (“Titolare”) e Corrado Lucherini, impresa individuale con sede in Via Bonn 44, 04011 Aprilia (LT), P.IVA 02882850734, C.F. LCHCRD73R19L049T, REA LT-311473, PEC corrado.lucherini@pec.it (“Responsabile”).

Il Titolare e il Responsabile, nel prosieguo indicati singolarmente anche come “Parte” e, congiuntamente, come “Parti”.

Premesse

  • Il Titolare, con l’acquisto di un abbonamento al Software e ai Servizi “Corteba”, ha accettato le Condizioni Generali che ne regolano l’utilizzo (“Contratto”), disponibili alla pagina corteba.com/termini-condizioni, di cui il presente DPA rappresenta un allegato nonché parte integrante e sostanziale;
  • il Responsabile dichiara di essere consapevole che i trattamenti di Dati Personali connessi all’espletamento delle proprie obbligazioni derivanti dall’esecuzione del Contratto saranno effettuati secondo le istruzioni impartite dal Titolare, nel rispetto del Regolamento (UE) 2016/679 (“GDPR”), del D.Lgs. 196/2003 e successive modifiche (“Codice Privacy”), del Regolamento (UE) 2024/1689 (“AI Act”), della Legge 23 settembre 2025, n. 132 (“Legge AI italiana”) e di tutte le disposizioni e provvedimenti emanati dalle autorità nazionali per la protezione dei dati personali (collettivamente, “Normativa Privacy”);
  • il Responsabile è stato individuato dal Titolare come soggetto dotato di esperienza, affidabilità e capacità necessarie per assolvere al ruolo di Responsabile del trattamento dei Dati Personali;
  • l’esecuzione del Contratto implica il trattamento di Dati Personali di titolarità del Titolare da parte del Responsabile, in particolare attraverso l’utilizzo di sistemi di intelligenza artificiale.

Tutto ciò premesso, il Titolare conferisce a Corrado Lucherini l’incarico di Responsabile del trattamento dei Dati Personali ai sensi e per gli effetti dell’Art. 28 del GDPR, in esecuzione del Contratto, secondo i limiti e nei termini di seguito specificati.

Art. 1 — Definizioni

In aggiunta a quanto definito nel Contratto e nelle premesse, i seguenti termini hanno il significato loro attribuito:

  • “Dati Personali”: qualsiasi informazione riguardante un Interessato.
  • “Categorie Particolari di Dati”: i Dati Personali rivelanti l’origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, l’appartenenza sindacale, nonché dati genetici, biometrici, relativi alla salute o alla vita sessuale o all’orientamento sessuale degli Interessati (Art. 9 GDPR).
  • “Garante Privacy”: l’Autorità garante italiana per la protezione dei dati personali.
  • “Interessati”: le persone fisiche identificate o identificabili a cui sono riferiti i Dati Personali.
  • “Trattamento”: qualsiasi operazione o insieme di operazioni applicate a Dati Personali, come la raccolta, la registrazione, l’organizzazione, la strutturazione, la conservazione, l’adattamento, l’estrazione, la consultazione, l’uso, la comunicazione, la limitazione, la cancellazione o la distruzione.
  • “Sub-responsabile”: una persona giuridica, ditta individuale o libero professionista incaricato dal Responsabile di eseguire per conto del Titolare attività di trattamento dei Dati Personali.
  • “Violazione dei Dati Personali”: una violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai Dati Personali trasmessi, conservati o comunque trattati.

Art. 2 — Oggetto dell’incarico

2.1. Il Responsabile si impegna ad agire quale Responsabile del trattamento ai sensi dell’Art. 28 del GDPR per le finalità di cui all’Art. 4 del presente DPA, in conformità con la Normativa Privacy e con le istruzioni documentate del Titolare.

2.2. Il trattamento avviene nell’ambito dell’erogazione dei Servizi della Piattaforma Corteba, che utilizza sistemi di intelligenza artificiale (modelli linguistici di grandi dimensioni) per la generazione di risposte automatizzate, la gestione di prenotazioni e appuntamenti, l’acquisizione e lo scoring dei lead, e l’invio di notifiche operative.

Art. 3 — Categorie di Dati Personali e Interessati

3.1 — Categorie di Dati Personali

Nell’esecuzione del Contratto, il Responsabile tratta le seguenti categorie di Dati Personali per conto del Titolare:

  • Dati identificativi (nome, cognome, numero di telefono, indirizzo email);
  • Dati di conversazione (messaggi testuali scambiati con il chatbot AI, incluse richieste e risposte generate);
  • Dati relativi a prenotazioni (data, ora, numero persone, zona preferita, allergie alimentari, preferenze specifiche, stato VIP);
  • Dati relativi ad appuntamenti (tipologia, data, ora, note);
  • Dati di lead (canale di provenienza, punteggio di scoring, tag, consenso marketing);
  • Dati di navigazione (indirizzo IP, tipo di browser, pagina di provenienza);
  • Preferenze espresse durante le conversazioni.

3.2 — Categorie Particolari di Dati

La Piattaforma non è progettata per il trattamento sistematico di Categorie Particolari di Dati. Tuttavia, nell’ambito delle conversazioni con il chatbot AI, gli Interessati potrebbero volontariamente comunicare dati sensibili (ad esempio allergie alimentari rilevanti per la salute). Il Responsabile tratterà tali dati esclusivamente ai fini dell’erogazione del Servizio e secondo le istruzioni del Titolare, adottando misure di sicurezza rafforzate. Il Titolare è responsabile di configurare adeguatamente la Knowledge Base per minimizzare la raccolta involontaria di tali dati.

3.3 — Interessati

I Dati Personali trattati dal Responsabile sono riferibili a persone fisiche che interagiscono con i servizi del Titolare tramite la Piattaforma Corteba (Utenti Finali), ivi inclusi a titolo esemplificativo: clienti, potenziali clienti, utenti del sito web, ospiti di strutture ricettive e ristorative, e chiunque utilizzi il chatbot AI, il sistema di prenotazioni o il sistema di appuntamenti del Titolare.

3.4 — Aggiornamento dei Dati

Il Responsabile è tenuto a verificare che i Dati Personali siano trattati in modo esatto e aggiornato. Previa richiesta scritta del Titolare, il Responsabile si impegna entro 15 (quindici) giorni ad aggiornare, modificare, correggere o cancellare i Dati Personali trattati.

Art. 4 — Finalità del trattamento

Il Responsabile tratterà i Dati Personali per conto del Titolare esclusivamente per le seguenti finalità:

  • esecuzione del Contratto e erogazione dei Servizi della Piattaforma;
  • funzionamento del chatbot AI conversazionale, inclusa la trasmissione dei dati delle conversazioni ai fornitori di modelli AI per la generazione delle risposte;
  • gestione delle prenotazioni, inclusa l’allocazione automatica delle risorse e l’invio di notifiche;
  • gestione degli appuntamenti, incluse le notifiche e i promemoria;
  • acquisizione, classificazione e scoring dei lead;
  • gestione dell’inbox unificata e delle comunicazioni;
  • produzione di report e statistiche sull’utilizzo dei Servizi;
  • adempimento di eventuali obblighi di legge.

Art. 5 — Obblighi del Responsabile

5.1. Il Responsabile si impegna a:

  • rispettare integralmente la Normativa Privacy e le istruzioni documentate impartite dal Titolare. Qualora il Responsabile ritenga che un’istruzione costituisca una violazione della Normativa Privacy, ne informerà immediatamente il Titolare;
  • trattare i Dati Personali esclusivamente per le finalità di cui all’Art. 4 e non per finalità proprie;
  • adottare misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, come descritto all’Art. 6 dell’Informativa Privacy;
  • garantire che le persone autorizzate al trattamento dei Dati Personali siano vincolate da obblighi di riservatezza contrattuale o legale e abbiano ricevuto adeguata formazione in materia di protezione dei dati;
  • tenere un registro delle attività di trattamento svolte per conto del Titolare ai sensi dell’Art. 30, par. 2, del GDPR;
  • informare tempestivamente il Titolare di ogni richiesta degli Interessati relativa all’esercizio dei diritti previsti dagli Artt. 15-22 del GDPR, al fine di consentire al Titolare di adempiere nei termini di legge;
  • assistere il Titolare, tenuto conto della natura del trattamento, nell’adempimento degli obblighi di cui agli Artt. 32-36 del GDPR (sicurezza, notifica delle violazioni, valutazione d’impatto, consultazione preventiva);
  • comunicare al Titolare, senza ingiustificato ritardo, eventuali contestazioni, accertamenti o richieste da parte delle Autorità di controllo relative al trattamento dei Dati Personali;
  • mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all’Art. 28 del GDPR e consentire e contribuire alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato.

Art. 6 — Trattamento tramite Intelligenza Artificiale

6.1. Il Responsabile informa il Titolare che l’erogazione dei Servizi comporta il trattamento dei Dati Personali tramite sistemi di intelligenza artificiale, in particolare modelli linguistici di grandi dimensioni (LLM) forniti da terze parti.

6.2. In relazione al trattamento tramite sistemi AI, il Responsabile si impegna a:

  • trasmettere ai fornitori AI esclusivamente i dati strettamente necessari alla generazione delle risposte, nel rispetto del principio di minimizzazione;
  • garantire, mediante clausole contrattuali con i fornitori AI, che i dati delle conversazioni non vengano utilizzati per l’addestramento dei modelli;
  • implementare sistemi di protezione multi-livello per prevenire l’uso improprio del motore AI (rate limiting, validazione input, filtraggio richieste malevole, limitazione strumenti per Widget);
  • monitorare l’utilizzo dei sistemi AI e mantenere log dettagliati delle interazioni ai fini della sicurezza e della trasparenza;
  • informare tempestivamente il Titolare di eventuali malfunzionamenti, anomalie o incidenti relativi ai sistemi AI che possano compromettere la sicurezza dei Dati Personali.

6.3. Il Responsabile garantisce che i sistemi AI non adottano decisioni automatizzate con effetti giuridici o significativamente incidenti sugli Interessati ai sensi dell’Art. 22 GDPR. Il Titolare mantiene sempre la possibilità di intervenire, verificare e modificare qualsiasi output generato dai sistemi AI.

Art. 7 — Trasferimenti verso Paesi terzi

7.1. Il Responsabile è tenuto a trattare i Dati Personali avvalendosi, ove possibile, di server e infrastrutture ubicati all’interno dello Spazio Economico Europeo (SEE).

7.2. L’utilizzo di fornitori AI (a titolo esemplificativo, OpenAI con sede negli Stati Uniti) può comportare il trasferimento di Dati Personali al di fuori del SEE. In tali casi, il trasferimento avviene esclusivamente in presenza di:

  • una decisione di adeguatezza della Commissione Europea (es. Data Privacy Framework EU-US); oppure
  • clausole contrattuali tipo (SCC) approvate dalla Commissione Europea ai sensi dell’Art. 46, par. 2, lett. c) del GDPR; oppure
  • altre garanzie adeguate previste dagli Artt. 46 e ss. del GDPR.

7.3. Il Responsabile si impegna a informare tempestivamente il Titolare di eventuali variazioni relative ai trasferimenti di Dati Personali verso Paesi terzi, incluse modifiche alle garanzie adottate.

Art. 8 — Nomina di Sub-responsabili

8.1. Il Titolare, con la sottoscrizione del presente DPA, conferisce al Responsabile un’autorizzazione generale a ricorrere a Sub-responsabili del trattamento per le attività necessarie all’esecuzione del Contratto.

8.2. Il Responsabile si impegna a:

  • informare il Titolare per iscritto di qualsiasi modifica relativa alla nomina o sostituzione di Sub-responsabili, con un preavviso di almeno 15 (quindici) giorni, consentendo al Titolare di opporsi a tali modifiche;
  • vincolare ciascun Sub-responsabile ai medesimi obblighi di protezione dei dati assunti nel presente DPA, mediante contratto o altro atto giuridico vincolante;
  • selezionare Sub-responsabili che forniscano garanzie sufficienti per l’adozione di misure tecniche e organizzative adeguate;
  • restare responsabile nei confronti del Titolare per l’adempimento degli obblighi dei propri Sub-responsabili.

8.3. L’elenco aggiornato dei Sub-responsabili è disponibile su richiesta all’indirizzo info@corteba.com. A titolo indicativo, i principali Sub-responsabili includono:

  • fornitori di servizi AI per la generazione delle risposte del chatbot;
  • fornitori di servizi di hosting e infrastruttura cloud;
  • fornitori di servizi email per le notifiche transazionali;
  • fornitori di servizi di monitoraggio errori.

Art. 9 — Durata

9.1. Il presente DPA è efficace dalla data di accettazione del Contratto e resterà in vigore per tutta la durata del Contratto medesimo. Alla scadenza, risoluzione, recesso o cessazione per qualsiasi causa del Contratto, il presente DPA cesserà automaticamente di produrre i propri effetti.

9.2. Alla cessazione del Contratto, il Responsabile:

  • cesserà di trattare i Dati Personali per conto del Titolare;
  • renderà disponibili al Titolare i Dati Personali per un periodo di 30 (trenta) giorni, in formato strutturato e leggibile;
  • trascorso tale periodo, procederà alla cancellazione definitiva di tutti i Dati Personali, salvo obblighi di legge che ne impongano la conservazione, fornendo al Titolare conferma scritta dell’avvenuta cancellazione.

Art. 10 — Violazione dei Dati Personali

10.1. Nel caso in cui si verifichi una Violazione dei Dati Personali trattati dal Responsabile per conto del Titolare, anche in conseguenza della condotta di Sub-responsabili, il Responsabile si impegna a:

  • informare il Titolare senza ingiustificato ritardo e, comunque, non oltre 36 (trentasei) ore dal momento in cui ne è venuto a conoscenza, fornendo le informazioni disponibili circa la natura della violazione, le categorie e il numero approssimativo di Interessati coinvolti, le probabili conseguenze e le misure adottate o proposte per porvi rimedio;
  • prestare al Titolare tutta l’assistenza ragionevolmente necessaria per la gestione della violazione, inclusa la raccolta di informazioni e prove;
  • predisporre e aggiornare un registro delle Violazioni dei Dati Personali avvenute, con la descrizione della natura della violazione, gli Interessati coinvolti, le conseguenze e le misure correttive adottate.

10.2. La notifica al Garante Privacy e agli Interessati, ove necessaria ai sensi degli Artt. 33 e 34 del GDPR, è a carico del Titolare. Il Responsabile si impegna a prestare il supporto necessario per consentire al Titolare di adempiere nei termini previsti dalla legge.

Art. 11 — Comunicazioni

Le comunicazioni tra le Parti relative al presente DPA saranno effettuate per iscritto ai seguenti recapiti:

Responsabile: info@corteba.com — PEC: corrado.lucherini@pec.it
Titolare: all’indirizzo email associato all’Account.

Art. 12 — Legge applicabile e foro competente

12.1. Il presente DPA è regolato dalla legge italiana e dal diritto dell’Unione Europea in materia di protezione dei dati personali.

12.2. Per qualsiasi controversia relativa alla validità, efficacia, interpretazione ed esecuzione del presente DPA, le Parti si impegnano a tentare una composizione amichevole. In caso di mancato accordo entro 30 (trenta) giorni, la controversia sarà devoluta alla competenza esclusiva del Foro di Latina.

Corteba — Corrado Lucherini — P.IVA 02882850734 — Via Bonn 44, 04011 Aprilia (LT) — info@corteba.com