Accordo sul trattamento dei dati (DPA)
L'accordo con cui G8Labs tratta, come responsabile, i dati personali che il cliente lavora dentro AgentOS.
Questo è l'accordo previsto dall'art. 28, par. 3 del Regolamento (UE) 2016/679 (GDPR) fra il cliente, che è titolare del trattamento, e G8Labs, che tratta i dati per suo conto.
Vale insieme ai termini di servizio e ne è parte integrante. Si applica dal momento in cui il cliente comincia a usare il servizio, anche prima della firma di una copia.
1. Le parti
Titolare del trattamento: il cliente, cioè l'impresa o il professionista intestatario dell'organizzazione su AgentOS.
Responsabile del trattamento: G8Labs S.r.l. unipersonale, Via Pisa 74, 25014 Castenedolo (BS), Italia — P.IVA e C.F. 04704320987 — di seguito «G8Labs».
Contatto per le materie di questo accordo: privacy@osagent.eu.
2. Oggetto
G8Labs tratta i dati personali che il titolare, i suoi utenti o i suoi sistemi collegati immettono in AgentOS — di seguito «i dati» — al solo scopo di erogare il servizio descritto nei termini.
Il dettaglio del trattamento (categorie di interessati, tipi di dati, finalità, durata) è nell'Allegato A.
3. Durata
Questo accordo dura quanto il contratto di servizio, e sopravvive a esso per il tempo necessario ad adempiere agli obblighi del § 12 (restituzione e cancellazione).
4. Istruzioni del titolare
G8Labs tratta i dati solo su istruzione documentata del titolare. Sono istruzioni documentate:
- il contratto di servizio e questo accordo;
- l'uso ordinario delle funzioni del software da parte degli utenti del titolare (collegare una casella, caricare una riunione, chiedere all'assistente di leggere un documento);
- la configurazione scelta dal titolare, comprese le funzioni che decide di attivare o disattivare;
- le richieste scritte inviate a privacy@osagent.eu.
G8Labs informa il titolare se ritiene che un'istruzione violi il GDPR o altre norme sulla protezione dei dati.
G8Labs non usa i dati per finalità proprie. In particolare non li usa per addestrare modelli di intelligenza artificiale, non li cede, non li usa per profilare né per fini commerciali. L'uso di dati statistici aggregati e anonimi sull'andamento del servizio, dai quali non è possibile risalire al titolare né a un interessato, non è un trattamento di dati personali e non ricade in questo divieto.
Se G8Labs fosse obbligata da una legge dell'Unione o di uno Stato membro a trattare i dati per altre finalità, ne informa il titolare prima del trattamento, salvo che la legge lo vieti per motivi di interesse pubblico.
5. Riservatezza
G8Labs assicura che le persone autorizzate a trattare i dati:
- siano espressamente autorizzate e istruite;
- si siano impegnate alla riservatezza, per contratto o per legge;
- accedano solo ai dati necessari al loro compito.
Accesso del personale di G8Labs all'area del titolare
Per assistenza, un amministratore di G8Labs può accedere all'organizzazione del titolare dal pannello di amministrazione. Il titolare autorizza questo accesso con la sottoscrizione del presente accordo, alle seguenti condizioni:
- avviene solo per erogare assistenza, risolvere un malfunzionamento o adempiere a una richiesta del titolare;
- ogni ingresso e ogni uscita sono registrati in un registro consultabile dal titolare dal proprio pannello;
- il personale che vi accede è vincolato alla riservatezza ai sensi di questo paragrafo.
6. Misure di sicurezza
G8Labs adotta le misure tecniche e organizzative descritte nell'Allegato B, adeguate al rischio ai sensi dell'art. 32 GDPR.
Le misure possono essere aggiornate nel tempo, purché il livello di sicurezza non diminuisca.
7. Sub-responsabili
Il titolare autorizza in via generale G8Labs a ricorrere ad altri responsabili del trattamento, elencati nella pagina Fornitori e sub-responsabili, che costituisce l'Allegato C di questo accordo.
Prima di aggiungere o sostituire un sub-responsabile, G8Labs lo comunica al titolare per email con almeno 30 giorni di anticipo. Entro quel termine il titolare può opporsi per motivi ragionevoli e documentati legati alla protezione dei dati; se l'opposizione riguarda un sub-responsabile indispensabile al funzionamento del servizio e le parti non trovano una soluzione, il titolare può recedere dal contratto senza penali, con rimborso della quota di canone non goduta.
G8Labs impone a ciascun sub-responsabile, per contratto, obblighi di protezione dei dati non meno onerosi di quelli previsti qui, e risponde nei confronti del titolare dell'inadempimento dei propri sub-responsabili.
8. Trasferimenti fuori dallo Spazio economico europeo
Il servizio è ospitato su infrastruttura situata nell'Unione Europea (Francoforte).
Alcuni sub-responsabili hanno sede negli Stati Uniti — sono identificati come tali nell'Allegato C, insieme ai contenuti che ricevono. Per questi trasferimenti G8Labs si avvale delle clausole contrattuali standard adottate dalla Commissione Europea con decisione di esecuzione (UE) 2021/914, previste negli accordi sul trattamento dei dati sottoscritti con ciascuno di essi, e delle eventuali misure supplementari applicabili.
Il titolare prende atto che le funzioni che comportano questi trasferimenti sono disattivabili su richiesta, e che la loro disattivazione riduce le funzionalità del servizio nei termini descritti nell'Allegato C.
9. Assistenza al titolare
Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, G8Labs assiste il titolare:
- nel dare seguito alle richieste degli interessati (artt. 12-23 GDPR). Il software mette a disposizione del titolare gli strumenti per consultare, esportare, correggere e cancellare i dati della propria organizzazione; per ciò che quegli strumenti non coprono, G8Labs presta assistenza tecnica ragionevole;
- negli obblighi di sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva (artt. 32-36 GDPR).
Se un interessato si rivolge direttamente a G8Labs, G8Labs non risponde nel merito: inoltra la richiesta al titolare senza ingiustificato ritardo e ne informa l'interessato.
10. Violazioni dei dati personali
G8Labs informa il titolare di ogni violazione dei dati personali che lo riguardi senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne viene a conoscenza.
Il termine di 48 ore non è di cortesia: serve a lasciare al titolare un margine utile rispetto alle 72 ore che l'art. 33 GDPR concede a lui per la notifica al Garante.
La comunicazione contiene, per quanto disponibile: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili, misure adottate o proposte, e un contatto. Se le informazioni non sono disponibili tutte insieme, vengono fornite in fasi successive senza ulteriore ritardo.
La notifica al Garante e agli interessati resta compito del titolare, che ne è l'unico responsabile.
11. Audit
G8Labs mette a disposizione del titolare le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 GDPR, e consente e contribuisce alle verifiche, comprese le ispezioni, svolte dal titolare o da un terzo da lui incaricato.
In concreto, e per non trasformare un diritto in un adempimento inutile per entrambi:
- il titolare ha diritto a una verifica documentale all'anno, su richiesta scritta con almeno 30 giorni di preavviso, cui G8Labs risponde con la documentazione tecnica e organizzativa disponibile;
- una verifica in loco è ammessa quando ci sia un motivo specifico — una violazione, una richiesta di un'autorità, un esito insoddisfacente della verifica documentale — durante l'orario di lavoro, senza interferire con l'operatività, e previa sottoscrizione di un accordo di riservatezza dal verificatore;
- le verifiche non possono estendersi ai dati di altri clienti.
12. Restituzione e cancellazione al termine
Alla cessazione del contratto, a scelta del titolare:
a) Restituzione. Entro 30 giorni dalla cessazione, il titolare può chiedere una copia completa dei dati. G8Labs la consegna in un archivio contenente i dati in formato strutturato e di uso comune, leggibile automaticamente, e i file originali (allegati, registrazioni, documenti), tramite un collegamento protetto a scadenza.
b) Cancellazione. Decorsi 30 giorni dalla cessazione, G8Labs cancella i dati: i record dal database e i file dallo spazio di archiviazione. La cancellazione è definitiva e irreversibile. Su richiesta, G8Labs rilascia una conferma scritta dell'avvenuta cancellazione.
Il titolare può chiedere per iscritto la cancellazione immediata, rinunciando alla finestra dei 30 giorni.
Due limiti, dichiarati e non nascosti:
- Backup. I dati cancellati permangono nelle copie di sicurezza del database fino alla rotazione delle stesse, per un massimo di 7 giorni oltre la cancellazione. Le copie di sicurezza non sono accessibili nell'uso ordinario e sono utilizzate solo per il ripristino del servizio.
- Obblighi di legge. G8Labs conserva i documenti contabili e i movimenti del credito per il tempo previsto dalla normativa fiscale (10 anni). Questi documenti non contengono i contenuti trattati per conto del titolare.
13. Responsabilità
La responsabilità delle parti è regolata dall'art. 82 GDPR e dai limiti previsti dai termini di servizio, salvo i casi in cui la legge non ne consente la limitazione.
14. Legge applicabile e foro
Legge italiana. Foro esclusivo di Brescia.
In caso di contrasto fra questo accordo e i termini di servizio, prevale questo accordo per le materie relative al trattamento dei dati personali.
Allegato A — Dettagli del trattamento
A.1 Categorie di interessati
- Utenti del titolare: dipendenti e collaboratori che accedono al software.
- Clienti e fornitori del titolare e loro referenti: chiunque corrisponda via email o messaggistica con il titolare.
- Partecipanti alle riunioni registrate o trascritte dal titolare, compresi soggetti esterni alla sua organizzazione.
- Chiamanti del numero telefonico dell'assistente vocale, compresi coloro che non completano l'autenticazione.
- Qualunque persona menzionata nel contenuto di email, allegati, documenti, trascrizioni o note.
L'ultima categoria è la più ampia e la meno prevedibile, ed è quella per cui il titolare deve porsi il problema della base giuridica e dell'informativa.
A.2 Categorie di dati personali
| Categoria | Contenuto |
|---|---|
| Dati identificativi e di contatto | nome, indirizzo email, numero di telefono, azienda, ruolo, note inserite dagli utenti |
| Contenuti di corrispondenza | oggetto, testo integrale e allegati di email e messaggi, in entrata e in uscita |
| Documenti | file allegati e documenti letti su richiesta da Google Drive o SharePoint |
| Contenuti di riunioni | registrazione audio, trascrizione integrale, attribuzione degli interventi ai singoli parlanti, riassunto e analisi |
| Contenuti di telefonate | numero chiamante e chiamato, testo della conversazione, durata |
| Dati di accesso | indirizzo IP e browser delle sessioni, registro delle azioni compiute |
| Credenziali di collegamento | password delle caselle e token di accesso ai sistemi del titolare (cifrati) |
Categorie particolari (art. 9) e dati giudiziari (art. 10). Il servizio non è progettato né destinato a trattarli. Non è però tecnicamente in grado di impedire che compaiano dentro un'email o una riunione. Il titolare valuta se il proprio uso li comporta e, in caso affermativo, adotta le cautele del caso — inclusa, se necessario, la rinuncia a funzioni come la trascrizione automatica.
A.3 Natura e finalità del trattamento
Raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione automatizzata, comunicazione ai sub-responsabili dell'Allegato C e cancellazione, per le finalità di:
- ricezione, organizzazione e smistamento della corrispondenza;
- produzione automatica di riassunti, priorità e bozze di risposta;
- trascrizione e analisi delle riunioni, e produzione di minute;
- assistente conversazionale, in chat e al telefono;
- esecuzione assistita di azioni su sistemi esterni scelti dal titolare;
- gestione dell'account, sicurezza, tracciabilità e fatturazione.
A.4 Durata del trattamento
| Dato | Durata |
|---|---|
| Registrazioni audio delle riunioni | 90 giorni dalla riunione |
| Tutti gli altri dati trattati per conto del titolare | durata del contratto + 30 giorni |
| Registro delle azioni e log di accesso | 24 mesi |
| Copie di sicurezza | fino a 7 giorni oltre la cancellazione |
Allegato B — Misure tecniche e organizzative
Descritte in modo verificabile, non come elenco di aggettivi.
B.1 Cifratura
- In transito: TLS fra il browser e il servizio, e verso tutti i sub-responsabili.
- A riposo, a livello di infrastruttura: dischi del server e spazio di archiviazione dei file cifrati dal fornitore infrastrutturale.
- A riposo, a livello applicativo: password delle caselle di posta, token di accesso ai sistemi del titolare, segreti dell'autenticazione a due fattori e codici PIN sono cifrati con chiave applicativa conservata fuori dal database.
Limite dichiarato: i contenuti — corpi delle email, trascrizioni, note — non sono cifrati singolarmente a livello applicativo. Sono protetti dalla cifratura dell'infrastruttura, dal controllo degli accessi e dall'isolamento fra organizzazioni.
B.2 Controllo degli accessi
- Accesso al servizio con credenziali nominali; autenticazione a due fattori disponibile e attivabile come obbligatoria per l'intera organizzazione.
- Isolamento fra organizzazioni applicato a livello di software: ogni dato è legato a un'organizzazione e le operazioni che non dichiarano a quale organizzazione appartengono falliscono anziché accedere a tutti i dati. È una scelta di progetto verificata da test automatici.
- Ruoli distinti (titolare / membro) all'interno dell'organizzazione.
- Accesso amministrativo di G8Labs limitato e registrato (§ 5).
- I file (allegati, registrazioni) non sono raggiungibili da indirizzi pubblici: si scaricano solo attraverso il servizio, autenticati e verificati sull'appartenenza all'organizzazione.
B.3 Tracciabilità
Registro delle azioni rilevanti compiute nel pannello — invio di risposte, chiusura di ticket, approvazione di configurazioni, ingresso e uscita del personale di assistenza — consultabile dal titolare.
B.4 Continuità
- Copia di sicurezza giornaliera del database su spazio di archiviazione separato, conservata almeno 7 giorni.
- Obiettivo di ripristino: massimo 24 ore di dati (l'ultima copia disponibile). Il titolare ne prende atto ai sensi del § 8 dei termini di servizio.
- Monitoraggio degli errori applicativi con uno strumento configurato per non ricevere dati personali oltre a identificativi numerici.
B.5 Persone e organizzazione
- Personale autorizzato nominativamente e vincolato alla riservatezza.
- Accesso ai sistemi di produzione limitato a chi ne ha necessità.
- Aggiornamento periodico delle dipendenze software.
B.6 Separazione per finalità
I contenuti trattati per conto del titolare non sono usati per finalità di G8Labs, non alimentano l'addestramento di modelli e non sono comunicati ad altri clienti (§ 4).
Allegato C — Sub-responsabili
L'elenco aggiornato è pubblicato all'indirizzo https://osagent.eu/sub-responsabili e costituisce parte integrante di questo accordo. Contiene, per ciascun sub-responsabile: identità, funzione svolta, dati ricevuti, paese e posizione dichiarata sulla conservazione.
Le modifiche seguono la procedura del § 7.
Sottoscrizione
Questo accordo si intende accettato con la sottoscrizione del contratto di servizio o con l'inizio dell'uso del servizio.
Il titolare che desideri una copia sottoscritta — perché il proprio ufficio acquisti la richiede, o per il proprio registro dei trattamenti — può chiederla a privacy@osagent.eu: la rimandiamo firmata, in PDF, con i dati del titolare compilati.
Versione del 15 agosto 2026.