Addendum sul trattamento dei dati
Questa traduzione è fornita per comodità. Fa fede la versione inglese.
Bozza predisposta per la revisione di Studio58, Inc. Testo vincolante modello redatto dal legale interno. Non è depositato, sottoscritto, né sostituisce l'avvocato abilitato di fiducia di Studio58, Inc., che deve esaminarlo prima della pubblicazione. Assunzione di giurisdizione: redatto per un titolare del trattamento con sede negli Stati Uniti (legge del Delaware per i Termini sottostanti, confermata dal cliente il 2026-07-17), con interessati SEE/Regno Unito/Svizzera raggiunti tramite le Clausole Contrattuali Standard. I numeri e i nomi in questo DPA sono tratti dal registro degli impegni sui dati (
artifacts/spine/privacy/data-commitment-ledger.md) e devono restare identici a esso e all'Informativa sulla privacy. Dove il registro contrassegna un valore come presunto per default (finestre di conservazione, sub-responsabili non IA, regione di hosting), questo DPA porta lo stesso default protettivo e la stessa segnalazione "da confermare"; tali voci sono elencate nell'Allegato 4.
Il presente Addendum sul trattamento dei dati ("DPA") è parte integrante dei Termini e condizioni (il "Contratto") tra Studio58, Inc. ("Kaldune", "noi" o "nostro") e il cliente business (il "Cliente") che trasmette dati personali attraverso il servizio Kaldune. Si applica solo dove, e nella misura in cui, il Cliente trasmette dati personali di terzi (per esempio i clienti, gli utenti o il personale del Cliente stesso) attraverso il Servizio e Studio58, Inc. tratta tali dati per conto del Cliente. In caso di conflitto tra il Contratto e questo DPA sul trattamento dei dati personali, prevale questo DPA.
1. Definizioni
I termini non definiti qui hanno il significato attribuito loro nel Contratto o nella normativa applicabile in materia di protezione dei dati. "Normativa applicabile sulla protezione dei dati" indica tutte le leggi che disciplinano il trattamento dei dati personali applicabili a una parte, compresi il Regolamento generale sulla protezione dei dati dell'UE (2016/679) ("GDPR"), il GDPR del Regno Unito e il Data Protection Act 2018, la Legge federale svizzera sulla protezione dei dati e le leggi statali statunitensi sulla privacy, incluso il California Consumer Privacy Act come modificato dal CPRA ("CCPA/CPRA"). "Dati personali del Cliente" indica i dati personali contenuti nei Contenuti del Cliente che Studio58, Inc. tratta per conto del Cliente. "Sub-responsabile" indica un terzo incaricato da Studio58, Inc. di trattare Dati personali del Cliente. "Titolare del trattamento" (Controller), "Responsabile del trattamento" (Processor), "Interessato", "Trattamento" e "Violazione dei dati personali" hanno i significati previsti dal GDPR (e i loro equivalenti nelle altre Normative applicabili sulla protezione dei dati).
2. Ruoli delle parti
2.1. Titolare e responsabile. Quanto ai Dati personali del Cliente, il Cliente è il Titolare del trattamento (o è a sua volta un responsabile che agisce per un titolare terzo) e Studio58, Inc. è il Responsabile del trattamento. Studio58, Inc. tratta i Dati personali del Cliente soltanto per fornire e far funzionare il Servizio e soltanto su istruzioni documentate del Cliente, comprese quelle stabilite nel Contratto e in questo DPA.
2.2. Studio58, Inc. come titolare di altri dati. Per i dati di account, di fatturazione e di utilizzo del Servizio di cui Studio58, Inc. determina le finalità e i mezzi del trattamento, Studio58, Inc. è un Titolare del trattamento autonomo; quel trattamento è disciplinato dall'Informativa sulla privacy, non da questo DPA.
2.3. CCPA/CPRA. Quanto ai dati personali soggetti al CCPA/CPRA, Studio58, Inc. agisce come fornitore di servizi (service provider). Studio58, Inc. non venderà né condividerà i Dati personali del Cliente, non li conserverà, userà o divulgherà per finalità diverse dall'esecuzione del Servizio (o da quanto consentito dal CCPA/CPRA), e non li combinerà con dati provenienti da altre fonti se non nei limiti in cui il CCPA/CPRA lo consente. Studio58, Inc. certifica di comprendere queste restrizioni e di volerle rispettare.
3. Trattamento dei Dati personali del Cliente
3.1. Istruzioni. Studio58, Inc. tratta i Dati personali del Cliente solo su istruzioni documentate del Cliente (anche per fornire il Servizio, e come altrimenti concordato per iscritto), salvo che la legge lo imponga — nel qual caso Studio58, Inc., ove legalmente consentito, ne informerà prima il Cliente.
3.2. Oggetto, durata, natura e finalità; categorie; interessati. Sono indicati nell'Allegato 1 (Dettagli del trattamento).
3.3. Riservatezza. Studio58, Inc. garantisce che il personale autorizzato a trattare i Dati personali del Cliente sia vincolato da obblighi di riservatezza.
3.4. Nessuna lettura nel corso ordinario. In coerenza con il Contratto e con l'Informativa sulla privacy, Studio58, Inc. non accede al contenuto dei Contenuti del Cliente nel corso ordinario. Il personale di assistenza accede ai Dati personali del Cliente solo su richiesta del Cliente (o di un utente autorizzato), per la finalità dichiarata, e ogni accesso viene registrato.
4. Sub-responsabili
4.1. Autorizzazione. Il Cliente concede a Studio58, Inc. un'autorizzazione generale a ricorrere ai Sub-responsabili elencati nell'Allegato 3, compreso il fornitore di IA che alimenta il Servizio. Studio58, Inc. impone a ciascun Sub-responsabile obblighi di protezione dei dati almeno altrettanto protettivi di quelli di questo DPA e resta responsabile dell'operato di ciascun Sub-responsabile.
4.2. Preavviso di modifica e diritto di obiezione. Studio58, Inc. darà al Cliente un preavviso di almeno 30 giorni prima che un nuovo Sub-responsabile inizi a trattare Dati personali del Cliente, durante i quali il Cliente potrà opporsi per ragionevoli motivi di protezione dei dati. Se le parti non riescono a risolvere l'obiezione, il Cliente può recedere dal Servizio interessato e ricevere un rimborso pro rata dei corrispettivi prepagati e non utilizzati. (Nota per il legale/il cliente: il DPA del fornitore di IA concede a Studio58 una finestra di obiezione di 15 giorni quanto ai sub-responsabili a valle del fornitore; il preavviso di 30 giorni di Studio58 verso i propri clienti è deliberatamente più lungo e più protettivo. Vedi registro R-3.)
4.3. Il fornitore di IA. Il fornitore di IA (attualmente Anthropic, PBC; Anthropic Ireland, Limited per i dati SEE/Regno Unito/Svizzera) è un Sub-responsabile. In base ai termini commerciali e al DPA del fornitore, verificati il 2026-07-17, il fornitore tratta i dati in qualità di responsabile, non addestra i propri modelli sui contenuti trasmessi attraverso la sua offerta commerciale e si affida alle Clausole Contrattuali Standard per i trasferimenti successivi verso i propri sub-responsabili infrastrutturali (Google Cloud, Amazon Web Services, Microsoft Azure, Cloudflare — in tutto il mondo). Il Cliente prende atto di questa catena a valle.
5. Trasferimenti internazionali
5.1. Meccanismo. Dove Studio58, Inc. trasferisce Dati personali del Cliente relativi a interessati SEE, del Regno Unito o svizzeri verso un paese privo di decisione di adeguatezza, il trasferimento avviene in base alle Clausole Contrattuali Standard dell'UE (Modulo Due, da titolare a responsabile; e Modulo Tre, da responsabile a responsabile, per i trasferimenti successivi), all'UK International Data Transfer Addendum e all'Addendum svizzero, ciascuno incorporato in questo DPA per rinvio e completato dall'Allegato 3 e dai dati delle parti nell'Allegato 1. (Studio58, Inc. deve sottoscrivere SCC equivalenti con ciascuno dei propri Sub-responsabili non IA prima di farvi affidamento come sottoscritte — vedi Allegato 4; fino ad allora questo descrive la postura standard prevista.)
5.2. Impatto del trasferimento. Le parti coopereranno per completare qualsiasi valutazione d'impatto del trasferimento ragionevolmente richiesta dalla Normativa applicabile sulla protezione dei dati.
6. Sicurezza
6.1. Misure. Studio58, Inc. mantiene misure tecniche e organizzative adeguate a proteggere i Dati personali del Cliente, descritte nell'Allegato 2, tra cui la cifratura in transito e a riposo, controlli di accesso secondo il principio del privilegio minimo e la registrazione degli accessi dell'assistenza ai Contenuti del Cliente.
6.2. Sicurezza dei Sub-responsabili. Il fornitore di IA mantiene, come verificato il 2026-07-17, cifratura AES-256 a riposo, TLS 1.2+ in transito, MFA e controllo degli accessi basato sui ruoli, audit/penetration test annuali di terze parti e le certificazioni SOC 2, ISO 27001 e ISO 42001. Studio58, Inc. richiederà misure comparabili agli altri propri Sub-responsabili.
7. Violazione dei dati personali
7.1. Notifica. Studio58, Inc. notificherà al Cliente senza ingiustificato ritardo, e in ogni caso entro 72 ore, dopo essere venuta a conoscenza di una Violazione dei dati personali che riguardi Dati personali del Cliente, fornendo le informazioni di cui il Cliente ha ragionevolmente bisogno per adempiere ai propri obblighi di notifica. (Il fornitore di IA si impegna a notificare Studio58 entro 48 ore; la finestra di 72 ore di Studio58 verso il proprio Cliente sta dentro lo standard dell'art. 33 GDPR e a valle della notifica del fornitore. Vedi registro / verifica.)
7.2. Cooperazione. Studio58, Inc. assisterà ragionevolmente il Cliente nell'indagine e nella mitigazione della violazione.
8. Assistenza al Cliente
8.1. Richieste degli interessati. Tenuto conto della natura del trattamento, Studio58, Inc. assisterà il Cliente, con misure tecniche e organizzative adeguate e nella misura del possibile, nel rispondere alle richieste degli interessati di esercitare i diritti previsti dalla Normativa applicabile sulla protezione dei dati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione). Se un interessato contatta direttamente Studio58, Inc., Studio58, Inc. lo indirizzerà al Cliente.
8.2. DPIA e consultazione. Studio58, Inc. fornirà al Cliente ragionevole assistenza per le valutazioni d'impatto sulla protezione dei dati e per le consultazioni preventive con le autorità di controllo, tenuto conto delle informazioni di cui Studio58, Inc. dispone.
9. Restituzione e cancellazione
Alla risoluzione o alla scadenza del Contratto, Studio58, Inc., a scelta del Cliente, restituirà e/o cancellerà i Dati personali del Cliente dai propri sistemi attivi entro 30 giorni, salvo le copie contenute nei backup cifrati, che vengono cancellate secondo il ciclo di rotazione dei backup non oltre 90 giorni dopo la cancellazione dai sistemi attivi, e salvo dove la conservazione sia richiesta dalla legge. Le copie di backup restano soggette alle protezioni di questo DPA fino alla loro cancellazione. (Finestre di conservazione tratte dal registro R-C e R-D; la cifra di 90 giorni per i backup è un default protettivo in attesa che l'ingegneria confermi il reale periodo di rotazione — Allegato 4.)
10. Audit
Studio58, Inc. metterà a disposizione del Cliente le informazioni ragionevolmente necessarie a dimostrare la conformità a questo DPA e consentirà e contribuirà ad audit, comprese ispezioni, condotti dal Cliente o da un revisore da questi incaricato, con ragionevole preavviso, nel rispetto della riservatezza e non più di una volta all'anno in assenza di giusta causa. Studio58, Inc. può adempiere a questo obbligo fornendo i pertinenti rapporti di audit di terze parti (propri o dei propri Sub-responsabili, come il rapporto SOC 2 del fornitore di IA).
11. Disposizioni generali
Questo DPA è disciplinato dalla legge che regola il Contratto (Stato del Delaware), salvo che le SCC sono disciplinate dalla legge che esse stesse specificano (l'Irlanda, per i trasferimenti SEE). Se una disposizione di questo DPA è in conflitto con le SCC, le SCC prevalgono quanto al trasferimento che disciplinano. Questo DPA prende effetto quando prende effetto il Contratto e cessa con esso, salve le disposizioni che per loro natura sopravvivono.
Allegato 1 — Dettagli del trattamento
| Voce | Dettaglio |
|---|---|
| Oggetto | Fornitura al Cliente del servizio di studio IA Kaldune. |
| Durata | La durata del Contratto, più il periodo di restituzione/cancellazione di cui alla Sezione 9. |
| Natura e finalità | Conservazione dei Contenuti del Cliente e generazione di lavoro assistito dall'IA in risposta ai brief del Cliente; operazioni di account, sicurezza e assistenza. |
| Categorie di dati personali | Qualsiasi dato personale che il Cliente scelga di includere nei propri Input o che compaia negli Output; dati di account e di contatto del Cliente. Il Cliente controlla quali dati personali trasmette. |
| Categorie particolari | Non previste. Il Cliente non dovrebbe trasmettere dati di categorie particolari a meno che non disponga di una base giuridica e non ne abbia configurato l'uso di conseguenza; Studio58, Inc. non ne ha bisogno per far funzionare il Servizio. |
| Interessati | Come determinato dal Cliente — per es. i clienti, gli utenti, il personale o i contatti del Cliente rappresentati nei Contenuti del Cliente. |
| Titolare del trattamento | Il Cliente (i dati della parte nell'Allegato 1 sono da completare a cura del Cliente). |
| Responsabile del trattamento | Studio58, Inc. (che opera Kaldune), c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808. |
Allegato 2 — Misure di sicurezza (Studio58, Inc.)
Tratte dal registro degli impegni sui dati; le voci contrassegnate come presunte per default nell'Allegato 4 sono in attesa di conferma dell'ingegneria.
- Cifratura dei Contenuti del Cliente in transito (TLS 1.2+) e a riposo.
- Controllo degli accessi secondo il principio del privilegio minimo; autenticazione a più fattori per gli accessi amministrativi.
- Accesso dell'assistenza ai Contenuti del Cliente solo su richiesta, limitato all'elemento e alla finalità richiesti, e registrato (chi, quando, perché), con il registro disponibile al cliente su richiesta.
- Segregazione degli ambienti dei Clienti; backup protetti e cifrati a rotazione fissa.
- Monitoraggio degli errori configurato per rimuovere i Contenuti del Cliente dai payload diagnostici.
- Due diligence sui fornitori e condizioni di protezione dei dati con ciascun Sub-responsabile.
Allegato 3 — Sub-responsabili
Corrisponde esattamente al §3 del registro degli impegni sui dati. Le righe contrassegnate come presunte per default sono in attesa della conferma del fornitore effettivo da parte del cliente/dell'ingegneria (Allegato 4).
| Sub-responsabile | Finalità | Sede | Stato |
|---|---|---|---|
| Anthropic, PBC (Anthropic Ireland, Limited per i clienti SEE/Regno Unito/Svizzera) | Modelli IA che alimentano la stanza, tramite API commerciale | USA (entità irlandese per la contrattazione SEE/UK/CH); infrastruttura a valle in tutto il mondo (GCP, AWS, Azure, Cloudflare) | verificato |
| Fornitore di cloud hosting (da nominare) | Hosting dell'app, database, archiviazione cifrata e backup | USA o UE a seconda del cliente (regione da confermare) | presunto per default |
| Stripe, Inc. | Elaborazione dei pagamenti per le ricariche prepagate (i dati della carta sono raccolti ed elaborati da Stripe; non vengono ricevuti né conservati da Studio58, Inc.) | USA | confermato (confermato dal cliente il 2026-07-17) |
| Fornitore di email transazionali (da nominare) | Email di account, notifiche, reimpostazioni della password | USA | presunto per default |
| Fornitore di analisi di prodotto (da nominare) | Analisi d'uso aggregate e rispettose della privacy | UE o USA (protettivo: hosting in UE, senza cookie) | presunto per default |
| Fornitore di monitoraggio degli errori (da nominare) | Diagnostica di crash ed errori | USA | presunto per default |
| Strumenti di assistenza clienti (da nominare) | Gestione delle richieste Richiedi assistenza | USA | presunto per default |
Allegato 4 — Voci aperte (da confermare prima che questo DPA sia sottoscritto)
Queste sono le voci del registro contrassegnate come default, trasferite in questo DPA. Ciascuna deve essere confermata dal proprietario indicato e bloccata in modo identico nell'Informativa sulla privacy, in questo DPA e nel §6 dei Termini prima della pubblicazione.
| Voce | Default di questo DPA | Proprietario della risposta |
|---|---|---|
| Reale periodo di rotazione dei backup (Sezione 9; attualmente "non oltre 90 giorni") | 90 giorni | Ingegneria |
| Fornitore di hosting e regione (Allegato 3) | Non nominato; USA/UE protettivo | Cliente + ingegneria |
| Fornitori di email, analisi, monitoraggio errori e assistenza (Allegato 3) | Default non nominati | Cliente + ingegneria |
| Stripe nominato | Cliente (fatto) → Privacy deve far avanzare il registro S-3 a confermato | |
| SCC di Studio58, Inc. sottoscritte con ciascun Sub-responsabile non IA (Sezione 5.1) | Dichiarate come postura prevista, non sottoscritte | Legale |
| Finestra di preavviso per il cambio di Sub-responsabile (Sezione 4.2) | 30 giorni | Legale (allineata al registro R-3) |
| Indirizzo postale del responsabile (Allegato 1) | c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808 | Confermato il 2026-07-17 |
Registro delle modifiche
| Data | Versione | Modifica | Autore |
|---|---|---|---|
| 2026-07-17 | 1.1 (bozza) | Fornitore dei pagamenti confermato come Stripe, Inc. (confermato dal cliente il 2026-07-17, al momento della definizione del modello di fatturazione prepagato pay-as-you-go). La riga pagamenti dell'Allegato 3 aggiornata da "da nominare / presunto per default" a Stripe, Inc. / confermato, con la finalità riformulata in "elaborazione dei pagamenti per le ricariche prepagate" (nessun abbonamento) e la nota che i dati della carta non vengono mai ricevuti da Studio58, in linea con il §7.5 dei Termini. La voce pagamenti dell'Allegato 4 spostata a RISOLTO. Segnalazione di coordinamento: Stripe deve comparire in modo identico nel registro (S-3, attualmente presunto per default) e nella tabella dei sub-responsabili dell'Informativa sulla privacy — Privacy (Priya) deve far avanzare S-3 a confermato; il DPA e i Termini nominano già Stripe. | Legale |
| 2026-07-17 | 1.0 (bozza) | Bozza iniziale del legale. Ruoli (titolare/responsabile/fornitore di servizi) fissati con precisione. L'allegato dei sub-responsabili corrisponde alla lettera al §3 del registro degli impegni sui dati (Allegato 3). Meccanismo di trasferimento = SCC UE Modulo 2/3 + UK IDTA + Addendum svizzero (registro X-2, verificato al livello del fornitore di IA il 2026-07-17). Sicurezza (Allegato 2) e sicurezza del fornitore di IA (§6.2) fondate su riscontri verificati. Notifica di violazione: 72h al cliente (il fornitore si impegna a 48h verso di noi). Restituzione/cancellazione: 30 giorni sui sistemi attivi + ≤90 giorni per i backup (registro R-C/R-D). Preavviso per il cambio di sub-responsabile: 30 giorni (registro R-3), annotato rispetto alla finestra a valle di 15 giorni del fornitore. Le voci aperte nell'Allegato 4 rispecchiano i valori presunti per default del registro. | Legale |