CONTRATTO DI NOMINA A RESPONSABILE DEL TRATTAMENTO

(ai sensi dell’art. 28 del Regolamento UE 2016/679 – “GDPR”)

Versione del 26 maggio 2025

Parti

Ruolo GDPRSoggetto("Parte")
Titolare del trattamento (Controller)Qualsiasi persona fisica o giuridica che si registra a Normo.ai (di seguito “Cliente”)
Responsabile del trattamento (Processor)Normo S.r.l. – Via Cesare Battisti 12, 20122 Milano (MI) – Italia – P.IVA IT12345678901 – [email protected] (di seguito “Normo”)

1. Oggetto, durata, dati personali trattati e categorie di interessati

1.1. Oggetto

Il Cliente nomina Normo Responsabile del trattamento per le sole operazioni strettamente necessarie all’erogazione, manutenzione e miglioramento della piattaforma SaaS “Normo.ai”, ivi incluse le funzionalità basate su modelli linguistici di grandi dimensioni (“LLM”).

1.2. Durata

La presente nomina ha la stessa durata dei Termini di Servizio sottoscritti dal Cliente.

1.3. Categorie di dati personali
  • Dati identificativi (nome, cognome, e‑mail, ID utente)
  • Dati fiscali/professionali (P. IVA, ragione sociale, indirizzo di fatturazione)
  • Dati di pagamento (token Stripe, importi, metadati)
  • Log tecnici (IP, user‑agent, eventi API)
  • Contenuto immesso nei prompt e output LLM forniti/ritornati dal servizio
1.4. Categorie di interessati

Utenti finali del Cliente; Clienti del Cliente; collaboratori/dipendenti del Cliente; visitatori che interagiscono con il servizio.

2. Trattamento all’interno dell’UE/SEE e trasferimenti extra‑SEE

2.1. Trattamento intra‑UE

Normo esegue i trattamenti principalmente in data‑center ubicati nello Spazio Economico Europeo (AWS Francoforte e Dublino).

2.2. Trasferimenti extra‑SEE autorizzati

Il Cliente autorizza i seguenti trasferimenti effettuati tramite sub‑responsabili, basati su Standard Contractual Clauses (SCC 2021/914) o EU‑US Data Privacy Framework (DPF):

PaeseTrattamentoBase giuridica art. 45‑46 GDPRFornitore
USA / UECDN / WAFDPFCloudflare Inc.
USA / UEAI / LLMSCCAnthropic Ireland, Limited
USA / UEAI / LLMSCCOpenAI Ireland Limited
USA / UEHosting / AI / LLMSCCGoogle Ireland Limited
USA / UEPagamentiDPFStripe Payments EU
USAAutenticazioneDPFClerk Inc.
USA / UEHosting / DBDPFMongoDB Cloud
USA / UEMonitoring infrastruttura cloudDPFDatadog Ireland Limited

3. Misure tecniche e organizzative (art. 32 GDPR)

3.1. Il Responsabile adotta e mantiene misure tecniche e organizzative adeguate ai sensi degli artt. 5, 28 § 3 lett. c) e 32 GDPR, volte a garantire un livello di sicurezza proporzionato ai rischi per riservatezza, integrità, disponibilità e resilienza dei dati personali trattati.

3.2. Nella valutazione di adeguatezza sono presi in considerazione lo stato dell’arte, i costi di attuazione, la natura, l’ambito, il contesto e le finalità del trattamento, nonché la probabilità e la gravità dei potenziali impatti sui diritti e le libertà delle persone fisiche (art. 32 § 1 GDPR).

3.3. Le misure, soggette a costante evoluzione tecnica, possono essere sostituite da soluzioni equivalenti o superiori senza che il livello di protezione sia mai ridotto. Elenco delle principali misure adottate:

  • Cifratura per i dati in transito e per quelli at rest
  • Controllo accessi: segregazione logica dei tenant, RBAC granulare e MFA obbligatoria per tutto il personale.
  • Backup: strategie 1-7-30 (giornaliero, settimanale, mensile) con archivi cifrati e test di ripristino trimestrali.
  • Log: conservazione per 3 mesi.
  • Monitoraggio vulnerabilità: scanning continuo e penetration test annuale.
  • Incident Response Plan: notifica al Titolare entro 24 ore dall’identificazione di una violazione.

Questo insieme di misure riflette lo stato dell’arte alla data del presente DPA e sarà rivisto periodicamente per assicurare un livello di protezione mai inferiore a quello qui descritto.

4. Diritti degli interessati

4.1. Il Responsabile s'impegna a cooperare con il Titolare ed a fornire la più ampia assistenza, nei limiti in cui ciò è ragionevole o possibile, al fine di agevolare il Titolare nel riscontro delle richieste degli interessati per l'esercizio dei loro diritti.

4.2. In particolare, il Responsabile s'impegna a (i) comunicare immediatamente al Titolare ciascuna richiesta pervenutagli dagli interessati in merito all'esercizio dei loro diritti e, se fattibile o del caso, ad (ii) assistere il Titolare nel progettare e implementare tutte le misure tecniche ed organizzative necessarie per rispondere a tali richieste.

4.3. Fermo restando che la responsabilità di riscontrare e soddisfare le richieste degli interessati grava esclusivamente sul Titolare, il Responsabile può essere incaricato di evadere alcune specifiche richieste, sempre che ciò non richieda sforzi sproporzionati e su istruzioni specifiche fornite per iscritto dal Titolare.

5. Altri obblighi del Responsabile

5.1. Nomina DPO

Alla data attuale Normo non è tenuta a designare un DPO, non trattando su larga scala categorie particolari di dati; la valutazione è riesaminata annualmente.

5.2. Confidenzialità

Tutto il personale è vincolato da accordi di riservatezza e adeguatamente istruito.

5.3 Collaborazione

Normo coopera con l’Autorità di controllo e con il Cliente per DPIA, consultazioni preventive, data‑breach e altre attività previste dagli artt. 32‑36 GDPR.

5.4 Sub‑responsabili autorizzati

L’elenco completo e aggiornato è disponibile su https://www.normo.ai/subprocessors. A seguire la situazione alla data del 26 maggio 2025:

Sub‑responsabilePaeseAttivitàBase trasferimento
Google Ireland LimitedUSA / UEHosting / AI / LLMDPF
OpenAI Ireland LimitedUSA / UEAI / LLMSCC
Anthropic Ireland, LimitedUSA / UEAI / LLMSCC
Mistral AIUEAI / LLMintra‑UE
Cloudflare Inc.USA / UECDN / WAFDPF
MongoDB CloudUSA / UEHosting / DBDPF
Stripe Payments EUUSA / UEPagamentiDPF
Brevo (Sendinblue)UEEmail transazionaliintra-UE
Clerk Inc.USAAutenticazioneDPF
Hotjar LtdUEHeat‑mappingintra-UE
Langfuse GmbHUELLM Monitoringintra-UE
Datadog Ireland LimitedUSA / UEMonitoring infrastruttura cloudDPF

Nuove nomine o sostituzioni saranno comunicate al Cliente con 30 giorni di preavviso; in caso di opposizione motivata il Cliente potrà recedere senza penali.

6. Poteri di controllo del Titolare

6.1. Il Titolare ha il diritto di svolgere ispezioni o farle svolgere ad un revisore di volta in volta incaricato. Il revisore dovrà valutare il rispetto di questo contratto di nomina da parte del Responsabile nel corso delle proprie attività d'impresa per mezzo di verifiche causali, le quali dovranno di regola essere notificate in anticipo.

6.2. Il Responsabile deve permettere al Titolare di verificare l'adempimento alle proprie obbligazioni, come previsto dall'art. 28 RGPD. Su richiesta, il Responsabile fornisce al Titolare ogni informazione necessaria nonché, segnatamente, la prova di aver adottato le misure tecniche ed organizzative.

6.3. La prova dell'adozione di tali misure, che potranno riferirsi anche ad attività non rientranti nell'ambito di questo contratto, potrà essere fornita anche per mezzo di

  • conformità a codici di condotta approvati ai sensi dell'art. 40 RGPD;
  • certificazioni emesse in base ad un meccanismo di certificazione approvato ai sensi dell'art. 42 RGPD;
  • attuali certificazioni di revisori, relazioni o estratti di relazioni redatte da organismi indipendenti (p. es. revisori, responsabili della protezione dei dati personali, dipartimento della sicurezza IT, revisori della protezione dei dati)
  • idonee certificazioni emesse da revisori della sicurezza IT o della protezione dei dati personali

6.4. Il Responsabile può addebitare al Titolare un compenso di entità ragionevole per l'esecuzione delle ispezioni.

7. Assistenza al Titolare

7.1. Il Responsabile assiste il Titolare nell'adempimento degli obblighi relativi alla sicurezza dei dati personali, nella segnalazione di violazioni dei dati, nelle valutazioni d'impatto sulla protezione dei dati e nelle consultazioni preventive di cui agli articoli da 32 a 36 RGPD, tra l'altro

  • garantendo adeguati standard di protezione mediante misure tecniche e organizzative, tenendo conto della natura, delle circostanze e delle finalità del trattamento, della probabilità di violazioni dei dati e della gravità del rischio per le persone fisiche che ne può derivare
  • adottando sistemi di rilevazione che consentano di individuare tempestivamente eventuali violazioni
  • riferendo senza indebito ritardo al Titolare ogni violazioni di dati
  • assistendo il Titolare nell'evadere le richieste degli interessati di esercizio dei loro diritti

7.2. Il Responsabile può richiedere al Titolare un compenso ragionevole per servizi di assistenza che non sono compresi nella descrizione dei servizi e che non sono dovuti a errori, violazioni o condotte imputabili al Responsabile.

8. Responsabilità

8.1. Ciascuna parte del presente contratto si impegna a risarcire l'altra parte per danni o spese derivanti dal proprio inadempimento colposo del presente contratto, compreso qualsiasi inadempimento colposo commesso dal proprio rappresentante legale, sub-contraenti, dipendenti o altri agenti. Inoltre, ciascuna parte si impegna a tenere indenne l'altra parte da qualsiasi pretesa fatta valere da terzi a causa di o in relazione a qualsiasi violazione colposa commessa dall'altra parte.

8.2. Resta ferma la previsione dell'art. 82 RGPD.

9. Distruzione e restituzione dei dati personali

9.1. Il Responsabile non crea copie o duplicati dei dati ad insaputa e senza il consenso del Titolare, fatta eccezione per le copie di sicurezza, nella misura in cui siano necessarie a garantire la corretta elaborazione dei dati, nonché per i dati la cui conservazione è prevista dalla legge.

9.2. A conclusione della prestazione di servizi, a scelta del Titolare, il Responsabile cancella in maniera conforme alla protezione dei dati o restituisce al Titolare tutti i dati personali raccolti ed elaborati ai sensi della presente nomina, a meno che le disposizioni di legge applicabili non richiedano un'ulteriore conservazione dei dati personali.

9.3. In ogni caso, il Responsabile può conservare tutte le informazioni utili a dimostrare la corretta e conforme esecuzione delle attività di trattamento anche oltre la cessazione del contratto.

9.4. La documentazione di cui al punto 9.3 che precede, deve comunque essere conservata dal Responsabile in ottemperanza ai periodi di conservazione previsti dalla legge o altrimenti stabiliti. Il Responsabile può consegnare tale documentazione al Titolare al termine della durata del contratto per sollevarsi dall'obbligo contrattuale di conservazione.

10. Accettazione elettronica

La registrazione al servizio Normo.ai e la sottoscrizione di un abbonamento costituisce firma elettronica ai sensi dell’art. 28 §3 GDPR.

Normo S.r.l. - Viale Liguria 51 - 20143 Milano
P. IVA 13603090963
Normo.ai - 2025 © All Rights Reserved