Accordo sul trattamento dei dati

Accordo sul trattamento dei dati (art. 28 GDPR)

Questo accordo fa parte dei Termini di servizio di Kaio e si applica quando Akaion tratta dati personali per conto della tua attività. Lo accetti insieme ai termini; se ti serve una copia firmata, scrivi a privacy@akaion.com.

Ultimo aggiornamento: 8 ottobre 2026

1. Parti e ruoli

Titolare del trattamento è l'attività che ha attivato Kaio ("Titolare"). Responsabile del trattamento è Akaion S.r.l., Via Giovanni Spadolini 7, Centro Leoni — Palazzo B, 6° piano, 20141 Milano (MI) ("Responsabile").

2. Oggetto del trattamento

Natura e finalità. Erogazione di Kaio: conservazione e consultazione dell'anagrafica clienti, gestione di prenotazioni e promemoria, risposta a chiamate e messaggi tramite agenti automatici, incassi, documenti, assistenza tecnica.

Interessati. Clienti e potenziali clienti del Titolare, persone che lo contattano, suo personale che usa Kaio.

Tipi di dati. Dati identificativi e di contatto, storico di prenotazioni e pagamenti, contenuto di chiamate e messaggi, note inserite dal Titolare. Le note possono contenere dati relativi alla salute (art. 9 GDPR), inseriti solo per decisione del Titolare e solo se necessari alla prestazione.

Durata. Per tutta la durata del contratto, più i 30 giorni previsti per l'esportazione dopo la chiusura dell'account.

3. Obblighi del Responsabile

Il Responsabile si impegna a:

Istruzioni. trattare i dati solo su istruzione documentata del Titolare, data dai Termini, dalla configurazione di Kaio e dalle sue richieste scritte, e informarlo se un'istruzione gli sembra violare la normativa;

Riservatezza. garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza e accedano ai dati solo quando serve per assistenza, sicurezza o manutenzione;

Sicurezza (art. 32). adottare misure tecniche e organizzative adeguate: cifratura in transito e a riposo, separazione logica dei dati per attività, autenticazione e privilegio minimo, backup, registri di accesso, aggiornamenti di sicurezza;

Diritti degli interessati. assistere il Titolare nel rispondere alle richieste degli interessati, anche mettendogli a disposizione in Kaio la modifica, l'esportazione e la cancellazione dei dati dei clienti, e inoltrargli senza ritardo le richieste ricevute direttamente;

Violazioni (art. 33–34). notificare al Titolare ogni violazione dei dati personali che lo riguarda senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, con le informazioni disponibili, e assisterlo negli adempimenti verso il Garante e gli interessati;

Altri adempimenti. assistere il Titolare nelle valutazioni d'impatto e nelle consultazioni preventive, per quanto riguarda il servizio;

Nessun altro uso. non usare i dati per finalità proprie, non venderli, non usarli per pubblicità né per addestrare modelli di intelligenza artificiale.

4. Sub-responsabili

Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati sotto. Il Responsabile impone loro, per contratto, obblighi di protezione dei dati equivalenti a questo accordo e resta responsabile del loro operato. Ogni aggiunta o sostituzione è comunicata con almeno 15 giorni di anticipo, aggiornando questa pagina e avvisando via email; il Titolare può opporsi per motivi ragionevoli e, se non si trova una soluzione, recedere senza penali.

5. Trasferimenti fuori dallo SEE

I database di Kaio sono nell'Unione europea. I trasferimenti verso Paesi terzi avvengono solo con le garanzie del capo V del GDPR: decisione di adeguatezza (compreso il Data Privacy Framework UE-USA) o Clausole contrattuali standard della Commissione europea.

6. Fine del trattamento

Alla chiusura dell'account il Titolare può esportare i dati per 30 giorni. Trascorso questo periodo il Responsabile cancella i dati personali trattati per suo conto, compresi gli ambienti di prova; le copie di backup sono sovrascritte nel normale ciclo di rotazione, entro al massimo 30 giorni. Restano solo i dati che la legge obbliga il Responsabile a conservare.

7. Verifiche

Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto di questo accordo e consente verifiche, anche tramite un revisore incaricato dal Titolare e vincolato alla riservatezza, con preavviso di almeno 30 giorni e non più di una volta l'anno, salvo violazioni.

8. Varie

In caso di contrasto tra questo accordo e i Termini di servizio, per la protezione dei dati prevale questo accordo. Legge applicabile e foro sono quelli dei Termini.

Elenco dei sub-responsabili

FornitoreAttivitàDove
Google Cloud PlatformHosting dei servizi, modelli AI (Vertex AI / Gemini)UE
NeonDatabaseUE (Francoforte)
Google FirebaseAutenticazione e notifiche pushUE / USA (SCC)
UpstashCacheUE
Amazon Web Services (SES)Invio email transazionaliUE
TwilioNumeri di telefono, chiamate, SMS e WhatsAppUSA (SCC, DPF)
Meta Platforms (WhatsApp Business)Messaggi WhatsAppUE / USA (SCC, DPF)
ElevenLabsSintesi vocale, solo se attivata sull'agenteUSA (SCC)
AnthropicModelli AI per l'assistenteUSA (SCC, DPF)
StripePagamenti online delle prenotazioni e abbonamentiUE / USA (SCC, DPF)
Functional Software (Sentry)Diagnostica degli erroriUSA (SCC, DPF)

Domande: privacy@akaion.com