Accordo sul trattamento dei dati
Accordo sul trattamento dei dati (art. 28 GDPR)
Questo accordo fa parte dei Termini di servizio di Kaio e si applica quando Akaion tratta dati personali per conto della tua attività. Lo accetti insieme ai termini; se ti serve una copia firmata, scrivi a privacy@akaion.com.
Ultimo aggiornamento: 8 ottobre 2026
1. Parti e ruoli
Titolare del trattamento è l'attività che ha attivato Kaio ("Titolare"). Responsabile del trattamento è Akaion S.r.l., Via Giovanni Spadolini 7, Centro Leoni — Palazzo B, 6° piano, 20141 Milano (MI) ("Responsabile").
2. Oggetto del trattamento
Natura e finalità. Erogazione di Kaio: conservazione e consultazione dell'anagrafica clienti, gestione di prenotazioni e promemoria, risposta a chiamate e messaggi tramite agenti automatici, incassi, documenti, assistenza tecnica.
Interessati. Clienti e potenziali clienti del Titolare, persone che lo contattano, suo personale che usa Kaio.
Tipi di dati. Dati identificativi e di contatto, storico di prenotazioni e pagamenti, contenuto di chiamate e messaggi, note inserite dal Titolare. Le note possono contenere dati relativi alla salute (art. 9 GDPR), inseriti solo per decisione del Titolare e solo se necessari alla prestazione.
Durata. Per tutta la durata del contratto, più i 30 giorni previsti per l'esportazione dopo la chiusura dell'account.
3. Obblighi del Responsabile
Il Responsabile si impegna a:
Istruzioni. trattare i dati solo su istruzione documentata del Titolare, data dai Termini, dalla configurazione di Kaio e dalle sue richieste scritte, e informarlo se un'istruzione gli sembra violare la normativa;
Riservatezza. garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza e accedano ai dati solo quando serve per assistenza, sicurezza o manutenzione;
Sicurezza (art. 32). adottare misure tecniche e organizzative adeguate: cifratura in transito e a riposo, separazione logica dei dati per attività, autenticazione e privilegio minimo, backup, registri di accesso, aggiornamenti di sicurezza;
Diritti degli interessati. assistere il Titolare nel rispondere alle richieste degli interessati, anche mettendogli a disposizione in Kaio la modifica, l'esportazione e la cancellazione dei dati dei clienti, e inoltrargli senza ritardo le richieste ricevute direttamente;
Violazioni (art. 33–34). notificare al Titolare ogni violazione dei dati personali che lo riguarda senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, con le informazioni disponibili, e assisterlo negli adempimenti verso il Garante e gli interessati;
Altri adempimenti. assistere il Titolare nelle valutazioni d'impatto e nelle consultazioni preventive, per quanto riguarda il servizio;
Nessun altro uso. non usare i dati per finalità proprie, non venderli, non usarli per pubblicità né per addestrare modelli di intelligenza artificiale.
4. Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati sotto. Il Responsabile impone loro, per contratto, obblighi di protezione dei dati equivalenti a questo accordo e resta responsabile del loro operato. Ogni aggiunta o sostituzione è comunicata con almeno 15 giorni di anticipo, aggiornando questa pagina e avvisando via email; il Titolare può opporsi per motivi ragionevoli e, se non si trova una soluzione, recedere senza penali.
5. Trasferimenti fuori dallo SEE
I database di Kaio sono nell'Unione europea. I trasferimenti verso Paesi terzi avvengono solo con le garanzie del capo V del GDPR: decisione di adeguatezza (compreso il Data Privacy Framework UE-USA) o Clausole contrattuali standard della Commissione europea.
6. Fine del trattamento
Alla chiusura dell'account il Titolare può esportare i dati per 30 giorni. Trascorso questo periodo il Responsabile cancella i dati personali trattati per suo conto, compresi gli ambienti di prova; le copie di backup sono sovrascritte nel normale ciclo di rotazione, entro al massimo 30 giorni. Restano solo i dati che la legge obbliga il Responsabile a conservare.
7. Verifiche
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto di questo accordo e consente verifiche, anche tramite un revisore incaricato dal Titolare e vincolato alla riservatezza, con preavviso di almeno 30 giorni e non più di una volta l'anno, salvo violazioni.
8. Varie
In caso di contrasto tra questo accordo e i Termini di servizio, per la protezione dei dati prevale questo accordo. Legge applicabile e foro sono quelli dei Termini.
Elenco dei sub-responsabili
| Fornitore | Attività | Dove |
|---|---|---|
| Google Cloud Platform | Hosting dei servizi, modelli AI (Vertex AI / Gemini) | UE |
| Neon | Database | UE (Francoforte) |
| Google Firebase | Autenticazione e notifiche push | UE / USA (SCC) |
| Upstash | Cache | UE |
| Amazon Web Services (SES) | Invio email transazionali | UE |
| Twilio | Numeri di telefono, chiamate, SMS e WhatsApp | USA (SCC, DPF) |
| Meta Platforms (WhatsApp Business) | Messaggi WhatsApp | UE / USA (SCC, DPF) |
| ElevenLabs | Sintesi vocale, solo se attivata sull'agente | USA (SCC) |
| Anthropic | Modelli AI per l'assistente | USA (SCC, DPF) |
| Stripe | Pagamenti online delle prenotazioni e abbonamenti | UE / USA (SCC, DPF) |
| Functional Software (Sentry) | Diagnostica degli errori | USA (SCC, DPF) |
Domande: privacy@akaion.com