← RavenBI

Contratto per il trattamento dei dati personali

Allegato ai Termini e condizioni di RavenBI · Ultimo aggiornamento: 1 ottobre 2026

Il presente contratto (di seguito il «Contratto di trattamento») integra i Termini e condizioni di RavenBI e disciplina il trattamento dei dati personali effettuato da RavenBI per conto del cliente, ai sensi dell’art. 28 del Regolamento (UE) 2016/679 («GDPR»).

Titolare del trattamento è il cliente. Responsabile del trattamento è RavenBI. I dati identificativi delle parti risultano dal contratto principale e dalle Note legali.

Il presente Contratto di trattamento è concluso contestualmente al contratto principale e non richiede una firma separata. Su richiesta, RavenBI mette a disposizione una versione sottoscrivibile.

1. Oggetto e durata del trattamento

1.1 Oggetto del trattamento è la fornitura del servizio RavenBI, così come descritto nel contratto principale: account utente, accesso alla piattaforma, report, avvisi e assistenza.

1.2 Il trattamento dura per tutto il tempo in cui il contratto principale è in vigore. Dopo la sua cessazione si applica l’art. 9 che segue.

2. Natura e finalità del trattamento

RavenBI tratta i dati personali esclusivamente per:

RavenBI non utilizza tali dati per proprie finalità di marketing e non li vende.

3. Tipologia dei dati e categorie di interessati

Categorie di dati: nome e cognome, indirizzo e-mail professionale, ruolo nell’organizzazione, lingua e mercato scelti, momento e indirizzo IP degli accessi, azioni compiute nella piattaforma (ricerche, marche e ingredienti monitorati, report generati), preferenze di notifica.

Categorie di interessati: i dipendenti, i collaboratori e i rappresentanti del cliente ai quali quest’ultimo concede l’accesso alla piattaforma.

⚠️ I dati personali che compaiono nei materiali pubblicitari osservati pubblicamente (per esempio persone identificabili nei materiali creativi) non formano oggetto del presente Contratto di trattamento: per essi RavenBI agisce come titolare del trattamento autonomo, e il fondamento giuridico e i termini sono descritti nell’Informativa sulla privacy.

4. Obblighi del titolare del trattamento

4.1 Il cliente determina le finalità e i mezzi del trattamento e risponde della liceità della trasmissione dei dati a RavenBI.

4.2 Le istruzioni sono impartite per iscritto o in forma testuale. L’utilizzo delle funzioni della piattaforma nelle modalità previste dalla documentazione costituisce un’istruzione documentata.

4.3 Il cliente informa senza indugio RavenBI qualora rilevi errori o non conformità nel trattamento.

5. Obblighi di RavenBI (art. 28, par. 3, lett. a–h, GDPR)

5.1 Istruzioni (lett. a). RavenBI tratta i dati esclusivamente sulla base delle istruzioni documentate del cliente, anche in caso di trasferimenti verso paesi terzi, salvo che un obbligo di legge disponga diversamente; in tal caso RavenBI informa il cliente prima del trattamento, se la legge non vieta tale informazione.

5.2 Riservatezza (lett. b). Le persone che trattano i dati sono vincolate alla riservatezza per contratto e sono periodicamente formate.

5.3 Sicurezza (lett. c). RavenBI applica le misure tecniche e organizzative di cui all’art. 7.

5.4 Sub-responsabili del trattamento (lett. d). Si applica l’art. 6.

5.5 Diritti degli interessati (lett. e). RavenBI assiste il cliente, mediante misure tecniche e organizzative adeguate, nella gestione delle richieste di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Qualora un interessato si rivolga direttamente a RavenBI, la richiesta è trasmessa al cliente senza ingiustificato ritardo.

5.6 Assistenza (lett. f). RavenBI assiste il cliente nell’adempimento degli obblighi di cui agli artt. 32–36 del GDPR, compresa la valutazione d’impatto sulla protezione dei dati, nei limiti delle informazioni di cui dispone.

5.7 Cancellazione o restituzione (lett. g). Si applica l’art. 9.

5.8 Prova della conformità (lett. h). Si applica l’art. 10.

5.9 Violazioni della sicurezza. RavenBI notifica al cliente senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne ha avuto conoscenza qualsiasi violazione della sicurezza che interessi i dati del cliente, con la descrizione della natura dell’incidente, delle categorie e del numero approssimativo di interessati, delle probabili conseguenze e delle misure adottate.

6. Sub-responsabili del trattamento

6.1 Il cliente concede a RavenBI un’autorizzazione generale a coinvolgere sub-responsabili del trattamento, ai sensi dell’art. 28, par. 2, del GDPR.

6.2 L’elenco dei sub-responsabili del trattamento in vigore, con il nome, il paese, il servizio prestato e il luogo di conservazione, è disponibile su richiesta e viene comunicato attraverso i canali contrattuali.

6.3 RavenBI informa il cliente con almeno 30 giorni di anticipo prima di coinvolgere un nuovo sub-responsabile del trattamento o di sostituirne uno esistente. Il cliente può formulare obiezioni motivate, per ragioni di protezione dei dati, entro 14 giorni dall’informazione. In assenza di obiezioni entro tale termine, la modifica si considera approvata.

6.4 Se l’obiezione è fondata e non può essere risolta entro un termine ragionevole, il cliente può risolvere il contratto principale con effetto dalla data prevista per la modifica, senza costi aggiuntivi e con la restituzione proporzionale delle somme pagate in anticipo.

6.5 RavenBI impone a ciascun sub-responsabile del trattamento, per contratto, obblighi di protezione dei dati almeno equivalenti a quelli previsti dal presente Contratto di trattamento e risponde del loro rispetto.

7. Misure tecniche e organizzative

RavenBI applica almeno le misure seguenti, che può adeguare allo stato dell’arte senza ridurre il livello di protezione:

8. Trasferimenti fuori dallo Spazio economico europeo

8.1 L’infrastruttura principale (hosting, banca dati, copie di backup) è situata nell’Unione europea.

8.2 Per determinate funzioni, i dati possono essere trasmessi a sub-responsabili del trattamento situati in paesi terzi — in particolare fornitori di modelli di intelligenza artificiale utilizzati per la classificazione dei contenuti pubblici e fornitori di comunicazioni transazionali.

8.3 Per tali trasferimenti, in assenza di una decisione di adeguatezza, si applicano le clausole contrattuali tipo adottate con la Decisione di esecuzione (UE) 2021/914, modulo 3 (da responsabile del trattamento a responsabile del trattamento), incorporate mediante rinvio nel presente Contratto di trattamento. Il testo integrale è messo a disposizione su richiesta.

8.4 RavenBI valuta, prima di ciascun trasferimento di questo tipo, se la legislazione del paese terzo incide sull’efficacia delle garanzie e applica misure supplementari ove necessario (minimizzazione dei dati trasmessi, pseudonimizzazione, limitazione degli accessi).

9. Cancellazione e restituzione dei dati

9.1 Alla cessazione del contratto principale, il cliente può scegliere, entro 30 giorni, tra la restituzione dei dati in un formato strutturato di uso comune e la loro cancellazione. In assenza di una scelta espressa, i dati vengono cancellati.

9.2 La cancellazione è eseguita entro 30 giorni dalla scadenza del termine di cui sopra.

9.3 Costituiscono eccezione le copie contenute negli archivi di backup, che vengono sovrascritte nel normale ciclo di rotazione, e i dati che RavenBI ha l’obbligo di legge di conservare (in particolare i documenti di fatturazione). Fino alla cancellazione, essi restano soggetti agli obblighi previsti dal presente Contratto di trattamento.

9.4 Ciò che resta e perché, voce per voce, è descritto nell’Informativa sulla privacy.

10. Prova della conformità e audit

10.1 RavenBI mette a disposizione del cliente, su richiesta, le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’art. 28 del GDPR.

10.2 Il cliente può verificare il rispetto degli obblighi mediante: (i) un questionario scritto, al quale RavenBI risponde entro 30 giorni; (ii) la documentazione delle misure tecniche e organizzative; (iii) relazioni di audit o di test di sicurezza, ove esistenti.

10.3 Un audit in loco è possibile qualora le verifiche di cui sopra non siano sufficienti, con un preavviso di 30 giorni, non più di una volta per anno civile, durante l’orario di lavoro, senza perturbare il funzionamento e nel rispetto della riservatezza verso gli altri clienti. I costi propri restano a carico di ciascuna parte; l’impegno che eccede una giornata lavorativa può essere fatturato da RavenBI alle tariffe usuali.

11. Responsabilità

La responsabilità delle parti è quella prevista dal contratto principale, fermo restando l’art. 82 del GDPR.

12. Disposizioni finali

12.1 In caso di contrasto tra il presente Contratto di trattamento e il contratto principale, in materia di protezione dei dati prevale il presente Contratto di trattamento.

12.2 La legge applicabile e il foro competente sono quelli previsti dal contratto principale.

12.3 Se una clausola è nulla, le restanti rimangono in vigore.


Domande sulla protezione dei dati: Correzioni e segnalazioni · Informativa sulla privacy · Termini e condizioni