Main Data Processing Addendum

Il presente Addendum (“MDPA”) regola il trattamento dei dati personali che il Cliente, nella qualità di Titolare del trattamento, attraverso il software e la piattaforma informatica di Tender Brain S.r.l., avente sede legale in Gorgonzola, via Milano 37/C (20064 – MI) – C.F. e P.I.: 13931000965 (di seguito, “Tender Brain” o il “Responsabile”).

Premesso che

  • il Cliente ha acquistato dal Responsabile le licenze di TenderBrain, un prodotto software sviluppato da Tender Brain S.r.l., che veicola l’accesso all’Intelligenza Artificiale (AI) generativa (di seguito il “Contratto”);
  • l’utilizzo di TenderBrain comporta l’archiviazione sui server di Tender Brain ed eventualmente di Terze Parti, di dati personali raccolti e trattati dal Cliente nella qualità di Titolare del Trattamento;
  • pertanto il Responsabile, per l’esecuzione di detto Contratto, deve svolgere per conto del Cliente, operazioni di trattamento di dati personali di cui il Cliente è titolare;
  • il Responsabile gode di competenza e conoscenze tecniche in relazione alle finalità e modalità del trattamento ed alle misure di sicurezza da adottare a garanzia della riservatezza, completezza ed integrità dei dati trattati ed il Cliente, nella sua qualità di Titolare, intende nominare Tender Brain S.r.l. quale Responsabile del trattamento di cui al Contratto, e quest’ultimo intende accettare la nomina.

Oggetto

Con la sottoscrizione del presente MDPA, il Cliente nomina TenderBrain, che accetta, responsabile del trattamento dei dati personali trattati dal Cliente attraverso il software di cui al Contratto e in ragione di ciò archiviati presso i server e le altre infrastrutture informatiche del Responsabile.

Il presente MDPA, se sottoscritto dalle Parti, costituisce allegato e parte integrante delle Condizioni Generali di Utilizzo Prodotti Software accettate dal Cliente all’atto di acquisire la licenza d’uso di Tender Brain.

La presente nomina viene attuata in aderenza all’art. 28 del Regolamento Europeo 2016/679 (di seguito “Regolamento”), dandosi atto che il Responsabile del trattamento presenta garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate in modo tale che il trattamento soddisfi i requisiti del Regolamento, garantendo la tutela dei diritti dell’interessato.

Operazioni di trattamento oggetto della nomina

Nello svolgimento delle attività di sua competenza in relazione all’esecuzione del Contratto ed, in particolare, nello svolgimento delle attività necessarie per l’esecuzione dei servizi di assistenza e supporto per l’applicativo TenderBrain, per l’infrastruttura cloud che lo ospita e per l’integrazione con i servizi cloud e di generative AI, il Responsabile tratterà ed è autorizzato dal Titolare a trattare tutti i Dati Personali del Titolare medesimo o di altri Interessati acquisiti e trattati da quest’ultimo attraverso l’applicativo Tender Brain.

Dichiarazioni e garanzie del Titolare

Il Titolare dichiara e garantisce, esonerando il Responsabile da ogni verifica a riguardo:

  • che tutti i Dati Personali trattati attraverso TenderBrain sono stati legittimamente acquisiti dal Titolare in base ad una legittima base giuridica prevista dal Regolamento;
  • di aver dato agli interessati adeguata informativa sul trattamento dei dati;
  • di aver adeguatamente informato gli interessati circa la nomina di TenderBrain quale Responsabile del Trattamento;
  • di aver aggiornato il proprio registro dei trattamenti;
  • di aver nominato un Data Protection Officer (DPO), ove tenuto;
  • di non trattare, salvo rari casi, Particolari categorie di Dati, Dati Giudiziari o Dati Personali relativi a minorenni;
  • di aver formalizzato con gli Incaricati apposito incarico e adeguata formazione;
  • di impegnarsi affinché i dati caricati non eccedano le finalità di ogni attività eseguita su TenderBrain, assicurandone esattezza, aggiornamento, pertinenza e completezza;
  • di aver posto in essere ogni altro adempimento dovuto in base al Regolamento.

Natura e finalità del trattamento dei dati

Il conferimento dei Dati Personali è necessario ai fini dell’esecuzione del Contratto e dell’utilizzo di TenderBrain. Il Responsabile tratterà esclusivamente i Dati Personali consegnati dal Titolare o caricati dagli Incaricati e necessari all’esecuzione del Contratto.

Tipo dei dati trattati e categorie di interessati

Il Responsabile potrà trattare unicamente Dati Personali necessari alla corretta esecuzione del contratto: dati anagrafici dei sottoscrittori delle licenze, contenuti caricati dagli utenti in TenderBrain e servizi cloud manutenuti da Tender Brain. Solo in rari casi il trattamento potrà avere ad oggetto Particolari categorie di dati, dati giudiziari e dati relativi a minorenni, previa comunicazione al Responsabile.

Obblighi del Responsabile

Il Responsabile si impegna a trattare i Dati Personali soltanto su istruzione documentata del Titolare, a rispettare riservatezza, integrità e qualità dei dati, ad adempiere ai principi fissati dalla normativa applicabile, e in particolare a:

  • formare adeguatamente i propri dipendenti e collaboratori;
  • garantire che le persone siano espressamente autorizzate al trattamento;
  • adottare le misure richieste ai sensi dell’art. 32 del GDPR;
  • tenere un registro dei trattamenti ex art. 30 del GDPR;
  • mettere a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all’art. 28 del GDPR;
  • consentire attività di revisione e ispezione;
  • trattare i dati esclusivamente all’interno dell’Unione Europea, salvo trasferimenti conformi al Capo V del GDPR.

Istruzioni del Titolare

Il caricamento dei Dati Personali su TenderBrain costituisce una richiesta di trattamento ai fini dell’esecuzione del Contratto secondo le specifiche tecniche di TenderBrain, che il Titolare dichiara di conoscere e accettare.

Misure di sicurezza

Il Responsabile garantisce di avere adottato le misure di cui all’art. 32 del Regolamento per ridurre al minimo i rischi di distruzione, perdita, accesso non autorizzato o trattamento non consentito dei dati (vedi dettaglio in “Misure tecniche e organizzative” più sotto).

Amministratori di sistema

Il Responsabile ha nominato un Amministratore di Sistema in conformità al Provvedimento del Garante Privacy del 27 novembre 2008 e successive modifiche, impegnandosi a designare le figure professionali dedicate, mantenere l’elenco aggiornato, verificarne annualmente l’operato e mantenere i file di log conformi.

Incaricati

Il Responsabile individua i propri “Incaricati” dipendenti o collaboratori coinvolti nel trattamento, fornendo loro istruzioni scritte e dettagliate.

Sub responsabili

Il Titolare autorizza il Responsabile a nominare Sub responsabili ai fini dell’esecuzione del Contratto. Tender Brain notificherà al Cliente eventuali modifiche all’elenco dei sub-responsabili almeno 15 giorni prima che abbiano effetto.

Richieste degli interessati

In caso di istanze relative all’esercizio dei diritti degli interessati (artt. 15-21 GDPR), il Responsabile deve comunicarlo al Titolare entro un giorno, accertare l’identità del richiedente e fornire la documentazione necessaria entro tre giorni.

Notifica di violazioni, perdita o danno

Il Responsabile è tenuto a segnalare immediatamente al Titolare eventuali richieste di accesso ai Dati da parte di terzi/autorità, o casi di violazione dei Dati Personali (perdita, danno, distruzione, modifica, divulgazione non autorizzata, accesso illegittimo).

Controlli ed ispezioni

Il Responsabile consente al Titolare di verificare l’adempimento della presente nomina, mettendo a disposizione tutte le informazioni necessarie e contribuendo alle attività di revisione e ispezione.

Decorrenza

La presente nomina ha efficacia dalla data di sottoscrizione per accettazione da parte del Responsabile, sino alla cessazione del rapporto tra le parti.


Allegato B — Prodotti e Servizi di Terze Parti (Sub-responsabili)

Infrastruttura cloud: TenderBrain risiede in un account Google Cloud Platform di proprietà di Tender Brain. La contraente per conto di Google è Google Cloud Italy S.r.l., con server nello Spazio economico europeo (infrastruttura a St. Ghislain, Belgio; backup nell’Unione Europea).

Servizi AI di terze parti: OpenAI OpCo, LLC e Google Cloud Italy S.r.l., acquistati tramite Open Gate S.p.A.

Servizio di invio notifiche email: MailGun (Sinch), per notifiche di gestione account (es. reset password). Info: mailgun.com/legal/privacy-policy e mailgun.com/legal/dpa

L’elenco aggiornato dei sub-responsabili sarà reso disponibile su questa pagina.

Allegato C — Misure tecniche e organizzative per garantire la sicurezza dei dati

Introduzione

Tender Brain ha sviluppato TenderBrain allo scopo di fornire un accesso all’intelligenza artificiale, sicuro e pluralista (accesso a diversi motori di generative AI in un unico tool). Tender Brain mantiene un programma di sicurezza delle informazioni progettato per salvaguardare i suoi sistemi, dati e dati dei clienti.

Descrizione del funzionamento di TenderBrain

TenderBrain è uno strumento software che consente l’accesso a vari modelli di intelligenze artificiali generative, tramite account forniti da Tender Brain S.r.l.

Funzionalità principali: accesso alle intelligenze artificiali generative; selezione di diversi modelli (Google Gemini, OpenAI ChatGPT); caricamento e interrogazione documenti tramite procedure RAG.

Fornitori di servizi: Open Gate S.p.A., Google Cloud Platform (infrastruttura e modelli AI Google), OpenAI (modelli AI), MailGun (notifiche email).

Utilizzo dei modelli di AI: gli utenti effettuano chat e richiedono l’indicizzazione di documenti.

Misure di sicurezza

TenderBrain supporta 3 modalità di autenticazione:

  • Username (email) e password – password salvate tramite algoritmo di hashing aggiornato (bcrypt)
  • Login with Google – autenticazione demandata al provider Google
  • API-Key – per account di servizio che interagiscono con le API del tool

Tender Brain adotta le migliori pratiche per proteggere l’infrastruttura cloud:

  • Ambienti di produzione e non produzione separati
  • Controlli regolari per individuare vulnerabilità di sicurezza
  • Log di accesso consultabili per quesiti di sicurezza e disponibilità
  • WAF – Cloud Armor di Google Cloud Platform attivo contro attacchi DDoS e altri attacchi web

Controllo accessi: accesso dei dipendenti secondo il principio del privilegio minimo; i dati del cliente sono utilizzati solo in conformità al DPA e al contratto.

Protezione dei dati in transito e a riposo: crittografia dei dati inattivi nei datastore di produzione; crittografia dei dati in transito; audit log delle operazioni di gestione infrastruttura; criptazione dei dischi dei dispositivi aziendali. I dati del cliente possono essere cancellati su richiesta a support@opengate.biz .

Continuità e resilienza: ripristino dei sistemi in caso di interruzione; monitoraggio e segnalazione dei guasti; soluzioni anti-malware e di rilevamento/prevenzione delle intrusioni.

Segregazione dei dati: segregazione logica/fisica dei dati dei clienti; limitazione dell’accesso in base a ruoli e responsabilità; segregazione delle funzioni del sistema informativo; separazione degli ambienti di test e produzione.

Formazione del personale: formazione su sicurezza e privacy per i dipendenti, con formazione supplementare ove necessario.

Gestione incidenti: piano di risposta agli incidenti di sicurezza; log di sistema per sicurezza e osservabilità; notifica tempestiva al Cliente in caso di violazione dei dati personali, in conformità con il DPA.