Documento legale
Accordo sul trattamento dei dati
Art. 28 GDPR — Ultimo aggiornamento: 24 agosto 2026
Il presente accordo («DPA») disciplina il trattamento dei dati personali che Licitatio effettua per conto del Cliente nell'erogazione del Servizio. Costituisce parte integrante dei Termini di servizio e si applica automaticamente a chiunque li accetti, senza necessità di sottoscrizione separata. Il Cliente che necessiti di una copia controfirmata può richiederla a info@licitatio.ai.
1. I due ruoli, e dove passa il confine
La distinzione conta, perché cambia chi decide e chi risponde.
- Licitatio è Titolare autonomo per i dati dell'account e del rapporto contrattuale: dati identificativi e di contatto di chi si registra, dati di fatturazione, log tecnici, dati di sicurezza e prevenzione degli abusi. Il trattamento è descritto nella Privacy Policy.
- Licitatio è Responsabile del trattamento per i dati personali contenuti nei documenti e nelle informazioni che il Cliente carica o fa elaborare: curriculum del personale, dichiarazioni sostitutive, allegati di gara, anagrafiche della rete di collaborazione. Su questi il Titolare è il Cliente, che ne determina finalità e mezzi. È l'oggetto del presente accordo.
Il Cliente garantisce di avere una base giuridica idonea per i dati che carica e per la loro elaborazione tramite il Servizio, e di aver reso agli interessati l'informativa dovuta. In particolare, il caricamento di documenti contenenti dati relativi a condanne penali e reati (art. 10 GDPR) presuppone che il Cliente disponga di una base ai sensi dell'art. 2-octies del D.Lgs. 196/2003.
2. Oggetto, durata, natura e categorie
Ai sensi dell'art. 28.3, primo periodo, GDPR:
| Oggetto | Trattamento dei dati personali contenuti nei documenti e nelle informazioni che il Cliente carica sulla piattaforma, o che la piattaforma elabora su suo impulso, per l’erogazione del Servizio. |
| Durata | Per tutta la durata del contratto, e successivamente per il tempo necessario alla restituzione o alla cancellazione secondo l’art. 9 che segue. |
| Natura e finalità | Raccolta, conservazione, indicizzazione testuale e vettoriale, estrazione di requisiti, confronto con il profilo aziendale, redazione assistita di bozze di offerta, esportazione dei documenti prodotti. |
| Tipi di dati personali | Dati identificativi e di contatto; dati relativi alla carriera e alle qualifiche professionali contenuti nei curriculum del personale tecnico; ruoli e poteri di rappresentanza; dati contenuti nelle dichiarazioni sostitutive e negli allegati di gara. Possono comparire dati relativi a condanne penali e reati (art. 10 GDPR) quando il Cliente carica dichiarazioni sui motivi di esclusione ex artt. 94-98 D.Lgs. 36/2023. |
| Categorie di interessati | Utenti del workspace; dipendenti, collaboratori e legali rappresentanti del Cliente; professionisti e imprese della rete di collaborazione; referenti indicati nei documenti di gara. |
| Dati esclusi dal trattamento | Il testo delle pagine che sono un documento di identità viene riconosciuto e scartato prima di qualsiasi indicizzazione, e non è quindi comunicato ad alcun sub-responsabile. Il file originale resta nell’archivio del workspace. |
3. Istruzioni documentate
Licitatio tratta i dati personali soltanto su istruzione documentata del Cliente(art. 28.3.a). Costituiscono istruzione documentata: i presenti Termini e il presente DPA, la configurazione del workspace scelta dal Cliente, e le azioni che il Cliente compie nell'interfaccia o tramite le API. Ulteriori istruzioni vanno impartite per iscritto a info@licitatio.ai; se richiedono uno sviluppo o modificano il Servizio, la loro fattibilità e il relativo costo sono concordati fra le parti.
Licitatio informa immediatamente il Cliente qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, e può sospenderne l'esecuzione fino a chiarimento.
4. Riservatezza
Le persone autorizzate al trattamento sono vincolate alla riservatezza per contratto e ricevono istruzioni scritte (art. 28.3.b). L'accesso ai dati del Cliente da parte del personale di Licitatio è limitato a quanto necessario per l'erogazione del Servizio e per l'assistenza, ed è registrato.
5. Misure di sicurezza
Licitatio adotta le misure tecniche e organizzative di cui all'art. 32 GDPR, elencate di seguito. Le misure possono essere aggiornate nel tempo, purché il livello di sicurezza non sia ridotto.
| Isolamento fra clienti | Ogni riga di ogni tabella applicativa è vincolata a un workspace da policy di row-level security valutate dal database, non dall’applicazione. |
| Cifratura | TLS su tutti i canali esterni; cifratura a riposo su database e archivio dei file; le credenziali dei portali di e-procurement conferite dal Cliente sono cifrate con chiave dedicata e mai rese in chiaro all’interfaccia. |
| Registro immutabile | Gli eventi di audit non sono modificabili né cancellabili nemmeno dal backend, che opera con privilegi di servizio: l’immutabilità è imposta dal database con un trigger, non da una convenzione applicativa. |
| Tracciabilità delle elaborazioni AI | Per ogni generazione sono conservati modello, versione e impronta del prompt, impronta di input e output e le fonti recuperate, così che una risposta sia ricostruibile a distanza di tempo. |
| Controllo degli accessi | Accesso su invito con ruoli per workspace; verifica anti-bot su accesso, recupero password e accettazione dell’invito; controllo delle password contro archivi pubblici di credenziali compromesse, eseguito con protocollo a k-anonimato che non trasmette la password né la sua impronta completa. |
| Minimizzazione a monte | Scarto del testo dei documenti di identità prima dell’indicizzazione; nessun contenuto di documenti, prompt o variabili in memoria nella rilevazione degli errori applicativi. |
| Esclusione dell’addestramento | I fornitori di modelli sono raggiungibili dal sistema solo attraverso endpoint coperti da accordo che esclude l’uso dei dati per l’addestramento. I pool gratuiti, le cui condizioni lo consentirebbero, non sono raggiungibili da alcun percorso di ripiego. |
| Continuità | Copie di sicurezza del database e dell’archivio dei file, con verifica periodica del ripristino. |
6. Sub-responsabili
Il Cliente autorizza in via generale il ricorso ai sub-responsabili elencati e mantenuti aggiornati nella pagina dedicata (art. 28.2). Ciascuno è vincolato da un accordo che impone obblighi di protezione dei dati non meno onerosi di quelli qui assunti; Licitatio risponde del loro operato come del proprio (art. 28.4).
L'aggiunta o la sostituzione di un sub-responsabile è comunicata con un preavviso di 30 giorni, entro i quali il Cliente può opporsi per motivi ragionevoli attinenti alla protezione dei dati. In caso di opposizione non superabile, il Cliente può recedere dal contratto limitatamente ai servizi interessati, con rimborso della quota non goduta.
Trasferimenti extra-SEE. I dati trattati per conto del Cliente — documenti, indici, grafo — sono conservati nello Spazio Economico Europeo. Escono dal SEE, in transito e senza conservazione al termine, le chiamate ai fornitori di modelli linguistici e i processi asincroni indicati nella pagina dei sub-responsabili. Fa eccezione, ed è l'unica, il testo delle segnalazioni inviate dall'interfaccia, che resta nella cronologia del canale di supporto: non riguarda i documenti né il profilo aziendale. Ogni trasferimento è coperto dalle clausole contrattuali standard approvate dalla Commissione europea. Su richiesta, la piattaforma può essere configurata in modo che anche l'elaborazione dei modelli avvenga in region europea.
7. Assistenza al Cliente
- Diritti degli interessati (art. 28.3.e) — il Servizio consente al Cliente di accedere, esportare, rettificare e cancellare autonomamente i dati del proprio workspace. Se una richiesta non è soddisfacibile con gli strumenti disponibili, Licitatio presta assistenza entro 10 giorni lavorativi. Le richieste ricevute direttamente da un interessato sono inoltrate al Cliente senza rispondere nel merito.
- Sicurezza, violazioni, valutazioni d'impatto (art. 28.3.f) — Licitatio assiste il Cliente negli adempimenti degli artt. 32-36, mettendo a disposizione le informazioni necessarie a una valutazione d'impatto e alla consultazione preventiva.
8. Violazioni dei dati personali
Licitatio notifica al Cliente ogni violazione di dati personali che lo riguardi senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, fornendo le informazioni di cui all'art. 33.3 GDPR nella misura in cui siano disponibili, e integrandole man mano che emergono. La notifica al Garante e agli interessati resta in capo al Cliente, che è il Titolare.
9. Restituzione e cancellazione
Al termine del contratto il Cliente può esportare i propri dati dal Servizio. Su richiesta scritta, Licitatio cancella i dati personali trattati per suo conto entro 30 giorni. In assenza di richiesta, la cancellazione o l'anonimizzazione avviene entro 12 mesi dalla chiusura dell'account (art. 28.3.g). Restano conservati i soli dati per i quali sussista un obbligo di legge, per il tempo da esso previsto, e le copie contenute nei backup fino alla loro rotazione ordinaria.
10. Verifiche e audit
Licitatio mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 e consente audit, anche tramite un soggetto terzo incaricato dal Cliente e vincolato alla riservatezza (art. 28.3.h). L'audit si svolge con preavviso di 30 giorni, in orario lavorativo, non più di una volta l'anno salvo violazione accertata o richiesta di un'autorità, e senza compromettere la riservatezza degli altri clienti.
11. Rapporto con i Termini
In caso di contrasto fra il presente DPA e i Termini di servizio, per le materie di protezione dei dati prevale il DPA. Le modifiche sono pubblicate su questa pagina con indicazione della data; quelle che riducono le tutele del Cliente sono comunicate con il preavviso previsto per i sub-responsabili.