# Allegato A. Accordo sul trattamento dei dati personali (art. 28 Regolamento UE 2016/679)

**Versione 1.0**
**Pubblicato il 21 settembre 2026, in vigore dal 21 ottobre 2026**
**Impronta SHA-256 del testo: [HASH SHA-256]**

| Voce | Contenuto |
| --- | --- |
| Titolo | Allegato A, Accordo sul trattamento dei dati personali |
| Versione | 1.0 |
| Testo del presente Allegato | https://evolus.ai/it/accordo-trattamento-dati |
| Allegato a | Condizioni Generali d'Uso Evolus e Employee AI ("Termini"), versione 2.0, pubblicate all'indirizzo https://evolus.ai/it/condizioni-uso |
| Modalità di accettazione | Online, contestuale ai Termini, con le modalità dell'art. 3 dei Termini. Nessuna sottoscrizione separata |
| Responsabile del trattamento | CodeDesign S.r.l., Via Nino Pesce 38, 18018 Taggia (IM), P. IVA IT01739830089 |
| Titolare del trattamento | Il Cliente, come identificato nell'atto di accettazione |
| Punto di contatto per la protezione dei dati | privacy@codedesign.it |
| Elenco dei sub-responsabili | https://evolus.ai/it/sub-responsabili |
| Misure tecniche e organizzative | Allegato B, versione 1.0, pubblicato all'indirizzo https://evolus.ai/it/misure-di-sicurezza |
| Informativa sul trattamento della piattaforma | https://evolus.ai/it/informativa-privacy |
| Piani e funzioni riservate | Listino pubblicato all'indirizzo https://evolus.ai/it/prezzi |

---

## Premesse

**(a)** CodeDesign S.r.l. (di seguito il "Fornitore" o "CodeDesign") eroga al Cliente la piattaforma Evolus e i servizi connessi, alle condizioni stabilite nei Termini.

**(b)** L'erogazione del Servizio comporta il trattamento, da parte del Fornitore, di dati personali di cui il Cliente è titolare del trattamento.

**(c)** Il presente Allegato A costituisce l'accordo previsto dall'art. 28, paragrafo 3, del Regolamento UE 2016/679 (di seguito "GDPR") e disciplina il trattamento dei dati personali svolto dal Fornitore per conto del Cliente.

**(d)** Ai sensi dell'art. 28, paragrafo 9, del GDPR il presente Allegato è stipulato in forma elettronica. Esso è accettato dal Cliente contestualmente ai Termini, con le modalità e le evidenze previste dall'art. 3 dei Termini, ed è identificato dal codice di versione 1.0 e dall'impronta informatica SHA-256 del testo riportata in testa al documento. Non è richiesta alcuna ulteriore sottoscrizione.

**(e)** Il presente Allegato è parte integrante e sostanziale del Contratto. Per la sola materia della protezione dei dati personali le sue disposizioni prevalgono su quelle dei Termini in caso di contrasto, in deroga espressa all'ordine di prevalenza dell'art. 14.5 dei Termini.

---

## 1. Definizioni e ruoli

**1.1 Definizioni.** Ai fini del presente Allegato:

a) **"GDPR"**: il Regolamento UE 2016/679. **"Normativa applicabile"**: il GDPR, il decreto legislativo 30 giugno 2003 n. 196 come modificato, i provvedimenti generali dell'autorità di controllo italiana e ogni altra disposizione applicabile in materia di protezione dei dati personali.

b) **"Dati del Cliente"**: i dati personali trattati dal Fornitore per conto del Cliente nell'erogazione del Servizio, quali descritti nell'Appendice 1. Sono compresi i contenuti immessi dagli Utenti del Cliente, quelli acquisiti dai sistemi e dai canali che il Cliente collega alla piattaforma e quelli generati dalla piattaforma a partire dai precedenti, come riassunti, trascrizioni e indici di ricerca.

c) **"Titolare"**: il Cliente, che determina le finalità e i mezzi del trattamento dei Dati del Cliente.

d) **"Responsabile"**: il Fornitore, che tratta i Dati del Cliente per conto del Titolare.

e) **"Sub-responsabile"**: il terzo di cui il Responsabile si avvale per l'esecuzione di attività di trattamento specifiche per conto del Titolare, ai sensi dell'art. 28, paragrafi 2 e 4, del GDPR.

f) **"Servizi terzi attivati dal Titolare"**: i servizi di terze parti che il Titolare collega alla piattaforma con credenziali, autorizzazioni o parametri propri, quali i connettori del catalogo, le integrazioni con Microsoft 365 e Google Workspace, il canale WhatsApp, i server di posta in entrata e in uscita indicati dal Titolare, gli endpoint dei sistemi del Titolare verso cui la piattaforma invia dati e i siti raggiunti su richiesta del Titolare dagli strumenti di lettura di pagine web. Tali servizi non sono sub-responsabili del Fornitore: si applica il comma 3.5.

g) **"Utenti del Titolare"**: le persone fisiche autorizzate dal Titolare ad accedere alla piattaforma.

h) **"Interessati"**: le persone fisiche cui si riferiscono i Dati del Cliente.

i) **"Violazione"**: la violazione di dati personali quale definita dall'art. 4, punto 12, del GDPR.

l) **"Dipendente digitale"**: l'istanza applicativa dedicata al Titolare attraverso la quale sono erogate le funzioni di assistente e di automazione.

I termini non definiti nel presente Allegato hanno il significato loro attribuito dai Termini o, in mancanza, dal GDPR.

**1.2 Ruoli.** In relazione ai Dati del Cliente, il Cliente agisce come Titolare e il Fornitore come Responsabile. Il Cliente resta responsabile della determinazione delle finalità e dei mezzi essenziali del trattamento e della liceità dei dati che immette o fa immettere nella piattaforma.

**1.3 Trattamenti in cui il Fornitore è titolare.** Il Fornitore agisce come titolare autonomo, al di fuori del presente Allegato, per i dati di registrazione e di profilo degli Utenti del Titolare, per i dati di fatturazione e di pagamento, per i dati di utilizzo e di diagnostica necessari alla sicurezza e alla manutenzione della piattaforma, per i registri di audit delle operazioni amministrative, per i dati dei ticket di assistenza e per i dati dei contatti commerciali. Tali trattamenti sono descritti nell'informativa pubblicata all'indirizzo https://evolus.ai/it/informativa-privacy. Il Fornitore non utilizza i Dati del Cliente per finalità proprie.

**1.4 Clienti gestiti da un rivenditore.** Il Cliente la cui utenza è attivata o gestita da un rivenditore accetta direttamente il presente Allegato e ne è l'unico Titolare. Il rivenditore non è parte del presente Allegato e non assume, in forza di esso, alcuna qualifica rispetto ai Dati del Cliente. Resta impregiudicato il diverso rapporto che intercorra tra il Cliente e il rivenditore per i trattamenti che quest'ultimo svolga per proprio conto o per conto del Cliente in forza di un distinto accordo.

**1.5 Interpretazione.** In caso di contrasto tra il presente Allegato e l'Allegato B prevale il presente Allegato. L'Allegato B non può essere modificato in senso riduttivo del livello di sicurezza, ai sensi dell'art. 12.5 dei Termini.

---

## 2. Oggetto, durata, natura e finalità del trattamento

**2.1 Oggetto.** Il trattamento ha per oggetto i Dati del Cliente ed è funzionale all'erogazione del Servizio quale descritto nei Termini e configurato dal Titolare nella piattaforma.

**2.2 Natura e finalità.** Il trattamento consiste nelle operazioni di raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, comunicazione mediante trasmissione, raffronto, interconnessione, limitazione, cancellazione e distruzione necessarie a erogare le funzioni attivate dal Titolare, tra cui l'assistenza conversazionale, l'automazione di attività, la gestione dei canali di comunicazione, la trascrizione e la sintesi di conversazioni vocali e di riunioni, la ricerca e il recupero di informazioni dai documenti del Titolare e l'interoperabilità con i Servizi terzi attivati dal Titolare.

**2.3 Categorie di interessati e di dati.** Sono indicate nell'Appendice 1, che è parte integrante del presente Allegato.

**2.4 Durata.** Il trattamento ha la durata del Contratto e si protrae, per le sole operazioni di restituzione e cancellazione, per i termini dell'art. 10.

**2.5 Trattamenti eventuali.** Le funzioni che comportano trattamenti ulteriori, quali gli agenti vocali, il widget di chat sui siti del Titolare, la partecipazione a riunioni e i connettori del catalogo, sono attivate dal Titolare e trattate solo se e finché il Titolare le mantiene attive.

---

## 3. Istruzioni documentate del Titolare

**3.1 Contenuto delle istruzioni.** Costituiscono istruzioni documentate del Titolare ai sensi dell'art. 28, paragrafo 3, lettera a), del GDPR, e nell'ordine:

a) i Termini e il presente Allegato;

b) la configurazione che il Titolare o i suoi Utenti abilitati effettuano nella piattaforma, tra cui i canali attivati, le integrazioni autorizzate mediante concessione di autorizzazioni OAuth o mediante credenziali proprie, i tempi di conservazione delle conversazioni vocali, i connettori attivati e le relative credenziali, gli endpoint verso i quali la piattaforma invia dati, i criteri di redazione e pseudonimizzazione e le istruzioni impartite ai Dipendenti digitali. Costituiscono altresì istruzioni documentate, per i Clienti del Piano Enterprise, la scelta dell'area europea del fornitore voce, l'instradamento europeo delle richieste ai modelli, l'instradamento sui soli endpoint a conservazione zero e la definizione dell'elenco dei fornitori di modelli ammessi; per gli altri piani si applicano l'area voce globale, l'instradamento globale e i fornitori di inferenza dell'elenco pubblicato nella pagina di cui al comma 5.2;

c) le ulteriori istruzioni scritte che il Titolare trasmette all'indirizzo privacy@codedesign.it, che sono efficaci dalla ricezione e sono registrate dal Fornitore.

**3.2 Trattamento su sola istruzione.** Il Fornitore tratta i Dati del Cliente soltanto sulla base delle istruzioni di cui al comma 3.1, anche in relazione al trasferimento di dati verso un Paese terzo, salvo che vi sia tenuto in forza del diritto dell'Unione o dello Stato membro cui è soggetto. In tal caso il Fornitore informa il Titolare prima del trattamento, salvo che il diritto lo vieti per rilevanti motivi di interesse pubblico.

**3.3 Istruzioni contrarie alla Normativa applicabile.** Il Fornitore informa immediatamente il Titolare, all'indirizzo di posta elettronica dell'amministratore indicato dal Titolare, qualora ritenga che un'istruzione violi la Normativa applicabile. In tal caso il Fornitore può sospendere l'esecuzione dell'istruzione fino a che il Titolare non la confermi o la modifichi per iscritto, senza che ciò costituisca inadempimento.

**3.4 Istruzioni eccedenti.** Le istruzioni che richiedano attività non previste dal Servizio o non realizzabili con le funzioni disponibili sono eseguite, se tecnicamente possibili, previo accordo delle Parti sui tempi e sui costi ragionevoli. Il Fornitore non è tenuto a sviluppare nuove funzioni per dare seguito a un'istruzione.

**3.5 Servizi terzi attivati dal Titolare.** Quando il Titolare attiva un Servizio terzo con credenziali o autorizzazioni proprie, il destinatario dei dati è scelto dal Titolare, il quale ne risponde come titolare del relativo trattamento e cura la relativa base giuridica, l'informativa agli interessati e, ove occorra, il proprio accordo con quel fornitore. Rispetto a tali trasmissioni il Fornitore opera come mero tramite tecnico, su istruzione del Titolare, e non assume la qualifica di titolare né di responsabile del trattamento svolto dal terzo. Il Fornitore non seleziona, non negozia e non controlla le condizioni contrattuali e di sicurezza di tali terzi, e non è tenuto a verificarne la conformità.

**3.6 Effetti delle configurazioni.** Il Titolare prende atto che alcune configurazioni hanno effetti diretti sulla protezione dei dati. Sono disponibili per tutti i piani i tempi di conservazione delle conversazioni vocali, la modalità senza conservazione, l'attivazione dei connettori e i criteri di pseudonimizzazione e di oscuramento. Sono riservate ai Clienti del Piano Enterprise l'area europea del fornitore voce, l'instradamento europeo delle richieste ai modelli, l'instradamento sui soli endpoint a conservazione zero e la restrizione dei fornitori di modelli per il singolo ambiente; per gli altri piani si applicano l'area voce globale, l'instradamento globale e i fornitori di inferenza dell'elenco pubblicato nella pagina di cui al comma 5.2. Le funzioni riservate al Piano Enterprise sono disponibili ove previste nella proposta commerciale accettata dal Fornitore, secondo l'art. 2.3 dei Termini; i piani sono descritti nel listino pubblicato all'indirizzo https://evolus.ai/it/prezzi. Il Fornitore mette a disposizione tali comandi e ne documenta gli effetti; la scelta e il mantenimento della configurazione restano del Titolare.

---

## 4. Obblighi del Responsabile

Il Fornitore assume gli obblighi che seguono, corrispondenti alle lettere da a) a h) dell'art. 28, paragrafo 3, del GDPR.

### 4.1 Trattamento su istruzione documentata (lettera a)

Il Fornitore tratta i Dati del Cliente soltanto su istruzione documentata del Titolare, nei termini dell'art. 3.

### 4.2 Riservatezza delle persone autorizzate (lettera b)

**4.2.1** Il Fornitore garantisce che le persone autorizzate al trattamento dei Dati del Cliente, siano esse dipendenti o collaboratori, abbiano sottoscritto accordi di riservatezza o siano soggette a un adeguato obbligo legale di riservatezza. L'obbligo permane dopo la cessazione del rapporto.

**4.2.2** Il Fornitore autorizza al trattamento soltanto le persone che ne hanno necessità per l'erogazione del Servizio, per l'assistenza, per la manutenzione e per la sicurezza, e impartisce loro istruzioni scritte sul trattamento.

**4.2.3** L'accesso del personale del Fornitore agli ambienti del Titolare mediante la funzione di accesso per conto di un Utente è consentito ai soli profili espressamente abilitati, è registrato nel registro di audit e resta a disposizione del Titolare secondo l'art. 4.8.

### 4.3 Sicurezza del trattamento (lettera c)

**4.3.1** Il Fornitore adotta le misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, ai sensi dell'art. 32 del GDPR. Le misure adottate alla data di accettazione sono descritte nell'Allegato B, che è parte integrante del presente Allegato.

**4.3.2** Il Fornitore può aggiornare le misure dell'Allegato B, purché il livello complessivo di sicurezza non sia ridotto. Gli aggiornamenti sono pubblicati e comunicati con le modalità dell'art. 13 dei Termini.

**4.3.3** Il Titolare prende atto che la valutazione dell'adeguatezza delle misure rispetto alle proprie finalità, e in particolare rispetto alle categorie di dati che decide di immettere nella piattaforma, resta di sua competenza, ai sensi dell'art. 8.

### 4.4 Ricorso a sub-responsabili (lettera d)

Si applica l'art. 5.

### 4.5 Assistenza per i diritti degli interessati (lettera e)

**4.5.1** Tenuto conto della natura del trattamento, il Fornitore assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, per soddisfare l'obbligo del Titolare di dare seguito alle richieste degli interessati di cui al capo III del GDPR.

**4.5.2** Il Fornitore non dà seguito direttamente alle richieste degli interessati relative ai Dati del Cliente. Qualora riceva una richiesta di un interessato relativa a Dati del Cliente, il Fornitore la trasmette al Titolare, all'indirizzo di posta elettronica dell'amministratore e ai referenti indicati nell'Appendice 4, entro 5 giorni lavorativi dalla ricezione, informa l'interessato dell'avvenuta trasmissione e non fornisce altro riscontro nel merito, salvo diversa istruzione scritta del Titolare.

**4.5.3** L'assistenza comprende, su richiesta scritta del Titolare e nei limiti delle funzioni disponibili, la ricerca dei dati riferibili a un interessato, la loro estrazione in un formato leggibile, la loro rettifica e la loro cancellazione. Le Parti danno atto che l'estrazione e la cancellazione riferite al singolo interessato non sono disponibili come funzione della piattaforma e sono eseguite dal Fornitore su richiesta scritta, con intervento assistito e nei tempi concordati caso per caso.

**4.5.4** L'assistenza è prestata senza costi aggiuntivi per un numero ragionevole di richieste. Per le richieste manifestamente eccessive per numero o per complessità il Fornitore può richiedere un corrispettivo commisurato all'impegno, previamente concordato.

### 4.6 Assistenza per gli obblighi degli articoli da 32 a 36 (lettera f)

**4.6.1** Il Fornitore assiste il Titolare, tenendo conto della natura del trattamento e delle informazioni a sua disposizione, nel garantire il rispetto degli obblighi di sicurezza del trattamento, di notifica e comunicazione delle Violazioni, di valutazione d'impatto sulla protezione dei dati e di consultazione preventiva dell'autorità di controllo.

**4.6.2** Per le Violazioni si applica l'art. 9.

**4.6.3** Su richiesta scritta del Titolare, il Fornitore mette a disposizione la descrizione dell'architettura del trattamento, delle misure di sicurezza, dei flussi di dati e dei sub-responsabili necessaria al Titolare per condurre la propria valutazione d'impatto. Il Fornitore non conduce la valutazione d'impatto per conto del Titolare e non ne assume l'esito.

### 4.7 Cancellazione o restituzione al termine (lettera g)

Si applica l'art. 10.

### 4.8 Informazioni e attività di verifica (lettera h)

**4.8.1** Il Fornitore mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi del presente Allegato e dell'art. 28 del GDPR.

**4.8.2** Il Titolare può svolgere una verifica per anno solare, con preavviso scritto di almeno 30 giorni, salvo il caso di una Violazione accertata che coinvolga i Dati del Cliente, nel quale la verifica può essere svolta senza il limite di frequenza e con preavviso di 7 giorni.

**4.8.3** La verifica si svolge in primo luogo in forma documentale o da remoto, mediante la trasmissione della documentazione sulle misure adottate, dei rapporti di verifica interna disponibili e delle risposte a un questionario di sicurezza. La verifica in loco presso le sedi del Fornitore è ammessa quando la verifica documentale o da remoto non sia sufficiente a chiarire un rilievo specifico, e si svolge in orario di ufficio, per il tempo strettamente necessario, senza pregiudizio per la continuità del Servizio e senza accesso ai dati di altri clienti del Fornitore.

**4.8.4** I costi della verifica sono a carico del Titolare, compresi quelli del soggetto terzo di cui il Titolare si avvalga, salvo che la verifica accerti una Violazione imputabile al Fornitore o un inadempimento sostanziale del presente Allegato, nel qual caso i costi sono a carico del Fornitore.

**4.8.5** Il Titolare e i soggetti terzi di cui si avvale sono vincolati alla riservatezza su quanto appreso. Il soggetto terzo non può essere un concorrente del Fornitore. Il Fornitore può opporsi in modo motivato alla designazione di un soggetto terzo, e in tal caso le Parti concordano un soggetto alternativo.

**4.8.6** Il Fornitore non è tenuto a consentire accessi che pregiudichino la sicurezza o la riservatezza dei dati di altri clienti, la sicurezza della propria infrastruttura o obblighi di riservatezza verso terzi.

**4.8.7** Il Fornitore dichiara di avere avviato un percorso di certificazione del proprio sistema di gestione della sicurezza delle informazioni secondo la norma ISO/IEC 27001:2022. Alla data del presente Allegato la certificazione non è stata conseguita e il Fornitore non la dichiara come ottenuta. Il conseguimento sarà comunicato ai Clienti e riportato nell'Allegato B.

### 4.9 Registro delle categorie di attività di trattamento

Il Fornitore tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare, ai sensi dell'art. 30, paragrafo 2, del GDPR, e ne mette a disposizione del Titolare l'estratto relativo ai trattamenti che lo riguardano, su richiesta scritta.

### 4.10 Punto di contatto

**4.10.1** Il Fornitore non ha designato un responsabile della protezione dei dati ai sensi dell'art. 37 del GDPR, avendo valutato che non ricorrano i presupposti di legge. La valutazione è riesaminata con cadenza almeno annuale.

**4.10.2** Il punto di contatto per ogni questione relativa al presente Allegato, per le istruzioni scritte del Titolare, per le richieste degli interessati e per le comunicazioni relative alle Violazioni è la casella privacy@codedesign.it, presidiata dal referente per la protezione dei dati del Fornitore.

---

## 5. Sub-responsabili del trattamento

**5.1 Autorizzazione generale.** Il Titolare autorizza in via generale il Fornitore a ricorrere a sub-responsabili per l'esecuzione di attività di trattamento specifiche, ai sensi dell'art. 28, paragrafo 2, del GDPR.

**5.2 Elenco.** L'elenco aggiornato e versionato dei sub-responsabili, con l'indicazione della denominazione, del Paese di stabilimento, dell'attività svolta e delle categorie di dati trattate, è pubblicato all'indirizzo https://evolus.ai/it/sub-responsabili. La fotografia dell'elenco alla data del presente Allegato è riportata nell'Appendice 2. In caso di difformità prevale l'elenco pubblicato.

**5.3 Comunicazione delle variazioni.** Il Fornitore comunica al Titolare, all'indirizzo di posta elettronica dell'amministratore indicato dal Titolare e mediante avviso nel portale, ogni aggiunta o sostituzione di sub-responsabili, con un preavviso di almeno 30 giorni rispetto alla data prevista per l'inizio del trattamento da parte del nuovo sub-responsabile. La comunicazione indica il nome del sub-responsabile, il Paese di stabilimento, l'attività affidata, le categorie di dati interessate e, in caso di trasferimento fuori dall'Unione europea, la base giuridica del trasferimento.

**5.4 Opposizione.** Entro 30 giorni dalla comunicazione il Titolare può opporsi per motivi ragionevoli e documentati connessi alla protezione dei dati personali, scrivendo a privacy@codedesign.it. Le Parti cooperano in buona fede per individuare una soluzione alternativa, quale una diversa configurazione del Servizio che escluda il sub-responsabile contestato. Ove la soluzione non sia possibile, il Titolare può recedere dal Contratto limitatamente ai Servizi interessati, senza penali e con rimborso proporzionale dei corrispettivi versati per il periodo non goduto, secondo l'art. 12.6 dei Termini.

**5.5 Sostituzioni urgenti.** Qualora la sostituzione di un sub-responsabile sia imposta da ragioni di sicurezza, dalla cessazione improvvisa del servizio da parte del fornitore o da un provvedimento dell'autorità, il Fornitore può darvi corso senza il preavviso del comma 5.3, dandone comunicazione al Titolare entro 5 giorni dall'attivazione. Restano fermi il diritto di opposizione e il diritto di recesso del comma 5.4, esercitabili entro 30 giorni dalla comunicazione.

**5.6 Catena contrattuale.** Il Fornitore impone a ciascun sub-responsabile, mediante contratto o altro atto giuridico, obblighi in materia di protezione dei dati non meno onerosi di quelli del presente Allegato, in particolare quanto a riservatezza del personale, misure di sicurezza adeguate, limiti di finalità, assistenza al Fornitore, notifica delle violazioni senza ingiustificato ritardo, cancellazione o restituzione dei dati al termine e divieto di ricorrere a ulteriori sub-responsabili senza analoghe garanzie.

**5.7 Responsabilità per il sub-responsabile.** Qualora il sub-responsabile ometta di adempiere ai propri obblighi in materia di protezione dei dati, il Fornitore conserva nei confronti del Titolare l'intera responsabilità dell'adempimento degli obblighi del sub-responsabile, ai sensi dell'art. 28, paragrafo 4, del GDPR.

**5.8 Sub-responsabili attivati dal Titolare.** Non sono sub-responsabili del Fornitore i Servizi terzi attivati dal Titolare di cui al comma 3.5, ancorché figurino nel catalogo dei connettori messo a disposizione dalla piattaforma. Il catalogo è uno strumento di configurazione: la scelta del fornitore e l'immissione delle relative credenziali sono atti del Titolare.

---

## 6. Trasferimenti di dati personali fuori dall'Unione europea

**6.1 Dichiarazione di trasparenza.** Il Titolare prende atto che l'erogazione del Servizio comporta, allo stato, trasferimenti di dati personali verso Paesi terzi. Il Fornitore non dichiara che i Dati del Cliente restino integralmente nello Spazio economico europeo.

**6.2 Infrastruttura.** L'infrastruttura di elaborazione e di conservazione dei Dati del Cliente è situata nell'Unione europea. In particolare: i servizi applicativi, il database, l'archivio dei file e l'archivio vettoriale degli indici dei documenti sono ospitati su infrastruttura cloud in Europa occidentale; i Dipendenti digitali, la loro memoria e i loro archivi locali sono ospitati su un server situato in Germania; le copie di sicurezza sono conservate su archivio a oggetti situato in Finlandia; il riconoscimento ottico dei documenti è eseguito su infrastruttura cloud in regione dell'Unione europea. Le località precise sono indicate nell'Appendice 1, sezione "Luoghi del trattamento".

**6.3 Fornitori di modelli di intelligenza artificiale.** Le richieste ai modelli linguistici sono instradate attraverso OpenRouter, Inc., società stabilita negli Stati Uniti d'America, che le assegna a uno dei fornitori di inferenza ammessi sull'account del Fornitore. L'elenco dei fornitori ammessi è pubblicato nella pagina di cui al comma 5.2 ed è riportato, alla data del presente Allegato, nell'Appendice 2. I contenuti trasmessi comprendono il testo della conversazione, gli allegati e gli esiti degli strumenti utilizzati. L'assegnazione avviene per singola richiesta: la configurazione del Servizio individua il modello richiesto e non il fornitore che lo esegue, e per alcune funzioni il modello stesso è selezionato dinamicamente dal servizio di instradamento. Il Titolare del Piano Enterprise può restringere l'elenco dei fornitori ammessi per il proprio ambiente ai sensi del comma 6.8 e ottenere l'instradamento europeo e l'instradamento sui soli endpoint a conservazione zero ai sensi del comma 6.7.

**6.4 Servizi vocali e di trascrizione.** Le funzioni di sintesi vocale, di agente vocale e di diarizzazione delle riunioni sono erogate da ElevenLabs, società stabilita negli Stati Uniti d'America. L'area europea di residenza dei dati vocali è disponibile per i Clienti del Piano Enterprise; per gli altri piani si applica l'area globale. Per gli abbonamenti vocali condivisi messi a disposizione dal Fornitore si applica in ogni caso l'area globale. La trascrizione vocale predefinita e la sintesi vocale sul canale WhatsApp sono erogate da Deepgram, Inc., società stabilita negli Stati Uniti d'America, su endpoint globale.

**6.5 Basi giuridiche del trasferimento.** Il trasferimento verso ciascun destinatario avviene, nell'ordine:

a) in forza di una decisione di adeguatezza della Commissione europea ai sensi dell'art. 45 del GDPR, ove applicabile al Paese del destinatario;

b) per i destinatari stabiliti negli Stati Uniti d'America, in forza della decisione di adeguatezza relativa al Data Privacy Framework UE-USA, ove l'entità risulti certificata nel registro ufficiale e per le categorie di dati coperte dalla certificazione;

c) in mancanza dei presupposti delle lettere a) e b), in forza delle Clausole contrattuali standard adottate con la decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021, modulo 3 (da responsabile del trattamento a sub-responsabile del trattamento), incorporate nell'accordo tra il Fornitore e il fornitore interessato e integrate dalle misure supplementari eventualmente necessarie;

d) in via residuale, in forza di una delle deroghe dell'art. 49 del GDPR, ove ne ricorrano i presupposti e per il tempo strettamente necessario.

Il Fornitore non dichiara che tutti i destinatari stabiliti negli Stati Uniti d'America siano certificati al Data Privacy Framework UE-USA. Lo stato di certificazione di ciascun destinatario è verificato sul registro ufficiale, è indicato nella pagina di cui al comma 5.2 ed è aggiornato a ogni variazione. Per i destinatari non certificati si applica la lettera c).

**6.6 Valutazione d'impatto sul trasferimento.** Il Fornitore documenta, per ciascun trasferimento fondato sulla lettera c) del comma 6.5, una valutazione d'impatto sul trasferimento che tiene conto della legislazione e delle prassi del Paese di destinazione, delle categorie di dati trasferite e delle misure supplementari adottate. La valutazione è messa a disposizione del Titolare su richiesta scritta, nei limiti dell'art. 4.8.

**6.7 Funzioni di riduzione dei trasferimenti riservate al Piano Enterprise.** Sono disponibili per i Clienti del Piano Enterprise, ove previste nella proposta commerciale accettata dal Fornitore secondo l'art. 2.3 dei Termini: l'instradamento europeo delle richieste ai modelli, mediante l'endpoint dell'Unione europea del servizio di instradamento; l'instradamento sui soli endpoint a conservazione zero; la restrizione dei fornitori di modelli ammessi per il singolo ambiente; l'area europea del fornitore voce. Per gli altri piani si applicano l'instradamento globale, i fornitori di inferenza dell'elenco pubblicato nella pagina di cui al comma 5.2 e l'area voce globale. Il Fornitore dà conto nella medesima pagina dello stato di ciascuna funzione e si impegna ad attivare l'instradamento europeo presso ciascun fornitore che lo renda disponibile alle condizioni tecniche ed economiche del Servizio.

**6.8 Esclusione di destinatari.** La limitazione dell'elenco dei fornitori di modelli ammessi per il proprio ambiente è disponibile per i Clienti del Piano Enterprise; per gli altri piani si applicano i fornitori di inferenza dell'elenco pubblicato nella pagina di cui al comma 5.2. Ove attivata, la limitazione prevale sulle preferenze impostate a livello di singola funzione. Il Fornitore dà seguito alla limitazione con i comandi messi a disposizione nella piattaforma; ove la limitazione renda tecnicamente indisponibile una funzione, il Fornitore ne informa il Titolare e la funzione resta sospesa.

**6.9 Cooperazione.** Le Parti cooperano in buona fede qualora una decisione di adeguatezza sia annullata o sospesa, o qualora l'autorità di controllo adotti un provvedimento che incida sui trasferimenti in essere, al fine di individuare senza ritardo una base giuridica alternativa o una diversa configurazione del Servizio. Ove ciò non sia possibile, si applica il diritto di recesso del comma 5.4.

---

## 7. Uso di sistemi di intelligenza artificiale

**7.1 Assenza di addestramento da parte del Fornitore.** Il Fornitore non utilizza i Dati del Cliente per addestrare, riaddestrare, perfezionare o valutare modelli di intelligenza artificiale propri, né per finalità diverse dall'erogazione del Servizio al Titolare.

**7.2 Impegno verso i sub-responsabili.** Il Fornitore si impegna a selezionare sub-responsabili che eroghino i servizi di intelligenza artificiale escludendo contrattualmente l'uso dei contenuti trasmessi per l'addestramento dei propri modelli, e ad attivare, presso i fornitori che lo consentano, le impostazioni di servizio che disabilitano la conservazione e l'uso dei contenuti per finalità proprie, compresi i parametri di esclusione da trasmettere a ogni singola richiesta ove il fornitore preveda tale modalità. Il Fornitore dà conto dello stato di tali impegni nella pagina di cui al comma 5.2.

**7.3 Natura degli esiti.** Gli esiti generati dai modelli possono essere imprecisi o incompleti. Il Servizio è uno strumento di supporto e di automazione: il Titolare mantiene la supervisione sugli esiti e ne verifica l'attendibilità prima di farvi affidamento per decisioni rilevanti.

**7.4 Assenza di decisioni automatizzate ai sensi dell'art. 22.** Il Servizio non è progettato per adottare decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici sugli interessati o che incidano in modo analogamente significativo sulla loro persona. Qualora il Titolare configuri il Servizio in modo da produrre tale effetto, il relativo trattamento è ricondotto alla sua esclusiva determinazione e il Titolare assume gli obblighi dell'art. 22 del GDPR, compresa la predisposizione delle garanzie e dell'intervento umano.

**7.5 Dichiarazione di natura artificiale.** Il Servizio applica una dichiarazione di natura artificiale nelle comunicazioni generate verso i terzi, non disattivabile dal Titolare, e ne conserva la prova. Il Titolare non elude e non fa eludere tale dichiarazione.

**7.6 Informative del Titolare verso i propri interessati.** Il Titolare informa i propri Utenti, dipendenti, clienti e contatti del fatto che i loro dati sono trattati mediante la piattaforma e trasmessi ai fornitori di intelligenza artificiale indicati nell'elenco dei sub-responsabili, e delle finalità del trattamento. Il Fornitore mette a disposizione del Titolare modelli di testo utilizzabili a tal fine, quali il modello di integrazione dell'informativa ai dipendenti e il modello di avviso per i chiamanti e per i visitatori del sito, contenuti nel documento "Modelli per i clienti" reso disponibile nel portale. I modelli sono uno strumento di supporto e non esonerano il Titolare dalla valutazione della loro adeguatezza al proprio contesto.

---

## 8. Obblighi del Titolare

**8.1 Liceità.** Il Titolare garantisce che i Dati del Cliente sono raccolti e trattati in modo lecito, che esiste una base giuridica idonea per ciascuna finalità e che le istruzioni impartite al Fornitore sono conformi alla Normativa applicabile.

**8.2 Informative.** Il Titolare rende agli interessati le informative previste dagli artt. 13 e 14 del GDPR, comprensive dell'indicazione del ricorso a un responsabile del trattamento, delle categorie di destinatari e dei trasferimenti verso Paesi terzi descritti nell'art. 6.

**8.3 Configurazioni.** Il Titolare effettua e mantiene le configurazioni della piattaforma coerenti con le proprie determinazioni in materia di protezione dei dati, secondo il comma 3.6, e ne verifica periodicamente l'adeguatezza.

**8.4 Categorie particolari di dati.** Il Servizio non è progettato per il trattamento sistematico delle categorie particolari di dati personali di cui all'art. 9 del GDPR né dei dati relativi a condanne penali e reati di cui all'art. 10. Il Titolare può immettere o far transitare tali dati soltanto se ne garantisce la liceità, se ricorre una delle condizioni dell'art. 9, paragrafo 2, o dell'art. 10, e se adotta le misure ulteriori che il rischio richiede, comprese le funzioni di pseudonimizzazione e di redazione messe a disposizione dalla piattaforma. Il Titolare prende atto che tali dati possono comparire in modo incidentale nei contenuti di posta elettronica, nei documenti, nelle trascrizioni vocali e nelle conversazioni.

**8.5 Dati di terzi presenti nei canali collegati.** Il Titolare garantisce di avere titolo per consentire al Fornitore l'accesso alle caselle di posta elettronica, ai calendari, agli archivi documentali e ai canali di messaggistica che collega alla piattaforma, e di avere informato gli interessati i cui dati vi sono contenuti, compresi i terzi mittenti e destinatari delle comunicazioni.

**8.6 Controllo sui lavoratori.** Il Titolare, ove sia datore di lavoro, utilizza il Servizio nel rispetto dell'art. 4 della legge 20 maggio 1970 n. 300 e della disciplina nazionale applicabile sui controlli a distanza, adempie ai relativi obblighi di accordo sindacale o di autorizzazione amministrativa quando dovuti e informa i lavoratori delle modalità d'uso degli strumenti e delle modalità di effettuazione dei controlli, ai sensi dell'art. 4, comma 3, della medesima legge. Il Fornitore non è parte di tali adempimenti e non ne risponde.

**8.7 Utenti.** Il Titolare gestisce le abilitazioni dei propri Utenti, revoca tempestivamente quelle non più necessarie, custodisce le credenziali e impartisce ai propri Utenti istruzioni sull'uso della piattaforma.

**8.8 Referenti.** Il Titolare mantiene aggiornati nel portale i recapiti dell'amministratore e dei referenti per la protezione dei dati indicati nell'Appendice 4, ai quali il Fornitore invia le comunicazioni previste dal presente Allegato.

**8.9 Manleva.** Il Titolare tiene indenne il Fornitore dalle pretese di terzi, comprese le sanzioni dell'autorità di controllo, che derivino dalla violazione degli obblighi del presente articolo, nei limiti dell'art. 11.

---

## 9. Violazioni dei dati personali

**9.1 Notifica al Titolare.** Il Fornitore notifica al Titolare ogni Violazione che riguardi i Dati del Cliente senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne viene a conoscenza, a prescindere dal livello di rischio accertato. La valutazione del rischio per gli interessati e la decisione sulla notifica all'autorità di controllo e sulla comunicazione agli interessati competono al Titolare.

**9.2 Momento della conoscenza.** Il Fornitore viene a conoscenza della Violazione nel momento in cui acquisisce un ragionevole grado di certezza che si è verificato un incidente di sicurezza con impatto su dati personali. Il periodo di accertamento è il più breve possibile ed è documentato. Quando la Violazione è comunicata al Fornitore da un sub-responsabile, il Fornitore ne è a conoscenza al momento della ricezione della comunicazione.

**9.3 Contenuto della notifica.** La notifica contiene, ai sensi dell'art. 33, paragrafo 3, del GDPR:

a) la descrizione della natura della Violazione, compresi, ove possibile, le categorie e il numero approssimativo di interessati coinvolti e le categorie e il numero approssimativo di registrazioni di dati personali coinvolte;

b) il nome e i dati di contatto del punto di contatto presso cui ottenere più informazioni, che è la casella privacy@codedesign.it;

c) la descrizione delle probabili conseguenze della Violazione;

d) la descrizione delle misure adottate o di cui si propone l'adozione per porre rimedio alla Violazione e per attenuarne i possibili effetti negativi;

e) la data e l'ora della Violazione e della sua scoperta, i sistemi e le funzioni coinvolte e le eventuali azioni che il Titolare deve compiere.

**9.4 Notifica preliminare e aggiornamenti.** Qualora alla scadenza delle 48 ore le informazioni non siano disponibili per intero, il Fornitore notifica quanto accertato qualificando espressamente la comunicazione come preliminare e trasmette gli aggiornamenti man mano che le informazioni si consolidano, e comunque almeno ogni 72 ore finché il caso resta aperto.

**9.5 Canali.** La notifica è inviata all'indirizzo di posta elettronica dell'amministratore indicato dal Titolare e ai referenti dell'Appendice 4, ed è accompagnata dall'apertura di una segnalazione nel portale di assistenza, che tiene traccia della comunicazione e delle risposte. Per le Violazioni che coinvolgono più clienti o l'infrastruttura comune il Fornitore pubblica un avviso nella pagina di stato del Servizio.

**9.6 Assistenza.** Il Fornitore assiste il Titolare, su richiesta scritta e senza ritardo, fornendo le informazioni tecniche necessarie alla notifica del Titolare all'autorità di controllo e alla comunicazione agli interessati. Il Fornitore non effettua la notifica all'autorità né la comunicazione agli interessati in nome del Titolare, salvo mandato scritto specifico.

**9.7 Contenimento e documentazione.** Il Fornitore adotta senza ritardo le misure di contenimento e di rimedio, conserva le evidenze dell'evento e documenta ogni Violazione in un registro interno, comprensivo delle circostanze, degli effetti e dei provvedimenti adottati. Il Fornitore trasmette al Titolare una comunicazione finale sull'esito dell'accertamento entro 30 giorni dalla chiusura del caso.

**9.8 Violazioni presso i sub-responsabili.** Le Violazioni che si verificano presso un sub-responsabile e coinvolgono i Dati del Cliente sono trattate con la medesima procedura e con i medesimi termini, che decorrono dalla ricezione della comunicazione del sub-responsabile.

**9.9 Violazioni non imputabili al Fornitore.** La notifica di cui al comma 9.1 non costituisce riconoscimento di responsabilità del Fornitore. Restano escluse dall'obbligo di notifica le violazioni che riguardino esclusivamente i sistemi del Titolare o i Servizi terzi attivati dal Titolare, delle quali il Fornitore informa comunque il Titolare qualora ne abbia notizia.

**9.10 Procedura.** Il Fornitore mantiene una procedura documentata di gestione delle violazioni di dati personali, con ruoli, termini, canali e modelli di comunicazione, riesaminata almeno annualmente. La procedura è messa a disposizione del Titolare in estratto, su richiesta scritta, nei limiti dell'art. 4.8.

---

## 10. Cancellazione e restituzione dei dati al termine

**10.1 Scelta del Titolare.** Alla cessazione del Contratto, a qualunque titolo, il Fornitore, su scelta del Titolare, restituisce i Dati del Cliente o li cancella, e cancella le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione dei dati.

**10.2 Esercizio della scelta.** Il Titolare comunica la propria scelta a privacy@codedesign.it entro 30 giorni dalla cessazione. In mancanza di comunicazione entro tale termine il Fornitore procede alla cancellazione, previo sollecito scritto con un preavviso di almeno 10 giorni.

**10.3 Restituzione.** La restituzione avviene mediante messa a disposizione dei Dati del Cliente nei formati seguenti: documenti e registrazioni nei file originali; conversazioni, trascrizioni e dati strutturati in formato aperto leggibile da un sistema, JSON o CSV. La consegna avviene mediante archivio cifrato, con chiave trasmessa su canale separato, disponibile per il prelievo per 30 giorni. La restituzione non comprende gli elementi che costituiscono proprietà intellettuale del Fornitore, le configurazioni interne della piattaforma e i dati di altri clienti.

**10.4 Termini della cancellazione.** La cancellazione dei Dati del Cliente dai sistemi di produzione è completata entro 60 giorni dalla cessazione del Contratto, o dalla messa a disposizione dell'esportazione se successiva. Le copie presenti nelle copie di sicurezza sono sovrascritte dal normale ciclo di rotazione entro ulteriori 30 giorni, per un termine complessivo massimo di 90 giorni dalla cessazione. Per l'intero periodo l'accesso ai Dati del Cliente è bloccato e i dati non sono utilizzati per alcuna finalità diversa dalla conservazione tecnica e dalla loro cancellazione.

**10.5 Contenuto della cancellazione.** La cancellazione comprende le conversazioni e i messaggi, i documenti e gli allegati e i relativi indici di ricerca, le trascrizioni e le registrazioni, le rubriche e le anagrafiche, le configurazioni e le istruzioni, le credenziali e le autorizzazioni conferite ai connettori, e gli archivi locali del Dipendente digitale, compresi i suoi volumi di lavoro.

**10.6 Conservazione per obblighi di legge.** Il Fornitore può conservare i Dati del Cliente oltre i termini del comma 10.4 soltanto nella misura e per il tempo imposti da un obbligo di legge, informandone il Titolare con l'indicazione della norma applicabile, della categoria di dati conservata e del termine. I dati così conservati sono soggetti a limitazione del trattamento e non sono utilizzati per alcun'altra finalità.

**10.7 Dati tecnici residui non identificativi.** Il Fornitore può conservare, oltre i termini del comma 10.4, i dati aggregati o resi non identificativi necessari alla fatturazione, alla dimostrazione della conformità e alla sicurezza, tra cui i registri di audit delle operazioni amministrative nei termini dell'Allegato B, il dettaglio dei consumi privo dei riferimenti identificativi e le righe tecniche residue delle conversazioni vocali, prive di audio, di trascrizione, di riassunto e del numero del chiamante, mantenute al solo fine di dimostrare l'avvenuta dichiarazione di natura artificiale e di evitare duplicazioni in fase di importazione.

**10.8 Attestazione.** A completamento delle operazioni il Fornitore rilascia al Titolare, su richiesta scritta, un'attestazione dell'avvenuta cancellazione, con l'indicazione delle categorie di dati cancellate e della data.

**10.9 Sospensione dell'accesso.** La sospensione dell'accesso alla piattaforma prevista dai Termini non comporta la cancellazione dei Dati del Cliente, che restano conservati fino alla cessazione del Contratto e, da quel momento, secondo i termini del presente articolo.

---

## 11. Responsabilità

**11.1 Rinvio.** La responsabilità del Fornitore per l'inadempimento del presente Allegato è regolata dall'art. 7 dei Termini, approvato specificamente dal Cliente ai sensi dell'art. 1341, comma 2, del codice civile.

**11.2 Limiti inderogabili.** Le limitazioni e le esclusioni di responsabilità dell'art. 7 dei Termini non si applicano nei casi in cui la legge ne vieti l'operatività, e in particolare in caso di dolo o colpa grave, di danno alla persona e nei casi in cui la Normativa applicabile escluda ogni limitazione convenzionale.

**11.3 Ripartizione ai sensi dell'art. 82 del GDPR.** Nei rapporti tra le Parti, ciascuna sopporta le conseguenze economiche del danno cagionato dal trattamento nella misura in cui sia a essa imputabile ai sensi dell'art. 82 del GDPR. Il Fornitore risponde per il danno causato dal trattamento soltanto se non ha adempiuto agli obblighi del GDPR specificamente diretti ai responsabili del trattamento o ha agito in modo difforme o contrario rispetto alle legittime istruzioni del Titolare.

**11.4 Regresso.** La Parte che abbia risarcito per intero il danno ha diritto di regresso verso l'altra per la parte corrispondente alla responsabilità di quest'ultima, ai sensi dell'art. 82, paragrafo 5, del GDPR.

**11.5 Sanzioni.** Le sanzioni amministrative irrogate dall'autorità di controllo restano a carico della Parte cui il provvedimento si riferisce. Ove il provvedimento accerti la responsabilità concorrente di entrambe, ciascuna sopporta la quota corrispondente alla propria condotta.

---

## 12. Durata, modifiche, legge applicabile e foro

**12.1 Durata.** Il presente Allegato è efficace dalla data di accettazione e resta in vigore per tutta la durata del Contratto e, per le disposizioni degli artt. 10 e 11, fino al completamento delle operazioni di restituzione e cancellazione.

**12.2 Modifiche.** Il Fornitore può modificare il presente Allegato con le modalità e i preavvisi dell'art. 13 dei Termini. Le nuove versioni si applicano con le modalità dei commi 3.10 e 13.3 dei Termini. Ove la modifica comporti un peggioramento delle garanzie in materia di protezione dei dati, il Titolare può recedere senza penali secondo l'art. 13.2 dei Termini.

**12.3 Modifiche imposte dalla legge.** Le modifiche imposte da norme, da provvedimenti dell'autorità di controllo o dall'evoluzione delle decisioni di adeguatezza possono essere applicate con effetto immediato, con comunicazione al Titolare entro 5 giorni dall'applicazione, ai sensi dell'art. 13.4 dei Termini.

**12.4 Nullità parziale.** L'invalidità di una singola disposizione non pregiudica l'efficacia delle restanti. Le Parti sostituiscono la disposizione invalida con una di effetto economico e giuridico il più possibile equivalente e conforme alla Normativa applicabile.

**12.5 Legge applicabile.** Il presente Allegato è regolato dalla legge italiana e va interpretato in conformità al GDPR e alle linee guida del Comitato europeo per la protezione dei dati.

**12.6 Foro competente.** Per ogni controversia relativa al presente Allegato è competente in via esclusiva il Foro di Imperia, secondo l'art. 14.4 dei Termini, fermo restando quanto previsto dalla clausola 18 delle Clausole contrattuali standard per le controversie che vi ricadano e fermo il diritto dell'interessato di agire nelle sedi previste dall'art. 79 del GDPR.

---

# Appendice 1. Dettagli del trattamento

## 1.1 Quadro di sintesi

| Voce | Contenuto |
| --- | --- |
| **Oggetto** | Trattamento dei Dati del Cliente necessario all'erogazione della piattaforma Evolus e delle funzioni attivate dal Titolare |
| **Durata** | Durata del Contratto, più i termini di restituzione e cancellazione dell'art. 10 |
| **Natura** | Raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, comunicazione mediante trasmissione, raffronto, interconnessione, limitazione, cancellazione, distruzione |
| **Finalità** | Assistenza conversazionale e automazione di attività; gestione dei canali di comunicazione del Titolare; trascrizione, diarizzazione e sintesi di conversazioni vocali e di riunioni; indicizzazione e recupero di informazioni dai documenti del Titolare; interoperabilità con i Servizi terzi attivati dal Titolare; erogazione delle funzioni dell'applicazione per dispositivi mobili; assistenza tecnica su richiesta del Titolare; sicurezza del Servizio e prevenzione degli abusi |
| **Tipo di trattamento** | Automatizzato, con interventi manuali autorizzati e tracciati per l'assistenza e la manutenzione |
| **Frequenza** | Continuativa per la durata del Contratto |

## 1.2 Categorie di interessati

a) Utenti del Titolare abilitati ad accedere alla piattaforma.

b) Dipendenti e collaboratori del Titolare i cui dati compaiono nei contenuti trattati, nelle rubriche, nei calendari e nelle comunicazioni.

c) Clienti, potenziali clienti e contatti commerciali del Titolare.

d) Fornitori, consulenti e partner del Titolare.

e) Visitatori dei siti del Titolare che interagiscono con il widget di chat.

f) Chiamanti e chiamati degli agenti vocali e del centralino, ove la funzione sia attivata.

g) Partecipanti alle riunioni alle quali la piattaforma assiste, ove la funzione sia attivata.

h) Mittenti, destinatari e persone menzionate nei messaggi di posta elettronica, nei calendari e nelle conversazioni dei canali collegati.

i) Terzi i cui dati personali siano contenuti nei documenti, negli allegati e nei contenuti immessi nella piattaforma.

## 1.3 Categorie di dati personali

a) Dati identificativi e di contatto: nome, cognome, nome utente, indirizzo di posta elettronica, numero di telefono, ruolo, organizzazione di appartenenza, lingua preferita, immagine del profilo.

b) Contenuti di comunicazioni: messaggi di posta elettronica con relativi allegati, conversazioni di chat del portale e del widget, messaggi sui canali di messaggistica collegati, compresi Microsoft Teams e WhatsApp, bozze e risposte generate.

c) Dati di calendario: eventi, orari, luoghi, partecipanti, oggetto e descrizione.

d) Documenti e file: documenti caricati nelle librerie di conoscenza, allegati delle conversazioni e delle segnalazioni, file generati dalla piattaforma, con i relativi metadati e indici di ricerca.

e) Dati vocali: registrazioni audio delle chiamate e delle riunioni, trascrizioni, diarizzazione dei parlanti, riassunti e analisi, numero di telefono del chiamante e del chiamato.

f) Dati di interazione con il widget di chat: contenuto dei messaggi, nome e recapito eventualmente forniti dal visitatore, indirizzo della pagina visitata, titolo della pagina e collegamenti interni della pagina trasmessi al Servizio per fornire il contesto della risposta.

g) Dati tecnici e di utilizzo: identificativi di sessione e di dispositivo, indirizzo IP, identificativo del browser, registri di accesso e di attività, dati di diagnostica, registri di audit delle operazioni amministrative, dati di consumo del Servizio.

h) Dati di configurazione: istruzioni, automazioni, regole, rubriche, elenchi di destinatari e credenziali dei Servizi terzi attivati dal Titolare, conservate in forma cifrata.

i) Categorie particolari di dati ai sensi dell'art. 9 del GDPR e dati relativi a condanne penali e reati ai sensi dell'art. 10, soltanto ove contenuti in modo incidentale nei contenuti immessi o acquisiti, nei termini e con i limiti del comma 8.4.

## 1.4 Luoghi del trattamento

| Trattamento | Luogo |
| --- | --- |
| Servizi applicativi, database, archivio dei file e archivio delle chiavi | Infrastruttura cloud, Europa occidentale (Unione europea) |
| Sistema di identità e di autenticazione | Infrastruttura cloud, Europa occidentale (Unione europea) |
| Archivio vettoriale degli indici dei documenti | Database della piattaforma, Europa occidentale (Unione europea) |
| Riconoscimento ottico dei documenti | Infrastruttura cloud, regione dell'Unione europea |
| Dipendenti digitali, loro archivi locali, orchestrazione, servizi di riunione e di telefonia | Server dedicato, Norimberga, Germania |
| Copie di sicurezza | Archivio a oggetti, Helsinki, Finlandia |
| Osservabilità e registri tecnici | Infrastruttura di monitoraggio gestita dal Fornitore, Unione europea |
| Traduzione dei riassunti delle chiamate | Servizio di modelli su infrastruttura cloud, Francia |
| Instradamento delle richieste ai modelli linguistici e fornitori di inferenza a valle | Endpoint europeo del servizio di instradamento per i Clienti del Piano Enterprise; per gli altri piani endpoint globale, con trattamento negli Stati Uniti d'America e in altri Paesi, secondo l'elenco dell'Appendice 2 e della pagina di cui al comma 5.2 |
| Servizi vocali, sintesi e diarizzazione | Area europea per i Clienti del Piano Enterprise; area globale per gli altri piani e per gli abbonamenti vocali condivisi |
| Trascrizione vocale predefinita e sintesi vocale sul canale WhatsApp | Stati Uniti d'America, endpoint globale |
| Notifiche verso i dispositivi mobili | Stati Uniti d'America, servizi di trasporto delle notifiche |

---

# Appendice 2. Sub-responsabili del trattamento

L'elenco vincolante e aggiornato è quello pubblicato all'indirizzo https://evolus.ai/it/sub-responsabili, versione 1.0 del 21 settembre 2026. La presente appendice riproduce la fotografia dell'elenco alla data del presente Allegato, a fini di trasparenza e di documentazione dell'accettazione.

## 2.1 Sub-responsabili strutturali

Trattano Dati del Cliente per il solo fatto che il Servizio è erogato, senza che occorra alcuna attivazione da parte del Titolare.

| Sub-responsabile | Attività | Luogo del trattamento | Categorie di dati |
| --- | --- | --- | --- |
| Microsoft Ireland Operations Limited, Irlanda, entità del gruppo Microsoft Corporation, Stati Uniti | Infrastruttura cloud: servizi applicativi, database, archivio dei file, archivio delle chiavi, registro delle immagini, osservabilità, riconoscimento ottico dei documenti, traduzione dei riassunti delle chiamate, invio della posta di servizio, servizi di comunicazione per la telefonia integrata | Unione europea (Europa occidentale e Francia) | Tutte le categorie dell'Appendice 1.3 |
| Hetzner Online GmbH, Germania | Server dedicato dei Dipendenti digitali, orchestrazione, servizi di riunione e di telefonia, archivio a oggetti delle copie di sicurezza | Germania e Finlandia | Tutte le categorie dell'Appendice 1.3 |
| OpenRouter, Inc., Stati Uniti | Instradamento delle richieste ai modelli linguistici | Endpoint europeo per i Clienti del Piano Enterprise; endpoint globale, con trattamento negli Stati Uniti d'America, per gli altri piani | Contenuti delle conversazioni, allegati, esiti degli strumenti, identificativi tecnici della richiesta |
| Fornitori di inferenza ammessi a valle di OpenRouter, Inc., alla data: Amazon Web Services, Inc., Stati Uniti; Anthropic PBC, Stati Uniti; Microsoft Corporation, Stati Uniti; Fireworks AI, Inc., Stati Uniti; Google LLC, Stati Uniti; NVIDIA Corporation, Stati Uniti; OpenAI Global LLC, Stati Uniti; Parasail, Inc., Stati Uniti; Perplexity AI, Inc., Stati Uniti; Recraft AI Limited, Regno Unito. I fornitori stabiliti in Paesi privi di decisione di adeguatezza sono esclusi dall'instradamento | Esecuzione dell'inferenza sui modelli richiesti | Stati Uniti d'America e Regno Unito, secondo il fornitore assegnato | Contenuti delle conversazioni, allegati, esiti degli strumenti |
| ElevenLabs, Stati Uniti | Sintesi vocale, agenti vocali, diarizzazione delle riunioni | Area europea per i Clienti del Piano Enterprise; area globale per gli altri piani e per gli abbonamenti vocali condivisi | Audio, trascrizioni, numero del chiamante, testo da pronunciare |
| Deepgram, Inc., Stati Uniti | Trascrizione vocale predefinita, sintesi vocale sul canale WhatsApp | Stati Uniti d'America | Audio e trascrizioni |
| 650 Industries, Inc. (Expo), Stati Uniti | Invio delle notifiche verso i dispositivi mobili | Stati Uniti d'America | Identificativo del dispositivo, titolo e contenuto della notifica |
| Apple Inc., Stati Uniti, e Google LLC, Stati Uniti | Trasporto delle notifiche verso i dispositivi iOS e Android | Stati Uniti d'America e Unione europea | Identificativo del dispositivo, contenuto della notifica |
| Internet Security Research Group (Let's Encrypt), Stati Uniti | Emissione dei certificati di sicurezza dei collegamenti | Stati Uniti d'America | Nomi di dominio, nessun dato di contenuto |

> **Avvertenza sui fornitori di inferenza.** L'assegnazione della singola richiesta a uno dei fornitori ammessi è effettuata dal servizio di instradamento. L'elenco riportato è rilevato dal pannello dell'account del Fornitore alla data del 19 settembre 2026, è modificabile dal medesimo pannello senza alcun rilascio software ed è pertanto rilevato ex novo a ogni nuova versione della pagina di cui al comma 5.2. I fornitori stabiliti in Paesi privi di decisione di adeguatezza sono esclusi dall'instradamento a decorrere dalla data di efficacia del presente Allegato. Il Titolare del Piano Enterprise può restringere l'elenco dei fornitori ammessi per il proprio ambiente ai sensi del comma 6.8.

## 2.2 Sub-responsabili attivati su scelta del Titolare

Trattano Dati del Cliente soltanto se il Titolare attiva la corrispondente funzione o configurazione.

| Sub-responsabile | Attività | Presupposto di attivazione |
| --- | --- | --- |
| AssemblyAI, Inc., Stati Uniti | Trascrizione vocale alternativa | Selezione del fornitore di trascrizione da parte del Titolare |
| OpenAI Ireland Limited, Irlanda, e OpenAI Global LLC, Stati Uniti | Trascrizione vocale alternativa e chiamata diretta ai modelli sulle funzioni che la prevedono | Selezione del fornitore di trascrizione o configurazione del modello |
| Microsoft Ireland Operations Limited, Irlanda, e Microsoft Corporation, Stati Uniti; Google LLC, Stati Uniti; Perplexity AI, Inc., Stati Uniti; Exa Labs, Stati Uniti; Parallel Web Systems, Inc., Stati Uniti | Ricerca di informazioni in rete su richiesta dell'assistente | Attivazione della funzione di ricerca sull'agente e scelta del motore |

L'archivio vettoriale degli indici dei documenti è ospitato sul database della piattaforma, nell'Unione europea, e non comporta il ricorso a un sub-responsabile ulteriore.

## 2.3 Soggetti che non sono sub-responsabili del Fornitore

I Servizi terzi attivati dal Titolare di cui al comma 3.5, tra cui i connettori del catalogo attivati con credenziali del Titolare, Microsoft 365 e Google Workspace, Meta Platforms per il canale WhatsApp, i server di posta in entrata e in uscita del Titolare, gli endpoint dei sistemi del Titolare verso cui la piattaforma invia dati e i siti raggiunti dagli strumenti di lettura di pagine web, non sono sub-responsabili del Fornitore. Il Fornitore ne dà comunque evidenza nella pagina di cui al comma 5.2, a fini di trasparenza.

I fornitori che trattano dati per conto del Fornitore in qualità di titolare autonomo ai sensi del comma 1.3, tra cui il fornitore dei servizi di pagamento e il gestionale amministrativo del Fornitore, non trattano Dati del Cliente ai sensi del presente Allegato e sono indicati nell'informativa di cui al comma 1.3.

---

# Appendice 3. Misure tecniche e organizzative

Le misure tecniche e organizzative adottate dal Fornitore ai sensi dell'art. 32 del GDPR sono descritte nell'**Allegato B, Misure tecniche e organizzative**, versione 1.0, pubblicato all'indirizzo https://evolus.ai/it/misure-di-sicurezza, che costituisce parte integrante del presente Allegato e si intende qui integralmente richiamato.

Le misure richieste ai sub-responsabili sono quelle dell'art. 5.6. Le misure che il Titolare può configurare nella piattaforma a tutela dei propri interessati sono descritte nella sezione 11 dell'Allegato B.

---

# Appendice 4. Contatti e referenti

## 4.1 Referenti del Fornitore

| Ruolo | Recapito |
| --- | --- |
| Punto di contatto per la protezione dei dati | privacy@codedesign.it |
| Comunicazioni relative alle violazioni di dati personali | privacy@codedesign.it |
| Istruzioni scritte del Titolare ai sensi del comma 3.1, lettera c) | privacy@codedesign.it |
| Richieste di verifica ai sensi dell'art. 4.8 | privacy@codedesign.it |
| Responsabile della protezione dei dati | Non designato, ai sensi del comma 4.10.1 |

## 4.2 Referenti del Titolare

I dati che seguono sono compilati e mantenuti aggiornati dal Titolare nel portale, nella sezione dedicata ai referenti per la protezione dei dati. In mancanza di indicazione, le comunicazioni sono inviate all'indirizzo di posta elettronica dell'amministratore dell'organizzazione registrato nella piattaforma.

| Ruolo | Dato da indicare |
| --- | --- |
| Amministratore dell'organizzazione | Nome e indirizzo di posta elettronica |
| Referente per la protezione dei dati del Titolare | Nome e indirizzo di posta elettronica |
| Responsabile della protezione dei dati del Titolare, se designato | Nome, indirizzo di posta elettronica e recapito telefonico |
| Recapito per le comunicazioni urgenti relative alle violazioni | Recapito telefonico |
| Eventuale rappresentante nell'Unione ai sensi dell'art. 27 del GDPR | Nome e recapito |

---

*Allegato A, versione 1.0. CodeDesign S.r.l., Via Nino Pesce 38, 18018 Taggia (IM), P. IVA IT01739830089. Contatto per la protezione dei dati: privacy@codedesign.it.*
