Addendum sul trattamento dei dati
I termini in base ai quali SDEN tratta dati personali per conto di un cliente. Pubblicato perché tu possa esaminarlo prima di un incarico anziché al momento della firma.
Ultimo aggiornamento: 18 agosto 2026
Di cosa si tratta
Quando SDEN costruisce o gestisce software per te e quel lavoro coinvolge dati personali delle tue persone o dei tuoi utenti, tu sei il titolare e noi il responsabile del trattamento. Questo addendum stabilisce i termini di quel trattamento ai sensi dell'articolo 28 del GDPR e del suo equivalente britannico.
È pubblicato qui perché i tuoi team legale e sicurezza possano leggerlo prima che un incarico inizi. Diventa vincolante quando è firmato insieme al contratto di servizi, o quando controfirmiamo il tuo accordo sul trattamento dei dati. Per una copia firmata, scrivi a info@sden.ai.
Non si applica ai dati personali che deteniamo come titolari autonomi, come i tuoi recapiti in quanto potenziale cliente o cliente. Se ne occupa la nostra informativa sulla privacy.
Ambito e istruzioni
Trattiamo dati personali solo su tue istruzioni documentate, anche in materia di trasferimenti, salvo obbligo di legge contrario, nel qual caso te lo comunichiamo prima del trattamento se la legge non ce lo vieta.
Le categorie di interessati, le categorie di dati, le finalità e la durata sono indicate nello Statement of Work dell'incarico, che costituisce l'Allegato A di questo addendum. Se ci segnali che un'istruzione viola la normativa sulla protezione dei dati, te lo diremo.
Non usiamo i tuoi dati personali per finalità nostre, non li vendiamo e non li usiamo per addestrare modelli.
Persone e riservatezza
Chiunque autorizziamo a trattare i tuoi dati personali è vincolato a obblighi di riservatezza che sopravvivono all'incarico e vi accede rigorosamente in base alla necessità di conoscere.
Sicurezza
Applichiamo misure tecniche e organizzative adeguate al rischio: cifratura in transito, cifratura a riposo da parte delle piattaforme che ospitano i dati, account nominativi con privilegi minimi, single sign-on in fail-closed sui sistemi interni, separazione degli ambienti dei clienti e nessun dato personale di produzione sulle macchine degli sviluppatori oltre a quanto l'incarico richieda strettamente.
La nostra pagina sulla sicurezza descrive i controlli in atto e, deliberatamente, quelli che non lo sono. Leggila insieme a questo addendum anziché presumere che un controllo esista.
Sub-responsabili
Concedi un'autorizzazione generale per i sub-responsabili che pubblichiamo sulla nostra pagina dedicata, che è il registro aggiornato indicato come Allegato B di questo addendum.
Ti informiamo prima di aggiungere o sostituire un sub-responsabile che tratterà i tuoi dati, e hai 15 giorni per opporti per ragionevoli motivi di protezione dei dati. Se non riusciamo a risolvere l'obiezione, puoi risolvere la parte interessata dell'incarico senza penali per la porzione non eseguita.
Imponiamo a ciascun sub-responsabile obblighi non meno protettivi di questo addendum e restiamo responsabili verso di te del loro operato.
Intelligenza artificiale
Quando un incarico usa modelli di IA, input e output che contengono i tuoi dati personali sono trattati come dati tuoi ai sensi del contratto di servizi.
Concorderemo nello Statement of Work quali fornitori possono essere usati e a quali condizioni, incluso se sia richiesto un accordo di non conservazione o di non addestramento. Non dare per scontata l'impostazione predefinita di un fornitore: chiedi, e scriveremo la risposta nell'incarico.
Quando un incarico prevede dataset di valutazione contenenti dati personali, questi sono minimizzati, pseudonimizzati ove praticabile, e cancellati al termine dell'incarico.
Aiutarti a rispettare i tuoi obblighi
Tenuto conto della natura del trattamento, ti assistiamo nel rispondere alle richieste degli interessati e nell'adempiere ai tuoi obblighi in materia di sicurezza, notifica delle violazioni, valutazioni d'impatto e consultazione preventiva.
Quando un interessato ci contatta direttamente per dati che trattiamo per te, ti inoltriamo la richiesta e non rispondiamo nel merito salvo tua indicazione.
Violazioni dei dati personali
Ti notifichiamo senza ingiustificato ritardo dopo esser venuti a conoscenza di una violazione che riguarda i tuoi dati personali, e comunque entro 48 ore, con le informazioni ragionevolmente disponibili perché tu possa rispettare le tue scadenze di notifica. Integriamo man mano che apprendiamo, anziché attendere un quadro completo.
Trasferimenti internazionali
SDEN è negli Stati Uniti. Quando il trattamento comporta il trasferimento fuori dallo SEE di dati personali soggetti al GDPR, le clausole contrattuali tipo della Commissione europea, modulo due, da titolare a responsabile, sono incorporate in questo addendum per riferimento, completate dall'Allegato A per i dettagli e dalla sezione sicurezza qui sopra per le misure. L'addendum del Regno Unito e le modifiche svizzere si applicano ove rilevanti.
Oggi non offriamo storage vincolato a una regione sulla nostra infrastruttura. Se il tuo incarico richiede che i dati restino in una giurisdizione, dillo prima dell'avvio, perché cambia l'architettura e non un'impostazione.
Restituzione e cancellazione
Al termine dell'incarico, a tua scelta, restituiamo o cancelliamo i dati personali trattati per te e ti confermiamo quando è fatto.
Le copie presenti nei backup di routine sono cancellate secondo il ciclo normale, in pratica entro 30 giorni, e restano coperte da questo addendum fino ad allora. Ti diremo onestamente cosa resta e per quanto, anziché dichiarare una cancellazione istantanea che non possiamo eseguire.
Audit
Mettiamo a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità a questo addendum e consentiamo un audit una volta l'anno con preavviso di 30 giorni, condotto in modo da non ostacolare le nostre operazioni e nel rispetto della riservatezza. Puoi anche commissionare un penetration test sul software che abbiamo costruito per te: concorda con noi il perimetro e lo supporteremo.
Non deteniamo un report SOC 2 né una certificazione ISO 27001, quindi non possiamo rispondere a una richiesta di audit inviandone uno.
Come attivarlo
Scrivi a info@sden.ai. Ti invieremo questo addendum da firmare insieme all'incarico, oppure esamineremo e controfirmeremo il tuo.
SDEN AI LLC, 254 Chapman Rd, Ste 208 #28196, Newark, DE 19702, Stati Uniti.