Agent GuardrAIl

The legal documents are currently available in Italian only.

Accordo sul trattamento dei dati (DPA) — Agent Guardrail

Bozza del [[DATA]] — da far verificare a un consulente legale prima della pubblicazione.

Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"), tra:

  • il Cliente che ha accettato i Termini di servizio di Agent Guardrail, titolare del trattamento ("Titolare");
  • WebbergatePlus+ s.r.l., Strada Farnesiana 45, 29122 Piacenza (PC), Italia, P. IVA 03871830166, capitale sociale € 10.000, responsabile del trattamento ("Responsabile").

Questo accordo fa parte dei Termini di servizio e vale per tutta la durata del contratto.

1. Oggetto e durata

Il Responsabile tratta dati personali per conto del Titolare solo per fornire il Servizio descritto nei Termini, per la durata del contratto e per il tempo necessario alla cancellazione indicata al punto 9.

2. Natura e finalità del trattamento

AttivitàCosa succede ai dati
Inoltro delle chiamate degli agenti del Titolare ai provider di IA scelti dal Titolareil contenuto transita nella memoria del server il tempo necessario all'inoltro e non viene salvato
Registro delle chiamate (costi, limiti, analisi)si salvano solo metadati: data, provider, modello, token, costo, esito, durata, e i valori che il Titolare mette negli header X-Guardrail-Session, X-Guardrail-Agent, X-Guardrail-Tag; i messaggi di errore del provider, fino a 500 caratteri
Anti-loopimpronta (hash) delle ultime chiamate, solo in memoria, per pochi minuti
Confronti fra modelli, solo se attivati dal Titolareper le chiamate scelte a campione, domanda e risposte salvate cifrate (AES-256-GCM) e ripetute sul modello candidato con la chiave del provider del Titolare; testi cancellati 30 giorni dopo la fine del confronto
Avvisimessaggi verso l'email e il webhook configurati dal Titolare, con nomi di progetto, chiave, agente o sessione

3. Tipi di dati e categorie di interessati

Dipendono da ciò che il Titolare fa inviare ai suoi agenti: potenzialmente qualsiasi dato contenuto nelle domande e nei documenti inviati ai modelli (per esempio dati di clienti, dipendenti, fornitori del Titolare). Il Titolare valuta se inviare categorie particolari di dati (art. 9 GDPR) o dati giudiziari (art. 10) e, se lo fa, ne garantisce la base giuridica; in quel caso si consiglia di non attivare i Confronti sulle chiamate interessate. Il Titolare evita di inserire dati personali non necessari negli header del Servizio.

4. Provider di intelligenza artificiale

I provider di IA (OpenAI, Anthropic, Google, DeepSeek e gli altri collegati) sono scelti dal Titolare e ricevono le chiamate con la chiave API del Titolare, sulla base del contratto tra il Titolare e il provider. Non sono sub-responsabili del Responsabile: il Titolare verifica i loro termini, le loro garanzie e gli eventuali trasferimenti fuori dallo Spazio economico europeo (per esempio, i provider con sede in paesi terzi senza decisione di adeguatezza). Il Responsabile inoltra le chiamate solo al provider indicato dal Titolare e, con le regole di instradamento e i Confronti, solo verso i modelli che il Titolare configura.

5. Obblighi del Responsabile

Il Responsabile:

  1. tratta i dati solo su istruzioni documentate del Titolare, cioè i Termini, questo accordo e le configurazioni fatte dal Titolare nel Servizio; informa il Titolare se ritiene che un'istruzione violi la normativa;
  2. garantisce che le persone autorizzate al trattamento siano vincolate alla riservatezza;
  3. adotta le misure di sicurezza dell'Allegato A (art. 32 GDPR) e le aggiorna nel tempo;
  4. ricorre ai sub-responsabili secondo il punto 6;
  5. assiste il Titolare, per quanto possibile, nel rispondere alle richieste degli interessati (artt. 15-22) e negli adempimenti degli artt. 32-36;
  6. notifica al Titolare le violazioni dei dati personali senza ingiustificato ritardo e comunque entro 48 ore da quando ne viene a conoscenza, con le informazioni disponibili;
  7. mette a disposizione le informazioni necessarie a dimostrare il rispetto di questo accordo e consente verifiche (punto 8).

6. Sub-responsabili

Il Titolare autorizza in via generale il ricorso ai sub-responsabili dell'Allegato B. Il Responsabile comunica con almeno 30 giorni di preavviso l'aggiunta o la sostituzione di un sub-responsabile; entro quel termine il Titolare può opporsi per motivi ragionevoli legati alla protezione dei dati e, in mancanza di una soluzione, recedere dal contratto senza penali. Il Responsabile impone ai sub-responsabili obblighi equivalenti a quelli di questo accordo e ne risponde.

7. Trasferimenti fuori dallo SEE

Il Responsabile conserva i dati in [[PAESE / UE]]. Eventuali trasferimenti fuori dallo Spazio economico europeo da parte dei sub-responsabili avvengono solo sulla base di una decisione di adeguatezza o delle clausole contrattuali tipo della Commissione europea, con le misure supplementari necessarie.

8. Verifiche

Il Titolare può chiedere informazioni scritte sul rispetto di questo accordo; il Responsabile risponde entro 30 giorni. Verifiche ispettive, anche tramite un revisore vincolato alla riservatezza, si concordano con almeno 30 giorni di preavviso, al massimo una volta l'anno salvo violazioni, e sono a carico del Titolare.

9. Fine del trattamento

Alla chiusura dell'account il Responsabile cancella i dati trattati per conto del Titolare entro 30 giorni; le copie di sicurezza scadono secondo il loro ciclo (Allegato A). Prima della chiusura il Titolare può esportare il registro delle chiamate in CSV. Restano solo i dati che la legge obbliga a conservare.

10. Responsabilità

Ciascuna parte risponde secondo l'art. 82 GDPR; per il resto valgono i limiti di responsabilità dei Termini di servizio.


Allegato A — Misure tecniche e organizzative

  • Cifratura in transito: HTTPS (TLS) tra agenti, Servizio e provider; dashboard solo su HTTPS con intestazioni di sicurezza (HSTS, Content Security Policy restrittiva).
  • Cifratura a riposo: chiavi API dei provider e testi dei Confronti cifrati con AES-256-GCM e una chiave master conservata fuori dal database.
  • Minimizzazione: il contenuto delle chiamate non viene salvato (salvo Confronti attivati dal Titolare); il registro contiene solo metadati; conservazione limitata per piano (35, 90 o 365 giorni), poi solo totali mensili; testi dei Confronti cancellati dopo 30 giorni.
  • Accessi: password conservate come impronta bcrypt; accesso con Google opzionale; limiti ai tentativi di accesso e di registrazione; chiavi gr_… conservate solo come impronta SHA-256; ogni utente vede solo i propri progetti; accesso ai server via SSH con chiave, riservato a personale autorizzato.
  • Rete: database non esposto su internet; applicazione raggiungibile solo tramite il reverse proxy HTTPS; indirizzi webhook verso reti private rifiutati.
  • Continuità: backup giornaliero del database, verificato e conservato [[14]] giorni sul server [[e 60 giorni in una copia esterna cifrata]]; procedura di ripristino documentata; monitoraggio dello stato del Servizio.
  • Aggiornamenti: dipendenze e sistema aggiornati; migrazioni del database versionate e verificate.
  • Violazioni: procedura di gestione e notifica entro 48 ore (punto 5.6).

Allegato B — Sub-responsabili autorizzati

Sub-responsabileAttivitàSede del trattamento
[[HOSTING: nome del provider del server]]server applicativo e database[[paese / regione]]
[[Se usato: servizio di backup esterno, es. Backblaze B2]]copie di sicurezza cifrate del database[[paese / regione]]
Sendinblue SAS (Brevo)invio delle email di avviso configurate dal Titolare (possono contenere nomi di progetto, agente o sessione)UE (Francia)

Stripe (pagamenti) e Google (accesso con Google) trattano solo i dati dell'account del Cliente, come titolari o responsabili per nostro conto: sono indicati nell'Informativa privacy e non ricevono i dati delle chiamate. I provider di IA non sono sub-responsabili (punto 4).

Ultimo aggiornamento: [[DATA]]