Accordo sul trattamento dei dati
Il presente Accordo sul trattamento dei dati ("DPA") si applica ogniqualvolta un’organizzazione utilizzi Learnery per formare il proprio personale. Esso costituisce parte integrante dei nostri Termini e stabilisce le modalità con cui trattiamo i dati personali per vostro conto ai sensi dell’Articolo 28 del Regolamento generale sulla protezione dei dati (UE) 2016/679 ("GDPR"). Learnery è gestito da . Per qualsiasi domanda relativa al presente documento, scrivete a [email protected].
Come diventa vincolante
Non è necessario firmare o restituire alcunché. Il presente DPA entra in vigore automaticamente quando la Vostra organizzazione crea un account e rimane efficace per tutto il tempo in cui conserviamo dati personali per Voi. Se il Vostro processo di approvvigionamento richiede una copia controfirmata su Vostra carta intestata, contattateci tramite Contatti e provvederemo a organizzarlo.
1. Ruoli
La vostra organizzazione è il titolare del trattamento: decidete i dati di chi vengono inseriti in Learnery e per quale motivo. Noi siamo il responsabile del trattamento: agiamo su vostre istruzioni. Per i visitatori del nostro sito web, per le nostre attività di marketing e per le persone che acquistano un singolo posto per sé, anziché tramite un datore di lavoro, siamo noi il titolare del trattamento, e la nostra Informativa sulla privacy disciplina tale trattamento anziché il presente DPA.
2. Oggetto, durata, natura e finalità
L’oggetto è la fornitura di formazione online sull’alfabetizzazione all’AI e la documentazione che la attesta. La natura del trattamento consiste nella raccolta, conservazione, visualizzazione, generazione di feedback su, e nella produzione di certificati e attestazioni a partire dai dati descritti di seguito. La finalità è limitata all’erogazione della formazione acquistata dalla Vostra organizzazione e alla fornitura della documentazione che ne dimostra l’avvenuto svolgimento. Il trattamento dura per tutto il tempo in cui esiste il Vostro account, oltre ai periodi di conservazione di cui alla sezione 9.
3. Categorie di interessati
I dipendenti, i collaboratori e gli altri membri del personale che la vostra organizzazione invita a seguire la formazione, nonché gli amministratori che la vostra organizzazione nomina per gestire il proprio account.
4. Tipi di dati personali
Trattiamo solo ciò di cui il servizio ha bisogno:
- Identità e contatti. Nome, indirizzo email di lavoro, il ruolo o il sottosettore scelto per la persona e il suo stato dell’account.
- Autenticazione. Un hash della password, oppure un identificativo dell’account Google se la persona accede con Google, oltre ai token di sessione e di verifica.
- Registri di formazione. Quali lezioni ed esercizi una persona ha completato, le sue risposte a scelta multipla, i suoi invii del prompt lab e le trascrizioni delle esercitazioni di chat, i codici dei certificati e le date di rilascio, e se un amministratore le ha assegnato compiti di supervisione umana.
- Testo libero scritto dall’apprendente. Ciò che una persona digita negli esercizi, nelle esercitazioni di chat, nel prompt lab e nel tutor AI. Agli apprendenti viene indicato, già nella formazione stessa, di non inserire in questi campi dati personali relativi a terzi o segreti aziendali, ma il campo è a testo libero e trattiamo come dati personali tutto ciò che vi viene inserito.
- Tecnico. Dati IP troncati e sottoposti a hash, usati per il rate limiting e la prevenzione degli abusi, e analisi delle pagine rispettose della privacy che non profilano le persone.
Non richiediamo e non desideriamo dati appartenenti a categorie particolari ai sensi dell'Article 9. La preghiamo di non istruirci a trattare alcun dato di tale natura.
5. I nostri obblighi
- Istruzioni documentate. Trattiamo i dati personali solo su Vostre istruzioni documentate, impartite tramite l’uso del servizio e tramite il presente DPA, salvo che il diritto dell’UE o dello Stato membro richieda diversamente. Se riteniamo che un’istruzione violi la normativa in materia di protezione dei dati, Ve lo comunicheremo.
- Riservatezza. Tutte le persone da noi autorizzate a trattare i Vostri dati sono vincolate da un obbligo di riservatezza.
- Sicurezza. Attuiamo le misure tecniche e organizzative di cui alla sezione 7, come richiesto dall’Articolo 32.
- Sub responsabili del trattamento. Utilizziamo i sub responsabili del trattamento elencati nella sezione 8, alle condizioni ivi previste.
- Assistenza in relazione ai diritti degli interessati. Tenendo conto della natura del trattamento, Vi assistiamo con misure adeguate affinché possiate rispondere alle richieste ai sensi del Capitolo III. In pratica, i Vostri amministratori possono già esportare ed eliminare i dati di una persona direttamente dall’account, qualora abbiate bisogno di ulteriori funzionalità, contattateci.
- Assistenza in materia di sicurezza e obblighi di notifica delle violazioni. Vi assistiamo nell’adempimento dei Vostri obblighi ai sensi degli Articoli 32 a 36, tenendo conto della natura del trattamento e delle informazioni a noi disponibili.
- Notifica della violazione. Vi notifichiamo senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione dei dati personali che riguarda i Vostri dati, con le informazioni di cui disponiamo al momento, e Vi aggiorniamo man mano che acquisiamo ulteriori informazioni.
- Cancellazione o restituzione. Alla cessazione del servizio, cancelliamo o restituiamo i Vostri dati personali come stabilito nella sezione 9.
- Dimostrazione della conformità. Mettiamo a disposizione le informazioni necessarie a dimostrare che adempiamo a tali obblighi e consentiamo e contribuiamo agli audit, come descritto nella sezione 10.
6. I suoi obblighi
Confermate di disporre di una base giuridica lecita per inserire i dati dei vostri utenti in Learnery e di averli informati in conformità a quanto richiesto dagli articoli 13 e 14. Siete responsabili di chi invitate, di quanto compiono i vostri amministratori nell'account e di impartirci istruzioni in modo conforme alla legge. Non dovete utilizzare i campi di testo libero per inviarci dati che non abbiate alcuna base giuridica per condividere.
7. Misure di sicurezza
L'Article 32 richiede misure adeguate al rischio. Le nostre, indicate in modo esplicito piuttosto che come elenco puntato:
- Tutto il traffico è servito tramite HTTPS con HSTS, e il sito reindirizza ogni altro origin a un indirizzo HTTPS canonico.
- Le password sono archiviate come hash bcrypt e non sono mai archiviate né registrate in forma leggibile.
- L'accesso è basato sui ruoli. Un amministratore dell'organizzazione può vedere solo la propria organizzazione, e i controlli sono applicati sul server per ogni percorso e ogni azione, non nell'interfaccia.
- Le sessioni utilizzano cookie limitati al sito, contrassegnati come sicuri su HTTPS, e ogni richiesta che modifica lo stato include un token CSRF.
- Il rate limiting e i controlli contro gli abusi proteggono l'accesso, la registrazione, gli inviti, il reimpostazione della password e i moduli pubblici, con chiavi tali per cui una persona non può escluderne un'altra.
- L'audio della narrazione e i record dell'apprendente sono forniti solo alla persona che ne ha diritto, verificata a ogni richiesta e non tramite un indirizzo impossibile da indovinare.
- I database vengono sottoposti a backup secondo una pianificazione e i ripristini vengono testati anziché dati per scontati.
- I dati personali sono minimizzati per progettazione: non raccogliamo data di nascita, indirizzo di casa, numero di telefono o alcun dato demografico, perché il servizio non ne ha bisogno.
8. Sub responsabili del trattamento
Con la presente conferite un'autorizzazione generale per i sub responsabili del trattamento indicati di seguito. Imponiamo a ciascuno di essi obblighi in materia di protezione dei dati che non siano meno tutelanti di quelli previsti nel presente DPA, e restiamo responsabili nei vostri confronti per le loro attività. Il presente elenco è lo stesso pubblicato nella sezione 5 della nostra Informativa sulla privacy.
- DeepSeek (Cina), il nostro principale fornitore di AI. Riceve il testo libero che un discente digita negli esercizi, nella pratica di chat, nel prompt lab e nel tutor AI, al fine di generare feedback ed esempi.
- OpenAI (Stati Uniti), il nostro fornitore di AI di riserva e per il controllo di sicurezza. Riceve lo stesso testo libero quando DeepSeek non è raggiungibile, e riceve l’output dell’AI per il controllo di contenuti nocivi. I trasferimenti si basano sulle clausole contrattuali standard della Commissione europea. Ai sensi dei suoi termini API, questo contenuto non viene utilizzato per addestrare i suoi modelli.
- Stripe (Irlanda e Stati Uniti), elaborazione dei pagamenti. Riceve i dati di fatturazione. I dati della carta vengono inviati direttamente a Stripe e non raggiungono mai i nostri server.
- Google (Irlanda e Stati Uniti), solo quando una persona sceglie di accedere con un account Google.
- I nostri fornitori di hosting e di posta elettronica (Unione europea), che archiviano il database e recapitano i messaggi transazionali.
Vi informeremo prima di aggiungere o sostituire un sub-responsabile del trattamento, mediante email agli amministratori del vostro account, e potrete opporvi per ragionevoli motivi di protezione dei dati. Se non riusciamo a risolvere l'obiezione, potrete risolvere la parte interessata del servizio e ricevere un rimborso per il periodo non utilizzato.
9. Conservazione, cancellazione e restituzione
Finché il Suo account è attivo conserviamo i Suoi dati affinché il servizio funzioni e affinché le registrazioni di formazione restino verificabili. Un amministratore può eliminare in qualsiasi momento un singolo individuo dall'account. Quando il Suo account viene chiuso, cancelliamo i dati personali che deteniamo in qualità di responsabile del trattamento entro 90 giorni, salvo i casi in cui la legge ci imponga di conservarli più a lungo, ad esempio i documenti di fatturazione ai fini fiscali. I certificati e le attestazioni continuano a funzionare per la persona alla quale sono stati rilasciati, poiché il loro scopo è proprio quello di poter essere verificati successivamente, ci informi se invece desidera che siano revocati. Su richiesta, prima della cancellazione, restituiremo i Suoi dati in un formato leggibile da dispositivo automatico.
10. Verifiche
Previo congruo preavviso, non più di una volta all'anno, salvo che un'autorità di regolazione o una violazione rendano necessario un controllo più frequente, risponderemo per iscritto alle vostre domande in merito al presente DPA e forniremo la documentazione in nostro possesso. Ove ciò non sia realmente sufficiente per l'adempimento dei vostri obblighi, concorderemo con voi un audit in loco, a vostre spese, da svolgersi in modo tale da non compromettere la riservatezza degli altri clienti.
11. Trasferimenti internazionali
Qualora un sub responsabile del trattamento sia situato al di fuori dello Spazio economico europeo, i trasferimenti si basano su garanzie adeguate ai sensi del Capitolo V, nella pratica le clausole contrattuali standard della Commissione europea. La Sezione 8 indica a quali fornitori ciò si applica e dove essi si trovano.
12. Modifiche al presente DPA
Possiamo aggiornare il presente DPA per riflettere una modifica del servizio o della legge. Se una modifica riduce in modo sostanziale la Vostra protezione, informeremo i Vostri amministratori via email prima che abbia effetto. La versione in vigore è quella pubblicata su questa pagina, e la data dell'ultimo aggiornamento è indicata in alto.