← swavo.ai

Data Processing Agreement

Accordo sul trattamento dei dati ai sensi dell'Art. 28 GDPR

Versione v1.0 · In vigore dal 10 settembre 2026

1. Identità delle parti

Titolare del trattamento: il cliente persona giuridica, impresa o professionista che sottoscrive il servizio Swavo, identificato dai dati account e di fatturazione inseriti nel portale.

Responsabile del trattamento: SWAVO S.R.L., con sede legale in Via Olmo 20, 41030 San Prospero (MO), Italia, P.IVA e C.F. 04273800369, società con socio unico, contattabile a admin@swavo.ai (di seguito «Swavo» o «il Responsabile»).

Il presente accordo è accettato dal Titolare al momento della registrazione, insieme ai Termini di servizio e alla Privacy Policy, e ne costituisce parte integrante.

2. Oggetto, durata e natura del trattamento

Il Responsabile tratta i dati personali per conto del Titolare al solo fine di erogare il servizio Swavo (CRM, agenda, ticket, assistente AI vocale, canali WhatsApp ed email, automazioni) per la durata del contratto sottoscritto. Le operazioni includono raccolta, registrazione, organizzazione, conservazione, consultazione, comunicazione e cancellazione.

3. Tipologie di dati personali trattati

  • Dati identificativi clienti finali del Titolare (nome, cognome, telefono, email)
  • Trascrizioni e metadati delle conversazioni vocali gestite dall'assistente AI. L'audio delle chiamate non viene registrato
  • Messaggi WhatsApp scambiati con i clienti finali
  • Rubrica dei contatti del dispositivo del Titolare e storico delle conversazioni WhatsApp precedenti all'attivazione, trasferiti da Meta su richiesta esplicita del Titolare in modalità coesistenza
  • Messaggi email ricevuti e inviati tramite la casella di posta che il Titolare collega alla piattaforma (mittente, destinatario, oggetto e testo; gli allegati non vengono importati)
  • Storico operativo: appuntamenti, ticket, preventivi, fatture
  • Metadata operativi: orari interazione, durata, esito

4. Categorie di interessati

Clienti finali, prospect, dipendenti e collaboratori del Titolare i cui dati sono inseriti nella piattaforma o catturati durante le interazioni vocali, WhatsApp ed email gestite dagli agenti AI, nonché i contatti presenti nella rubrica del dispositivo del Titolare e i corrispondenti della casella email collegata.

5. Obblighi del Responsabile

  • Istruzioni documentate (art. 28.3.a): il Responsabile tratta i dati solo su istruzione documentata del Titolare. Le istruzioni sono costituite dal presente accordo, dalla configurazione impostata dal Titolare nel portale e dalle autorizzazioni espresse che il Titolare presta prima di specifici trattamenti (ad esempio il trasferimento della rubrica e dello storico WhatsApp, o il collegamento di una casella email), che il Responsabile conserva con data, utente e testo accettato. Il Titolare garantisce di essere legittimato a trasferire tali dati e ne individua la base giuridica; il Responsabile non li utilizza per finalità proprie e non li rende disponibili ad altri Titolari.
  • Confidenzialità: il personale autorizzato è vincolato da accordo di riservatezza.
  • Misure di sicurezza: crittografia in transito (TLS) e a riposo (AES-256), segregazione multi-tenant tramite Row Level Security PostgreSQL, principio di privilegio minimo, audit log degli accessi a dati sensibili.
  • Sub-processors: l'elenco aggiornato è disponibile alla pagina /subprocessors. Modifiche all'elenco saranno notificate con 30 giorni di preavviso via email; il Titolare può opporsi entro tale termine richiedendo la cessazione del servizio.
  • Breach notification: in caso di violazione di dati personali, il Responsabile notifica il Titolare entro 24 ore dalla conoscenza dell'evento con tutte le informazioni utili.
  • Supporto agli adempimenti del Titolare: cooperazione per rispondere a richieste degli interessati, valutazioni d'impatto, audit del Garante.

6. Sub-processors autorizzati

Lista completa, sede legale, ubicazione dati e base giuridica del trasferimento extra-UE sono disponibili alla pagina /subprocessors. I sub-processors extra-UE operano sulla base della certificazione EU-US Data Privacy Framework o di Standard Contractual Clauses approvate dalla Commissione UE.

7. Diritti del Titolare

  • Richiedere documentazione delle misure di sicurezza adottate
  • Audit periodico (su richiesta motivata, max 1/anno, preavviso 30 giorni)
  • Esportazione dei dati in formato strutturato (JSON/CSV) in qualsiasi momento
  • Cancellazione di tutti i dati su richiesta, salvo obblighi legali di conservazione

8. Restituzione e cancellazione dati a fine contratto

Alla cessazione del contratto, il Titolare può scaricare un export completo dei propri dati dal pannello durante un periodo di grace di 25 giorni. Trascorso tale termine, tutti i dati sono cancellati definitivamente — inclusi i contenuti conversazionali, la base di conoscenza e i derivati di intelligenza artificiale (memoria, indici vettoriali) — ad eccezione di: (a) documentazione fiscale e contabile, conservata 10 anni ex art. 2220 c.c.; (b) log di sicurezza pseudonimizzati, conservati 24 mesi; (c) numeri in lista di soppressione. Le copie nei backup cifrati decadono con la rotazione tecnica dei backup; un ripristino comporta la ri-applicazione automatica delle cancellazioni già eseguite.

9. Contatti

Per domande: admin@swavo.ai