Data Processing Agreement (DPA)
Accordo sul Trattamento dei Dati Personali — Art. 28 Reg. UE 2016/679 (GDPR)
Versione 1.2 · Agosto 2026 · Aggiornato: identità fornitore, base giuridica trattamento, allineamento breach 72h, clausola dati anonimi, sub-processor pending
Accettazione: Il presente Accordo è accettato automaticamente al momento della registrazione a Prevelox, contestualmente all'accettazione dei Termini di Servizio e della Privacy Policy. Non è richiesta firma manuale. L'accettazione è registrata con timestamp e indirizzo IP.

Art. 1 — Parti del presente Accordo

Il presente Accordo è stipulato tra:

Titolare del Trattamento (Cliente)

Il soggetto — persona fisica o giuridica che agisce nell'esercizio della propria attività professionale o imprenditoriale — che si registra al servizio Prevelox e accetta il presente Accordo al momento della creazione dell'account. I dati identificativi del Titolare sono quelli forniti in fase di registrazione e/o onboarding.

Responsabile del Trattamento

Nome commercialePrevelox
AttivitàSoftware as a Service per automazione preventivi
PaeseItalia
Email di contattoinfo@prevelox.it
Sito webhttps://prevelox.it
Di seguito denominato"Prevelox" o "Responsabile"

Nota: I dati identificativi completi del titolare del nome commerciale Prevelox (codice fiscale, P.IVA, sede legale) saranno aggiornati in questo documento non appena disponibili a seguito dell'apertura della posizione fiscale.

Art. 2 — Premesse e Oggetto

Prevelox fornisce al Cliente un servizio software (SaaS) che, per conto e su istruzione del Cliente:

Nell'erogazione del servizio, Prevelox tratta dati personali di terzi (mittenti delle email ricevute dal Cliente) per conto e su istruzione del Cliente, che rimane in ogni caso l'unico Titolare del trattamento nei confronti dei propri clienti finali.

Il presente DPA integra i Termini di Servizio di Prevelox e stabilisce le condizioni per il trattamento dei dati personali conformemente all'Art. 28 GDPR.

Art. 3 — Dettagli del Trattamento

3.1 Base giuridica del trattamento

Il trattamento dei dati personali da parte di Prevelox in qualità di Responsabile avviene sulla base dell'esecuzione del contratto di servizio stipulato con il Cliente (Art. 6.1.b GDPR) e, per quanto riguarda i dati dei clienti finali del Cliente, sulla base del legittimo interesse del Cliente allo svolgimento della propria attività professionale (Art. 6.1.f GDPR), nel rispetto dei diritti e delle libertà fondamentali degli interessati.

3.2 Natura e finalità

Il trattamento ha natura automatizzata e finalità strettamente strumentale all'erogazione del servizio: classificazione delle email in arrivo, estrazione delle informazioni necessarie alla redazione del preventivo, generazione della bozza documentale.

3.3 Tipologie di dati personali trattati

3.4 Categorie di interessati

Clienti finali del Cliente (persone fisiche o giuridiche) che inviano richieste di preventivo via email.

3.5 Durata del trattamento

Pari alla vigenza del contratto di servizio. Alla cessazione, Prevelox cancella o restituisce tutti i dati entro 30 giorni, salvo diverso obbligo di legge.

Art. 4 — Obblighi di Prevelox (Responsabile)

Prevelox si impegna a:

Art. 5 — Sub-Responsabili del Trattamento

Il Cliente, accettando il presente DPA, autorizza Prevelox ad avvalersi dei seguenti sub-responsabili. Prevelox garantisce che ciascun sub-responsabile sia vincolato da obblighi equivalenti a quelli del presente DPA:

ProviderPaeseRuoloGaranzie GDPR
Anthropic PBCUSAElaborazione AI (Claude API) — dati eliminati entro 7 giorni, mai usati per trainingSCC + DPA
Supabase Inc.USA (server EU Frankfurt)Database e autenticazione — server eu-central-1, dati fisicamente in EUSCC + DPA
Resend Inc.USAInbound email routing e webhook — transito payload email in arrivoSCC · DPA in verifica
Cloudflare Inc.USA (bucket EU)Storage documenti generati (R2) — bucket EU configuratoSCC + DPA
Vercel Inc.USAHosting e deployment applicativo — edge network globaleSCC + DPA
Langfuse GmbHGermania 🇩🇪Osservabilità pipeline AI — server EU nativi, azienda EUGDPR nativo + DPA
Sentry Inc.USAMonitoraggio errori applicativi — può ricevere dati in log di erroreSCC + DPA
Stripe Inc.USAGestione pagamenti a consumoDPF + DPA
Inngest Inc.USAElaborazione job in background — transito payload email per classificazioneSCC · DPA in verifica

L'elenco aggiornato dei sub-responsabili è disponibile su prevelox.it/legal/sub-processors. Prevelox comunicherà al Cliente con almeno 30 giorni di anticipo qualsiasi aggiunta o sostituzione di sub-responsabili, offrendo la possibilità di opporsi motivatamente.

Art. 6 — Obblighi del Cliente (Titolare)

Il Cliente si impegna a:

Art. 7 — Intelligenza Artificiale e Human-in-the-Loop

7.1 Prevelox utilizza sistemi AI per classificare le email e generare bozze di preventivo. Tale elaborazione produce esclusivamente una BOZZA documentale e non costituisce in nessun caso una decisione automatizzata vincolante ai sensi dell'Art. 22 GDPR.

7.2 Nessuna email di risposta o documento viene inviato automaticamente al cliente finale senza la previa revisione e approvazione esplicita del Cliente. L'intervento umano è strutturalmente obbligatorio in ogni fase del processo che implichi un'azione verso terzi.

7.3 Il Cliente è interamente responsabile del contenuto dei preventivi inviati ai propri clienti finali dopo approvazione. Prevelox declina ogni responsabilità per inesattezze nelle bozze approvate senza adeguata revisione.

7.4 I dati trasmessi all'API Anthropic per l'elaborazione AI sono eliminati entro 7 giorni e non vengono utilizzati per l'addestramento di modelli AI, come previsto dal DPA commerciale tra Prevelox e Anthropic PBC.

Art. 8 — Dati Aggregati e Anonimi

Prevelox si riserva il diritto di elaborare e utilizzare dati aggregati e anonimizzati — non riconducibili al singolo Cliente, ai suoi clienti finali o a qualsiasi individuo identificabile — per finalità di miglioramento del Servizio, sviluppo di nuove funzionalità e analisi statistiche interne. Tale utilizzo non costituisce trattamento di dati personali ai sensi del GDPR e non richiede istruzione del Cliente.

Art. 9 — Misure di Sicurezza

Misure tecniche

Misure organizzative

Art. 10 — Trasferimenti verso Paesi Terzi

Alcuni sub-responsabili hanno sede negli USA. I trasferimenti avvengono nel rispetto del Capo V GDPR tramite Clausole Contrattuali Standard (SCC) adottate dalla Commissione Europea ai sensi dell'Art. 46 GDPR, incorporate nei rispettivi accordi con ciascun sub-responsabile, e tramite il Data Privacy Framework UE-USA per i provider certificati (Stripe).

Nota Supabase: i dati del database sono fisicamente ospitati nella regione eu-central-1 (Frankfurt). La società madre è una Delaware C-corp soggetta al CLOUD Act statunitense — rischio residuo documentato, accettato dal Cliente con la sottoscrizione del presente DPA.

Nota Anthropic: i server di elaborazione API potrebbero risiedere fuori dall'UE. Prevelox monitora l'evoluzione del quadro normativo e valuterà soluzioni di routing EU (AWS Bedrock EU, Google Vertex AI EU) qualora la residenza dei dati nell'UE diventi un requisito contrattuale esplicito.

Art. 11 — Cessazione e Restituzione dei Dati

Alla cessazione del rapporto contrattuale:

Art. 12 — Legge Applicabile

Il presente DPA è disciplinato dalla legge italiana e dal Regolamento (UE) 2016/679 (GDPR). Per qualsiasi controversia le Parti si sottopongono alla giurisdizione del Tribunale competente per il luogo di residenza del Responsabile del trattamento.

Art. 13 — Modifiche

Prevelox si riserva il diritto di aggiornare il presente DPA per adeguarlo a modifiche normative o variazioni dello stack tecnologico. Il Cliente sarà informato via email con almeno 30 giorni di anticipo rispetto all'entrata in vigore delle modifiche. Il proseguimento nell'utilizzo del Servizio costituisce accettazione delle modifiche aggiornate.