Vai al contenuto principale

Accordo sul trattamento dei dati

Le condizioni per il responsabile del trattamento ai sensi dell'art. 28 GDPR e dell'art. 9 della LPD svizzera per le aziende che utilizzano WritingAnt. Basato sulle clausole contrattuali standard della Commissione europea tra titolari e responsabili (decisione (UE) 2021/915).
Versione 5 ottobre 2026
Questo accordo sul trattamento dei dati è pubblicato in inglese. Quando viene mostrato in un'altra lingua, il testo inglese è la versione vincolante. Leggete la versione inglese vincolante.

Come si applica il presente accordo

Il presente accordo sul trattamento dei dati («DPA») è parte integrante dei Termini e Condizioni tra Ögren Digital e ogni cliente che utilizza WritingAnt nell'esercizio di un'attività imprenditoriale, professionale o di altra attività di natura professionale («Cliente aziendale»). Entra in vigore automaticamente quando un Cliente aziendale, o un utente che agisce per suo conto, utilizza i Servizi; non è necessaria alcuna firma. Una copia controfirmata può essere richiesta in qualsiasi momento a sales@writing-ant.com, e le Clausole possono inoltre essere concluse separatamente nell'ambito di un accordo enterprise o Custom Edition.
Per le persone fisiche che utilizzano WritingAnt per fini personali, Ögren Digital è il titolare del trattamento dei loro dati e si applica l'Informativa sulla privacy anziché il presente DPA.
Coesistono due ruoli. Per il testo che gli utenti di un Cliente aziendale inviano ai Servizi (trascrizioni, testo selezionato, trascrizioni di istruzioni vocali e i testi risultanti, congiuntamente i «Contenuti del cliente») e per i dati personali degli utenti e delle persone menzionate in tale testo, il Cliente aziendale è il titolare del trattamento e Ögren Digital è il responsabile del trattamento che agisce sulla base delle sue istruzioni documentate. Per i dati relativi all'account, alla fatturazione, alla misurazione dell'utilizzo e agli eventi di utilizzo del prodotto (ad esempio quali passaggi di configurazione, guide e funzionalità un utente ha utilizzato) di cui Ögren Digital ha bisogno per finalità proprie (esecuzione del contratto, fatturazione, applicazione delle quote, analisi del servizio e del prodotto, contabilità), Ögren Digital è titolare autonomo del trattamento, come descritto nell'Informativa sulla privacy, e le presenti Clausole non si applicano a tale trattamento.

Sezione I

Clausola 1 — Finalità e ambito di applicazione

Le presenti clausole contrattuali tipo (le «Clausole») mirano a garantire il rispetto dell'art. 28, par. 3 e 4, del regolamento (UE) 2016/679 (il «GDPR») e, per i Clienti aziendali stabiliti in Svizzera, dell'art. 9 della legge federale svizzera sulla protezione dei dati (la «LPD»).
Il titolare del trattamento e il responsabile del trattamento indicati nell'Allegato I hanno convenuto le presenti Clausole al fine di garantire il rispetto dell'art. 28, par. 3 e 4, GDPR e dell'art. 9 LPD.
Le presenti Clausole si applicano al trattamento dei dati personali specificato nell'Allegato II.
Gli Allegati da I a IV costituiscono parte integrante delle Clausole.
Le presenti Clausole lasciano impregiudicati gli obblighi cui è soggetto il titolare del trattamento in virtù del GDPR o della LPD.
Le presenti Clausole non garantiscono di per sé il rispetto degli obblighi relativi ai trasferimenti internazionali ai sensi del capo V del GDPR; la Clausola 7.8 e l'Allegato IV descrivono le garanzie in essere per i trasferimenti.

Clausola 2 — Invariabilità delle Clausole

Le parti si impegnano a non modificare le Clausole, salvo per aggiungere informazioni negli Allegati o aggiornare le informazioni ivi contenute.
Ciò non impedisce alle parti di includere le Clausole in un contratto più ampio o di aggiungere altre clausole o garanzie supplementari, a condizione che non contraddicano, direttamente o indirettamente, le Clausole e non pregiudichino i diritti o le libertà fondamentali degli interessati.

Clausola 3 — Interpretazione

Quando le presenti Clausole utilizzano i termini definiti nel GDPR o nella LPD, tali termini hanno lo stesso significato che in dette leggi. Per un titolare del trattamento stabilito in Svizzera, i riferimenti al GDPR vanno letti come riferimenti alle corrispondenti disposizioni della LPD, e i riferimenti a un'autorità di controllo come riferimenti all'Incaricato federale della protezione dei dati e della trasparenza.
Le presenti Clausole vanno lette e interpretate alla luce delle disposizioni del GDPR e della LPD e non vanno interpretate in modo contrastante con i diritti e gli obblighi ivi previsti o tale da pregiudicare i diritti o le libertà fondamentali degli interessati.

Clausola 4 — Gerarchia

In caso di contraddizione tra le presenti Clausole e le disposizioni di accordi connessi tra le parti, esistenti al momento in cui le presenti Clausole sono convenute o conclusi successivamente, compresi i Termini e Condizioni e l'Accordo di licenza utente finale (EULA), prevalgono le presenti Clausole.

Sezione II — Obblighi delle parti

Clausola 6 — Descrizione del trattamento

I dettagli delle operazioni di trattamento, in particolare le categorie di dati personali e le finalità del trattamento per le quali i dati personali sono trattati per conto del titolare del trattamento, sono specificati nell'Allegato II.

Clausola 7 — Obblighi delle parti

7.1 Istruzioni. Il responsabile del trattamento tratta i dati personali soltanto su istruzione documentata del titolare del trattamento, salvo che lo richieda il diritto dell'Unione, di uno Stato membro o svizzero cui è soggetto il responsabile del trattamento; in tal caso il responsabile del trattamento informa il titolare del trattamento di tale obbligo giuridico prima del trattamento, a meno che la legge lo vieti per rilevanti motivi di interesse pubblico. Le istruzioni del titolare del trattamento sono impartite mediante l'utilizzo e la configurazione dei Servizi (scelta degli stili di scrittura, delle lingue, dello stile locale Basic o di uno stile cloud, delle preimpostazioni Application Aware e dei contenuti inviati per il trattamento); ulteriori istruzioni scritte possono essere inviate a info@oegren-digital.ch. Le presenti Clausole, l'Allegato II e la configurazione scelta dal titolare del trattamento costituiscono le istruzioni documentate; ogni richiesta inviata da un utente è un'istruzione a trattare quel contenuto come descritto nell'Allegato II, e il responsabile del trattamento non conserva da parte sua alcuna copia del contenuto di una richiesta oltre ai log delle richieste indicati nell'Allegato II (fino a 30 giorni, sui propri servizi cloud ospitati da Microsoft Azure); ai fini della misurazione conserva soltanto i dati di utilizzo elencati nell'Allegato II, come il momento di una richiesta, i token consumati e il modello utilizzato, senza il contenuto. Il suo sub-responsabile per l'IA, OpenAI, conserva il contenuto soltanto nei log di monitoraggio degli abusi per un massimo di 30 giorni e non ne detiene alcuna altra copia, come indicato nell'Allegato II e nell'Allegato IV. Il responsabile del trattamento informa immediatamente il titolare del trattamento qualora, a suo parere, un'istruzione violi il GDPR, la LPD o le disposizioni applicabili in materia di protezione dei dati.
7.2 Limitazione delle finalità. Il responsabile del trattamento tratta i dati personali soltanto per le finalità specifiche del trattamento indicate nell'Allegato II, salvo ulteriori istruzioni del titolare del trattamento. In particolare, il responsabile del trattamento non utilizza i Contenuti del cliente per addestrare o migliorare modelli di IA, e il suo sub-responsabile per l'IA, OpenAI, è contrattualmente vincolato a non utilizzarli per sviluppare o migliorare i propri servizi senza esplicito accordo. Le descrizioni degli stili di scrittura personalizzati e gli esempi di apprendimento creati da un utente (anche con la funzione «Insegna con esempi») sono memorizzati sul computer dell'utente e vengono inviati, insieme al testo da trattare, in ogni richiesta che utilizza quello stile, come parte delle istruzioni al modello di IA; ciò migliora i risultati per quell'utente tramite il prompting, non addestrando un modello. Essi servono soltanto alle richieste di quell'utente e degli altri utenti del Cliente aziendale con cui l'utente ha scelto di condividere lo stile esportandolo, e non sono utilizzati per addestrare o migliorare alcun modello per il responsabile del trattamento, per i suoi sub-responsabili o per qualsiasi altro cliente.
7.3 Durata del trattamento. Il trattamento da parte del responsabile del trattamento ha luogo soltanto per la durata specificata nell'Allegato II.
7.4 Sicurezza del trattamento. Il responsabile del trattamento mette in atto almeno le misure tecniche e organizzative specificate nell'Allegato III per garantire la sicurezza dei dati personali, ivi compresa la protezione da violazioni della sicurezza che comportano accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati. Nel valutare il livello di sicurezza adeguato, le parti hanno tenuto debitamente conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi per gli interessati. Il responsabile del trattamento concede l'accesso ai dati personali oggetto del trattamento ai membri del proprio personale soltanto nella misura strettamente necessaria per l'esecuzione, la gestione e il monitoraggio del contratto, e garantisce che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza.
7.5 Dati sensibili. I Servizi non sono concepiti per categorie particolari di dati personali (art. 9 GDPR), dati relativi a condanne penali (art. 10 GDPR) o dati personali degni di particolare protezione ai sensi dell'art. 5 LPD. Il titolare del trattamento non invia tali dati, a meno che vi sia legittimamente autorizzato e ne abbia informato preventivamente per iscritto il responsabile del trattamento, in modo che possano essere concordate restrizioni specifiche e garanzie supplementari. Il responsabile del trattamento raccomanda agli utenti di evitare informazioni personali o sensibili nel testo dettato e selezionato; lo stile di scrittura locale Basic elabora tutto sul computer dell'utente ed è la scelta appropriata quando nessun contenuto può uscirne; in tal caso con il responsabile del trattamento vengono scambiati soltanto i dati dell'account e di utilizzo descritti nell'Allegato II, non il testo dettato o selezionato.
7.6 Documentazione e conformità. Le parti devono essere in grado di dimostrare la conformità alle presenti Clausole. Il responsabile del trattamento dà seguito prontamente e adeguatamente a tutte le richieste ragionevoli del titolare del trattamento relative al trattamento ai sensi delle presenti Clausole. Il responsabile del trattamento mette a disposizione del titolare del trattamento tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui alle presenti Clausole e derivanti direttamente dal GDPR e dalla LPD. Su richiesta del titolare del trattamento, il responsabile del trattamento consente e contribuisce altresì alle verifiche (audit) delle attività di trattamento di cui alle presenti Clausole, a intervalli ragionevoli o se vi sono indicazioni di non conformità. Nel decidere in merito a un riesame o a un audit, il titolare del trattamento può tenere conto delle pertinenti certificazioni del responsabile del trattamento e dei suoi sub-responsabili. Il titolare del trattamento può scegliere di effettuare l'audit in proprio o di incaricare un revisore indipendente. Gli audit possono anche comprendere ispezioni nei locali o nelle strutture fisiche del responsabile del trattamento e sono effettuati, se del caso, con ragionevole preavviso (almeno 30 giorni, salvo che una violazione dei dati personali o un'autorità di controllo richieda diversamente), non più di una volta in un periodo di dodici mesi, durante l'orario di lavoro, nel rispetto della riservatezza e a spese del titolare del trattamento. Gli audit sono condotti in primo luogo sulla base della documentazione e di colloqui a distanza; un'ispezione in loco ha luogo soltanto se ciò non risolve le questioni del titolare del trattamento. Per i sub-responsabili, il responsabile del trattamento soddisfa il diritto di audit del titolare del trattamento fornendo le loro certificazioni vigenti e le relazioni di audit indipendenti (come SOC 2 Type II e ISO/IEC 27001) ed esercitando, su ragionevole richiesta del titolare del trattamento, i propri diritti di audit previsti dagli accordi con i sub-responsabili; non sono disponibili ispezioni in loco dei centri dati dei sub-responsabili. Le parti mettono a disposizione dell'autorità di controllo competente, su richiesta, le informazioni di cui alla presente Clausola, compresi i risultati di eventuali audit.
7.7 Ricorso a sub-responsabili. Il titolare del trattamento conferisce al responsabile del trattamento l'autorizzazione generale a ricorrere ai sub-responsabili elencati nell'Allegato IV. Il responsabile del trattamento informa specificamente per iscritto il titolare del trattamento (via e-mail all'indirizzo dell'intestatario dell'account e aggiornando l'elenco pubblicato all'indirizzo writing-ant.com/privacy#subprocessors) di eventuali modifiche previste di tale elenco mediante l'aggiunta o la sostituzione di sub-responsabili con almeno 30 giorni di anticipo, dando così al titolare del trattamento tempo sufficiente per opporsi prima del ricorso al sub-responsabile interessato. Il responsabile del trattamento fornisce al titolare del trattamento le informazioni necessarie per consentirgli di esercitare il diritto di opposizione. Qualora il titolare del trattamento si opponga per ragionevoli motivi di protezione dei dati e le parti non riescano a comporre l'opposizione, il titolare del trattamento può risolvere il contratto per i Servizi interessati. Qualora il responsabile del trattamento ricorra a un sub-responsabile per lo svolgimento di specifiche attività di trattamento per conto del titolare del trattamento, lo fa mediante contratto che impone al sub-responsabile, in sostanza, gli stessi obblighi in materia di protezione dei dati imposti al responsabile del trattamento conformemente alle presenti Clausole. Il responsabile del trattamento provvede affinché il sub-responsabile adempia agli obblighi cui è soggetto il responsabile del trattamento in forza delle presenti Clausole, del GDPR e della LPD. Su richiesta del titolare del trattamento, il responsabile del trattamento fornisce copia di tale contratto con il sub-responsabile e delle eventuali modifiche successive; nella misura necessaria per proteggere segreti aziendali o altre informazioni riservate, il responsabile del trattamento può oscurarne preventivamente il testo. Il responsabile del trattamento rimane pienamente responsabile nei confronti del titolare del trattamento dell'adempimento degli obblighi del sub-responsabile in conformità con il contratto concluso con il responsabile del trattamento, e notifica al titolare del trattamento qualsiasi inadempimento di tali obblighi da parte del sub-responsabile.
7.8 Trasferimenti internazionali. I servizi cloud e il database di WritingAnt sono eseguiti su Microsoft Azure in Svizzera (regione Switzerland North) e nell'UE, dove Microsoft archivia i dati a riposo. Il responsabile del trattamento utilizza le condizioni cloud standard di Microsoft, come ogni cliente Microsoft: ai sensi del Microsoft Products and Services Data Protection Addendum e dei relativi impegni EU Data Boundary per l'UE e l'EFTA (Svizzera compresa), Microsoft può comunque trattare dati limitati negli Stati Uniti, ad esempio per l'operatività del servizio, la sicurezza e il supporto tecnico, sulla base delle clausole contrattuali tipo e dell'EU-U.S. e Swiss-U.S. Data Privacy Framework. Lo stesso vale per l'ambiente Microsoft 365 del responsabile del trattamento (Outlook e Teams), che contiene la corrispondenza di supporto. La fase di inferenza dell'IA è eseguita da OpenAI: il responsabile del trattamento contratta con OpenAI Ireland Ltd ai sensi dell'OpenAI Data Processing Addendum, e OpenAI tratta il testo sulla propria infrastruttura negli Stati Uniti sulla base delle clausole contrattuali tipo incorporate in tale addendum. I dati relativi all'account e alla fatturazione possono essere trasferiti negli Stati Uniti come indicato nell'Allegato IV. Qualsiasi trasferimento di dati verso un paese terzo o un'organizzazione internazionale da parte del responsabile del trattamento o di un sub-responsabile avviene soltanto sulla base di istruzioni documentate del titolare del trattamento, che il titolare del trattamento impartisce per i trasferimenti elencati nell'Allegato IV, o per soddisfare uno specifico requisito del diritto dell'Unione, di uno Stato membro o svizzero, e avviene conformemente al capo V del GDPR e agli artt. 16 e 17 LPD. Le garanzie su cui ci si fonda sono le clausole contrattuali tipo adottate dalla Commissione europea (con le integrazioni svizzere richieste dall'Incaricato federale della protezione dei dati e della trasparenza), le certificazioni EU-U.S., Swiss-U.S. e UK Data Privacy Framework dei sub-responsabili interessati e la decisione di adeguatezza della Commissione europea per la Svizzera. Il responsabile del trattamento fornisce al titolare del trattamento, su richiesta, informazioni sulle garanzie in essere e una copia delle stesse.

Clausola 8 — Assistenza al titolare del trattamento

Il responsabile del trattamento notifica tempestivamente al titolare del trattamento qualsiasi richiesta ricevuta dall'interessato. Non risponde personalmente alla richiesta, salvo autorizzazione in tal senso del titolare del trattamento.
Il responsabile del trattamento assiste il titolare del trattamento nell'adempimento degli obblighi di quest'ultimo di dare seguito alle richieste degli interessati per l'esercizio dei loro diritti, tenendo conto della natura del trattamento. In pratica, i Contenuti del cliente non sono conservati dal responsabile del trattamento oltre ai log delle richieste a breve termine descritti nell'Allegato II, e i dati locali dell'applicazione (cronologia delle dettature, impostazioni, registrazioni salvate facoltative) sono memorizzati in forma cifrata sul computer dell'utente, sotto il controllo del titolare del trattamento, dove l'utente può esportarli o cancellarli in qualsiasi momento.
Oltre all'obbligo del responsabile del trattamento di assistere il titolare del trattamento ai sensi della Clausola 8, punto 2, il responsabile del trattamento assiste inoltre il titolare del trattamento nel garantire il rispetto dei seguenti obblighi, tenendo conto della natura del trattamento dei dati e delle informazioni di cui dispone il responsabile del trattamento: a) l'obbligo di effettuare una valutazione dell'impatto dei trattamenti previsti sulla protezione dei dati personali («valutazione d'impatto sulla protezione dei dati») qualora un tipo di trattamento possa presentare un rischio elevato per i diritti e le libertà delle persone fisiche; b) l'obbligo di consultare l'autorità di controllo competente prima di procedere al trattamento qualora la valutazione d'impatto sulla protezione dei dati indichi che il trattamento presenterebbe un rischio elevato in assenza di misure adottate dal titolare del trattamento per attenuare il rischio; c) l'obbligo di garantire che i dati personali siano esatti e aggiornati, informando senza indugio il titolare del trattamento qualora il responsabile del trattamento venga a conoscenza del fatto che i dati personali che sta trattando sono inesatti o non più aggiornati; d) gli obblighi di cui all'art. 32 GDPR.
Le parti indicano nell'Allegato III le misure tecniche e organizzative adeguate con cui il responsabile del trattamento è tenuto ad assistere il titolare del trattamento nell'applicazione della presente Clausola, nonché la portata e l'entità dell'assistenza richiesta.

Clausola 9 — Notifica di violazione dei dati personali

In caso di violazione dei dati personali, il responsabile del trattamento collabora con il titolare del trattamento e lo assiste affinché possa adempiere agli obblighi di cui agli artt. 33 e 34 GDPR e all'art. 24 LPD, ove applicabili, tenendo conto della natura del trattamento e delle informazioni di cui dispone il responsabile del trattamento.
9.1 Violazione dei dati riguardante i dati trattati dal titolare del trattamento. In caso di violazione dei dati personali riguardante i dati trattati dal titolare del trattamento, il responsabile del trattamento assiste il titolare del trattamento nel notificare la violazione dei dati personali all'autorità di controllo competente senza ingiustificato ritardo dopo che il titolare del trattamento ne è venuto a conoscenza, se del caso (a meno che sia improbabile che la violazione dei dati personali presenti un rischio per i diritti e le libertà delle persone fisiche); nell'ottenere le informazioni che, ai sensi dell'art. 33, par. 3, GDPR, devono figurare nella notifica del titolare del trattamento e che devono comprendere almeno la natura della violazione dei dati personali, compresi, ove possibile, le categorie e il numero approssimativo di interessati e di registrazioni di dati personali in questione, le probabili conseguenze della violazione e le misure adottate o di cui si propone l'adozione per porvi rimedio; e nell'adempiere, ai sensi dell'art. 34 GDPR, all'obbligo di comunicare senza ingiustificato ritardo la violazione dei dati personali all'interessato, quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche.
9.2 Violazione dei dati riguardante i dati trattati dal responsabile del trattamento. In caso di violazione dei dati personali riguardante i dati trattati dal responsabile del trattamento, quest'ultimo ne dà notifica al titolare del trattamento senza ingiustificato ritardo dopo esserne venuto a conoscenza, e comunque entro 48 ore, via e-mail all'indirizzo dell'intestatario dell'account. Tale notifica contiene almeno: a) una descrizione della natura della violazione (compresi, ove possibile, le categorie e il numero approssimativo di interessati e di registrazioni di dati in questione); b) i dettagli di un punto di contatto presso il quale possono essere ottenute ulteriori informazioni sulla violazione dei dati personali; c) le probabili conseguenze e le misure adottate o di cui si propone l'adozione per porre rimedio alla violazione, anche per attenuarne i possibili effetti negativi. Qualora e nella misura in cui non sia possibile fornire tutte le informazioni contemporaneamente, la notifica iniziale contiene le informazioni disponibili in quel momento e le ulteriori informazioni sono fornite successivamente, non appena disponibili, senza ingiustificato ritardo.

Sezione III — Disposizioni finali

Clausola 10 — Inosservanza delle Clausole e risoluzione

Fatte salve le disposizioni del GDPR o della LPD, qualora il responsabile del trattamento violi gli obblighi che gli incombono ai sensi delle presenti Clausole, il titolare del trattamento può dare istruzione al responsabile del trattamento di sospendere il trattamento dei dati personali fino a quando quest'ultimo non si conformi alle presenti Clausole o fino alla risoluzione del contratto. Il responsabile del trattamento informa tempestivamente il titolare del trattamento qualora non sia in grado di conformarsi alle presenti Clausole, per qualsiasi motivo.
Il titolare del trattamento ha il diritto di risolvere il contratto nella misura in cui esso riguarda il trattamento di dati personali conformemente alle presenti Clausole se: a) il trattamento dei dati personali da parte del responsabile del trattamento è stato sospeso dal titolare del trattamento ai sensi della lettera a) e la conformità alle presenti Clausole non è ripristinata entro un termine ragionevole e in ogni caso entro un mese dalla sospensione; b) il responsabile del trattamento viola in modo sostanziale o persistente le presenti Clausole o gli obblighi che gli incombono ai sensi del GDPR o della LPD; c) il responsabile del trattamento non rispetta una decisione vincolante di un organo giurisdizionale competente o dell'autorità di controllo competente in merito ai suoi obblighi ai sensi delle presenti Clausole, del GDPR o della LPD.
Il responsabile del trattamento ha il diritto di risolvere il contratto nella misura in cui esso riguarda il trattamento di dati personali ai sensi delle presenti Clausole qualora, dopo aver informato il titolare del trattamento che le sue istruzioni violano le prescrizioni giuridiche applicabili conformemente alla Clausola 7.1, il titolare del trattamento insista sul rispetto delle istruzioni.
A seguito della risoluzione del contratto, il responsabile del trattamento, a scelta del titolare del trattamento, cancella tutti i dati personali trattati per conto del titolare del trattamento e certifica a quest'ultimo di averlo fatto, oppure restituisce tutti i dati personali al titolare del trattamento e cancella le copie esistenti, salvo che il diritto dell'Unione, di uno Stato membro o svizzero imponga la conservazione dei dati personali. Fino alla cancellazione o alla restituzione dei dati, il responsabile del trattamento continua a garantire il rispetto delle presenti Clausole. In pratica: i Contenuti del cliente conservati nei log delle richieste presso i sub-responsabili scadono entro 30 giorni; i dati dell'account vengono cancellati 30 giorni dopo la cancellazione dell'account; i documenti contabili sono conservati per 10 anni come richiesto dal diritto svizzero; i dati locali dell'applicazione sui computer degli utenti sono sotto il controllo del titolare del trattamento stesso e vengono rimossi disinstallando l'applicazione o cancellando le relative cartelle di dati, come descritto nell'Informativa sulla privacy.

Clausola 11 — Responsabilità, legge applicabile e lingua

La responsabilità di ciascuna parte ai sensi delle presenti Clausole è disciplinata dai Termini e Condizioni, fatti salvi i diritti degli interessati e il regime di responsabilità di cui all'art. 82 GDPR.
Le presenti Clausole sono disciplinate dal diritto svizzero. Qualora il titolare del trattamento sia stabilito in uno Stato membro dell'Unione europea o dello Spazio economico europeo e il diritto di tale Stato si applichi imperativamente al rapporto con il responsabile del trattamento, le Clausole sono disciplinate, sotto tale profilo, dal diritto di detto Stato membro. Sono competenti i tribunali della sede del responsabile del trattamento a Zugo, Svizzera, fatti salvi i fori imperativi previsti per il titolare del trattamento o per gli interessati.
Le presenti Clausole sono concluse in lingua inglese. Le traduzioni sono fornite unicamente per comodità; prevale la versione inglese.

Allegato I — Elenco delle parti

Titolare del trattamento: il Cliente aziendale, identificato dall'organizzazione e dall'indirizzo e-mail dell'intestatario dell'account indicati al momento della registrazione o dell'acquisto di WritingAnt, oppure indicato in un accordo enterprise separato. Persona di contatto: l'intestatario dell'account, o il referente per la protezione dei dati che il Cliente aziendale comunica al responsabile del trattamento.
Responsabile del trattamento: Ögren Digital, Loretostrasse 1, 6300 Zug, Svizzera. Contatto per la protezione dei dati: info@oegren-digital.ch. Contatto commerciale e copie controfirmate: sales@writing-ant.com.
Rappresentante del responsabile del trattamento nell'Unione europea (art. 27 GDPR): Instant EU GDPR Representative Ltd, Office 2, 12A Lower Main Street, Lucan Co., Dublin K78 X5P8, Irlanda, contact@gdprlocal.com, portale per le richieste oegrendigital.gdprlocal.com/eu.
Rappresentante del responsabile del trattamento in Svizzera (art. 14 LPD): ALTRION Sagl, Via Luigi Lavizzari 8, 6850 Mendrisio, Svizzera, contact@gdprlocal.com.

Allegato II — Descrizione del trattamento

Oggetto. Fornitura di WritingAnt: riconoscimento vocale (voce-a-testo) con editing basato sull'IA per Windows e macOS. Il riconoscimento vocale viene eseguito localmente sul computer dell'utente. Due funzioni coinvolgono i servizi cloud del responsabile del trattamento. Dettatura: quando un utente sceglie uno stile di scrittura cloud («rifinito»), la trascrizione testuale della dettatura viene inviata ai servizi cloud del responsabile del trattamento per essere riscritta, corretta e formattata nello stile scelto, e il risultato viene inserito alla posizione del cursore dell'utente. Modifica del testo selezionato: l'utente evidenzia un testo in una qualsiasi applicazione e avvia WritingAnt, scegliendo uno stile di scrittura da applicare al testo evidenziato oppure pronunciando un'istruzione (ad esempio per abbreviare, riformulare, tradurre o rispondere al testo); il testo evidenziato, insieme alla trascrizione dell'istruzione vocale se ne è stata data una, viene inviato ai servizi cloud del responsabile del trattamento per essere riscritto nello stile scelto oppure modificato, riscritto o utilizzato per generare nuovo testo secondo l'istruzione, e il risultato sostituisce il testo evidenziato. In entrambi i casi il testo viene inoltrato al sub-responsabile per l'IA elencato nell'Allegato IV e il risultato viene restituito all'utente.
Natura e finalità del trattamento. Trasmissione, memorizzazione temporanea ed elaborazione automatizzata di testo mediante modelli linguistici di grandi dimensioni ospitati dai sub-responsabili di cui all'Allegato IV, al solo scopo di restituire all'utente il testo modificato o generato; autenticazione degli utenti; misurazione dell'utilizzo rispetto al piano di abbonamento e registrazione degli eventi di utilizzo del prodotto per l'analisi del servizio.
Categorie di interessati.
  • Utenti del Cliente aziendale (dipendenti, collaboratori esterni) che dettano o selezionano testo
  • Terzi menzionati in tale testo: clienti, potenziali clienti, candidati, colleghi, partner e altri corrispondenti del Cliente aziendale
Categorie di dati personali.
  • Contenuti del cliente: trascrizioni testuali delle dettature, testo selezionato per la modifica, trascrizioni di istruzioni vocali, il testo modificato o generato risultante, impostazioni di lingua e di stile di scrittura, descrizioni degli stili di scrittura personalizzati ed esempi di apprendimento
  • Dati dell'account utente: nome e cognome, indirizzo e-mail, indirizzo IP, user agent del browser, sessioni di accesso
  • Metadati delle richieste: ID utente, marche temporali, indirizzo IP, user agent, intestazioni della richiesta, impostazioni di lingua
  • Dati di utilizzo e di utilizzo del prodotto: numero e momento delle richieste, token consumati, modello utilizzato, lingua, versione dell'applicazione, sistema operativo, profilo di situazione, eventi di utilizzo del prodotto (avanzamento della configurazione e dell'onboarding, stato delle autorizzazioni durante la configurazione, scelte di interfaccia e lingua dell'interfaccia, passaggi completati della guida alla scrittura, uso della funzione «Insegna con esempi» per gli stili personalizzati) e le altre voci elencate nell'Informativa sulla privacy. Questi dati non contengono Contenuti del cliente; Ögren Digital li tratta come titolare autonomo del trattamento, come indicato nell'introduzione, e li elenca qui per trasparenza
L'audio non fa mai parte del trattamento: le registrazioni vocali vengono trascritte sul computer dell'utente e non vengono trasmesse al responsabile del trattamento né ai suoi sub-responsabili, fatta eccezione per una registrazione salvata che un utente sceglie di condividere in una richiesta di supporto, come descritto di seguito.
Categorie particolari di dati. Nessuna prevista; si veda la Clausola 7.5.
Frequenza del trattamento. Continua, ogni volta che un utente invia una richiesta.
Durata del trattamento e conservazione. Per la durata dell'abbonamento o dell'account gratuito del Cliente aziendale. I Contenuti del cliente sono conservati da OpenAI soltanto nei log di monitoraggio degli abusi per un massimo di 30 giorni, poi cancellati automaticamente; non viene conservato alcuno stato dell'applicazione. I servizi cloud del responsabile del trattamento conservano i log delle richieste per un massimo di 30 giorni. I dati dell'account sono conservati per la durata dell'account e cancellati entro 30 giorni dalla cancellazione dell'account. I dati di utilizzo e di utilizzo del prodotto sono conservati collegati all'account utente per un massimo di due anni ai fini della misurazione e dell'analisi aziendale; in seguito il responsabile del trattamento li rende anonimi in modo irreversibile rimuovendo l'identificativo utente e riducendo le marche temporali al giorno, e conserva soltanto le statistiche aggregate risultanti, come descritto nell'Informativa sulla privacy. I dati contabili sono conservati per 10 anni ai sensi del diritto svizzero.
Contenuti del cliente e altro materiale nelle richieste di supporto. Gli utenti del Cliente aziendale possono includere Contenuti del cliente in una richiesta di supporto, ossia una trascrizione o un testo prodotto da WritingAnt, incollato come testo o mostrato in uno screenshot, ad esempio una trascrizione che non è stata elaborata come previsto. Possono inoltre condividere altro materiale per risolvere una richiesta, come screenshot di altre applicazioni, file di log, esportazioni delle impostazioni o una registrazione salvata. Il responsabile del trattamento considera tutto questo materiale come un'istruzione del titolare del trattamento a utilizzarlo esclusivamente per risolvere la richiesta; una registrazione che un utente condivide in una richiesta di supporto, ad esempio per mostrare un problema di riconoscimento, è l'unico caso in cui dell'audio raggiunge il responsabile del trattamento, e non viene mai inoltrata ai sub-responsabili per l'IA. I canali approvati per tale materiale sono l'e-mail e Microsoft Teams; il materiale viene quindi memorizzato nell'ambiente Microsoft 365 del responsabile del trattamento (Allegato IV) e conservato per il periodo di conservazione del supporto indicato nell'Informativa sulla privacy. Le piattaforme di messaggistica come WhatsApp e LinkedIn non sono canali approvati per tale materiale; il materiale comunque ricevuto tramite esse viene utilizzato soltanto per risolvere la richiesta e viene eliminato dalla conversazione una volta chiusa la richiesta. La conversazione di supporto in sé, come la domanda posta, la risposta data e i recapiti utilizzati, non costituisce Contenuti del cliente; il responsabile del trattamento la gestisce come titolare autonomo del trattamento ai sensi dell'Informativa sulla privacy.
Luoghi del trattamento. I servizi cloud di WritingAnt (Microsoft Azure, Switzerland North) ricevono il testo e lo inoltrano a OpenAI per l'inferenza; OpenAI lo tratta negli Stati Uniti ai sensi del proprio Data Processing Addendum e delle clausole contrattuali tipo (entità contraente OpenAI Ireland Ltd). L'autenticazione degli account e l'elaborazione dei pagamenti hanno luogo negli Stati Uniti e nell'UE, con le garanzie di cui all'Allegato IV. Microsoft archivia i dati a riposo nelle regioni svizzere e dell'UE scelte e può trattare dati limitati negli Stati Uniti in base alle proprie condizioni standard, come descritto nella Clausola 7.8; ciò vale anche per l'ambiente Microsoft 365 del responsabile del trattamento (e-mail e Teams).
Trattamento da parte dei sub-responsabili. Oggetto, natura e durata come sopra; le parti e i dati che ciascuna riceve sono elencati nell'Allegato IV.

Allegato III — Misure tecniche e organizzative

Misure per garantire la sicurezza del trattamento, attuate dal responsabile del trattamento e, per via contrattuale, dai suoi sub-responsabili.
  • Minimizzazione dei dati fin dalla progettazione: il riconoscimento vocale viene eseguito localmente; per l'elaborazione cloud viene inviata soltanto la trascrizione testuale, mai l'audio. Lo stile di scrittura locale Basic elabora tutto sul computer dell'utente, per cui né l'audio né il testo lo lasciano.
  • Cifratura in transito: tutte le comunicazioni tra l'applicazione e i servizi del responsabile del trattamento e tra il responsabile del trattamento e i suoi sub-responsabili utilizzano TLS (HTTPS).
  • Cifratura a riposo sul computer dell'utente: impostazioni, credenziali, cronologia delle dettature, stili personalizzati e registrazioni salvate facoltative sono cifrati con AES con autenticazione HMAC; la chiave è custodita nell'archivio sicuro delle chiavi del sistema operativo (Portachiavi di macOS, Gestione credenziali di Windows) e non lascia mai il dispositivo.
  • La comunicazione locale tra processi è cifrata e limitata a un solo client sul computer locale.
  • Luoghi del trattamento: i servizi cloud, il database e i backup di WritingAnt sono eseguiti in regioni Microsoft Azure in Svizzera e nell'UE; inferenza dell'IA da parte di OpenAI negli Stati Uniti ai sensi del Data Processing Addendum e delle clausole contrattuali tipo di OpenAI; trattamento limitato da parte di Microsoft negli Stati Uniti in base alle sue condizioni standard (Clausola 7.8).
  • Limiti di conservazione: i dati delle richieste e i log presso i sub-responsabili per l'IA vengono cancellati automaticamente dopo al massimo 30 giorni; i dati dell'account 30 giorni dopo la cancellazione dell'account; le registrazioni dei consensi 12 mesi; i dati di utilizzo collegati a un account al massimo due anni, poi resi anonimi in modo irreversibile.
  • Nessun addestramento di modelli: i Contenuti del cliente non sono utilizzati dal responsabile del trattamento per addestrare o migliorare modelli, e OpenAI si impegna nel proprio Services Agreement a non utilizzare i Contenuti del cliente per sviluppare o migliorare i propri servizi salvo esplicito consenso del cliente (i dati API non sono utilizzati per l'addestramento dal 1º marzo 2023). Le descrizioni degli stili di scrittura personalizzati e gli esempi di apprendimento vengono inviati come parte delle istruzioni in ogni richiesta che utilizza quello stile e migliorano i risultati per quell'utente soltanto tramite il prompting; si veda la Clausola 7.2.
  • Pseudonimizzazione: la telemetria di avvio precedente all'accesso viene segnalata con un identificativo casuale, generato a ogni avvio, che non viene mai collegato all'account utente.
  • Controllo degli accessi: l'accesso ai sistemi e ai dati di produzione è limitato al personale del responsabile del trattamento che ne ha necessità, protetto da autenticazione forte e vincolato alla riservatezza.
  • Gestione dei sub-responsabili: condizioni scritte in materia di protezione dei dati con ciascun sub-responsabile (Allegato IV), garanzie per i trasferimenti documentate, elenco pubblicato e comunicazione delle modifiche ai sensi della Clausola 7.7.
  • Controllo da parte dell'utente: gli utenti possono disattivare l'istantanea per il ripristino degli appunti, il monitoraggio di tastiera e mouse e il rilevamento Application Aware; possono cancellare in qualsiasi momento i dati locali, le registrazioni salvate e il proprio account.
  • Gestione degli incidenti: le violazioni dei dati personali vengono notificate ai sensi della Clausola 9; il responsabile del trattamento tiene un registro degli incidenti e delle misure adottate.
  • Assistenza al titolare del trattamento (Clausola 8): il responsabile del trattamento risponde alle richieste degli interessati inoltrate dal titolare del trattamento, fornisce le informazioni contenute nel presente DPA e nell'Informativa sulla privacy per le valutazioni d'impatto sulla protezione dei dati e fornisce, su richiesta, copie delle garanzie per i trasferimenti e delle condizioni dei sub-responsabili.

Allegato IV — Elenco dei sub-responsabili

Il titolare del trattamento ha autorizzato il ricorso ai seguenti sub-responsabili. Lo stesso elenco è pubblicato, e tenuto aggiornato, nell'Informativa sulla privacy all'indirizzo writing-ant.com/privacy#subprocessors; le modifiche sono comunicate ai sensi della Clausola 7.7. Le righe contrassegnate come relative ai Contenuti del cliente sono le uniche parti che possono vedere i Contenuti del cliente: Microsoft Azure e OpenAI per il testo che gli utenti inviano per la modifica, e Microsoft 365 soltanto per il materiale che un utente include in una richiesta di supporto; gli altri trattano dati relativi all'account, alla fatturazione o ai consensi.

Sub-responsabili che trattano Contenuti del cliente

Sotto-processoriServizio FornitoDati trattatiLuogoSalvaguardie in attoConservazione
Microsoft Ireland Operations Ltd / Microsoft Corporation (Microsoft Azure: hosting of the WritingAnt cloud services and database)
Miglioramento e generazione del testo, infrastruttura cloud generaleText transcripts and selected text in transit through the WritingAnt cloud services on their way to and from the AI provider, the results, language settings, user ID and authentication information, HTTPS request metadata (IP address, user agent, timestamps, headers); usage and quota data; backupsData at rest in Switzerland (Azure Switzerland North) and the EU; Microsoft may process limited data in the United States for service operations, security and support under its standard termsMicrosoft Products and Services Data Protection Addendum (EU Data Boundary commitments for EU/EFTA); Standard Contractual Clauses; EU-U.S., Swiss-U.S. and UK Data Privacy FrameworkRequest data and logs up to 30 days; usage data up to 2 years (see Privacy Policy)
OpenAI Ireland Ltd (Dublin, Ireland; contracting entity for EEA and Swiss customers) with OpenAI OpCo, LLC and affiliates (United States)
Miglioramento e generazione del testo, infrastruttura cloud generaleText transcripts and selected text sent for enhancement or generation (AI inference), the results, language settings, HTTPS request metadataUnited States (OpenAI API)OpenAI Data Processing Addendum with OpenAI Ireland Ltd; Standard Contractual Clauses (2021) for the transfer to the United States; API data is not used to train models (OpenAI Services Agreement)Abuse-monitoring logs up to 30 days; no application-state storage
Microsoft Ireland Operations Ltd / Microsoft Corporation (Microsoft 365: email including Outlook, Teams, documents)
Ticket di supportoSupport emails, Teams messages and attachments (which may contain Customer Content or other material a user shares to resolve a request, such as a transcript, screenshots, log files or a saved recording), contract and invoice correspondenceData at rest in Switzerland (Exchange Online, SharePoint, OneDrive, Teams); mail filtering by Exchange Online Protection in the EU/EFTA; Microsoft may process limited data in the United States for service operations, security and support under its standard termsMicrosoft Products and Services Data Protection Addendum (EU Data Boundary commitments for EU/EFTA); Standard Contractual Clauses; EU-U.S., Swiss-U.S. and UK Data Privacy FrameworkSupport correspondence up to 3 years; financial correspondence up to 10 years
Elenco dei sub-responsabili, versione 2026-10-05. Le modifiche sono annunciate con almeno 30 giorni di anticipo (clausola 7.7).

Sub-responsabili che trattano dati relativi all'account, alla fatturazione e ai consensi

Sotto-processoriServizio FornitoDati trattatiLuogoSalvaguardie in attoConservazione
Microsoft Ireland Operations Ltd / Microsoft Corporation (Microsoft Azure: hosting of the WritingAnt cloud services and database)
Miglioramento e generazione del testo, infrastruttura cloud generaleText transcripts and selected text in transit through the WritingAnt cloud services on their way to and from the AI provider, the results, language settings, user ID and authentication information, HTTPS request metadata (IP address, user agent, timestamps, headers); usage and quota data; backupsData at rest in Switzerland (Azure Switzerland North) and the EU; Microsoft may process limited data in the United States for service operations, security and support under its standard termsMicrosoft Products and Services Data Protection Addendum (EU Data Boundary commitments for EU/EFTA); Standard Contractual Clauses; EU-U.S., Swiss-U.S. and UK Data Privacy FrameworkRequest data and logs up to 30 days; usage data up to 2 years (see Privacy Policy)
Registrazione account e autenticazioneFull name, email address, IP address, browser user agent; login sessionsUnited States; backups in Microsoft Azure (Switzerland / EU)Data Processing Addendum with Standard Contractual Clauses; EU-U.S. Data Privacy FrameworkFor the life of the account; deleted within 30 days after account deletion
Stripe Payments Europe Ltd (Ireland) / Stripe Inc. (United States)
Fatturazione e fattureName, billing address, email address, VAT ID where given, payment method and transaction referencesEU and United StatesStandard Contractual Clauses; EU-U.S. Data Privacy FrameworkAs required for payment processing and bookkeeping (up to 10 years)
Fatturazione e fattureName, billing address, email address, invoices and payment statusSwitzerlandSwitzerland (EU adequacy decision; Swiss FADP applies directly)Bookkeeping records up to 10 years
Microsoft Ireland Operations Ltd / Microsoft Corporation (Microsoft 365: email including Outlook, Teams, documents)
Ticket di supportoSupport emails, Teams messages and attachments (which may contain Customer Content or other material a user shares to resolve a request, such as a transcript, screenshots, log files or a saved recording), contract and invoice correspondenceData at rest in Switzerland (Exchange Online, SharePoint, OneDrive, Teams); mail filtering by Exchange Online Protection in the EU/EFTA; Microsoft may process limited data in the United States for service operations, security and support under its standard termsMicrosoft Products and Services Data Protection Addendum (EU Data Boundary commitments for EU/EFTA); Standard Contractual Clauses; EU-U.S., Swiss-U.S. and UK Data Privacy FrameworkSupport correspondence up to 3 years; financial correspondence up to 10 years
Tracciamento consenso CookieCookie consent choice, timestamp, consent version, anonymised browser identifierEU (Denmark)EU entity under the GDPRUp to 12 months
Tracciamento consenso DocumentiRecord of accepted legal documents: version, date, email addressEU (Italy)EU entity under the GDPRLife of the account plus 3 months
Elenco dei sub-responsabili, versione 2026-10-05. Le modifiche sono annunciate con almeno 30 giorni di anticipo (clausola 7.7).

Domande e copie firmate

Domande sul presente DPA: info@oegren-digital.ch. Un PDF controfirmato, una sintesi della valutazione d'impatto sul trasferimento o copie delle condizioni dei sub-responsabili: sales@writing-ant.com.