DATA PROCESSING AGREEMENT DI RIGO
Ultimo aggiornamento: 6 Luglio 2026
PREMESSA
Il presente Data Processing Agreement ("DPA") disciplina il trattamento dei dati personali effettuato da Rigo per conto dell'utente registrato nell'ambito dell'utilizzo della piattaforma. Il DPA integra i Termini di Servizio e si applica quando l'utente o lo studio professionale usa Rigo per trattare dati personali di clienti, dipendenti, fornitori, controparti o altri interessati.
1. PARTI E RUOLI
Ai fini del presente DPA:
- l'utente registrato, lo studio professionale o l'organizzazione che determina finalita e mezzi del trattamento e il "Titolare";
- Rigo e il "Responsabile del trattamento" ai sensi dell'art. 28 GDPR per i dati professionali inseriti, caricati o generati nell'ambito del servizio registrato;
- i fornitori tecnici autorizzati da Rigo sono "Sub-responsabili" nei limiti in cui trattano dati personali per conto del Responsabile.
Per account, autenticazione, sicurezza, log tecnici, billing ove presente, assistenza e demo anonima, Rigo puo operare come titolare autonomo secondo l'Informativa Privacy.
2. OGGETTO, DURATA, NATURA E FINALITA
Oggetto del trattamento: erogazione della piattaforma Rigo e delle funzionalita AI, inclusa elaborazione di prompt, conversazioni, documenti fiscali/contabili, allegati, file generati, cronologia operativa e metadati tecnici necessari al servizio.
Durata del trattamento: per la durata dell'account e del rapporto contrattuale, salvo cancellazione, scadenze tecniche, obblighi legali o esigenze documentate di difesa di diritti.
Natura del trattamento: raccolta, ricezione, registrazione, organizzazione, conservazione, consultazione, elaborazione, estrazione, generazione di output, trasmissione a sub-responsabili autorizzati, cancellazione e anonimizzazione ove applicabile.
Finalita del trattamento: fornire il servizio richiesto dal Titolare, eseguire l'elaborazione AI, mantenere cronologia e continuita operativa, consentire upload/download, garantire sicurezza, prevenire abusi, fornire assistenza tecnica e adempiere agli obblighi contrattuali.
3. CATEGORIE DI DATI E INTERESSATI
Categorie di dati personali: dati identificativi, dati fiscali, dati contabili, dati economici, dati contenuti in fatture, mastri, bilanci, dichiarazioni, documenti amministrativi, prompt, conversazioni, output, metadati dei file e dati tecnici necessari all'erogazione.
Categorie di interessati: clienti dello studio o dell'organizzazione, rappresentanti legali, dipendenti, collaboratori, fornitori, controparti, soci, amministratori, utenti del servizio e altri soggetti presenti nei documenti caricati dal Titolare.
Il Titolare si impegna a non inserire categorie particolari di dati personali o dati non necessari salvo che disponga di adeguata base giuridica e che il trattamento sia strettamente pertinente alla finalita professionale perseguita.
4. ISTRUZIONI DEL TITOLARE
Rigo tratta i dati personali solo su istruzione documentata del Titolare, incluse le istruzioni contenute nei Termini, nel presente DPA, nella configurazione del servizio e nelle richieste inviate tramite la piattaforma.
Se Rigo ritiene che una istruzione violi il GDPR o altra normativa applicabile, informa il Titolare nei limiti consentiti dalla legge. Rigo non determina autonomamente finalita o mezzi essenziali del trattamento dei dati professionali caricati dal Titolare.
5. RISERVATEZZA
Rigo assicura che le persone autorizzate al trattamento siano vincolate da obblighi di riservatezza o da adeguato obbligo legale di riservatezza e accedano ai dati solo quando necessario per erogazione, sicurezza, manutenzione o supporto.
6. MISURE DI SICUREZZA
Rigo adotta misure tecniche e organizzative proporzionate al rischio, tra cui:
- isolamento logico degli account e delle organizzazioni;
- autenticazione tramite provider SSO e sessioni protette;
- controlli di accesso e limitazione dei privilegi;
- cifratura in transito e, ove supportato dai servizi infrastrutturali, a riposo;
- logging tecnico, monitoraggio e procedure antiabuso;
- limitazione degli allegati agli utenti autenticati;
- hashing di IP e user agent quando usati per prova di accettazione o quote;
- backup, ripristino e controlli di continuita secondo configurazione infrastrutturale.
7. SUB-RESPONSABILI
Il Titolare autorizza Rigo a ricorrere a sub-responsabili necessari all'erogazione del servizio. I sub-responsabili possono includere primari provider cloud e infrastrutturali, tra cui Google Cloud, Microsoft Azure e Amazon Web Services, oltre a fornitori per autenticazione, sicurezza, manutenzione, monitoraggio e supporto.
Rigo impone ai sub-responsabili obblighi di protezione dei dati sostanzialmente coerenti con il presente DPA. Rigo resta responsabile verso il Titolare per l'adempimento degli obblighi dei sub-responsabili, nei limiti previsti dal contratto e dalla legge applicabile.
8. DATA RESIDENCY E TRASFERIMENTI
Per il trattamento AI dei contenuti di produzione degli utenti registrati, Rigo configura i servizi di inferenza LLM con data residency nell'Unione Europea o nello Spazio Economico Europeo, tramite data zone UE o regioni cloud UE/SEE. Il trattamento ordinario di prompt, allegati, contesto di inferenza e output del servizio registrato non usa deployment AI globali.
Rigo non usa i dati del Titolare per addestrare modelli foundation. I dati possono essere trattati dai sub-responsabili solo nei limiti necessari a erogare il servizio, gestire sicurezza, monitoraggio abusi, diagnostica e obblighi contrattuali.
Qualora un trattamento o accesso tecnico fuori dallo Spazio Economico Europeo sia necessario per servizi non-AI o per supporto infrastrutturale, Rigo assicura l'applicazione di garanzie adeguate ai sensi del GDPR, incluse decisioni di adeguatezza, clausole contrattuali standard o altri strumenti riconosciuti.
9. ASSISTENZA AL TITOLARE
Tenuto conto della natura del trattamento e delle informazioni disponibili, Rigo assiste il Titolare in modo ragionevole per:
- rispondere alle richieste degli interessati;
- adempiere agli obblighi di sicurezza;
- valutare eventuali violazioni dei dati personali;
- svolgere valutazioni di impatto quando necessarie;
- documentare il rispetto degli obblighi previsti dall'art. 28 GDPR.
Le richieste devono essere inviate a info@rigo.tax con informazioni sufficienti a identificare account, organizzazione, sessioni e dati interessati.
10. VIOLAZIONI DEI DATI PERSONALI
In caso di violazione dei dati personali che riguardi dati trattati per conto del Titolare, Rigo informa il Titolare senza ingiustificato ritardo dopo esserne venuto a conoscenza, fornendo le informazioni ragionevolmente disponibili su natura dell'evento, categorie di dati coinvolti, conseguenze probabili e misure adottate o proposte.
11. CANCELLAZIONE O RESTITUZIONE
Alla cessazione del rapporto o su richiesta documentata del Titolare, Rigo cancella o rende anonimi i dati personali trattati per conto del Titolare, salvo obblighi legali, backup tecnici non immediatamente sovrascrivibili o esigenze documentate di difesa di diritti. I backup sono sovrascritti secondo i normali cicli tecnici.
12. AUDIT E INFORMAZIONI
Rigo mette a disposizione del Titolare le informazioni ragionevolmente necessarie a dimostrare il rispetto del presente DPA. Eventuali audit devono essere concordati preventivamente, limitati a quanto necessario, svolti senza compromettere sicurezza, segreti tecnici, dati di altri clienti o continuita del servizio.
13. PREVALENZA
In caso di conflitto tra il presente DPA e i Termini, prevale il DPA per gli aspetti relativi al trattamento dei dati personali effettuato da Rigo come responsabile del trattamento.