Addendum sul Trattamento dei Dati

Modalità con cui Gizmo Labs Inc. (OpenWhispr) tratta dati personali per conto dei clienti. I contenuti del Cliente non vengono mai usati per addestrare modelli di IA (Sezione 3).

In vigore dal 17 luglio 2026 · Versione 1.1, aggiornata il 13 agosto 2026

La presente traduzione è fornita esclusivamente per comodità. In caso di difformità rispetto alla versione inglese, prevale la versione inglese.

Informazioni sul presente Addendum

Il presente Addendum sul Trattamento dei Dati ("DPA") costituisce parte integrante ed è incorporato per riferimento nei Termini di Servizio di OpenWhispr o, ove esistente, nel contratto quadro di servizi o contratto enterprise tra il cliente che lo ha stipulato (il "Cliente", "Titolare del trattamento") e Gizmo Labs Inc. (il "Contratto"). Si applica ogniqualvolta Gizmo Labs Inc., società costituita in Delaware, con sede legale in 221 W 9th Street, Wilmington, Delaware 19801 ("OpenWhispr", "Responsabile del trattamento"), tratti Dati Personali per conto del Cliente nell'erogazione dei servizi OpenWhispr (i "Servizi"). Per l'efficacia del presente DPA non è richiesta alcuna firma; sono previsti spazi per la firma per i clienti le cui procedure di acquisto richiedano una copia sottoscritta. In caso di conflitto tra il presente DPA e il Contratto in materia di protezione dei dati, prevale il presente DPA; in caso di conflitto tra il presente DPA e le SCC (o lo UK Addendum) riguardo a un Trasferimento Soggetto a Restrizioni, prevalgono le SCC (o lo UK Addendum) nei limiti del conflitto. Le comunicazioni ai sensi del presente DPA sono inviate ai contatti degli account delle parti e, per OpenWhispr, a support@openwhispr.com.

1. Definizioni

I termini con iniziale maiuscola non definiti nel presente documento hanno il significato attribuito dalla Normativa sulla Protezione dei Dati. "Normativa sulla Protezione dei Dati" indica tutte le leggi applicabili al trattamento dei Dati Personali ai sensi del Contratto, compresi il GDPR UE (Regolamento (UE) 2016/679), il GDPR del Regno Unito e il Data Protection Act 2018, la LPD svizzera e le leggi statali statunitensi applicabili in materia di privacy (compresi CCPA/CPRA). "SCC" indica le clausole contrattuali tipo di cui alla Decisione di esecuzione (UE) 2021/914 della Commissione. "UK Addendum" indica l'International Data Transfer Addendum to the EU SCCs dell'ICO. "Trasferimento Soggetto a Restrizioni" indica un trasferimento di Dati Personali verso un paese terzo privo di decisione di adeguatezza. "Sub-responsabile" indica un terzo incaricato da OpenWhispr di trattare Dati Personali per conto del Titolare del trattamento.

2. Ambito e ruoli

OpenWhispr tratta i Dati Personali esclusivamente quale responsabile del trattamento per conto del Cliente. Oggetto, durata, natura e finalità del trattamento, tipi di Dati Personali e categorie di interessati sono indicati nell'Allegato 1. A scanso di equivoci: quando gli utenti finali eseguono OpenWhispr solo in locale o con le proprie chiavi API dei modelli ("bring your own key"), l'audio e i contenuti di trascrizione/inferenza sono inviati direttamente dal dispositivo dell'utente al fornitore scelto dall'utente o elaborati sul dispositivo; tali flussi sono diretti dall'utente e i fornitori terzi coinvolti agiscono secondo le istruzioni dell'utente, non quali Sub-responsabili di OpenWhispr. I dati dell'account, la sincronizzazione cloud (se abilitata), i dati di utilizzo e fatturazione restano trattati da OpenWhispr e dai suoi Sub-responsabili ai sensi del presente DPA in tutte le modalità. OpenWhispr può inoltre trattare dati aggregati e deidentificati in modo che non siano più Dati Personali (ad esempio, metriche di prestazione del servizio) per gestire, proteggere e migliorare i Servizi, e non tenterà di reidentificarli.

3. Nessun addestramento dell'IA sui Dati del Cliente

OpenWhispr non utilizzerà i Dati Personali del Cliente — inclusi audio vocale, trascrizioni, note, prompt e conversazioni con agenti IA — per addestrare, riaddestrare o migliorare alcun modello di intelligenza artificiale o apprendimento automatico, proprio o di terzi, né consentirà ai propri Sub-responsabili di farlo. I fornitori di modelli elencati nell'Allegato 3 trattano tali contenuti unicamente per erogare i Servizi, con addestramento disabilitato o escluso per gli account OpenWhispr. Questa restrizione sopravvive alla cessazione del Contratto.

4. Obblighi del Responsabile del trattamento

OpenWhispr:

  1. tratterà i Dati Personali esclusivamente su istruzioni documentate del Cliente (il Contratto, il presente DPA e la configurazione dei Servizi da parte del Cliente costituiscono tali istruzioni), anche per i trasferimenti, salvo che lo richieda il diritto cui OpenWhispr è soggetta; in tal caso OpenWhispr informa il Cliente di tale obbligo giuridico prima del trattamento, salvo divieto di legge;
  2. garantirà che le persone autorizzate al trattamento dei Dati Personali siano vincolate da obblighi di riservatezza;
  3. adotterà le misure tecniche e organizzative di sicurezza indicate nell'Allegato 2 e le sottoporrà a revisione periodica;
  4. assisterà il Cliente, tenendo conto della natura del trattamento, in relazione alle richieste degli interessati, alla sicurezza, alla notifica delle violazioni, alle valutazioni d'impatto sulla protezione dei dati e alla consultazione preventiva (Sezioni 6–9);
  5. a scelta del Cliente, cancellerà o restituirà tutti i Dati Personali al termine dei Servizi e cancellerà le copie esistenti entro 30 giorni, salvo che il diritto cui OpenWhispr è soggetta ne imponga la conservazione;
  6. metterà a disposizione le informazioni ragionevolmente necessarie per dimostrare la conformità e consentirà e contribuirà agli audit ai sensi della Sezione 10; e
  7. informerà immediatamente il Cliente qualora, a parere di OpenWhispr, un'istruzione violi la Normativa sulla Protezione dei Dati.

5. Sub-responsabili

Il Cliente concede a OpenWhispr un'autorizzazione generale scritta a ricorrere a Sub-responsabili. L'elenco aggiornato è riportato nell'Allegato 3 e pubblicato nel centro fiducia di OpenWhispr all'indirizzo trust.openwhispr.com (sezione Subprocessors). OpenWhispr impone a ciascun Sub-responsabile obblighi di protezione dei dati equivalenti a quelli del presente DPA (compresi gli obblighi di trasferimento) e resta responsabile del loro adempimento. OpenWhispr comunica per iscritto al Cliente con almeno 30 giorni di anticipo eventuali aggiunte o sostituzioni previste (tramite e-mail al titolare dell'account del Cliente e aggiornando l'elenco pubblicato); durante tale periodo il Cliente può opporsi per motivi ragionevoli e documentati connessi alla protezione dei dati. Se le parti non risolvono l'obiezione, il Cliente può cessare i Servizi interessati e ricevere il rimborso proporzionale degli importi prepagati per tali Servizi.

6. Sicurezza

OpenWhispr mantiene le misure dell'Allegato 2, adeguate al rischio, tenendo conto dello stato dell'arte e della natura dei Dati Personali. L'audio vocale trattato tramite il percorso di trascrizione cloud viene elaborato in tempo reale e non è conservato da OpenWhispr dopo la trascrizione.

7. Violazione dei dati personali

OpenWhispr notifica al Cliente senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui viene a conoscenza di una violazione dei Dati Personali che interessa i Dati Personali del Cliente, fornendo le informazioni di cui il Cliente ha ragionevolmente bisogno per adempiere ai propri obblighi di notifica e collaborando alle misure correttive.

8. Richieste degli interessati

Tenendo conto della natura del trattamento, OpenWhispr assiste il Cliente con misure tecniche e organizzative adeguate nel rispondere alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione). Gli utenti finali possono esportare e cancellare autonomamente i dati nel prodotto; le richieste ricevute direttamente da OpenWhispr che identificano l'organizzazione del Cliente vengono inoltrate al Cliente senza ingiustificato ritardo.

9. Valutazioni d'impatto e consultazione preventiva

OpenWhispr presta assistenza ragionevole per le valutazioni d'impatto sulla protezione dei dati e la consultazione preventiva delle autorità di controllo, nella misura in cui disponga delle informazioni necessarie.

10. Audit

Su richiesta OpenWhispr rende disponibile, tramite il proprio centro fiducia e sotto vincolo di riservatezza, la documentazione di conformità vigente (SOC 2 Type 2: audit completato e periodo di osservazione concluso, rapporto finale disponibile ai sensi di NDA una volta emesso; attestazioni GDPR e HIPAA emesse tramite la propria piattaforma di conformità, 2026; programma di sicurezza delle informazioni allineato a ISO 27001). Qualora la Normativa sulla Protezione dei Dati riconosca al Cliente un diritto inderogabile di audit che non possa essere soddisfatto da tali rapporti, OpenWhispr consente un audit da parte del Cliente o di un revisore indipendente non più di una volta ogni 12 mesi e, inoltre, a seguito di una violazione confermata dei Dati Personali che interessi i Dati Personali del Cliente, in ciascun caso con almeno 30 giorni di preavviso, sotto vincolo di riservatezza e nel rispetto delle politiche di sicurezza di OpenWhispr. Il Cliente sostiene i propri costi di audit. Per i Trasferimenti Soggetti a Restrizioni, la presente Sezione si applica senza pregiudizio per i diritti di audit previsti dalle SCC.

11. Obblighi e garanzie del Cliente

Il Cliente garantisce che le proprie istruzioni e la fornitura di Dati Personali a OpenWhispr siano conformi alla Normativa sulla Protezione dei Dati, compresa l'esistenza di una base giuridica, la fornitura delle informative richieste agli interessati e — quando gli utenti finali possono dettare o trattare categorie particolari di dati personali (ad esempio dati sanitari) — l'esistenza di una base giuridica adeguata e di ogni accordo necessario (si veda la Sezione 14 per HIPAA).

12. Trasferimenti internazionali

La presente Sezione disciplina i trasferimenti di Dati Personali provenienti dal SEE, dal Regno Unito o dalla Svizzera verso un paese esterno a tali aree, compreso qualsiasi Trasferimento Soggetto a Restrizioni. OpenWhispr e i suoi Sub-responsabili trattano i Dati Personali principalmente negli Stati Uniti (ubicazioni per Sub-responsabile: Allegato 3). Per ogni trasferimento le parti si avvalgono del primo meccanismo applicabile tra i seguenti:

  1. Adeguatezza. Se la destinazione beneficia di una decisione di adeguatezza, il trasferimento avviene su tale base.
  2. Clausole Contrattuali Tipo. Per ogni Trasferimento Soggetto a Restrizioni dal SEE, le parti stipulano le SCC, Modulo Due (Titolare del trattamento → Responsabile del trattamento), con il Cliente quale esportatore dei dati e OpenWhispr quale importatore dei dati; le SCC sono incorporate nel presente DPA per riferimento e completate come segue: Clausola 7 (adesione) non inclusa; Clausola 9, Opzione 2 (autorizzazione generale, preavviso di 30 giorni); organismo di risoluzione facoltativo della Clausola 11 non incluso; autorità di controllo competente ai sensi della Clausola 13/Allegato I.C: Irish Data Protection Commission; legge applicabile ai sensi della Clausola 17: legge irlandese; foro ai sensi della Clausola 18: tribunali irlandesi; gli Allegati 1–3 del presente DPA completano gli Allegati I–III delle SCC. I trasferimenti successivi a Sub-responsabili sono disciplinati dalle Clausole 8.8 e 9(b) delle SCC del Modulo Due (trasferimento dei medesimi obblighi).
  3. Trasferimenti dal Regno Unito e dalla Svizzera. Per i Dati Personali del Regno Unito, le parti stipulano lo UK Addendum to the EU SCCs, completato con le informazioni degli Allegati; per i Dati Personali svizzeri, le SCC si applicano con le modifiche previste dalla LPD svizzera.

Qualora in futuro OpenWhispr si autocertifichi ai sensi dell'EU–US Data Privacy Framework, i trasferimenti potranno fondarsi anche su tale certificazione.

Qualora una valutazione d'impatto del trasferimento individui la necessità di misure supplementari, le parti le adottano e OpenWhispr assiste il Cliente nella valutazione. OpenWhispr accetta gli obblighi previsti dalle SCC, incluso quello di informare il Cliente dell'eventuale impossibilità di rispettarle.

13. Richieste di accesso delle autorità pubbliche

Se OpenWhispr riceve da un'autorità pubblica una richiesta giuridicamente vincolante relativa ai Dati Personali del Cliente, nella misura consentita dalla legge: informa tempestivamente il Cliente; esamina la legittimità della richiesta e la contesta ove sussistano ragionevoli motivi; divulga soltanto la quantità minima di dati richiesta dalla legge. OpenWhispr conserva registrazioni di tali richieste affinché il Cliente possa esaminarle.

14. HIPAA

Il presente DPA non costituisce un Business Associate Agreement. Se il Cliente è una Covered Entity o un Business Associate ai sensi di HIPAA, gli utenti finali non devono trattare informazioni sanitarie protette (protected health information, PHI) tramite i Servizi cloud salvo che le parti abbiano stipulato un Business Associate Agreement separato — OpenWhispr offre un BAA ai Clienti a partire dal piano Business, su richiesta a support@openwhispr.com. Se sottoscritto, tale BAA disciplina le PHI in luogo del presente DPA nei limiti di ogni conflitto.

15. Leggi statali statunitensi sulla privacy

Nella misura in cui si applichi il CCPA/CPRA o altra legge statale statunitense sulla privacy, OpenWhispr agisce quale "service provider"/"processor": non vende né condivide Dati Personali, non li conserva, utilizza o divulga se non per erogare i Servizi o come consentito dalla legge, e certifica di comprendere e rispettare tali restrizioni.

16. Responsabilità e durata

La responsabilità in materia di protezione dei dati è disciplinata dal Contratto, fatti salvi gli eventuali limiti ivi previsti. Il presente DPA resta in vigore finché OpenWhispr tratta Dati Personali per conto del Cliente.

Firme (facoltative — per i clienti che richiedono una copia sottoscritta)

Nome e ruoloFirmaData
Per il Cliente (Titolare del trattamento)______________________________________________
Per Gizmo Labs Inc. (Responsabile del trattamento)Gabriel Stein, CEO___________________________

Allegato 1 — Dettagli del trattamento

A. Parti (Allegato I.A delle SCC). Esportatore dei dati: il Cliente (titolare del trattamento) — nome, indirizzo e referente come indicati nel Contratto o Modulo d'Ordine. Importatore dei dati: Gizmo Labs Inc. (responsabile del trattamento), 221 W 9th Street, Wilmington, Delaware 19801, USA, contatto: support@openwhispr.com; attività: erogazione dei Servizi descritti di seguito.

B. Descrizione del trattamento (Allegato I.B delle SCC).

CampoDettaglio
OggettoErogazione dei servizi OpenWhispr di dettatura vocale e annotazione con IA (applicazioni desktop e API)
DurataDurata del Contratto, oltre al periodo di cancellazione/restituzione successivo alla cessazione ai sensi della Sezione 4(e)
Natura e finalitàTrascrizione voce-testo in tempo reale; generazione, formattazione e ragionamento testuale assistiti dall'IA; archiviazione, ricerca e condivisione di note; gestione degli account; fatturazione; e-mail transazionali
Categorie di Dati PersonaliDati di account e identità (nome, e-mail, identificativi di autenticazione); audio vocale (trattato in tempo reale nel percorso cloud, non conservato da OpenWhispr); testo trascritto e note (possono contenere qualsiasi dato personale dettato dall'utente finale); cronologia delle conversazioni con funzionalità IA; metadati di utilizzo e dispositivo; dati di fatturazione (gestiti dal Sub-responsabile dei pagamenti)
Categorie particolari di datiPossibili incidentalmente: il contenuto dettato è testo libero diretto dall'utente e può contenere dati sanitari o altre categorie particolari. Garanzie: cifratura in transito e a riposo, nessuna conservazione dell'audio, modalità solo locale e BYOK, BAA richiesto per PHI (Sezione 14)
Categorie di interessatiUtenti finali del Cliente (dipendenti, collaboratori); persone menzionate nei contenuti dettati o nelle note
FrequenzaContinua, per la durata dei Servizi

Allegato 2 — Misure tecniche e organizzative

Sintesi del programma di sicurezza di OpenWhispr (dettaglio attuale: centro fiducia OpenWhispr — trust.openwhispr.com, sezione Security Controls):

  • Cifratura dei Dati Personali in transito (TLS 1.2+) e a riposo.
  • Audio vocale cloud trattato in tempo reale e non conservato da OpenWhispr dopo la trascrizione (i Sub-responsabili di trascrizione/inferenza trattano temporaneamente l'audio in base ai rispettivi contratti); le modalità solo locale e bring-your-own-key escludono interamente il cloud OpenWhispr.
  • Controllo degli accessi secondo il principio del privilegio minimo, con MFA e registrazione/monitoraggio nei sistemi di produzione; monitoraggio di sessioni e accessi con verifica mensile.
  • Gestione di vulnerabilità e patch; prassi di sviluppo sicuro.
  • Resilienza e backup con obiettivi di ripristino documentati (RTO ≤ 4h / RPO ≤ 1h per l'archivio dati principale) e test annuale del piano di emergenza.
  • Obblighi di riservatezza del personale e formazione sulla sicurezza.
  • Governance dei Sub-responsabili: trasferimento contrattuale degli obblighi (Sezione 5), elenco pubblico e BAA stipulati con i principali Sub-responsabili che archiviano contenuti (database; trascrizione/LLM cloud), con copertura dei restanti Sub-responsabili del percorso HIPAA in corso.
  • Esame indipendente: audit SOC 2 Type 2 completato e periodo di osservazione concluso; rapporto finale disponibile ai sensi di NDA dopo l'emissione. Attestazioni di conformità: GDPR e HIPAA (2026, tramite la piattaforma di conformità OpenWhispr). Programma di sicurezza delle informazioni allineato a ISO 27001:2022, con tutti i 93 controlli dell'Allegato A implementati (audit di certificazione non ancora svolto).

Allegato 3 — Sub-responsabili

Sub-responsabili autorizzati al 2026-07-17 (elenco aggiornato: centro fiducia OpenWhispr, trust.openwhispr.com, sezione Subprocessors). Denominazioni legali e luoghi di trattamento verificati il 2026-07-17 rispetto ai termini/DPA di ciascun fornitore. "US (primary)" significa che i termini del fornitore indicano gli Stati Uniti come luogo principale di trattamento, pur consentendo il trattamento in altri paesi da parte dei propri sub-responsabili. "Trasferimento della Clausola 9(b)" indica il contratto con il Sub-responsabile che impone i medesimi obblighi ai sensi delle Clausole 8.8 e 9(b) delle SCC del Modulo Due, ove si applichi un Trasferimento Soggetto a Restrizioni.

Sub-responsabileServizioCategorie di datiPaeseGaranzia per il trasferimento successivo
Neon, LLC (an affiliate of Databricks, Inc.)Database principale e archivio di autenticazioneDati dell'account, note, testo trascritto, cronologia delle conversazioniUS (regione AWS US, fissata alla creazione del progetto)Trasferimento della Clausola 9(b)
Vercel Inc.Hosting ed erogazione dell'applicazioneTutti i dati in transito attraverso i ServiziUS (principale)Trasferimento della Clausola 9(b)
OpenAI OpCo, LLCVoce-testo cloud, modelli linguistici, embedding (addestramento escluso)Audio vocale (temporaneo), prompt, testoUS (principale)Trasferimento della Clausola 9(b)
Parasail, Inc.Inferenza IA cloud (ragionamento predefinito; inferenza senza conservazione dei dati)Prompt, testo (in transito)US (principale)Trasferimento della Clausola 9(b)
Groq, Inc.Inferenza IA cloud e failover della trascrizioneAudio vocale (temporaneo), prompt, testo (in transito)US (principale)Trasferimento della Clausola 9(b)
Embedchain, Inc. d/b/a Mem0Memoria IA per le funzionalità agenteContenuto delle conversazioni associato all'ID utenteUSTrasferimento della Clausola 9(b)
Exa Labs, Inc.Ricerca web per le funzionalità agenteTesto della query di ricercaUS (AWS)Trasferimento della Clausola 9(b)
Stripe, LLCElaborazione dei pagamentiDati di fatturazione e pagamentoUS (principale)Trasferimento della Clausola 9(b)
Plus Five Five, Inc. (d/b/a Resend)E-mail transazionaliIndirizzo e-mail, contenuto del messaggio (compresi i titoli delle note condivise)US (AWS us-east-1)Trasferimento della Clausola 9(b)
Slack Technologies, LLC (Salesforce)Operazioni interne e comunicazioni di assistenzaDati relativi all'assistenza (politica: nessuna PHI)US (residenza predefinita)Trasferimento della Clausola 9(b)

Il presente allegato elenca i Sub-responsabili che trattano i Dati Personali del Cliente nell'ambito dei Servizi del prodotto. Google (accesso OAuth e integrazione Calendar facoltativa) non è un Sub-responsabile: l'accesso è fornito da Google quale titolare autonomo e i dati del calendario vengono memorizzati nella cache soltanto sul dispositivo dell'utente. L'elenco più ampio di trasparenza dei fornitori di OpenWhispr (inclusi fornitori del sito marketing e operativi quali RB2B, lemlist e GitHub, per i quali Gizmo Labs agisce da titolare o che non ricevono Dati Personali del Cliente) è pubblicato nel centro fiducia di OpenWhispr.