ConSergio

Accordo sul Trattamento dei Dati (DPA)

Versione 1.1 · In vigore dal 01 settembre 2026 · Pubblicato il 03 settembre 2026

Ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR)

ConSergio.ai — DevInterface srl Versione 1.1 · Ultimo aggiornamento: 20 agosto 2026

Il presente Accordo sul Trattamento dei Dati (“DPA”) integra i Termini e Condizioni di Servizio di ConSergio.ai (“Termini”) e disciplina il trattamento dei dati personali effettuato da DevInterface per conto del Cliente nell’ambito dell’erogazione del Servizio. Il DPA si intende accettato contestualmente ai Termini all’atto della registrazione e ne costituisce parte integrante e sostanziale.


1. Parti e ruoli

1.1 Il Cliente — la struttura ricettiva che sottoscrive il Servizio — agisce quale Titolare del trattamento dei dati personali degli Ospiti raccolti o generati tramite il Servizio.

1.2 DevInterface srl, P. IVA 04080300231, Via Guglielmo Marconi 20, 37012 Bussolengo (VR), Italia, agisce quale Responsabile del trattamento, trattando tali dati esclusivamente per conto e su istruzione documentata del Titolare.

1.3 Il presente DPA si applica altresì ai dati personali degli Utenti Staff trattati all’interno della piattaforma per la gestione degli account e dei permessi, rispetto ai quali DevInterface opera parimenti quale Responsabile.

1.4 DevInterface agisce invece quale Titolare autonomo — al di fuori dell’ambito del presente DPA e secondo quanto descritto nella propria Informativa Privacy — in relazione a: dati di contatto e fatturazione del Cliente, gestione del rapporto contrattuale e comunicazioni di servizio, dati di sicurezza e log tecnici trattati per obbligo di legge o legittimo interesse, dati aggregati e anonimi di cui all’art. 14.

2. Oggetto, natura, finalità e durata del trattamento

  • Oggetto: erogazione della piattaforma ConSergio.ai, comprensiva della web app destinata agli Ospiti, della gestione delle richieste, dell’assistente conversazionale AI e del pannello di gestione.
  • Natura: raccolta, registrazione, organizzazione, strutturazione in frammenti (chunk) e rappresentazioni vettoriali, elaborazione tramite modelli di intelligenza artificiale, traduzione automatica, conservazione, consultazione, estrazione, cancellazione e anonimizzazione.
  • Finalità: consentire agli Ospiti di consultare i contenuti della Struttura, inviare richieste al personale e dialogare con l’assistente AI; consentire al Cliente di gestire tali richieste, i contenuti e le statistiche; erogare le funzionalità del Servizio secondo il Piano sottoscritto.
  • Durata: per l’intera durata del rapporto contrattuale e per i periodi di conservazione di cui all’art. 12, salvi diversi obblighi di legge.

Il dettaglio del trattamento è riportato nell’Allegato A.

3. Categorie di interessati e di dati personali

3.1 Interessati: gli Ospiti della Struttura che accedono alla web app; gli Utenti Staff del Cliente.

3.2 Categorie di dati. Il Servizio è progettato secondo il principio di minimizzazione: all’Ospite non è richiesto alcun dato identificativo per accedere, non è prevista registrazione né login, e nessun dato relativo a strumenti di pagamento dell’Ospite è trattato dal Servizio. Sono trattati:

  • identificativo della camera e token di accesso associato;
  • contenuto delle richieste inviate al personale;
  • contenuto dei messaggi scambiati con l’assistente AI e lingua rilevata per ciascun messaggio;
  • nome dell’Ospite e periodo di soggiorno, esclusivamente se inseriti dagli Utenti Staff del Cliente;
  • dati tecnici e di connessione (indirizzo IP, user agent, marca temporale, log di sicurezza);
  • per gli Utenti Staff: nome, indirizzo e-mail, ruolo, credenziali in forma cifrata, log delle azioni compiute.

3.3 Dati particolari (art. 9 GDPR). Il Servizio non richiede e non è destinato a raccogliere categorie particolari di dati. Il Cliente riconosce tuttavia che, per la natura del contesto ricettivo, un Ospite può spontaneamente comunicare in chat o in una richiesta informazioni riconducibili a categorie particolari — a titolo esemplificativo: allergie e intolleranze alimentari, esigenze legate a condizioni di salute o disabilità, richieste di assistenza medica o farmaceutica, prescrizioni alimentari di natura religiosa. Le Parti danno atto che:

  • DevInterface non sollecita né struttura la raccolta di tali dati e non li utilizza per finalità ulteriori rispetto alla generazione della risposta e alla trasmissione della richiesta al personale;
  • il Cliente, quale Titolare, è tenuto a individuare una base giuridica idonea e a informare adeguatamente i propri Ospiti;
  • il Cliente si impegna a istruire i propri Utenti Staff affinché non inseriscano deliberatamente dati particolari nei campi liberi della piattaforma;
  • tali dati sono soggetti alle medesime misure di sicurezza e ai medesimi termini di cancellazione previsti dal presente DPA.

3.4 Minori. Il Cliente riconosce che l’accesso tramite QR code presente in camera è per sua natura disponibile a chiunque si trovi nella camera, inclusi eventuali minori. Il Servizio non raccoglie dati identificativi e non profila gli utenti; il Cliente è tenuto a tenerne conto nella propria informativa e nella valutazione dei rischi.

3.5 Il Cliente si impegna a non utilizzare il Servizio per trattare dati relativi a condanne penali e reati (art. 10 GDPR).

4. Istruzioni documentate del Titolare

4.1 DevInterface tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare, costituite dai Termini, dal presente DPA e dalle configurazioni impostate dal Cliente nel proprio Account — tra cui l’abilitazione e i limiti della ricerca su fonti esterne, i contenuti caricati per l’assistente AI, l’associazione dei soggiorni, la durata di conservazione entro il tetto del Piano e la gestione degli Utenti Staff.

4.2 DevInterface informa senza ritardo il Cliente qualora ritenga che un’istruzione violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati.

4.3 DevInterface non utilizza i dati personali trattati per conto del Titolare per finalità proprie, né per l’addestramento di modelli di intelligenza artificiale.

5. Obblighi del Responsabile

DevInterface si impegna a:

  • trattare i dati solo per le finalità indicate e secondo le istruzioni documentate del Titolare;
  • garantire che le persone autorizzate al trattamento siano vincolate ad adeguati obblighi di riservatezza e siano adeguatamente formate;
  • adottare e mantenere le misure tecniche e organizzative di cui all’art. 32 GDPR, descritte nell’Allegato C;
  • assistere il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste degli interessati (artt. 15-22 GDPR);
  • assistere il Titolare negli adempimenti di cui agli artt. 32-36 GDPR (sicurezza, notifica di violazioni, valutazione d’impatto, consultazione preventiva);
  • mettere a disposizione del Titolare le informazioni necessarie a dimostrare la conformità agli obblighi di cui all’art. 28 GDPR e consentire audit ai sensi dell’art. 13;
  • garantire il rigoroso isolamento logico dei dati tra le diverse Strutture ospitate sulla piattaforma.

6. Isolamento multi-tenant

6.1 La piattaforma è multi-tenant. DevInterface garantisce che i dati di ciascuna Struttura siano isolati mediante scoping applicativo obbligatorio su tutte le entità di dominio e che tale isolamento sia esteso alla ricerca semantica utilizzata dall’assistente AI, le cui interrogazioni sono filtrate obbligatoriamente per Struttura.

6.2 L’efficacia dell’isolamento è verificata mediante test automatici dedicati, eseguiti in modo continuativo nel processo di rilascio.

6.3 In nessun caso i contenuti o le conversazioni di una Struttura possono essere recuperati o utilizzati per generare risposte destinate agli Ospiti di un’altra Struttura.

7. Intelligenza artificiale

7.1 L’assistente AI genera le risposte a partire dai contenuti forniti dal Cliente e, ove abilitate dal Cliente, da fonti esterne. Al fornitore del modello sono trasmessi il messaggio dell’Ospite e il contesto strettamente necessario alla generazione della risposta.

7.2 DevInterface si impegna a utilizzare configurazioni e opzioni contrattuali del fornitore che escludano l’utilizzo dei dati trasmessi per l’addestramento dei modelli e che minimizzino la conservazione dei dati lato fornitore.

7.3 Nessun dato relativo a strumenti di pagamento transita attraverso l’assistente AI. DevInterface adotta misure per limitare la trasmissione al fornitore di dati personali eccedenti il necessario.

7.4 Le risposte generate non producono effetti giuridici né incidono in modo analogamente significativo sugli Ospiti ai sensi dell’art. 22 GDPR: l’assistente fornisce informazioni e inoltra richieste, la cui presa in carico e valutazione restano di competenza del personale del Cliente.

7.5 DevInterface adotta misure di contenimento contro i tentativi di manipolazione delle istruzioni del modello (prompt injection) sui contenuti recuperati e sulle fonti esterne.

7.6 Fonti esterne. Quando il Cliente abilita la ricerca su fonti esterne, DevInterface trasmette a tali fonti unicamente la query informativa necessaria, priva di dati identificativi dell’Ospite. Le fonti esterne effettivamente utilizzate sono tracciate a fini di verifica.

8. Sub-responsabili (sub-processor)

8.1 Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati nell’Allegato B. DevInterface impone loro, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente DPA e resta pienamente responsabile del loro operato nei confronti del Titolare.

8.2 DevInterface comunica al Cliente ogni intenzione di aggiungere o sostituire un sub-responsabile con un preavviso di almeno 30 giorni. Il Cliente può opporsi per giustificati motivi entro tale termine; in caso di opposizione fondata che non trovi soluzione, il Cliente può recedere dal Servizio con rimborso pro-rata dei corrispettivi non goduti.

8.3 Componenti non affidati a terzi. L’indice vettoriale utilizzato dall’assistente AI è ospitato in modalità self-hosted sulla medesima infrastruttura del Cliente-Responsabile in Unione Europea: il relativo trattamento non comporta il ricorso a un ulteriore sub-responsabile.

8.4 Il fornitore dei servizi di pagamento utilizzato per la fatturazione del Servizio non è sub-responsabile ai sensi del presente DPA, in quanto non tratta dati degli Ospiti: esso tratta i soli dati del Cliente, in relazione ai quali opera quale titolare autonomo o responsabile di DevInterface secondo quanto indicato nell’Informativa Privacy.

9. Trasferimenti verso paesi terzi

9.1 I dati primari e i backup sono ospitati in Unione Europea.

9.2 L’unico trattamento che comporta un trasferimento verso un paese terzo è l’elaborazione tramite il fornitore del modello di intelligenza artificiale, assistito da adeguate garanzie ai sensi del Capo V del GDPR (Clausole Contrattuali Standard e, ove applicabile, EU-US Data Privacy Framework), con impiego di opzioni di residenza dei dati in Unione Europea ove disponibili.

9.3 DevInterface effettua e mantiene aggiornata la valutazione dell’adeguatezza delle garanzie applicate ai trasferimenti.

10. Sicurezza del trattamento

DevInterface adotta e mantiene misure tecniche e organizzative adeguate al rischio, descritte nell’Allegato C, in conformità all’art. 32 GDPR. Le misure possono essere aggiornate nel tempo, purché il livello di sicurezza complessivo non sia ridotto.

11. Violazioni dei dati personali (data breach)

11.1 In caso di violazione dei dati personali, DevInterface ne informa il Titolare senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuta a conoscenza.

11.2 La comunicazione contiene, nella misura disponibile: la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e attenuarne gli effetti, e un punto di contatto per ulteriori informazioni.

11.3 DevInterface coopera con il Titolare e fornisce ragionevole assistenza affinché questi possa adempiere ai propri obblighi di notifica al Garante e di comunicazione agli interessati ai sensi degli artt. 33 e 34 GDPR. La valutazione circa la notifica resta di competenza del Titolare.

11.4 DevInterface non effettua comunicazioni a terzi relative alla violazione riferibili al Cliente senza il preventivo accordo del Cliente stesso, salvo obblighi di legge.

12. Conservazione, cancellazione e restituzione dei dati

12.1 La durata di conservazione dello storico delle conversazioni e delle richieste è determinata dal Piano sottoscritto e costituisce un tetto massimo, riducibile dal Titolare tramite le impostazioni dell’Account ma non estendibile.

12.2 Indipendentemente dal Piano, il Servizio prevede l’anonimizzazione o la cancellazione dei dati riferibili all’Ospite alla chiusura del soggiorno, decorsa una finestra tecnica necessaria alla gestione operativa.

12.3 Decorsa la finestra di conservazione, i dati sono cancellati o anonimizzati; le sole informazioni aggregate e non riconducibili a persone identificabili continuano ad alimentare le statistiche.

12.4 La cancellazione di un contenuto o di un dato si propaga alle rappresentazioni derivate, incluse le traduzioni memorizzate e le rappresentazioni vettoriali utilizzate dall’assistente AI.

12.5 Al termine del rapporto contrattuale, DevInterface — a scelta del Titolare — cancella o restituisce i dati personali trattati per suo conto. Il Titolare dispone di 30 giorni dalla cessazione per richiedere la restituzione o effettuare l’esportazione tramite le funzioni disponibili nel pannello; decorso tale termine i dati sono cancellati, salvo che la conservazione sia richiesta dal diritto dell’Unione o nazionale.

12.6 I backup sono soggetti a rotazione periodica: i dati cancellati permangono nei backup fino alla naturale scadenza del ciclo di conservazione, durante la quale restano protetti dalle misure di sicurezza di cui all’Allegato C e non sono oggetto di alcun trattamento attivo.

13. Assistenza al Titolare e diritti degli interessati

13.1 Tenuto conto della natura del trattamento, DevInterface assiste il Titolare con misure tecniche e organizzative adeguate per il riscontro alle richieste di esercizio dei diritti degli interessati.

13.2 Le richieste degli Ospiti sono di norma indirizzate al Cliente, quale Titolare. Qualora una richiesta pervenga direttamente a DevInterface, questa non vi dà autonomamente seguito e la trasmette senza ritardo al Cliente, salvo diversa istruzione documentata.

13.3 Il Servizio mette a disposizione del Titolare funzioni di esportazione dei dati e di cancellazione a cascata per dare riscontro alle richieste di accesso e cancellazione.

13.4 DevInterface fornisce al Titolare le informazioni necessarie allo svolgimento di eventuali valutazioni d’impatto sulla protezione dei dati (DPIA) e delle consultazioni preventive. Il Cliente prende atto che, in ragione dell’impiego di sistemi di intelligenza artificiale nel contesto ricettivo, può risultare opportuna una DPIA e che la relativa valutazione compete al Titolare.

14. Dati aggregati e anonimi

DevInterface può trattare, quale titolare autonomo, dati aggregati e resi anonimi in modo irreversibile — non riconducibili al Cliente né agli Ospiti — per finalità di miglioramento del Servizio, monitoraggio dei costi, statistiche interne e benchmark. Tali dati non costituiscono dati personali e sono esclusi dall’ambito del presente DPA.

15. Audit

15.1 DevInterface mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR e consente e contribuisce ad attività di audit, incluse ispezioni, condotte dal Titolare o da un incaricato da questi designato e vincolato a obblighi di riservatezza.

15.2 Gli audit sono svolti previo preavviso scritto di almeno 30 giorni, durante il normale orario lavorativo, con frequenza non superiore a una volta per anno solare — salvo il caso di una violazione dei dati accertata o di specifica richiesta di un’autorità di controllo — e con modalità che non compromettano la sicurezza, la riservatezza e la continuità operativa degli altri clienti della piattaforma.

15.3 DevInterface può assolvere agli obblighi del presente articolo mettendo a disposizione documentazione, questionari compilati o relazioni di audit indipendenti, ove idonei a soddisfare la richiesta.

15.4 I costi di audit ulteriori rispetto alla messa a disposizione della documentazione sono a carico del Titolare, salvo che l’audit accerti un inadempimento sostanziale di DevInterface.

16. Responsabilità

Le limitazioni di responsabilità previste dai Termini si applicano anche al presente DPA, nei limiti consentiti dalla normativa applicabile e fermo restando quanto disposto dall’art. 82 GDPR in ordine alla responsabilità nei confronti degli interessati.

17. Durata, modifiche e legge applicabile

17.1 Il presente DPA ha efficacia per l’intera durata del trattamento effettuato per conto del Titolare e cessa con il completamento delle operazioni di cui all’art. 12.5.

17.2 DevInterface può aggiornare il presente DPA per adeguarlo a modifiche normative, a provvedimenti delle autorità di controllo o all’evoluzione del Servizio, dandone comunicazione al Cliente con ragionevole preavviso.

17.3 Il presente DPA è regolato dalla legge italiana; per ogni controversia è competente in via esclusiva il Foro di Verona.

17.4 In caso di conflitto tra il presente DPA e i Termini in materia di protezione dei dati personali, prevale il presente DPA.


Allegato A — Dettagli del trattamento

Voce Contenuto
Titolare Il Cliente (struttura ricettiva)
Responsabile DevInterface srl
Oggetto Erogazione della piattaforma ConSergio.ai
Durata Durata del contratto + termini di conservazione (art. 12)
Natura e finalità Consultazione contenuti, gestione richieste, assistenza conversazionale AI, traduzione automatica, statistiche
Categorie di interessati Ospiti della Struttura; Utenti Staff del Cliente
Categorie di dati Identificativo camera; contenuto richieste; contenuto messaggi chat e lingua rilevata; nome Ospite e periodo di soggiorno se inseriti dallo staff; dati tecnici e di connessione; dati account degli Utenti Staff
Dati particolari Non richiesti; possibile comunicazione spontanea da parte dell’Ospite (art. 3.3)
Dati di pagamento degli Ospiti Nessuno — il Servizio non gestisce incassi verso gli Ospiti
Trasferimenti extra-UE Solo verso il fornitore del modello AI, con garanzie ex Capo V GDPR

Allegato B — Elenco dei sub-responsabili

Sub-responsabile Attività Ubicazione del trattamento Garanzie per trasferimenti
OpenAI Generazione delle risposte dell’assistente, creazione degli embedding, traduzione automatica dei contenuti USA, con opzioni di residenza UE ove disponibili SCC e, ove applicabile, EU-US Data Privacy Framework
Contabo GmbH Hosting dell’infrastruttura applicativa e dell’indice vettoriale Germania (UE) Non applicabile (UE)
Amazon Web Services (S3) Archiviazione di file, immagini e documenti caricati dal Cliente Italia — regione Europa (Milano), eu-south-1 Non applicabile (UE)

Note. L’indice vettoriale è gestito in modalità self-hosted sull’infrastruttura di cui sopra e non comporta un ulteriore sub-responsabile. Il fornitore dei servizi di pagamento non figura in questo elenco in quanto non tratta dati degli Ospiti (art. 8.4). L’eventuale adozione futura di un fornitore dedicato alla traduzione automatica sarà comunicata secondo la procedura di cui all’art. 8.2.

L’elenco aggiornato dei sub-responsabili è disponibile su richiesta e pubblicato all’indirizzo indicato nell’Informativa Privacy.

Allegato C — Misure tecniche e organizzative (art. 32 GDPR)

Minimizzazione e protezione by design - Accesso dell’Ospite senza registrazione, login o conferimento di dati identificativi. - Token di accesso alla camera non sequenziali e non prevedibili, rigenerabili dal Cliente in caso di compromissione. - Nessun trattamento di dati di pagamento degli Ospiti.

Cifratura e protezione dei dati - Cifratura dei dati in transito mediante TLS. - Cifratura a riposo per i dati sensibili; credenziali conservate in forma non reversibile. - Gestione dei segreti applicativi al di fuori del codice sorgente.

Controllo degli accessi e isolamento - Isolamento logico rigoroso tra Strutture, con scoping applicativo obbligatorio esteso alla ricerca semantica. - Test automatici dedicati alla verifica dell’isolamento, eseguiti in modo continuativo. - Sistema di ruoli e permessi differenziati per gli Utenti Staff (Owner / Reception). - Segregazione degli ambienti di sviluppo, test e produzione.

Tracciabilità - Registro delle azioni sensibili (accessi, modifiche di configurazione, esportazioni, cancellazioni). - Logging strutturato, tracciamento degli errori e conservazione dei log di sicurezza. - Tracciamento delle fonti esterne effettivamente utilizzate nelle risposte.

Protezione degli endpoint pubblici - Rate limiting sugli endpoint pubblici della web app destinata agli Ospiti. - Misure di contenimento contro i tentativi di manipolazione delle istruzioni del modello AI.

Continuità e resilienza - Backup periodici con conservazione in Unione Europea e procedure di ripristino. - Monitoraggio della disponibilità del servizio e gestione degli incidenti. - Degradazione controllata in caso di indisponibilità del fornitore AI, con mantenimento delle funzioni essenziali.

Misure organizzative - Vincolo di riservatezza per le persone autorizzate al trattamento. - Limitazione degli accessi amministrativi al personale strettamente necessario. - Procedura documentata di gestione degli incidenti e delle violazioni dei dati. - Copertura di test automatici su dominio, isolamento tenant e flussi di pagamento; processo di rilascio controllato.


Accettazione digitale

Il presente documento si intende accettato dal Cliente mediante spunta dell’apposita casella in fase di registrazione al Servizio. Del consenso vengono conservati identificativo utente, versione del documento, data e ora. Su richiesta, DevInterface mette a disposizione una copia del presente DPA in formato sottoscrivibile.


DevInterface srl — Accordo sul Trattamento dei Dati ConSergio.ai — Versione 1.1

Lingua: IT EN

Altre versioni: 1.1 1.0

Torna alla home