Documento contrattuale

Accordo sul
trattamento dei dati.

Il presente accordo («DPA») integra le Condizioni di servizio e disciplina il trattamento di dati personali che il gestore del servizio Cortex svolge per conto dell’utente in relazione ai contenuti delle memorie. Si applica automaticamente a ogni utente del servizio che agisca come titolare del trattamento, senza necessità di firma separata.

01Parti e ruoli

Titolare: l’utente del servizio, che determina quali contenuti il proprio assistente archivia in Cortex. Responsabile: Filippo Pilotta, Via Cavour 25, 24046 Osio Sotto (BG), Italia («il Responsabile»).

02Oggetto, durata e natura del trattamento

Oggetto: archiviazione, indicizzazione semantica, ricerca e restituzione dei contenuti che l’assistente del Titolare propone al servizio. Durata: quella del rapporto contrattuale. Natura: conservazione, organizzazione, estrazione di metadati (entità, affermazioni, rappresentazioni vettoriali), consultazione da parte del solo Titolare. Categorie di interessati e di dati: determinate dal Titolare con ciò che sceglie di archiviare; il servizio non ne ispeziona il merito.

03Istruzioni

Il Responsabile tratta i dati esclusivamente per erogare le funzioni del servizio richieste tramite l’interfaccia e le API, che costituiscono le istruzioni documentate del Titolare. Non utilizza i contenuti per finalità proprie, non li vende, non li usa per addestrare modelli.

04Riservatezza e sicurezza

L’accesso ai sistemi è limitato al Responsabile. Misure applicate ai sensi dell’art. 32: cifratura in transito (TLS), isolamento logico dei dati per singolo spazio utente, autenticazione su ogni endpoint non pubblico, segregazione dei segreti di configurazione, backup infrastrutturali del fornitore di hosting, minimizzazione dei log. Il database primario è collocato nell’Unione europea, come descritto nell’informativa privacy del servizio.

05Sub-responsabili

Il Titolare autorizza in via generale il ricorso ai seguenti sub-responsabili: Cloudflare, Inc. (hosting, database, rete, elaborazione AI del filtro), Stripe, Inc. (pagamenti), Resend (email transazionali), Google LLC (autenticazione, ove scelta dall’utente). L’elenco aggiornato è pubblicato su questa pagina; le modifiche sono comunicate con almeno 30 giorni di anticipo e il Titolare che non le accetti può recedere dal servizio prima della loro efficacia. I trasferimenti extra-UE avvengono sulla base di clausole contrattuali standard o dell’EU-US Data Privacy Framework.

06Assistenza al Titolare

Il servizio mette a disposizione in autonomia gli strumenti per soddisfare le richieste degli interessati: esportazione integrale dei dati e cancellazione definitiva dalla pagina account. Per richieste non coperte da tali strumenti il Responsabile presta assistenza ragionevole via [email protected].

07Violazioni dei dati

Il Responsabile notifica al Titolare senza ingiustificato ritardo, all’indirizzo email dell’account, le violazioni di dati personali di cui venga a conoscenza, fornendo le informazioni ragionevolmente disponibili sulla natura della violazione e sulle misure adottate.

08Cancellazione e restituzione

Alla cessazione del rapporto, i contenuti sono cancellati secondo le regole delle Condizioni (cancellazione immediata su richiesta dell’utente; regola dei 30 giorni alla scadenza della prova). L’esportazione preventiva è sempre disponibile dalla pagina account. Resta esclusa dalla cancellazione la sola impronta cifrata anti-abuso descritta nell’informativa privacy, conservata sulla base del legittimo interesse del Responsabile.

09Verifiche

Il Responsabile mette a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi dell’art. 28 tramite la documentazione pubblicata e, su richiesta scritta motivata, risponde a questionari di verifica ragionevoli. Ispezioni in loco non sono previste, data la natura interamente cloud del servizio su infrastruttura di terzi.

10Legge applicabile

Il presente DPA è regolato dalla legge italiana. In caso di conflitto con le Condizioni di servizio, prevale il DPA per quanto attiene al trattamento di dati personali.

Contractual document

Data processing
agreement.

This agreement («DPA») supplements the Terms of service and governs the processing of personal data that the Cortex service provider carries out on behalf of the user in relation to memory content. It applies automatically to every user of the service acting as data controller, with no separate signature required.

01Parties and roles

Controller: the user of the service, who determines what content their assistant stores in Cortex. Processor: Filippo Pilotta, Via Cavour 25, 24046 Osio Sotto (BG), Italy («the Processor»).

02Subject matter, duration and nature

Subject matter: storage, semantic indexing, search and retrieval of the content the Controller’s assistant proposes to the service. Duration: the contractual relationship. Nature: storage, organisation, extraction of metadata (entities, claims, vector representations), retrieval by the Controller only. Categories of data subjects and data: determined by the Controller through what they choose to store; the service does not inspect its substance.

03Instructions

The Processor processes the data exclusively to deliver the service functions requested through the interface and APIs, which constitute the Controller’s documented instructions. It does not use the content for its own purposes, does not sell it and does not use it to train models.

04Confidentiality and security

System access is limited to the Processor. Measures applied under Article 32: encryption in transit (TLS), logical isolation of data per user space, authentication on every non-public endpoint, segregation of configuration secrets, infrastructure backups by the hosting provider, log minimisation. The primary database is located in the European Union, as described in the service privacy notice.

05Sub-processors

The Controller gives general authorisation for the following sub-processors: Cloudflare, Inc. (hosting, database, network, gate AI processing), Stripe, Inc. (payments), Resend (transactional email), Google LLC (authentication, where chosen by the user). The current list is published on this page; changes are notified at least 30 days in advance and a Controller who does not accept them may terminate the service before they take effect. Transfers outside the EU take place under standard contractual clauses or the EU-US Data Privacy Framework.

06Assistance to the Controller

The service provides self-service tools to satisfy data subject requests: full data export and permanent deletion from the account page. For requests not covered by those tools the Processor provides reasonable assistance via [email protected].

07Data breaches

The Processor notifies the Controller without undue delay, at the account email address, of personal data breaches it becomes aware of, providing the reasonably available information on the nature of the breach and the measures taken.

08Deletion and return

At the end of the relationship, content is deleted according to the rules in the Terms (immediate deletion at the user’s request; the 30-day rule at trial expiry). Prior export is always available from the account page. The only data excluded from deletion is the encrypted anti-abuse fingerprint described in the privacy notice, retained on the basis of the Processor’s legitimate interest.

09Audits

The Processor makes available the information necessary to demonstrate compliance with Article 28 through the published documentation and, upon reasoned written request, answers reasonable verification questionnaires. On-site inspections are not provided for, given the fully cloud-based nature of the service on third-party infrastructure.

10Governing law

This DPA is governed by Italian law. In case of conflict with the Terms of service, the DPA prevails as regards the processing of personal data.