Legale · GDPR Art. 28
DPA e sub-responsabili
Versione 2026-08-12 · Aggiornato 2026-08-12 · Titolare del trattamento (Cliente) / Responsabile del trattamento: Engineering Factory (Centropic). Contatti: info@centropic.ai
1. Ruoli
Il Cliente è titolare del trattamento dei dati personali che inserisce o fa trattare tramite Centropic. Il Provider (Centropic / Engineering Factory) agisce come responsabile del trattamento per erogare il SaaS. Paddle, in qualità di merchant of record, tratta i dati di pagamento come titolare autonomo per fatturazione e fiscalità.
2. Oggetto e durata
Il trattamento riguarda account, URL pubblici analizzati, risultati (score, findings, artifact), log tecnici e, se abilitato dal piano, probe LLM. Dura per la vita dell’account e per i tempi di conservazione indicati nell’informativa privacy / esigenze di sicurezza e legge.
3. Obblighi del responsabile (Art. 28)
- Tratta i dati solo per erogare Centropic e su istruzioni documentate (uso del servizio).
- Garantisce riservatezza del personale autorizzato.
- Applica misure tecniche e organizzative adeguate.
- Ricorre ai sub-responsabili elencati nell’Allegato A; variazioni rilevanti sono comunicate.
- Assiste il Cliente su diritti degli interessati, DPIA e data breach ove applicabile.
- Cancella o restituisce i dati dopo chiusura account, salvo obblighi di legge.
- Mette a disposizione le informazioni necessarie a dimostrare conformità.
4. Trasferimenti internazionali
Alcuni sub-responsabili (in particolare LLM e tool USA) possono trattare dati fuori SEE/UK. I trasferimenti si basano su garanzie appropriate (es. SCC / decisioni di adeguatezza) secondo le policy di ciascun fornitore. Per un riepilogo aggiornato: scrivi a info@centropic.ai.
5. Obblighi del Cliente
Il Cliente garantisce di avere titolo ad analizzare i siti indicati, non deve caricare categorie particolari di dati senza addendum scritto, e rispetta i Termini (niente scansioni abusive). Per white-label / multi-cliente Business, il Cliente resta titolare verso i propri utenti finali.
6. Accettazione
L’uso di funzioni Business/agenzia o un ordine che richiama questa versione DPA costituisce accettazione. Copia controfirmata su richiesta a info@centropic.ai. In caso di conflitto su temi privacy, questo DPA prevale sui Termini per gli obblighi di trattamento.
Allegato A — Sub-responsabili attivi
Elenco aggiornato in base alla configurazione di produzione. Provider non attivi non ricevono dati da questa istanza.
| Fornitore | Ruolo | Dati | Sede / regione |
|---|---|---|---|
|
Paddle.com Market Limited
Policy |
Merchant of record / pagamenti (titolare autonomo per billing) | Email, identificativi cliente/transazione, importi, stato abbonamento | UE / UK (Paddle) |
|
Hosting VPS (IONOS / infrastruttura Centropic)
Policy |
Hosting applicazione, database, log tecnici | Account, siti analizzati, risultati, log IP/timestamp | UE (Germania / EU region) |
|
Object storage S3-compatible (MinIO / AWS S3)
Policy |
Archiviazione pack/artifact analisi | Artifact HTML/testo generati, metadati job | UE (configurabile via endpoint) |
| Redis | Coda job / rate limit / cache operativa | Identificativi job, contatori, slot temporanei | Stesso host / rete privata UE |
|
Email transazionale (SMTP / Resend)
Policy |
Invio email account, pack, alert | Email destinatario, contenuto messaggi transazionali | UE o USA a seconda del provider configurato |
|
OpenAI, LLC
Policy |
LLM per artifact / citation monitor (se abilitato) | Prompt, snippet pagine pubbliche, output modello | USA / regioni OpenAI |
|
Anthropic, PBC
Policy |
LLM citation monitor (se abilitato) | Prompt, snippet pagine pubbliche, output modello | USA |
|
Perplexity AI, Inc.
Policy |
LLM citation monitor (se abilitato) | Prompt, snippet pagine pubbliche, output modello | USA |
|
Google LLC (Gemini / Analytics)
Policy |
LLM Gemini e/o GA4 misurazione (consenso cookie) | Prompt LLM e/o dati misurazione web se consenso | USA / UE (Google Cloud) |
|
xAI
Policy |
LLM citation monitor (se abilitato) | Prompt, snippet pagine pubbliche, output modello | USA |
|
Sentry
Policy |
Error tracking applicativo (se abilitato) | Stack trace, ID richiesta; evitare PII in log | UE / USA a seconda del progetto |