AKKON.ai

Informazioni legali

Accordo sul trattamento dei dati

Per le clienti e i clienti della piattaforma AKKON (art. 28 GDPR, art. 9 LPD).

Versione 2026-09-25 · Stato: 25 settembre 2026

1. Parti e ambito di applicazione

Il presente accordo si applica tra la cliente o il cliente della piattaforma AKKON in qualità di titolare del trattamento (di seguito «Cliente») e la G O L B A N AG, Bahnhofstrasse 57, 9320 Arbon, Svizzera, in qualità di responsabile del trattamento (di seguito «AKKON»). AKKON.ai è un’area di attività della G O L B A N AG. L’accordo disciplina gli obblighi delle parti secondo l’art. 9 della legge federale sulla protezione dei dati (LPD) e, se applicabile, secondo l’art. 28 del regolamento generale sulla protezione dei dati (GDPR). I termini «responsabile del trattamento» e «trattamento» corrispondono ai termini equivalenti utilizzati nella LPD. In via complementare si applicano le Condizioni generali (CG); in materia di protezione dei dati prevale il presente accordo.

2. Oggetto e durata

Oggetto dell’accordo è il trattamento, da parte di AKKON nella messa a disposizione della piattaforma, dei dati personali che il Cliente inserisce nella piattaforma o vi fa generare (di seguito «Contenuti del Cliente»). Non è oggetto dell’accordo il trattamento di cui AKKON stessa è titolare, segnatamente sito web, gestione degli account utente, esecuzione del contratto e fatturazione; a tale trattamento si applica l’informativa sulla privacy.

L’accordo si applica per la durata dell’utilizzo della piattaforma e oltre, fino a quando tutti i Contenuti del Cliente siano stati cancellati o restituiti secondo la cifra 11.

3. Natura e finalità del trattamento

AKKON tratta i Contenuti del Cliente esclusivamente per mettere a disposizione la piattaforma secondo le CG, segnatamente per:

  • salvataggio, visualizzazione, ricerca, esportazione e cancellazione dei Contenuti del Cliente;
  • l’elaborazione di incarichi da parte degli agenti IA, inclusa la trasmissione dei dati a tal fine necessari ai modelli di IA e, se attivata, la ricerca live sul web;
  • la preparazione dei documenti caricati per la base di conoscenza, affinché gli agenti trovino gli estratti pertinenti;
  • l’esecuzione di azioni approvate dal Cliente, ad esempio l’invio di e-mail o la creazione di compiti, appuntamenti e documenti;
  • la tenuta di un registro delle decisioni e delle azioni per ogni azienda;
  • lo spazio di progetto per la collaborazione con WERKFORM.ai dopo un passaggio di consegne confermato dal Cliente (cifra 14).

4. Tipi di dati personali

  • dati relativi alle utenti e agli utenti in relazione ai contenuti: nome, indirizzo e-mail, ruolo, paternità di voci, approvazioni e voci di registro;
  • dati aziendali e di progetto, nella misura in cui riguardano persone, ad esempio dati sul team, sulle persone di contatto, sulle clienti e sui clienti o sui partner commerciali;
  • contenuti dei file caricati e sezioni di testo della base di conoscenza da essi ricavate;
  • risultati, bozze e indicazioni delle fonti degli agenti;
  • contenuti delle azioni approvate, ad esempio indirizzo del destinatario, oggetto e testo delle e-mail o dati relativi ad appuntamenti;
  • messaggi, traguardi, appuntamenti e file nello spazio di progetto.

AKKON tratta dati personali degni di particolare protezione (art. 5 lett. c LPD) o categorie particolari di dati personali (art. 9 GDPR) solo se il Cliente li inserisce. Il Cliente inserisce tali dati solo nella misura in cui ciò sia necessario e ammissibile per il suo scopo.

5. Categorie di interessati

  • proprietari, collaboratori e incaricati del Cliente che utilizzano la piattaforma;
  • persone menzionate nei Contenuti del Cliente, ad esempio clienti, potenziali clienti, fornitori, partner commerciali, collaboratori nonché candidate e candidati del Cliente;
  • destinatarie e destinatari di e-mail e appuntamenti approvati;
  • professionisti di WERKFORM.ai, nella misura in cui collaborano con il Cliente nello spazio di progetto.

6. Istruzioni

AKKON tratta i Contenuti del Cliente solo su istruzione documentata del Cliente. Sono considerati istruzioni il presente accordo, le CG nonché le azioni delle persone autorizzate nel Cockpit, segnatamente impostazioni, incarichi agli agenti, approvazioni, il passaggio di consegne a WERKFORM.ai, esportazioni e cancellazioni. Ulteriori istruzioni vengono impartite dal Cliente in forma testuale a hallo@akkon.ai.

Se AKKON è tenuta per legge a un trattamento diverso, ne informa preventivamente il Cliente, salvo che la legge vieti tale comunicazione. Se AKKON ritiene che un’istruzione violi il diritto in materia di protezione dei dati, ne informa senza indugio il Cliente e può sospenderne l’esecuzione fino a chiarimento.

7. Obblighi del Cliente

Il Cliente è responsabile della liceità del trattamento dei Contenuti del Cliente, in particolare di avere il diritto di inserire i dati nella piattaforma e di farli trattare da AKKON, nonché del fatto che gli interessati siano informati. Assegna con cura ruoli e diritti nella propria azienda, mantiene riservate le credenziali di accesso e verifica i risultati degli agenti prima del loro utilizzo.

8. Riservatezza e sicurezza

AKKON concede l’accesso ai Contenuti del Cliente solo a persone vincolate alla riservatezza e solo nella misura in cui ciò sia necessario per l’esercizio, per la correzione di errori o su richiesta del Cliente. AKKON adotta le misure tecniche e organizzative (MTO) di cui alla cifra 16 (art. 8 LPD, art. 32 GDPR) e può svilupparle ulteriormente, purché il livello di protezione non diminuisca.

9. Assistenza per i diritti degli interessati

AKKON assiste il Cliente, con misure tecniche e organizzative adeguate, nel rispondere alle richieste degli interessati relative ad accesso, rettifica, cancellazione, limitazione, consegna o trasmissione dei dati e opposizione. A tal fine servono in primo luogo le funzioni del Cockpit per modificare, esportare e cancellare. Le richieste degli interessati che pervengono ad AKKON vengono inoltrate da AKKON al Cliente. Per quanto riguarda la piattaforma, AKKON assiste inoltre il Cliente con le informazioni disponibili nelle notifiche alle autorità di vigilanza, nelle valutazioni d’impatto sulla protezione dei dati e nelle consultazioni preventive.

10. Notifica di violazioni della sicurezza dei dati

AKKON notifica al Cliente una violazione della sicurezza dei dati che riguarda i Contenuti del Cliente senza ingiustificato ritardo dopo esserne venuta a conoscenza (art. 24 LPD, art. 33 par. 2 GDPR). La notifica contiene, per quanto noto, la natura della violazione, le categorie coinvolte e il numero approssimativo di interessati e di registrazioni di dati coinvolti, le probabili conseguenze, le misure adottate o proposte nonché una persona di contatto. Le informazioni non ancora disponibili vengono fornite successivamente.

11. Cancellazione e restituzione

Il Cliente può esportare i propri dati in qualsiasi momento nel Cockpit (file JSON con i dati dell’azienda e l’elenco dei file; i file possono essere scaricati singolarmente). Può cancellare voci, file e account; se l’ultima persona con il ruolo di proprietario cancella il proprio account, l’azienda viene cancellata insieme a tutti i dati e i file.

Dopo la fine del contratto, i Contenuti del Cliente restano disponibili per l’esportazione per 30 giorni; successivamente AKKON li cancella, salvo che sussista un obbligo legale di conservazione. Le copie nei backup automatici della banca dati del fornitore di hosting vengono meno alla scadenza del relativo periodo di conservazione (a seconda della tariffa fino a 30 giorni). Per i sub-responsabili del trattamento valgono i rispettivi termini di cancellazione; secondo quanto da essa dichiarato, Anthropic cancella di norma input e output entro 30 giorni. Su richiesta, AKKON conferma la cancellazione in forma testuale.

12. Prove e controlli

Su richiesta, AKKON mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto del presente accordo, segnatamente una descrizione delle misure di cui alla cifra 16 e l’elenco dei sub-responsabili del trattamento. Il Cliente o un revisore da esso incaricato e vincolato al segreto può effettuare controlli, previo preavviso tempestivo, durante il normale orario lavorativo e senza turbare in modo sproporzionato l’attività. I controlli presso i sub-responsabili del trattamento si basano sulle rispettive condizioni contrattuali e sulle prove da essi fornite. I costi di un controllo sono a carico del Cliente, a meno che il controllo non riveli una violazione sostanziale da parte di AKKON.

13. Sub-responsabili del trattamento

Con l’accettazione del presente accordo, il Cliente autorizza il ricorso ai seguenti sub-responsabili del trattamento, compresi quelli che vengono impiegati solo con l’attivazione della rispettiva funzione:

  • Cloudflare, Inc. – ruolo: hosting ed esercizio della piattaforma (Workers, banca dati D1, Durable Objects, Queues, base di conoscenza Vectorize, archiviazione dei file R2) nonché trattamento IA tramite Workers AI – sede: USA – luogo del trattamento: centri di calcolo di Cloudflare, anche al di fuori dell’UE e della Svizzera; file in R2 con giurisdizione UE, salvati nell’UE.
  • Anthropic (Anthropic Ireland, Limited, Irlanda, o Anthropic, PBC, USA, a seconda delle condizioni contrattuali del fornitore) – ruolo: trattamento IA tramite l’API Claude, inclusa la ricerca live facoltativa sul web – solo se attivato dal gestore – luogo del trattamento: USA.
  • Resend, Inc. – ruolo: invio delle e-mail della piattaforma (inviti, reimpostazione della password, notifiche, azioni e-mail approvate) – solo se attivato – sede: USA.
  • Stripe Payments Europe, Limited – ruolo: gestione dei pagamenti; tratta solo dati di pagamento, nessun Contenuto del Cliente, e in parte sotto la propria responsabilità – solo se il pagamento online è attivato – sede: Irlanda.

Per i sub-responsabili del trattamento si applicano le rispettive condizioni sul trattamento dei dati per conto (Data Processing Addendum). Nei confronti del Cliente, AKKON resta responsabile del rispetto degli obblighi in materia di protezione dei dati da parte dei sub-responsabili del trattamento.

AKKON informa il Cliente con debito anticipo, di norma almeno 30 giorni prima, via e-mail o nel Cockpit, dell’aggiunta o della sostituzione di un sub-responsabile del trattamento. Entro tale termine il Cliente può opporsi per motivi legittimi legati alla protezione dei dati. Se non si giunge a una soluzione, può disdire l’accordo con effetto alla data della modifica.

14. Passaggio di consegne a WERKFORM.ai

WERKFORM.ai non è un sub-responsabile del trattamento di AKKON, bensì una controparte contrattuale autonoma del Cliente. I dati vengono trasmessi solo se una persona autorizzata del Cliente conferma nel Cockpit la fase di passaggio di consegne e dà il proprio consenso; tale conferma vale come istruzione del Cliente. Viene trasmessa solo la portata selezionata (profilo, obiettivi, briefing, risultati, file); data e ora e la persona vengono salvate. Al trattamento da parte di WERKFORM.ai si applica il contratto tra il Cliente e WERKFORM.ai. Lo spazio di progetto sulla piattaforma continua a essere gestito da AKKON secondo il presente accordo.

15. Trasferimento all’estero

Se i Contenuti del Cliente vengono trasferiti in uno Stato privo di un livello adeguato di protezione dei dati, in particolare negli USA, il trasferimento si basa, a seconda del fornitore, su una certificazione secondo lo Swiss-U.S. o l’EU-U.S. Data Privacy Framework e/o sulle clausole contrattuali tipo (CCT) della Commissione europea con gli adeguamenti necessari per la Svizzera. I trasferimenti tra la Svizzera e l’UE o lo SEE si basano sul reciproco riconoscimento di un livello adeguato di protezione dei dati.

16. Misure tecniche e organizzative

  • Trasmissione: la connessione tra browser e piattaforma è cifrata con TLS (HTTPS); tramite HSTS i browser sono istruiti a utilizzare solo connessioni cifrate.
  • Password: salvataggio solo come valore hash con salt (PBKDF2-SHA-256, 100 000 iterazioni); lunghezza minima 10 caratteri.
  • Sessioni: identificativo di sessione casuale, salvato nella banca dati solo come valore hash; cookie con gli attributi HttpOnly, Secure e SameSite=Lax, valido 30 giorni; la disconnessione termina la sessione, altre sessioni possono essere terminate nel Cockpit.
  • Accesso: solo su invito; i link di invito e per la password hanno una validità limitata; la funzione «Password dimenticata» non rivela se un indirizzo e-mail è registrato.
  • Ruoli e approvazioni: diritti in base ai ruoli (proprietario, admin, membro, sola lettura); azioni con rischio finanziario, legale, relativo a dati personali o esterno solo previa approvazione da parte del proprietario o dell’admin; limiti di budget per i costi IA.
  • Separazione: i dati vengono gestiti separatamente per ogni azienda; gli accessi sono limitati lato server all’azienda della persona che ha effettuato l’accesso.
  • Archiviazione dei file: Cloudflare R2 con giurisdizione UE; tipi di file ammessi e dimensioni limitati (al massimo 20 MB per file).
  • Registro: decisioni e azioni vengono registrate per ogni azienda con persona, data e ora.
  • Protezione dagli abusi: limitazione delle richieste per indirizzo IP (rate limiting), ad esempio all’accesso; verifica della provenienza (Origin) delle richieste.
  • Chiavi: le chiavi di accesso a servizi di terzi sono depositate come secret protetti presso il fornitore di hosting, non nel codice del programma.
  • Disponibilità: backup automatico della banca dati da parte del fornitore di hosting con ripristino a momenti precedenti (a seconda della tariffa fino a 30 giorni).
  • Diritti degli interessati: funzioni di esportazione e cancellazione nel Cockpit.
  • Organizzazione: obbligo di riservatezza; accesso ai Contenuti del Cliente solo in caso di necessità; sicurezza fisica dei centri di calcolo secondo le condizioni del fornitore di hosting.

17. Responsabilità

Per la responsabilità si applicano le disposizioni delle CG (cifra 10). Restano salve le disposizioni legali imperative in materia di responsabilità, in particolare nei confronti degli interessati.

18. Disposizioni finali

Si applica il diritto svizzero. Il foro competente è Arbon, Svizzera. Restano salve le disposizioni imperative del GDPR nonché, per le consumatrici e i consumatori, le disposizioni imperative del diritto del loro Stato di residenza.

L’accordo viene accettato nel Cockpit da una persona con il ruolo di proprietario o admin del Cliente. In tale occasione AKKON salva la versione del presente accordo, la data e l’ora dell’accettazione e la persona che accetta; l’accettazione in forma elettronica è sufficiente. Una versione modificata viene comunicata al Cliente e presentata nel Cockpit come nuova versione da accettare; per le modifiche relative ai sub-responsabili del trattamento si applica la cifra 13.

Se una disposizione è inefficace, il resto dell’accordo resta efficace. Essa è sostituita da una regolamentazione che si avvicini il più possibile allo scopo e soddisfi i requisiti di legge.

Contatto per domande sul presente accordo: hallo@akkon.ai