INTUENDI — ADDENDUM SUL TRATTAMENTO DEI DATI

Data di entrata in vigore: Agosto 2026

Il presente Addendum sul trattamento dei dati (“DPA”) costituisce parte integrante dell’accordo che disciplina l’utilizzo dei servizi Intuendi da parte del Cliente, inclusi il relativo Modulo d’ordine, la proposta commerciale e i Termini di servizio (congiuntamente, il “Contratto”). 

Il DPA è stipulato tra:

Cliente: il soggetto identificato come cliente nel relativo Modulo d’ordine, nella proposta commerciale o nell’account (“Cliente” o “Titolare del trattamento”); e

Intuendi S.r.l., Viale Mazzini 40, 50132 Firenze, Italia, P. IVA IT06624070485 (“Intuendi” o “Responsabile del trattamento”).

1. Ambito di applicazione e ruoli

1.1 Il Servizio Intuendi è progettato principalmente per trattare informazioni aziendali e operative, tra cui dati relativi a prodotti, vendite, inventario, previsioni e ordini di acquisto, che normalmente non costituiscono Dati personali.

1.2 Il presente DPA si applica esclusivamente ai Dati personali contenuti nei dati trasmessi al Servizio dal Cliente o per conto del Cliente e trattati da Intuendi per conto del Cliente (“Dati personali del Cliente”).

1.3 In relazione ai Dati personali del Cliente, il Cliente agisce in qualità di Titolare del trattamento e Intuendi agisce in qualità di Responsabile del trattamento. Ciascuna parte rispetterà gli obblighi a essa applicabili ai sensi del GDPR e delle altre normative applicabili in materia di protezione dei dati.

1.4 Intuendi agisce in qualità di Titolare autonomo del trattamento in relazione ai dati riguardanti l’amministrazione degli account, la fatturazione, i contatti commerciali, la sicurezza, la prevenzione delle frodi e l’utilizzo del Servizio, per i quali Intuendi determina le finalità e i mezzi del trattamento. Tali trattamenti sono disciplinati dall’Informativa sulla privacy di Intuendi e non rientrano nell’ambito di applicazione del presente DPA.

1.5 I termini “Dati personali”, “Titolare del trattamento”, “Responsabile del trattamento”, “Interessato”, “trattamento”, “Violazione dei dati personali” e “Autorità di controllo” hanno il significato loro attribuito dal GDPR.

2. Istruzioni del Cliente

2.1 Intuendi tratterà i Dati personali del Cliente esclusivamente:

a. sulla base delle istruzioni documentate del Cliente;

b. nella misura necessaria a fornire, proteggere e supportare il Servizio descritto nel Contratto; oppure

c. quando richiesto dalla normativa applicabile.

2.2 Il Contratto, la configurazione e l’utilizzo del Servizio da parte del Cliente e le richieste di assistenza autorizzate dal Cliente costituiscono istruzioni documentate.

2.3 Qualora la normativa applicabile imponga a Intuendi di trattare i Dati personali del Cliente al di là delle istruzioni ricevute, Intuendi informerà il Cliente prima di procedere a tale trattamento, salvo che la normativa applicabile vieti tale comunicazione.

2.4 Intuendi informerà tempestivamente il Cliente qualora, a suo ragionevole giudizio, un’istruzione violi la normativa applicabile in materia di protezione dei dati.

3. Responsabilità del Cliente

3.1 Il Cliente è responsabile della liceità, esattezza e qualità dei Dati personali del Cliente, nonché della fornitura di tutte le informative necessarie e dell’individuazione di un’idonea base giuridica per il trattamento.

3.2 Il Cliente non dovrà trasmettere:

a. categorie particolari di dati ai sensi dell’articolo 9 GDPR;

b. dati relativi a condanne penali o reati;

c. dati sanitari o biometrici;

d. documenti di identità rilasciati da autorità pubbliche;

e. dati relativi a carte di pagamento; oppure

f. password, credenziali di autenticazione o altre informazioni altamente sensibili,

salvo che Intuendi abbia espressamente accettato per iscritto tale trattamento.

3.3 Il Cliente adotterà misure ragionevoli per evitare l’inclusione di Dati personali non necessari nei dati relativi a prodotti, vendite, inventario, ordini di acquisto, richieste di assistenza o input destinati a funzionalità di intelligenza artificiale.

3.4 Il Cliente garantirà che le proprie istruzioni siano conformi alla normativa applicabile in materia di protezione dei dati.

4. Riservatezza e sicurezza

4.1 Intuendi garantirà che le persone autorizzate a trattare i Dati personali del Cliente siano vincolate da obblighi di riservatezza e accedano ai Dati personali del Cliente esclusivamente nella misura necessaria allo svolgimento delle proprie mansioni.

4.2 Intuendi manterrà misure tecniche e organizzative adeguate, volte a proteggere i Dati personali del Cliente dalla distruzione, perdita, modifica, divulgazione non autorizzata o accesso accidentale o illecito.

4.3 Le misure tecniche e organizzative adottate da Intuendi sono riepilogate nell’Allegato 2.

4.4 Intuendi potrà aggiornare le proprie misure tecniche e organizzative per tenere conto degli sviluppi tecnologici, delle modifiche al Servizio o dei cambiamenti normativi, a condizione che il livello complessivo di protezione non venga sostanzialmente ridotto.

5. Sub-responsabili del trattamento

5.1 Il Cliente concede a Intuendi un’autorizzazione generale a ricorrere a sub-responsabili per il trattamento dei Dati personali del Cliente in relazione al Servizio.

5.2 Intuendi manterrà un elenco aggiornato dei propri sub-responsabili alla pagina:

https://www.intuendi.com/it/ai-services-subprocessors

L’elenco indicherà, per ciascun sub-responsabile, il nome, il servizio fornito, la finalità del trattamento e l’area geografica principale del trattamento.

5.3 Prima di nominare un nuovo sub-responsabile che tratterà Dati personali del Cliente, Intuendi fornirà un preavviso di almeno quindici giorni tramite email all’amministratore dell’account del Cliente o a un altro contatto designato.

5.4 Intuendi stipulerà con ciascun sub-responsabile un accordo scritto che imponga gli obblighi applicabili in materia di protezione dei dati previsti dall’articolo 28, paragrafo 4, GDPR. L’addendum standard sul trattamento dei dati predisposto dal sub-responsabile potrà soddisfare tale requisito.

5.5 Intuendi rimarrà responsabile nei confronti del Cliente per l’adempimento degli obblighi in materia di protezione dei dati da parte di ciascun sub-responsabile, come previsto dalla normativa applicabile.

5.6 Il Cliente potrà opporsi alla nomina di un nuovo sub-responsabile durante il periodo di preavviso di quindici giorni, qualora disponga di motivazioni ragionevoli e documentate relative alla protezione dei dati. Le parti collaboreranno in buona fede per risolvere l’obiezione.

Qualora non sia ragionevolmente possibile risolvere l’obiezione, Intuendi potrà scegliere di non utilizzare il sub-responsabile per il Cliente, ove ciò sia tecnicamente e commercialmente possibile. In caso contrario, ciascuna parte potrà risolvere il contratto relativamente alla funzionalità o al Servizio interessato, in conformità al Contratto.

5.7 Qualora una modifica immediata dei sub-responsabili sia ragionevolmente necessaria per proteggere la sicurezza, la disponibilità o l’integrità del Servizio, Intuendi potrà effettuare la modifica prima della scadenza del periodo di preavviso. Intuendi informerà il Cliente senza ingiustificato ritardo e spiegherà il motivo della modifica urgente.

6. Richieste degli Interessati

6.1 Tenuto conto della natura del trattamento, Intuendi fornirà al Cliente un’assistenza ragionevole, mediante misure tecniche e organizzative adeguate, per rispondere alle richieste degli Interessati che esercitano i propri diritti ai sensi della normativa applicabile in materia di protezione dei dati.

6.2 Qualora Intuendi riceva da un Interessato una richiesta relativa ai Dati personali del Cliente, Intuendi trasmetterà la richiesta al Cliente e non risponderà per conto del Cliente, salvo che sia stata autorizzata dal Cliente o sia legalmente obbligata a farlo.

6.3 Il Cliente è responsabile di stabilire come rispondere alla richiesta dell’Interessato e di verificare l’identità e l’autorità del soggetto che presenta la richiesta.

7. Violazioni dei Dati personali

7.1 Intuendi informerà il Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una Violazione dei dati personali riguardante i Dati personali del Cliente.

7.2 La comunicazione includerà, nella misura in cui le informazioni siano ragionevolmente disponibili:

a. una descrizione della natura della Violazione dei dati personali;

b. le categorie e il numero approssimativo degli Interessati coinvolti;

c. le categorie e il numero approssimativo delle registrazioni di Dati personali coinvolte;

d. le probabili conseguenze della Violazione dei dati personali;

e. le misure adottate o proposte per affrontare e mitigare la Violazione dei dati personali; e

f. un contatto appropriato presso il quale ottenere ulteriori informazioni.

7.3 Qualora non sia possibile fornire tutte le informazioni contemporaneamente, Intuendi potrà fornirle in più fasi, man mano che diventino ragionevolmente disponibili.

7.4 La comunicazione di una Violazione dei dati personali da parte di Intuendi non costituisce ammissione di colpa o responsabilità.

7.5 Il Cliente è responsabile di stabilire se sia necessario effettuare una comunicazione a un’Autorità di controllo, agli Interessati o a un’altra parte.

8. Assistenza per la conformità

8.1 Tenuto conto della natura del trattamento e delle informazioni a disposizione di Intuendi, Intuendi fornirà al Cliente un’assistenza ragionevole in relazione a:

a. obblighi di sicurezza del Cliente;

b. comunicazioni legalmente obbligatorie relative a Violazioni dei dati personali;

c. valutazioni d’impatto sulla protezione dei dati; e

d. consultazioni preventive con le Autorità di controllo.

8.2 Intuendi potrà addebitare corrispettivi ragionevoli per attività di assistenza eccezionali o eccessive che non derivino da una violazione del presente DPA da parte di Intuendi. Intuendi informerà preventivamente il Cliente degli eventuali costi previsti.

9. Restituzione e cancellazione

9.1 Durante la validità del Contratto e per sessanta giorni successivi alla sua cessazione, il Cliente potrà richiedere un’esportazione disponibile dei Dati personali del Cliente.

9.2 A seguito della cessazione del Contratto, o anticipatamente su richiesta scritta del Cliente, Intuendi cancellerà o restituirà i Dati personali del Cliente ed eliminerà le copie rimanenti, salvo che la normativa applicabile ne imponga la conservazione.

9.3 Il Cliente dovrà richiedere la restituzione o l’esportazione dei Dati personali del Cliente prima della scadenza del periodo di sessanta giorni. Decorso tale termine, Intuendi potrà cancellare definitivamente i Dati personali del Cliente senza ulteriore preavviso.

9.4 I Dati personali del Cliente contenuti nelle copie di backup saranno isolati dall’utilizzo ordinario e cancellati secondo il normale ciclo di scadenza dei backup adottato da Intuendi. Fino alla cancellazione, tali dati rimarranno protetti dal presente DPA.

9.5 Intuendi potrà conservare informazioni che siano state anonimizzate in modo irreversibile, affinché né un Interessato né il Cliente possano essere ragionevolmente identificati o re-identificati.

9.6 Su ragionevole richiesta scritta del Cliente, Intuendi confermerà la cancellazione dei Dati personali del Cliente, fatta eccezione per le informazioni conservate in adempimento di obblighi di legge o temporaneamente presenti in backup protetti.

10. Informazioni e verifiche

10.1 Intuendi metterà a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità al presente DPA, inclusa la documentazione di sicurezza pertinente e, ove disponibili, certificazioni indipendenti o rapporti di audit.

10.2 Qualora le informazioni fornite ai sensi dell’articolo 10.1 siano ragionevolmente insufficienti a dimostrare la conformità, il Cliente potrà effettuare una verifica non più di una volta ogni dodici mesi, salvo che:

a. si sia verificata una Violazione dei dati personali riguardante i Dati personali del Cliente;

b. un’Autorità di controllo richieda una verifica; oppure

c. il Cliente disponga di ragionevoli motivi per ritenere che Intuendi abbia commesso una violazione sostanziale del presente DPA.

10.3 Le verifiche dovranno:

a. essere effettuate con un ragionevole preavviso scritto;

b. svolgersi durante il normale orario lavorativo;

c. evitare irragionevoli interferenze con le attività di Intuendi;

d. proteggere la riservatezza e la sicurezza di Intuendi e degli altri suoi clienti;

e. essere limitate ai sistemi e alle informazioni pertinenti al trattamento dei Dati personali del Cliente; e

f. essere effettuate dal Cliente o da un revisore indipendente che non sia un concorrente di Intuendi e che sia vincolato da adeguati obblighi di riservatezza.

10.4 I costi della verifica saranno sostenuti dal Cliente, salvo che la verifica accerti una violazione sostanziale del presente DPA da parte di Intuendi.

10.5 Nessuna disposizione del presente articolo obbliga Intuendi a divulgare informazioni che possano compromettere la sicurezza dei propri sistemi, violare obblighi di riservatezza verso terzi o rivelare informazioni appartenenti ad altri clienti.

11. Trasferimenti internazionali

11.1 Intuendi tratterà i Dati personali del Cliente all’interno dello Spazio Economico Europeo, ove ciò sia indicato nel Contratto o nella documentazione applicabile relativa ai sub-responsabili.

11.2 Qualora i Dati personali del Cliente siano trasferiti verso un Paese situato al di fuori dello Spazio Economico Europeo che non sia destinatario di una decisione di adeguatezza della Commissione europea, Intuendi adotterà un meccanismo di trasferimento valido ai sensi della normativa applicabile.

11.3 Il meccanismo di trasferimento potrà includere le Clausole Contrattuali Standard applicabili della Commissione europea, unitamente alle misure supplementari eventualmente richieste dalla normativa applicabile in materia di protezione dei dati.

11.4 Su ragionevole richiesta del Cliente, Intuendi fornirà informazioni relative al meccanismo di trasferimento applicabile ai Dati personali del Cliente.

11.5 Il presente DPA non costituisce, di per sé, le Clausole Contrattuali Standard della Commissione europea relative ai trasferimenti internazionali.

12. Richieste delle autorità pubbliche

12.1 Salvo che ciò sia vietato dalla normativa applicabile, Intuendi informerà il Cliente qualora riceva da un’autorità pubblica una richiesta legalmente vincolante di divulgazione dei Dati personali del Cliente.

12.2 Intuendi esaminerà tali richieste e, ove ragionevole e legalmente consentito, contesterà le richieste che risultino illegittime, eccessive o sproporzionate.

12.3 Intuendi divulgherà esclusivamente i Dati personali del Cliente che sia legalmente obbligata a comunicare.

13. Durata e prevalenza

13.1 Il presente DPA entra in vigore nel momento in cui il Cliente stipula il Contratto e rimane efficace finché Intuendi tratta Dati personali del Cliente per conto del Cliente.

13.2 In caso di conflitto tra il presente DPA e il Contratto relativamente al trattamento o alla protezione dei Dati personali del Cliente, prevarrà il presente DPA.

13.3 La responsabilità derivante dal presente DPA è soggetta alle disposizioni sulla responsabilità contenute nel Contratto, senza limitare i diritti degli Interessati o i poteri delle Autorità di controllo che non possano essere legittimamente limitati.

13.4 Al presente DPA si applicano le disposizioni del Contratto relative alla legge applicabile e alla giurisdizione competente.

13.5 Qualora una disposizione del presente DPA sia ritenuta invalida o inapplicabile, le restanti disposizioni rimarranno efficaci. La disposizione invalida sarà sostituita da una disposizione valida che ne rifletta quanto più fedelmente possibile la finalità.

Allegato 1 — Dettagli del trattamento

Oggetto

Fornitura, funzionamento, sicurezza e supporto delle funzionalità Intuendi relative a pianificazione della domanda, previsioni, ottimizzazione dell’inventario, ordini di acquisto, integrazioni e funzionalità opzionali di intelligenza artificiale.

Durata

La durata dell’abbonamento del Cliente e il periodo di cancellazione descritto nell’articolo 9.

Natura e finalità

Raccolta, importazione, organizzazione, conservazione, analisi, elaborazione di previsioni, consultazione, trasmissione, assistenza, esportazione e cancellazione, nella misura necessaria a fornire e proteggere il Servizio.

Potenziali categorie di Interessati

  • dipendenti, utenti autorizzati e collaboratori del Cliente;
  • rappresentanti di fornitori e partner commerciali;
  • clienti o altri individui incidentalmente inclusi nei dati forniti dal Cliente;
  • individui identificati nelle comunicazioni o negli allegati relativi all’assistenza; e
  • individui identificati negli input destinati alle funzionalità opzionali di intelligenza artificiale.

Potenziali categorie di Dati personali

  • informazioni di contatto professionali;
  • nomi, ruoli professionali e indirizzi email aziendali;
  • identificativi di utenti, dipendenti, fornitori o clienti;
  • informazioni relative alle attività nell’applicazione e registri di audit;
  • Dati personali incidentalmente inclusi in ordini di acquisto, importazioni, integrazioni o campi di testo libero;
  • comunicazioni e allegati relativi all’assistenza; e
  • prompt e risposte trasmessi mediante le funzionalità opzionali di intelligenza artificiale.

Categorie particolari di dati

Il trattamento di categorie particolari di dati non è previsto né consentito, salvo che Intuendi accetti espressamente tale trattamento per iscritto e le parti adottino adeguate misure di protezione supplementari.

Frequenza del trattamento

Continua o secondo quanto avviato dal Cliente durante la validità del Contratto.

Allegato 2 — Misure tecniche e organizzative

Intuendi manterrà misure tecniche e organizzative adeguate alla natura e ai rischi del trattamento, comprese, ove applicabili, le misure di seguito indicate.

Controllo degli accessi

  • controlli degli accessi basati sui ruoli;
  • applicazione del principio del privilegio minimo;
  • controlli di autenticazione per gli accessi amministrativi e privilegiati;
  • procedure per la concessione, revisione e revoca degli accessi; e
  • obblighi di riservatezza per il personale autorizzato.

Protezione dei dati

  • cifratura dei Dati personali del Cliente durante la trasmissione;
  • cifratura dei Dati personali del Cliente conservati, ove appropriato;
  • separazione logica degli ambienti o dei dati dei clienti;
  • controlli volti a prevenire la divulgazione o la modifica non autorizzata; e
  • procedure sicure di cancellazione o anonimizzazione.

Sicurezza dei sistemi

  • registrazione e monitoraggio degli eventi;
  • gestione delle vulnerabilità e degli aggiornamenti di sicurezza;
  • protezione da software dannoso, ove appropriato;
  • procedure di gestione delle modifiche; e
  • revisione periodica dei controlli di sicurezza.

Disponibilità e ripristino

  • procedure di backup;
  • misure per il ripristino del Servizio e la continuità operativa;
  • misure volte a ripristinare la disponibilità a seguito di un incidente; e
  • verifica o revisione periodica delle procedure di ripristino.

Gestione degli incidenti

  • procedure per individuare, valutare e gestire gli incidenti di sicurezza;
  • procedure interne di escalation;
  • documentazione degli incidenti rilevanti; e
  • procedure per informare i clienti interessati, ove richiesto.

Personale e fornitori

  • sensibilizzazione del personale in materia di sicurezza;
  • impegni di riservatezza;
  • valutazione dei fornitori di servizi rilevanti;
  • obblighi scritti in materia di protezione dei dati per i sub-responsabili;