Contratto di elaborazione dati (AVV)

Contratto per l'elaborazione di dati personali per conto di terzi — tra il Cliente quale titolare del trattamento e ZEROVIA GmbH quale responsabile del trattamento.

Versione: 1.0

Stand: 19 luglio 2026

ZEROVIA GmbH,Via Casti 52, 7151 Schluein, Svizzera

e-mail: info@zerovia.ch · privacy@zerovia.ch

Introduzione

Il presente accordo di elaborazione dei dati («DPA» o «Accordo») costituisce parte integrante del Condizioni di utilizzo e il Condizioni di abbonamento tra

al cliente (di seguito «Cliente» o «Responsabile»)

e

der ZEROVIA GmbH, Via Casti 52, 7151 Schluein, Svizzera (di seguito «ZEROvia» o «Responsabile del trattamento»)

congiuntamente denominate «Parti».

Dato che:

  1. il cliente utilizza la piattaforma di ZEROvia e, in tal modo, immette dati personali nei servizi per i quali agisce in qualità di responsabile del trattamento;
  2. ZEROvia elabora questi dati personali esclusivamente su incarico e secondo le istruzioni del cliente, agendo quindi quale responsabile del trattamento dei dati;
  3. le parti desiderano stabilire le condizioni del presente trattamento ai sensi dell'articolo 9 della legge svizzera sulla protezione dei dati (di seguito «LPD») nonché dell'articolo 28 del regolamento (UE) 2016/679 (di seguito «RGPD);
  4. le parti intendono stabilire i propri rispettivi diritti e obblighi;
  5. l'elaborazione dei dati personali di cui ZEROvia è titolare (in particolare l'elaborazione nell'ambito del proprio sito web e della gestione dei clienti ai sensi dell'informativa sulla privacy) non rientra nel presente accordo.

Si concorda quanto segue:

Articolo 1 — Definizioni e interpretazione

1.1 Salvo definizione contraria nel presente accordo, i termini utilizzati in maiuscolo avranno il seguente significato:

1.1.1 «Accordo» indica questo contratto di elaborazione dati, incluse le sue appendici 1-3;

1.1.2 «Dati personali del cliente» indica i dati personali che ZEROvia tratta per conto del cliente in relazione ai Servizi, come descritto nell'Allegato 1;

1.1.3 «Leggi sulla protezione dei dati» designa la LPD, il GDPR nonché, ove applicabile, le altre disposizioni pertinenti in materia di protezione dei dati;

1.1.4 «DSG» si riferisce alla Legge federale svizzera sulla protezione dei dati (SR 235.1) comprensiva delle relative ordinanze di applicazione (DSV, SR 235.11);

1.1.5 «GDPR» si riferisce al regolamento (UE) 2016/679;

1.1.6 «Servizi» si riferisce ai servizi digitali forniti da ZEROvia ai sensi dei termini di utilizzo e di abbonamento, in particolare la piattaforma zerovia.app;

1.1.7 «Sottoprocessore» designa qualsiasi persona fisica o giuridica commissionata da ZEROvia o per conto di ZEROvia per trattare dati personali del Cliente;

1.1.8 «Trasmissione dei dati» si intende la trasmissione dei dati personali del cliente a ZEROvia o la loro successiva trasmissione a un sub-responsabile del trattamento.

1.2 I termini «responsabile», «persona interessata», «dati personali», «violazione dei dati personali» e «trattamento» sono utilizzati con lo stesso significato del DSG o del GDPR.

Articolo 2 – Oggetto, tipo, ambito, finalità e durata del trattamento

2.1 ZEROvia tratta i dati personali del cliente esclusivamente per fornire i servizi ai sensi del contratto principale tra le parti (Termini di Utilizzo e Abbonamento ed eventuali accordi individuali).

2.2 L'oggetto, la tipologia e lo scopo del trattamento, le categorie di interessati e le categorie di dati personali sono stabiliti nell'allegato 1.

2.3 La durata del trattamento corrisponde alla durata del contratto principale più i termini di cancellazione e restituzione di cui all'articolo 10.

Articolo 3 — Vincolatezza delle istruzioni

3.1 ZEROvia tratta i dati personali del cliente esclusivamente su istruzione documentata del cliente, a meno che ZEROvia non sia legalmente obbligata a un diverso trattamento; in tal caso, ZEROvia informerà il cliente di tali requisiti legali prima del trattamento, a meno che la legge non lo vieti.

3.2 Il contratto principale nonché l'utilizzo dei servizi e la loro configurazione da parte del cliente (comprese l'assegnazione di ruoli e permessi, le impostazioni di condivisione e di opt-in) sono considerati istruzioni documentate del cliente.

3.3 ZEROvia informa immediatamente il cliente qualora ritenga che un'istruzione violi le leggi sulla protezione dei dati. ZEROvia è autorizzata a sospendere l'esecuzione di un'istruzione palesemente illegale.

Articolo 4 — Obblighi del responsabile del trattamento

4.1 ZEROvia si impegna a:

4.1.1 rispettare tutte le leggi applicabili sulla protezione dei dati durante l'elaborazione dei dati personali del cliente;

4.1.2 trattare i dati personali del cliente solo secondo le istruzioni del cliente e esclusivamente per la fornitura dei servizi;

4.1.3 non visualizzare o utilizzare i dati personali del cliente per scopi propri, in particolare non per l'addestramento di modelli di intelligenza artificiale accessibili a terzi; l'utilizzo di dati aggregati anonimi per il miglioramento interno dei modelli avverrà solo previa esplicita accettazione del cliente (opt-in);

4.1.4 garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza o soggette a un'adeguata obbligazione legale di segretezza;

4.1.5 limitare rigorosamente l'accesso ai dati personali del cliente a persone che ne abbiano la necessità per lo svolgimento delle proprie mansioni («conoscenza solo se necessaria»);

4.1.6 attuare e mantenere misure tecniche e organizzative ai sensi dell'articolo 5;

4.1.7 informare il cliente — nella misura consentita dalla legge — in merito a richieste vincolanti di un'autorità relative ai dati personali del cliente e limitare la divulgazione a quanto legalmente strettamente necessario.

Articolo 5 — Misure tecniche e organizzative

5.1 ZEROvia adotta misure tecniche e organizzative appropriate, tenendo conto dello stato dell'arte, dei costi di attuazione e della natura, dell'ambito di applicazione, del contesto e delle finalità del trattamento, nonché del rischio di varia probabilità e gravità per i diritti e le libertà degli interessati (art. 32 GDPR; art. 8 DPA in combinato disposto con l'art. 3 DP) per garantire un livello di sicurezza adeguato al rischio.

5.2 Le misure sono descritte nell'Allegato 2. Parte delle misure infrastrutturali sarà fornita dai subappaltatori (in particolare Infomaniak) ed è contrattualmente garantita a ZEROvia.

5.3 ZEROvia verifica e migliora continuamente queste misure. ZEROvia può adattare singole misure, purché il livello di protezione non venga compromesso.

Articolo 6 – Subappaltatori

6.1 Il cliente autorizza ZEROvia a impiegare subappaltatori per l'erogazione dei servizi. I subappaltatori impiegati al momento della conclusione del contratto sono elencati nell'Allegato 3.

6.2 ZEROvia informa il cliente in anticipo sull'intenzione di avvalersi o sostituire un subincaricato del trattamento. Il cliente può opporsi per iscritto (è sufficiente un'e-mail) per un motivo importante relativo alla protezione dei dati entro 30 giorni dalla notifica. Se il cliente si oppone tempestivamente in modo tale da impedire la prosecuzione, ciascuna parte ha il diritto di risolvere il servizio interessato.

6.3 ZEROvia impegna contrattualmente ogni sub-incaricato a rispettare almeno gli stessi obblighi in materia di protezione dei dati che VERTRAUEN ha nei confronti del cliente (art. 28 cpv. 4 GDPR). ZEROvia rimane pienamente responsabile nei confronti del cliente per l'adempimento degli obblighi da parte del sub-incaricato.

Articolo 7 — Diritti dell’interessato

7.1 ZEROvia supporta il cliente, nei limiti del possibile tecnicamente, con misure tecniche e organizzative appropriate, nel rispondere alle richieste degli interessati per l'esercizio dei propri diritti (accesso, rettifica, cancellazione, limitazione, portabilità dei dati, opposizione).

7.2 Se una persona interessata presenta una richiesta di questo tipo direttamente a ZEROvia, ZEROvia la inoltra immediatamente al cliente e risponde solo su istruzione documentata del cliente o se legalmente obbligata.

Articolo 8 — Supporto al responsabile

8.1 ZEROvia supporta il cliente nel rispetto dei suoi obblighi in materia di sicurezza del trattamento, notifica delle violazioni dei dati, valutazione d'impatto sulla protezione dei dati (art. 35 GDPR) e consultazione preliminare dell'autorità di controllo (art. 36 GDPR) o delle disposizioni equivalenti del DSG, tenendo conto della natura del trattamento e delle informazioni a sua disposizione.

Articolo 9 — Notifica di una violazione dei dati personali

9.1 ZEROvia notificherà al cliente, senza indebito ritardo, dopo essere venuta a conoscenza di una violazione dei dati personali del cliente, e fornirà al cliente le informazioni necessarie per adempiere ai propri obblighi di segnalazione e notifica.

9.2 ZEROvia collabora con il cliente e adotta misure adeguate per indagare, contenere e risolvere la violazione.

9.3 La comunicazione avviene all'indirizzo di contatto depositato dal cliente nell'account o al suo contatto per la privacy; da parte di ZEROvia all'indirizzo privacy@zerovia.ch.

Articolo 10 – Cancellazione e restituzione dei dati personali

10.1 Dopo scelta del cliente, ZEROvia cancella tutti i dati personali del cliente o li restituisce, non appena cessata la prestazione dei servizi pertinenti, in ogni caso entro 30 giorni dalla cessazione, a meno che non sussistano obblighi legali di conservazione dei dati.

10.2 Il cliente è responsabile di eseguire le esportazioni, i backup o le trasferimenti dei propri dati necessari prima della cessazione dei servizi; ZEROvia lo supporta in questo nell'ambito del possibile tecnicamente.

10.3 ZEROvia conferma al cliente la cancellazione su richiesta per iscritto.

Articolo 11 — Prove e verifiche

11.1 ZEROvia fornisce al cliente le informazioni necessarie per dimostrare la conformità al presente accordo. La documentazione standard è disponibile sul sito web o su richiesta al supporto.

11.2 Qualora tali informazioni si rivelassero insufficienti, ZEROvia consentirà al cliente o a un revisore da esso incaricato e vincolato alla riservatezza di condurre verifiche a condizioni e con preavviso ragionevoli. Tali condizioni non dovranno compromettere la sicurezza di altri clienti di ZEROvia; potranno essere addebitati ragionevoli costi aggiuntivi.

Articolo 12 — Trasferimento internazionale di dati

12.1 I dati personali del cliente sono trattati principalmente in Svizzera (hosting da Infomaniak, Ginevra). Esiste un livello di protezione dei dati reciprocamente riconosciuto tra la Svizzera e l'UE o lo SEE (decisione di adeguatezza dell'UE a favore della Svizzera, confermata il 15 gennaio 2024; elenco di adeguatezza svizzero secondo l'allegato 1 della LPD). I relativi trasferimenti non richiedono garanzie aggiuntive.

12.2 Un trasferimento a subappaltatori in paesi terzi avviene solo se esistono garanzie adeguate, in particolare tramite le clausole contrattuali standard approvate dalla Commissione UE – integrate da una valutazione dell'impatto del trasferimento (TIA) e misure di protezione tecniche – con gli adeguamenti riconosciuti dall'FDPIC per la Svizzera, o per i cessionari certificati sulla base del Swiss-U.S. Data Privacy Framework. I subappaltatori interessati e il rispettivo meccanismo di trasferimento sono indicati nell'allegato 3.

Articolo 13 — Responsabilità

13.1 La responsabilità delle parti è disciplinata dalle disposizioni in materia di responsabilità del contratto principale. Nei confronti delle persone interessate e delle autorità di vigilanza si applica la ripartizione della responsabilità secondo l’art. 82 del RGPD o le disposizioni pertinenti della LPD.

Articolo 14 — Durata, prevalenza e disposizioni finali

14.1 Questo accordo entra in vigore con il contratto principale e si applica per la sua durata nonché per gli effetti successivi ai sensi dell'articolo 10.

14.2 In materia di protezione dei dati relativa all'elaborazione per conto terzi, il presente accordo prevale sui termini e condizioni di utilizzo e abbonamento. Per il resto, la gerarchia è la seguente: (1) Accordo individuale, (2) Termini e condizioni di abbonamento, (3) il presente AVV, (4) Termini e condizioni di utilizzo.

14.3 Modifiche e integrazioni devono essere in forma scritta. Qualora una disposizione fosse inefficace, la validità delle altre disposizioni rimarrà inalterata.

Articolo 15 — Legge applicabile e foro competente

15.1 Questo accordo è disciplinato esclusivamente dal diritto svizzero.

15.2 Foro competente per tutte le controversie derivanti da o in relazione al presente accordo è Coira (GR).

Questo accordo entra in vigore elettronicamente al completamento del contratto principale ed è valido senza firma.

Allegato 1 — Dettagli del trattamento

Aspetto Descrizione
Oggetto Fornitura della piattaforma SaaS ZEROvia (gestione dati ESG, gestione fornitori, approvvigionamento, reporting) secondo il contratto principale.
Tipo di elaborazione Sollevare, acquisire, memorizzare, strutturare, leggere, progettazione di testi basata sull'intelligenza artificiale, visualizzare, trasmettere (solo su opt-in del cliente), eliminare.
Scopo Esclusivamente la fornitura dei servizi commissionati dal cliente.
Categorie di persone interessate Utenti e dipendenti del cliente; referenti e contatti ESG; referenti dei fornitori del cliente; altre persone i cui dati sono contenuti nei documenti caricati.
Categorie di dati personali Dati di contatto e anagrafici (nome, funzione, e-mail aziendale, telefono), dati dell'account e di utilizzo, metadati di log, contenuti dei documenti e delle ricevute caricate. Categorie particolari di dati personali solo nella misura in cui sono inseriti dal cliente – il loro inserimento dovrebbe essere evitato in conformità con i termini di utilizzo.
Durata Durata del contratto principale più i termini di cancellazione/restituzione secondo l'articolo 10.

Allegato 2 – Misure tecniche e organizzative (TOM)

In aggiunta alle misure infrastrutturali fornite dai subappaltatori (in particolare Infomaniak), ZEROvia implementa in particolare quanto segue:

Categoria di misura realizzazione
Controllo accessi Betrieb in Schweizer Rechenzentren der Unterauftragsverarbeiter mit Zutrittsbeschränkung, Zugangsmanagement und physischen Sicherheitsmassnahmen.
Zugangskontrolle Authentifizierung von Nutzern und Administratoren; rollen- und rechtebasierte Zugangsverwaltung (RBAC); optionale Zwei-Faktor-Authentifizierung (2FA); Schutz administrativer Funktionen.
Zugriffskontrolle Prinzip der minimalen Berechtigung und «Kenntnis nur, wenn nötig»; protokollierter Zugriff im Rahmen von Support und Störungsbehebung.
Netzwerk- und Systemsicherheit Firewalls, Intrusion-Detection/-Prevention (IDS/IPS) und laufendes System-Monitoring.
Trennungskontrolle Logische bzw. physische Trennung der Kundenmandanten; regelmässige Sicherheitstests, um sicherzustellen, dass keine Daten zwischen Kunden zirkulieren.
Verschlüsselung Verschlüsselte Übertragung (SSL/TLS) sowie Verschlüsselung ruhender Daten nach Stand der Technik.
KI-Verarbeitung Keine Verwendung von Kundendaten zum Training öffentlich zugänglicher KI-Modelle; bei KI-Anbietern mit US-Verarbeitung ergänzende Schutzmassnahmen (SCC, TIA, Verschlüsselung, Pseudonymisierung soweit möglich).
Eingabe-/Nachvollziehbarkeit Protokollierung sicherheitsrelevanter Ereignisse und administrativer Zugriffe.
Verfügbarkeit & Wiederherstellbarkeit Redundante Speicherung und regelmässige Sicherungen bei den Unterauftragsverarbeitern; Wiederherstellungsprozesse.
Vorfallmanagement Prozess zur Erkennung, Meldung und Behebung von Datenschutzverletzungen (vgl. Artikel 9).
Prüfung & Audits Interne Audits und externe Sicherheitstests; Orientierung der Sicherheitsarchitektur an ISO/IEC 27001 und den Empfehlungen des EDÖB.
Auftragskontrolle Vertragliche Bindung der Unterauftragsverarbeiter auf gleichwertige Datenschutzpflichten; Weisungsgebundenheit.
Cancellazione Definierte Lösch- und Aufbewahrungsprozesse gemäss Artikel 10.
Personal Verpflichtung aller zugriffsberechtigten Personen zur Vertraulichkeit.

Anhang 3 — Genehmigte Unterauftragsverarbeiter

Unterauftragsverarbeiter Sitz / Verarbeitungsort Scopo Übermittlungsmechanismus
Infomaniak Network SA Genf, CH Hosting der Plattform zerovia.app, Speicherung der Plattformdaten Schweiz — kein Drittlandtransfer
OpenAI Irlanda S.r.l. Irland (EU); Verarbeitung teils USA Generative KI (GPT) für Textentwürfe und Konsistenzprüfung EU-Angemessenheit; für US-Verarbeitung SCC + TIA + technische Schutzmassnahmen
Anthropic PBC Stati Uniti Generative KI (Claude) für Textentwürfe und Konsistenzprüfung SCC + TIA + technische Schutzmassnahmen
Mistral AI Frankreich (EU) Generative KI als europäischer Fallback (geplant) Innerhalb EU
Uvensys GmbH Gießen, DE (EU) Hosting Entwicklungs-/Testumgebung (DEV/TEST) Innerhalb EU

Nicht in dieser Liste geführt sind Dienste, bei denen ZEROvia als Verantwortliche und nicht als Auftragsverarbeiterin im Kundenauftrag handelt: das Hosting der Marketing-Website zerovia.ch (derzeit cyon GmbH, Basel; Umzug zu Infomaniak bis Ende Juli 2026 geplant), das CRM (HubSpot), weitere Website-/Marketing-Dienste (Google Site Kit, TranslatePress, SpeedyCache, CookieAdmin) sowie die Tools der EU-Vertretung und Betroffenenrechte (Prighter, Hetzner). Diese sind in §8 der Datenschutzerklärung auszuweisen. Vor Publikation zu klären: ob die DEV/TEST-Umgebung (Uvensys) echte Personendaten von Kunden enthält — andernfalls entfällt dieser Eintrag.

EU-Vertreter (Art. 27 DSGVO):
iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Wien, Österreich — privacy@zerovia.ch
Portal: app.prighter.com/portal/zerovia.

Zuständige Aufsichtsbehörde (CH):
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Bern.