Accordo sul trattamento dei dati (DPA)

Allegato ai Termini e Condizioni Generali di Skipcall

Ultimo aggiornamento: 12 settembre 2026

Il presente accordo (di seguito l'«Accordo») ha lo scopo di definire le condizioni in base alle quali SKIPCALL, agendo come «responsabile del trattamento» ai sensi della normativa europea sulla protezione dei dati, si impegna a effettuare, per conto del Cliente, che agisce come titolare del trattamento, operazioni di trattamento di dati personali nell'ambito della fornitura dei servizi coperti dall'Accordo come descritto nei Termini e Condizioni Generali di SKIPCALL, del quale il presente Accordo costituisce allegato. Il trattamento oggetto del presente Accordo è descritto nell’Allegato 1.

Nel quadro della loro relazione contrattuale, le Parti si impegnano a rispettare la normativa applicabile in materia di protezione dei dati personali, in particolare il GDPR o Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 (applicabile dal 25 maggio 2018), nonché la normativa nazionale applicabile in materia di protezione dei dati personali (di seguito denominati collettivamente la «Normativa Applicabile»).

Le Parti adottano le definizioni stabilite dalla normativa applicabile, in particolare il GDPR, tra cui, a titolo non esaustivo, «dati personali», «trattamento», «titolare del trattamento» e «responsabile del trattamento».

Articolo 1. Obblighi Generali di SKIPCALL

SKIPCALL si impegna a:

  • Trattare i Dati Personali esclusivamente secondo le istruzioni del Cliente e non utilizzare i dati personali per alcuno scopo diverso dalla stretta esecuzione dell'Accordo.
  • Trattare i dati in conformità con le istruzioni del Cliente. Il Cliente comprende di poter configurare autonomamente i parametri di trattamento (tipo di dati, operazioni di trattamento, periodo di conservazione quando tale impostazione è disponibile, ecc.). Se SKIPCALL ritiene che un'istruzione non sia conforme alla Normativa Applicabile, ne informerà il Cliente.
  • Garantire la riservatezza dei Dati Personali trattati e assicurarsi che le persone autorizzate siano vincolate da obblighi di riservatezza.
  • Applicare i principi di privacy by design e by default nei propri strumenti e servizi.
  • Attuare le misure tecniche e organizzative descritte nell’Allegato 2 e fornire assistenza per consentire al Cliente di adempiere ai propri obblighi legali.
  • Implementare misure di sicurezza tenendo conto dei rischi quali distruzione, perdita, alterazione, divulgazione non autorizzata o accesso ai dati personali.
  • Notificare al Cliente qualsiasi violazione dei dati personali entro un termine massimo di 72 ore dal momento in cui ne è venuto a conoscenza, anche tramite email al DPO del Cliente, includendo:
    • Descrizione della violazione
    • Punto di contatto
    • Probabili conseguenze
    • Misure adottate o proposte

    Se le informazioni complete non sono immediatamente disponibili, verranno forniti ulteriori dettagli nel più breve tempo possibile.

  • Fornire tutte le informazioni necessarie per dimostrare la conformità e consentire audit in condizioni ragionevoli. Il Cliente è limitato a un audit per anno contrattuale (salvo situazioni di emergenza). Se gli audit generano carico di lavoro, potranno essere fatturati a meno che non siano richiesti dall'articolo 28 del GDPR.
  • Mantenere un registro scritto delle attività di trattamento che includa:
    • Dati del Cliente
    • Sub-responsabili del trattamento
    • Categorie di trattamento
    • Trasferimenti internazionali
    • Misure di sicurezza

Articolo 2. Sub-responsabili del trattamento

2.1 Il Cliente autorizza SKIPCALL a ricorrere ai sub-responsabili che figurano nell’elenco pubblicato e tenuto aggiornato all’indirizzo skipcall.io/it/sub-responsabili, che il Cliente dichiara di aver consultato. Tale elenco precisa, per ciascun sub-responsabile, la sua identità, la finalità per cui interviene, il paese di trattamento e, se del caso, la garanzia che regola i trasferimenti al di fuori dell’Unione europea.

2.2 SKIPCALL informa il Cliente di ogni aggiunta o sostituzione di un sub-responsabile almeno 15 giorni prima della sua messa in servizio, tramite email all’indirizzo di contatto indicato dal Cliente e, se del caso, tramite l’iscrizione alle notifiche di aggiornamento dell’elenco.

2.3 Il Cliente può opporsi a tale aggiunta o sostituzione per motivi legittimi attinenti alla protezione dei dati, entro 15 giorni dall’informazione. In mancanza di una soluzione accettabile per entrambe le Parti, il Cliente può risolvere l’Accordo senza penali per la parte dei Servizi interessata.

2.4 SKIPCALL impone contrattualmente a ciascun sub-responsabile obblighi di protezione dei dati e di riservatezza equivalenti a quelli del presente Accordo, e resta pienamente responsabile nei confronti del Cliente dell’adempimento da parte di tale sub-responsabile dei suoi obblighi.

Articolo 3. Diritti degli interessati

3.1 Il Cliente resta responsabile dell’informazione degli interessati al momento della raccolta dei dati, conformemente agli articoli 13 e 14 del GDPR.

3.2 SKIPCALL assiste il Cliente, con misure tecniche e organizzative adeguate e nella misura in cui ciò sia possibile, per consentirgli di dare seguito alle richieste di esercizio dei diritti previsti dagli articoli da 15 a 22 del GDPR: diritto di accesso, diritto di rettifica, diritto alla cancellazione, diritto di limitazione del trattamento, diritto alla portabilità dei dati e diritto di opposizione.

3.3 A tal fine, SKIPCALL mette a disposizione del Cliente, dall’interfaccia dei Servizi, le seguenti funzioni:

  • Ricerca e consultazione: ricerca per nome, numero di telefono o indirizzo email che consente di individuare l’insieme dei dati collegati a una persona: scheda contatto, chiamate, registrazioni, SMS, attività e note associate.
  • Rettifica: modifica diretta dei dati identificativi e di contatto di un contatto dalla sua scheda.
  • Cancellazione: eliminazione di un contatto, di una selezione di contatti o dell’intera base contatti.
  • Accesso e portabilità: esportazione in formato CSV dei contatti e dei relativi dati di follow-up da una sequenza. L’amministratore del Cliente autorizza o limita questa funzione per i membri del suo spazio di lavoro.
  • Consultazione del contenuto delle comunicazioni: ascolto della registrazione audio, lettura del riepilogo e della trascrizione integrale di una chiamata dalla relativa scheda di registrazione, con copia del riepilogo e della trascrizione.
  • Limitazione del trattamento: disattivazione della registrazione delle chiamate a livello di spazio di lavoro da parte dell’amministratore del Cliente.
  • Gestione degli utenti: aggiunta, modifica del ruolo, disattivazione, riattivazione e rimozione di un utente dallo spazio di lavoro da parte dell’amministratore del Cliente.
  • Controllo dei flussi verso strumenti terzi: connessione e disconnessione in qualsiasi momento del CRM del Cliente (Salesforce, HubSpot, Pipedrive, Attio).

3.4 Quando una richiesta non può essere soddisfatta dal Cliente dall’interfaccia, SKIPCALL vi dà seguito su istruzione documentata del Cliente entro 7 giorni lavorativi dal ricevimento dell’istruzione.

3.5 Se un interessato rivolge direttamente a SKIPCALL una richiesta di esercizio dei propri diritti, SKIPCALL si astiene dal rispondere nel merito e trasmette la richiesta al Cliente entro un termine massimo di 7 giorni lavorativi, informando l’interessato di tale trasmissione.

Articolo 4. Conservazione e Cancellazione dei Dati Personali

SKIPCALL non conserverà i dati oltre i periodi di conservazione definiti dal Cliente o, in mancanza, quelli indicati al punto 1.6 dell’Allegato 1, salvo per conformità normativa o prova contrattuale.

I dati sono cancellati su richiesta del Cliente entro 30 giorni. In assenza di istruzioni, sono cancellati automaticamente entro i 90 giorni successivi alla fine dell’abbonamento. I backup scadono automaticamente dopo 30 giorni, e la cancellazione vi si propaga a tale scadenza.

Su istruzione del Cliente o alla scadenza del contratto, SKIPCALL restituirà o eliminerà definitivamente i dati e fornirà conferma della distruzione.

Articolo 5. Responsabile della Protezione dei Dati

Ciascuna Parte deve comunicare i dati di contatto del DPO e notificare eventuali cambiamenti.

Articolo 6. Trasferimenti di Dati

SKIPCALL ospiterà e tratterà i dati personali all'interno dell'UE o in paesi con protezione adeguata riconosciuta dalla Commissione Europea e dalla CNIL.

I trasferimenti al di fuori dell'UE avverranno solo con garanzie adeguate, come certificazioni o Clausole Contrattuali Standard.

Articolo 7. Dati Sensibili

I Servizi non trattano dati sensibili ai sensi degli articoli 9 e 10 del GDPR.

Se necessario, il trattamento sarà disciplinato da un emendamento che specifica salvaguardie aggiuntive.

Articolo 8. Obblighi del Cliente

Il Cliente si impegna a:

  • Fornire i dati necessari
  • Documentare le istruzioni
  • Garantire la conformità alla normativa ed effettuare valutazioni d'impatto se necessario, con l’assistenza di SKIPCALL prevista all’articolo 10
  • Supervisionare il trattamento e gli audit
  • Mantenere i registri del trattamento
  • Garantire il trattamento lecito dei dati
  • Ottenere obblighi equivalenti se agisce come responsabile del trattamento

Articolo 9. Cooperazione in Caso di Non Conformità

Se si verifica una violazione della conformità, le Parti collaboreranno per valutare la gravità e determinare se il trattamento debba essere sospeso o l'Accordo risolto.

Se SKIPCALL non è in grado di conformarsi, informerà il Cliente. Dopo 30 giorni di sospensione, potranno applicarsi i diritti di risoluzione.

Il Cliente può risolvere il contratto se SKIPCALL è in grave o ripetuta violazione o non rispetta le decisioni regolamentari.

SKIPCALL può risolvere il contratto se le istruzioni del Cliente violano le leggi applicabili.

Articolo 10. Assistenza di SKIPCALL ai sensi degli articoli da 32 a 36 del GDPR

10.1 Sicurezza del trattamento (articolo 32). SKIPCALL attua e mantiene le misure tecniche e organizzative descritte nell’Allegato 2. Informa il Cliente di ogni modifica sostanziale di tali misure. Tali misure non possono essere ridotte per la durata dell’Accordo.

10.2 Notifica delle violazioni (articolo 33). SKIPCALL notifica al Cliente qualsiasi violazione dei dati personali entro un termine massimo di 72 ore dal momento in cui ne viene a conoscenza, tramite email all’indirizzo di contatto privacy indicato dal Cliente. La notifica contiene gli elementi già previsti all’Articolo 1: descrizione della violazione, punto di contatto, probabili conseguenze, misure adottate o proposte. Le informazioni non disponibili al momento della notifica iniziale sono comunicate man mano che si rendono disponibili.

10.3 Comunicazione agli interessati (articolo 34). SKIPCALL fornisce al Cliente, su richiesta, le informazioni e la collaborazione necessarie per consentirgli di comunicare la violazione agli interessati quando tale comunicazione è richiesta.

10.4 Valutazione d’impatto e consultazione preventiva (articoli 35 e 36). SKIPCALL assiste il Cliente nella realizzazione delle sue valutazioni d’impatto sulla protezione dei dati e, se del caso, nella consultazione preventiva dell’autorità di controllo. Tale assistenza consiste nel fornire, su richiesta scritta: la descrizione del trattamento contenuta nell’Allegato 1, le misure tecniche e organizzative contenute nell’Allegato 2, l’elenco aggiornato dei sub-responsabili e le informazioni relative ai trasferimenti al di fuori dell’Unione europea.

10.5 Modalità. Questa assistenza è fornita gratuitamente.

Allegato 1. Descrizione del trattamento

1.1 Oggetto del trattamento

Il trattamento ha per oggetto l’esecuzione dei Servizi di telefonia aziendale e di prospezione telefonica sottoscritti dal Cliente, come descritti nei Termini e Condizioni Generali di Servizio.

1.2 Durata del trattamento

Il trattamento è svolto per tutta la durata dell’Accordo, aumentata dei periodi di conservazione definiti all’Articolo 4 e al punto 1.6 del presente allegato.

1.3 Natura e finalità del trattamento

Elenco delle operazioni svolte:

  • creazione e gestione degli account utente e degli spazi di lavoro (workspace e sotto-team) del Cliente
  • assegnazione, gestione e restituzione dei numeri di telefono fissi e mobili
  • effettuazione e ricezione di chiamate telefoniche dal browser e dall’applicazione mobile iOS e Android
  • composizione automatizzata delle chiamate (power dialer e parallel dialer fino a quattro linee) e rilevamento automatico delle segreterie telefoniche, che combina una logica propria di SKIPCALL e il rilevamento nativo di Twilio
  • registrazione delle chiamate
  • trascrizione automatica delle chiamate, eseguita da Gladia (trattamento in Francia / SEE)
  • generazione di riepiloghi delle chiamate tramite intelligenza artificiale, eseguita da Gladia (trattamento in Francia / SEE)
  • invio e ricezione di SMS, manuali e automatizzati
  • deposito di messaggi vocali preregistrati nelle segreterie telefoniche dei contatti
  • hosting di una base contatti (pre-CRM) e dello storico degli scambi, degli stati e delle attività associate
  • arricchimento dei recapiti dei contatti (numeri di telefono e indirizzi email)
  • sincronizzazione bidirezionale con i CRM del Cliente (HubSpot, Pipedrive, Salesforce, Attio) e messa a disposizione di un’API REST e di webhook
  • produzione di statistiche e di dashboard di attività (volumi, tassi di risposta, attività per team)
  • conservazione, archiviazione e cancellazione dei dati secondo le impostazioni scelte dal Cliente
  • fornitura del supporto e dell’assistenza tecnica

1.4 Categorie di dati personali

Categoria Dati interessati
Identificazione dei contatticognome, nome, funzione, azienda di appartenenza
Recapiti dei contattinumeri di telefono fissi e mobili, indirizzi email
Dati arricchitinumeri di telefono e indirizzi email ottenuti tramite il servizio di arricchimento
Contenuto delle comunicazioniregistrazioni audio delle chiamate, trascrizioni, riepiloghi generati dall’IA, contenuto degli SMS inviati e ricevuti, messaggi vocali preregistrati depositati
Dati di traffico e di connessionedata, ora e durata delle chiamate, direzione della chiamata, numero chiamante e numero chiamato, stato della chiamata (risposta, segreteria, senza risposta), linea e utente all’origine della chiamata
Dati di follow-up commercialestato del contatto, note, attività, motivi, storico delle interazioni
Dati degli utenti del Clientecognome, nome, indirizzo email professionale, credenziali di accesso, ruolo, appartenenza a un team o a un workspace, log di connessione
Dati provenienti dal CRM del ClienteDati scambiati con il CRM del Cliente nel perimetro delle autorizzazioni concesse da quest’ultimo al momento della connessione del suo account. In lettura: schede contatto e relative proprietà, comprese quelle personalizzate; schede azienda e relative proprietà; oggetti personalizzati; proprietari delle schede; liste di contatti. In scrittura: aggiornamento delle schede contatto e degli oggetti personalizzati, al fine di riportare l’attività telefonica svolta dai Servizi. Il perimetro esatto dei campi dipende dalla configurazione del CRM del Cliente, che ne conserva il controllo.

Nota: perimetro di accesso al CRM del Cliente

L’accesso di SKIPCALL al CRM del Cliente è strettamente limitato alle autorizzazioni che quest’ultimo concede al momento della connessione del suo account. A titolo di esempio, l’integrazione HubSpot richiede le seguenti autorizzazioni:

Tipo di accesso Autorizzazione Perimetro
Lettura crm.objects.contacts.read · crm.schemas.contacts.read Schede contatto e relative proprietà, comprese quelle personalizzate
Lettura crm.objects.companies.read · crm.schemas.companies.read Schede azienda e relative proprietà
Lettura crm.objects.custom.read · crm.schemas.custom.read Oggetti personalizzati
Lettura crm.objects.owners.read Proprietari delle schede (utenti HubSpot)
Lettura crm.lists.read Liste di contatti
Scrittura crm.objects.contacts.write Schede contatto
Scrittura crm.objects.custom.write Oggetti personalizzati

SKIPCALL non accede né alle trattative, né ai ticket, né alle email del Cliente. Il Cliente può revocare questo accesso in qualsiasi momento dal proprio CRM. Le integrazioni Pipedrive, Salesforce e Attio richiedono autorizzazioni di portata equivalente: lettura delle schede contatto e azienda e delle relative proprietà, scrittura sulle schede contatto al fine di riportare l’attività telefonica. L’elenco esatto delle autorizzazioni richieste è presentato al Cliente nella schermata di connessione di ciascuna integrazione, prima che le conceda.

1.5 Categorie di interessati

  • Gli utenti del Cliente: collaboratori del Cliente titolari di una licenza Skipcall.
  • Gli utenti del CRM del Cliente: collaboratori del Cliente identificati come proprietari di schede nel CRM collegato, che dispongano o meno di una licenza Skipcall.
  • Gli interlocutori del Cliente: prospect, clienti, candidati e più in generale qualsiasi persona chiamata dal Cliente, che chiama il Cliente o destinataria di un SMS o di un messaggio vocale inviato tramite i Servizi.
  • I terzi menzionati nel corso di una comunicazione: persone i cui dati sono enunciati durante una chiamata o in un SMS e risultano perciò riportati in una registrazione, una trascrizione o un riepilogo, senza essere parti della comunicazione.

1.6 Periodi di conservazione

Dato Durata
Registrazioni audio1 anno. Impostazione della durata da parte del Cliente disponibile a partire dalla fine del 2026.
Trascrizioni e riepiloghi IA1 anno. Impostazione della durata da parte del Cliente disponibile a partire dalla fine del 2026.
Contenuto degli SMSConservato fino alla cancellazione della conversazione da parte del Cliente.
Dati di contatto e storicoConservati fino alla cancellazione del contatto da parte del Cliente.
Metadati delle chiamate nell’applicazione (data, ora, durata, direzione, stato, utente)durata dell’abbonamento
Log di infrastruttura (Scaleway Cockpit)31 giorni
Account utente90 giorni dopo la fine dell’abbonamento
Restituzione e successiva cancellazione definitiva dopo la fine dell’Accordo90 giorni dopo la fine dell’abbonamento

1.7 Garanzie relative ai trattamenti di intelligenza artificiale

I dati del Cliente non sono utilizzati per addestrare alcun modello di intelligenza artificiale, compresi quelli di terzi o condivisi.

I trattamenti di intelligenza artificiale si basano esclusivamente sul contenuto audio della chiamata interessata, con esclusione di qualsiasi base di conoscenza o fonte di dati esterna.

I Servizi non effettuano alcuna analisi del sentiment, dell’umore o delle emozioni e non comprendono alcun agente conversazionale autonomo.

L’insieme dei trattamenti di intelligenza artificiale è disattivabile: la disattivazione della registrazione delle chiamate a livello di spazio di lavoro disattiva la trascrizione e il riepilogo, e nessun dato viene allora trasmesso a Gladia.

Allegato 2. Misure tecniche e organizzative

N. Voce Misure
1Cifratura in transitoTLS 1.2 come minimo su tutti i flussi. Certificati gestiti tramite cert-manager.
2Cifratura a riposoAES-256. Segreti applicativi cifrati in AES-256-GCM tramite Scaleway Secret Manager. Chiavi API archiviate sotto forma di impronte crittografiche.
3Rotazione delle chiavi e dei segretiRotazione semestrale delle chiavi e delle credenziali. Nessun segreto archiviato nel codice o nella configurazione.
4Controllo degli accessi fisiciData center del provider di hosting Scaleway (regione Parigi fr-par: PAR-1/PAR-2; backup replicati ad Amsterdam nl-ams), certificati ISO 27001. Controllo degli accessi fisici, videosorveglianza e vigilanza garantiti dal provider di hosting nell’ambito della sua certificazione. SKIPCALL non gestisce alcun hardware fisico proprio.
5Controllo degli accessi logiciAutenticazione delegata a WorkOS (AuthKit). MFA disponibile, imponibile a livello di organizzazione su richiesta. SSO / SAML / OIDC configurabili su richiesta. Politica delle password e gestione delle sessioni (scadenza, blocco) gestite da WorkOS. Accesso amministratore all’infrastruttura esclusivamente tramite VPN privata. Ruoli a livello di organizzazione: Member, Manager, Admin, con permessi granulari. Controllo degli accessi applicato lato server.
6Abilitazioni interneAccesso del personale SKIPCALL ai dati dei clienti limitato allo stretto necessario (supporto, esercizio), secondo il principio del minimo privilegio.
7Registrazione e tracciabilitàLogging applicativo e supervisione degli errori tramite Sentry e Cockpit. Eventi registrati: errori applicativi, eventi di infrastruttura, accessi degli amministratori (VPN). Le operazioni API che modificano i dati sono registrate. Log di infrastruttura centralizzati (Scaleway Cockpit), conservazione 31 giorni. L’esportazione da parte del cliente dei log di audit amministrativi non è disponibile a oggi e figura nella roadmap.
8Separazione dei dati tra clientiArchitettura condivisa con isolamento logico multi-tenant applicato dall’applicazione SKIPCALL: ogni richiesta è associata all’identificativo di organizzazione (organizationId) rilasciato da WorkOS, che limita il perimetro dei dati accessibili. La separazione è coperta dalla revisione del codice e dai test applicativi. Ambiente dedicato e isolato disponibile su richiesta, con spese di attivazione e un piano specifico.
9Sicurezza dello sviluppoAmbienti separati (sviluppo, preproduzione, produzione). Revisione sistematica del codice. Gestione delle dipendenze e delle vulnerabilità tramite npm e Dependabot, con monitoraggio e supporto mensili. CI/CD e infrastructure as code tramite Terraform, deployment GitOps (ArgoCD) su Kubernetes (Scaleway Kapsule). Aggiornamenti regolari del sistema operativo e dei runtime su Kubernetes gestito. Patch di sicurezza critiche applicate alla divulgazione. Avvisi di sicurezza comunicati tramite il canale di supporto e di escalation concordato.
10Backup e ripristinoFrequenza: ogni 6 ore. Conservazione: 30 giorni. Cifratura: AES-256. Replica cross-region: Amsterdam (nl-ams). Procedura di ripristino testata.
11Disponibilità e continuitàPostgreSQL in alta disponibilità (failover automatico in circa 10 secondi), Redis 7 in cluster TLS, orchestrazione Kubernetes. RTO: circa 10 minuti. RPO: circa 6 ore. Obiettivo interno di disponibilità: 99,9 %.
12Test di intrusione e auditTest di intrusione indipendente effettuato nell’aprile 2025 da RiskHunter. Rapporto disponibile su richiesta sotto accordo di riservatezza.
13Gestione degli incidenti di sicurezzaProcedura di gestione degli incidenti documentata, supervisione e alerting multicanale (Sentry). Notifica delle violazioni dei dati al Cliente entro un termine massimo di 72 ore (vedere Articolo 10).
14PersonaleSensibilizzazione del personale al GDPR. Procedura di uscita (offboarding) con revoca degli accessi al momento dell’uscita.
15CertificazioniProvider di hosting Scaleway: ISO 27001. SKIPCALL non detiene a oggi alcuna certificazione propria.