# Accordo sul trattamento dei dati personali

**Data Processing Agreement (DPA) — ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR")**

Versione: **1.0**
Lingua: italiano (versione facente fede)
Decorrenza: dalla data di accettazione elettronica da parte del Cliente, registrata su `clients.dpa_signed_at`.

---

## Tra

**CR OÜ** — società di diritto estone, codice di registrazione 16936108, con sede legale in Tallinn, Estonia (di seguito "**LeadEvoke**" o "**Responsabile del trattamento**"), che opera la piattaforma SaaS "LeadEvoke" raggiungibile ai domini `leadevoke.com` e relativi sotto-domini;

**e**

**il Cliente** — il soggetto giuridico (società, libero professionista, impresa individuale) titolare dell'account aziendale registrato sulla piattaforma LeadEvoke, le cui generalità (denominazione, codice fiscale/P.IVA, sede legale, legale rappresentante) sono riportate in `clients.legal_name` e nei dati di onboarding (di seguito "**Cliente**" o "**Titolare del trattamento**").

Singolarmente "**Parte**", congiuntamente "**Parti**".

---

## Premesse

a) Il Cliente è titolare di un patrimonio di contatti commerciali (lead) acquisiti attraverso le proprie attività di marketing, vendita, lead-generation e che desidera riattivare commercialmente.

b) LeadEvoke offre una piattaforma SaaS che, su istruzione del Cliente, contatta tramite assistente vocale di intelligenza artificiale i lead caricati dal Cliente, qualifica l'interesse residuo, fissa appuntamenti commerciali, conferma e verifica gli stessi.

c) Lo svolgimento del servizio comporta il trattamento di dati personali dei lead per conto del Cliente. Ai sensi dell'art. 28 GDPR, il Cliente nomina LeadEvoke proprio Responsabile del trattamento. Il presente Accordo disciplina termini e condizioni di tale nomina.

d) Le Parti riconoscono che la corretta qualificazione delle basi giuridiche dei trattamenti, l'acquisizione dei consensi richiesti e l'osservanza degli adempimenti previsti dalle normative settoriali (in particolare il Registro Pubblico delle Opposizioni di cui al d.P.R. 178/2010 e successive modifiche, di seguito "**RPO**") sono di esclusiva competenza del Titolare del trattamento.

---

## 1. Definizioni

I termini "**dato personale**", "**trattamento**", "**titolare**", "**responsabile**", "**sub-responsabile**", "**interessato**", "**violazione di dati personali**" hanno il significato attribuito dal GDPR.

Inoltre, ai fini del presente Accordo:

- "**Piattaforma**": l'infrastruttura software e i servizi forniti da LeadEvoke al Cliente, comprensivi della dashboard, dell'agente vocale di IA, delle API di importazione lead, della componente di scheduling e billing.
- "**Lead**": persona fisica i cui dati di contatto (nome, telefono in formato E.164, eventuale email, lingua, attributi commerciali) sono caricati dal Cliente sulla Piattaforma per essere ricontattati.
- "**Base giuridica dichiarata**": la base giuridica di cui agli artt. 6 GDPR che il Cliente dichiara, in modo specifico per ogni batch di lead, sull'API `POST /clients/:id/lead-imports` (campo `legal_basis` e relativi metadati di evidenza). Le opzioni ammesse sono `consent`, `legitimate_interest`, `pre_washed`.
- "**Annex D Declaration**": la dichiarazione di cui all'Allegato D, prestata dal Cliente in ogni occasione di importazione, con valore di dichiarazione sostitutiva di atto di notorietà ai sensi del d.P.R. 445/2000.
- "**Convenzione RPO**": il contratto di accesso al Registro Pubblico delle Opposizioni stipulato con il gestore tecnico (Fondazione Ugo Bordoni) ai sensi del d.P.R. 178/2010 e relative delibere AGCOM.

---

## 2. Oggetto

2.1 Con il presente Accordo il Cliente, in qualità di Titolare del trattamento, conferisce a LeadEvoke, che accetta, l'incarico di Responsabile del trattamento per le operazioni di trattamento dei dati personali dei Lead strettamente necessarie all'erogazione della Piattaforma, secondo i termini di servizio sottoscritti e le istruzioni del Titolare.

2.2 Le operazioni di trattamento, le categorie di dati e di interessati, le finalità e la durata sono dettagliate nell'**Allegato A**.

2.3 Il presente Accordo costituisce parte integrante e sostanziale dei termini di servizio della Piattaforma. In caso di contrasto, prevale il presente DPA per gli aspetti relativi al trattamento di dati personali.

---

## 3. Ruoli e responsabilità delle Parti

### 3.1 Il Cliente è Titolare del trattamento

Il Cliente, in qualità di Titolare del trattamento, è l'esclusivo responsabile di:

a) **determinare le finalità e i mezzi del trattamento**, fermo restando che i mezzi tecnici sono offerti dalla Piattaforma;

b) **acquisire e documentare la base giuridica** del trattamento di ciascun Lead, secondo quanto previsto dall'art. 6 GDPR e, ove ricorrano i presupposti, dall'art. 130 d.lgs. 196/2003 e ss.mm.ii.;

c) **rendere l'informativa privacy** ex art. 13-14 GDPR agli interessati, in particolare con riferimento all'utilizzo di un agente vocale di IA per il ricontatto commerciale;

d) **verificare l'iscrizione dei numeri di telefono dei Lead nel RPO** prima dell'upload sulla Piattaforma, oppure documentare la base giuridica alternativa (consenso esplicito specifico, contratto in essere). Si rinvia all'Allegato D;

e) **rispondere alle richieste degli interessati** in materia di accesso, rettifica, cancellazione, opposizione, portabilità (artt. 15-22 GDPR) come Titolare del trattamento;

f) **valutare e curare gli adempimenti** delle normative settoriali applicabili al proprio mercato e al proprio canale (a titolo esemplificativo: Provvedimenti del Garante Privacy in materia di telemarketing del 9 luglio 2020 e successivi, codice deontologico del telemarketing, Codice delle Comunicazioni Elettroniche).

3.2 Il Cliente prende atto che LeadEvoke **non è parte della Convenzione RPO** e che pertanto non può, né intende, sostituirsi al Titolare nell'adempimento dell'obbligo di verifica. Il Cliente garantisce che ciò non rappresenta una compressione dei diritti degli interessati, in quanto la verifica è effettuata a monte dell'upload.

### 3.3 LeadEvoke è Responsabile del trattamento

LeadEvoke, in qualità di Responsabile del trattamento, si impegna a:

a) trattare i dati personali esclusivamente sulla base di istruzioni documentate del Titolare;

b) garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza;

c) adottare le misure di sicurezza tecniche e organizzative descritte nell'**Allegato B**;

d) assistere il Titolare, tenendo conto della natura del trattamento, nel riscontro alle richieste degli interessati e negli obblighi di cui agli artt. 32-36 GDPR;

e) mettere a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi del presente Accordo e consentire e contribuire ad attività di audit secondo quanto previsto al successivo art. 11;

f) ricorrere a sub-responsabili solo nelle modalità di cui al successivo art. 6 e all'Allegato C;

g) procedere, a scelta del Titolare, alla cancellazione o restituzione di tutti i dati personali al termine della prestazione, secondo le modalità di cui al successivo art. 13.

### 3.4 Manleva del Cliente verso LeadEvoke

3.4.1 Il Cliente manleva e tiene indenne LeadEvoke da ogni pretesa, sanzione, indennizzo, costo (incluse spese legali ragionevoli) derivante da reclami, contenziosi, indagini o procedimenti — civili, amministrativi o penali — promossi da interessati, enti pubblici (incluso a titolo esemplificativo il Garante Privacy, AGCOM, Autorità Garante della Concorrenza e del Mercato), o terzi, che traggano origine da:

a) inesattezza, incompletezza o falsità della Base giuridica dichiarata ex Allegato D;

b) mancata verifica RPO da parte del Cliente quando dovuta;

c) assenza, vizio o revoca del consenso degli interessati ove il Cliente abbia dichiarato base giuridica "consent";

d) mancata acquisizione del consenso esplicito al ricontatto da parte di IA quando richiesto dalla normativa applicabile (ad es. TCPA US per chiamate AI-generated; § 7 UWG DE; art. 130 d.lgs. 196/2003 IT);

e) mancato adempimento da parte del Cliente degli ulteriori obblighi del Titolare di cui al precedente art. 3.1.

3.4.2 La manleva di cui al presente articolo non si applica nei limiti in cui la pretesa risulti causata direttamente da:

a) violazione, da parte di LeadEvoke, delle istruzioni documentate del Cliente;

b) violazione, da parte di LeadEvoke, degli obblighi del Responsabile del trattamento espressamente previsti dal presente Accordo;

c) dolo o colpa grave di LeadEvoke.

---

## 4. Istruzioni del Titolare

4.1 Le istruzioni del Titolare ai sensi dell'art. 28, par. 3, lett. a) GDPR sono fornite tramite:

a) **il presente Accordo** e i suoi allegati, che costituiscono istruzione generale;
b) **le configurazioni della Piattaforma** (campagne, vertical pack, calendario chiamate, opt-out, sub-pacchetti) inserite dagli utenti del Cliente nella dashboard;
c) **i parametri di ciascuna importazione di Lead** (mappatura colonne, base giuridica dichiarata, tag);
d) **eventuali istruzioni scritte** trasmesse a `privacy@leadevoke.com`.

4.2 LeadEvoke informa senza indugio il Titolare se, a suo parere, un'istruzione viola il GDPR o altra disposizione UE o nazionale in materia di protezione dei dati.

---

## 5. Riservatezza

5.1 LeadEvoke si impegna a vincolare contrattualmente le proprie persone autorizzate (dipendenti, collaboratori, amministratori) a obblighi di riservatezza sui dati personali trattati per conto del Cliente, per durata anche successiva alla cessazione del rapporto.

5.2 L'accesso ai dati è regolato secondo il principio del "minimo privilegio" (least privilege). I log di accesso sono conservati per **24 mesi** ai sensi del successivo art. 8.

---

## 6. Sub-responsabili

6.1 Il Cliente autorizza in via generale LeadEvoke a ricorrere ai sub-responsabili elencati nell'**Allegato C**, attualmente vigenti alla data di firma del presente Accordo.

6.2 LeadEvoke comunicherà al Cliente, con preavviso di **almeno 30 giorni**, l'intenzione di aggiungere o sostituire un sub-responsabile, pubblicando l'aggiornamento sull'**Allegato C** (consultabile nella dashboard del Cliente, sezione "Compliance → Sub-processors"). Il Cliente potrà opporsi per giustificato motivo entro 30 giorni dalla comunicazione; in tale caso le Parti negozieranno in buona fede una soluzione alternativa. In mancanza di accordo, ciascuna Parte potrà recedere dal contratto di servizio limitatamente alla parte di trattamento interessata.

6.3 LeadEvoke vincola contrattualmente ogni sub-responsabile al rispetto degli obblighi previsti dal presente Accordo, in particolare per misure di sicurezza, trasferimenti extra-UE e assistenza al Titolare.

6.4 LeadEvoke risponde nei confronti del Titolare anche per l'operato dei sub-responsabili, ai sensi dell'art. 28, par. 4, GDPR.

---

## 7. Trasferimenti extra-UE

7.1 LeadEvoke tratta i dati per conto del Cliente all'interno dello Spazio Economico Europeo (SEE), con server primari ubicati in Germania (Hetzner, Norimberga) ed eventuali sub-responsabili UE (Resend in Irlanda, Cartesia EU). LeadEvoke stessa ha sede in Estonia (UE).

7.2 Qualora taluni sub-responsabili (vedi Allegato C, sezione "trasferimenti extra-SEE") effettuino il trattamento al di fuori del SEE, LeadEvoke garantisce l'adozione di garanzie adeguate ai sensi del Capo V GDPR, in particolare:

a) **Clausole Contrattuali Tipo** (Standard Contractual Clauses) approvate dalla Commissione europea con Decisione 2021/914, nel modulo applicabile (typicamente Modulo 3 — responsabile-a-sub-responsabile);

b) ove disponibile, **Data Privacy Framework** (es. per i sub-responsabili US certificati);

c) misure supplementari ove necessarie a fronte della valutazione del rischio (es. cifratura at-rest e in-transit, controllo accessi, minimizzazione, retention contenute).

7.3 Le SCC sono incluse per riferimento e sono disponibili al Cliente che ne faccia richiesta a `privacy@leadevoke.com`.

---

## 8. Misure di sicurezza

LeadEvoke adotta le misure tecniche e organizzative di cui all'**Allegato B**, conformi all'art. 32 GDPR, tenuto conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento.

LeadEvoke si impegna a rivalutare l'adeguatezza delle misure con cadenza almeno annuale, e ad aggiornare l'Allegato B di conseguenza.

---

## 9. Violazione dei dati personali

9.1 In caso di violazione dei dati personali ("**data breach**") che coinvolga dati trattati per conto del Cliente, LeadEvoke notifica il Cliente **senza ingiustificato ritardo** e comunque **entro 48 ore** dalla conoscenza dell'evento, all'indirizzo email del Data Protection Officer del Cliente registrato in piattaforma.

9.2 La notifica contiene, ove disponibili:

a) descrizione della violazione, natura del dato, numero approssimativo di interessati e di record coinvolti;
b) categorie di dati personali interessati;
c) probabili conseguenze;
d) misure adottate o proposte per porvi rimedio e mitigare gli effetti.

9.3 LeadEvoke assiste il Cliente nella valutazione del rischio e negli adempimenti di notifica al Garante e di comunicazione agli interessati ex artt. 33-34 GDPR, restando inteso che la valutazione del rischio e gli adempimenti spettano al Titolare.

---

## 10. Diritti degli interessati

10.1 LeadEvoke, tenuto conto della natura del trattamento, assiste il Titolare con misure tecniche e organizzative adeguate per il riscontro alle richieste degli interessati ex artt. 15-22 GDPR.

10.2 In particolare, la Piattaforma espone funzionalità native per:

a) **opt-out vocale**: registrato automaticamente nel database `opt_outs` con `source='voice'` quando il Lead lo richiede in chiamata;
b) **opt-out SMS**: registrato con `source='sms_stop'` se attivato il canale SMS;
c) **cancellazione su richiesta**: endpoint dashboard "GDPR → cancella interessato" che elimina i dati e produce certificato `deletion_certificates`;
d) **accesso/portabilità**: export CSV completo del Lead richiesto, su richiesta del Titolare.

10.3 Qualora LeadEvoke riceva direttamente una richiesta da un interessato, la inoltra al Titolare senza riscontro nel merito, salvo specifica istruzione contraria del Titolare.

---

## 11. Audit e ispezioni

11.1 LeadEvoke mette a disposizione del Cliente, entro 30 giorni dalla richiesta scritta:

a) la **documentazione di audit interna**: report SOC 2 (se conseguito), policy di sicurezza, registro sub-responsabili, certificazioni;
b) **report periodici di compliance**: report Penetration Test (annuale), report di gestione incidenti;
c) **risposta scritta** a questionari ragionevoli (es. CAIQ, VRA).

11.2 In aggiunta, il Cliente può richiedere — non più di **una volta all'anno**, salvo data breach o richiesta motivata di Autorità — un audit on-site presso le sedi di LeadEvoke, con preavviso di **30 giorni**, durante l'orario lavorativo, condotto direttamente o tramite auditor indipendente vincolato a riservatezza. I costi dell'auditor sono a carico del Cliente.

11.3 LeadEvoke può, a sua scelta, soddisfare l'obbligo di cui al 11.2 fornendo un report di audit indipendente (es. ISO 27001, SOC 2 Type II) di non oltre 12 mesi.

---

## 12. Limitazioni di responsabilità

12.1 Le responsabilità delle Parti ai sensi del presente Accordo sono soggette alle limitazioni previste dal contratto di servizio, fatta eccezione per:

a) responsabilità ex art. 82 GDPR verso interessati e Autorità di controllo;
b) violazione degli obblighi di riservatezza;
c) dolo o colpa grave.

12.2 Resta inteso che, in caso di sanzione amministrativa irrogata da un'Autorità di controllo:

a) ciascuna Parte risponde della porzione di violazione direttamente a sé imputabile, secondo il riparto di responsabilità del presente Accordo;
b) ciascuna Parte ha diritto di regresso nei confronti dell'altra per la quota imputabile a quest'ultima, ai sensi dell'art. 82, par. 5, GDPR.

---

## 13. Restituzione e cancellazione dei dati

13.1 Alla cessazione del rapporto di servizio, LeadEvoke procede, su scelta del Cliente comunicata per iscritto entro 30 giorni dalla cessazione:

a) alla **restituzione** dei dati personali in formato CSV/JSON tramite export sicuro su Object Storage temporaneo (link valido 7 giorni);

b) alla **cancellazione** di tutti i dati e copie esistenti, salvo obblighi di conservazione previsti da legge UE o di Stato membro.

13.2 In assenza di scelta del Cliente entro 30 giorni, LeadEvoke procede automaticamente alla cancellazione decorso il termine di retention configurato (default: **90 giorni** dalla fine campagna, come da campo `clients.data_retention_days_after_campaign_end`).

13.3 La cancellazione produce un **Certificato di cancellazione** firmato hash SHA-256 (`deletion_certificates`) consultabile via API admin.

13.4 I log di sistema, audit log, fatture e dati strettamente necessari ad adempimenti contabili e fiscali sono conservati per **10 anni** ai sensi del Codice Civile e della normativa fiscale italiana, separati dai dati operativi e accessibili solo a fini documentali.

---

## 14. Modifiche

14.1 LeadEvoke può aggiornare il presente Accordo per riflettere modifiche normative, indirizzi giurisprudenziali, prassi di settore o evoluzioni della Piattaforma.

14.2 Le modifiche sostanziali (che impattino i diritti del Titolare o degli interessati) sono notificate al Cliente con preavviso di **30 giorni**. Il Cliente può recedere dal contratto entro 15 giorni in caso di disaccordo. L'assenza di opposizione costituisce accettazione.

14.3 Le modifiche non sostanziali (correzioni redazionali, aggiornamenti di Allegati C/B su sub-responsabili o misure migliorative) sono efficaci immediatamente e notificate via email/dashboard.

---

## 15. Legge applicabile e foro

15.1 Il presente Accordo è regolato dalla legge italiana, fatta salva l'applicazione delle disposizioni inderogabili del GDPR e delle normative europee in materia di protezione dei dati.

15.2 Per qualunque controversia relativa al presente Accordo è competente in via esclusiva il **Foro di Milano**.

15.3 La nomina del foro non pregiudica i diritti dell'interessato di rivolgersi all'Autorità di controllo competente o al giudice del luogo della propria residenza abituale, ai sensi degli artt. 77-79 GDPR.

---

## 16. Disposizioni finali

16.1 Eventuali nullità o inefficacia di una singola clausola non comporta nullità delle restanti, le quali continueranno a produrre effetto. Le Parti si impegnano a sostituire la clausola invalida con altra economicamente e giuridicamente equivalente.

16.2 Il presente Accordo prevale su qualsiasi precedente accordo scritto o verbale tra le Parti in materia di protezione dei dati personali.

16.3 La firma elettronica del Cliente apposta in fase di onboarding sulla dashboard di LeadEvoke (registro `clients.dpa_signed_at`, `clients.dpa_version`) ha valore di accettazione integrale del presente Accordo e di tutti i suoi Allegati.

---

# Allegato A — Trattamenti

## A.1 Categorie di interessati

- Lead persone fisiche del Cliente che hanno avuto pregressa interazione commerciale con il Cliente.

## A.2 Categorie di dati personali trattati

| Categoria | Esempi | Necessità |
|---|---|---|
| Dati identificativi | nome, cognome | essenziale |
| Dati di contatto | numero di telefono (E.164), email | essenziale |
| Dati di profilazione commerciale | settore, prodotto richiesto, importo preventivo | necessario alla qualificazione |
| Dati linguistici | lingua del Lead | necessario alla call routing |
| Dati di geolocalizzazione | timezone, codice paese | necessario al rispetto delle fasce orarie |
| Registrazioni audio della chiamata | file MP3/WAV della chiamata IA-Lead | necessario alla verifica e prova |
| Trascrizioni della chiamata | testo della chiamata in formato JSON | necessario alla verifica e prova |
| Metadati call | durata, esito, tool calls invocati | necessario alla rendicontazione |

**NON sono trattati**: dati appartenenti alle categorie particolari ex art. 9 GDPR (salute, religione, opinioni politiche, ecc.), dati di minori, dati relativi a condanne penali ex art. 10 GDPR.

In caso di trattamento accidentale di dati particolari (es. il Lead menziona una patologia in chiamata), LeadEvoke applica le misure di redazione di cui all'Allegato B.

## A.3 Finalità

- Ricontatto commerciale del Lead per qualificazione interesse residuo;
- Proposta e fissazione di appuntamento commerciale;
- Riconferma e verifica dell'appuntamento;
- Reportistica al Titolare;
- Fatturazione tra LeadEvoke e Cliente (su lead "billable").

## A.4 Natura e oggetto del trattamento

- Raccolta (importazione CSV), strutturazione, conservazione, comunicazione (al Lead via voce), modifica (aggiornamento stato), cancellazione/archiviazione.

## A.5 Durata

- Dati di Lead: conservati per la durata della campagna del Cliente + il periodo di retention configurato (default 90 giorni).
- Registrazioni audio e trascrizioni: 90 giorni dalla chiamata, salvo richiesta di conservazione estesa del Titolare per contenzioso.
- Audit log e fatture: 10 anni ai sensi della normativa contabile/fiscale.

---

# Allegato B — Misure tecniche e organizzative di sicurezza

## B.1 Misure organizzative

- **Politica di sicurezza** documentata, aggiornata almeno annualmente.
- **Designazione del Data Protection Officer** (DPO) di LeadEvoke: `dpo@leadevoke.com`. Per CR OÜ Estonia il DPO è esterno, contatti su richiesta.
- **Formazione** del personale autorizzato al trattamento, almeno annuale, con focus su GDPR e sicurezza.
- **Vincoli di riservatezza** estesi a tutti i collaboratori, durata anche post-rapporto.
- **Gestione degli accessi** secondo il principio del minimo privilegio; revoche entro 24 ore dalla cessazione.
- **Procedura di Incident Response** documentata, con escalation entro 1 ora dalla detection.
- **Processo di gestione subprocessor** documentato con DPA back-to-back.

## B.2 Misure tecniche — infrastruttura

- **Cifratura in transito**: TLS 1.3 per tutto il traffico esterno; certificati Cloudflare Origin (validità 15 anni); HSTS abilitato.
- **Cifratura at-rest**: AES-256 per database Postgres (full-disk encryption) e Object Storage.
- **Cifratura applicativa** dei campi sensibili: indirizzo appuntamento (`appointments.location_address_encrypted`) cifrato applicativamente con chiave gestita da Cliente o LeadEvoke a scelta del Titolare.
- **Hardening rete**: porte database/Redis accessibili solo da loopback (`127.0.0.1`), firewall Hetzner attivo, accesso SSH solo con chiave Ed25519.
- **Isolamento multi-tenant**: Row-Level Security PostgreSQL su tutte le tabelle tenant-scoped (`organizations`, `clients`, `leads`, `calls`, ecc.); ruoli DB separati (`leadevoke_admin` BYPASSRLS solo per processi sistema, `leadevoke_app` NOBYPASSRLS per dashboard utente).
- **Backup**: snapshot Postgres giornalieri ritenuti 14 giorni; backup off-site cifrato.

## B.3 Misure tecniche — applicazione

- **Autenticazione**: password Argon2id con cookies di sessione sliding 30 giorni; rate limiting login (5 tentativi / 15 minuti).
- **Logging e audit trail**: ogni azione sensibile (login, modifica configurazione, import lead, cancellazione, accesso registrazione) tracciata in `audit_log` con `actor_user_id`, `ip`, `user_agent`, `payload`.
- **Webhook signature verification** (Retell, Stripe): HMAC SHA-256 con secret condiviso.
- **Voice IA — minimizzazione**: l'agente vocale riceve solo i campi minimi necessari (nome, prodotto richiesto, slot disponibili); indirizzo cifrato MAI esposto al modello LLM.
- **Tool blacklist topic**: vertical pack include `blacklisted_topics` che impediscono al modello di trattare argomenti sensibili (es. diagnosi cliniche, percentuali bonus specifiche).
- **Opt-out propagation**: l'opt-out registrato durante chiamata è bloccante: il Lead non viene più richiamato per nessun cliente, ovvero solo per il cliente, secondo configurazione `client_id` di `opt_outs`.

## B.4 Misure tecniche — registrazioni

- Le **registrazioni audio** sono salvate su Object Storage con chiavi non indovinabili (UUID + hash).
- Accesso possibile solo tramite la dashboard del Cliente o API admin di LeadEvoke con audit log.
- Disclosure di registrazione in apertura della chiamata: prompt obbligatorio nei vertical pack (`recording_disclosure_required: true`).

## B.5 Resilienza

- **PM2 cluster mode** per l'API (2 worker), failover automatico in caso di crash.
- **Monitoraggio**: log centralizzato in `/var/log/leadevoke/`; eventuali alert su email DPO.
- **Disaster recovery**: capacità di ripristinare il servizio entro **4 ore** (RTO) con perdita massima di **24 ore** (RPO).

---

# Allegato C — Sub-responsabili

Sub-responsabili attualmente impiegati da LeadEvoke per l'erogazione del servizio (versione 1.0 — aggiornata al 2026-06-14).

| Sub-responsabile | Ruolo | Ubicazione trattamento | Garanzia trasferimento extra-SEE |
|---|---|---|---|
| **Hetzner Online GmbH** | Hosting server primario (VPS Norimberga, DE) | Germania | n/a (SEE) |
| **Cloudflare Inc.** | CDN, WAF, DNS, TLS edge | Globale (anycast) | SCC + DPF Cloudflare |
| **Retell AI Inc.** | Provider voice AI (STT/LLM/TTS bundled) | US (compute) | SCC + DPF Retell |
| **Cartesia Inc.** | Provider TTS (voce custom) | US (compute) | SCC |
| **Resend Inc.** | Provider email transazionale | UE (eu-west-1 Irlanda) | n/a (SEE) |
| **Stripe Payments Europe Ltd.** | Provider pagamento fatturazione | Irlanda + US | DPA Stripe + SCC |
| **Neon Inc.** | Database Postgres serverless (qualora migrato) | Germania (regione "eu-central-1") | n/a (SEE) |

**Note operative**:

- I sub-responsabili **Retell AI** e **Cartesia** ricevono **solo i dati strettamente necessari** alla singola chiamata (`from_number`, `to_number`, persona name, prompt rendered, voice id), non l'intero database del Cliente. I dati sono cancellati dai loro sistemi entro 30 giorni dalla chiamata (cfr. DPA Retell e Cartesia).
- **Stripe** riceve solo i dati di fatturazione del Cliente (non i Lead).
- Le SCC con i sub-responsabili extra-SEE sono disponibili per audit del Cliente su richiesta scritta a `privacy@leadevoke.com`.

---

# Allegato D — Dichiarazione del Cliente sulla base giuridica dei Lead

In ogni occasione di importazione di Lead sulla Piattaforma (API `POST /clients/:clientId/lead-imports`), il Cliente è tenuto a dichiarare la **base giuridica** del trattamento per il batch caricato, scegliendo tra le opzioni mutuamente esclusive di cui al seguente schema:

## D.1 Opzione `consent` — consenso esplicito specifico

Il Cliente dichiara che **ciascun Lead** del batch ha prestato **consenso esplicito, specifico, informato e documentato** al ricontatto commerciale (incluso ricontatto tramite assistente vocale di IA) da parte del Cliente.

**Metadati di evidenza obbligatori**:
- `evidenceUrl`: URL alla pagina/form/log che documenta il consenso (es. landing page con checkbox marketing, doppio opt-in, scan PDF firmato);
- `capturedAt`: timestamp ISO-8601 di acquisizione del consenso;
- `capturedIp` (opzionale ma raccomandato): indirizzo IP dal quale è stato prestato il consenso;
- `formText` (opzionale): testo letterale della casella di consenso accettata.

**Conseguenze**: la verifica RPO non è dovuta per i Lead consenzienti (art. 130 d.lgs. 196/2003).

## D.2 Opzione `legitimate_interest` — interesse legittimo

Il Cliente dichiara che il batch è costituito da Lead con i quali **sussiste o è sussistita una relazione commerciale** (richiesta preventivo, ordine pregresso, contatto qualificato) che giustifica il ricontatto ai sensi dell'art. 6, par. 1, lett. f) GDPR. Il Cliente conferma di aver svolto il **bilanciamento di interesse legittimo** documentato.

**Metadati di evidenza obbligatori**:
- `originalRequestAt`: data della richiesta originale del Lead (formato `YYYY-MM-DD`);
- `originalSource`: descrizione della fonte (es. "modulo richiesta preventivo www.cliente.it", "fiera Bauma 2025", "Google Lead Form Settembre 2025");
- `channelOptIn` (opzionale): consenso al canale telefonico se acquisito.

**Conseguenze**:
- Il Cliente è responsabile della **verifica RPO** dei numeri caricati prima dell'upload, salvo che il Lead abbia espressamente consentito al canale telefonico (`channelOptIn` valorizzato).
- Per i mercati `US`, `IT` con vertical che richiede `requires_written_consent` (es. dental_clinic), il gate di compliance di LeadEvoke bloccherà comunque l'outbound se non è presente un consenso registrato in `lead_consents`. Il Cliente prende atto di tale comportamento.

## D.3 Opzione `pre_washed` — lista già verificata RPO

Il Cliente dichiara che il batch è **già stato verificato** contro il Registro Pubblico delle Opposizioni e/o equivalenti registri DNC esteri, e contiene **solo numeri non iscritti**, alla data dichiarata.

**Metadati di evidenza obbligatori**:
- `washedAt`: timestamp ISO-8601 dell'avvenuta verifica;
- `washingProvider`: nome del soggetto che ha eseguito la verifica (es. "Fondazione Bordoni - convenzione diretta n. XYZ", "TelDirector srl - servizio washing", "Cliente direttamente");
- `registries` (opzionale): elenco dei registri verificati (es. `["IT_RPO","FR_BLOCTEL","US_FTC_DNC"]`).

**Conseguenze**: il Cliente è tenuto a **rinnovare la verifica entro 15 giorni** per i Lead non chiamati. Il sistema marca i Lead come "stale" trascorso il termine.

## D.4 Dichiarazione del Cliente all'atto dell'upload

Per ogni batch importato, il Cliente, accettando elettronicamente la presente sezione D, dichiara — con valore di **dichiarazione sostitutiva di atto di notorietà ai sensi degli artt. 46-47 del d.P.R. 28 dicembre 2000, n. 445**, e nella consapevolezza delle sanzioni penali previste dall'art. 76 del medesimo d.P.R. in caso di dichiarazioni mendaci:

> *"In qualità di legale rappresentante del Cliente, dichiaro che i Lead contenuti nel presente batch (file: [filename], hash: [sha256]) sono trattati lecitamente in base alla giuridica dichiarata e ai metadati di evidenza forniti. Dichiaro inoltre di aver svolto, ove dovuto, la verifica del Registro Pubblico delle Opposizioni e/o di disporre di consenso esplicito documentato. Sollevo LeadEvoke da ogni pretesa derivante dall'inesattezza o falsità della presente dichiarazione, come previsto dall'art. 3.4 del DPA."*

L'accettazione è registrata da LeadEvoke in `lead_imports.declared_by`, `lead_imports.declared_at` e `lead_imports.legal_basis_evidence`, e costituisce **prova in giudizio** dell'attribuzione della responsabilità ex artt. 28 e 82 GDPR.

---

**Fine del documento.**

---

*Per accettare il presente Accordo, il Cliente clicca "Accetto il DPA versione 1.0" durante l'onboarding sulla dashboard LeadEvoke. La firma elettronica così apposta è valida ai sensi del Regolamento (UE) n. 910/2014 (eIDAS) e dell'art. 21 del d.lgs. 7 marzo 2005, n. 82 (CAD).*

*Per richieste relative al presente Accordo: `privacy@leadevoke.com` o `dpo@leadevoke.com`.*
