Privacy Policy

Accordo sul Trattamento dei Dati (DevFlow)

Versione 1.0 · Ultimo aggiornamento: 2026-06-18

Il presente Accordo sul Trattamento dei Dati ("DPA") costituisce parte integrante, ed è incorporato mediante rinvio, dei Termini d'Uso di DevFlow tra Fraway S.r.l. ("Fraway", il "Responsabile") e il cliente (il "Cliente", il "Titolare"). Disciplina il trattamento da parte di Fraway dei dati personali contenuti nei contenuti che il Cliente invia o collega a DevFlow ("Contenuti del Cliente"), ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Si applica nella misura in cui Fraway tratti tali dati personali per conto del Cliente. Accettando i Termini d'Uso di DevFlow, il Cliente stipula il presente DPA.

1. Definizioni

I termini quali "dati personali", "trattamento", "titolare", "responsabile", "sub-responsabile", "interessato" e "violazione dei dati personali" hanno il significato di cui al GDPR.

"Contenuti del Cliente" indica descrizioni dei task, prompt, messaggi in chat, allegati, contenuti dei repository collegati, codice sorgente e qualsiasi dato in essi contenuto che il Cliente invia o collega a DevFlow.

"Sub-responsabile" indica qualsiasi terzo incaricato da Fraway di trattare i Contenuti del Cliente.

2. Ruoli, oggetto e dettagli del trattamento

Per i dati personali contenuti nei Contenuti del Cliente, il Cliente è il titolare e Fraway è il responsabile. I fornitori terzi di IA/LLM e infrastruttura incaricati di eseguire i task del Cliente agiscono come sub-responsabili.

Oggetto e natura: erogazione del servizio di sviluppo software assistito da IA DevFlow, inclusa la trasmissione dei Contenuti del Cliente ai sub-responsabili di IA affinché gli agenti automatici possano leggere, generare e modificare il codice sorgente in copie di lavoro isolate.

Finalità: esecuzione dei task inviati dal Cliente e gestione del servizio sulla base delle istruzioni documentate del Cliente.

Durata: per la durata dei Termini d'Uso di DevFlow, oltre ai periodi di conservazione e cancellazione indicati nella Privacy Policy e nel presente DPA.

Tipi di dati personali: qualsiasi dato personale che il Cliente scelga di includere nei Contenuti del Cliente. Categorie di interessati: qualsiasi interessato i cui dati personali il Cliente scelga di includere. Il Cliente determina e controlla entrambi e si raccomanda di non includere categorie particolari di dati (art. 9 GDPR), dati relativi a condanne penali (art. 10 GDPR), o segreti e credenziali.

3. Istruzioni del titolare

Fraway tratta i Contenuti del Cliente solo sulla base delle istruzioni documentate del Cliente, anche in materia di trasferimenti internazionali, salvo che lo richieda il diritto dell'Unione o dello Stato membro (nel qual caso Fraway informa il Cliente prima del trattamento, salvo che tale diritto lo vieti).

Le istruzioni del Cliente sono costituite dai Termini d'Uso di DevFlow, dal presente DPA, dalla Privacy Policy e dalla configurazione e dall'uso del servizio da parte del Cliente (inclusi i task, i repository e i fornitori/modelli selezionati). Fraway informa il Cliente qualora, a suo parere, un'istruzione violi il GDPR o altra normativa sulla protezione dei dati.

4. Riservatezza

Fraway garantisce che le persone autorizzate a trattare i Contenuti del Cliente siano vincolate da un adeguato obbligo di riservatezza e trattino i dati solo secondo le istruzioni ricevute.

5. Sicurezza

Fraway adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tenuto conto dello stato dell'arte, dei costi di attuazione e della natura, oggetto, contesto e finalità del trattamento, nonché dei rischi per gli interessati. Una descrizione delle misure è riportata nell'Allegato 2.

6. Sub-responsabili

Il Cliente conferisce a Fraway un'autorizzazione generale a ricorrere ai sub-responsabili elencati nell'Allegato 1, inclusi i fornitori di IA/LLM e infrastruttura necessari a erogare DevFlow.

Fraway impone a ciascun sub-responsabile, mediante contratto, obblighi in materia di protezione dei dati equivalenti a quelli del presente DPA, in particolare garanzie sufficienti per attuare misure tecniche e organizzative adeguate. Fraway resta pienamente responsabile nei confronti del Cliente per l'adempimento degli obblighi di ciascun sub-responsabile.

Fraway informa il Cliente di ogni intenzione di aggiungere o sostituire sub-responsabili con almeno 30 giorni di anticipo (via email all'indirizzo registrato e/o tramite avviso nel prodotto), dando al Cliente la possibilità di opporsi per motivi ragionevoli legati alla protezione dei dati. Se l'opposizione non può essere ragionevolmente risolta, il Cliente può recedere dalla parte di servizio interessata.

7. Assistenza ai diritti degli interessati

Tenuto conto della natura del trattamento, Fraway assiste il Cliente con misure tecniche e organizzative adeguate, nella misura del possibile, nell'adempimento dell'obbligo del Cliente di dare riscontro alle richieste di esercizio dei diritti degli interessati. Qualora un interessato contatti direttamente Fraway in merito ai Contenuti del Cliente, Fraway lo rinvia al Cliente.

8. Violazione dei dati personali

Fraway notifica al Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che interessa i Contenuti del Cliente, e fornisce le informazioni ragionevolmente disponibili per consentire al Cliente di adempiere ai propri obblighi ai sensi degli artt. 33 e 34 GDPR.

9. Valutazione d'impatto sulla protezione dei dati

Fraway assiste il Cliente, tenuto conto della natura del trattamento e delle informazioni a disposizione di Fraway, nel garantire il rispetto degli obblighi del Cliente ai sensi degli artt. da 32 a 36 GDPR (sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva).

10. Trasferimenti internazionali

Qualora il trattamento dei Contenuti del Cliente comporti un trasferimento verso un Paese al di fuori del SEE, il trasferimento si basa su una garanzia adeguata ai sensi del Capo V del GDPR — una decisione di adeguatezza o le Clausole Contrattuali Standard (Decisione di esecuzione (UE) 2021/914 della Commissione) — trasposta al sub-responsabile interessato. Il Cliente, in qualità di titolare, autorizza tali trasferimenti mediante le proprie istruzioni e la scelta di fornitori/modelli.

11. Restituzione o cancellazione

A scelta del Cliente, Fraway cancella o restituisce i Contenuti del Cliente al termine dell'erogazione del servizio e cancella le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro ne richieda la conservazione. I periodi di conservazione sono indicati nella Privacy Policy.

12. Audit e informazioni

Fraway mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR e consente e contribuisce alle attività di audit, comprese le ispezioni, svolte dal Cliente o da un auditor da esso incaricato. Gli audit sono soggetti a ragionevole preavviso, obblighi di riservatezza e ragionevole frequenza e portata, così da non pregiudicare il servizio.

13. Responsabilità, prevalenza e legge applicabile

In caso di contrasto tra il presente DPA e i Termini d'Uso di DevFlow in merito al trattamento dei Contenuti del Cliente, prevale il presente DPA. Il presente DPA è regolato dalla legge italiana; l'autorità di controllo è il Garante per la protezione dei dati personali (www.garanteprivacy.it).

Allegato 1 — Sub-responsabili

Fraway ricorre ai seguenti sub-responsabili per il trattamento dei Contenuti del Cliente, suddivisi per categoria. L'elenco aggiornato è tenuto da Fraway e disponibile su richiesta.

  • Infrastruttura e hosting (all'interno del SEE): Hetzner (Germania) per hosting e calcolo, incluse le copie di lavoro isolate; Google Cloud Storage (UE, europe-west) per i backup cifrati; Amazon SES (Irlanda) per l'autenticazione e le email transazionali.
  • Repository: GitHub (Microsoft), USA, per il collegamento e l'accesso ai repository Git che colleghi — Clausole Contrattuali Standard (e EU–US Data Privacy Framework ove certificato).
  • Fornitori di IA / LLM: Anthropic, OpenAI, Google (Gemini API) e OpenRouter (e i fornitori di modelli raggiungibili tramite esso), USA — Clausole Contrattuali Standard (e EU–US Data Privacy Framework ove certificato).
  • Destinatario opzionale, attivato dall'utente (coinvolto solo se lo attivi): Telegram (Telegram FZ-LLC, Emirati Arabi Uniti), utilizzato per inviare le notifiche dei task a cui aderisci. Poiché gli Emirati Arabi Uniti non beneficiano di una decisione di adeguatezza dell'UE e non sono disponibili garanzie standard (es. SCC), tale trasferimento si basa sul consenso esplicito dell'interessato ai sensi dell'art. 49(1)(a) GDPR; il contenuto della notifica è limitato al titolo del task, allo stato e a un link. Tenuto distinto dai sub-responsabili principali sopra indicati.
  • Integrazioni configurate dal cliente: se attivi integrazioni come il monitoraggio degli errori (Sentry) o fonti di dati sulle vulnerabilità, agisci in qualità di titolare per tale trattamento e configuri i destinatari; questi non sono sub-responsabili di Fraway e operano secondo la tua configurazione e i termini del fornitore.

Allegato 2 — Misure tecniche e organizzative

Fraway applica, come minimo, le seguenti misure (art. 32 GDPR):

  • Cifratura in transito (TLS) e cifratura a riposo delle credenziali e degli altri segreti sensibili;
  • Isolamento delle copie di lavoro in cui gli agenti leggono, generano e modificano il codice, separando il trattamento tra i workspace;
  • Controlli di accesso basati sul principio del minimo privilegio, che limitano l'accesso al personale e ai sistemi autorizzati;
  • Autenticazione tramite magic link e gestione delle sessioni;
  • Registrazione degli eventi operativi e di sicurezza;
  • Selezione di sub-responsabili che offrono garanzie sufficienti di misure adeguate.