Accordo sul trattamento dei dati (DPA)

1. Definizioni

I termini utilizzati nel presente DPA hanno il significato loro attribuito dal Regolamento (UE) 2016/679 (il GDPR). Per "Dati personali del cliente" si intendono i dati personali che il titolare del trattamento (o i membri o gli auditor che agiscono sotto la sua autorità) inserisce nello spazio di lavoro, compresi i dati personali contenuti in attività di controllo, evidenze, commenti, file, rischi, incidenti, schede dei fornitori, membri e inviti, segnalazioni dal portale pubblico e registro attività.

2. Oggetto, durata, natura e finalità

3. Obblighi del responsabile

  1. Trattiamo i Dati personali del cliente soltanto su istruzione documentata del titolare. Le istruzioni consistono nell’utilizzo delle funzioni previste della piattaforma; se riteniamo che un’istruzione violi il GDPR o altre disposizioni dell’Unione o degli Stati membri relative alla protezione dei dati, ne informiamo il titolare.
  2. Garantiamo che le persone autorizzate al trattamento dei Dati personali del cliente si siano impegnate alla riservatezza.
  3. Adottiamo tutte le misure richieste ai sensi dell’art. 32 GDPR (sicurezza del trattamento). Le misure attuali sono descritte nella sezione 7.
  4. Rispettiamo le condizioni di cui all’art. 28, paragrafi 2 e 4, per ricorrere a sub-responsabili (vedi sezione 6).
  5. Tenendo conto della natura del trattamento e delle informazioni a nostra disposizione, assistiamo il titolare nell’adempimento dei suoi obblighi di dare seguito alle richieste degli interessati, di notificare le violazioni, di effettuare valutazioni d’impatto (DPIA) e consultazioni preventive con le autorità di controllo (art. 28, par. 3, lett. e) ed f)).
  6. Su scelta del titolare, al termine della prestazione dei servizi cancelliamo o restituiamo tutti i Dati personali del cliente e cancelliamo le copie esistenti, salvo che il diritto dell’Unione o degli Stati membri ne preveda la conservazione.
  7. Mettiamo a disposizione del titolare tutte le informazioni necessarie per dimostrare il rispetto dell’art. 28 e consentiamo e contribuiamo alle attività di revisione, comprese le ispezioni (vedi sezione 9).

4. Obblighi del titolare

5. Trasferimenti internazionali

Per impostazione predefinita i Dati personali del cliente sono conservati nell’Unione europea. Se un sub-responsabile ha sede al di fuori dell’UE, i trasferimenti sono disciplinati dalle clausole contrattuali tipo della Commissione europea (Decisione 2021/914), modulo 3 (da responsabile a responsabile), con le misure supplementari descritte nella sezione 7. I sub-responsabili attuali e le loro sedi sono indicati su /legal/it/subprocessors.

6. Sub-responsabili

  1. Il titolare ci autorizza a ricorrere a sub-responsabili per erogare il servizio. L’elenco attuale è su /legal/it/subprocessors.
  2. Informiamo il titolare di eventuali aggiunte o sostituzioni previste con almeno 30 giorni di anticipo, tramite l’iscrizione via email presente su quella pagina o con un’email al titolare dello spazio di lavoro.
  3. Il titolare può opporsi per ragionevoli motivi attinenti alla protezione dei dati. Se non possiamo accogliere l’opposizione, il titolare può recedere dal servizio interessato e ottenere il rimborso pro rata della parte non goduta del periodo di fatturazione in corso.
  4. Imponiamo a ogni sub-responsabile, mediante contratto scritto, obblighi in materia di protezione dei dati non meno protettivi di quelli previsti dal presente DPA, e restiamo responsabili nei confronti del titolare per l’adempimento degli obblighi del sub-responsabile.

7. Misure di sicurezza (art. 32)

8. Violazione dei dati personali

Se veniamo a conoscenza di una violazione dei dati personali che riguarda i Dati personali del cliente, ne informiamo il titolare dello spazio di lavoro senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui ne siamo venuti a conoscenza (art. 33, par. 2). La notifica descrive, nella misura in cui sono noti: la natura della violazione, le probabili conseguenze, le misure adottate o proposte e il punto di contatto per ulteriori informazioni. Assistiamo il titolare nell’adempimento dei propri obblighi di notifica e comunicazione ai sensi degli artt. 33 e 34.

9. Attività di revisione

Il titolare (o un revisore terzo da esso incaricato) può verificare il nostro rispetto del presente DPA una volta ogni dodici mesi, con un preavviso scritto di almeno 30 giorni e durante l’orario lavorativo, con modalità che non interferiscano in modo irragionevole con la nostra attività e che rispettino la riservatezza dei dati degli altri clienti. Per verifiche ulteriori rispetto a tale limite possiamo addebitare un corrispettivo ragionevole. Se un obbligo di revisione ai sensi dell’art. 28, par. 3, lett. h) può essere soddisfatto con un’attestazione di terzi in nostro possesso, la forniremo in luogo di una verifica in loco.

10. Responsabilità

La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta ai limiti previsti dai Termini di servizio. Tali limiti non si applicano ai danni subiti dagli interessati ai sensi dell’art. 82 GDPR.

11. Durata e cessazione

Il presente DPA resta in vigore finché trattiamo Dati personali del cliente e sopravvive alla cessazione dei Termini di servizio nella misura e per il tempo in cui deteniamo ancora tali dati. Le sezioni 8 (violazione), 9 (revisioni) e 12 (restituzione / cancellazione) sopravvivono alla cessazione.

12. Restituzione e cancellazione

Alla cessazione del servizio, il titolare può esportare i dati dello spazio di lavoro tramite gli strumenti di esportazione della piattaforma durante il periodo di tolleranza di 30 giorni previsto dai Termini. Trascorso tale periodo cancelliamo i Dati personali del cliente; i backup scadono secondo il nostro piano di conservazione. I documenti che siamo tenuti a conservare (ad esempio le fatture ai sensi della normativa italiana) sono conservati solo per la durata di tale obbligo.

13. Ordine di prevalenza

In caso di contrasto tra il presente DPA e i Termini di servizio o l’Informativa privacy, il presente DPA prevale in materia di trattamento dei dati. Le clausole contrattuali tipo incorporate per eventuali trasferimenti extra UE prevalgono sia sul presente DPA sia sui Termini per le materie da esse disciplinate.

14. Comunicazioni