Accordo sul trattamento dei dati ai sensi dell'articolo 28 del Regolamento generale sulla protezione dei dati (GDPR)

tra

il Cliente - il titolare del trattamento - di seguito denominato il "Cliente" o l'Abbonato al Servizio,

e

Transfon Ltd - il responsabile del trattamento - di seguito denominato il "Fornitore".

1. Oggetto e durata dell'Accordo o del Contratto

L'oggetto e la durata dell'Accordo o del Contratto sono determinati interamente in base alle informazioni fornite nel rispettivo rapporto contrattuale. Il Fornitore tratta i dati personali per conto del Cliente ai sensi dell'art. 4 n. 2 e dell'art. 28 del GDPR sulla base del presente Accordo.

2. Oggetto, natura e finalità della raccolta, del trattamento o dell'utilizzo dei dati

L'oggetto, la natura e la finalità di qualsiasi eventuale raccolta, trattamento o utilizzo di dati personali, la natura dei dati e gli Interessati sono descritti al Fornitore dal Cliente in conformità all'Appendice 1 del presente documento, come compilata dal Cliente, nella misura in cui ciò non sia disciplinato dai rapporti contrattuali descritti nella Sezione 1 del presente documento.

La fornitura del trattamento dei dati contrattualmente concordato avviene esclusivamente in uno Stato membro dell'Unione europea o in un altro Stato parte dell'Accordo sullo Spazio economico europeo. Qualsiasi trasferimento verso un paese terzo richiede il previo consenso del Cliente e può avvenire solo se sono soddisfatte le condizioni particolari definite negli articoli 44 e seguenti del GDPR.

3. Misure tecniche e organizzative ai sensi dell'art. 32 del GDPR (art. 28, paragrafo 3, secondo periodo, lettera c) del GDPR)

(1) Prima dell'inizio del trattamento dei dati, il Fornitore documenta l'attuazione delle necessarie Misure tecniche e organizzative definite prima dell'aggiudicazione dell'Ordine o del Contratto, in particolare con riguardo all'esecuzione dettagliata dell'Accordo o del Contratto, e presenta tali misure documentate al Cliente per verifica (si veda l'Appendice 2 del presente documento). Con l'accettazione di tali documenti da parte del Cliente, le misure documentate diventano il fondamento del contratto. Qualora la verifica/audit del Cliente evidenzi la necessità di modifiche, tali modifiche sono attuate di comune accordo.

(2) Il Fornitore garantisce la sicurezza dei dati ai sensi dell'art. 28, paragrafo 3, secondo periodo, lettera c) e dell'art. 32 del GDPR, in particolare in combinato disposto con l'art. 5, paragrafi 1 e 2 del GDPR. Le misure da adottare sono misure di sicurezza dei dati e misure che garantiscono un livello di protezione adeguato al rischio per quanto riguarda la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi. Devono essere tenuti in considerazione lo stato dell'arte della tecnologia, i costi di attuazione, la natura, l'ambito di applicazione e le finalità del trattamento, nonché la probabilità e la gravità del rischio per i diritti e le libertà delle persone fisiche ai sensi dell'art. 32, paragrafo 1 del GDPR.

(3) Le misure tecniche e organizzative sono soggette al progresso tecnico e all'ulteriore sviluppo. A tal riguardo, il Fornitore è autorizzato ad attuare misure alternative adeguate. Il livello di sicurezza delle misure specificate non deve essere compromesso. Le modifiche sostanziali devono essere documentate.

4. Rettifica, limitazione e cancellazione dei dati

(1) Il Fornitore non ha il diritto di cancellare o limitare di propria iniziativa il trattamento dei dati trattati per conto di terzi. Qualora un Interessato si rivolga direttamente al Fornitore a tal riguardo, il Fornitore inoltra immediatamente e senza ritardo tale richiesta al Cliente.

(2) Nella misura in cui rientrino nell'ambito dei servizi, il Fornitore garantisce senza ingiustificato ritardo, in conformità alle istruzioni documentate del Cliente, quanto segue: una politica di cancellazione, il “diritto all'oblio”, la rettifica dei dati, la portabilità dei dati e la comunicazione dei dati.

5. Garanzia della qualità e altri obblighi del Fornitore

Oltre a rispettare le disposizioni del presente accordo, il Fornitore adempie agli obblighi di legge previsti dagli articoli da 28 a 33 del GDPR; a tal riguardo, il Fornitore garantisce in particolare il rispetto dei seguenti requisiti:

5.1 Riservatezza ai sensi dell'art. 28, paragrafo 3, secondo periodo, lettera b), dell'art. 29 e dell'art. 32, paragrafo 4 del GDPR. Il Fornitore affida il trattamento dei dati definito nel presente accordo esclusivamente a dipendenti vincolati alla riservatezza e preventivamente informati sulle disposizioni in materia di protezione dei dati pertinenti al loro lavoro. Il Fornitore e qualsiasi persona che agisca sotto la sua autorità e abbia accesso ai dati personali possono trattare tali dati solo secondo le istruzioni del Cliente (che comprendono i poteri conferiti dal presente Accordo), salvo che la legge non disponga diversamente.

5.2 L'attuazione e il rispetto di tutte le misure tecniche e organizzative necessarie per il presente Accordo ai sensi dell'art. 28, paragrafo 3, secondo periodo, lettera c) e dell'art. 32 del GDPR sono specificati nell'Appendice 2 del presente Accordo.

5.3 Il Fornitore e il Cliente collaborano, su richiesta, con l'autorità di controllo nell'esecuzione dei rispettivi compiti.

5.4 Il Cliente viene informato immediatamente di qualsiasi ispezione e misura condotta dall'autorità di controllo, nella misura in cui riguardi il presente Accordo o Contratto. Ciò vale anche qualora il Fornitore sia oggetto di un'indagine o parte di un'indagine condotta da un'autorità competente in relazione a violazioni di qualsiasi norma di diritto civile o penale, norma amministrativa o regolamento in materia di trattamento dei dati personali connesse al trattamento previsto dal presente Accordo o Contratto.

5.5 Qualora il Cliente sia soggetto a un'ispezione da parte dell'autorità di controllo, a un procedimento per illecito amministrativo o contravvenzione o a un procedimento penale, a una richiesta di risarcimento da parte di un Interessato o di un terzo o a qualsiasi altra pretesa in relazione al trattamento dell'Accordo o del Contratto da parte del Fornitore, il Fornitore compie ogni sforzo per supportare il Cliente al meglio delle proprie capacità.

5.6 Il Fornitore monitora regolarmente i processi interni e le Misure tecniche e organizzative per garantire che il trattamento nel proprio ambito di responsabilità sia eseguito in conformità ai requisiti della normativa applicabile in materia di protezione dei dati e che i diritti degli Interessati siano tutelati.

5.7 Il Cliente può richiedere documentazione per verificare l'attuazione delle Misure tecniche e organizzative adottate dal Fornitore ai sensi della sezione 3 del presente Accordo.

6. Subappalti

Ai fini del presente Accordo, per rapporti di subappalto si intendono i servizi direttamente connessi alla fornitura della prestazione principale. Non vi rientrano i servizi accessori di cui il Fornitore si avvale, ad es. servizi di telecomunicazione, servizi postali/di trasporto, servizi di manutenzione e di assistenza agli utenti, nonché altre misure volte a garantire la riservatezza, la disponibilità, l'integrità e la resilienza dell'hardware e del software dei sistemi di trattamento dei dati. Tuttavia, il Fornitore è tenuto a stipulare accordi contrattuali adeguati e giuridicamente vincolanti e ad attuare misure di controllo adeguate per garantire la protezione e la sicurezza dei dati del Cliente, anche nel caso di servizi accessori esternalizzati.

7. Diritti di ispezione del Cliente

(1) Il Cliente ha il diritto di effettuare ispezioni in accordo con il Fornitore o di farle effettuare da ispettori designati caso per caso. Il Cliente ha il diritto di verificare il rispetto del presente Accordo da parte del Fornitore nelle sue attività aziendali mediante ispezioni a campione, che di norma devono essere annunciate con congruo anticipo.

(2) Il Fornitore garantisce che il Cliente possa verificare il rispetto da parte del Fornitore degli obblighi di cui all'articolo 28 del GDPR. Il Fornitore è tenuto a fornire al Cliente, su richiesta, le informazioni necessarie e in particolare a fornire prova dell'attuazione delle Misure tecniche e organizzative.

(3) La prova di tali misure, che non riguardano solo il presente specifico Accordo o Contratto, può essere fornita mediante l'adesione a codici di condotta approvati ai sensi dell'articolo 40 del GDPR; la certificazione secondo un meccanismo di certificazione approvato ai sensi dell'articolo 42 del GDPR; certificati di revisione aggiornati, relazioni o estratti di relazioni forniti da organismi indipendenti (ad es. un revisore, il responsabile della protezione dei dati, il reparto di sicurezza informatica, un auditor della privacy, un auditor della qualità); oppure un'idonea certificazione rilasciata a seguito di un audit di sicurezza informatica o di protezione dei dati.

(4) Il Fornitore può richiedere un compenso per consentire le ispezioni del Cliente.

8. Comunicazione in caso di violazione da parte del Fornitore

(1) Il Fornitore assiste il Cliente nell'adempimento degli obblighi relativi alla sicurezza dei dati personali, agli obblighi di notifica delle violazioni dei dati, alle valutazioni d'impatto sulla protezione dei dati e alle consultazioni preventive di cui agli articoli da 32 a 36 del GDPR. Tali obblighi comprendono:

8.1.1. Garantire un livello di protezione adeguato mediante Misure tecniche e organizzative che tengano conto delle circostanze e delle finalità del trattamento dei dati, della probabilità e gravità previste di potenziali violazioni della legge dovute a vulnerabilità di sicurezza, e misure che consentano di rilevare immediatamente le violazioni rilevanti della legge.

8.1.2. L'obbligo di segnalare immediatamente al Cliente le violazioni dei dati personali.

8.1.3. L'obbligo di assistere il Cliente in relazione all'obbligo del Cliente stesso di fornire informazioni agli Interessati e, in tale contesto, di informare immediatamente il Cliente dei propri obblighi.

8.1.4. Assistere il Cliente nella sua valutazione d'impatto sulla protezione dei dati.

8.1.5. Assistere il Cliente in relazione alla consultazione preventiva con l'autorità di controllo.

(2) Il Fornitore può richiedere un compenso per i servizi di supporto non inclusi nella descrizione dei servizi e non imputabili a inadempienze da parte del Fornitore.

9. Potere del Cliente di impartire istruzioni

(1) Il Cliente conferma immediatamente le istruzioni orali (almeno in forma testuale).

(2) Il Fornitore informa immediatamente il Cliente qualora ritenga che un'istruzione violi le norme sulla protezione dei dati. Il Fornitore ha quindi il diritto di sospendere l'esecuzione delle istruzioni in questione fino a quando il Cliente non le confermi o le modifichi.

10. Cancellazione e restituzione dei dati personali

(1) Non possono essere create copie o duplicati dei dati all'insaputa del Cliente, ad eccezione delle copie di backup nella misura in cui siano necessarie a garantire il corretto trattamento dei dati, nonché dei dati necessari per adempiere agli obblighi di conservazione previsti dalla legge.

(2) Al termine dell'attività contrattuale, o prima su richiesta del Cliente, e al più tardi alla cessazione del Contratto di servizio, il Fornitore consegna al Cliente o – previo consenso – distrugge tutti i documenti, i risultati del trattamento e dell'utilizzo e gli insiemi di dati relativi al contratto entrati in suo possesso, in conformità alla normativa sulla protezione dei dati. Lo stesso vale per tutto il materiale di prova e di scarto connesso. Su richiesta, il Fornitore fornisce al Cliente informazioni sulla modalità e sul momento della cancellazione dei dati.

(3) Il Fornitore conserva la documentazione che prova che i dati sono stati trattati in modo ordinato e conforme al contratto, dopo la scadenza del rispettivo periodo contrattuale, in conformità ai rispettivi periodi di conservazione oltre la fine del contratto. In alternativa, il Fornitore può essere esonerato da tale obbligo trasferendo tale documentazione al Cliente alla cessazione del contratto.

11. Sub-trattamento

(1) UniConsent comunica i Dati personali ai sub-responsabili del trattamento esclusivamente per le finalità specifiche di erogazione del Servizio. UniConsent non vende né comunica Dati personali a terzi per finalità commerciali.

(2) UniConsent mantiene un elenco dei sub-responsabili del trattamento all'indirizzo https://www.uniconsent.com/dpa-subprocessors e aggiunge all'elenco i nomi dei sub-responsabili del trattamento nuovi e sostitutivi almeno trenta (30) giorni prima della data in cui tali sub-responsabili iniziano a trattare i Dati personali. Qualora il Cliente si opponga a un sub-responsabile del trattamento nuovo o sostitutivo per motivi ragionevoli legati alla protezione dei dati, dovrà notificare tali obiezioni a UniConsent per iscritto entro dieci (10) giorni dalla notifica e le parti cercheranno di risolvere la questione in buona fede.

(3) UniConsent garantisce che qualsiasi sub-responsabile del trattamento incaricato di fornire per suo conto un aspetto del Servizio in relazione al presente DPA lo faccia esclusivamente sulla base di un contratto scritto che imponga a tale sub-responsabile condizioni (ossia obblighi in materia di protezione dei dati) non meno protettive dei Dati personali rispetto a quelle imposte a UniConsent nel presente DPA.

12. Altri accordi

12.1. Rimborso

Per il presente contratto non è previsto alcun corrispettivo.

Qualora il Cliente necessiti di assistenza per rispondere alle richieste degli Interessati come descritto nella sezione 4 del presente Accordo, il Cliente è tenuto a rimborsare il Fornitore per tale assistenza.

Qualora il Cliente eserciti i diritti di controllo come descritto nella sezione 7 del presente Accordo, l'importo del compenso da concordare si basa sulla tariffa oraria fissa del dipendente del Fornitore incaricato di supervisionare l'auditor.

Qualora il Cliente impartisca istruzioni al Fornitore come descritto nella sezione 9 del presente Accordo, il Cliente è tenuto a sostenere tutti i costi derivanti da tali istruzioni.

12.2. Durata del contratto

Il presente Accordo dipende dall'esistenza di un rapporto contrattuale principale come descritto nella sezione 1 del presente documento. La disdetta o altra forma di cessazione del rapporto contrattuale principale di cui alla sezione 1 comporta contestualmente l'invalidità del presente Accordo.

Resta impregiudicato il diritto di recesso straordinario isolato, così come i diritti di recesso previsti dalla legge.

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati