DPA

Accordo sul trattamento dei dati

Il presente Accordo sul trattamento dei dati (“Accordo”) costituisce parte integrante del Contratto di licenza (“Contratto principale”) stipulato tra (la “Società”)
e (il “Responsabile del trattamento”) (di seguito denominati collettivamente “le Parti”) 

Considerando che

(A) La Società agisce in qualità di Titolare del trattamento.
(B) La Società intende affidare in subappalto al Responsabile del trattamento determinati Servizi che comportano il trattamento di dati personali.
(C) Le Parti intendono stipulare un accordo sul trattamento dei dati conforme a tutte le leggi applicabili in materia di protezione dei dati, ivi inclusa la Legge federale svizzera sulla protezione dei dati del 19 giugno 1992 (LPD) e/o, se del caso, il Regolamento generale sulla protezione dei dati (UE) 2016/679 del 27 aprile 2016 (RGPD), e successive modifiche.
(D) Le Parti intendono definire i propri diritti e obblighi.

Si concorda quanto segue:

1.1 Salvo diversa definizione nel presente documento, i termini e le espressioni in maiuscolo utilizzati nel presente Contratto avranno il seguente significato:

1.1.1 Per “Accordo” si intende il presente Accordo sul trattamento dei dati e tutti gli Allegati;

1.1.2 Per “Dati personali della Società” si intendono tutti i Dati personali trattati da un Responsabile del trattamento incaricato per conto della Società ai sensi del Contratto principale o in relazione ad esso;

1.1.3 Per “Responsabile del trattamento incaricato” si intende un sub-responsabile del trattamento o una persona che utilizza i dati in base ai rapporti contrattuali;

1.1.4 Per “Leggi sulla protezione dei dati” si intendono la Legge federale svizzera sulla protezione dei dati del 19 giugno 1992 (LPD), nonché l’Ordinanza relativa alla Legge federale sulla protezione dei dati del 14 giugno 1993 (OLPD) e/o il Regolamento generale sulla protezione dei dati (UE) 2016/679 del 27 aprile 2016 (RGPD), e successive modifiche, e, ove applicabile, altre leggi vigenti in materia di protezione dei dati.;

1.1.5 Per “SEE” si intende lo Spazio economico europeo;

1.1.6 Per “Legislazione dell’UE in materia di protezione dei dati” si intendono le leggi sulla protezione dei dati applicabili in Europa, tra cui: (i) il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati (Regolamento generale sulla protezione dei dati) (“GDPR”); (ii) la Direttiva 2002/58/CE relativa al trattamento dei dati personali e alla tutela della vita privata nel settore delle comunicazioni elettroniche; e (iii) le attuazioni nazionali applicabili dei punti (i) e (ii); oppure (iii) il GDPR nella misura in cui esso costituisce parte integrante del diritto interno del Regno Unito in virtù della Sezione 3 dell’European Union (Withdrawal) Act 2018 (“GDPR del Regno Unito”); e (iv) la Legge federale svizzera sulla protezione dei dati del 19 giugno 1992 e la relativa ordinanza (“LPD svizzera”); in ciascun caso, con le eventuali modifiche, sostituzioni o integrazioni.

1.1.7 Per “GDPR” si intende il Regolamento generale sulla protezione dei dati dell’UE 2016/679;

1.1.8 Per “trasferimento di dati” si intende:

1.1.8.1 un trasferimento di dati personali aziendali dall’Azienda a un responsabile del trattamento incaricato; oppure

1.1.8.2 un trasferimento successivo dei dati personali della Società da un responsabile del trattamento a un subresponsabile del trattamento, oppure tra due sedi di un responsabile del trattamento,

1.1.9 Per “trattamento” si intende qualsiasi operazione o insieme di operazioni effettuate sui dati personali, tra cui la raccolta, la registrazione, l’organizzazione, la strutturazione, la conservazione, l’adattamento o la modifica, l’estrazione, la consultazione, l’utilizzo, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, l’allineamento o l’interconnessione, la limitazione o la cancellazione dei dati personali. I termini “trattare”, “tratta” e “trattato” saranno interpretati di conseguenza.

1.1.10 Per “Dati personali” si intendono tutte le informazioni relative a una persona fisica identificata o identificabile, qualora (i) tali informazioni siano contenute nei Dati del Responsabile del trattamento; e (ii) siano protette in modo analogo ai dati personali, alle informazioni personali o alle informazioni di identificazione personale ai sensi delle leggi applicabili in materia di protezione dei dati.

1.1.11 Per “Violazione dei dati personali” si intende una violazione della sicurezza che comporti la distruzione, la perdita, l’alterazione, la divulgazione non autorizzata o l’accesso non autorizzato, in modo accidentale o illecito, ai dati personali trasmessi, conservati o altrimenti trattati da noi e/o dai nostri sub-responsabili del trattamento in relazione alla fornitura dei Servizi in abbonamento. La “Violazione dei dati personali” non include i tentativi falliti o le attività che non compromettono la sicurezza dei dati personali, inclusi i tentativi di accesso falliti, i ping, le scansioni delle porte, gli attacchi denial of service e altri attacchi di rete ai firewall o ai sistemi in rete.

1.1.12 Per “Servizi” si intendono i servizi __________________ forniti dalla Società.

1.1.13 Per “sub-responsabile del trattamento” si intende qualsiasi soggetto incaricato dal Responsabile del trattamento o per suo conto di trattare i Dati personali per conto della Società nell’ambito del Contratto.

1.2 I termini «Commissione», «titolare del trattamento», «interessato», «Stato membro», «dati personali», «violazione dei dati personali», «trattamento» e «autorità di controllo» hanno lo stesso significato attribuito loro nel GDPR, e i termini ad essi correlati devono essere interpretati di conseguenza.

2.1 Affiliati autorizzati. Con la sottoscrizione del Contratto, le Parti stipulano il presente DPA per conto proprio e a nome e per conto dei propri affiliati autorizzati, a seconda dei casi. Ai soli fini del presente DPA, e salvo diversa indicazione, i termini “Società”, “Titolare del trattamento”, “voi” e “vostro” includeranno voi e le vostre affiliate autorizzate, a seconda dei casi, mentre i termini “Responsabile del trattamento”, “noi” e “nostro” includeranno noi e le nostre affiliate autorizzate, a seconda dei casi.

2.2 Autorizzazione. Il soggetto giuridico che accetta il presente DPA in qualità di Responsabile del trattamento, rispettivamente Titolare del trattamento, dichiara di essere autorizzato ad accettare e a stipulare il presente DPA per conto proprio e, se del caso, per conto di ciascuna delle sue affiliate autorizzate.

3.1 Il Responsabile del trattamento è tenuto a:

3.1.1 rispettare tutte le leggi applicabili in materia di protezione dei dati nel trattamento dei dati personali dell’azienda;

3.1.2 non trattare i dati personali della Società se non in conformità alle istruzioni documentate della Società in questione;

3.1.3. garantire il rispetto delle leggi e di tutti i requisiti a cui è soggetta ai sensi delle leggi vigenti in materia di protezione dei dati in relazione al trattamento dei dati personali da essa effettuato;

3.1.4 garantire la riservatezza dei dati personali dell'azienda.

3.1.5 Per “SEE” si intende lo Spazio economico europeo;

3.1.6 Per “normativa dell’UE in materia di protezione dei dati” si intendono le leggi sulla protezione dei dati applicabili in Europa, tra cui: (i) il Regolamento 2016/679

3.2 Fatta salva la generalità di quanto sopra, l’utente riconosce e accetta di essere l’unico responsabile: (i) dell’accuratezza, della qualità e della legalità dei Dati del Responsabile del trattamento e delle modalità con cui ha acquisito i Dati personali; (ii) il rispetto di tutti i requisiti di trasparenza e liceità previsti dalle leggi applicabili in materia di protezione dei dati per la raccolta e l’utilizzo dei Dati personali, compreso l’ottenimento di eventuali consensi e autorizzazioni necessari; (iii) la garanzia di disporre del diritto di trasferirci i Dati personali, o di fornirci l’accesso agli stessi, ai fini del Trattamento in conformità con i termini del Contratto (incluso il presente DPA); (iv) garantire che le vostre istruzioni a noi rivolte in merito al trattamento dei dati personali siano conformi alle leggi applicabili, comprese le leggi sulla protezione dei dati; e (v) rispettare tutte le leggi (comprese le leggi sulla protezione dei dati) applicabili a qualsiasi e-mail o altro contenuto creato, inviato o gestito tramite i Servizi, comprese quelle relative all’ottenimento dei consensi (ove richiesti) per l’invio di e-mail, al contenuto delle e-mail e alle relative pratiche di invio. L’utente è tenuto a informarci senza indebito ritardo qualora non sia in grado di adempiere alle proprie responsabilità ai sensi della presente sezione “Conformità alle leggi” o delle leggi applicabili in materia di protezione dei dati.

3.3. Istruzioni dell’azienda. Le Parti concordano che il Contratto (incluso il presente DPA), unitamente all’utilizzo dei Servizi da parte vostra in conformità al Contratto, costituisca l’insieme completo delle vostre Istruzioni a noi rivolte in relazione al Trattamento dei Dati Personali, fermo restando che possiate fornire ulteriori istruzioni durante il periodo di abbonamento purché siano coerenti con il Contratto.

3.4 Sicurezza. L’utente è tenuto a valutare autonomamente se la sicurezza dei dati garantita dai Servizi soddisfi adeguatamente i propri obblighi ai sensi delle leggi applicabili in materia di protezione dei dati. L’utente è inoltre responsabile dell’utilizzo sicuro dei Servizi, compresa la tutela della sicurezza dei Dati Personali in transito da e verso i Servizi (compresa l’esecuzione di backup sicuri o la crittografia di tali Dati Personali).

Ci impegniamo ad adottare le misure di sicurezza tecniche e organizzative necessarie per garantire un livello di sicurezza adeguato ai rischi.

Il Responsabile del trattamento dovrà adottare misure ragionevoli per garantire l’affidabilità di qualsiasi dipendente, agente o appaltatore di qualsiasi Responsabile del trattamento incaricato che possa avere accesso ai Dati personali dell’Azienda, assicurando in ogni caso che l’accesso sia strettamente limitato a quelle persone che hanno necessità di conoscere o accedere ai Dati personali dell’Azienda in questione, nella misura strettamente necessaria ai fini del Contratto principale, e al fine di ottemperare alle Leggi applicabili nell’ambito delle mansioni di tale persona nei confronti del Responsabile del trattamento incaricato, assicurando che tutte queste persone siano soggette a impegni di riservatezza o a obblighi di riservatezza professionali o previsti dalla legge.

Il Responsabile del trattamento dovrà comunicare preventivamente per iscritto alla Società la nomina di qualsiasi Subresponsabile del trattamento (ad eccezione dei Subresponsabili del trattamento già comunicati alla Società e da essa accettati). Se, entro quattordici (14) giorni dalla notifica alla Società ai sensi dell’articolo 12.2 del presente Contratto, la Società comunica per iscritto al Responsabile del trattamento eventuali obiezioni alla nomina proposta di un Subresponsabile del trattamento sulla base di motivi ragionevoli (ad esempio, se il trattamento dei Dati personali della Società da parte del Subresponsabile del trattamento proposto comportasse una violazione delle Leggi sulla protezione dei dati da parte della Società), le parti dovranno discutere in buona fede per trovare una soluzione reciprocamente accettabile. Se non fosse possibile trovare una soluzione reciprocamente accettabile entro 30 giorni dalla notifica del Responsabile del trattamento alla Società in merito al Subresponsabile proposto o, se precedente, entro la data proposta per la nomina di tale Subresponsabile, ciascuna delle parti potrà risolvere il Contratto con effetto immediato. Se la Società non comunica per iscritto al Responsabile del trattamento alcuna obiezione entro 14 giorni dalla notifica del Responsabile del trattamento alla Società in merito al Subresponsabile proposto, si riterrà che la Società abbia accettato il Subresponsabile proposto

Dovrete fornire agli “interessati” (secondo la definizione di tale termine contenuta nelle leggi sulla protezione dei dati) le informazioni richieste ai sensi delle leggi sulla protezione dei dati, quali quelle indicate nell’articolo 13 del GDPR.

Qualora un interessato ci contatti per esercitare uno dei propri diritti, provvederemo a inoltrare senza indebito ritardo tale richiesta (e tutte le altre informazioni pertinenti) a voi

Tenuto conto della natura del trattamento, il Responsabile del trattamento dovrà assistere la Società adottando misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di adempiere agli obblighi della Società, come ragionevolmente intesi dalla stessa, di rispondere alle richieste di esercizio dei diritti degli interessati ai sensi delle leggi sulla protezione dei dati.

7.1 Il Responsabile del trattamento dovrà informare la Società senza indebito ritardo non appena venga a conoscenza di una violazione dei dati personali che interessi i dati personali della Società, fornendo alla Società informazioni sufficienti per consentirle di adempiere a qualsiasi obbligo di segnalazione o di informazione degli interessati in merito alla violazione dei dati personali ai sensi delle leggi sulla protezione dei dati.

7.2 Il Responsabile del trattamento dovrà collaborare con la Società e adottare le misure commerciali ragionevoli indicate dalla Società per contribuire alle attività di indagine, mitigazione e risoluzione di ciascuna di tali violazioni dei dati personali.

Il Responsabile del trattamento fornirà alla Società un’assistenza ragionevole in merito a eventuali valutazioni d’impatto sulla protezione dei dati e a consultazioni preventive con le Autorità di controllo o altre autorità competenti in materia di protezione dei dati, che la Società ritenga ragionevolmente necessarie ai sensi degli articoli 35 o 36 del GDPR o di disposizioni equivalenti di qualsiasi altra normativa in materia di protezione dei dati, in ciascun caso esclusivamente in relazione al trattamento dei Dati personali della Società da parte dei Responsabili del trattamento incaricati, tenendo conto della natura del trattamento e delle informazioni a loro disposizione.

9.1 Fatto salvo quanto previsto nella presente sezione 8, il Responsabile del trattamento provvederà tempestivamente, e in ogni caso entro 10 giorni lavorativi dalla data di cessazione di qualsiasi Servizio che comporti il Trattamento dei Dati personali della Società (la “Data di cessazione”), a cancellare e a far cancellare tutte le copie di tali Dati personali della Società, restituendo rispettivamente tutti i Dati personali della Società alla Società, a meno che un obbligo di legge applicabile al Responsabile del trattamento non imponga la conservazione dei Dati personali della Società.

9.2 Il Responsabile del trattamento dovrà fornire alla Società una certificazione scritta attestante di aver ottemperato pienamente alle disposizioni della presente sezione 8 entro 10 giorni lavorativi dalla Data di cessazione.

10.1 Fatto salvo quanto previsto dalla presente sezione 10, il Responsabile del trattamento dovrà mettere a disposizione della Società, su richiesta, tutte le informazioni necessarie a dimostrare la conformità al presente Accordo, e dovrà consentire e collaborare alle verifiche, comprese le ispezioni, effettuate dalla Società o da un revisore incaricato dalla Società in relazione al trattamento dei Dati personali della Società da parte dei Responsabili del trattamento incaricati.

10.2 I diritti di informazione e di verifica della Società, di cui alla sezione 10.1, sorgono solo nella misura in cui il Contratto non conferisca altrimenti tali diritti in conformità ai requisiti pertinenti della normativa sulla protezione dei dati.

11.1 Il responsabile del trattamento non trasferisce i dati personali al di fuori della Svizzera o dell’Unione europea. Nel caso in cui i Dati personali dovessero essere trasmessi a un Paese che, secondo la Commissione europea e/o l’Incaricato federale della protezione dei dati e della trasparenza, non garantisca un livello adeguato di protezione dei Dati personali, adotteremo misure di salvaguardia adeguate in conformità con i requisiti legali applicabili per garantire un’adeguata protezione dei Dati personali. A tal fine, salvo diversamente concordato, il Responsabile del trattamento si avvarrà delle clausole contrattuali tipo approvate dall’UE per il trasferimento dei Dati personali.

12.1 Riservatezza. Ciascuna Parte è tenuta a mantenere riservati il presente Contratto e le informazioni ricevute in merito all’altra Parte e alla sua attività in relazione al presente Contratto (“Informazioni riservate”) e non deve utilizzare o divulgare tali Informazioni riservate senza il previo consenso scritto dell’altra Parte, salvo nei casi in cui:

  • (a) la divulgazione è prevista dalla legge;
  • (b) le informazioni in questione sono già di dominio pubblico.

12.2 Comunicazioni. Tutte le comunicazioni e le notifiche previste dal presente Contratto devono essere effettuate per iscritto e saranno consegnate a mano, inviate per posta o tramite e-mail all’indirizzo o all’indirizzo e-mail indicati nella prima pagina del presente Contratto o a qualsiasi altro indirizzo di volta in volta comunicato dalle Parti in caso di cambio di indirizzo.

12.3 Durata. Il presente Accordo entra in vigore alla data della sua firma da parte di entrambe le Parti. Esso continuerà ad avere efficacia anche dopo la risoluzione (per qualsiasi motivo) o la scadenza dell’Accordo Principale e rimarrà pienamente in vigore fintantoché saranno in corso attività di trattamento dei dati. Non appena cesserà l’ultima attività di trattamento dei dati (e tutti i Dati Personali della Società saranno stati cancellati o restituiti alla Società), il presente Accordo si intenderà risolto senza preavviso.

12.4 Rapporto con il Contratto principale. In caso di conflitto diretto tra le disposizioni del presente Accordo e quelle del Contratto principale, le disposizioni del presente Accordo prevarranno solo nella misura in cui garantiscano una maggiore protezione dei Dati personali della Società.

12.5 Corrispettivi per l’assistenza e la collaborazione. Qualora, ai sensi del presente Accordo e delle Leggi sulla protezione dei dati, il Responsabile del trattamento debba assistere la Società o collaborare con essa nell’adempimento degli obblighi della Società (ad esempio per rispondere alle richieste degli Interessati, o nell’ambito di indagini avviate dalle autorità di controllo competenti, o di qualsiasi valutazione d’impatto sulla protezione dei dati), tale assistenza/collaborazione sarà a carico della Società, secondo le tariffe abituali del Responsabile del trattamento.

13.1 Il presente Contratto è regolato dalle leggi svizzere e dalle norme dell'Unione Europea, come indicato nelle Definizioni di cui sopra.

13.2 Qualsiasi controversia derivante dal presente Contratto che le Parti non siano in grado di risolvere in via amichevole sarà sottoposta alla giurisdizione esclusiva dei tribunali di Ginevra, in Svizzera.

A TESTIMONIANZA DI CIÒ, il presente Contratto è stipulato con effetto a partire dalla data indicata in primo luogo di seguito.