Clausole relative alla protezione dei dati personali
I. Oggetto
Le presenti clausole hanno per oggetto di definire le condizioni alle quali il Prestatore (il "Subresponsabile del trattamento") si impegna a effettuare per conto del Cliente (il "Titolare del trattamento") le operazioni di trattamento dei Dati personali definite di seguito; per Trattamento di Dati personali si intende qualsiasi operazione o insieme di operazioni effettuate o meno con l'ausilio di processi automatizzati e applicate a dati o insiemi di Dati personali.
Nell'ambito dei loro rapporti contrattuali, le parti si impegnano a rispettare la normativa vigente applicabile al trattamento dei dati personali e, in particolare, il regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, applicabile a decorrere dal 25 maggio 2018 (di seguito, "il regolamento europeo sulla protezione dei dati").
II. Descrizione del trattamento oggetto del subappalto
Il Subresponsabile del trattamento è autorizzato a trattare per conto del Titolare del trattamento i Dati personali necessari per fornire il o i servizio/i ordinato/i e che possono consistere nella distribuzione/formazione/prestazione/hosting/messa a disposizione del Software in modalità SaaS, gestione/assistenza manutenzione sulle proprie soluzioni.
L'insieme dei servizi ordinati è descritto nel Contratto/nell'Ordine effettuato dal Cliente.
La natura delle operazioni effettuate sui dati è la consultazione, la cancellazione, la distruzione, l'analisi ai fini di correzione.
La o le finalità del trattamento sono la realizzazione delle prestazioni ordinate.
Le categorie di persone i cui dati personali sono trattati, nonché la natura dei dati personali, sono censite per prodotto.
III. Obblighi del Subresponsabile del trattamento nei confronti del Titolare del trattamento
Il Subresponsabile del trattamento si impegna a:
- trattare i dati personali unicamente per la o le finalità che sono oggetto del subappalto e alle condizioni concordate nel Contratto, al fine di fornire i servizi e adempiere ai propri obblighi ai sensi del contratto;
- trattare i Dati conformemente alle istruzioni documentate del Titolare del trattamento. Se il Subresponsabile del trattamento ritiene che un'istruzione costituisca una violazione del regolamento europeo sulla protezione dei dati o di qualsiasi altra disposizione del diritto dell'Unione o del diritto degli Stati membri relativa alla protezione dei dati, ne informa immediatamente il Titolare del trattamento. Inoltre, se il Subresponsabile del trattamento è tenuto a procedere a un trasferimento di dati verso un paese terzo o verso un'organizzazione internazionale, in virtù del diritto dell'Unione o del diritto dello Stato membro cui è soggetto, deve informare il titolare del trattamento di tale obbligo giuridico prima del trattamento, salvo che il diritto in questione vieti tale informazione per motivi rilevanti di interesse pubblico;
- garantire la sicurezza e la riservatezza dei Dati personali trattati nell'ambito del presente contratto, alle condizioni descritte;
- tenere conto, per quanto riguarda i propri strumenti, prodotti, applicazioni o servizi, dei principi di protezione dei dati fin dalla progettazione e di protezione dei dati per impostazione predefinita;
Il Subresponsabile del trattamento può ricorrere a un altro subresponsabile del trattamento (di seguito, "il subresponsabile ulteriore") per svolgere attività di trattamento specifiche (come l'hosting). In tal caso, informa preventivamente e per iscritto il Titolare del trattamento di qualsiasi modifica prevista riguardante l'aggiunta o la sostituzione di altri subresponsabili. Tale informazione deve indicare le attività di trattamento subappaltate, l'identità e i recapiti del subresponsabile e le date del contratto di subappalto. Il Titolare del trattamento dispone di un termine di 10 giorni dalla data di ricezione di tale informazione per presentare le proprie obiezioni. In mancanza di manifestazione da parte del Titolare del trattamento entro tale termine, quest'ultimo si riterrà aver accettato tale modifica; qualsiasi rifiuto di aggiunta o sostituzione di un subresponsabile ulteriore da parte del Titolare del trattamento dovrà essere oggetto di una giustificazione in buona fede da parte del Titolare del trattamento. In caso di rifiuto di un'aggiunta o di una sostituzione di un subresponsabile ulteriore da parte del Cliente, il Contratto potrà essere risolto dal Cliente, senza che tale risoluzione possa essere in alcun caso assimilata a una risoluzione per inadempimento del Prestatore.
Il subresponsabile ulteriore è tenuto a rispettare gli obblighi previsti dal presente contratto per conto e secondo le istruzioni del Titolare del trattamento. Spetta al subresponsabile iniziale assicurarsi che il subresponsabile ulteriore presenti le medesime garanzie sufficienti quanto all'attuazione di misure tecniche e organizzative adeguate, in modo che il trattamento risponda ai requisiti del regolamento europeo sulla protezione dei dati. Se il subresponsabile ulteriore non adempie ai propri obblighi in materia di protezione dei dati, il subresponsabile iniziale rimane pienamente responsabile nei confronti del titolare del trattamento per l'esecuzione da parte dell'altro subresponsabile dei propri obblighi.
Diritto all'informazione degli interessati
Spetta al Titolare del trattamento fornire l'informazione agli interessati dalle operazioni di trattamento al momento della raccolta dei dati.
Esercizio dei diritti degli interessati
Nella misura del possibile, il Subresponsabile del trattamento deve assistere il titolare del trattamento nell'adempimento del proprio obbligo di dare seguito alle richieste di esercizio dei diritti degli interessati: diritto di accesso, di rettifica, di cancellazione e di opposizione, diritto alla limitazione del trattamento, diritto alla portabilità dei dati, diritto di non essere sottoposto a una decisione individuale automatizzata (compresa la profilazione).
Quando gli interessati presentano al subresponsabile richieste di esercizio dei loro diritti, il subresponsabile deve inoltrare tali richieste, non appena ricevute, per posta elettronica all'indirizzo che il Titolare del trattamento comunicherà.
Notifica delle violazioni dei Dati personali
Il Subresponsabile del trattamento notifica al Titolare del trattamento qualsiasi falla di sicurezza e/o fuga di Dati che abbia comportato una violazione dei dati personali, quanto prima possibile, dopo averne avuto conoscenza e con qualsiasi mezzo. Tale notifica è accompagnata da ogni documentazione utile, al fine di consentire al Titolare del trattamento, se necessario, di notificare tale violazione all'autorità di controllo competente, entro e non oltre 72 ore da quando ne è venuto a conoscenza.
Assistenza del Subresponsabile del trattamento nell'ambito del rispetto da parte del Titolare del trattamento dei propri obblighi
Il Prestatore potrà, previo preventivo, e nella misura del possibile:
- Assistere il Cliente nella realizzazione di valutazioni d'impatto relative alla protezione dei Dati, quando tale valutazione si riveli necessaria;
- Assistere altresì il Cliente nella realizzazione della consultazione preventiva dell'autorità di controllo per la protezione dei Dati;
- Mettere a disposizione del Cliente la documentazione necessaria per dimostrare il rispetto dei propri obblighi e per consentire lo svolgimento di audit, comprese ispezioni, da parte del Titolare del trattamento o di un altro revisore da esso incaricato, e contribuire a tali audit.
Misure di sicurezza
Il Subresponsabile del trattamento attua le misure tecniche e organizzative necessarie per garantire la sicurezza dei Dati personali:
- i mezzi che consentono di garantire la riservatezza, l'integrità, la disponibilità e la resilienza costanti dei sistemi e dei servizi di trattamento;
- i mezzi che consentono di ripristinare la disponibilità dei dati personali e l'accesso agli stessi entro tempi adeguati in caso di incidente fisico o tecnico.
Il Subresponsabile del trattamento si impegna in particolare a garantire la riservatezza dei Dati forniti dal Titolare del trattamento nell'ambito dell'esecuzione dei servizi:
- consentendo l'accesso o la comunicazione degli stessi solo alle persone (compresi, se del caso, i propri dipendenti o, eventualmente, subresponsabili o altri prestatori, ivi compresi i propri consulenti) che dimostrino una necessità, in relazione alle loro funzioni, di avervi accesso o di riceverne comunicazione ai fini dell'esecuzione del Contratto;
- prevedendo espressamente, nei contratti che legano il Prestatore a quelle persone che sono suoi dipendenti o, se del caso, suoi subresponsabili o altri prestatori, ivi compresi i propri consulenti, clausole di riservatezza che riprendano i requisiti previsti a carico del Prestatore ai sensi del Contratto.
Sorte dei dati
Al termine della prestazione dei servizi, il Subresponsabile del trattamento si impegna a distruggere tutti i Dati personali ai quali abbia avuto accesso nell'ambito della realizzazione delle prestazioni.
Responsabile della protezione dei dati
Il Subresponsabile del trattamento comunica, su richiesta, al Titolare del trattamento il nome e i recapiti del proprio responsabile della protezione dei dati, se ne ha designato uno, o del referente in materia.
Qualsiasi domanda o richiesta relativa alla protezione dei Dati personali dovrà essere inviata via e-mail all'indirizzo seguente: dataprivacy@isagri.com
Registro delle categorie di attività di trattamento
Il Subresponsabile del trattamento tiene per iscritto un registro di tutte le categorie di attività di trattamento effettuate per conto del Titolare del trattamento.
Documentazione
Il Subresponsabile del trattamento mette a disposizione del Titolare del trattamento la documentazione necessaria per dimostrare il rispetto di tutti i propri obblighi e per consentire lo svolgimento di audit, comprese ispezioni, da parte del Titolare del trattamento o di un altro revisore da esso incaricato, e contribuisce a tali audit.
Dati interni del Titolare del trattamento
Al di fuori di qualsiasi prestazione di servizio, il Cliente è informato che i propri Dati interni potranno essere trattati dal Prestatore in qualità di Titolare del trattamento, ai fini della gestione del rapporto tra il Cliente e il Prestatore.
Tali Dati sono costituiti da informazioni quali nome, cognome, indirizzo postale, indirizzo di posta elettronica, numeri di telefono dei collaboratori del Cliente e sono conservati dal Prestatore per tutta la durata del Contratto.
Nell'ambito delle finalità sopra definite, il Cliente accetta che i suddetti Dati personali che lo riguardano siano trasferiti dal Prestatore alle proprie filiali, tutte situate nell'Unione Europea, per le esigenze dell'esecuzione del Contratto.
IV. Obblighi del Titolare del trattamento nei confronti del Subresponsabile del trattamento
Il Titolare del trattamento si impegna a:
- fornire al Subresponsabile del trattamento le istruzioni documentate per iscritto, relative al trattamento dei Dati personali; le parti convengono che qualsiasi richiesta del Cliente che ecceda o modifichi le istruzioni di trattamento sarà oggetto di un preventivo supplementare;
- vigilare, preliminarmente e per tutta la durata del trattamento, sul rispetto degli obblighi previsti dal regolamento europeo sulla protezione dei dati da parte del Subresponsabile del trattamento;
- supervisionare il trattamento, compresa la realizzazione di audit e ispezioni presso il Subresponsabile del trattamento.
Si precisa che i Software messi a disposizione del Cliente dal Prestatore possono contenere campi liberi non destinati a contenere dati personali e in particolare dati sensibili. Pertanto, il Cliente si impegna ad attuare ogni misura organizzativa e/o tecnica per assicurarsi dell'utilizzo conforme di tali campi rispetto al RGPD. In nessun caso il Prestatore potrà essere ritenuto responsabile in caso di utilizzo non conforme di tali campi.
Si precisa che il Cliente, in qualità di Titolare del trattamento, conserva l'intera responsabilità dei Dati personali che sono archiviati nelle banche dati di cui rimane pienamente proprietario.