Finom Accordo sul Trattamento dei Dati Personali

Versione: 1.0.2

Questo Accordo sul Trattamento dei Dati (DPA - Data Processing Agreement) è parte di un accordo tra l’Utente e il Fornitore del Servizio che eroga Servizi a un Utente (Termini e Condizioni). I Termini possono essere aggiornati dal Fornitore del Servizio occasionalmente.

Il presente DPA costituisce un contratto che regola il rapporto tra l'Utente (l'Utente), in qualità di titolare del trattamento, e Noi (il Fornitore del Servizio), in qualità di responsabile del trattamento definito nel Regolamento generale sulla protezione dei dati (Regolamento UE 2016/679) (GDPR).

Fatta eccezione per le modifiche apportate dal presente DPA, i Termini e Condizioni e l'Informativa sulla Privacy rimangono invariati e in vigore a tutti gli effetti. In caso di conflitto tra il presente DPA e i Termini e Condizioni o l'Informativa sulla Privacy, il presente accordo sul trattamento dei dati prevarrà nella misura in cui tale conflitto si verifichi.

I dati personali dell'Utente e le informazioni della sua azienda sono riportati automaticamente nel presente DPA dall'account dell'Utente, previa accettazione dei Termini e Condizioni con il presente DPA a essi allegato. Le sue informazioni saranno sempre visualizzate come da Lei inviate e trattate da Noi come "attuali", a meno che Lei non ci fornisca i dati modificati.

Questo DPA è concluso da e tra:

{{companyData}} (l'Utente o il Titolare del trattamento), e

PNL Fintech BV (operante con il nome commerciale "FINOM"), Jachthavenweg 109H, 1081 KM Amsterdam, Paesi Bassi (il Fornitore del Servizio o Responsabile del trattamento),

ognuna viene definita "la parte" e collettivamente "le parti".

Le parti concordano come SEGUE:

Oggetto

Le parti cercano di attuare il presente DPA per conformarsi ai requisiti in materia di trattamento dei dati personali e di GDPR.

Le parti, pertanto, ACCETTANO i termini del presente "DPA" per regolare i loro rapporti in qualità di titolare del trattamento e di responsabile del trattamento dei dati personali in conformità al GDPR.

Natura e finalità del trattamento

Il Fornitore del Servizio fornisce i Servizi definiti nei Termini e Condizioni come concordato dall'Utente. Quando l'Utente agisce in qualità di azienda, imprenditore, datore di lavoro o consulente, può trattare i dati personali degli interessati che sono clienti, dipendenti, collaboratori, rappresentanti, consulenti dell'Utente (le "relazioni dell'Utente") caricandoli, modificandoli, condividendoli, cancellandoli dalla Piattaforma del Fornitore del Servizio. La fornitura dei Servizi può richiedere al Fornitore del Servizio di trattare i dati personali delle relazioni dell'Utente. Pertanto, l'Utente agirà in qualità di titolare del trattamento dei dati come definito nel GDPR. Il Fornitore del Servizio opererà quindi in qualità di responsabile del trattamento, elaborando i dati per conto dell'Utente.

Il trattamento dei dati personali ha la finalità di fornire e ricevere i Servizi in conformità ai Termini e Condizioni.

Il Titolare del trattamento, pertanto, incarica il Responsabile del trattamento di elaborare tutti i dati personali come indicato nel presente DPA, in conformità con il GDPR e la legislazione applicabile.

Durata del trattamento

La durata del trattamento corrisponde ai termini della fornitura dei Servizi da parte del Responsabile al Titolare del trattamento in conformità ai Termini e Condizioni a meno che non sia richiesto un periodo più lungo affinché le parti adempiano ai propri obblighi in conformità al GDPR e alla normativa applicabile pertinente.

Tipo di dati personali e categorie di soggetti interessati

"Dati personali" (indicati nel presente DPA come "dati" o "dati personali") e "trattamento" (indicato nel presente DPA come "trattamento") si intendono come definiti nel GDPR. Non si considerano trattati i "dati personali sensibili", così come definiti nel GDPR.

  1. Categorie di dati personali che possono essere trattati:

    — Vedi Allegato 1 al presente accordo

  2. Categorie di soggetti i cui dati personali possono essere trattati:

    — Vedi Allegato 1 al presente accordo

Responsabilità

Il Responsabile del trattamento:

Il Titolare del trattamento:

Audit

Fermi restando i termini descritti nella presente sezione, il Responsabile del trattamento mette a disposizione del Titolare, su richiesta, le informazioni necessarie a dimostrare il rispetto del presente DPA e consente e contribuisce agli audit, comprese le ispezioni, da parte del Titolare o di un auditor scelto come indicato nella presente sezione.

I diritti di informazione e di audit del Titolare del trattamento si applicano ai sensi della presente sezione solo nella misura in cui il DPA non fornisca in altro modo al Titolare informazioni e diritti di audit ai sensi dei requisiti pertinenti del GDPR.

Il Titolare del trattamento ha il diritto di avviare regolarmente una verifica in relazione al trattamento dei dati personali da parte del Responsabile del trattamento. Le parti riconoscono che, nel corso di un regolare svolgimento dell'attività, dovrebbe essere sufficiente una verifica annuale da parte del Titolare del trattamento. Il Titolare del trattamento dovrà fornire un piano di audit dettagliato che specifichi la data di inizio, la portata e la durata almeno quattro settimane prima della data di inizio proposta. Le Parti decidono insieme se una terza parte debba condurre l'audit. Tuttavia, il Titolare del trattamento può sottoporsi al controllo di sicurezza da parte di un soggetto terzo neutrale di sua scelta, visto che si tratta di un ambito di elaborazione con molteplici titolari del trattamento.

Se l'ambito dell'audit proposto segue un rapporto di certificazione ISAE, ISO o simile condotto da un auditor terzo qualificato e il Responsabile del trattamento conferma che non vi sono state modifiche sostanziali delle disposizioni in esame nei dodici mesi precedenti a tale audit, ciò sarà considerato sufficiente.

Gli audit non devono interferire in modo ingiustificato con le normali attività del Responsabile del trattamento. Il Titolare del trattamento sarà responsabile di tutti i costi associati agli audit.

Se il titolare del trattamento intende opporsi all'uso di uno qualunque dei nuovi soggetti secondari responsabili del trattamento, dovrà farlo entro 10 giorni lavorativi dopo la ricezione della notifica da parte del responsabile del trattamento. In caso di mancanza di opposizioni, si riterrà che il titolare del trattamento abbia dato pieno consenso all'uso dei nuovi soggeti secondari responsabili del trattamento. In caso di opposizioni del titolare che il responsabile del trattamento non è in grado di risolvere, il fornitore del servizio chiederà di sospendere la fornitura dei servizi all'utente.

Uso di Subappaltatori
e
Trasferimenti di dati

Uso di Subappaltatori: Al fine di fornire i Servizi all'Utente/Titolare del trattamento, il Responsabile del trattamento può utilizzare i subappaltatori ("subappaltatori"). I subappaltatori incaricati dal Responsabile del trattamento si trovano all'interno e all'esterno dell'UE/SEE e sono elencati nelle sezioni pertinenti che descrivono ciascuna attività di trattamento nell'Informativa sulla Privacy, che può essere modificata di volta in volta. I nomi dei privati, che agiscono in qualità di subappaltatori (collaboratori, dipendenti, freelancer del Responsabile del trattamento) non sono riportati nell'Informativa sulla privacy a tutela della loro privacy, ma possono essere forniti su legittima richiesta del Titolare del trattamento o delle autorità. Il Titolare del trattamento acconsente a che il Responsabile del trattamento possa impegnare tutti i suddetti subappaltatori a trattare i dati personali per conto del Responsabile e/o del Titolare alle condizioni stabilite dal presente DPA e in conformità con il GDPR.

Il Responsabile del trattamento dei dati: i) stipula accordi scritti con tutti i subappaltatori (attuali e nuovi) con cui stabilisce condizioni di protezione dei dati che impongono ai subappaltatori di proteggere i dati personali al livello richiesto dal GDPR; e ii) su base continuativa, monitora e controlla il rispetto del GDPR da parte dei suoi subappaltatori. La documentazione o le prove di tale monitoraggio e controllo possono essere fornite al Titolare del trattamento su sua richiesta scritta, salvo diversa disposizione di legge, e iii) rimane responsabile di eventuali atti od omissioni dei subappaltatori che inducano le parti a violare gli obblighi previsti dal presente DPA.

Trasferimenti di dati:

Nel corso del normale svolgimento dell'attività, il Responsabile del trattamento non trasferirà i dati, che sono stati trasferiti dal Titolare del trattamento al Responsabile a fini di elaborazione, in paesi al di fuori dello Spazio Economico Europeo ("SEE") o quelli approvati per le finalità della Legge Applicabile dalla Commissione Europea ("Territori Approvati dalla Commissione").

In alcuni casi, i dati personali saranno salvati su soluzioni di archiviazione che dispongono di server al di fuori dello Spazio economico europeo (SEE) o di Territori Approvati dalla Commissione (ad esempio, Dropbox o Google). Il Responsabile utilizzerà solo le soluzioni di archiviazione che forniscono servizi sicuri con adeguate salvaguardie di sicurezza.

Qualora il Responsabile del trattamento sia tenuto a trasferire i dati personali ricevuti dal Titolare del trattamento al di fuori del SEE o dei Territori Approvati dalla Commissione, ne informerà il Titolare per dargli la possibilità di opporsi a tale trasferimento. Se tale trasferimento non è contestabile per il Titolare del trattamento, il Responsabile del trattamento deve assicurarsi di disporre di adeguati Contratti di trasferimento di dati da Paesi terzi con tali subappaltatori. Tale accordo deve essere reso disponibile per la revisione da parte del Titolare del trattamento, se richiesto.

Alla data di sottoscrizione del DPA, il Titolare del trattamento dichiara di essere stato informato che le seguenti attività di trattamento dei dati, svolte da subappaltatori del Responsabile del trattamento, si svolgeranno al di fuori del SEE. Tali attività di trattamento, che sono qui espressamente autorizzate dal Titolare del trattamento, avverranno nei Paesi di seguito elencati e nel rigoroso rispetto delle basi legali per il trasferimento dei dati di cui al GDPR a ciascuna attività di trattamento.

Paese Attività di trattamento dei dati Base legale per il trasferimento
Stati Uniti d'America: i subappaltatori sono elencati nell'Informativa sulla Privacy Come definito nel presente DPA e quando strettamente necessario per l'erogazione dei Servizi ai sensi dei Termini e Condizioni Clausole contrattuali standard (modello del 4 giugno 2021)
Regno Unito: i subappaltatori sono elencati nell'Informativa sulla Privacy Come definito nel presente DPA e quando strettamente necessario per l'erogazione dei Servizi ai sensi dei Termini e Condizioni Decisione di adeguatezza emessa dalla Commissione Europea il 28 giugno 2021 (disponibile qui)

A scanso di equivoci, si sottolinea che il Titolare del trattamento conferisce al Responsabile del trattamento un chiaro mandato per l'inserimento, in nome e per conto del Titolare, delle Clausole contrattuali tipo (Modello di clausole (EU) 2021/914, disponibile sul sito: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=it) in cui il Responsabile sarà l'esportatore dei dati e ogni subappaltatore sarà l'importatore dei dati. Per le operazioni commerciali in Francia, si applica il Modulo 3 delle Clausole contrattuali standard. Per tutti gli altri paesi si applica il Modulo 2 delle Clausole contrattuali standard. Il Titolare del trattamento ha esaminato e accetta il contenuto delle Appendici 1 e 2 delle Clausole contrattuali tipo (Modello di clausole 2010/87/UE) qui allegate.

Il Responsabile del trattamento potrà modificare di volta in volta l'elenco dei sottoprocessi nelle relative sezioni dell'Informativa sulla privacy che saranno debitamente comunicati al Titolare del trattamento.

Durata e Risoluzione

Il presente DPA rimane in vigore fintantoché il Responsabile del trattamento tratta i dati personali per gli scopi previsti dal presente DPA.

Al termine dei Servizi l'Utente/Titolare del trattamento può avviare una procedura di cancellazione dei dati personali memorizzati presso il Responsabile del trattamento o richiederne la restituzione se tecnicamente possibile/fattibile, e salvo quanto diversamente previsto dalle disposizioni di legge applicabili, in tal caso i dati personali saranno conservati in conformità con le garanzie tecniche e organizzative del Responsabile del trattamento.

Il Titolare del trattamento può a recuperare tutti i suoi dati personali idonei presso la piattaforma/applicazione del Fornitore del Servizio. Inoltre, se il Titolare dovesse richiedere assistenza per il recupero dei dati, i costi associati saranno determinati in base alla complessità del trattamento e al tempo necessario per svolgerlo nel formato prestabilito.

Modifiche al DPA

Le Parti convengono che il Fornitore del Servizio ha il diritto in qualsiasi momento di modificare i termini del presente DPA con il dovuto rispetto dei legittimi interessi del Titolare del trattamento. Il Fornitore del Servizio informerà l'Utente delle modifiche a tempo debito, come indicato e concordato dall'Utente/Titolare del trattamento nei Termini e Condizioni. In caso di disaccordo con le modifiche, l'Utente/Titolare del trattamento è libero di terminare i Servizi e questo DPA in qualsiasi momento tramite l'account dell'Utente o comunicandolo all'indirizzo email del Fornitore del Servizio hello@finom.co (o altro indirizzo email annunciato sul sito Web del Fornitore del Servizio).

Disposizioni finali

Le responsabilità per violazioni del presente DPA sono regolate, dai Termini e Condizioni e dalla legge applicabile.

Il presente DPA è regolato e interpretato in conformità alle leggi dei Paesi Bassi, e i Tribunali dei Paesi Bassi hanno giurisdizione esclusiva per risolvere qualsiasi controversia riguardante questo DPA e/o i relativi contenuti.

L'eventuale nullità o inefficacia di qualsiasi disposizione del presente DPA non pregiudica la validità delle restanti disposizioni.

Allegato 1

Versione: 1.0.2

A. LISTA DELLE PARTI

Responsabile del trattamento:

Nome: PNL Fintech BV

Indirizzo: Jachthavenweg 109H, 1081KM, Amsterdam, Paesi Bassi

Nome della persona di contatto, posizione e dettagli di contatto: il responsabile della protezione dei dati può essere contattato all'indirizzo privacy@finom.co

Attività relative ai dati trasferiti ai sensi delle presenti Clausole: In conformità con i Termini e Condizioni

Ruolo: Responsabile

In Francia: Subfornitore, dove il Responsabile principale è Treezor SAS

Data: {{dpaAcceptedDate}}

Titolare del trattamento:

Nome: {{companyName}}

Indirizzo: {{companyAddress}}

Persona di contatto: {{accountOwner}}

Ruolo: Controller

Data: {{dpaAcceptedDate}}

B. DESCRIZIONE DEL TRASFERIMENTO

Categorie di interessati cui vengono trasferiti i dati personali:

  1. Titolare
  2. Dipendenti/consulenti/supervisori/partner/rappresentanti legali del Titolare del trattamento, titolari effettivi finali
  3. Controparti del Titolare (mittenti e/o destinatari di pagamenti e/o fatture)

Categorie di dati personali trasferiti:

  1. Dati di contatto (nome, numero di telefono, email, indirizzo)
  2. Dati di conto (IBAN, coordinate bancarie)
  3. Informazioni sulla società (numero di registrazione, indirizzo, natura dell'attività, azionisti)
  4. Dati personali (data di nascita, foto selfie, copia passaporto/carta d'identità)
  5. Dettagli del pagamento (data importo, ora, mittente/destinatario, descrizione del pagamento)
  6. Dettagli del dispositivo (versione del browser, tipo di dispositivo, indirizzo IP, fuso orario)
  7. Altri dati personali strettamente necessari per l'erogazione dei Servizi secondo i Termini e Condizioni

Si noti che la portata dei dati trattati varia per ciascuno dei servizi offerti da PNL Fintech BV. Fare riferimento all'Informativa sulla Privacy per maggiori dettagli.

Il trasferimento di dati sensibili (se applicabile) comporta applicazione di restrizioni o tutele che tengano pienamente conto della natura dei dati e dei rischi connessi, come ad esempio rigorose limitazioni delle finalità, restrizioni di accesso (incluso l'accesso solo per il personale che ha seguito una formazione specializzata), mantenimento di un registro di accesso ai dati, restrizioni per i trasferimenti successivi o misure di sicurezza aggiuntive.

Nessuna categoria speciale di dati nella definizione dell'articolo 9 del GDPR è trattata ai sensi del presente DPA.

La frequenza del trasferimento (ad es. se i dati vengono trasferiti su base una tantum o continua).

I trasferimenti di dati descritti nel presente allegato sono trasferiti su base continua fintanto che il presente DPA è in vigore.

Natura del trattamento:

Raccolta, registrazione, conservazione, consultazione, rettifica, aggiornamento, cancellazione, trasferimento, organizzazione, strutturazione dei dati.

Finalità del conferimento dei dati e ulteriore trattamento: fornitura di servizi ai Termini e Condizioni.

Il periodo di conservazione dei dati personali o, se ciò non è possibile, i criteri utilizzati per determinare tale periodo.

Durata della prestazione del servizio ai sensi dei Termini e Condizioni.

Per i trasferimenti a (sub)fornitori, specificare inoltre: oggetto, natura e durata del trattamento: prestazione di servizi ai sensi dei Termini e Condizioni.

C. AUTORITÀ DI VIGILANZA COMPETENTE

Ai sensi della Clausola 13 delle Clausole Contrattuali Standard, l'autorità di vigilanza competente è:

Autorità di controllo - Autorità olandese per la protezione dei dati - Autoriteit Persoonsgegevens (sito web) (website)
Giurisdizione - Paesi Bassi

Allegato 2

Versione: 1.0.2

MISURE TECNICHE E ORGANIZZATIVE COMPRESE MISURE TECNICHE E ORGANIZZATIVE PER GARANTIRE LA SICUREZZA DEI DATI

  1. Misure organizzative e di sicurezza

    Il Responsabile del trattamento dei dati dichiara che:

    • Il Responsabile del trattamento dei dati ha adottato politiche interne per l'elaborazione dei dati personali. Ogni dipendente del Responsabile del trattamentodel dei dati è obbligato a familiarizzare con le politiche prima di accedere ai dati personali.
    • Ogni dipendente del Responsabile del trattamento è tenuto a firmare un accordo di non divulgazione prima di iniziare il proprio lavoro presso Il Responsabile del trattamento dei dati.
    • Le politiche vengono riesaminate annualmente per mantenerle aggiornate in conformità con gli standard del settore. La revisione si basa sulla verifica, la determinazione e la valutazione dell'efficacia delle misure previste per garantire la sicurezza del trattamento dei dati personali.
    • A seconda del danno causato, la violazione delle politiche da parte di un dipendente può comportare sanzioni che vanno dalla notifica scritta al licenziamento.
    • Le violazioni della sicurezza vengono segnalate ai vertici dell'azienda.
    • Per ottenere la conformità con gli standard di sicurezza aggiornati, Il Responsabile del trattamento dei dati esegue controlli di sicurezza per le applicazioni business-critical.
    • Il Responsabile del trattamento dei dati mantiene una politica di trattamento dei dati personali e ne garantisce la ragionevole consapevolezza all'interno dell'azienda.
    • Il Responsabile del trattamento dei dati garantisce il rispetto delle norme vigenti in materia di protezione dei dati da parte dei subappaltatori e dei partner di elaborazione dati.
    • Il Responsabile del trattamento dei dati garantisce una ragionevole consapevolezza delle norme applicabili in materia di protezione dei dati all'interno dell'azienda.
  2. Accesso ai dati

    1. Accesso fisico all'ambiente di produzione

      • I fornitori di hosting impiegati utilizzano locali sicuri per l'archiviazione e canali di comunicazione fisici crittografati conformi ai recenti standard di sicurezza.
    2. Disponibilità

      • Il Responsabile del trattamento dei dati utilizza applicazioni scalabili per funzionalità business-critical per fornire la piena disponibilità dei suoi prodotti e servizi ai suoi utenti.
      • Il Responsabile del trattamento dei dati utilizza l'infrastruttura stabile di terzi fornitori di hosting per migliorare la disponibilità dei suoi prodotti e servizi.
      • I fornitori di servizi impiegati forniscono al Responsabile del trattamento la funzionalità di ripristino da backup per i processi business-critical e di ripristino della disponibilità e dell'accesso ai dati personali in modo tempestivo in caso di incidente fisico o tecnico.
    3. Accesso al sistema

      • L'accesso ai sistemi di produzione è limitato ai dipendenti autorizzati che richiedono l'accesso per svolgere le loro mansioni.
      • Gli account utilizzati per l'accesso ai sistemi di produzione vengono chiusi quando un dipendente lascia il Responsabile del trattamento dei dati.
    4. Gestione delle autorizzazioni

      • L'accesso ai dati o ai sistemi viene fornito in base alla "necessità di sapere".
      • I dati personali sono pseudonimizzati laddove potrebbero migliorare sensibilmente la sicurezza dei dati.
      • I dipendenti coinvolti nello sviluppo non hanno accesso all'infrastruttura di produzione, a meno che non sia necessaria per il supporto o la fornitura di servizi.
    5. Il Responsabile del trattamento dei dati tiene traccia di (registri) di ogni importante attività di trattamento dei dati, come ad esempio la copia, la modifica, la cancellazione, ecc., al fine di consentire al Responsabile del trattamento dei dati e al Cliente di dimostrare la dovuta protezione dei dati personali trattati e il rispetto della normativa sulla protezione dei dati in generale.

  3. Sicurezza dei dati

    • Il Responsabile del trattamento dei dati compie sforzi commercialmente ragionevoli per proteggere i dati personali trattati da accessi non autorizzati e per garantire la costante riservatezza, integrità, disponibilità e resilienza dei sistemi e dei servizi di elaborazione.
    • Gli archivi di dati sono criptati quando la criptazione migliora sensibilmente la sicurezza dei dati. Il trasferimento dei dati al di fuori dei locali del Responsabile del trattamento dei dati o dei locali che il Responsabile del trattamento mantiene è assicurato con certificati delle versioni aggiornate di TLS, al fine di impedire a qualsiasi soggetto non autorizzato di acquisire e leggere i dati personali che sono oggetto del trasferimento.
  4. Gestione degli incidenti

    Per rispettare la privacy dei suoi utenti e proteggere l'azienda dai rischi imposti dagli incidenti di sicurezza, il Responsabile del trattamento dei dati:

    • Segue le procedure di risposta e di notifica delle violazioni.
    • Mantiene un registro delle violazioni dei dati.
    • Applica sforzi commercialmente ragionevoli per:

      • Mantenere la consapevolezza delle normative vigenti all'interno dell'azienda.
      • Attività di audit relative ai dati personali.
    • Informerà il Titolare del trattamento (e, se questo lo desidera, l'autorità o gli interessati corrispondenti, questi ultimi soggetti a limitazioni ai sensi dell'art. 34 par. 3 del GDPR) di un incidente senza indebito ritardo e in conformità con il GDPR.