Finom Accordo sul Trattamento dei Dati Personali
Versione: 1.0.2
Questo Accordo sul Trattamento dei Dati (DPA - Data Processing Agreement) è parte di un accordo tra l’Utente e il Fornitore del Servizio che eroga Servizi a un Utente (Termini e Condizioni). I Termini possono essere aggiornati dal Fornitore del Servizio occasionalmente.
Il presente DPA costituisce un contratto che regola il rapporto tra l'Utente (l'Utente), in qualità di titolare del trattamento, e Noi (il Fornitore del Servizio), in qualità di responsabile del trattamento definito nel Regolamento generale sulla protezione dei dati (Regolamento UE 2016/679) (GDPR).
Fatta eccezione per le modifiche apportate dal presente DPA, i Termini e Condizioni e l'Informativa sulla Privacy rimangono invariati e in vigore a tutti gli effetti. In caso di conflitto tra il presente DPA e i Termini e Condizioni o l'Informativa sulla Privacy, il presente accordo sul trattamento dei dati prevarrà nella misura in cui tale conflitto si verifichi.
I dati personali dell'Utente e le informazioni della sua azienda sono riportati automaticamente nel presente DPA dall'account dell'Utente, previa accettazione dei Termini e Condizioni con il presente DPA a essi allegato. Le sue informazioni saranno sempre visualizzate come da Lei inviate e trattate da Noi come "attuali", a meno che Lei non ci fornisca i dati modificati.
Questo DPA è concluso da e tra:
{{companyData}} (l'Utente o il Titolare del trattamento), e
PNL Fintech BV (operante con il nome commerciale "FINOM"), Jachthavenweg 109H, 1081 KM Amsterdam, Paesi Bassi (il Fornitore del Servizio o Responsabile del trattamento),
ognuna viene definita "la parte" e collettivamente "le parti".
Le parti concordano come SEGUE:
Oggetto
Le parti cercano di attuare il presente DPA per conformarsi ai requisiti in materia di trattamento dei dati personali e di GDPR.
Le parti, pertanto, ACCETTANO i termini del presente "DPA" per regolare i loro rapporti in qualità di titolare del trattamento e di responsabile del trattamento dei dati personali in conformità al GDPR.
Natura e finalità del trattamento
Il Fornitore del Servizio fornisce i Servizi definiti nei Termini e Condizioni come concordato dall'Utente. Quando l'Utente agisce in qualità di azienda, imprenditore, datore di lavoro o consulente, può trattare i dati personali degli interessati che sono clienti, dipendenti, collaboratori, rappresentanti, consulenti dell'Utente (le "relazioni dell'Utente") caricandoli, modificandoli, condividendoli, cancellandoli dalla Piattaforma del Fornitore del Servizio. La fornitura dei Servizi può richiedere al Fornitore del Servizio di trattare i dati personali delle relazioni dell'Utente. Pertanto, l'Utente agirà in qualità di titolare del trattamento dei dati come definito nel GDPR. Il Fornitore del Servizio opererà quindi in qualità di responsabile del trattamento, elaborando i dati per conto dell'Utente.
Il trattamento dei dati personali ha la finalità di fornire e ricevere i Servizi in conformità ai Termini e Condizioni.
Il Titolare del trattamento, pertanto, incarica il Responsabile del trattamento di elaborare tutti i dati personali come indicato nel presente DPA, in conformità con il GDPR e la legislazione applicabile.
Durata del trattamento
La durata del trattamento corrisponde ai termini della fornitura dei Servizi da parte del Responsabile al Titolare del trattamento in conformità ai Termini e Condizioni a meno che non sia richiesto un periodo più lungo affinché le parti adempiano ai propri obblighi in conformità al GDPR e alla normativa applicabile pertinente.
Tipo di dati personali e categorie di soggetti interessati
"Dati personali" (indicati nel presente DPA come "dati" o "dati personali") e "trattamento" (indicato nel presente DPA come "trattamento") si intendono come definiti nel GDPR. Non si considerano trattati i "dati personali sensibili", così come definiti nel GDPR.
-
Categorie di dati personali che possono essere trattati:
— Vedi Allegato 1 al presente accordo
-
Categorie di soggetti i cui dati personali possono essere trattati:
— Vedi Allegato 1 al presente accordo
Responsabilità
Il Responsabile del trattamento:
-
tratterà e farà trattare a tutti i suoi subappaltatori tutti i dati personali per conto del Titolare come da istruzioni del Titolare del trattamento:
- come descritto nel presente DPA;
- in conformità con il GDPR;
- come potrà essere ulteriormente ed esplicitamente indicato dal Titolare del trattamento;
- agirà in conformità con il GDPR, adotterà tutte le misure necessarie e rispetterà tutti gli obblighi previsti dal GDPR e dalle leggi applicabili;
- tenuto conto dello stato dell'arte, dei costi di attuazione e della natura, dell'ambito di applicazione, del contesto e delle finalità del trattamento dei dati, nonché del rischio di variazione della probabilità e della gravità dei diritti e delle libertà delle persone fisiche, in relazione ai dati personali, dovrà attuare misure tecniche e organizzative appropriate per garantire un livello di sicurezza adeguato a tale rischio, comprese, se del caso, le misure di cui all'articolo 32, paragrafo 1, del GDPR;
- qualora ne venga a conoscenza, dovrà informare immediatamente il Titolare del trattamento di eventuali interruzioni o violazioni di dati personali;
- assisterà il Titolare del trattamento, per quanto possibile, per l'adempimento dell'obbligo del Titolare di rispondere alle richieste di esercizio dei diritti del soggetto interessato di cui al capitolo III del GDPR. Il Titolare del trattamento sarà responsabile di tutti i costi associati a tali richieste;
- per quanto possibile e lecito, dovrà informare il Titolare del trattamento non appena riceverà le richieste dei soggetti interessati relative all'esercizio dei loro diritti ai sensi di GDPR. Il Responsabile del trattamento risponderà a tali richieste una volta autorizzato dal Titolare del trattamento. Il Responsabile del trattamento non divulgherà le informazioni a meno che non sia richiesto dalla legge;
- dovrà adottare misure ragionevoli per garantire l'affidabilità di qualsiasi dipendente, agente o appaltatore che possa avere accesso ai dati personali, assicurando in ogni caso che l'accesso sia strettamente limitato a quegli individui che hanno bisogno di conoscere/accedere ai dati personali pertinenti, come strettamente necessario per gli scopi definiti nel GDPR e nel presente DPA, e per rispettare le leggi applicabili, assicurando che tutti questi individui o aziende siano soggetti a impegni di riservatezza o a obblighi professionali o legali di riservatezza.
Il Titolare del trattamento:
- agirà in conformità con il GDPR, adotterà tutte le misure necessarie e rispetterà tutti gli obblighi come previsti dal GDPR e dalle leggi applicabili;
- conferma che ha diritto un accesso legittimo a tutti i dati personali che vengono elaborati in conformità al presente DPA e che manterrà l'accesso legittimo in conformità con il GDPR, i Termini e Condizioni, l'Informativa sulla Privacy e tutte le leggi applicabili;
- è responsabile in ogni momento per l'accuratezza, l'integrità, il contenuto e l'affidabilità dei dati personali trattati dal presente DPA;
- deve disporre di un elenco accurato delle categorie di dati personali fornite al Titolare del trattamento e trattate ai sensi del presente DPA;
- deve informare il Responsabile del trattamento se l'elaborazione dei dati personali differisce dalle categorie elencate nel DPA e nell'Informativa sulla Privacy;
- deve informare il Responsabile del trattamento se riceve richieste, domande o reclami dai soggetti interessati in relazione ai dati personali trattati dal Responsabile del trattamento;
- otterrà e manterrà il consenso esplicito al trattamento dei propri dati personali e dei dati personali delle relazioni dell'Utente i cui dati personali vengono trattati per la fornitura e la ricezione dei Servizi ai sensi dei Termini e Condizioni. Il Titolare del trattamento può revocare tale consenso in qualsiasi momento, in tal caso la fornitura dei Servizi ai sensi dei Termini e Condizioni all'Utente e ai suoi rappresentanti cesserà automaticamente con effetto immediato.
Audit
Fermi restando i termini descritti nella presente sezione, il Responsabile del trattamento mette a disposizione del Titolare, su richiesta, le informazioni necessarie a dimostrare il rispetto del presente DPA e consente e contribuisce agli audit, comprese le ispezioni, da parte del Titolare o di un auditor scelto come indicato nella presente sezione.
I diritti di informazione e di audit del Titolare del trattamento si applicano ai sensi della presente sezione solo nella misura in cui il DPA non fornisca in altro modo al Titolare informazioni e diritti di audit ai sensi dei requisiti pertinenti del GDPR.
Il Titolare del trattamento ha il diritto di avviare regolarmente una verifica in relazione al trattamento dei dati personali da parte del Responsabile del trattamento. Le parti riconoscono che, nel corso di un regolare svolgimento dell'attività, dovrebbe essere sufficiente una verifica annuale da parte del Titolare del trattamento. Il Titolare del trattamento dovrà fornire un piano di audit dettagliato che specifichi la data di inizio, la portata e la durata almeno quattro settimane prima della data di inizio proposta. Le Parti decidono insieme se una terza parte debba condurre l'audit. Tuttavia, il Titolare del trattamento può sottoporsi al controllo di sicurezza da parte di un soggetto terzo neutrale di sua scelta, visto che si tratta di un ambito di elaborazione con molteplici titolari del trattamento.
Se l'ambito dell'audit proposto segue un rapporto di certificazione ISAE, ISO o simile condotto da un auditor terzo qualificato e il Responsabile del trattamento conferma che non vi sono state modifiche sostanziali delle disposizioni in esame nei dodici mesi precedenti a tale audit, ciò sarà considerato sufficiente.
Gli audit non devono interferire in modo ingiustificato con le normali attività del Responsabile del trattamento. Il Titolare del trattamento sarà responsabile di tutti i costi associati agli audit.
Se il titolare del trattamento intende opporsi all'uso di uno qualunque dei nuovi soggetti secondari responsabili del trattamento, dovrà farlo entro 10 giorni lavorativi dopo la ricezione della notifica da parte del responsabile del trattamento. In caso di mancanza di opposizioni, si riterrà che il titolare del trattamento abbia dato pieno consenso all'uso dei nuovi soggeti secondari responsabili del trattamento. In caso di opposizioni del titolare che il responsabile del trattamento non è in grado di risolvere, il fornitore del servizio chiederà di sospendere la fornitura dei servizi all'utente.
Uso di Subappaltatori
e
Trasferimenti di dati
Uso di Subappaltatori: Al fine di fornire i Servizi all'Utente/Titolare del trattamento, il Responsabile del trattamento può utilizzare i subappaltatori ("subappaltatori"). I subappaltatori incaricati dal Responsabile del trattamento si trovano all'interno e all'esterno dell'UE/SEE e sono elencati nelle sezioni pertinenti che descrivono ciascuna attività di trattamento nell'Informativa sulla Privacy, che può essere modificata di volta in volta. I nomi dei privati, che agiscono in qualità di subappaltatori (collaboratori, dipendenti, freelancer del Responsabile del trattamento) non sono riportati nell'Informativa sulla privacy a tutela della loro privacy, ma possono essere forniti su legittima richiesta del Titolare del trattamento o delle autorità. Il Titolare del trattamento acconsente a che il Responsabile del trattamento possa impegnare tutti i suddetti subappaltatori a trattare i dati personali per conto del Responsabile e/o del Titolare alle condizioni stabilite dal presente DPA e in conformità con il GDPR.
Il Responsabile del trattamento dei dati: i) stipula accordi scritti con tutti i subappaltatori (attuali e nuovi) con cui stabilisce condizioni di protezione dei dati che impongono ai subappaltatori di proteggere i dati personali al livello richiesto dal GDPR; e ii) su base continuativa, monitora e controlla il rispetto del GDPR da parte dei suoi subappaltatori. La documentazione o le prove di tale monitoraggio e controllo possono essere fornite al Titolare del trattamento su sua richiesta scritta, salvo diversa disposizione di legge, e iii) rimane responsabile di eventuali atti od omissioni dei subappaltatori che inducano le parti a violare gli obblighi previsti dal presente DPA.
Trasferimenti di dati:
Nel corso del normale svolgimento dell'attività, il Responsabile del trattamento non trasferirà i dati, che sono stati trasferiti dal Titolare del trattamento al Responsabile a fini di elaborazione, in paesi al di fuori dello Spazio Economico Europeo ("SEE") o quelli approvati per le finalità della Legge Applicabile dalla Commissione Europea ("Territori Approvati dalla Commissione").
In alcuni casi, i dati personali saranno salvati su soluzioni di archiviazione che dispongono di server al di fuori dello Spazio economico europeo (SEE) o di Territori Approvati dalla Commissione (ad esempio, Dropbox o Google). Il Responsabile utilizzerà solo le soluzioni di archiviazione che forniscono servizi sicuri con adeguate salvaguardie di sicurezza.
Qualora il Responsabile del trattamento sia tenuto a trasferire i dati personali ricevuti dal Titolare del trattamento al di fuori del SEE o dei Territori Approvati dalla Commissione, ne informerà il Titolare per dargli la possibilità di opporsi a tale trasferimento. Se tale trasferimento non è contestabile per il Titolare del trattamento, il Responsabile del trattamento deve assicurarsi di disporre di adeguati Contratti di trasferimento di dati da Paesi terzi con tali subappaltatori. Tale accordo deve essere reso disponibile per la revisione da parte del Titolare del trattamento, se richiesto.
Alla data di sottoscrizione del DPA, il Titolare del trattamento dichiara di essere stato informato che le seguenti attività di trattamento dei dati, svolte da subappaltatori del Responsabile del trattamento, si svolgeranno al di fuori del SEE. Tali attività di trattamento, che sono qui espressamente autorizzate dal Titolare del trattamento, avverranno nei Paesi di seguito elencati e nel rigoroso rispetto delle basi legali per il trasferimento dei dati di cui al GDPR a ciascuna attività di trattamento.
| Paese | Attività di trattamento dei dati | Base legale per il trasferimento |
|---|---|---|
| Stati Uniti d'America: i subappaltatori sono elencati nell'Informativa sulla Privacy | Come definito nel presente DPA e quando strettamente necessario per l'erogazione dei Servizi ai sensi dei Termini e Condizioni | Clausole contrattuali standard (modello del 4 giugno 2021) |
| Regno Unito: i subappaltatori sono elencati nell'Informativa sulla Privacy | Come definito nel presente DPA e quando strettamente necessario per l'erogazione dei Servizi ai sensi dei Termini e Condizioni | Decisione di adeguatezza emessa dalla Commissione Europea il 28 giugno 2021 (disponibile qui) |
A scanso di equivoci, si sottolinea che il Titolare del trattamento conferisce al Responsabile del trattamento un chiaro mandato per l'inserimento, in nome e per conto del Titolare, delle Clausole contrattuali tipo (Modello di clausole (EU) 2021/914, disponibile sul sito: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=it) in cui il Responsabile sarà l'esportatore dei dati e ogni subappaltatore sarà l'importatore dei dati. Per le operazioni commerciali in Francia, si applica il Modulo 3 delle Clausole contrattuali standard. Per tutti gli altri paesi si applica il Modulo 2 delle Clausole contrattuali standard. Il Titolare del trattamento ha esaminato e accetta il contenuto delle Appendici 1 e 2 delle Clausole contrattuali tipo (Modello di clausole 2010/87/UE) qui allegate.
Il Responsabile del trattamento potrà modificare di volta in volta l'elenco dei sottoprocessi nelle relative sezioni dell'Informativa sulla privacy che saranno debitamente comunicati al Titolare del trattamento.
Durata e Risoluzione
Il presente DPA rimane in vigore fintantoché il Responsabile del trattamento tratta i dati personali per gli scopi previsti dal presente DPA.
Al termine dei Servizi l'Utente/Titolare del trattamento può avviare una procedura di cancellazione dei dati personali memorizzati presso il Responsabile del trattamento o richiederne la restituzione se tecnicamente possibile/fattibile, e salvo quanto diversamente previsto dalle disposizioni di legge applicabili, in tal caso i dati personali saranno conservati in conformità con le garanzie tecniche e organizzative del Responsabile del trattamento.
Il Titolare del trattamento può a recuperare tutti i suoi dati personali idonei presso la piattaforma/applicazione del Fornitore del Servizio. Inoltre, se il Titolare dovesse richiedere assistenza per il recupero dei dati, i costi associati saranno determinati in base alla complessità del trattamento e al tempo necessario per svolgerlo nel formato prestabilito.
Modifiche al DPA
Le Parti convengono che il Fornitore del Servizio ha il diritto in qualsiasi momento di modificare i termini del presente DPA con il dovuto rispetto dei legittimi interessi del Titolare del trattamento. Il Fornitore del Servizio informerà l'Utente delle modifiche a tempo debito, come indicato e concordato dall'Utente/Titolare del trattamento nei Termini e Condizioni. In caso di disaccordo con le modifiche, l'Utente/Titolare del trattamento è libero di terminare i Servizi e questo DPA in qualsiasi momento tramite l'account dell'Utente o comunicandolo all'indirizzo email del Fornitore del Servizio hello@finom.co (o altro indirizzo email annunciato sul sito Web del Fornitore del Servizio).
Disposizioni finali
Le responsabilità per violazioni del presente DPA sono regolate, dai Termini e Condizioni e dalla legge applicabile.
Il presente DPA è regolato e interpretato in conformità alle leggi dei Paesi Bassi, e i Tribunali dei Paesi Bassi hanno giurisdizione esclusiva per risolvere qualsiasi controversia riguardante questo DPA e/o i relativi contenuti.
L'eventuale nullità o inefficacia di qualsiasi disposizione del presente DPA non pregiudica la validità delle restanti disposizioni.