Addendum sulla protezione dei dati
Addendum sulla protezione dei dati di Transparent Business Solution B.V.
Il presente Addendum sulla protezione dei dati (“Addendum”) si applica a Transparent Business Solution B.V. nonché ai suoi altri marchi con cui opera, come Cyberclaims (di seguito complessivamente denominati “l’Organizzazione”), e ne regola le attività, le Condizioni di servizio del sito web, nonché qualsiasi altro accordo scritto o elettronico che incorpori anch’esso il presente Addendum (di seguito complessivamente denominato il “Contratto di servizi”). In ciascuno di questi casi, l’Addendum mira a stabilire protocolli tra la Società e i suoi partner, clienti e altri fornitori di dati operativi (di seguito complessivamente denominati il “Cliente”).
Il Cliente sottoscrive il presente Addendum in nome proprio e per conto di tutte le Affiliate autorizzate a utilizzare i Servizi ai sensi del Contratto di servizi e che non hanno stipulato un accordo contrattuale separato con l’Organizzazione. Ai soli fini del presente Addendum, e salvo diversa indicazione, i riferimenti al “Cliente” includono il Cliente e tali Affiliate.
Le Parti convengono con la presente che i termini e le condizioni di seguito riportati saranno aggiunti come Addendum al Contratto di servizi.
1. Definizioni
Nel presente Addendum, i seguenti termini hanno i significati di seguito riportati e i termini affini saranno interpretati di conseguenza:
“Affiliata” indica un’entità che possiede o controlla, è posseduta o controllata da, o è sotto controllo o proprietà comune con il Cliente o l’Organizzazione (a seconda di quanto il contesto consenta), laddove il controllo è definito come il possesso, diretto o indiretto, del potere di dirigere o di determinare la direzione della gestione e delle politiche di un’entità, sia attraverso il possesso di titoli con diritto di voto, per contratto o in altro modo.
“Dati personali del Cliente” indica qualsiasi Dato personale fornito dal Cliente o messo a disposizione dal Cliente all’Organizzazione, o raccolto dall’Organizzazione per conto del Cliente, che è Trattato dall’Organizzazione per eseguire i Servizi.
“CCT da titolare a responsabile del trattamento” indica le clausole contrattuali tipo per i trasferimenti transfrontalieri pubblicate dalla Commissione europea il 4 giugno 2021 che disciplinano il trasferimento di Dati personali dell’Area europea verso Paesi terzi, come adottate dalla Commissione europea, dall’Incaricato federale svizzero della protezione dei dati e della trasparenza (“Swiss FDPIC”) relative ai trasferimenti di dati verso Paesi terzi (collettivamente “CCT UE”); (ii) l’addendum internazionale sul trasferimento di dati (“UK Transfer Addendum”) adottato dal UK Information Commissioner’s Office (“UK ICO”) per i trasferimenti di dati dal Regno Unito verso Paesi terzi; o (iii) qualsiasi clausola analoga adottata da un’autorità di regolamentazione della protezione dei dati relativa ai trasferimenti di Dati personali verso Paesi terzi, comprese, a titolo esemplificativo ma non esaustivo, eventuali clausole che le sostituiscano.
“Leggi sulla protezione dei dati” indica qualsiasi legge locale, statale o nazionale in materia di trattamento dei Dati personali applicabile all’Organizzazione nelle giurisdizioni in cui i Servizi sono forniti al Cliente, comprese, a titolo esemplificativo ma non esaustivo, le leggi in materia di privacy, sicurezza e protezione dei dati.
“Area UE” indica l’Unione europea, lo Spazio economico europeo, il Regno Unito e la Svizzera.
“Diritto dell’Area UE” indica (i) la Direttiva 95/46/CE e, a partire dal 25 maggio 2018, il Regolamento (UE) 2016/679 (“GDPR UE”) unitamente alla legislazione applicabile che lo attua o lo integra o che riguarda in altro modo il trattamento dei Dati personali delle persone fisiche; (ii) il Data Protection Act 1998 del Regno Unito e il GDPR UE come recepito nel diritto del Regno Unito in virtù della sezione 3 dell’European Union (Withdrawal) Act 2018 del Regno Unito (il “GDPR UK”); (iii) la Legge federale svizzera sulla protezione dei dati del 19 giugno 1992 e la relativa Ordinanza (“Swiss DPA”); (iv) qualsiasi altra legge relativa alla protezione dei dati, alla sicurezza o alla riservatezza delle persone applicabile nell’Area UE; o (v) qualsiasi testo che li sostituisca o li modifichi (compresa, a titolo esemplificativo ma non esaustivo, l’attuazione del GDPR UE da parte degli Stati membri nel loro diritto nazionale).
“Incidente di sicurezza” indica qualsiasi violazione della sicurezza che comporti la distruzione, la perdita, la modifica accidentale o illecita, la divulgazione non autorizzata di, o l’accesso non autorizzato a, Dati personali del Cliente Trattati dall’Organizzazione.
“Servizi” indica i servizi che l’Organizzazione deve fornire al Cliente o alle Affiliate del Cliente ai sensi del Contratto di servizi.
“Paese terzo” indica i Paesi che, ove richiesto dalle Leggi sulla protezione dei dati applicabili, non hanno ricevuto una decisione di adeguatezza da un’autorità competente relativa ai trasferimenti transfrontalieri di Dati personali, comprese autorità di regolamentazione quali la Commissione europea, l’UK ICO o lo Swiss FDPIC.
I termini “Impresa”, “Finalità commerciale”, “scopo commerciale”, “Appaltatore”, “Titolare del trattamento”, “Interessato”, “Dati personali”, “Violazione dei dati personali”, “Trattare”, “Responsabile del trattamento”, “Vendere”, “Fornitore di servizi”, “Condividere”, “Sub-responsabile del trattamento”, “Autorità di controllo” e “Terzo” hanno lo stesso significato descritto nelle Leggi sulla protezione dei dati applicabili e i termini affini saranno interpretati di conseguenza.
I termini in maiuscolo non altrimenti definiti nel presente Addendum hanno il significato ad essi attribuito nel Contratto di servizi.
2. Ambito di applicazione dell’Addendum
Il presente Addendum si applica al Trattamento da parte dell’Organizzazione dei Dati personali del Cliente ai sensi del Contratto di servizi, nella misura in cui tale Trattamento è soggetto alle Leggi sulla protezione dei dati. Il presente Addendum è disciplinato dalla legge applicabile al Contratto di servizi, salvo quanto diversamente richiesto dalle Leggi sulla protezione dei dati.
3. Ruoli delle Parti
Le Parti riconoscono e convengono che, per quanto riguarda il Trattamento dei Dati personali del Cliente e come più dettagliatamente descritto nell’Allegato 1 al presente, il Cliente agisce come Impresa o Titolare del trattamento, e l’Organizzazione agisce come Fornitore di servizi o Responsabile del trattamento. Il presente Addendum si applica esclusivamente al Trattamento dei Dati personali del Cliente da parte dell’Organizzazione che agisce come Responsabile del trattamento, Sub-responsabile del trattamento o Terzo (come specificato nell’Allegato 1).
Le Parti convengono espressamente che il Cliente è l’unico responsabile di garantire comunicazioni tempestive alle Affiliate del Cliente o al/ai Titolare/i del trattamento interessato/i che ricevono i Servizi, nella misura in cui tali comunicazioni possano essere richieste o utili alla luce delle Leggi sulla protezione dei dati applicabili per consentire alle Affiliate del Cliente o al/ai Titolare/i del trattamento interessato/i di conformarsi a tali leggi.
Il Cliente è l’unico responsabile del rispetto delle leggi in materia di notifica degli Incidenti di sicurezza a lui applicabili e dell’adempimento di eventuali obblighi di comunicazione alle autorità governative, alle persone interessate o ad altri in relazione a qualsiasi Incidente di sicurezza.
4. Descrizione e Finalità del Trattamento dei Dati personali
Nell’Allegato 1 al presente Addendum, le Parti hanno definito di comune accordo la loro comprensione dell’oggetto e dei dettagli del Trattamento dei Dati personali del Cliente da Trattare da parte dell’Organizzazione ai sensi del presente Addendum. Le Parti possono apportare ragionevoli modifiche all’Allegato 1 previo accordo scritto reciproco e nella misura ragionevolmente necessaria per soddisfare tali requisiti o per rispondere di volta in volta ai requisiti delle Leggi sulla protezione dei dati. L’Allegato 1 non crea alcun obbligo o diritto per alcuna Parte.
La finalità del Trattamento ai sensi del presente Addendum è la fornitura dei Servizi ai sensi del Contratto di servizi e di eventuali Moduli d’ordine.
5. Condizioni per il trattamento dei dati
Il Cliente si conforma a tutte le Leggi sulla protezione dei dati applicabili in relazione all’esecuzione del presente Addendum e al Trattamento dei Dati personali del Cliente. In relazione al suo accesso ai Servizi e al loro utilizzo, il Cliente Tratta i Dati personali del Cliente all’interno di tali Servizi e fornisce all’Organizzazione istruzioni in conformità alle Leggi sulla protezione dei dati applicabili. Tra le Parti, il Cliente è l’unico responsabile del rispetto delle Leggi sulla protezione dei dati applicabili per quanto riguarda la raccolta e il trasferimento all’Organizzazione dei Dati personali del Cliente. Il Cliente si impegna a non fornire all’Organizzazione alcun dato relativo alla salute o alla religione di una persona fisica né alcuna categoria particolare di dati come definita all’articolo 9 del GDPR.
L’Organizzazione si conforma a tutte le Leggi sulla protezione dei dati applicabili nel Trattamento dei Dati personali del Cliente e l’Organizzazione:
Tratterà i Dati personali del Cliente ai fini del Contratto di servizi e per le finalità specifiche indicate in ciascun caso nell’Allegato 1 al presente Addendum e, per il resto, esclusivamente sulla base delle istruzioni documentate del Cliente, ai fini della fornitura dei Servizi e per quanto altrimenti necessario per adempiere ai propri obblighi ai sensi del Contratto di servizi. Il Contratto di servizi, il presente Addendum e l’utilizzo da parte del Cliente delle caratteristiche e funzionalità dei Servizi costituiscono le istruzioni scritte del Cliente all’Organizzazione in merito al Trattamento dei Dati personali del Cliente, incluso quanto segue:
1.1 L’Organizzazione utilizzerà, conserverà, divulgherà o Tratterà in altro modo i Dati personali del Cliente esclusivamente per conto del Cliente e per la specifica finalità commerciale di fornire i Servizi e in conformità alle istruzioni del Cliente, incluso quanto descritto nel Contratto di servizi. L’Organizzazione non Venderà né Condividerà i Dati personali del Cliente, né utilizzerà, conserverà, divulgherà o Tratterà in altro modo i Dati personali del Cliente al di fuori del proprio rapporto commerciale con il Cliente o per qualsiasi altra finalità (compresa la finalità commerciale dell’Organizzazione), salvo quanto richiesto o consentito dalla legge. L’Organizzazione informerà immediatamente il Cliente (a) se l’Organizzazione stabilisce di non essere più in grado di adempiere ai propri obblighi ai sensi delle Leggi sulla protezione dei dati, o (b) se, a giudizio dell’Organizzazione, un’istruzione viola le Leggi sulla protezione dei dati applicabili. Il Cliente si riserva il diritto di adottare misure ragionevoli e appropriate per garantire che il Trattamento da parte di Graphite dei Dati personali del Cliente sia coerente con gli obblighi del Cliente ai sensi del diritto sulla protezione dei dati, e di interrompere e porre rimedio all’utilizzo non autorizzato dei Dati personali del Cliente.
1.2 L’Organizzazione avrà il diritto di trattare i Dati personali del Cliente esclusivamente (i) nella misura necessaria per (a) eseguire le Finalità commerciali e i propri obblighi ai sensi del Contratto di servizi; (b) gestire, amministrare, testare, mantenere e migliorare i Servizi, anche nell’ambito delle proprie attività aziendali; (c) divulgare statistiche aggregate sui Servizi in modo tale da impedire l’identificazione o la re-identificazione individuale dei Dati personali del Cliente, compresi, a titolo esemplificativo ma non esaustivo, qualsiasi singolo dispositivo o singola persona; e/o (d) proteggere i Servizi da una minaccia ai Servizi o ai Dati personali del Cliente; o (ii) se richiesto da un provvedimento di un tribunale o di un’agenzia governativa autorizzata, a condizione che ne sia data preventiva comunicazione al Cliente; (iii) come altrimenti espressamente autorizzato dal Cliente.
1.3 L’Organizzazione non combinerà i Dati personali del Cliente che l’Organizzazione Tratta per conto del Cliente con Dati personali che riceve da o per conto di un’altra persona o di altre persone, o che raccoglie dalla propria interazione con un individuo, fermo restando che Graphite può combinare informazioni personali per eseguire qualsiasi Finalità commerciale consentita o richiesta ai sensi del Contratto di servizi per eseguire i Servizi.
Attuerà e manterrà misure concepite per garantire che il personale dell’Organizzazione autorizzato a trattare i Dati personali del Cliente si sia impegnato alla riservatezza o sia soggetto a un adeguato obbligo legale di riservatezza, salvo che la divulgazione sia richiesta dalla legge o da norme professionali.
Attuerà e manterrà le misure tecniche e organizzative indicate nel Contratto di servizi e, tenendo conto dello stato dell’arte, dei costi di attuazione e della natura, dell’ambito, del contesto e delle finalità del Trattamento, nonché del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, attuerà e manterrà ogni ulteriore misura amministrativa, tecnica e organizzativa commercialmente ragionevole e appropriata concepita per garantire un livello di sicurezza adeguato al rischio del Trattamento dei Dati personali del Cliente in conformità all’articolo 32 del GDPR, e in particolare:
3.1 La pseudonimizzazione e la cifratura dei Dati personali del Cliente.
3.2 La garanzia della continua riservatezza, integrità, disponibilità e resilienza dei sistemi e servizi di trattamento dell’Organizzazione che trattano i Dati personali del Cliente.
3.3 Il ripristino tempestivo della disponibilità e dell’accesso ai Dati personali del Cliente in caso di incidente fisico o tecnico.
3.4 La verifica, la valutazione e l’apprezzamento regolari dell’efficacia delle misure tecniche e organizzative per garantire la sicurezza del trattamento dei Dati personali del Cliente.
Il Cliente conviene con la presente che l’Organizzazione è generalmente autorizzata a incaricare e nominare Sub-responsabili del trattamento, e in particolare i Sub-responsabili del trattamento elencati nell’Allegato 2 al presente, a condizione che l’Organizzazione:
4.1 Comunichi al Cliente con almeno trenta (30) giorni di calendario di anticipo qualsiasi modifica o aggiunta prevista ai suoi Sub-responsabili del trattamento elencati nell’Allegato 2, inviando al Cliente una comunicazione via e-mail della modifica prevista.
4.2 Includa nel proprio contratto con ciascun Sub-responsabile del trattamento obblighi in materia di protezione dei dati sostanzialmente identici a quelli indicati nel presente Addendum.
4.3 Rimanga responsabile nei confronti del Cliente per qualsiasi inadempimento da parte di ciascun Sub-responsabile del trattamento dei propri obblighi in relazione al Trattamento dei Dati personali del Cliente.
In relazione a qualsiasi comunicazione ricevuta ai sensi della sezione 4.2(d)(i), il Cliente ha un termine di 30 (trenta) giorni dalla data della comunicazione per informare l’Organizzazione per iscritto di qualsiasi ragionevole obiezione, per motivi di protezione dei dati, all’utilizzo di tale Sub-responsabile del trattamento. Le parti collaboreranno quindi, per un periodo non superiore a 30 (trenta) giorni dalla data dell’obiezione del Cliente, in buona fede per tentare di trovare una soluzione commercialmente ragionevole per il Cliente che eviti l’utilizzo del Sub-responsabile del trattamento oggetto dell’obiezione. Qualora non sia possibile trovare tale soluzione, ciascuna Parte può (nonostante qualsiasi disposizione contraria nel Contratto di servizi) risolvere immediatamente i Servizi interessati mediante comunicazione scritta all’altra Parte, senza risarcimenti, penali o indennizzi di alcun tipo (ma fatti salvi eventuali compensi maturati dal Cliente prima della risoluzione).
Nella misura consentita dalla legge, comunicare tempestivamente al Cliente qualsiasi richiesta giuridicamente vincolante (ossia divulgazioni richieste dalla legge, da un provvedimento del tribunale o da una citazione) di divulgazione di Dati personali del Cliente da parte dell’Organizzazione. Qualora non sia giuridicamente vincolante, i Dati personali del Cliente non saranno divulgati e l’Organizzazione comunicherà al Cliente il rigetto di tale richiesta. Sarà tenuto un registro di tutte le richieste di divulgazione giuridicamente vincolanti relative ai Dati personali del Cliente.
Nella misura consentita dalla legge, comunicare tempestivamente al Cliente qualsiasi comunicazione di un Interessato relativa al Trattamento dei Dati personali del Cliente, o qualsiasi altra comunicazione (anche da parte di un’Autorità di controllo) relativa a qualsiasi obbligo ai sensi delle Leggi sulla protezione dei dati applicabili in relazione ai Dati personali del Cliente. L’Organizzazione non risponderà ad alcuna di tali richieste o reclami, salvo che sia espressamente autorizzata a farlo dal Cliente o sia altrimenti tenuta a rispondere ai sensi delle Leggi sulla protezione dei dati applicabili. Tenendo conto della natura del Trattamento, l’Organizzazione assisterà ragionevolmente il Cliente (o il Titolare del trattamento interessato) mediante misure tecniche e organizzative appropriate, nella misura del possibile, per l’adempimento dell’obbligo del Cliente, delle Affiliate del Cliente o del/dei Titolare/i del trattamento interessato/i di rispondere alle richieste di esercizio dei diritti dell’interessato di cui al Capo III del GDPR. Il Cliente accetta di pagare l’Organizzazione per il tempo impiegato e per le spese vive sostenute dall’Organizzazione in relazione all’adempimento dei propri obblighi ai sensi della presente Sezione 4.2(e).
Non appena l’Organizzazione viene a conoscenza di una Violazione dei dati personali che coinvolge Dati personali del Cliente, comunicare al Cliente senza ingiustificato ritardo qualsiasi Violazione dei dati personali che coinvolga Dati personali del Cliente, includendo in tale comunicazione, nella misura ragionevolmente disponibile per l’Organizzazione, tutte le informazioni tempestive ragionevolmente richieste dal Cliente (o dal Titolare del trattamento interessato) per adempiere ai propri obblighi di notifica delle violazioni dei dati ai sensi delle Leggi sulla protezione dei dati applicabili. L’Organizzazione adotterà inoltre tutte le misure e azioni necessarie per porre rimedio o attenuare gli effetti di tale Incidente di sicurezza e terrà il Cliente ragionevolmente informato sugli sviluppi relativi ai Dati personali del Cliente. Il Cliente riconosce che la comunicazione da parte dell’Organizzazione di un Incidente di sicurezza non costituisce un riconoscimento da parte dell’Organizzazione di una propria colpa o responsabilità. Gli Incidenti di sicurezza non includono tentativi non riusciti o attività che non compromettono la sicurezza dei Dati personali del Cliente, compresi tentativi di accesso non riusciti, ping, scansioni di porte, attacchi denial-of-service o altri attacchi di rete a firewall o sistemi in rete.
Nella misura richiesta dalle Leggi sulla protezione dei dati applicabili, fornire ragionevole assistenza al Cliente, alle Affiliate del Cliente o al/ai Titolare/i del trattamento interessato/i per i loro obblighi ai sensi degli articoli da 32 a 36 del GDPR, tenendo conto della natura del Trattamento e delle informazioni a disposizione dell’Organizzazione. Il Cliente accetta di pagare l’Organizzazione per il tempo impiegato e per le spese vive sostenute dall’Organizzazione in relazione a qualsiasi assistenza fornita in connessione con gli articoli 35 e 36 del GDPR.
Cessare il Trattamento dei Dati personali del Cliente alla risoluzione o alla scadenza del Contratto di servizi e, a scelta del Cliente, delle Affiliate del Cliente o del/dei Titolare/i del trattamento interessato/i, restituire o cancellare (anche garantendo che tali dati siano in un formato non leggibile) tutte le copie dei Dati personali del Cliente Trattati dall’Organizzazione, salvo che (e unicamente nella misura e per il periodo in cui) la legge applicabile imponga all’Organizzazione di conservare una parte o la totalità dei Dati personali del Cliente. Qualsiasi Dato personale del Cliente così conservato rimane soggetto agli obblighi di riservatezza indicati nel Contratto di servizi.
L’Organizzazione manterrà i registri necessari a sostegno della dimostrazione del rispetto dei propri obblighi (come specificato nel contratto applicabile) per il trattamento dei Dati personali del Cliente effettuato per conto del Cliente.
Mettere a disposizione del Cliente tutte le informazioni ragionevolmente necessarie per dimostrare il rispetto del presente Addendum e consentire e contribuire ad audit, comprese le ispezioni, da parte del Cliente o di un revisore terzo indipendente incaricato dal Cliente, a condizione che il Cliente fornisca all’Organizzazione un ragionevole preavviso della propria intenzione di effettuare un audit, conduca il proprio audit durante il normale orario lavorativo dell’Organizzazione e adotti tutte le misure ragionevoli per evitare inutili interruzioni delle attività dell’Organizzazione. Ai fini della dimostrazione del rispetto del presente Addendum ai sensi della presente Sezione 4.2(i), le Parti convengono che, in prima istanza, una volta all’anno durante la durata del Contratto di servizi (salvo se e quando richiesto su istruzione di un’Autorità di controllo competente o qualora il Cliente ritenga necessario un ulteriore audit a causa di una Violazione dei dati personali riguardante i Dati personali del Cliente subita dall’Organizzazione), l’Organizzazione fornirà al Cliente risposte a valutazioni di cybersicurezza e di altro tipo, e solo qualora il Cliente non possa stabilire il rispetto del presente Addendum da parte dell’Organizzazione dalle risposte dell’Organizzazione, il Cliente richiederà di ispezionare le operazioni di trattamento dell’Organizzazione. Il Cliente accetta di pagare l’Organizzazione per il tempo impiegato e per le spese vive sostenute dall’Organizzazione in relazione all’assistenza fornita in connessione con tali audit, risposte a valutazioni di cybersicurezza e di altro tipo.
6. Garanzie
Le Parti garantiscono che esse stesse e qualsiasi membro del personale e/o subappaltatore rispetteranno i rispettivi obblighi ai sensi delle Leggi sulla protezione dei dati per la durata.
7. Trasferimenti soggetti a restrizioni
Le parti convengono che, quando il trasferimento di Dati personali del Cliente dal Cliente e/o da una delle sue Affiliate (in qualità di esportatore) all’Organizzazione (in qualità di importatore) costituisce un Trasferimento soggetto a restrizioni e si applica il Diritto dell’Area UE, il trasferimento sarà soggetto alle appropriate CCT da titolare a responsabile del trattamento, che si considerano incorporate nel presente Addendum e ne fanno parte come segue:
In relazione ai Dati personali del Cliente protetti dal GDPR UE e trattati dall’Organizzazione per conto e su istruzione del Cliente, le CCT UE si applicheranno, completate come segue:
1.1 Si applicherà il Modulo Due (trasferimenti da titolare a responsabile del trattamento).
1.2 Nella Clausola 7 si applicherà la clausola di adesione facoltativa.
1.3 Nella Clausola 9 si applicherà l’Opzione 2, e il termine per il preavviso delle modifiche dei sub-responsabili del trattamento sarà quello indicato nella Sezione 4.2(d) del presente Addendum.
1.4 Nella Clausola 11 il testo facoltativo non si applicherà.
1.5 Nella Clausola 17 si applicherà l’Opzione 1, e le CCT UE saranno disciplinate dal diritto irlandese.
1.6 Nella Clausola 18(b), le controversie saranno risolte dinanzi ai tribunali della Repubblica d’Irlanda.
1.7 L’Allegato I delle CCT UE si considererà completato con le informazioni indicate nell’Allegato 1 al presente Addendum.
1.8 L’Allegato II delle CCT UE si considererà completato con le informazioni indicate nella sezione 4 dell’Allegato 1 al presente Addendum.
In relazione ai Dati personali del Cliente protetti dalla Swiss DPA, le CCT UE si applicheranno in conformità alla Sezione 5.1(a) del presente Addendum, ma con le seguenti modifiche:
2.1 Qualsiasi riferimento nelle CCT UE al “Regolamento (UE) 2016/679” sarà interpretato come un riferimento alla Swiss DPA e agli articoli o alle sezioni equivalenti ivi contenuti.
2.2 Qualsiasi riferimento a “UE”, “Unione”, “Stato membro” e “diritto di uno Stato membro” sarà interpretato come un riferimento alla Svizzera e al diritto svizzero, a seconda dei casi.
2.3 Qualsiasi riferimento all‘“autorità di controllo competente” e ai “tribunali competenti” sarà interpretato come un riferimento alla pertinente autorità di protezione dei dati e ai tribunali in Svizzera.
2.4 Le CCT da titolare a responsabile del trattamento saranno disciplinate dal diritto svizzero e le controversie saranno risolte dinanzi ai tribunali svizzeri competenti.
In relazione ai Dati personali del Cliente protetti dal GDPR UK, le CCT UE si applicheranno in conformità alla Sezione 5.1(a) del presente Addendum, ma come modificate e interpretate dalla Parte 2: Clausole obbligatorie dell’UK Addendum, che sarà incorporato nel presente Addendum e ne costituirà parte integrante. Qualsiasi conflitto tra i termini delle CCT UE e dell’UK Addendum sarà risolto in conformità alla Sezione 10 e alla Sezione 11 dell’UK Addendum. Inoltre, le tabelle da 1 a 3 della Parte 1 dell’UK Addendum saranno rispettivamente completate con le informazioni indicate nell’Allegato I del presente Addendum, e la tabella 4 della Parte 1 dell’UK Addendum si considererà completata selezionando sia “Importatore” sia “Esportatore”.
L’Organizzazione tratterà i Dati personali utilizzando tecnologie di IA e apprendimento automatico all’interno della regione dell’Aia, Paesi Bassi, in conformità ai termini del presente Addendum e alle Leggi sulla protezione dei dati applicabili, compreso il Regolamento generale sulla protezione dei dati (GDPR). La finalità di tale trattamento tramite IA è limitata ai servizi forniti dallo strumento dell’Organizzazione. L’Organizzazione garantisce che qualsiasi trattamento tramite IA di Dati personali sia effettuato solo nella misura necessaria per raggiungere le finalità specificate.
L’Organizzazione non parteciperà ad alcun altro Trasferimento soggetto a restrizioni di Dati personali del Cliente (sia in qualità di importatore sia di esportatore dei Dati personali del Cliente), salvo che il Trasferimento soggetto a restrizioni sia effettuato in conformità al diritto sulla protezione dei dati applicabile e in forza delle pertinenti Clausole contrattuali tipo attuate tra il pertinente esportatore e importatore dei Dati personali del Cliente, nella misura necessaria per conformarsi al diritto sulla protezione dei dati applicabile.
Il Cliente dovrebbe riesaminare periodicamente tutti i trasferimenti internazionali di Dati personali caso per caso al fine di monitorare i nuovi rischi dovuti alle modifiche delle leggi locali, delle prassi in materia di dati, ecc., e attuare garanzie supplementari (come la cifratura o la pseudonimizzazione) per attenuare i rischi individuati e garantire che i Dati personali rimangano protetti secondo lo standard richiesto dalle Leggi sulla protezione dei dati.
Meccanismo di trasferimento. Quando una parte è situata al di fuori dello SEE o di un Paese adeguato e riceve Dati personali: (a) tale parte agirà come importatore di dati, (b) l’altra parte è l’esportatore di dati, e (c) si applicherà il pertinente Meccanismo di trasferimento. Per “Meccanismo di trasferimento” si intende qualsiasi mezzo lecito di trasferimento di dati personali dallo Spazio economico europeo (SEE) o da qualsiasi Paese adeguato verso un Paese terzo in conformità alle leggi sulla protezione dei dati applicabili. Ciò può includere, a titolo esemplificativo ma non esaustivo, quanto segue:
- Le Clausole contrattuali tipo (CCT) approvate con Decisione della Commissione europea del 4 giugno 2021 (come modificata di volta in volta) per il trasferimento di dati personali dallo SEE o da Paesi adeguati verso un Paese terzo.
- L’International Data Transfer Agreement emesso dall’Information Commissioner’s Office (ICO) ai sensi della Sezione 119A del Data Protection Act 2018, in vigore dal 21 marzo 2022.
- L’International Data Transfer Addendum emesso dall’Information Commissioner’s Office (ICO) ai sensi della Sezione 119A del Data Protection Act 2018, in vigore dal 21 marzo 2022.
Misure supplementari. Se il Meccanismo di trasferimento è insufficiente a tutelare i Dati personali trasferiti, l’importatore di dati attuerà tempestivamente misure supplementari per garantire che i Dati personali siano protetti secondo lo stesso standard richiesto dalle Leggi sulla protezione dei dati.
Divulgazioni. Fatti salvi i termini del pertinente Meccanismo di trasferimento, se l’importatore di dati riceve da un’autorità pubblica una richiesta di accesso ai Dati personali, esso (se consentito dalla legge): contesterà la richiesta e ne informerà tempestivamente l’esportatore di dati, e divulgherà all’autorità pubblica solo la quantità minima di Dati personali richiesta e conserverà un registro della divulgazione.
8. Prevalenza
Le disposizioni del presente Addendum sono complementari alle disposizioni del Contratto di servizi. In caso di incongruenza tra le disposizioni del presente Addendum e le disposizioni del Contratto di servizi, esse prevarranno nel seguente ordine: (a) qualsiasi Clausola contrattuale tipo o altra misura concordata tra le parti (Meccanismi di trasferimento transfrontaliero), (b) il presente Addendum, (c) il Contratto di servizi. Nel caso in cui una disposizione del presente Addendum e/o del Contratto di servizi contraddica, direttamente o indirettamente, le CCT da titolare a responsabile del trattamento, prevarranno le CCT da titolare a responsabile del trattamento.
9. Manleva
Nella misura consentita dalla legge, il Cliente (a) difenderà l’Organizzazione e le sue Affiliate (collettivamente, le “Parti manlevate”) da qualsiasi pretesa, richiesta, causa o procedimento avanzati o promossi contro una qualsiasi delle Parti manlevate da un terzo (ciascuna, una “Pretesa”), e (b) manleverà e terrà indenni le Parti manlevate da qualsiasi perdita, danno, responsabilità, ammenda e sanzione amministrativa, penale, transazione, nonché costi e spese di qualsiasi natura (compresi, a titolo esemplificativo ma non esaustivo, ragionevoli onorari e spese legali, investigative e di consulenza) sostenuti o subiti da una qualsiasi delle Parti manlevate, in ciascun caso derivanti da qualsiasi violazione da parte del Cliente del presente Addendum o dei propri obblighi ai sensi delle Leggi sulla protezione dei dati applicabili. L’Organizzazione può partecipare alla difesa e/o alla transazione di una Pretesa ai sensi della presente Sezione 9 con un legale di propria scelta e a proprie spese.
10. Autonomia delle clausole
Le Parti convengono che, qualora una sezione o sottosezione del presente Addendum sia ritenuta illecita o inapplicabile da un tribunale o da un’autorità competente, ciò non invaliderà né renderà inapplicabile alcun’altra sezione del presente Addendum.
11. Disposizioni varie
L’Addendum tiene conto di e segue quanto segue:
- Protezione dei dati fin dalla progettazione e per impostazione predefinita
- Il raggiungimento della sicurezza del Trattamento
- La notifica delle violazioni che coinvolgono Dati personali del Cliente all’Autorità di controllo interessata
- La notifica delle violazioni che coinvolgono Dati personali del Cliente al Cliente
- Lo svolgimento di una valutazione d’impatto sulla protezione dei dati, ove appropriato e richiesto dalle Leggi sulla protezione dei dati applicabili
- La garanzia dell’assistenza dell’Organizzazione qualora siano necessarie e richieste dalle Leggi sulla protezione dei dati applicabili consultazioni preventive delle Autorità di controllo interessate.
L’organizzazione si conformerà a tutti i requisiti legali e regolamentari, alla ISO 27001:2013, alla ISO 27701:2019 e al GDPR UE.
Qualora un Interessato desideri esercitare i propri diritti di interessato ai sensi delle Leggi sulla protezione dei dati applicabili, compresi, a titolo esemplificativo ma non esaustivo, il diritto di accesso, rettifica e/o cancellazione dei propri Dati personali sotto il controllo dell’Organizzazione, gli Interessati possono presentare tale richiesta contattando il Responsabile della protezione dei dati (DPO) dell’Organizzazione indicato di seguito. Anche la manifestazione di preoccupazioni e/o reclami relativi ai Dati personali del Cliente può avvenire contattando il Responsabile della protezione dei dati indicato di seguito:
Nome: Julia Blokhina
Indirizzo e-mail: Julia.b@tbsbv.com
Durante il trattamento non viene generato alcun file temporaneo.
Allegato 1 all’Addendum sulla protezione dei dati
Descrizione delle Attività di Trattamento dei Dati personali del Cliente
Il presente Allegato include alcuni dettagli del Trattamento dei Dati personali del Cliente da parte dell’Organizzazione in relazione ai Servizi.
1. Elenco delle Parti
Esportatore di dati
Nome: Cliente (come definito nel Contratto di servizi)
Indirizzo: Come indicato nel pertinente Modulo d’ordine dei Servizi.
Nome, posizione e recapiti della persona di contatto: Come indicato nel pertinente Modulo d’ordine dei Servizi.
Attività pertinenti ai dati trasferiti ai sensi delle presenti Clausole: Destinatario dei Servizi forniti dall’Organizzazione in conformità al Contratto di servizi.
Firma e data: La firma e la data sono indicate nel Contratto di servizi.
Ruolo (titolare del trattamento/responsabile del trattamento): Titolare del trattamento
Importatore di dati
Nome: Transparent Business Solutions B.V.
Indirizzo: Kalvermarkt 53, 2511 CB, L’Aia, Paesi Bassi
Nome, posizione e recapiti della persona di contatto: Julia Blokhina, Julia.b@tbsbv.com
Attività pertinenti ai dati trasferiti ai sensi delle presenti Clausole: Fornitura dei Servizi al Cliente in conformità al Contratto di servizi.
Firma e data: La firma e la data sono indicate nel Contratto di servizi.
Ruolo (titolare del trattamento/responsabile del trattamento): Responsabile del trattamento
2. Autorità di controllo competente
Individuare l’autorità o le autorità di controllo competenti in conformità (ad es. in conformità alla Clausola 13 delle CCT): Come determinato mediante applicazione della Clausola 13 delle CCT UE.
3. Informazioni sul Trattamento
Categorie di interessati i cui dati personali sono trasferiti: Gli utenti autorizzati dei Servizi del Cliente
Categorie di dati personali trasferiti:
Trattati automaticamente dai Servizi:
- Nomi
- Indirizzi e-mail
Trattati ove e nella misura in cui sono forniti dal Cliente o dai suoi utenti autorizzati in relazione ai servizi di audit forniti dall’Organizzazione:
- Indirizzo
- Data di nascita
- Dettagli sui precedenti rapporti di lavoro
Dati personali sensibili trasferiti: Nessuno
Frequenza del trasferimento: Continua
Natura del trattamento: La natura del trattamento è descritta più dettagliatamente nel Contratto di servizi e nei moduli d’ordine allegati, ma includerà le seguenti attività di trattamento di base: La fornitura di Servizi al Cliente. Al fine di fornire dati sulle persone, l’Organizzazione riceve Dati personali del Cliente identificativi per consentire all’Organizzazione di interrogare, ripulire, standardizzare, arricchire, (ove richiesto) inviare ad altri fornitori di dati e archiviare le informazioni della query.
La finalità del trasferimento è facilitare l’esecuzione dei Servizi descritti più dettagliatamente nel Contratto di servizi e nei moduli d’ordine allegati.
Finalità del trasferimento di dati e dell’ulteriore trattamento:
Per il trattamento che coinvolge consumatori della California, selezionare la/le Finalità commerciale/i per il Trattamento dei Dati personali:
- ☐ N/D
- ☐ L’audit relativo al conteggio delle impressioni pubblicitarie verso visitatori unici, alla verifica del posizionamento e della qualità delle impressioni pubblicitarie e all’audit della conformità alla presente specifica e ad altri standard
- ☒ Il contribuire a garantire la sicurezza e l’integrità nella misura in cui l’uso delle informazioni personali del consumatore è ragionevolmente necessario e proporzionato a tali finalità
- ☒ Il debug per individuare e correggere errori che compromettono la funzionalità prevista esistente.
- ☐ L’uso transitorio a breve termine, compresa, a titolo esemplificativo ma non esaustivo, la pubblicità non personalizzata mostrata nell’ambito dell’interazione attuale del consumatore con l’impresa, a condizione che le informazioni personali del consumatore non siano divulgate a un altro terzo e non siano utilizzate per creare un profilo del consumatore o per alterare in altro modo l’esperienza del consumatore al di fuori dell’interazione attuale con l’impresa
- ☒ L’esecuzione di servizi per conto dell’impresa, compresi la tenuta o la gestione di conti, la fornitura di servizio Clienti, l’elaborazione o l’evasione di ordini e transazioni, la verifica delle informazioni del Cliente, l’elaborazione dei pagamenti, la fornitura di finanziamenti, la fornitura di servizi analitici, la fornitura di archiviazione, o la fornitura di servizi simili per conto dell’impresa.
- ☐ La fornitura di servizi di pubblicità e marketing, ad eccezione della pubblicità comportamentale intercontestuale, al consumatore, a condizione che, ai fini della pubblicità e del marketing, un fornitore di servizi o un appaltatore non combini le informazioni personali dei consumatori che hanno esercitato l’opt-out, ricevute dall’impresa o per suo conto, con informazioni personali ricevute da un’altra persona o da altre persone o per loro conto, o raccolte dalla propria interazione con i consumatori.
- ☒ Lo svolgimento di ricerca interna a fini di sviluppo e dimostrazione tecnologici.
- ☒ Lo svolgimento di attività volte a verificare o mantenere la qualità o la sicurezza di un servizio o dispositivo posseduto, fabbricato, fabbricato per conto di o controllato dall’impresa, e a migliorare, aggiornare o potenziare il servizio o dispositivo posseduto, fabbricato, fabbricato per conto di o controllato dall’impresa.
- ☒ L’incarico e l’impiego di un altro fornitore di servizi o appaltatore come subappaltatore, ove il subappaltatore soddisfi i requisiti previsti per un fornitore di servizi o appaltatore ai sensi del CCPA.
- ☒ La costruzione o il miglioramento della qualità dei servizi che fornisce all’impresa, anche se tale Finalità commerciale non è specificata nel contratto scritto richiesto dal CCPA, a condizione che il Fornitore di servizi non utilizzi i Dati personali del Cliente per eseguire Servizi per conto di un’altra persona.
- ☒ La prevenzione, l’individuazione o l’indagine di incidenti di sicurezza dei dati o la protezione da attività dolose, ingannevoli, fraudolente o illegali, anche se tale Finalità commerciale non è specificata nel contratto scritto.
Periodo di conservazione dei dati personali o criteri utilizzati per determinare tale periodo: Il periodo di conservazione dei Dati personali del Cliente è descritto più dettagliatamente nel Contratto di servizi, nell’Addendum e nei moduli d’ordine allegati.
Trasferimenti a sub-responsabili del trattamento - oggetto, natura e durata del trattamento: L’oggetto, la natura e la durata del Trattamento sono descritti più dettagliatamente nel Contratto di servizi, nell’Addendum e nei moduli d’ordine allegati.
4. Misure di Sicurezza Tecniche e Organizzative
Descrizione delle misure di sicurezza tecniche e organizzative attuate dall’Organizzazione in qualità di responsabile del trattamento/importatore di dati per garantire un livello di sicurezza adeguato, tenendo conto della natura, dell’ambito, del contesto e della finalità del trattamento, nonché dei rischi per i diritti e le libertà delle persone fisiche.
Sistema di Gestione della Sicurezza
Organizzazione. L’organizzazione designa personale di sicurezza qualificato le cui responsabilità includono lo sviluppo, l’attuazione e la manutenzione continua del Programma di sicurezza delle informazioni.
Politiche. La direzione riesamina e sostiene tutte le politiche relative alla sicurezza al fine di garantire la sicurezza, la disponibilità, l’integrità e la riservatezza dei Dati personali del Cliente. Tali politiche sono aggiornate almeno una volta all’anno.
Valutazioni. L’organizzazione incarica un rinomato terzo indipendente di effettuare valutazioni dei rischi di tutti i sistemi contenenti Dati personali del Cliente almeno una volta all’anno.
Trattamento del rischio. L’organizzazione mantiene un programma formale ed efficace di trattamento del rischio che include test di penetrazione, gestione delle vulnerabilità e gestione delle patch per individuare le potenziali minacce alla sicurezza, all’integrità o alla riservatezza dei Dati personali del Cliente e proteggersi da esse.
Gestione dei fornitori. L’Organizzazione mantiene un efficace programma di gestione dei fornitori.
Gestione degli incidenti. L’Organizzazione riesamina regolarmente gli incidenti di sicurezza, compresa l’efficace determinazione della causa principale e delle azioni correttive.
Standard. L’Organizzazione gestisce un sistema di gestione della sicurezza delle informazioni conforme ai requisiti della norma ISO/IEC 27001:2013.
Sicurezza del Personale
Il personale dell’Organizzazione è tenuto a comportarsi in modo coerente con le linee guida dell’azienda in materia di riservatezza, etica aziendale, uso appropriato e standard professionali. L’Organizzazione effettua controlli sui precedenti ragionevolmente appropriati su qualsiasi dipendente che avrà accesso ai dati del cliente ai sensi del presente Accordo, anche in relazione alla storia lavorativa e ai precedenti penali, nella misura consentita dalla legge e in conformità al diritto del lavoro locale applicabile, alla prassi consuetudinaria e alle disposizioni di legge.
Il personale è tenuto a sottoscrivere per iscritto un accordo di riservatezza al momento dell’assunzione e a proteggere i Dati personali del Cliente in ogni momento. Il personale deve confermare di aver ricevuto e di rispettare le politiche di riservatezza, privacy e sicurezza dell’Organizzazione. Al personale viene fornita una formazione in materia di privacy e sicurezza sulle modalità di attuazione e rispetto del Programma di sicurezza delle informazioni. Il personale che tratta i Dati personali del Cliente è tenuto a soddisfare ulteriori requisiti adeguati al proprio ruolo (ad es. certificazioni). Il personale dell’organizzazione non tratterà i Dati personali del Cliente senza autorizzazione.
Controlli di Accesso
Gestione degli accessi. L’Organizzazione mantiene un processo formale di gestione degli accessi per la richiesta, il riesame, l’approvazione e l’assegnazione a tutto il personale con accesso ai Dati personali del Cliente, al fine di limitare l’accesso ai Dati personali del Cliente e ai sistemi che archiviano, consultano o trasmettono Dati personali del Cliente alle persone debitamente autorizzate che hanno necessità di tale accesso. I riesami degli accessi sono condotti periodicamente per garantire che solo il personale con accesso ai Dati personali del Cliente ne abbia ancora necessità.
Personale addetto alla sicurezza dell’infrastruttura. L’Organizzazione dispone e mantiene una politica di sicurezza per il proprio personale e richiede una formazione sulla sicurezza come parte del pacchetto formativo per il proprio personale. Il personale addetto alla sicurezza dell’infrastruttura dell’organizzazione è responsabile del monitoraggio continuo dell’infrastruttura di sicurezza dell’Organizzazione, del riesame dei Servizi e della risposta agli incidenti di sicurezza.
Controllo degli accessi e gestione dei privilegi. Gli amministratori e gli utenti finali dell’organizzazione e del Cliente devono autenticarsi tramite un sistema di autenticazione a più fattori o tramite un sistema di single sign-on per poter utilizzare i Servizi.
Processi e politiche interni di accesso ai dati - Politica di accesso. I processi e le politiche interni di accesso ai dati dell’organizzazione sono concepiti per proteggere da accesso, uso, divulgazione, alterazione o distruzione non autorizzati dei Dati personali del Cliente. L’organizzazione progetta i propri sistemi in modo da consentire solo alle persone autorizzate di accedere ai dati ai quali sono autorizzate ad accedere sulla base dei principi del “privilegio minimo” e della “necessità di sapere”, e da impedire ad altri che non dovrebbero avere accesso di ottenerlo. L’Organizzazione richiede l’uso di ID utente univoci, password robuste, autenticazione a due fattori ed elenchi di accesso attentamente monitorati per ridurre al minimo il potenziale di utilizzo non autorizzato degli account. La concessione o la modifica dei diritti di accesso si basa su: le responsabilità professionali del personale autorizzato; i requisiti lavorativi necessari per svolgere i compiti autorizzati; il principio della necessità di sapere; e deve essere conforme alle politiche e alla formazione interne dell’Organizzazione in materia di accesso ai dati. Le approvazioni sono gestite tramite strumenti di flusso di lavoro che conservano registrazioni di audit di tutte le modifiche. L’accesso ai sistemi è registrato per creare una pista di controllo ai fini della responsabilità. Ove siano utilizzate password per l’autenticazione (ad es. accesso alle postazioni di lavoro), le politiche relative alle password seguono le prassi standard del settore. Tali standard includono la complessità delle password, la scadenza delle password, il blocco delle password, le restrizioni sul riutilizzo delle password e una nuova richiesta di password dopo un periodo di inattività.
Sicurezza del Data Center e della Rete
Data center
Infrastruttura. L’Organizzazione utilizza Google Cloud Platform (GCP) e ospita i propri server su Kinsta.
Resilienza. L’Organizzazione sfrutta le funzionalità di ridondanza e alta disponibilità fornite dall’infrastruttura di Kinsta e dalla rete globale di GCP. Vengono effettuati regolarmente test di ripristino dei backup per garantire la resilienza e la continuità operativa.
Sistemi operativi dei server. I server dell’Organizzazione sono personalizzati per adattarsi all’ambiente applicativo e rafforzati per aumentare la sicurezza dei Servizi. Viene impiegato un solido processo di revisione del codice per garantire la sicurezza del codice utilizzato per fornire i Servizi e per rafforzare le misure di sicurezza negli ambienti di produzione.
Ripristino di emergenza. L’organizzazione replica i dati su più sistemi per contribuire a proteggerli da distruzione o perdita accidentale. L’organizzazione ha progettato i propri programmi di ripristino di emergenza e li pianifica e li testa regolarmente.
Registri di sicurezza. I sistemi dell’Organizzazione hanno la registrazione abilitata verso la rispettiva funzione di log di sistema al fine di supportare gli audit di sicurezza e monitorare e rilevare attacchi effettivi e tentati ai sistemi dell’Organizzazione, o intrusioni in essi.
Gestione delle vulnerabilità. L’organizzazione esegue regolarmente scansioni delle vulnerabilità su tutti i componenti dell’infrastruttura del proprio ambiente di produzione e di sviluppo. Le vulnerabilità sono corrette in base al rischio, con l’installazione di patch di sicurezza critiche, elevate e medie per tutti i componenti non appena commercialmente possibile.
Reti e Trasmissione
Trasmissione dei dati. Le trasmissioni nell’ambiente di produzione sono trasmesse tramite protocolli standard di Internet.
Le regole del firewall VPC di Google Cloud Platform e le misure di sicurezza di livello enterprise di Kinsta sono in essere per l’ambiente di Produzione. Il firewall VPC di GCP fornisce regole di firewall virtuale personalizzabili per controllare il traffico in entrata e in uscita, mentre Kinsta offre ulteriori livelli di sicurezza, tra cui protezione DDoS, firewall hardware e monitoraggio continuo.
Risposta agli incidenti. L’organizzazione mantiene politiche e procedure di gestione degli incidenti, comprese procedure dettagliate di escalation degli incidenti di sicurezza. L’organizzazione monitora vari canali di comunicazione alla ricerca di incidenti di sicurezza, e il personale addetto alla sicurezza dell’Organizzazione reagirà tempestivamente agli incidenti sospetti o noti, attenuerà gli effetti dannosi di tali incidenti di sicurezza e documenterà tali incidenti di sicurezza e i relativi esiti.
Tecnologie di cifratura. L’organizzazione rende disponibile la cifratura HTTPS (denominata anche SSL o TLS) per i dati in transito e attua tecnologie di cifratura per i dati a riposo al fine di garantire la sicurezza e la riservatezza dei Dati del Cliente.
Archiviazione, isolamento, autenticazione e distruzione dei dati. L’Organizzazione archivia i dati in un ambiente multi-tenant sui server di Google Cloud Platform (GCP) e sull’infrastruttura di hosting di Kinsta. I dati, il database dei Servizi e l’architettura del file system sono replicati su più regioni e zone all’interno di GCP per garantire alta disponibilità e tolleranza ai guasti. L’Organizzazione isola logicamente i dati dei diversi Clienti. Un sistema di autenticazione centrale è attuato in tutti i Servizi per rafforzare la sicurezza uniforme dei dati. L’Organizzazione garantisce lo smaltimento sicuro dei Dati del Cliente mediante una serie di solidi processi di distruzione dei dati in conformità agli standard del settore.
Allegato 2
I Sub-responsabili del trattamento dell’Organizzazione
| Nome del sub-responsabile del trattamento | Descrizione del trattamento | Ubicazione del sub-responsabile del trattamento |
|---|---|---|
| Zendesk | Gestione delle relazioni con i clienti (CRM) e servizi di ticketing | AUS |
| Google Workspace | Servizi di posta elettronica e di database cloud | EU |
| Connecteam | Comunicazione interna | USA |
| Gmail | Servizi di posta elettronica | EU |
| Pandadoc | Firma elettronica | USA |
| Guidepost Solutions LLC | Indagini di tracciamento crypto | USA |
| CYBERTRACE PTY LTD | Indagini di tracciamento crypto | AUS |
Fine dell’Addendum sulla protezione dei dati
Sei stato vittima di truffe crypto?
Possiamo aiutarti a tracciare e congelare i tuoi beni. Agisci ora.