1. Oggetto
- Le Parti stipulano il presente Accordo sul Trattamento dei Dati (DPA) per garantire che il trattamento da parte di SMARTFENSE dei Dati personali all’interno del Servizio, da parte del PARTNER e/o per suo conto, avvenga in conformità con la normativa applicabile in materia di protezione dei dati.
- Il presente accordo sul trattamento dei dati è parte integrante del Contratto di Commercializzazione di SMARTFENSE (di seguito “CCS”), allegato come “ALLEGATO III” tramite la clausola QUARTA punto 13 e la clausola OTTAVA punto 3 del CCS.
- SMARTFENSE, il PARTNER e il CLIENTE si impegnano a rispettare in ogni momento le disposizioni seguenti e la normativa sulla protezione dei dati a cui sono soggetti.
2. Definizioni
A meno che non sia diversamente definito nel CCS, tutti i termini utilizzati nel presente DPA avranno i significati che sono loro attribuiti di seguito. “Dati Personali”, “Violazione dei Dati Personali”, “trattamento”, “gestire”, “responsabile del trattamento”, “titolare del trattamento” e “soggetto dei dati” avranno lo stesso significato previsto dalla Legge Applicabile sulla Protezione dei Dati e potranno essere scritti in maiuscolo o minuscolo.
- Legge sulla Protezione dei Dati Applicabile: si intende, oltre alla normativa applicabile per determinate giurisdizioni come stabilito nei Termini Specifici della Regione nel CCS, le seguenti leggi sulla protezione dei dati, se applicabili, comprese le modifiche successive, revisioni e aggiornamenti alla stessa: (i) il Regolamento UE 2016/679 intitolato “Sulla protezione delle persone fisiche in relazione al trattamento dei dati personali e sulla libera circolazione di tali dati” (“GDPR”) e qualsiasi legge nazionale applicabile implementata dai paesi membri dello Spazio Economico Europeo (“SEE”); (ii) la Legge sulla Protezione dei Dati Personali dell’Argentina, Legge N° 25.326 (così come modificata o sostituita).
- Sottoscrittore: si considera tale parte che contrae il servizio e ottiene una licenza per accedere e utilizzare il Servizio durante il Periodo di sottoscrizione. Sarà considerato Sottoscrittore anche il Partner autorizzato alla commercializzazione del servizio, che sarà Responsabile del trattamento dei Dati del Cliente finale, lasciando a SMARTFENSE il ruolo di sub-responsabile del trattamento dei dati. Nel fornire il Servizio, SMARTFENSE parteciperà, per conto del Sottoscrittore, al trattamento dei Dati personali inviati e archiviati nel Servizio dal Sottoscrittore o da terzi con cui il Sottoscrittore effettua transazioni utilizzando il Servizio. Qualsiasi riferimento al Sottoscrittore nel presente DPA, salvo diversa indicazione, includerà il Sottoscrittore e le sue affiliate.
- Gruppo di processori: si intende SMARTFENSE e qualsiasi entità che controlli, sia controllata o sia sotto il controllo comune di SMARTFENSE.
- Dati di servizio: si intende un sottoinsieme di Informazioni Confidenziali composto da dati elettronici, testo, messaggi, comunicazioni o altri materiali inviati e archiviati all’interno del Servizio dal Sottoscrittore, dai suoi Agenti e dagli Utenti finali in relazione all’uso del Servizio da parte del Sottoscrittore, inclusi, tra gli altri, i Dati Personali.
- Sub-processore: si intende qualsiasi terzo responsabile del trattamento dei dati contratto da SMARTFENSE, comprese le entità del Gruppo di processori, che riceve i Dati Personali da SMARTFENSE per trattarli per conto del Sottoscrittore e in conformità con le istruzioni del Sottoscrittore (come comunicato per iscritto da SMARTFENSE) e i termini del suo subcontratto scritto.
- Autorità di controllo: si intende qualsiasi autorità di protezione dei dati come definita nel Regolamento Europeo sulla Protezione dei Dati.
- Sito web: si riferisce alla pagina web disponibile su: https://www.smartfense.com/
3. Trattamento e dati del servizio
- Tra le Parti, tutti i Dati di servizio trattati ai sensi di questo DPA e del CCS rimarranno di proprietà del Sottoscrittore. In nessun caso, SMARTFENSE agirà, né sarà considerata come “titolare” o “responsabile” (o concetto equivalente) dei Dati di servizio ai sensi di qualsiasi normativa applicabile in materia di protezione dei dati.
- SMARTFENSE sarà considerata “Responsabile del trattamento” (di seguito IL RESPONSABILE), in quanto, in qualità di fornitore finale dei servizi, ha la necessità di raccogliere, archiviare, trattare, gestire e/o utilizzare i dati personali a disposizione del CLIENTE per l’utilizzo del servizio stesso.
- SMARTFENSE, nel suo ruolo di Responsabile del trattamento, tratterà i Dati Personali per conto e sotto la direzione del CLIENTE, che è giuridicamente considerato “Titolare del trattamento”, essendo il soggetto che darà le istruzioni di servizio che riterrà necessarie e opportune (ad esempio, ordinare l’invio tramite SMARTFENSE di una campagna di sensibilizzazione a una base di dati email dei suoi dipendenti).
- Il trattamento dei dati personali sarà effettuato solo in base a istruzioni ragionevoli e documentate del Titolare del trattamento, e in nessun caso SMARTFENSE effettuerà un trattamento per proprio conto o tratterà tali dati al di fuori degli scopi dichiarati.
- La presenza e il ruolo di un PARTNER come intermediario nella commercializzazione del servizio implica che tale PARTNER sarà considerato un Responsabile del trattamento, e SMARTFENSE sarà considerata, a sua volta, come Sub-responsabile del trattamento.
- Il CLIENTE rimarrà sempre il Titolare del trattamento, e le disposizioni del presente Allegato continueranno ad essere pienamente applicabili.
4. Obblighi delle parti
- Le Parti concordano che la durata del trattamento effettuato da SMARTFENSE ai sensi di questo DPA, compresa la natura e lo scopo del trattamento, il tipo di Dati personali e le categorie di interessati, sarà come descritto nella sezione 7 del presente DPA.
- Le Parti che sono considerate Responsabili o Sub-responsabili del trattamento si impegnano a rispettare gli obblighi che loro competono in base al loro ruolo di Responsabile del trattamento, come disposto dal Regolamento (UE) 2016/67, tra cui:
- trattare i Dati personali secondo le istruzioni del Sottoscrittore come stabilito nel CCS e in questo DPA, incluse le trasferimenti di Dati personali verso un paese terzo o un’organizzazione internazionale ai sensi dell’Articolo 28 (3) (a) del GDPR, a meno che le leggi dell’Unione o degli Stati membri a cui è soggetta SMARTFENSE non richiedano diversamente. In tal caso, SMARTFENSE informerà il Sottoscrittore di tale obbligo legale non appena ne venga a conoscenza (salvo ove proibito dalle leggi applicabili);
- garantire che tutto il personale e la dirigenza di qualsiasi membro del processore siano pienamente consapevoli delle proprie responsabilità nella protezione dei Dati personali secondo questo DPA e che si siano impegnati alla riservatezza o siano soggetti a un obbligo legale di riservatezza ai sensi dell’Articolo 28 (3) (b) del GDPR;
- implementare e mantenere misure tecniche e organizzative appropriate per proteggere i Dati personali dalla distruzione, perdita, alterazione, divulgazione o accesso non autorizzato, accidentale o illecito, sempre tenendo conto dello stato della tecnologia, dei costi di implementazione, della natura, dell’estensione, del contesto e degli scopi del trattamento e dei rischi coinvolti, includendo le misure descritte nell’Allegato II;
- notificare al Sottoscrittore, ai sensi dell’Articolo 33 (2) del GDPR, senza indugi e comunque entro quarantotto (48) ore, in caso di una Violazione di dati personali confermata che coinvolga i Dati personali del Sottoscrittore e adottare le misure adeguate per mitigare i possibili effetti negativi;
- aiutare il Sottoscrittore, tenendo conto della natura del trattamento e nella misura in cui sia commercialmente ragionevole, a soddisfare l’obbligo del Sottoscrittore di rispondere alle richieste degli interessati per esercitare i propri diritti ai sensi della Legge sulla protezione dei dati applicabile (una “Richiesta dell’interessato”). Nel caso in cui SMARTFENSE riceva una Richiesta direttamente da un soggetto dei dati, deve, salvo diverso divieto legale, indirizzare il soggetto dei dati al Sottoscrittore. Se il Sottoscrittore non può trattare la Richiesta dell’interessato, tenendo conto della natura del trattamento e delle informazioni a disposizione di SMARTFENSE, SMARTFENSE dovrà, su richiesta del Sottoscrittore e a spese ragionevoli dello stesso, rispondere alla Richiesta dell’interessato, come previsto dalla Legge sulla Protezione dei Dati applicabile;
- su richiesta, fornire al Sottoscrittore informazioni e assistenza commercialmente ragionevoli, tenendo conto della natura del trattamento e delle informazioni a disposizione di SMARTFENSE, per aiutare il Sottoscrittore a condurre qualsiasi valutazione dell’impatto sulla protezione dei dati, valutazione dell’impatto del trasferimento dei dati o consultazione con l’Autorità di controllo, al fine di soddisfare i requisiti della Sezione 8 di questo DPA (Restituzione e Distruzione dei Dati Personali);
- rispettare i requisiti della Sezione 5 di questo DPA (Audit) per mettere a disposizione del Sottoscrittore informazioni che dimostrino la conformità di SMARTFENSE con questo DPA;
- designare un responsabile della sicurezza che agisca come punto di contatto del Sottoscrittore, coordinando e monitorando il rispetto della sicurezza di questo DPA, comprese le misure dettagliate nel documento “Sicurezza, Garanzia e Fiducia nel Cloud” di SMARTFENSE.
- SMARTFENSE informerà immediatamente il Sottoscrittore se ritiene che le istruzioni di trattamento del Sottoscrittore violino leggi o regolamenti. In tal caso, SMARTFENSE ha il diritto di rifiutare il trattamento dei dati personali che ritenga violi qualsiasi legge o regolamento.
- Il PARTNER comprende e accetta che, in conformità con gli obblighi previsti in questo accordo di trattamento dei dati, dovrà anche stabilire un proprio accordo di trattamento dei dati (DPA), per regolare e ottenere il consenso espresso e informato per legittimare il trattamento dei dati personali ottenuti dal CLIENTE.
- Il PARTNER è responsabile di dimostrare l’accettazione di tale accordo di trattamento dei dati al PRODUTTORE.
- Nei casi in cui il PARTNER sia anche un SOTTOSCRITTORE del servizio ai sensi della Sezione 2, gestendo il servizio per conto di terzi (i clienti finali), dal punto di vista legale, il PARTNER sarà considerato come Responsabile del trattamento (come descritto nella clausola 2.5), ed è obbligato a rispettare gli obblighi regolati nella Sezione 3.2 di questo DPA.
5. Uso di Subprocessori
6. Audit
7. Esportazioni internazionali di dati
8. Dettaglio del trattamento dei dati
9. Restituzione e distruzione dei dati personali
- Alla conclusione dell’accesso e dell’utilizzo del Servizio da parte del Sottoscrittore, SMARTFENSE, entro i trenta (30) giorni successivi a tale conclusione, a scelta del Sottoscrittore: (a) consentirà al Sottoscrittore di esportare i propri Dati di servizio, a suo carico; oppure (b) eliminerà tutti i Dati del Servizio in conformità con le capacità del Servizio e con l’articolo 28(3)(g) del RGPD. Successivamente a tale periodo, SMARTFENSE eliminerà tutti i Dati del Servizio archiviati o trattati da SMARTFENSE per conto del Sottoscrittore, in conformità con le politiche e le procedure di eliminazione di SMARTFENSE. Il Sottoscrittore consente espressamente tale eliminazione.
10. Durata e limitazione di responsabilità
- Questo DPA rimarrà in vigore finché SMARTFENSE tratterà Dati personali per conto del Sottoscrittore ai sensi del CCS. Con la conclusione del CCS, il presente accordo si considera estinto con il contratto principale.
- Questo DPA sarà soggetto alle limitazioni di responsabilità concordate tra le Parti stabilite nel CCS e qualsiasi riferimento alla responsabilità di una Parte si intende riferito a tale Parte e ai suoi Affiliati nel loro complesso. Per evitare dubbi, questa sezione non sarà interpretata come una limitazione della responsabilità di nessuna delle Parti per le richieste presentate dagli interessati.
11. Disposizioni generali
- Questo DPA non può essere emendato o modificato se non con il consenso di entrambe le Parti. Questo DPA potrà essere eseguito in controparti. I diritti e gli obblighi di ciascuna Parte in relazione alla cessione e delega ai sensi di questo DPA saranno quelli descritti nel CCS. Fatte salve le restrizioni sopra indicate, questo DPA sarà vincolante per le Parti e i loro rispettivi successori e cessionari, a beneficio delle stesse e sarà esecutivo da parte loro. Questo DPA, insieme al CCS, costituisce l’accordo completo tra le Parti in merito all’oggetto del presente e sostituirà qualsiasi altro accordo, negoziazione o discussione tra le Parti in relazione a tale oggetto.
- Nella misura in cui i termini del CCS siano in conflitto con i termini sostanziali di questo DPA (in merito alla protezione dei Dati personali), prevarranno i termini di questo DPA.