In linguaggio semplice
- Quando le vostre fonti collegate contengono dati personali, la vostra organizzazione è il titolare del trattamento e noi siamo il responsabile del trattamento.
- Trattiamo i dati esclusivamente in base alle vostre istruzioni, solo i metadati e i permessi che la vostra approvazione OAuth espone.
- Cinque subresponsabili, con preavviso prima che ne aggiungiamo uno. Notifica di violazione entro 48 ore dalla conoscenza.
- Le Clausole Contrattuali Standard dell'UE coprono i trasferimenti internazionali.
- Alla cessazione potete esportare tutto, dopodiché lo eliminiamo.
1. Parti, ambito e ruoli
Il presente Accordo sul Trattamento dei Dati ("DPA") costituisce parte integrante dei Termini di Servizio tra Enterprise.Systems ("Responsabile del trattamento") e l'organizzazione cliente ("Titolare del trattamento"). Si applica ogniqualvolta i Dati delle Fonti del Cliente trattati sulla piattaforma contengano dati personali ai sensi del GDPR o di leggi analoghe. In caso di conflitto relativo al trattamento dei dati personali, il presente DPA prevale sui Termini.
2. Definizioni
"GDPR" indica il Regolamento (UE) 2016/679. "Dati personali", "trattamento", "interessato", "titolare del trattamento", "responsabile del trattamento" e "autorità di controllo" hanno i significati attribuiti nel GDPR. "Dati delle Fonti del Cliente" ha il significato attribuito nei Termini di Servizio.
3. Dettagli del trattamento
- Oggetto — analisi della postura di sicurezza delle fonti collegate del Titolare del trattamento.
- Durata — il periodo di vigenza dell'accordo più il periodo di tolleranza per l'eliminazione.
- Natura e finalità — enumerazione in sola lettura di risorse, permessi e principal tramite gli ambiti OAuth approvati dal Titolare del trattamento; valutazione rispetto alle regole di sicurezza; generazione di risultanze e spiegazioni, inclusa l'analisi assistita da IA.
- Categorie di dati personali — metadati delle risorse (nomi, identificativi, impostazioni di condivisione) e identità dei principal (nomi, indirizzi email, ruoli) degli utenti, collaboratori e agenti di servizio/IA del Titolare del trattamento. Nessun contenuto di file; non vengono ricercate categorie particolari, e quelle eventualmente presenti nei metadati sono incidentali.
- Interessati — i dipendenti, collaboratori e parti esterne del Titolare del trattamento che detengono permessi nelle fonti collegate.
4. Trattamento su istruzioni
Il Responsabile del trattamento tratta i dati personali esclusivamente sulla base delle istruzioni documentate del Titolare del trattamento — costituite dai Termini, dal presente DPA e dalla configurazione della piattaforma effettuata dal Titolare (quali fonti collegare, quali ambiti approvare, impostazioni di conservazione) — salvo che ciò sia richiesto dalla legge, nel qual caso il Responsabile del trattamento informa il Titolare prima del trattamento ove giuridicamente consentito. Il Responsabile del trattamento informa il Titolare qualora, a suo parere, un'istruzione violi la normativa in materia di protezione dei dati.
5. Riservatezza
Le persone autorizzate a trattare i dati personali sono vincolate da obblighi di riservatezza contrattuali o di legge.
6. Misure di sicurezza (Art. 32)
Il Responsabile del trattamento attua e mantiene misure tecniche e organizzative adeguate, tra cui:
- Cifratura in transito (TLS 1.2+) e cifratura delle credenziali delle fonti memorizzate a riposo (AES-256-GCM con una chiave dedicata di cifratura delle chiavi).
- Accesso in sola lettura, con privilegio minimo, alle fonti collegate, limitato agli ambiti OAuth approvati dal Titolare del trattamento.
- Controllo degli accessi basato sui ruoli all'interno della piattaforma (owner/admin/viewer) e isolamento dei tenant a livello di dati.
- Un registro di audit a sola aggiunta delle azioni sulla piattaforma.
- Gestione delle vulnerabilità e tempestiva applicazione delle patch alle dipendenze della piattaforma.
7. Sub-responsabili del trattamento
Il Titolare concede autorizzazione generale ai subresponsabili elencati nella Privacy Policy (Anthropic, Cloudflare, RunPod, PayPal e Resend una volta attive le funzionalità email). Il Responsabile impone a ciascun subresponsabile obblighi di protezione dei dati non meno tutelanti del presente DPA e resta pienamente responsabile del loro operato. Il Responsabile fornisce un preavviso di almeno 14 giorni prima di aggiungere o sostituire un subresponsabile; il Titolare può opporsi per ragionevoli motivi di protezione dei dati, nel qual caso le parti cercheranno una soluzione e, in mancanza di essa, il Titolare potrà risolvere il servizio interessato e ricevere un rimborso pro-rata dei corrispettivi prepagati.
8. Assistenza relativa ai diritti degli interessati
Tenuto conto della natura del trattamento, il Responsabile del trattamento assiste il Titolare del trattamento nel rispondere alle richieste degli interessati, anche tramite gli strumenti self-service di esportazione e cancellazione della piattaforma, e inoltra al Titolare del trattamento senza indebito ritardo qualsiasi richiesta che riceva direttamente.
9. Violazione dei dati personali
Il Responsabile del trattamento notifica al Titolare del trattamento senza indebito ritardo, e in ogni caso entro 48 ore, dopo essere venuto a conoscenza di una violazione dei dati personali che interessa i Dati delle Fonti del Cliente, fornendo le informazioni ragionevolmente necessarie per gli obblighi del Titolare del trattamento ai sensi degli Articoli 33–34 GDPR, e collabora alla rimediazione.
10. Trasferimenti internazionali
I trasferimenti di dati personali dallo SEE, dal Regno Unito o dalla Svizzera verso paesi privi di una decisione di adeguatezza sono disciplinati dalle Clausole Contrattuali Standard dell'UE (Modulo 2: da titolare del trattamento a responsabile del trattamento), che sono incorporate nel presente DPA mediante riferimento, unitamente all'Addendum del Regno Unito e agli adattamenti svizzeri ove applicabili. Israele beneficia di una decisione di adeguatezza dell'UE.
11. Audit
Il Responsabile del trattamento mette a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità al presente DPA, inclusi i riepiloghi delle valutazioni di sicurezza, e consente audit da parte del Titolare del trattamento o del suo revisore incaricato non più di una volta all'anno con un preavviso di almeno 30 giorni, durante l'orario lavorativo, in regime di riservatezza e a spese del Titolare del trattamento, salvo che l'audit riveli una non conformità sostanziale.
12. Restituzione e cancellazione
In caso di risoluzione, il Titolare del trattamento può esportare i Dati di Origine del Cliente e i risultati tramite la piattaforma per 30 giorni. Successivamente il Responsabile del trattamento cancella i dati personali entro 30 giorni, salvo che la conservazione sia richiesta dalla legge, e conferma la cancellazione su richiesta. Le credenziali di origine memorizzate vengono distrutte immediatamente al momento della disconnessione o della cancellazione dell'account.
13. Responsabilità e prevalenza
La responsabilità ai sensi del presente DPA è soggetta alle limitazioni previste nei Terms of Service nella misura consentita dalla normativa in materia di protezione dei dati. Il presente DPA sostituisce qualsiasi precedente condizione relativa al trattamento dei dati tra le parti.
14. Contatto
Contatto per la protezione dei dati: [email protected].