In linguaggio semplice
- Quando le tue fonti collegate contengono dati personali, la tua organizzazione è il titolare del trattamento e noi siamo il responsabile del trattamento.
- Trattiamo i dati esclusivamente in base alle tue istruzioni, solo i metadati e le autorizzazioni che la tua approvazione espone, e modifichiamo gli accessi nelle tue fonti solo se attivi la Correzione automatica.
- Cinque subresponsabili del trattamento, con preavviso prima di aggiungerne uno. Notifica delle violazioni entro 48 ore dalla presa di conoscenza.
- Le Clausole Contrattuali Standard dell'UE disciplinano i trasferimenti internazionali.
- Alla cessazione puoi esportare tutto, dopodiché lo eliminiamo.
1. Parti, ambito di applicazione e ruoli
Il presente Accordo sul Trattamento dei Dati ("DPA") costituisce parte integrante dei Termini di Servizio tra Enterprise.Systems ("Responsabile del trattamento") e l'organizzazione cliente ("Titolare del trattamento"). Si applica ogniqualvolta i Dati delle Fonti del Cliente trattati sulla piattaforma contengano dati personali ai sensi del GDPR o di leggi analoghe. In caso di conflitto relativo al trattamento dei dati personali, il presente DPA prevale sui Termini.
2. Definizioni
"GDPR" indica il Regolamento (UE) 2016/679. "Dati personali", "trattamento", "interessato", "titolare del trattamento", "responsabile del trattamento" e "autorità di controllo" hanno il significato loro attribuito nel GDPR. "Dati di Origine del Cliente" (Customer Source Data) ha il significato attribuito nei Termini di Servizio.
3. Dettagli del trattamento
- Oggetto — analisi della postura di sicurezza delle origini connesse del Titolare del trattamento.
- Durata — la durata del contratto più il periodo di tolleranza per la cancellazione.
- Natura e finalità — enumerazione in sola lettura di risorse, autorizzazioni e principal tramite ambiti (scope) OAuth approvati dal Titolare del trattamento; valutazione rispetto a regole di sicurezza; generazione di rilevazioni, spiegazioni e riepiloghi assistiti dall'AI; e, solo laddove il Titolare del trattamento abiliti l'Auto-remediate, attivi una policy e conceda gli ambiti di scrittura necessari, revoca o riduzione dell'accesso nell'origine connessa secondo quanto disposto da tale policy.
- Categorie di dati personali — metadati delle risorse (nomi, identificatori, impostazioni di condivisione) e identità dei principal (nomi, indirizzi email, ruoli) degli utenti, collaboratori e agenti di servizio/AI del Titolare del trattamento. Nessun contenuto di file; nessuna categoria particolare viene ricercata, e qualsiasi categoria eventualmente presente nei metadati è incidentale.
- Interessati — i dipendenti, i collaboratori e le parti esterne del Titolare del trattamento che detengono autorizzazioni nelle origini connesse.
4. Trattamento su istruzioni
Il Responsabile del trattamento tratta i dati personali esclusivamente sulla base delle istruzioni documentate del Titolare del trattamento — le quali consistono nei Termini, nel presente DPA e nella configurazione della piattaforma da parte del Titolare del trattamento (quali origini connettere, quali ambiti approvare, se abilitare l'Auto-remediate e quali policy attivare, impostazioni di conservazione) — salvo che ciò sia richiesto dalla legge, nel qual caso il Responsabile del trattamento informa il Titolare del trattamento prima del trattamento ove giuridicamente consentito. Il Responsabile del trattamento informerà il Titolare del trattamento qualora ritenga che un'istruzione violi la normativa in materia di protezione dei dati.
5. Riservatezza
Le persone autorizzate a trattare i dati personali sono vincolate da obblighi di riservatezza contrattuali o legali.
6. Misure di sicurezza (Art. 32)
Il Responsabile del trattamento implementa e mantiene misure tecniche e organizzative adeguate, tra cui:
- Crittografia in transito (TLS 1.2+) e crittografia a riposo delle credenziali delle origini memorizzate (AES-256-GCM con una chiave dedicata di crittografia delle chiavi).
- Accesso con privilegi minimi alle origini connesse, limitato agli ambiti approvati dal Titolare del trattamento: sola lettura per il monitoraggio; ambiti di scrittura solo laddove il Titolare del trattamento li conceda per l'Auto-remediate, revocabili in qualsiasi momento.
- Controllo degli accessi basato sui ruoli all'interno della piattaforma (owner/admin/viewer) e isolamento dei tenant a livello di dati.
- Un registro di audit in sola aggiunta (append-only) delle azioni sulla piattaforma.
- Gestione delle vulnerabilità e applicazione tempestiva di patch alle dipendenze della piattaforma.
7. Sub-responsabili del trattamento
Il Titolare del trattamento concede autorizzazione generale per i sub-responsabili del trattamento elencati nella Privacy Policy (Anthropic, Resend, PayPal, RunPod e Cloudflare). Il Responsabile del trattamento impone a ciascun sub-responsabile del trattamento obblighi in materia di protezione dei dati non meno protettivi del presente DPA e rimane pienamente responsabile del loro operato. Il Responsabile del trattamento informa il Titolare del trattamento prima di aggiungere o sostituire un sub-responsabile del trattamento; il Titolare del trattamento può opporsi per ragionevoli motivi attinenti alla protezione dei dati, nel qual caso le parti cercheranno una soluzione e, in mancanza di essa, il Titolare del trattamento può risolvere il servizio interessato e ricevere un rimborso pro-rata dei corrispettivi prepagati.
8. Assistenza in materia di diritti degli interessati
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare nel rispondere alle richieste degli interessati, anche tramite gli strumenti self-service di esportazione e cancellazione della piattaforma, e inoltra al Titolare senza ingiustificato ritardo qualsiasi richiesta che riceva direttamente.
9. Violazione dei dati personali
Il Responsabile notifica al Titolare senza ingiustificato ritardo, e in ogni caso entro 48 ore, dopo essere venuto a conoscenza di una violazione dei dati personali che interessi i Dati di Origine del Cliente, fornendo le informazioni ragionevolmente necessarie per gli obblighi del Titolare ai sensi degli Articoli 33–34 GDPR, e coopera nella riparazione.
10. Trasferimenti internazionali
I trasferimenti di dati personali dallo SEE, dal Regno Unito o dalla Svizzera verso paesi privi di una decisione di adeguatezza sono disciplinati dalle Clausole Contrattuali Standard dell'UE (Modulo 2: da titolare a responsabile), che sono incorporate nel presente DPA mediante riferimento, unitamente all'Addendum del Regno Unito e agli adattamenti svizzeri, ove applicabili. Israele beneficia di una decisione di adeguatezza dell'UE.
11. Audit
Il Responsabile mette a disposizione le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA, inclusi i riepiloghi delle valutazioni di sicurezza, e consente audit da parte del Titolare o del suo revisore incaricato non più di una volta all'anno con almeno 30 giorni di preavviso, durante l'orario lavorativo, in condizioni di riservatezza e a spese del Titolare, salvo che l'audit riveli una non conformità sostanziale.
12. Restituzione e cancellazione
Alla cessazione, il Titolare può esportare i Dati di Origine del Cliente e i risultati tramite la piattaforma per 30 giorni. Successivamente il Responsabile cancella i dati personali entro 30 giorni, salvo che la conservazione sia richiesta dalla legge, e conferma la cancellazione su richiesta. Le credenziali di origine memorizzate vengono distrutte immediatamente al momento della disconnessione o della cancellazione dell'account.
13. Responsabilità e prevalenza
La responsabilità ai sensi del presente DPA è soggetta alle limitazioni previste nei Termini di Servizio nella misura consentita dalla normativa sulla protezione dei dati. Il presente DPA sostituisce qualsiasi precedente condizione di trattamento dei dati tra le parti.
14. Contatto
Contatto per la protezione dei dati: [email protected].