1. Accordo e ruoli delle parti
Il presente accordo sul trattamento dei dati personali forma parte integrante delle Condizioni generali e si applica ogniqualvolta il Cliente, in qualità di titolare del trattamento o responsabile del trattamento, utilizzi Kruspin per trattare dati personali di un'altra persona. Accettando le Condizioni generali, il Cliente conclude il presente accordo con Necktip s.r.o.
Per i dati relativi a clienti, invitati, fornitori, membri del team e altri partecipanti che il Cliente inserisce nello spazio di lavoro o nell'evento, il Cliente è di norma il titolare del trattamento e Necktip s.r.o., che gestisce Kruspin, è il responsabile del trattamento. Se il Cliente è a sua volta responsabile del trattamento per conto di un proprio cliente, conferma di essere autorizzato a coinvolgere Kruspin come sub-responsabile del trattamento.
Per i dati necessari al proprio account, all’accesso, alla fatturazione, alla sicurezza, alla prevenzione degli abusi, alle comunicazioni legali e al proprio monitoraggio operativo, Necktip s.r.o. può agire in qualità di titolare autonomo del trattamento. Nella misura in cui il monitoraggio o la registrazione della sessione tratti dati del Cliente esclusivamente per fornire, proteggere o assistere il servizio su istruzione del Cliente, si applica il presente accordo. Il mascheramento della registrazione non ne modifica la natura di dato personale.
2. Oggetto, durata, natura e finalità
L'oggetto consiste nel trattamento dei dati personali necessario al funzionamento dello spazio di lavoro, degli eventi, degli RSVP, della pagina per gli invitati, degli alloggi, della disposizione dei posti, del programma, delle attività, dei file, dei fornitori, dei prospetti finanziari operativi, delle comunicazioni, degli output per i clienti e operativi e dell'assistenza.
Il trattamento dura per la durata dell'account del Cliente o del servizio concordato e per il periodo necessario alla restituzione o alla cancellazione dei dati. La natura del trattamento comprende archiviazione, organizzazione, ricerca, visualizzazione, trasmissione, backup, esportazione, rettifica, limitazione e cancellazione, in base alle funzioni e alle istruzioni del Cliente.
La finalità consiste nel fornire e proteggere la funzione Kruspin scelta ed eseguire un’istruzione documentata del Cliente. I contenuti identificabili del Cliente non vengono utilizzati per addestrare modelli né per creare set di dati di valutazione riutilizzabili. Qualsiasi futuro programma volontario di conferimento dei dati sarebbe separato, disattivato per impostazione predefinita e richiederebbe condizioni e una base giuridica specifiche. Il gestore può utilizzare, conformemente alle Condizioni generali, informazioni realmente anonimizzate e aggregate.
3. Interessati e categorie di dati
4. Istruzioni e obblighi del Cliente
- Il Cliente è responsabile della liceità delle istruzioni, della base giuridica, degli obblighi informativi, dell'esattezza dei dati e delle autorizzazioni delle persone che invita nel servizio.
- La configurazione delle funzioni, l'importazione, la pubblicazione, la condivisione, l'esportazione, la cancellazione e le richieste inviate da una persona autorizzata dal Cliente costituiscono istruzioni documentate nell'ambito del presente accordo e delle Condizioni.
- Il Cliente riduce al minimo allergie, esigenze sanitarie e di accessibilità, dati relativi a minori, note familiari e altri dati sensibili e li inserisce soltanto ove siano necessari per la finalità specifica.
- Il Cliente configura ruoli, autorizzazioni, pagine pubbliche, link RSVP ed esportazioni in modo che i dati siano visibili soltanto ai destinatari previsti.
- Il Cliente non deve impartire al gestore istruzioni che comportino un trattamento illecito. Qualora il gestore ritenga, con fondato motivo, che un'istruzione violi la normativa in materia di protezione dei dati, ne informerà il Cliente e potrà sospenderne l'esecuzione fino a chiarimento.
- Qualora il Cliente tratti dati per conto di un altro titolare del trattamento, garantisce di disporre dell'autorizzazione necessaria a coinvolgere Kruspin e comunica le istruzioni più rigorose applicabili al trattamento.
5. Obblighi del gestore quale responsabile del trattamento
- Trattare i dati personali esclusivamente in conformità al presente accordo, alle impostazioni del servizio e alle altre istruzioni documentate del Cliente, salvo che il trattamento sia richiesto dal diritto dell'Unione europea o di uno Stato membro; in tal caso, informare preventivamente il Cliente, salvo che la legge lo vieti.
- Garantire che le persone autorizzate a trattare i dati siano vincolate alla riservatezza e abbiano accesso soltanto nella misura prevista dal proprio ruolo.
- Adottare e mantenere le misure tecniche e organizzative adeguate indicate di seguito e adattarle al rischio, allo stato dell'arte e alla natura del servizio.
- Ricorrere ad altri responsabili del trattamento esclusivamente in conformità al presente accordo e imporre loro obblighi sostanzialmente equivalenti in materia di protezione dei dati personali.
- Tenuto conto della natura del trattamento, assistere ragionevolmente il Cliente in relazione alle richieste degli interessati, alla sicurezza, agli incidenti, alle valutazioni d'impatto e alla consultazione dell'autorità di controllo.
- Al termine del servizio, restituire o cancellare, a scelta del Cliente, tutti i dati personali del Cliente e le copie esistenti, salvo che la loro ulteriore conservazione sia imposta dal diritto dell’Unione europea o della Repubblica ceca.
- Fornire le informazioni necessarie a dimostrare la conformità all'articolo 28 del GDPR e consentire un audit ragionevole alle condizioni indicate di seguito.
- Informare il Cliente senza ingiustificato ritardo qualora il gestore venga a conoscenza di una violazione dei dati personali trattati per suo conto.
6. Sub-responsabili del trattamento e servizi esterni
Il Cliente concede un'autorizzazione generale scritta a ricorrere ai sub-responsabili del trattamento elencati di seguito per le finalità descritte. A seconda della funzione specifica, alcuni servizi agiscono anche come titolari autonomi del trattamento; le relative condizioni sono mostrate al momento dell'utilizzo o nella pagina ospitata.
Il gestore informerà il Cliente almeno 15 giorni prima dell'aggiunta o della sostituzione prevista di un sub-responsabile del trattamento che tratterà in misura sostanziale dati personali del Cliente, mediante l'account o via e-mail, salvo che un'urgente esigenza di sicurezza o di legge richieda un termine più breve. Il Cliente può sollevare entro 10 giorni un'obiezione motivata in materia di protezione dei dati personali. Se non è ragionevolmente possibile risolverla, le parti possono disattivare la funzione facoltativa interessata o cessarne l'utilizzo.
Il gestore imporrà al sub-responsabile del trattamento obblighi sostanzialmente equivalenti in materia di protezione dei dati e resterà responsabile nei confronti del Cliente dell'adempimento degli obblighi del sub-responsabile del trattamento nella misura prevista dal GDPR.
7. Trasferimenti internazionali
Il gestore sceglie, ove disponibili, una regione europea o endpoint europei. Alcuni fornitori possono tuttavia utilizzare un'infrastruttura globale o consentire l'assistenza al di fuori dell'UE/SEE.
Qualora i dati personali siano trasferiti verso un paese privo di una decisione di adeguatezza, il gestore applicherà un meccanismo previsto dal capo V del GDPR, in particolare le clausole contrattuali standard della Commissione europea, nonché misure supplementari in funzione del rischio. Su richiesta, fornirà al Cliente informazioni sul meccanismo attualmente applicabile al fornitore specifico.
Il Cliente impartisce l'istruzione di effettuare il trasferimento nella misura necessaria per la funzione da lui attivata e per il fornitore sopra autorizzato. Ciò non limita il diritto del Cliente di opporsi a un nuovo sub-responsabile del trattamento.
8. Misure tecniche e organizzative
- Accesso mediante e-mail verificata e codici monouso a breve durata, sessioni HTTP-only protette e controlli dell'identità lato server.
- Ruoli, appartenenze, autorizzazioni e output separati per le viste destinate ai clienti e al pubblico, che limitano l'accesso in base allo spazio di lavoro, all'evento e alla finalità dell'output.
- Trasmissione cifrata tramite HTTPS/TLS; cifratura dei dati archiviati in base alle funzionalità e alla configurazione del fornitore del database e dell'archiviazione a oggetti; archiviazione cifrata di token di integrazione selezionati.
- Separazione degli ambienti di produzione e sviluppo, credenziali segrete lato server non esposte al client, accessi limitati per assistenza e amministrazione e audit delle azioni rilevanti per la sicurezza.
- Convalida degli input, protezione della stessa origine, limitazione della frequenza delle richieste, token a breve durata, revoca delle sessioni e difese contro i comuni abusi delle applicazioni web.
- Riduzione al minimo di registri, analisi, monitoraggio e artefatti di assistenza; mascheramento di testi, campi di input e attributi nella registrazione della sessione ed esclusione di console, intestazioni e corpi delle richieste, heatmap e iframe cross-origin. La registrazione può comunque restare un dato personale identificabile.
- Backup e procedure di ripristino adeguati all'infrastruttura fornita, modifiche controllate del database e limitazione delle operazioni distruttive in produzione.
- Procedura per classificare, contenere, correggere e documentare gli incidenti di sicurezza e informare i Clienti interessati.
- Riesame periodico delle misure in base alla natura dei dati, allo stato dell'arte, ai costi e al rischio. Nessun sistema può garantire una sicurezza assoluta.
9. Diritti degli interessati, incidenti e assistenza
Se il gestore riceve una richiesta di una persona relativa ai dati del Cliente, non risponderà nel merito senza istruzioni del Cliente, salvo che ciò sia imposto dalla legge. Inoltrerà la richiesta al Cliente o contribuirà a individuare il titolare del trattamento competente e, per quanto possibile, fornirà gli strumenti o le informazioni necessari per rispondere.
In caso di violazione dei dati personali, il gestore informerà il Cliente senza ingiustificato ritardo dopo esserne venuto a conoscenza. Sulla base delle informazioni disponibili, descriverà la natura dell'incidente, le categorie interessate, le probabili conseguenze, le misure adottate o proposte e il contatto per ulteriore assistenza. La notifica non costituisce di per sé un'ammissione di responsabilità.
Tenuto conto della natura del trattamento e delle informazioni a sua disposizione, il gestore presterà ragionevole assistenza per le valutazioni d'impatto, le consultazioni preventive, la sicurezza, gli obblighi di notifica e la dimostrazione della conformità. L'assistenza straordinaria oltre l'ambito ordinario del servizio può essere addebitata, salvo che la relativa necessità sia stata causata dal gestore mediante violazione del presente accordo.
10. Restituzione, cancellazione, audit e prevalenza dei documenti
Al termine del servizio, il gestore, a scelta del Cliente, restituisce i dati personali del Cliente in un formato ragionevolmente disponibile oppure li cancella, salvo che la loro ulteriore conservazione sia imposta dalla legge. Nell'attuale prodotto, esportazione e cancellazione vengono gestite tramite l'assistenza; l'esportazione completa autonoma e la cancellazione autonoma dell'account non sono disponibili per tutti gli account.
Dopo la cancellazione dai sistemi operativi, le copie possono rimanere soltanto in backup tecnici isolati per il tempo necessario a completare il ciclo di cancellazione documentato, e comunque non oltre 180 giorni, oppure se la loro conservazione è imposta dal diritto dell’Unione europea o della Repubblica ceca. Durante tale periodo non vengono utilizzate per le normali attività operative; al termine del periodo applicabile il Gestore le cancella. I dati di monitoraggio trattati per conto del Cliente seguono la stessa regola; ai dati per i quali Necktip s.r.o. è titolare autonomo del trattamento si applica l’Informativa sulla privacy.
Il Cliente può richiedere, al massimo una volta all'anno e inoltre dopo un incidente grave, le informazioni ragionevolmente necessarie per verificare il rispetto del presente accordo. Se la documentazione non è sufficiente, può svolgere un audit direttamente o tramite un esperto indipendente vincolato alla riservatezza, con un preavviso di almeno 30 giorni, durante l'orario lavorativo e senza accedere ai dati di altri Clienti. Tale termine non si applica se una procedura più rapida è necessaria a causa di un incidente urgente o di una richiesta dell’autorità di controllo. Il Cliente sostiene i costi ragionevoli dell'audit, salvo che questo dimostri una violazione sostanziale da parte del gestore.
In caso di conflitto, il presente accordo prevale per il trattamento dei dati personali per conto del Cliente; le Condizioni generali prevalgono per le altre questioni. Un accordo individuale scritto più rigoroso prevale nella misura in cui modifica espressamente il presente accordo.
Domande, istruzioni, obiezioni a un nuovo sub-responsabile del trattamento e richieste di assistenza devono essere inviate a [email protected].