Addendum sulla protezione dei dati
Il presente Addendum sulla protezione dei dati (“DPA”) integra e costituisce parte della versione vigente del Contratto quadro di servizi, definito come i Termini di servizio, disponibili all’indirizzo https://www.cartesia.ai/legal/terms, concordati e accettati dal cliente e dalle sue eventuali affiliate, congiuntamente il “Cliente”, oppure il distinto contratto scritto di servizi sottoscritto dal Fornitore di servizi e dal Cliente, e Cartesia AI, Inc. (il “Fornitore di servizi”), ciascuno una “Parte” e congiuntamente le “Parti”. Il presente DPA si applica e prevale sul Contratto quadro di servizi e su qualsiasi documento contrattuale correlato tra le Parti, come un modulo d’ordine o un capitolato delle attività emesso ai sensi dello stesso, collettivamente il “Contratto”. In caso di conflitto tra il Contratto quadro di servizi e il presente DPA, prevale quest’ultimo.
Il Fornitore di servizi dichiara di comprendere le restrizioni e gli obblighi previsti dal presente DPA e di rispettarli. Il Fornitore di servizi accetta quanto segue:
1. Definizioni e interpretazione
Salvo diversa definizione nel presente documento, i termini e le espressioni con iniziale maiuscola utilizzati nel presente DPA hanno il seguente significato:
“Normativa applicabile sulla protezione dei dati” indica qualsiasi legge o regolamento applicabile in materia di privacy o protezione dei dati, tra cui, a titolo esemplificativo, la Normativa europea sulla protezione dei dati e il California Consumer Privacy Act, come modificato dal California Privacy Rights Act, con i relativi regolamenti attuativi, di volta in volta modificati o sostituiti (“CCPA”), nonché le leggi analoghe adottate in altri Stati. In caso di conflitto tra i significati dei termini definiti nella Normativa applicabile sulla protezione dei dati, si applica il significato previsto dalla legge applicabile alla regione di residenza dell’Interessato pertinente;
“Titolare” deve essere interpretato in conformità alla Normativa applicabile sulla protezione dei dati e comprende almeno, ove applicabile, il “titolare del trattamento” come definito dalla Normativa europea sulla protezione dei dati e dalla Normativa applicabile sulla protezione dei dati negli Stati Uniti, nonché la “business” come definita dal CCPA;
“Dati personali del Cliente” indica tutti i Dati personali Trattati dal Fornitore di servizi in qualità di Responsabile per conto del Cliente o di un Titolare terzo ai sensi del Contratto;
“Interessato” deve essere interpretato in conformità alla Normativa applicabile sulla protezione dei dati e comprende almeno, ove applicabile, l‘“interessato” come definito dalla Normativa europea sulla protezione dei dati e il “consumatore” come definito dal CCPA e dalla Normativa applicabile sulla protezione dei dati negli Stati Uniti;
“Diritti degli Interessati” indica tutti i diritti riconosciuti agli Interessati dalla Normativa applicabile sulla protezione dei dati, che possono comprendere, ove applicabili, i diritti all’informazione, all’accesso, alla rettifica, alla cancellazione, alla limitazione, alla portabilità, all’opposizione, alla revoca del consenso e a non essere sottoposti a decisioni individuali automatizzate, in conformità alla Normativa applicabile sulla protezione dei dati;
“Trasferimento di dati” indica la comunicazione di Dati personali del Cliente da parte di un’organizzazione soggetta alla Normativa europea sulla protezione dei dati a un’altra organizzazione situata al di fuori del SEE, del Regno Unito o della Svizzera;
“DPA” indica il presente Accordo sul trattamento dei dati;
“SEE” indica lo Spazio economico europeo;
“Normativa europea sulla protezione dei dati” indica il Regolamento generale sulla protezione dei dati (UE) 2016/679 (“GDPR”) e la direttiva e-Privacy 2002/58/CE, come modificata dalla direttiva 2009/136/CE, le relative disposizioni nazionali di attuazione nel SEE, inclusa l’Unione europea, e tutte le altre leggi sulla protezione dei dati del SEE, del Regno Unito (“UK”) e della Svizzera, ciascuna ove applicabile e come modificata o sostituita di volta in volta;
“EU-US Data Privacy Framework” indica la decisione di adeguatezza contenuta nella decisione di esecuzione della Commissione del 10 luglio 2023, ai sensi del regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, sul livello adeguato di protezione dei dati personali nell’ambito dell’EU-US Data Privacy Framework, C(2023) 4745 final;
“Dati personali” deve essere interpretato in conformità alla Normativa applicabile sulla protezione dei dati e comprende almeno, ove applicabile, i “dati personali” come definiti dalla Normativa europea sulla protezione dei dati e le “personal information” come definite dal CCPA;
“Trattare” e “Trattamento” devono essere interpretati in conformità alla Normativa applicabile sulla protezione dei dati;
“Responsabile” deve essere interpretato in conformità alla Normativa applicabile sulla protezione dei dati e comprende almeno, ove applicabile, un “responsabile del trattamento” come definito dalla Normativa europea sulla protezione dei dati e un “service provider” o “contractor” come definiti dal CCPA;
“SCC” indica le clausole allegate alla decisione di esecuzione della Commissione europea 2021/914 del 4 giugno 2021 relativa alle clausole contrattuali tipo per il trasferimento di dati personali a paesi terzi ai sensi del regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, come modificate o sostituite di volta in volta;
“Servizi” indica i servizi forniti dal Fornitore di servizi al Cliente ai sensi del Contratto;
“Subresponsabile” indica qualsiasi persona incaricata dal Fornitore di servizi di Trattare Dati personali per conto del Cliente in relazione al Contratto;
“Trasferimento di dati” indica la comunicazione di Dati personali del Cliente da parte di un’organizzazione soggetta alla Normativa europea sulla protezione dei dati a un’altra organizzazione situata al di fuori del SEE, del Regno Unito o della Svizzera;
“Titolare terzo” indica un Titolare per il quale il Cliente opera come Responsabile; e
“Addendum UK” indica l’addendum alle SCC emanato dall’Information Commissioner del Regno Unito ai sensi dell’articolo 119A(1) del Data Protection Act 2018 del Regno Unito, versione B1.0, in vigore dal 21 marzo 2022.
I termini “Commissione”, “Stato membro”, “Violazione dei dati personali” e “Autorità di controllo” hanno lo stesso significato attribuito loro dal GDPR e i termini correlati devono essere interpretati di conseguenza.
I termini “Finalità commerciale”, “Condividere” e “Condiviso” hanno lo stesso significato attribuito loro dal CCPA. I termini “Vendere” e “Vendita” hanno il significato definito nella Normativa applicabile sulla protezione dei dati negli Stati Uniti.
2. Ambito di applicazione
2.1. Il presente DPA si applica al Trattamento dei Dati personali del Cliente da parte del Fornitore di servizi. L’oggetto, la natura e le finalità del Trattamento, i tipi di Dati personali del Cliente e le categorie di Interessati sono indicati nell’Allegato I, che costituisce parte integrante del presente DPA.
2.2. Se il Cliente è Titolare dei Dati personali del Cliente, nomina con il presente documento il Fornitore di servizi quale Responsabile di tali dati. Il Cliente è responsabile del rispetto dei requisiti della Normativa applicabile sulla protezione dei dati previsti per i Titolari. In particolare, ove applicabile, il Cliente riconosce e accetta che informerà gli Interessati del Trattamento dei Dati personali da parte del Fornitore di servizi come descritto nel presente DPA e otterrà il loro consenso a tale Trattamento nella misura necessaria per rispettare la Normativa applicabile sulla protezione dei dati. Il Fornitore di servizi deve rispettare gli obblighi della Normativa applicabile sulla protezione dei dati e, ove applicabile, fornire ai Dati personali del Cliente il livello di protezione della privacy richiesto da tale normativa.
2.3. Se il Cliente opera come Responsabile per conto di un Titolare terzo, il Cliente è l’unico punto di contatto per il Fornitore di servizi; deve ottenere tutte le autorizzazioni necessarie dal Titolare terzo; deve assicurarsi che il Titolare terzo abbia fornito l’informativa e ottenuto i consensi necessari al Trattamento da parte del Fornitore di servizi secondo la Sezione 2.2; e si impegna a impartire tutte le istruzioni ed esercitare tutti i diritti per conto di tale Titolare terzo.
3. Trattamento dei Dati personali del Cliente
3.1. Il Fornitore di servizi non deve Trattare i Dati personali del Cliente se non sulla base delle istruzioni documentate del Cliente pertinente.
3.2. Le istruzioni del Cliente sono documentate nel presente DPA, nel Contratto e in qualsiasi capitolato delle attività applicabile. Il Fornitore di servizi deve trattare i Dati personali del Cliente per le finalità limitate e specifiche necessarie a eseguire tali istruzioni documentate o come altrimenti espressamente consentito dalla Normativa applicabile sulla protezione dei dati. Ove consentito da tale normativa, il Cliente ha il diritto di adottare misure ragionevoli e appropriate per assicurarsi che il Fornitore di servizi utilizzi i Dati personali del Cliente in modo conforme agli obblighi del Cliente previsti dalla stessa normativa.
3.3. Esclusivamente ai fini del CCPA e salvo quanto espressamente consentito dallo stesso, il Fornitore di servizi non deve: (i) Vendere o Condividere i Dati personali del Cliente; (ii) conservare, utilizzare o comunicare i Dati personali del Cliente per finalità diverse dalla specifica finalità di prestazione dei Servizi; (iii) conservare, utilizzare o comunicare i Dati personali del Cliente insieme a Dati personali ottenuti da fonti diverse dal Cliente o per conto di tali fonti, salvo quanto espressamente consentito dal CCPA. Le Parti riconoscono e concordano che lo scambio di Dati personali tra loro non costituisce parte di alcun corrispettivo monetario o di altro valore scambiato tra le Parti in relazione al Contratto o al presente DPA.
3.4. Salvo divieto della legge applicabile, il Fornitore di servizi informerà il Cliente se è soggetto a un obbligo legale che gli impone di Trattare i Dati personali del Cliente in contrasto con le istruzioni documentate del Cliente.
4. Personale
Il Fornitore di servizi deve adottare misure ragionevoli per garantire l’affidabilità di qualsiasi dipendente, agente o collaboratore che possa accedere ai Dati personali del Cliente, assicurando in ogni caso che l’accesso sia strettamente limitato alle persone che necessitano di conoscere o accedere ai Dati personali del Cliente pertinenti, nella misura strettamente necessaria alle finalità del Contratto, e che tutte queste persone siano soggette a obblighi contrattuali, professionali o legali di riservatezza.
5. Sicurezza
5.1. Tenendo conto dello stato dell’arte, dei costi di attuazione e della natura, dell’ambito, del contesto e delle finalità del Trattamento, nonché dei rischi di probabilità e gravità variabili per i diritti e le libertà delle persone fisiche, il Fornitore di servizi deve attuare, in relazione ai Dati personali del Cliente, misure tecniche e organizzative appropriate per garantire un livello di sicurezza adeguato a tali rischi, comprese, ove opportune, le misure elencate nell’Allegato II.
5.2. Nel valutare il livello di sicurezza adeguato, il Fornitore di servizi deve tenere conto dei rischi presentati dal Trattamento dei Dati personali del Cliente, in particolare quelli derivanti da una Violazione dei dati personali.
6. Subtrattamento
6.1. Il Cliente autorizza il Fornitore di servizi a incaricare Subresponsabili. L’elenco aggiornato dei Subresponsabili del Fornitore di servizi è disponibile nel nostro Centro di fiducia, nella scheda “Subprocessors”.
6.2. Il Fornitore di servizi stipulerà con i Subresponsabili un accordo scritto che imponga gli stessi obblighi richiesti dal presente DPA e dalla Normativa applicabile sulla protezione dei dati.
6.3. Il Cliente può fornire un indirizzo email per ricevere notifiche sulla sicurezza e sulla privacy, inclusi gli aggiornamenti dell’Elenco dei Subresponsabili approvati, iscrivendosi alle notifiche del nostro Centro di fiducia. Se il Cliente fornisce un indirizzo email per tali notifiche, il Fornitore di servizi lo informerà almeno trenta (30) giorni prima di qualsiasi modifica prevista ai Subresponsabili. Il Cliente può opporsi all’aggiunta di un Subresponsabile inviando una comunicazione scritta che descriva i motivi dell’opposizione entro trenta (30) giorni dalla notifica della modifica prevista. Il Cliente e il Fornitore di servizi collaboreranno in buona fede per affrontare l’obiezione. Se sceglie di mantenere il Subresponsabile, il Fornitore di servizi informerà il Cliente almeno trenta (30) giorni prima di autorizzarlo a Trattare i Dati personali del Cliente. Ciascuna Parte potrà interrompere immediatamente la fornitura o l’utilizzo delle parti pertinenti dei Servizi, a seconda del caso, e risolvere le parti pertinenti dei Servizi entro trenta (30) giorni.
7. Diritti degli Interessati
7.1. Tenendo conto della natura del Trattamento e delle informazioni a sua disposizione, il Fornitore di servizi deve assistere il Cliente mediante l’attuazione di misure tecniche e organizzative appropriate, ove opportuno, per adempiere agli obblighi del Cliente di rispondere alle richieste di esercizio dei Diritti degli Interessati.
7.2. Il Fornitore di servizi deve:
- 7.2.1. informare tempestivamente il Cliente se riceve una richiesta di un Interessato ai sensi della Normativa applicabile sulla protezione dei dati relativa ai Dati personali del Cliente; e
- 7.2.2. assicurarsi di non rispondere a tale richiesta se non sulla base delle istruzioni documentate del Cliente o come richiesto dalle leggi applicabili.
8. Violazione dei dati personali
8.1. Il Fornitore di servizi deve informare il Cliente senza ingiustificato ritardo dopo essere venuto a conoscenza di una Violazione dei dati personali che interessi i Dati personali del Cliente, fornendo informazioni sufficienti per consentire al Cliente di adempiere agli eventuali obblighi di notifica o comunicazione agli Interessati previsti dalla Normativa applicabile sulla protezione dei dati.
8.2. Il Fornitore di servizi deve collaborare con il Cliente e adottare misure commercialmente ragionevoli secondo le sue indicazioni per assisterlo nell’indagine, nella mitigazione e nella risoluzione di ciascuna Violazione dei dati personali.
9. Valutazione d’impatto sulla protezione dei dati e consultazione preventiva
Il Fornitore di servizi deve fornire ragionevole assistenza al Cliente per le valutazioni d’impatto sulla protezione dei dati e le consultazioni preventive con le Autorità di controllo o altre autorità competenti in materia di privacy che il Cliente ritenga ragionevolmente richieste dagli articoli 35 o 36 del GDPR o da disposizioni equivalenti di altra Normativa applicabile sulla protezione dei dati. Ciò avviene esclusivamente in relazione al Trattamento dei Dati personali del Cliente da parte del Fornitore di servizi, tenendo conto della natura del Trattamento e delle informazioni a disposizione del Fornitore di servizi.
10. Cancellazione o restituzione dei Dati personali del Cliente
10.1. Il presente DPA cessa alla cessazione del Contratto.
10.2. Il Cliente può richiedere la restituzione dei Dati personali del Cliente in possesso del Fornitore di servizi o dei suoi Subresponsabili fino a novanta (90) giorni dopo la cessazione del Contratto. Salvo quanto richiesto o consentito dalla legge applicabile, il Fornitore di servizi eliminerà tutte le copie residue dei Dati personali del Cliente entro centottanta (180) giorni dalla loro restituzione al Cliente. Il Fornitore di servizi può conservare i Dati personali del Cliente nella misura richiesta dalla legge applicabile, ma esclusivamente nella misura e per il periodo previsti da tale legge e sempre a condizione di garantirne la riservatezza.
11. Diritti di audit e conformità
11.1. Fatta salva la presente Sezione 11 e su ragionevole richiesta del Cliente, il Fornitore di servizi deve mettere a sua disposizione tutte le informazioni e la documentazione necessarie a dimostrare la conformità al presente Contratto. Ove consentito dalla legge, il Fornitore di servizi può invece mettere a disposizione una sintesi dei risultati di un audit di terzi o dei rapporti di certificazione pertinenti alla propria conformità al presente DPA.
11.2. Ove consentito dalla Normativa applicabile sulla protezione dei dati, il Cliente ha il diritto di monitorare la conformità del Fornitore di servizi al presente DPA tramite audit e ispezioni ragionevoli effettuati dal Cliente o dal revisore da esso designato. Il Fornitore di servizi deve collaborare a qualsiasi audit o ispezione avviato dal Cliente, purché non interferisca irragionevolmente con il normale svolgimento della propria attività. Salvo che l’audit o l’ispezione riveli una violazione del presente DPA o della Normativa applicabile sulla protezione dei dati da parte del Fornitore di servizi, i relativi costi sono a carico del Cliente.
11.3. I diritti del Cliente all’informazione ai sensi della Sezione 11.1 sorgono solo nella misura in cui il Contratto non attribuisca già diritti all’informazione conformi ai requisiti pertinenti della Normativa applicabile sulla protezione dei dati.
11.4. Esclusivamente ai fini del CCPA, il Fornitore di servizi deve informare tempestivamente il Cliente se determina di non poter più adempiere ai propri obblighi ai sensi del CCPA. Dopo aver ricevuto tale notifica, il Cliente può chiedere al Fornitore di servizi di adottare misure ragionevoli e appropriate per interrompere e porre rimedio all’utilizzo non autorizzato dei Dati personali del Cliente.
12. Trasferimento di dati
12.1. Il Cliente autorizza il Fornitore di servizi a effettuare Trasferimenti di dati verso qualsiasi paese ritenuto dotato di un livello adeguato di protezione dei dati dalla Commissione europea, anche sulla base dell’EU-US Data Privacy Framework, o da altre autorità competenti, incluse quelle del Regno Unito e della Svizzera, secondo il caso; sulla base di garanzie adeguate ai sensi della Normativa europea sulla protezione dei dati; oppure ai sensi delle SCC e dell’Addendum UK richiamati nelle Sezioni 12.2 e 12.3 di seguito.
12.2. Stipulando il presente DPA, il Cliente e il Fornitore di servizi concludono il Modulo 2 delle SCC, da titolare a responsabile, e, nella misura in cui il Cliente operi come Responsabile per conto di un Titolare terzo, il Modulo 3 delle SCC, da Responsabile a Subresponsabile. Tali moduli sono incorporati nel presente documento e completati come segue: l‘“esportatore di dati” è il Cliente; l‘“importatore di dati” è il Fornitore di servizi; la clausola facoltativa di adesione della Clausola 7 non si applica; si applica l’Opzione 2 della Clausola 9(a) e il termine ivi previsto è quello indicato nella Sezione 6.3 precedente; la clausola facoltativa di ricorso della Clausola 11(a) è eliminata; si applica l’Opzione 1 della Clausola 17 e la legge applicabile è quella irlandese; i tribunali della Clausola 18(b) sono i tribunali irlandesi; gli Allegati I e II dei Moduli 2 e 3 delle SCC sono rispettivamente gli Allegati I e II del presente DPA. Per i Trasferimenti di dati dalla Svizzera, gli Interessati con residenza abituale in Svizzera possono far valere i propri diritti ai sensi delle SCC dinanzi ai tribunali svizzeri.
12.3. Stipulando il presente DPA, il Cliente e il Fornitore di servizi concludono l’Addendum UK, incorporato nel presente documento e applicabile ai Trasferimenti di dati al di fuori del Regno Unito. La Parte 1 dell’Addendum UK è completata come segue: (i) nella Tabella 1, l‘“Esportatore” è il Cliente e l‘“Importatore” è il Fornitore di servizi, i cui dati sono riportati nel presente DPA e nel Contratto; (ii) nella Tabella 2 è selezionata la prima opzione e le “SCC UE approvate” sono le SCC richiamate nella Sezione 12.2 del presente DPA; (iii) nella Tabella 3, gli Allegati 1 (A e B) e II delle “SCC UE approvate” sono rispettivamente gli Allegati I e II; e (iv) nella Tabella 4, sia l‘“Importatore” sia l‘“Esportatore” possono risolvere l’Addendum UK.
13. Politica di conservazione zero dei dati
13.1. Se il Cliente ha attivato l’impostazione Zero Data Retention durante la procedura iniziale o nelle impostazioni dell’account, si applicano i termini seguenti.
13.2. Il Fornitore di servizi riconosce che il Cliente può essere soggetto a obblighi vincolanti che richiedono ai suoi Subresponsabili, come definiti nel DPA, di attuare e mantenere una politica di conservazione zero dei dati, che vieti l’archiviazione, la registrazione nei log, l’addestramento o qualsiasi altra conservazione dei Contenuti del Cliente. Pertanto, quando l’impostazione Zero Data Retention è attiva, il Fornitore di servizi deve rispettare sempre tale politica, durante e dopo il Periodo dei Servizi, e non deve archiviare alcun Contenuto del Cliente, inclusi input audio, trascrizioni o output derivati da tali contenuti.
13.3. Fermo restando quanto precede, il Fornitore di servizi può conservare registrazioni di campioni vocali che siano (i) fornite esplicitamente e separatamente dal Cliente al solo scopo della clonazione vocale e (ii) ragionevolmente necessarie per erogare la funzionalità di clonazione vocale. Nessun altro Contenuto del Cliente può essere conservato, archiviato o utilizzato per addestramento, registrazione nei log o altre finalità estranee all’ambito dei Servizi.
13.4. Se l’impostazione Zero Data Retention non è attiva, il Fornitore di servizi può conservare e trattare i Contenuti del Cliente in conformità ai termini del presente Contratto e dell’Addendum sul trattamento dei dati applicabile.****
ALLEGATO I
DESCRIZIONE DEL TRASFERIMENTO
A. ELENCO DELLE PARTI
Esportatore di dati:
- Cliente, come definito sopra.
- Ruolo, titolare/responsabile: Titolare oppure Responsabile per conto di un Titolare terzo.
Importatore di dati:
- Nome: Fornitore di servizi, come definito sopra.
- Ruolo, titolare/responsabile: Responsabile per conto del Cliente oppure Subresponsabile per conto di un Titolare terzo.
B. DESCRIZIONE DEL TRATTAMENTO O DEL TRASFERIMENTO INTERNAZIONALE DI DATI
- Categorie di Interessati i cui Dati personali sono trattati o trasferiti:
Interessati le cui caratteristiche sono presenti nei contenuti caricati dal Cliente.
- Categorie di Dati personali trattati o trasferiti:
Registrazioni audio o vocali, input testuali o altri contenuti caricati dal Cliente.
- Dati sensibili trattati o trasferiti, ove applicabile, e restrizioni o garanzie applicate che tengano pienamente conto della natura dei dati e dei rischi connessi, come una rigorosa limitazione delle finalità, restrizioni di accesso, incluso l’accesso solo al personale con formazione specifica, registrazione degli accessi ai dati, restrizioni ai trasferimenti successivi o misure di sicurezza aggiuntive.
I Dati personali possono comprendere dati biometrici. Tali Dati sensibili saranno raccolti e trattati esclusivamente secondo le istruzioni del Cliente per fornire i Servizi e l’accesso sarà limitato al personale che ne necessita per svolgere i servizi.
- Frequenza del trattamento o del Trasferimento internazionale di dati, ad esempio se i Dati personali vengono trasferiti una tantum o continuativamente:
Su base continuativa.
- Natura del trattamento:
I Dati personali saranno trattati e trasferiti come descritto nel Contratto.
- Finalità del Trasferimento internazionale di dati e del successivo Trattamento:
I Dati personali saranno trasferiti e ulteriormente trattati per fornire i servizi descritti nel Contratto.
- Periodo di conservazione dei Dati personali o, se non è possibile definirlo, criteri utilizzati per determinarlo:
I Dati personali saranno conservati per il tempo necessario, tenendo conto della finalità del Trattamento e nel rispetto delle leggi applicabili, comprese quelle sui termini di prescrizione e sulla protezione dei dati.
- Per il Trasferimento internazionale di dati a Responsabili o Subresponsabili, indicare anche oggetto, natura e durata del Trattamento:
Per l’oggetto e la natura del Trattamento si rinvia al Contratto e al presente DPA. Il Trattamento avrà luogo per la durata del Contratto.
C. AUTORITÀ DI CONTROLLO COMPETENTE
- L’autorità competente per il Trattamento dei Dati personali relativi a Interessati situati nel SEE è l’Autorità di controllo dello Stato membro dell’UE in cui è stabilito l’esportatore di dati.
- L’autorità competente per il Trattamento dei Dati personali relativi a Interessati situati nel Regno Unito è l’Information Commissioner del Regno Unito.
- L’autorità competente per il Trattamento dei Dati personali relativi a Interessati situati in Svizzera è l’Incaricato federale della protezione dei dati e della trasparenza.
****
ALLEGATO II
MISURE TECNICHE E ORGANIZZATIVE, COMPRESE QUELLE VOLTE A GARANTIRE LA SICUREZZA DEI DATI
Il Fornitore di servizi attuerà almeno i seguenti tipi di misure di sicurezza nel Trattamento dei Dati personali del Cliente:
1. Controllo degli accessi fisici
Le misure tecniche e organizzative per impedire a persone non autorizzate di accedere ai sistemi di trattamento dei dati presenti nei locali e nelle strutture, inclusi database, server applicativi e relativo hardware, in cui vengono Trattati i Dati personali del Cliente comprendono:
- Istituzione di aree di sicurezza e limitazione dei percorsi di accesso;
- Definizione delle autorizzazioni di accesso per dipendenti e terzi;
- Protezione delle apparecchiature decentrate di trattamento dei dati e dei personal computer.
2. Controllo degli accessi virtuali
Le misure tecniche e organizzative per impedire l’utilizzo dei sistemi di trattamento dei dati da parte di persone non autorizzate comprendono:
- Procedure di identificazione e autenticazione degli utenti;
- Procedure di sicurezza per identificativi e password, inclusi caratteri speciali, lunghezza minima e modifica delle password;
- Blocco automatico, ad esempio tramite password o timeout;
- Monitoraggio dei tentativi di intrusione e disattivazione automatica dell’identificativo utente dopo più tentativi con password errata;
- Creazione di un’unica scheda anagrafica per utente e procedure di gestione delle anagrafiche utente per ciascun ambiente di trattamento dei dati; e
- Cifratura dei supporti di dati archiviati.
3. Controllo dell’accesso ai dati
Le misure tecniche e organizzative per garantire la riservatezza e assicurare che le persone autorizzate a utilizzare un sistema di trattamento dei dati accedano ai Dati personali del Cliente solo in conformità ai propri diritti di accesso, e che tali dati non possano essere letti, copiati, modificati o cancellati senza autorizzazione, comprendono:
- Politiche e procedure interne;
- Schemi di controllo delle autorizzazioni;
- Configurazione predefinita;
- Diritti di accesso differenziati per profili, ruoli, transazioni e oggetti;
- Misure disciplinari per i dipendenti che accedono ai Dati personali senza autorizzazione;
- Rapporti sugli accessi;
- Procedura di accesso;
- Procedura di modifica;
- Procedura di cancellazione; e
- Cifratura.
4. Controllo delle comunicazioni
Le misure tecniche e organizzative per garantire che i Dati personali del Cliente non possano essere letti, copiati, modificati o cancellati senza autorizzazione durante la trasmissione elettronica, il trasporto o l’archiviazione su supporti manuali o elettronici, e che sia possibile verificare a quali società o altri soggetti giuridici vengano comunicati, comprendono:
- Cifratura, pseudonimizzazione e tunneling;
- Registrazione nei log; e
- Sicurezza del trasporto.
5. Controllo dell’inserimento
Le misure tecniche e organizzative per monitorare se e da chi i Dati personali del Cliente siano stati inseriti, modificati o rimossi, ossia cancellati, dai sistemi di trattamento dei dati comprendono:
- Sistemi di registrazione nei log e rendicontazione; e
- Tracce di audit e documentazione.
6. Controllo delle istruzioni
Le misure tecniche e organizzative per garantire che i Dati personali del Cliente siano Trattati esclusivamente in conformità alle istruzioni del Titolare comprendono:
- Formulazione inequivocabile del contratto;
- Incarico formale mediante modulo di richiesta; e
- Criteri di selezione del Responsabile.
7. Controllo della disponibilità
Le misure tecniche e organizzative per garantire l’integrità, la disponibilità e la resilienza dei sistemi di trattamento e proteggere i Dati personali del Cliente dalla distruzione o perdita accidentale, fisica o logica, comprendono:
- Procedure di backup;
- Mirroring dei dischi rigidi;
- Gruppi di continuità, UPS;
- Archiviazione remota;
- Sistemi antivirus e firewall; e
- Piano di ripristino in caso di disastro, per incidenti fisici o tecnici.
8. Controllo della separazione
Le misure tecniche e organizzative per garantire che i Dati personali del Cliente raccolti per finalità diverse possano essere Trattati separatamente comprendono:
- Separazione dei database;
- Concetto di “cliente interno” e limitazione dell’utilizzo;
- Separazione delle funzioni di produzione e test; e
- Procedure di archiviazione, modifica, cancellazione e trasmissione dei dati per finalità diverse.
9. Controlli di verifica
Le misure tecniche e organizzative per testare, verificare e valutare l’efficacia delle misure tecniche e organizzative attuate per garantire la sicurezza del trattamento comprendono:
- Revisione e test periodici del piano di ripristino in caso di disastro;
- Test e valutazione degli aggiornamenti software prima dell’installazione;
- Scansione autenticata delle vulnerabilità con privilegi elevati; e
- Ambiente di prova per test di penetrazione specifici.
10. Governance IT
Le misure tecniche e organizzative per migliorare la gestione complessiva dell’IT e garantire che le attività legate alle informazioni e alla tecnologia siano allineate agli sforzi di conformità comprendono:
- Certificazione e garanzia di processi e prodotti;
- Processi di minimizzazione dei dati;
- Processi per la qualità dei dati;
- Processi per limitare la conservazione dei dati;
- Processi per garantire la responsabilizzazione; e
- Politiche per la gestione dei diritti degli interessati.
Le misure del presente Allegato si applicano a tutti i trasferimenti descritti nel presente DPA.