Legale

Accordo di trattamento dei dati

Il presente Accordo di trattamento dei dati tra PrismaNote e Rivenditori o Marchi integra i Termini di Servizio.

Ai sensi del Regolamento generale sulla protezione dei dati (RGPD) dell’UE, PrismaNote agisce in qualità di “Responsabile del trattamento” e gli utenti di PrismaNote agiscono in qualità di “Titolare del trattamento” per quanto riguarda i dati personali forniti dagli utenti di PrismaNote.

Il presente Accordo di trattamento dei dati costituisce parte integrante dei Termini di Servizio. Le sue disposizioni prevalgono su qualsiasi clausola contrastante dei Termini di Servizio generali, nella misura del contrasto.

La nostra informativa sulla privacy spiega come PrismaNote agisca in qualità di “Titolare del trattamento” in altre situazioni.

1. Definizioni

1.1 Le seguenti definizioni spiegano la terminologia utilizzata nel presente addendum ai Termini di Servizio:

DPASi riferisce al presente Accordo di trattamento dei dati.

TerminiSi riferisce all’accordo relativo ai Termini di Servizio.

Responsabile del trattamentoSi riferisce a PrismaNote.

Titolare del trattamentoSi riferisce all’utente registrato dei servizi PrismaNote.

TrattamentoQualsiasi operazione compiuta su dati personali, automatizzata o meno: raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, comunicazione mediante trasmissione, diffusione, raffronto, limitazione, cancellazione o distruzione.

DatiInformazioni fornite dal Titolare del trattamento al Responsabile del trattamento relative a una persona fisica identificata o identificabile, che può essere identificata direttamente o indirettamente tramite identificativi quali un nome, un numero di identificazione, dati relativi all’ubicazione o un identificativo online.

InteressatoUna persona fisica identificata o identificabile a cui si riferiscono i Dati.

Violazione dei datiUna violazione della sicurezza che comporta la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso non autorizzato, in modo accidentale o illecito, ai Dati trasmessi, conservati o altrimenti trattati.

2. Trattamento

2.1 Il Responsabile del trattamento si impegna a trattare tutti i Dati in conformità con il RGPD e con le altre leggi e normative applicabili.

2.2 Il Responsabile del trattamento può trattare i Dati solo sulla base di istruzioni documentate del Titolare del trattamento. Le istruzioni sono contenute nei Termini o in un altro documento scritto scambiato tra le parti.

2.3 Per tutta la durata del presente DPA, il Titolare del trattamento rimane proprietario dei Dati trasferiti al Responsabile del trattamento. Nulla nel presente DPA trasferisce la proprietà dei Dati al Responsabile del trattamento o a terzi.

2.4 Il Titolare del trattamento garantisce che i Dati siano ottenuti lecitamente e che il Trattamento richiesto non violi alcuna legge applicabile.

2.5 I Dati possono essere trattati per la durata del presente DPA.

3. Personale

3.1 Il Responsabile del trattamento garantisce che tutti i dipendenti, i collaboratori e le altre persone che operano sotto la sua autorità siano vincolati da un rigoroso obbligo di riservatezza prima di ottenere l’accesso ai Dati.

3.2 Il Responsabile del trattamento adotta misure per garantire che qualsiasi persona che operi sotto la sua autorità e abbia accesso ai Dati non li tratti se non su istruzione del Titolare del trattamento.

4. Sicurezza

4.1 Tenuto conto dello stato dell’arte, dei costi di attuazione, della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché del rischio di varia probabilità e gravità per i diritti e le libertà degli Interessati, il Responsabile del trattamento adotta misure tecniche e organizzative adeguate, tra cui: la pseudonimizzazione e la cifratura dei dati; la capacità di garantire su base permanente la riservatezza, l’integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento; la capacità di ripristinare tempestivamente la disponibilità e l’accesso ai Dati in caso di incidente fisico o tecnico; una procedura per testare, verificare e valutare regolarmente l’efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento.

4.2 Nel valutare il livello di sicurezza adeguato si tiene conto in particolare dei rischi presentati dal trattamento, in special modo a seguito di distruzione, perdita, modifica, divulgazione non autorizzata o accesso non autorizzato, in modo accidentale o illecito, ai Dati trasmessi, conservati o altrimenti trattati.

5. Sub-responsabili del trattamento

5.1 Il Responsabile del trattamento non ricorrerà a un altro responsabile del trattamento senza previa autorizzazione scritta, specifica o generale, del Titolare del trattamento. In caso di autorizzazione scritta generale, il Responsabile del trattamento informa il Titolare del trattamento di eventuali modifiche previste riguardanti l’aggiunta o la sostituzione di altri responsabili del trattamento, dando così al Titolare del trattamento la possibilità di opporsi entro quindici (15) giorni dalla notifica.

5.2 Qualora il Responsabile del trattamento ricorra a un altro responsabile del trattamento, a tale altro responsabile sono imposti, mediante un contratto o altro atto giuridico, gli stessi obblighi in materia di protezione dei dati previsti dal presente DPA. Qualora tale altro responsabile non adempia ai propri obblighi in materia di protezione dei dati, il Responsabile del trattamento rimane pienamente responsabile nei confronti del Titolare del trattamento per l’adempimento degli obblighi di tale altro responsabile.

6. Diritti degli interessati

6.1 Il Responsabile del trattamento assiste il Titolare del trattamento, mediante misure tecniche e organizzative adeguate, nel rispondere alle richieste degli Interessati che esercitano i propri diritti ai sensi del RGPD.

6.2 Il Responsabile del trattamento informa senza ritardo il Titolare del trattamento qualora esso stesso o un Sub-responsabile riceva una richiesta da parte di un Interessato, e non risponde a tale richiesta se non su istruzione documentata del Titolare del trattamento, salvo che sia tenuto a farlo in base al diritto applicabile al Responsabile del trattamento.

7. Violazione dei dati

7.1 Il Responsabile del trattamento informa il Titolare del trattamento senza ingiustificato ritardo dopo essere venuto a conoscenza di una Violazione dei dati che riguarda i Dati, fornendo informazioni sufficienti a consentire al Titolare del trattamento di adempiere ai propri obblighi di notifica alle autorità competenti e agli Interessati.

7.2 Il Responsabile del trattamento collabora con il Titolare del trattamento e adotta tutte le misure commerciali ragionevoli per assistere nell’indagine, nella mitigazione e nel ripristino a seguito di tale Violazione dei dati.

8. Valutazione d’impatto sulla protezione dei dati e consultazione preventiva

8.1 Il Responsabile del trattamento fornisce ragionevole assistenza al Titolare del trattamento per qualsiasi valutazione d’impatto sulla protezione dei dati e consultazione preventiva con le autorità di controllo competenti, esclusivamente in relazione al Trattamento dei Dati e tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile del trattamento.

9. Cancellazione o restituzione dei dati

9.1 Fatti salvi i paragrafi 9.2 e 9.3, il Responsabile del trattamento ed eventuali Sub-responsabili provvedono tempestivamente, e in ogni caso entro trenta (30) giorni dalla data di cessazione dei servizi che comportano il Trattamento dei Dati (la “Data di cessazione”), a cancellare e garantire la cancellazione di tutte le copie di tali Dati.

9.2 Fatto salvo il paragrafo 9.3, il Titolare del trattamento può, a propria discrezione e mediante comunicazione scritta al Responsabile del trattamento entro sette (7) giorni dalla Data di cessazione, richiedere che il Responsabile del trattamento ed eventuali Sub-responsabili restituiscano una copia completa di tutti i Dati al Titolare del trattamento mediante trasferimento sicuro di file in un formato ragionevolmente specificato dal Titolare del trattamento.

9.3 Il Responsabile del trattamento può conservare i Dati nella misura richiesta dalla legge applicabile e solo per il periodo richiesto, a condizione che sia garantita la riservatezza di tali Dati e che essi siano trattati solo per le finalità specificate dalla legge applicabile che ne richiede la conservazione e per nessun altro scopo.

9.4 Il Responsabile del trattamento certifica per iscritto al Titolare del trattamento, entro sessanta (60) giorni dalla Data di cessazione, di aver pienamente adempiuto al presente articolo 9.

10. Diritti di audit

10.1 Fatto salvo quanto previsto nel presente articolo 10, il Responsabile del trattamento mette a disposizione del Titolare del trattamento, su richiesta, tutte le informazioni necessarie a dimostrare la conformità al presente DPA, e consente e contribuisce ad audit, comprese le ispezioni, condotti dal Titolare del trattamento o da un revisore da esso incaricato.

10.2 I diritti di informazione e audit del Titolare del trattamento sorgono ai sensi del paragrafo 10.1 solo nella misura in cui i Termini non gli conferiscano altrimenti diritti che soddisfino i requisiti pertinenti del RGPD.

11. Disposizioni finali

11.1 Qualsiasi questione non disciplinata dal presente DPA è regolata dai Termini o da un eventuale Statement of Work o Ordine concluso tra le parti.

11.2 Qualora una parte del presente DPA risultasse invalida, illecita o inapplicabile, ciò non pregiudica la validità o l’applicabilità del resto dei Termini.

11.3 Il mancato esercizio o la mancata applicazione di un diritto o di una disposizione del presente DPA non costituisce rinuncia a tale diritto o disposizione.

11.4 I titoli delle sezioni del presente DPA sono inseriti solo per comodità e non hanno alcun effetto giuridico o contrattuale.

Allegato 1: misure tecniche e organizzative del Responsabile del trattamento

Il Responsabile del trattamento adotta le seguenti misure tecniche e organizzative di sicurezza dei dati ai sensi dell’articolo 28 del RGPD:

Riservatezza

  • Assegnazione dei diritti utente
  • Creazione di profili utente
  • Autenticazione tramite nome utente e password
  • Le password iniziali vengono sostituite con password individuali sicure al primo accesso
  • Requisiti relativi alle password, come lunghezza minima e regole di complessità
  • Modifica periodica delle password
  • Autorizzazione riservata all’amministratore
  • Utilizzo della tecnologia VPN
  • Utilizzo di software antivirus
  • Utilizzo di firewall
  • Aggiornamenti costanti di antivirus, firewall, sistema operativo e altro software
  • Separazione tra rete aziendale e WLAN ospiti
  • Regole per l’uso di internet e della posta elettronica (divieto di uso privato)
  • Utilizzo di supporti dati testati e approvati
  • Autorizzazioni basate sui ruoli
  • Procedure per la revoca dei diritti di accesso
  • Account amministratore separati
  • Distruzione sicura di file e supporti dati e cifratura (utilizziamo TLS per la cifratura del trasporto)
  • Pseudonimizzazione tramite numeri cliente / utente

Integrità

  • Registrazione dell’installazione e del funzionamento dei sistemi informatici
  • Protezione dei file di log (accesso riservato al solo amministratore di rete)
  • Stipula di un contratto o altro atto giuridico ai sensi dell’articolo 28 del RGPD e rispetto di tali norme
  • Valutazione delle misure adottate dai Sub-responsabili
  • I dipendenti di PrismaNote sono vincolati alla riservatezza dei dati

Precauzioni e misure di sicurezza

  • Porte tagliafuoco
  • Estintore con agente estinguente idoneo disponibile
  • Backup periodico dei dati

Procedure di monitoraggio e verifica regolari

  • Gestione della protezione dei dati (politiche, linee guida sulla sicurezza informatica, descrizioni dei processi)
  • Registro delle attività di trattamento
  • Formazione e sensibilizzazione regolare del personale
  • Obblighi di riservatezza a carico dei dipendenti
  • Obblighi di riservatezza a carico di terzi
  • DPA con fornitori esterni e Sub-responsabili ai sensi dell’articolo 28 del RGPD

Ultimo aggiornamento: giugno 2026