Leggere insieme agli altri documenti del Centro Legale e all’ordine sottoscritto. In caso di versioni bilingui, la versione italiana prevale per i rapporti regolati dalla legge italiana, salvo diverso accordo.
1. Ruoli e prevalenza
Il Cliente è titolare del trattamento e UESE è responsabile per i dati personali contenuti in Input, progetti e Output trattati per erogare ISOPILOT. Il Cliente determina finalità, categorie di interessati e liceità; UESE tratta i dati esclusivamente su istruzioni documentate, salvo obbligo di legge.
In caso di conflitto tra DPA e Termini sulle materie di protezione dati, prevale il DPA. Per i trattamenti autonomi di UESE si applica l’Informativa privacy.
2. Oggetto, durata, natura e finalità
Oggetto: hosting applicativo, autenticazione, storage, estrazione, indicizzazione, analisi AI, generazione, versioning, esportazione, supporto e sicurezza. Durata: rapporto contrattuale più finestra di restituzione/cancellazione e backup. Finalità: erogare le funzioni richieste e mantenere integrità, disponibilità e assistenza.
Le categorie possono comprendere dipendenti, collaboratori, clienti, fornitori, amministratori e altri soggetti presenti nei documenti; i dati possono includere identificativi, contatti, ruoli, firme, informazioni organizzative e ogni ulteriore dato inserito dal Cliente.
3. Istruzioni documentate e legalità
Le istruzioni risultano dai Termini, impostazioni dell’account, azioni degli utenti e richieste di supporto autorizzate. UESE informa il Cliente se ritiene che un’istruzione violi il GDPR o altra normativa, salvo divieto legale, e può sospenderne l’esecuzione in attesa di chiarimenti.
Il Cliente garantisce informative, basi giuridiche, minimizzazione, qualità dei dati, gestione dei diritti e valutazioni necessarie. Non deve utilizzare ISOPILOT per trattamenti incompatibili con la documentazione o per categorie ad alto rischio senza previa valutazione.
4. Persone autorizzate e riservatezza
UESE limita l’accesso al personale e ai collaboratori che ne abbiano necessità per funzione, supporto, sicurezza o manutenzione. Tali soggetti sono vincolati alla riservatezza, formati e soggetti a controllo degli accessi. Le attività amministrative e di impersonazione sono registrate.
5. Misure tecniche e organizzative
- segregazione logica per tenant e controlli di autorizzazione;
- TLS per dati in transito e protezione dei segreti applicativi;
- password hashate, 2FA, sessioni protette e principio del minimo privilegio;
- storage privato, validazione dei file, limitazione dei formati e antimalware ove configurato;
- logging, audit trail, monitoraggio errori e gestione incidenti;
- backup, ripristino, patching e gestione vulnerabilità coerenti con hosting e Piano;
- procedure per cancellazione, restituzione e continuità.
Le misure sono periodicamente riesaminate in base a rischio, stato dell’arte, costi e natura dei dati.
6. Sub-responsabili
Il Cliente autorizza in via generale l’uso di sub-responsabili per hosting, email, backup, sicurezza, assistenza, fatturazione e AI. UESE mantiene un elenco aggiornato disponibile su richiesta e impone obblighi sostanzialmente equivalenti. Per modifiche rilevanti, UESE fornisce un preavviso ragionevole quando tecnicamente e contrattualmente possibile.
Il Cliente può opporsi per motivi documentati di protezione dati; le parti cooperano per una soluzione. Se non disponibile un’alternativa ragionevole, il Cliente può cessare la funzione interessata o il servizio secondo i Termini.
7. Trasferimenti extra SEE
UESE assicura che ogni trasferimento internazionale avvenga mediante un meccanismo del capo V GDPR e, ove necessario, valutazione d’impatto del trasferimento e misure supplementari. Il Cliente autorizza i trasferimenti necessari alla fornitura, fermo il diritto di ricevere informazioni sulle garanzie.
8. Assistenza per diritti, DPIA e consultazione
Tenuto conto della natura del trattamento, UESE assiste il Cliente con misure tecniche e informazioni per rispondere ai diritti degli interessati, svolgere valutazioni d’impatto e consultazioni preventive. Attività straordinarie possono essere quotate separatamente se richiedono impegno significativo non imputabile a UESE.
9. Violazioni di dati personali
UESE notifica al Cliente una violazione dei dati trattati per suo conto senza ingiustificato ritardo dopo esserne venuta a conoscenza. La comunicazione include, per quanto disponibile, natura, categorie e volumi, conseguenze probabili, misure adottate, contatto e aggiornamenti. La notifica non costituisce ammissione di responsabilità.
Il Cliente è responsabile delle notifiche all’autorità e agli interessati. Le parti preservano evidenze, cooperano e limitano comunicazioni non autorizzate.
10. Informazioni, audit e dimostrazione della conformità
UESE mette a disposizione informazioni ragionevoli per dimostrare gli obblighi dell’art. 28. Il Cliente può richiedere documentazione, questionari o, non più di una volta l’anno salvo incidente o autorità, un audit con preavviso, ambito concordato, riservatezza e senza compromettere altri clienti o la sicurezza.
Costi di audit sono a carico del Cliente salvo accertata violazione sostanziale imputabile a UESE. UESE può soddisfare la richiesta mediante report indipendenti o evidenze equivalenti.
11. Restituzione e cancellazione
Alla cessazione, su scelta del Cliente e nei limiti tecnici, UESE restituisce o rende esportabili i dati e successivamente li cancella, salvo obblighi di conservazione. I backup sono eliminati secondo cicli tecnici e restano isolati. Il Cliente deve effettuare l’esportazione entro la finestra indicata e verificare la completezza.
12. Responsabilità e durata
La responsabilità relativa al DPA segue i limiti dei Termini, senza pregiudicare diritti inderogabili degli interessati o poteri delle autorità. Il DPA decorre dall’inizio del trattamento e resta efficace finché UESE conserva dati personali per conto del Cliente.