Traduzione dall'inglese. Fa fede esclusivamente la versione inglese (cifra 16.9 del MSA).
Il presente accordo sul trattamento dei dati («DPA») costituisce parte integrante del Master Subscription Agreement («MSA») tra il Cliente e relyd. Si applica a tutti i dati personali che relyd tratta per conto del Cliente nella fornitura del Servizio (i «Dati personali del Cliente»). I termini definiti nel MSA hanno qui lo stesso significato.
Per «Diritto sulla protezione dei dati» si intendono tutte le leggi applicabili al trattamento dei Dati personali del Cliente ai sensi del presente DPA, in particolare:
- il regolamento (UE) 2016/679 (RGPD);
- il RGPD come recepito nel diritto del Regno Unito (UK GDPR) unitamente al UK Data Protection Act 2018;
- la legge federale svizzera sulla protezione dei dati (LPD);
- nella misura applicabile, le leggi sulla privacy degli Stati federati degli Stati Uniti.
1. Ruoli e ambito di applicazione
1.1 Il Cliente è il titolare del trattamento dei Dati personali del Cliente. relyd è il suo responsabile del trattamento. Se il Cliente agisce esso stesso come responsabile del trattamento per un terzo, relyd agisce come suo sub-responsabile del trattamento. In tal caso il Cliente garantisce che le proprie istruzioni siano coerenti con quelle del suo titolare del trattamento.
1.2 L'oggetto, la durata, la natura e la finalità del trattamento, i tipi di dati personali e le categorie di interessati sono descritti nell'allegato 1.
1.3 Il presente DPA non si applica ai dati personali per i quali relyd è essa stessa titolare del trattamento. Esempi sono i dati dell'account, di fatturazione e di sicurezza del Cliente e dei suoi Utenti; tali dati sono disciplinati dall'informativa sulla privacy.
2. Istruzioni
2.1 relyd tratta i Dati personali del Cliente solo su istruzione documentata del Cliente, salvo che vi sia tenuta per legge. In tal caso relyd informa il Cliente prima del trattamento, a meno che la legge non vieti tale informazione.
2.2 Le istruzioni del Cliente sono, in modo esaustivo:
- il MSA e il presente DPA;
- la configurazione e l'utilizzo del Servizio da parte del Cliente, compresi i moduli e le funzioni che attiva;
- eventuali ulteriori istruzioni scritte concordate tra le parti.
2.3 relyd informa il Cliente senza indebito ritardo se ritiene che un'istruzione violi il Diritto sulla protezione dei dati. relyd può sospendere l'esecuzione dell'istruzione fino a quando non sia confermata o modificata.
2.4 relyd:
- non vende i Dati personali del Cliente;
- non li utilizza per scopi propri;
- non li utilizza per scopi pubblicitari;
- non li utilizza per addestrare modelli di intelligenza artificiale;
- non li combina con altri dati, salvo quanto necessario per fornire il Servizio.
3. Riservatezza
relyd garantisce che tutte le persone autorizzate a trattare i Dati personali del Cliente siano vincolate da obblighi di riservatezza, contrattuali o legali, e formate in materia di protezione dei dati. L'accesso è concesso solo nella misura necessaria al loro compito.
4. Sicurezza
4.1 relyd attua le misure tecniche e organizzative descritte nell'allegato 2 per garantire un livello di sicurezza adeguato al rischio (art. 32 RGPD).
4.2 relyd può aggiornare tali misure in funzione dell'evoluzione tecnologica, a condizione che il livello complessivo di sicurezza non venga ridotto.
4.3 Il Cliente è responsabile dell'utilizzo sicuro del Servizio nella propria sfera. Ciò comprende:
- l'assegnazione delle autorizzazioni;
- l'attivazione dell'autenticazione a due fattori;
- la protezione dei propri dispositivi e delle proprie credenziali;
- la protezione dei collegamenti ai servizi di terzi da esso scelti.
5. Sub-responsabili del trattamento
5.1 Il Cliente concede a relyd un'autorizzazione generale a ricorrere a sub-responsabili del trattamento. I sub-responsabili del trattamento incaricati al momento della conclusione sono elencati su legal.relyd.co/subprocessors. Tale elenco costituisce parte integrante del presente DPA.
5.2 relyd impone a ciascun sub-responsabile del trattamento, mediante contratto scritto, obblighi di protezione dei dati che offrano almeno il livello di protezione del presente DPA. relyd resta responsabile nei confronti del Cliente dell'operato dei propri sub-responsabili del trattamento.
5.3 relyd informa il Cliente almeno trenta (30) giorni prima di incaricare un nuovo sub-responsabile del trattamento o di sostituirne uno. L'informazione avviene via e-mail al titolare dell'account o a un contatto designato dal Cliente e tramite l'aggiornamento dell'elenco. I clienti possono inoltre abbonarsi agli aggiornamenti tramite privacy@relyd.co.
5.4 Il Cliente può opporsi per iscritto, entro tale termine, a un nuovo sub-responsabile del trattamento per ragionevoli motivi di protezione dei dati. Le parti discutono l'opposizione in buona fede. Se relyd non è in grado di offrire un'alternativa ragionevole, il Cliente può disdire l'abbonamento interessato con effetto dalla data in cui il nuovo sub-responsabile del trattamento viene incaricato. Riceve un rimborso pro rata dei canoni prepagati.
5.5 In casi urgenti, ad esempio per mantenere la sicurezza o la disponibilità, relyd può incaricare un sub-responsabile del trattamento con un preavviso più breve. Ne informa il Cliente senza indebito ritardo; la cifra 5.4 si applica per analogia.
5.6 I servizi che il Cliente collega e sottoscrive autonomamente non sono sub-responsabili del trattamento di relyd. Esempi sono i propri account e-mail, account Google o Microsoft, negozi, corrieri, fornitori di pagamento e fornitori di IA utilizzati con la propria chiave API.
6. Trasferimenti internazionali
6.1 relyd ospita il Servizio principalmente in Germania. Utilizza inoltre un'infrastruttura nel Regno Unito. I trasferimenti a sub-responsabili del trattamento al di fuori dell'UE, del SEE, del Regno Unito e della Svizzera avvengono solo conformemente al Diritto sulla protezione dei dati, come descritto nell'allegato 3.
6.2 Nella misura in cui il Cliente trasferisce Dati personali del Cliente a relyd Inc. o a un'altra società relyd al di fuori dell'UE, del SEE, del Regno Unito o della Svizzera, si applicano le clausole contrattuali tipo di cui all'allegato 3.
7. Assistenza
7.1 Richieste degli interessati. Il Servizio consente al Cliente di accedere ai Dati personali del Cliente, di rettificarli, esportarli ed eliminarli. Se relyd riceve una richiesta di un interessato relativa ai Dati personali del Cliente, la inoltra al Cliente senza indebito ritardo e non risponde essa stessa, salvo istruzioni. relyd assiste il Cliente, ove questi non possa farlo autonomamente, con misure tecniche e organizzative adeguate.
7.2 Altri obblighi. Tenuto conto delle informazioni a sua disposizione, relyd assiste il Cliente nel rispetto dei suoi obblighi relativi a:
- sicurezza (art. 32 RGPD);
- notifica delle violazioni dei dati personali (art. 33–34 RGPD);
- valutazioni d'impatto sulla protezione dei dati e consultazione preventiva (art. 35–36 RGPD).
7.3 Costi. L'assistenza che va oltre le funzioni del Servizio e non è causata da una violazione di relyd può essere fatturata alle tariffe delle Condizioni di servizio (Professional Services).
8. Violazioni dei dati personali
8.1 relyd notifica al Cliente una violazione dei dati personali che riguardi i Dati personali del Cliente senza indebito ritardo dopo esserne venuta a conoscenza, in ogni caso entro quarantotto (48) ore.
8.2 La notifica contiene, per quanto noto in quel momento:
- la natura della violazione;
- le categorie e il numero approssimativo di interessati e di record interessati;
- le probabili conseguenze;
- le misure adottate o proposte;
- un punto di contatto.
Le informazioni non ancora disponibili vengono fornite in fasi successive man mano che diventano disponibili.
8.3 relyd adotta le misure necessarie per contenere la violazione e attenuarne gli effetti. Supporta il Cliente nelle sue notifiche alle autorità e agli interessati.
8.4 Una notifica non costituisce un riconoscimento di colpa o di responsabilità.
9. Cancellazione e restituzione
9.1 Durante l'abbonamento il Cliente può esportare ed eliminare i Dati personali del Cliente mediante le funzioni del Servizio.
9.2 Dopo la fine dell'abbonamento relyd disattiva lo spazio di lavoro. relyd elimina i Dati personali del Cliente dai propri sistemi attivi trenta (30) giorni dopo la fine dell'abbonamento, a meno che il Cliente non richieda entro tale termine una cancellazione anticipata o un'esportazione. I documenti nell'archivio di conservazione sono trattati come previsto dalla cifra 3 delle Condizioni specifiche per prodotto; un archivio conservato viene eliminato gratuitamente su richiesta scritta del Cliente.
9.3 Alle copie contenute nei backup cifrati non si accede più dopo la cancellazione dai sistemi attivi, se non per ripristinare il Servizio dopo un incidente. Esse scadono automaticamente secondo il ciclo di backup descritto nell'allegato 2, al più tardi dodici (12) mesi dopo la fine dell'abbonamento.
9.4 L'obbligo di cancellazione non si applica se relyd è tenuta per legge a conservare i dati. In tal caso relyd mantiene i dati riservati e li tratta solo per tale scopo.
9.5 relyd conferma la cancellazione per iscritto su richiesta.
10. Audit
10.1 relyd mette a disposizione del Cliente le informazioni necessarie per dimostrare il rispetto del presente DPA. Tra queste:
- il presente DPA e i suoi allegati;
- l'elenco dei sub-responsabili del trattamento;
- una descrizione delle proprie misure di sicurezza;
- su richiesta, i risultati delle più recenti verifiche di sicurezza in forma riassuntiva;
- ove disponibili, certificazioni o rapporti di audit dei propri fornitori di hosting.
10.2 Se tali informazioni non sono sufficienti o se un'autorità di controllo lo richiede, il Cliente può effettuare un audit o farlo effettuare da un revisore indipendente vincolato alla riservatezza, alle seguenti condizioni:
- al massimo una volta per anno civile, salvo a seguito di una violazione dei dati personali;
- con un preavviso scritto di almeno trenta (30) giorni;
- durante il normale orario d'ufficio;
- senza un disturbo sproporzionato dell'attività;
- senza accesso ai dati di altri clienti.
Gli audit dei sub-responsabili del trattamento sono effettuati tramite le loro certificazioni e i loro rapporti.
10.3 Ciascuna parte sostiene i propri costi di un audit. relyd può addebitare costi ragionevoli per il supporto all'audit oltre due (2) giorni lavorativi, a meno che l'audit non riveli una violazione sostanziale da parte di relyd.
11. Responsabilità e durata
11.1 Le limitazioni di responsabilità del MSA si applicano al presente DPA, nella misura consentita dal Diritto sulla protezione dei dati. Esse non limitano i diritti degli interessati ai sensi del Diritto sulla protezione dei dati.
11.2 Il presente DPA resta in vigore finché relyd tratta Dati personali del Cliente.
12. Particolarità per la Svizzera e il Regno Unito
12.1 Per i trattamenti soggetti alla LPD, i riferimenti al RGPD vanno intesi come riferimenti alle corrispondenti disposizioni della LPD. L'autorità di controllo è l'Incaricato federale della protezione dei dati e della trasparenza.
12.2 Per i trattamenti soggetti allo UK GDPR, i riferimenti al RGPD vanno intesi come riferimenti allo UK GDPR. L'autorità di controllo è l'Information Commissioner.
Allegato 1 – Descrizione del trattamento
Oggetto e durata. La fornitura del Servizio di relyd al Cliente durante l'abbonamento e il successivo periodo di cancellazione (cifra 9).
Natura e finalità. Le seguenti operazioni, eseguite tramite la piattaforma software gestionale relyd:
- hosting, memorizzazione e backup;
- visualizzazione, ricerca e analisi;
- trasmissione, ad esempio l'invio di e-mail e messaggi per conto del Cliente;
- generazione di documenti come fatture, buste paga e contratti;
- cancellazione.
Tali operazioni servono ai processi aziendali che il Cliente svolge con i moduli che attiva, ad esempio:
- gestione delle relazioni con i clienti;
- vendite, fatturazione e contabilità;
- acquisti e magazzino;
- risorse umane e paghe;
- progetti e attività;
- archiviazione di file;
- assistenza clienti;
- gestione della qualità;
- comunicazione (e-mail, chat, messaggi diretti);
- funzioni facoltative di intelligenza artificiale (allegato 1, ultima sezione).
Categorie di interessati, come stabilite dal Cliente:
- collaboratori, candidati e incaricati del Cliente;
- clienti e potenziali clienti del Cliente e le loro persone di contatto;
- fornitori e prestatori di servizi e le loro persone di contatto;
- utenti del portale clienti e di moduli o link pubblici (ad esempio link di offerta e di firma);
- altre persone i cui dati il Cliente inserisce, come i corrispondenti nelle caselle di posta collegate.
Tipi di dati personali, come stabiliti dal Cliente:
- dati di identificazione e di contatto;
- dati professionali;
- dati relativi a contratti, ordini e transazioni;
- dati di fatturazione, di pagamento e bancari;
- contenuti delle comunicazioni (e-mail, messaggi, chat, allegati);
- documenti e file;
- dati HR, come dettagli sull'impiego, orario di lavoro, assenze, dati salariali e delle paghe, valutazioni delle prestazioni e della formazione, nonché numeri d'identità e di assicurazione sociale ove richiesto dalla legge;
- dati di accesso e di utilizzo degli Utenti;
- prove delle firme elettroniche (indirizzo e-mail, ora, indirizzo IP, verifica del codice monouso).
Categorie particolari di dati. Le categorie particolari di dati personali (art. 9 RGPD) e i dati personali degni di particolare protezione (art. 5 lett. c LPD) possono essere trattati solo entro i limiti delle Condizioni per i dati sensibili. Un esempio sono le informazioni sulle assenze legate alla salute nelle risorse umane, nella misura richiesta dal diritto del lavoro.
Funzioni di intelligenza artificiale. Se il Cliente utilizza funzioni di IA facoltative, relyd trasmette il contenuto necessario per la specifica richiesta al fornitore di IA elencato come sub-responsabile del trattamento. Esempi sono il testo da riassumere, un'e-mail da redigere o un documento di fattura da leggere. Il fornitore tratta il contenuto per generare il risultato. In base al suo contratto con relyd non può utilizzare il contenuto per addestrare i propri modelli. Il Cliente può rinunciare alle funzioni di IA o disattivarle per il proprio spazio di lavoro senza pregiudicare il resto del Servizio. Se il Cliente utilizza una propria chiave di un fornitore di IA, il fornitore è incaricato dal Cliente (cifra 5.6).
Allegato 2 – Misure tecniche e organizzative
Sicurezza fisica. Il Servizio funziona esclusivamente in centri dati di fornitori di hosting professionali (vedi elenco dei sub-responsabili del trattamento), dotati di controllo degli accessi, videosorveglianza, protezione antincendio e alimentazione elettrica ridondante. relyd non gestisce server propri nei propri locali.
Sicurezza della rete e del trasporto.
- Tutte le connessioni al Servizio sono cifrate con TLS.
- Il traffico pubblico passa attraverso un servizio di protezione della rete con web application firewall, protezione DDoS e bilanciamento del carico.
- I server applicativi accettano connessioni HTTPS solo da tale servizio.
- Le richieste HTTP non cifrate vengono reindirizzate a HTTPS.
- Le banche dati non sono raggiungibili da Internet. I server applicativi vi accedono solo tramite tunnel cifrati.
Separazione dei clienti.
- I dati dei clienti sono tenuti separati per spazio di lavoro; i nuovi spazi di lavoro ricevono una propria banca dati.
- Inoltre l'applicazione limita ogni accesso ai dati allo spazio di lavoro del cliente interessato.
- I dati di comunicazione in tempo reale (chat, messaggi, copie delle caselle di posta) sono accessibili solo ai membri connessi del rispettivo spazio di lavoro, e i dati e-mail solo al rispettivo Utente.
- Test automatizzati verificano la separazione.
Controllo degli accessi (utenti).
- Account personali con autorizzazioni basate sui ruoli.
- Le password sono memorizzate come hash bcrypt.
- Autenticazione a due fattori tramite app di autenticazione o codice e-mail a sei cifre, con limitazione dei tentativi errati e blocchi temporanei.
- L'accesso con Google o Microsoft è vincolato all'identità verificata presso il fornitore.
- Disconnessione automatica dopo un periodo di inattività.
- Protezione contro la falsificazione di richieste tra siti.
Controllo degli accessi (personale e sistemi di relyd).
- Accesso amministrativo ai server solo tramite chiavi SSH (senza password).
- Accesso limitato al personale autorizzato.
- Firewall e blocco automatico di ripetuti tentativi falliti.
- Le credenziali di produzione sono tenute fuori dal codice sorgente e rinnovate regolarmente.
- Gli accessi dell'assistenza relyd a uno spazio di lavoro del cliente vengono registrati.
Cifratura.
- I dati sono cifrati durante la trasmissione.
- I backup sono cifrati prima di lasciare il server, con una chiave la cui parte segreta non è memorizzata su alcun server.
- Le credenziali memorizzate per i sistemi collegati dal cliente (ad esempio password delle caselle di posta e token API) e i segreti dell'autenticazione a due fattori sono cifrati a livello applicativo.
- File, archivio di conservazione e backup nell'object storage sono inoltre cifrati a riposo dal fornitore di archiviazione.
Disponibilità e resilienza.
- Backup orari delle banche dati.
- Copie cifrate sono conservate in una regione di centro dati separata, protette contro la cancellazione e la modifica (archiviazione a scrittura singola):
- copie orarie per 7 giorni;
- copie giornaliere per 30 giorni;
- copie mensili per 12 mesi.
- Test di ripristino regolari.
- Monitoraggio della disponibilità.
- Bilanciamento del carico su più di un server applicativo.
Integrità e controllo degli inserimenti.
- Log di audit delle modifiche rilevanti e delle azioni amministrative.
- Convalida degli inserimenti.
- Protezione contro l'iniezione di script.
- Processo di rilascio controllato con test automatizzati e controlli di sicurezza prima di ogni rilascio.
Separazione delle finalità. I Dati personali del Cliente sono trattati solo per la fornitura del Servizio. Lo sviluppo e i test avvengono in un ambiente separato che non utilizza dati dei clienti.
Misure organizzative.
- Obblighi di riservatezza e formazione sulla protezione dei dati per il personale.
- Verifica di sicurezza interna settimanale.
- Gestione documentata degli incidenti di sicurezza.
- Rinnovo mensile delle credenziali e verifica del rafforzamento dei server.
- Selezione e obbligo contrattuale dei sub-responsabili del trattamento.
Allegato 3 – Trasferimenti internazionali
-
Clausole contrattuali tipo. Se un trasferimento richiede garanzie adeguate, si applicano le clausole contrattuali tipo adottate con decisione di esecuzione (UE) 2021/914 della Commissione. Il modulo 2 si applica ai trasferimenti dal Cliente (titolare del trattamento) a relyd (responsabile del trattamento). Il modulo 3 si applica quando il Cliente è responsabile del trattamento, nonché tra relyd e i suoi sub-responsabili del trattamento. Si applicano le seguenti opzioni:
- si applica la clausola 7 (clausola di adesione successiva);
- clausola 9(a), opzione 2 (autorizzazione generale), con il termine di cui alla cifra 5.3;
- clausola 11: la formulazione facoltativa non si applica;
- clausola 17: il diritto irlandese;
- clausola 18: i tribunali irlandesi.
L'allegato I delle clausole è completato dall'allegato 1 del presente DPA e l'allegato II dall'allegato 2.
-
Regno Unito. Per i trasferimenti soggetti allo UK GDPR si applica inoltre l'International Data Transfer Addendum emanato dall'Information Commissioner. La tabella 4 è compilata in modo che entrambe le parti possano porre fine all'addendum.
-
Svizzera. Per i trasferimenti soggetti alla LPD:
- le clausole contrattuali tipo si applicano con gli adeguamenti riconosciuti dall'IFPDT;
- i riferimenti al RGPD vanno intesi come riferimenti alla LPD;
- l'IFPDT è l'autorità competente;
- la nozione di «Stato membro» include la Svizzera, affinché gli interessati in Svizzera possano farvi valere i propri diritti.
-
Adeguatezza. Se un destinatario si trova in un Paese oggetto di una decisione di adeguatezza, non sono necessarie ulteriori garanzie. Lo stesso vale se un destinatario è certificato nell'ambito di un quadro riconosciuto come l'EU-US Data Privacy Framework e le sue estensioni al Regno Unito e alla Svizzera, finché la decisione o la certificazione è valida.
-
Misure supplementari. relyd valuta la legislazione dei Paesi destinatari e applica misure supplementari ove necessario. Tra queste:
- cifratura durante la trasmissione;
- minimizzazione dei dati;
- contestazione delle richieste sproporzionate delle autorità.