Traduzione dall'inglese. Fa fede esclusivamente la versione inglese (cifra 16.9 del MSA).
Le presenti condizioni stabiliscono quali dati particolarmente sensibili il Cliente può trattare nel Servizio di relyd e a quali condizioni. Esse costituiscono parte integrante del Master Subscription Agreement («MSA»). Si applicano in aggiunta all'accordo sul trattamento dei dati («DPA»).
1. Principio
Il Servizio è concepito per la gestione aziendale: CRM, vendite, finanza, acquisti, magazzino, risorse umane, progetti, file, assistenza e qualità. Il Cliente decide quali dati trattare. È responsabile di disporre di una base giuridica, di informare le persone interessate e, ove necessario, di effettuare una valutazione d'impatto sulla protezione dei dati.
2. Dati sensibili consentiti (con condizioni)
2.1 Dati dei collaboratori. Il Cliente può trattare le categorie particolari di dati personali e i dati personali degni di particolare protezione dei propri collaboratori e candidati necessari per la gestione del rapporto di lavoro e per il rispetto del diritto del lavoro, delle assicurazioni sociali e del diritto fiscale. Esempi sono:
- le assenze per malattia, senza diagnosi;
- le informazioni necessarie per la contabilità salariale, come l'appartenenza religiosa in caso di imposta ecclesiastica o una disabilità per prestazioni previste dalla legge;
- i numeri d'identità e di assicurazione sociale.
Il Cliente limita l'accesso a tali dati tramite le impostazioni delle autorizzazioni del Servizio.
2.2 Cassaforte delle password. Il Cliente può memorizzare nella cassaforte delle password del modulo CRM le credenziali di accesso ai sistemi dei propri clienti. Il Cliente:
- concede l'accesso solo agli Utenti che ne hanno bisogno;
- richiede l'autenticazione a due fattori per tali Utenti;
- elimina le credenziali che non sono più necessarie.
2.3 Documenti d'identità. Copie di documenti d'identità possono essere memorizzate solo se il Cliente è obbligato per legge o ha un'esigenza legittima di verificare l'identità. L'accesso deve essere limitato.
3. Dati vietati
Salvo diverso accordo scritto con relyd, il Cliente non memorizza né tratta nel Servizio:
- (a) dati delle carte di pagamento, ossia numeri di carta completi, codici di sicurezza o dati della banda magnetica. I pagamenti con carta devono essere elaborati tramite un fornitore di servizi di pagamento collegato al Servizio, che memorizza esso stesso tali dati;
- (b) cartelle cliniche, come diagnosi, trattamenti e fascicoli dei pazienti, oltre alle informazioni sulle assenze consentite dalla cifra 2.1;
- (c) dati genetici e biometrici utilizzati per identificare in modo univoco una persona, come modelli di impronte digitali o di riconoscimento facciale;
- (d) dati relativi a condanne penali e reati, a meno che il Cliente non sia obbligato per legge a trattarli, ad esempio un estratto del casellario giudiziale ove previsto dalla legge;
- (e) informazioni classificate di uno Stato;
- (f) dati il cui trattamento è soggetto a particolari requisiti di certificazione o di localizzazione che il Servizio non soddisfa. Esempi sono i dati sanitari soggetti a norme particolari per ospedali o assicuratori malattia e i dati di autorità pubbliche soggetti a particolari requisiti in materia di cloud.
4. Intelligenza artificiale
Il Cliente non utilizza le funzioni di IA facoltative del Servizio per prendere decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici o effetti analogamente significativi per le persone. Ciò vale in particolare per le decisioni in materia di assunzione, promozione, licenziamento o retribuzione. I risultati delle funzioni di IA devono essere verificati da una persona prima di essere utilizzati per tali decisioni. Il Cliente è responsabile del rispetto delle norme applicabili in materia di intelligenza artificiale, in particolare del regolamento UE sull'intelligenza artificiale (AI Act).
5. Firme elettroniche
I documenti firmati tramite il Servizio, come offerte, contratti e accordi, sono firmati con una firma elettronica semplice. Il firmatario conferma la propria identità con un codice monouso inviato al proprio indirizzo e-mail. Il Servizio registra l'ora, l'indirizzo e-mail e l'indirizzo IP.
Non si tratta di una firma elettronica qualificata ai sensi del regolamento UE eIDAS o della legge federale svizzera sulla firma elettronica (FiEle). Essa non soddisfa i requisiti legali della forma scritta, ad esempio secondo gli art. 13–14 del Codice svizzero delle obbligazioni, né quelli di un atto pubblico. È responsabilità del Cliente scegliere una forma di firma adeguata al negozio in questione.
6. Conseguenze di una violazione
6.1 Se il Cliente tratta dati vietati, relyd può esigere che li elimini o adotti altre misure entro un termine ragionevole. In casi urgenti relyd può bloccare l'accesso ai dati interessati.
6.2 Il Cliente tiene indenne relyd da pretese di terzi, sanzioni pecuniarie e costi ragionevoli derivanti da una violazione delle presenti condizioni da parte del Cliente. Tale manleva non è soggetta al limite massimo di responsabilità di cui alla cifra 13.2 del MSA.