CONTRATTO DI ELABORAZIONE DEI DATI
DPA
DPA standard · Versione 1.0 · EvaluationsHub di Vockam SAS
Clicca qui per firmare il tuo copia
| PARTI DEL PRESENTE ACCORDO | |
| Controller | [Nome dell'entità cliente], costituita in [Giurisdizione], con sede legale in [Indirizzo] (“il Titolare del trattamento”) |
| Processore | Vockam SAS, una Société par Actions Simplifiée (SAS) francese, registrazione n. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Francia, operativo EvaluationsHub (il "Processore") |
| Data effettiva | [DATA] |
| Giurisdizione | Legge francese e GDPR dell'UE |
| Giurisdizione | Tribunali di Parigi, Francia |
Il presente accordo sul trattamento dei dati ("DPA") è l'accordo standard sul trattamento dei dati emesso da Vockam SAS (operante EvaluationsHub) ai suoi clienti. Fa parte del Contratto quadro di servizi o dei Termini di servizio (“Accordo principale”) tra le parti di cui sopra e stabilisce i termini in base ai quali il Responsabile del trattamento tratterà i Dati personali per conto del Titolare del trattamento in relazione al EvaluationsHub servizio. Firmando di seguito, il Titolare del trattamento accetta i termini del presente Accordo sul trattamento dei dati.
- Definizioni
Nel presente Accordo sul trattamento dei dati, i seguenti termini hanno il significato di seguito indicato:
| Leggi sulla protezione dei dati | Tutta la legislazione applicabile in materia di protezione dei dati e privacy, compreso il Regolamento generale sulla protezione dei dati (UE) 2016/679 ("GDPR"), la legge francese sulla protezione dei dati (Loi Informatique et Libertés) e qualsiasi legislazione nazionale di attuazione applicabile, come di volta in volta modificata o sostituita. |
| Dati Personali | Ha il significato attribuito dall'articolo 4, paragrafo 1, del GDPR: qualsiasi informazione riguardante una persona fisica identificata o identificabile. |
| Lavorazione | Ha il significato attribuito dall'articolo 4(2) del GDPR: qualsiasi operazione eseguita sui dati personali. |
| interessato | La persona fisica identificata o identificabile a cui si riferiscono i dati personali. |
| Violazione dei dati personali | Ha il significato attribuito dall'articolo 4(12) del GDPR: una violazione della sicurezza che comporta la distruzione, la perdita, l'alterazione, la divulgazione non autorizzata o l'accesso non autorizzato ai dati personali, in modo accidentale o illecito. |
| Sub-responsabile | Qualsiasi terza parte incaricata dal Responsabile del trattamento di elaborare i Dati personali per conto del Titolare del trattamento. |
| Clausole contrattuali standard (SCC) | La decisione di esecuzione (UE) 2021/914 della Commissione europea, del 4 giugno 2021, relativa alle clausole contrattuali standard per il trasferimento di dati personali verso paesi terzi, e successive modifiche. |
| SEE | Lo Spazio economico europeo. |
| TOM | Misure tecniche e organizzative come descritto nell'allegato 2. |
- Ambito e durata
2.1 Oggetto. Il processore fornisce una piattaforma di gestione delle relazioni con i fornitori (SRM) e di valutazione dell'esperienza del cliente (“EvaluationsHubIl Responsabile del trattamento tratterà i Dati personali esclusivamente nella misura necessaria per fornire i servizi previsti dal Contratto principale.
2.2 Durata. Il presente Accordo sul trattamento dei dati (DPA) rimane in vigore per tutto il tempo in cui il Titolare del trattamento elabora i Dati personali ai sensi del Contratto principale. Esso cessa automaticamente alla cessazione o alla scadenza del Contratto principale, fatto salvo il rispetto degli obblighi previsti dalla Clausola 8 (Cancellazione o restituzione dei dati).
- Elaborazione solo su istruzioni
3.1 Istruzioni documentate. Il Responsabile del trattamento tratterà i Dati personali solo in base a istruzioni documentate del Titolare del trattamento, come stabilito nel presente Accordo sul trattamento dei dati o nell'Accordo principale, a meno che non sia obbligato a farlo dalla legge dell'Unione o di uno Stato membro. In tal caso, il Responsabile del trattamento informerà il Titolare del trattamento di tale obbligo legale prima del trattamento, a meno che non sia vietato dalla legge per motivi di interesse pubblico.
3.2 Notifica dei conflitti. Qualora il Responsabile del trattamento ritenga che un'istruzione del Titolare del trattamento violi le leggi sulla protezione dei dati, dovrà informare immediatamente il Titolare del trattamento e potrà sospendere il trattamento in questione fino alla risoluzione del problema.
3.3 Riservatezza del personale. Il Responsabile del trattamento si impegna a garantire che tutte le persone autorizzate al trattamento dei Dati Personali si siano impegnate a rispettare obblighi di riservatezza previsti dalla legge o da contratti.
- Sicurezza
4.1 Misure appropriate. Il responsabile del trattamento attua e mantiene le misure tecniche e organizzative indicate nell'allegato 2 (TOM). Tali misure garantiscono un livello di sicurezza adeguato al rischio, tenendo conto della natura, della portata, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà degli interessati.
4.2 Aggiornamenti ai Termini di Gestione. Il Responsabile del trattamento può aggiornare o modificare i Termini di Gestione di volta in volta, a condizione che tale aggiornamento non riduca in modo sostanziale il livello complessivo di sicurezza fornito. Il Responsabile del trattamento dovrà notificare al Titolare del trattamento qualsiasi riduzione sostanziale delle misure di sicurezza con almeno 30 giorni di anticipo.
4.3 Formazione del personale. Il Responsabile del trattamento deve garantire che tutto il personale con accesso ai Dati personali riceva una formazione adeguata e regolare sugli obblighi in materia di protezione dei dati e sulle pratiche di sicurezza.
- Sotto-elaborazione
5.1 Autorizzazione generale. Il Titolare del trattamento concede al Responsabile del trattamento un'autorizzazione generale scritta per avvalersi dei Sub-responsabili del trattamento elencati nell'Allegato 3, alle condizioni di cui alla presente Clausola 5.
5.2 Obblighi dei sub-responsabili del trattamento. Prima di avvalersi di un sub-responsabile del trattamento, il Responsabile del trattamento impone a quest'ultimo obblighi in materia di protezione dei dati equivalenti a quelli previsti dal presente Accordo sul trattamento dei dati, in particolare fornendo garanzie sufficienti per l'implementazione di adeguate misure di gestione. Il Responsabile del trattamento rimane pienamente responsabile nei confronti del Titolare del trattamento per gli atti e le omissioni dei suoi sub-responsabili del trattamento.
5.3 Modifiche ai sub-responsabili del trattamento. Il Responsabile del trattamento dovrà comunicare per iscritto al Titolare del trattamento, con almeno 30 giorni di anticipo, qualsiasi modifica prevista all'elenco dei sub-responsabili del trattamento (aggiunte o sostituzioni). Il Titolare del trattamento potrà opporsi a tali modifiche per motivi ragionevoli entro 15 giorni dal ricevimento della comunicazione. Qualora il Titolare del trattamento si opponga e il Responsabile del trattamento non sia in grado di accogliere l'obiezione, il Titolare del trattamento potrà interrompere i servizi in questione senza penali, previa comunicazione scritta.
5.4 Sub-responsabili del trattamento al di fuori dello Spazio economico europeo (SEE). Qualora un sub-responsabile del trattamento si trovi al di fuori del SEE, in un paese non riconosciuto dalla Commissione europea come in grado di fornire un livello adeguato di protezione dei dati, il responsabile del trattamento deve garantire che sia in atto un meccanismo di trasferimento appropriato (ad es. clausole contrattuali standard, SCC) prima che qualsiasi dato personale venga trasferito a tale sub-responsabile del trattamento. I meccanismi di trasferimento confermati per gli attuali sub-responsabili del trattamento al di fuori del SEE sono dettagliati nell'allegato 3.
- Trasferimenti internazionali di dati
6.1 Archiviazione primaria. I dati personali vengono archiviati ed elaborati principalmente all'interno dello Spazio economico europeo (SEE), utilizzando l'infrastruttura AWS nell'UE (regioni Irlanda e Francoforte).
6.2 Trasferimenti al di fuori dello Spazio economico europeo (SEE). Qualora i Dati personali vengano trasferiti in un paese al di fuori del SEE non soggetto a una decisione di adeguatezza, il Responsabile del trattamento deve assicurarsi che, prima del trasferimento, sia in vigore una delle seguenti garanzie: a) siano state stipulate con il Sub-responsabile del trattamento pertinente le Clausole Contrattuali Standard dell'UE (2021/914); oppure b) si applichi un altro meccanismo di trasferimento lecito riconosciuto ai sensi dell'articolo 46 del GDPR. I dettagli delle garanzie applicabili per ciascun Sub-responsabile del trattamento sono riportati nell'Allegato 3.
6.3 Notifica. Il Responsabile del trattamento dovrà notificare tempestivamente al Titolare del trattamento qualora una qualsiasi delle garanzie di cui alla Clausola 6.2 cessi di essere valida o subisca modifiche sostanziali.
- Assistenza in materia di diritti degli interessati
7.1 Richieste degli interessati. Tenuto conto della natura del trattamento, il Responsabile del trattamento assiste il Titolare del trattamento, adottando misure tecniche e organizzative adeguate, nell'adempimento dell'obbligo di rispondere alle richieste degli interessati che esercitano i diritti di cui al Capitolo III del GDPR (inclusi i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione).
7.2 Inoltro delle richieste. Se il Responsabile del trattamento riceve una richiesta direttamente da un Interessato, la inoltrerà al Titolare del trattamento entro 5 giorni lavorativi e non risponderà alla richiesta senza la previa autorizzazione scritta del Titolare del trattamento, salvo che ciò sia richiesto dalla legge.
7.3 Ulteriore assistenza. Il Responsabile del trattamento assiste inoltre il Titolare del trattamento nell'adempimento dei suoi obblighi in materia di: a) sicurezza del trattamento (articolo 32 GDPR); b) notifica delle violazioni dei dati personali alle autorità di controllo e agli interessati (articoli 33-34 GDPR); e c) valutazioni d'impatto sulla protezione dei dati e consultazione preventiva (articoli 35-36 GDPR).
- Notifica di violazione dei dati personali
8.1 Notifica al Titolare del trattamento. Il Responsabile del trattamento deve notificare al Titolare del trattamento, senza indebito ritardo e comunque entro 72 ore, qualsiasi violazione dei Dati Personali che riguardi i Dati Personali trattati ai sensi del presente Accordo sul trattamento dei dati.
8.2 Contenuto della notifica. Tale notifica deve includere, nella misura in cui sia nota: (a) una descrizione della natura della violazione, comprese le categorie e il numero approssimativo di interessati e record di dati personali interessati; (b) il nome e i dati di contatto del responsabile della protezione dei dati del responsabile del trattamento (team@evaluationshub.com); (c) una descrizione delle probabili conseguenze della violazione; e (d) una descrizione delle misure adottate o proposte per affrontare la violazione, comprese le misure di mitigazione.
8.3 Ulteriori informazioni. Qualora non tutte le informazioni siano disponibili al momento della notifica iniziale, il Responsabile del trattamento fornirà ulteriori informazioni in fasi successive, man mano che saranno disponibili, senza indebito ritardo.
8.4 Tenuta dei registri. Il Responsabile del trattamento documenterà tutte le violazioni dei dati personali, inclusi i fatti, gli effetti e le azioni correttive intraprese, e metterà tali registrazioni a disposizione del Titolare del trattamento su richiesta.
- Conservazione Dei Dati
9.1 Periodi di conservazione. Il Titolare del trattamento non conserverà i Dati personali per un periodo superiore a quello necessario per le finalità indicate nell'Allegato 1. Salvo diverso accordo scritto, si applicano i seguenti periodi massimi di conservazione:
| Categoria dati | Periodo di conservazione |
| Dati dell'account utente attivo | Durata dell'accordo principale |
| Valutazione e analisi delle prestazioni | 3 anni dalla creazione, salvo richiesta di cancellazione anticipata |
| Credenziali di accesso (registri di accesso) | 12 mesi dalla creazione |
| copie di backup | 90 giorni dalla cessazione del Contratto Principale |
| I registri di controllo | 3 anni dalla creazione (obbligo legale) |
- Cancellazione o restituzione dei dati
10.1 In caso di cessazione. In caso di cessazione o scadenza del Contratto Principale, il Responsabile del trattamento, a scelta del Titolare del trattamento ed entro 30 giorni dal ricevimento di una richiesta scritta: (a) restituirà in modo sicuro tutti i Dati Personali al Titolare del trattamento in un formato di uso comune leggibile da una macchina; oppure (b) cancellerà e distruggerà in modo sicuro tutti i Dati Personali (e tutte le relative copie), a meno che la legge dell'Unione o dello Stato membro non ne richieda la conservazione continua.
10.2 Conferma. Il Responsabile del trattamento deve fornire al Titolare del trattamento una conferma scritta della cancellazione o della restituzione entro 30 giorni dal completamento dell'azione.
10.3 Copie residue. Il Responsabile del trattamento si impegna a fare tutto il possibile, nei limiti del ragionevole, per garantire che anche i Sub-responsabili del trattamento cancellino o restituiscano i Dati personali in conformità con la presente Clausola 10.
- Diritti di revisione
11.1 Informazioni. Il Responsabile del trattamento metterà a disposizione del Titolare del trattamento tutte le informazioni ragionevolmente necessarie per dimostrare la conformità agli obblighi previsti dal presente Accordo sul trattamento dei dati e dall'articolo 28 del GDPR.
11.2 Audit. Il Responsabile del trattamento deve consentire e contribuire agli audit, comprese le ispezioni, condotti dal Titolare del trattamento o da un revisore incaricato dal Titolare del trattamento, a condizione che: (a) il Titolare del trattamento fornisca un preavviso scritto di almeno 30 giorni; (b) gli audit siano condotti non più di una volta all'anno solare (tranne a seguito di una sospetta violazione dei dati personali); (c) l'audit sia condotto durante il normale orario di lavoro e in modo da ridurre al minimo le interruzioni; e (d) i costi dell'audit siano a carico del Titolare del trattamento, a meno che l'audit non riveli una non conformità sostanziale, nel qual caso i costi saranno a carico del Responsabile del trattamento.
11.3 Certificazioni. Su richiesta del Titolare del trattamento, il Responsabile del trattamento fornirà copie delle certificazioni di terze parti pertinenti (ad es. ISO 27001, una volta ottenuta) o riepiloghi delle valutazioni di sicurezza in sostituzione o in aggiunta a un audit in loco, ove applicabile. Il Responsabile del trattamento sta attualmente perseguendo la certificazione ISO 27001.
- Valutazioni d'impatto sulla protezione dei dati
12.1 Il Responsabile del trattamento deve assistere ragionevolmente il Titolare del trattamento nell'esecuzione di qualsiasi valutazione d'impatto sulla protezione dei dati (DPIA) richiesta ai sensi dell'articolo 35 del GDPR, mediante: a) la fornitura di informazioni pertinenti sulle operazioni di trattamento, sui rischi e sulle misure operative standard (TOM) in essere; b) la partecipazione a riunioni di consultazione con un preavviso ragionevole; e c) la risposta tempestiva a richieste scritte relative alle attività di trattamento descritte nell'allegato 1.
- Responsabilità
13.1 Limite di responsabilità. Nella misura massima consentita dalla legge applicabile, la responsabilità complessiva del Responsabile del trattamento nei confronti del Titolare del trattamento ai sensi o in relazione al presente Accordo sul trattamento dei dati (sia essa contrattuale, extracontrattuale, per negligenza o di altra natura) non potrà superare il totale dei corrispettivi pagati o dovuti dal Titolare del trattamento al Responsabile del trattamento durante il periodo di 12 mesi immediatamente precedente l'evento che ha dato origine alla richiesta di risarcimento (il "Limite di responsabilità"). Qualora l'Accordo principale copra un periodo inferiore a 12 mesi al momento della richiesta di risarcimento, il Limite di responsabilità sarà pari al totale dei corrispettivi pagati o dovuti ai sensi dell'Accordo principale fino a tale data.
13.2 Esclusioni dal limite massimo di responsabilità. Il limite massimo di responsabilità non si applica a: (a) la responsabilità di una delle Parti per morte o lesioni personali causate dalla sua negligenza; (b) la responsabilità di una delle Parti per frode o falsa dichiarazione fraudolenta; o (c) qualsiasi responsabilità che non può essere esclusa o limitata dalla legge applicabile.
13.3 Responsabilità reciproca. Qualora entrambe le Parti siano responsabili per danni causati da una violazione del GDPR, ciascuna Parte sarà responsabile per la propria quota di danno conformemente all'articolo 82 del GDPR. Il limite di responsabilità di cui alla Clausola 13.1 si applica alla quota di responsabilità del Responsabile del trattamento.
13.4 Misure di mitigazione. Ciascuna Parte adotterà misure ragionevoli per mitigare qualsiasi perdita o danno subito a seguito della violazione del presente Accordo sul trattamento dei dati da parte dell'altra Parte.
- Legge applicabile e giurisdizione
14.1 Il presente Accordo sul trattamento dei dati è regolato e interpretato in conformità alla legge francese e alla legislazione UE applicabile, incluso il GDPR.
14.2 Qualsiasi controversia derivante da o connessa al presente Accordo sul trattamento dei dati sarà soggetta alla giurisdizione esclusiva dei tribunali di Parigi, Francia, salvo diversamente previsto dalla legge applicabile.
- firme
Con la firma in calce, le Parti accettano i termini del presente Accordo sul trattamento dei dati.
| Per conto del Titolare del trattamento (Cliente) | Per conto di Vockam SAS (Responsabile del trattamento) |
| Nome e cognome: _______________________________ | Nome completo: Bert Paesbrugghe |
| Titolo: ____________________________________ | Titolo: Fondatore e CEO, Vockam SAS |
| Azienda: _________________________________ | Azienda: Vockam SAS |
| Firma: | Firma: |
ALLEGATO 1 — Descrizione delle attività di trattamento
| Categorie di Interessati | • Dipendenti del cliente e utenti autorizzati della piattaforma • Rappresentanti dei fornitori e dei venditori del cliente |
| Tipi di dati personali | • Nomi e qualifiche professionali • Indirizzi email professionali • Dati di contatto aziendali (telefono, indirizzo) • Nomi di fornitori e clienti • Dati di valutazione delle prestazioni • Credenziali di accesso alla piattaforma (memorizzate solo come valori hash unidirezionali; le credenziali in chiaro non vengono mai conservate) • Registri di comportamento e utilizzo degli utenti |
| Natura del trattamento | Raccolta, conservazione, recupero, utilizzo, divulgazione (a utenti autorizzati) e cancellazione dei dati personali. |
| Finalità del trattamento | Per facilitare le valutazioni dei fornitori e dei clienti, le valutazioni dei rischi e la gestione della piattaforma SRM nell'ambito del EvaluationsHub servizio. |
| Base giuridica (Base giuridica del titolare del trattamento) | Il titolare del trattamento è responsabile dell'individuazione e della documentazione della propria base giuridica per il trattamento ai sensi dell'articolo 6 del GDPR (ad esempio, l'articolo 6, paragrafo 1, lettera b), ovvero l'esecuzione di un contratto; oppure l'articolo 6, paragrafo 1, lettera f), ovvero gli interessi legittimi). EvaluationsHub Il trattamento dei Dati Personali viene effettuato esclusivamente su istruzioni del Titolare del trattamento e non ne viene determinata la base giuridica. |
ALLEGATO 2 — Misure tecniche e organizzative (TOM)
| Misura | Implementazione/Attuazione |
| Crittografia a riposo | Crittografia AES-256 per tutti i dati personali archiviati nei database AWS S3 e RDS. |
| Crittografia in transito | Per tutte le trasmissioni dati è richiesto il protocollo TLS 1.2 o superiore. I protocolli TLS 1.0 e 1.1 sono disabilitati. |
| Controllo Accessi | Controllo degli accessi rigoroso basato sui ruoli (RBAC). L'accesso ai dati personali è concesso solo a chi ne ha effettivamente bisogno. |
| Autenticazione | L'autenticazione a due fattori (2FA) è obbligatoria per tutti gli account del personale e amministrativi che hanno accesso ai dati personali. |
| Gestione delle credenziali | Le password degli utenti vengono memorizzate esclusivamente come hash unidirezionali con salt (bcrypt o equivalente). Le password in chiaro non vengono mai memorizzate o registrate. |
| Residenza dei dati | Tutti i dati personali sono archiviati nelle regioni AWS dell'UE (Irlanda/Francoforte). Nessun dato personale viene replicato al di fuori dello Spazio economico europeo (SEE) a meno che non sia in vigore un meccanismo di trasferimento valido (vedere Allegato 3). |
| Backup e resilienza | Backup giornalieri automatici archiviati nelle zone di disponibilità AWS all'interno dell'UE. RPO: 24 ore. RTO: 8 ore. |
| Registri di controllo | Vengono mantenuti registri immutabili per tutti gli eventi di accesso, modifica ed eliminazione dei dati. I registri vengono conservati per 3 anni. |
| Gestione delle vulnerabilità | Vengono condotti regolarmente test di sicurezza in conformità con il programma di sicurezza del fornitore del servizio. Il fornitore del servizio sta attivamente perseguendo la certificazione ISO 27001. Le vulnerabilità critiche vengono corrette in base a una priorità di rischio. |
| Risposta agli incidenti | Viene mantenuto e testato annualmente un piano documentato di risposta agli incidenti. Il Responsabile del trattamento si impegna a notificare al Titolare del trattamento entro 72 ore una violazione confermata dei Dati Personali (vedere la Clausola 8). |
| Gestione dei fornitori | I subappaltatori sono soggetti a un'adeguata verifica della protezione dei dati e a obblighi contrattuali in materia di protezione dei dati prima di essere incaricati del trattamento. |
ALLEGATO 3 — Subappaltatori autorizzati
Alla data di entrata in vigore, sono autorizzati i seguenti sub-responsabili del trattamento. Il responsabile del trattamento fornirà un preavviso di 30 giorni di qualsiasi modifica, in conformità con la clausola 5.3.
| Sub-responsabile | Missione | Paese | Meccanismo di trasferimento | Categorie di dati |
| Amazon Web Services (AWS) | Infrastruttura cloud e hosting | SEE (Irlanda / Francoforte) | Adeguatezza — Con sede nello Spazio economico europeo; accordo di riservatezza (DPA) di AWS in vigore | Tutti i dati personali |
| Stripe | Elaborazione dei pagamenti (ove applicabile) | USA | SCC (Modulo 2: Controller-Processor) eseguiti | Nome del contatto di fatturazione, indirizzo email e metadati di pagamento |
| Zoho Corporation | CRM, campagne email, chat di supporto | USA / India | Clausole contrattuali standard (Modulo 2) eseguite; opzione di residenza dei dati UE di Zoho abilitata. Nota: l'ambito dei dati elaborati da qualsiasi funzionalità di intelligenza artificiale all'interno di Zoho è regolato dall'accordo sul trattamento dei dati (DPA) e dalla documentazione sulla privacy di Zoho, disponibili all'indirizzo zoho.com/privacy.html. | Nomi, indirizzi email, recapiti aziendali |
| Pitangent Technologies | Sviluppo e manutenzione del software | India | Accordi contrattuali standard (Modulo 2: dal Titolare al Processore) eseguiti; accesso limitato ai soli dati anonimizzati/di test; nessun accesso ai dati personali di produzione senza il consenso del Titolare. | Dati anonimizzati/pseudonimizzati solo nel normale corso |
| Mixpanel | Analisi dell'utilizzo della piattaforma | USA | Clausole contrattuali standard (Modulo 2) eseguite; residenza dei dati UE abilitata | Registri di comportamento e utilizzo degli utenti pseudonimizzati. |
* EvaluationsHub (Vockam SAS) garantisce che le SCC e/o meccanismi di trasferimento equivalenti siano in vigore con tutti i sub-responsabili del trattamento non appartenenti allo Spazio economico europeo (SEE) sopra elencati. Copie delle SCC pertinenti sono disponibili per il Titolare del trattamento su richiesta scritta a team@evaluationshub. Com.
