Il presente Accordo sul trattamento dei dati costituisce un modello predisposto per 1click2open e dovrebbe essere esaminato da un consulente legale qualificato prima di farvi affidamento.
Il presente Accordo sul trattamento dei dati ("DPA") costituisce parte integrante dei Termini e Condizioni tra l'utente ("Cliente", il titolare del trattamento) e 1click2open ("Proofwright", il responsabile del trattamento) e si applica qualora Proofwright tratti dati personali per conto del Cliente — ad esempio, i dati relativi ai siti dei clienti del Cliente stesso importati nella console. Esso recepisce l'Article 28 del Regolamento generale sulla protezione dei dati (GDPR) dell'UE.
1. Ruoli e ambito di applicazione
Il Cliente è il titolare del trattamento (o un responsabile del trattamento che agisce per conto dei propri clienti) e Proofwright è il responsabile del trattamento. Ciascuna parte si conformerà alla normativa applicabile in materia di protezione dei dati. L'oggetto, la durata, la natura, la finalità, le tipologie di dati e le categorie di interessati sono indicati nell'Annex I.
2. Obblighi del responsabile del trattamento
Proofwright provvederà a:
- Trattare i dati personali esclusivamente sulla base delle istruzioni documentate del Cliente (comprese quelle stabilite nei Termini e nel presente DPA), salvo che ciò sia richiesto dalla legge, nel qual caso ne informerà il Cliente ove consentito.
- Garantire che le persone autorizzate a trattare i dati siano vincolate a un obbligo di riservatezza.
- Attuare le misure tecniche e organizzative indicate nell'Annex II (Art. 32).
- Assistere il Cliente, per quanto ragionevolmente possibile, nel dar seguito alle richieste degli interessati e nell'adempimento dei suoi obblighi ai sensi degli Arts. 32–36 (sicurezza, notifica delle violazioni, valutazioni d'impatto).
- A scelta del Cliente, cancellare o restituire i dati personali al termine dei servizi e cancellare le copie esistenti, salvo che la conservazione sia richiesta dalla legge.
- Mettere a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità e consentire lo svolgimento di audit ai sensi della Sezione 6.
3. Sub-responsabili del trattamento
Il Cliente conferisce a Proofwright un'autorizzazione generale a impiegare i sub-responsabili elencati nell'Annex III per la fornitura del Servizio. Proofwright impone a ciascun sub-responsabile obblighi in materia di protezione dei dati non meno rigorosi di quelli previsti dal presente DPA e resta responsabile del loro operato. Proofwright fornirà un preavviso di almeno 30 giorni (via e-mail o su questa pagina) prima di aggiungere o sostituire un sub-responsabile, periodo entro il quale il Cliente potrà opporsi per ragionevoli motivi attinenti alla protezione dei dati.
4. Sicurezza
Proofwright mantiene le misure tecniche e organizzative descritte nell'Annex II, tra cui la cifratura in transito, le credenziali sottoposte ad hashing, il controllo degli accessi, l'isolamento tra tenant, la limitazione della frequenza delle richieste (rate limiting), la registrazione delle evidenze a prova di manomissione e i backup off-site.
5. Violazioni dei dati personali
Proofwright notificherà al Cliente, senza ingiustificato ritardo e in ogni caso entro 72 ore dal momento in cui ne è venuta a conoscenza, ogni violazione dei dati personali che interessi i dati del Cliente, fornendo le informazioni ragionevolmente disponibili per aiutare il Cliente ad adempiere ai propri obblighi.
6. Audit
Proofwright metterà a disposizione le informazioni necessarie a dimostrare la conformità e, previo ragionevole preavviso e nel rispetto della riservatezza, consentirà lo svolgimento di audit (comprese le ispezioni) da parte del Cliente o di un revisore da esso incaricato, non più di una volta all'anno salvo che ciò sia richiesto da un'autorità di controllo.
7. Trasferimenti internazionali
Qualora il trattamento comporti il trasferimento di dati personali al di fuori dello Spazio Economico Europeo, le parti si avvalgono delle Clausole Contrattuali Standard della Commissione europea (Decision 2021/914), incorporate mediante riferimento e integrate dai dettagli contenuti negli Annex, e/o di altri meccanismi di trasferimento validi.
8. Responsabilità e durata
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni previste nei Termini. Il presente DPA resta in vigore per tutto il tempo in cui Proofwright tratta dati personali per conto del Cliente.
Annex I — Dettagli del trattamento
- Oggetto: fornitura del Servizio Proofwright di prontezza ed evidenze per il CRA.
- Durata: la durata dell'abbonamento del Cliente più il periodo di conservazione indicato nell'Informativa sulla privacy.
- Natura e finalità: hosting, inventariazione, analisi, monitoraggio e generazione di evidenze a supporto della due diligence del Cliente ai fini del CRA.
- Interessati: il personale del Cliente e, ove il Cliente importi tali dati, il personale dei suoi clienti finali (ad es. amministratori dei siti, referenti per la sicurezza).
- Categorie di dati: nomi, indirizzi e-mail aziendali, credenziali dell'account, identificativi di siti e componenti, indirizzi IP e qualsiasi dato personale presente negli SBOM trasmessi, nei messaggi di assistenza o nelle configurazioni. Il Servizio non è destinato a dati appartenenti a categorie particolari.
Annex II — Misure tecniche e organizzative
- Cifratura dei dati in transito (TLS); credenziali memorizzate sottoposte ad hashing.
- Rigoroso isolamento multi-tenant; ogni operazione di lettura e scrittura è circoscritta alla titolarità.
- Controllo degli accessi basato sui ruoli e restrizione degli accessi amministrativi secondo il principio del privilegio minimo.
- Limitazione della frequenza delle richieste (rate limiting) e protezione dagli abusi sugli endpoint di autenticazione e pubblici.
- Registrazione delle evidenze a prova di manomissione, sigillata mediante hash.
- Backup continui, off-site e point-in-time dell'archivio delle evidenze.
- Monitoraggio delle vulnerabilità e un canale di divulgazione coordinata per il Servizio stesso.
Annex III — Sub-responsabili del trattamento
- Cloudflare, Inc. — edge, Pages, database D1, archiviazione di backup R2 e Access — Stati Uniti / edge globale.
- The Fly.io Company — hosting dell'applicazione console e dell'archivio delle evidenze — Unione europea.
- Resend — e-mail transazionali — Stati Uniti.
- PayPal — elaborazione dei pagamenti — Unione europea / Stati Uniti.
Contatti
Domande sul presente DPA: connect@proofwright.eu.