IT — Accordo sul trattamento dei dati (DPA)

1. Parti, ruoli e applicazione

Il presente DPA integra i Termini Mandoberdani e si applica quando Variosity, MB, codice 306006123, Žalumos 18-oji g. 6, Brinkiškės, distretto di Vilnius, Lituania, contatto info@mandoberdani.it (Responsabile), tratta dati personali per conto del Cliente. Il Cliente è Titolare oppure, quando tratta per un altro titolare, Responsabile e Variosity, MB è Sub-responsabile. Il DPA prevale sui Termini generali per le materie di trattamento.

Diventa vincolante solo quando un ordine, preventivo o accordo scritto identifica espressamente questa versione. La sola pubblicazione non avvia il trattamento dei dati del Cliente.

2. Oggetto, durata, natura e finalità

L’oggetto comprende le funzioni Mandoberdani scelte dal Cliente: agenti, automazione, hosting, portale, comunicazione, integrazioni e assistenza gestita. Il trattamento dura per il contratto e successivamente solo per restituzione/cancellazione, recupero da incidente o legge inderogabile. Può includere raccolta, registrazione, organizzazione, conservazione, uso, comunicazione a destinatari autorizzati dal Cliente, limitazione, esportazione, restituzione e cancellazione. La finalità è fornire e proteggere le funzioni ordinate per iscritto.

3. Interessati e categorie di dati

Gli interessati possono includere personale, candidati, collaboratori, contatti, clienti, prospect, fornitori, autisti, utenti del portale e altre persone i cui dati il Cliente inserisce lecitamente per la finalità ordinata.

I dati possono includere identità/contatti, ruoli professionali, account/accessi, corrispondenza, ordini/fatture, eventi del portale, prompt, file, messaggi, contesto, output, identificatori tecnici, IP e log di dispositivi/sicurezza/audit. Dati particolari, biometrici, sanitari, di minori, segreti di autenticazione o dati finanziari altamente sensibili sono esclusi senza separata valutazione scritta e misure aggiuntive.

4. Istruzioni documentate e liceità

Il Responsabile tratta i dati solo su istruzioni documentate nell’ordine, nel DPA, nella configurazione approvata e nelle azioni lecite del Cliente nel servizio, anche per i trasferimenti internazionali. Se la legge impone altro trattamento, informa prima il Cliente salvo divieto. Informa senza ingiustificato ritardo se, secondo una valutazione ragionevole, un’istruzione viola il GDPR o altra legge applicabile.

Il Cliente risponde di base giuridica, trasparenza, minimizzazione, esattezza, conservazione e diritto di fornire dati e istruzioni.

5. Riservatezza e sicurezza

L’accesso è limitato a personale necessario e vincolato alla riservatezza. Le misure proporzionate al rischio comprendono controllo accessi/minimo privilegio, autenticazione forte, TLS in transito, cifratura o protezione equivalente a riposo, separazione dei segreti, backup, monitoraggio di log/incidenti, gestione vulnerabilità/modifiche, separazione dei tenant e revoca tempestiva. L’ordine può dettagliare le misure, che non saranno materialmente ridotte senza valutazione del rischio.

6. Sub-responsabili

Il Cliente concede autorizzazione generale ai Sub-responsabili diretti nel Registro pubblico dei Sub-responsabili Mandoberdani, incorporato nel DPA per riferimento e aggiornato periodicamente, solo per le funzioni attivate. Il Responsabile impone obblighi scritti sostanzialmente equivalenti e resta responsabile come richiesto dal GDPR.

I Clienti attivi ricevono almeno 30 giorni di preavviso per nuovi/sostitutivi Sub-responsabili, salvo urgenza di sicurezza/operativa con avviso appena possibile. Il Cliente può opporsi per ragionevoli motivi privacy entro 30 giorni; in assenza di opposizione nel termine, la modifica si considera accettata. Le parti cercano un’alternativa in buona fede; in mancanza, può cessare solo la funzione/ordine interessato.

7. Assistenza

Considerata la natura del trattamento, il Responsabile assiste il Cliente con misure appropriate per le richieste degli interessati. Considerate le informazioni disponibili, assiste anche per gli articoli 32–36 GDPR, inclusi sicurezza, DPIA e consultazione preventiva. Non risponde all’interessato per il Cliente senza istruzione salvo obbligo legale.

8. Violazioni dei dati personali

Appresa una violazione riguardante dati del Cliente, il Responsabile informa il Cliente senza ingiustificato ritardo e fornisce le informazioni disponibili su natura, probabili conseguenze, categorie coinvolte e misure adottate/proposte. L’avviso non ammette responsabilità. Il Cliente decide le notifiche; il Responsabile presta ragionevole assistenza.

9. Trasferimenti internazionali

I trasferimenti fuori SEE usano una decisione di adeguatezza, le Clausole Contrattuali Standard UE (Decisione (UE) 2021/914) o altro meccanismo lecito del capo V GDPR, con valutazione del trasferimento e misure supplementari se necessarie. Si usa Titolare–Responsabile quando il Cliente è Titolare e Responsabile–Sub-responsabile quando è Responsabile. Una regione disponibile/configurabile del provider è indicata come effettivamente usata solo dopo verifica della configurazione dell’account.

10. Restituzione, cancellazione e backup

Alla fine del servizio interessato, i dati sono restituiti in formato comunemente disponibile o cancellati, a scelta del Cliente, salvo conservazione obbligatoria. I dati attivi sono normalmente cancellati entro 90 giorni e i backup rotanti entro ulteriori 30 giorni, salvo termine più breve nell’ordine. I dati soggetti a legal hold/indagine di sicurezza sono limitati e cancellati alla cessazione del motivo. Dopo un recupero da incidente, le precedenti istruzioni di cancellazione sono riapplicate.

11. Informazioni di conformità e audit

Il Responsabile fornisce informazioni ragionevolmente necessarie a dimostrare la conformità all’articolo 28. Si usano prima i materiali disponibili di audit/sicurezza/controllo. Se ragionevolmente insufficienti, il Cliente può svolgere un audit annuale con 30 giorni di preavviso, riservatezza e senza interferire o esporre altri clienti. Ulteriori audit sono ammessi dopo violazione materiale o richiesta dell’autorità. I costi sono del Cliente salvo accordo scritto delle parti o decisione definitiva di un tribunale competente o autorità di controllo che accerti una violazione materiale del Responsabile; in tal caso il Responsabile rimborsa i ragionevoli costi diretti di audit.

12. Responsabilità, legge e lingua

I limiti di responsabilità dei Termini si applicano nei limiti consentiti dal GDPR e dalla legge inderogabile. Restano intatti i diritti di interessati e autorità. Si applica la legge lituana; le controversie B2B spettano ai tribunali competenti di Vilnius nei limiti di legge. In caso di conflitto prevale il testo lituano.

Data Processing Agreement — Mandoberdani