Il presente Accordo sul trattamento dei dati (« ATD ») fa parte del quadro contrattuale tra MAINSYSTEMS, LDA. e ciascun Cliente UNOVOX, insieme ai Termini di servizio e all'Ordine applicabile. Per i dati personali trattati per conto del Cliente, l'ATD prevale sui Termini. Una versione sottoscrivibile può essere richiesta a dpo@mainsystems.pt.
1. Oggetto e ruoli
Il presente ATD disciplina il trattamento di dati personali effettuato da MAINSYSTEMS, LDA. (« Responsabile del trattamento ») per conto del Cliente (« Titolare del trattamento ») nell'ambito della piattaforma UNOVOX, ai sensi dell'articolo 28 del regolamento (UE) 2016/679 (« RGPD »). Il Cliente determina le finalità e i mezzi del trattamento dei dati dei propri fascicoli; MAINSYSTEMS tratta tali dati soltanto su istruzione documentata del Cliente, comprese le configurazioni effettuate nella piattaforma, salvo che lo richieda il diritto dell'Unione o dello Stato membro; in tal caso MAINSYSTEMS informerà il Cliente prima del trattamento, a meno che la legge lo vieti.
2. Descrizione del trattamento
- Oggetto: hosting e fornitura della piattaforma UNOVOX, compresi portale di segnalazione, gestione dei fascicoli, comunicazioni, relazioni, assistenza tecnica e, quando attivati dal Cliente, AI Agents.
- Durata: la durata dell'abbonamento, più il periodo di recupero e di cancellazione previsto alla sezione 10.
- Natura e finalità: raccolta, conservazione, organizzazione, consultazione, comunicazione al Cliente e cancellazione di dati, esclusivamente per gestire il canale di segnalazione e i fascicoli del Cliente.
- Categorie di interessati: persone segnalanti, persone coinvolte, testimoni e terzi menzionati; utenti autorizzati del Cliente.
- Categorie di dati: dati identificativi e di contatto, informazioni professionali, contenuto delle segnalazioni, messaggi e allegati, elementi di gestione dei fascicoli; a seconda di ciò che viene inserito, possono comprendere categorie particolari di dati (articolo 9 RGPD) e dati relativi a reati (articolo 10 RGPD).
3. Istruzioni del Cliente
MAINSYSTEMS informerà immediatamente il Cliente se, a suo avviso, un'istruzione viola il RGPD o altre disposizioni in materia di protezione dei dati, e può sospendere l'esecuzione di tale istruzione fino alla sua conferma o modifica. Il Cliente garantisce che le proprie istruzioni sono lecite e di disporre di una base giuridica per il trattamento che determina.
4. Riservatezza
MAINSYSTEMS assicura che le persone autorizzate a trattare i dati personali si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza, e che l'accesso sia limitato allo stretto necessario per fornire, proteggere e supportare il servizio. Nel contesto dei canali di segnalazione, la riservatezza copre in particolare l'identità delle persone segnalanti e ogni informazione da cui essa possa evincersi, conformemente all'articolo 12 del decreto legislativo 10 marzo 2023, n. 24 e all'articolo 16 della direttiva (UE) 2019/1937.
5. Misure di sicurezza
MAINSYSTEMS applica le misure tecniche e organizzative adeguate al rischio richieste dall'articolo 32 RGPD, che comprendono, alla data della presente versione: controlli di accesso e permessi per ruolo definiti dal Cliente; autenticazione con archiviazione cifrata delle password; accesso alla piattaforma tramite connessioni HTTPS; separazione logica degli ambienti di ciascun cliente; assenza di registrazione degli indirizzi IP delle persone segnalanti sul portale di segnalazione; log di attività dell'area di gestione; backup periodici; gestione delle vulnerabilità e procedure di risposta agli incidenti. Una descrizione aggiornata delle misure è disponibile su richiesta e può evolvere, a condizione che il livello complessivo di protezione non sia sostanzialmente ridotto.
6. Sub-responsabili
Il Cliente conferisce un'autorizzazione generale al ricorso a sub-responsabili per l'hosting e l'infrastruttura, le comunicazioni, la sicurezza e, quando attivati, i servizi di IA. MAINSYSTEMS tiene un elenco dei sub-responsabili rilevanti, disponibile su richiesta, e informa il Cliente con ragionevole preavviso di ogni modifica significativa, dandogli la possibilità di opporsi per motivi legittimi; in mancanza di una soluzione ragionevole, il Cliente può risolvere il servizio interessato. MAINSYSTEMS impone contrattualmente a ciascun sub-responsabile obblighi di protezione dei dati equivalenti a quelli del presente ATD e resta responsabile verso il Cliente della loro esecuzione.
7. Assistenza al Cliente
Tenuto conto della natura del trattamento, MAINSYSTEMS fornisce al Cliente una ragionevole assistenza, mediante misure tecniche e organizzative appropriate e le funzioni della piattaforma, per rispondere alle richieste degli interessati e rispettare gli obblighi degli articoli da 32 a 36 RGPD, compresi sicurezza, notifica delle violazioni, valutazioni d'impatto e consultazioni preventive. Se un interessato contatta direttamente MAINSYSTEMS in merito a dati trattati per conto del Cliente, MAINSYSTEMS trasmetterà la richiesta al Cliente senza ingiustificato ritardo e non risponderà nel merito senza istruzione del Cliente, salvo obbligo di legge. L'assistenza che ecceda quanto ragionevole nell'ambito del servizio può essere fatturata a tariffe ragionevoli.
8. Violazioni di dati personali
MAINSYSTEMS notifica il Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione di dati personali che interessi dati trattati per conto del Cliente, fornendo le informazioni ragionevolmente disponibili sulla natura della violazione, sulle categorie e sul numero approssimativo di interessati e di registrazioni coinvolte, sulle probabili conseguenze e sulle misure adottate o proposte, e integrando le informazioni man mano che divengono disponibili. La notifica all'autorità di controllo e agli interessati rientra nella decisione e nella responsabilità del Cliente in qualità di titolare del trattamento; MAINSYSTEMS coopera ragionevolmente.
9. Trasferimenti internazionali
I dati sono trattati nello Spazio economico europeo. Ogni trasferimento al di fuori del SEE avviene soltanto con un meccanismo valido del capo V del RGPD (decisione di adeguatezza, clausole contrattuali tipo della Commissione europea con misure supplementari ove necessario, o altro strumento legalmente riconosciuto) e sarà riflesso nelle informazioni relative ai sub-responsabili.
10. Restituzione e cancellazione
Al termine del servizio, e secondo la scelta del Cliente, MAINSYSTEMS restituisce i dati personali tramite le funzioni di esportazione disponibili durante il periodo di recupero di 30 giorni, salvo diverso termine previsto nell'Ordine, e successivamente cancella i dati e le copie esistenti, salvo nella misura in cui il diritto dell'Unione o dello Stato membro ne imponga la conservazione. La cancellazione nei backup avviene secondo cicli sicuri di rotazione. Il Cliente è responsabile di esportare, prima della fine del periodo di recupero, gli elementi delle segnalazioni che deve conservare in forza del diritto a lui applicabile, tenendo conto del limite massimo di cinque anni a decorrere dalla comunicazione dell'esito finale della procedura di segnalazione previsto dall'articolo 14 del d.lgs. 24/2023.
11. Informazioni e audit
MAINSYSTEMS mette a disposizione del Cliente le informazioni necessarie per dimostrare il rispetto degli obblighi dell'articolo 28 RGPD, comprese le risposte ai questionari di sicurezza e la documentazione delle misure applicate. Il Cliente può svolgere, o incaricare un revisore indipendente tenuto alla riservatezza di svolgere, un audit delle operazioni di trattamento rilevanti, con ragionevole preavviso, al massimo una volta l'anno salvo richiesta di un'autorità di controllo o a seguito di una violazione rilevante, durante l'orario lavorativo e senza accesso ai dati di altri clienti. I costi dell'audit sono a carico del Cliente.
12. Responsabilità e durata
La responsabilità delle parti ai sensi del presente ATD segue il regime dell'articolo 82 RGPD e le limitazioni dei Termini di servizio, nella misura in cui possano legalmente applicarsi. Il presente ATD resta in vigore finché MAINSYSTEMS tratta dati personali per conto del Cliente e prevale sulle clausole contrarie dei Termini in materia di trattamento di dati personali. È regolato dalla legge portoghese.
13. Contatti
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisbona, Portogallo
Privacy: dpo@mainsystems.pt
Generale: info@mainsystems.pt
Telefono: +351 211 245 202