Clausole contrattuali standard

Testo ufficiale secondo EUR-Lex (CELEX 32021D0915), allegato alla decisione. Le opzioni selezionate sono contrassegnate con [Scelta: …], quelle non selezionate sono barrate; per il resto, il testo rimane invariato.

Sezione I

Clausola 1: Finalità e ambito di applicazione

a) Le presenti clausole contrattuali standard (di seguito «clausole») hanno lo scopo di garantire il rispetto dell’articolo 28, paragrafi 3 e 4, del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati). [Scelta: Opzione 1]

b) I titolari del trattamento e i responsabili del trattamento elencati nell’allegato I hanno accettato le presenti clausole al fine di garantire il rispetto dell’articolo 28, paragrafi 3 e 4, del regolamento (UE) 2016/679 e/o dell’articolo 29, paragrafi 3 e 4, del regolamento (UE) 2018/1725.

c) Le presenti clausole si applicano al trattamento dei dati personali di cui all’allegato II.

d) Gli allegati da I a IV costituiscono parte integrante delle clausole.

e) Le presenti clausole si applicano fatti salvi gli obblighi a cui è soggetto il titolare del trattamento ai sensi del regolamento (UE) 2016/679 e/o del regolamento (UE) 2018/1725.

f) Le presenti clausole, di per sé, non garantiscono l’adempimento degli obblighi relativi ai trasferimenti internazionali di dati ai sensi del capitolo V del regolamento (UE) 2016/679 e/o del regolamento (UE) 2018/1725.

Clausola 2: Immodificabilità delle clausole

a) Le parti si impegnano a non modificare le clausole, salvo che per integrare o aggiornare le informazioni indicate negli allegati.

b) Ciò non impedisce alle parti di incorporare le clausole contrattuali standard stabilite nelle presenti clausole in un contratto più ampio e di aggiungere ulteriori clausole o garanzie supplementari, a condizione che queste non siano in contrasto, né direttamente né indirettamente, con le presenti clausole né limitino i diritti fondamentali o le libertà fondamentali degli interessati.

Clausola 3: Interpretazione

a) Qualora nelle presenti clausole vengano utilizzati i termini definiti nel regolamento (UE) 2016/679 o nel regolamento (UE) 2018/1725, tali termini hanno lo stesso significato attribuito loro nel regolamento di riferimento.

b) Le presenti clausole devono essere interpretate alla luce delle disposizioni del regolamento (UE) 2016/679 o del regolamento (UE) 2018/1725.

c) Le presenti clausole non possono essere interpretate in modo tale da contravvenire ai diritti e agli obblighi previsti dal regolamento (UE) 2016/679 o del regolamento (UE) 2018/1725, né che limitino i diritti fondamentali o le libertà fondamentali degli interessati.

Clausola 4: Prevalenza

In caso di contraddizione tra le presenti clausole e le disposizioni di accordi correlati esistenti tra le parti o che saranno successivamente stipulati o conclusi, prevalgono le presenti clausole.

Clausola 5 - facoltativa: clausola di collegamento

[Opzione: non concordata]

Sezione II: Obblighi delle parti

Clausola 6: Descrizione del trattamento

I dettagli delle operazioni di ### trattamento, in particolare le categorie di dati personali e le finalità per le quali i dati personali vengono trattati per conto del titolare del trattamento, sono riportati nell’Allegato II.

Clausola 7: Obblighi delle parti

7.1. Istruzioni

a) Il responsabile del trattamento tratta i dati personali solo su istruzione documentata del titolare del trattamento, a meno che non sia tenuto a farlo in virtù del diritto dell’Unione o della legislazione di uno Stato membro a cui è soggetto. In tal caso, il responsabile del trattamento comunica al titolare del trattamento tali requisiti giuridici prima del trattamento, a meno che la normativa in questione non lo vieti per motivi di importante interesse pubblico. Il titolare del trattamento può impartire ulteriori istruzioni per tutta la durata del trattamento dei dati personali. Tali istruzioni devono essere sempre documentate.

b) Il responsabile del trattamento informa senza indugio il titolare del trattamento qualora ritenga che le istruzioni impartite dal titolare del trattamento violino il regolamento (UE) 2016/679, al regolamento (UE) 2018/1725 o alle disposizioni vigenti in materia di protezione dei dati dell’Unione o degli Stati membri.

7.2. Limitazione delle finalità

Il responsabile del trattamento tratta i dati personali esclusivamente per la o le finalità specifiche indicate nell’allegato II, salvo che non riceva ulteriori istruzioni dal titolare del trattamento.

7.3. Durata del trattamento dei dati personali

I dati vengono trattati dal responsabile del trattamento solo per la durata indicata nell’Allegato II.

7.4. Sicurezza del trattamento

a) Il responsabile del trattamento adotta almeno le misure tecniche e organizzative elencate nell’Allegato III al fine di garantire la sicurezza dei dati personali. Ciò comprende la protezione dei dati da una violazione della sicurezza che, sia essa accidentale o illecita, comporti la distruzione, la perdita, l’alterazione o la divulgazione non autorizzata dei dati o l’accesso non autorizzato agli stessi (di seguito «violazione della protezione dei dati personali»). Nel valutare il livello di protezione adeguato, le parti tengono debitamente conto dello stato dell’arte, dei costi di implementazione, della natura, dell’ambito, delle circostanze e delle finalità del trattamento, nonché dei rischi connessi per gli interessati.

b) Il responsabile del trattamento concede al proprio personale l’accesso ai dati personali oggetto del trattamento solo nella misura in cui ciò sia strettamente necessario per l’esecuzione, la gestione e il controllo del contratto. Il responsabile del trattamento garantisce che le persone autorizzate al trattamento dei dati personali ricevuti si siano impegnate a rispettare la riservatezza o siano soggette a un adeguato obbligo di riservatezza previsto dalla legge.

7.5. Dati sensibili

Qualora il trattamento riguardi dati personali da cui risultino l’origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche o l’appartenenza sindacale, oppure dati genetici o dati biometrici finalizzati all’identificazione univoca di una persona fisica, dati relativi alla salute, alla vita sessuale o all’orientamento sessuale di una persona, oppure dati relativi a condanne penali e reati (di seguito «dati sensibili»), il responsabile del trattamento applica restrizioni specifiche e/o garanzie supplementari.

7.6. Documentazione e rispetto delle clausole

a) Le parti devono essere in grado di dimostrare il rispetto delle presenti clausole.

b) Il responsabile del trattamento deve rispondere alle richieste del titolare del trattamento relative al trattamento dei dati ai sensi delle presenti clausole in modo tempestivo e adeguato.

c) Il responsabile del trattamento mette a disposizione del titolare del trattamento tutte le informazioni necessarie a dimostrare il rispetto degli obblighi stabiliti nelle presenti clausole e derivanti direttamente dal Regolamento (UE) 2016/679 e/o dal Regolamento (UE) 2018/1725. Su richiesta del titolare del trattamento, il responsabile del trattamento consente inoltre la verifica delle attività di trattamento disciplinate dalle presenti clausole a intervalli adeguati o in presenza di indizi di inosservanza e collabora a tale verifica. Nel decidere in merito a una verifica o a un controllo, il titolare del trattamento può tenere conto delle certificazioni pertinenti del responsabile del trattamento.

d) Il titolare del trattamento può effettuare la verifica autonomamente o incaricare un verificatore indipendente. Le verifiche possono comprendere anche ispezioni presso i locali o le strutture fisiche del responsabile del trattamento e vengono effettuate, se del caso, con un preavviso adeguato.

e) Le parti mettono a disposizione dell’autorità o delle autorità di controllo competenti, su richiesta, le informazioni di cui alla presente clausola, compresi i risultati delle verifiche.

7.7. Ricorso a subresponsabili del trattamento

a) OPZIONE 2: AUTORIZZAZIONE GENERALE PER ISCRITTA: Il responsabile del trattamento dispone dell’autorizzazione generale del titolare del trattamento a ricorrere a subcommissari elencati in un elenco concordato. Il responsabile del trattamento informa espressamente il titolare del trattamento, per iscritto e con almeno 30 giorni di anticipo, in merito a tutte le modifiche previste a tale elenco, mediante l’aggiunta o la sostituzione di subappaltatori, concedendo così al titolare del trattamento tempo sufficiente di sollevare eventuali obiezioni a tali modifiche prima dell’incarico del/i subcommissario/i in questione. Il responsabile del trattamento mette a disposizione del titolare del trattamento le informazioni necessarie affinché quest’ultimo possa esercitare il proprio diritto di opposizione. [Scelta: Opzione 2, termine di 30 giorni; l’elenco concordato è riportato nell’Allegato IV]

b) Qualora il responsabile del trattamento incarichi un sub-responsabile del trattamento di eseguire determinate operazioni di trattamento (per conto del titolare del trattamento), tale incarico deve avvenire mediante un contratto che imponga al subcommissario, sostanzialmente, gli stessi obblighi in materia di protezione dei dati previsti per il commissario ai sensi delle presenti clausole. Il responsabile del trattamento garantisce che il subcommissario adempia agli obblighi a cui il responsabile del trattamento è soggetto ai sensi delle presenti clausole e del Regolamento (UE) 2016/679 e/o del Regolamento (UE) 2018/1725.

c) Il responsabile del trattamento mette a disposizione del titolare del trattamento, su richiesta di quest’ultimo, una copia di tale accordo di subappalto e di eventuali successive modifiche. Nella misura in cui ciò sia necessario per la tutela dei segreti commerciali o di altre informazioni riservate, compresi i dati personali, il responsabile del trattamento può rendere illeggibile il testo dell’accordo prima di trasmetterne una copia.

d) Il responsabile del trattamento risponde pienamente nei confronti del titolare del trattamento dell’adempimento da parte del sub-responsabile del trattamento degli obblighi previsti dal contratto stipulato con il responsabile del trattamento. Il responsabile del trattamento informa il titolare del trattamento qualora il sub-responsabile del trattamento non adempia ai propri obblighi contrattuali.

e) Il responsabile del trattamento concorda con il sub-responsabile del trattamento una clausola a favore di terzi, in base alla quale il titolare del trattamento - nel caso in cui il responsabile del trattamento cessi di esistere di fatto o di diritto o sia insolvente - abbia il diritto di recedere dal contratto di subappalto e di ordinare al subappaltatore di cancellare o restituire i dati personali.

7.8. Trasferimenti internazionali di dati

a) Qualsiasi trasferimento di dati da parte del responsabile del trattamento verso un paese terzo o un’organizzazione internazionale avviene esclusivamente sulla base di istruzioni documentate del titolare del trattamento o al fine di ottemperare a una disposizione specifica prevista dal diritto dell’Unione o dal diritto di uno Stato membro a cui il responsabile del trattamento è soggetto, e deve essere conforme al capo V del regolamento (UE) 2016/679 o del regolamento (UE) 2018/1725.

b) Il titolare del trattamento acconsente a che, nei casi in cui il responsabile del trattamento ricorra a un subresponsabile del trattamento ai sensi della clausola 7.7 per l’esecuzione di determinate operazioni di trattamento (per conto del titolare del trattamento) e tali operazioni di trattamento comportino un trasferimento di dati personali ai sensi del capitolo V del regolamento (UE) 2016/679, il responsabile del trattamento e il subcommissario garantiscano il rispetto del capitolo V del regolamento (UE) 2016/679 ricorrendo alle clausole contrattuali tipo adottate dalla Commissione ai sensi dell’articolo 46, paragrafo 2, del Regolamento (UE) 2016/679, purché siano soddisfatti i presupposti per l’applicazione di tali clausole contrattuali tipo.

Clausola 8: Assistenza al titolare del trattamento

a) Il responsabile del trattamento informa senza indugio il titolare del trattamento in merito a ogni richiesta ricevuta dall’interessato. Egli non risponde direttamente alla richiesta, a meno che non sia stato autorizzato dal titolare del trattamento a farlo.

b) Tenendo conto della natura del trattamento, il responsabile del trattamento assiste il titolare del trattamento nell’adempimento del suo obbligo di rispondere alle richieste degli interessati relative all’esercizio dei propri diritti. Nell’adempimento dei propri obblighi di cui alle lettere a) e b), il responsabile del trattamento segue le istruzioni del titolare del trattamento.

c) Oltre all’obbligo del responsabile del trattamento di assistere il titolare del trattamento ai sensi della clausola 8, lettera b), il responsabile del trattamento, tenendo conto della natura del trattamento dei dati e delle informazioni a sua disposizione, assiste inoltre il titolare del trattamento nell’adempimento dei seguenti obblighi:

  • 1) l’obbligo di effettuare una valutazione d’impatto sulla protezione dei dati personali (di seguito «valutazione d’impatto sulla protezione dei dati») in relazione alle operazioni di trattamento previste, qualora una forma di trattamento possa comportare un rischio elevato per i diritti e le libertà delle persone fisiche;
  • 2) l’obbligo di consultare l’autorità o le autorità di controllo competenti prima del trattamento, qualora da una valutazione d’impatto sulla protezione dei dati emerga che il trattamento comporterebbe un rischio elevato, a meno che il titolare del trattamento non adotti misure volte a mitigare tale rischio;
  • 3) Obbligo di garantire che i dati personali siano esatti e aggiornati, mediante la comunicazione immediata da parte del responsabile del trattamento al titolare del trattamento qualora il primo constati che i dati personali da lui trattati siano inesatti o non aggiornati;
  • 4) Obblighi ai sensi dell’articolo 32 del Regolamento (UE) 2016/679. [Scelta: Opzione 1]

d) Le parti definiscono nell’Allegato III le misure tecniche e organizzative adeguate volte a garantire il supporto del responsabile del trattamento da parte del responsabile del trattamento nell’applicazione della presente clausola, nonché l’ambito di applicazione e la portata del supporto richiesto.

Clausola 9: Notifica delle violazioni della protezione dei dati personali

In caso di violazione ### della protezione dei dati personali, il responsabile del trattamento collabora con il titolare del trattamento e gli fornisce il supporto necessario affinché quest’ultimo possa adempiere ai propri obblighi ai sensi degli articoli 33 e 34 del Regolamento (UE) 2016/679 o, se del caso, agli articoli 34 e 35 del Regolamento (UE) 2018/1725, tenendo conto della natura del trattamento e delle informazioni a sua disposizione.

9.1. Violazione della protezione dei dati trattati dal titolare del trattamento

In caso di violazione della protezione dei dati personali in relazione ai dati trattati dal titolare del trattamento, il responsabile del trattamento assiste il titolare del trattamento come segue:

a) nella segnalazione immediata della violazione della protezione dei dati personali all’autorità o alle autorità di controllo competenti, non appena il Titolare venga a conoscenza della violazione, se del caso (a meno che la violazione della protezione dei dati personali non comporti, secondo ogni probabilità, un rischio per i diritti e le libertà personali delle persone fisiche);

b) nel reperimento delle seguenti informazioni, che ai sensi dell’articolo 33, paragrafo 3, del Regolamento (UE) 2016/679 devono essere indicate nella notifica del Titolare del trattamento, fermo restando che tali informazioni devono comprendere almeno quanto segue: [Scelta: Opzione 1]

  • 1) la natura dei dati personali, per quanto possibile, specificando le categorie e il numero approssimativo di persone interessate, nonché le categorie e il numero approssimativo di record di dati personali interessati;
  • 2) le probabili conseguenze della violazione della protezione dei dati personali;
  • 3) le misure adottate o proposte dal titolare del trattamento per porre rimedio alla violazione della protezione dei dati personali e, se del caso, le misure volte ad attenuare i suoi possibili effetti negativi.

Qualora e nella misura in cui non sia possibile fornire tutte queste informazioni contemporaneamente, la notifica iniziale conterrà le informazioni disponibili in quel momento, mentre ulteriori informazioni saranno fornite senza indebito ritardo non appena disponibili;

c) nell’adempimento dell’obbligo di cui all’articolo 34 del Regolamento (UE) 2016/679, di informare senza indugio l’interessato della violazione della protezione dei dati personali, qualora tale violazione comporti presumibilmente un rischio elevato per i diritti e le libertà delle persone fisiche. [Scelta: Opzione 1]

9.2. Violazione della protezione dei dati trattati dal responsabiledel trattamento

In caso di violazione della protezione deidati personali in relazione ai datitrattati dal responsabiledel trattamento, quest’ultimo ne dà comunicazione al titolare del trattamento senza indugio dopo averne preso conoscenza. Tale comunicazione deve contenere almeno le seguenti informazioni:

a) una descrizione della natura della violazione (indicando, se possibile, le categorie e il numero approssimativo di persone interessate, nonché il numero approssimativo di record di dati interessati);

b) i dati di contatto di un punto di contatto presso il quale è possibile ottenere ulteriori informazioni sulla violazione della protezione dei dati personali;

c) le conseguenze previste e le misure adottate o proposte per porre rimedio alla violazione della protezione dei dati personali, comprese le misure volte ad attenuare i suoi possibili effetti negativi.

Qualora e nella misura in cui non sia possibile fornire tutte queste informazioni contemporaneamente, la notifica iniziale conterrà le informazioni disponibili in quel momento e ulteriori informazioni saranno successivamente fornite, non appena disponibili, senza indebito ritardo.

Le parti stabiliscono nell’Allegato III tutte le altre informazioni che il responsabile del trattamento deve fornire per assistere il titolare del trattamento nell’adempimento dei propri obblighi ai sensi degli articoli 33 e 34 del Regolamento (UE) 2016/679. [Scelta: Opzione 1]

Sezione III: Disposizioni finali

Clausola 10: Violazioni delle clausole e risoluzione del contratto

a) Qualora il responsabile del trattamento non adempia agli obblighi previsti dalle presenti clausole, il titolare del trattamento - fatte salve le disposizioni del Regolamento (UE) 2016/679 e/o del Regolamento (UE) 2018/1725 - - ordinare al responsabile del trattamento di sospendere il trattamento dei dati personali fino a quando non si conformi alle presenti clausole o il contratto non sia risolto. Il responsabile del trattamento informa immediatamente il titolare del trattamento qualora, per qualsiasi motivo, non sia in grado di rispettare le presenti clausole.

b) Il titolare del trattamento ha il diritto di recedere dal contratto, nella misura in cui esso riguardi il trattamento dei dati personali ai sensi delle presenti clausole, qualora

  • 1) il titolare del trattamento abbia sospeso il trattamento dei dati personali da parte del responsabile del trattamento ai sensi della lettera a) e il rispetto delle presenti clausole non sia stato ripristinato entro un termine ragionevole, e comunque entro un mese dalla sospensione;
  • 2) il responsabile del trattamento violi in modo grave o persistente le presenti clausole o non adempia agli obblighi previsti dal regolamento (UE) 2016/679 e/o dal regolamento (UE) 2018/1725;
  • 3) il responsabile del trattamento non ottemperi a una decisione vincolante emessa da un tribunale competente o dall’autorità o dalle autorità di controllo competenti, che abbia per oggetto i suoi obblighi ai sensi delle presenti clausole, del regolamento (UE) 2016/679 e/o del regolamento (UE) 2018/1725;

c) Il responsabile del trattamento ha il diritto di recedere dal contratto, nella misura in cui esso riguardi il trattamento dei dati personali ai sensi delle presenti clausole, qualora il titolare del trattamento insista sull’adempimento delle proprie istruzioni, dopo essere stato informato dal responsabile del trattamento che tali istruzioni violano i requisiti giuridici applicabili ai sensi della clausola 7.1, lettera b).

d) A seguito della cessazione del contratto, il responsabile del trattamento provvede, a discrezione del titolare del trattamento, a cancellare tutti i dati personali trattati per conto del titolare del trattamento e ne attesta l’avvenuta cancellazione, oppure restituisce tutti i dati personali al titolare del trattamento e cancella le copie esistenti, a meno che non sussista un obbligo di conservazione dei dati personali ai sensi del diritto dell’Unione o del diritto degli Stati membri. Fino alla cancellazione o alla restituzione dei dati, il responsabile del trattamento continua a garantire il rispetto delle presenti clausole.

Allegato I: Elenco delle parti

Responsabile del trattamento

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Svizzera, NIF CHE-220.381.580, rappresentata da Günter Reichelt, presidente del consiglio di amministrazione. Contatto: .

Responsabile della protezione dei dati e rappresentante nell’UE ai sensi dell’art. 27 del GDPR: DGD Deutsche Gesellschaft für Datenschutz, Prof. Dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Monaco di Baviera, Germania, .

Transpareo ha sede in Svizzera, per la quale esiste una decisione di adeguatezza della Commissione (2000/518/CE). I dati sono conservati in Germania.

Titolari del trattamento

Transpareo stipula le presenti clausole individualmente con ciascun titolare del trattamento. Il titolare del trattamento è:

  1. un cliente che utilizza la piattaforma Transpareo in conformità alle Condizioni generali di contratto (CGC). Il nome, l’indirizzo e la persona di contatto sono i dati che il cliente fornisce al momento della stipula del contratto tramite la piattaforma e che aggiorna nel proprio account; la persona di contatto è il titolare dell’account. Le clausole si considerano concordate con la stipula del presente contratto (punto 14 delle CGC).
  2. un fornitore che inoltra una richiesta ai propri fornitori tramite la pagina dedicata ai fornitori. Il titolare del trattamento è l’azienda a cui è indirizzato il link tramite il quale avviene l’inoltro, come indicato nella richiesta stessa. La persona di contatto è colui che inoltra la richiesta, con il nome e l’indirizzo e-mail da lui indicati in tale occasione. Il fornitore accetta le clausole accettandole per conto della propria azienda al momento dell’inoltro; Transpareo salva la versione accettata e l’ora insieme al link inoltrato. A suo carico si applicano inoltre le Condizioni d’uso per i fornitori.

Transpareo gestisce il responsabile della protezione dei dati di un titolare del trattamento non appena questi lo designa.

Le Condizioni generali di contratto o le Condizioni d’uso per i fornitori costituiscono, a seconda dei casi, il contratto principale. Le clausole vengono stipulate per via elettronica (art. 28, comma 9, del GDPR); la data di adesione corrisponde al momento della stipula.

Allegato II: Descrizione del trattamento

Parte A: Clienti

Categorie di interessati: collaboratori e incaricati del cliente; i suoi fornitori e i relativi collaboratori; persone menzionate nei dati relativi ai prodotti e ai pass; visitatori, contatti e abbonati al sito web del cliente.

Categorie di dati personali:

  • Utenti dell’area di lavoro: nome, indirizzo e-mail, lingua, ruoli e gruppi, dati di accesso e di sicurezza, registro delle azioni compiute con indicazione dell’ora e dell’indirizzo IP
  • Fornitori: ragione sociale, nome del referente, indirizzo e-mail, note
  • Pagina dei fornitori: risposte, immagini, commenti e relative traduzioni automatiche; orari di apertura e di risposta; registro con data, ora e indirizzo IP
  • Dati relativi alle persone presenti nei dati relativi ai prodotti e alle passaporti, nelle immagini e nei documenti
  • Contatti, iscritti alle newsletter e dati inseriti nei moduli del sito web del cliente, nella misura in cui egli utilizzi tali funzioni
  • E-mail inviate dal cliente tramite la piattaforma
  • Dati di accesso dei visitatori del Suo sito web e delle Sue pagine con password

Dati sensibili: non previsti. Il cliente non inserisce dati sensibili nella piattaforma ai sensi della clausola 7.5.

Tipo di trattamento: memorizzazione, organizzazione, visualizzazione, traduzione automatica, firma crittografica, pubblicazione, esportazione e cancellazione; invio di e-mail tramite l’account di posta elettronica fornito dal cliente.

Finalità: creare, gestire e pubblicare dati di prodotto e passaporti digitali dei prodotti; gestire il sito web del cliente; richiedere informazioni ai fornitori; collaborare nell’area di lavoro.

Durata: per la durata del contratto principale, successivamente fino alla cancellazione ai sensi della clausola 10, lettera d):

  • Un’area di lavoro derivante da una fase di prova che non si trasformi in un abbonamento a pagamento verrà contrassegnata per la cancellazione cinque giorni dopo la sua scadenza e cancellata dopo ulteriori sette giorni.
  • Al termine di un contratto principale a pagamento, l’area di lavoro rimane bloccata fino a quando il cliente non ne richieda la cancellazione.
  • Qualora il cliente richieda la cancellazione, Transpareo cancella il database dell’area di lavoro dopo un termine di sette giorni, durante il quale il cliente può revocare tale richiesta, e distrugge la relativa chiave.
  • Le versioni pubblicate dei passaporti digitali dei prodotti, registrate nel registro dell’UE, e i dati necessari alla loro visualizzazione e verifica, rimangono conservati per dieci anni in un archivio non modificabile (punto 10 delle Condizioni Generali di Contratto).
  • I backup vengono eliminati secondo quanto previsto dall’Allegato III.

Parte B: Fornitori che inoltrano una richiesta

Categorie di interessati: dipendenti del titolare del trattamento; i propri fornitori e i loro dipendenti; persone citate nelle risposte.

Categorie di dati personali:

  • Trasmissione: nome del destinatario, così come inserito dal Titolare del trattamento; nome e indirizzo e-mail forniti dal Titolare del trattamento stesso; commento; domande poste; data di scadenza; PIN
  • Risposte dei propri fornitori: testi, valori e immagini privi di metadati, nonché le relative traduzioni automatiche
  • Verifica: decisioni e osservazioni del Titolare del trattamento
  • Registro: ora, operazione e indirizzo IP al momento dell’apertura, dello sblocco e della risposta ai link inoltrati, nonché in occasione delle relative azioni del Titolare del trattamento

Dati sensibili: non previsti.

Modalità di trattamento: memorizzazione, visualizzazione, traduzione automatica, registrazione e cancellazione.

Finalità: il Titolare richiede informazioni ai propri fornitori, verifica le loro risposte e le inserisce nella propria risposta.

Luogo: i dati sono conservati nel database dell’area di lavoro da cui proviene la richiesta originaria e vi sono contrassegnati come dati del responsabile del trattamento. Il cliente, titolare di tale area di lavoro, ne vede solo il numero e non può impartire alcuna istruzione in merito.

Durata: fintantoché rimane attivo il link tramite il quale il Titolare del trattamento ha effettuato la trasmissione. Una volta terminato il link, cessano tutti i link che il Titolare del trattamento ha trasmesso e la pagina del fornitore non mostra più i propri dati. Essi rimangono memorizzati fino a quando Transpareo non cancella l’area di lavoro ai sensi della Parte A o fino a quando il Titolare del trattamento non ne richieda la cancellazione. Le immagini che non fanno riferimento né a una risposta aperta né a un record di dati vengono cancellate da Transpareo sette giorni dopo il caricamento.

Responsabili del trattamento in subappalto: l’oggetto, la natura e la durata del loro trattamento sono indicati nell’Allegato IV.

Allegato III: Misure tecniche e organizzative

Crittografia e pseudonimizzazione

  • Tutte le connessioni sono crittografate con TLS.
  • I dati di accesso e altre informazioni riservate (PIN, chiavi per codici monouso, credenziali SMTP, chiavi API) sono memorizzati nel database in forma crittografata con AES-256-GCM, con una chiave dedicata per ogni area di lavoro.
  • I backup sono crittografati.
  • Le statistiche sui visitatori memorizzano gli indirizzi IP solo come valori hash con chiave segreta. Le visite alla pagina dei fornitori non vengono incluse in tali statistiche.

Separazione

  • Ogni cliente dispone di un proprio database.

Sicurezza fisica

  • I server e i dispositivi di archiviazione si trovano nei centri dati di Hetzner Online GmbH a Falkenstein, in Germania, certificati secondo la norma ISO 27001.

Identificazione e autorizzazione

  • Le password vengono memorizzate esclusivamente come hash bcrypt.
  • È disponibile per tutti gli utenti un accesso a due fattori tramite codice monouso o chiave di sicurezza; il cliente può richiederlo per la propria area di lavoro.
  • Una sessione termina dopo un periodo di inattività impostato dal cliente (impostazione predefinita: otto ore).
  • All’interno dell’area di lavoro si applicano i ruoli e le autorizzazioni assegnati dal cliente.
  • I collaboratori di Transpareo accedono a un’area di lavoro solo effettuando l’accesso per conto del cliente; tale operazione viene registrata nel log della piattaforma e nel log di sicurezza dell’area di lavoro.
  • Pagina del fornitore: il link contiene una chiave casuale di 16 caratteri (80 bit); senza PIN, la pagina non mostra alcuna parte del record di dati. Dopo cinque tentativi con PIN errato, il link viene bloccato per 15 minuti. Per ogni indirizzo IP, la pagina accetta al massimo 120 accessi al minuto. Al momento dello sblocco, alla sessione viene assegnato un nuovo identificativo. La pagina è bloccata per i motori di ricerca e non trasmette il proprio indirizzo a siti esterni.

Registrazione

  • Le modifiche ai record di dati e le operazioni effettuate dalla pagina dei fornitori vengono registrate con indicazione della data e dell’ora, dell’autore e dell’indirizzo IP e conservate per cinque anni; gli accessi e gli altri eventi di sicurezza vengono conservati per un anno.
  • I log del server vengono cancellati dopo 14 giorni.

Integrità

  • Le immagini dei fornitori vengono conservate senza metadati in un’area protetta al di fuori dell’archivio pubblico, fino a quando non vengono accettate a seguito di una verifica. Una risposta modifica il record solo dopo la verifica.
  • Le versioni delle password pubblicate sono firmate crittograficamente.

Disponibilità e ripristino

  • Ogni quattro ore, il database e i file di ogni area di lavoro attiva vengono sottoposti a backup, crittografati e archiviati separatamente dai server nell’archivio a oggetti in Germania. Le copie locali vengono cancellate dopo quattro giorni. I backup nell’archivio a oggetti vengono conservati per 90 giorni e cancellati definitivamente entro ulteriori 30 giorni.
  • I servizi e i server sono costantemente monitorati; gli aggiornamenti di sicurezza vengono installati regolarmente.
  • Transpareo verifica regolarmente tali misure e le adegua allo stato dell’arte.

Assistenza al titolare del trattamento (clausole 8 e 9)

  • Un cliente può visualizzare, rettificare ed eliminare i dati relativi alla propria area di lavoro sulla piattaforma. Un fornitore può visualizzare le risposte alle proprie richieste di condivisione nella pagina dedicata ai fornitori e può revocare qualsiasi link condiviso.
  • Le richieste degli interessati pervenute a Transpareo vengono immediatamente inoltrate da quest’ultima al Titolare del trattamento.
  • Le comunicazioni ai sensi delle clausole 7.7 e 9.2 vengono inviate via e-mail al titolare dell’account di un cliente e all’indirizzo e-mail indicato da un fornitore al momento della condivisione. Il punto di contatto ai sensi della clausola 9.2, lettera b) è .
  • Una segnalazione ai sensi della clausola 9.2 deve inoltre indicare il momento in cui si è verificata la violazione e quello in cui è stata individuata, nonché le aree di lavoro o i link interessati.

Allegato IV: Elenco dei responsabili del trattamento in subappalto

Il Titolare del trattamento autorizza in via generale i seguenti responsabili del trattamento in subappalto; si tratta dell’elenco concordato ai sensi della clausola 7.7, lettera a), opzione 2.

Hetzner Online GmbH

Indirizzo: Industriestr. 25, 91710 Gunzenhausen, Germania

Referente per la protezione dei dati:

Trattamento: hosting di server, banche dati, file e backup

Sede: Falkenstein, Germania

Valido per: Parte A e B

KeyCDN (proinity LLC)

Indirizzo: Reichenauweg 1, 8272 Ermatingen, Svizzera

Referente per la protezione dei dati: modulo di contatto su keycdn.com

Trattamento: distribuzione di pagine e file tramite una rete di distribuzione dei contenuti (Content Delivery Network); in tale contesto vengono trattati i dati di connessione dei visitatori, in particolare l’indirizzo IP

Luogo: server periferici in tutto il mondo, anche al di fuori dell’UE e del SEE; i trasferimenti verso tali località sono garantiti ai sensi del Capitolo V del GDPR nel contratto di trattamento dei dati stipulato da Transpareo con proinity LLC (clausola 7.8)

Si applica a: Parte A e B

DeepL SE

Indirizzo: Maarweg 165, 50825 Colonia, Germania

Referente per la protezione dei dati: Responsabile della protezione dei dati Dr. Christian Lenz, dhpg IT-Services GmbH,

Trattamento: Traduzione automatica di testi

Luogo: UE

Si applica a: Parte A e B

Kreativ Media GmbH

Indirizzo: Höschgasse 45, 8008 Zurigo, Svizzera

Referente per la protezione dei dati:

Trattamento: inoltro delle e-mail di sistema e di notifica della piattaforma tramite il proprio relay SMTP; nessun servizio di hosting

Luogo: Svizzera

Si applica a: Parte A

Ciascun sub-responsabile del trattamento tratta i dati esclusivamente ai fini della prestazione fornita a proprio nome e fintantoché Transpareo la eroga per conto del titolare del trattamento.

Non sono considerati sub-responsabili del trattamento di Transpareo: il fornitore dell’account di posta elettronica tramite il quale un cliente invia e-mail a terzi e i fornitori di IA che un cliente configura nella piattaforma; entrambi vengono selezionati e incaricati dal cliente stesso, e il suo browser si rivolge direttamente ai fornitori di IA.

Transpareo comunica ogni intenzione di coinvolgimento o sostituzione con un preavviso di almeno 30 giorni, ai sensi dell’Allegato III, e pubblica l’elenco aggiornato su transpareo.com. Qualora Transpareo non sia in grado di porre rimedio a un’obiezione, un cliente potrà recedere dal contratto principale a partire dalla data di entrata in vigore della modifica; un fornitore potrà revocare i link che ha condiviso.

Integrazione svizzera

La presente integrazione costituisce un’ulteriore clausola ai sensi della clausola 2, lettera b). Nella misura in cui il trattamento sia soggetto alla legge federale svizzera sulla protezione dei dati (LPD):

  1. i riferimenti al regolamento (UE) 2016/679 si intendono al contempo come riferimenti alle corrispondenti disposizioni della LPD, in particolare l’art. 28 del GDPR all’art. 9 della LPD, l’art. 32 all’art. 8, gli articoli 33 e 34 all’articolo 24, gli articoli 35 e 36 agli articoli 22 e 23, il capitolo V all’art. 16-18, i diritti degli interessati agli art. 25-32 della DSG e i dati sensibili di cui alla clausola 7.5 ai dati personali particolarmente sensibili ai sensi dell’art. 5 lett. c della DSG;
  2. l’autorità di controllo competente è l’Incaricato federale della protezione dei dati e della trasparenza (IFPDT); resta impregiudicata la competenza delle autorità di controllo ai sensi del GDPR;
  3. è considerato diritto di uno Stato membro anche il diritto svizzero.

Aggiornato all’8 ottobre 2026