Accordo sul trattamento dei dati (DPA)

Accordo sul trattamento dei dati ai sensi dell'art. 28 GDPR tra te, in qualità di titolare del trattamento, e Univents GmbH, in qualità di responsabile del trattamento.

Il presente contratto di trattamento dei dati (Auftragsverarbeitungsvertrag, AVV) ai sensi dell'art. 28 GDPR è concluso tra il Cliente – di seguito «titolare del trattamento» – e Univents GmbH – di seguito «responsabile del trattamento». Si tratta della versione di volta in volta vigente; su richiesta mettiamo a disposizione una copia controfirmata e specifica per il Cliente.

La presente versione è una traduzione automatica fornita a solo scopo informativo. Fa fede esclusivamente la versione tedesca; in caso di discrepanze tra le versioni linguistiche, prevale la versione tedesca.

1. Oggetto e durata del trattamento

(1) Il responsabile del trattamento tratta dati personali per conto del titolare del trattamento nell'ambito dell'utilizzo del sistema ERP «Univents».

(2) Oggetto del trattamento è la messa a disposizione e la gestione di una soluzione software per la rappresentazione di processi aziendali, in particolare nei seguenti ambiti:

  • gestione di progetti ed eventi
  • gestione di clienti e fornitori
  • acquisti, produzione e magazzino
  • fatturazione e reportistica

(3) La durata del trattamento corrisponde alla durata del contratto principale.

2. Natura e finalità del trattamento

Il trattamento avviene esclusivamente per le seguenti finalità:

  • gestione dei dati di clienti, progetti e fornitori
  • pianificazione e svolgimento di eventi
  • gestione di acquisti, produzione e logistica
  • fatturazione e analisi economico-aziendale

Qualsiasi utilizzo ulteriore è vietato.

3. Categorie di interessati

  • Clienti e relativi referenti
  • Dipendenti del titolare del trattamento
  • Fornitori e prestatori di servizi
  • se del caso, partecipanti agli eventi / ospiti

4. Categorie di dati personali

  • Dati anagrafici (nome, indirizzo, dati di contatto)
  • Dati contrattuali e di fatturazione
  • Dati di progetti ed eventi
  • Dati di comunicazione

Facoltativi / se del caso sensibili:

  • Informazioni su allergeni o relative all'alimentazione

5. Diritto di impartire istruzioni

(1) Il responsabile del trattamento tratta i dati personali esclusivamente su istruzione documentata del titolare del trattamento.

(2) Le istruzioni possono essere impartite in forma scritta o elettronica.

(3) Il responsabile del trattamento informa senza indugio il titolare del trattamento qualora un'istruzione violi la normativa in materia di protezione dei dati.

6. Riservatezza

(1) Il responsabile del trattamento garantisce che tutte le persone incaricate del trattamento:

  • siano vincolate alla riservatezza
  • siano state adeguatamente formate

(2) L'accesso ai dati avviene esclusivamente secondo il principio need-to-know.

7. Misure tecniche e organizzative (TOM)

(1) Il responsabile del trattamento si impegna ad attuare misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR.

(2) Tali misure comprendono in particolare:

Controllo degli accessi

  • gestione degli utenti basata sui ruoli
  • autenticazione (password, se del caso MFA)

Limitazione degli accessi

  • assegnazione differenziata dei diritti
  • registrazione degli accessi

Trasmissione dei dati

  • crittografia (TLS/HTTPS)

Conservazione dei dati

  • data center sicuri
  • protezione da accessi non autorizzati

Backup dei dati

  • backup periodici
  • ripristinabilità

Monitoraggio del sistema

  • monitoraggio e logging

(3) Le misure specifiche sono descritte nell'Allegato A (TOM).

8. Sub-responsabili del trattamento (Sub-Processor)

(1) Il responsabile del trattamento può avvalersi di sub-responsabili del trattamento.

(2) Un elenco aggiornato è contenuto nell'Allegato B.

(3) Il titolare del trattamento ha il diritto di opporsi alle modifiche.

(4) Il responsabile del trattamento garantisce che i sub-responsabili del trattamento (Sub-Processor) siano soggetti ai medesimi obblighi in materia di protezione dei dati.

9. Trasferimento verso paesi terzi

(1) Un trattamento al di fuori dell'UE avviene solo nel rispetto del GDPR.

(2) In caso di trasferimenti verso paesi terzi vengono applicate le clausole contrattuali standard dell'UE (SCC).

10. Obblighi di assistenza

Il responsabile del trattamento assiste il titolare del trattamento in relazione a:

  • richieste di accesso, rettifica e cancellazione
  • valutazioni d'impatto sulla protezione dei dati
  • richieste delle autorità di controllo

11. Notifica di violazioni della protezione dei dati

(1) Il responsabile del trattamento notifica le violazioni della protezione dei dati senza indugio e al più tardi entro 24 ore da quando ne è venuto a conoscenza.

(2) La notifica contiene:

  • la natura della violazione
  • i dati interessati
  • le possibili conseguenze
  • le misure adottate

12. Cancellazione e restituzione dei dati

(1) Alla cessazione del contratto, il responsabile del trattamento deve:

  • restituire tutti i dati personali oppure
  • cancellare in conformità alla normativa sulla protezione dei dati

(2) La cancellazione deve essere confermata per iscritto.

(3) Restano impregiudicati gli obblighi legali di conservazione.

13. Diritti di controllo

(1) Il titolare del trattamento ha il diritto di verificare il rispetto del presente contratto.

(2) Ciò può avvenire mediante:

  • audit
  • certificazioni (ad es. ISO 27001)
  • relazioni di verifica

14. Responsabilità

(1) Le parti rispondono ai sensi delle disposizioni di legge del GDPR.

(2) È escluso qualsiasi esonero da responsabilità del responsabile del trattamento.

15. Disposizioni finali

(1) Il presente contratto costituisce parte integrante del contratto principale.

(2) Le modifiche richiedono la forma scritta.

(3) Si applica il diritto della Repubblica Federale di Germania.

Allegato A – Misure tecniche e organizzative (TOM)

ai sensi dell'art. 32 GDPR

1. Finalità delle misure

Le presenti misure tecniche e organizzative servono a garantire:

  • la riservatezza
  • l'integrità
  • la disponibilità
  • la resilienza dei sistemi

nonché la protezione dei dati personali da accesso non autorizzato, perdita o manipolazione.

2. Controllo degli accessi fisici (accesso fisico)

  • gestione dei server in data center certificati (ad es. ISO 27001)
  • accesso ai data center riservato al solo personale autorizzato
  • impiego di sistemi di controllo degli accessi (ad es. smart card, procedure biometriche)
  • videosorveglianza delle aree rilevanti per la sicurezza
  • registrazione degli accessi fisici

3. Controllo dell'accesso ai sistemi (accesso al sistema)

  • autenticazione degli utenti tramite credenziali di accesso individuali (ID utente / password)
  • politiche in materia di password (lunghezza minima, complessità, modifica periodica)
  • facoltativo: autenticazione a più fattori (MFA)
  • blocco degli account utente dopo ripetuti tentativi di accesso falliti
  • utilizzo di connessioni sicure (HTTPS / TLS)

4. Controllo degli accessi ai dati (accesso ai dati)

  • concetto di ruoli e autorizzazioni (Role-Based Access Control)
  • assegnazione differenziata dei diritti di lettura, scrittura e amministrazione
  • separazione tra ruoli amministrativi e ruoli operativi
  • verifica periodica delle autorizzazioni
  • registrazione degli accessi e delle modifiche

5. Controllo della trasmissione (trasmissione dei dati)

  • trasmissione dei dati cifrata (TLS/HTTPS)
  • protezione delle interfacce (API) mediante autenticazione
  • registrazione delle esportazioni di dati
  • limitazione delle funzioni di esportazione agli utenti autorizzati

6. Controllo dell'inserimento

  • registrazione delle modifiche ai dati personali (logging)
  • attribuzione delle modifiche agli account utente
  • tracciabilità dei momenti e dei contenuti delle modifiche

7. Controllo dell'incarico

  • trattamento esclusivamente su istruzione documentata del titolare del trattamento
  • formazione e vincolo di riservatezza dei collaboratori del responsabile del trattamento
  • linee guida interne sul trattamento dei dati
  • verifica periodica del rispetto delle disposizioni sulla protezione dei dati

8. Controllo della disponibilità

  • backup dei dati periodici (almeno giornalieri)
  • archiviazione ridondante dei dati
  • impiego di gruppi di continuità (UPS)
  • protezione da guasti hardware
  • piani di emergenza (disaster recovery)

9. Ripristinabilità

  • definizione dei tempi di ripristino (RTO)
  • definizione delle perdite massime di dati (RPO)
  • test periodici del ripristino dei dati
  • processi di emergenza documentati

10. Controllo della separazione

  • separazione logica dei dati di clienti diversi (separazione dei tenant)
  • separazione tra sistemi di test e sistemi di produzione
  • limitazione dell'accesso ai dati specifici del progetto

11. Pseudonimizzazione e anonimizzazione

  • possibilità di utilizzare i dati in forma anonimizzata (ad es. a fini di formazione o di test)
  • utilizzo di dati anonimizzati in caso di comunicazione a terzi

12. Monitoraggio e logging

  • monitoraggio della disponibilità del sistema
  • registrazione degli eventi rilevanti per la sicurezza
  • analisi delle anomalie (ad es. tentativi di accesso non autorizzati)

13. Gestione della sicurezza

  • aggiornamenti di sicurezza e patch periodici
  • impiego di firewall e sistemi di rilevamento delle intrusioni
  • esecuzione di verifiche di sicurezza
  • documentazione delle misure di sicurezza

14. Organizzazione e processi

  • nomina di un responsabile della protezione dei dati
  • formazione periodica dei collaboratori
  • istituzione di un processo di risposta agli incidenti (incident response)
  • documentazione di tutti i processi rilevanti

15. Accessi mobili ed esterni

  • accesso esclusivamente tramite connessioni protette
  • limitazione degli accessi tramite reti non sicure
  • utilizzo dei dispositivi in conformità alle politiche di sicurezza

16. Verifica e aggiornamento

Le misure sono verificate regolarmente e adeguate allo stato dell'arte.

Allegato B – Elenco dei sub-responsabili del trattamento (Sub-Processor)

N.SocietàServizioLuogo del trattamentoCategorie di datiBase giuridica paese terzo
1Vercel Inc.Hosting dell'applicazione Univents (Next.js), comprensivo di rete edge, protezione DDoS e firewallEU (Frankfurt)Dati anagrafici, dati dei clienti, di progetto, di evento e di comunicazioneDPA + SCC (riferimento al gruppo)
2Supabase Pte. Ltd.Servizi di database e backend (PostgreSQL, storage, auth)EU (Frankfurt)Dati anagrafici, dati dei clienti, di progetto, di evento e di comunicazioneDPA + SCC (riferimento al gruppo)
3Cloudflare, Inc.DNS, protezione anti-bot in fase di accesso e registrazione (Turnstile), inoltro delle e-mail in entrata e delle richieste di rendering di documenti (Workers)Rete edge globale (sede principale USA)Dati di connessione e metadati, indirizzi IP; contenuti delle e-mail in entrata e dati dei documenti in transitoSCC + DPA
4Close (Elastic Inc.)CRM (gestione di clienti e contatti, comunicazione commerciale)USADati di contatto, dati di comunicazione, dati commercialiSCC + DPA
5Resend, Inc.Invio di e-mail di sistema transazionaliUSADati di contatto (nome, e-mail), contenuto delle e-mail di sistemaSCC + DPA
6Stripe Payments Europe, Ltd.Elaborazione dei pagamenti (ove attivata)Irlanda (UE), trasferimento di dati a Stripe, Inc. USADati di pagamento e di fatturazioneDPA + SCC per il trasferimento verso gli USA
7PostHog, Inc.Analisi del prodotto, feature flag, session recording (in-app), comunicazione di supporto (chat di supporto e casella support@) nonché osservabilità dell'IA (analisi del sentiment delle conversazioni di chat e di onboarding)Germania (cloud UE)Dati di utilizzo, clic, visualizzazioni di pagina, ID utente, contenuti delle richieste di supporto (messaggi, dati di contatto) nonché contenuti delle conversazioni di chat e di onboarding ai fini della valutazione della qualità e del sentimentDPA (SCC non necessarie)
8Anthropic, PBCFunzionalità basate sull'IA (Claude API) – nessun utilizzo a fini di addestramentoUSAContenuti trasmessi dall'Utente per l'elaborazione tramite IA, comprese le domande di collaboratori e clienti finali nei portali unitamente ai documenti a tal fine autorizzatiSCC + DPA (conservazione max. 30 giorni)
9OpenAI, L.L.C.Generazione di text embedding per la ricerca semantica e il routing dell'assistente – nessuna generazione di risposte, nessun utilizzo a fini di addestramentoUSAContenuti della knowledge base e degli articoli della guida nonché richieste di ricerca degli UtentiSCC + DPA (conservazione max. 30 giorni)
10Google Ireland Limited (Google Workspace, Google Maps Platform)Comunicazione via e-mail, archiviazione di documenti e file, rendering di documenti finanziari (Apps Script) nonché ricerca di indirizzi e calcolo delle distanze (Google Maps Platform)UE/IrlandaDati di comunicazione, documenti, dati di contatto, indirizzi e richieste di ricerca di indirizzi nonché dati di fatture/offerte (nome del destinatario, indirizzo, voci) per il rendering dei documentiDPA (SCC non necessarie)
11Nylas, Inc.Integrazione di e-mail e calendario (sincronizzazione della casella di posta, invio e ricezione)UE (Irlanda)Dati di comunicazione (contenuto delle e-mail, oggetto, mittente/destinatario), dati di calendario e di contattoDPA + SCC (riferimento al gruppo)

3. Descrizione dei servizi

I sub-responsabili del trattamento forniscono in particolare i seguenti servizi:

  • hosting e infrastruttura (gestione dei server, CDN)
  • archiviazione e trattamento dei dati
  • invio di notifiche di sistema e di e-mail transazionali
  • monitoraggio e garanzia del funzionamento del sistema (monitoring, error tracking)
  • servizi di supporto e di comunicazione
  • elaborazione dei pagamenti
  • funzionalità basate sull'IA senza utilizzo dei dati a fini di addestramento
  • analisi del prodotto per il miglioramento dell'applicazione

4. Trasferimenti verso paesi terzi

(1) Qualora i sub-responsabili del trattamento trattino dati al di fuori dell'UE / del SEE, ciò avviene esclusivamente nel rispetto del GDPR.

(2) Ciò comprende in particolare:

  • stipula di clausole contrattuali tipo (SCC)
  • ove applicabile, ulteriori misure tecniche di protezione (ad es. cifratura, esclusione dell'utilizzo dei dati a fini di addestramento)

(3) Il responsabile del trattamento garantisce che sia assicurato un livello adeguato di protezione dei dati.

5. Obbligo di informazione in caso di modifiche

(1) Il responsabile del trattamento informa il titolare del trattamento in merito a:

  • nuovi sub-responsabili del trattamento
  • modifiche dei sub-responsabili del trattamento esistenti
  • cambi di ubicazione

(2) L'informazione è fornita con un preavviso di almeno 14 giorni.

6. Diritto di opposizione

(1) Il titolare del trattamento ha il diritto di opporsi a una modifica.

(2) In caso di opposizione legittima, le parti sono tenute a individuare una soluzione consensuale.

7. Obbligo dei sub-responsabili del trattamento

Il responsabile del trattamento garantisce che tutti i sub-responsabili del trattamento:

  • siano contrattualmente tenuti al rispetto del GDPR
  • adottino misure tecniche e organizzative adeguate
  • non trattino dati per finalità proprie

8. Obblighi di prova

Il responsabile del trattamento mette a disposizione del titolare del trattamento, su richiesta, idonea documentazione probatoria, in particolare:

  • contratti con i sub-responsabili del trattamento (in forma idonea)
  • certificazioni (ad es. ISO 27001)
  • concetti di protezione dei dati

9. Disposizione finale

Il presente elenco costituisce parte integrante del Contratto di trattamento dei dati e viene aggiornato regolarmente.

Newsletter di Univents

Novità di prodotto e consigli pratici per attività di eventi e catering. Circa una volta al mese, non di più.

La newsletter viene inviata in inglese.