Accordo sul trattamento dei dati

Accordo sul trattamento dei dati

Tra

Cazzaniga & Gaudenzi, un'azienda registrata in Italia, che gestisce una piattaforma di e-commerce accessibile all'indirizzo https://cazzanigaegaudenzi.com (di seguito denominato "Titolare del trattamento")

E

Shopify International Limited, una società registrata al 2nd Floor Victoria Buildings, 1-2 Haddington Road, Dublino 4, D04 XN32, Irlanda (di seguito denominato "Responsabile del trattamento")

Collettivamente denominati le "Parti".

1. Definizioni

Ai fini del presente Accordo, i seguenti termini avranno i significati ad essi attribuiti di seguito:

1.1 "Accordo" indica il presente Accordo sul Trattamento dei Dati, inclusi tutti gli Allegati ad esso allegati.

1.2 "Titolare del trattamento" indica Cazzaniga & Gaudenzi, che determina le finalità e i mezzi del trattamento dei Dati Personali, come definito dall'Articolo 4(7) GDPR.

1.3 "Responsabile del trattamento" indica l'entità sopra identificata che tratta i Dati Personali per conto del Titolare del trattamento, come definito dall'Articolo 4(8) GDPR.

1.4 "Interessato" indica qualsiasi persona fisica identificata o identificabile i cui Dati Personali sono trattati ai sensi del presente Accordo, come definito dall'Articolo 4(1) GDPR. Nel contesto delle operazioni di e-commerce di Cazzaniga & Gaudenzi, ciò include clienti, utenti registrati, abbonati alla newsletter e visitatori del sito web situati nell'Unione Europea e nello Spazio Economico Europeo.

1.5 "Dati Personali" indica qualsiasi informazione relativa a una persona fisica identificata o identificabile, come definito dall'Articolo 4(1) GDPR.

1.6 "Trattamento" indica qualsiasi operazione o insieme di operazioni eseguite sui Dati Personali, come definito dall'Articolo 4(2) GDPR.

1.7 "Violazione dei Dati Personali" indica una violazione della sicurezza che comporta la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso accidentali o illeciti a Dati Personali trasmessi, conservati o altrimenti trattati, come definito dall'Articolo 4(12) GDPR.

1.8 "Sub-responsabile" indica qualsiasi terza parte ingaggiata dal Responsabile del trattamento per svolgere attività di trattamento per conto del Titolare del trattamento in relazione ai Dati Personali coperti dal presente Accordo.

1.9 "Autorità di controllo" indica l'autorità italiana per la protezione dei dati, il Garante per la protezione dei dati personali (di seguito "Garante"), in quanto autorità di controllo capofila per il Titolare del trattamento, nonché qualsiasi altra autorità di controllo competente ai sensi dell'Articolo 55 GDPR.

1.10 "Clausole Contrattuali Standard" o "SCC" indica le clausole contrattuali adottate dalla Commissione Europea ai sensi dell'Articolo 46(2)(c) GDPR tramite la Decisione di Esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021.

1.11 "GDPR" indica il Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati.

2. Scopo e Ambito

2.1 Il presente Accordo disciplina i diritti e gli obblighi delle Parti in relazione al trattamento dei Dati Personali effettuato dal Responsabile del trattamento per conto di Cazzaniga & Gaudenzi in connessione con le operazioni di e-commerce del Titolare del trattamento condotte tramite https://cazzanigaegaudenzi.com.

2.2 Il presente Accordo è stipulato ai sensi dell'Articolo 28(3) GDPR, che richiede che il trattamento da parte di un Responsabile del trattamento per conto di un Titolare del trattamento sia disciplinato da un contratto vincolante o altro atto giuridico che stabilisca l'oggetto, la durata, la natura, lo scopo, il tipo di Dati Personali e le categorie di Interessati.

2.3 Il presente Accordo integra e costituisce parte di qualsiasi accordo commerciale esistente tra le Parti. In caso di conflitto tra il presente Accordo e qualsiasi altro accordo tra le Parti in merito a questioni di trattamento dei dati, prevarrà il presente Accordo.

2.4 Il Responsabile del trattamento riconosce di agire esclusivamente in qualità di Responsabile del trattamento per quanto riguarda i Dati Personali trattati ai sensi del presente Accordo e non tratterà tali dati per scopi diversi da quelli esplicitamente indicati nel presente.

3. Dettagli del Trattamento

3.1 Oggetto

Il Responsabile del trattamento tratterà i Dati Personali al fine di fornire servizi a Cazzaniga & Gaudenzi in relazione al funzionamento della sua piattaforma di e-commerce, inclusi ma non limitati a: gestione degli ordini, elaborazione dei pagamenti, logistica e consegna, assistenza clienti, comunicazioni di marketing, prevenzione delle frodi e analisi del sito web.

3.2 Durata

Il trattamento avrà inizio alla data di entrata in vigore del presente Accordo e proseguirà per tutta la durata del rapporto commerciale tra le Parti, a meno che non venga risolto anticipatamente in conformità alla Sezione 13 del presente Accordo.

3.3 Natura del Trattamento

La natura del trattamento include la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento, il recupero, la consultazione, l'uso, la divulgazione mediante trasmissione, la diffusione, l'allineamento, la combinazione, la restrizione, la cancellazione e la distruzione dei Dati Personali, come richiesto dai servizi forniti dal Responsabile del trattamento a Cazzaniga & Gaudenzi.

3.4 Scopo del Trattamento

I Dati Personali saranno trattati esclusivamente per i seguenti scopi:

  • Adempimento degli ordini dei clienti effettuati tramite https://cazzanigaegaudenzi.com;
  • Elaborazione dei pagamenti e gestione delle transazioni finanziarie;
  • Gestione dei resi dei prodotti, dei rimborsi e delle controversie con i clienti;
  • Consegna e coordinamento logistico con i partner di spedizione;
  • Fornitura del servizio clienti e supporto post-vendita;
  • Invio di comunicazioni transazionali relative agli acquisti;
  • Se applicabile e previo valido consenso, invio di comunicazioni promozionali e di marketing;
  • Rilevamento e prevenzione di attività fraudolente;
  • Monitoraggio delle prestazioni del sito web e analisi;
  • Conformità agli obblighi legali applicabili.

3.5 Categorie di Dati Personali

I Dati Personali trattati ai sensi del presente Accordo possono includere:

  • Dati identificativi: nome completo, nome utente, credenziali dell'account;
  • Dati di contatto: indirizzo email, numero di telefono, indirizzi di fatturazione e consegna;
  • Dati finanziari: dettagli della carta di pagamento (gestiti tramite processori di pagamento conformi PCI-DSS), informazioni sulla fattura, cronologia delle transazioni;
  • Dati comportamentali: cronologia di navigazione su https://cazzanigaegaudenzi.com, cronologia degli acquisti, preferenze di prodotto, dati del carrello;
  • Dati tecnici: indirizzi IP, identificatori di cookie, informazioni sul dispositivo, tipo di browser, dati di sessione;
  • Dati di comunicazione: corrispondenza tra gli Interessati e il servizio clienti di Cazzaniga & Gaudenzi.

3.6 Categorie di Interessati

Le categorie di Interessati i cui Dati Personali possono essere trattati includono:

  • Titolari di account registrati su https://cazzanigaegaudenzi.com;
  • Acquirenti ospiti che completano transazioni senza creare un account;
  • Abbonati a newsletter e comunicazioni di marketing;
  • Visitatori del sito web i cui dati vengono raccolti tramite cookie e tecnologie di tracciamento, soggetti alla Direttiva ePrivacy (2002/58/CE) e ai requisiti della legge italiana sui cookie applicabile;
  • Individui che contattano Cazzaniga & Gaudenzi tramite i canali di assistenza clienti.

4. Obblighi del Responsabile del trattamento

Il Responsabile del trattamento dovrà:

4.1 Trattare solo in base a istruzioni documentate. Trattare i Dati Personali solo in base a istruzioni documentate da Cazzaniga & Gaudenzi, a meno che non sia richiesto di farlo dal diritto dell'Unione o dal diritto della Repubblica Italiana a cui il Responsabile del trattamento è soggetto, nel qual caso il Responsabile del trattamento informerà il Titolare del trattamento di tale requisito legale prima del trattamento, a meno che tale legge non lo proibisca per motivi di interesse pubblico, in conformità all'Articolo 28(3)(a) GDPR.

4.2 Riservatezza. Garantire che le persone autorizzate a trattare i Dati Personali per conto di Cazzaniga & Gaudenzi si siano impegnate alla riservatezza o siano soggette a un appropriato obbligo legale di riservatezza, in conformità all'Articolo 28(3)(b) GDPR.

4.3 Misure di sicurezza. Implementare e mantenere tutte le misure tecniche e organizzative richieste dall'Articolo 32 GDPR, come ulteriormente dettagliato nella Sezione 7 del presente Accordo, per garantire un livello di sicurezza adeguato al rischio per i diritti e le libertà degli Interessati.

4.4 Sub-trattamento. Non ingaggiare alcun Sub-responsabile senza previa autorizzazione scritta specifica o generale da Cazzaniga & Gaudenzi, in conformità all'Articolo 28(2) GDPR, e soggetto alle condizioni stabilite nella Sezione 6 del presente Accordo.

4.5 Assistenza sui diritti dell'Interessato. Tenendo conto della natura del trattamento, assistere Cazzaniga & Gaudenzi implementando misure tecniche e organizzative appropriate, nella misura ragionevolmente possibile, per adempiere ai suoi obblighi di rispondere alle richieste degli Interessati che esercitano i loro diritti ai sensi del Capitolo III GDPR, inclusi i diritti di accesso (Articolo 15), rettifica (Articolo 16), cancellazione (Articolo 17), limitazione del trattamento (Articolo 18), portabilità dei dati (Articolo 20) e opposizione (Articolo 21).

4.6 Assistenza alla conformità. Assistere Cazzaniga & Gaudenzi nel garantire la conformità agli obblighi di cui agli Articoli da 32 a 36 GDPR, tenendo conto della natura del trattamento e delle informazioni disponibili al Responsabile del trattamento, inclusi gli obblighi relativi alla sicurezza del trattamento, alla notifica delle violazioni dei Dati Personali, alle valutazioni d'impatto sulla protezione dei dati e alla consultazione preventiva con il Garante.

4.7 Cancellazione o restituzione dei dati. A scelta di Cazzaniga & Gaudenzi, cancellare o restituire tutti i Dati Personali al termine della fornitura dei servizi di trattamento, e cancellare le copie esistenti a meno che il diritto dell'Unione o il diritto nazionale italiano non richieda la conservazione dei Dati Personali, in conformità all'Articolo 28(3)(g) GDPR.

4.8 Audit e ispezione. Mettere a disposizione di Cazzaniga & Gaudenzi tutte le informazioni necessarie per dimostrare la conformità agli obblighi di cui all'Articolo 28 GDPR, e consentire e contribuire a audit, incluse ispezioni, condotti dal Titolare del trattamento o da un revisore incaricato dal Titolare del trattamento, in conformità all'Articolo 28(3)(h) GDPR. Il Responsabile del trattamento informerà immediatamente Cazzaniga & Gaudenzi se, a suo parere, un'istruzione viola il GDPR o altre disposizioni applicabili in materia di protezione dei dati dell'Unione o degli Stati membri.

4.9 Registri delle attività di trattamento. Mantenere registri scritti di tutte le categorie di attività di trattamento svolte per conto di Cazzaniga & Gaudenzi in conformità all'Articolo 30(2) GDPR, e mettere tali registri a disposizione del Garante su richiesta.

4.10 Nessun uso indipendente dei dati. Non utilizzare i Dati Personali trattati ai sensi del presente Accordo per scopi propri del Responsabile del trattamento, a fini commerciali, di profilazione o per qualsiasi scopo non autorizzato per iscritto da Cazzaniga & Gaudenzi.

5. Obblighi del Titolare del trattamento

Cazzaniga & Gaudenzi dovrà:

5.1 Garantire che esista una base giuridica valida ai sensi dell'Articolo 6 GDPR (e, ove applicabile, dell'Articolo 9 GDPR) per tutte le attività di trattamento che istruisce il Responsabile del trattamento di eseguire.

5.2 Fornire al Responsabile del trattamento istruzioni documentate per il trattamento che siano lecite, chiare e coerenti con il presente Accordo e la legge sulla protezione dei dati applicabile.

5.3 Garantire che agli Interessati siano fornite informazioni sulla privacy appropriate ai sensi degli Articoli 13 e 14 GDPR tramite la politica sulla privacy pubblicata su https://cazzanigaegaudenzi.com.

5.4 Assicurarsi che tutti i consensi necessari, ove richiesto dall'Articolo 6(1)(a) GDPR o dall'Articolo 7 GDPR, siano stati validamente ottenuti dagli Interessati prima di istruire il Responsabile del trattamento a svolgere attività di trattamento basate sul consenso, incluse le comunicazioni di marketing.

5.5 Notificare prontamente al Responsabile del trattamento qualsiasi istruzione che ritenga possa essere in conflitto con la legge applicabile sulla protezione dei dati, e astenersi dall'emettere istruzioni illecite.

5.6 Essere responsabile della determinazione delle finalità e dei mezzi del trattamento e di tutte le decisioni relative ai Dati Personali che rientrano nella competenza di un Titolare del trattamento ai sensi del GDPR.

5.7 Cooperare con il Responsabile del trattamento nell'adempimento degli obblighi derivanti dal presente Accordo e assicurare che il personale autorizzato sia disponibile per scopi di consultazione.

6. Sub-trattamento

6.1 Il Responsabile del trattamento non dovrà ingaggiare un Sub-responsabile senza la preventiva autorizzazione scritta specifica o generale di Cazzaniga & Gaudenzi, in conformità all'Articolo 28(2) GDPR.

6.2 Laddove il Titolare del trattamento conceda un'autorizzazione scritta generale, il Responsabile del trattamento dovrà informare Cazzaniga & Gaudenzi di qualsiasi modifica prevista relativa all'aggiunta o alla sostituzione di Sub-responsabili, dando così al Titolare del trattamento la possibilità di opporsi a tali modifiche entro un periodo ragionevole, non inferiore a trenta (30) giorni di calendario dal ricevimento di tale notifica.

6.3 Laddove il Responsabile del trattamento ingaggi un Sub-responsabile, dovrà imporre a tale Sub-responsabile, mediante un contratto scritto, gli stessi obblighi in materia di protezione dei dati stabiliti nel presente Accordo, in particolare fornendo garanzie sufficienti per l'attuazione di misure tecniche e organizzative appropriate, in conformità all'Articolo 28(4) GDPR.

6.4 Laddove un Sub-responsabile non adempia ai propri obblighi in materia di protezione dei dati, il Responsabile del trattamento rimarrà pienamente responsabile nei confronti di Cazzaniga & Gaudenzi per l'adempimento degli obblighi del Sub-responsabile, ai sensi dell'Articolo 28(4) GDPR.

6.5 Il Responsabile del trattamento dovrà mettere a disposizione di Cazzaniga & Gaudenzi, su richiesta, un elenco dei Sub-responsabili attualmente coinvolti nel trattamento dei Dati Personali ai sensi del presente Accordo. L'elenco attuale dei Sub-responsabili approvati è riportato nell' Allegato C del presente Accordo.

7. Sicurezza del Trattamento

7.1 Tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito, del contesto e delle finalità del trattamento, nonché dei rischi di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, il Responsabile del trattamento dovrà attuare e mantenere misure tecniche e organizzative appropriate per garantire un livello di sicurezza adeguato al rischio, in conformità all'Articolo 32(1) GDPR.

7.2 Tali misure includeranno, ove opportuno:

  • (a) Pseudonimizzazione e crittografia dei Dati Personali ove tecnicamente e operativamente fattibile;
  • (b) Garantire la riservatezza, l'integrità, la disponibilità e la resilienza continue dei sistemi e dei servizi di trattamento;
  • (c) La capacità di ripristinare la disponibilità e l'accesso ai Dati Personali in modo tempestivo in caso di incidente fisico o tecnico;
  • (d) Un processo per testare, valutare e valutare regolarmente l'efficacia delle misure tecniche e organizzative per garantire la sicurezza del trattamento;
  • (e) Politiche di controllo degli accessi che limitano l'accesso ai Dati Personali al personale autorizzato su base di stretta necessità di conoscere;
  • (f) Registrazione e monitoraggio degli accessi ai sistemi contenenti Dati Personali;
  • (g) Valutazioni di sicurezza regolari, test di penetrazione e gestione delle vulnerabilità;
  • (h) Protocolli di trasmissione dati sicuri (TLS/SSL) per tutti i dati scambiati con https://cazzanigaegaudenzi.com;
  • (i) Formazione dei dipendenti sulla protezione dei dati e sulla sicurezza delle informazioni;
  • (j) Misure di sicurezza fisica che proteggono l'infrastruttura utilizzata per trattare i Dati Personali.

7.3 Il Responsabile del trattamento dovrà garantire che qualsiasi persona fisica che agisce sotto la sua autorità e che ha accesso ai Dati Personali non tratti tali dati se non su istruzione di Cazzaniga & Gaudenzi, a meno che non sia richiesto di farlo dal diritto dell'Unione o dal diritto nazionale italiano, ai sensi dell'Articolo 32(4) GDPR.

7.4 Le Parti riconoscono che i requisiti di sicurezza applicabili alle operazioni di e-commerce necessitano di particolare attenzione alla sicurezza dei dati di pagamento e finanziari. Laddove il Responsabile del trattamento gestisca dati di carte di pagamento, dovrà garantire la conformità allo Standard di Sicurezza dei Dati dell'Industria delle Carte di Pagamento (PCI-DSS) al livello applicabile.

8. Notifica di Violazione dei Dati Personali

8.1 Il Responsabile del trattamento dovrà notificare a Cazzaniga & Gaudenzi senza indebito ritardo, e in ogni caso entro quarantotto (48) ore dal momento in cui è venuto a conoscenza di una Violazione dei Dati Personali che interessa i Dati Personali trattati ai sensi del presente Accordo, al fine di consentire al Titolare del trattamento di adempiere ai suoi obblighi di notifica al Garante ai sensi dell'Articolo 33 GDPR (che richiede la notifica entro settantadue (72) ore dal momento in cui si è venuti a conoscenza di una violazione).

8.2 La notifica fornita dal Responsabile del trattamento ai sensi della Sezione 8.1 dovrà, nella misura in cui le informazioni siano disponibili al momento della notifica, includere:

  • (a) Una descrizione della natura della Violazione dei Dati Personali, incluse le categorie e il numero approssimativo di Interessati coinvolti e le categorie e il numero approssimativo di registrazioni di Dati Personali coinvolte;
  • (b) Il nome e i dettagli di contatto del referente o rappresentante del Titolare del Trattamento per la protezione dei dati da cui è possibile ottenere ulteriori informazioni;
  • (c) Una descrizione delle probabili conseguenze della Violazione dei Dati Personali;
  • (d) Una descrizione delle misure adottate o proposte dal Responsabile del Trattamento per affrontare la Violazione dei Dati Personali, incluse, se del caso, le misure per mitigarne i possibili effetti negativi.

8.3 Laddove le informazioni non possano essere fornite simultaneamente, esse possono essere fornite in fasi senza ulteriore ritardo indebito, in conformità con l'articolo 33(4) GDPR.

8.4 Il Responsabile del Trattamento collaborerà pienamente con Cazzaniga & Gaudenzi e fornirà tutta l'assistenza ragionevole necessaria per consentire al Titolare del Trattamento di adempiere ai propri obblighi ai sensi degli articoli 33 e 34 del GDPR, inclusa la notifica agli Interessati coinvolti, ove richiesto.

8.5 Il Responsabile del Trattamento documenterà tutte le Violazioni dei Dati Personali, incluse quelle che non richiedono notifica al Garante, ai sensi dell'articolo 33(5) del GDPR, e renderà tale documentazione disponibile a Cazzaniga & Gaudenzi su richiesta.

9. Trasferimenti Internazionali di Dati Personali

9.1 Il Responsabile del Trattamento non trasferirà Dati Personali trattati ai sensi del presente Accordo a un paese terzo al di fuori dello Spazio Economico Europeo o a un'organizzazione internazionale senza la preventiva autorizzazione scritta di Cazzaniga & Gaudenzi e a meno che:

  • (a) Il trasferimento avvenga verso un paese che beneficia di una decisione di adeguatezza adottata dalla Commissione Europea ai sensi dell'articolo 45 del GDPR;
  • (b) Siano in atto garanzie appropriate ai sensi dell'articolo 46 del GDPR, inclusa l'esecuzione delle Clausole Contrattuali Standard (Decisione di esecuzione della Commissione (UE) 2021/914);
  • (c) Si applichi una deroga ai sensi dell'articolo 49 del GDPR in situazioni specifiche.

9.2 Qualora il Responsabile del Trattamento si affidi alle Clausole Contrattuali Standard per i trasferimenti internazionali, stipulerà il modulo applicabile delle SCC adottate ai sensi della Decisione di esecuzione della Commissione (UE) 2021/914 con l'entità pertinente nel paese terzo, e fornirà copie a Cazzaniga & Gaudenzi su richiesta.

9.3 Qualora il Responsabile del Trattamento si affidi alle Clausole Contrattuali Standard, il Responsabile del Trattamento condurrà e documenterà una Valutazione dell'Impatto del Trasferimento in conformità con le linee guida emesse dal Comitato Europeo per la Protezione dei Dati, e renderà tale valutazione disponibile a Cazzaniga & Gaudenzi su richiesta.

9.4 Il Responsabile del Trattamento informerà prontamente Cazzaniga & Gaudenzi di qualsiasi modifica al quadro giuridico di qualsiasi paese terzo verso cui trasferisce Dati Personali che possa influenzare il livello di protezione concesso a tali dati.

10. Responsabile della Protezione dei Dati

10.1 Qualora il Responsabile del Trattamento sia tenuto a designare un Responsabile della Protezione dei Dati ai sensi dell'articolo 37 del GDPR, comunicherà i dettagli di contatto del proprio Responsabile della Protezione dei Dati a Cazzaniga & Gaudenzi e manterrà tali informazioni aggiornate.

10.2 Il Responsabile del Trattamento garantirà che il proprio Responsabile della Protezione dei Dati o un contatto equivalente per la privacy sia disponibile per interfacciarsi con Cazzaniga & Gaudenzi e il Garante in relazione alle attività di trattamento disciplinate dal presente Accordo.

10.3 Se Cazzaniga & Gaudenzi ha nominato un Responsabile della Protezione dei Dati o un contatto per la privacy, il Responsabile del Trattamento indirizzerà le pertinenti domande e comunicazioni relative alla protezione dei dati a tale persona designata.

11. Valutazioni d'Impatto sulla Protezione dei Dati e Consultazione Preventiva

11.1 Qualora un tipo di trattamento possa comportare un rischio elevato per i diritti e le libertà delle persone fisiche, il Responsabile del Trattamento assisterà Cazzaniga & Gaudenzi nell'effettuare una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) come richiesto dall'articolo 35 del GDPR, fornendo tutte le informazioni pertinenti in suo possesso relative alle operazioni di trattamento.

11.2 Il Responsabile del Trattamento assisterà Cazzaniga & Gaudenzi nell'effettuare qualsiasi consultazione preventiva con il Garante richiesta dall'articolo 36 del GDPR qualora una DPIA indichi che il trattamento comporterebbe un rischio elevato in assenza di misure adottate dal Titolare del Trattamento per mitigare il rischio.

11.3 Le attività di trattamento nel contesto dell'e-commerce che potrebbero richiedere una DPIA includono, a titolo esemplificativo ma non esaustivo, la profilazione su larga scala di Interessati per marketing mirato, l'implementazione di nuove tecnologie di tracciamento o analisi e l'uso di processi decisionali automatizzati che producono effetti giuridici o analogamente significativi sugli Interessati.

12. Diritti di Audit e Ispezione

12.1 Il Responsabile del Trattamento metterà a disposizione di Cazzaniga & Gaudenzi, su ragionevole richiesta scritta e con un preavviso non inferiore a quindici (15) giorni lavorativi (salvo il caso di sospetta Violazione dei Dati Personali o indagine regolamentare in cui i requisiti di preavviso possono essere ridotti), tutte le informazioni necessarie per dimostrare la conformità agli obblighi stabiliti nell'articolo 28 del GDPR e nel presente Accordo.

12.2 Cazzaniga & Gaudenzi, o un revisore da essa incaricato, avrà il diritto di condurre audit e ispezioni delle attività di trattamento dei dati e delle strutture del Responsabile del Trattamento pertinenti al presente Accordo non più di una volta per anno civile, a meno che esista una causa ragionevole per audit aggiuntivi, incluso a seguito di una Violazione dei Dati Personali.

12.3 Il Responsabile del Trattamento collaborerà pienamente con tali audit e garantirà che il personale e la documentazione pertinenti siano resi disponibili. I costi associati all'audit saranno a carico di Cazzaniga & Gaudenzi a meno che l'audit non riveli una violazione sostanziale del presente Accordo da parte del Responsabile del Trattamento, nel qual caso i costi saranno a carico del Responsabile del Trattamento.

12.4 Qualora il Responsabile del Trattamento detenga una certificazione di terze parti attuale e pertinente (es. ISO/IEC 27001) o un rapporto di audit (es. SOC 2 Tipo II) che copra le attività di trattamento ai sensi del presente Accordo, tali rapporti possono essere forniti in sostituzione di parte di un audit, a sola discrezione di Cazzaniga & Gaudenzi.

13. Durata e Risoluzione

13.1 Il presente Accordo entrerà in vigore alla data dell'ultima firma da parte di una delle Parti e rimarrà in vigore per la durata del rapporto commerciale tra le Parti.

13.2 Ciascuna Parte può risolvere il presente Accordo con un preavviso scritto di trenta (30) giorni di calendario all'altra Parte, a meno che nel principale accordo commerciale tra le Parti sia specificato un periodo di preavviso più breve.

13.3 Ciascuna Parte può risolvere il presente Accordo con effetto immediato mediante comunicazione scritta qualora l'altra Parte commetta una violazione sostanziale del presente Accordo o del GDPR che non venga sanata entro quindici (15) giorni di calendario dal ricevimento della comunicazione scritta che identifica la violazione.

13.4 Alla risoluzione o scadenza del presente Accordo, il Responsabile del Trattamento, a scelta di Cazzaniga & Gaudenzi fatta per iscritto entro trenta (30) giorni dalla risoluzione, dovrà:

  • (a) Restituire tutti i Dati Personali (e qualsiasi copia esistente di essi) a Cazzaniga & Gaudenzi in un formato comunemente usato e leggibile da macchina; o
  • (b) Cancellare e distruggere in modo sicuro tutti i Dati Personali e certificare per iscritto a Cazzaniga & Gaudenzi che tale cancellazione e distruzione sono state completate,

a meno che il diritto dell'Unione o la legge della Repubblica Italiana non richieda la conservazione continua dei Dati Personali.

13.5 Le sezioni 4, 7, 8, 9, 12, 14 e 15 del presente Accordo rimarranno valide anche dopo la risoluzione o la scadenza.

14. Responsabilità

14.1 La responsabilità di ciascuna Parte ai sensi del presente Accordo sarà soggetta alle disposizioni del GDPR, in particolare agli articoli 82, 83 e 84, e a qualsiasi disposizione applicabile della legge nazionale italiana che implementa o integra il GDPR, incluso il Decreto Legislativo n. 196/2003 (come modificato dal Decreto Legislativo n. 101/2018) (il "Codice Privacy Italiano").

14.2 Qualora sia il Titolare che il Responsabile del Trattamento siano responsabili del danno causato da un trattamento in violazione del GDPR, ciascuno sarà ritenuto responsabile per l'intero danno ai sensi dell'articolo 82(4) del GDPR, fatto salvo il diritto di recupero dall'altra Parte nella misura in cui la responsabilità sia stabilita.

14.3 Il Responsabile del Trattamento sarà esonerato da responsabilità ai sensi dell'articolo 82(3) del GDPR se dimostra di non essere in alcun modo responsabile dell'evento che ha causato il danno.

14.4 Nulla nel presente Accordo limiterà o escluderà la responsabilità di una delle Parti nella misura in cui tale responsabilità non possa essere esclusa o limitata ai sensi della legge applicabile, inclusa la responsabilità per frode, negligenza grave o dolo.

15. Disposizioni Generali

15.1 Legge Applicabile

Il presente Accordo sarà regolato e interpretato in conformità con le leggi della Repubblica Italiana, incluse le disposizioni del Codice Privacy Italiano (Decreto Legislativo n. 196/2003, come modificato), e interpretato in conformità con il GDPR.

15.2 Giurisdizione

Qualsiasi controversia derivante da o in relazione al presente Accordo che non possa essere risolta di comune accordo sarà soggetta alla giurisdizione esclusiva dei tribunali d' Italia, con il tribunale competente da determinare in conformità con le norme procedurali italiane applicabili.

15.3 Intero Accordo

Il presente Accordo, unitamente ai suoi Allegati, costituisce l'intero accordo tra le Parti in relazione all'oggetto del presente e sostituisce tutti gli accordi, le dichiarazioni e le intese precedenti relativi al trattamento dei dati tra le Parti.

15.4 Modifiche

Il presente Accordo può essere modificato solo da uno strumento scritto firmato da rappresentanti debitamente autorizzati di entrambe le Parti. Eventuali modifiche necessarie per conformare il presente Accordo alla legislazione sulla protezione dei dati nuova o modificata saranno incorporate non appena ragionevolmente possibile.

15.5 Clausola Salvatoria

Se una qualsiasi disposizione del presente Accordo dovesse essere ritenuta invalida o inapplicabile da un tribunale competente o da un'autorità di vigilanza, le restanti disposizioni rimarranno in pieno vigore ed effetto. Le Parti negozieranno in buona fede per sostituire la disposizione invalida o inapplicabile con una disposizione valida che, nella massima misura possibile, raggiunga lo stesso effetto economico e legale.

15.6 Cessione

Nessuna delle Parti può cedere i propri diritti o obblighi ai sensi del presente Accordo senza il previo consenso scritto dell'altra Parte, salvo che Cazzaniga & Gaudenzi possa cedere il presente Accordo a un'entità successore in relazione a una fusione, acquisizione o vendita di sostanzialmente tutti i suoi beni, a condizione che l'entità successore assuma tutti gli obblighi ai sensi del presente Accordo.

15.7 Comunicazioni

Tutte le comunicazioni e le notifiche ai sensi del presente Accordo dovranno essere in forma scritta e consegnate tramite e-mail (con conferma di ricezione) o tramite posta raccomandata agli indirizzi delle rispettive Parti come indicato nel blocco firme sottostante o come altrimenti comunicato per iscritto.

15.8 Lingua

Il presente Accordo è redatto in lingua inglese. In caso di conflitto tra una versione inglese e qualsiasi traduzione, prevarrà la versione inglese.

Allegato A — Misure Tecniche e Organizzative di Sicurezza

Il Responsabile del Trattamento implementerà e manterrà, come minimo, le seguenti misure tecniche e organizzative in relazione ai Dati Personali trattati per conto di Cazzaniga & Gaudenzi:

A.1 Controllo degli Accessi

  • Controllo degli accessi basato sui ruoli (RBAC) che garantisce che l'accesso ai Dati Personali sia limitato al personale che lo richiede per svolgere le proprie funzioni designate;
  • Autenticazione multi-fattore (MFA) per tutti i sistemi che archiviano o elaborano Dati Personali;
  • Procedure formali di provisioning e de-provisioning degli accessi;
  • Revisione regolare dei diritti di accesso, condotta almeno ogni sei (6) mesi.

A.2 Crittografia e Pseudonimizzazione

  • Crittografia dei Dati Personali a riposo utilizzando algoritmi standard del settore (minimo AES-256);
  • Crittografia dei Dati Personali in transito utilizzando TLS 1.2 o superiore;
  • Pseudonimizzazione dei Dati Personali laddove tecnicamente fattibile e appropriata al contesto di trattamento.

A.3 Integrità e Disponibilità dei Dati

  • Backup automatici regolari dei Dati Personali con obiettivi di tempo di recupero (RTO) e obiettivi di punto di recupero (RPO) definiti;
  • Piani di continuità aziendale e ripristino di emergenza testati almeno annualmente;
  • Infrastruttura ridondante per garantire la disponibilità e la resilienza dei sistemi di elaborazione.

A.4 Rilevamento e Risposta agli Incidenti

  • Sistemi di gestione delle informazioni e degli eventi di sicurezza (SIEM) o monitoraggio equivalente;
  • Procedure documentate di risposta agli incidenti con percorsi di escalation definiti;
  • Test di penetrazione e valutazioni delle vulnerabilità regolari;
  • Procedure di gestione delle patch che garantiscono l'applicazione tempestiva degli aggiornamenti di sicurezza.

A.5 Sicurezza Fisica

  • Accesso fisico limitato a data center e sale server;
  • Controlli ambientali inclusa la soppressione degli incendi, il raffreddamento e la ridondanza dell'alimentazione;
  • Smaltimento sicuro dei supporti fisici contenenti Dati Personali.

A.6 Misure Organizzative

  • Politiche e procedure di protezione dei dati documentate e allineate ai requisiti del GDPR;
  • Formazione obbligatoria sulla protezione dei dati e sulla sicurezza delle informazioni per tutto il personale con accesso ai Dati Personali, condotta almeno annualmente;
  • Accordi di riservatezza che vincolano tutto il personale con accesso ai Dati Personali;
  • Responsabilità interna designata per la conformità alla protezione dei dati.

Allegato B — Istruzioni Specifiche per il Trattamento

Il Responsabile del Trattamento è autorizzato a trattare i Dati Personali esclusivamente in conformità con le seguenti istruzioni documentate emesse da Cazzaniga & Gaudenzi:

B.1 Elaborare i dati degli ordini dei clienti esclusivamente allo scopo di evadere gli acquisti effettuati tramite https://cazzanigaegaudenzi.com.

B.2 Elaborare i dati di pagamento esclusivamente tramite sistemi di elaborazione dei pagamenti conformi a PCI-DSS; il Responsabile del Trattamento non dovrà archiviare i numeri completi delle carte di pagamento in forma grezza.

B.3 Trasmettere i dati di consegna e spedizione a Sub-responsabili della logistica autorizzati esclusivamente allo scopo di consegnare gli ordini ai clienti.

B.4 Conservare i Dati Personali solo per i periodi specificati nel programma di conservazione dei dati di Cazzaniga & Gaudenzi, copie del quale saranno fornite al Responsabile del Trattamento su richiesta.

B.5 Trattare i Dati Personali per comunicazioni di marketing e promozionali solo per gli Interessati che hanno fornito un consenso valido e documentato in conformità con l'articolo 6, paragrafo 1, lettera a) e l'articolo 7 del GDPR e, ove applicabile, la Direttiva e-Privacy (2002/58/CE).

B.6 Non combinare i Dati Personali ottenuti ai sensi del presente Accordo con dati personali ottenuti da altre fonti o clienti del Responsabile del Trattamento senza il previo consenso scritto di Cazzaniga & Gaudenzi.

B.7 Seguire prontamente qualsiasi istruzione scritta aggiornata emessa da Cazzaniga & Gaudenzi che non sia in conflitto con la legge applicabile sulla protezione dei dati.

Allegato C — Sub-responsabili Approvati

I seguenti Sub-responsabili sono stati autorizzati da Cazzaniga & Gaudenzi a partire dalla data di entrata in vigore del presente Accordo. Il Responsabile del Trattamento informerà Cazzaniga & Gaudenzi di qualsiasi modifica proposta a questo elenco in conformità con la Sezione 6.2 del presente Accordo.

Sub-responsabili affiliati a Shopify

Sub-responsabile Servizio fornito Sede aziendale Dati che possono essere trattati
Shopify Inc. Fornitura della piattaforma Shopify e altri servizi correlati a Shopify International Limited e a Shopify Commerce Singapore Pte. Ltd. Canada Dati personali dei clienti commercianti necessari per fornire la funzionalità della piattaforma e i servizi commerciante ai sensi degli accordi commerciali e interaziendali applicabili
Shopify International Limited Fornitura di servizi a Shopify Inc. e a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify Irlanda Dati personali dei clienti commercianti necessari per fornire la funzionalità della piattaforma e i servizi commerciante ai sensi degli accordi commerciali e interaziendali applicabili
Shopify Commerce Singapore Pte. Ltd. Fornitura di servizi a Shopify Inc. e a Shopify International Limited relativi alla piattaforma Shopify Singapore Dati personali dei clienti commercianti necessari per fornire la funzionalità della piattaforma e i servizi commerciante ai sensi degli accordi commerciali e interaziendali applicabili
Shopify Global Inc. Fornitura di servizi a Shopify Inc., Shopify International Limited e Shopify Commerce Singapore Pte. Ltd relativi alla piattaforma Shopify Stati Uniti Dati personali dei clienti commercianti necessari per eseguire i servizi ai sensi degli accordi interaziendali applicabili
Shopify Payments (USA) Inc. Fornitura di servizi a Shopify Inc. relativi alla piattaforma Shopify Stati Uniti Dati personali dei clienti commercianti necessari per eseguire i servizi ai sensi degli accordi interaziendali applicabili
Shopify Capital Inc. Fornitura di servizi a Shopify Inc. relativi alla piattaforma Shopify Stati Uniti Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify (USA) Inc. Fornitura di servizi a Shopify Inc. relativi alla piattaforma Shopify Stati Uniti Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Commerce France, SAS Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify Francia Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Commerce Germany GmbH Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify Germania Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Commerce Italy S.r.l. Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify Italia Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Lithuania UAB Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify Lituania Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Commerce Netherlands B.V. Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify Paesi Bassi Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Commerce Poland Sp. z.o.o. Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify Polonia Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Commerce Spain, S.L. Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify Spagna Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Sweden AB Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify Svezia Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify UK Limited Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify Regno Unito Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify (Australia) Pty Ltd. Fornitura di servizi a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify Australia Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Commerce India Private Limited Fornitura di servizi a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify India Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Japan Kabushiki Kaisha Fornitura di servizi a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify Giappone Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili
Shopify Commerce New Zealand Limited Fornitura di servizi a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify Nuova Zelanda Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili

Subincaricati di terze parti

Subincaricato Servizio fornito Sede aziendale Dati che possono essere trattati
Amazon Web Services, Inc. Cloud hosting USA Tutti i dati della piattaforma
Adyen N.V. Supporto alla funzionalità di pagamento Paesi Bassi Dati personali necessari per fornire la funzionalità Shopify Payments
Cloudflare, Inc. Bilanciamento del carico e protezione DDoS USA Tutti i dati della piattaforma
Google Cloud Canada Corporation Cloud hosting ed elaborazione dati Canada Tutti i dati della piattaforma
Twilio Inc. Trasmissione di email e SMS USA Dati personali necessari per fornire la funzionalità di messaggistica
OpenAI, L.L.C. Servizi di intelligenza artificiale conversazionale USA Dati personali se inseriti o inclusi in una risposta di Shopify Sidekick
Anthropic PBC Servizi di intelligenza artificiale conversazionale USA Dati personali se inseriti o inclusi in una risposta di Shopify Sidekick
Microsoft Corporation Servizi di intelligenza artificiale conversazionale USA Dati personali se inseriti o inclusi in una risposta di Shopify Sidekick
Nebius B.V. Ottimizzazione dei carichi di lavoro computazionali e hosting di ambienti tecnici Paesi Bassi Tutti i dati della piattaforma
Mailgun Technologies, Inc. Trasmissione di email e SMS USA Dati personali necessari per fornire la funzionalità di messaggistica
Groq, Inc. Servizi di intelligenza artificiale USA Tutti i dati della piattaforma

Firme

Il presente Accordo è stipulato dai rappresentanti debitamente autorizzati di ciascuna Parte come indicato di seguito.

Per e per conto del Titolare del trattamento: Cazzaniga & Gaudenzi

Nome: ___________________________

Titolo: ___________________________

Firma: ___________________________

Data: ___________________________

Per e per conto del Responsabile del trattamento: [Nome del Responsabile del trattamento]

Nome: ___________________________

Titolo: ___________________________

Firma: ___________________________

Data: ___________________________