Accordo sul trattamento dei dati
Accordo sul trattamento dei dati
Tra
Cazzaniga & Gaudenzi, un'azienda registrata in Italia, che gestisce una piattaforma di e-commerce accessibile all'indirizzo https://cazzanigaegaudenzi.com (di seguito denominato "Titolare del trattamento")
E
Shopify International Limited, una società registrata al 2nd Floor Victoria Buildings, 1-2 Haddington Road, Dublino 4, D04 XN32, Irlanda (di seguito denominato "Responsabile del trattamento")
Collettivamente denominati le "Parti".
1. Definizioni
Ai fini del presente Accordo, i seguenti termini avranno i significati ad essi attribuiti di seguito:
1.1 "Accordo" indica il presente Accordo sul Trattamento dei Dati, inclusi tutti gli Allegati ad esso allegati.
1.2 "Titolare del trattamento" indica Cazzaniga & Gaudenzi, che determina le finalità e i mezzi del trattamento dei Dati Personali, come definito dall'Articolo 4(7) GDPR.
1.3 "Responsabile del trattamento" indica l'entità sopra identificata che tratta i Dati Personali per conto del Titolare del trattamento, come definito dall'Articolo 4(8) GDPR.
1.4 "Interessato" indica qualsiasi persona fisica identificata o identificabile i cui Dati Personali sono trattati ai sensi del presente Accordo, come definito dall'Articolo 4(1) GDPR. Nel contesto delle operazioni di e-commerce di Cazzaniga & Gaudenzi, ciò include clienti, utenti registrati, abbonati alla newsletter e visitatori del sito web situati nell'Unione Europea e nello Spazio Economico Europeo.
1.5 "Dati Personali" indica qualsiasi informazione relativa a una persona fisica identificata o identificabile, come definito dall'Articolo 4(1) GDPR.
1.6 "Trattamento" indica qualsiasi operazione o insieme di operazioni eseguite sui Dati Personali, come definito dall'Articolo 4(2) GDPR.
1.7 "Violazione dei Dati Personali" indica una violazione della sicurezza che comporta la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso accidentali o illeciti a Dati Personali trasmessi, conservati o altrimenti trattati, come definito dall'Articolo 4(12) GDPR.
1.8 "Sub-responsabile" indica qualsiasi terza parte ingaggiata dal Responsabile del trattamento per svolgere attività di trattamento per conto del Titolare del trattamento in relazione ai Dati Personali coperti dal presente Accordo.
1.9 "Autorità di controllo" indica l'autorità italiana per la protezione dei dati, il Garante per la protezione dei dati personali (di seguito "Garante"), in quanto autorità di controllo capofila per il Titolare del trattamento, nonché qualsiasi altra autorità di controllo competente ai sensi dell'Articolo 55 GDPR.
1.10 "Clausole Contrattuali Standard" o "SCC" indica le clausole contrattuali adottate dalla Commissione Europea ai sensi dell'Articolo 46(2)(c) GDPR tramite la Decisione di Esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021.
1.11 "GDPR" indica il Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati.
2. Scopo e Ambito
2.1 Il presente Accordo disciplina i diritti e gli obblighi delle Parti in relazione al trattamento dei Dati Personali effettuato dal Responsabile del trattamento per conto di Cazzaniga & Gaudenzi in connessione con le operazioni di e-commerce del Titolare del trattamento condotte tramite https://cazzanigaegaudenzi.com.
2.2 Il presente Accordo è stipulato ai sensi dell'Articolo 28(3) GDPR, che richiede che il trattamento da parte di un Responsabile del trattamento per conto di un Titolare del trattamento sia disciplinato da un contratto vincolante o altro atto giuridico che stabilisca l'oggetto, la durata, la natura, lo scopo, il tipo di Dati Personali e le categorie di Interessati.
2.3 Il presente Accordo integra e costituisce parte di qualsiasi accordo commerciale esistente tra le Parti. In caso di conflitto tra il presente Accordo e qualsiasi altro accordo tra le Parti in merito a questioni di trattamento dei dati, prevarrà il presente Accordo.
2.4 Il Responsabile del trattamento riconosce di agire esclusivamente in qualità di Responsabile del trattamento per quanto riguarda i Dati Personali trattati ai sensi del presente Accordo e non tratterà tali dati per scopi diversi da quelli esplicitamente indicati nel presente.
3. Dettagli del Trattamento
3.1 Oggetto
Il Responsabile del trattamento tratterà i Dati Personali al fine di fornire servizi a Cazzaniga & Gaudenzi in relazione al funzionamento della sua piattaforma di e-commerce, inclusi ma non limitati a: gestione degli ordini, elaborazione dei pagamenti, logistica e consegna, assistenza clienti, comunicazioni di marketing, prevenzione delle frodi e analisi del sito web.
3.2 Durata
Il trattamento avrà inizio alla data di entrata in vigore del presente Accordo e proseguirà per tutta la durata del rapporto commerciale tra le Parti, a meno che non venga risolto anticipatamente in conformità alla Sezione 13 del presente Accordo.
3.3 Natura del Trattamento
La natura del trattamento include la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento, il recupero, la consultazione, l'uso, la divulgazione mediante trasmissione, la diffusione, l'allineamento, la combinazione, la restrizione, la cancellazione e la distruzione dei Dati Personali, come richiesto dai servizi forniti dal Responsabile del trattamento a Cazzaniga & Gaudenzi.
3.4 Scopo del Trattamento
I Dati Personali saranno trattati esclusivamente per i seguenti scopi:
- Adempimento degli ordini dei clienti effettuati tramite https://cazzanigaegaudenzi.com;
- Elaborazione dei pagamenti e gestione delle transazioni finanziarie;
- Gestione dei resi dei prodotti, dei rimborsi e delle controversie con i clienti;
- Consegna e coordinamento logistico con i partner di spedizione;
- Fornitura del servizio clienti e supporto post-vendita;
- Invio di comunicazioni transazionali relative agli acquisti;
- Se applicabile e previo valido consenso, invio di comunicazioni promozionali e di marketing;
- Rilevamento e prevenzione di attività fraudolente;
- Monitoraggio delle prestazioni del sito web e analisi;
- Conformità agli obblighi legali applicabili.
3.5 Categorie di Dati Personali
I Dati Personali trattati ai sensi del presente Accordo possono includere:
- Dati identificativi: nome completo, nome utente, credenziali dell'account;
- Dati di contatto: indirizzo email, numero di telefono, indirizzi di fatturazione e consegna;
- Dati finanziari: dettagli della carta di pagamento (gestiti tramite processori di pagamento conformi PCI-DSS), informazioni sulla fattura, cronologia delle transazioni;
- Dati comportamentali: cronologia di navigazione su https://cazzanigaegaudenzi.com, cronologia degli acquisti, preferenze di prodotto, dati del carrello;
- Dati tecnici: indirizzi IP, identificatori di cookie, informazioni sul dispositivo, tipo di browser, dati di sessione;
- Dati di comunicazione: corrispondenza tra gli Interessati e il servizio clienti di Cazzaniga & Gaudenzi.
3.6 Categorie di Interessati
Le categorie di Interessati i cui Dati Personali possono essere trattati includono:
- Titolari di account registrati su https://cazzanigaegaudenzi.com;
- Acquirenti ospiti che completano transazioni senza creare un account;
- Abbonati a newsletter e comunicazioni di marketing;
- Visitatori del sito web i cui dati vengono raccolti tramite cookie e tecnologie di tracciamento, soggetti alla Direttiva ePrivacy (2002/58/CE) e ai requisiti della legge italiana sui cookie applicabile;
- Individui che contattano Cazzaniga & Gaudenzi tramite i canali di assistenza clienti.
4. Obblighi del Responsabile del trattamento
Il Responsabile del trattamento dovrà:
4.1 Trattare solo in base a istruzioni documentate. Trattare i Dati Personali solo in base a istruzioni documentate da Cazzaniga & Gaudenzi, a meno che non sia richiesto di farlo dal diritto dell'Unione o dal diritto della Repubblica Italiana a cui il Responsabile del trattamento è soggetto, nel qual caso il Responsabile del trattamento informerà il Titolare del trattamento di tale requisito legale prima del trattamento, a meno che tale legge non lo proibisca per motivi di interesse pubblico, in conformità all'Articolo 28(3)(a) GDPR.
4.2 Riservatezza. Garantire che le persone autorizzate a trattare i Dati Personali per conto di Cazzaniga & Gaudenzi si siano impegnate alla riservatezza o siano soggette a un appropriato obbligo legale di riservatezza, in conformità all'Articolo 28(3)(b) GDPR.
4.3 Misure di sicurezza. Implementare e mantenere tutte le misure tecniche e organizzative richieste dall'Articolo 32 GDPR, come ulteriormente dettagliato nella Sezione 7 del presente Accordo, per garantire un livello di sicurezza adeguato al rischio per i diritti e le libertà degli Interessati.
4.4 Sub-trattamento. Non ingaggiare alcun Sub-responsabile senza previa autorizzazione scritta specifica o generale da Cazzaniga & Gaudenzi, in conformità all'Articolo 28(2) GDPR, e soggetto alle condizioni stabilite nella Sezione 6 del presente Accordo.
4.5 Assistenza sui diritti dell'Interessato. Tenendo conto della natura del trattamento, assistere Cazzaniga & Gaudenzi implementando misure tecniche e organizzative appropriate, nella misura ragionevolmente possibile, per adempiere ai suoi obblighi di rispondere alle richieste degli Interessati che esercitano i loro diritti ai sensi del Capitolo III GDPR, inclusi i diritti di accesso (Articolo 15), rettifica (Articolo 16), cancellazione (Articolo 17), limitazione del trattamento (Articolo 18), portabilità dei dati (Articolo 20) e opposizione (Articolo 21).
4.6 Assistenza alla conformità. Assistere Cazzaniga & Gaudenzi nel garantire la conformità agli obblighi di cui agli Articoli da 32 a 36 GDPR, tenendo conto della natura del trattamento e delle informazioni disponibili al Responsabile del trattamento, inclusi gli obblighi relativi alla sicurezza del trattamento, alla notifica delle violazioni dei Dati Personali, alle valutazioni d'impatto sulla protezione dei dati e alla consultazione preventiva con il Garante.
4.7 Cancellazione o restituzione dei dati. A scelta di Cazzaniga & Gaudenzi, cancellare o restituire tutti i Dati Personali al termine della fornitura dei servizi di trattamento, e cancellare le copie esistenti a meno che il diritto dell'Unione o il diritto nazionale italiano non richieda la conservazione dei Dati Personali, in conformità all'Articolo 28(3)(g) GDPR.
4.8 Audit e ispezione. Mettere a disposizione di Cazzaniga & Gaudenzi tutte le informazioni necessarie per dimostrare la conformità agli obblighi di cui all'Articolo 28 GDPR, e consentire e contribuire a audit, incluse ispezioni, condotti dal Titolare del trattamento o da un revisore incaricato dal Titolare del trattamento, in conformità all'Articolo 28(3)(h) GDPR. Il Responsabile del trattamento informerà immediatamente Cazzaniga & Gaudenzi se, a suo parere, un'istruzione viola il GDPR o altre disposizioni applicabili in materia di protezione dei dati dell'Unione o degli Stati membri.
4.9 Registri delle attività di trattamento. Mantenere registri scritti di tutte le categorie di attività di trattamento svolte per conto di Cazzaniga & Gaudenzi in conformità all'Articolo 30(2) GDPR, e mettere tali registri a disposizione del Garante su richiesta.
4.10 Nessun uso indipendente dei dati. Non utilizzare i Dati Personali trattati ai sensi del presente Accordo per scopi propri del Responsabile del trattamento, a fini commerciali, di profilazione o per qualsiasi scopo non autorizzato per iscritto da Cazzaniga & Gaudenzi.
5. Obblighi del Titolare del trattamento
Cazzaniga & Gaudenzi dovrà:
5.1 Garantire che esista una base giuridica valida ai sensi dell'Articolo 6 GDPR (e, ove applicabile, dell'Articolo 9 GDPR) per tutte le attività di trattamento che istruisce il Responsabile del trattamento di eseguire.
5.2 Fornire al Responsabile del trattamento istruzioni documentate per il trattamento che siano lecite, chiare e coerenti con il presente Accordo e la legge sulla protezione dei dati applicabile.
5.3 Garantire che agli Interessati siano fornite informazioni sulla privacy appropriate ai sensi degli Articoli 13 e 14 GDPR tramite la politica sulla privacy pubblicata su https://cazzanigaegaudenzi.com.
5.4 Assicurarsi che tutti i consensi necessari, ove richiesto dall'Articolo 6(1)(a) GDPR o dall'Articolo 7 GDPR, siano stati validamente ottenuti dagli Interessati prima di istruire il Responsabile del trattamento a svolgere attività di trattamento basate sul consenso, incluse le comunicazioni di marketing.
5.5 Notificare prontamente al Responsabile del trattamento qualsiasi istruzione che ritenga possa essere in conflitto con la legge applicabile sulla protezione dei dati, e astenersi dall'emettere istruzioni illecite.
5.6 Essere responsabile della determinazione delle finalità e dei mezzi del trattamento e di tutte le decisioni relative ai Dati Personali che rientrano nella competenza di un Titolare del trattamento ai sensi del GDPR.
5.7 Cooperare con il Responsabile del trattamento nell'adempimento degli obblighi derivanti dal presente Accordo e assicurare che il personale autorizzato sia disponibile per scopi di consultazione.
6. Sub-trattamento
6.1 Il Responsabile del trattamento non dovrà ingaggiare un Sub-responsabile senza la preventiva autorizzazione scritta specifica o generale di Cazzaniga & Gaudenzi, in conformità all'Articolo 28(2) GDPR.
6.2 Laddove il Titolare del trattamento conceda un'autorizzazione scritta generale, il Responsabile del trattamento dovrà informare Cazzaniga & Gaudenzi di qualsiasi modifica prevista relativa all'aggiunta o alla sostituzione di Sub-responsabili, dando così al Titolare del trattamento la possibilità di opporsi a tali modifiche entro un periodo ragionevole, non inferiore a trenta (30) giorni di calendario dal ricevimento di tale notifica.
6.3 Laddove il Responsabile del trattamento ingaggi un Sub-responsabile, dovrà imporre a tale Sub-responsabile, mediante un contratto scritto, gli stessi obblighi in materia di protezione dei dati stabiliti nel presente Accordo, in particolare fornendo garanzie sufficienti per l'attuazione di misure tecniche e organizzative appropriate, in conformità all'Articolo 28(4) GDPR.
6.4 Laddove un Sub-responsabile non adempia ai propri obblighi in materia di protezione dei dati, il Responsabile del trattamento rimarrà pienamente responsabile nei confronti di Cazzaniga & Gaudenzi per l'adempimento degli obblighi del Sub-responsabile, ai sensi dell'Articolo 28(4) GDPR.
6.5 Il Responsabile del trattamento dovrà mettere a disposizione di Cazzaniga & Gaudenzi, su richiesta, un elenco dei Sub-responsabili attualmente coinvolti nel trattamento dei Dati Personali ai sensi del presente Accordo. L'elenco attuale dei Sub-responsabili approvati è riportato nell' Allegato C del presente Accordo.
7. Sicurezza del Trattamento
7.1 Tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito, del contesto e delle finalità del trattamento, nonché dei rischi di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, il Responsabile del trattamento dovrà attuare e mantenere misure tecniche e organizzative appropriate per garantire un livello di sicurezza adeguato al rischio, in conformità all'Articolo 32(1) GDPR.
7.2 Tali misure includeranno, ove opportuno:
- (a) Pseudonimizzazione e crittografia dei Dati Personali ove tecnicamente e operativamente fattibile;
- (b) Garantire la riservatezza, l'integrità, la disponibilità e la resilienza continue dei sistemi e dei servizi di trattamento;
- (c) La capacità di ripristinare la disponibilità e l'accesso ai Dati Personali in modo tempestivo in caso di incidente fisico o tecnico;
- (d) Un processo per testare, valutare e valutare regolarmente l'efficacia delle misure tecniche e organizzative per garantire la sicurezza del trattamento;
- (e) Politiche di controllo degli accessi che limitano l'accesso ai Dati Personali al personale autorizzato su base di stretta necessità di conoscere;
- (f) Registrazione e monitoraggio degli accessi ai sistemi contenenti Dati Personali;
- (g) Valutazioni di sicurezza regolari, test di penetrazione e gestione delle vulnerabilità;
- (h) Protocolli di trasmissione dati sicuri (TLS/SSL) per tutti i dati scambiati con https://cazzanigaegaudenzi.com;
- (i) Formazione dei dipendenti sulla protezione dei dati e sulla sicurezza delle informazioni;
- (j) Misure di sicurezza fisica che proteggono l'infrastruttura utilizzata per trattare i Dati Personali.
7.3 Il Responsabile del trattamento dovrà garantire che qualsiasi persona fisica che agisce sotto la sua autorità e che ha accesso ai Dati Personali non tratti tali dati se non su istruzione di Cazzaniga & Gaudenzi, a meno che non sia richiesto di farlo dal diritto dell'Unione o dal diritto nazionale italiano, ai sensi dell'Articolo 32(4) GDPR.
7.4 Le Parti riconoscono che i requisiti di sicurezza applicabili alle operazioni di e-commerce necessitano di particolare attenzione alla sicurezza dei dati di pagamento e finanziari. Laddove il Responsabile del trattamento gestisca dati di carte di pagamento, dovrà garantire la conformità allo Standard di Sicurezza dei Dati dell'Industria delle Carte di Pagamento (PCI-DSS) al livello applicabile.
8. Notifica di Violazione dei Dati Personali
8.1 Il Responsabile del trattamento dovrà notificare a Cazzaniga & Gaudenzi senza indebito ritardo, e in ogni caso entro quarantotto (48) ore dal momento in cui è venuto a conoscenza di una Violazione dei Dati Personali che interessa i Dati Personali trattati ai sensi del presente Accordo, al fine di consentire al Titolare del trattamento di adempiere ai suoi obblighi di notifica al Garante ai sensi dell'Articolo 33 GDPR (che richiede la notifica entro settantadue (72) ore dal momento in cui si è venuti a conoscenza di una violazione).
8.2 La notifica fornita dal Responsabile del trattamento ai sensi della Sezione 8.1 dovrà, nella misura in cui le informazioni siano disponibili al momento della notifica, includere:
- (a) Una descrizione della natura della Violazione dei Dati Personali, incluse le categorie e il numero approssimativo di Interessati coinvolti e le categorie e il numero approssimativo di registrazioni di Dati Personali coinvolte;
- (b) Il nome e i dettagli di contatto del referente o rappresentante del Titolare del Trattamento per la protezione dei dati da cui è possibile ottenere ulteriori informazioni;
- (c) Una descrizione delle probabili conseguenze della Violazione dei Dati Personali;
- (d) Una descrizione delle misure adottate o proposte dal Responsabile del Trattamento per affrontare la Violazione dei Dati Personali, incluse, se del caso, le misure per mitigarne i possibili effetti negativi.
8.3 Laddove le informazioni non possano essere fornite simultaneamente, esse possono essere fornite in fasi senza ulteriore ritardo indebito, in conformità con l'articolo 33(4) GDPR.
8.4 Il Responsabile del Trattamento collaborerà pienamente con Cazzaniga & Gaudenzi e fornirà tutta l'assistenza ragionevole necessaria per consentire al Titolare del Trattamento di adempiere ai propri obblighi ai sensi degli articoli 33 e 34 del GDPR, inclusa la notifica agli Interessati coinvolti, ove richiesto.
8.5 Il Responsabile del Trattamento documenterà tutte le Violazioni dei Dati Personali, incluse quelle che non richiedono notifica al Garante, ai sensi dell'articolo 33(5) del GDPR, e renderà tale documentazione disponibile a Cazzaniga & Gaudenzi su richiesta.
9. Trasferimenti Internazionali di Dati Personali
9.1 Il Responsabile del Trattamento non trasferirà Dati Personali trattati ai sensi del presente Accordo a un paese terzo al di fuori dello Spazio Economico Europeo o a un'organizzazione internazionale senza la preventiva autorizzazione scritta di Cazzaniga & Gaudenzi e a meno che:
- (a) Il trasferimento avvenga verso un paese che beneficia di una decisione di adeguatezza adottata dalla Commissione Europea ai sensi dell'articolo 45 del GDPR;
- (b) Siano in atto garanzie appropriate ai sensi dell'articolo 46 del GDPR, inclusa l'esecuzione delle Clausole Contrattuali Standard (Decisione di esecuzione della Commissione (UE) 2021/914);
- (c) Si applichi una deroga ai sensi dell'articolo 49 del GDPR in situazioni specifiche.
9.2 Qualora il Responsabile del Trattamento si affidi alle Clausole Contrattuali Standard per i trasferimenti internazionali, stipulerà il modulo applicabile delle SCC adottate ai sensi della Decisione di esecuzione della Commissione (UE) 2021/914 con l'entità pertinente nel paese terzo, e fornirà copie a Cazzaniga & Gaudenzi su richiesta.
9.3 Qualora il Responsabile del Trattamento si affidi alle Clausole Contrattuali Standard, il Responsabile del Trattamento condurrà e documenterà una Valutazione dell'Impatto del Trasferimento in conformità con le linee guida emesse dal Comitato Europeo per la Protezione dei Dati, e renderà tale valutazione disponibile a Cazzaniga & Gaudenzi su richiesta.
9.4 Il Responsabile del Trattamento informerà prontamente Cazzaniga & Gaudenzi di qualsiasi modifica al quadro giuridico di qualsiasi paese terzo verso cui trasferisce Dati Personali che possa influenzare il livello di protezione concesso a tali dati.
10. Responsabile della Protezione dei Dati
10.1 Qualora il Responsabile del Trattamento sia tenuto a designare un Responsabile della Protezione dei Dati ai sensi dell'articolo 37 del GDPR, comunicherà i dettagli di contatto del proprio Responsabile della Protezione dei Dati a Cazzaniga & Gaudenzi e manterrà tali informazioni aggiornate.
10.2 Il Responsabile del Trattamento garantirà che il proprio Responsabile della Protezione dei Dati o un contatto equivalente per la privacy sia disponibile per interfacciarsi con Cazzaniga & Gaudenzi e il Garante in relazione alle attività di trattamento disciplinate dal presente Accordo.
10.3 Se Cazzaniga & Gaudenzi ha nominato un Responsabile della Protezione dei Dati o un contatto per la privacy, il Responsabile del Trattamento indirizzerà le pertinenti domande e comunicazioni relative alla protezione dei dati a tale persona designata.
11. Valutazioni d'Impatto sulla Protezione dei Dati e Consultazione Preventiva
11.1 Qualora un tipo di trattamento possa comportare un rischio elevato per i diritti e le libertà delle persone fisiche, il Responsabile del Trattamento assisterà Cazzaniga & Gaudenzi nell'effettuare una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) come richiesto dall'articolo 35 del GDPR, fornendo tutte le informazioni pertinenti in suo possesso relative alle operazioni di trattamento.
11.2 Il Responsabile del Trattamento assisterà Cazzaniga & Gaudenzi nell'effettuare qualsiasi consultazione preventiva con il Garante richiesta dall'articolo 36 del GDPR qualora una DPIA indichi che il trattamento comporterebbe un rischio elevato in assenza di misure adottate dal Titolare del Trattamento per mitigare il rischio.
11.3 Le attività di trattamento nel contesto dell'e-commerce che potrebbero richiedere una DPIA includono, a titolo esemplificativo ma non esaustivo, la profilazione su larga scala di Interessati per marketing mirato, l'implementazione di nuove tecnologie di tracciamento o analisi e l'uso di processi decisionali automatizzati che producono effetti giuridici o analogamente significativi sugli Interessati.
12. Diritti di Audit e Ispezione
12.1 Il Responsabile del Trattamento metterà a disposizione di Cazzaniga & Gaudenzi, su ragionevole richiesta scritta e con un preavviso non inferiore a quindici (15) giorni lavorativi (salvo il caso di sospetta Violazione dei Dati Personali o indagine regolamentare in cui i requisiti di preavviso possono essere ridotti), tutte le informazioni necessarie per dimostrare la conformità agli obblighi stabiliti nell'articolo 28 del GDPR e nel presente Accordo.
12.2 Cazzaniga & Gaudenzi, o un revisore da essa incaricato, avrà il diritto di condurre audit e ispezioni delle attività di trattamento dei dati e delle strutture del Responsabile del Trattamento pertinenti al presente Accordo non più di una volta per anno civile, a meno che esista una causa ragionevole per audit aggiuntivi, incluso a seguito di una Violazione dei Dati Personali.
12.3 Il Responsabile del Trattamento collaborerà pienamente con tali audit e garantirà che il personale e la documentazione pertinenti siano resi disponibili. I costi associati all'audit saranno a carico di Cazzaniga & Gaudenzi a meno che l'audit non riveli una violazione sostanziale del presente Accordo da parte del Responsabile del Trattamento, nel qual caso i costi saranno a carico del Responsabile del Trattamento.
12.4 Qualora il Responsabile del Trattamento detenga una certificazione di terze parti attuale e pertinente (es. ISO/IEC 27001) o un rapporto di audit (es. SOC 2 Tipo II) che copra le attività di trattamento ai sensi del presente Accordo, tali rapporti possono essere forniti in sostituzione di parte di un audit, a sola discrezione di Cazzaniga & Gaudenzi.
13. Durata e Risoluzione
13.1 Il presente Accordo entrerà in vigore alla data dell'ultima firma da parte di una delle Parti e rimarrà in vigore per la durata del rapporto commerciale tra le Parti.
13.2 Ciascuna Parte può risolvere il presente Accordo con un preavviso scritto di trenta (30) giorni di calendario all'altra Parte, a meno che nel principale accordo commerciale tra le Parti sia specificato un periodo di preavviso più breve.
13.3 Ciascuna Parte può risolvere il presente Accordo con effetto immediato mediante comunicazione scritta qualora l'altra Parte commetta una violazione sostanziale del presente Accordo o del GDPR che non venga sanata entro quindici (15) giorni di calendario dal ricevimento della comunicazione scritta che identifica la violazione.
13.4 Alla risoluzione o scadenza del presente Accordo, il Responsabile del Trattamento, a scelta di Cazzaniga & Gaudenzi fatta per iscritto entro trenta (30) giorni dalla risoluzione, dovrà:
- (a) Restituire tutti i Dati Personali (e qualsiasi copia esistente di essi) a Cazzaniga & Gaudenzi in un formato comunemente usato e leggibile da macchina; o
- (b) Cancellare e distruggere in modo sicuro tutti i Dati Personali e certificare per iscritto a Cazzaniga & Gaudenzi che tale cancellazione e distruzione sono state completate,
a meno che il diritto dell'Unione o la legge della Repubblica Italiana non richieda la conservazione continua dei Dati Personali.
13.5 Le sezioni 4, 7, 8, 9, 12, 14 e 15 del presente Accordo rimarranno valide anche dopo la risoluzione o la scadenza.
14. Responsabilità
14.1 La responsabilità di ciascuna Parte ai sensi del presente Accordo sarà soggetta alle disposizioni del GDPR, in particolare agli articoli 82, 83 e 84, e a qualsiasi disposizione applicabile della legge nazionale italiana che implementa o integra il GDPR, incluso il Decreto Legislativo n. 196/2003 (come modificato dal Decreto Legislativo n. 101/2018) (il "Codice Privacy Italiano").
14.2 Qualora sia il Titolare che il Responsabile del Trattamento siano responsabili del danno causato da un trattamento in violazione del GDPR, ciascuno sarà ritenuto responsabile per l'intero danno ai sensi dell'articolo 82(4) del GDPR, fatto salvo il diritto di recupero dall'altra Parte nella misura in cui la responsabilità sia stabilita.
14.3 Il Responsabile del Trattamento sarà esonerato da responsabilità ai sensi dell'articolo 82(3) del GDPR se dimostra di non essere in alcun modo responsabile dell'evento che ha causato il danno.
14.4 Nulla nel presente Accordo limiterà o escluderà la responsabilità di una delle Parti nella misura in cui tale responsabilità non possa essere esclusa o limitata ai sensi della legge applicabile, inclusa la responsabilità per frode, negligenza grave o dolo.
15. Disposizioni Generali
15.1 Legge Applicabile
Il presente Accordo sarà regolato e interpretato in conformità con le leggi della Repubblica Italiana, incluse le disposizioni del Codice Privacy Italiano (Decreto Legislativo n. 196/2003, come modificato), e interpretato in conformità con il GDPR.
15.2 Giurisdizione
Qualsiasi controversia derivante da o in relazione al presente Accordo che non possa essere risolta di comune accordo sarà soggetta alla giurisdizione esclusiva dei tribunali d' Italia, con il tribunale competente da determinare in conformità con le norme procedurali italiane applicabili.
15.3 Intero Accordo
Il presente Accordo, unitamente ai suoi Allegati, costituisce l'intero accordo tra le Parti in relazione all'oggetto del presente e sostituisce tutti gli accordi, le dichiarazioni e le intese precedenti relativi al trattamento dei dati tra le Parti.
15.4 Modifiche
Il presente Accordo può essere modificato solo da uno strumento scritto firmato da rappresentanti debitamente autorizzati di entrambe le Parti. Eventuali modifiche necessarie per conformare il presente Accordo alla legislazione sulla protezione dei dati nuova o modificata saranno incorporate non appena ragionevolmente possibile.
15.5 Clausola Salvatoria
Se una qualsiasi disposizione del presente Accordo dovesse essere ritenuta invalida o inapplicabile da un tribunale competente o da un'autorità di vigilanza, le restanti disposizioni rimarranno in pieno vigore ed effetto. Le Parti negozieranno in buona fede per sostituire la disposizione invalida o inapplicabile con una disposizione valida che, nella massima misura possibile, raggiunga lo stesso effetto economico e legale.
15.6 Cessione
Nessuna delle Parti può cedere i propri diritti o obblighi ai sensi del presente Accordo senza il previo consenso scritto dell'altra Parte, salvo che Cazzaniga & Gaudenzi possa cedere il presente Accordo a un'entità successore in relazione a una fusione, acquisizione o vendita di sostanzialmente tutti i suoi beni, a condizione che l'entità successore assuma tutti gli obblighi ai sensi del presente Accordo.
15.7 Comunicazioni
Tutte le comunicazioni e le notifiche ai sensi del presente Accordo dovranno essere in forma scritta e consegnate tramite e-mail (con conferma di ricezione) o tramite posta raccomandata agli indirizzi delle rispettive Parti come indicato nel blocco firme sottostante o come altrimenti comunicato per iscritto.
15.8 Lingua
Il presente Accordo è redatto in lingua inglese. In caso di conflitto tra una versione inglese e qualsiasi traduzione, prevarrà la versione inglese.
Allegato A — Misure Tecniche e Organizzative di Sicurezza
Il Responsabile del Trattamento implementerà e manterrà, come minimo, le seguenti misure tecniche e organizzative in relazione ai Dati Personali trattati per conto di Cazzaniga & Gaudenzi:
A.1 Controllo degli Accessi
- Controllo degli accessi basato sui ruoli (RBAC) che garantisce che l'accesso ai Dati Personali sia limitato al personale che lo richiede per svolgere le proprie funzioni designate;
- Autenticazione multi-fattore (MFA) per tutti i sistemi che archiviano o elaborano Dati Personali;
- Procedure formali di provisioning e de-provisioning degli accessi;
- Revisione regolare dei diritti di accesso, condotta almeno ogni sei (6) mesi.
A.2 Crittografia e Pseudonimizzazione
- Crittografia dei Dati Personali a riposo utilizzando algoritmi standard del settore (minimo AES-256);
- Crittografia dei Dati Personali in transito utilizzando TLS 1.2 o superiore;
- Pseudonimizzazione dei Dati Personali laddove tecnicamente fattibile e appropriata al contesto di trattamento.
A.3 Integrità e Disponibilità dei Dati
- Backup automatici regolari dei Dati Personali con obiettivi di tempo di recupero (RTO) e obiettivi di punto di recupero (RPO) definiti;
- Piani di continuità aziendale e ripristino di emergenza testati almeno annualmente;
- Infrastruttura ridondante per garantire la disponibilità e la resilienza dei sistemi di elaborazione.
A.4 Rilevamento e Risposta agli Incidenti
- Sistemi di gestione delle informazioni e degli eventi di sicurezza (SIEM) o monitoraggio equivalente;
- Procedure documentate di risposta agli incidenti con percorsi di escalation definiti;
- Test di penetrazione e valutazioni delle vulnerabilità regolari;
- Procedure di gestione delle patch che garantiscono l'applicazione tempestiva degli aggiornamenti di sicurezza.
A.5 Sicurezza Fisica
- Accesso fisico limitato a data center e sale server;
- Controlli ambientali inclusa la soppressione degli incendi, il raffreddamento e la ridondanza dell'alimentazione;
- Smaltimento sicuro dei supporti fisici contenenti Dati Personali.
A.6 Misure Organizzative
- Politiche e procedure di protezione dei dati documentate e allineate ai requisiti del GDPR;
- Formazione obbligatoria sulla protezione dei dati e sulla sicurezza delle informazioni per tutto il personale con accesso ai Dati Personali, condotta almeno annualmente;
- Accordi di riservatezza che vincolano tutto il personale con accesso ai Dati Personali;
- Responsabilità interna designata per la conformità alla protezione dei dati.
Allegato B — Istruzioni Specifiche per il Trattamento
Il Responsabile del Trattamento è autorizzato a trattare i Dati Personali esclusivamente in conformità con le seguenti istruzioni documentate emesse da Cazzaniga & Gaudenzi:
B.1 Elaborare i dati degli ordini dei clienti esclusivamente allo scopo di evadere gli acquisti effettuati tramite https://cazzanigaegaudenzi.com.
B.2 Elaborare i dati di pagamento esclusivamente tramite sistemi di elaborazione dei pagamenti conformi a PCI-DSS; il Responsabile del Trattamento non dovrà archiviare i numeri completi delle carte di pagamento in forma grezza.
B.3 Trasmettere i dati di consegna e spedizione a Sub-responsabili della logistica autorizzati esclusivamente allo scopo di consegnare gli ordini ai clienti.
B.4 Conservare i Dati Personali solo per i periodi specificati nel programma di conservazione dei dati di Cazzaniga & Gaudenzi, copie del quale saranno fornite al Responsabile del Trattamento su richiesta.
B.5 Trattare i Dati Personali per comunicazioni di marketing e promozionali solo per gli Interessati che hanno fornito un consenso valido e documentato in conformità con l'articolo 6, paragrafo 1, lettera a) e l'articolo 7 del GDPR e, ove applicabile, la Direttiva e-Privacy (2002/58/CE).
B.6 Non combinare i Dati Personali ottenuti ai sensi del presente Accordo con dati personali ottenuti da altre fonti o clienti del Responsabile del Trattamento senza il previo consenso scritto di Cazzaniga & Gaudenzi.
B.7 Seguire prontamente qualsiasi istruzione scritta aggiornata emessa da Cazzaniga & Gaudenzi che non sia in conflitto con la legge applicabile sulla protezione dei dati.
Allegato C — Sub-responsabili Approvati
I seguenti Sub-responsabili sono stati autorizzati da Cazzaniga & Gaudenzi a partire dalla data di entrata in vigore del presente Accordo. Il Responsabile del Trattamento informerà Cazzaniga & Gaudenzi di qualsiasi modifica proposta a questo elenco in conformità con la Sezione 6.2 del presente Accordo.
Sub-responsabili affiliati a Shopify
| Sub-responsabile | Servizio fornito | Sede aziendale | Dati che possono essere trattati |
|---|---|---|---|
| Shopify Inc. | Fornitura della piattaforma Shopify e altri servizi correlati a Shopify International Limited e a Shopify Commerce Singapore Pte. Ltd. | Canada | Dati personali dei clienti commercianti necessari per fornire la funzionalità della piattaforma e i servizi commerciante ai sensi degli accordi commerciali e interaziendali applicabili |
| Shopify International Limited | Fornitura di servizi a Shopify Inc. e a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify | Irlanda | Dati personali dei clienti commercianti necessari per fornire la funzionalità della piattaforma e i servizi commerciante ai sensi degli accordi commerciali e interaziendali applicabili |
| Shopify Commerce Singapore Pte. Ltd. | Fornitura di servizi a Shopify Inc. e a Shopify International Limited relativi alla piattaforma Shopify | Singapore | Dati personali dei clienti commercianti necessari per fornire la funzionalità della piattaforma e i servizi commerciante ai sensi degli accordi commerciali e interaziendali applicabili |
| Shopify Global Inc. | Fornitura di servizi a Shopify Inc., Shopify International Limited e Shopify Commerce Singapore Pte. Ltd relativi alla piattaforma Shopify | Stati Uniti | Dati personali dei clienti commercianti necessari per eseguire i servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Payments (USA) Inc. | Fornitura di servizi a Shopify Inc. relativi alla piattaforma Shopify | Stati Uniti | Dati personali dei clienti commercianti necessari per eseguire i servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Capital Inc. | Fornitura di servizi a Shopify Inc. relativi alla piattaforma Shopify | Stati Uniti | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify (USA) Inc. | Fornitura di servizi a Shopify Inc. relativi alla piattaforma Shopify | Stati Uniti | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Commerce France, SAS | Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify | Francia | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Commerce Germany GmbH | Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify | Germania | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Commerce Italy S.r.l. | Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify | Italia | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Lithuania UAB | Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify | Lituania | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Commerce Netherlands B.V. | Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify | Paesi Bassi | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Commerce Poland Sp. z.o.o. | Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify | Polonia | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Commerce Spain, S.L. | Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify | Spagna | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Sweden AB | Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify | Svezia | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify UK Limited | Fornitura di servizi a Shopify International Limited relativi alla piattaforma Shopify | Regno Unito | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify (Australia) Pty Ltd. | Fornitura di servizi a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify | Australia | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Commerce India Private Limited | Fornitura di servizi a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify | India | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Japan Kabushiki Kaisha | Fornitura di servizi a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify | Giappone | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
| Shopify Commerce New Zealand Limited | Fornitura di servizi a Shopify Commerce Singapore Pte. Ltd. relativi alla piattaforma Shopify | Nuova Zelanda | Dati personali dei clienti commercianti, come necessario per l'esecuzione dei servizi ai sensi degli accordi interaziendali applicabili |
Subincaricati di terze parti
| Subincaricato | Servizio fornito | Sede aziendale | Dati che possono essere trattati |
|---|---|---|---|
| Amazon Web Services, Inc. | Cloud hosting | USA | Tutti i dati della piattaforma |
| Adyen N.V. | Supporto alla funzionalità di pagamento | Paesi Bassi | Dati personali necessari per fornire la funzionalità Shopify Payments |
| Cloudflare, Inc. | Bilanciamento del carico e protezione DDoS | USA | Tutti i dati della piattaforma |
| Google Cloud Canada Corporation | Cloud hosting ed elaborazione dati | Canada | Tutti i dati della piattaforma |
| Twilio Inc. | Trasmissione di email e SMS | USA | Dati personali necessari per fornire la funzionalità di messaggistica |
| OpenAI, L.L.C. | Servizi di intelligenza artificiale conversazionale | USA | Dati personali se inseriti o inclusi in una risposta di Shopify Sidekick |
| Anthropic PBC | Servizi di intelligenza artificiale conversazionale | USA | Dati personali se inseriti o inclusi in una risposta di Shopify Sidekick |
| Microsoft Corporation | Servizi di intelligenza artificiale conversazionale | USA | Dati personali se inseriti o inclusi in una risposta di Shopify Sidekick |
| Nebius B.V. | Ottimizzazione dei carichi di lavoro computazionali e hosting di ambienti tecnici | Paesi Bassi | Tutti i dati della piattaforma |
| Mailgun Technologies, Inc. | Trasmissione di email e SMS | USA | Dati personali necessari per fornire la funzionalità di messaggistica |
| Groq, Inc. | Servizi di intelligenza artificiale | USA | Tutti i dati della piattaforma |
Firme
Il presente Accordo è stipulato dai rappresentanti debitamente autorizzati di ciascuna Parte come indicato di seguito.
Per e per conto del Titolare del trattamento: Cazzaniga & Gaudenzi
Nome: ___________________________
Titolo: ___________________________
Firma: ___________________________
Data: ___________________________
Per e per conto del Responsabile del trattamento: [Nome del Responsabile del trattamento]
Nome: ___________________________
Titolo: ___________________________
Firma: ___________________________
Data: ___________________________
- La scelta di una selezione comporta un aggiornamento completo della pagina.
- Si apre in una nuova finestra.
