Il presente Accordo sul trattamento dei dati è parte dei Termini di Sunset Docs tra il cliente e Esteve Castells Calpe, Barcelona, Spain. Si applica automaticamente quando Sunset Docs tratta Dati personali del cliente per suo conto. Un DPA firmato separatamente prevale in caso di conflitto espresso.
1. Definizioni
GDPR indica il Regolamento (UE) 2016/679. Titolare, responsabile, dati personali, trattamento, interessato e violazione dei dati hanno il significato del GDPR. Dati personali del cliente indica i dati inviati o generati in uno spazio del cliente che Sunset Docs tratta per suo conto.
Normativa sulla protezione dei dati indica GDPR e ogni altra legge privacy o di protezione applicabile al trattamento ai sensi del DPA. Servizio e Cliente hanno il significato dei Termini.
2. Ruoli e ambito
Il cliente è titolare o responsabile che agisce per un altro titolare. Sunset Docs è responsabile o sub-responsabile. Ciascuna parte adempie ai propri obblighi secondo la Normativa.
Quando agisce da responsabile, il cliente conferma che il titolare ha autorizzato le istruzioni e l'incarico di Sunset Docs. L'Allegato 1 descrive il trattamento coperto.
3. Istruzioni documentate
Sunset Docs tratta i Dati personali del cliente solo secondo le istruzioni documentate nei Termini, DPA, configurazione del servizio e uso autorizzato delle funzioni. Se il diritto UE o di uno Stato membro richiede altro trattamento, informeremo prima il cliente salvo divieto di legge.
Informeremo il cliente se riteniamo che un'istruzione violi la Normativa e potremo sospendere il trattamento interessato mentre le parti risolvono.
4. Riservatezza
Ogni persona autorizzata da Sunset Docs a trattare Dati personali del cliente è vincolata da obblighi contrattuali o legali di riservatezza e accede solo se necessario per il proprio ruolo.
5. Sicurezza
Sunset Docs mantiene misure tecniche e organizzative adeguate ai rischi, considerando stato dell'arte, costi, natura, ambito, contesto e finalità. Le misure correnti sono nell'Allegato 2.
Possiamo aggiornare le misure con il servizio, purché non riducano sostanzialmente la protezione complessiva.
6. Sub-responsabili
Il cliente concede autorizzazione generale scritta ai sub-responsabili nella relativa pagina. Daremo almeno 30 giorni di preavviso prima di aggiungerne o sostituirne uno che tratti Dati personali del cliente. Il cliente può opporsi entro il termine per ragionevoli motivi di protezione.
Imponiamo obblighi che offrono protezione sostanzialmente equivalente e restiamo responsabili verso il cliente come richiesto dalla legge. Se dopo un'opposizione valida non esiste alternativa ragionevole, il cliente può risolvere il servizio e ricevere il rimborso proporzionale del periodo inutilizzato.
7. Richieste degli interessati
Considerata la natura del trattamento, forniremo ragionevole assistenza tecnica e organizzativa per l'esercizio dei diritti. Se un interessato ci contatta direttamente sui Dati del cliente, inoltreremo la richiesta senza ingiustificato ritardo e non risponderemo nel merito salvo autorizzazione o obbligo legale.
8. Violazioni dei dati personali
Informeremo il cliente senza ingiustificato ritardo quando veniamo a conoscenza di una violazione dei Dati personali del cliente. Forniremo le informazioni ragionevolmente disponibili su natura, categorie e numeri approssimativi, conseguenze probabili e misure adottate o proposte.
Le informazioni possono essere fornite per fasi. Non ritarderemo il primo avviso solo perché mancano dettagli e assisteremo ragionevolmente gli obblighi di notifica e comunicazione.
9. Altra assistenza
Considerata la natura del trattamento e le informazioni disponibili, forniremo ragionevole assistenza per sicurezza, valutazioni d'impatto e consultazioni preventive con autorità relative al Servizio.
10. Trasferimenti internazionali
Un trasferimento soggetto a restrizioni avviene solo con un meccanismo del Capo V GDPR. Può includere decisione di adeguatezza, Data Privacy Framework UE-USA per destinatari certificati o clausole contrattuali standard della Commissione con misure supplementari. I dettagli sono nella pagina Sub-responsabili.
11. Informazioni e verifiche
Forniremo le informazioni ragionevolmente necessarie a dimostrare il rispetto dell'articolo 28 GDPR, incluse risposte a domande di sicurezza proporzionate. Il cliente può verificare al massimo una volta ogni 12 mesi, con 30 giorni di preavviso, in orario lavorativo, a proprie spese e sotto riservatezza, senza interrompere il servizio o accedere ai dati altrui.
I limiti non si applicano dopo una sospetta violazione, prove credibili di inosservanza sostanziale o richiesta dell'autorità. La revisione documentale precede quella in loco quando può soddisfare ragionevolmente la richiesta.
12. Restituzione ed eliminazione
La programmazione configurata è un'istruzione documentata continuativa e non viene estesa dall'annullamento. Il cliente può eliminare prima. Prima della fine del trattamento può recuperare originali abilitati dal proprietario o chiedere un'esportazione ragionevole dei Dati attivi.
Al termine, il cliente può istruirci a restituire ed eliminare i Dati attivi o eliminarli senza restituzione, salvo obbligo UE o nazionale di conservazione. Senza istruzioni diverse continuano le programmazioni esistenti. I residui dei backup cifrati scadono entro 30 giorni e restano protetti.
Registri minimi senza contenuto possono restare per 12 mesi per sicurezza e responsabilizzazione. Su richiesta scritta confermeremo il completamento del processo applicabile.
13. Responsabilità
Le condizioni di responsabilità dei Termini si applicano al DPA. Non limitano diritti degli interessati, poteri delle autorità o responsabilità che la Normativa non consente di escludere.
14. Durata e prevalenza
Il DPA si applica finché Sunset Docs tratta Dati personali del cliente e prevale sui Termini per la protezione dei dati. Le modifiche seguono il processo dei Termini, salvo modifiche di legge che possono avere effetto prima con avviso.
Allegato 1: Dettagli del trattamento
Oggetto: fornitura e supporto del servizio di raccolta documenti Sunset Docs. Durata: termine contrattuale più ogni periodo configurato, esportazione concordata e ciclo di backup protetti.
Natura e finalità: ricevere, convalidare, analizzare malware, cifrare, archiviare, generare anteprime, mostrare, notificare, stampare se abilitato, consentire download autorizzati, registrare ed eliminare documenti temporanei.
Interessati: mittenti, utenti e personale del cliente, clienti, appaltatori, fornitori e altre persone presenti nei documenti. I dati possono includere nomi, contatti, identificazione, informazioni aziendali, professionali e finanziarie, contenuti, nomi file, email, metadati, dati di sicurezza derivati dall'IP e attività di accesso.
Categorie particolari e dati ad alto rischio non sono previsti o autorizzati salvo accordo scritto separato. Il cliente non deve inviare dati di minori, condanne penali, carte complete, credenziali, segreti o dati che non ha diritto di trattare.
Allegato 2: Misure tecniche e organizzative
Le misure includono crittografia AES-256-GCM a livello applicativo; chiavi per documento incapsulate separatamente; TLS; infrastruttura privata; replica R2 privata cifrata; controlli di accesso; verifica TOTP facoltativa; hashing Argon2id; sessioni sicure e CSRF; quarantena, convalida e analisi malware.
Includono anche autorizzazioni brevi del visualizzatore; cache restrittiva; percorsi non pubblici; registrazione delle azioni; conservazione definita dei backup; eliminazione programmata e manuale; accesso produzione ristretto; riservatezza; revisione fornitori e risposta agli incidenti.
Allegato 3: Sub-responsabili
I sub-responsabili correnti, finalità, categorie, regioni e garanzie sono pubblicati su sunsetdocs.com/subprocessors. Solo i fornitori lì identificati fanno parte dell'Allegato per i Dati personali del cliente.
15. Contatti
Domande, opposizioni, conferme di eliminazione e copie firmate possono essere richieste a [email protected].