1. Oggetto e integrazione nel contratto
Il presente Accordo sul trattamento dati (“DPA”) forma parte dei Termini di servizio, del modulo d’ordine o di altro accordo che regola l’uso di Lytheron Cloud e dei prodotti collegati (“Contratto”). Si applica quando Lytheron OÜ (“Lytheron” o “responsabile”) tratta dati personali per conto del cliente (“cliente” o “titolare”), ai sensi del Regolamento (UE) 2016/679 (“GDPR”).
Accettando il Contratto o utilizzando il servizio per trattare dati personali, il cliente accetta anche questo DPA. Se le parti sottoscrivono un DPA specifico, quest’ultimo prevale per le materie espressamente regolate.
2. Ruoli delle parti
Il cliente determina finalità e mezzi essenziali del trattamento dei dati inseriti nei prodotti e agisce come titolare o, quando tratta dati per un proprio cliente, come responsabile. Lytheron tratta tali dati per fornire il servizio e agisce come responsabile o sub-responsabile.
Lytheron resta titolare autonomo per i trattamenti necessari a gestire account, sicurezza, rapporto commerciale, pagamenti, fatture, prevenzione degli abusi e adempimenti legali, come descritto nell’Informativa privacy.
3. Istruzioni documentate
Il cliente incarica Lytheron di trattare i dati personali per erogare, mantenere, proteggere e supportare il servizio, eseguire le configurazioni effettuate dal cliente, rispettare il Contratto e adempiere a ulteriori istruzioni documentate compatibili con le funzionalità e la legge.
Lytheron informa il cliente se ritiene che un’istruzione violi la normativa applicabile, salvo divieto di legge, e può sospenderne l’esecuzione fino a chiarimento.
4. Obblighi del cliente
- Garantire che il trattamento e le istruzioni siano leciti, corretti e trasparenti.
- Fornire agli interessati le informative richieste e ottenere consensi quando necessari.
- Limitare i dati a quanto adeguato e necessario per la finalità.
- Configurare ruoli, accessi, moduli, campi e periodi di conservazione in modo appropriato.
- Non utilizzare il servizio per categorie di dati non previste o ad alto rischio senza accordo scritto.
- Rispondere alle richieste degli interessati e alle autorità, con l’assistenza di Lytheron quando applicabile.
5. Obblighi di Lytheron
Lytheron si impegna a:
- trattare i dati solo su istruzioni documentate del cliente, salvo obblighi legali;
- garantire che le persone autorizzate siano soggette a riservatezza;
- adottare misure tecniche e organizzative proporzionate ai rischi;
- rispettare le condizioni per l’impiego di sub-responsabili;
- assistere ragionevolmente il cliente nelle richieste degli interessati;
- assistere il cliente per sicurezza, violazioni, valutazioni d’impatto e consultazioni preventive, tenendo conto della natura del trattamento;
- cancellare o restituire i dati alla cessazione, salvo obblighi legali;
- mettere a disposizione informazioni ragionevoli per dimostrare il rispetto del presente DPA.
6. Riservatezza e accessi
L’accesso ai dati è limitato a personale e collaboratori che ne hanno necessità per svolgere funzioni autorizzate. Tali soggetti sono vincolati da obblighi di riservatezza contrattuali o legali. Gli accessi privilegiati devono essere limitati, protetti e utilizzati solo per assistenza, manutenzione, sicurezza o obblighi di legge.
7. Misure tecniche e organizzative
Le misure sono descritte in modo aggiornato nella pagina Sicurezza e includono, in relazione ai rischi e alle capacità del servizio:
- controllo degli accessi basato su identità, organizzazione e ruolo;
- isolamento dei dati mediante regole di autorizzazione a livello applicativo e database;
- cifratura del traffico mediante HTTPS/TLS;
- gestione separata dei segreti e privilegi minimi;
- validazione, rate limit e protezione delle operazioni sensibili;
- logging e audit delle operazioni rilevanti;
- procedure di gestione delle vulnerabilità e degli incidenti;
- capacità di backup e ripristino offerte dai servizi infrastrutturali attivi.
Lytheron può aggiornare le misure purché non riduca materialmente il livello complessivo di protezione durante il rapporto.
8. Sub-responsabili
Il cliente concede un’autorizzazione generale all’impiego dei sub-responsabili necessari a fornire il servizio. L’elenco principale e le relative finalità sono pubblicati nella pagina Sub-responsabili.
Lytheron impone ai sub-responsabili obblighi di protezione sostanzialmente equivalenti a quelli applicabili alla funzione affidata e resta responsabile verso il cliente dell’adempimento dei propri obblighi ai sensi del presente DPA.
Quando ragionevolmente possibile, modifiche materiali all’elenco vengono pubblicate prima dell’effettivo utilizzo. Il cliente può presentare un’obiezione motivata per ragioni di protezione dei dati entro quindici giorni dalla pubblicazione o comunicazione. Le parti collaboreranno per individuare una soluzione ragionevole; se non è possibile, ciascuna parte può cessare la sola funzione interessata secondo il Contratto.
9. Trasferimenti internazionali
Lytheron e i sub-responsabili possono trattare dati fuori dallo Spazio economico europeo solo con uno strumento valido ai sensi della normativa applicabile, come decisione di adeguatezza, Data Privacy Framework quando applicabile, clausole contrattuali standard o altra garanzia riconosciuta.
Quando necessario, le clausole contrattuali standard adottate dalla Commissione europea con decisione 2021/914 si applicano nella configurazione coerente con i ruoli delle parti. Lytheron fornisce, su richiesta ragionevole, informazioni sulle garanzie applicabili nel rispetto degli obblighi di riservatezza e sicurezza.
10. Richieste degli interessati
Se Lytheron riceve direttamente una richiesta relativa a dati trattati per conto del cliente, la inoltra al cliente quando può identificarlo e non risponde nel merito salvo istruzioni, obblighi legali o necessità di confermare la ricezione. Lytheron mette a disposizione funzioni e assistenza ragionevole per accesso, rettifica, cancellazione, limitazione, portabilità e opposizione.
11. Autorità, valutazioni d’impatto e consultazioni
Tenendo conto della natura del trattamento e delle informazioni disponibili, Lytheron assiste ragionevolmente il cliente nelle richieste dell’autorità, nelle valutazioni d’impatto e nelle consultazioni preventive. Attività straordinarie che richiedono lavoro significativo possono essere soggette a costi ragionevoli concordati in anticipo, salvo quando necessarie per rimediare a una violazione imputabile a Lytheron.
12. Violazioni di dati personali
Lytheron informa il cliente senza ingiustificato ritardo dopo aver accertato una violazione di dati personali trattati per suo conto. La comunicazione include, nella misura disponibile, natura dell’incidente, categorie di dati e interessati coinvolti, possibili conseguenze, misure adottate o proposte e punto di contatto.
La comunicazione non costituisce ammissione di responsabilità. Il cliente è responsabile di valutare e adempiere ai propri obblighi di notifica verso autorità e interessati, con l’assistenza ragionevole di Lytheron.
13. Restituzione e cancellazione
Durante il rapporto, il cliente può esportare i dati attraverso le funzioni disponibili. Alla cessazione, Lytheron cancella o restituisce i dati personali secondo le istruzioni del cliente e le capacità del servizio, salvo obblighi di conservazione. Le copie di backup vengono eliminate secondo i normali cicli tecnici e restano protette e non utilizzate per altri scopi.
14. Informazioni, audit e verifiche
Lytheron mette a disposizione documentazione ragionevole su misure, fornitori e controlli. Il cliente può richiedere una verifica non più di una volta all’anno, salvo incidente o richiesta dell’autorità, con preavviso ragionevole, ambito proporzionato e obblighi di riservatezza.
Le parti privilegiano documenti, questionari e report disponibili. Un audit in presenza o accesso a sistemi è ammesso solo quando tali strumenti non sono sufficienti, non compromette sicurezza o dati di altri clienti ed è svolto da un revisore indipendente non concorrente. I costi sono a carico del cliente salvo violazione sostanziale accertata di Lytheron.
15. Dati trattati per conto del cliente
| Oggetto | Erogazione di Lytheron Cloud e dei prodotti attivati dal cliente. |
|---|---|
| Durata | Durata del Contratto e periodo tecnico necessario a restituzione, cancellazione e backup. |
| Natura | Raccolta, registrazione, organizzazione, conservazione, consultazione, trasmissione, pubblicazione su istruzione, limitazione, esportazione e cancellazione. |
| Finalità | Fornire menu, card, feedback, cataloghi, moduli, pagine pubbliche, dashboard, collaborazione e funzioni collegate. |
| Interessati | Dipendenti, collaboratori, clienti, prospect, ospiti, visitatori, contatti e utenti finali del cliente. |
| Categorie di dati | Identità, contatti, ruolo professionale, contenuti, immagini, file, risposte, richieste, dati tecnici e metadati configurati dal cliente. |
| Dati particolari | Non previsti come uso ordinario. Il cliente non deve inserirli senza base giuridica, necessità, misure adeguate e accordo specifico quando richiesto. |
16. Responsabilità e prevalenza
La responsabilità relativa al presente DPA è soggetta ai limiti e alle esclusioni del Contratto, nella misura consentita dalla legge. In caso di conflitto su protezione dei dati, prevale il DPA; per le clausole di trasferimento internazionale prevalgono le clausole standard applicabili.
17. Legge applicabile
Il presente DPA segue la legge e il foro indicati nel Contratto, salvo disposizioni inderogabili della normativa sulla protezione dei dati e competenze delle autorità di controllo.
18. Contatti
Le richieste relative al DPA possono essere inviate a legal@lytheron.com.
Contatti e versione del documento
Per richieste legali, privacy, sicurezza o contrattuali scrivi a legal@lytheron.com. La versione pubblicata a questo indirizzo è quella applicabile dalla data indicata in apertura, salvo condizioni specifiche concordate per iscritto.