Addendum sul trattamento dei dati di WPForms
ADDENDUM SUL TRATTAMENTO DEI DATI
Il presente Addendum sul trattamento dei dati ("DPA") fa parte dell'Accordo tra WPForms, LLC ("WPForms") e [Nome Cliente] ("Cliente") e sarà efficace alla data in cui entrambe le parti eseguono il presente DPA ("Data di Efficacia"). Tutti i termini in maiuscolo non definiti nel presente DPA avranno i significati stabiliti nell'Accordo.
1. Definizioni
"Affiliato" indica un'entità che Controlla direttamente o indirettamente, è Controllata da, o è sotto Controllo comune con un'entità.
"Accordo" indica i Termini di Servizio di WPForms, che disciplinano la fornitura dei Servizi al Cliente, come tali termini possono essere aggiornati da WPForms di volta in volta.
"Controllo" indica una partecipazione proprietaria, di voto o simile che rappresenta il cinquanta percento (50%) o più degli interessi totali in quel momento in circolazione dell'entità in questione. "Controllato" è interpretato di conseguenza.
"Dati del Cliente" indica qualsiasi Dato Personale che WPForms elabora per conto del Cliente in qualità di Responsabile del trattamento dei dati nel corso della fornitura dei Servizi, come descritto più in dettaglio nel presente DPA.
"Leggi sulla protezione dei dati" indica tutte le leggi sulla protezione dei dati e sulla privacy applicabili all'elaborazione dei Dati Personali ai sensi dell'Accordo, inclusi, ove applicabile, le Leggi sulla protezione dei dati dell'UE e le Leggi sulla protezione dei dati extra-UE.
"Titolare del trattamento" indica un'entità che determina le finalità e i mezzi dell'elaborazione dei Dati Personali.
"Responsabile del trattamento" indica un'entità che elabora Dati Personali per conto di un Titolare del trattamento.
"Legge UE sulla protezione dei dati" indica tutte le leggi e i regolamenti sulla protezione dei dati applicabili all'Europa, inclusi (i) il GDPR; (ii) la Direttiva 2002/58/CE (ePrivacy); (iii) le attuazioni nazionali applicabili di (i) e (ii); e (iv) la legislazione britannica sulla protezione dei dati a seguito del suo recesso dall'UE; e (v) eventuali modifiche e sostituzioni delle stesse.
"SEE" indica, ai fini del presente DPA, lo Spazio Economico Europeo, il Regno Unito e la Svizzera.
"Gruppo" indica qualsiasi e tutte le Affiliati che fanno parte del gruppo aziendale di un'entità.
“Leggi sulla protezione dei dati extra UE” significa il California Consumer Privacy Act (“CCPA”); il Canadian Personal Information Protection and Electronic Documents Act (“PIPEDA”); la Legge generale brasiliana sulla protezione dei dati (“LGPD”), Legge federale n. 13.709/2018; il Privacy Act 1988 (Cth) dell’Australia, come modificato (“Legge australiana sulla privacy”); e il South African Protection of Personal Information Act 4 del 2013 (“POPIA”).
“WPForms Network” significa le strutture del data center di WPForms, i server, le apparecchiature di rete e i sistemi software host che sono sotto il controllo di WPForms e vengono utilizzati per fornire i Servizi.
“Dati personali” significa qualsiasi informazione relativa a una persona fisica identificata o identificabile.
“Trattamento” ha il significato attribuitogli dal GDPR, e “trattare”, “tratta” e “trattati” sono interpretati di conseguenza.
“Violazione della sicurezza” significa qualsiasi violazione della sicurezza non autorizzata o illegale che porti alla distruzione, perdita, alterazione, divulgazione non autorizzata o accesso accidentale o illegale ai Dati del Cliente.
“Servizi” significa qualsiasi prodotto o servizio fornito da WPForms al Cliente ai sensi dell’Accordo.
“Clausole contrattuali standard” (“SCC“) significa l’Allegato D allegato e parte integrante del presente DPA.
“Sub-responsabile del trattamento” significa qualsiasi Responsabile del trattamento incaricato da WPForms o dalle sue Affiliate per assistere nell’adempimento dei propri obblighi relativi alla fornitura dei Servizi ai sensi dell’Accordo o del presente DPA. I sub-responsabili del trattamento possono includere terze parti o membri del Gruppo WPForms.
2. Rapporto con l’Accordo
2.1 Il presente DPA sostituisce qualsiasi DPA esistente che le parti potrebbero aver precedentemente stipulato in relazione ai Servizi.
2.2 Ad eccezione delle modifiche apportate dal presente DPA, l’Accordo rimane invariato e in pieno vigore ed efficacia.
2.3 In caso di conflitto tra il presente DPA e l’Accordo, il presente DPA prevarrà nella misura di tale conflitto. Ordine di precedenza: (i) SCC; quindi (ii) il presente DPA; quindi (iii) i Termini di servizio di WPForms.
2.4 Il presente DPA rimane in vigore per tutto il tempo in cui WPForms effettua operazioni di trattamento dei Dati del Cliente per conto del Cliente, o fino alla risoluzione dell’Accordo (e tutti i Dati del Cliente sono stati restituiti o cancellati secondo la Sezione 9.1).
2.5 Le richieste presentate ai sensi del presente DPA sono soggette alle esclusioni e limitazioni di responsabilità stabilite nell’Accordo.
2.6 Le richieste contro WPForms o le sue Affiliate ai sensi del presente DPA devono essere presentate esclusivamente contro l’entità che è parte dell’Accordo. Le sanzioni normative sostenute da WPForms derivanti dall’inadempimento da parte del Cliente dei propri obblighi ai sensi del presente DPA o delle leggi applicabili sulla protezione dei dati contano ai fini della responsabilità di WPForms ai sensi dell’Accordo e la riducono.
2.7 Nessuno, ad eccezione di una parte del presente DPA, dei suoi successori e cessionari autorizzati, avrà il diritto di far valere i suoi termini.
2.8 La presente DPA sarà disciplinata e interpretata in conformità con le disposizioni sulla legge applicabile e sulla giurisdizione contenute nell'Accordo, salvo quanto diversamente richiesto dalle leggi applicabili sulla protezione dei dati.
3. Ambito di applicazione e applicabilità della presente DPA
3.1 La presente DPA si applica laddove e solo nella misura in cui WPForms elabora i Dati del Cliente che provengono dallo SEE e/o sono altrimenti soggetti alla Legge UE sulla protezione dei dati, in qualità di Responsabile del trattamento, nel corso della fornitura dei Servizi ai sensi dell'Accordo.
4. Ruoli e ambito di elaborazione
4.1 Ruolo delle parti. Il Cliente è il titolare del trattamento dei Dati del Cliente; WPForms è un responsabile del trattamento che agisce per conto del Cliente, come ulteriormente descritto nell'Allegato A.
4.2 Dati proibiti. Il Cliente non fornirà (né farà fornire) alcun Dato Sensibile a WPForms per l'elaborazione ai sensi dell'Accordo, e WPForms non avrà alcuna responsabilità per i Dati Sensibili. La presente DPA non si applica ai Dati Sensibili.
4.3 Limitazione dello scopo. WPForms elaborerà i Dati del Cliente solo in conformità con le istruzioni legali documentate del Cliente stabilite nella presente DPA, come necessario per conformarsi alla legge applicabile, o come altrimenti concordato per iscritto ("Scopi Consentiti"). L'Accordo e la presente DPA costituiscono le istruzioni complete e finali del Cliente; l'elaborazione al di fuori di questo ambito richiede un accordo scritto preventivo.
4.4 Conformità del Cliente. Il Cliente dichiara e garantisce di aver rispettato e continuerà a rispettare le Leggi sulla protezione dei dati per quanto riguarda i Dati del Cliente e qualsiasi istruzione impartita a WPForms, e di aver ottenuto tutti i consensi e i diritti necessari affinché WPForms possa elaborare i Dati del Cliente per gli scopi descritti nell'Accordo e nella presente DPA. Il Cliente è l'unico responsabile dell'accuratezza, qualità e legalità dei Dati del Cliente e dei mezzi con cui sono stati acquisiti.
4.5 Liceità delle istruzioni. Il Cliente garantirà che l'elaborazione da parte di WPForms secondo le istruzioni del Cliente non causi la violazione delle Leggi sulla protezione dei dati da parte di WPForms. WPForms informerà tempestivamente il Cliente per iscritto se viene a conoscenza o ritiene che un'istruzione violi il GDPR o le sue implementazioni.
4.6 Nonostante quanto sopra, il Cliente riconosce che WPForms può utilizzare e divulgare dati relativi all'operazione, al supporto e/o all'uso dei Servizi per i propri legittimi scopi commerciali (fatturazione, gestione account, supporto tecnico, sviluppo prodotti, vendite e marketing). Nella misura in cui si tratti di Dati Personali, WPForms ne è il Titolare del trattamento e li elabora in conformità con l'Informativa sulla privacy di WPForms e le Leggi sulla protezione dei dati.
4.7 Tecnologie di tracciamento. Tecnologie di tracciamento. Il Cliente riconosce che, in relazione all'erogazione dei Servizi, WPForms impiega l'uso di cookie, identificatori univoci, web beacon e tecnologie di tracciamento simili (“Tecnologie di tracciamento”). Il Cliente manterrà appropriati meccanismi di notifica, consenso, opt-in e opt-out come richiesto dalle Leggi sulla protezione dei dati per consentire a OptinMonster di distribuire le Tecnologie di tracciamento legalmente sui dispositivi degli Iscritti (definiti di seguito) e di raccogliere dati da essi, in conformità e come descritto nella Normativa sulla privacy di WPForms.
5. Sub-elaborazione
5.1 Sub-elaboratori autorizzati. Il Cliente accetta che WPForms possa avvalersi di Sub-elaboratori per elaborare i Dati del Cliente per conto del Cliente. I Sub-elaboratori attualmente impiegati e autorizzati sono elencati nell'Allegato B.
5.2 Obblighi dei Sub-elaboratori. WPForms dovrà: (i) stipulare un accordo scritto con ciascun Sub-elaboratore che imponga termini di protezione dei dati che richiedano al Sub-elaboratore di proteggere i Dati del Cliente allo standard richiesto dalle Leggi sulla protezione dei dati; e (ii) rimanere responsabile della propria conformità a questo DPA e di qualsiasi atto od omissione del Sub-elaboratore che causi a WPForms la violazione dei propri obblighi ai sensi di questo DPA.
5.3 WPForms dovrà (i) mantenere un elenco aggiornato dei Sub-elaboratori (Allegato B) sul proprio sito web; (ii) fornire tale elenco su richiesta scritta del Cliente; e (iii) fornire notifica tramite questo accordo che il Cliente è responsabile di controllare il sito web per aggiornamenti o di richiedere un elenco aggiornato.
5.4 Il Cliente può opporsi per iscritto alla nomina di un nuovo Sub-elaboratore da parte di WPForms entro cinque (5) giorni di calendario dalla notifica, per ragionevoli motivi di protezione dei dati. Le parti discuteranno tali preoccupazioni in buona fede. Se irrisolte, il Cliente può sospendere o risolvere l'Accordo (senza pregiudizio per le commissioni maturate prima della sospensione o risoluzione).
6. Sicurezza
6.1 Misure di sicurezza. WPForms implementerà e manterrà misure di sicurezza tecniche e organizzative appropriate, progettate per proteggere i Dati del Cliente da Incidenti di sicurezza e preservarne la sicurezza e la riservatezza, secondo l'Allegato C.
6.2 Riservatezza dell'elaborazione. WPForms garantirà che qualsiasi persona autorizzata a elaborare i Dati del Cliente sia soggetta a un appropriato obbligo di riservatezza (contrattuale o legale).
6.3 Aggiornamenti alle misure di sicurezza. Il Cliente è responsabile di valutare in modo indipendente se i Servizi soddisfano i propri requisiti e obblighi legali. WPForms può aggiornare le Misure di sicurezza nel tempo, a condizione che ciò non degradi la sicurezza complessiva.
6.4 Risposta agli incidenti di sicurezza. Una volta venuto a conoscenza di un incidente di sicurezza, WPForms dovrà: (i) notificare al Cliente senza indebito ritardo e, ove possibile, entro 48 ore dalla presa di conoscenza; (ii) fornire informazioni tempestive man mano che vengono a conoscenza o sono ragionevolmente richieste; e (iii) adottare tempestivamente misure ragionevoli per contenere e indagare. La notifica non costituisce un'ammissione di colpa o responsabilità.
6.5 Responsabilità del Cliente. Il Cliente è responsabile dell'uso sicuro dei Servizi, inclusa la protezione delle credenziali dell'account e la sicurezza dei Dati del Cliente in transito da e verso i Servizi.
7. Rapporti di Sicurezza e Audit
7.1 Diritti di audit. WPForms metterà a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare la conformità a questa DPA e consentirà e contribuirà agli audit, esercitati tramite le misure di cui ai punti 7.2–7.3.
7.2 Il Cliente riconosce che WPForms è regolarmente sottoposta ad audit secondo gli standard SSAE 16 e PCI da parte di revisori interni. Su richiesta, WPForms fornirà (su base confidenziale) una copia riassuntiva del/i proprio/i rapporto/i di audit ("Rapporto") al Cliente, in modo che il Cliente possa verificare la conformità di WPForms agli standard di audit rispetto ai quali è stata valutata, e a questa DPA.
7.3 Due diligence sulla sicurezza. Due diligence sulla sicurezza. Oltre al Rapporto, WPForms risponderà a tutte le richieste ragionevoli di informazioni avanzate dal Cliente per confermare la conformità di WPForms a questa DPA, incluse le risposte a questionari sulla sicurezza delle informazioni, due diligence e audit, rendendo disponibili ulteriori informazioni sul proprio programma di sicurezza delle informazioni su richiesta scritta del Cliente all'indirizzo [email protected], a condizione che il Cliente non eserciti tale diritto più di una volta per anno solare.
8. Trasferimenti Internazionali
8.1 Posizione dei data center. WPForms può trasferire ed elaborare i Dati del Cliente in qualsiasi luogo del mondo in cui WPForms, le sue Affiliate o i Sub-fornitori mantengano operazioni di elaborazione dati, a condizione che venga mantenuto un adeguato livello di protezione ai sensi delle Leggi sulla Protezione dei Dati e di questa DPA.
8.2 Meccanismo di trasferimento alternativo. Se WPForms adotta un meccanismo di esportazione dati alternativo e conforme, tale meccanismo si applica al posto di quello descritto in questa DPA, nella misura in cui soddisfi la Legge sulla Protezione dei Dati dell'UE.
9. Restituzione o Cancellazione dei Dati
9.1 Alla cessazione o scadenza dell'Accordo, WPForms, a scelta del Cliente, cancellerà o restituirà tutti i Dati del Cliente (incluse le copie) in suo possesso o controllo, salvo nella misura in cui la legge applicabile richieda la conservazione, o per i Dati del Cliente archiviati sui sistemi di backup, che WPForms isolerà in modo sicuro, proteggerà da ulteriori elaborazioni e infine cancellerà secondo le proprie politiche di cancellazione.
10. Cooperazione
10.1 Richieste dell'interessato. I Servizi forniscono al Cliente, senza costi aggiuntivi, controlli per recuperare, correggere, eliminare o limitare i Dati del Cliente per assisterlo nei suoi obblighi ai sensi della Legge sulla protezione dei dati. WPForms, tenendo conto della natura del trattamento, fornirà ulteriore assistenza ragionevole (a spese del Cliente) se necessario. Se una richiesta dell'interessato viene fatta direttamente a WPForms, WPForms non risponderà direttamente se non per reindirizzare l'interessato al Cliente, a meno che non sia legalmente richiesto, senza la previa autorizzazione del Cliente.
10.2 Richieste delle forze dell'ordine. Se un'agenzia delle forze dell'ordine richiede i Dati del Cliente a WPForms, WPForms tenterà di reindirizzare la richiesta al Cliente e, se obbligato a divulgare, darà al Cliente un preavviso ragionevole per consentirgli di richiedere un'ordinanza protettiva, a meno che non sia legalmente proibito.
10.3 Valutazioni d'impatto sulla protezione dei dati. Nella misura richiesta, WPForms fornirà le informazioni ragionevolmente richieste per consentire al Cliente di effettuare DPIA o consultazioni preventive, tramite la conformità alla Sezione 7, le informazioni contenute in questo DPA e ulteriore assistenza ragionevole (a spese del Cliente) se necessaria.
11. Limitazione di responsabilità
11.1 La responsabilità di ciascuna parte derivante da o correlata a questo DPA (incluse le SCC) è soggetta alle esclusioni e limitazioni di responsabilità stabilite nell'Accordo.
11.2 Le richieste nei confronti di WPForms o delle sue Affiliate ai sensi di questo DPA saranno presentate esclusivamente dall'entità Cliente che è parte dell'Accordo.
11.3 In nessun caso alcuna parte limiterà la propria responsabilità per quanto riguarda i diritti di protezione dei dati di un individuo ai sensi di questo DPA o altrimenti.
IN FEDE, le parti hanno fatto eseguire questo DPA dal loro rappresentante autorizzato:
WPForms, LLC Per:
Nome: Zach Tirrell, General Manager
Data: 4 settembre 2026
[Nome Cliente] Per: Nome: [ ] Titolo: [ ] Data: [ ]
Allegato A – Dettagli del Trattamento dei Dati
(a) Titolare del trattamento (esportatore di dati): Cliente, in quanto cliente WPForms che ha ingaggiato WPForms per fornire il Servizio ai sensi dell'Accordo.
(b) Responsabile del trattamento (importatore di dati): WPForms, LLC.
(c) Oggetto: I Dati del Cliente.
(d) Durata del trattamento: Fino alla risoluzione dell'Accordo, ai sensi della Sezione 9 (Restituzione o Cancellazione dei Dati).
(e) Scopo del trattamento: WPForms tratterà i Dati del Cliente solo per gli Scopi Consentiti: (i) come necessario per fornire il Servizio ai sensi dell'Accordo; (ii) il trattamento avviato dal Cliente nel suo utilizzo del Servizio; e (iii) per conformarsi ad altre istruzioni ragionevoli coerenti con l'Accordo.
(f) Natura del trattamento: WPForms fornisce servizi di creazione moduli, gestione invio moduli e plugin e software correlati, come descritto più in dettaglio nell'Accordo.
(g) Categorie di interessati: (i) Clienti e Utenti (individui che accedono/utilizzano i Servizi tramite l'account del Cliente); e (ii) Utenti Finali — individui che inviano un modulo creato utilizzando i Servizi, o le cui informazioni sono altrimenti archiviate o raccolte tramite i Servizi.
(h) Tipi di Dati del Cliente: A seconda dei campi configurati dal Cliente, questi possono includere: – Clienti e Utenti: nome, indirizzo, dettagli di contatto, nome utente, chiave di licenza, informazioni di pagamento/fatturazione (i dati effettivi della carta sono gestiti dal processore di pagamento applicabile, non archiviati da WPForms), dettagli sull'ambiente tecnico/del sito (versione di WordPress, versione di PHP/MySQL). – Utenti Finali: nome, indirizzo email, numero di telefono, indirizzo IP, risposte in testo libero, caricamenti di file e token relativi ai pagamenti inviati tramite moduli configurati dal Cliente.
(i) Dati Sensibili: WPForms non intende raccogliere o elaborare dati sensibili in relazione alla fornitura del Servizio, né lo fa intenzionalmente. Poiché i campi del modulo sono configurabili dal Cliente, il Cliente è responsabile di non raccogliere dati sensibili tramite i Servizi, a meno che non siano in atto ulteriori misure di sicurezza.
(j) Operazioni di Elaborazione: I Dati del Cliente saranno elaborati secondo l'Accordo e il presente DPA e possono essere soggetti a: – Archiviazione ed elaborazione necessarie per fornire, mantenere e migliorare il Servizio; – Trasmissione a un'API ospitata da WPForms per la generazione di PDF, laddove il Cliente abiliti il componente aggiuntivo PDF (vedere Sezione 4.7); – Divulgazioni in conformità con l'Accordo e/o se imposte dalla legge applicabile.
Allegato B – Elenco dei Sub-processori di WPForms
WPForms utilizza le proprie Affiliate e una serie di Sub-processori terzi per assistere nella fornitura dei Servizi.
Nome dell'Entità
OpenAI, LLC
Cloudflare, Inc.
Google LLC (Google Cloud)
PlanetScale, Inc.
Functional Software, Inc. (Sentry)
Allegato C – Misure di Sicurezza
- Programma di Sicurezza delle Informazioni. WPForms manterrà un programma di sicurezza delle informazioni (incluse politiche e procedure interne) progettato per aiutare il Cliente a proteggere i Dati del Cliente da perdita, accesso o divulgazione accidentale o illegale; identificare i rischi prevedibili; e minimizzare i rischi di sicurezza attraverso la valutazione e il test dei rischi.
- Sicurezza della Rete. Controlli di accesso e politiche gestiscono quale accesso è consentito alla Rete WPForms, inclusi firewall/tecnologia equivalente e controlli di autenticazione, con piani di risposta agli incidenti per potenziali minacce.
- Sicurezza Fisica.
- Valutazione Continua. WPForms condurrà revisioni periodiche della sicurezza della propria Rete e dell'adeguatezza del proprio programma di sicurezza delle informazioni rispetto agli standard di settore, e valuterà se sono necessarie misure aggiuntive in risposta a nuovi rischi.
Allegato D – Clausole Contrattuali Standard applicate ai Clienti
Le disposizioni comuni (clausole 1–7, 14–16, 18) possono essere adattate dalle clausole contrattuali standard ufficiali della Commissione UE (Decisione di esecuzione della Commissione (UE) 2021/914) in gran parte come ha fatto OM, una volta risolta la sostituzione del Modulo Due sopra.
Appendice (equivalente Allegato I/II): – Elenco delle Parti (esportatore di dati = Cliente, importatore di dati = WPForms, LLC) — nomi, indirizzi, dettagli di contatto/DPO da completare per cliente alla firma. – Descrizione del Trasferimento — categorie di interessati, categorie di Dati Personali, frequenza, natura, scopo e periodo di conservazione: estrarre dall'Allegato A sopra una volta finalizzato. – Misure tecniche e organizzative: estrarre dall'Allegato C sopra una volta finalizzato.