Addendum sul trattamento dei dati di WPForms
ADDENDUM SUL TRATTAMENTO DEI DATI
Il presente Addendum sul trattamento dei dati ("DPA") fa parte dell'Accordo tra WPForms, LLC ("WPForms") e [Nome Cliente] ("Cliente") e sarà efficace alla data in cui entrambe le parti eseguono il presente DPA ("Data di Efficacia"). Tutti i termini in maiuscolo non definiti nel presente DPA avranno i significati stabiliti nell'Accordo.
1. Definizioni
"Affiliato" indica un'entità che Controlla direttamente o indirettamente, è Controllata da, o è sotto Controllo comune con un'entità.
"Accordo" indica i Termini di Servizio di WPForms, che disciplinano la fornitura dei Servizi al Cliente, come tali termini possono essere aggiornati da WPForms di volta in volta.
"Controllo" indica una partecipazione proprietaria, di voto o simile che rappresenta il cinquanta percento (50%) o più degli interessi totali in quel momento in circolazione dell'entità in questione. "Controllato" è interpretato di conseguenza.
"Dati del Cliente" indica qualsiasi Dato Personale che WPForms elabora per conto del Cliente in qualità di Responsabile del trattamento dei dati nell'ambito della fornitura dei Servizi, come descritto più in dettaglio nel presente DPA.
"Leggi sulla protezione dei dati" indica tutte le leggi sulla protezione dei dati e sulla privacy applicabili all'elaborazione dei Dati Personali ai sensi dell'Accordo, inclusi, ove applicabile, le Leggi sulla protezione dei dati dell'UE e le Leggi sulla protezione dei dati extra-UE.
"Titolare del trattamento" indica un'entità che determina le finalità e i mezzi dell'elaborazione dei Dati Personali.
"Responsabile del trattamento" indica un'entità che elabora Dati Personali per conto di un Titolare del trattamento.
"Legge UE sulla protezione dei dati" indica tutte le leggi e i regolamenti sulla protezione dei dati applicabili all'Europa, inclusi (i) il GDPR; (ii) la Direttiva 2002/58/CE (ePrivacy); (iii) le attuazioni nazionali applicabili di (i) e (ii); e (iv) la legislazione britannica sulla protezione dei dati a seguito del suo recesso dall'UE; e (v) eventuali modifiche e sostituzioni delle stesse.
"SEE" indica, ai fini del presente DPA, lo Spazio Economico Europeo, il Regno Unito e la Svizzera.
"Gruppo" indica qualsiasi e tutte le Affiliati che fanno parte del gruppo aziendale di un'entità.
“Leggi sulla protezione dei dati extra UE” significa il California Consumer Privacy Act (“CCPA”); il Canadian Personal Information Protection and Electronic Documents Act (“PIPEDA”); la Legge generale brasiliana sulla protezione dei dati (“LGPD”), Legge federale n. 13.709/2018; il Privacy Act 1988 (Cth) dell’Australia, come modificato (“Legge australiana sulla privacy”); e il South African Protection of Personal Information Act 4 del 2013 (“POPIA”).
“WPForms Network” significa le strutture del data center di WPForms, i server, le apparecchiature di rete e i sistemi software host che sono sotto il controllo di WPForms e vengono utilizzati per fornire i Servizi.
“Dati personali” significa qualsiasi informazione relativa a una persona fisica identificata o identificabile.
“Trattamento” ha il significato attribuitogli dal GDPR, e “trattare”, “tratta” e “trattati” sono interpretati di conseguenza.
“Violazione della sicurezza” significa qualsiasi violazione della sicurezza non autorizzata o illegale che porti alla distruzione, perdita, alterazione, divulgazione non autorizzata o accesso accidentale o illegale ai Dati del Cliente.
“Servizi” significa qualsiasi prodotto o servizio fornito da WPForms al Cliente ai sensi dell’Accordo.
“Clausole contrattuali standard” (“SCC“) significa l’Allegato D allegato e parte integrante del presente DPA.
“Sub-responsabile del trattamento” significa qualsiasi Responsabile del trattamento incaricato da WPForms o dalle sue Affiliate per assistere nell’adempimento dei propri obblighi relativi alla fornitura dei Servizi ai sensi dell’Accordo o del presente DPA. I sub-responsabili del trattamento possono includere terze parti o membri del Gruppo WPForms.
2. Rapporto con l’Accordo
2.1 Il presente DPA sostituisce qualsiasi DPA esistente che le parti potrebbero aver precedentemente stipulato in relazione ai Servizi.
2.2 Ad eccezione delle modifiche apportate dal presente DPA, l’Accordo rimane invariato e in pieno vigore ed efficacia.
2.3 In caso di conflitto tra il presente DPA e l’Accordo, il presente DPA prevarrà nella misura di tale conflitto. Ordine di precedenza: (i) SCC; quindi (ii) il presente DPA; quindi (iii) i Termini di servizio di WPForms.
2.4 Il presente DPA rimane in vigore per tutto il tempo in cui WPForms effettua operazioni di trattamento dei Dati del Cliente per conto del Cliente, o fino alla risoluzione dell’Accordo (e tutti i Dati del Cliente sono stati restituiti o cancellati secondo la Sezione 9.1).
2.5 Le richieste presentate ai sensi del presente DPA sono soggette alle esclusioni e limitazioni di responsabilità stabilite nell’Accordo.
2.6 Le richieste contro WPForms o le sue Affiliate ai sensi del presente DPA devono essere presentate esclusivamente contro l’entità che è parte dell’Accordo. Le sanzioni normative sostenute da WPForms derivanti dall’inadempimento da parte del Cliente dei propri obblighi ai sensi del presente DPA o delle leggi applicabili sulla protezione dei dati contano ai fini della responsabilità di WPForms ai sensi dell’Accordo e la riducono.
2.7 Nessuno, ad eccezione di una parte del presente DPA, dei suoi successori e cessionari autorizzati, avrà il diritto di far valere i suoi termini.
2.8 La presente DPA sarà disciplinata e interpretata in conformità con le disposizioni sulla legge applicabile e sulla giurisdizione contenute nell'Accordo, salvo quanto diversamente richiesto dalle leggi applicabili sulla protezione dei dati.
3. Ambito di applicazione e applicabilità della presente DPA
3.1 La presente DPA si applica laddove e solo nella misura in cui WPForms elabora i Dati del Cliente che provengono dallo SEE e/o sono altrimenti soggetti alla Legge UE sulla protezione dei dati, in qualità di Responsabile del trattamento, nel corso della fornitura dei Servizi ai sensi dell'Accordo.
4. Ruoli e ambito di elaborazione
4.1 Ruolo delle parti. Il Cliente è il titolare del trattamento dei Dati del Cliente; WPForms è un responsabile del trattamento che agisce per conto del Cliente, come ulteriormente descritto nell'Allegato A.
4.2 Dati proibiti. Il Cliente non fornirà (né farà fornire) alcun Dato Sensibile a WPForms per l'elaborazione ai sensi dell'Accordo, e WPForms non avrà alcuna responsabilità per i Dati Sensibili. La presente DPA non si applica ai Dati Sensibili.
4.3 Limitazione dello scopo. WPForms elaborerà i Dati del Cliente solo in conformità con le istruzioni legali documentate del Cliente stabilite nella presente DPA, come necessario per conformarsi alla legge applicabile, o come altrimenti concordato per iscritto ("Scopi Consentiti"). L'Accordo e la presente DPA costituiscono le istruzioni complete e finali del Cliente; l'elaborazione al di fuori di questo ambito richiede un accordo scritto preventivo.
4.4 Conformità del Cliente. Il Cliente dichiara e garantisce di aver rispettato e continuerà a rispettare le Leggi sulla protezione dei dati per quanto riguarda i Dati del Cliente e qualsiasi istruzione impartita a WPForms, e di aver ottenuto tutti i consensi e i diritti necessari affinché WPForms possa elaborare i Dati del Cliente per gli scopi descritti nell'Accordo e nella presente DPA. Il Cliente è l'unico responsabile dell'accuratezza, qualità e legalità dei Dati del Cliente e dei mezzi con cui sono stati acquisiti.
4.5 Liceità delle istruzioni. Il Cliente garantirà che l'elaborazione da parte di WPForms secondo le istruzioni del Cliente non causi la violazione delle Leggi sulla protezione dei dati da parte di WPForms. WPForms informerà tempestivamente il Cliente per iscritto se viene a conoscenza o ritiene che un'istruzione violi il GDPR o le sue implementazioni.
4.6 Nonostante quanto sopra, il Cliente riconosce che WPForms può utilizzare e divulgare dati relativi all'operazione, al supporto e/o all'uso dei Servizi per i propri legittimi scopi commerciali (fatturazione, gestione account, supporto tecnico, sviluppo prodotti, vendite e marketing). Nella misura in cui si tratti di Dati Personali, WPForms ne è il Titolare del trattamento e li elabora in conformità con l'Informativa sulla privacy di WPForms e le Leggi sulla protezione dei dati.
4.7 Tecnologie di tracciamento. Tecnologie di tracciamento. Il Cliente riconosce che, in relazione all'erogazione dei Servizi, WPForms impiega l'uso di cookie, identificatori univoci, web beacon e tecnologie di tracciamento simili (“Tecnologie di tracciamento”). Il Cliente manterrà meccanismi appropriati di notifica, consenso, opt-in e opt-out come richiesto dalle Leggi sulla protezione dei dati per consentire a WPForms di distribuire le Tecnologie di tracciamento lecitamente sui dispositivi degli Sottoscrittori (definiti di seguito) e di raccogliere dati da essi, in conformità e come descritto nell'Informativa sulla privacy di WPForms.
5. Sub-elaborazione
5.1 Sub-elaboratori autorizzati. Il Cliente accetta che WPForms possa avvalersi di Sub-elaboratori per elaborare i Dati del Cliente per conto del Cliente. I Sub-elaboratori attualmente impiegati e autorizzati sono elencati nell'Allegato B.
5.2 Obblighi dei Sub-elaboratori. WPForms dovrà: (i) stipulare un accordo scritto con ciascun Sub-elaboratore che imponga termini di protezione dei dati che richiedano al Sub-elaboratore di proteggere i Dati del Cliente allo standard richiesto dalle Leggi sulla protezione dei dati; e (ii) rimanere responsabile della propria conformità a questo DPA e di qualsiasi atto od omissione del Sub-elaboratore che causi a WPForms la violazione dei propri obblighi ai sensi di questo DPA.
5.3 WPForms dovrà (i) mantenere un elenco aggiornato dei Sub-elaboratori (Allegato B) sul proprio sito web; (ii) fornire tale elenco su richiesta scritta del Cliente; e (iii) fornire notifica tramite questo accordo che il Cliente è responsabile di controllare il sito web per aggiornamenti o di richiedere un elenco aggiornato.
5.4 Il Cliente può opporsi per iscritto alla nomina di un nuovo Sub-elaboratore da parte di WPForms entro cinque (5) giorni di calendario dalla notifica, per ragionevoli motivi di protezione dei dati. Le parti discuteranno tali preoccupazioni in buona fede. Se irrisolte, il Cliente può sospendere o risolvere l'Accordo (senza pregiudizio per le commissioni maturate prima della sospensione o risoluzione).
6. Sicurezza
6.1 Misure di sicurezza. WPForms implementerà e manterrà misure di sicurezza tecniche e organizzative appropriate, progettate per proteggere i Dati del Cliente da Incidenti di sicurezza e preservarne la sicurezza e la riservatezza, secondo l'Allegato C.
6.2 Riservatezza dell'elaborazione. WPForms garantirà che qualsiasi persona autorizzata a elaborare i Dati del Cliente sia soggetta a un appropriato obbligo di riservatezza (contrattuale o legale).
6.3 Aggiornamenti alle misure di sicurezza. Il Cliente è responsabile di valutare in modo indipendente se i Servizi soddisfano i propri requisiti e obblighi legali. WPForms può aggiornare le Misure di sicurezza nel tempo, a condizione che ciò non degradi la sicurezza complessiva.
6.4 Risposta agli incidenti di sicurezza. Una volta venuto a conoscenza di un Incidente di Sicurezza, WPForms dovrà: (i) notificare il Cliente senza indebito ritardo e, ove possibile, entro 48 ore dalla presa di conoscenza; (ii) fornire informazioni tempestive man mano che vengono a conoscenza o sono ragionevolmente richieste; e (iii) adottare tempestivamente misure ragionevoli per contenere e indagare. La notifica non costituisce un'ammissione di colpa o responsabilità.
6.5 Responsabilità del Cliente. Il Cliente è responsabile dell'uso sicuro dei Servizi, inclusa la protezione delle credenziali dell'account e la sicurezza dei Dati del Cliente in transito da e verso i Servizi.
7. Rapporti di Sicurezza e Audit
7.1 Diritti di audit. WPForms metterà a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare la conformità a questa DPA e consentirà e contribuirà agli audit, esercitati tramite le misure di cui ai punti 7.2–7.3.
7.2 Il Cliente riconosce che WPForms è regolarmente sottoposta ad audit secondo gli standard SSAE 16 e PCI da parte di revisori interni. Su richiesta, WPForms fornirà (su base confidenziale) una copia riassuntiva del/i proprio/i rapporto/i di audit ("Rapporto") al Cliente, in modo che il Cliente possa verificare la conformità di WPForms agli standard di audit rispetto ai quali è stata valutata, e a questa DPA.
7.3 Due diligence sulla sicurezza. Due diligence sulla sicurezza. Oltre al Rapporto, WPForms risponderà a tutte le richieste ragionevoli di informazioni avanzate dal Cliente per confermare la conformità di WPForms a questa DPA, incluse le risposte a questionari sulla sicurezza delle informazioni, due diligence e audit, rendendo disponibili ulteriori informazioni sul proprio programma di sicurezza delle informazioni su richiesta scritta del Cliente all'indirizzo [email protected], a condizione che il Cliente non eserciti tale diritto più di una volta per anno solare.
8. Trasferimenti Internazionali
8.1 Posizioni dei data center. WPForms può trasferire ed elaborare i Dati del Cliente in qualsiasi luogo del mondo in cui WPForms, le sue Affiliate o i Sub-fornitori mantengano operazioni di elaborazione dati, a condizione che venga mantenuto un adeguato livello di protezione in conformità con le Leggi sulla Protezione dei Dati e questa DPA.
8.2 Meccanismo di trasferimento alternativo. Se WPForms adotta un meccanismo di esportazione dati alternativo e conforme, tale meccanismo si applica al posto di quello descritto in questa DPA, nella misura in cui soddisfi la Legge sulla Protezione dei Dati dell'UE.
9. Restituzione o Cancellazione dei Dati
9.1 Alla cessazione o scadenza dell'Accordo, WPForms, a scelta del Cliente, cancellerà o restituirà tutti i Dati del Cliente (incluse le copie) in suo possesso o controllo, salvo nella misura in cui la legge applicabile richieda la conservazione, o per i Dati del Cliente archiviati sui sistemi di backup, che WPForms isolerà in modo sicuro, proteggerà da ulteriori elaborazioni e infine cancellerà secondo le proprie politiche di cancellazione.
10. Cooperazione
10.1 Richieste dell'interessato. I Servizi forniscono al Cliente, senza costi aggiuntivi, controlli per recuperare, correggere, eliminare o limitare i Dati del Cliente per assistere con i propri obblighi ai sensi della Legge sulla protezione dei dati. WPForms, tenendo conto della natura del trattamento, fornirà ulteriore assistenza ragionevole (a spese del Cliente) se necessario. Se una richiesta dell'interessato viene fatta direttamente a WPForms, WPForms non risponderà direttamente se non per reindirizzare l'interessato al Cliente, a meno che non sia legalmente richiesto, senza la previa autorizzazione del Cliente.
10.2 Richieste delle forze dell'ordine. Se un'agenzia delle forze dell'ordine richiede i Dati del Cliente a WPForms, WPForms tenterà di reindirizzare la richiesta al Cliente e, se obbligato a divulgare, darà al Cliente un preavviso ragionevole per consentirgli di richiedere un'ordinanza protettiva, a meno che non sia legalmente proibito.
10.3 Valutazioni d'impatto sulla protezione dei dati. Nella misura richiesta, WPForms fornirà le informazioni ragionevolmente richieste per consentire al Cliente di effettuare DPIA o consultazioni preventive, tramite la conformità alla Sezione 7, le informazioni contenute in questo DPA e ulteriore assistenza ragionevole (a spese del Cliente) se necessaria.
11. Limitazione di responsabilità
11.1 La responsabilità di ciascuna parte derivante da o correlata a questo DPA (incluse le SCC) è soggetta alle esclusioni e limitazioni di responsabilità stabilite nell'Accordo.
11.2 Le richieste nei confronti di WPForms o delle sue Affiliate ai sensi di questo DPA saranno presentate esclusivamente dall'entità Cliente che è parte dell'Accordo.
11.3 In nessun caso alcuna parte limiterà la propria responsabilità per quanto riguarda i diritti di protezione dei dati di un individuo ai sensi di questo DPA o altrimenti.
IN FEDE DI CIÒ, le parti hanno fatto eseguire questo DPA dal loro rappresentante autorizzato:
WPForms, LLC Per:
Nome: Zach Tirrell, General Manager
Data: 4 settembre 2026
[Nome Cliente] Per: Nome: [ ] Titolo: [ ] Data: [ ]
Allegato A – Dettagli del Trattamento dei Dati
(a) Titolare del trattamento (esportatore di dati): Cliente, in quanto cliente WPForms che ha ingaggiato WPForms per fornire il Servizio ai sensi dell'Accordo.
(b) Responsabile del trattamento (importatore di dati): WPForms, LLC.
(c) Oggetto: I Dati del Cliente.
(d) Durata del trattamento: Fino alla cessazione dell'Accordo, ai sensi della Sezione 9 (Restituzione o Cancellazione dei Dati).
(e) Scopo del trattamento: WPForms tratterà i Dati del Cliente solo per gli Scopi Consentiti: (i) come necessario per fornire il Servizio ai sensi dell'Accordo; (ii) il trattamento avviato dal Cliente nel suo utilizzo del Servizio; e (iii) per conformarsi ad altre istruzioni ragionevoli coerenti con l'Accordo.
(f) Natura del trattamento: WPForms fornisce servizi di creazione moduli, gestione invio moduli e plugin e software correlati, come descritto più in dettaglio nell'Accordo.
(g) Categorie di interessati: (i) Clienti e Utenti (individui che accedono/utilizzano i Servizi tramite l'account del Cliente); e (ii) Utenti Finali — individui che inviano un modulo creato utilizzando i Servizi, o le cui informazioni sono altrimenti archiviate o raccolte tramite i Servizi.
(h) Tipi di Dati del Cliente: A seconda dei campi configurati dal Cliente, questi possono includere: – Clienti e Utenti: nome, indirizzo, dettagli di contatto, nome utente, chiave di licenza, informazioni di pagamento/fatturazione (i dati effettivi della carta sono gestiti dal processore di pagamento applicabile, non archiviati da WPForms), dettagli sull'ambiente tecnico/del sito (versione di WordPress, versione di PHP/MySQL). – Utenti Finali: nome, indirizzo email, numero di telefono, indirizzo IP, risposte in testo libero, caricamenti di file e token relativi ai pagamenti inviati tramite moduli configurati dal Cliente.
(i) Dati Sensibili: WPForms non intende raccogliere o elaborare dati sensibili in relazione alla fornitura del Servizio, né lo fa intenzionalmente. Poiché i campi del modulo sono configurabili dal Cliente, il Cliente è responsabile di non raccogliere dati sensibili tramite i Servizi, a meno che non siano in atto ulteriori misure di sicurezza.
(j) Operazioni di elaborazione: I Dati del Cliente saranno elaborati in conformità con l'Accordo (incluso il presente DPA) e possono essere soggetti alle seguenti attività di elaborazione:
Divulgazioni in conformità con l'Accordo e/o come richiesto dalla legge applicabile.
Archiviazione ed elaborazione necessarie per fornire, mantenere e migliorare il Servizio fornito al Cliente ai sensi dell'Accordo; e/o
Divulgazioni in conformità con l'Accordo e/o come richiesto dalla legge applicabile.
Allegato B – Elenco dei Sub-processori di WPForms
WPForms utilizza le proprie Affiliate e una serie di Sub-processori terzi per assistere nella fornitura dei Servizi.
Nome dell'Entità
OpenAI, LLC
Cloudflare, Inc.
Google LLC (Google Cloud)
PlanetScale, Inc.
Functional Software, Inc. (Sentry)
Allegato C – Misure di Sicurezza
1 Programma di sicurezza delle informazioni. WPForms manterrà un programma di sicurezza delle informazioni (inclusa l'adozione e l'applicazione di politiche e procedure interne) progettato per (a) aiutare il Cliente a proteggere i Dati del Cliente da perdita, accesso o divulgazione accidentale o illegale, (b) identificare rischi ragionevolmente prevedibili e interni per la sicurezza e accessi non autorizzati alla Rete WPForms, e (c) ridurre al minimo i rischi per la sicurezza, anche attraverso la valutazione dei rischi e test regolari. WPForms designerrà uno o più dipendenti per coordinare e essere responsabili del programma di sicurezza delle informazioni. Il programma di sicurezza delle informazioni includerà le seguenti misure:
1.1 Sicurezza della rete. La Rete WPForms sarà accessibile elettronicamente a dipendenti, collaboratori e qualsiasi altra persona necessaria per fornire i Servizi. WPForms manterrà controlli di accesso e politiche per gestire quale accesso è consentito alla Rete WPForms da ogni connessione di rete e utente, incluso l'uso di firewall o tecnologie funzionalmente equivalenti e controlli di autenticazione. WPForms manterrà piani di azione correttiva e di risposta agli incidenti per rispondere a potenziali minacce alla sicurezza.
1.2 Sicurezza fisica.
1.2.1 Controlli di accesso fisico. I componenti fisici della rete WPForms sono alloggiati in strutture anonime (le “Strutture”). Controlli di barriera fisica sono utilizzati per impedire l'ingresso non autorizzato alle Strutture sia al perimetro che ai punti di accesso degli edifici. Il passaggio attraverso le barriere fisiche presso le Strutture richiede una validazione elettronica del controllo di accesso (ad es. sistemi di accesso con badge, ecc.) o una validazione da parte di personale di sicurezza umano (ad es. servizio di guardie di sicurezza a contratto o interne, reception, ecc.). Ai dipendenti e agli appaltatori vengono assegnati badge con foto che devono essere indossati mentre i dipendenti e gli appaltatori si trovano in una qualsiasi delle Strutture. Ai visitatori è richiesto di registrarsi presso il personale designato, devono mostrare un documento d'identità appropriato, viene assegnato un badge identificativo per visitatori che deve essere indossato mentre il visitatore si trova in una qualsiasi delle Strutture, e sono continuamente accompagnati da dipendenti o appaltatori autorizzati durante la visita alle Strutture.
1.2.2 Accesso limitato a dipendenti e appaltatori. WPForms fornisce l'accesso alle Strutture a quei dipendenti e appaltatori che hanno una legittima esigenza aziendale per tali privilegi di accesso. Quando un dipendente o un appaltatore non ha più un'esigenza aziendale per i privilegi di accesso assegnati, i privilegi di accesso vengono prontamente revocati, anche se il dipendente o l'appaltatore continua ad essere un dipendente di WPForms o delle sue affiliate.
1.2.3 Protezioni di sicurezza fisica. Tutti i punti di accesso (diversi dalle porte d'ingresso principali) sono mantenuti in uno stato sicuro (chiuso a chiave). I punti di accesso alle Strutture sono monitorati da telecamere di sorveglianza video progettate per registrare tutti gli individui che accedono alle Strutture. WPForms mantiene inoltre sistemi elettronici di rilevamento intrusioni progettati per rilevare accessi non autorizzati alle Strutture, compreso il monitoraggio dei punti di vulnerabilità (ad es. porte d'ingresso principali, porte di uscita di emergenza, botole sul tetto, porte dei vani di carico, ecc.) con contatti porta, dispositivi di rottura vetri, rilevamento di movimento interno o altri dispositivi progettati per rilevare individui che tentano di accedere alle Strutture. Tutto l'accesso fisico alle Strutture da parte di dipendenti e appaltatori viene registrato e regolarmente verificato.
2 Valutazione continua. WPForms condurrà revisioni periodiche della sicurezza della sua Rete e dell'adeguatezza del suo programma di sicurezza delle informazioni rispetto agli standard di settore, e valuterà se sono necessarie misure aggiuntive in risposta a nuovi rischi.
Allegato D – Clausole Contrattuali Standard applicate ai Clienti
SEZIONE I
Clausola 1
Scopo e ambito di applicazione
(a) Lo scopo di queste clausole contrattuali standard è garantire la conformità ai requisiti del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (Regolamento generale sulla protezione dei dati) (1) per il trasferimento di dati personali verso un paese terzo.
(b) Le Parti:
(i) la persona fisica o giuridica, l’autorità pubblica, l’agenzia o altro organismo (di seguito denominato/a/i/e ‘esportatore di dati’) che trasferisce i dati personali, come indicato nell’allegato I.A (di seguito denominato/a/i/e ciascuno ‘esportatore di dati’), e
(ii) l’entità/le entità in un paese terzo che riceve i dati personali dall’esportatore di dati, direttamente o indirettamente tramite un’altra entità anch’essa parte delle presenti clausole, come indicato nell’allegato I.A (di seguito denominato/a/i/e ciascuno ‘importatore di dati’)
hanno concordato le presenti clausole contrattuali standard (di seguito: ‘Clausole’).
(c) Le presenti Clausole si applicano al trasferimento di dati personali come specificato nell’allegato I.B.
(d) L’appendice alle presenti Clausole contenente gli allegati ivi richiamati costituisce parte integrante delle presenti Clausole.
Clausola 2
Effetto e invariabilità delle Clausole
(a) Le presenti Clausole stabiliscono garanzie adeguate, inclusi diritti dei titolari dei dati azionabili e rimedi giuridici effettivi, ai sensi dell’articolo 46, paragrafo 1 e dell’articolo 46, paragrafo 2, lettera c), del Regolamento (UE) 2016/679 e, per quanto riguarda i trasferimenti di dati dai titolari del trattamento ai responsabili del trattamento e/o dai responsabili del trattamento ad altri responsabili del trattamento, clausole contrattuali standard ai sensi dell’articolo 28, paragrafo 7, del Regolamento (UE) 2016/679, a condizione che non vengano modificate, salvo per selezionare il/i Modulo/i appropriato/i o per aggiungere o aggiornare informazioni nell’appendice. Ciò non impedisce alle parti di includere le clausole contrattuali standard stabilite nelle presenti Clausole in un contratto più ampio e/o di aggiungere altre clausole o garanzie aggiuntive, a condizione che non contraddicano, direttamente o indirettamente, le presenti Clausole o non pregiudichino i diritti o le libertà fondamentali dei titolari dei dati.
(b) Le presenti Clausole sono fatte salve le obbligazioni a cui è soggetto l’esportatore di dati ai sensi del Regolamento (UE) 2016/679.
Clausola 3
Beneficiari terzi
(a) I titolari dei dati possono invocare ed eseguire le presenti Clausole, in qualità di beneficiari terzi, nei confronti dell’esportatore di dati e/o dell’importatore di dati, con le seguenti eccezioni:
(i) Clausola 1, Clausola 2, Clausola 3, Clausola 6, Clausola 7;
(ii) Clausola 8 – Modulo Uno: Clausola 8.5 (e) e Clausola 8.9(b); Modulo Due: Clausola 8.1(b), 8.9(a), (c), (d) ed (e); Modulo Tre: Clausola 8.1(a), (c) e (d) e Clausola 8.9(a), (c), (d), (e), (f) e (g); Modulo Quattro: Clausola 8.1 (b) e Clausola 8.3(b);
(iii) Clausola 9 – Modulo Due: Clausola 9(a), (c), (d) ed (e); Modulo Tre: Clausola 9(a), (c), (d) ed (e);
(iv) Clausola 12 – Modulo Uno: Clausola 12(a) e (d); Moduli Due e Tre: Clausola 12(a), (d) ed (f);
(v) Clausola 13;
(vi) Clausola 15.1(c), (d) ed (e);
(vii) Clausola 16(e);
(viii) Clausola 18 – Moduli Uno, Due e Tre: Clausola 18(a) e (b); Modulo Quattro: Clausola 18.
(b) Il paragrafo (a) è fatto salvo i diritti dei titolari dei dati ai sensi del Regolamento (UE) 2016/679.
Clausola 4
Interpretazione
(a) Laddove le presenti Clausole utilizzino termini definiti nel Regolamento (UE) 2016/679, tali termini avranno lo stesso significato che hanno in tale Regolamento.
(b) Le presenti Clausole devono essere lette e interpretate alla luce delle disposizioni del Regolamento (UE) 2016/679.
(c) Le presenti Clausole non devono essere interpretate in modo da entrare in conflitto con i diritti e gli obblighi previsti dal Regolamento (UE) 2016/679.
Clausola 5
Gerarchia
In caso di contraddizione tra le presenti Clausole e le disposizioni degli accordi pertinenti tra le Parti, esistenti al momento dell'accordo o stipulati successivamente, prevarranno le presenti Clausole.
Clausola 6
Descrizione dei trasferimenti
I dettagli del/i trasferimento/i, e in particolare le categorie di dati personali trasferiti e le finalità per cui vengono trasferiti, sono specificati nell'Allegato I.B.
Clausola 7 – Opzionale
Clausola di adesione
(a) Un'entità che non è Parte delle presenti Clausole può, con l'accordo delle Parti, aderire alle presenti Clausole in qualsiasi momento, sia come esportatore di dati che come importatore di dati, compilando l'Appendice e firmando l'Allegato I.A.
(b) Una volta compilata l'Appendice e firmato l'Allegato I.A, l'entità aderente diventerà Parte delle presenti Clausole e avrà i diritti e gli obblighi di un esportatore di dati o di un importatore di dati in conformità alla sua designazione nell'Allegato I.A.
(c) L'entità aderente non avrà diritti o obblighi derivanti dalle presenti Clausole relativi al periodo precedente alla sua adesione.
SEZIONE II – OBBLIGHI DELLE PARTI
Clausola 8
Garanzie di protezione dei dati
L'esportatore di dati garantisce di aver compiuto sforzi ragionevoli per determinare che l'importatore di dati sia in grado, mediante l'attuazione di misure tecniche e organizzative appropriate, di soddisfare i propri obblighi ai sensi delle presenti Clausole.
8.1 Istruzioni
(a) L'esportatore di dati tratterà i dati personali solo su istruzioni documentate dell'importatore di dati che agisce in qualità di suo titolare del trattamento.
(b) L'esportatore di dati informerà immediatamente l'importatore di dati qualora non sia in grado di seguire tali istruzioni, anche se tali istruzioni violano il Regolamento (UE) 2016/679 o altra normativa dell'Unione o degli Stati membri in materia di protezione dei dati.
(c) L'importatore di dati si asterrà da qualsiasi azione che impedisca all'esportatore di dati di adempiere ai propri obblighi ai sensi del Regolamento (UE) 2016/679, anche nel contesto di sub-trattamenti o per quanto riguarda la cooperazione con le autorità di vigilanza competenti.
(d) Al termine della prestazione dei servizi di trattamento, l'esportatore di dati, a scelta dell'importatore di dati, cancellerà tutti i dati personali trattati per conto dell'importatore di dati e ne certificherà l'avvenuta cancellazione all'importatore di dati, oppure restituirà all'importatore di dati tutti i dati personali trattati per suo conto e cancellerà le copie esistenti.
8.2 Sicurezza del trattamento
(a) Le Parti implementeranno misure tecniche e organizzative appropriate per garantire la sicurezza dei dati, anche durante la trasmissione, e la protezione contro una violazione della sicurezza che porti alla distruzione, perdita, alterazione, divulgazione o accesso accidentali o illeciti (di seguito denominata «violazione dei dati personali»). Nel valutare il livello appropriato di sicurezza, terranno debitamente conto dello stato dell'arte, dei costi di attuazione, della natura dei dati personali, della natura, dell'ambito, del contesto e delle finalità del trattamento e dei rischi connessi al trattamento per gli interessati, e in particolare prenderanno in considerazione il ricorso alla crittografia o alla pseudonimizzazione, anche durante la trasmissione, laddove la finalità del trattamento possa essere raggiunta in tal modo.
(b) L'esportatore di dati assisterà l'importatore di dati nel garantire un'adeguata sicurezza dei dati in conformità al paragrafo (a). In caso di violazione dei dati personali riguardante i dati personali trattati dall'esportatore di dati ai sensi delle presenti Clausole, l'esportatore di dati ne informerà l'importatore di dati senza indebito ritardo dopo esserne venuto a conoscenza e assisterà l'importatore di dati nell'affrontare la violazione.
(c) L'esportatore di dati garantirà che le persone autorizzate a trattare i dati personali si siano impegnate alla riservatezza o siano soggette a un appropriato obbligo legale di riservatezza.
8.3 Documentazione e conformità
(a) Le Parti saranno in grado di dimostrare la conformità alle presenti Clausole.
(b) L'esportatore di dati metterà a disposizione dell'importatore di dati tutte le informazioni necessarie per dimostrare la conformità ai propri obblighi ai sensi delle presenti Clausole e consentirà e contribuirà agli audit.
Clausola 9
Utilizzo di sub-responsabili del trattamento
Non applicabile al MODULO QUATTRO.
Clausola 10
Diritti degli interessati
Le Parti si assisteranno reciprocamente nel rispondere alle richieste e alle domande poste dagli interessati ai sensi della legge locale applicabile all'importatore di dati o, per il trattamento dei dati da parte dell'esportatore di dati nell'UE, ai sensi del Regolamento (UE) 2016/679.
Clausola 11
Ricorso
(a) L'importatore di dati informerà gli interessati in un formato trasparente e facilmente accessibile, tramite avviso individuale o sul proprio sito web, di un punto di contatto autorizzato a gestire i reclami. Gestirà tempestivamente eventuali reclami ricevuti da un interessato.
Clausola 12
Responsabilità
Non applicabile.
Clausola 13
Supervisione
Non applicabile.
SEZIONE III – LEGGI E OBBLIGHI LOCALI IN CASO DI ACCESSO DA PARTE DELLE AUTORITÀ PUBBLICHE
Clausola 14
Leggi e prassi locali che incidono sulla conformità alle Clausole
(qualora il responsabile del trattamento UE combini i dati personali ricevuti dal titolare del trattamento di paese terzo con dati personali raccolti dal responsabile del trattamento nell'UE)
(a) Le Parti garantiscono di non avere motivo di ritenere che le leggi e le prassi nel paese terzo di destinazione applicabili al trattamento dei dati personali da parte dell'importatore di dati, inclusi eventuali requisiti di divulgazione di dati personali o misure che autorizzano l'accesso da parte delle autorità pubbliche, impediscano all'importatore di dati di adempiere ai propri obblighi ai sensi delle presenti Clausole. Ciò si basa sulla comprensione che leggi e prassi che rispettano l'essenza dei diritti e delle libertà fondamentali e non eccedono quanto necessario e proporzionato in una società democratica per salvaguardare uno degli obiettivi di cui all'articolo 23, paragrafo 1, del Regolamento (UE) 2016/679, non sono in contraddizione con le presenti Clausole.
(b) Le Parti dichiarano che, nel fornire la garanzia di cui al paragrafo (a), hanno tenuto debitamente conto in particolare dei seguenti elementi:
(i) le circostanze specifiche del trasferimento, inclusa la lunghezza della catena di trattamento, il numero di attori coinvolti e i canali di trasmissione utilizzati; i trasferimenti successivi previsti; il tipo di destinatario; lo scopo del trattamento; le categorie e il formato dei dati personali trasferiti; il settore economico in cui avviene il trasferimento; la sede di conservazione dei dati trasferiti;
(ii) le leggi e le prassi del paese terzo di destinazione – incluse quelle che richiedono la divulgazione di dati alle autorità pubbliche o autorizzano l'accesso da parte di tali autorità – pertinenti alla luce delle circostanze specifiche del trasferimento, e le limitazioni e le garanzie applicabili;
(iii) eventuali garanzie contrattuali, tecniche o organizzative pertinenti messe in atto per integrare le garanzie ai sensi delle presenti Clausole, incluse le misure applicate durante la trasmissione e al trattamento dei dati personali nel paese di destinazione.
(c) L'importatore di dati garantisce che, nell'effettuare la valutazione di cui al paragrafo (b), ha fatto del proprio meglio per fornire all'esportatore di dati informazioni pertinenti e accetta di continuare a cooperare con l'esportatore di dati per garantire la conformità alle presenti Clausole.
(d) Le Parti concordano di documentare la valutazione di cui al paragrafo (b) e di renderla disponibile all'autorità di vigilanza competente su richiesta.
(e) L'importatore di dati accetta di notificare tempestivamente all'esportatore di dati se, dopo aver accettato le presenti Clausole e per la durata del contratto, ha motivo di ritenere di essere o essere diventato soggetto a leggi o prassi non in linea con i requisiti di cui al paragrafo (a), anche a seguito di una modifica delle leggi del paese terzo o di una misura (come una richiesta di divulgazione) che indichi un'applicazione di tali leggi nella prassi non in linea con i requisiti di cui al paragrafo (a).
(f) A seguito di una notifica ai sensi del paragrafo (e), o se l'esportatore di dati ha altrimenti motivo di credere che l'importatore di dati non sia più in grado di adempiere ai propri obblighi ai sensi delle presenti Clausole, l'esportatore di dati identificherà prontamente le misure appropriate (ad esempio, misure tecniche o organizzative per garantire sicurezza e riservatezza) da adottare dall'esportatore di dati e/o dall'importatore di dati per affrontare la situazione. L'esportatore di dati sospenderà il trasferimento di dati se ritiene che non possano essere garantite adeguate tutele per tale trasferimento, o se così gli viene ordinato dall'autorità di controllo competente. In tal caso, l'esportatore di dati avrà il diritto di risolvere il contratto, nella misura in cui riguarda il trattamento dei dati personali ai sensi delle presenti Clausole. Se il contratto coinvolge più di due Parti, l'esportatore di dati potrà esercitare tale diritto di risoluzione solo nei confronti della Parte interessata, a meno che le Parti non abbiano concordato diversamente. Laddove il contratto venga risolto ai sensi della presente Clausola, si applicheranno le Clausole 16(d) e (e).
Clausola 15
Obblighi dell'importatore di dati in caso di accesso da parte delle autorità pubbliche
(qualora il responsabile del trattamento UE combini i dati personali ricevuti dal titolare del trattamento di paese terzo con dati personali raccolti dal responsabile del trattamento nell'UE)
15.1 Notifica
(a) L'importatore di dati accetta di notificare tempestivamente all'esportatore di dati e, ove possibile, al soggetto interessato (se necessario, con l'aiuto dell'esportatore di dati) se: (i) riceve una richiesta legalmente vincolante da un'autorità pubblica, comprese le autorità giudiziarie, ai sensi delle leggi del paese di destinazione per la divulgazione di dati personali trasferiti ai sensi delle presenti Clausole; tale notifica includerà informazioni sui dati personali richiesti, sull'autorità richiedente, sulla base giuridica della richiesta e sulla risposta fornita; o
(ii) viene a conoscenza di un accesso diretto da parte delle autorità pubbliche ai dati personali trasferiti ai sensi delle presenti Clausole in conformità con le leggi del paese di destinazione; tale notifica includerà tutte le informazioni disponibili all'importatore.
(b) Se all'importatore di dati è vietato notificare all'esportatore di dati e/o al soggetto interessato ai sensi delle leggi del paese di destinazione, l'importatore di dati accetta di fare del proprio meglio per ottenere una deroga al divieto, al fine di comunicare quante più informazioni possibile, il prima possibile. L'importatore di dati accetta di documentare i propri migliori sforzi al fine di poterli dimostrare su richiesta dell'esportatore di dati.
(c) Laddove consentito dalle leggi del paese di destinazione, l'importatore di dati accetta di fornire all'esportatore di dati, a intervalli regolari per la durata del contratto, quante più informazioni pertinenti possibile sulle richieste ricevute (in particolare, numero di richieste, tipo di dati richiesti, autorità/e richiedente/i, se le richieste sono state contestate e l'esito di tali contestazioni, ecc.).
(d) L'importatore di dati accetta di conservare le informazioni ai sensi dei paragrafi da (a) a (c) per la durata del contratto e di renderle disponibili all'autorità di controllo competente su richiesta.
(e) I paragrafi da (a) a (c) sono senza pregiudizio per l'obbligo dell'importatore di dati ai sensi della clausola 14(e) e della clausola 16 di informare tempestivamente l'esportatore di dati qualora non sia in grado di conformarsi a tali clausole.
15.2 Revisione della legalità e minimizzazione dei dati
(a) L'importatore di dati accetta di esaminare la legalità della richiesta di divulgazione, in particolare se rientra nei poteri conferiti all'autorità pubblica richiedente, e di contestare la richiesta se, dopo un'attenta valutazione, conclude che sussistono motivi ragionevoli per considerare che la richiesta sia illegale ai sensi delle leggi del paese di destinazione, degli obblighi applicabili ai sensi del diritto internazionale e dei principi di cortesia internazionale. L'importatore di dati perseguirà, alle stesse condizioni, le possibilità di ricorso. Nel contestare una richiesta, l'importatore di dati cercherà misure provvisorie al fine di sospendere gli effetti della richiesta fino a quando l'autorità giudiziaria competente non avrà deciso nel merito. Non divulgherà i dati personali richiesti fino a quando non sarà obbligato a farlo ai sensi delle norme procedurali applicabili. Tali requisiti sono senza pregiudizio per gli obblighi dell'importatore di dati ai sensi della clausola 14(e).
(b) L'importatore di dati accetta di documentare la propria valutazione legale e qualsiasi contestazione della richiesta di divulgazione e, nella misura in cui sia consentito dalle leggi del paese di destinazione, di rendere la documentazione disponibile all'esportatore di dati. La renderà inoltre disponibile all'autorità di vigilanza competente su richiesta.
(c) L'importatore di dati accetta di fornire la quantità minima di informazioni consentite quando risponde a una richiesta di divulgazione, sulla base di un'interpretazione ragionevole della richiesta.
SEZIONE IV – DISPOSIZIONI FINALI
Clausola 16
Non conformità alle clausole e risoluzione
(a) L'importatore di dati informerà tempestivamente l'esportatore di dati qualora non sia in grado di conformarsi a tali clausole, per qualsiasi motivo.
(b) Qualora l'importatore di dati violi tali clausole o non sia in grado di conformarsi ad esse, l'esportatore di dati sospenderà il trasferimento di dati personali all'importatore di dati fino a quando la conformità non sarà nuovamente garantita o il contratto non sarà risolto. Ciò è senza pregiudizio per la clausola 14(f).
(c) L'esportatore di dati avrà il diritto di risolvere il contratto, per quanto riguarda il trattamento dei dati personali ai sensi delle presenti Clausole, laddove: (i) l'esportatore di dati abbia sospeso il trasferimento di dati personali all'importatore di dati ai sensi del paragrafo (b) e la conformità alle presenti Clausole non venga ripristinata entro un termine ragionevole e in ogni caso entro un mese dalla sospensione; (ii) l'importatore di dati violi in modo sostanziale o persistente le presenti Clausole; o (iii) l'importatore di dati non ottemperi a una decisione vincolante di un tribunale competente o di un'autorità di vigilanza riguardo ai propri obblighi ai sensi delle presenti Clausole. In tali casi, informerà l'autorità di vigilanza competente di tale inadempienza. Laddove il contratto coinvolga più di due Parti, l'esportatore di dati potrà esercitare tale diritto di risoluzione solo nei confronti della Parte pertinente, a meno che le Parti non abbiano concordato diversamente.
(d) I dati personali raccolti dall'esportatore di dati nell'UE che sono stati trasferiti prima della risoluzione del contratto ai sensi del paragrafo (c) saranno immediatamente cancellati nella loro interezza, inclusa qualsiasi copia degli stessi.] L'importatore di dati certificherà la cancellazione dei dati all'esportatore di dati. Fino a quando i dati non saranno cancellati o restituiti, l'importatore di dati continuerà a garantire la conformità alle presenti Clausole. In caso di leggi locali applicabili all'importatore di dati che proibiscano la restituzione o la cancellazione dei dati personali trasferiti, l'importatore di dati garantisce che continuerà a garantire la conformità alle presenti Clausole ed elaborerà i dati solo nella misura e per il tempo richiesto dalla legge locale.
(e) Ciascuna Parte può revocare il proprio accordo ad essere vincolata dalle presenti Clausole laddove (i) la Commissione europea adotti una decisione ai sensi dell'articolo 45, paragrafo 3, del Regolamento (UE) 2016/679 che copra il trasferimento di dati personali a cui si applicano le presenti Clausole; o (ii) il Regolamento (UE) 2016/679 diventi parte del quadro giuridico del paese verso cui vengono trasferiti i dati personali. Ciò è fatto senza pregiudizio per altri obblighi applicabili al trattamento in questione ai sensi del Regolamento (UE) 2016/679.
Clausola 17
Legge applicabile
Le presenti Clausole saranno disciplinate dalla legge di un paese che consenta diritti di beneficiario terzi. Le Parti concordano che tale legge sarà quella degli Stati Uniti d'America.
Clausola 18
Scelta del foro e giurisdizione
Qualsiasi controversia derivante dalle presenti Clausole sarà risolta dai tribunali degli Stati Uniti d'America.




