Parti e Ambito
Il presente DPA è stipulato tra il Cliente, che ricorre ai servizi di statycs in forza di un contratto di servizio valido (il «Titolare del trattamento»), e statycs GmbH, FN 613704g, Liechtensteinstraße 59, 1090 Vienna, Austria (il «Responsabile del trattamento»).
Il presente DPA disciplina il trattamento dei dati personali effettuato da statycs per conto del Titolare nell'ambito della piattaforma SaaS di statycs per la pianificazione e l'analisi finanziaria. Esso produce effetti dal momento in cui il Titolare accetta i Termini e Condizioni ovvero stipula in altro modo un contratto di servizio con statycs, e resta in vigore per tutto il tempo in cui statycs tratta dati personali per conto del Titolare. In caso di contrasto tra il presente DPA e altre disposizioni contrattuali, il presente DPA prevale per quanto attiene alle questioni di protezione dei dati.
Oggetto del trattamento. Il trattamento dei dati personali necessario affinché statycs possa erogare al Titolare la propria piattaforma di pianificazione e analisi finanziaria.
Durata del trattamento. La durata del contratto di servizio, comprensiva della fase di cessazione e cancellazione di cui all'art. 11.
Natura e Finalità
Il trattamento è finalizzato all'erogazione della piattaforma e comprende, nella misura necessaria a erogare il servizio: raccolta, archiviazione, organizzazione, strutturazione, estrazione, consultazione, utilizzo e cancellazione. Ai fini del presente DPA, per «contenuti del Cliente» si intendono i dati che il Titolare carica sulla piattaforma nonché i report, i piani e gli altri risultati generati a partire da tali dati.
Il trattamento avviene esclusivamente sulla base delle istruzioni documentate del Titolare. Tali istruzioni comprendono la produzione di statistiche aggregate e anonimizzate e di benchmark di settore; una volta anonimizzato, tale risultato non costituisce più dato personale ed esula dal presente DPA. statycs non tratta i dati personali per finalità diverse dall'erogazione del servizio concordato, salvo diverso obbligo imposto dal diritto dell'Unione o austriaco; in tal caso statycs informa il Titolare dell'obbligo di legge prima del trattamento, salvo divieto di legge.
Categorie di Dati e Interessati
Categorie di dati personali. Possono essere trattate le seguenti tipologie di dati personali: nomi, indirizzi e-mail, numeri di telefono, qualifiche professionali, denominazione aziendale, indirizzi IP, dati di browser e dispositivo, nonché ogni ulteriore dato personale inserito dal Titolare nella piattaforma. I dati finanziari caricati sulla piattaforma - quali registri contabili, report e piani - possono contenere dati personali nella misura in cui il Titolare ve li includa.
Categorie di interessati. Gli interessati possono comprendere i dipendenti, i collaboratori, i clienti, i fornitori e gli investitori del Titolare, nonché ogni altra persona fisica i cui dati personali siano trattati dal Titolare tramite la piattaforma.
Obblighi del Titolare
Il Titolare è titolare del trattamento ai sensi del GDPR ed è l'unico responsabile di assicurare la liceità del trattamento dei dati personali, inclusa la sussistenza di una valida base giuridica sia per il trattamento stesso sia per il trasferimento dei dati a statycs.
Il Titolare è responsabile dell'esattezza, della qualità e della liceità dei dati personali forniti a statycs, nonché del rispetto di tutta la normativa applicabile in materia di protezione dei dati, incluso l'adempimento degli obblighi informativi nei confronti degli interessati in merito al trattamento dei loro dati.
Obblighi del Responsabile
statycs si impegna a:
- Trattare i dati personali esclusivamente sulla base di istruzioni documentate del Titolare, salvo obbligo di legge
- Assicurare che tutte le persone autorizzate a trattare i dati personali siano vincolate da obblighi di riservatezza per iscritto
- Adottare misure tecniche e organizzative adeguate al rischio
- Assistere il Titolare nel riscontro alle richieste degli interessati ai sensi degli artt. 15-22 GDPR
- Assistere il Titolare nell'adempimento degli artt. 32-34 GDPR, nelle DPIA e nelle consultazioni preventive con l'autorità di controllo, tenendo conto della natura del trattamento e delle informazioni a disposizione di statycs
- Notificare al Titolare senza ingiustificato ritardo ogni violazione di dati personali di cui venga a conoscenza
- A scelta del Titolare, cancellare o restituire al Titolare tutti i dati personali al termine del contratto di servizio, salvo obblighi di conservazione di legge
- Informare immediatamente il Titolare qualora, a parere di statycs, un'istruzione violi il GDPR o altra normativa applicabile
statycs adempie agli obblighi di audit di cui all'art. 28, par. 3, lett. h) GDPR mettendo a disposizione, su richiesta scritta ragionevole e non più di una volta ogni dodici mesi, un riepilogo di sicurezza aggiornato, l'elenco dei sub-responsabili e le risposte scritte a un ragionevole questionario del Titolare. Il Titolare - ovvero un revisore indipendente da esso incaricato, vincolato alla riservatezza - può inoltre effettuare un audit in loco non più di una volta ogni ventiquattro mesi, nonché in ogni caso su disposizione di un'autorità di controllo o in presenza di motivato sospetto di violazione. Gli audit in loco sono a carico del Titolare, con preavviso di trenta giorni, durante l'orario lavorativo, previo accordo scritto su ambito, tempi e riservatezza.
Sub-responsabili
statycs si avvale dei seguenti fornitori per l'erogazione del servizio. Hetzner, Cloudflare e Hanko trattano dati personali per conto del Titolare e sono sub-responsabili ai sensi dell'art. 28 GDPR. PostHog e Stripe sono indicati per finalità di trasparenza; il ruolo di ciascuno è precisato nella rispettiva voce. Con il presente DPA il Titolare conferisce a statycs, ai sensi dell'art. 28, par. 2, GDPR e nei limiti previsti dal presente articolo, un'autorizzazione scritta generale a ricorrere ai sub-responsabili elencati di seguito e ad apportare variazioni ai medesimi.
- Hetzner (Hetzner Online GmbH, Germania) - hosting
- Cloudflare (Cloudflare, Inc., USA) - distribuzione dei contenuti, terminazione TLS e protezione dai bot per app.statycs.com
- Hanko (Hanko GmbH, Germania) - autenticazione
- PostHog (PostHog Inc., USA; PostHog Cloud EU con hosting in Germania) - analisi di prodotto. statycs determina le finalità della propria analisi di prodotto e ne è titolare autonomo del trattamento; PostHog agisce pertanto, per tale attività, quale responsabile del trattamento di statycs e non quale sub-responsabile del Titolare
- Stripe (Stripe Payments Europe Ltd., Irlanda; Stripe, LLC, USA) - gestione dei pagamenti e fatturazione degli abbonamenti. Per l'esecuzione dei pagamenti e per l'adempimento dei propri obblighi normativi, Stripe agisce in qualità di titolare autonomo del trattamento ed è qui indicata per finalità di trasparenza e non quale sub-responsabile del Titolare
statycs assicura che tutti i sub-responsabili siano vincolati da accordi scritti che impongono obblighi di protezione dei dati equivalenti. Il Titolare è informato di ogni variazione con almeno trenta giorni di anticipo e può opporsi per motivi ragionevoli entro quattordici giorni. In assenza di soluzione, il Titolare può risolvere il contratto con effetto dalla data di entrata in vigore della variazione; statycs restituisce pro rata temporis i corrispettivi versati per il periodo non fruito.
Trasferimenti Internazionali
I contenuti del Cliente - i dati finanziari, i report e i piani caricati sulla piattaforma - sono conservati, backup compresi, esclusivamente su server situati nell'Unione europea. L'hosting è affidato a Hetzner (Germania) e l'autenticazione a Hanko (Germania). L'analisi di prodotto si avvale di PostHog Cloud EU (Germania), che riceve eventi di utilizzo ma mai i contenuti del Cliente.
Tre ipotesi restano al di fuori di tale perimetro. I dati di pagamento e di fatturazione sono trattati da Stripe, che utilizza infrastrutture negli Stati Uniti. Cloudflare effettua la terminazione TLS per app.statycs.com: il traffico in transito può pertanto attraversare località situate al di fuori dell'Unione europea, senza che vi siano conservati i contenuti del Cliente. Inoltre, diversi fornitori, tra cui Cloudflare e PostHog, sono controllati da società capogruppo stabilite negli Stati Uniti: resta quindi possibile un accesso dall'esterno dello Spazio economico europeo per finalità di assistenza o amministrative, anche laddove i server si trovino in Europa. statycs qualifica tutte e tre le ipotesi come trasferimenti ai sensi del Capo V del GDPR.
Per tali trasferimenti statycs si avvale delle Clausole Contrattuali Tipo adottate dalla Commissione europea, integrate ove necessario da ulteriori misure tecniche e organizzative, nonché, ove il destinatario sia certificato, della decisione di adeguatezza della Commissione europea del 10 luglio 2023 sul quadro UE-USA per la protezione dei dati. statycs riesamina periodicamente il quadro normativo dei Paesi destinatari, verificando in tale sede anche la perdurante vigenza delle decisioni di adeguatezza di cui si avvale. Copia delle garanzie è disponibile su richiesta all'indirizzo [email protected].
Misure di Sicurezza
statycs adotta misure tecniche e organizzative adeguate a proteggere i dati personali, tra cui:
- Cifratura dei dati in transito (TLS) e a riposo
- Controllo degli accessi basato sui ruoli secondo il principio del minimo privilegio
- Autenticazione a più fattori (MFA) per i sistemi interni
- Revisioni di sicurezza periodiche, proporzionate alla natura e alla scala del trattamento, con test di terzi effettuati di volta in volta
- Backup automatizzati e procedure di disaster recovery
- Registrazione e monitoraggio degli accessi ai dati personali
- Formazione del personale sulla sicurezza
Una descrizione aggiornata delle misure è disponibile su richiesta all'indirizzo [email protected].
Notifica delle Violazioni
statycs notifica al Titolare senza ingiustificato ritardo ogni violazione dei dati personali di cui venga a conoscenza. L'art. 33, par. 2, GDPR non subordina ad alcuna soglia di rischio la notifica del responsabile al titolare e statycs non ne applica alcuna.
La notifica contiene, nei limiti delle informazioni disponibili: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolte, le conseguenze probabili, le misure adottate o proposte per porvi rimedio o mitigarne gli effetti, nonché un punto di contatto ([email protected]) presso cui ottenere ulteriori informazioni.
statycs collabora con il Titolare e adotta misure ragionevoli per assistere nell'indagine, nel contenimento e nella risoluzione della violazione.
Responsabilità
La responsabilità per il trattamento dei dati ai sensi del presente DPA è disciplinata dai Termini e Condizioni del contratto di servizio sottostante. Nessuna disposizione del presente DPA modifica o estende le pattuizioni in materia di responsabilità concordate tra le Parti.
Ciascuna parte risponde dei danni cagionati da un trattamento che violi il GDPR, ai sensi dell'art. 82 GDPR. statycs risponde unicamente per i danni cagionati da un trattamento che violi gli obblighi specificamente diretti ai responsabili ai sensi del GDPR o le legittime istruzioni del Titolare.
Cessazione e Cancellazione dei Dati
Il presente DPA cessa automaticamente con la risoluzione del contratto di servizio sottostante tra il Titolare e statycs, fermo restando che resta in vigore, con riferimento ai dati personali che statycs detiene ancora per conto del Titolare, fino alla restituzione o alla cancellazione di tali dati ai sensi del presente articolo.
Al termine, i dati personali trattati per conto del Titolare sono conservati per trenta giorni. Entro tale periodo il Titolare può scegliere se statycs debba restituirli, in un formato strutturato, di uso comune e leggibile da dispositivo automatico, oppure cancellarli. In assenza di scelta, statycs li cancella: dai sistemi in esercizio allo scadere dei trenta giorni e dai backup cifrati entro il ciclo di backup successivo. statycs può conservare i dati personali oltre tale periodo solo se imposto dal diritto dell'Unione o austriaco, dandone comunicazione al Titolare.
Il presente DPA è disciplinato dal diritto austriaco. Foro competente esclusivo: Vienna.
Il presente DPA è pubblicato in più lingue. La versione inglese è la versione vincolante e disciplina l'accordo tra le Parti. Le versioni in altre lingue sono fornite unicamente per comodità di consultazione; in caso di divergenza prevale la versione inglese.