Data Processing Agreement.
Accordo sul trattamento dei dati personali applicabile quando STRAXA tratta Dati del Cliente per conto del Cliente in qualità di responsabile.
Parte integrante del rapporto contrattuale
Il presente DPA integra i Termini di Servizio, l’ordine o il contratto applicabile tra il Cliente e STRAXA. Si applica nella misura in cui STRAXA tratta Dati Personali del Cliente per conto del Cliente nell’erogazione del Servizio. Resta efficace per tutta la durata di tale trattamento.
Terminologia privacy
- Normativa Applicabile: GDPR e ogni altra norma sulla protezione dei dati applicabile al trattamento.
- Dati del Cliente: dati personali trattati da STRAXA per conto del Cliente.
- Titolare, Responsabile, Interessato, Trattamento: hanno il significato attribuito dal GDPR.
- Sub-responsabile: soggetto terzo incaricato da STRAXA di trattare Dati del Cliente.
- Violazione dei Dati: violazione di sicurezza che comporta distruzione, perdita, modifica, divulgazione o accesso non autorizzato ai Dati del Cliente.
- SCC: Clausole Contrattuali Standard adottate dalla Commissione europea per i trasferimenti internazionali.
Cliente titolare, STRAXA responsabile
Il Cliente determina finalità e mezzi essenziali del trattamento dei Dati del Cliente ed è responsabile della liceità della raccolta, della trasparenza verso gli interessati e della validità delle istruzioni impartite. STRAXA tratta tali dati come Responsabile, esclusivamente per conto del Cliente e nei limiti del presente DPA.
Trattamento solo secondo istruzioni
STRAXA tratta i Dati del Cliente per erogare, mantenere, proteggere, supportare e migliorare tecnicamente il Servizio secondo le istruzioni documentate risultanti dal contratto, dalla configurazione del workspace e dalle azioni dell’utente autorizzato. Se STRAXA ritiene che un’istruzione violi la Normativa Applicabile, informa il Cliente nei limiti consentiti dalla legge e può sospendere l’istruzione interessata.
Liceità e minimizzazione
Il Cliente garantisce di avere basi giuridiche, informative, consensi o altre autorizzazioni necessarie per i Dati del Cliente e per l’uso delle integrazioni. Il Cliente deve evitare di inserire dati non necessari, categorie particolari, dati giudiziari, credenziali o dati altamente sensibili se il relativo trattamento non è stato preventivamente valutato e autorizzato.
Persone autorizzate
STRAXA garantisce che le persone autorizzate a trattare Dati del Cliente siano vincolate alla riservatezza o soggette a un adeguato obbligo legale e accedano ai dati secondo necessità operativa e privilegi assegnati.
Art. 32 GDPR
Tenendo conto dello stato dell’arte, dei costi di attuazione, della natura, dell’ambito, del contesto e delle finalità del trattamento, STRAXA adotta misure tecniche e organizzative proporzionate al rischio. Le misure standard sono descritte nell’Allegato B e nella pagina Security & Data Governance e possono evolvere senza ridurre materialmente il livello di protezione complessivo.
Autorizzazione generale
Il Cliente autorizza STRAXA a utilizzare i Sub-responsabili indicati nel registro pubblico. STRAXA seleziona fornitori che offrano garanzie adeguate e, ove richiesto, impone obblighi di protezione dei dati sostanzialmente coerenti con quelli previsti dal presente DPA.
In caso di aggiunta o sostituzione di un Sub-responsabile materialmente rilevante, STRAXA aggiorna il registro e applica il meccanismo di informazione/opposizione previsto dal contratto o dalla normativa applicabile.
Catena delle garanzie
STRAXA resta responsabile nei confronti del Cliente per l’adempimento degli obblighi del Sub-responsabile nella misura prevista dalla legge e dal contratto applicabile.
Assistenza ragionevole
Tenendo conto della natura del trattamento, STRAXA assiste il Cliente, mediante misure tecniche e organizzative ragionevoli, nell’adempimento delle richieste relative ai diritti degli interessati. Se STRAXA riceve direttamente una richiesta riferita esclusivamente a Dati del Cliente, non risponde nel merito come titolare salvo obbligo di legge e, ove possibile, la inoltra o indirizza al Cliente.
Notifica senza ingiustificato ritardo
Quando STRAXA viene a conoscenza di una Violazione dei Dati che coinvolge Dati del Cliente, informa il Cliente senza ingiustificato ritardo, fornendo le informazioni ragionevolmente disponibili su natura dell’incidente, categorie di dati e interessati coinvolti, conseguenze probabili e misure adottate o proposte. L’eventuale notifica non costituisce ammissione di colpa o responsabilità.
Supporto agli obblighi del Cliente
Tenendo conto della natura del trattamento e delle informazioni disponibili, STRAXA fornisce assistenza ragionevole al Cliente per valutazioni d’impatto e, ove applicabile, consultazioni preventive con l’autorità di controllo, limitatamente agli aspetti del Servizio sotto il controllo di STRAXA.
Obblighi di legge
STRAXA coopera con l’autorità di controllo competente nei limiti previsti dalla Normativa Applicabile e informa il Cliente delle richieste che lo riguardano quando legalmente consentito.
Capo V GDPR
Qualora un trattamento comporti il trasferimento di Dati del Cliente fuori dallo SEE verso un paese non coperto da decisione di adeguatezza, STRAXA adotta un meccanismo valido ai sensi del Capo V GDPR, incluse SCC quando applicabili, e valuta eventuali misure supplementari necessarie.
Se le SCC risultano necessarie tra le parti, il modulo applicabile viene determinato in base ai rispettivi ruoli e prevale per gli aspetti relativi al trasferimento.
Infrastruttura distribuita
Alcune componenti possono essere ospitate nello SEE e altre essere elaborate da fornitori internazionali. Il registro Sub-responsabili descrive la filiera nota e i relativi ruoli. Il Cliente riconosce che la natura SaaS del Servizio può comportare trattamenti transfrontalieri nel rispetto delle garanzie applicabili.
Dimostrare la conformità
STRAXA mette a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto dell’art. 28 GDPR. Prima di un audit diretto, il Cliente deve utilizzare documentazione, questionari, report o evidenze disponibili, salvo che ciò sia insufficiente a soddisfare un obbligo giuridico concreto.
Eventuali audit diretti devono essere concordati con ragionevole preavviso, durante orari lavorativi, senza compromettere sicurezza, riservatezza di altri clienti o continuità del Servizio, e possono essere soggetti ai costi ragionevoli sostenuti salvo che l’audit evidenzi una violazione materiale imputabile a STRAXA.
Fine del trattamento
Alla cessazione del Servizio, su richiesta e nei limiti delle funzionalità disponibili, il Cliente può esportare i propri dati. Successivamente STRAXA cancella o rende non più disponibili i Dati del Cliente secondo i cicli tecnici applicabili, salvo che la legge imponga o consenta una conservazione ulteriore. Le copie nei backup restano protette e vengono eliminate secondo i normali cicli di sovrascrittura.
Coordinamento con il contratto
La responsabilità relativa al presente DPA è soggetta alle limitazioni valide previste dal contratto applicabile, fermo restando quanto inderogabilmente previsto dalla normativa sulla protezione dei dati. In caso di conflitto tra DPA e Termini sulla protezione dei Dati del Cliente, prevale il DPA.
Oggetto, durata, natura e finalità
- Oggetto: erogazione di STRAXA, STRAXA Web e funzioni acquistate o abilitate.
- Durata: durata del rapporto più i periodi tecnici o legali necessari alla cancellazione, restituzione o conservazione obbligatoria.
- Natura: raccolta, registrazione, organizzazione, conservazione, consultazione, analisi, elaborazione AI, trasmissione, integrazione, automazione, cancellazione e altre operazioni necessarie alla funzione richiesta.
- Finalità: fornire memoria aziendale, analisi, marketing intelligence, sales intelligence, chat, widget, integrazioni, workflow, supporto e sicurezza secondo le istruzioni del Cliente.
- Interessati: utenti del Cliente, dipendenti, collaboratori, clienti, lead, prospect, visitatori di STRAXA Web e altri soggetti i cui dati siano inseriti o sincronizzati legittimamente.
- Tipologie di dati: identificativi, contatto, professionali, commerciali, comportamentali, conversazionali, documentali, tecnici e dati derivati dalle funzioni di intelligence.
- Categorie particolari: non previste come trattamento standard e da evitare salvo specifica valutazione e accordo.
Misure standard
- segregazione logica dei workspace e controlli di autorizzazione;
- Row Level Security e controlli server-side ove applicabili;
- gestione delle chiavi e dei segreti lato server;
- OAuth e scope minimi per integrazioni compatibili;
- audit log e tracciabilità delle operazioni amministrative rilevanti;
- rate limiting, controlli anti-abuso e verifica delle sessioni;
- backup e procedure di ripristino fornite dall’infrastruttura applicabile;
- procedure di incident response e gestione delle vulnerabilità;
- principio del minimo privilegio per accessi umani e tecnici;
- revisione periodica delle misure in funzione del rischio e dell’evoluzione del Servizio.
Registro dinamico
L’elenco aggiornato dei Sub-responsabili e dei principali provider è pubblicato nella pagina dedicata del Trust Center e costituisce riferimento operativo per il presente DPA.
Dati identificativi
Russo Giovanni Battista · Ditta individuale
- Sede legale: Via Monte Carso 8, 81025 Marcianise (CE), Italia
- Sede operativa: Via Misericordia 32, 81025 Marcianise (CE), Italia
- Partita IVA: 04232450611
- Email e contatto privacy: info@straxa.it
Accesso, rettifica, cancellazione e chiarimenti
Per esercitare i diritti privacy o chiedere informazioni sul trattamento scrivere a info@straxa.it. Per proteggere l’account, STRAXA può richiedere le sole informazioni necessarie a verificare l’identità del richiedente.