1. Ambito del trattamento e ruoli delle parti
1.1 Trattamento dei dati personali
Nel fornire i Servizi ai sensi del Contratto, Olostep può trattare Dati del Cliente che si qualificano come "dati personali", "informazioni personali", "informazioni di identificazione personale" o concetti analoghi ai sensi della legge applicabile ("Dati personali del Cliente"). Entrambe le parti si impegnano a rispettare il presente DPA unitamente a ogni legge in materia di privacy e protezione dei dati applicabile al trattamento dei Dati personali del Cliente ai sensi del Contratto, incluse, ove pertinenti, le leggi dell'Unione europea, dello Spazio economico europeo e dei suoi Stati membri, della Svizzera, del Regno Unito e degli Stati Uniti (tra cui il California Consumer Privacy Act, il "CCPA") (congiuntamente, le "Leggi sulla protezione dei dati").
1.2 Dettagli del trattamento
Una descrizione del Trattamento — oggetto, natura e finalità, tipologie di Dati personali del Cliente coinvolti e categorie di "Interessati" (come definiti dalle Leggi sulla protezione dei dati applicabili) — è riportata nell'Allegato I, che costituisce parte integrante del presente DPA.
1.3 Rapporto tra le parti
Ai fini del presente DPA, il Cliente agisce in qualità di "Titolare del trattamento" o "Impresa" (come tali termini sono definiti dalla Legge sulla protezione dei dati applicabile) e incarica Olostep di agire per suo conto in qualità di "Responsabile del trattamento" o "Fornitore di servizi" (come tali termini sono definiti dalla Legge sulla protezione dei dati applicabile). Il Cliente resta responsabile dell'adempimento degli obblighi che la Legge sulla protezione dei dati impone ai Titolari del trattamento e alle Imprese. Qualora il Cliente tratti a sua volta dati per conto di un altro Titolare del trattamento (un "Titolare terzo"), il Cliente (i) funge da unico referente di Olostep, (ii) è responsabile dell'ottenimento di ogni autorizzazione necessaria da parte di tale Titolare terzo e (iii) si impegna a impartire tutte le istruzioni e a esercitare tutti i diritti previsti dal presente DPA per conto di tale Titolare terzo.
2. Istruzioni del Cliente
Olostep tratterà i Dati personali del Cliente esclusivamente per conto del Cliente e unicamente secondo le istruzioni documentate del Cliente, ossia: (i) per dare esecuzione al presente DPA, al Contratto e a ogni Modulo d'ordine applicabile; (ii) per svolgere il Trattamento attivato dagli Utenti mediante il proprio utilizzo dei Servizi; e (iii) per seguire ogni altra istruzione ragionevole e documentata fornita dal Cliente (ad esempio via email), purché tale istruzione sia compatibile con i termini del Contratto.
3. Riservatezza del personale
Olostep garantirà che ogni persona da essa autorizzata a trattare i Dati personali del Cliente sia vincolata da un adeguato obbligo di riservatezza, contrattuale o di legge.
4. Limitazioni ai sensi del CCPA
Salvo quanto espressamente consentito dalla Legge sulla protezione dei dati applicabile, dall'Addendum o dal presente DPA, Olostep non: (a) conserverà, utilizzerà o divulgherà i Dati personali del Cliente per finalità diverse dall'erogazione dei Servizi in conformità alle istruzioni documentate del Cliente; (b) conserverà, utilizzerà o divulgherà i Dati personali del Cliente al di fuori del rapporto commerciale diretto tra le parti; (c) combinerà i Dati personali del Cliente con dati personali ricevuti da, o per conto di, fonti diverse dal Cliente; né (d) "venderà" o "condividerà" i Dati personali del Cliente (come tali termini sono definiti dalle Leggi sulla protezione dei dati applicabili).
5. Misure di sicurezza e gestione degli incidenti
5.1 Programma di sicurezza
Olostep manterrà adeguate misure tecniche e organizzative volte a garantire un livello di sicurezza proporzionato ai rischi connessi al Trattamento dei Dati personali del Cliente, in linea con (a) le misure descritte nell'Allegato II e (b) SOC 2, ISO 27001, NIST 800-53 o un framework sostanzialmente equivalente, per tutta la Durata.
5.2 Notifica degli incidenti di sicurezza
Qualora Olostep venga a conoscenza di un accesso non autorizzato, effettivo o ragionevolmente sospetto, ai Dati personali del Cliente o di altro Trattamento non autorizzato degli stessi (un "Incidente di sicurezza"), Olostep ne informerà il Cliente senza ingiustificato ritardo e in ogni caso entro 72 ore. Qualora la notifica richieda più tempo, Olostep indicherà i motivi del ritardo unitamente alla notifica.
5.3 Risposta agli incidenti
Nel rispondere a un Incidente di sicurezza, Olostep adotterà misure ragionevoli per (i) contenere l'incidente e ridurre la probabilità che si ripeta, (ii) condividere con il Cliente le informazioni pertinenti sull'incidente note a Olostep e (iii) offrire ogni altro supporto commercialmente ragionevole affinché il Cliente possa adempiere ai propri obblighi ai sensi delle Leggi sulla protezione dei dati applicabili.
5.4 Scansione delle vulnerabilità
Olostep eseguirà scansioni delle vulnerabilità sulla piattaforma software-as-a-service che utilizza per erogare i Servizi.
5.5 Crittografia
Olostep applicherà la crittografia ai Dati personali del Cliente utilizzando tecniche robuste e riconosciute nel settore e protocolli di sicurezza aggiornati.
6. Sub-responsabili del trattamento
6.1 Ricorso a sub-responsabili del trattamento
Il Cliente concede a Olostep un'autorizzazione generale a ricorrere a Responsabili del trattamento terzi che trattano i Dati personali del Cliente per conto di Olostep (ciascuno, un "Sub-responsabile del trattamento"). Gli attuali Sub-responsabili del trattamento di Olostep sono elencati nell'Allegato III.
6.2 Obblighi a cascata
Olostep stipulerà con ciascun Sub-responsabile del trattamento un contratto scritto che vincoli il Sub-responsabile del trattamento a obblighi di protezione dei dati sostanzialmente non meno tutelanti di quelli assunti da Olostep ai sensi del presente DPA.
6.3 Modifiche ai sub-responsabili del trattamento
Prima di apportare qualsiasi modifica programmata ai propri Sub-responsabili del trattamento, Olostep ne darà preavviso al Cliente. Il Cliente può opporsi a un nuovo Sub-responsabile del trattamento per motivi ragionevoli, in particolare qualora la nomina del Sub-responsabile del trattamento comporti una violazione sostanziale della Legge sulla protezione dei dati, inviando entro trenta (30) giorni dalla notifica di Olostep una comunicazione scritta che illustri tali motivi. Le parti collaboreranno quindi in buona fede per risolvere l'opposizione. Qualora Olostep decida comunque di procedere con il nuovo Sub-responsabile del trattamento, ne informerà il Cliente almeno trenta (30) giorni prima di consentire a tale Sub-responsabile del trattamento di trattare i Dati personali del Cliente, e ciascuna parte potrà cessare immediatamente di fornire o utilizzare le parti dei Servizi interessate e potrà recedere da tali parti dei Servizi entro trenta (30) giorni.
7. Cooperazione e assistenza
Tenuto conto della natura del Trattamento e delle informazioni a disposizione di Olostep, Olostep fornirà al Cliente un'assistenza ragionevole, anche mediante l'adozione di misure tecniche e organizzative adeguate, affinché il Cliente possa rispondere alle richieste degli Interessati o dei "Consumatori" (come definiti dalle Leggi sulla protezione dei dati applicabili), gestire richieste di informazioni, reclami e indagini, ed effettuare valutazioni d'impatto sulla protezione dei dati, valutazioni sulla protezione dei dati e consultazioni preventive con le autorità di controllo.
8. Diritti di verifica
Previo ragionevole preavviso scritto, Olostep consentirà al Cliente di verificare, a spese del Cliente, i controlli pertinenti di Olostep e la sua conformità al presente DPA (una "Verifica"), a condizione che: (a) la Verifica sia svolta dal Cliente o da un revisore terzo nominato dal Cliente che abbia sottoscritto un adeguato accordo di riservatezza con Olostep; (b) le parti concordino preventivamente le modalità pratiche della Verifica, inclusi data di inizio, ambito, durata e controlli di sicurezza e riservatezza applicabili; e (c) nessuna Verifica analoga sia stata svolta nei dodici (12) mesi precedenti, salvo che lo richieda un'autorità di controllo o altra autorità di regolamentazione competente per l'applicazione della Legge sulla protezione dei dati. Il Cliente si fa carico di tutti i costi e le spese sostenuti da Olostep in relazione a una Verifica. I risultati della Verifica possono essere utilizzati dal Cliente esclusivamente per adempiere ai propri obblighi normativi in materia di audit e per confermare la conformità al presente DPA.
9. Trasferimenti transfrontalieri di dati
9.1 Trasferimenti dal SEE e dalla Svizzera
Per qualsiasi trasferimento di Dati personali del Cliente disciplinato dalla Legge europea sulla protezione dei dati verso una destinazione non coperta da una decisione di adeguatezza della Commissione europea (un "Trasferimento internazionale di dati"), Olostep otterrà preventivamente l'autorizzazione scritta specifica del Cliente. Con il presente atto il Cliente autorizza Olostep a effettuare Trasferimenti internazionali di dati al di fuori del SEE o della Svizzera:
-
verso qualsiasi paese che benefici di una decisione di adeguatezza valida della Commissione europea;
-
sulla base di norme vincolanti d'impresa approvate dalle Autorità di controllo del SEE; e
-
verso qualsiasi importatore di dati con cui Olostep abbia sottoscritto clausole contrattuali standard ("SCC").
9.2 Clausole contrattuali standard dell'UE
Il Cliente e Olostep sottoscrivono con il presente atto il Modulo 2 (da titolare a responsabile) delle SCC e, qualora il Cliente agisca in qualità di Responsabile del trattamento per un Titolare terzo, il Modulo 3 (da responsabile a sub-responsabile), che sono incorporati mediante rinvio e completati come segue: il Cliente è l'"esportatore di dati" e Olostep è l'"importatore di dati"; si applica la clausola di adesione facoltativa di cui alla Clausola 7; si applica l'Opzione 1 della Clausola 9(a), con il periodo di preavviso specificato nella Sezione 6.3 di cui sopra; la clausola facoltativa sui mezzi di ricorso di cui alla Clausola 11(a) è soppressa; si applica l'Opzione 1 della Clausola 17 e la legge applicabile è quella irlandese; i tribunali di cui alla Clausola 18(b) sono i tribunali d'Irlanda; e gli Allegati I e II delle SCC corrispondono agli Allegati I, II e III del presente DPA. Per i Trasferimenti internazionali di dati provenienti dalla Svizzera, gli Interessati abitualmente residenti in Svizzera possono proporre azioni ai sensi delle SCC dinanzi ai tribunali svizzeri.
9.3 Trasferimenti dal Regno Unito
Il Cliente autorizza Olostep a effettuare Trasferimenti internazionali di dati al di fuori del Regno Unito, a condizione che il trasferimento avvenga:
-
verso un paese coperto da una decisione di adeguatezza valida adottata dal Governo del Regno Unito;
-
sulla base di norme vincolanti d'impresa approvate dall'Information Commissioner del Regno Unito; oppure
-
verso un importatore di dati con cui Olostep abbia sottoscritto l'Addendum UK o altre clausole contrattuali standard emanate dall'Information Commissioner del Regno Unito, a seconda dei casi.
9.4 Addendum UK
Le parti sottoscrivono inoltre l'Addendum UK, incorporato mediante rinvio, che disciplina i Trasferimenti internazionali di dati dal Regno Unito. La Parte 1 dell'Addendum UK è completata come segue: (i) nella Tabella 1, il Cliente è l'"Esportatore" e Olostep l'"Importatore", con i rispettivi dati indicati nel presente DPA e nel Contratto; (ii) nella Tabella 2, è selezionata la prima opzione e le "SCC UE approvate" sono le SCC descritte nella Sezione 9.2; (iii) nella Tabella 3, gli Allegati 1 (A e B), II e III delle "SCC UE approvate" corrispondono agli Allegati I, II e III del presente DPA; e (iv) nella Tabella 4, sia l'"Importatore" sia l'"Esportatore" possono porre fine all'Addendum UK.
10. Cancellazione e restituzione dei dati
Alla scadenza o alla risoluzione del presente DPA, Olostep restituirà o cancellerà senza ingiustificato ritardo tutti i Dati personali del Cliente in suo possesso. Olostep potrà tuttavia conservare copie dei Dati personali del Cliente ove le parti lo abbiano espressamente concordato, ove la legge applicabile ne imponga la conservazione o ove i dati siano contenuti nei backup ordinari; le eventuali copie conservate restano tutelate ai sensi del presente DPA.
Allegato I — Dettagli del trattamento e del trasferimento
A. Le parti
Esportatore di dati:
-
Nome: Cliente (come sopra definito)
-
Attività pertinenti: il Cliente utilizza i Servizi di Olostep come descritto nel Contratto e, così facendo, mette Dati personali a disposizione di Olostep.
-
Ruolo: Titolare del trattamento — oppure Responsabile del trattamento che agisce per un Titolare terzo
Importatore di dati:
-
Nome: Olostep (come sopra definito)
-
Attività pertinenti: Olostep fornisce i Servizi al Cliente come descritto nel Contratto e, in tale contesto, tratta Dati personali per conto del Cliente.
-
Ruolo: Responsabile del trattamento per il Cliente — oppure Sub-responsabile del trattamento per un Titolare terzo
B. Descrizione del trasferimento
-
Nome: Cliente (come sopra definito)
-
I clienti del Cliente
-
Dipendenti, personale e collaboratori del Cliente
-
-
Categorie di Dati personali del Cliente trasferiti:
-
Nomi
-
Informazioni di contatto
-
-
Dati sensibili trasferiti ed eventuali restrizioni o garanzie specifiche applicate: nessuno (non applicabile).
-
Frequenza del trasferimento: continuativa, per tutta la durata dei Servizi.
-
Natura del Trattamento: i Dati personali del Cliente sono trattati e trasferiti come stabilito nel Contratto.
-
Finalità del trasferimento e dell'ulteriore Trattamento: fornire i Servizi descritti nel Contratto.
-
Periodo di conservazione (o criteri utilizzati per determinarlo): i Dati personali del Cliente sono conservati solo per il tempo necessario alle finalità del Trattamento e in conformità alla legge applicabile, incluse le norme sulla prescrizione e la Legge sulla protezione dei dati.
-
Per i trasferimenti a (Sub-)Responsabili del trattamento — oggetto, natura e durata del Trattamento: come descritto nel Contratto e nel presente DPA; il Trattamento prosegue per tutta la durata del Contratto.
C. Autorità di controllo competente
-
Per gli Interessati situati nel SEE: l'Autorità di controllo irlandese (Data Protection Commission).
-
Per gli Interessati situati nel Regno Unito: l'Information Commissioner del Regno Unito.
-
Per gli Interessati situati in Svizzera: l'Incaricato federale della protezione dei dati e della trasparenza.
Allegato II — Misure di sicurezza tecniche e organizzative
Olostep mantiene misure di sicurezza volte a proteggere i Dati personali del Cliente da accessi, acquisizioni o divulgazioni non autorizzati, nonché da distruzione, alterazione, perdita accidentale, uso improprio o danneggiamento, in linea con SOC 2, ISO 27001, NIST 800-53 o uno standard sostanzialmente equivalente.
Allegato III — Sub-responsabili del trattamento autorizzati
Il Cliente autorizza Olostep a ricorrere ai seguenti Sub-responsabili del trattamento:
| Nome | Luogo del trattamento | Natura e finalità del trattamento |
| Amazon Web Services (AWS) | Stati Uniti | Infrastruttura cloud e hosting |
| OpenAI | Stati Uniti | Servizi di modelli di IA |
| Anthropic | Stati Uniti | Servizi di modelli di IA |
| Stati Uniti | Servizi di modelli di IA / autenticazione degli utenti | |
| Turbopuffer | Stati Uniti | Database vettoriale |
| Stripe | Stati Uniti | Elaborazione dei pagamenti |
Domande
Se qualcosa nel presente Accordo sul trattamento dei dati non fosse chiaro, ci contatti all'indirizzo info@olostep.com