Il presente Addendum al trattamento dei dati, comprensivo degli Allegati 1 e 2 ("DPA"), stabilisce le condizioni essenziali richieste da Sojern, Inc., una società del Delaware con sede principale in 575 Market Street, 4th Floor, San Francisco, CA 94105 USA ("Sojern"). Ai fini del presente DPA, la società parte dell'Accordo (come definito di seguito) in cui il presente DPA è incorporato è denominata "Società".
“Accordo” indica qualsiasi accordo tra le parti in base al quale Sojern riceve, raccoglie, accede o elabora in altro modo Dati personali per le finalità previste dal relativo accordo di fornitura dati o di servizio. Il presente DPA incorpora i termini e le condizioni dell'Accordo e quanto stabilito di seguito. In caso di conflitto tra il DPA e l'Accordo, prevarranno i termini del presente DPA. Tutti i termini in maiuscolo utilizzati ma non definiti nel presente documento avranno il significato loro attribuito nell'Accordo.
“Dati personali” indica qualsiasi informazione relativa a una persona fisica identificata o identificabile che può essere identificata, direttamente o indirettamente.
“Servizio” indica i servizi forniti da Sojern o dalla Società, a seconda dei casi, ai sensi dell'Accordo.
Ai fini del trattamento effettuato da Sojern in conformità all'Accordo, il ruolo di Sojern come responsabile o titolare del trattamento dei Dati personali elaborati da Sojern sarà stabilito nel relativo Accordo.
Salvo quanto espressamente consentito nel presente documento o per iscritto dalla Società, Sojern non potrà direttamente o indirettamente (a) divulgare, vendere, distribuire o trasmettere Dati personali a terzi, o (b) utilizzare i Dati personali per scopi diversi dalla fornitura del Servizio alla Società ai sensi dell'Accordo, e in conformità con tutte le leggi vigenti in materia di privacy e protezione dei dati. Sojern garantirà che ogni persona autorizzata al trattamento dei Dati personali sia soggetta a un obbligo di riservatezza in relazione a tali Dati personali.
Ciascuna parte certifica di comprendere i propri obblighi ai sensi delle leggi vigenti in materia di privacy e protezione dei dati e tratterà i Dati personali in conformità con tutte le leggi vigenti in materia di privacy e protezione dei dati. Laddove Sojern agisca in qualità di responsabile del trattamento, Sojern eseguirà il trattamento come documentato e istruito dalla Società nell'Accordo, a meno che non venga diversamente notificato da un'autorità di regolamentazione che tale trattamento non è conforme alle leggi vigenti in materia di privacy e protezione dei dati; in tal caso, Sojern fornirà tempestivamente alla Società un avviso scritto di tale notifica normativa e potrà cessare il trattamento dei Dati personali fino alla risoluzione della questione normativa.
Nella misura richiesta dalla legge vigente in materia di protezione dei dati, la Società istruirà Sojern a trattare i Dati personali solo per le finalità consentite dalle leggi vigenti in materia di privacy e protezione dei dati e divulgherà i Dati personali a Sojern solo per le finalità limitate e specifiche indicate nell'Accordo. La Società si riserva il diritto, previo ragionevole preavviso, di adottare misure ragionevoli e appropriate per garantire che Sojern utilizzi i Dati personali trasferiti in modo coerente con gli obblighi di Sojern ai sensi delle leggi vigenti in materia di privacy e protezione dei dati, incluse misure ragionevoli e appropriate per interrompere e porre rimedio all'uso non autorizzato dei Dati personali. Sojern informerà la Società qualora determini di non poter più adempiere ai propri obblighi ai sensi delle leggi vigenti in materia di privacy e protezione dei dati.
Laddove l'Accordo specifichi che Sojern agisce in qualità di "terza parte" ai sensi del California Consumer Protection Act (CCPA):
Sojern tratterà i Dati Personali esclusivamente durante la vigenza dell'Accordo per fornire o eseguire il Servizio, specificamente per lo scopo limitato e circoscritto di fornire il Servizio o come diversamente indicato o consentito per iscritto dalla Società. Per chiarezza, i Servizi forniti da Sojern sono elencati nel Modulo d'Ordine della Società.
Sojern si impegna a rispettare tutti gli obblighi applicabili ai sensi del CCPA, a fornire lo stesso livello di protezione della privacy richiesto dal CCPA e a fornire notifica qualora non fosse più in grado di adempiere ai propri obblighi ai sensi del CCPA.
Sojern concede alla Società il diritto di (a) adottare misure ragionevoli e appropriate per garantire che il Fornitore utilizzi i Dati Personali in modo coerente con i propri obblighi ai sensi del CCPA e (b) previa notifica, adottare misure ragionevoli e appropriate per interrompere e porre rimedio all'uso non autorizzato dei Dati Personali.
Ciascuna parte manterrà un registro scritto o elettronico del trattamento dei Dati Personali. Ciascuna parte coopererà ragionevolmente con l'altra parte nel rispetto delle leggi applicabili sulla privacy e sulla protezione dei dati in merito a valutazioni di impatto sui dati, registri dei trattamenti, relative richieste o consultazioni con le autorità di protezione dei dati e audit in conformità con l'Accordo applicabile, per consentire alla Società di confermare che Sojern abbia adempiuto ai propri obblighi ai sensi delle leggi applicabili sulla privacy e sulla protezione dei dati e dell'Accordo.
Le parti riconoscono che Sojern non intrattiene un rapporto diretto con gli individui i cui Dati Personali vengono forniti a Sojern. Pertanto, laddove richiesto dalle leggi applicabili sulla privacy e sulla protezione dei dati, la Società renderà disponibile l'Informativa sulla privacy di Sojern all'indirizzo https://www.sojern.com/privacy/privacy-policy/ agli individui i cui Dati Personali sono trattati da Sojern.
La Società dovrà fornire notifica agli individui e ottenere il loro consenso, come richiesto dalle leggi applicabili sulla privacy e sulla protezione dei dati, in merito alla raccolta, all'uso e alla divulgazione dei Dati Personali da parte della Società. Se le leggi applicabili sulla privacy e sulla protezione dei dati richiedono meccanismi attraverso i quali gli individui possano esercitare i propri diritti, inclusi, a titolo esemplificativo ma non esaustivo, i diritti di opt-out, la Società (o l'altra parte responsabile della raccolta dei Dati Personali per conto della Società) dovrà fornire tale meccanismo agli individui. Si presumerà che la Società abbia fornito le notifiche appropriate e ottenuto i consensi necessari, ove richiesto, da tutti gli individui i cui Dati Personali sono forniti a Sojern. La Società dovrà fornire prontamente, su richiesta e in qualsiasi momento da parte di Sojern, la prova che i consensi appropriati siano stati ottenuti dalla Società dagli individui interessati.
Ciascuna parte coopererà ragionevolmente con l'altra parte in risposta a eventuali richieste o reclami da parte di individui relativi al trattamento dei Dati Personali ai sensi dell'Accordo e riguardanti i diritti alla privacy previsti dalle leggi applicabili sulla privacy e sulla protezione dei dati. Se Sojern riceve una richiesta da un individuo, Sojern provvederà prontamente a: (a) inoltrare la richiesta alla Società affinché la gestisca; e (b) laddove Sojern agisca in qualità di responsabile del trattamento, attuare la decisione della Società in merito alle modalità di gestione della richiesta.
Le parti riconoscono che i Dati Personali provenienti da fuori degli USA (incluso lo Spazio Economico Europeo (SEE), il Regno Unito o la Svizzera) possono essere trasferiti o trattati da Sojern in un paese o territorio riconosciuto come garante di una protezione adeguata ai sensi della pertinente legge sulla privacy e sulla protezione dei dati. Le parti concordano inoltre che i trasferimenti di tali Dati Personali a Sojern possono essere effettuati in conformità con una soluzione, diversa dalle clausole contrattuali standard, che consenta il trasferimento lecito di dati personali verso un paese terzo in conformità con la legge applicabile sulla privacy e sulla protezione dei dati (una "Soluzione di Trasferimento"). Ciò include, a titolo esemplificativo ma non esaustivo, un quadro di protezione dei dati approvato e riconosciuto come garante del fatto che le entità partecipanti forniscano un'adeguata protezione dei Dati Personali.
Nella misura in cui i Dati Personali provenienti da fuori degli USA (incluso lo Spazio Economico Europeo (SEE), il Regno Unito o la Svizzera) vengano trasferiti a Sojern, il trattamento dei dati richieda un'adeguatezza ai sensi delle leggi del paese della Società, non si applichi alcuna decisione di adeguatezza o Soluzione di Trasferimento, e l'adeguatezza richiesta possa essere soddisfatta dai termini del presente DPA, le parti concordano che il presente DPA incorpora per riferimento, ove applicabile, le clausole contrattuali standard della Commissione Europea (UE) 2021/914 per il trasferimento di Dati Personali verso paesi terzi ai sensi del Regolamento (UE) 2016/679 da parte di titolari del trattamento UE/SEE a responsabili del trattamento stabiliti al di fuori dell'UE/SEE ("Modulo 2") e/o da parte di titolari del trattamento UE/SEE a titolari del trattamento stabiliti al di fuori dell'UE/SEE ("Modulo 1"), e come di volta in volta modificate o sostituite dalla Commissione Europea (collettivamente, le "Clausole"). Per comodità, le Clausole collegate tramite collegamento ipertestuale sopra sono generate sulla base del testo reso disponibile dalla Commissione Europea al solo scopo di incorporare le Clausole nell'Accordo, selezionare il/i Modulo/i appropriato/i e aggiungere informazioni nell'Appendice come consentito dalle Clausole. Ai fini dei trasferimenti di Dati Personali, la Società sarà l'"esportatore di dati" e Sojern sarà l'"importatore di dati" (anche se la Società è un'entità situata al di fuori dell'UE/SEE, a condizione che la Società sia comunque soggetta al Regolamento (UE) 2016/679). Laddove si applichino le Clausole, la Società e Sojern si riterranno aver sottoscritto le Clausole a proprio nome e per proprio conto, e i nomi, gli indirizzi, i dettagli di contatto, i ruoli e le attività delle parti relativi ai Dati Personali trasferiti ai sensi di tali Clausole saranno forniti nell'Accordo. L'esecuzione dell'Accordo sarà considerata esecuzione delle Clausole, specificamente l'esecuzione dell'Allegato I.A delle Clausole. Nella misura in cui vi sia un conflitto tra i termini del presente DPA e le Clausole, le Clausole applicabili prevarranno e regoleranno la materia.
Ciascuna parte implementerà e manterrà misure tecniche, fisiche e organizzative appropriate per proteggere i Dati Personali contro il trattamento non autorizzato o illecito e contro la perdita, la distruzione o il danno accidentali.
L'Azienda concede un'autorizzazione generale a Sojern per l'utilizzo di altri responsabili del trattamento per il trattamento dei Dati Personali ("Sub-responsabili"), i quali sono vincolati da obblighi di riservatezza e protezione dei dati coerenti con il presente DPA e con le leggi vigenti in materia di privacy e protezione dei dati, elencati su www.sojern.com/legal/partner-list/. Ove richiesto dall'Accordo o laddove Sojern agisca in qualità di responsabile del trattamento, Sojern informerà l'Azienda di eventuali modifiche riguardanti l'aggiunta o la sostituzione di Sub-responsabili aggiornando l'elenco sopra menzionato, dando così all'Azienda l'opportunità di opporsi a tali modifiche; le istruzioni per le obiezioni sono fornite allo stesso URL. Se l'Azienda si oppone ragionevolmente a una modifica e Sojern non è in grado di risolvere tale obiezione, l'Azienda può risolvere l'Accordo e il DPA.
Il presente DPA rimarrà pienamente valido ed efficace fino alla data successiva tra (a) la scadenza dell'Accordo/i e (b) il momento in cui Sojern conserverà copie dei Dati Personali. Ciascuna parte può risolvere il presente DPA immediatamente in caso di violazione sostanziale dello stesso, o qualora un'autorità di regolamentazione e/o un tribunale o una corte competente stabilisca che il trattamento dei Dati Personali da parte delle parti viola sostanzialmente le leggi vigenti in materia di privacy e protezione dei dati, a condizione, tuttavia, che la parte non inadempiente fornisca notifica della presunta violazione e che tale violazione rimanga non sanata per un periodo di quindici (15) giorni successivi a tale notifica.
Il presente DPA si intende stipulato ed è interpretato ai sensi delle leggi dello Stato della California, USA, senza riguardo alle disposizioni in materia di conflitto di leggi ivi previste.
Viaggiatori e altri clienti della Società.
I Dati Personali trasferiti dalla Società sono forniti in conformità con l'Accordo e possono includere, a titolo esemplificativo ma non esaustivo:
Nessuno
Base continuativa, per la durata dell'Accordo applicabile.
Raccolta di informazioni sulla navigazione online tramite l'uso di cookie e altre tecnologie di tracciamento.
Per qualsiasi finalità lecita in relazione ai Servizi forniti ai sensi dell'Accordo tra l'esportatore di dati e l'importatore di dati, in particolare per la pubblicità mirata basata sulle informazioni di navigazione online o per la fornitura di servizi di email marketing, se specificato nell'Accordo. Non è consentito alcun ulteriore trattamento.
Per la durata dell'Accordo applicabile, a meno che, a scelta dell'esportatore di dati, i Dati Personali non vengano cancellati o restituiti.
I sub-responsabili del trattamento sono elencati su www.sojern.com/legal/partner-list/ come consentito dalla Clausola 9(a) del Modello 1.
L'autorità di controllo di uno degli Stati membri in cui si trovano gli interessati i cui Dati Personali sono trasferiti ai sensi delle presenti Clausole in relazione all'offerta di beni o servizi a loro rivolti, o il cui comportamento è monitorato, come indicato nell'Allegato I.C, agirà in qualità di autorità di controllo competente.
1. Generale. Sojern stabilirà, implementerà e manterrà misure amministrative, tecniche e organizzative appropriate, progettate per proteggere i Dati Personali da trattamenti non autorizzati o illeciti, nonché da perdita, distruzione o danni accidentali. Tali misure saranno adeguate alla conformità con le leggi vigenti in materia di protezione dei dati e Sojern si atterrà in ogni momento alle proprie politiche e al proprio programma di sicurezza delle informazioni.
2. Politiche e standard di sicurezza delle informazioni. Sojern manterrà politiche, standard e procedure di sicurezza delle informazioni. Tali politiche, standard e procedure saranno mantenuti aggiornati e revisionati ogni volta che verranno apportate modifiche rilevanti ai sistemi informativi che utilizzano o archiviano Dati Personali.
3. Gestione delle vulnerabilità. Sojern manterrà un programma di gestione delle vulnerabilità per tutti i sistemi che elaborano Dati Personali, che include, senza limitazioni, la scansione interna ed esterna delle vulnerabilità con valutazione dei rischi e piani di rimedio formali per affrontare qualsiasi vulnerabilità identificata.
4. Valutazione del rischio. Sojern condurrà valutazioni periodiche del rischio per identificare e valutare i rischi ragionevolmente prevedibili per la sicurezza, la riservatezza e l'integrità dei registri contenenti Dati Personali, valutando e migliorando, ove necessario, l'efficacia delle proprie misure di salvaguardia per limitare tali rischi.
5. Classificazione dei dati. Sojern manterrà politiche e procedure per classificare le risorse informative sensibili, chiarire le responsabilità in materia di sicurezza e promuovere la consapevolezza tra tutti i dipendenti.
6. Crittografia. Sojern implementerà meccanismi di crittografia standard del settore e suite di cifratura avanzate (si raccomanda AES a 256 bit) per l'archiviazione e la trasmissione. Sojern accetterà connessioni tramite canali crittografati (si raccomanda TLS).
7. Sicurezza di rete. Sojern proteggerà la propria rete adottando un approccio di difesa in profondità che utilizza apparecchiature disponibili in commercio e tecniche standard del settore, inclusi, senza limitazioni, firewall, sistemi di rilevamento delle intrusioni, liste di controllo degli accessi e protocolli di routing.
8. Controlli contro virus e malware. Sojern proteggerà i Dati Personali da codici dannosi e installerà e manterrà software di protezione antivirus e anti-malware su qualsiasi sistema che gestisca Dati Personali.
9. Controllo degli accessi. Sojern applicherà il principio del privilegio minimo, per cui l'accesso ai Dati Personali viene concesso solo a coloro che, all'interno dell'organizzazione, ne hanno necessità lavorativa, e le autorizzazioni saranno limitate al minimo indispensabile per svolgere la specifica funzione lavorativa.
10. Luogo di elaborazione. I Dati Personali saranno elaborati da Sojern negli Stati Uniti, fatte salve le leggi vigenti in materia di protezione dei dati che potrebbero richiedere diversamente.
11. Risposta agli incidenti. Sojern manterrà un programma di risposta agli incidenti di sicurezza dei dati e documenterà tutti i sospetti incidenti di sicurezza. Sojern indagherà su qualsiasi incidente di sicurezza dei dati e adotterà tutte le misure necessarie per eliminare o contenere l'incidente.
12. Personale. Sojern manterrà un programma di formazione e sensibilizzazione sulla sicurezza delle informazioni e formerà il personale critico di Sojern sulle misure di protezione dei dati e sulle tutele generali di sicurezza informatica.
13. Fornitori. Sojern manterrà un programma di gestione dei fornitori che valuterà tutti i partner con cui Sojern scambia Dati Personali. Tali fornitori saranno tenuti a rispettare standard di sicurezza dei dati non meno restrittivi di quelli qui stabiliti.