Vai al contenuto

Accordo sul trattamento dei dati

Sintesi leggibile dell'accordo previsto dall'articolo 28 del GDPR. Il testo firmato viene consegnato come allegato al contratto, in italiano, al momento della registrazione.

I ruoli, senza ambiguità

Quando usi Flarseo per lavorare sul tuo brand, il titolare del trattamento sei tu: decidi quali contenuti caricare, quali dati inserire, dove pubblicare e per quali finalità.

Collaborazioni Digitali Srl agisce come responsabile del trattamento: elabora i dati per tuo conto, nei limiti delle tue istruzioni e per erogare il servizio che hai sottoscritto.

Restiamo invece titolari per i dati che raccogliamo in proprio: account, fatturazione, log tecnici e comunicazioni con il supporto. Quella parte è descritta nell'informativa privacy.

Leggi l'informativa privacy

Oggetto e durata del trattamento

ElementoContenuto
OggettoElaborazione dei contenuti e dei materiali che il cliente affida alla piattaforma per pianificare, generare, revisionare e pubblicare contenuti editoriali e social, e per costruire il sito.
DurataPer tutta la vigenza del contratto, più il periodo limitato di recupero previsto dal contratto quadro dopo la cessazione.
Natura delle operazioniRaccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione tramite modelli linguistici, comunicazione ai sistemi di pubblicazione indicati dal cliente, cancellazione.
Categorie di interessatiReferenti del cliente, autori e revisori indicati dal cliente, persone eventualmente citate nei materiali che il cliente carica.
Categorie di datiDati identificativi e di contatto, contenuti testuali e visuali del brand, materiali documentali caricati dal cliente.

Il cliente si impegna a non caricare categorie particolari di dati ai sensi dell'articolo 9 del GDPR né dati relativi a condanne penali. La piattaforma non è progettata per riceverli.

Istruzioni del titolare

Trattiamo i dati soltanto su istruzione documentata del cliente. Le istruzioni sono contenute nel contratto, nella configurazione dello spazio di lavoro e nelle richieste che il cliente invia attraverso la piattaforma.

Se un'istruzione ci sembra in contrasto con il GDPR o con altra norma applicabile, lo comunichiamo al cliente prima di eseguirla.

Se una norma dell'Unione o di uno Stato membro ci obbliga a un trattamento diverso, informiamo il cliente prima di procedere, salvo che la norma stessa lo vieti per motivi di interesse pubblico.

Riservatezza

Le persone autorizzate ad accedere ai dati sono individuate per nome, istruite sul trattamento e vincolate a un obbligo di riservatezza che sopravvive alla fine del rapporto di lavoro o di collaborazione.

L'accesso ai dati del cliente da parte del nostro personale avviene solo quando serve: assistenza richiesta dal cliente, diagnosi di un guasto, adempimento di un obbligo di legge. Gli accessi vengono registrati.

Non utilizziamo i contenuti del cliente per finalità nostre. In particolare non li usiamo per addestrare modelli generalisti.

Misure di sicurezza

Adottiamo misure tecniche e organizzative adeguate al rischio, ai sensi dell'articolo 32 del GDPR.

  • Cifratura dei dati in transito e a riposo.
  • Cifratura dei segreti e delle credenziali dei servizi collegati.
  • Controllo degli accessi con principio del minimo privilegio e autenticazione robusta.
  • Separazione logica fra gli spazi di lavoro dei diversi clienti.
  • Backup periodici e procedure di ripristino verificate.
  • Registrazione degli eventi rilevanti e monitoraggio degli errori.
  • Procedura documentata di gestione degli incidenti.

Dettaglio delle misure di sicurezza

Sub responsabili

Il cliente autorizza in via generale il ricorso a sub responsabili per le categorie di servizi necessarie a erogare la piattaforma: infrastruttura cloud, modelli linguistici, pagamenti, invio di email transazionali, dati SEO, monitoraggio degli errori.

Ogni sub responsabile è vincolato per contratto a obblighi di protezione dei dati non meno rigorosi di quelli che abbiamo verso il cliente. Restiamo pienamente responsabili verso il cliente del loro operato.

Comunichiamo con anticipo ragionevole ogni intenzione di aggiungere o sostituire un sub responsabile, così che il cliente possa opporsi per motivi documentati legati alla protezione dei dati.

Categorie di sub responsabili e processo di notifica

Assistenza al titolare

Assistiamo il cliente, con misure tecniche e organizzative adeguate e tenuto conto della natura del trattamento, negli adempimenti che il GDPR pone a suo carico.

  1. Richieste degli interessati: se una richiesta arriva a noi la inoltriamo senza ritardo al cliente e mettiamo a disposizione gli strumenti per rispondere.
  2. Sicurezza del trattamento: forniamo le informazioni necessarie a documentare le misure adottate.
  3. Valutazione d'impatto: forniamo le informazioni tecniche in nostro possesso quando il cliente deve svolgerne una.
  4. Consultazione preventiva dell'autorità: collaboriamo con le informazioni che ci competono.

Mettiamo inoltre a disposizione del cliente le informazioni necessarie a dimostrare il rispetto degli obblighi dell'articolo 28.

Violazioni dei dati personali

Se veniamo a conoscenza di una violazione dei dati personali che riguarda i dati trattati per conto del cliente, informiamo il cliente senza ingiustificato ritardo, come previsto dall'articolo 33 paragrafo 2 del GDPR.

La comunicazione contiene, nella misura in cui sono disponibili, la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze e le misure adottate o proposte.

Se al momento della prima comunicazione non tutte le informazioni sono disponibili, le forniamo progressivamente senza ulteriore ritardo. Le notifiche all'autorità di controllo e agli interessati restano a carico del cliente, in quanto titolare.

Trasferimenti fuori dallo Spazio economico europeo

Quando un trattamento comporta un trasferimento verso un paese terzo, applichiamo una delle garanzie previste dal capo V del GDPR: decisione di adeguatezza, oppure clausole contrattuali tipo con le misure supplementari necessarie.

Le informazioni sulle garanzie applicate a ciascuna categoria di fornitore sono disponibili su richiesta.

Cancellazione o restituzione alla fine

Alla cessazione del rapporto il cliente sceglie se ottenere la restituzione dei dati o la loro cancellazione.

Gli strumenti di esportazione restano disponibili per il periodo di recupero previsto dal contratto quadro. Trascorso quel periodo, procediamo alla cancellazione.

Restano escluse dalla cancellazione le copie che dobbiamo conservare per obbligo di legge, che restano protette dalle stesse misure di sicurezza e non vengono più utilizzate per altre finalità.

Audit e verifiche

Il cliente ha diritto di verificare il rispetto degli obblighi dell'articolo 28.

La verifica avviene, in prima battuta, attraverso la documentazione che mettiamo a disposizione su richiesta: descrizione delle misure di sicurezza, elenco aggiornato dei sub responsabili, informazioni sulle garanzie per i trasferimenti.

Se la documentazione non è sufficiente, il cliente può richiedere un audit con preavviso ragionevole, in orario lavorativo, senza interferire con la disponibilità del servizio per gli altri clienti e nel rispetto degli obblighi di riservatezza verso di essi. Modalità e limiti sono definiti nell'accordo firmato.

Il testo firmato

Questa pagina è una sintesi divulgativa. L'accordo che vincola le parti è quello firmato, consegnato come allegato al contratto quadro al momento della registrazione, in lingua italiana.

Se hai bisogno di riceverne copia prima di sottoscrivere, chiedila: te la mandiamo senza impegno.

In caso di divergenza fra questa sintesi e l'accordo firmato prevale l'accordo firmato. Le versioni in inglese, francese e tedesco di questa pagina sono traduzioni di cortesia.

Ti serve il DPA prima di firmare?

Scrivici indicando ragione sociale e partita IVA: ti inviamo il testo completo dell'accordo e l'elenco aggiornato dei sub responsabili.