Contratto di affidamento del trattamento dei dati personali
Versione: 1.0
Valido dal: 30 luglio 2026
Il presente Contratto, di seguito denominato "DPA", è concluso tra:
- l'organizzazione indicata nell'account Sentivaro, di seguito denominata "Amministratore", e
- Dawid Balcer, responsabile del progetto Sentivaro come persona fisica non esercente un'impresa, indirizzo di corrispondenza: ul. Jana Brzechwy 8, 60-195 Poznań, e-mail: contact@sentivaro.com, di seguito denominato il "Responsabile del trattamento".
Il DPA è parte dell'accordo per l'utilizzo di Sentivaro.
1. Oggetto e ora
- L'Amministratore affida al Responsabile i dati personali nella misura necessaria per configurare, implementare, misurare e risolvere le campagne di sensibilizzazione sulla sicurezza informatica autorizzate e fornire i relativi materiali didattici.
- Il trattamento dura dal primo trasferimento dei dati fino alla loro cancellazione o restituzione dopo l'utilizzo del Servizio, tenendo conto del periodo di sovrascrittura della copia di backup.
- Una Campagna dettagliata costituisce le istruzioni documentate dell'Amministratore riguardanti la sua configurazione, i destinatari, gli eventi e la conservazione.
2. Natura e finalità dell'operazione
Le operazioni possono includere:
- accettazione o importazione;
- ordinare e assegnare alla Campagna;
- magazzinaggio;
- generare e inviare un messaggio controllato;
- registrazione degli eventi configurati;
- pseudonimizzazione e aggregazione;
- presentazione dei risultati agli utenti autorizzati;
- esportazione su richiesta dell'Amministratore;
- fornire materiale didattico;
- correzione di bozze;
- limite;
- cancellazione.
L'unico scopo è implementare il programma di sensibilizzazione alla sicurezza informatica autorizzato dall'Amministratore.
3. Persone e dati
- Categorie di persone:
- dipendenti e collaboratori dell'Amministratore;
- altre persone coperte dal programma legale e autorizzato dell'Amministratore, previo accordo.
- Categorie di dati:
- nome e cognome;
- indirizzo di posta elettronica aziendale;
- dipartimento, squadra, unità organizzativa o categoria di formazione;
- ID partecipante interno;
- il fatto di erogare, aprire, cliccare, rendicontare e completare l'attività didattica, a seconda della configurazione;
- dati di correzione dei risultati;
- dati tecnici limitati, se necessari.
- L'Amministratore non può trasferire senza previo consenso scritto:
- categorie particolari di dati ex art. 9 GDPR;
- dati di cui all'art. 10 GDPR;
- password reali, codici o credenziali AMF;
- dati finanziari, numeri di documenti o identificatori nazionali;
- indirizzi di posta elettronica privati;
- contenuto della corrispondenza privata.
4. Comandi dell'amministratore
- L'entità del trattamento tratta i dati solo sulla base delle istruzioni documentate dell'amministratore, a meno che l'obbligo di trattamento non derivi dal diritto dell'UE o dal diritto polacco.
- La configurazione della campagna e le azioni di un utente autorizzato nel pannello costituiscono comandi se conformi al DPA, ai regolamenti e alla politica di utilizzo accettabile.
- Il Responsabile informa immediatamente l'Amministratore se, a suo avviso, l'ordine viola il GDPR o altre disposizioni sulla protezione dei dati. Può sospendere l'esecuzione del comando finché non sarà chiarito.
- L'entità responsabile del trattamento non utilizza i dati della campagna per la pubblicità, la valutazione dei propri dipendenti, lo scambio di dati o la formazione di modelli di intelligenza artificiale.
5. Obblighi dell'Amministratore
Amministratore:
- garantisce la liceità del trasferimento e del trattamento dei dati;
- stabilisce la base giuridica;
- adempie agli obblighi di informazione;
- conduce test di equilibrio e DPIA, se richiesto;
- assicura il rispetto della normativa giuslavoristica e dei regolamenti interni;
- limita i dati al minimo;
- fornisce agli utenti i permessi appropriati;
- verifica i risultati prima di utilizzarli contro una persona specifica;
- non utilizza il risultato come unica base per decisioni automatiche del personale;
- fornisce al Responsabile solo istruzioni lecite.
6. Riservatezza
- Hanno accesso ai dati solo le persone che agiscono sotto l'autorizzazione del Responsabile e per le quali l'accesso è necessario.
- Queste persone sono obbligate alla riservatezza per contratto o per legge.
- L'obbligo di riservatezza vale anche dopo la fine della collaborazione.
7. Sicurezza
- Il responsabile del trattamento attua misure adeguate al rischio ai sensi dell'art. 32 GDPR.
- Le misure comprendono, a seconda dell'architettura attuale:
- crittografia della trasmissione;
- hashing sicuro delle password;
- controllo del ruolo;
- separazione dei dati dell'Organizzazione;
- gettoni con casualità e periodo di validità adeguati;
- registrazione delle attività amministrative;
- copie di backup e test di ricostruzione;
- processo di aggiornamento e rimozione delle vulnerabilità;
- limitazione della conservazione;
- procedura di risposta agli incidenti;
- protezione dell'accesso amministrativo;
- revisione periodica delle misure.
- L'attuale descrizione delle misure può essere messa a disposizione dell'amministratore senza informazioni, la cui divulgazione aumenterebbe il rischio per la sicurezza.
8. Subresponsabili del trattamento
- L'amministratore concede il consenso scritto generale all'utilizzo di ulteriori entità elencate nella pagina "/subresponsabili del trattamento".
- Il Responsabile informerà l'Amministratore della modifica pianificata con almeno 14 giorni di anticipo, a meno che non sia necessaria una modifica urgente per rimuovere la minaccia.
- Entro tale termine l'amministratore può sollevare un'opposizione motivata in merito alla protezione dei dati.
- Se il motivo dell'opposizione non può essere ragionevolmente rimosso, l'Amministratore può interrompere l'utilizzo della parte del Servizio che richiede un determinato fornitore.
- Il responsabile del trattamento impone al sub-responsabile obblighi di protezione dei dati corrispondenti agli obblighi previsti dal presente LTD ed è responsabile dell'adempimento dei propri obblighi ai sensi dell'art. 28 GDPR.
9. Trasferimenti
- I dati della campagna vengono elaborati nel SEE, a meno che l'elenco dei sub-responsabili del trattamento non indichi espressamente diversamente.
- Il trasferimento al di fuori del SEE può avvenire solo previo ordine documentato dell'Amministratore o utilizzando un meccanismo consentito dal GDPR.
- Qualora siano necessarie clausole contrattuali tipo, valutazione del trasferimento o misure integrative, il Responsabile fornirà al Titolare le informazioni disponibili necessarie per valutarle.
10. Diritti delle persone
- Il Responsabile, tenendo conto della natura del trattamento, aiuta il Titolare nell'esercizio dei diritti degli interessati utilizzando gli strumenti tecnici e organizzativi a disposizione.
- Se il Partecipante presenta una richiesta direttamente al Responsabile, quest'ultimo inoltrerà la richiesta all'Amministratore senza indebito ritardo e non risponderà sostanzialmente senza le sue istruzioni, a meno che ciò non sia richiesto dalla legge.
- L'amministratore è responsabile della verifica della persona e della risposta tempestiva.
11. Assistenza in materia di conformità
Il Responsabile, tenendo conto della natura del trattamento e delle informazioni disponibili, assiste il Titolare nelle seguenti aree:
- sicurezza;
- valutazione del rischio;
- segnalare violazioni;
- avvisare le persone;
- DPIA;
- consultazione con l'autorità di controllo;
- dimostrare la cancellazione dei dati.
L'assistenza non comprende il rilascio di un parere legale o l'assunzione della responsabilità dell'Amministratore.
12. Violazioni dei dati
- Il Responsabile notifica all'Amministratore una violazione dei Dati della Campagna senza indebito ritardo dopo la sua scoperta.
- Ove disponibile, l'avviso comprende:
- la natura della violazione;
- categorie e numero approssimativo di persone;
- categorie e numero approssimativo di record;
- possibili conseguenze;
- misure adottate o proposte;
- punto di contatto;
- ora del rilevamento e arco temporale noto dell'evento.
- Le informazioni possono essere trasferite in più fasi.
- La notifica non costituisce ammissione di responsabilità.
- L'amministratore decide di riferire all'autorità e di avvisare le persone.
13. Cancellazione e restituzione
- L'amministratore può eliminare i dati della campagna nel pannello o emettere un ordine di eliminazione.
- Dopo il completamento del servizio, il Responsabile, a discrezione dell'Amministratore, cancella o restituisce i Dati della Campagna attivi, a meno che la legge non ne richieda la conservazione.
- I dati temporaneamente presenti nei backup a rotazione sono isolati dall’uso ordinario e cancellati quando il relativo backup viene sovrascritto nel ciclo tecnico dei backup.
- I dati aggregati possono essere conservati solo quando una persona non può più essere ragionevolmente identificata.
14. Audit
- Il responsabile del trattamento fornisce le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR.
- L'amministratore può effettuare un controllo non più di una volta all'anno, a meno che non si sia verificata una violazione o l'autorità richieda un controllo aggiuntivo.
- L’audit dovrebbe:
- essere annunciato con almeno 14 giorni di anticipo;
- avvenire in orari concordati;
- non violare la sicurezza di altre Organizzazioni;
- utilizzare prima documenti e risposte remote;
- essere eseguiti da soggetti tenuti alla riservatezza.
- L'amministratore sostiene le proprie spese di audit. Il Responsabile non addebita alcun costo per un'assistenza ragionevole secondo il modello di Servizio gratuito, ma può rifiutare azioni eccessive o proporre mezzi alternativi concordati per dimostrare la conformità.
15. Responsabilità e priorità
- La responsabilità delle parti risulta dal GDPR, dalla legge applicabile e dai Regolamenti.
- In caso di conflitto tra il Garante e il Regolamento in materia di protezione dei dati delle campagne, prevarrà il Garante.
- Qualora si applichino clausole contrattuali tipo che siano in conflitto con il DPA, prevarranno le clausole stesse.
16. Fine
Il DPA si applica fintantoché il Responsabile tratta i Dati della campagna per conto del Titolare.