sentivaro
Valutazione della resilienzaFormazione dei dipendenti
Perché Sentivaro
Phishing senza segretiPrendi buone decisioniLeggi tra le righeVerifica con un altro canaleProteggi il processoQuando tutto sembra correttoLa decisione finaleCollega gli eventiGestisci le eccezioni in sicurezzaVerifica le proveLimita l’impatto
ContattiCentro assistenza
Accedi
Prodotto
Valutazione della resilienzaFormazione dei dipendenti
Perché Sentivaro
Conoscenza
Phishing senza segretiPrendi buone decisioniLeggi tra le righeVerifica con un altro canaleProteggi il processoQuando tutto sembra correttoLa decisione finaleCollega gli eventiGestisci le eccezioni in sicurezzaVerifica le proveLimita l’impatto
ContattiAccedi

Sentivaro · Documenti legali

Accordo sul trattamento dei dati

Versione 1.0

Contratto di affidamento del trattamento dei dati personali

Versione: 1.0

Valido dal: 30 luglio 2026

Il presente Contratto, di seguito denominato "DPA", è concluso tra:

  1. l'organizzazione indicata nell'account Sentivaro, di seguito denominata "Amministratore", e
  2. Dawid Balcer, responsabile del progetto Sentivaro come persona fisica non esercente un'impresa, indirizzo di corrispondenza: ul. Jana Brzechwy 8, 60-195 Poznań, e-mail: contact@sentivaro.com, di seguito denominato il "Responsabile del trattamento".

Il DPA è parte dell'accordo per l'utilizzo di Sentivaro.

1. Oggetto e ora

  1. L'Amministratore affida al Responsabile i dati personali nella misura necessaria per configurare, implementare, misurare e risolvere le campagne di sensibilizzazione sulla sicurezza informatica autorizzate e fornire i relativi materiali didattici.
  2. Il trattamento dura dal primo trasferimento dei dati fino alla loro cancellazione o restituzione dopo l'utilizzo del Servizio, tenendo conto del periodo di sovrascrittura della copia di backup.
  3. Una Campagna dettagliata costituisce le istruzioni documentate dell'Amministratore riguardanti la sua configurazione, i destinatari, gli eventi e la conservazione.

2. Natura e finalità dell'operazione

Le operazioni possono includere:

  • accettazione o importazione;
  • ordinare e assegnare alla Campagna;
  • magazzinaggio;
  • generare e inviare un messaggio controllato;
  • registrazione degli eventi configurati;
  • pseudonimizzazione e aggregazione;
  • presentazione dei risultati agli utenti autorizzati;
  • esportazione su richiesta dell'Amministratore;
  • fornire materiale didattico;
  • correzione di bozze;
  • limite;
  • cancellazione.

L'unico scopo è implementare il programma di sensibilizzazione alla sicurezza informatica autorizzato dall'Amministratore.

3. Persone e dati

  1. Categorie di persone:
  • dipendenti e collaboratori dell'Amministratore;
  • altre persone coperte dal programma legale e autorizzato dell'Amministratore, previo accordo.
  1. Categorie di dati:
  • nome e cognome;
  • indirizzo di posta elettronica aziendale;
  • dipartimento, squadra, unità organizzativa o categoria di formazione;
  • ID partecipante interno;
  • il fatto di erogare, aprire, cliccare, rendicontare e completare l'attività didattica, a seconda della configurazione;
  • dati di correzione dei risultati;
  • dati tecnici limitati, se necessari.
  1. L'Amministratore non può trasferire senza previo consenso scritto:
  • categorie particolari di dati ex art. 9 GDPR;
  • dati di cui all'art. 10 GDPR;
  • password reali, codici o credenziali AMF;
  • dati finanziari, numeri di documenti o identificatori nazionali;
  • indirizzi di posta elettronica privati;
  • contenuto della corrispondenza privata.

4. Comandi dell'amministratore

  1. L'entità del trattamento tratta i dati solo sulla base delle istruzioni documentate dell'amministratore, a meno che l'obbligo di trattamento non derivi dal diritto dell'UE o dal diritto polacco.
  2. La configurazione della campagna e le azioni di un utente autorizzato nel pannello costituiscono comandi se conformi al DPA, ai regolamenti e alla politica di utilizzo accettabile.
  3. Il Responsabile informa immediatamente l'Amministratore se, a suo avviso, l'ordine viola il GDPR o altre disposizioni sulla protezione dei dati. Può sospendere l'esecuzione del comando finché non sarà chiarito.
  4. L'entità responsabile del trattamento non utilizza i dati della campagna per la pubblicità, la valutazione dei propri dipendenti, lo scambio di dati o la formazione di modelli di intelligenza artificiale.

5. Obblighi dell'Amministratore

Amministratore:

  • garantisce la liceità del trasferimento e del trattamento dei dati;
  • stabilisce la base giuridica;
  • adempie agli obblighi di informazione;
  • conduce test di equilibrio e DPIA, se richiesto;
  • assicura il rispetto della normativa giuslavoristica e dei regolamenti interni;
  • limita i dati al minimo;
  • fornisce agli utenti i permessi appropriati;
  • verifica i risultati prima di utilizzarli contro una persona specifica;
  • non utilizza il risultato come unica base per decisioni automatiche del personale;
  • fornisce al Responsabile solo istruzioni lecite.

6. Riservatezza

  1. Hanno accesso ai dati solo le persone che agiscono sotto l'autorizzazione del Responsabile e per le quali l'accesso è necessario.
  2. Queste persone sono obbligate alla riservatezza per contratto o per legge.
  3. L'obbligo di riservatezza vale anche dopo la fine della collaborazione.

7. Sicurezza

  1. Il responsabile del trattamento attua misure adeguate al rischio ai sensi dell'art. 32 GDPR.
  2. Le misure comprendono, a seconda dell'architettura attuale:
  • crittografia della trasmissione;
  • hashing sicuro delle password;
  • controllo del ruolo;
  • separazione dei dati dell'Organizzazione;
  • gettoni con casualità e periodo di validità adeguati;
  • registrazione delle attività amministrative;
  • copie di backup e test di ricostruzione;
  • processo di aggiornamento e rimozione delle vulnerabilità;
  • limitazione della conservazione;
  • procedura di risposta agli incidenti;
  • protezione dell'accesso amministrativo;
  • revisione periodica delle misure.
  1. L'attuale descrizione delle misure può essere messa a disposizione dell'amministratore senza informazioni, la cui divulgazione aumenterebbe il rischio per la sicurezza.

8. Subresponsabili del trattamento

  1. L'amministratore concede il consenso scritto generale all'utilizzo di ulteriori entità elencate nella pagina "/subresponsabili del trattamento".
  2. Il Responsabile informerà l'Amministratore della modifica pianificata con almeno 14 giorni di anticipo, a meno che non sia necessaria una modifica urgente per rimuovere la minaccia.
  3. Entro tale termine l'amministratore può sollevare un'opposizione motivata in merito alla protezione dei dati.
  4. Se il motivo dell'opposizione non può essere ragionevolmente rimosso, l'Amministratore può interrompere l'utilizzo della parte del Servizio che richiede un determinato fornitore.
  5. Il responsabile del trattamento impone al sub-responsabile obblighi di protezione dei dati corrispondenti agli obblighi previsti dal presente LTD ed è responsabile dell'adempimento dei propri obblighi ai sensi dell'art. 28 GDPR.

9. Trasferimenti

  1. I dati della campagna vengono elaborati nel SEE, a meno che l'elenco dei sub-responsabili del trattamento non indichi espressamente diversamente.
  2. Il trasferimento al di fuori del SEE può avvenire solo previo ordine documentato dell'Amministratore o utilizzando un meccanismo consentito dal GDPR.
  3. Qualora siano necessarie clausole contrattuali tipo, valutazione del trasferimento o misure integrative, il Responsabile fornirà al Titolare le informazioni disponibili necessarie per valutarle.

10. Diritti delle persone

  1. Il Responsabile, tenendo conto della natura del trattamento, aiuta il Titolare nell'esercizio dei diritti degli interessati utilizzando gli strumenti tecnici e organizzativi a disposizione.
  2. Se il Partecipante presenta una richiesta direttamente al Responsabile, quest'ultimo inoltrerà la richiesta all'Amministratore senza indebito ritardo e non risponderà sostanzialmente senza le sue istruzioni, a meno che ciò non sia richiesto dalla legge.
  3. L'amministratore è responsabile della verifica della persona e della risposta tempestiva.

11. Assistenza in materia di conformità

Il Responsabile, tenendo conto della natura del trattamento e delle informazioni disponibili, assiste il Titolare nelle seguenti aree:

  • sicurezza;
  • valutazione del rischio;
  • segnalare violazioni;
  • avvisare le persone;
  • DPIA;
  • consultazione con l'autorità di controllo;
  • dimostrare la cancellazione dei dati.

L'assistenza non comprende il rilascio di un parere legale o l'assunzione della responsabilità dell'Amministratore.

12. Violazioni dei dati

  1. Il Responsabile notifica all'Amministratore una violazione dei Dati della Campagna senza indebito ritardo dopo la sua scoperta.
  2. Ove disponibile, l'avviso comprende:
  • la natura della violazione;
  • categorie e numero approssimativo di persone;
  • categorie e numero approssimativo di record;
  • possibili conseguenze;
  • misure adottate o proposte;
  • punto di contatto;
  • ora del rilevamento e arco temporale noto dell'evento.
  1. Le informazioni possono essere trasferite in più fasi.
  2. La notifica non costituisce ammissione di responsabilità.
  3. L'amministratore decide di riferire all'autorità e di avvisare le persone.

13. Cancellazione e restituzione

  1. L'amministratore può eliminare i dati della campagna nel pannello o emettere un ordine di eliminazione.
  2. Dopo il completamento del servizio, il Responsabile, a discrezione dell'Amministratore, cancella o restituisce i Dati della Campagna attivi, a meno che la legge non ne richieda la conservazione.
  3. I dati temporaneamente presenti nei backup a rotazione sono isolati dall’uso ordinario e cancellati quando il relativo backup viene sovrascritto nel ciclo tecnico dei backup.
  4. I dati aggregati possono essere conservati solo quando una persona non può più essere ragionevolmente identificata.

14. Audit

  1. Il responsabile del trattamento fornisce le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR.
  2. L'amministratore può effettuare un controllo non più di una volta all'anno, a meno che non si sia verificata una violazione o l'autorità richieda un controllo aggiuntivo.
  3. L’audit dovrebbe:
  • essere annunciato con almeno 14 giorni di anticipo;
  • avvenire in orari concordati;
  • non violare la sicurezza di altre Organizzazioni;
  • utilizzare prima documenti e risposte remote;
  • essere eseguiti da soggetti tenuti alla riservatezza.
  1. L'amministratore sostiene le proprie spese di audit. Il Responsabile non addebita alcun costo per un'assistenza ragionevole secondo il modello di Servizio gratuito, ma può rifiutare azioni eccessive o proporre mezzi alternativi concordati per dimostrare la conformità.

15. Responsabilità e priorità

  1. La responsabilità delle parti risulta dal GDPR, dalla legge applicabile e dai Regolamenti.
  2. In caso di conflitto tra il Garante e il Regolamento in materia di protezione dei dati delle campagne, prevarrà il Garante.
  3. Qualora si applichino clausole contrattuali tipo che siano in conflitto con il DPA, prevarranno le clausole stesse.

16. Fine

Il DPA si applica fintantoché il Responsabile tratta i Dati della campagna per conto del Titolare.

© 2026 SentivaroTerminiInformativa sulla privacyDPAUso accettabile