Accordo per il Trattamento Dati su Istruzione dell'Operatore — Versione 1.0
Il presente atto di nomina regola i casi in cui l'Operatore (Titolare del trattamento) affida a Cristian Salvo Leonardi (Responsabile del trattamento) attività di trattamento di dati personali svolte esclusivamente su sua istruzione (es. moduli CRM, agenda riservata, archivio clienti dedicato o liste di invio).
Parti del Trattamento
- Titolare del Trattamento: L'Operatore / Partner identificato nella Scheda Commerciale o nel pannello di attivazione.
- Responsabile del Trattamento: Cristian Salvo Leonardi, Corso Italia 100, 95018 Riposto (CT), P. IVA IT05935210871, email: [email protected], PEC: [email protected].
- Sub-Responsabile Autorizzato: Crisaleo Limited, company number 12496162, 82a James Carter Road, Mildenhall, Suffolk, England, IP28 7DE, UK (per l'infrastruttura SaaS, hosting, database, backup e comunicazioni).
1. Oggetto e Finalità dell'Incarico
Il Responsabile tratta i dati personali registrati dall'Operatore nei moduli applicativi dedicati per la sola fornitura dei servizi gestionali e tecnici previsti dal Contratto Quadro. Il Responsabile tratta i dati attenendosi alle istruzioni documentate dell'Operatore ed è vietato l'utilizzo per finalità proprie, cessione o profilazione non autorizzata.
2. Misure di Sicurezza (Art. 32 GDPR)
Il Responsabile adotta misure tecniche e organizzative adeguate al rischio:
- Cifratura delle connessioni (TLS 1.3) e hashing delle credenziali.
- Controllo degli accessi per ruolo e autenticazione a due fattori (MFA).
- Segregazione logica dei dati di ciascun Operatore.
- Cifratura e ridondanza dei backup.
- Monitoraggio della sicurezza e aggiornamento delle componenti software.
3. Garanzie sui Trasferimenti e Sub-Responsabili
- I dati sono conservati su server ubicati nell'Unione Europea (Francia / Germania) e l'accesso tecnico da parte di Crisaleo Limited (UK) è disciplinato dalla decisione di adeguatezza vigente tra UE e Regno Unito.
- L'Operatore autorizza in via generale la nomina di sub-responsabili tecnici (es. gestori cloud e CDN), previa comunicazione delle variazioni.
4. Diritti degli Interessati e Notifica Data Breach
- Il Responsabile inoltra all'Operatore qualsiasi richiesta esercitata dagli interessati entro due giorni lavorativi.
- Il Responsabile notifica all'Operatore senza ingiustificato ritardo e comunque entro 24 ore dalla conoscenza qualsiasi violazione dei dati personali (Data Breach), collaborando alle valutazioni ex art. 33 e 34 GDPR.
5. Efficacia e Firma Digitale
La presente nomina entra in vigore con l'attivazione dei moduli dedicati ed è tracciata digitalmente sui sistemi di Jonia.