Bozza da sottoporre a validazione legale prima della pubblicazione.
Il presente Accordo sul Trattamento dei Dati (Data Processing Agreement, di seguito il "DPA") disciplina il trattamento dei dati personali effettuato da [RAGIONE SOCIALE] (CE4U Srl - brand RAVENG), con sede legale in [SEDE LEGALE], P.IVA/C.F. [P.IVA/C.F.] (di seguito il "Responsabile" o "Fornitore"), per conto del Cliente che utilizza il Servizio "RavenSign" (di seguito il "Titolare" o "Cliente"). Il presente DPA integra e forma parte integrante dei Termini di Servizio.
In relazione ai dati personali contenuti nei documenti caricati dal Cliente e ai dati dei firmatari da quest'ultimo invitati:
Resta inteso che per i dati relativi all'account e alla gestione della piattaforma il Fornitore agisce quale autonomo Titolare, come descritto nell'Informativa Privacy.
Categorie di interessati:
Categorie di dati personali:
Il Titolare si impegna a non caricare, salvo apposito accordo e adozione delle misure adeguate, categorie particolari di dati ai sensi dell'art. 9 GDPR non necessarie alle finalità del Servizio.
Il Responsabile si impegna a:
Il Responsabile adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, tra cui:
In caso di violazione dei dati personali (data breach), il Responsabile informa il Titolare senza ingiustificato ritardo dopo esserne venuto a conoscenza, fornendo le informazioni necessarie affinché il Titolare possa adempiere ai propri obblighi di notifica ai sensi degli artt. 33 e 34 GDPR.
Il Titolare autorizza il Responsabile ad avvalersi di sub-responsabili del trattamento per l'erogazione del Servizio. Al momento, i principali sub-responsabili sono:
| Sub-responsabile | Attività |
|---|---|
| Brevo (Sendinblue) | Invio di email transazionali e notifiche di firma |
| Twilio | Invio di SMS ed eventuale verifica dell'identità tramite OTP |
| Fornitore di hosting / infrastruttura cloud | Archiviazione ed elaborazione dei dati |
Il Responsabile impone ai propri sub-responsabili, mediante contratto, obblighi di protezione dei dati non meno rigorosi di quelli previsti dal presente DPA e resta pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi da parte dei sub-responsabili. In caso di modifiche relative all'aggiunta o alla sostituzione di sub-responsabili, il Responsabile ne informa il Titolare, che potrà opporsi per motivi legittimi.
Il Responsabile fornisce al Titolare, tenendo conto della natura del trattamento e delle informazioni a sua disposizione, assistenza ragionevole per:
Eventuali trasferimenti di dati personali verso Paesi terzi da parte del Responsabile o dei sub-responsabili avvengono esclusivamente in presenza di adeguate garanzie ai sensi degli artt. 44 e seguenti del GDPR (decisione di adeguatezza o Clausole Contrattuali Tipo, con eventuali misure supplementari).
Al termine della prestazione dei servizi relativi al trattamento, il Responsabile, a scelta del Titolare, cancella o restituisce tutti i dati personali trattati per conto del Titolare e cancella le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione dei dati. La restituzione può avvenire mediante esportazione dei documenti e delle relative evidenze in un formato di uso comune, secondo le modalità tecniche concordate.
Il Responsabile mette a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi previsti dall'art. 28 GDPR e consente e contribuisce alle attività di revisione (audit), comprese le ispezioni, realizzate dal Titolare o da un soggetto terzo da questi incaricato. Le modalità e la frequenza degli audit sono concordate tra le parti in modo da non pregiudicare la sicurezza e la riservatezza dei dati degli altri Clienti; il Responsabile può soddisfare le richieste anche fornendo certificazioni, relazioni o attestazioni pertinenti.
Il presente DPA ha efficacia per tutta la durata del trattamento dei dati per conto del Titolare. In caso di conflitto tra il presente DPA e i Termini di Servizio in materia di protezione dei dati personali, prevale il presente DPA. Il presente DPA è regolato dalla legge italiana.
[RAGIONE SOCIALE]
Email per il trattamento dei dati: [EMAIL CONTATTO PRIVACY]
PEC: [PEC]
Sede legale: [SEDE LEGALE]