In breve
- Trattiamo i dati personali del cliente solo sulle istruzioni documentate del cliente.
- Le clausole contrattuali tipo dell'UE e l'Addendum del Regno Unito sono inclusi per rinvio.
- Informiamo i clienti di una violazione dei dati personali senza ritardo ingiustificato, ed entro 48 ore dalla conferma.
- Diamo preavviso prima di aggiungere un subresponsabile, e i clienti possono opporsi.
Ambito e prevalenza
Questo accordo sul trattamento dei dati (“DPA”) fa parte dei termini del servizio tra Nubesti LLC e ciascun cliente aziendale. Si applica quando Nubesti tratta dati personali contenuti nei contenuti del cliente per conto del cliente, ai sensi del GDPR, del UK GDPR, della legge federale svizzera sulla protezione dei dati, del California Consumer Privacy Act e delle altre leggi statali degli Stati Uniti sulla privacy, della LGPD brasiliana e di ogni altra legge sulla protezione dei dati applicabile (insieme, “leggi sulla protezione dei dati”).
Se questo DPA è in conflitto con i termini del servizio, per i dati personali prevale questo DPA. Se è in conflitto con le clausole contrattuali tipo, prevalgono le clausole. Un cliente che necessita di una copia controfirmata può richiederla a [email protected].
Ruoli
Il cliente è il titolare, oppure un responsabile che agisce per un proprio cliente, e Nubesti è il responsabile del trattamento o il fornitore di servizi. Nubesti è un titolare distinto per i dati di account, fatturazione, sicurezza e supporto, come descritto nell'informativa sulla privacy.
Dettagli del trattamento
Questa sezione è la descrizione del trattamento richiesta dall'articolo 28 del GDPR:
| Voce | Descrizione |
|---|---|
| Oggetto | Fornire inSigner: ospitare documenti, inviare inviti alla firma, raccogliere firme, conservare registri probatori ed eseguire i componenti aggiuntivi che il cliente attiva |
| Durata | La durata dell'abbonamento, più i periodi di esportazione e cancellazione di questo DPA |
| Natura e finalità | Conservazione, trasmissione, visualizzazione, raccolta delle firme, calcolo dell'hash, messaggistica, verifica dell'identità, supporto e sicurezza |
| Interessati | Gli utenti del cliente, i firmatari e le persone nominate nei documenti |
| Dati personali | Nomi, indirizzi email, numeri di telefono, qualifiche, firme, indirizzi IP, dati del dispositivo, marche temporali e ogni dato personale che il cliente inserisce nei documenti |
| Categorie particolari | Dati biometrici e dati dei documenti di identità, solo quando il cliente attiva il KYC. Altre categorie particolari solo se il cliente le include nei documenti |
| Frequenza | Continua, per tutto il tempo in cui il servizio è usato |
Istruzioni del cliente
Nubesti tratta i dati personali del cliente solo sulle istruzioni documentate del cliente. I termini del servizio, questo DPA e la configurazione dello spazio di lavoro da parte del cliente costituiscono le istruzioni complete. Altre istruzioni devono essere scritte a [email protected]. Informeremo il cliente se riteniamo che un'istruzione violi le leggi sulla protezione dei dati, o se la legge impone un trattamento che va oltre le istruzioni, salvo che quella legge vieti di informarlo.
Il cliente è responsabile di avere una base lecita per il trattamento, delle informative che fornisce ai firmatari e dell'esattezza dei dati che fornisce.
Riservatezza
Chiunque tratti dati personali del cliente per Nubesti è vincolato da un obbligo di riservatezza e accede ai dati solo quando il proprio lavoro lo richiede.
Misure di sicurezza
Nubesti mantiene misure tecniche e organizzative adeguate al rischio, tra cui:
| Ambito | Misure |
|---|---|
| Cifratura | TLS per i dati in transito e cifratura a riposo da parte dei fornitori di archiviazione |
| Controllo degli accessi | Privilegio minimo, account individuali, autenticazione a più fattori per l'accesso amministrativo e rimozione tempestiva dell'accesso |
| Integrità | Hash SHA-256 dei documenti e un registro ordinato degli eventi per ciascuna firma |
| Disponibilità | Infrastruttura gestita su una rete globale e backup a ciclo rotativo |
| Sicurezza applicativa | Aggiornamento delle dipendenze, revisione del codice, protezione anti-bot e limitazione della frequenza |
| Monitoraggio e incidenti | Registrazione, avvisi e un processo di risposta agli incidenti |
| Fornitori | Termini scritti di protezione dei dati e una revisione di sicurezza prima dell'uso di un subresponsabile |
Subresponsabili
Il cliente conferisce a Nubesti un'autorizzazione generale a usare i subresponsabili elencati nella pagina dei subresponsabili. Ciascun subresponsabile è vincolato da termini scritti che proteggono i dati personali almeno quanto questo DPA, e Nubesti resta responsabile dei propri subresponsabili.
Aggiorneremo la pagina dei subresponsabili, e invieremo un'email ai clienti che chiedono di essere avvisati a [email protected], almeno 15 giorni prima che un nuovo subresponsabile inizi a trattare dati personali del cliente, salvo in caso di emergenza. Il cliente può opporsi per ragionevoli motivi di protezione dei dati entro quel periodo. Se non possiamo risolvere l'opposizione, il cliente può recedere dal servizio interessato e ricevere il rimborso dei corrispettivi prepagati per il periodo non utilizzato.
Assistenza
Tenuto conto della natura del trattamento, Nubesti aiuterà il cliente a rispondere alle richieste degli interessati, a svolgere valutazioni d'impatto sulla protezione dei dati, a consultare le autorità di controllo e ad adempiere i propri obblighi di sicurezza. Se riceviamo direttamente da un interessato una richiesta sui contenuti del cliente, la trasmetteremo al cliente e non risponderemo noi, salvo che il cliente ce lo chieda.
Violazioni dei dati personali
Nubesti informerà il cliente senza ritardo ingiustificato, e in ogni caso entro 48 ore, dopo aver confermato una violazione dei dati personali che riguardi dati personali del cliente. L'avviso descriverà, per quanto noto, la natura della violazione, le categorie e il numero approssimativo di persone e di registrazioni interessate, le probabili conseguenze e le misure adottate o proposte. Aggiorneremo il cliente man mano che apprendiamo di più, e non informeremo autorità o interessati per conto del cliente salvo che il cliente ce lo chieda o che la legge lo imponga.
Restituzione e cancellazione
Quando l'abbonamento termina, il cliente ha 30 giorni per esportare i contenuti del cliente. Dopo, Nubesti cancella i dati personali del cliente dai sistemi attivi, e i backup sono sovrascritti entro 90 giorni, salvo che la legge ci imponga di conservarli. Su richiesta, confermiamo la cancellazione per iscritto.
Audit
Nubesti fornirà le informazioni ragionevolmente necessarie per dimostrare la conformità a questo DPA, comprese le risposte a un questionario di sicurezza una volta all'anno. Se il cliente o la sua autorità di controllo necessita di un audit che queste informazioni non possono soddisfare, esso può essere svolto da un revisore indipendente vincolato alla riservatezza, con almeno 30 giorni di preavviso, in orario lavorativo, senza accesso ai dati di altri clienti, e a spese del cliente salvo che l'audit rilevi una violazione rilevante.
Trasferimenti internazionali
Ove dati personali del cliente siano trasferiti dallo Spazio economico europeo a Nubesti o a un subresponsabile in un Paese privo di decisione di adeguatezza, si applicano e sono incorporate per rinvio le clausole contrattuali tipo approvate dalla decisione di esecuzione (UE) 2021/914 della Commissione: modulo due se il cliente è un titolare, e modulo tre se è un responsabile. La clausola 7 non si applica. Ai sensi della clausola 9 si applica l'opzione 2, con il periodo di preavviso di questo DPA. Il testo facoltativo della clausola 11 non si applica. Ai sensi della clausola 17 le clausole sono regolate dal diritto irlandese e, ai sensi della clausola 18, i tribunali dell'Irlanda hanno giurisdizione. Gli allegati sono completati da questo DPA e dalla pagina dei subresponsabili.
Per il Regno Unito si applica l'International Data Transfer Addendum emesso dall'Information Commissioner. Per la Svizzera le clausole si applicano con i rinvii alla legge federale sulla protezione dei dati e all'Incaricato federale della protezione dei dati e della trasparenza. Ove un destinatario sia certificato ai sensi dell'EU-U.S. Data Privacy Framework, ci si può fondare su quel quadro in alternativa. Per gli altri Paesi, le parti usano il meccanismo richiesto dalla legge locale.
Leggi statali degli Stati Uniti sulla privacy
Ai fini del California Consumer Privacy Act e delle leggi statali analoghe, Nubesti è un fornitore di servizi o un responsabile del trattamento. Nubesti non venderà né condividerà i dati personali del cliente, non li conserverà, userà o comunicherà al di fuori del rapporto commerciale diretto o per una finalità diversa dalla fornitura del servizio, e non li combinerà con dati personali provenienti da altre fonti, salvo quanto quelle leggi consentono. Nubesti rispetterà quelle leggi, offrirà lo stesso livello di protezione che esse richiedono e informerà il cliente se non può più adempiere i propri obblighi. Il cliente può adottare misure ragionevoli per far cessare e rimediare a un uso non autorizzato.
Altre leggi e richieste delle autorità
Ove si applichino la LGPD, la legge colombiana 1581 del 2012, la legge argentina 25.326, la legge federale messicana sulla protezione dei dati, il POPIA sudafricano o una legge analoga, gli obblighi di questo DPA si applicano ai dati personali del cliente coperti da quella legge. Le richieste delle autorità pubbliche relative a dati personali del cliente sono gestite come descritto nella politica sulle richieste delle autorità.