Nota sulla traduzione
La presente traduzione è fornita a titolo informativo; in caso di divergenza prevale il testo in lingua turca.
Parti ed entrata in vigore
| Parte | Dati |
|---|---|
| Responsabile del trattamento | Clonify Labs Mühendislik Sanayi ve Ticaret Anonim Şirketi ("Clonify"), Cyberpark Dikmen GO, Ankara, Turchia · kvkk@clonifylabs.com |
| Titolare del trattamento | La clinica, l'ospedale o l'ente che conclude con Clonify un contratto di servizi o accetta le condizioni di abbonamento (il "Contratto principale") (il "Cliente") |
Il presente Accordo entra in vigore con l'accettazione del Contratto principale da parte del Cliente e costituisce parte integrante del Contratto principale. Su richiesta del Cliente, viene predisposto un esemplare del presente testo sottoscritto dalle Parti. Le richieste devono essere inviate all'indirizzo kvkk@clonifylabs.com.
1. Definizioni
I termini non definiti nel presente Accordo hanno il significato loro attribuito dal GDPR e dalla KVKK. Tra tali termini rientrano dato personale, categorie particolari di dati personali, trattamento, titolare del trattamento, responsabile del trattamento, interessato e violazione dei dati personali.
- GDPR: Regolamento generale sulla protezione dei dati dell'Unione europea (UE) 2016/679.
- KVKK: Legge turca n. 6698 sulla protezione dei dati personali (Kişisel Verilerin Korunması Kanunu) e relativa normativa secondaria.
- Consiglio: il Consiglio per la protezione dei dati personali della Turchia (Kişisel Verileri Koruma Kurulu).
- Normativa sulla protezione dei dati: il GDPR, la KVKK e la normativa pertinente applicabili alle Parti e al trattamento concreto. Vi rientrano anche il GDPR del Regno Unito e la Legge federale svizzera sulla protezione dei dati.
- Servizio: la piattaforma Clonify oggetto del Contratto principale. Vi rientrano il software CAD desktop, il pannello web per le cliniche, l'archiviazione cloud, l'autorizzazione degli utenti, le notifiche e l'assistenza tecnica.
- Dati personali del Cliente: i dati personali che Clonify tratta per conto del Cliente nell'erogazione del Servizio. I dettagli sono riportati nell'Allegato A.
- Dati sanitari: i dati relativi alla salute contenuti nei Dati personali del Cliente che costituiscono categorie particolari di dati ai sensi dell'articolo 9 del GDPR e dell'articolo 6 della KVKK. Vi rientrano le scansioni anatomiche 3D, le misurazioni e i parametri di progettazione e produzione.
- Sub-responsabile: il terzo incaricato da Clonify di trattare i Dati personali del Cliente per conto del Cliente.
- CCT: le clausole contrattuali tipo allegate alla Decisione di esecuzione (UE) 2021/914 della Commissione europea.
- Contratto tipo KVKK: i contratti tipo pubblicati dal Consiglio ai sensi dell'articolo 9 della KVKK e del Regolamento sulle procedure e i principi relativi al trasferimento all'estero dei dati personali.
- Personale: i dipendenti di Clonify e i collaboratori esterni che operano per conto di Clonify.
2. Ambito e ruoli
- Per quanto riguarda i Dati personali del Cliente, il Cliente è il titolare del trattamento e Clonify è il responsabile del trattamento. Clonify tratta tali dati esclusivamente per conto del Cliente ed entro i limiti del presente Accordo.
- Qualora il Cliente tratti tali dati per conto di un altro titolare del trattamento, Clonify agisce in qualità di sub-responsabile. In tal caso il Cliente garantisce di aver ottenuto le autorizzazioni necessarie.
- Per quanto riguarda i propri dati, Clonify è titolare autonomo del trattamento e tali dati esulano dall'ambito del presente Accordo. Tali dati riguardano la gestione dell'account del cliente, la fatturazione, le visite al sito web e le attività di marketing e sono soggetti alla Privacy Policy e all'Informativa sul trattamento dei dati personali.
- Il Servizio non formula diagnosi e non decide i trattamenti. La valutazione clinica e l'approvazione dei progetti spettano ai professionisti sanitari autorizzati del Cliente.
3. Oggetto e finalità del trattamento
L'oggetto, la durata, la natura e la finalità del trattamento, le categorie di dati e le categorie di interessati sono riportati nell'Allegato A.
Clonify non tratta i Dati personali del Cliente per finalità diverse da quelle indicate nell'Allegato A. Clonify non vende, non concede in locazione e non utilizza tali dati a fini di marketing. In assenza di specifiche istruzioni scritte del Cliente, non utilizza tali dati per l'addestramento di modelli di intelligenza artificiale o di apprendimento automatico. Non effettua la profilazione di tali dati per finalità proprie.
4. Obblighi del titolare del trattamento
- Il Cliente garantisce la sussistenza delle basi giuridiche necessarie per il trattamento. Per i dati sanitari, tale garanzia comprende anche le condizioni previste dall'articolo 6 della KVKK e dall'articolo 9 del GDPR.
- Il Cliente è tenuto a fornire agli interessati un'informativa conforme. Gli interessati sono i pazienti, i genitori o tutori dei pazienti e il personale del Cliente stesso. Il Cliente è inoltre tenuto, ove necessario, a ottenerne il consenso esplicito e a conservare la documentazione di tale consenso.
- Le istruzioni del Cliente devono essere conformi alla Normativa sulla protezione dei dati. Il Cliente è responsabile dell'esattezza e della liceità dei dati caricati nel Servizio.
- Il Cliente è responsabile della sicurezza dei propri account utente. Tale responsabilità comprende il costante aggiornamento delle autorizzazioni, la revoca immediata degli accessi del personale cessato, la riservatezza delle password e la sicurezza dei dispositivi sui quali è installato il software desktop.
5. Obblighi del responsabile del trattamento
5.1 Istruzioni documentate. Clonify tratta i Dati personali del Cliente esclusivamente sulla base di istruzioni documentate del Cliente. Anche i trasferimenti verso paesi terzi sono soggetti a tale regola. Le istruzioni documentate sono costituite dal Contratto principale, dal presente Accordo, dalle configurazioni e operazioni effettuate dal Cliente all'interno del Servizio e da eventuali istruzioni scritte aggiuntive. Qualora ritenga che un'istruzione violi la normativa, Clonify ne informa immediatamente il Cliente e può sospendere l'esecuzione di tale istruzione fino al raggiungimento di un accordo tra le Parti. Qualora la normativa cui Clonify è soggetta imponga un trattamento, Clonify ne informa preventivamente il Cliente. Fanno eccezione a tale regola i casi in cui la normativa vieti tale informazione.
5.2 Riservatezza. Clonify limita l'accesso ai dati al Personale necessario per il Servizio. Tale Personale è vincolato da un obbligo scritto di riservatezza, che permane anche dopo la cessazione dell'incarico.
5.3 Sicurezza. Clonify applica le misure di cui all'Allegato B ai sensi dell'articolo 32 del GDPR e dell'articolo 12 della KVKK. Le misure possono essere aggiornate, ma l'aggiornamento non deve ridurre il livello complessivo di sicurezza.
5.4 Richieste degli interessati. Le richieste pervenute direttamente a Clonify sono le richieste di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e le richieste ai sensi dell'articolo 11 della KVKK. Clonify trasmette tali richieste al Cliente entro e non oltre 5 giorni lavorativi e non vi dà riscontro nel merito senza istruzioni scritte del Cliente. Il Servizio offre funzionalità per la visualizzazione, la rettifica, l'esportazione e la cancellazione dei dati registrati. Qualora tali funzionalità non siano sufficienti, Clonify fornisce un'assistenza tecnica ragionevole.
5.5 Ulteriore assistenza. Clonify assiste ragionevolmente il Cliente nell'adempimento degli obblighi di cui agli articoli da 32 a 36 del GDPR. Tali obblighi riguardano la sicurezza, la notifica delle violazioni, la valutazione d'impatto sulla protezione dei dati e la consultazione preventiva. Clonify fornisce inoltre assistenza in relazione alle richieste del Consiglio e delle autorità di controllo.
5.6 Restituzione e distruzione. Per tutta la durata del contratto, il Cliente può scaricare i propri dati mediante le funzionalità di esportazione del Servizio. Dopo la cessazione del Contratto principale, al Cliente è concesso un periodo di esportazione di 30 giorni. Su richiesta, i dati vengono restituiti in formati leggibili da dispositivo automatico; i file di scansione e di progettazione vengono forniti in formato STL, OBJ o PLY. Clonify cancella o rende anonimi i dati nei propri sistemi di produzione e nei sistemi dei sub-responsabili entro e non oltre 30 giorni dalla scadenza di tale periodo. Le copie presenti nei backup vengono distrutte mediante sovrascrittura al termine del normale ciclo di backup e, fino ad allora, non sono trattate se non per il ripristino. Su richiesta, la distruzione viene confermata per iscritto. I dati la cui conservazione è imposta dalla normativa sono conservati esclusivamente per il periodo e la finalità previsti.
5.7 Informazioni e audit. Su richiesta scritta, Clonify fornisce entro un termine ragionevole le informazioni necessarie a dimostrare il rispetto del presente Accordo. Il Cliente può effettuare audit direttamente o tramite un revisore indipendente vincolato da obblighi di riservatezza e che non sia un concorrente di Clonify. L'audit si svolge al massimo una volta all'anno, con preavviso scritto di almeno 30 giorni e durante l'orario lavorativo. Tali limiti non si applicano agli audit effettuati a seguito di una violazione o su richiesta di un'autorità di controllo. L'audit non si estende ai dati di altri clienti né ai segreti commerciali. Nella misura in cui Clonify disponga di relazioni di audit o certificazioni indipendenti, il Cliente esamina in primo luogo tali documenti. I costi dell'audit sono a carico del Cliente. Tuttavia, qualora l'audit riveli una violazione sostanziale, i costi ragionevoli sono a carico di Clonify.
5.8 Registri. Clonify tiene un registro delle attività di trattamento svolte per conto del Cliente ai sensi dell'articolo 30, paragrafo 2, del GDPR.
5.9 Richieste delle autorità pubbliche. Qualora un'autorità pubblica richieda i Dati personali del Cliente, Clonify ne informa immediatamente il Cliente, salvo i casi in cui la normativa lo vieti. Clonify ricorre ai mezzi di tutela giuridica avverso le richieste che ritenga illegittime e comunica esclusivamente i dati minimi giuridicamente obbligatori.
6. Misure tecniche e organizzative
Clonify applica le misure tecniche e organizzative di cui all'Allegato B. Ai sensi dell'articolo 12, paragrafo 2, della KVKK, qualora i dati siano trattati da Clonify per conto del Cliente, il Cliente è congiuntamente responsabile con Clonify dell'adozione delle misure di sicurezza. Nei rapporti interni tra le Parti, la responsabilità è determinata in base agli obblighi di ciascuna Parte ai sensi del presente Accordo.
7. Sub-responsabili
- Autorizzazione scritta generale: il Cliente concede a Clonify un'autorizzazione scritta generale a ricorrere a sub-responsabili. I sub-responsabili elencati nell'Allegato C si intendono approvati.
- Notifica: almeno 30 giorni prima dell'aggiunta di un nuovo sub-responsabile o della sostituzione di uno esistente, ne viene data notifica al Cliente via e-mail e l'elenco riportato in questa pagina viene aggiornato. La notifica indica la denominazione del sub-responsabile, la sua sede, il trattamento che effettuerà e il paese in cui i dati saranno trattati.
- Opposizione: entro 15 giorni dalla notifica, il Cliente può opporsi per iscritto per motivi giustificati attinenti alla protezione dei dati. Le Parti ricercano una soluzione in buona fede. In mancanza di soluzione, il Cliente può recedere dalle parti del Servizio interessate senza il pagamento di penali; il corrispettivo versato anticipatamente per il periodo non fruito viene rimborsato.
- Modifica urgente: qualora la sicurezza o la continuità del servizio rendano necessaria una modifica urgente, la notifica viene effettuata il prima possibile dopo la modifica. In tal caso il termine per l'opposizione decorre dalla data della notifica.
- Stessi obblighi: Clonify stipula con ciascun sub-responsabile un contratto scritto che prevede obblighi di protezione dei dati di livello sostanzialmente equivalente a quelli del presente Accordo.
- Responsabilità: Clonify risponde nei confronti del Cliente dell'adempimento degli obblighi di protezione dei dati dei propri sub-responsabili come se si trattasse di un fatto proprio.
8. Notifica delle violazioni dei dati personali
Clonify, venuta a conoscenza di una violazione dei dati personali che riguardi i Dati personali del Cliente, ne dà notifica al Cliente senza ingiustificato ritardo. La notifica è effettuata in ogni caso entro e non oltre 48 ore dal momento in cui Clonify è venuta a conoscenza della violazione. Tale termine mira a consentire al Cliente di disporre delle 72 ore previste dall'articolo 33 del GDPR e dalla Decisione del Consiglio n. 2019/10 per la notifica all'autorità di controllo. La notifica è effettuata via e-mail all'indirizzo di contatto per la protezione dei dati del Cliente e, ove necessario, confermata telefonicamente.
La notifica contiene, nella misura in cui siano noti in quel momento, i seguenti elementi:
- La natura della violazione, il momento in cui si è verificata e quello in cui è stata rilevata
- Le categorie di dati interessate e il numero approssimativo di registrazioni (compresa l'indicazione se i Dati sanitari siano stati interessati)
- Le categorie di interessati coinvolti e il loro numero approssimativo
- Le probabili conseguenze della violazione
- Le misure adottate o di cui si propone l'adozione
- Il referente di Clonify presso il quale ottenere maggiori informazioni
Qualora non sia possibile fornire tutte le informazioni contemporaneamente, esse sono comunicate in fasi successive. La notifica iniziale non viene ritardata a causa di informazioni incomplete. Clonify collabora con il Cliente nell'indagine sulla violazione e nell'attenuazione dei suoi effetti. In assenza di istruzioni scritte del Cliente o di un proprio obbligo giuridico, Clonify non effettua notifiche agli interessati o alle autorità per conto del Cliente. La notifica non costituisce riconoscimento di colpa da parte di Clonify.
9. Trasferimenti internazionali di dati
9.1 Localizzazione dei dati. I Dati personali del Cliente sono conservati su server gestiti da Clonify e ubicati in un data center nell'Unione europea. Ciò comprende i record del database, i file di scansione e di progettazione 3D e i backup. Durante l'erogazione dell'applicazione web, i dati transitano attraverso l'infrastruttura del fornitore di hosting indicato nell'Allegato C. Il Personale di Clonify può accedere ai dati da remoto dalla Turchia per finalità di assistenza e manutenzione.
9.2 SEE, Regno Unito e Svizzera. Nei casi in cui si applica il GDPR, l'accesso e il trattamento effettuati da Clonify, in quanto stabilita in Turchia, costituiscono un trasferimento verso un paese terzo ai sensi del Capo V del GDPR. Per tali trasferimenti, il Modulo 2 delle CCT (da titolare a responsabile del trattamento) è incorporato nel presente Accordo mediante rinvio. Qualora il Cliente sia esso stesso responsabile del trattamento, si applica il Modulo 3. Il Cliente è l'esportatore dei dati e Clonify è l'importatore dei dati. Le CCT si applicano come segue:
- Si applica la clausola di adesione di cui alla Clausola 7 delle CCT.
- Ai fini della Clausola 9, lettera a), si applicano l'autorizzazione scritta generale e il termine di notifica di 30 giorni di cui all'articolo 7 del presente Accordo.
- Non si applica l'opzione facoltativa di cui alla Clausola 11.
- Ai fini della Clausola 17, si applica il diritto dello Stato membro dell'UE in cui è stabilito l'esportatore dei dati. Qualora tale diritto non riconosca i diritti del terzo beneficiario, si applica il diritto irlandese.
- Ai fini della Clausola 18, sono competenti gli organi giurisdizionali dello Stato membro dell'UE in cui è stabilito l'esportatore dei dati.
- Le informazioni degli allegati delle CCT sono costituite dagli Allegati A, B e C del presente Accordo.
Per i trasferimenti dal Regno Unito si applica l'Addendum sul trasferimento internazionale dei dati dell'ICO (UK Addendum). Per i trasferimenti dalla Svizzera, le CCT si applicano con gli adattamenti necessari alla Legge federale svizzera sulla protezione dei dati.
9.3 Turchia (KVKK). Qualora il Cliente sia stabilito in Turchia, la conservazione dei dati su server nell'UE e il loro trasferimento ai sub-responsabili esteri indicati nell'Allegato C costituiscono un trasferimento all'estero ai sensi dell'articolo 9 della KVKK. Per i trasferimenti verso i propri sub-responsabili, Clonify sottoscrive il Contratto tipo KVKK appropriato e lo notifica all'Autorità per la protezione dei dati personali (Kişisel Verileri Koruma Kurumu) entro cinque giorni lavorativi dalla sottoscrizione. Qualora tra il Cliente e Clonify sia necessario un Contratto tipo KVKK, le Parti lo sottoscrivono quale allegato al presente Accordo. La notifica è effettuata dalla Parte che vi è tenuta ai sensi della normativa.
9.4 Trasferimenti ai sub-responsabili. I trasferimenti verso sub-responsabili situati al di fuori dell'UE/SEE si fondano su una delle seguenti basi: una decisione di adeguatezza della Commissione europea (compresa la certificazione ai sensi del Quadro UE-USA per la protezione dei dati personali), il Modulo 3 delle CCT o altre garanzie adeguate previste dalla normativa. Clonify valuta la normativa dei paesi verso i quali avviene il trasferimento e, ove necessario, applica misure supplementari quali la cifratura in transito, la limitazione degli accessi e la minimizzazione dei dati. Su richiesta, tale valutazione viene condivisa con il Cliente.
10. Responsabilità
La responsabilità delle Parti derivante dal presente Accordo è soggetta alle disposizioni in materia di responsabilità del Contratto principale. Tali limitazioni non limitano i diritti degli interessati né le disposizioni imperative in materia di responsabilità e non si applicano nei casi di dolo e colpa grave. Ai sensi dell'articolo 82 del GDPR, il responsabile del trattamento risponde del danno causato dal trattamento solo se non ha adempiuto gli obblighi specificamente diretti ai responsabili del trattamento o ha agito in modo difforme o contrario rispetto alle legittime istruzioni.
11. Durata e risoluzione
Il presente Accordo rimane in vigore per tutta la durata del Contratto principale. Finché Clonify continua a trattare i Dati personali del Cliente, le disposizioni pertinenti, compresa la procedura di restituzione e distruzione di cui al punto 5.6, continuano ad applicarsi. Le disposizioni in materia di riservatezza, responsabilità e restituzione e distruzione restano in vigore anche dopo la cessazione del contratto.
12. Ordine di prevalenza
In caso di conflitto in materia di protezione dei dati personali, il presente Accordo prevale sul Contratto principale. In caso di conflitto tra il presente Accordo e le CCT, si applicano le CCT. In caso di conflitto tra il presente Accordo e il Contratto tipo KVKK, si applica il Contratto tipo KVKK.
13. Legge applicabile e foro competente
Fatte salve le materie soggette alle CCT, il presente Accordo è disciplinato dal diritto della Repubblica di Turchia. Per le controversie sono competenti i Tribunali e gli Uffici esecutivi di Ankara.
14. Disposizioni varie
- Modifiche: qualora la Normativa sulla protezione dei dati cambi o un'autorità competente adotti nuove clausole tipo, le Parti aggiornano in buona fede il presente Accordo nella misura necessaria. Le modifiche sostanziali sono notificate al Cliente con un preavviso di almeno 30 giorni.
- Comunicazioni: le comunicazioni destinate a Clonify sono inviate all'indirizzo kvkk@clonifylabs.com; quelle destinate al Cliente sono inviate all'indirizzo e-mail dell'amministratore o del referente per la protezione dei dati registrato nell'account del Cliente.
- Clausola di salvaguardia: l'invalidità di una disposizione non pregiudica le altre disposizioni. In sostituzione della disposizione invalida si applica la disposizione valida più vicina al suo scopo.
- Lingua: prevale il testo in lingua turca del presente Accordo. I testi in altre lingue hanno valore puramente informativo.
Allegato A — Dettagli del trattamento
| Voce | Descrizione |
|---|---|
| Oggetto | Erogazione del Servizio nell'ambito del Contratto principale |
| Durata | La durata del Contratto principale e il periodo di restituzione e distruzione di cui al punto 5.6 |
| Natura | Raccolta (importazione dei file di scansione e compilazione di moduli), registrazione, conservazione, organizzazione, calcolo (allineamento e misurazione), generazione di progetti, visualizzazione, trasmissione su istruzione del Cliente (invio di file al partner di produzione, link di condivisione per il medico), esportazione, cancellazione |
| Finalità | Trattamento dei dati di scansione 3D, misurazione e progettazione di ortesi/protesi su misura (CAD) e creazione dei file di produzione (CAM); tenuta dei registri relativi a pazienti, appuntamenti, ordini e referti; archiviazione cloud e sincronizzazione tra il software desktop e il pannello web; autenticazione e autorizzazione; invio delle notifiche attivate dal Cliente; assistenza tecnica e risoluzione degli errori; registri di sicurezza e di audit |
| Frequenza | Continuativa |
| Luogo del trattamento | Data center nell'UE; i paesi indicati nell'Allegato C; la Turchia per quanto riguarda l'accesso remoto del Personale di Clonify |
Categorie di interessati:
- Il personale autorizzato del Cliente (clinici, tecnici ortopedici, amministratori)
- I pazienti del Cliente. Tra questi rientrano anche bambini e neonati (ad esempio neonati sottoposti a trattamento con casco cranico).
- I genitori, tutori o familiari dei pazienti
- I medici e i professionisti sanitari informati dal Cliente
| Categoria di dati | Dati |
|---|---|
| Dati identificativi e di contatto del personale | Nome, cognome, e-mail, telefono, qualifica, denominazione dell'ente, ruolo e autorizzazioni |
| Dati identificativi e di contatto dei pazienti | Nome, cognome, data di nascita, sesso, dati di contatto del paziente o del genitore, numero di identificazione (sotto forma di valore hash anziché in chiaro) |
| Registri operativi | Registri di appuntamenti, ordini, stato di produzione, referti e fatture; preferenze in materia di consenso e di notifica |
| Dati tecnici | Dati di sessione, indirizzo IP, registri di accesso e di audit, registri di diagnostica tecnica del software desktop |
| Dati sanitari: scansioni 3D | Scansioni della testa, del tronco e degli arti; file mesh STL, OBJ, PLY, CPX e VTP |
| Dati sanitari: misurazioni | CVAI, indice cefalico, circonferenza e volume cranici; lunghezza, circonferenza e volume del moncone; altre misurazioni biomeccaniche |
| Dati sanitari: informazioni cliniche | Diagnosi o indicazione, informazioni sul trattamento e sui controlli, note cliniche inserite dal Cliente |
| Dati sanitari: progettazione e produzione | File di progettazione di dispositivi su misura, parametri di produzione, cronologia delle revisioni |
Le scansioni 3D che comprendono la regione della testa e del viso possono contenere dettagli idonei a consentire il riconoscimento della persona. Le Parti considerano tali dati ad alto rischio.
Allegato B — Misure tecniche e organizzative
Controllo degli accessi e autorizzazioni:
- Ciascuna clinica può accedere esclusivamente ai propri dati. Tale separazione è imposta, oltre che a livello applicativo, anche nel database mediante politiche di sicurezza a livello di riga.
- I ruoli e le autorizzazioni degli utenti all'interno della clinica sono gestiti dall'amministratore del Cliente (controllo degli accessi basato sui ruoli).
- Le condivisioni con il paziente o con il medico avvengono tramite link personali e non prevedibili, revocabili dal Cliente.
- Il file di produzione non può essere esportato senza l'approvazione del clinico.
- L'accesso del Personale di Clonify è limitato alle persone che ne hanno necessità in ragione delle proprie mansioni (principio del privilegio minimo).
Autenticazione e cifratura:
- Gli account utente sono personali. Si applicano una lunghezza minima della password e un controllo delle password deboli. Le password sono conservate in forma non reversibile (hash).
- Tutti gli accessi al Servizio avvengono in forma cifrata tramite HTTPS (TLS).
- I numeri di identificazione dei pazienti sono conservati sotto forma di valore hash anziché in chiaro.
- I registri di diagnostica tecnica del software desktop sono cifrati sul dispositivo prima della trasmissione e decifrati esclusivamente sul lato server autorizzato.
- I contenuti delle notifiche push (web push) sono trasmessi con cifratura end-to-end.
- Le chiavi segrete e i token di accesso non sono conservati nel codice sorgente.
Registrazione, integrità e audit trail:
- Le operazioni critiche sui dati (ad esempio la registrazione dei pazienti, lo stato degli ordini e le operazioni relative al consenso) sono registrate nel registro di audit. I registri di audit sono protetti contro la modifica e la cancellazione.
- Le transizioni di stato dei record sono controllate a livello di database. I file di progettazione sono conservati con controllo delle versioni e le versioni precedenti sono preservate.
- I registri di accesso e di sicurezza dei server sono conservati per 12 mesi.
Personale, organizzazione e gestione degli incidenti:
- Tutto il Personale che accede ai Dati personali del Cliente sottoscrive un impegno scritto di riservatezza e riceve informazioni in materia di protezione dei dati.
- Gli accessi del Personale cessato dall'incarico sono revocati immediatamente.
- Per il rilevamento, la valutazione, la registrazione e la notifica degli incidenti di sicurezza si applica una procedura conforme ai termini di cui all'articolo 8. Ogni violazione è registrata con la relativa causa, i relativi effetti e le misure adottate.
- I server si trovano in data center ad accesso controllato del fornitore di hosting indicato nell'Allegato C. La sicurezza fisica è garantita da tale fornitore.
Allegato C — Sub-responsabili autorizzati
L'elenco aggiornato è riportato in questa pagina. Le modifiche sono notificate preventivamente ai sensi dell'articolo 7.
| Sub-responsabile | Oggetto del trattamento | Luogo del trattamento dei dati | Base del trasferimento |
|---|---|---|---|
| Contabo GmbH (Germania) | Hosting dei server: database, archivio dei file 3D, server applicativi e di posta elettronica, backup | Unione europea | All'interno dell'UE |
| Vercel Inc. (USA) | Hosting del sito web e dell'applicazione del pannello web ed elaborazione delle richieste degli utenti | USA e rete globale del fornitore | Quadro UE-USA per la protezione dei dati personali o CCT; Contratto tipo KVKK |
| Google LLC (USA) / Google Ireland Ltd. | Inoltro delle e-mail in uscita dal server di posta di Clonify | USA e UE | Quadro UE-USA per la protezione dei dati personali o CCT; Contratto tipo KVKK |
| Cloudflare, Inc. (USA) | Verifica anti-bot nei moduli di registrazione e di contatto. Sono trattati esclusivamente i segnali del browser e l'indirizzo IP; il contenuto dei moduli non viene trasmesso. | Rete globale del fornitore | Quadro UE-USA per la protezione dei dati personali o CCT; Contratto tipo KVKK |
Servizi che non costituiscono sub-responsabili:
- Messaggistica: qualora il Cliente colleghi al Servizio il proprio account WhatsApp, i messaggi sono trasmessi tramite l'account del Cliente attraverso l'infrastruttura del servizio di messaggistica. Il software che realizza il collegamento è eseguito sul server di Clonify nell'UE. Il rapporto con il fornitore del servizio di messaggistica intercorre con il Cliente.
- Servizi di notifica del browser: le notifiche push sono trasmesse con cifratura end-to-end tramite il servizio del produttore del browser dell'utente. Il servizio non può visualizzarne il contenuto.
- Software desktop: è eseguito sui dispositivi del Cliente. I dati conservati localmente su tali dispositivi sono sotto il controllo del Cliente.
Per domande: kvkk@clonifylabs.com