Accordo sul trattamento dei dati (DPA)
Il presente Accordo sul trattamento dei dati («DPA») costituisce parte dei Termini di servizio tra OrderSilo («noi», «ci», il «Responsabile del trattamento») e l'entità cliente registrata o abbonata alla piattaforma OrderSilo (il «Cliente», il «Titolare del trattamento»). Si applica ogni volta che OrderSilo tratta dati personali per conto del Cliente nell'ambito del servizio di gestione degli ordini in contrassegno (COD) e riflette i requisiti dell'articolo 28 del Regolamento generale sulla protezione dei dati dell'UE («GDPR»). Utilizzando il Servizio, accettando i nostri Termini di servizio o sottoscrivendo un modulo d'ordine che fa riferimento al presente DPA, il Cliente e OrderSilo accettano le condizioni seguenti.
1. Definizioni
Ai fini del presente DPA, i termini “dati personali”, “trattamento”, “titolare”, “responsabile del trattamento”, “interessato”, “violazione dei dati personali” e “autorità di controllo” hanno il significato attribuito nel GDPR. Inoltre:
- Per “Accordo” si intendono insieme i Termini di servizio, qualsiasi modulo d'ordine e il presente DPA.
- Per "Dati del Cliente" si intendono i dati personali che il Cliente o i suoi utenti autorizzati inviano o che vengono generati all'interno del Servizio, inclusi i dati dell'ordine del cliente finale.
- Per "Servizio" si intende la piattaforma di gestione degli ordini OrderSilo COD, la dashboard, le API e i servizi correlati.
- Per "Sub-responsabile" si intende qualsiasi terza parte incaricata da OrderSilo di elaborare i dati del cliente al fine di fornire il servizio.
2. Ruoli delle parti
Per i dati del cliente relativi ai clienti finali del cliente (nomi, numeri di telefono, indirizzi di consegna, dettagli dell'ordine e campi correlati inviati tramite le pagine di destinazione, i negozi o le integrazioni del cliente), il cliente agisce come titolare del trattamento dei dati e OrderSilo agisce come responsabile del trattamento dei dati, elaborando tali dati esclusivamente su istruzioni documentate del cliente per fornire il servizio.
Per i dati dell'account e dell'area di lavoro relativi al personale del Cliente (titolari dell'account, membri del team, contatti di fatturazione), OrderSilo agisce generalmente come titolare del trattamento indipendente come descritto nella nostra Informativa sulla privacy, salvo diverso accordo scritto tra le parti.
Questo DPA si applica solo nella misura in cui OrderSilo tratta i dati personali come responsabile del trattamento per conto del Cliente.
3. Istruzioni del cliente
OrderSilo elaborerà i dati del cliente solo in base alle istruzioni documentate del cliente, incluso quanto stabilito nel contratto, come configurato dal cliente nel servizio (ad esempio domini, regole antifrode e impostazioni del corriere) e secondo quanto necessario per conformarsi alla legislazione dell'UE o degli Stati membri, a meno che tale legge ne vieti la divulgazione.
Il Cliente è responsabile della liceità delle proprie istruzioni e di garantire di avere una valida base giuridica e, ove richiesto, adeguate comunicazioni e consensi da parte dei propri clienti finali a fornire i propri dati al Servizio.
Se OrderSilo ritiene che un'istruzione violi il GDPR o altre leggi applicabili sulla protezione dei dati, informeremo il Cliente senza indebito ritardo.
4. Riservatezza del personale
OrderSilo garantisce che il personale autorizzato al trattamento dei dati del cliente sia vincolato da adeguati obblighi di riservatezza, siano essi contrattuali o statutari, e riceva una formazione adeguata al proprio ruolo nella gestione dei dati personali.
5. Sicurezza del trattamento
Tenendo conto dello stato dell’arte, dei costi di attuazione, della natura, dell’ambito, del contesto e delle finalità del trattamento, nonché del rischio per gli interessati, OrderSilo adotta misure tecniche e organizzative adeguate, tra cui:
- Crittografia dei dati personali in transito utilizzando il moderno TLS.
- Isolamento dei tenant tra gli spazi di lavoro dei clienti, applicato a livello di infrastruttura e database.
- Controlli di accesso che limitano l'accesso del personale ai dati del cliente in base alla necessità di sapere.
- Verifica crittografica (firma HMAC) dei dati degli ordini inviati tramite le nostre integrazioni API e script-tag.
- Registrazione e monitoraggio di attività significative del sistema e dell'account.
- Revisione regolare delle pratiche di sicurezza, in linea con l'Allegato 2 del presente DPA.
- Una politica di risposta agli incidenti documentata che regola il rilevamento, il contenimento e la notifica degli incidenti di sicurezza.
6. Subresponsabili del trattamento
Il Cliente autorizza OrderSilo a coinvolgere i sub-responsabili del trattamento per fornire il Servizio, inclusi hosting, consegna di e-mail, analisi e fornitori di infrastrutture di pagamento. Una sintesi delle categorie è riportata nell'allegato 3.
OrderSilo impone obblighi di protezione dei dati a ciascun sub-responsabile che sono sostanzialmente simili a quelli del presente DPA, attraverso accordi scritti conformi all'articolo 28, paragrafo 4, del GDPR.
OrderSilo rimane responsabile nei confronti del Cliente per l'adempimento da parte del Sub-responsabile dei propri obblighi in materia di protezione dei dati.
OrderSilo fornirà un elenco aggiornato e denominato dei sub-responsabili su richiesta tramite hello@ordersilo.app e darà al Cliente un preavviso ragionevole di qualsiasi aggiunta o sostituzione prevista di un sub-responsabile che comporti il trattamento dei dati del cliente, consentendo al cliente di opporsi per ragionevoli motivi di protezione dei dati. Se le parti non riescono a risolvere l'obiezione, il Cliente può recedere dalla parte interessata del Servizio.
7. Trasferimenti internazionali di dati
OrderSilo archivia ed elabora principalmente i dati dei clienti nello Spazio economico europeo (SEE) — attualmente AWS Frankfurt (eu-central-1).
Laddove un sub-responsabile o un servizio integrato (ad esempio una piattaforma pubblicitaria o di analisi abilitata dal Cliente) comporti un trasferimento di dati personali al di fuori del SEE, OrderSilo si basa su una decisione di adeguatezza della Commissione Europea, sulle clausole contrattuali standard (2021/914/UE) o su un altro meccanismo di trasferimento legale e renderà i dettagli disponibili su richiesta.
8. Assistenza sui diritti dell'interessato
Tenendo conto della natura del trattamento, OrderSilo fornirà un'assistenza ragionevole al Cliente, mediante misure tecniche e organizzative adeguate, per consentire al Cliente di rispondere alle richieste degli interessati che esercitano i loro diritti ai sensi del GDPR (accesso, rettifica, cancellazione, limitazione, portabilità e opposizione).
Laddove un interessato contatti OrderSilo direttamente in merito ai dati del cliente finale controllati dal Cliente, indirizzeremo la richiesta al Cliente senza indebito ritardo e forniremo un supporto ragionevole.
9. Notifica di violazione dei dati personali
OrderSilo avviserà il Cliente senza indebito ritardo, e in ogni caso entro 72 ore dalla presa di coscienza, dopo aver confermato una violazione dei dati personali che interessa i Dati del Cliente che OrderSilo tratta come responsabile del trattamento.
La notifica descriverà, per quanto noto, la natura della violazione, le categorie e il numero approssimativo di interessati e di dati interessati, le probabili conseguenze e le misure adottate o proposte per affrontare la violazione e mitigarne gli effetti.
OrderSilo fornirà una ragionevole collaborazione e informazioni per aiutare il Cliente a soddisfare i propri obblighi di notifica ai sensi degli articoli 33 e 34 del GDPR.
Per segnalare un sospetto incidente di sicurezza, contattare hello@ordersilo.app. Consulta la nostra Politica di risposta agli incidenti per ulteriori dettagli.
10. Valutazioni d'impatto sulla protezione dei dati
OrderSilo fornirà le informazioni ragionevolmente richieste sul Servizio per assistere il Cliente nello svolgimento di una valutazione d'impatto sulla protezione dei dati (DPIA) o nella consultazione con un'autorità di vigilanza, laddove tale assistenza sia richiesta ai sensi degli articoli 35 e 36 del GDPR e sia ragionevolmente disponibile per noi.
11. Audit e conformità
OrderSilo metterà a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA, inclusa la risposta a ragionevoli richieste di informazioni scritte.
Laddove tali informazioni non siano sufficienti, il Cliente (o un revisore di terze parti indipendente, concordato di comune accordo, vincolato dalla riservatezza) può condurre un audit delle attività di trattamento dei dati rilevanti di OrderSilo, non più di una volta ogni periodo di 12 mesi in assenza di violazione dei dati personali o requisiti normativi, previo ragionevole preavviso scritto, un ambito concordato e il Cliente sostiene le proprie spese. Le verifiche devono essere condotte durante l'orario lavorativo e non devono interrompere irragionevolmente le operazioni di OrderSilo o compromettere la riservatezza o la sicurezza di altri clienti.
12. Restituzione e cancellazione dei Dati del Cliente
Alla risoluzione o alla scadenza del Contratto e su richiesta scritta del Cliente entro 30 giorni da tale data, OrderSilo eliminerà o, ove tecnicamente fattibile e richiesto, restituirà i Dati del Cliente elaborati per conto del Cliente, salvo nella misura in cui la legge applicabile richiede la conservazione (ad esempio fatturazione, registrazioni fiscali o contabili), nel qual caso OrderSilo continuerà a proteggere tali dati in conformità con il presente DPA per il periodo di conservazione e li eliminerà successivamente.
13. Responsabilità
La responsabilità di ciascuna parte derivante da o in connessione con il presente DPA è soggetta alle limitazioni ed esclusioni di responsabilità stabilite nei Termini di servizio. Nulla di quanto contenuto nel presente DPA solleva le parti dai propri obblighi e responsabilità diretti ai sensi del GDPR.
14. Durata e risoluzione
Il presente DPA entra in vigore dalla data in cui il Cliente accetta per la prima volta i Termini di servizio o esegue un modulo d'ordine che fa riferimento ad essi e rimane in vigore finché OrderSilo elabora i dati del cliente come processore per conto del cliente, nonostante la risoluzione del contratto, fino al termine di tale elaborazione.
15. Ordine di precedenza e legge applicabile
Il presente DPA fa parte ed è regolato dai Termini di servizio, comprese le leggi applicabili e le disposizioni sulla risoluzione delle controversie. In caso di conflitto tra il presente DPA e i Termini di servizio relativi al trattamento dei dati personali, prevale il presente DPA.
16. Come questo DPA si applica a te
Questo DPA si applica automaticamente a tutti i clienti facendo riferimento ai Termini di servizio e non richiede una firma separata. Se la tua organizzazione richiede una copia controfirmata per scopi di conformità interna, approvvigionamento o rischio del fornitore, richiedine una tramite hello@ordersilo.app e forniremo una versione firmabile che rifletta i termini di cui sopra.
Allegato 1 – Dettagli del trattamento
Il presente allegato descrive il trattamento effettuato da OrderSilo in qualità di responsabile del trattamento per conto del Cliente, come richiesto dall'articolo 28, paragrafo 3, del GDPR.
- Oggetto: fornitura del servizio di gestione degli ordini COD OrderSilo, inclusa l'acquisizione degli ordini, il punteggio delle frodi, il monitoraggio dello stato del corriere, la reportistica e l'attribuzione della pubblicità.
- Durata: per la durata del Contratto e il periodo di conservazione descritto nella nostra Informativa sulla privacy, a meno che non vengano cancellati prima su richiesta del Cliente.
- Natura e scopo: raccolta, archiviazione, organizzazione, recupero, utilizzo ed eliminazione dei dati del cliente per gestire il servizio, inclusa la deduplicazione degli ordini, il rilevamento di frodi e abusi e la generazione di report e analisi per il cliente.
- Categorie di interessati: Clienti finali del Cliente che effettuano ordini in contrassegno; Utenti autorizzati e membri del team del cliente.
- Categorie di dati personali: nome del cliente finale, numero di telefono, indirizzo di consegna, dettagli dell'ordine e del prodotto, stato dell'ordine e, ove configurato, indicatori di frode, identificatori di clic pubblicitari e metadati di attribuzione; nome, e-mail e ruolo del titolare dell'account.
Allegato 2 – Misure di sicurezza tecniche e organizzative
- Crittografia in transito (TLS) per tutti i dati in movimento tra le pagine di destinazione del Cliente, il Servizio e il browser del Cliente.
- Isolamento dei tenant a livello di database tra le aree di lavoro dei clienti.
- Controllo degli accessi basato sui ruoli per il personale OrderSilo e per i membri del team del Cliente all'interno del Servizio.
- Inserimento di ordini firmati HMAC, protetti da riproduzione e integrazione di tag script con dominio bloccato.
- Limitazione della velocità e rilevamento automatizzato del traffico bot/spam.
- Controllo della registrazione delle modifiche significative all'account, all'ordine e alla configurazione.
- Hosting nell'UE (AWS Frankfurt, eu-central-1) con controlli di sicurezza fisica e infrastrutturale a livello di fornitore.
- Procedure documentate di risposta agli incidenti e di notifica della violazione dei dati personali.
- Revisione periodica delle pratiche di accesso, configurazione e sicurezza.
Allegato 3 – Categorie di sub-responsabili del trattamento
OrderSilo coinvolge sub-responsabili nelle seguenti categorie per fornire il Servizio. Un elenco aggiornato e denominato è disponibile su richiesta tramite hello@ordersilo.app.
- Hosting e infrastruttura cloud (regione UE).
- Invio di e-mail transazionali e di marketing.
- Elaborazione dei pagamenti e fatturazione (Merchant of Record).
- Analisi di siti web e prodotti.
- Strumenti di comunicazione e supporto al cliente.
Questo DPA è incorporato per riferimento nei nostri Termini di servizio e non richiede una firma separata per avere effetto. Documenti correlati: Informativa sulla privacy, Informazioni GDPR e Politica di risposta agli incidenti. Domande su questo DPA? Contattaci a hello@ordersilo.app.
