Zum Hauptinhalt springen
E-Reschnung
AnmeldenStarten
Traduzione a titolo indicativo. Fa fede la versione tedesca. Da far verificare legalmente prima della messa in produzione.
Torna alla pagina iniziale
Art. 28 GDPR · Modello di contratto

🛡️ Contratto di trattamento dei dati (DPA)

Contratto di trattamento dei dati ai sensi dell'art. 28 GDPR per l'utilizzo di E-Reschnung.

1. Oggetto e ambito di applicazione

  1. Il presente contratto specifica gli obblighi delle parti in materia di protezione dei dati derivanti dal contratto principale relativo all'utilizzo di E-Reschnung come servizio SaaS.
  2. Il responsabile del trattamento tratta i dati personali esclusivamente su istruzione documentata del titolare del trattamento, salvo che vi sia obbligato dal diritto dell'Unione o dal diritto degli Stati membri.
  3. Il presente contratto si applica a tutti i trattamenti di dati personali che il responsabile del trattamento effettua per conto del titolare del trattamento nell'ambito dell'erogazione del servizio.

2. Durata del trattamento

  1. La durata del presente contratto di trattamento corrisponde alla durata del contratto principale.
  2. Con la cessazione del contratto principale termina anche il presente contratto di trattamento, salvo che vi ostino obblighi legali di conservazione.

3. Natura e finalità del trattamento

  1. Il trattamento è effettuato per fornire, mantenere e mettere in sicurezza la piattaforma piattaforma SaaS di fatturazione E-Reschnung.
  2. I trattamenti comprendono in particolare la memorizzazione, l'organizzazione, la consultazione, la trasmissione, la cancellazione e il backup dei dati nell'ambito delle funzionalità utilizzate dal titolare del trattamento.
  3. La finalità del trattamento è determinata esclusivamente dalle istruzioni del titolare del trattamento e dalle prestazioni concordate nel contratto principale.
  4. Qualsiasi trattamento di dati personali per finalità proprie del responsabile del trattamento è vietato.

4. Categorie di dati personali

A seconda dell'utilizzo, possono essere trattate in particolare le seguenti categorie di dati:

  • Dati anagrafici (ad es. nome, e-mail, numero di telefono, indirizzo)
  • Dati contrattuali e di fatturazione
  • Dati di comunicazione (ad es. e-mail, richieste di assistenza, note)
  • Dati di utilizzo e di registro (ad es. orari di accesso, indirizzi IP, registri di audit)
  • Dati provenienti dai processi di fatturazione (ad es. clienti, fornitori, fatture, documenti, stato dei pagamenti)

5. Categorie di interessati

Gli interessati sono in particolare:

  • I dipendenti del titolare del trattamento
  • I clienti, i potenziali clienti e i partner commerciali del titolare del trattamento
  • Le altre persone i cui dati il titolare del trattamento tratta in E-Reschnung

6. Obblighi del titolare del trattamento

  1. Il titolare del trattamento è responsabile della liceità del trattamento dei dati e della tutela dei diritti degli interessati.
  2. Il titolare del trattamento impartisce istruzioni complete, chiare e documentate.
  3. Il titolare del trattamento informa senza indugio il responsabile del trattamento qualora rilevi errori o irregolarità nei controlli relativi alla protezione dei dati.

7. Vincolatività delle istruzioni

  1. Il responsabile del trattamento tratta i dati personali solo su istruzione documentata del titolare del trattamento, salvo che vi sia obbligato dal diritto dell'Unione o dal diritto degli Stati membri.
  2. Le istruzioni verbali devono essere confermate senza indugio in forma scritta.
  3. Qualora il responsabile del trattamento ritenga che un'istruzione sia illecita, ne informa senza indugio il titolare del trattamento.

8. Riservatezza e limitazione degli accessi

  1. Il responsabile del trattamento garantisce che solo le persone autorizzate abbiano accesso ai dati personali.
  2. Tutte le persone autorizzate al trattamento sono vincolate alla riservatezza e formate sui requisiti in materia di protezione dei dati.
  3. Gli accessi ai dati sono regolati secondo il principio del «need-to-know» e mediante autorizzazioni basate sui ruoli.
  4. Gli accessi ai dati personali da parte del responsabile del trattamento avvengono esclusivamente nell'ambito di prestazioni di assistenza e solo nella misura in cui ciò sia necessario e disposto dal titolare del trattamento.

9. Misure tecniche e organizzative (MTO)

  1. Il responsabile del trattamento adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR.
  2. Le misure comprendono in particolare:
    • Controlli di accesso fisico, logico e ai dati
    • Cifratura del trasporto e dell'archiviazione
    • Pseudonimizzazione, integrità, disponibilità e resilienza dei sistemi
    • Procedure di backup e ripristino
    • Registrazione, monitoraggio e gestione degli incidenti
  3. Le misure sono conformi allo stato dell'arte e tengono conto dei costi di attuazione, della natura, dell'ambito, del contesto e delle finalità del trattamento, nonché della probabilità e della gravità dei rischi per i diritti e le libertà delle persone fisiche.
  4. Le MTO sono adeguate al rischio e vengono costantemente sviluppate.

10. Assistenza in merito ai diritti degli interessati

  1. Il responsabile del trattamento assiste il titolare del trattamento, con misure tecniche e organizzative adeguate, nell'evasione delle richieste degli interessati.
  2. Gli interessati si rivolgono di norma al titolare del trattamento. Qualora pervengano richieste al responsabile del trattamento, queste sono inoltrate senza indugio al titolare del trattamento.

11. Assistenza nella valutazione d'impatto sulla protezione dei dati e presso le autorità di controllo

Il responsabile del trattamento assiste il titolare del trattamento, nella misura necessaria e adeguata, in merito a:

  • Le valutazioni d'impatto sulla protezione dei dati (art. 35 GDPR)
  • Le consultazioni delle autorità di controllo (art. 36 GDPR)
  • L'adempimento degli obblighi di segnalazione e notifica in caso di violazioni dei dati

12. Notifica delle violazioni dei dati personali

  1. Il responsabile del trattamento informa senza indugio il titolare del trattamento di ogni violazione della protezione dei dati personali di cui sia venuto a conoscenza.
  2. La notifica contiene, per quanto disponibile, la natura, l'ambito, le categorie di dati interessate, le possibili conseguenze nonché le misure già adottate o proposte.

13. Sub-responsabili del trattamento (sub-processori)

  1. Il titolare del trattamento concede l'autorizzazione generale al ricorso a sub-responsabili del trattamento ai sensi del presente contratto.
  2. Il responsabile del trattamento informa il titolare del trattamento, con congruo preavviso, delle modifiche previste relative all'aggiunta o alla sostituzione di sub-responsabili del trattamento.
  3. Il titolare del trattamento ha il diritto di opporsi a tali modifiche.
  4. Il responsabile del trattamento vincola contrattualmente i sub-responsabili del trattamento a obblighi in materia di protezione dei dati equivalenti, quanto al contenuto, a quelli del presente contratto.
  5. Un elenco aggiornato dei sub-responsabili del trattamento impiegati è messo a disposizione nell' informativa sulla privacy ovvero nelle informazioni in materia di protezione dei dati.

14. Trasferimenti verso paesi terzi

  1. Il trattamento avviene all'interno dell'Unione europea, salvo che sia espressamente convenuto diversamente.
  2. Un trattamento in paesi terzi avviene solo nel rispetto degli artt. 44 e seguenti del GDPR.
  3. Nella misura necessaria, vengono adottate garanzie adeguate, in particolare le clausole contrattuali tipo dell'UE (SCC) e misure di protezione supplementari.

15. Diritti di prova e di controllo

  1. Il responsabile del trattamento mette a disposizione del titolare del trattamento, su richiesta, tutte le informazioni necessarie a comprovare il rispetto del presente accordo.
  2. Le verifiche da parte del titolare del trattamento o di un revisore incaricato sono possibili previo congruo preavviso e tenendo conto dei legittimi interessi di riservatezza e sicurezza del responsabile del trattamento.
  3. Le prove, certificazioni, relazioni o documenti di audit già esistenti possono essere utilizzati come prova adeguata.

16. Restituzione e cancellazione dei dati

  1. Al termine del trattamento o alla fine del contratto, il responsabile del trattamento cancella o restituisce i dati personali secondo le istruzioni del titolare del trattamento, salvo che sussistano obblighi legali di conservazione. La cancellazione avviene senza indugio dopo l'istruzione, ma comunque entro un termine ragionevole dopo la fine del contratto.
  2. Gli obblighi legali di prova e di conservazione restano impregiudicati.
  3. I backup vengono sovrascritti o cancellati nell'ambito dei consueti cicli di cancellazione.

17. Responsabilità e ordine di prevalenza

  1. La responsabilità è disciplinata dall'art. 82 GDPR nonché dalle disposizioni integrative del contratto principale.
  2. Nei rapporti interni le parti rispondono in base alle rispettive quote di responsabilità.
  3. In caso di contraddizioni tra il contratto principale e il contratto di trattamento, le disposizioni del presente contratto di trattamento prevalgono per le questioni relative alla protezione dei dati.

18. Disposizioni finali

  1. Le modifiche e le integrazioni del presente contratto di trattamento richiedono almeno la forma scritta.
  2. Qualora singole disposizioni risultassero inefficaci, la validità delle restanti disposizioni rimane impregiudicata.
  3. Si applica il diritto tedesco, nella misura in cui ciò sia legalmente consentito.

19. Allegato 1 – Descrizione del trattamento

  • Oggetto: Fornitura e gestione di una piattaforma web per fatturazione elettronica e documenti.
  • Finalità: Gestione delle relazioni con i clienti, dei lead, della comunicazione, dei progetti, delle offerte e delle operazioni di fatturazione.
  • Interessati e categorie di dati: conformemente alle sezioni 4 e 5 del presente contratto.
  • Durata del trattamento: durata del contratto principale maggiorata dei termini legali di conservazione.

20. Allegato 2 – Misure tecniche e organizzative (panoramica sintetica)

  • Controlli di accesso fisici e logici
  • Concetto di ruoli e autorizzazioni
  • Cifratura delle trasmissioni di dati (TLS)
  • Hashing delle password e misure di autenticazione
  • Registrazione degli eventi rilevanti per la sicurezza
  • Backup dei dati e processi di ripristino
  • Procedura per la valutazione periodica dell'efficacia delle misure

21. Firme

Il presente contratto di trattamento è confermato per via elettronica tramite il contratto principale ovvero l'attivazione del servizio, oppure concluso separatamente in forma scritta.

Per il titolare del trattamento

Nome/Funzione: ____________________
Data: ____________________
Firma (facoltativa): ____________________

Per il responsabile del trattamento (Ouhud GmbH)

Nome/Funzione: ____________________
Data: ____________________
Firma (facoltativa): ____________________