Abra

Accordo sul trattamento dei dati

Accordo sul trattamento dei dati

Il contratto dell'articolo 28 del GDPR tra l'organizzazione che conduce una missione, che decide quali dati si conservano, e noi, che li conserviamo per suo conto.

Ultima revisione:

Documento incompletoMancano dati che solo il titolare può fornire. Sono segnalati nel testo. Finché non vengono completati, questo documento è una bozza pubblicata con trasparenza, non un testo definitivo.

Cos'è questo documento

È il contratto che richiede l'articolo 28 del Regolamento generale sulla protezione dei dati quando qualcuno tratta dati personali per conto di un altro. Obbliga le due parti dal momento in cui l'organizzazione lo accetta.

Dei dati dell'account con cui ogni persona entra nel pannello rispondiamo noi come titolari, e questo non lo regola questo documento ma l'informativa sulla privacy.

Questo accordo si legge insieme alle condizioni d'uso, di cui fa parte. Se qualcosa qui contrasta con esse, prevale questo documento per quanto riguarda i dati personali.

Chi è ciascuna parte

Titolare del trattamento: l'organizzazione che apre il suo spazio in Abra, con il nome e i dati che risultano dalla sua registrazione sulla piattaforma. Agisce per lei il suo proprietario o chi quella persona designa.

Responsabile del trattamento:

Non è stato nominato un responsabile della protezione dei dati: la legge non lo richiede per un'attività di queste dimensioni.

Dove e quando si accetta

[come resta registrata l'accettazione di questo accordo da parte di ogni organizzazione. Oggi Abra non ha una registrazione propria: l'accesso si dà per accordo con il titolare dell'attività, e il pannello non conserva ancora la data né la versione accettata]

Finché questo non esiste, l'accordo si accetta per iscritto —via email a legal@profblu.com— prima che l'organizzazione apra la sua prima missione con dati reali.

Oggetto, natura e durata

Quali dati, e di chi

Categorie di persone interessate:

Categorie di dati, così come li raccoglie l'applicazione:

Quali campi specifici si chiedono lo decide l'organizzazione: i moduli sono suoi. Non deve chiedere categorie particolari di dati —salute, origine, religione, situazione amministrativa— salvo che siano indispensabili per l'aiuto e abbia una base giuridica per farlo; Abra non ha campi previsti per quei dati.

Persone minorenni

Quando una missione conserva dati di persone minorenni:

L'organizzazione risponde del fatto che chi firma abbia davvero quell'autorità.

Facciamo solo ciò che l'organizzazione ci ordina

Trattiamo quei dati unicamente seguendo le istruzioni documentate dell'organizzazione. Le sue istruzioni sono questo contratto, le condizioni d'uso, la configurazione di ogni missione e ogni cosa che le sue persone fanno nel pannello.

Pertanto:

Riservatezza

Chi ha accesso a questi dati è obbligato alla riservatezza, e quell'obbligo resta in vita dopo che l'accordo termina. Oggi l'accesso tecnico al database lo ha una sola persona, il titolare dell'attività.

All'interno dell'organizzazione, chi vede che cosa lo decide lei con i ruoli che distribuisce. Noi facciamo rispettare quella distribuzione; non scegliamo per lei.

Misure di sicurezza

Quelle che ci sono davvero:

E ciò che non facciamo, perché nessuno lo dia per scontato: non cifriamo campo per campo all'interno del database, e non c'è oggi una certificazione esterna di sicurezza.

Sub-responsabili

L'organizzazione ci autorizza in via generale ad avvalerci di altre aziende per fornire il servizio. Questo è l'elenco completo a oggi:

Se cambieremo l'elenco lo comunicheremo al proprietario dell'organizzazione con almeno trenta giorni di anticipo. Entro quel termine può opporsi per iscritto. Se si oppone e non c'è un altro modo ragionevole di fornire il servizio, ciascuna delle due parti può porre fine a questo accordo.

Aiuto con i diritti delle persone

I diritti delle persone —accesso, rettifica, cancellazione, portabilità, opposizione, limitazione e revoca del consenso— si esercitano presso l'organizzazione, che è la titolare. Il nostro lavoro è che possa darvi seguito:

Se una richiesta di una persona arriva a noi, non rispondiamo per conto dell'organizzazione: gliela trasmettiamo senza ingiustificato ritardo e la aiutiamo con ciò che serve.

Se c'è una violazione di sicurezza

Se rileviamo una violazione di sicurezza che riguarda i dati di una missione, lo diremo all'organizzazione senza ingiustificato ritardo non appena ne veniamo a conoscenza, all'email del suo proprietario, con ciò che sappiamo: che cosa è successo, quali dati e quante persone riguarda, quali conseguenze prevediamo e che cosa stiamo facendo.

Le 72 ore per notificare all'autorità di controllo decorrono per l'organizzazione, che è la titolare; il nostro obbligo è avvisarla in tempo e darle ciò di cui ha bisogno per rispettare quel termine.

Informazione e verifica

L'organizzazione può chiederci per iscritto le informazioni necessarie per verificare che rispettiamo questo contratto, e gliele diamo entro un mese. Può inoltre chiedere un audit; si concorda con ragionevole anticipo, non più di una volta all'anno salvo che ci sia stato un incidente, si fa senza mettere a rischio i dati di altre organizzazioni ed è a carico di chi lo chiede.

Cosa succede quando questo termina

  1. Chiudere una missione non cancella i suoi dati: restano conservati e inattivi.
  2. La cancellazione definitiva è su richiesta dell'organizzazione, a privacidad@profblu.com dall'email del suo proprietario. Si fa, salvo ciò che la legge obbliga a conservare e la traccia di audit, che non porta dati di contatto.
  3. Prima di cancellare, se l'organizzazione lo chiede, le consegniamo una copia dei suoi dati in un formato leggibile da una macchina.

Ciò che spetta all'organizzazione

Come titolare, l'organizzazione si impegna a:

Responsabilità

Ciascuna parte risponde di ciò che le compete: l'organizzazione di ciò che decide di trattare e delle istruzioni che dà, e noi di rispettare questo contratto e di ciò che fanno i nostri sub-responsabili.

Modifiche a questo accordo

Se cambiamo questo documento, cambiamo la sua data di revisione e lo comunichiamo con sufficiente anticipo.

Legge applicabile

Si applica la legge italiana, che è quella del domicilio del titolare dell'attività, e il GDPR al di sopra di essa. Se l'organizzazione opera in un paese con una propria legge sulla protezione dei dati —in Argentina, la Ley 25.326—, risponde lei di rispettarla.