Cos'è questo documento
È il contratto che richiede l'articolo 28 del Regolamento generale sulla protezione dei dati quando qualcuno tratta dati personali per conto di un altro. Obbliga le due parti dal momento in cui l'organizzazione lo accetta.
- L'organizzazione è la titolare dei dati della sua missione: decide chi registra, che cosa conserva di ogni persona, perché e per quanto tempo, ed è lei a chiedere il consenso quando serve.
- Noi siamo il responsabile: conserviamo quei dati, li mostriamo a chi l'organizzazione autorizza e non ne facciamo nient'altro.
Dei dati dell'account con cui ogni persona entra nel pannello rispondiamo noi come titolari, e questo non lo regola questo documento ma l'informativa sulla privacy.
Questo accordo si legge insieme alle condizioni d'uso, di cui fa parte. Se qualcosa qui contrasta con esse, prevale questo documento per quanto riguarda i dati personali.
Chi è ciascuna parte
Titolare del trattamento: l'organizzazione che apre il suo spazio in Abra, con il nome e i dati che risultano dalla sua registrazione sulla piattaforma. Agisce per lei il suo proprietario o chi quella persona designa.
Responsabile del trattamento:
- Germán Ezequiel Laso Andino, libero professionista, che opera con il nome commerciale ProfBlu.
- Partita IVA: 04702090988.
- Codice fiscale: LSNGMN88S04Z600M.
- Attività professionale non iscritta al Registro delle Imprese (nessun numero REA).
- Domicilio di contatto: Via della Sega 1, 38080 Verdesina, Porte di Rendena (TN), Italia.
- Email per questo contratto: legal@profblu.com. Per qualsiasi questione sui dati, privacidad@profblu.com.
Non è stato nominato un responsabile della protezione dei dati: la legge non lo richiede per un'attività di queste dimensioni.
Dove e quando si accetta
[come resta registrata l'accettazione di questo accordo da parte di ogni organizzazione. Oggi Abra non ha una registrazione propria: l'accesso si dà per accordo con il titolare dell'attività, e il pannello non conserva ancora la data né la versione accettata]
Finché questo non esiste, l'accordo si accetta per iscritto —via email a legal@profblu.com— prima che l'organizzazione apra la sua prima missione con dati reali.
Oggetto, natura e durata
- Oggetto: fornire Abra all'organizzazione —aprire missioni, registrare ciò che serve, chi si impegna, che cosa si consegna e chi lo verifica— e, per poterlo fornire, trattare i dati personali che l'organizzazione e il suo team inseriscono.
- Natura e finalità: solo le operazioni che servono perché lo strumento funzioni. Raccogliere ciò che l'organizzazione e i suoi partecipanti scrivono, conservarlo, mostrarlo a chi l'organizzazione autorizza, modificarlo quando loro lo modificano, mandare gli avvisi che l'organizzazione configura e cancellarlo quando ce lo chiede. Nessun'altra.
- Durata: finché l'organizzazione ha il suo spazio in Abra.
Quali dati, e di chi
Categorie di persone interessate:
- Le persone del team dell'organizzazione e chi partecipa alle sue missioni: chi coordina, chi presenta richieste, chi fornisce, chi verifica.
- Le persone a cui va l'aiuto, che possono essere minorenni.
- Le persone di contatto degli enti che intervengono.
- Chi riceve un collegamento di staffetta senza partecipare ancora.
Categorie di dati, così come li raccoglie l'applicazione:
- Identificativi e di contatto: nome, email, telefono e indirizzo.
- Il ruolo di ogni persona nella missione, la sua validità e le sue zone.
- Il permesso a ricevere messaggi su WhatsApp: se è stato dato, quando, attraverso quale via e chi lo ha annotato.
- I consensi: il testo generato, la sua impronta, chi ha firmato, in quale qualità, e il foglio scansionato.
- Le richieste e le persone a cui si riferiscono, con i campi che l'organizzazione definisce nei moduli della sua missione, inclusi quelli che segna come protetti.
- Ciò che ogni persona offre, a che cosa si impegna e che cosa consegna, con le foto o i documenti che si caricano come prova.
- I messaggi che la missione manda: destinatario, oggetto, testo ed esito.
- La traccia di audit: chi ha fatto che cosa, quando e con quale motivo, e chi ha letto un dato protetto.
Quali campi specifici si chiedono lo decide l'organizzazione: i moduli sono suoi. Non deve chiedere categorie particolari di dati —salute, origine, religione, situazione amministrativa— salvo che siano indispensabili per l'aiuto e abbia una base giuridica per farlo; Abra non ha campi previsti per quei dati.
Persone minorenni
Quando una missione conserva dati di persone minorenni:
- li inserisce l'ente che le ha in cura o chi l'organizzazione designa, mai la persona minorenne;
- quelli che identificano o permettono di localizzare la persona minorenne vanno in campi protetti, con permesso proprio e lettura annotata;
- il consenso lo firma una persona adulta come tutore o tutrice o rappresentante legale, e Abra non lascia registrare la firma senza il suo nome, la sua qualità e il suo legame;
- nessun dato della persona minorenne viaggia in un'email, in un messaggio di WhatsApp né in un collegamento pubblico.
L'organizzazione risponde del fatto che chi firma abbia davvero quell'autorità.
Facciamo solo ciò che l'organizzazione ci ordina
Trattiamo quei dati unicamente seguendo le istruzioni documentate dell'organizzazione. Le sue istruzioni sono questo contratto, le condizioni d'uso, la configurazione di ogni missione e ogni cosa che le sue persone fanno nel pannello.
Pertanto:
- Non usiamo i dati di una missione per nulla di nostro. Né analisi, né pubblicità, né profilazione, né addestrare modelli, né cederli o venderli a nessuno. Nel codice non c'è nulla che lo faccia.
- Non li trasferiamo fuori dallo Spazio Economico Europeo salvo per quanto dice l'elenco dei sub-responsabili.
- Se una legge ci obbliga a trattare in altro modo, lo diremo all'organizzazione prima di farlo, salvo che quella stessa legge lo vieti.
- Se un'istruzione dell'organizzazione ci sembra contraria al GDPR, glielo diremo.
Riservatezza
Chi ha accesso a questi dati è obbligato alla riservatezza, e quell'obbligo resta in vita dopo che l'accordo termina. Oggi l'accesso tecnico al database lo ha una sola persona, il titolare dell'attività.
All'interno dell'organizzazione, chi vede che cosa lo decide lei con i ruoli che distribuisce. Noi facciamo rispettare quella distribuzione; non scegliamo per lei.
Misure di sicurezza
Quelle che ci sono davvero:
- Tutto il traffico è cifrato con TLS.
- L'accesso dipende dal ruolo di ogni persona nella sua organizzazione e nella sua missione, e le organizzazioni sono isolate tra loro.
- I dati di contatto e i dati protetti sono in tabelle separate, con permesso proprio, e ogni lettura di un dato protetto resta annotata.
- La traccia di audit è di sola aggiunta: né l'applicazione né una persona con accesso al pannello possono modificarla o cancellarla.
- I collegamenti pubblici di staffetta portano un codice monouso di cui si conserva solo l'impronta, e quella pagina non si può incorporare in un altro sito.
- [copie di sicurezza dell'ambiente in cui l'organizzazione gestisce la sua missione: frequenza, dove si conservano e per quanti giorni. L'ambiente dimostrativo non ha copie programmate]
E ciò che non facciamo, perché nessuno lo dia per scontato: non cifriamo campo per campo all'interno del database, e non c'è oggi una certificazione esterna di sicurezza.
Sub-responsabili
L'organizzazione ci autorizza in via generale ad avvalerci di altre aziende per fornire il servizio. Questo è l'elenco completo a oggi:
- Hetzner Online GmbH — hosting del server, a Norimberga (Germania). All'interno del SEE.
- IONOS SE — consegna della posta in uscita, dalla sua regione spagnola. All'interno del SEE.
- Meta Platforms Ireland Ltd. — consegna di messaggi di WhatsApp, solo se l'organizzazione attiva quel canale e solo a chi ha dato il suo permesso. Oggi è spento. Se viene attivato, Meta può trattare il numero e il testo del messaggio fuori dal SEE, con le garanzie del capo V del GDPR.
Se cambieremo l'elenco lo comunicheremo al proprietario dell'organizzazione con almeno trenta giorni di anticipo. Entro quel termine può opporsi per iscritto. Se si oppone e non c'è un altro modo ragionevole di fornire il servizio, ciascuna delle due parti può porre fine a questo accordo.
Aiuto con i diritti delle persone
I diritti delle persone —accesso, rettifica, cancellazione, portabilità, opposizione, limitazione e revoca del consenso— si esercitano presso l'organizzazione, che è la titolare. Il nostro lavoro è che possa darvi seguito:
- L'organizzazione consulta e corregge contatti e schede dal proprio pannello, chiude una partecipazione e revoca un consenso.
- Abra non ha oggi un'esportazione né una cancellazione definitiva dal pannello. Entrambe ci si chiedono a privacidad@profblu.com dall'email del proprietario e le facciamo noi.
Se una richiesta di una persona arriva a noi, non rispondiamo per conto dell'organizzazione: gliela trasmettiamo senza ingiustificato ritardo e la aiutiamo con ciò che serve.
Se c'è una violazione di sicurezza
Se rileviamo una violazione di sicurezza che riguarda i dati di una missione, lo diremo all'organizzazione senza ingiustificato ritardo non appena ne veniamo a conoscenza, all'email del suo proprietario, con ciò che sappiamo: che cosa è successo, quali dati e quante persone riguarda, quali conseguenze prevediamo e che cosa stiamo facendo.
Le 72 ore per notificare all'autorità di controllo decorrono per l'organizzazione, che è la titolare; il nostro obbligo è avvisarla in tempo e darle ciò di cui ha bisogno per rispettare quel termine.
Informazione e verifica
L'organizzazione può chiederci per iscritto le informazioni necessarie per verificare che rispettiamo questo contratto, e gliele diamo entro un mese. Può inoltre chiedere un audit; si concorda con ragionevole anticipo, non più di una volta all'anno salvo che ci sia stato un incidente, si fa senza mettere a rischio i dati di altre organizzazioni ed è a carico di chi lo chiede.
Cosa succede quando questo termina
- Chiudere una missione non cancella i suoi dati: restano conservati e inattivi.
- La cancellazione definitiva è su richiesta dell'organizzazione, a privacidad@profblu.com dall'email del suo proprietario. Si fa, salvo ciò che la legge obbliga a conservare e la traccia di audit, che non porta dati di contatto.
- Prima di cancellare, se l'organizzazione lo chiede, le consegniamo una copia dei suoi dati in un formato leggibile da una macchina.
Ciò che spetta all'organizzazione
Come titolare, l'organizzazione si impegna a:
- Avere una base giuridica per ogni dato che inserisce e poterla dimostrare.
- Informare le persone di che cosa conserva di loro, perché e con chi, e redigere il consenso della sua missione con quel contenuto. Il testo del consenso è suo: Abra lo stampa e lo custodisce, non lo scrive.
- Inserire solo i dati di cui ha bisogno, e mantenerli esatti e aggiornati.
- Rispondere dei dati di persone minorenni come detto sopra.
- Annotare il permesso di WhatsApp di una persona solo se quella persona lo ha dato.
- Curare gli accessi del suo team.
- Non gestire una missione con dati reali in un ambiente dimostrativo.
Responsabilità
Ciascuna parte risponde di ciò che le compete: l'organizzazione di ciò che decide di trattare e delle istruzioni che dà, e noi di rispettare questo contratto e di ciò che fanno i nostri sub-responsabili.
Modifiche a questo accordo
Se cambiamo questo documento, cambiamo la sua data di revisione e lo comunichiamo con sufficiente anticipo.
Legge applicabile
Si applica la legge italiana, che è quella del domicilio del titolare dell'attività, e il GDPR al di sopra di essa. Se l'organizzazione opera in un paese con una propria legge sulla protezione dei dati —in Argentina, la Ley 25.326—, risponde lei di rispettarla.