Il presente Addendum sul trattamento dei dati, comprensivo degli Allegati 1 e 2 («DPA»), stabilisce i termini essenziali richiesti da Sojern, Inc., una società del Delaware con sede principale situata a 575 Market Street, 4th Floor, San Francisco, CA 94105 USA («Sojern»). Ai fini del presente DPA, la società che è parte dell'Accordo (come definito di seguito) in cui è incorporato questo DPA è denominata «Società».
»Accordo» indica tutti gli accordi tra le parti in base ai quali Sojern riceve, raccoglie, accede o tratta in altro modo i Dati personali per gli scopi previsti dal fornitore di dati o dal contratto di servizio applicabile. Il presente DPA incorpora i termini e le condizioni dell'Accordo e quanto indicato di seguito. In caso di conflitto tra il DPA e l'Accordo, prevarranno e prevalgono i termini del presente DPA. Tutti i termini in maiuscolo utilizzati ma non definiti nel presente documento avranno i rispettivi significati come stabilito nell'Accordo.
»Dati personali» indica qualsiasi informazione relativa a una persona fisica identificata o identificabile che può essere identificata direttamente o indirettamente.
»Servizio» indica i servizi forniti da Sojern o dalla Società, a seconda dei casi, ai sensi del Contratto.
Ai fini del trattamento effettuato da Sojern ai sensi dell'Accordo, il ruolo di Sojern come responsabile del trattamento o responsabile del trattamento dei dati in relazione ai Dati personali trattati da Sojern sarà stabilito nell'Accordo applicabile.
Salvo quanto espressamente consentito nel presente documento o per iscritto dalla Società, Sojern non divulgherà, venderà, distribuirà o trasmetterà, direttamente o indirettamente (a) divulgherà, venderà, distribuirà o trasmetterà i Dati personali a terzi o (b) utilizzerà i Dati personali per scopi diversi dalla fornitura alla Società del Servizio ai sensi del Contratto e in conformità con tutte le leggi applicabili sulla privacy e sulla protezione dei dati.
Ciascuna parte certifica di aver compreso i propri obblighi ai sensi delle leggi applicabili sulla privacy e sulla protezione dei dati e tratterà i dati personali in conformità con tutte le leggi applicabili sulla privacy e sulla protezione dei dati. Laddove Sojern agisca in qualità di responsabile del trattamento dei dati, Sojern eseguirà il trattamento come documentato e istruito dalla Società nel Contratto, salvo diversa notifica da parte di un'autorità di regolamentazione che tale trattamento non è conforme alle leggi applicabili sulla privacy e sulla protezione dei dati, nel qual caso Sojern fornirà tempestivamente alla Società una notifica scritta di tale avviso normativo e potrà interrompere il trattamento dei Dati personali fino alla risoluzione del problema normativo.
Ciascuna parte conserverà una registrazione scritta o elettronica del trattamento dei dati personali. Ciascuna parte collaborerà ragionevolmente con l'altra parte nel rispetto delle leggi applicabili sulla privacy e sulla protezione dei dati per quanto riguarda le valutazioni dell'impatto dei dati, le registrazioni del trattamento, le relative richieste o consultazioni con le autorità di protezione dei dati e gli audit in conformità con l'Accordo applicabile per consentire alla Società di confermare che Sojern ha rispettato i propri obblighi ai sensi delle leggi applicabili sulla privacy e sulla protezione dei dati e dell'Accordo.
Le parti riconoscono che Sojern non intrattiene un rapporto diretto con le persone i cui Dati personali vengono forniti a Sojern. Pertanto, laddove richiesto dalle leggi applicabili sulla privacy e sulla protezione dei dati, la Società renderà disponibile l'Informativa sulla privacy di Sojern disponibile all'indirizzo http://www.sojern.com/privacy/privacy-policy/ alle persone i cui Dati personali sono trattati da Sojern
La Società deve informare e ottenere il consenso delle persone come richiesto dalle leggi applicabili sulla privacy e sulla protezione dei dati relative alla raccolta, all'uso e alla divulgazione dei dati personali da parte della Società. Se le leggi applicabili sulla privacy e sulla protezione dei dati richiedono meccanismi attraverso i quali gli individui possono esercitare i diritti, inclusi, a titolo esemplificativo ma non esaustivo, i diritti di rinuncia, la Società (o altra parte responsabile della raccolta dei dati personali per conto della Società) fornirà tale meccanismo alle persone. Si presume che la Società abbia fornito gli avvisi appropriati e ottenuto i consensi appropriati, se necessario, da tutte le persone i cui Dati personali sono stati forniti a Sojern.
Ciascuna parte collaborerà ragionevolmente con l'altra parte in risposta a eventuali richieste o reclami da parte di individui relativi al trattamento dei Dati personali ai sensi del Contratto e relativi ai diritti alla privacy ai sensi delle leggi applicabili sulla privacy e sulla protezione dei dati. Se Sojern riceve una richiesta da un individuo, Sojern: (a) inoltrerà tempestivamente la richiesta alla Società per gestire la richiesta; e (b) se Sojern è un elaboratore di dati, attuerà la decisione della Società in merito a come verrà gestita la richiesta.
Nella misura in cui i dati personali provenienti al di fuori degli Stati Uniti (incluso lo Spazio economico europeo (SEE), il Regno Unito o la Svizzera) vengono trasferiti a Sojern, il trattamento dei dati richiede l'adeguatezza ai sensi delle leggi del paese della Società e l'adeguatezza richiesta può essere soddisfatta dai termini del presente DPA, quindi le parti concordano che il presente DPA incorpora per riferimento, se applicabile, il contratto standard (UE) 2021/914 della Commissione Europea clausole per il trasferimento di dati personali verso paesi terzi ai sensi del Regolamento (UE) 2016-679 da parte dei titolari del trattamento UE/SEE a responsabili del trattamento stabiliti al di fuori dell'UE/SEE (»Modulo 2») e/o dai responsabili del trattamento UE/SEE a titolari del trattamento stabiliti al di fuori dell'UE/SEE (»Modulo 1») e in quanto vengono modificati o sostituiti di volta in volta dalla Commissione Europea (collettivamente, le «Clausole»). Per comodità, le clausole collegate sopra sono generate in base al testo messi a disposizione dalla Commissione Europea al solo scopo di incorporare le Clausole nell'Accordo, selezionare i Moduli appropriati e aggiungere informazioni nell'Appendice come consentito dalle Clausole. Ai fini del trasferimento dei dati personali, la Società sarà l' "esportatore di dati» e Sojern sarà l' «importatore di dati» (anche se la Società è un'entità situata al di fuori dell'UE/SEE, a condizione che la Società sia altrimenti soggetta al Regolamento (UE) 2016-679). Laddove si applichino le Clausole, si riterrà che la Società e Sojern abbiano sottoscritto le Clausole nei rispettivi nomi e per proprio conto, e i nomi, gli indirizzi, i dettagli di contatto, i ruoli e le attività delle parti relativi ai Dati personali trasferiti ai sensi delle presenti Clausole saranno forniti nell'Accordo. L'esecuzione dell'Accordo sarà considerata un'esecuzione delle Clausole, in particolare l'esecuzione dell'Allegato I.A delle Clausole. In caso di conflitto tra i termini del presente DPA e le Clausole, le Clausole applicabili prevarranno e prevarranno.
Ciascuna parte deve implementare e mantenere adeguate misure tecniche, fisiche e organizzative per proteggere i dati personali da trattamenti non autorizzati o illeciti e da perdite, distruzioni o danni accidentali.
La Società concede un'autorizzazione generale a Sojern a utilizzare altri processori di dati per il trattamento dei dati personali («Sub-processori»), che sono vincolati da obblighi di riservatezza e protezione dei dati coerenti con il presente DPA, elencati all'indirizzo www.sojern.com/legal/lista-partner/. Laddove richiesto dall'Accordo o laddove Sojern agisca in qualità di responsabile del trattamento dei dati, Sojern informerà la Società di eventuali modifiche riguardanti l'aggiunta o la sostituzione dei Sub-responsabili aggiornando l'elenco sopra indicato, dando così alla Società l'opportunità di opporsi a tali modifiche e le istruzioni per l'opposizione sono fornite allo stesso URL. Se la Società si oppone ragionevolmente a una modifica e Sojern non è in grado di risolvere tale obiezione, la Società può risolvere il Contratto e il DPA.
Il presente DPA rimarrà in vigore a tutti gli effetti fino a quando l'ultimo dei (a) degli Accordi rimarrà in vigore e (b) Sojern conserverà copie dei Dati personali. Entrambe le parti possono recedere immediatamente dal presente DPA in caso di violazione sostanziale del presente DPA o un'autorità di regolamentazione e/o un tribunale o tribunale con giurisdizione ritiene che il trattamento dei dati personali da parte delle parti violi materialmente le leggi applicabili sulla privacy e sulla protezione dei dati, a condizione tuttavia che la parte non violante debba notificare la presunta violazione e tale violazione sia rimasta insanata per un periodo di quindici (15) giorni dopo tale avviso.
Il presente DPA si considera stipulato e deve essere interpretato ai sensi delle leggi dello Stato della California, USA, indipendentemente dalle disposizioni sui conflitti di leggi dello stesso.
Viaggiatori e altri clienti della Compagnia.
I dati personali trasferiti dalla Società sono forniti in conformità con l'Accordo e possono includere ma non sono limitati a:
Nessuna
Base continua, per la durata dell'Accordo applicabile.
Raccolta di informazioni sulla navigazione online mediante l'uso di cookie e altre tecnologie di tracciamento.
Per qualsiasi scopo legittimo in relazione ai Servizi forniti ai sensi dell'Accordo tra esportatore di dati e importatore di dati, in particolare pubblicità mirata basata sulle informazioni di navigazione online. Non è consentito alcun ulteriore trattamento.
Per la durata dell'Accordo applicabile, a meno che, a scelta dell'esportatore di dati, i Dati personali non vengano cancellati o restituiti.
I subprocessori sono elencati all'indirizzo www.sojern.com/legal/lista-partner/ come consentito dalla clausola 9 (a) del Modello 1.
L'autorità di controllo di uno degli Stati membri in cui si trovano gli interessati i cui Dati personali sono trasferiti ai sensi delle presenti Clausole in relazione all'offerta di beni o servizi, o il cui comportamento è monitorato, come indicato nell'allegato I.C, funge da autorità di controllo competente.
1. Generale. Sojern stabilirà, implementerà e manterrà adeguate misure amministrative, tecniche e organizzative progettate per proteggere contro il trattamento non autorizzato o illegale dei Dati personali e contro la perdita, la distruzione o il danneggiamento accidentale dei Dati personali. Queste misure saranno adeguate a rispettare le leggi applicabili sulla protezione dei dati e Sojern rispetterà in ogni momento le sue politiche di sicurezza delle informazioni e il suo programma di sicurezza delle informazioni.
2. Politiche e standard di sicurezza delle informazioni. Sojern manterrà politiche, standard e procedure di sicurezza delle informazioni. Queste politiche, standard e procedure devono essere mantenute aggiornate e riviste ogni volta che vengono apportate modifiche pertinenti ai sistemi informativi che utilizzano o archiviano i dati personali.
3. Gestione delle vulnerabilità. Sojern manterrà un programma di gestione delle vulnerabilità per tutti i sistemi che trattano i dati personali che include, a titolo esemplificativo, la scansione delle vulnerabilità interne ed esterne con i risultati della valutazione del rischio e piani formali di riparazione per risolvere eventuali vulnerabilità identificate.
4. Valutazione del rischio. Sojern condurrà valutazioni periodiche del rischio per identificare e valutare i rischi ragionevolmente prevedibili per la sicurezza, la riservatezza e l'integrità dei record contenenti Dati personali e valuterà e migliorerà, ove necessario, l'efficacia delle sue misure di protezione per limitare tali rischi.
5. Classificazione dei dati. Sojern manterrà politiche e procedure per classificare le risorse informative sensibili, chiarire le responsabilità in materia di sicurezza e promuovere la consapevolezza di tutti i dipendenti.
6. Crittografia. Sojern implementerà meccanismi di crittografia standard del settore e suite di crittografia avanzate (si consiglia AES a 256 bit) per l'archiviazione e la trasmissione. Sojern accetterà connessioni su canali crittografati (si consiglia TLS).
7. Sicurezza della rete. Sojern proteggerà la propria rete utilizzando un approccio di difesa approfondito che utilizza apparecchiature disponibili in commercio e tecniche standard del settore, inclusi, a titolo esemplificativo, firewall, sistemi di rilevamento delle intrusioni, elenchi di controllo degli accessi e protocolli di routing.
8. Controlli contro virus e malware. Sojern proteggerà i dati personali da codici dannosi e installerà e manterrà software di protezione da virus e malware su qualsiasi sistema che gestisca i dati personali.
9. Controllo degli accessi. Sojern applicherà il principio del privilegio minimo laddove l'accesso ai Dati personali sia concesso solo a coloro all'interno dell'organizzazione che hanno esigenze aziendali per tale accesso e le autorizzazioni saranno limitate alla quantità minima richiesta per svolgere la specifica funzione lavorativa.
10. Luogo del trattamento. I dati personali saranno trattati da Sojern negli Stati Uniti, fatte salve le leggi sulla protezione dei dati applicabili che potrebbero richiedere diversamente.
11. Risposta agli incidenti. Sojern manterrà un programma di risposta agli incidenti di sicurezza dei dati e documenterà tutti i sospetti incidenti di sicurezza dei dati. Sojern indagherà su eventuali incidenti di sicurezza dei dati e adotterà tutte le misure necessarie per eliminare o contenere l'incidente di sicurezza dei dati.
12. Personale. Sojern manterrà un programma di sensibilizzazione e formazione sulla sicurezza delle informazioni e formerà il personale responsabile di Sojern sulle misure di protezione dei dati e sulle protezioni generali in materia di sicurezza informatica.
13. Fornitore. Sojern manterrà un programma di gestione dei fornitori che valuterà tutti i fornitori con cui Sojern scambia dati personali. Tali fornitori saranno tenuti a rispettare standard di sicurezza dei dati non meno restrittivi di quelli stabiliti nel presente documento.