In vigore dall'11 febbraio 2022, v2.0

POS DPA

Visualizza il nostro Accordo per l'elaborazione dei dati per Mews POS.

Il presente Addendum costituisce parte integrante di qualsiasi accordo che utilizzi i Termini d'uso (i "Termini") o qualsiasi altro termine stipulato tra Bizzon e l'utente (il "Commerciante", qualsiasi accordo come "Accordo"). Il presente Addendum integra i termini del Contratto; in caso di conflitto tra il Contratto e il presente Addendum, prevarrà quest'ultimo, a meno che le Parti non concordino esplicitamente per iscritto deroghe specifiche al presente Addendum nel Contratto. Il presente Addendum disciplina il Trattamento in cui il Commerciante è un responsabile del trattamento e Bizzon è un elaboratore o un sub-incaricato.

1. Definizioni

Ai fini del presente Addendum, i termini in maiuscolo avranno il significato loro attribuito nella presente Clausola o nel corpo del presente Addendum. I termini in maiuscolo non altrimenti definiti nel presente documento avranno il significato loro attribuito nel Contratto o nei Termini.

"Per"Affiliato" si intende, con riferimento a un'entità, qualsiasi altra entità che controlla, è controllata o è sottoposta a controllo comune da una parte, direttamente o indirettamente. Una parte controlla un'altra entità se tale entità, direttamente o indirettamente, possiede (i) il 20% o più delle azioni con diritto di voto ordinario per l'elezione dei direttori di tale entità; oppure (ii) il potere di dirigere o causare la direzione della gestione o delle politiche dell'altra entità, attraverso il possesso di titoli con diritto di voto, per contratto o in altro modo;

Per"dipendente autorizzato" si intende una persona autorizzata dal Commerciante ad avere accesso al Conto e a fornire istruzioni e ricevere comunicazioni da Bizzon, indipendentemente dal fatto che ciò avvenga tramite il Conto, l'e-mail o altro;

Per"Titolare del trattamento" si intende una persona o un'entità che determina le finalità e i mezzi del trattamento dei dati personali;

Per"Legislazione sulla protezione dei dati" si intendono le leggi sulla protezione dei dati dell'UE, le leggi sulla protezione dei dati del Regno Unito, la CCPA e qualsiasi altra legislazione sulla privacy dei dati applicabile nel paese di registrazione di Bizzon;

Per"Oggetto" si intende la persona identificata o identificabile a cui si riferiscono i Dati Personali;

Per"Leggi UE sulla protezione dei dati" si intende il GDPR e la Direttiva UE sulla privacy elettronica (Direttiva 2002/58/CE);

"GDPR" indica il Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento Generale sulla Protezione dei Dati);

Per"Personale" si intendono i dipendenti, gli agenti, i consulenti, i subappaltatori e altre terze parti che vengono assunte da Bizzon per adempiere ai propri obblighi nei confronti dell'Inserzionista ai sensi dell'Accordo o dell'Addendum;

Per"Dati personali" si intende qualsiasi informazione relativa a (i) una persona fisica identificata o identificabile; o (ii) una persona giuridica identificata o identificabile (laddove tali informazioni siano protette dalla legislazione sulla protezione dei dati in modo analogo ai dati che identificano un individuo vivente) trattata ai sensi del presente Addendum;

Per"trattamento" si intende qualsiasi operazione o insieme di operazioni eseguite sui Dati Personali, sia con mezzi automatici, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o l'alterazione, il recupero, la consultazione, l'uso, la divulgazione mediante trasmissione, diffusione o altrimenti messa a disposizione, l'allineamento o la combinazione, la restrizione, la cancellazione o la distruzione;

Per"Processore" o"Subprocessore" si intende una persona o un'entità che tratta i dati personali per conto di un Titolare o di un Processore, a seconda dei casi;

"Clausole contrattuali standard" indica le clausole contrattuali standard allegate alla Decisione di esecuzione 2021/914 della Commissione europea del 4 giugno 2021;

Per"Autorità di vigilanza" si intende un'autorità pubblica indipendente istituita da uno Stato membro dell'UE o da un altro paese ai sensi del GDPR o di una legge corrispondente;

"Leggi sulla protezione dei dati del Regno Unito" indica tutte le leggi relative alla protezione dei dati, al trattamento dei dati personali, alla privacy e alle comunicazioni elettroniche in vigore in Inghilterra e Galles, compresi il GDPR del Regno Unito e il Data Protection Act 2018; e

"GDPR del Regno Unito" indica il GDPR così come è stato convertito in legge in Inghilterra e Galles in virtù della Sezione 3 dell'European Union (Withdrawal) Act 2018 del Regno Unito.

2. Elaborazione di Bizzon

2.1. Trattamento dei dati personali.Bizzon e il Commerciante riconoscono che il Commerciante è il Titolare o il Responsabile principale del trattamento dei dati personali. Bizzon elaborerà i Dati Personali solo in qualità di Processore o Subprocessore (a seconda dell'utilizzo dei Servizi da parte dell'Inserzionista) per conto dell'Inserzionista e solo nella misura e con le modalità necessarie per gli scopi specificati e in conformità con il presente Addendum, l'Accordo o come altrimenti indicato dall'Inserzionista di volta in volta. Qualora Bizzon ritenga ragionevolmente che l'istruzione del Commerciante sia contraria a: (i) alle leggi e ai regolamenti applicabili o (ii) alle disposizioni dell'Accordo o dell'Addendum, Bizzon compirà ogni ragionevole sforzo per informare l'Inserzionista ed è autorizzata a differire l'esecuzione dell'istruzione in questione fino a quando questa non sarà stata modificata dall'Inserzionista nella misura richiesta da Bizzon per soddisfare la legalità di tale istruzione, oppure non sarà stata concordata reciprocamente tra l'Inserzionista e Bizzon.

2.2. Misure tecniche e organizzative. Bizzon manterrà e implementerà misure tecniche e organizzative ragionevoli e appropriate volte a proteggere i Dati personali dalla distruzione accidentale o illegale o dalla perdita accidentale, dall'alterazione, dalla divulgazione non autorizzata o dall'accesso, e in relazione alla sicurezza dei Dati personali e delle piattaforme utilizzate per fornire i Servizi, come descritto nella Legislazione sulla protezione dei dati. Nell'implementazione di tali misure Bizzon avrà il diritto di tenere conto delle pratiche standard correnti nel determinare ciò che è ragionevole, nonché della proporzionalità del costo dell'implementazione di tali misure rispetto al potenziale danno agli oggetti dei dati in questione che l'implementazione di tali misure intende proteggere. Alla data del presente Addendum, Bizzon mantiene e implementa le misure tecniche e organizzative di cui all'Allegato II del presente Addendum.

2.3. Personale. Bizzon farà in modo che il suo personale impegnato nel Trattamento sia informato dei suoi obblighi e delle sue responsabilità, abbia ricevuto una formazione adeguata e sia informato della natura riservata dei Dati personali. Bizzon garantirà che l'accesso del personale ai dati personali sia limitato a coloro che eseguono i servizi in conformità con l'Accordo e gli obblighi di riservatezza del personale saranno sostanzialmente gli stessi stabiliti nell'Accordo e nell'Addendum e sopravviveranno alla cessazione dell'incarico del personale.

2.4. Notifiche. Bizzon informerà il Commerciante non appena ciò sia commercialmente ragionevole, per iscritto:

  • 2.4.1. di qualsiasi comunicazione ricevuta da un individuo relativa a (i) diritti di un individuo di accedere, modificare, correggere, cancellare o bloccare i suoi Dati Personali; (ii) diritto di un individuo di rettificare, restringere o cancellare i suoi Dati Personali, di portabilità dei dati, di opporsi al Trattamento e di non essere oggetto di un processo decisionale automatizzato; e (iii) qualsiasi reclamo sul Trattamento del Commerante;
  • 2.4.2. di qualsiasi citazione in giudizio o altro ordine o procedimento giudiziario o amministrativo che richieda l'accesso o la divulgazione dei Dati personali;
  • 2.4.3. di qualsiasi reclamo, avviso o altra comunicazione che riguardi la conformità dell'Inserzionista alla legge sulla protezione dei dati e sulla privacy e al Trattamento dei Dati Personali; Bizzon fornirà all'Inserzionista la cooperazione e l'assistenza commercialmente ragionevole (a spese dell'Inserzionista) in relazione a tale reclamo, avviso o comunicazione; e
  • 2.4.4. di una violazione sostanziale della sicurezza dei servizi che comporti la distruzione accidentale o illegale, la perdita, l'alterazione, la divulgazione non autorizzata o l'accesso non autorizzato ai Dati Personali di cui veniamo a conoscenza, in conformità con la legge applicabile (ciascuna"Violazione della Sicurezza"); Bizzon compirà sforzi ragionevoli per identificare la causa di tale Violazione della Sicurezza e prenderà le misure necessarie e ragionevoli, e che siano accettabili per il Commerciante, in ordine alla correzione della causa di tale Violazione della Sicurezza, nella misura in cui la correzione rientra nel ragionevole controllo di Bizzon.

Gli obblighi qui previsti non si applicano agli incidenti causati dal Commerciante.

2.5. Nessun riconoscimento. Il Commerciante concorda che l'obbligo di Bizzon di notificare una violazione della sicurezza non è e non sarà interpretato come un riconoscimento da parte di Bizzon di qualsiasi colpa o responsabilità di Bizzon in relazione a tale violazione della sicurezza.

2.6. Restituzione e cancellazione dei dati. Fatte salve le limitazioni previste dalle leggi applicabili, Bizzon restituirà all'Esercente tutti i Dati Personali persistenti (se non già cancellati in conformità alla legge applicabile) seguendo procedure standardizzate ed entro termini commercialmente ragionevoli.

2.7. Conformità Bizzon. Bizzon si impegna a rispettare la legislazione sulla protezione dei dati applicabile alle proprie operazioni e alla fornitura dei servizi e ai propri obblighi ai sensi del presente Addendum.

2.8. Condivisione dei dati. Abilitando o accettando la condivisione dei dati all'interno del Conto con qualsiasi terza parte, il Commerciante incarica Bizzon ai sensi dell'art. 28(3)(a) del GDPR per fornire l'accesso a tutti i Dati personali e a qualsiasi altro dato elaborato all'interno dell'Account Bizzon dell'Inserzionista a tale terza parte. Il Commerciante è responsabile dell'ottenimento di tutti i consensi necessari da parte degli oggetti dei dati o di altre terze parti per la condivisione dei dati, come richiesto dalla legislazione applicabile in materia di protezione dei dati. Il Commerciante indennizzerà, difenderà e manterrà Bizzon e le sue Affiliate indenni da e contro qualsiasi rivendicazione da parte di un Oggetto dei dati o di qualsiasi terza parte, derivante dalla violazione di questa clausola, comprese tutte le responsabilità, i danni, le perdite, i costi e le spese.

2.9. Integrazioni. I servizi offrono diverse integrazioni. Collegandosi o sottoscrivendo la rispettiva integrazione tramite il Conto, il Commerciante dà istruzioni a Bizzon ai sensi dell'art. 28 (3)(a) del GDPR per fornire l'accesso ai Dati Personali trattati all'interno del Conto al rispettivo Commerante di integrazione, come richiesto per l'interoperabilità dei servizi o prodotti di integrazione con i Servizi.

2.10. Interni. Il Commerciante avrà il diritto di condurre un audit per verificare la conformità di Bizzon agli obblighi stabiliti nell'Art. 28 del GDPR e nel presente Addendum. Bizzon consentirà al Commerciante di effettuare la verifica alle seguenti condizioni:

  • 2.10.1. il Commerciante chiede a Bizzon di effettuare l'audit tramite una comunicazione scritta che specifichi l'ordine del giorno di tale audit con almeno 30 (trenta) giorni di anticipo;
  • 2.10.2. l'audit non deve avere luogo più di una volta all'anno;
  • 2.10.3. tutti i costi e le spese associate saranno a carico del Commerciante e rimborsati a Bizzon su richiesta; e
  • 2.10.4. l'audit non durerà più dell'equivalente di un giorno lavorativo (8 ore) del rappresentante Bizzon.

Nel caso in cui l'Esercente richieda l'audit tramite una terza parte indipendente - revisore esterno abilitato, Bizzon può opporsi a un revisore esterno abilitato nominato dall'Esercente per condurre l'audit se il revisore, secondo la ragionevole opinione di Bizzon, non è adeguatamente qualificato o indipendente, è un concorrente di Bizzon o è in altro modo manifestamente inadatto. Qualsiasi obiezione di questo tipo obbligherà Merchant a nominare un altro revisore. Nel caso in cui il Commerciante richieda più di una verifica nell'arco di un anno solare, dovrà ottenere il preventivo consenso scritto di Bizzon e dovrà sostenere i costi associati a tali verifiche e rimborsare a Bizzon tutti i costi ragionevolmente sostenuti per tali verifiche. Su richiesta dell'Inserzionista, Bizzon fornirà all'Inserzionista la stima del costo che prevede di sostenere durante tale verifica, secondo quanto specificato nell'agenda fornita dall'Inserzionista.

3. L'elaborazione del commerciante

3.1. L'elaborazione del commerciante. Il Commerciante, nell'utilizzo dei servizi, elaborerà i dati personali in conformità con i requisiti della legislazione sulla protezione dei dati. A scanso di equivoci, il Commerciante garantisce che le sue istruzioni per il Trattamento dei Dati Personali saranno conformi alla Legislazione sulla Protezione dei Dati e che non darà alcuna istruzione o ordine che indirizzi Bizzon a intraprendere azioni illegali o comunque non conformi alla Legislazione sulla Protezione dei Dati. L'Esercente è l'unico responsabile dell'accuratezza, della qualità e della legalità dei Dati Personali e dei mezzi con cui l'Esercente ha acquisito i Dati Personali.

3.2. Conformità del commerciante. Oltre agli obblighi dell'Esercente indicati nell'Accordo, l'Esercente è responsabile (i) dell'integrazione, della sicurezza, della manutenzione e dell'adeguata protezione dei Dati Personali e (ii) della conformità a qualsiasi legge e regolamento applicabile in materia di privacy, protezione dei dati e sicurezza relativamente a: (a) all'elaborazione dei Dati Personali; (b) all'uso dei Servizi; e (c) a tutti i requisiti di registrazione o notifica a cui l'Esercente è oggetto ai sensi della legge applicabile.

3.3. Notifiche. L'Inserzionista accetta di effettuare tutte le notifiche richieste e di ottenere i consensi e i diritti richiesti dagli individui in relazione alla fornitura dei servizi da parte di Bizzon all'Inserzionista. Qualora Bizzon riceva una comunicazione descritta nelle Clausole 2.4.1 o 2.4.3 di cui sopra e la notifichi all'Inserzionista, è responsabilità dell'Inserzionista rispondere e intraprendere ogni altra azione appropriata in merito alla comunicazione. Il Commerciante si impegna a notificare immediatamente a Bizzon qualsiasi uso non autorizzato dei Servizi o del Conto o qualsiasi altra violazione della sicurezza che coinvolga i Servizi.

3.4. Misure tecniche e organizzative. L'Esercente è l'unico responsabile dell'implementazione e del mantenimento di misure di sicurezza e di altre misure tecniche e organizzative adeguate alla natura e al volume dei Dati Personali che l'Esercente memorizza o elabora in altro modo utilizzando i Servizi. L'Esercente è inoltre responsabile dell'uso dei Servizi da parte di qualsiasi suo dipendente, di qualsiasi persona che l'Esercente autorizzi ad accedere o utilizzare i Servizi e di qualsiasi persona che ottenga l'accesso ai Dati Personali o ai Servizi come risultato del mancato utilizzo di ragionevoli precauzioni di sicurezza, anche se tale uso non è stato autorizzato dall'Esercente.

4. Cooperazione

4.1. Cooperazione tra commercianti e Bizzon. L'Inserzionista e Bizzon accettano di collaborare in modo commercialmente ragionevole come ragionevolmente richiesto per proteggere i Dati Personali ai sensi delle leggi applicabili, degli articoli 35 e 36 del GDPR per effettuare una valutazione dell'impatto sulla protezione dei dati relativi all'uso dei Servizi da parte dell'Inserzionista, nella misura in cui l'Inserzionista non abbia altrimenti accesso alle informazioni pertinenti e nella misura in cui tali informazioni siano disponibili a Bizzon. Il Commerciante deve collaborare con le ragionevoli indagini di Bizzon sulle interruzioni dei servizi, sui problemi di sicurezza e su qualsiasi sospetta violazione della sicurezza. Il Commerciante fornirà ragionevole assistenza a Bizzon nella cooperazione o consultazione preventiva con l'Autorità di Vigilanza nello svolgimento dei suoi compiti relativi alla presente Clausola, nella misura richiesta dalla legge applicabile.

4.2. Assistenza da parte di Bizzon. Durante la durata dell'Accordo, l'Inserzionista può richiedere che Bizzon assista gli sforzi dell'Inserzionista per conformarsi agli obblighi dell'Inserzionista ai sensi delle leggi applicabili, a condizione che (i) l'assistenza richiesta sia pertinente ai Servizi che supportano il Trattamento dei Dati Personali, (ii) l'assistenza richiesta sia commercialmente ragionevole e proporzionata all'obiettivo dell'esercizio per il quale è richiesta l'assistenza di Bizzon e (iii) tutti i costi e le spese associate di Bizzon (incluso il costo del tempo del suo personale) siano a carico dell'Inserzionista e rimborsati a Bizzon su richiesta.

5. Sub-elaborazione

5.1. Sottoprocessori. In relazione a terze parti o al subappalto del trattamento, Bizzon può autorizzare una terza parte (sub-processore) a trattare i dati personali solo con il previo consenso del Commerante e a condizione che le disposizioni relative al trattamento e alla protezione dei dati nel contratto del sub-processore rispetto ai dati personali siano sostanzialmente identiche a quelle stabilite nel presente Addendum, a condizione che il contratto del sub-processore rispetto ai dati personali si risolva automaticamente con la risoluzione del Contratto per qualsiasi motivo. Ai fini del presente documento, i seguenti subprocessori sono approvati dall'Esercente con la firma del presente Addendum: (i) i subprocessori elencati nell'Allegato III del presente documento; (ii) le Affiliate di Bizzon; e (iii) qualsiasi subprocessore autorizzato dall'Esercente tramite il suo Dipendente Autorizzato autorizzando un'integrazione con i servizi tramite il Conto o in altro modo. Nel corso della durata dell'accordo, Bizzon può coinvolgere nuovi Subprocessori, a condizione che tali Subprocessori accedano e utilizzino i Dati personali solo nella misura necessaria all'esecuzione degli obblighi ad essi subappaltati.

5.2. Obiezioni. L'Inserzionista può ragionevolmente opporsi all'utilizzo da parte di Bizzon di un nuovo Subprocessore, comunicandolo tempestivamente a Bizzon per iscritto entro dieci (10) giorni lavorativi dal ricevimento della comunicazione di Bizzon. Nell'eventualità che l'Inserzionista si opponga a un nuovo Subprocessore, Bizzon farà il possibile per (i) aggiungere ulteriori garanzie (che coprano i problemi specificati); (ii) cambiare il Subprocessore (rispetto al Subprocessore); o (iii) mettere a disposizione dell'Inserzionista una modifica dei servizi o raccomandare una modifica commercialmente ragionevole alla configurazione o all'uso dei Servizi da parte dell'Inserzionista per evitare l'elaborazione da parte del Subprocessore oggetto dell'obiezione, senza gravare irragionevolmente sull'Inserzionista. Se Bizzon non è in grado di rendere disponibile tale modifica entro un periodo di tempo ragionevole, che non dovrà superare i trenta (30) giorni, il Commerciante potrà interrompere solo la parte dei Servizi che non può essere fornita da Bizzon senza l'utilizzo del Subprocessore contestato, fornendo una comunicazione scritta a Bizzon. Bizzon rimborserà all'Inserzionista qualsiasi tassa prepagata che copra il resto del periodo di validità dell'Accordo successivo alla data effettiva di cessazione dei servizi, il che rappresenterà l'unico ed esclusivo rimedio dell'Inserzionista in relazione all'introduzione di un nuovo Subprocessore.

5.3. Responsabilità. Bizzon sarà responsabile per gli atti e le omissioni dei suoi Subprocessori nella stessa misura in cui Bizzon sarebbe responsabile se eseguisse direttamente i servizi di ciascun Subprocessore secondo i termini del presente Addendum, salvo quanto diversamente stabilito nell'Accordo.

6. Trasferimento dati

6.1. Spazio economico europeo. Le Parti concordano che i Dati personali possono essere trasferiti dallo Spazio Economico Europeo a un paese terzo solo se si applica una delle seguenti condizioni:

  • 6.1.1. esiste una decisione applicabile della Commissione Europea che afferma che il paese terzo garantisce un livello di protezione adeguato;
  • 6.1.2. il trasferimento può avvenire perché Bizzon ha fornito garanzie adeguate in base all'Art. 46 del GDPR, e a condizione che siano disponibili diritti dell'oggetto e rimedi legali efficaci per gli interessati; oppure
  • 6.1.3. le deroghe per situazioni specifiche ai sensi dell'Art. 49 del GDPR.

6.2. Clausole contrattuali standard. Ai fini della Clausola 6.1.2 di cui sopra, le Parti concordano che le Clausole Contrattuali Standard sono considerate come garanzie adeguate. Per consentire il trasferimento dei dati da e verso paesi terzi a e dallo Spazio Economico Europeo o dal Regno Unito (a seconda dei casi), le Clausole Contrattuali Standard (le"SCC") sono qui incorporate per riferimento nel presente Addendum e ne costituiscono parte integrante come segue:

  • 6.2.1. Ai fini dei dati personali oggetto delle leggi sulla protezione dei dati dell'UE (i"dati dell'UE"):
    • 6.2.1.1. Nel caso in cui il Commerciante sia il Controllore si applicherà il Modulo Due (dal Controllore al Processore) delle SCC, nel caso in cui il Commerciante sia il Processore si applicherà il Modulo Tre (dal Processore al Sub-Processore) delle SCC;
    • 6.2.1.2. nella Clausola 9, si applicherà l'Opzione 2 e il periodo di tempo per la notifica preventiva delle modifiche al subprocessore sarà quello stabilito nella Clausola 5 (Subprocessing) del presente Addendum;
    • 6.2.1.3. nella clausola 11, la lingua opzionale non si applica;
    • 6.2.1.4. nella clausola 17, si applicherà l'Opzionale 1 e le SCC dell'UE saranno disciplinate dal diritto olandese;
    • 6.2.1.5. nella clausola 18(b), le controversie saranno risolte davanti ai tribunali dei Paesi Bassi;
    • 6.2.1.6. L'Allegato I delle SCC si considera completato con le informazioni riportate nell'Allegato I del presente Addendum;
    • 6.2.1.7. L'Allegato II delle SCC si considera completato con le informazioni di cui all'Allegato II del presente Addendum;
  • 6.2.2. Il trasferimento dei Dati Personali oggetto delle Leggi sulla Protezione dei Dati del Regno Unito (i"Dati del Regno Unito") sarà disciplinato dall'Allegato IV - Addendum del Regno Unito alle SCC.

7. Comunicazione

L'Inserzionista accetta che qualsiasi dipendente autorizzato dell'Inserzionista possa essere contattato e abbia diritto a ricevere qualsiasi comunicazione in relazione al presente Addendum.

8. CCPA

8.1. Applicabilità. Bizzon riconosce che, laddove si applichi la legge dello Stato della California, agisce in qualità di Fornitore di servizi in relazione ai Dati personali.

8.2. Gli obblighi di Bizzon. Salvo quanto prescritto dalla legge applicabile o espressamente concordato tra le Parti, Bizzon non potrà:

  • 8.2.1. vendere i Dati Personali;
  • 8.2.2. conservare, utilizzare o divulgare i Dati personali per scopi diversi da quelli specifici dell'esecuzione dei servizi;
  • 8.2.3. conservare, utilizzare o divulgare i Dati personali per uno scopo commerciale diverso da quello specificato nell'Accordo; oppure
  • 8.2.4. conservare, utilizzare o divulgare i Dati personali al di fuori del rapporto commerciale diretto tra Bizzon e il Commerciante.

8.3. Impegno. Bizzon certifica di aver compreso e di voler rispettare le responsabilità e le restrizioni imposte dal presente Addendum, dal CCPA e da altre leggi e regolamenti applicabili in materia di protezione dei dati.

8.4. Nella presente clausola 8:

  • 8.4.1. Per"CCPA" si intende il California Consumer Privacy Act, California Civil Code §§1798.100 e seguenti, compresi gli emendamenti e i regolamenti di attuazione che entrano in vigore alla data di entrata in vigore del presente Addendum o successivamente; e
  • 8.4.2. "Fornitore di servizi" ha il significato di cui alla Sezione 1798.140(v) del CCPA.

9. Clausole specifiche per gli Stati Uniti

9.1. Applicabilità. La presente clausola 9 si applica solo se il Commerciante ha sede negli Stati Uniti d'America.

9.2. COPPA. Proteggere la privacy dei bambini è particolarmente importante. Il Children's Online Privacy and Protection Act ("COPPA") richiede che i fornitori di servizi online ottengano il consenso dei genitori prima di raccogliere consapevolmente online i dati personali di bambini negli Stati Uniti d'America che hanno meno di 13 anni. Bizzon rispetta il ruolo dei genitori o dei tutori nel monitoraggio delle attività online dei propri figli. Di conseguenza, Bizzon limita la raccolta dei Dati personali dei bambini a quanto ragionevolmente necessario per partecipare ai servizi e per migliorarli. Bizzon non raccoglie alcun dato personale di bambini al di fuori di quanto stabilito nell'Accordo. Bizzon si riserva il diritto di rifiutare l'elaborazione dei dati forniti dal Commerciante in violazione della presente clausola.

9.3. Utilizzo da parte di terzi dei dati dei commercianti. Se non diversamente concordato, tutti i dati forniti a Bizzon dal Commerciante sono informazioni riservate e Bizzon non utilizzerà alcun dato per scopi diversi dall'esercizio dei propri diritti e dall'adempimento dei propri obblighi in relazione ai servizi. L'Inserzionista riconosce che, in ordine alla corretta esecuzione dei Servizi, le informazioni fornite a Bizzon dall'Inserzionista saranno rese disponibili a terzi per consentire l'esecuzione dei Servizi. Il Commerciante riconosce che tali terze parti non sono rappresentanti di Bizzon e Bizzon non è responsabile per gli atti e le omissioni di tali terze parti. Bizzon richiede alle terze parti a cui vengono resi disponibili i Dati personali di applicare lo stesso livello di protezione della privacy stabilito nel presente Addendum e come richiesto dalle leggi applicabili. Le modalità di utilizzo dei dati dei commercianti sono disciplinate dall'informativa privacy di Bizzon.

10. Disposizioni finali

10.1. Terzi beneficiari. Gli oggetti dei dati sono gli unici terzi beneficiari delle SCC e non vi sono altri terzi beneficiari dell'Accordo e del presente Addendum. Nonostante quanto sopra, l'Accordo e i termini del presente Addendum si applicano solo alle parti e non conferiscono alcun diritto alle Affiliate del Commerciante, ai dipendenti finali del Commerciante o agli oggetti dei dati di terzi.

10.2. Legge applicabile. Il Contratto disciplina tutte le richieste di risarcimento presentate ai sensi del presente Addendum.

10.3. Responsabilità. I rimedi del Commerciante, compresi quelli delle sue Affiliate, e la responsabilità di Bizzon, derivanti da o correlati al presente Addendum e alle SCC, saranno oggetto delle limitazioni di responsabilità e delle esclusioni di responsabilità contenute nell'Accordo. Nel caso in cui il Contratto non preveda limitazioni di responsabilità, le Parti concordano e dichiarano che il danno totale che può derivare dalla violazione del presente Addendum e delle SCC non potrà superare i 10.000 euro.

10.4. Termine. In seguito alla risoluzione dell'Accordo, il presente Addendum continuerà ad essere in vigore fino a quando Bizzon non cesserà di elaborare i Dati personali per conto del Commerciante.

10.5. Interni. Bizzon può porre fine al presente Addendum se Bizzon offre al Commerciante meccanismi alternativi conformi agli obblighi delle leggi sulla privacy dei dati applicabili.

10.6. Interni. Il presente Addendum può essere firmato in più copie, che insieme sono considerate un'unica origine.

Allegato I

A.- Elenco delle parti

Esportazione di dati

L'esportatore di dati è il Commerante

Importatore di dati

L'importatore di dati è Bizzon

B. - Descrizione del trasferimento

Categorie di oggetti dei dati

I dati personali trasferiti riguardano persone (clienti o potenziali clienti) che utilizzano i servizi del Commerciante.

Categorie di dati personali

I dati personali trasferiti riguardano le seguenti categorie di dati: informazioni di contatto e di identificazione (inclusi nome, titolo, indirizzo e-mail e indirizzo), dati di pagamento, numeri di carta, nomi dei titolari di carta, dettagli dei servizi del Commerciante e dati limitati di connessione e ubicazione (città) in forma elettronica che vengono trasferiti all'importatore di dati nel contesto dei Servizi di Bizzon' (forniti dal relativo subprocessore/importatore).

Categorie speciali di dati personali

I dati sensibili come le esigenze alimentari possono essere trasferiti se gli oggetti dei dati decidono di condividere informazioni di questo tipo. Si applicano le misure tecniche e organizzative di cui all'Allegato II.

Operazioni di elaborazione

I dati personali trasferiti saranno oggetto delle seguenti attività di trattamento di base: Raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento o alterazione, recupero, consultazione, utilizzo, divulgazione mediante trasmissione, diffusione o altra messa a disposizione, allineamento o combinazione, restrizione, cancellazione o distruzione. Il Commerciante deve utilizzare ragionevoli precauzioni di sicurezza in relazione all'uso dei servizi, compresa la crittografia appropriata di qualsiasi dato personale memorizzato o trasmesso dal sistema ospitato.

Frequenza di trasferimento

Continua

Natura e oggetto del trattamento

  • i. archiviazione (hosting) e altri trattamenti necessari per fornire, mantenere e migliorare i servizi;
  • ii. assistenza clienti fornita al Commerciante caso per caso;
  • iii. divulgazioni in conformità al Contratto, come previsto dalla legge; e
  • iv. la raccolta, la registrazione, l'organizzazione, la strutturazione, l'archiviazione, l'adattamento o l'alterazione, il recupero, la consultazione, l'uso, la divulgazione mediante trasmissione, diffusione o altra messa a disposizione, l'allineamento o la combinazione, la restrizione, la cancellazione o la distruzione.

Durata dell'elaborazione

Termine

Finalità del trasferimento e dell'ulteriore elaborazione dei dati

(i) Elaborazione per fornire, mantenere, supportare e migliorare i servizi forniti al Commerciante in conformità al Contratto;

(ii) trattamenti avviati dalle persone nell'uso dei servizi; e

(iii) l'elaborazione per conformarsi ad altre ragionevoli istruzioni documentate fornite dal Commerciante (ad esempio, via e-mail) laddove tali istruzioni siano coerenti con i termini del Contratto (incluso il presente Addendum).

C. - Autorità di vigilanza competente

Per quanto riguarda i dati dell'UE, l'autorità di controllo competente è l'Autorità olandese per la protezione dei dati (la"SA olandese").

Allegato II - Misure tecniche e organizzative

Di seguito sono descritte le misure di sicurezza tecniche e organizzative implementate da Bizzon in conformità con il presente Addendum.

1. CONTROLLO DEGLI ACCESSI

1.1. Alle persone non autorizzate deve essere impedito l'accesso fisico ai locali, agli edifici o alle camere in cui si trovano i sistemi di elaborazione dei dati che elaborano i dati personali. Possono essere concesse eccezioni per la verifica delle strutture a revisori terzi, a condizione che siano supervisionati da Bizzon e non abbiano accesso ai dati personali.

1.2. Bizzon garantisce di aver implementato (senza limitazioni) i seguenti controlli:

  • 1.2.1. controlli per specificare le persone autorizzate ad accedere ai dati personali;
  • 1.2.2. ha implementato un processo di controllo degli accessi per evitare accessi non autorizzati ai locali della compagnia;
  • 1.2.3. ha implementato un processo di controllo degli accessi per la restrizione dell'accesso ai centri dati o alle camere in cui si trovano i server dei dati;
  • 1.2.4. Utilizza dispositivi di videosorveglianza e di allarme in riferimento alle aree di accesso.
  • 1.2.5. assicurarsi che il personale non autorizzato all'accesso (ad esempio tecnici, addetti alle pulizie) sia sempre accompagnato quando accede alle aree di elaborazione dei dati.

2. CONTROLLO DELL'ACCESSO AL SISTEMA

2.1. I sistemi di elaborazione dei dati devono essere impediti per evitare che vengano utilizzati senza autorizzazione.

2.2. Bizzon garantisce di aver implementato (senza limitazioni) i seguenti controlli:

  • 2.2.1. si è assicurato che tutti i sistemi che elaborano dati personali (compreso l'accesso remoto) siano protetti da password:
    • 2.2.1.1. dopo le sequenze di avvio e
    • 2.2.1.2. quando viene lasciato anche solo per un breve periodo;
  • 2.2.2. per impedire a persone non autorizzate di accedere ai dati personali;
  • 2.2.3. fornisce ID dedicati per l'autenticazione contro i sistemi di gestione dei dipendenti per ogni persona;
  • 2.2.4. assegna le password dei singoli dipendenti per l'autenticazione;
  • 2.2.5. assicurati che il controllo degli accessi sia supportato da un sistema di autenticazione;
  • 2.2.6. controlli per concedere l'accesso solo al personale autorizzato e per assegnare solo i privilegi minimi necessari a tale personale per accedere ai dati personali nello svolgimento delle proprie funzioni;
  • 2.2.7. ha implementato una politica sulle password che vieta la condivisione delle stesse, delinea le procedure da seguire dopo la divulgazione di una password e richiede la modifica regolare delle password;
  • 2.2.8. assicurarsi che le password siano sempre memorizzate in forma criptata;
  • 2.2.9. ha implementato una procedura corretta per la disattivazione dei conti degli utenti, quando un dipendente lascia la compagnia o la funzione;
  • 2.2.10. ha implementato un processo adeguato per regolare i privilegi degli amministratori, quando un amministratore lascia la compagnia o la funzione.
  • 2.2.11. ha implementato un processo per registrare tutti gli accessi ai sistemi ed esaminare i registri per individuare eventuali incidenti di sicurezza.

3. CONTROLLO DEGLI ACCESSI

3.1. Le persone autorizzate a utilizzare un sistema di elaborazione dei dati devono accedere solo ai dati a cui hanno diritto di accesso e i dati personali non devono essere letti, copiati, modificati o rimossi senza autorizzazione nel corso dell'elaborazione.

3.2. Bizzon garantisce di aver implementato (senza limitazioni) i seguenti controlli:

  • 3.2.1. accesso ristretto a file e programmi basato sulla "necessità di sapere";
  • 3.2.2. archiviare i supporti fisici contenenti dati personali in aree protette;
  • 3.2.3. controlli per prevenire l'uso/installazione di hardware e/o software non autorizzati;
  • 3.2.4. stabilire regole per la distruzione sicura e permanente dei dati non più necessari; e
  • 3.2.5. controlli per concedere l'accesso solo al personale autorizzato e per assegnare solo i privilegi minimi necessari a tale personale per accedere ai dati personali nello svolgimento delle proprie funzioni.

4. CONTROLLO DELLA TRASMISSIONE DEI DATI

4.1. I dati personali non devono essere letti, copiati, modificati o rimossi senza autorizzazione durante il trasferimento o l'archiviazione e deve essere possibile stabilire a chi sono stati trasferiti i dati personali.

4.2. Bizzon garantisce di aver implementato (senza limitazioni) i seguenti controlli:

  • 4.2.1. criptare i dati durante la trasmissione e a riposo;
  • 4.2.2. trasportare supporti fisici contenenti dati personali in contenitori sigillati; e
  • 4.2.3. avere le note di spedizione e consegna.

5. CONTROLLO DELL'INSERIMENTO DEI DATI

5.1. Bizzon sarà in grado di esaminare a posteriori e stabilire se e da chi i dati personali sono stati inseriti nei sistemi di elaborazione dati, modificati o rimossi.

5.2. Bizzon garantisce di aver implementato (senza limitazioni) i seguenti controlli:

  • 5.2.1. controlli per il registro delle attività degli amministratori e dei dipendenti; e
  • 5.2.2. controlli per consentire solo al personale autorizzato di modificare i dati personali nell'ambito delle proprie funzioni.

6. CONTROLLO DEL LAVORO

6.1. I dati personali trattati nell'ambito dell'esecuzione di un servizio per la Compagnia saranno trattati esclusivamente in conformità all'accordo sui servizi in essere tra la Compagnia e Bizzon e in conformità alle istruzioni della Compagnia.

6.2. Bizzon garantisce di aver implementato (senza limitazioni) i seguenti controlli:

  • 6.2.1. controlli per garantire il trattamento dei dati personali solo ai fini dell'esecuzione del contratto;
  • 6.2.2. controlli per garantire che i membri del personale e gli appaltatori rispettino le istruzioni scritte o i contratti; e
  • 6.2.3. garantire che i dati siano sempre fisicamente o logicamente separati in modo che, in ogni fase del trattamento, sia possibile identificare il cliente da cui i dati personali hanno origine.

7. CONTROLLO DELLA DISPONIBILITÀ

7.1. I dati personali devono essere protetti contro la divulgazione, la distruzione accidentale o non autorizzata o la perdita.

7.2. Bizzon garantisce di aver implementato (senza limitazioni) i seguenti controlli:

  • 7.2.1. creare copie di sicurezza in ambienti appositamente protetti;
  • 7.2.2. per eseguire regolarmente dei test di ripristino da questi backup;
  • 7.2.3. piani di emergenza o strategie di recupero aziendale;
  • 7.2.4. controlli per garantire che i dati personali non vengano utilizzati per scopi diversi da quelli per cui sono stati contrattati; e
  • 7.2.5. controlli per impedire la rimozione dei dati personali dai computer o dai locali aziendali dell'importatore di dati per qualsiasi motivo (a meno che l'esportatore di dati non abbia specificamente autorizzato tale rimozione per scopi aziendali);
  • 7.2.6. controlli per l'utilizzo di attrezzature aziendali autorizzate per l'esecuzione dei servizi;
  • 7.2.7. controlli per garantire che ogni volta che un membro del personale lascia la scrivania incustodita durante il giorno e prima di lasciare l'ufficio alla fine della giornata, riponga il materiale contenente dati personali in un ambiente sicuro e protetto, come un cassetto della scrivania chiuso a chiave, uno schedario o un altro spazio di archiviazione protetto. (scrivania pulita);
  • 7.2.8. ha implementato un processo per lo smaltimento sicuro di documenti o supporti contenenti dati personali;
  • 7.2.9. implementare firewall di rete per impedire l'accesso non autorizzato ai sistemi e ai servizi; e
  • 7.2.10. si è assicurato che ogni sistema utilizzato per il trattamento dei dati personali sia dotato di una soluzione antivirus aggiornata.

8. REQUISITI ORGANIZZATIVI

8.1. L'organizzazione interna dell'importatore di dati deve soddisfare i requisiti specifici della protezione dei dati. In particolare, l'importatore di dati dovrà adottare misure tecniche e organizzative per evitare la mescolanza accidentale di dati personali.

8.2. Bizzon garantisce di aver implementato (senza limitazioni) i seguenti controlli:

  • 8.2.1. designato un responsabile della protezione dei dati (o una persona responsabile se la legge non richiede un responsabile della protezione dei dati);
  • 8.2.2. ottenere l'impegno scritto dei dipendenti a mantenere la riservatezza;
  • 8.2.3. formare il personale sulla privacy e sulla sicurezza dei dati;
  • 8.2.4. ha implementato un processo formale di risposta agli incidenti di sicurezza che viene seguito in modo coerente per la gestione degli incidenti di sicurezza; e
  • 8.2.5. formare il personale che ricopre il ruolo di soccorritore per gli incidenti di sicurezza sul processo degli incidenti di sicurezza.

Allegato III - Subprocessori approvati

L'elenco dei subprocessori approvati da Bizzon è disponibile all'indirizzo Subprocessori approvati.

Allegato IV - Addendum del Regno Unito ai CCS

Data del presente Addendum

1. Il presente Addendum per il Regno Unito è in vigore a partire da: la stessa data del Contratto.

Sfondo

2. L'Information Commissioner's Office ritiene che il presente Addendum del Regno Unito fornisca garanzie adeguate ai fini del trasferimento di dati personali a un paese terzo o a un'organizzazione internazionale ai sensi dell'articolo 46 del GDPR del Regno Unito e, per quanto riguarda i trasferimenti di dati da responsabili del trattamento a incaricati del trattamento o da incaricati del trattamento a incaricati del trattamento.

Interpretazione del presente Addendum per il Regno Unito

3. Laddove il presente Addendum per il Regno Unito utilizzi termini che sono definiti negli SCC, tali termini avranno lo stesso significato che hanno negli SCC.

4. Il presente Addendum per il Regno Unito deve essere letto e interpretato alla luce delle disposizioni della legge sulla protezione dei dati del Regno Unito e in modo da soddisfare l'intenzione di fornire le garanzie appropriate come richiesto dall'articolo 46 del GDPR.

5. Il presente Addendum per il Regno Unito non potrà essere interpretato in modo da entrare in conflitto con i diritti e gli obblighi previsti dalle leggi sulla protezione dei dati del Regno Unito.

6. Qualsiasi riferimento alla legislazione (o a specifiche disposizioni legislative) significa che la legislazione (o la disposizione specifica) può cambiare nel tempo. Ciò include il caso in cui tale legislazione (o una specifica disposizione) sia stata consolidata, riattivata o sostituita dopo la stipula del presente Addendum per il Regno Unito.

Gerarchia

7. In caso di conflitto o incongruenza tra il presente Addendum per il Regno Unito e le disposizioni degli SCC o di altri accordi correlati tra le Parti, esistenti al momento della stipula del presente Addendum per il Regno Unito o stipulati successivamente, prevarranno le disposizioni che forniscono la maggiore protezione agli oggetti dei dati.

Incorporazione delle SCC

8. Il presente Addendum per il Regno Unito incorpora le SCC che sono considerate modificate nella misura necessaria, in modo che operino:

  • a. per i trasferimenti effettuati dall'esportatore di dati all'importatore di dati, nella misura in cui le leggi sulla protezione dei dati del Regno Unito si applicano al trattamento dei dati da parte dell'esportatore al momento del trasferimento; e
  • b. fornire garanzie adeguate per i trasferimenti in conformità all'articolo 46 del GDPR del Regno Unito.
  • c. nel caso in cui il Commerciante sia un Controllore si applicherà il Modulo Due (dal Controllore al Processore) delle SCC, nel caso in cui il Commerciante sia un Processore si applicherà il Modulo Tre (dal Processore al Sub-Processore) delle SCC;
  • d. nella Clausola 9 delle SCC, si applicherà l'Opzione 2 e il periodo di tempo per la notifica preventiva delle modifiche al subprocessore sarà quello stabilito nella Clausola 5 (Subprocessing) del presente DPA;
  • e. nella clausola 11 delle SCC, la lingua opzionale non si applicherà;

9. Le modifiche richieste dalla Sezione 7 di cui sopra includono (senza limitazioni):

  • a. I riferimenti alle "SCC" indicano il presente Addendum del Regno Unito in quanto incorpora le SCC.
  • b. La clausola 6 Descrizione del/i trasferimento/i è sostituita da: "I dettagli del trasferimento (o dei trasferimenti) e in particolare le categorie di dati personali trasferiti e le finalità per cui sono trasferiti sono quelli specificati nell'Allegato I.B dell'Addendum, laddove le leggi sulla protezione dei dati del Regno Unito si applichino al trattamento dei dati da parte dell'esportatore al momento del trasferimento";
  • c. L'Allegato II delle SCC si considera completato con le informazioni di cui all'Allegato II dell'Addendum;
  • d. I riferimenti al "Regolamento (UE) 2016/679" o al "Regolamento" sono sostituiti da "Leggi sulla protezione dei dati del Regno Unito" e i riferimenti a specifici articoli del "Regolamento (UE) 2016/679" sono sostituiti dall'equivalente articolo o sezione delle Leggi sulla protezione dei dati del Regno Unito;
  • e. I riferimenti al Regolamento (UE) 2018/1725 sono stati rimossi;
  • f. I riferimenti a "Unione", "UE" e "Stato membro dell'UE" sono tutti sostituiti da "Regno Unito";
  • g. La clausola 13(a) e la parte C dell'allegato II non vengono utilizzate; l'"autorità di controllo competente" è l'Information Commissioner's Office;
  • h. La clausola 17 viene sostituita con "Le presenti SCC sono regolate dalle leggi di Inghilterra e Galles";
  • i. La clausola 18 viene sostituita con la seguente: "Qualsiasi controversia derivante dalle presenti SCC sarà risolta dai tribunali di Inghilterra e Galles". L'oggetto può anche intentare un'azione legale contro l'esportatore e/o l'importatore di dati davanti ai tribunali di qualsiasi paese del Regno Unito. Le Parti accettano di sottoporsi alla giurisdizione di tali tribunali. ";
  • j. Le note a piè di pagina degli SCC non fanno parte dell'Addendum.