versione 1.0
Il presente Accordo sul trattamento dei dati nel cloud (CDPA) disciplina il trattamento dei dati personali da parte di LogicalDOC per conto del Titolare del trattamento in relazione alla fornitura di LogicalDOC Cloud, una piattaforma di gestione dei documenti e di automazione dei flussi di lavoro.
RUOLI E RESPONSABILITÀ
-
Il Titolare del trattamento determina le finalità e le modalità del trattamento dei dati personali.
-
LogicalDOC agisce esclusivamente in qualità di Responsabile del trattamento, trattando i dati personali solo sulla base di istruzioni documentate fornite dal Titolare del trattamento.
CATEGORIE DI DATI PERSONALI
LogicalDOC Cloud può trattare le seguenti categorie di dati personali:
-
Dati identificativi (nome, cognome, e-mail, numero di telefono)
-
Dati personali contenuti nei documenti caricati dal Titolare del trattamento
-
Metadati (tag, categorie, versioni, stati del flusso di lavoro)
-
Log di sistema (log di accesso, audit trail, indirizzi IP, timestamp)
-
Dati tecnici necessari per il funzionamento del servizio
Il Titolare del trattamento è responsabile di garantire che non vengano caricati dati appartenenti a categorie particolari (art. 9 del GDPR), salvo nei casi consentiti dalla legge.
DURATA DEL TRATTAMENTO
Il trattamento proseguirà per tutta la durata dell’abbonamento del Titolare del trattamento a LogicalDOC Cloud. Al momento della cessazione, i dati saranno gestiti in conformità all’articolo “Restituzione o cancellazione dei dati” del presente accordo.
ISTRUZIONI DOCUMENTATE
LogicalDOC tratterà i dati personali esclusivamente:
-
per fornire, mantenere e migliorare LogicalDOC Cloud
-
per garantire la sicurezza, il backup e la continuità
-
per fornire assistenza tecnica
-
in conformità alle istruzioni scritte fornite dal Titolare del trattamento
LogicalDOC informerà immediatamente il Titolare del trattamento qualora un'istruzione violi il GDPR.
MISURE TECNICHE E ORGANIZZATIVE (ART. 32 DEL GDPR)
LogicalDOC attua misure di sicurezza adeguate, tra cui:
-
Crittografia in transito (TLS 1.2+) e inattiva (AES-256)
-
Autenticazione forte e politiche relative alle password
-
Autenticazione multifattoriale (MFA) opzionale
-
Isolamento dei tenant e separazione dei dati
-
Backup giornalieri con periodo di conservazione configurabile
-
Monitoraggio e registrazione continui
-
Applicazione regolare delle patch e rafforzamento della sicurezza del sistema
-
Piani di ripristino di emergenza e di continuità operativa
-
Accesso limitato esclusivamente al personale autorizzato
SUB-RESPONSABILI DEL TRATTAMENTO
LogicalDOC può avvalersi di sub-responsabili del trattamento per:
-
Hosting cloud e infrastruttura
-
Backup e archiviazione
-
Servizi di monitoraggio e sicurezza
LogicalDOC dovrà:
-
mantenere un elenco aggiornato dei sub-responsabili del trattamento
-
garantire che ciascun sub-responsabile del trattamento sia vincolato da un contratto conforme al GDPR
-
comunicare al Titolare del trattamento eventuali modifiche previste
TRASFERIMENTI INTERNAZIONALI DI DATI
Qualora i dati personali vengano trasferiti al di fuori dello Spazio economico europeo (SEE), LogicalDOC garantirà la conformità mediante:
-
decisioni di adeguatezza, oppure
-
clausole contrattuali tipo (SCC), oppure
-
misure tecniche supplementari (ad es. crittografia)
RISERVATEZZA
LogicalDOC garantisce che:
-
il personale autorizzato al trattamento dei dati sia vincolato da obblighi di riservatezza
-
l’accesso sia concesso esclusivamente in base al principio della necessità di sapere
-
la riservatezza sia mantenuta anche dopo la cessazione del rapporto di lavoro
ASSISTENZA AL TITOLARE DEL TRATTAMENTO
LogicalDOC assisterà il Titolare del trattamento nelle seguenti attività:
-
rispondere alle richieste degli interessati (artt. 15–22 del GDPR)
-
effettuare valutazioni d’impatto sulla protezione dei dati (DPIA)
-
garantire il rispetto degli obblighi in materia di sicurezza
-
gestire le violazioni dei dati
NOTIFICA DELLE VIOLAZIONI DEI DATI PERSONALI
In caso di violazione dei dati personali:
-
LogicalDOC provvederà a informare il Titolare del trattamento senza indebito ritardo
-
fornirà tutte le informazioni pertinenti richieste ai sensi degli articoli 33–34 del GDPR
-
collaborerà per mitigare gli effetti negativi
AUDIT E ISPEZIONI
Il Titolare del trattamento può effettuare verifiche o richiedere la documentazione relativa alla sicurezza. Le verifiche devono:
-
essere programmati con un preavviso ragionevole
-
non interferire con le operazioni di LogicalDOC
-
rispettare la sicurezza degli altri clienti
RESPONSABILITÀ
LogicalDOC è responsabile dei danni causati da attività di trattamento che violino il GDPR o le istruzioni del Titolare del trattamento. Il Titolare del trattamento è responsabile della liceità dei dati e delle finalità del trattamento.
CONSERVAZIONE DEI DATI
I dati personali vengono conservati per tutta la durata del servizio. I periodi di conservazione dei backup possono variare in base ai requisiti tecnici.
RESTITUZIONE O CANCELLAZIONE DEI DATI
In caso di cessazione del contratto:
-
il Titolare del trattamento può richiedere l’esportazione completa dei dati
-
LogicalDOC provvederà alla cancellazione di tutti i dati personali entro 30 giorni, salvo che non sussistano obblighi di conservazione previsti dalla legge
-
i backup saranno cancellati
MODIFICHE
LogicalDOC potrà aggiornare il presente Accordo sui dati personali (DPA) per riflettere eventuali modifiche di natura legale o tecnica. Gli aggiornamenti saranno comunicati al Titolare del trattamento.
LEGGE APPLICABILE E FORO COMPETENTE
Il presente Accordo è regolato dalle leggi italiane. Il foro competente è quello di Modena, salvo diversamente concordato.
Il presente documento è pubblicato nella sezione “Accordo sul trattamento dei dati in cloud” di questo sito ed è soggetto ad aggiornamenti.