Ver. 1.0 - DEC 2023

Informativa ai sensi dell'art. 13 del Regolamento 679/2016 sull’utilizzo della Piattaforma “Magoot”

Nel rispetto di quanto previsto dal Regolamento UE 2016/679 (di seguito GDPR) con la presente informativa intendiamo fornirle tutte le informazioni in ordine al trattamento dei dati personali che lei fornirà per l’utilizzo della Piattaforma Magoot.
Lei potrà utilizzare la Piattaforma solo a seguito della preventiva registrazione e la creazione da parte del proprio rappresentante di un account. Dopo questo primo passaggio, il rappresentante designato dal Cliente procederà alla creazione di un Profilo Aziendale. In seguito, il personale del Cliente riceverà un invito per la registrazione alla Piattaforma per la creazione di una propria utenza collegata al Profilo Aziendale. L’informativa è resa ai sensi dell’art. 13 GDPR.

1 Titolare del Trattamento

Starch Srl è il Titolare del trattamento dei dati relativi alla registrazione alla Piattaforma. Con riferimento ai dati da Voi inseriti all’interno della piattaforma Starch opererà come Responsabile del trattamento per la gestione dei dati dell'account collegato al Profilo Aziendale.

2 Dati di contatto del titolare e del responsabile della protezione dati (DPO)

Starch Srl può essere contattata ai seguenti recapiti:

Lei potrà contattare anche il DPO di Stach all’indirizzo email: dpo@starch.it

3 Finalità del trattamento, base giuridica e periodo di conservazione dei dati

Al momento dell’iscrizione sulla piattaforma, al fine di poter gestire il Suo accesso ed erogare il contratto di servizi da Lei richiesti, Lei conferirà a Starch i Suoi dati personali necessari per gestire il Suo abbonamento alla piattaforma (e il corretto assolvimento del pagamento del canone annuale): una volta iscritto Lei oitrà ricevere la Newsletter di Starch con il quale la aggiorneremo in merito alle novità, alle offerte e ai servizi che proporremo ai nostri clienti

FINALITA' BASE GIURIDICA OBBLIGO DI CONFERIMENTO DURATA DEL TRATTAMENTO
A Attivare e gestire la Sua iscrizione alla piattaforma Magoot e le connesse attività di carattere amministrativo, l’adempimento ad eventuali obblighi previsti da leggi, da normative comunitarie o da regolamenti. Esecuzione di un contratto di cui il Cliente è parte o misure precontrattuali adottate su richiesta dello stesso; adempimenti di obblighi legali. art. 6 co. 1 lett. b) e c) GDPR. Il trattamento è basato sulla esecuzione di un accordo commerciale che Lei ha concluso con Starch ai fini dell’utilizzo della piattaforma Magoot ed è necessario per assolvere gli obblighi di legge cui è soggetto il Titolare. Per questa finalità Lei è libero di non fornire i Suoi dati ma, in tal caso, non sarà possibile gestire la Sua iscrizione alla piattaforma I Suoi dati saranno conservati per l’anno di iscrizione e, successivamente, per 10 anni dallo scadere della stessa se non rinnovata, conformemente a quanto previsto dalle norme rilevanti a fini contabili, tributari e di antiriciclaggio.
B Attivare e gestire l’invio di newsletter dedicate ai clienti Starch Consenso (richiesto con contratto o con richiesta specifica);(facoltativo e revocabile in qualsiasi momento) Art. 6 co. 1 lett. a) GDPR Le newsletter sono inviate a scopi promozionali. In qualsiasi momento Lei potrà disiscriversi dalla newsletter tramite apposito link presente su ogni comunicazione Per questa finalità Lei è libero di non fornire i Suoi dati ma, in tal caso, non sarà possibile inviare alcuna comunicazione commerciale da parte di Starch I Suoi dati saranno conservati per l’anno di iscrizione e, successivamente, per 10 anni dallo scadere della stessa se non rinnovata, conformemente a quanto previsto dalle norme rilevanti a fini contabili, tributari e di antiriciclaggio. Se non intenderà più ricevere la newsletter il suo nominativo verrà immediatamente rimosso dall’elenco iscritti al servizio

4 Modalità del trattamento

I dati personali saranno registrati, trattati e conservati presso gli archivi del Titolare del trattamento, cartacei ed elettronici, in ottemperanza alle misure tecniche e organizzative adeguate di cui all’art. 32 del GDPR. Il trattamento dei dati personali dell’interessato può consistere in qualunque operazione o insieme di operazioni tra quelle indicate all' art. 4, comma 1, punto 2 del GDPR. Il trattamento dei dati personali avverrà mediante l’utilizzo di strumenti e procedure idonei a garantirne la sicurezza e la riservatezza e potrà essere effettuato, direttamente e/o tramite terzi delegati, sia manualmente mediante supporti cartacei, sia mediante l’ausilio di mezzi informatici o strumenti elettronici. I dati, ai fini della corretta gestione del rapporto e dell’assolvimento degli obblighi di legge, potranno essere inseriti nella documentazione interna del Titolare del trattamento e se necessario anche nelle scritture e nei registri obbligatori per legge. I dati personali dell’interessato potranno essere trattati dai dipendenti delle funzioni aziendali del Titolare del trattamento deputate al perseguimento delle finalità sopra indicate. Tali dipendenti sono stati espressamente autorizzati al trattamento e hanno ricevuto adeguate istruzioni operative ai sensi e per gli effetti dell’art. 29 GDPR

5 Categorie di destinatari dei dati personali

I dati personali dell’interessato possono essere comunicati e trattati da soggetti esterni operanti in qualità di titolari autonomi ai sensi degli artt. 4 e 24 GDPR quali, a titolo esemplificativo, autorità ed organi di vigilanza e controllo ed in generale soggetti, pubblici o privati, legittimati a richiedere i dati e/o a soggetti operanti in qualità di Responsabili del trattamento ai sensi dell’art. 28 GDPR), quali a titolo esemplificativo società di consulenza e/o studi professionali e/o professionisti, ad esempio legali, fiscali e compagnie di assicurazioni. In particolare, i dati dell’interessato potranno essere comunicati a società stabilite all’interno dell’Unione Europea che svolgono per conto del Titolare del trattamento, in qualità di Responsabili del trattamento, compiti di natura tecnica ed organizzativa quali la gestione dei servizi correlati alla Piattaforma, servizi di hosting (anche in cloud), gestione e manutenzione tecnica del sito e della Piattaforma, servizi di invio newsletter, servizi professionali. L’elenco di tali società è costantemente aggiornato ed è disponibile su richiesta inviando una comunicazione al titolare del trattamento all’indirizzo email amministrazione@starch.it

6 Trasferimento dei dati in Paesi Extra-UE

I dati forniti dall’interessato saranno trattati solo in Paesi siti all’interno dell’Unione Europea.

7 Diritti dell'interessato

In qualità di interessato, il Regolamento le riconosce i seguenti diritti, che può esercitare contattando il Titolare, che Le risponderà il prima possibile e, in ogni caso, non oltre 30 giorni dalla Sua richiesta:

8 Reclamo

Qualora Lei desideri proporre un reclamo in merito alle modalità attraverso cui i Suoi dati personali sono trattati dal Titolare ovvero in merito alla gestione di un reclamo da Lei proposto, Lei ha il diritto di presentare un’istanza direttamente all’Autorità di controllo secondo le modalità indicate nel sitowww.garanteprivacy.it


DATA PROTECTION AGREEMENT

ai sensi dell’art 28 Regolamento UE 2016/679

ADDENDUM CONTRATTO PRINCIPALE

PREMESSO CHE

a. Con la sottoscrizione del presente contratto tra il CLIENTE e il FORNITORE (Starch Srl), le parti stabiliscono un rapporto per l’erogazione di servizi informatici e/o servizi ad essi collegati (di seguito SERVIZIO e/o SERVIZI), di cui la presente è parte integrante;

b. Nel presente contratto le parti concordano di definire:

c. Nello svolgimento del SERVIZIO, il Titolare del trattamento dei dati personali, ai sensi e per gli effetti dell’art. 4 co 1 n. 7 del GDPR, è il CLIENTE e incombe sullo stesso il compimento di tutti gli atti previsti dalla Normativa Privacy per il trattamento dei dati personali vale a dire l’informativa, la raccolta del consenso, l’adozione di tutte le misure autorizzative, di incarico e di conservazione e di altro tipo anche per realizzare il sistema sicurezza, ivi comprese le relative misure;

Ciò premesso, tra le Parti,

SI CONVIENE E SI STIPULA

quanto di seguito riportato.

1 Designazione di Responsabile del trattamento

2 Oggetto del DPA

3 Durata del DPA

La presente designazione seguirà la durata del Contratto sottoscritto tra le parti.

4 Descrizione delle prestazioni del Responsabile del trattamento

5 Obblighi del Responsabile del trattamento

Il Responsabile del trattamento, nello svolgimento delle sue funzioni, si impegna ad assolvere ed osservare i seguenti obblighi.

5.1 Osservanza delle istruzioni date dal Titolare

5.2 Garantire la riservatezza

5.3 Adozione delle misure di sicurezza del trattamento

5.4 Nomina di Sub responsabili

5.5 Assistenza al Titolare per l'esercizio dei diritti degli interessati

5.6 Assistenza al Titolare del trattamento nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 del GDPR

5.7 Assistenza per l’obbligo di Notifica di una violazione dei dati personali all'autorità di controllo

Il Responsabile del trattamento ha l’obbligo di assistere il Titolare del trattamento nell’adempimento dei propri obblighi di notifica di una violazione dei dati personali all'autorità di controllo, conformemente all’art. 33 GDPR. Il Responsabile del trattamento notifica al Titolare del trattamento ogni violazione di dati personali nel tempo massimo di 24 ore dopo esserne venuto a conoscenza. Tale notifica è accompagnata da quanto espressamente indicato nel 3 co dell’art. 33, utile per permettere al Titolare del trattamento, se necessario, di notificare questa violazione all’autorità di controllo competente

5.8 Assistenza per l’obbligo di comunicazione di una violazione dei dati personali all'interessato

Il Responsabile del trattamento ha l’obbligo di assistere il Titolare del trattamento nell’adempimento degli obblighi di comunicazione di una violazione dei dati personali all'interessato, conformemente all’art. 34 GDPR; tale comunicazione andrà comunque sempre effettuata da parte del Titolare del trattamento.

5.9 Assistenza del Responsabile del trattamento, nell’adempimento dell’obbligo del Titolare del trattamento della valutazione d'impatto sulla protezione dei dati

Il Responsabile del trattamento assisterà il Titolare del trattamento nell’adempimento degli obblighi della valutazione d'impatto sulla protezione dei dati, conformemente all’art. 35 GDPR, fornendo ogni informazione utile in suo possesso attraverso il "Registro del trattamento del servizio".

5.10 Assistenza del Responsabile del trattamento nell’adempimento dell’obbligo del Titolare del trattamento della consultazione preventiva

Il Responsabile del trattamento assiste il Titolare del trattamento nella consultazione preventiva dell’autorità di controllo, prevista dall’art. 36 del GDPR, fornendo al titolare ogni informazione utile in suo possesso attraverso il “Registro del trattamento del servizio”.

5.11 Restituzione di tutti i dati personali al termine dell’incarico

Dopo che è terminata la prestazione dei servizi relativi al trattamento il Responsabile del trattamento, su scelta del Titolare del trattamento, dovrà restituire o cancellare tutti i dati personali e cancellare le copie esistenti. Il Responsabile del trattamento assiste il Titolare del trattamento nella consultazione preventiva dell’autorità di controllo, prevista dall’art. 36 del GDPR, fornendo al titolare ogni informazione utile in suo possesso attraverso il "Registro del trattamento del servizio".

5.12 Messa a disposizione del Titolare del trattamento di tutte le informazioni necessarie per dimostrare il rispetto degli obblighi

Il Responsabile del trattamento metterà a disposizione del Titolare del trattamento tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR e deve consentire e contribuire alle attività di revisione, comprese le ispezioni, realizzate dal Titolare del trattamento o da un altro soggetto da questi incaricato – nei termini e nelle modalità meglio definite al successivo art. 8 – o dalle autorità.

5.13 Caso in cui un'istruzione al Responsabile del trattamento sia ritenuta in violazione del GDPR

Qualora, il Responsabile del trattamento, a suo parere, ritenga che un'istruzione del Titolare del trattamento violi il GDPR o altre disposizioni, nazionali o dell'Unione, relative alla protezione dei dati dovrà informare immediatamente il Titolare del trattamento.

5.14 Osservanza dei principi di “privacy by design” e di “privacy by default”

Il Responsabile del trattamento nello svolgimento dell’incarico, dovrà operare in osservanza dei principi di protezione dei dati a partire da quando questi vengono progettati (privacy by design) e della protezione dei dati di default. L’identificazione dei requisiti di base dei sistemi e del rispetto di questi principi sarà definita su base progettuale in fase di start-up del servizio.

6 Obblighi del Titolare del trattamento

Il Titolare del trattamento deve:

7 Luoghi ove sono e saranno custoditi i dati

7.1 I dati saranno trattati dal Responsabile del trattamento nei luoghi indicati nel “Registro del trattamento del servizio“. Qualora il trattamento dovesse essere eseguito in Paesi Extra UE, il Responsabile del trattamento metterà a disposizione del Titolare del trattamento le garanzie adottate in funzione del luogo in cui il trattamento sarà svolto.

7.2. Se il Responsabile del trattamento sarà tenuto ad effettuare un trasferimento dei dati verso un paese terzo o un’organizzazione internazionale, in virtù delle leggi dell’Unione o delle leggi dello stato membro al quale è sottoposto, deve informare il Titolare del trattamento circa tale obbligo giuridico prima del trasferimento al fine di ottenere autorizzazione, a meno che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico.

8 Controlli

8.1 Il Titolare del trattamento, si riserva, anche tramite verifiche periodiche, di vigilare sulla puntuale osservanza delle disposizioni di legge sul trattamento dei dati stessi e sul rispetto delle proprie istruzioni indicate nel presente documento. Il Responsabile del trattamento dovrà consentire al Titolare del trattamento, dandogli piena collaborazione, periodiche verifiche circa l'adeguatezza delle misure di sicurezza adottate e il rispetto della Normativa Privacy e delle disposizioni del Titolare del trattamento stesso.

8.2 Ogni attività di audit da parte del Titolare del trattamento dovrà essere convenuta con il Responsabile del trattamento, con un preavviso di almeno 10 giorni lavorativi. Qualora tali attività comportino oneri e spese non previste dal presente, tutte le richieste del Titolare del trattamento dovranno essere concordate nelle modalità di esecuzione e gestite a livello progettuale, con la definizione di una valutazione anche economica per la loro attuazione (siano esse attività di penetration test, vulnerability assessment, altro).