1. Parti e rapporto con il contratto principale
Questo Addendum sul trattamento dati (il DPA) disciplina il trattamento dei dati personali nell’uso di Slotio e fa parte del quadro contrattuale tra il cliente Slotio come titolare e ByteWoods, spol. s r.o., ID azienda 01849883, P. IVA CZ01849883, č.ev. 7, 739 36 Sedliště, Repubblica Ceca, come responsabile del trattamento.
In caso di conflitto tra contratto principale, termini e questo DPA su materie di protezione dei dati, prevale questo DPA. I Termini di servizio continuano ad applicarsi alle altre materie.
2. Ruoli e istruzioni del titolare
Il cliente determina finalità e mezzi del trattamento dei dati personali cliente caricati in Slotio e agisce come titolare. ByteWoods tratta tali dati come responsabile solo per conto del titolare, nella misura necessaria per fornire il servizio e secondo istruzioni documentate, salvo che il trattamento sia richiesto dalla legge.
Le istruzioni documentate includono configurazione del servizio, azioni degli utenti autorizzati nell’amministrazione e uso ordinario delle funzioni ordinate. Se il responsabile ritiene che un’istruzione violi la normativa privacy, informa il titolare senza indebito ritardo salvo divieto di legge.
3. Oggetto, durata, natura e finalità
Il trattamento prosegue durante l’uso del servizio e successivamente per il periodo necessario a esportazione, eliminazione, cicli ordinari di backup, sicurezza, audit e conformità legale.
Il trattamento può includere raccolta, conservazione, organizzazione, consultazione, visualizzazione, uso, invio di notifiche, backup ed eliminazione. La finalità è gestire il SaaS di prenotazione, amministrare prenotazioni e comunicazioni correlate, fornire supporto e proteggere il servizio.
4. Interessati e tipi di dati personali
- Interessati: clienti finali del titolare, persone che effettuano prenotazioni e altre persone i cui dati sono caricati lecitamente in Slotio dal titolare.
- Tipi di dati: dati identificativi, dati di contatto, dati di prenotazione, note correlate e registri tecnici o di audit necessari per gestire il servizio.
- Categorie particolari: senza previo accordo scritto, il titolare non caricherà in Slotio categorie particolari di dati personali ai sensi dell’articolo 9 GDPR.
5. Riservatezza e sicurezza
Il responsabile garantisce che le persone autorizzate a trattare dati personali siano vincolate alla riservatezza e accedano ai dati solo secondo necessità di gestione, supporto o sicurezza del servizio.
- controlli di accesso e permessi basati sui ruoli
- trasmissione cifrata dei dati (TLS)
- registrazione, monitoraggio e aggiornamenti di sicurezza
- procedure di backup e ripristino
- procedure interne per incidenti di sicurezza
6. Sub-responsabili
Il titolare autorizza in via generale il responsabile a coinvolgere sub-responsabili, nel rispetto dei requisiti GDPR e di adeguate clausole contrattuali di protezione dei dati. Il responsabile garantisce che i sub-responsabili siano vincolati da obblighi corrispondenti a questo DPA.
ByteWoods fornisce l’elenco nominativo aggiornato dei sub-responsabili su richiesta inviata a gdpr@myslotio.com. Il titolare riceverà ragionevole preavviso di modifiche sostanziali dell’elenco in modo adeguato al rapporto contrattuale. Il titolare può opporsi per ragionevoli motivi di protezione dei dati.
7. Assistenza al titolare
Tenendo conto della natura del trattamento e delle informazioni disponibili, il responsabile assiste ragionevolmente il titolare con le richieste degli interessati e con gli obblighi degli articoli 32-36 GDPR, incluse valutazioni d’impatto e consultazioni con l’autorità di controllo quando pertinenti.
Se il responsabile riceve una richiesta di un interessato relativa a dati cliente trattati per conto del titolare, la inoltra al titolare e non risponde nel merito salvo obbligo di legge.
8. Violazione dei dati personali
Il responsabile informa il titolare senza indebito ritardo dopo essere venuto a conoscenza di una violazione dei dati personali che riguarda dati cliente trattati ai sensi di questo DPA. Nei limiti delle informazioni disponibili, la notifica descrive incidente, categorie di dati interessate, probabili conseguenze e misure adottate o proposte.
9. Restituzione ed eliminazione
Dopo la cessazione del servizio, il responsabile restituisce o elimina i dati personali cliente a scelta del titolare, salvo ulteriore conservazione richiesta dalla legge. I periodi ordinari di esportazione ed eliminazione sono descritti nei Termini di servizio e nell’Informativa sulla privacy.
10. Audit e trasferimenti internazionali
Il responsabile mette a disposizione le informazioni ragionevolmente necessarie per dimostrare la conformità a questo DPA e all’articolo 28 GDPR. La verifica avviene di norma tramite questionario, revisione documentale o informazioni di sicurezza pertinenti. Qualsiasi audit in loco richiede accordo preventivo e non deve compromettere la sicurezza degli altri clienti né i segreti commerciali del responsabile.
Quando il responsabile o un sub-responsabile trasferisce dati personali fuori dall’UE/SEE, il responsabile garantisce un meccanismo di trasferimento adeguato, come una decisione di adeguatezza o clausole contrattuali standard.
11. Contatto e lingua prevalente
Inviare domande su questo DPA a gdpr@myslotio.com. Maggiori informazioni sono disponibili nell’Informativa sulla privacy.
Questo DPA può essere reso disponibile in versioni tradotte. Salvo diversa previsione inderogabile, la versione inglese prevale in caso di conflitto tra traduzioni.