Data Processing Addendum
Condizioni standard ai sensi dell'articolo 28 GDPR per i dati personali del cliente trattati tramite Lytheron Pallet.
La versione inglese costituisce il testo contrattuale di riferimento. La versione italiana è fornita per chiarezza.
1. Ambito e ruoli
Il presente DPA si applica quando il cliente agisce come titolare, o come responsabile per conto di altro titolare, e Lytheron OÜ tratta dati personali su istruzioni documentate del cliente tramite Lytheron Pallet.
Il DPA forma parte dell'accordo applicabile quando è richiamato, accettato insieme ai termini del servizio o incluso in un ordine firmato.
2. Dettagli del trattamento
- Oggetto: hosting e gestione di Lytheron Pallet e relative funzioni di supporto e sicurezza.
- Durata: per la durata del servizio più il limitato periodo successivo necessario a restituzione, cancellazione, backup o obblighi di legge.
- Natura e finalità: memorizzazione, organizzazione, consultazione, trasmissione, controllo accessi, audit, backup e supporto alle operazioni pallet e logistiche definite dal cliente.
- Interessati: personale del cliente, utenti Client Portal, autisti, contatti, controparti e altre persone i cui dati siano lecitamente inseriti dal cliente.
- Categorie di dati: identità e contatti, ruoli e account, riferimenti operativi, documenti, evidenze, timestamp, audit event e altre informazioni fornite dal cliente.
3. Obblighi del responsabile
- Trattare i dati personali solo su istruzioni documentate del cliente salvo obbligo di legge.
- Garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza.
- Adottare misure tecniche e organizzative adeguate.
- Assistere il cliente, tenuto conto della natura del trattamento, per richieste degli interessati, sicurezza, violazioni, DPIA e obblighi correlati quando ragionevolmente applicabile.
- Cancellare o restituire i dati al termine del servizio, fatti salvi obblighi legali e cicli di backup.
- Mettere a disposizione informazioni ragionevolmente necessarie a dimostrare la conformità e supportare audit proporzionati in condizioni concordate di riservatezza e sicurezza.
4. Misure di sicurezza
- Controlli di accesso tenant-scoped e autorizzazione a livello database.
- Accesso role-based per utenti interni e membership Client Portal isolata per cliente.
- TLS/HTTPS per il traffico applicativo.
- Controlli di cifratura e sicurezza gestiti dai provider dell'infrastruttura ospitata.
- Audit event per modifiche sensibili a membership e accessi.
- Credenziali privilegiate limitate e nessuna service-role secret esposta al browser.
- Policy di storage documentale limitate alle organizzazioni autorizzate e alla visibilità del Client Portal.
5. Subprocessor
Il cliente autorizza i subprocessor elencati nella pagina Subprocessor. Lytheron resta responsabile di imporre obblighi di protezione dati adeguati ai servizi da loro svolti.
Lytheron aggiornerà l'elenco prima o al momento in cui un nuovo subprocessor sostanziale inizi a trattare dati personali del cliente. I clienti con diritto contrattuale di opposizione possono contattare legal@lytheron.com.
6. Violazioni dei dati personali
Lytheron informerà il cliente interessato senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che coinvolga dati del cliente e fornirà le informazioni ragionevolmente disponibili per supportarne gli obblighi.
7. Trasferimenti internazionali
Quando un trasferimento di dati personali fuori dallo SEE richiede un meccanismo ai sensi del GDPR, le parti utilizzeranno un meccanismo lecito applicabile, incluse le clausole contrattuali standard approvate ove opportuno.
8. Prevalenza
In caso di conflitto tra il presente DPA e altre condizioni del servizio sul trattamento dei dati personali del cliente, prevale il DPA per tale materia. Un DPA separatamente firmato può sostituire questa versione standard.