NOMINA A RESPONSABILE ESTERNO DEL TRATTAMENTO DI DATI PERSONALI AI SENSI DELL’ART. 28 DEL REGOLAMENTO UE 2016/679

Con il presente atto, l’Utente, a seguito di creazione del proprio account personale ed accesso all’applicazione denominata WhreIsMyObject (di seguito l’“Applicazione”), nella propria qualità di Titolare del trattamento dei dati che verranno immessi nell’uso dell’Applicazione medesima, conferisce incarico di responsabile esterno del trattamento dei dati personali ai sensi dell’art. 28 del Regolamento UE 2016/679 a MFSoftSolution S.r.l., in personale del legale rappresentante pro tempore, con sede legale in Sedriano (MI), Via 25 Aprile n. 13, codice fiscale e partita iva 13408680968, tel. +39 351 7521060, e-mail supporto@whereismyobject.com, pec mfsoftsolution@pec.it, sito internet www.whereismyobject.com (di seguito identificata come il “Responsabile”), alle condizioni che seguono

1.           Oggetto del trattamento

1.1. Il Responsabile assume l’impegno ad effettuare il trattamento dei dati personali indicato nel presente atto, per conto del Titolare, in qualità di responsabile esterno del trattamento.

1.2. Il trattamento dei dati del Titolare da parte del Responsabile avrà ad oggetto soltanto quelli che risultino strettamente necessari al corretto funzionamento dell’Applicazione, alla sua manutenzione ed alla fruibilità e conservazione dei dati medesimi nel server di destinazione, nonché gli eventuali trattamenti necessari all’adempimento di obblighi previsti dal Regolamento UE 2016/679, dal Decreto Legislativo n. 24/2023 e/o da altre disposizioni di legge o provvedimenti di autorità pubbliche eventualmente applicabili.

1.3. L’Utente è consapevole e riconosce che il Responsabile sia soltanto il gestore tecnico-operativo dell’Applicazione e, tramite di essa, svolge l’unico servizio di garantire la corretta funzionalità della medesima, rimessa ad utilizzo personale dell’Utente.

2.           Obblighi del Titolare del trattamento

2.1. Il Titolare assume la responsabilità unica ed esclusiva del corretto utilizzo dell’Applicazione a mezzo del proprio account e dell’inserimento, variazione, cancellazione, elaborazione, protezione ed ogni altro trattamento di tutte le informazioni e i dati ivi immessi, impegnandosi a manlevare e tenere indenne il Responsabile da qualsivoglia responsabilità di carattere civile, amministrativa e/o penale connessa alla loro acquisizione e trattamento.

2.2. Il Titolare si impegna ad immettere nell’Applicazione soltanto dati personali e/o nella propria disponibilità, riconducibili alle seguenti tipologie: dati identificativi personali, dati fotografici e di localizzazione di oggetti nella propria disponibilità, dati di utilizzo dall’Applicazione, dati bancari e di pagamento, documentazione di pertinenza.

2.3. Il Titolare si impegna a non inserire nell’Applicazione o conferire in altro modo al Responsabile trattamenti di dati nella proprietà e/o disponibilità di terzi, ovvero qualificabili come particolari ai sensi dell’art. 9, comma I, del Regolamento UE 2016/679, salvo che sia stato ottenuto il relativo consenso informato da parte dei terzi interessati ed ogni altra eventuale autorizzazione necessaria, comprensiva della facoltà di affidarne il trattamento ad incaricati esterni conformemente al presente atto, ovvero ricorrano le altre condizioni previste dall’art. 9, comma II, del medesimo Regolamento UE 2016/679.

3.           Obblighi del Responsabile del trattamento

3.1. Il Responsabile è incaricato di svolgere tutti e soltanto i trattamenti dei dati del Titolare specificati all’articolo 1.2., a allo scopo si impegna a:

(a) effettuare qualsiasi trattamento dei dati personali in conformità alla normativa vigente in materia di protezione dei dati;

(b) operare sulla base di istruzioni documentate del Titolare, evitando ogni forma di trattamento non conforme a tali istruzioni e/o alle condizioni contrattuali in essere tra le parti;

(c) adottare misure tecniche, informatiche ed organizzative idonee a garantire la riservatezza dei dati personali e prevenirne perdite, usi illeciti ed accessi non autorizzati, collaborando con il Titolare affinché siano rispettati gli obblighi di cui agli articoli da 32 a 36 del Regolamento UE 2016/679;

(d) effettuare regolari analisi, con cadenza almeno annuale, circa i rischi e l’efficacia delle misure tecniche ed organizzative adottate ai fini di garantire la riservatezza del trattamento, tenendole costantemente aggiornate sulla base dello stato dell’arte vigente in materia;

(e) non divulgare o rendere altrimenti noti a terzi i dati personali, fatta eccezione per quanto eventualmente necessario all’esecuzione dell’Applicazione e/o al rispetto degli obblighi previsti dalla legge, dai regolamenti e/o dalla normativa comunitaria, ivi compresi quelli di prevenzione e repressione di qualsiasi attività illecita;

(f) garantire che ogni eventuale dipendente, collaboratore, amministratore di sistema, assistente tecnico, incaricato, sub-responsabile ed ogni altro soggetto che abbia accesso ai dati personali venga nominato sulla base di principi di stretta necessità, impegnandolo preventivamente al rispetto dei medesimi obblighi di riservatezza di cui al presente atto in conformità all’articolo 28, commi 2 e 4, del Regolamento UE 2016/679;

(g) garantire la corretta applicazione dei provvedimenti del Garante per la protezione dei dati personali del 27/11/2008 e del 25/6/2009 relativi agli eventuali amministratori di sistema, scegliendoli sulla base della loro esperienza, capacità ed affidabilità, e fornendogli un’elencazione analitica delle attività e delle operazioni consentite in base al profilo di autorizzazione assegnato;

(h) fatti salvi i trattamenti in territori esteri eventualmente già indicati nell’informativa privacy, non trasferire i dati personali verso paesi terzi od organizzazioni internazionali senza autorizzazione da parte del Titolare, salvo che ciò sia imposto dal diritto nazionale e/o europeo cui sia soggetto il Responsabile;

(i) fornire assistenza tecnica ed amministrativa al Titolare affinché possa consentire l’esercizio da parte dei terzi interessati dei diritti previsti negli articoli da 12 a 23 del Regolamento UE 2016/679;

(j) mantenere ove necessario un registro aggiornato della attività di trattamento dei dati personali effettuate, in conformità all’articolo 30, comma 2, del Regolamento UE 2016/679, fornendo al Titolare tutte le informazioni necessarie ai fini di tenuta del proprio registro;

(k) adottare sistemi di ripristino della disponibilità e dell’accesso ai dati personali in caso di incidenti fisici o tecnici, fatto salvo quanto pattuito contrattualmente tra le parti;

(l) informare senza ingiustificato ritardo il Titolare di qualsiasi violazione o rischio di violazione concernente i dati personali di cui il Responsabile venga a conoscenza nello svolgimento dell’incarico, collaborando con il medesimo al fine di comunicarli agli interessati e alle autorità competenti e limitarne per quanto possibile le conseguenze dannose;

(m) cancellare o restituire tutti i dati personali al termine del rapporto, su richiesta del Titolare, fatte salve le previsioni contrattuali in essere tra le parti ed il rispetto della normativa nazionale e/o comunitaria in materia di conservazione dei dati;

(n) mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all’articolo 28 del Regolamento UE 2016/679, acconsentendo alle attività di revisione ed ispezione da parte del medesimo;

(o) garantire che eventuali processi decisionali automatizzati siano effettuati con misure appropriate a tutelare i diritti, le libertà e i legittimi interessi degli interessati, consentendo ai medesimi di ottenere l’intervento umano, di esprimere le proprie opinioni e valutazioni in merito, e di contestare le decisioni assunte.

3.2. Resta inteso che gli obblighi indicati all’articolo 3.1. si riferiscono a dati legittimamente immessi nell’Applicazione o in supporti di proprietà e/o disponibilità del Responsabile medesimo.

4.           Sub-responsabili e incaricati

4.1. L’elenco di ogni eventuale sub-responsabile o altro soggetto incaricato che abbia accesso ai dati è conservato presso gli archivi societari ed è consultabile a richiesta, venendo costantemente aggiornato dal Responsabile durante tutta la vigenza dell’incarico.

4.2. Con il conferimento del presente incarico il Titolare conferma di avere previamente verificato i soggetti di cui all’articolo 4.1. e si impegna a tenerli costantemente conosciuti, dichiarando di intenderli espressamente approvati per tutta la vigenza dell’incarico, salvo che formuli motivata opposizione scritta entro 30 giorni successivi alla loro nomina.

4.3. In ogni caso il Responsabile garantisce sotto responsabilità personale che i soggetti di cui all’articolo 4.1., per tutta la vigenza del presente incarico, adotteranno misure tecniche ed organizzative idonee a rispettare la normativa sulla protezione dei dati personali e saranno vincolati ai medesimi obblighi assunti dal Responsabile nei confronti del Titolare.

5.           Misure di sicurezza

5.1. A garanzia della riservatezza dei dati e prevenzione da perdite, usi illeciti ed accessi non autorizzati, il Responsabile si impegna ad implementare un modello di ricevimento e gestione dei dati conforme agli articoli 32 e ss. del Regolamento UE n. 2016/679, per quanto applicabili, dotato delle seguenti misure di sicurezza: pseudonimizzazione o crittografia dei dati; credenziali di accesso ai sistemi informatici; misure di tracciamento; anti-virus ed altri strumenti di protezione software e hardware; funzioni di back up; esecuzione annuale di penetration test e vulnerability assessment dei sistemi informatici, conservazione dell’eventuale materiale cartaceo in contenitori con chiusura di sicurezza.

5.2. Il Responsabile tutelerà in particolare la riservatezza dei dati dell’interessato mediante un sistema di crittografia e/o di cartelle protette da credenziali di accesso sul database che non permetterà a terzi di visionarne direttamente il contenuto.

5.3. Salvo diverse necessità contrattuali e/o di legge, tutti i dati crittografati e/o protetti dalle credenziali di accesso rimarranno tali in ogni momento e non verranno mai visionati, archiviati o altrimenti gestiti in altra forma, poiché qualsiasi decrittazione e/o disvelamento, avverrà solo sul dispositivo in uso dell’Utente o previa libera decisione di condivisione da parte di quest’ultimo.

5.4. Il Responsabile potrà eventualmente raccogliere metadati sul tipo di file, senza che ciò ne riveli l’oggetto o le informazioni contenute.

5.5. Ove eventuali trattamenti dei dati da effettuarsi su incarico del Titolare possano comportare un rischio elevato per i diritti e le libertà delle persone, sarà onere di quest’ultimo sottoporli alla specifica valutazione d’impatto sulla protezione dei dati (DPIA) prevista dall’articolo 35 e dei considerando nn. 90 e 93 del Regolamento UE n. 2016/679.

5.6.  I dati saranno conservati in formato elettronico e/o cartaceo, su server e/o in archivi fisici ubicati presso la sede del Responsabile e/o su server forniti da provider di servizi operanti all’interno dell’Unione Europea.

5.7. Il Responsabile si avvale in particolare dei servizi di server provider in cloud forniti da Ionos SE, con sede legale in Montabaur (Germania), Elgendorfer Str. 57, operante all’interno dell’Unione Europea, assicurandosi che le condizioni contrattuali ed operative in essere con tale fornitore rimangano conformi al Regolamento UE n. 2016/679 ed agli altri provvedimenti eventualmente applicabili.5.8. Resta inteso che ogni eventuale trasferimento e trattamento dei Dati all’esterno dell’Unione Europea avverrà soltanto dopo essersi assicurati che l’adeguatezza del Paese terzo o dell’organizzazione ricevente sia riconosciuta tramite decisione della Commissione europea, ai sensi dell’articolo 45 GDPR, e che il titolare o il responsabile del trattamento garantiscano diritti azionabili e mezzi di ricorso effettivi per gli interessati, ai sensi dell’articolo 46 GDPR.

5.9. Il Titolare dichiara di aver previamente conosciuto e valutato le misure tecniche ed organizzative adottate dal Responsabile, e di ritenerle perfettamente adeguate ed idonee a garantire la sicurezza, riservatezza ed integrità dei dati oggetto di trattamento, nonché il rispetto della normativa italiana ed europea in materia di protezione dei dati personali.

6.           Durata e cessazione dell’incarico

6.1. Il presente incarico avrà efficacia a far data dalla creazione da parte del Titolare di account personale per l’accesso ed uso dell’Applicazione e terminerà contestualmente alla cessazione, per qualsiasi causa, di tale servizio.

6.2. Al termine dell’incarico, fatti salvi diversi interessi legittimi od obblighi contrattuali o di legge, il Responsabile si impegna ad interrompere qualsiasi forma di trattamento dei dati personali, nonché a cancellare, distruggere e/o trasferire detti dati, su richiesta del Titolare, ai soggetti da questi indicati.

6.3. Resta inteso che alla cessazione per qualsiasi ragione dell’incarico il Responsabile potrà concedere all’Utente un termine massimo non superiore a un mese per ottenere copia dei dati immessi nell’Applicazione, decorso il quale potranno essere definitivamente cancellati dal Responsabile medesimo.

7.           Disposizioni finali

7.1. Il presente incarico è regolato dalla normativa italiana e dal Regolamento EU n. 2016/679.

7.2. Ogni eventuale modifica dell’incarico sarà valida solo se accettata per iscritto da entrambe le parti, fatte salve eventuali modifiche conseguenti a variazioni della normativa di riferimento in materia di protezione dei dati personali, ivi compresi provvedimenti, linee guida od opinioni da parte delle autorità competenti.

7.3. Eventuali invalidità di singole disposizioni non determineranno l’invalidità integrale dell’incarico, ma la loro eliminazione e/o sostituzione con altra clausola conforme alla disciplina di legge o agli effetti originariamente voluti dalle parti.

7.4. Il presente incarico non è cedibile a terzi.

7.5. Qualsiasi controversia che dovesse insorgere tra le parti in ordine alla validità, interpretazione ed esecuzione del presente incarico sarà devoluta alla competenza espressamente esclusiva del foro di Milano, con esclusione di qualsiasi foro concorrente od alternativo.