Contratto di trattamento dei dati per conto terzi (DPA)
Parti
Silenccio SA: «responsabile del trattamento»
Cliente di Silenccio SA che utilizza i servizi di prevenzione informatica: «titolare del trattamento»
Introduzione
Il presente DPA disciplina il trattamento dei dati personali da parte di Silenccio SA, di seguito denominata «responsabile del trattamento» per conto del cliente, di seguito denominato «titolare del trattamento», nell’ambito dell’utilizzo della piattaforma https://cyberpreventionservicesapp.axa.ch.
1 Oggetto del trattamento
Il responsabile del trattamento tratta i dati personali nell’ambito delle prestazioni concordate contrattualmente (contratto di utilizzo dei servizi di prevenzione informatica di Silenccio SA; contratto principale) su istruzione del titolare del trattamento. Il trattamento dei dati comprende l’archiviazione, la gestione, il supporto e la manutenzione.
2 Natura e finalità del trattamento dei dati
Persone (fisiche) interessate:
- Titolare del trattamento (se persona fisica) o referente da parte del titolare del trattamento
- Organi del titolare del trattamento o loro dipendenti
- Dipendenti e altro personale ausiliario del titolare del trattamento
Tipo di dati:
- Dati identificativi del referente da parte del titolare del trattamento: ragione sociale, nome e cognome, indirizzo postale, numero di telefono, indirizzo e-mail
- Dati dei dipendenti e del personale ausiliario, dati degli organi del titolare del trattamento: nome, cognome, indirizzo e-mail
- Dati contrattuali: entità dei servizi acquistati, durata, utilizzo dei servizi
- Dati di connessione: token di sicurezza, hash password, password, indirizzi IP, cookie
Finalità del trattamento:
- Esecuzione del contratto ed erogazione delle prestazioni
- Finanze
- Gestione delle vendite
3 Diritti e obblighi del titolare del trattamento
Il titolare del trattamento è responsabile della liceità del trattamento dei dati e garantisce che esso si fondi su una base giuridica, in particolare sul consenso delle persone interessate o su un’altra base giuridica.
4 Obblighi del responsabile del trattamento
Il responsabile del trattamento si impegna a:
- trattare i dati solo su istruzione documentata (conforme alle disposizioni di legge) del titolare del trattamento; qualora la ritenga inammissibile, ne informa il titolare del trattamento;
- garantire sempre un’adeguata sicurezza dei dati ai sensi del diritto svizzero vigente in materia di protezione dei dati e adottare almeno le misure tecniche e organizzative (TOM) elencate di seguito per proteggere i dati;
- non trasmettere dati a terzi, a meno che ciò non sia disciplinato contrattualmente o prescritto dalla legge;
- obbligare al segreto tutti i suoi dipendenti e gli altri collaboratori ausiliari, nella misura in cui non siano già tenuti per legge a rispettarlo;
- informare immediatamente il titolare del trattamento in caso di violazioni della protezione dei dati;
- cancellare o restituire i dati solo nell’ambito del presente contratto;
- supportare il titolare del trattamento nell’adempimento dei diritti degli interessati (ad es. accesso, rettifica, cancellazione) nel rispetto delle disposizioni di legge.
5 Sub-responsabili del trattamento
Il responsabile del trattamento può impiegare sub-responsabili del trattamento solo previo consenso del titolare del trattamento. In tal caso, il responsabile del trattamento mantiene la responsabilità nei confronti del titolare del trattamento.
Sub-responsabili del trattamento autorizzati:
| Cognome | Paese | Funzione |
| Google Workspace | Svizzera | E-mail, documenti, hosting di dati dei clienti |
| Salesforce | USA | CRM / archiviazione di dati personali |
| Brevo | Francia | Invio di SMS |
| Mailjet | Francia | Invio di e-mail transazionali |
| Mailgun | USA | Invio di e-mail transazionali |
| Payrexx | Svizzera | Elaborazione dei pagamenti |
| EyeOnID | USA | Monitoraggio di carte di credito |
| Quickmail | Svizzera | Elaborazione di lead/contatti |
| BreachDirectory (RapidAPI) | USA | Confronto degli indirizzi e-mail con banche dati delle violazioni |
| Have I Been Pwned | Australia | Controllo degli indirizzi e-mail per individuare fughe di dati note |
| BlacklistChecker | USA | Confronto di domini/IP con dati di reputazione e blacklist |
| Brave search | USA | Ricerca e arricchimento di informazioni accessibili al pubblico |
6 Durata del trattamento
Il trattamento avviene per il tempo necessario all’adempimento del contratto o per il periodo prescritto dalla legge. Al termine dei servizi, tutti i dati personali devono essere eliminati o restituiti immediatamente, al più tardi dopo 60 giorni.
Descrizione dei dati, delle finalità e della durata del trattamento
Il trattamento dei dati personali avviene in conformità alle finalità e ai termini descritti nell’Informativa sulla protezione dei dati disponibile sul sito web. Di seguito si riporta un riepilogo:
| Tipo di dati | Finalità del trattamento | Durata della conservazione |
| Dati identificativi | Comunicazione, assistenza, adempimento del contratto | 5 anni |
| Dati dei collaboratori | Esecuzione del contratto | 60 giorni |
| Dati contrattuali | Esecuzione del contratto | 5 anni |
| Dati finanziari | Conteggio, elaborazione dei pagamenti | 10 anni |
| Dati di connessione | Token di sicurezza, hash password, password, indirizzi IP, cookie | 1 anno |
7 Responsabilità
La responsabilità è disciplinata dalle disposizioni di legge.
8 Disposizioni finali
Eventuali modifiche e integrazioni necessitano della forma scritta. Qualora singole disposizioni dovessero risultare inefficaci, la validità delle restanti disposizioni rimane invariata.
Misure tecniche e organizzative
1 Riservatezza (art. 3 cpv. 1 OPDa, art. 32 RGPD)
- Controllo degli accessi fisici
- Trattamento di dati personali produttivi nei centri di calcolo del provider di hosting a Zurigo; la protezione degli accessi fisici è garantita in tale sede ed è certificata
- Nei propri locali: ufficio chiudibile a chiave, accesso guidato per i visitatori, principio del clean desk
- Conservazione sotto chiave di documenti fisici contenenti dati personali
- Controllo degli accessi logici
- Piano dei ruoli e delle autorizzazioni secondo il principio del «need to know», assegnazione di diritti minimi
- Verifica regolare delle autorizzazioni e revoca dei diritti non più necessari
- Account utente e amministratore separati
- Protocollazione degli accessi ai dati personali degni di particolare protezione
- Controllo degli utenti
- Account utente personali, nessun accesso condiviso per i sistemi con dati personali
- Linee guida per le password e autenticazione a due fattori ove possibile
- Controllo della separazione
- Trattamento separato dei dati raccolti per finalità diverse. Ambienti separati per sviluppo, test e produzione
2 Disponibilità e integrità (art. 3 cpv. 2 OPDa, art. 32 RGPD)
- Supporti di dati e memoria
- Crittografia dei terminali
- Hardening dei sistemi e configurazione di base sicura
- Controllo del trasporto
- Trasmissione crittografata (TLS)
- VPN per accessi remoti
- Nessun invio non crittografato di dati personali degni di particolare protezione
- Ripristino e disponibilità
- Piano di backup (online e offline, on-site e off-site)
- Ripristino regolare e testato
- Piano d’emergenza e di disaster recovery, alimentazione elettrica priva di interruzioni con Google Cloud
- Sicurezza del sistema
- Protezione da software dannosi (firewall, antivirus, soluzione endpoint detection & response)
- Gestione di patch e aggiornamenti, sistemi operativi e software aggiornati
- Test di penetrazione a cadenza regolare
- Hardening e configurazione di base sicura dei sistemi
- Cancellazione e backup
- I dati personali vengono cancellati o resi anonimi non appena non sono più necessari, nel rispetto dei termini di conservazione previsti dalla legge
- Cancellazione dei dati personali alla fine del contratto
- Dopo un ripristino dal backup, nel frattempo i dati cancellati vengono nuovamente rimossi prima dell’autorizzazione. I backup vengono sovrascritti nel ciclo normale
3 Tracciabilità (art. 3 cpv. 3 OPDa)
- Controllo dell’introduzione
- Protocollazione di inserimenti, modifiche e cancellazioni
- Gestione dei documenti
- Individuazione ed eliminazione
- Monitoraggio e segnalazione; ove opportuno, rilevamento delle intrusioni
- Procedura definita per la segnalazione e l’elaborazione degli incidenti (incident response)
- Escalation e follow-up documentati
4 Procedure di revisione, valutazione e valutazione periodiche
- Collaboratori
- Obbligo di riservatezza, sensibilizzazione regolare
- Organizzazione della protezione dei dati
- Responsabilità chiara
- Impostazioni predefinite che consentono di risparmiare dati (privacy by default)
- Elaborazione degli ordini
- Elaborazione solo su istruzione del titolare del trattamento
- Sub-responsabili del trattamento, tra cui il fornitore di hosting, solo previo consenso e con misure equivalenti
- Le violazioni della sicurezza dei dati vengono immediatamente segnalate al titolare del trattamento
- Supporto al titolare del trattamento in caso di accesso, rettifica e cancellazione
- Eventuali modifiche sostanziali alle misure vengono previamente comunicate al titolare del trattamento
