ACCORDO SUL TRATTAMENTO DEI DATI
realizzato il 1° agosto 2024
Cliente (“Lei”) di seguito denominato “Titolare del trattamento”, e
EnovaPoint, UAB, società a responsabilità limitata di diritto privato, costituita ai sensi della legislazione lituana, con sede legale a Vilnius e sede operativa principale in via P. Vileisio 19a-43, Vilnius 10300, Lituania, iscritta presso il Centro statale dei registri con il codice di registrazione della persona giuridica 300691229; di seguito denominata “Responsabile del trattamento”,
denominate collettivamente “Parti”.
Il presente Accordo sul trattamento dei dati è parte integrante del Contratto sui termini di servizio, di seguito denominato “Contratto principale”, relativo a JungleMail per Office 365 (piattaforma per newsletter), di seguito denominato “Servizio”.”
1. Introduzione
Il presente Accordo sul trattamento dei dati (“DPA”) è stipulato a partire dalla data di entrata in vigore del Contratto principale e per tutta la durata dello stesso, tra le Parti. Il presente DPA si applica in relazione al Contratto principale.
Fatto salvo quanto previsto nel Contratto principale, il Titolare del trattamento e il Responsabile del trattamento hanno stipulato il presente Accordo sui dati personali (DPA) per il trattamento dei dati personali.
Una descrizione del Servizio è riportata nell'Allegato 1.
Le misure organizzative e tecniche adottate dal Responsabile del trattamento sono descritte nell'Allegato 2.
Nell’Allegato 3 è riportata una panoramica relativa al tipo di dati personali, alle categorie di interessati e alle finalità del trattamento.
Il presente Accordo sui dati personali (DPA) costituisce parte integrante del Contratto principale. Il presente DPA entra in vigore al momento della conclusione del Contratto principale da parte di entrambe le Parti e ne è subordinato.
La durata, il termine e la risoluzione del presente Accordo sui dati personali (DPA) sono allineati alla durata dell’Accordo principale. I termini non definiti nel presente documento avranno il significato loro attribuito nell’Accordo principale o nelle leggi applicabili in materia di protezione dei dati.
Le Parti intendono stipulare un accordo sul trattamento dei dati conforme ai requisiti del quadro normativo vigente in materia di trattamento dei dati e al Regolamento generale sulla protezione dei dati (GDPR), nonché alle leggi svizzere e britanniche in materia di protezione dei dati.
Nell’ambito dell’Accordo e nell’utilizzo dei Servizi, il Cliente, in qualità di Titolare del trattamento, sarà responsabile del rispetto di tutti gli obblighi a lui applicabili ai sensi delle leggi vigenti in materia di protezione dei dati, incluse, a titolo esemplificativo ma non esaustivo, il Regolamento generale sulla protezione dei dati (GDPR), nonché le leggi svizzere e britanniche in materia di protezione dei dati, per quanto riguarda il trattamento dei dati personali da parte sua e le istruzioni da lui impartite a EnovaPoint.
Il Titolare del trattamento dichiara e garantisce di aver ottenuto tutti i diritti e i consensi necessari ai sensi della normativa applicabile per comunicare al Responsabile del trattamento — o di consentire al Responsabile del trattamento di raccogliere, utilizzare, conservare e trattare — qualsiasi Dato Personale che esso fornisca al Responsabile del trattamento o che autorizzi quest’ultimo a raccogliere, incluse le informazioni che il Responsabile del trattamento possa raccogliere direttamente dagli utenti finali del Titolare del trattamento tramite l’utilizzo del Servizio o con altri mezzi.
In relazione al Contratto principale, le Parti concordano quanto segue.
2. Definizioni e interpretazione
Salvo diversa definizione nel presente documento, i termini e le espressioni in maiuscolo utilizzati nel presente DPA avranno il seguente significato:
- “Cliente” indica la società o l’organizzazione che ha accettato il Contratto principale. Il Cliente ha accesso alla Gestione utenti in qualsiasi momento e può assegnare Licenze di servizio a qualsiasi Utente del servizio;
- “Dati del cliente” indica qualsiasi dato digitale, file e informazione che sia oggetto dei Servizi o che venga altrimenti inserito nel Servizio dal Cliente (compresi gli utenti specifici, i destinatari, le attività, i modelli, le immagini, i contenuti delle e-mail e altri dati associati al Cliente);
- “Controller” indica la società o l’organizzazione che determina le finalità e le modalità del trattamento dei dati personali, in conformità con la normativa dell’UE in materia di protezione dei dati e/o con la normativa svizzera in materia di protezione dei dati;
- “Processore” indica la società che tratta i dati personali per conto del Titolare del trattamento;
- “Dati personali” indica qualsiasi informazione relativa a una persona fisica identificata o identificabile, qualora tale informazione sia contenuta nei Dati del Cliente e sia protetta in modo analogo ai dati personali, alle informazioni personali o alle informazioni di identificazione personale ai sensi delle leggi applicabili in materia di protezione dei dati.
- “Violazione dei dati personali” indica una violazione della sicurezza che comporti la distruzione, la perdita, l’alterazione, la divulgazione non autorizzata o l’accesso non autorizzato, in via accidentale o illecita, ai Dati Personali trasmessi, conservati o altrimenti trattati dal Responsabile del trattamento e/o dai suoi Sub-responsabili in relazione alla fornitura dei Servizi. Per “Violazione dei dati personali” non si intendono i tentativi falliti o le attività che non compromettono la sicurezza dei dati personali, inclusi i tentativi di accesso falliti, i ping, le scansioni delle porte, gli attacchi denial of service e altri attacchi di rete ai firewall o ai sistemi in rete;
- “Legislazione in materia di protezione dei dati” indica il GDPR, le leggi sulla protezione dei dati dell’UE, della Svizzera e del Regno Unito e, nella misura in cui siano applicabili, le leggi sulla protezione dei dati o sulla privacy di qualsiasi altro paese;
- “GDPR” indica il Regolamento generale sulla protezione dei dati dell’UE 2016/679;
- “Subappaltatore” indica qualsiasi persona designata dal Responsabile del trattamento o per suo conto al fine di trattare i Dati personali per conto del Titolare del trattamento in relazione al Contratto principale.
- “Istruzioni per il controller” indica le istruzioni fornite dal Titolare del trattamento al Responsabile del trattamento in merito al trattamento dei Dati personali, contenute nel Contratto principale (incluso il presente DPA), e l’utilizzo del Servizio, costituiscono le Istruzioni complete e definitive del Cliente a EnovaPoint in relazione al Trattamento dei Dati Personali, e qualsiasi Istruzione aggiuntiva al di fuori dell’ambito delle Istruzioni richiederà il previo accordo scritto tra le parti.
I termini in minuscolo utilizzati ma non definiti nel presente Accordo sui dati personali (DPA), quali “trattamento”, “profilazione”, “dati personali sensibili” e “interessato”, avranno lo stesso significato attribuito loro dall’articolo 4 del GDPR, indipendentemente dall’applicabilità del GDPR stesso, e i termini ad essi correlati saranno interpretati di conseguenza.
3. Trattamento dei dati personali
Il Responsabile del trattamento riconosce che, ai fini delle leggi sulla protezione dei dati, il Titolare del trattamento è il Titolare del trattamento dei dati personali, mentre il Responsabile del trattamento è il Responsabile del trattamento di tali dati. Nei casi in cui il Titolare del trattamento agisca in qualità di Responsabile del trattamento dei dati personali, il Responsabile del trattamento riconosce il proprio ruolo di Sub-responsabile del trattamento, salvo diversamente specificato nel Contratto principale o nel presente Accordo sui dati personali (DPA).
Il Responsabile del trattamento è tenuto a:
- rispettare tutte le leggi vigenti in materia di protezione dei dati nel trattamento dei dati personali; e
- trattare i dati personali rigorosamente in conformità alle istruzioni del Titolare del trattamento, salvo nei casi in cui la legge imponga di agire senza tali istruzioni.
Il Titolare del trattamento incarica il Responsabile del trattamento di trattare i Dati personali in relazione e ai fini dell’esecuzione del Contratto principale. Il Responsabile del trattamento si impegna a trattare i Dati personali esclusivamente per le finalità indicate nel presente Accordo sui dati personali (DPA) e nel Contratto principale. Il Responsabile del trattamento garantisce che non utilizzerà i Dati personali da esso trattati nell’ambito del presente DPA per finalità proprie o di terzi senza l’espresso consenso scritto del Titolare del trattamento, a meno che una disposizione di legge imperativa non lo obblighi a farlo. In tal caso, il Responsabile del trattamento informerà immediatamente il Titolare del trattamento di tale obbligo di legge prima di trattare tali informazioni, a meno che la legge non vieti esplicitamente tale comunicazione.
Le Parti concordano sul fatto che il Servizio non è destinato al trattamento di dati personali sensibili e, pertanto, non prevedono il trasferimento di dati personali sensibili.
4. Comunicazione dei dati personali
Il Responsabile del trattamento non divulgherà i Dati personali, salvo nei seguenti casi:
- secondo le indicazioni del Responsabile del trattamento;
- come descritto nel presente DPA; oppure
- come previsto dalle disposizioni di legge imperative.
Il Responsabile del trattamento non divulgherà i Dati personali alle forze dell’ordine, salvo nei casi previsti dalla legge. Qualora le forze dell’ordine contattino il Responsabile del trattamento richiedendo Dati personali, quest’ultimo cercherà di indirizzare l’autorità di polizia affinché richieda tali dati direttamente al Titolare del trattamento. Qualora fosse obbligato a divulgare Dati personali alle forze dell’ordine, il Responsabile del trattamento ne darà tempestiva comunicazione al Titolare del trattamento e fornirà una copia della richiesta, salvo che ciò sia espressamente vietato dalla legge.
Al ricevimento di qualsiasi altra richiesta di dati personali da parte di terzi, il Responsabile del trattamento ne darà tempestiva comunicazione al Titolare del trattamento, salvo che ciò sia vietato dalla legge. Il Responsabile del trattamento respingerà la richiesta, salvo che la legge non ne imponga l’accoglimento. Se la richiesta è valida, il Responsabile del trattamento cercherà di indirizzare il terzo a richiedere i dati direttamente al Titolare del trattamento.
Il Responsabile del trattamento non fornirà a terzi:
- accesso diretto, indiretto, generalizzato o illimitato ai dati personali;
- le chiavi di crittografia utilizzate per proteggere i dati personali o la capacità di violare tale crittografia; oppure
- accesso ai dati personali qualora il responsabile del trattamento sia a conoscenza del fatto che tali dati debbano essere utilizzati per finalità diverse da quelle indicate nella richiesta della terza parte.
A sostegno di quanto sopra, il Responsabile del trattamento può fornire a terzi le informazioni di contatto di base del Titolare del trattamento.
5. Personale addetto al trattamento dei dati
Il Responsabile del trattamento adotterà misure ragionevoli per garantire l’affidabilità di qualsiasi dipendente, agente o collaboratore di un Sub-responsabile del trattamento che possa avere accesso ai Dati personali, assicurando in ogni caso che l’accesso sia strettamente limitato alle persone che hanno necessità di conoscere o accedere ai Dati personali in questione, nella misura strettamente necessaria ai fini del Contratto principale, e al rispetto delle leggi applicabili nell’ambito delle mansioni svolte da tale soggetto per conto del Responsabile del trattamento. Il Responsabile del trattamento garantirà inoltre che tutte queste persone siano soggette a impegni di riservatezza o a obblighi di riservatezza professionali o previsti dalla legge
6. Sicurezza
Tenendo conto dello stato dell’arte, dei costi di attuazione, della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché del rischio, in termini di probabilità e gravità, per i diritti e le libertà delle persone fisiche, il Responsabile del trattamento dovrà, in relazione ai Dati personali, attuare misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato a tale rischio, comprese, se del caso, le misure di cui all’articolo 32, paragrafo 1, del GDPR, indipendentemente dal fatto che il GDPR sia applicabile.
Nel valutare il livello adeguato di sicurezza, il responsabile del trattamento deve tenere conto, in particolare, dei rischi connessi al trattamento, soprattutto quelli derivanti da una violazione della sicurezza dei dati personali.
Le misure organizzative e tecniche adottate dal Responsabile del trattamento sono descritte nell'Allegato 2.
7. Trasferimento dei dati
Il Responsabile del trattamento collabora con Microsoft Azure per fornire servizi di hosting cloud e conserverà i Dati del Cliente inattivi in uno dei data center Microsoft Azure disponibili (ad esempio, Paesi Bassi (UE), Regno Unito, Stati Uniti, Canada, Australia) selezionati dal Titolare del trattamento.
Ai fini del Servizio, il Responsabile del trattamento tratterà i Dati del Cliente nella sede scelta dal Titolare del trattamento e in altri paesi in cui operano i sub-responsabili del trattamento (conformi al GDPR), a seconda delle impostazioni del Titolare del trattamento.
Qualora il Cliente abbia sede in Svizzera o nello Spazio economico europeo (SEE), si raccomanda di scegliere una sede di hosting all’interno del SEE (ad esempio, UE, Regno Unito) per il trattamento e la conservazione dei propri dati. Il Responsabile del trattamento non può trasferire né autorizzare il trasferimento dei Dati verso paesi al di fuori della regione selezionata senza il previo consenso scritto del Titolare del trattamento.
Qualora i Dati Personali trattati ai sensi del presente DPA vengano trasferiti dalla Svizzera o da un paese all’interno del SEE verso un paese al di fuori del SEE, le Parti garantiranno che i Dati Personali siano adeguatamente protetti. A tal fine, salvo diverso accordo, le Parti si avvarranno delle Clausole Contrattuali Standard (SCC) approvate dall’UE per il trasferimento dei Dati Personali. Qualora, per qualsiasi motivo, il Responsabile del trattamento non sia in grado di adempiere agli obblighi previsti dalle SCC o violi una qualsiasi delle garanzie ivi previste, e il Titolare del trattamento intenda sospendere il trasferimento dei Dati dei clienti europei al Responsabile del trattamento o rescindere le SCC, il Titolare del trattamento si impegna a fornire al Responsabile del trattamento un preavviso ragionevole per consentirgli di porre rimedio a tale inadempienza e a collaborare ragionevolmente con il Responsabile del trattamento per individuare quali ulteriori misure di salvaguardia, se del caso, possano essere attuate per porre rimedio a tale inadempienza. Qualora il Responsabile del trattamento non abbia posto rimedio o non sia in grado di porre rimedio alla non conformità, il Titolare del trattamento potrà sospendere o interrompere la parte del Servizio interessata in conformità con i Termini di servizio.
8. Subappaltatori
Il Titolare del trattamento concede al Responsabile del trattamento un'autorizzazione generale, ai sensi dell'articolo 28, paragrafo 2, del Regolamento (UE) 2016/679, a ricorrere a sub-responsabili del trattamento ai fini della fornitura dei Servizi.
I sub-responsabili del trattamento elencati in https://www.enovapoint.com/legal/sub-processors al momento della stipula del presente Addendum saranno considerate autorizzate dal Titolare del trattamento.
Il Responsabile del trattamento dovrà comunicare preventivamente al Titolare del trattamento l’intenzione di nominare un nuovo sub-responsabile del trattamento, indipendentemente dal fatto che tale nuovo sub-responsabile del trattamento sia nominato per una funzione di trattamento esistente o per una nuova. Una volta ricevuta la comunicazione relativa all’intenzione del Responsabile del trattamento di avvalersi di un nuovo Sub-Responsabile del trattamento, il Titolare del trattamento potrà opporsi a tale nomina informando tempestivamente il Responsabile del trattamento per iscritto tramite e-mail all’indirizzo support@enovapoint.com entro dieci (10) giorni lavorativi dal ricevimento della comunicazione del Responsabile del trattamento.
Nel caso in cui il Titolare del trattamento si opponga all’utilizzo di un Sub-Responsabile del trattamento, il Responsabile del trattamento proporrà al Titolare del trattamento modifiche commercialmente ragionevoli alla configurazione o all’utilizzo dei Servizi, al fine di evitare il trattamento dei Dati personali da parte del Sub-Responsabile del trattamento proposto. Qualora il Responsabile del trattamento non sia in grado di assistere il Titolare del trattamento in merito alla sua obiezione relativa al ricorso a un sub-responsabile del trattamento entro un termine ragionevole, che non potrà superare i trenta (30) giorni, il Titolare del trattamento potrà, previa comunicazione scritta al Responsabile del trattamento, risolvere il contratto relativo ai Servizi in conformità con i Termini di servizio.
Il Responsabile del trattamento può avvalersi di sub-responsabili del trattamento terzi in relazione alla fornitura dei Servizi solo se:
- Ha stipulato un accordo scritto con il sub-responsabile del trattamento contenente obblighi in materia di protezione dei dati non meno rigorosi di quelli previsti dal presente Accordo sui dati personali (DPA) per quanto riguarda i dati personali.
- Garantisce che esista o venga assicurato un livello adeguato di protezione dei dati per i sub-responsabili del trattamento con sede al di fuori dell’UE/SEE (ad esempio, mediante la stipula delle clausole contrattuali tipo dell’UE tra responsabili del trattamento).
- L'accesso del sub-responsabile del trattamento è limitato esclusivamente a quanto necessario per la gestione dei Servizi o per la fornitura degli stessi ai clienti.
Il Responsabile del trattamento, al momento di incaricare e sostituire i Sub-Responsabili del trattamento, dovrà: (a) rimanere responsabile nei confronti del Titolare del trattamento per la fornitura dei Servizi e (b) rispondere delle azioni e delle omissioni dei propri Sub-Responsabili del trattamento compiute in relazione all’adempimento del presente DPA da parte del Responsabile del trattamento, nella stessa misura in cui il Responsabile del trattamento sarebbe responsabile se prestasse direttamente i Servizi.
9. Diritti degli interessati
Tenuto conto della natura del trattamento, il Responsabile del trattamento assisterà il Titolare del trattamento adottando misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di adempiere agli obblighi del Titolare del trattamento, come ragionevolmente interpretati dal Titolare stesso, di rispondere alle richieste di esercizio dei diritti degli interessati ai sensi delle leggi sulla protezione dei dati.
Il Responsabile del trattamento è tenuto a:
- informare tempestivamente il Titolare del trattamento qualora riceva una richiesta da parte di un interessato ai sensi di qualsiasi normativa in materia di protezione dei dati in relazione ai dati personali; e
- assicurarsi che non risponda a tale richiesta se non in base alle istruzioni documentate del Titolare del trattamento o come previsto dalle leggi applicabili a cui il Responsabile del trattamento è soggetto; in tal caso, il Responsabile del trattamento, nella misura consentita dalle leggi applicabili, informerà il Titolare del trattamento di tale obbligo di legge prima di rispondere alla richiesta.
10. Violazione della sicurezza dei dati personali
Qualora il Responsabile del trattamento venga a conoscenza di una violazione della sicurezza che comporti la distruzione accidentale o illecita, la perdita, l’alterazione, la divulgazione non autorizzata o l’accesso non autorizzato ai Dati del Titolare o ai Dati personali durante il loro trattamento da parte del Responsabile del trattamento (ciascuno dei quali costituisce un “Incidente di sicurezza”), il Responsabile del trattamento, senza indebito ritardo e in ogni caso entro 48 ore, notificherà al Titolare del trattamento l’Incidente di sicurezza, condurrà un’indagine in merito e fornirà al Titolare del trattamento informazioni dettagliate sull’Incidente di sicurezza, adottando misure ragionevoli per mitigarne gli effetti e ridurre al minimo eventuali danni derivanti dall’Incidente di sicurezza. Tale notifica potrà essere effettuata pubblicando un avviso nell’app del Servizio; inviando un’e-mail alla Persona di contatto indicata nel Servizio; e/o, in aggiunta, agli indirizzi e-mail degli Utenti autorizzati del Servizio. Il Titolare del trattamento dovrà garantire che le proprie informazioni di contatto siano sempre aggiornate e accurate per tutta la durata del presente DPA.
Il Responsabile del trattamento dovrà compiere ogni ragionevole sforzo per assistere il Titolare del trattamento nell’adempimento dell’obbligo, previsto dalle leggi applicabili, di informare le autorità competenti e gli interessati in merito a tale incidente di sicurezza.
La notifica o la risposta da parte del Responsabile del trattamento in merito a un incidente di sicurezza ai sensi della presente sezione non costituisce un riconoscimento da parte del Responsabile del trattamento di alcuna colpa o responsabilità in relazione all’incidente di sicurezza.
Il Titolare del trattamento è tenuto a informare tempestivamente il Responsabile del trattamento in merito a qualsiasi possibile uso improprio dei propri account, delle credenziali di autenticazione o a qualsiasi incidente di sicurezza relativo al Servizio.
11. Valutazione d’impatto sulla protezione dei dati e consultazione preventiva
Il Responsabile del trattamento fornirà assistenza ragionevole al Titolare del trattamento in merito a eventuali valutazioni d’impatto sulla protezione dei dati e a consultazioni preventive con le Autorità di controllo o altre autorità competenti in materia di protezione dei dati, che il Titolare del trattamento ritenga ragionevolmente richieste dal GDPR o da disposizioni equivalenti di qualsiasi altra legge sulla protezione dei dati, in ciascun caso esclusivamente in relazione al trattamento dei Dati personali da parte del tenendo conto della natura del trattamento e delle informazioni a sua disposizione.
12. Cancellazione o restituzione dei dati personali
Alla risoluzione del Contratto principale e/o dell’Accordo sui dati personali (DPA), il Responsabile del trattamento avvierà una procedura volta alla cancellazione dei dati personali in conformità con la nostra politica standard in materia di backup e conservazione o in conformità con la richiesta scritta del Titolare del trattamento. Tale obbligo non si applica nella misura in cui il Responsabile del trattamento sia tenuto, ai sensi della normativa applicabile, a conservare alcuni o tutti i Dati Personali, né ai Dati Personali che abbia archiviato su sistemi di backup; in tal caso, il Responsabile del trattamento provvederà a isolare e proteggere in modo sicuro tali Dati Personali da qualsiasi ulteriore trattamento, salvo nella misura richiesta dalla normativa applicabile. Qualora il Titolare del trattamento interrompa i Servizi senza fornire alcuna Istruzione, si applica il normale periodo di conservazione dei dati.
13. Diritti di revisione
Il Responsabile del trattamento dovrà consentire e non ostacolare le verifiche, comprese le ispezioni, condotte dal Titolare del trattamento o da un revisore indipendente da esso incaricato, al fine di verificare il rispetto dei termini del presente Accordo sui dati personali e delle leggi applicabili in materia di protezione dei dati. Tali verifiche potranno essere effettuate non più di una volta ogni 12 mesi, salvo nei casi in cui siano richieste a seguito di una violazione dei dati del Cliente o da parte di un’Autorità di controllo competente, a spese del Titolare del trattamento e previo preavviso di almeno 30 giorni.
Il Responsabile del trattamento dovrà fornire assistenza ragionevole e garantire l'accesso a tutte le informazioni, ai sistemi e alle strutture che possano essere ragionevolmente necessari ai fini di tali verifiche.
Il titolare del trattamento è tenuto a tutelare la riservatezza di tutte le informazioni ottenute nel corso di tali verifiche e a fornire al responsabile del trattamento l’eventuale relazione scritta relativa alla verifica oppure a informare il responsabile del trattamento di eventuali casi di non conformità riscontrati durante la verifica.
14. Condizioni generali
Il Titolare del trattamento, il Responsabile del trattamento e/o il Sub-responsabile del trattamento sono tenuti a mantenere riservate tutte le informazioni ricevute, in conformità alle disposizioni in materia di riservatezza previste nel Contratto principale.
Fatto salvo quanto sopra, oltre alle disposizioni applicabili previste nel Contratto Principale, tutte le comunicazioni e le notifiche effettuate ai sensi del presente DPA devono essere in forma scritta e saranno inviate tramite e-mail. Il Titolare del trattamento dovrà essere informato tramite e-mail inviata all’indirizzo di posta elettronica del Titolare dell’account fornito nel Servizio. Il Responsabile del trattamento dovrà essere informato tramite e-mail inviata all’indirizzo: support@enovapoint.com.
Per quanto riguarda la risoluzione del presente Accordo sulle attività di trattamento dei dati (DPA), si applicano le disposizioni specifiche del Contratto principale.
15. Legge applicabile e foro competente
La scelta della legge applicabile e del foro competente è conforme alle disposizioni applicabili del Contratto principale.
Se desideri firmare il documento, ti preghiamo di inviare un’e-mail a support@enovapoint.com
Allegato 1: Descrizione del servizio
JungleMail per Office 365 (JungleMail 365) è un'applicazione di posta elettronica per la piattaforma Microsoft 365, ospitata su Microsoft Azure e distribuita tramite l'App Store di Microsoft 365 (AppSource) oppure fornita direttamente da EnovaPoint insieme ai relativi servizi.
JungleMail 365 è stato progettato per migliorare le comunicazioni interne, consentendo di creare rapidamente newsletter personalizzate e accattivanti e di analizzare i dati di performance. Altre funzionalità includono:
- Invio diretto a gruppi di Azure AD e liste di distribuzione.
- Un editor "drag & drop" intuitivo con modelli predefiniti e personalizzabili.
- Integrazione con SharePoint per inserire contenuti nelle newsletter.
- Newsletter personalizzate in base alle preferenze di iscrizione dei destinatari e ai dati dei dipendenti.
- E-mail personalizzate con contenuti dinamici.
- Analisi complete delle newsletter per monitorare e migliorare il coinvolgimento.
- Utilizza la funzione "Clicca sulla mappa" per ottimizzare la struttura della newsletter monitorando le interazioni.
- Archiviazione delle newsletter direttamente in SharePoint.
- Collaborazione in tempo reale con funzionalità di co-authoring e chat live.
- Colori e caratteri tipografici distintivi per rafforzare l'identità visiva.
- Campagne email programmate per ottimizzare la gestione del tempo.
- Contenuti personalizzati rivolti a specifici gruppi di dipendenti per aumentarne la pertinenza.
- Miglioramento della privacy tramite la sostituzione degli indirizzi e-mail con pseudonimi utilizzando la pseudonimizzazione di Analytics.
Allegato 2: Misure tecniche e organizzative
Sicurezza
- Team dedicato alla sicurezza
- Sicurezza fisica presso la sede centrale
- Protezione delle apparecchiature
- Crittografia dei dati inattivi e in transito
- Test di penetrazione condotti da soggetti terzi
- Certificazioni e attestati
- Il programma di sicurezza è conforme alle norme ISO 27001 e SOC 2
- Formazione e sensibilizzazione periodiche obbligatorie per tutto il personale e i collaboratori esterni
Privacy
- Responsabile della protezione dei dati designato
- Informativa sulla privacy in vigore
- Due diligence sui fornitori
- Sensibilizzazione periodica in materia di protezione dei dati e formazione obbligatoria per tutti i dipendenti e il personale a contratto
Conformità
- Due diligence sui fornitori
- Verifica preliminare del personale e altre verifiche simili richieste ai nostri subappaltatori
Infrastruttura dei servizi
- I server di Processor sono ospitati in Inghilterra, nel data center Microsoft Azure UK South.
- Sicurezza garantita da una rigorosa lista bianca degli indirizzi IP e da controlli logici per la separazione dei dati
- Piano di continuità operativa e di ripristino in caso di emergenza testato e implementato sulla base dell'analisi dell'impatto sulle attività aziendali
Backup
- Politica di backup e conservazione dei dati
- I backup di ripristino a un punto nel tempo saranno conservati per 35 giorni.
- I backup differenziali vengono eseguiti ogni 12 ore.
- Tipo di replica dello storage: storage georedondante.
- I test di ripristino dei backup vengono effettuati almeno una volta all'anno per garantire la recuperabilità dei dati delle applicazioni
Personale
- Numerose politiche, tra cui il Codice di condotta e la Politica sulla sicurezza delle informazioni, che comprendono:
- Accordi di riservatezza (compresi i soggetti terzi)
- Procedure chiare per la segnalazione degli incidenti al team addetto alla sicurezza e alla privacy
- Politica della scrivania ordinata
Allegato 3: Panoramica dei dati personali
L’oggetto del trattamento dei dati personali è definito nel Contratto principale e nel presente Accordo sui dati personali (DPA).
La durata del trattamento dovrà essere conforme al Contratto principale, alle istruzioni del Titolare del trattamento e ai termini del presente Accordo sugli aspetti specifici del trattamento (DPA).
Natura del trattamento: I dati dei clienti saranno trattati in conformità con il Contratto principale e con il presente Accordo sugli aspetti relativi al trattamento dei dati (DPA) e potranno essere oggetto delle seguenti attività di trattamento:
- Conservazione e altri trattamenti necessari per fornire, mantenere e migliorare i Servizi offerti al Titolare del trattamento; e/o
- Comunicazione ai sensi del Contratto principale (compreso il presente DPA) e/o come previsto dalle leggi applicabili.
Finalità del trasferimento e del successivo trattamento: Il Responsabile del trattamento tratterà i dati dei clienti nella misura necessaria a fornire i Servizi ai sensi del Contratto principale e secondo le ulteriori istruzioni impartite dal Titolare del trattamento nell’ambito dell’utilizzo dei Servizi.
Il categorie di interessati sono:
- “Utenti” – qualsiasi persona fisica che acceda e/o utilizzi i Servizi tramite l’account del Cliente.
- “Destinatari” – solitamente dipendenti o partner del Cliente, in alcuni casi destinatari esterni, ai quali gli Utenti inviano e-mail o con i quali interagiscono in altro modo tramite il Servizio.
Tipi di dati relativi ai clienti che possono includere dati personali:
Il Titolare del trattamento può caricare, inviare o fornire in altro modo determinati dati personali al Servizio. L’entità di tali dati è di norma determinata e controllata esclusivamente dal Titolare del trattamento e può includere le seguenti tipologie di dati personali:
- Informazioni sul titolare dell'account (persona di contatto): nome e cognome, indirizzo e-mail.
- Dati di fatturazione: indirizzo di fatturazione, indirizzo e-mail di fatturazione, dati di pagamento.
- Utenti del servizio: dati del profilo Microsoft 365 (Entra ID), che possono includere nome e cognome, indirizzo e-mail, nome utente, ID utente Entra ID e ID utente SharePoint.
- Account di invio: configurati dagli utenti che forniscono indirizzi e-mail per l'invio delle e-mail.
- Destinatari interni: i dati di contatto dei dipendenti del Titolare del trattamento, quali nome e cognome, indirizzi e-mail, mansioni, reparti, paesi e altri dati del profilo utente di Microsoft 365 utilizzati nella newsletter, le preferenze di iscrizione e qualsiasi altra informazione aggiuntiva che il Titolare del trattamento fornisca al Servizio. Questi dati possono essere utilizzati per la stampa unione, l’analisi delle newsletter e la distribuzione mirata di contenuti.
- Destinatari esterni: i dati di contatto dei destinatari esterni del Titolare del trattamento (se presenti), quali indirizzi e-mail e altri dati personali utilizzati nella newsletter. Questi dati possono essere utilizzati per la stampa unione, l’analisi dei dati relativi alla newsletter e la distribuzione dei contenuti
Il cliente riconosce che, nell’ambito della prestazione dei Servizi, il Responsabile del trattamento ricorre all’uso di identificatori univoci, web beacon e tecnologie di tracciamento simili. Per quanto riguarda i destinatari interni, il Titolare del trattamento assegna gli indirizzi e-mail ai dipendenti con l’aspettativa che questi ricevano la posta aziendale; pertanto, non è richiesto alcun consenso esplicito in quanto si tratta di un interesse legittimo dell’azienda. Tuttavia, qualora il Cliente utilizzi il Servizio per inviare e-mail a destinatari esterni, il Cliente, in qualità di Titolare del trattamento, dovrà provvedere a fornire adeguata informativa, ottenere il consenso e adottare gli altri meccanismi previsti dalle leggi sulla protezione dei dati, al fine di consentire al Responsabile del trattamento di implementare legalmente le suddette tecnologie di tracciamento e di raccogliere dati dai dispositivi di tali destinatari.
Cronologia delle revisioni
È disponibile il precedente Accordo sul trattamento dei dati, valido fino al 1° agosto 2024 qui.
È disponibile il precedente Accordo sul trattamento dei dati, valido fino al 20 gennaio 2023 qui.