Contratto di trattamento dei dati
Informazioni sul trattamento di dati personali da parte di fornitori di servizi incaricati nell'ambito del negozio online www.blutegelversand-schweiz.ch.
Indirizzo [Via n.], [NPA Località], Svizzera
E-mail [E-mail protetta]
Sito web www.blutegelversand-schweiz.ch
Pagamenti Stripe (IE), PayPal (LU)
Protezione bot / CDN Cloudflare (US/EU)
Dettagli vedi allegato 2
- Preambolo
- § 1 Parti e oggetto
- § 2 Finalità del trattamento
- § 3 Categorie di dati
- § 4 Obblighi dei responsabili del trattamento
- § 5 Obblighi del titolare del trattamento
- § 6 Sub-responsabili del trattamento
- § 7 Diritti di controllo
- § 8 Durata e cessazione
- § 9 Responsabilità
- § 10 Disposizioni finali
- A1 TOM (Misure tecniche)
- A2 Elenco dei responsabili del trattamento
Premessa
Il presente accordo documenta il trattamento per conto terzi di dati personali che, nell'ambito del negozio online www.blutegelversand-schweiz.ch, avviene da parte di fornitori di servizi incaricati dal titolare del trattamento (di seguito «responsabile del trattamento») per conto del titolare del trattamento.
Si applica a tutte le attività in cui responsabili del trattamento o sub-responsabili da essi incaricati trattano dati personali per il titolare del trattamento. L'obiettivo è garantire che il trattamento soddisfi i requisiti del diritto svizzero sulla protezione dei dati (nLPD / LPD rivista) nonché — nella misura applicabile — del Regolamento generale sulla protezione dei dati dell'UE (GDPR) e assicuri la protezione delle persone interessate.
Parti e oggetto
Titolare del trattamento ai sensi dell'art. 5 lett. j nLPD ovvero dell'art. 4 n. 7 GDPR è Blutegelversand Schweiz. Responsabili del trattamento ai sensi dell'art. 5 lett. k nLPD ovvero dell'art. 4 n. 8 GDPR sono i fornitori di servizi elencati nell'allegato 2.
Con ciascuno di questi fornitori di servizi è stato concluso un contratto autonomo di trattamento dei dati che soddisfa i requisiti dell'art. 9 nLPD ovvero dell'art. 28 GDPR. Tali contratti sono depositati presso il titolare del trattamento e possono essere consultati su richiesta.
Oggetto, natura e finalità del trattamento
I responsabili del trattamento trattano dati personali esclusivamente ai fini della gestione e dell'esecuzione del negozio online, in particolare per:
- Messa a disposizione e hosting del sito web
- Accettazione ed elaborazione degli ordini (carrello, checkout)
- Gestione di account clienti e profili utente
- Elaborazione dei pagamenti (carta di credito, PayPal, fattura, pagamento anticipato)
- Preparazione della spedizione e della logistica
- Protezione da spam, bot e tentativi di abuso
- Creazione e invio di conferme d'ordine, fatture ed e-mail di stato
- Adempimento degli obblighi legali di conservazione e di contabilità
Il trattamento avviene in larga misura su server all'interno dell'Unione europea ovvero della Svizzera. Nella misura in cui un trattamento abbia luogo in un Paese terzo (ad es. nodi edge Cloudflare), esso avviene sulla base di garanzie adeguate (clausole contrattuali tipo dell'UE, EU-US Data Privacy Framework).
Natura dei dati e categorie di persone interessate
3.1 Categorie di dati trattati
- Dati anagrafici: appellativo, nome e cognome, ragione sociale, indirizzo, e-mail, telefono
- Dati d'ordine: prodotti ordinati, quantità, prezzi, momento di consegna scelto, numero d'ordine
- Dati di account/profilo: nome utente, hash della password, ruolo, preferenze, eventualmente prova professionale (professionista)
- Dati di pagamento: modalità di pagamento, ID della transazione, stato; i dati della carta di credito sono trattati esclusivamente presso il prestatore di servizi di pagamento
- Dati di spedizione: indirizzo di consegna, eventualmente numero di tracking
- Dati di comunicazione: conferme d'ordine, fatture, solleciti, corrispondenza di supporto
- Dati di utilizzo / file di log: indirizzo IP, data/ora, URL richiamato, User-Agent, stato HTTP, referrer
- Dati di sicurezza/protezione bot: token, segnali di browser/dispositivo (Cloudflare Turnstile, senza dati di contenuto)
3.2 Categorie di persone interessate
- Ordinanti del negozio online
- Clienti registrati con account
- Professionisti (ad es. medici e mediche, terapeuti e terapeuti, farmacie)
- Interessati (richieste di contatto)
- Visitatori del sito web (file di log, protezione bot)
Obblighi dei responsabili del trattamento
4.1 Vincolo alle istruzioni
I responsabili del trattamento possono trattare dati personali esclusivamente su istruzione documentata del titolare del trattamento. Se un'istruzione viola il diritto vigente, il titolare del trattamento deve essere informato senza indugio.
4.2 Riservatezza
Tutte le persone coinvolte nel trattamento sono obbligate alla riservatezza oppure sono soggette a un obbligo legale di segretezza – anche dopo la cessazione del rapporto contrattuale.
4.3 Misure tecniche e organizzative (TOM)
I responsabili del trattamento devono attuare misure tecniche e organizzative ai sensi dell'art. 8 nLPD ovvero dell'art. 32 GDPR. Una panoramica delle misure impiegate si trova nell'allegato 1.
4.4 Supporto al titolare del trattamento
I responsabili del trattamento supportano il titolare del trattamento nell'adempimento degli obblighi ai sensi degli art. 19, 24 ss. nLPD ovvero degli art. 32–36 GDPR nonché nella risposta alle richieste degli interessati, nella misura in cui ciò sia tecnicamente possibile e ragionevole.
4.5 Cancellazione e restituzione
Al termine del trattamento, i dati personali vengono, a scelta del titolare del trattamento, cancellati o restituiti, salvo che non osti un obbligo legale di conservazione (in particolare obblighi di conservazione contabile e fiscale di 10 anni ai sensi dell'art. 958f CO / art. 70 LIVA).
4.6 Segnalazione di violazioni della protezione dei dati
Le violazioni della sicurezza dei dati sono segnalate al titolare del trattamento senza indugio, al più tardi entro 72 ore dalla conoscenza – con indicazione della natura, della portata, delle categorie di dati interessate nonché delle misure adottate.
Obblighi del titolare del trattamento
Il titolare del trattamento rimane esclusivamente competente per la liceità del trattamento dei dati nel proprio ambito. Egli assicura in particolare che:
- la raccolta di dati personali si fondi su una base giuridica ammissibile (art. 31 nLPD ovvero art. 6 GDPR);
- le persone interessate siano informate in modo trasparente sul trattamento dei loro dati (informativa sulla protezione dei dati);
- le richieste delle persone interessate siano evase nei termini e in modo documentato;
- egli tenga un registro delle attività di trattamento ai sensi dell'art. 12 nLPD ovvero dell'art. 30 GDPR.
Sub-responsabili del trattamento
I responsabili del trattamento indicati nell'allegato 2 possono avvalersi di sub-responsabili del trattamento. Essi li obbligano contrattualmente agli stessi obblighi di protezione dei dati a cui sono tenuti essi stessi e informano il titolare del trattamento in caso di modifiche sostanziali con un congruo preavviso (di regola 4–6 settimane). Gli elenchi aggiornati dei sub-responsabili del trattamento sono consultabili pubblicamente:
Diritti di controllo del titolare del trattamento
Il titolare del trattamento è autorizzato a controllare il rispetto delle disposizioni sulla protezione dei dati presso il rispettivo responsabile del trattamento, in particolare mediante:
- richieste scritte ed esigenze di documentazione;
- presentazione di certificati aggiornati, rapporti di verifica o audit report (ad es. ISO 27001, SOC 2);
- verifiche in loco annunciate previo accordo di data, nella misura in cui il rispettivo contratto di trattamento lo preveda.
Durata e cessazione
I rispettivi contratti di trattamento dei dati valgono a decorrere dalla data della loro conclusione e decorrono parallelamente al rispettivo rapporto principale (contratto di hosting, di pagamento ovvero di piattaforma). Essi cessano automaticamente con la cessazione del corrispondente contratto principale.
In caso di gravi violazioni della protezione dei dati, ciascuna parte può risolvere il rapporto contrattuale senza preavviso per giusta causa.
Responsabilità
La responsabilità delle parti si regge sul diritto rispettivamente applicabile (nLPD, GDPR art. 82, CO). Nel rapporto interno, titolare del trattamento e responsabile del trattamento rispondono nei confronti delle persone interessate secondo la rispettiva colpa.
Disposizioni finali
Si applica il diritto del rispettivo contratto di trattamento dei dati (tipicamente diritto svizzero presso il titolare del trattamento, diritto UE/del Paese di origine presso il rispettivo responsabile del trattamento). Qualora singole disposizioni siano inefficaci, ciò non pregiudica la validità delle restanti disposizioni.
Modifiche e integrazioni richiedono la forma scritta (è sufficiente l'e-mail). In caso di modifiche sostanziali, il titolare del trattamento viene informato tempestivamente.
Misure tecnico-organizzative (TOM)
Per garantire riservatezza, integrità e disponibilità dei dati trattati ai sensi dell'art. 8 nLPD ovvero dell'art. 32 GDPR sono attuate in particolare le seguenti misure. Tutti i fornitori di servizi impiegati sono stati verificati quanto alle loro TOM e hanno concluso accordi di trattamento dei dati.
Riservatezza
Controllo degli accessi fisici (data center ALL-INKL.COM)
- Porte esterne sicure con sistema di chiusura elettronico
- Regolamentazione degli accessi legata alla persona con protocollazione
- Visitatori solo accompagnati da collaboratori autorizzati
- Videosorveglianza e servizio di sicurezza 24 ore su 24
Controllo degli accessi logici
- Protezione mediante password per tutti i sistemi di trattamento con regole di password complesse
- Processo di autorizzazione definito per i diritti di accesso
- Blocco dell'account dopo diversi tentativi falliti
- Firewall, antivirus e sistemi di intrusion detection
- Blocco automatico dello schermo dopo inattività
Controllo delle autorizzazioni
- Accesso ai sistemi produttivi limitato al numero minimo di amministratori
- Principio need-to-know: autorizzazioni solo nella misura necessaria
- Protocollazione di tutti gli accessi (log di accesso)
- Controllo degli accessi basato sui ruoli nel backend WooCommerce
Controllo della separazione
- Separazione tra ambiente produttivo e di sviluppo
- Procedure di rilascio definite per i deployment
- Separazione di tenant e clienti a livello di database
Integrità
Controllo della trasmissione
- Trasmissione dei dati esclusivamente crittografata tramite TLS 1.2/1.3 (HTTPS)
- Protezione bot / WAF / CDN tramite Cloudflare (Turnstile, proxy opzionale)
- Gateway di sicurezza nei punti di trasferimento di rete
Controllo dell'inserimento
- Protocollazione tecnica di inserimento, modifica e cancellazione di dati rilevanti
- Tracciabilità delle modifiche tramite account utente individuali
Crittografia
- Memorizzazione crittografata di dati sensibili (password come hash; backup crittografati)
- Crittografia secondo lo stato attuale della tecnica (AES-256 o equivalente)
Disponibilità
- Backup giornalieri presso il fornitore di hosting
- Procedura documentata per il ripristino dei patrimoni di dati
- Configurazione ridondante dell'infrastruttura server (ALL-INKL.COM)
Controllo dell'incarico
- Verifica preventiva delle misure di sicurezza di tutti i responsabili del trattamento
- Selezione secondo criteri di diligenza (protezione e sicurezza dei dati)
- Conclusione di un contratto di trattamento dei dati con ciascun responsabile del trattamento impiegato
Elenco dei responsabili del trattamento
| N. | Società | Indirizzo | Paese | Prestazione |
|---|---|---|---|---|
| 1 | ALL-INKL.COM — Neue Medien Münnich | Hauptstrasse 68, 02742 Friedersdorf | Germania | Web hosting / gestione data center (server in Germania), hosting e-mail, backup |
| 2 | Stripe Payments Europe, Ltd. | 1 Grand Canal Street Lower, Dublin | UE (Irlanda) | Elaborazione pagamenti carta di credito, TWINT, Apple Pay, Google Pay; prevenzione delle frodi |
| 3 | PayPal (Europe) S.à r.l. et Cie, S.C.A. | 22-24 Boulevard Royal, L-2449 Luxemburg | UE (Lussemburgo) | Elaborazione pagamenti conto PayPal, prevenzione delle frodi |
| 4 | Cloudflare, Inc. | 101 Townsend Street, San Francisco, CA 94107, USA Rappresentanza UE: Cloudflare Germany GmbH, München |
USA / Edge UE | Protezione bot (Turnstile), CDN/WAF opzionale. Trasferimento verso Paesi terzi sulla base di clausole contrattuali tipo dell'UE e del EU-/Swiss-US Data Privacy Framework. |
Tutti i responsabili del trattamento impiegati trattano dati personali in larga misura all'interno dell'Unione europea. Nella misura in cui Cloudflare, per motivi tecnici, operi tramite nodi edge globali, il trasferimento dei dati avviene sulla base di garanzie adeguate (clausole contrattuali tipo dell'UE, EU-US ovvero Swiss-US Data Privacy Framework).
Per domande sulla protezione dei dati: [E-mail protetta]