1. Parti e collocazione del contratto
Il presente contratto è concluso tra TALIA SOFTWORKS, S.L., codice fiscale B05350616, iscritta al Registro delle Imprese di Ciudad Real (Spagna), titolare e gestore del servizio PlanVortex (di seguito, «il Responsabile del trattamento» o «PlanVortex»), e la persona fisica o giuridica intestataria dell'account cliente di PlanVortex (di seguito, «il Titolare»).
Il Titolare determina le finalità e i mezzi del trattamento dei dati personali che inserisce o gestisce attraverso il servizio. Il Responsabile del trattamento li tratta unicamente per conto del Titolare e conformemente al presente contratto, in attuazione dell'articolo 28 del Regolamento (UE) 2016/679 (GDPR) e della Legge organica spagnola 3/2018.
Il presente contratto è parte integrante delle condizioni d'uso del servizio e si applica dal momento in cui il Titolare crea un account. In caso di contrasto tra il presente contratto e le condizioni d'uso in materia di protezione dei dati, prevale il presente contratto.
2. Oggetto, ambito e durata
Oggetto del trattamento è la prestazione del servizio PlanVortex: il collegamento di account di social network, la programmazione e la pubblicazione di contenuti, la gestione di messaggi, commenti e recensioni, la generazione di contenuti con intelligenza artificiale quando il Titolare la utilizzi, la raccolta di statistiche e l'accesso a tutto ciò tramite l'interfaccia web e l'API pubblica.
Il dettaglio del trattamento — natura, finalità, tipi di dati personali e categorie di interessati — è riportato nell'Allegato I, che forma parte del presente contratto.
Il trattamento si estende per tutta la durata del rapporto contrattuale tra le parti e termina secondo quanto previsto dalla clausola 9.
3. Trattamento secondo istruzioni
Il Responsabile del trattamento tratterà i dati personali soltanto su istruzione documentata del Titolare, anche in materia di trasferimenti internazionali. Costituiscono istruzioni documentate il presente contratto, le condizioni d'uso, la configurazione che il Titolare imposta nel servizio e le richieste che effettua tramite l'interfaccia o l'API.
Il Responsabile del trattamento non utilizzerà i dati personali del Titolare per finalità proprie. In particolare non li venderà, non li cederà a terzi per finalità commerciali o pubblicitarie, non ne ricaverà profili e non li impiegherà per addestrare modelli di intelligenza artificiale, propri o di terzi.
Qualora il Responsabile del trattamento ritenga che un'istruzione violi la normativa sulla protezione dei dati, lo comunicherà al Titolare senza indugio e potrà sospenderne l'esecuzione fino al chiarimento. Se il diritto dell'Unione o di uno Stato membro obbliga il Responsabile del trattamento a trattare dati al di fuori delle istruzioni ricevute, ne informerà il Titolare prima del trattamento, salvo che tale diritto lo vieti per rilevanti motivi di interesse pubblico.
4. Riservatezza
Il Responsabile del trattamento manterrà la riservatezza dei dati personali trattati; tale obbligo sopravvive alla cessazione del contratto.
Il Responsabile del trattamento garantisce che le persone autorizzate al trattamento dei dati personali si sono espressamente impegnate alla riservatezza o hanno un obbligo legale di riservatezza, e che l'accesso è limitato a chi ne ha necessità per erogare il servizio.
5. Sicurezza del trattamento
Il Responsabile del trattamento adotta le misure tecniche e organizzative adeguate richieste dall'articolo 32 GDPR, tenuto conto dello stato dell'arte, dei costi di attuazione e della natura, dell'ambito, del contesto e delle finalità del trattamento, nonché dei rischi per i diritti e le libertà degli interessati. Le misure in vigore sono riportate nell'Allegato II.
Il Responsabile del trattamento potrà aggiornare le misure dell'Allegato II purché il livello di sicurezza risultante non sia inferiore a quello descritto. Le misure sono riesaminate quando cambia l'architettura del servizio e, in ogni caso, in occasione di ogni inserimento di un sub-responsabile.
6. Sub-responsabili
Il Titolare autorizza in via generale il Responsabile del trattamento a ricorrere ai sub-responsabili elencati nell'Allegato III per l'erogazione del servizio.
Il Responsabile del trattamento informerà il Titolare di ogni inserimento o sostituzione di un sub-responsabile con un preavviso di almeno trenta (30) giorni, mediante email agli amministratori dell'account e mediante aggiornamento della pagina pubblica di affidabilità. In tale termine il Titolare potrà opporsi per motivi ragionevoli attinenti alla protezione dei dati; se l'opposizione non può essere risolta, il Titolare potrà risolvere il contratto senza penali e con rimborso della quota proporzionale non fruita del periodo già pagato.
Il Responsabile del trattamento imporrà a ciascun sub-responsabile, per contratto, obblighi di protezione dei dati equivalenti a quelli del presente contratto e risponderà nei confronti del Titolare dell'inadempimento degli obblighi da parte del sub-responsabile.
Non sono sub-responsabili i social network e le altre piattaforme di destinazione ai quali il Titolare decide di collegare i propri account. Quando il Titolare vi pubblica contenuti o vi gestisce messaggi, tali piattaforme trattano i dati come titolari autonomi, secondo le proprie condizioni e informative, e non per conto del Responsabile del trattamento.
7. Assistenza al Titolare
Tenuto conto della natura del trattamento, il Responsabile del trattamento assisterà il Titolare, con misure tecniche e organizzative adeguate e nella misura del possibile, affinché possa dar seguito alle richieste di esercizio dei diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione degli interessati.
Il servizio consente al Titolare di accedere, rettificare, esportare e cancellare autonomamente, dall'interfaccia e dall'API, i dati personali contenuti nel proprio account. Ove ciò non sia sufficiente, il Responsabile del trattamento fornirà l'ulteriore assistenza ragionevole richiesta.
Il Responsabile del trattamento assisterà altresì il Titolare nell'adempimento degli obblighi di cui agli articoli da 32 a 36 GDPR — sicurezza, notifica delle violazioni, valutazioni d'impatto e consultazione preventiva —, tenuto conto della natura del trattamento e delle informazioni a sua disposizione.
8. Violazioni della sicurezza dei dati
Il Responsabile del trattamento notificherà al Titolare, senza ingiustificato ritardo e comunque entro quarantotto (48) ore da quando ne è venuto a conoscenza, ogni violazione della sicurezza dei dati personali che riguardi i dati trattati per conto del Titolare.
La notifica descriverà la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e un punto di contatto. Ove non sia possibile fornire tutte le informazioni contestualmente, esse saranno fornite in fasi successive senza ulteriore ingiustificato ritardo.
9. Cancellazione o restituzione dei dati
Al termine della prestazione del servizio, il Responsabile del trattamento cancellerà tutti i dati personali trattati per conto del Titolare, salvo che questi ne chieda la restituzione prima della chiusura. I dati sono esportabili dallo stesso Titolare, in qualsiasi momento e senza costi, tramite l'API pubblica.
La cancellazione è eseguita da un processo automatico a cadenza giornaliera e si completa entro un massimo di ventiquattro (24) ore dalla chiusura dell'account. Riguarda il cliente, le sue organizzazioni, i suoi account collegati e le relative credenziali, le pubblicazioni, le statistiche, le conversazioni, i commenti, i file e le integrazioni.
Sono esclusi i dati la cui conservazione sia imposta dal diritto dell'Unione o degli Stati membri, in particolare la documentazione di fatturazione soggetta alla normativa contabile e fiscale, conservata per i termini di legge e con accesso limitato a tale finalità.
10. Informazioni e audit
Il Responsabile del trattamento metterà a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'articolo 28 GDPR. La documentazione pubblica su sicurezza, residenza dei dati e sub-responsabili è permanentemente disponibile nella pagina di affidabilità del sito web, e il Responsabile del trattamento risponderà inoltre ai ragionevoli questionari di sicurezza inviati dal Titolare.
Il Responsabile del trattamento consentirà e contribuirà agli audit, comprese le ispezioni, svolti dal Titolare o da un auditor da esso incaricato, previa richiesta con almeno trenta (30) giorni di preavviso, in orario lavorativo, senza interrompere l'attività, con periodicità massima annuale — salvo richiesta di un'autorità di controllo o violazione di sicurezza accertata — e con impegno di riservatezza. I costi dell'audit sono a carico del Titolare, salvo che emergano inadempimenti imputabili al Responsabile del trattamento.
11. Trasferimenti internazionali
Il trattamento avviene all'interno dello Spazio Economico Europeo, con l'unica eccezione indicata nell'Allegato III. Il Responsabile del trattamento non trasferirà dati personali fuori dallo Spazio Economico Europeo oltre quanto previsto in tale allegato senza previa informazione al Titolare ai sensi della clausola 6.
Ogni trasferimento verso un paese terzo privo di decisione di adeguatezza si fonda sulle clausole contrattuali tipo approvate dalla Commissione europea, integrate dalle misure supplementari che risultino necessarie a seguito della relativa valutazione.
12. Responsabilità
Ciascuna parte risponde dei danni cagionati dall'inadempimento degli obblighi che il presente contratto e il GDPR le impongono, nei termini dell'articolo 82 GDPR.
I limiti di responsabilità pattuiti nelle condizioni d'uso si applicano anche al presente contratto, salvo per quanto la normativa imperativa non consenta di limitare.
13. Durata, modifiche e legge applicabile
Il presente contratto entra in vigore con la creazione dell'account e resta valido finché il Titolare utilizza il servizio. Gli obblighi di riservatezza e di cancellazione sopravvivono alla sua cessazione.
Il Responsabile del trattamento potrà modificare il presente contratto per adeguarlo a mutamenti normativi o dell'architettura del servizio, dandone comunicazione con almeno trenta (30) giorni di preavviso. Ogni versione è identificata dal proprio numero e dalla propria data, e le versioni precedenti restano a disposizione del Titolare.
Il presente contratto è regolato dal diritto spagnolo e dal GDPR. Per ogni controversia le parti si sottopongono ai tribunali spagnoli. L'autorità di controllo competente nei confronti del Responsabile del trattamento è l'Agenzia spagnola per la protezione dei dati (AEPD).