Obblighi informativi ai sensi del GDPR
Dichiarazione ai sensi dell’art. 28, comma 3, del GDPR
al committente in merito all’acquisto, alla riparazione e alla manutenzione di apparecchi ottici e oftalmologici, macchinari da officina, pezzi di ricambio, materiali di consumo e servizi forniti da
Leszek Fragstein
Optic-Handel
Carlo-Schmid-Str. 13
52146 Würselen
(nachfolgend Appaltatore)
1. Informazioni generali
(1) Il commesso tratta i dati personali per conto del committente ai sensi dell’art. 4, n. 8, e dell’art. 28 del Regolamento (UE) 2016/679 – Regolamento generale sulla protezione dei dati (RGPD). Il presente impegno unilaterale del contraente disciplina i diritti e gli obblighi delle parti in relazione al trattamento dei dati personali. La presente dichiarazione ha efficacia a partire dalla data di ricezione da parte del committente per tutta la durata del rispettivo contratto principale.
(2) Qualora nel presente impegno venga utilizzato il termine «trattamento dei dati» o «trattamento» (dei dati), si fa riferimento alla definizione di «trattamento» ai sensi dell’art. 4, n. 2, del GDPR.
2. Oggetto dell’incarico
L’oggetto del trattamento, la natura e la finalità del trattamento, il tipo di dati personali e le categorie di interessati sono definiti nell’Allegato 1. Le istruzioni del committente ai sensi dell’art. 28, comma 3, seconda frase del GDPR sono contenute nel contratto principale.
3. Diritti e obblighi del committente
(1) Il committente è il titolare del trattamento ai sensi dell’art. 4, n. 7 del GDPR per il trattamento dei dati effettuato per suo conto dal contraente. Ai sensi del punto 4, comma 5, il contraente ha il diritto di segnalare al committente qualora, a suo giudizio, l’incarico e/o una direttiva abbiano per oggetto un trattamento dei dati giuridicamente inammissibile.
(2) Il committente, in qualità di titolare del trattamento, è responsabile della tutela dei diritti degli interessati. Il contraente informerà immediatamente il committente qualora gli interessati facciano valere i propri diritti nei confronti del contraente.
(3) Il committente ha il diritto di impartire in qualsiasi momento al contraente istruzioni integrative relative alla natura, alla portata e alle modalità del trattamento dei dati. Le istruzioni devono essere fornite per iscritto (ad es. tramite e-mail).
(4) Restano invariate le disposizioni relative a un eventuale compenso per le spese aggiuntive sostenute dal contraente a seguito di istruzioni integrative fornite dal committente.
(5) Il committente può designare per iscritto le persone autorizzate a impartire istruzioni. Nel caso in cui le persone autorizzate a impartire istruzioni presso il committente subiscano modifiche, il committente ne darà comunicazione al contraente, anch’essa per iscritto.
(6) Il committente informerà immediatamente il contraente qualora riscontri errori o irregolarità in relazione al trattamento dei dati personali da parte del contraente.
(7) Qualora sussista un obbligo di informazione nei confronti di terzi ai sensi degli articoli 33 e 34 del GDPR o di qualsiasi altro obbligo di notifica previsto dalla legge applicabile al committente, quest’ultimo è responsabile del rispetto di tali obblighi.
4. Obblighi generali del contraente
(1) Il contraente tratta i dati personali esclusivamente nell’ambito degli accordi stipulati e/o nel rispetto delle eventuali istruzioni integrative impartite dal committente. Fanno eccezione le disposizioni di legge che, se del caso, obbligano il contraente a un trattamento diverso. In tal caso, il contraente comunicherà al committente tali requisiti giuridici prima del trattamento, a meno che la normativa in questione non vieti tale comunicazione per motivi di importante interesse pubblico. La finalità, la natura e l’entità del trattamento dei dati sono altrimenti regolate esclusivamente dal presente contratto e/o dalle istruzioni del committente. Al contraente è vietato qualsiasi trattamento dei dati che si discosti da quanto sopra, a meno che il committente non abbia prestato il proprio consenso per iscritto.
(2) Il contraente si impegna a svolgere il trattamento dei dati per conto del committente esclusivamente negli Stati membri dell’Unione Europea (UE) o dello Spazio Economico Europeo (SEE).
(3) Il contraente garantisce, nell’ambito del trattamento dei dati personali previsto dal contratto, l’esecuzione conforme a quanto concordato di tutte le misure concordate.
(4) Il contraente è tenuto a organizzare la propria azienda e i propri processi operativi in modo tale che i dati da lui trattati per conto del committente siano protetti nella misura necessaria e al riparo dall’accesso non autorizzato da parte di terzi. Il contraente concorderà preventivamente con il committente eventuali modifiche nell’organizzazione del trattamento dei dati per conto del committente che siano rilevanti ai fini della sicurezza dei dati.
(5) Il contraente informerà immediatamente il committente qualora ritenga che un’istruzione impartita da quest’ultimo violi le disposizioni di legge. Il contraente ha il diritto di sospendere l’esecuzione dell’istruzione in questione fino a quando questa non venga confermata o modificata dal committente. Qualora il contraente possa dimostrare che un trattamento effettuato secondo le istruzioni del committente possa comportare una responsabilità a carico del contraente ai sensi dell’art. 82 del GDPR, il contraente ha il diritto di sospendere l’ulteriore trattamento in tal senso fino al chiarimento della responsabilità tra le parti.
(6) Il trattamento dei dati per conto del committente al di fuori delle sedi operative del contraente, del committente o dei subappaltatori è consentito solo previo consenso scritto o in forma testuale da parte del committente. Il trattamento dei dati per conto del committente in abitazioni private è consentito solo previo consenso scritto o in forma testuale del committente, da valutarsi caso per caso.
(7) Il contraente tratterà i dati che elabora per conto del committente separatamente dagli altri dati. Non è obbligatoria una separazione fisica.
(8) Il contraente può indicare al committente la persona o le persone autorizzate a ricevere istruzioni da parte del committente. Qualora si debbano indicare persone autorizzate a ricevere istruzioni, queste saranno elencate nell’Allegato 1. Nel caso in cui le persone autorizzate a ricevere istruzioni presso il contraente subiscano modifiche, il contraente ne darà comunicazione al committente per iscritto.
5. Responsabile della protezione dei dati del contraente
(1) Il contraente conferma di aver nominato un responsabile della protezione dei dati ai sensi dell’art. 37 del GDPR. Il contraente provvede affinché il responsabile della protezione dei dati disponga delle qualifiche e delle competenze tecniche necessarie.
(2) Responsabile della protezione dei dati:
Ireneusz Henzel
Carlo-Schmid-Str. 13
52146 Würselen
Tel.: 02405-40997-20
Fax: 02405-40997-29
E-mail: Henzel@optic-handel.de
6. Obblighi di comunicazione del contraente
(1) Il contraente è tenuto a comunicare immediatamente al committente qualsiasi violazione delle norme in materia di protezione dei dati o degli accordi contrattuali stipulati e/o delle istruzioni impartite dal committente, verificatasi nel corso del trattamento dei dati da parte sua o di altre persone incaricate del trattamento. Lo stesso vale per qualsiasi violazione della protezione dei dati personali che il contraente tratta per conto del committente.
(2) Inoltre, il contraente informerà immediatamente il committente qualora un’autorità di controllo, ai sensi dell’art. 58 del GDPR, intervenga nei confronti del contraente e ciò possa riguardare anche il controllo del trattamento che il contraente effettua per conto del committente.
(3) Il contraente è a conoscenza del fatto che per il committente possa sussistere un obbligo di notifica ai sensi degli articoli 33 e 34 del GDPR, che prevede la segnalazione all’autorità di controllo entro 72 ore dal momento in cui se ne viene a conoscenza. Il contraente fornirà assistenza al committente nell’adempimento degli obblighi di notifica. Il contraente segnalerà al committente, in particolare, ogni accesso non autorizzato ai dati personali trattati per conto del committente, senza indugio e comunque entro 48 ore Comunicare non appena si viene a conoscenza dell’accesso. La comunicazione del contraente al committente deve contenere in particolare le seguenti informazioni:
• una descrizione della natura della violazione della protezione dei dati personali, indicando, per quanto possibile, le categorie e il numero approssimativo delle persone interessate, le categorie interessate e il numero approssimativo dei dati personali interessati;
• una descrizione delle misure adottate o proposte dal contraente per porre rimedio alla violazione della protezione dei dati personali e, se del caso, delle misure volte ad attenuare i suoi possibili effetti negativi.
7. Obblighi di collaborazione del contraente
(1) Il contraente assiste il committente nell’adempimento del suo obbligo di rispondere alle richieste di esercizio dei diritti degli interessati ai sensi degli articoli 12-23 del GDPR. Si applicano le disposizioni di cui al punto 11 della presente dichiarazione.
(2) Il contraente collabora alla redazione dei registri delle attività di trattamento da parte del committente. Egli è tenuto a comunicare al committente, in modo adeguato, le informazioni necessarie a tal fine.
(3) Il contraente assiste il committente, tenendo conto della natura del trattamento e delle informazioni a sua disposizione, nell’adempimento degli obblighi di cui agli articoli 32-36 del GDPR.
8. Poteri di controllo
(1) Il committente ha il diritto di verificare in qualsiasi momento, nella misura necessaria, il rispetto da parte del contraente delle disposizioni di legge in materia di protezione dei dati e/o delle disposizioni contrattuali concordate tra le parti e/o delle istruzioni impartite dal committente.
(2) Il contraente è tenuto a fornire informazioni al committente nella misura in cui ciò sia necessario per l’esecuzione del controllo ai sensi del paragrafo 1.
(3) Il committente può richiedere di prendere visione dei dati trattati dal contraente per suo conto, nonché dei sistemi e dei programmi di trattamento dei dati utilizzati.
(4) Il committente può, previa comunicazione con un preavviso adeguato, effettuare il controllo di cui al paragrafo 1 presso la sede operativa del contraente durante i normali orari di lavoro. Il committente provvederà affinché i controlli vengano effettuati solo nella misura necessaria, in modo da non perturbare in modo sproporzionato i processi operativi del contraente.
(5) Il contraente è tenuto, in caso di provvedimenti adottati dall’autorità di controllo nei confronti del committente ai sensi dell’art. 58 del GDPR, in particolare per quanto riguarda gli obblighi di informazione e di controllo, a fornire le informazioni necessarie al committente e a consentire all’autorità di controllo competente di effettuare un controllo in loco. Il committente deve essere informato dal contraente in merito alle misure previste.
9. Rapporti di subappalto
(1) Il ricorso a subappaltatori da parte del contraente è consentito solo previo consenso scritto del committente.
(2) Il contraente è tenuto a selezionare con cura il subappaltatore e a verificare, prima dell’affidamento dell’incarico, che quest’ultimo sia in grado di rispettare gli accordi stipulati tra il committente e il contraente. Il contraente è tenuto, in particolare, a verificare preventivamente e regolarmente durante la durata del contratto che il subappaltatore abbia adottato le misure tecniche e organizzative necessarie ai sensi dell’art. 32 del GDPR per la protezione dei dati personali. Il contraente è tenuto a documentare l’esito della verifica e a trasmetterlo al committente su richiesta.
(3) Il contraente è tenuto a farsi confermare dal subappaltatore che quest’ultimo abbia nominato un responsabile della protezione dei dati aziendale ai sensi dell’art. 37 del GDPR. Nel caso in cui il subappaltatore non abbia designato alcun responsabile della protezione dei dati, il contraente è tenuto a segnalarlo al committente e a fornire informazioni da cui risulti che il subappaltatore non è tenuto per legge a designare un responsabile della protezione dei dati.
(4) Il contraente è tenuto a garantire che le disposizioni concordate nella presente dichiarazione e, se del caso, le istruzioni integrative del committente si applichino anche nei confronti del subappaltatore.
(5) Il contraente è tenuto a stipulare con il subappaltatore un contratto di trattamento dei dati conforme ai requisiti di cui all’art. 28 del GDPR. Inoltre, il contraente deve imporre al subappaltatore gli stessi obblighi in materia di protezione dei dati personali stabiliti tra il committente e il contraente. Una copia del contratto di trattamento dei dati deve essere trasmessa al committente su richiesta.
(6) Il contraente è tenuto in particolare a garantire, mediante disposizioni contrattuali, che i poteri di controllo (punto 8 del presente contratto) del committente e delle autorità di vigilanza si applichino anche nei confronti del subappaltatore e che siano concordati i corrispondenti diritti di controllo da parte del committente e delle autorità di vigilanza. Si dovrà inoltre stabilire contrattualmente che il subappaltatore sia tenuto a tollerare tali misure di controllo ed eventuali ispezioni in loco.
(7) Non sono da considerarsi rapporti di subappalto ai sensi dei paragrafi da 1 a 6 i servizi di cui il contraente si avvale presso terzi a titolo di mera prestazione accessoria per lo svolgimento della propria attività commerciale. Tra questi rientrano, ad esempio, i servizi di pulizia, i servizi di telecomunicazione puri senza alcun nesso concreto con le prestazioni che il contraente fornisce per conto del committente, i servizi postali e di corriere, i servizi di trasporto e i servizi di vigilanza. Il contraente è tuttavia tenuto, anche nel caso di prestazioni accessorie fornite da terzi, ad assicurarsi che siano state adottate le precauzioni adeguate e le misure tecniche e organizzative necessarie per garantire la protezione dei dati personali.
10. Impegno di riservatezza
(1) Nel trattamento dei dati per conto del committente, il contraente è tenuto a garantire la riservatezza dei dati che riceve o di cui viene a conoscenza in relazione all’incarico. Il contraente si impegna a rispettare le stesse norme in materia di riservatezza a cui è tenuto il committente. Il committente è tenuto a comunicare al contraente eventuali norme particolari in materia di riservatezza.
(2) Il contraente garantisce di essere a conoscenza delle norme vigenti in materia di protezione dei dati e di averne acquisito piena padronanza nell’applicazione. Il contraente garantisce inoltre di aver istruito i propri dipendenti in merito alle disposizioni di protezione dei dati a loro applicabili e di averli obbligati al rispetto della riservatezza. Il contraente garantisce inoltre di aver imposto l’obbligo di riservatezza in particolare ai dipendenti impegnati nell’esecuzione dei lavori e di averli informati in merito alle istruzioni del committente.
(3) Gli obblighi dei dipendenti di cui al comma 2 devono essere dimostrati al committente su richiesta.
11. Tutela dei diritti degli interessati
(1) Il committente è l’unico responsabile della tutela dei diritti degli interessati. Il contraente è tenuto ad assistere il committente nell’adempimento del suo obbligo di gestire le richieste degli interessati ai sensi degli articoli 12-23 del GDPR. Il contraente dovrà in particolare provvedere affinché le informazioni necessarie a tal fine siano fornite senza indugio al committente, affinché quest’ultimo possa adempiere, in particolare, agli obblighi di cui all’art. 12, comma 3, del GDPR.
(2) Qualora il committente richieda la collaborazione del contraente per garantire il rispetto dei diritti degli interessati – in particolare il diritto di accesso, rettifica, blocco o cancellazione – il contraente adotterà le misure necessarie secondo le istruzioni del committente. Il contraente sosterrà il committente, per quanto possibile, con adeguate misure tecniche e organizzative, affinché quest’ultimo possa adempiere al proprio obbligo di rispondere alle richieste di esercizio dei diritti degli interessati.
(3) Restano invariate le disposizioni relative a un eventuale compenso per le spese aggiuntive sostenute dal contraente a seguito della collaborazione prestata in relazione all’esercizio dei diritti degli interessati nei confronti del committente.
12. Obblighi di riservatezza
(1) Il contraente si impegna a trattare con riservatezza, a tempo indeterminato, tutte le informazioni ricevute in relazione all’esecuzione del trattamento dei dati e a utilizzarle esclusivamente ai fini dell’esecuzione del contratto principale. Nessuna delle parti è autorizzata a utilizzare tali informazioni, in tutto o in parte, per scopi diversi da quelli sopra indicati, né a renderle accessibili a terzi.
(2) Il presente obbligo non si applica alle informazioni che una delle parti abbia comprovatamente ricevuto da terzi senza essere soggetta a obbligo di riservatezza, né a quelle di dominio pubblico.
13. Compenso
Il compenso del contraente è determinato, in linea di principio, dal contratto principale. Qualora dovessero insorgere costi aggiuntivi a causa degli obblighi qui assunti, questi saranno a carico del committente.
14. Misure tecniche e organizzative per la sicurezza dei dati
(1) Il contraente si impegna nei confronti del committente a rispettare le misure tecniche e organizzative necessarie per l’osservanza delle norme vigenti in materia di protezione dei dati. Ciò comprende in particolare le disposizioni di cui all’art. 32 del GDPR.
(2) Le parti concordano sul fatto che, al fine di adeguarsi alle circostanze tecniche e giuridiche, possano rendersi necessarie modifiche alle misure tecniche e organizzative. Il contraente concorderà preventivamente con il committente eventuali modifiche sostanziali che potrebbero compromettere l’integrità, la riservatezza o la disponibilità dei dati personali. Le misure che comportano solo modifiche tecniche o organizzative di lieve entità e che non compromettono l’integrità, la riservatezza e la disponibilità dei dati personali possono essere attuate dal contraente senza previa consultazione con il committente. Il Committente può richiedere in qualsiasi momento una versione aggiornata delle misure tecniche e organizzative adottate dal Contraente.
(3) Il contraente verificherà regolarmente, nonché in base alle necessità, l’efficacia delle misure tecniche e organizzative da lui adottate. Qualora si rendesse necessaria un’ottimizzazione e/o una modifica, il contraente ne informerà il committente.
15. Durata dell’incarico
La durata dell’incarico è stabilita dal contratto principale. Il committente può recedere dal contratto in qualsiasi momento senza preavviso qualora sussista una grave violazione da parte del contraente delle norme applicabili in materia di protezione dei dati o degli obblighi derivanti dalla presente dichiarazione, il contraente non possa o non voglia dare esecuzione a una direttiva del committente in materia di protezione dei dati oppure il contraente neghi, in violazione del contratto, l’accesso al committente o all’autorità di controllo competente.
16. Conclusione
(1) Al termine del contratto principale, il contraente è tenuto a restituire al committente, a discrezione di quest’ultimo, o a cancellare tutti i documenti, i dati e i risultati di elaborazione o utilizzo da lui acquisiti in relazione al rapporto contrattuale. La cancellazione deve essere documentata in modo adeguato. Restano impregiudicati eventuali obblighi di conservazione previsti dalla legge o altri obblighi relativi all’archiviazione dei dati. Per quanto riguarda i supporti dati, in caso di cancellazione richiesta dal Committente, questi devono essere distrutti, rispettando almeno il livello di sicurezza 3 della norma DIN 66399; la distruzione deve essere comprovata al Committente con riferimento al livello di sicurezza previsto dalla norma DIN 66399. Eventuali costi da ciò derivanti sono a carico del committente.
(2) Il committente ha il diritto di verificare la restituzione completa e conforme al contratto, nonché la cancellazione dei dati da parte del contraente. Ciò può avvenire anche mediante un sopralluogo presso gli impianti di trattamento dei dati situati nella sede operativa del contraente. Il controllo in loco deve essere preannunciato dal committente con un preavviso adeguato.
(3) Qualora la proprietà del committente presso il contraente dovesse essere messa a rischio da provvedimenti di terzi (ad esempio pignoramento o sequestro), da una procedura di insolvenza o da altri eventi, il contraente è tenuto a informare immediatamente il committente. Il contraente informerà immediatamente i creditori del fatto che si tratta di dati trattati per conto del committente.
Allegato 1 – Oggetto dell’incarico
1. Oggetto e finalità del trattamento
L’incarico affidato dal committente al contraente comprende i seguenti lavori e/o prestazioni:
• Fornitura di strumenti ottici e oftalmologici, macchinari da officina, pezzi di ricambio e materiali di consumo
• Servizio di riparazione, manutenzione e assistenza clienti in sede e telefonica
2. Tipi di dati personali
Le seguenti categorie di dati sono regolarmente oggetto di trattamento o possono esserlo, se del caso:
• Indirizzi IP
• Dati relativi a utenti, fornitori e clienti del committente
o Nome, indirizzi,
o Coordinate bancarie,
o Indirizzi e-mail,
o Numeri di telefono
• Dati di sistema (dati di log)
3. Categorie di soggetti interessati
Categoria di soggetti interessati al trattamento dei dati:
• Dipendenti del committente
• I clienti del committente e i relativi referenti
• Altri fornitori di servizi del committente
• Altri soggetti terzi
