Tra l'azienda o ente cliente (Titolare) e AlphaDelta SRL (Responsabile). L'accettazione dei Termini o la sottoscrizione dell'ordine vale come istruzione documentata nei limiti descritti qui.
Il trattamento serve a ospitare, organizzare, mostrare, esportare, proteggere e trasmettere su comando del Titolare i dati gestiti con i moduli AD Next Building abilitati. Dura per il rapporto contrattuale e per il successivo periodo tecnico di restituzione/cancellazione e sovrascrittura dei backup.
Il Responsabile tratta i dati solo su istruzioni documentate tramite configurazione, ruoli, azioni dell'utente, richiesta di assistenza e contratto; informa il Titolare se ritiene un'istruzione contraria alla normativa. Non vende i dati e non li usa per marketing proprio. Il Titolare assicura liceità, trasparenza, minimizzazione, esattezza, tempi di conservazione e autorizzazioni degli utenti.
Gli interessati possono includere dipendenti, collaboratori, candidati, referenti di clienti e fornitori, tecnici, professionisti, imprese e persone presenti nei cantieri. I dati possono includere anagrafiche e contatti, mansioni e presenze, documenti e firme, dati economici, certificati, formazione, idoneità e altre categorie particolari ex art. 9, immagini e rilievi di sopralluogo, comunicazioni, log e identificativi tecnici. Il Titolare evita dati non necessari.
Le persone autorizzate sono vincolate alla riservatezza. Le misure comprendono separazione per tenant, policy a livello database, permessi per ruolo, autenticazione e hashing delle credenziali, protezione delle comunicazioni in transito, validazione degli input e degli upload, logging di sicurezza, backup, aggiornamento delle dipendenze, gestione delle vulnerabilità e procedure di incidente. Le misure sono riesaminate in base al rischio e possono evolvere senza ridurre il livello complessivo di protezione.
Il Titolare autorizza in via generale l'uso dei sub-responsabili necessari: OVHcloud per infrastruttura, hosting e database in Europa; il fornitore email configurato (incluso Resend quando attivo) per consegna e metadati di invio; Regolo e/o OVHcloud AI Endpoints per le sole richieste inviate alle funzioni AI abilitate. Il Responsabile impone obblighi equivalenti e comunica le modifiche sostanziali con anticipo ragionevole, consentendo al Titolare di opporsi per motivi documentati di protezione dati.
Infrastruttura applicativa e database sono configurati in Europa. Eventuali trasferimenti connessi a fornitori tecnici avvengono solo con una base conforme al capo V GDPR, come decisione di adeguatezza o clausole contrattuali standard, accompagnate dalle misure ulteriori necessarie.
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare nelle richieste degli interessati, nella sicurezza, nelle valutazioni d'impatto e nelle consultazioni preventive. Se riceve direttamente una richiesta sui dati del cliente, la inoltra senza rispondere nel merito salvo istruzioni o obblighi di legge.
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione riguardante i suoi dati e comunica, man mano che disponibili, natura dell'evento, categorie e volume stimato, conseguenze probabili, misure adottate e punto di contatto. Il Titolare resta responsabile delle notifiche all'Autorità e agli interessati.
Alla cessazione, su scelta del Titolare e salvo obblighi di legge, i dati sono esportati nei formati disponibili e poi cancellati o anonimizzati. Le copie di sicurezza diventano inaccessibili all'uso ordinario e sono sovrascritte secondo il ciclo tecnico applicabile.
Il Responsabile mette a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto dell'art. 28 e consente verifiche documentali o audit concordati, nel rispetto di sicurezza, riservatezza e continuità degli altri clienti. Eventuali costi straordinari sono concordati salvo verifica resa necessaria da una violazione imputabile al Responsabile.
In caso di contrasto, questo DPA prevale sui Termini per la materia privacy; l'ordine prevale solo se contiene garanzie almeno equivalenti. Contatto: privacy@adnextlab.it.