Accordo sul trattamento dei dati
Per gli utenti finali
Ultimo aggiornamento: settembre 2024
Il presente Contratto di elaborazione dati, inclusi i moduli Allegati e Prospetti ("DPA") qui incorporati per riferimento, รจ tra IPVideo Corporation, una sussidiaria interamente controllata da Motorola Solutions, Inc., per conto proprio e delle sue affiliate e sussidiarie (collettivamente "IPVideo") e il cliente sottoscritto (" โ) e riflette l'accordo delle Parti in merito all'elaborazione dei dati del cliente che possono includere dati personali ai sensi dell'accordo del cliente con IPVideo (il "Accordoโ). Salvo diversa definizione nel presente documento, tutti i termini in maiuscolo avranno il significato stabilito nel Contratto. Il Cliente e IPVideo sono di seguito denominati collettivamente โFeste," o individualmente come un "Festa."
In caso di conflitto tra il presente DPA, l'Accordo o qualsiasi programma, allegato o altra appendice all'Accordo, il presente DPA prevarrร per quanto riguarda la gestione dei dati del Cliente e dell'utente finale, inclusi, a titolo esemplificativo ma non esaustivo, i dati personali identificabili.
1. Definizioni
Tutti i termini in maiuscolo non definiti nel presente documento devono avere il significato stabilito nell'Accordo. Tutti i termini in minuscolo non definiti nel presente DPA devono avere il significato stabilito nell'Articolo 4 del GDPR se ivi definiti, indipendentemente dal fatto che il GDPR sia applicabile.
โUtenti autorizzatiโ indica i dipendenti, i contraenti, gli agenti, i clienti e gli utenti finali del Cliente autorizzati a utilizzare i Servizi per accedere o ricevere Dati. IPVideo o il Cliente (come determinato da IPVideo) saranno responsabili di tutta la gestione delle identificazioni degli Utenti e delle modifiche della password.
โDati IPVideoโ indica i dati forniti da IPVideo e resi disponibili al Cliente in relazione alla fornitura di Prodotti e Servizi.
โControllerโ indica la persona fisica o giuridica, l'autoritร pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalitร e i mezzi del trattamento di dati personali.
"Dati dei clienti" indica i dati, tra cui immagini, testo, video e audio, forniti a IPVideo da, tramite o per conto del Cliente e dei suoi Utenti autorizzati o dei loro utenti finali, tramite l'uso dei Prodotti e dei Servizi. I Dati del Cliente non includono i Dati di contatto del Cliente, i Dati di utilizzo del Servizio diversi dalla parte composta da Informazioni personali o Dati di terze parti.
โDati di contatto del clienteโ indica i dati che IPVideo raccoglie dal Cliente per finalitร di contatto, inclusi, senza limitazioni, l'adempimento del contratto, il marketing, la pubblicitร , la concessione di licenze e le attivitร di vendita.
"Dati" indica collettivamente i Dati IPVideo e i Dati del Cliente, inclusi tutti i Dati Personali ivi inclusi.
โLeggi e politiche sulla protezione dei datiโ indica tutte le leggi, gli standard, le linee guida, le politiche, i regolamenti e le procedure aziendali, statali e locali, federali e internazionali applicabili a IPVideo in materia di sicurezza dei dati, riservatezza, privacy e notifica delle violazioni, come modificati, inclusi, senza limitazioni, il Regolamento generale sulla protezione dei dati dell'Unione Europea (GDPR) e il Data Protection Act 2018 del Regno Unito.
โInteressatiโ indica la persona fisica identificata o identificabile cui si riferiscono i Dati Personali.
โGDPR" indica il Regolamento generale sulla protezione dei dati dell'Unione europea 2016/679.
โMetadatiโ indica dati che descrivono altri dati.
"Dati personali" or "Informazione personale" indica qualsiasi informazione relativa a una persona fisica identificata o identificabile trasmessa a IPVideo da, tramite o per conto del Cliente e dei suoi Utenti autorizzati o dei loro utenti finali come parte dei Dati del cliente. Una persona fisica identificabile รจ una persona che puรฒ essere identificata, direttamente o indirettamente, in particolare facendo riferimento a un identificatore come un nome, un numero di identificazione, dati sulla posizione, un identificatore online o a uno o piรน fattori specifici dell'identitร fisica, fisiologica, genetica, mentale, economica, culturale o sociale di tale persona fisica.
"Processore" indica una persona fisica o giuridica, un'autoritร pubblica, un'agenzia o un altro organismo che elabora dati personali per conto del titolare del trattamento. I responsabili del trattamento agiscono per conto del titolare del trattamento pertinente e sotto la sua autoritร . Cosรฌ facendo, servono gli interessi del titolare del trattamento anzichรฉ i propri.
"Processi" or "In lavorazione" significa qualsiasi operazione o insieme di operazioni, compiute con o senza l'ausilio di processi automatizzati e applicate a Dati Personali o insiemi di Dati Personali, come la raccolta, la registrazione, la copia, l'analisi, la memorizzazione nella cache, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione.
"Incidente di sicurezza" indica un incidente che compromette o si sospetta che comprometta la sicurezza, la riservatezza, l'integritร o la disponibilitร dei Dati IPVideo, dei Dati del Cliente o dei Dati Personali. Per evitare dubbi, "sospettato di compromettere" indica una determinazione da parte di IPVideo basata su fatti e circostanze specifici e articolabili, presi insieme a inferenze razionali da tali fatti, che un atto o un'omissione potrebbe verosimilmente comportare una violazione della sicurezza, riservatezza, disponibilitร o integritร rispetto ai Dati IPVideo, ai Dati del Cliente o ai Dati Personali.
"Dati di utilizzo del servizio" indica i dati generati sull'uso dei Prodotti e dei Servizi tramite l'uso da parte del Cliente o il supporto di IPVideo dei Prodotti e dei Servizi, che possono includere Metadati, Dati personali, informazioni sulle prestazioni e sugli errori del prodotto, registri delle attivitร e data e ora di utilizzo.
โClausole contrattuali tipoโ significa le clausole allegate al presente come Programma 1 come stabilito dalla decisione della Commissione Europea (C(2021) 3972 del 4 giugno 2021) sulle clausole contrattuali tipo per il trasferimento di dati personali a responsabili del trattamento stabiliti in paesi terzi che non garantiscono un livello adeguato di protezione dei dati.
"Sub-responsabile" indica altri responsabili del trattamento incaricati da IPVideo di elaborare i dati dei clienti che possono includere dati personali, come descritto nel seguente sito web: https://www.motorolasolutions.com/en_us/about/trust-center/privacy/data-sub-processors.html.
โDati di terze partiโ indica le informazioni ottenute da IPVideo da fonti accessibili al pubblico o dai suoi fornitori di contenuti terzi e rese disponibili al Cliente tramite i Prodotti o i Servizi.
2. Elaborazione dei dati dei clienti
2.1. Ruoli delle partiLe Parti concordano che per quanto riguarda il Trattamento dei Dati Personali ai sensi del presente documento, il Cliente รจ il Titolare del Trattamento e IPVideo รจ il Responsabile del Trattamento che puรฒ coinvolgere Sub-responsabili del Trattamento in conformitร ai requisiti di Sezione 6 di seguito denominato โSub-responsabiliโ.
2.2. Elaborazione dei dati dei clienti da parte di IPVideo. IPVideo e il Cliente concordano che IPVideo possa utilizzare ed elaborare i Dati del Cliente, comprese le Informazioni Personali incorporate nei Dati di Utilizzo del Servizio, solo in conformitร con le istruzioni documentate del Cliente per i seguenti scopi: (a) per eseguire Servizi e fornire Prodotti ai sensi del Contratto; (b) analizzare i Dati del Cliente per gestire, mantenere, amministrare e migliorare i prodotti e i servizi IPVideo; e (c) creare nuovi prodotti e servizi. Il Cliente accetta che il suo Contratto (incluso il presente DPA), insieme alla Documentazione del Prodotto e del Servizio e all'uso e alla configurazione da parte del Cliente delle funzionalitร nei Prodotti e nei Servizi, siano le istruzioni complete e definitive documentate del Cliente a IPVideo per l'elaborazione dei Dati del Cliente. Eventuali istruzioni aggiuntive o alternative devono essere concordate in base al processo di modifica del Contratto del Cliente. Il Cliente dichiara e garantisce a IPVideo che le istruzioni del Cliente, inclusa la nomina di IPVideo come Responsabile o Sub-responsabile, sono state autorizzate dal C pertinente. I Dati del Cliente possono essere elaborati da IPVideo in una qualsiasi delle sue sedi globali e/o divulgati ai Sub-responsabili. ร responsabilitร del Cliente informare gli Utenti Autorizzati della raccolta e dell'uso dei Dati del Cliente da parte di IPVideo e ottenere tutti i consensi richiesti, fornire tutte le notifiche necessarie e soddisfare tutti gli altri requisiti legali applicabili in relazione a tale raccolta e utilizzo. Il Cliente dichiara e garantisce a IPVideo di aver rispettato i termini di questa disposizione.
2.2.1 Prodotti e servizi aggiuntivi. Nel caso in cui il Cliente acquisti Prodotti e Servizi aggiuntivi che si integrano con i Prodotti e Servizi precedentemente acquistati, i Dati del Cliente potrebbero essere elaborati in sedi aggiuntive in tutto il mondo e da Sub-processori utilizzati in relazione ai Prodotti e Servizi aggiuntivi. L'identificazione dei Sub-processori utilizzati da IPVideo Solutions puรฒ essere trovata su Sub-processori Motorola o l'allegato III allegato al presente documento.
2.3. Dettagli del trattamentoL'oggetto del Trattamento dei Dati Personali da parte di IPVideo qui di seguito, la durata del Trattamento, le categorie di Interessati e i tipi di Dati Personali sono stabiliti su SAllegato 2, Allegato I a questo DPA.
2.4. Divulgazione dei dati elaborati. IPVideo non deve divulgare o condividere alcun Dato del Cliente con terze parti, fatta eccezione per i Sub-processori, i fornitori e i partner di canale di IPVideo, se necessario per fornire i Prodotti e i Servizi, a meno che non sia consentito dal presente Contratto, autorizzato dal Cliente o richiesto dalla legge. Nel caso in cui un governo o un'autoritร di vigilanza richieda l'accesso ai Dati del Cliente, nella misura consentita dalla legge, IPVideo deve fornire al Cliente un avviso di ricezione della richiesta per fornire tempo sufficiente al Cliente per cercare un rimedio appropriato nella giurisdizione pertinente. In tutte le circostanze, IPVideo si riserva il diritto di rispettare la legge applicabile. IPVideo deve garantire che il suo personale sia soggetto a un obbligo di riservatezza e obbligherร contrattualmente i suoi Sub-processori a un obbligo di riservatezza, in relazione alla gestione dei Dati del Cliente e di qualsiasi Dato personale contenuto nei Dati di utilizzo del servizio.
2.5. Obblighi del Cliente. Il Cliente รจ l'unico responsabile della propria conformitร a tutte le Leggi sulla protezione dei dati e dell'istituzione e del mantenimento delle proprie politiche e procedure per garantire tale conformitร . Il Cliente non deve utilizzare i Prodotti e i Servizi in un modo che violerebbe le Leggi sulla protezione dei dati applicabili. Il Cliente deve avere la responsabilitร esclusiva di (a) la liceitร di qualsiasi trasferimento di Dati personali a IPVideo; (b) l'accuratezza, la qualitร e la liceitร dei Dati personali forniti a IPVideo; (c) i mezzi con cui il Cliente ha acquisito i Dati personali; e (d) la fornitura di eventuali notifiche richieste e l'ottenimento di eventuali riconoscimenti, autorizzazioni o consensi necessari da parte degli Interessati. Il Cliente si assume la piena responsabilitร di mantenere la quantitร di Dati personali forniti a IPVideo al minimo necessario affinchรฉ IPVideo operi in conformitร con l'Accordo. Il Cliente accetta di aver implementato misure di sicurezza amministrative, fisiche e tecniche per l'ambiente e le operazioni del Cliente che non siano meno rigorose delle pratiche di settore accettate e garantirร che tutte tali misure di sicurezza siano conformi alle leggi sulla protezione dei dati e sulla privacy applicabili. Il Cliente accetta che IPVideo non sarร responsabile per alcun Incidente di sicurezza derivante dalla violazione di questo requisito da parte del Cliente.
2.6. Indennitร del cliente. Il Cliente difenderร , indennizzerร e terrร indenni IPVideo e i suoi subappaltatori, sussidiarie e altre affiliate da e contro qualsiasi danno, perdita, responsabilitร e spesa (inclusi ragionevoli onorari e spese legali) derivanti da qualsiasi reclamo, richiesta, azione o procedimento di terze parti effettivo o minacciato derivante da o correlato al mancato rispetto da parte del Cliente dei propri obblighi ai sensi del presente Contratto e/o delle Leggi sulla protezione dei dati applicabili. IPVideo fornirร al Cliente una tempestiva comunicazione scritta di qualsiasi reclamo soggetto al suddetto indennizzo. IPVideo, a proprie spese, collaborerร con il Cliente nella sua difesa o risoluzione del reclamo.
3. Dati di utilizzo del servizio. Fatta eccezione per la misura in cui si tratti di Informazioni personali, il Cliente comprende e accetta che IPVideo possa raccogliere e utilizzare i Dati di utilizzo del servizio per i propri scopi, a condizione che tali scopi siano conformi alle Leggi sulla protezione dei dati applicabili. I Dati di utilizzo del servizio possono essere elaborati da IPVideo in una qualsiasi delle sue sedi globali e/o divulgati ai Sub-processori.
4. Dati di terze parti e dati IPVideo. I dati IPVideo e i dati di terze parti possono essere disponibili al cliente tramite i prodotti e i servizi. Il cliente e i suoi utenti autorizzati possono utilizzare i dati IPVideo e i dati di terze parti come consentito da IPVideo e dal fornitore di dati di terze parti applicabile, come descritto nel contratto. Salvo quanto espressamente consentito nel contratto, il cliente non deve, e deve garantire che i suoi utenti autorizzati non debbano: (a) utilizzare i dati IPVideo o i dati di terze parti per scopi diversi dagli scopi aziendali interni del cliente o divulgare i dati a terze parti; (b) "etichettare in bianco" tali dati o altrimenti travisarne la fonte o la proprietร , o rivendere, distribuire, concedere in sublicenza o sfruttare commercialmente i dati in alcun modo; (c) utilizzare tali dati in violazione delle leggi applicabili; (d) utilizzare tali dati per attivitร o scopi in cui l'affidamento sui dati potrebbe causare morte, lesioni o danni alla proprietร ; (e) rimuovere, oscurare, alterare o falsificare qualsiasi marchio o avviso di diritti proprietari che indichi la fonte, l'origine o la proprietร dei dati; o (f) modificare tali dati o combinarli con i Dati del Cliente o altri dati o utilizzare i dati per creare database. Ulteriori restrizioni possono essere stabilite nel Contratto. Qualsiasi diritto concesso al Cliente o agli Utenti autorizzati in relazione ai Dati IPVideo o ai Dati di terze parti deve immediatamente terminare alla risoluzione o scadenza del Contratto. Inoltre, IPVideo o il fornitore di Dati di terze parti applicabile puรฒ sospendere, modificare o terminare l'accesso del Cliente o di qualsiasi Utente autorizzato ai Dati IPVideo o ai Dati di terze parti se IPVideo o tale fornitore di Dati di terze parti ritiene che l'uso dei dati da parte del Cliente o dell'Utente autorizzato violi il Contratto, la legge applicabile o l'accordo di IPVideo con il fornitore di Dati di terze parti applicabile. Alla risoluzione dei diritti del Cliente all'uso di qualsiasi Dato IPVideo o Dato di terze parti, il Cliente e tutti gli Utenti autorizzati devono immediatamente interrompere l'uso di tali dati, eliminare tutte le copie di tali dati e certificare tale eliminazione a IPVideo. Nonostante qualsiasi disposizione contraria del Contratto, IPVideo non ha alcuna responsabilitร per i Dati di terze parti o i Dati IPVideo disponibili tramite i Prodotti e i Servizi. IPVideo e i suoi fornitori di dati di terze parti si riservano tutti i diritti sui dati IPVideo e sui dati di terze parti non espressamente concessi nel Contratto.
5. IPVideo come Titolare o Contitolare del Trattamento. In tutti i casi in cui IPVideo agisce in qualitร di Titolare del trattamento, deve rispettare le disposizioni applicabili dell'Informativa sulla privacy di IPVideo all'indirizzo Informativa sulla privacy di IPVideo come potrebbe essere aggiornato di volta in volta. IPVideo detiene tutti i Dati di contatto del cliente come Titolare del trattamento e deve elaborare tali Dati di contatto del cliente in conformitร con l'Informativa sulla privacy di IPVideo. Nei casi in cui IPVideo agisca come Titolare del trattamento congiunto con il cliente, le parti devono stipulare un addendum separato all'accordo per assegnare i rispettivi ruoli come titolari del trattamento congiunti.
6. Sub-responsabili.
6.1. Utilizzo di sub-responsabili. Il Cliente accetta che IPVideo possa ingaggiare Sub-processori che a loro volta possono ingaggiare Sub-processori per Elaborare Dati Personali in conformitร con il DPA. Un elenco di Sub-processori รจ riportato all'indirizzo Sub-processori Motorola e Programma 3Quando si affida a Sub-processori, IPVideo deve stipulare accordi con i Sub-processori per vincolarli a obblighi sostanzialmente simili o piรน rigorosi di quelli stabiliti nel presente DPA.
6.2. Modifiche al sub-trattamentoIl Cliente acconsente con la presente a che IPVideo coinvolga dei Sub-processori per elaborare i Dati del Cliente a condizione che: (a) IPVideo faccia ogni ragionevole sforzo per fornire un preavviso di almeno dieci (10) giorni dell'aggiunta o della rimozione di qualsiasi Sub-processore, che puรฒ essere fornito pubblicando i dettagli di tale aggiunta o rimozione su Sub-processori Motorola; (b) IPVideo impone termini di protezione dei dati a qualsiasi Sub-processore da essa nominato che protegga i Dati del Cliente allo stesso standard previsto dal presente DPA; e (c) IPVideo rimane pienamente responsabile per qualsiasi violazione di questa clausola causata da un atto, errore o omissione del/dei suo/i Sub-processore/i. Il Cliente puรฒ opporsi alla nomina o alla sostituzione di un Sub-processore da parte di IPVideo prima della sua nomina o sostituzione, a condizione che tale obiezione sia basata su ragionevoli motivi relativi alla protezione dei dati. In tal caso, IPVideo nominerร o sostituirร il Sub-processore o, se a discrezione di IPVideo ciรฒ non รจ fattibile, il Cliente puรฒ recedere dal Contratto e ricevere un rimborso pro-rata di qualsiasi servizio prepagato o commissioni di supporto come piena soddisfazione di qualsiasi reclamo derivante da tale risoluzione.
6.3. Richieste degli interessati. IPVideo deve, nella misura consentita dalla legge, notificare tempestivamente al Cliente se riceve una richiesta da un Interessato, incluse, senza limitazioni, richieste di accesso, correzione, modifica, trasporto o cancellazione dei Dati personali di tale Interessato e, nella misura applicabile, IPVideo deve fornire al Cliente una cooperazione e assistenza commercialmente ragionevoli in relazione a qualsiasi reclamo, avviso o comunicazione da parte di un Interessato. Il Cliente deve rispondere e risolvere tempestivamente tutte le richieste degli Interessati che IPVideo fornisce al Cliente. Il Cliente deve essere responsabile di tutti i costi ragionevoli derivanti dalla fornitura di tale assistenza da parte di IPVideo ai sensi della presente Sezione.
7. Trasferimenti di dati. IPVideo accetta di non effettuare trasferimenti di Dati personali ai sensi del presente Contratto da una giurisdizione all'altra, a meno che tali trasferimenti non vengano eseguiti in conformitร con il presente DPA e le Leggi sulla protezione dei dati applicabili. IPVideo accetta di stipulare accordi appropriati con le sue affiliate e i suoi Sub-processori, che consentiranno a IPVideo di trasferire Dati personali alle sue affiliate e ai suoi Sub-processori. IPVideo accetta di modificare, se necessario, il Contratto per consentire il trasferimento di Dati personali da IPVideo al Cliente. IPVideo accetta inoltre di assistere il Cliente nella stipula di accordi con le sue affiliate e i suoi Sub-processori, se richiesto dalle Leggi sulla protezione dei dati applicabili per i trasferimenti necessari.
8. Sicurezza. IPVideo deve implementare misure tecniche e organizzative appropriate per garantire un livello di sicurezza appropriato al rischio rappresentato dal Trattamento dei Dati Personali, tenendo conto dei costi di implementazione; della natura, dell'ambito, del contesto e delle finalitร del Trattamento; e del rischio di varia probabilitร e gravitร del danno per gli interessati. Le misure tecniche e organizzative appropriate implementate da IPVideo sono stabilite in Programma 3. Nel valutare il livello di sicurezza appropriato, IPVideo deve soppesare i rischi presentati dal Trattamento, in particolare derivanti dalla distruzione accidentale o illecita, dalla perdita, dall'alterazione, dalla divulgazione non autorizzata o dall'accesso ai dati personali trasmessi, archiviati o altrimenti Trattati.
9. Notifica di incidente di sicurezza. Se IPVideo viene a conoscenza di un Incidente di sicurezza, IPVideo deve (a) informare il Cliente dell'Incidente di sicurezza senza indebito ritardo, (b) indagare sull'Incidente di sicurezza e informare il Cliente dei dettagli dell'Incidente di sicurezza e (c) adottare misure ragionevoli dal punto di vista commerciale per interrompere qualsiasi perdita in corso di Dati personali dovuta all'Incidente di sicurezza se sotto il controllo di IPVideo. La notifica di un Incidente di sicurezza non deve essere interpretata come un riconoscimento o un'ammissione da parte di IPVideo di qualsiasi colpa o responsabilitร in relazione all'Incidente di sicurezza. IPVideo deve compiere sforzi ragionevoli per assistere il Cliente nell'adempimento degli obblighi del Cliente ai sensi delle Leggi sulla protezione dei dati per informare l'autoritร di vigilanza competente e gli Interessati di tale incidente.
10. Conservazione ed eliminazione dei dati. Ad eccezione dei Dati del Cliente resi anonimi, come descritto sopra, o come altrimenti previsto ai sensi del Contratto, IPVideo elimina tutti i Dati del Cliente novanta (90) giorni dopo la risoluzione o la scadenza del Contratto, salvo diversamente richiesto per conformarsi alla legge applicabile. Nonostante quanto sopra, IPVideo conserverร i Dati del Cliente per almeno trenta (30) giorni dopo tale risoluzione o scadenza per soddisfare una richiesta del Cliente per i Dati del Cliente. Se, entro tale periodo di trenta (30) giorni, il Cliente ne fa richiesta (per iscritto), IPVideo renderร i Dati del Cliente disponibili al Cliente per l'esportazione o il download per un periodo di trenta (30) giorni. IPVideo non ha alcun obbligo di conservare tali Dati del Cliente oltre tale periodo di trenta (30) giorni. Fatto salvo quanto previsto dalla Sezione 3 relativa ai Dati CJIS, IPVideo puรฒ eliminare qualsiasi Dato di utilizzo del servizio alla risoluzione o alla scadenza del Contratto.
11. Diritti di revisione
11.1. Revisione periodica. IPVideo consentirร al Cliente di effettuare un audit della portata e della durata ragionevoli delle operazioni IPVideo relative ai Prodotti e Servizi acquistati ai sensi del Contratto, a spese esclusive del Cliente, per verificare la conformitร alle misure tecniche e organizzative stabilite in Programma 3 se (a) IPVideo notifica al Cliente un Incidente di sicurezza che comporta un'effettiva compromissione dei Prodotti e/o Servizi acquistati; o (b) se il Cliente ritiene ragionevolmente che IPVideo non sia conforme ai propri impegni di sicurezza ai sensi del presente DPA, o (c) se tale audit รจ legalmente richiesto dalle Leggi sulla protezione dei dati. Qualsiasi audit deve essere condotto in conformitร con le procedure stabilite in Unitร 11.3 di questo DPA e non puรฒ essere condotto piรน di una volta all'anno. Se una di tali verifiche richiede l'accesso a informazioni riservate di altri clienti, fornitori o agenti di IPVideo, tale parte della verifica puรฒ essere condotta solo dai revisori terzi indipendenti riconosciuti a livello nazionale del Cliente in conformitร con le procedure stabilite in Unitร 11.3 del presente DPA. Salvo quanto previsto dal GDPR o altrimenti previsto dalla legge o da un ordine del tribunale, non sono consentiti audit all'interno di un data center per motivi di sicurezza e conformitร . IPVideo non deve, in nessun caso, fornire al Cliente la possibilitร di effettuare audit di alcuna parte del suo software, dei suoi prodotti e servizi che potrebbe ragionevolmente compromettere la riservatezza delle informazioni o dei Dati personali di terzi.
11.2. Soddisfazione della richiesta di audit. Dopo aver ricevuto una richiesta scritta di verifica e previo consenso del Cliente, IPVideo puรฒ soddisfare tale richiesta di verifica fornendo al Cliente una copia riservata della piรน recente revisione di sicurezza di terze parti applicabile di IPVideo eseguita da un revisore indipendente di terze parti riconosciuto a livello nazionale, come un rapporto SOC2 di tipo II o una certificazione ISO 27001, in modo che il Cliente possa ragionevolmente verificare la conformitร di IPVideo con il settore
11.3. Processo di audit. Il cliente deve fornire almeno sessanta (60) giorni di preavviso scritto a IPVideo di una richiesta di condurre l'audit descritto in Unitร 11.1. Tutti gli audit devono essere condotti durante il normale orario di lavoro, presso sedi applicabili o da remoto, come indicato da IPVideo. Le sedi degli audit, se non remote, saranno generalmente quelle in cui si accede ai Dati del Cliente o in cui vengono Elaborati. L'audit non deve interferire irragionevolmente con le operazioni quotidiane di IPVideo. Un audit deve essere condotto a spese e costi esclusivi del Cliente e soggetto ai termini degli obblighi di riservatezza stabiliti nel Contratto. Prima dell'inizio di tale audit, IPVideo e il Cliente devono concordare reciprocamente l'ora e la durata dell'audit. IPVideo deve fornire una ragionevole cooperazione con l'audit, incluso il diritto al revisore nominato di esaminare, ma non copiare, le informazioni o i materiali di sicurezza di IPVideo, a condizione che tale revisore abbia sottoscritto un appropriato accordo di non divulgazione. La politica di IPVideo รจ quella di condividere le informazioni di metodologia e riepilogo esecutivo, non dati grezzi o informazioni private. Il Cliente deve, senza alcun costo, fornire a IPVideo una copia completa di tutti i risultati dell'audit.
12. Termini specifici del regolamento
12.1. Associato commerciale HIPAA. Le parti non contemplano l'elaborazione di Informazioni sanitarie protette (PHI). Tuttavia, qualora ciรฒ si verificasse e il Cliente fosse un'โentitร copertaโ o un โassociato commercialeโ e includesse PHI nei Dati del cliente come tali termini sono definiti in 45 CFR ยง 160.103, l'esecuzione del Contratto include l'esecuzione di un Addendum al Contratto di associazione commerciale HIPAA incorporato (โBAAโ). Il Cliente puรฒ rinunciare al BAA inviando le seguenti informazioni a IPVideo in una notifica scritta ai sensi dei termini del Contratto del Cliente: โIl Cliente e IPVideo concordano che non รจ richiesto alcun Contratto di associazione commerciale. IPVideo non รจ un Associato commerciale del Cliente e il Cliente accetta di non condividere o fornire accesso a PHI a IPVideo o ai sub-processori di IPVideo.โ
12.2. Diritto applicabile. Se il Cliente รจ un'agenzia o un istituto scolastico a cui si applicano le normative del Family Educational Rights and Privacy Act, 20 USC ยง 1232g (FERPA), IPVideo riconosce che ai fini del DPA, IPVideo รจ un "funzionario scolastico" con "legittimi interessi educativi" nei Dati del Cliente, come tali termini sono stati definiti ai sensi del FERPA e dei suoi regolamenti attuativi, e IPVideo accetta di rispettare le limitazioni e i requisiti imposti dal 34 CFR 99.33(a) ai funzionari scolastici. Il Cliente comprende che IPVideo potrebbe possedere informazioni di contatto limitate o nulle per gli studenti del Cliente e i genitori degli studenti. Di conseguenza, il Cliente รจ tenuto a ottenere il consenso dei genitori per l'utilizzo del Servizio online da parte di qualsiasi utente finale, che potrebbe essere richiesto dalla legge applicabile, e a notificare per conto di IPVideo agli studenti (o, nel caso di uno studente di etร inferiore a 18 anni e non frequentante un istituto post-secondario, al genitore dello studente) qualsiasi ordine giudiziario o citazione in giudizio emessa legalmente che richieda la divulgazione dei Dati del Cliente in possesso di IPVideo, come potrebbe essere richiesto dalla legge applicabile.
12.3. Istruzione secondaria superiore. IPVideo accetta di supportare l'obbligo del Cliente di rispettare la Politica di sicurezza del Federal Bureau of Investigation Criminal Justice Information Services (CJIS) e deve rispettare i termini dell'Addendum di sicurezza del CJIS per la Durata del presente Contratto e tale Addendum di sicurezza del CJIS รจ qui incorporato per riferimento. Con la presente, il Cliente acconsente a consentire al personale "selezionato" di IPVideo come definito dalla Politica di sicurezza del CJIS di fungere da "scorta" autorizzata ai sensi della Politica di sicurezza del CJIS per scortare il personale IPVideo non selezionato che richiede l'accesso a Informazioni di giustizia penale non crittografate per scopi di supporto di Livello 3 (ad esempio, risoluzione dei problemi o risorse di sviluppo). Nel caso in cui il Cliente richieda l'accesso ai Dati di utilizzo del servizio per la sua conformitร alla Politica di sicurezza del CJIS, IPVideo deve rendere tale accesso disponibile su richiesta del Cliente. Nonostante quanto sopra, nel caso in cui il Contratto termini, IPVideo deve eseguire l'eliminazione dei Dati del cliente in conformitร con Unitร 10 qui e puรฒ anche eliminare i Dati sull'utilizzo del servizio entro il periodo di tempo ivi specificato. Nella misura in cui il Cliente si oppone all'eliminazione dei propri Dati del cliente o dei Dati sull'utilizzo del servizio e richiede la conservazione per un periodo piรน lungo, deve fornire una notifica scritta a IPVideo prima della scadenza del periodo di 30 giorni per la conservazione dei dati per organizzare la restituzione dei Dati del cliente e la conservazione dei Dati sull'utilizzo del servizio per un periodo di tempo piรน lungo specificato.
12.4. Diritto alla privacy. Se IPVideo sta elaborando dati personali nell'ambito del California Consumer Protection Act ("CCPA") e/o del California Privacy Rights Act ("CPRA") (collettivamente denominati "California Privacy Acts"), il Cliente riconosce che IPVideo รจ un "fornitore di servizi" ai sensi dei California Privacy Acts. IPVideo deve elaborare i dati del cliente e i dati personali per conto del Cliente e non conservare, utilizzare o divulgare tali dati per scopi diversi da quelli stabiliti nel presente DPA e come consentito ai sensi dei California Privacy Acts, incluso in base a qualsiasi esenzione di "vendita". In nessun caso IPVideo venderร tali dati. Se si applica un California Privacy Act, i dati personali devono includere anche tutti i dati identificati con il California Privacy Act o la definizione di dati personali dell'atto. IPVideo invierร al Cliente una notifica qualora determini di non essere piรน in grado di soddisfare i propri obblighi ai sensi dei California Privacy Acts e le parti concordano che, se appropriato e ragionevole, il Cliente puรฒ adottare le misure necessarie per interrompere e porre rimedio all'uso non autorizzato dei dati personali interessati.
12.5. Certificato di idoneitร alla guida (CPA), certificato di idoneitร alla guida (CTDPA), certificato di idoneitร alla guida (VCDPA). Se IPVideo elabora dati personali nell'ambito del Colorado Privacy Rights Act ("CPA"), del Connecticut Data Privacy Act ("CTDPA") o del Virginia Consumer Data Protection Act ("VCDPA"), IPVideo rispetterร i propri obblighi ai sensi della legislazione applicabile e metterร a disposizione del Cliente tutte le informazioni in suo possesso necessarie per dimostrare la conformitร agli obblighi previsti da tale legislazione.
Contatto IPVideo. Se il Cliente ritiene che IPVideo non rispetti i propri obblighi in materia di privacy o sicurezza ai sensi del presente documento, il Cliente deve contattare il Responsabile della protezione dei dati di IPVideo presso Motorola Solutions, Inc., 500 W. Monroe, Chicago, IL USA 90661-3618 o all'indirizzo privacy1@motorolasolutions.com.
12.6 GDPRNella misura in cui IPVideo รจ un Responsabile o un Sub-responsabile dei Dati Personali soggetto al GDPR (come definito in Unitร 7 nel presente documento), le clausole contrattuali standard stabilite in Programma 1 al presente si applicano.
12.7. GDPR del Regno UnitoNella misura in cui IPVideo รจ un Responsabile o un Sub-responsabile dei Dati Personali soggetto al GDPR del Regno Unito, l'Addendum sul Trasferimento Internazionale dei Dati alle Clausole Contrattuali Standard della Commissione Europea Programma 1 al presente si applicano.
13. Contatto IPVideo. Se il Cliente ritiene che IPVideo non rispetti i propri obblighi in materia di privacy o sicurezza previsti dal presente Contratto, dovrร contattare il Responsabile della protezione dei dati di Motorola presso Motorola Solutions, Inc., 500 W. Monroe, Chicago, IL USA 90661-3618 o all'indirizzo privacy1@motorolasolutions.com.
Allegato 1: Meccanismi di trasferimento transfrontaliero
1.1 โClausole contrattuali standard" si intendono le Clausole Contrattuali Standard approvate dalla Commissione Europea con decisione 2021/914.
1.2 "IDTA UK" indica l'Addendum sul trasferimento internazionale di dati alle clausole contrattuali standard della Commissione UE emesse dal Commissario per le informazioni del Regno Unito, versione B1.0, in vigore il 21 marzo 2022.
2. Meccanismi di trasferimento transfrontaliero dei dati.
2.1 Clausole contrattuali standard del 2021. Le parti concordano che le Clausole contrattuali standard del 2021 si applicheranno ai dati personali trasferiti tramite i Servizi dallo Spazio economico europeo o dalla Svizzera, direttamente o tramite trasferimento successivo, a qualsiasi paese o destinatario al di fuori dello Spazio economico europeo o della Svizzera che non sia riconosciuto dalla Commissione europea (o, nel caso di trasferimenti dalla Svizzera, dall'autoritร competente per la Svizzera) come fornitore di un livello adeguato di protezione dei dati personali. Per i trasferimenti di dati dallo Spazio economico europeo soggetti alle Clausole contrattuali standard del 2021 Clausole contrattuali standard, le Clausole contrattuali standard del 2021 saranno considerate stipulate (e incorporate nel presente DPA tramite questo riferimento) e completate come segue:
- Il Modulo 2 (dal Titolare del trattamento al Responsabile del trattamento) delle Clausole contrattuali standard si applicherร nei casi in cui il Cliente รจ il Titolare del trattamento e IPVideo รจ il Responsabile del trattamento.
- Il Modulo Tre (da Responsabile a Responsabile) delle Clausole Contrattuali Standard si applicherร nei casi in cui il Cliente รจ il Responsabile e IPVideo รจ il Sub-Responsabile.
- Per ogni Modulo, ove applicabile:
| Modulo 2: Dal Titolare al Responsabile del Trattamento | Modulo 3: Da processore a processore |
Clausola 7 (Clausola di attracco) | Intenzionalmente omesso | Intenzionalmente omesso |
Clausola 9 (Utilizzo di sub-responsabili) | Opzione 2: Autorizzazione scritta generale 30 giorni lavorativi | Opzione 2: Autorizzazione scritta generale 30 giorni lavorativi |
Clausola 11 (Risarcimento) | Intenzionalmente omesso | Intenzionalmente omesso |
Articolo 13 (Supervisione)
Opzione 1: quando l'esportatore di dati รจ stabilito in uno Stato membro dell'UE
Opzione 2: quando l'esportatore di dati non รจ stabilito in uno Stato membro dell'UE e ha nominato un rappresentante
Opzione 3: Se l'esportatore di dati non รจ stabilito in uno Stato membro dell'UE senza dover nominare un rappresentante | L'opzione 1, l'opzione 2 e/o l'opzione 3 si applicano a seconda che l'esportatore/gli esportatori siano stabiliti in uno Stato membro dell'UE e abbiano nominato un rappresentante. | L'opzione 1, l'opzione 2 e/o l'opzione 3 si applicano a seconda che l'esportatore/gli esportatori siano stabiliti in uno Stato membro dell'UE e abbiano nominato un rappresentante. |
Clausola 14 (Leggi e pratiche locali che influenzano la conformitร alle Clausole) | Applicabile | Applicabile |
Clausola 15 (Obblighi dell'importatore dei dati in caso di accesso da parte delle autoritร pubbliche) | Applicabile | Applicabile |
Articolo 17 (Legge applicabile) | Danmark | Danmark |
Articolo 18 (Scelta del foro e della giurisdizione) | Danmark | Danmark |
Appendice: Allegato I: A | Esportatore e importatore di dati: IPVideo e Fornitore, a seconda dei casi. Dettagli del contatto: Motorola: privacy1@motorolasolutions.com; Fornitore: indirizzo email pubblico del fornitore per ricevere avvisi relativi alla privacy. Il ruolo dell'esportatore di dati รจ stabilito nell'accordo. Il ruolo dell'importatore di dati รจ stabilito nell'Accordo. Firma e data: Con la stipula del Contratto, si ritiene che l'esportatore di dati e l'importatore di dati abbiano firmato le presenti clausole contrattuali standard qui incorporate, compresi i relativi allegati, a partire dalla data di entrata in vigore del Contratto. |
|
Appendice: Allegato I: B | Le categorie di interessati sono descritte nell'Allegato 2 (Dettagli del trattamento) del presente Addendum. I dati sensibili trasferiti sono descritti nella Sezione 2 dell'Allegato 2 (Dettagli del trattamento) del presente Addendum La frequenza del trasferimento รจ continuativa per tutta la durata del Contratto o come altrimenti specificato nel Contratto, in un Ordine di lavoro o in un Ordine di acquisto. La natura del trattamento รจ descritta nella Sezione 2 del presente Addendum Il periodo per il quale saranno conservati i dati personali รจ descritto nella Sezione 2 (Dettagli del trattamento) del presente Addendum |
|
Appendice: Allegato I: C (Autoritร di vigilanza competente) | Datatilsynet (Agenzia danese per la protezione dei dati) | Datatilsynet (Agenzia danese per la protezione dei dati) |
Collegamento all'elenco dei sub-responsabili (facoltativo) | Il presente allegato deve essere compilato per i moduli due e tre, in caso di autorizzazione specifica dei sub-responsabili (clausola 9(a), opzione 1). Tuttavia, MSI richiede che venga compilato in entrambi i casi, con un collegamento a un elenco di sub-responsabili online sufficiente. Il titolare del trattamento deve informare, per iscritto, di eventuali modifiche previste all'elenco concordato di sub-responsabili. Oltre ai sub-responsabili collegati nell'Allegato III, il Titolare del trattamento ha autorizzato l'utilizzo dei seguenti sub-responsabili: 1. Nome: โฆ Indirizzo: โฆ Nome, posizione e dati di contatto della persona di contatto: โฆ Descrizione del trattamento (inclusa una chiara delimitazione delle responsabilitร nel caso in cui siano autorizzati piรน sub-responsabili): โฆ | |
Allegato II | L'Allegato 3 (Misure di sicurezza tecniche e organizzative) del presente Addendum funge da Allegato II delle Clausole contrattuali standard. | |
2.2 Trasferimenti di dati dalla Svizzera. Per i trasferimenti di dati dalla Svizzera soggetti alle Clausole contrattuali standard, le Clausole contrattuali standard saranno considerate stipulate (e incorporate nel presente Addendum tramite questo riferimento) e completate come stabilito nella Sezione 2.1 del presente Allegato 1, fatte salve le seguenti modifiche:
- i riferimenti a โStato membro dellโUEโ e โStato membroโ saranno interpretati in modo da includere anche la Svizzera, e
- nella misura in cui il trasferimento o i trasferimenti successivi sono soggetti alla legge federale svizzera sulla protezione dei dati, nella sua versione riveduta (LPD):
- i riferimenti al โRegolamento (UE) 2016/679โ devono essere interpretati come riferimenti alla FADP;
- lโยซautoritร di controllo competenteยป di cui allโallegato I, parte C sarร lโIncaricato federale della protezione dei dati e della trasparenza;
- nella clausola 17 (opzione 1), le clausole contrattuali standard dell'UE saranno disciplinate dalle leggi della Svizzera; e
- nella clausola 18(b) delle clausole contrattuali standard dell'UE, le controversie saranno risolte davanti ai tribunali della Svizzera.
2.3 Accordo internazionale sul trasferimento dei dati del Regno Unito. Le parti concordano che l'UK IDTA si applicherร ai dati personali trasferiti tramite i Servizi dal Regno Unito, direttamente o tramite trasferimento successivo, a qualsiasi paese o destinatario al di fuori del Regno Unito che non sia riconosciuto dall'autoritร di regolamentazione o dall'organismo governativo competente del Regno Unito come fornitore di un livello adeguato di protezione dei dati personali. Per i trasferimenti di dati dal Regno Unito soggetti all'UK IDTA, l'UK IDTA sarร considerato stipulato (e incorporato in questo Addendum tramite questo riferimento) e completato come segue:
- Nella Tabella 1 dell'IDTA del Regno Unito, i dettagli delle parti e le principali informazioni di contatto si trovano nella Sezione 2.1(d)(vi) dell'Allegato 2 del presente Addendum.
- Nella Tabella 2 dell'IDTA del Regno Unito, le informazioni sulla versione delle SCC UE approvate, dei moduli e delle clausole selezionate a cui รจ allegato il presente Accordo di trasferimento internazionale dei dati del Regno Unito, si trovano nella Sezione 2.1 del presente Addendum.
- Nella Tabella 3 dell'IDTA del Regno Unito:
- L'elenco delle Parti รจ riportato nell'Allegato 1 A delle CST dell'UE, come stabilito nel presente Allegato 1 dell'Addendum.
- La descrizione del trasferimento รจ stabilita nella Sezione 1 (Natura e scopo del trattamento) dell'Allegato 2 (Dettagli del trattamento) del presente Addendum.
- L'allegato II si trova nell'Allegato 3 (Misure di sicurezza tecniche e organizzative) del presente Addendum.
- Nella Tabella 4 dell'UK IDTA, sia l'importatore che l'esportatore possono porre fine all'UK IDTA in conformitร con i termini dell'UK IDTA.
ALLEGATO 2: Allegato I del Codice delle Condizioni Contrattuali dell'UE
B. DESCRIZIONE DEL TRASFERIMENTO
Categorie di interessati i cui dati personali vengono trasferiti
Gli interessati includono i rappresentanti dell'esportatore di dati e gli utenti finali, tra cui dipendenti, appaltatori, collaboratori e clienti dell'esportatore di dati. Gli interessati possono anche includere individui che tentano di comunicare o trasferire informazioni personali agli utenti dei servizi forniti dall'importatore di dati. IPVideo riconosce che, a seconda dell'uso del Servizio online da parte del Cliente, il Cliente puรฒ scegliere di includere dati personali da uno qualsiasi dei seguenti tipi di interessati nei Dati del Cliente:
- Dipendenti, appaltatori e lavoratori temporanei (attuali, ex, potenziali) dell'esportatore di dati;
- Dipendenti di quanto sopra;
- Collaboratori/referenti dell'esportatore di dati (persone fisiche) o dipendenti, appaltatori o lavoratori temporanei di collaboratori/referenti di persone giuridiche (attuali, potenziali, ex);
- Utenti (ad esempio clienti, pazienti, visitatori, ecc.) e altri soggetti interessati che sono utenti dei servizi dell'esportatore di dati;
- Partner, parti interessate o individui che collaborano attivamente, comunicano o interagiscono in altro modo con i dipendenti dell'esportatore di dati e/o utilizzano strumenti di comunicazione quali app e siti Web forniti dall'esportatore di dati;
- Parti interessate o individui che interagiscono passivamente con l'esportatore di dati (ad esempio perchรฉ sono oggetto di un'indagine, di una ricerca o sono menzionati in documenti o corrispondenza da o verso l'esportatore di dati);
- Minorenni; o
- Professionisti con privilegio professionale (ad esempio medici, avvocati, notai, operatori religiosi, ecc.).
Categorie di dati personali trasferiti
Durante l'utilizzo dei Prodotti e dei Servizi da parte del Cliente, il Cliente puรฒ scegliere di includere dati personali da una qualsiasi delle seguenti categorie nei Dati del Cliente:
- Dati personali di base (ad esempio luogo di nascita, via e numero civico (indirizzo), codice contrattuale, cittร di residenza, paese di residenza, numero di cellulare, nome, cognome, iniziali, indirizzo e-mail, sesso, data di nascita), inclusi i dati personali di base sui familiari e sui figli;
- Dati di autenticazione (ad esempio nome utente, password o codice PIN, domanda di sicurezza, traccia di controllo);
- Informazioni di contatto (ad esempio indirizzi, e-mail, numeri di telefono, identificativi dei social media; dettagli dei contatti di emergenza);
- Numeri di identificazione univoci e firme (ad esempio numero di previdenza sociale, numero di conto bancario, numero di passaporto e carta d'identitร , numero di patente di guida e dati di immatricolazione del veicolo, indirizzi IP, numero di dipendente, numero di studente, numero di paziente, firma, identificatore univoco nei cookie di tracciamento o tecnologie simili);
- Identificatori pseudonimi;
- Informazioni finanziarie e assicurative (ad esempio numero di assicurazione, nome e numero di conto bancario, nome e numero di carta di credito, numero di fattura, reddito, tipo di garanzia, comportamento di pagamento, affidabilitร creditizia);
- Informazioni commerciali (ad esempio cronologia degli acquisti, offerte speciali, informazioni sugli abbonamenti, cronologia dei pagamenti);
- Informazioni biometriche (ad esempio DNA, impronte digitali e scansione dell'iride);
- Dati sulla posizione (ad esempio, ID cellulare, dati di rete di geolocalizzazione, posizione tramite inizio/fine chiamata. Dati sulla posizione derivati โโdall'uso di punti di accesso wifi);
- Foto, video e audio;
- Attivitร su Internet (ad esempio cronologia di navigazione, cronologia delle ricerche, lettura, visione di programmi televisivi, attivitร di ascolto di programmi radiofonici);
- Identificazione del dispositivo (ad esempio numero IMEI, numero della scheda SIM, indirizzo MAC);
- Profilazione (ad esempio basata su comportamenti criminali o antisociali osservati o profili pseudonimi basati su URL visitati, flussi di clic, registri di navigazione, indirizzi IP, domini, app installate o profili basati su preferenze di marketing);
- Dati sulle risorse umane e sulle assunzioni (ad esempio dichiarazione sullo stato occupazionale, informazioni sulle assunzioni (come curriculum vitae, storia lavorativa, dettagli sulla storia formativa), dati su lavoro e posizione, comprese ore lavorate, valutazioni e stipendio, dettagli sul permesso di lavoro, disponibilitร , condizioni di impiego, dettagli fiscali, dettagli di pagamento, dettagli assicurativi e posizione, e organizzazioni);
- Dati sull'istruzione (ad esempio cronologia degli studi, istruzione attuale, voti e risultati, titolo di studio piรน alto conseguito, difficoltร di apprendimento);
- Informazioni sulla cittadinanza e sulla residenza (ad esempio cittadinanza, stato di naturalizzazione, stato civile, nazionalitร , stato di immigrazione, dati del passaporto, dettagli di residenza o permesso di lavoro);
- Informazioni trattate per l'esecuzione di un compito svolto nel pubblico interesse o nell'esercizio di pubblici poteri;
- Categorie particolari di dati (ad esempio origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici, dati biometrici intesi a identificare in modo univoco una persona fisica, dati relativi alla salute, dati relativi alla vita sessuale o all'orientamento sessuale della persona, o dati relativi a condanne penali o reati); oppure
- Qualsiasi altro dato personale identificato nell'articolo 4 del GDPR.
Dati sensibili trasferiti (se applicabile) e applicate restrizioni o misure di sicurezza che tengano pienamente in considerazione la natura dei dati e i rischi connessi, come ad esempio una rigorosa limitazione delle finalitร , restrizioni di accesso (incluso l'accesso solo per il personale che ha seguito una formazione specializzata), la tenuta di un registro degli accessi ai dati, restrizioni per i trasferimenti successivi o misure di sicurezza aggiuntive.
Nella misura in cui una soluzione venduta ai sensi di un Contratto richiede l'elaborazione di dati personali sensibili, tale elaborazione sarร limitata al minimo necessario per la funzionalitร della soluzione e sarร soggetta a misure di sicurezza tecnica appropriate alla natura delle informazioni.
La frequenza del trasferimento (ad esempio se i dati vengono trasferiti una tantum o in modo continuativo).
I dati potranno essere trasferiti su base continuativa per tutta la durata del Contratto a cui si applica il presente DPA.
Natura del trattamento
La natura, l'ambito e lo scopo del trattamento dei dati personali sono quelli di eseguire l'esecuzione degli obblighi di IPVideo relativamente alla fornitura dei Prodotti e Servizi acquistati ai sensi del Contratto. L'importatore di dati utilizza una rete globale di data center e strutture di gestione/supporto e il trattamento puรฒ avvenire in qualsiasi giurisdizione in cui l'importatore di dati o i suoi sub-processori utilizzano tali strutture.
Scopo/i del trasferimento dei dati e dell'ulteriore trattamento
La natura, l'ambito e lo scopo del trattamento dei dati personali sono quelli di eseguire l'esecuzione degli obblighi di IPVideo relativamente alla fornitura dei Prodotti e Servizi acquistati ai sensi del Contratto. L'importatore di dati utilizza una rete globale di data center e strutture di gestione/supporto e il trattamento puรฒ avvenire in qualsiasi giurisdizione in cui l'importatore di dati o i suoi sub-processori utilizzano tali strutture.
Il periodo per il quale saranno conservati i dati personali, o, se ciรฒ non รจ possibile, i criteri utilizzati per determinare tale periodo
La conservazione dei dati รจ regolata da Unitร 10 di questo DPA
Per i trasferimenti a (sub-) responsabili, specificare anche oggetto, natura e durata del trattamento
I trasferimenti ai sub-processori saranno effettuati solo per l'esecuzione degli obblighi di IPVideo relativamente alla fornitura dei Prodotti e Servizi acquistati ai sensi del Contratto. La durata dell'elaborazione sarร pari alla durata del Contratto. L'importatore di dati utilizza una rete globale di data center e strutture di gestione/supporto e l'elaborazione puรฒ avvenire in qualsiasi giurisdizione in cui l'importatore di dati o i suoi sub-processori utilizzano tali strutture.
ALLEGATO 3: Allegato II del Codice delle Condizioni Contrattuali dell'UE
MISURE TECNICHE E ORGANIZZATIVE, COMPRESE MISURE TECNICHE E ORGANIZZATIVE PER GARANTIRE LA SICUREZZA DEI DATI
NOTA ESPLICATIVA:
Le misure tecniche e organizzative devono essere descritte in termini specifici (e non generici). Vedere anche il commento generale sulla prima pagina dell'Appendice, in particolare sulla necessitร di indicare chiaramente quali misure si applicano a ciascun trasferimento/insieme di trasferimenti.
Misure di pseudonimizzazione e crittografia dei dati personali
Laddove tecnicamente fattibile e quando non influisce sui servizi forniti:
- IPVideo riduce al minimo i dati raccolti alle informazioni che ritiene necessarie per comunicare, fornire e supportare prodotti e servizi, nonchรฉ alle informazioni necessarie per ottemperare agli obblighi di legge.
- IPVideo crittografa i dati in transito e a riposo.
- IPVideo pseudonimizza e limita gli account amministrativi che hanno accesso alla pseudonimizzazione inversa.
Misure per garantire la riservatezza, l'integritร , la disponibilitร e la resilienza continua dei sistemi e dei servizi di elaborazione
Per garantire riservatezza, integritร , disponibilitร e resilienza costanti dei sistemi e dei servizi di elaborazione, la politica di protezione delle informazioni di IPVideo impone l'istituzionalizzazione della protezione delle informazioni durante lo sviluppo della soluzione e i cicli di vita operativi. IPVideo mantiene team di sicurezza dedicati per la sicurezza delle informazioni interne e per i suoi prodotti e servizi. Le sue pratiche e politiche di sicurezza sono parte integrante della sua attivitร e obbligatorie per tutti i dipendenti e i contraenti di IPVideo. Il Chief Information Security Officer di Motorola mantiene la responsabilitร e la supervisione esecutiva per tali politiche, tra cui governance formale, gestione delle revisioni, formazione del personale e conformitร . IPVideo generalmente si allinea al NIST Cybersecurity Framework e allo standard ISO 27001.
Alcune configurazioni del sistema sono sotto il controllo del cliente.
Misure per garantire la capacitร di ripristinare tempestivamente la disponibilitร e l'accesso ai dati personali in caso di incidente fisico o tecnico
Procedure per incidenti di sicurezza. IPVideo mantiene un piano di risposta agli incidenti globali per affrontare qualsiasi incidente fisico o tecnico in modo rapido. IPVideo mantiene un registro delle violazioni della sicurezza con una descrizione della violazione, il periodo di tempo, le conseguenze della violazione, il nome del segnalatore e a chi รจ stata segnalata la violazione e la procedura per il recupero dei dati. Per ogni violazione della sicurezza che รจ un incidente di sicurezza, la notifica verrร effettuata in conformitร con la sezione Notifica di incidente di sicurezza di questo DPA.
Continuitร aziendale e preparazione ai disastriIPVideo mantiene piani di continuitร aziendale e di preparazione alle catastrofi per le funzioni e i sistemi critici sotto il proprio controllo che supportano i Prodotti e i Servizi acquistati ai sensi del Contratto, al fine di evitare interruzioni dei servizi e ridurre al minimo i rischi di ripristino.
Procedure per testare, valutare e valutare regolarmente l'efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento
IPVideo valuta periodicamente i propri processi e sistemi per garantire la continua conformitร agli obblighi imposti dalla legge, dalla normativa o dal contratto in merito alla riservatezza, integritร , disponibilitร e sicurezza dei Dati del Cliente, comprese le informazioni personali. IPVideo documenta i risultati di queste valutazioni e qualsiasi attivitร di rimedio intrapresa in risposta a tali valutazioni. IPVideo esegue periodicamente valutazioni di terze parti in base agli standard di settore applicabili, come ISO 27001, 27017, 27018 e 27701.
Misure per l'identificazione e l'autorizzazione dell'utente
Identificazione e autenticazione. IPVideo utilizza pratiche standard del settore per identificare e autenticare gli utenti che tentano di accedere ai sistemi informativi IPVideo. Laddove i meccanismi di autenticazione siano basati su password, IPVideo richiede che le password siano lunghe almeno otto caratteri e vengano cambiate regolarmente. IPVideo utilizza pratiche di protezione delle password standard del settore, tra cui pratiche progettate per mantenere la riservatezza e l'integritร delle password quando vengono assegnate e distribuite e durante l'archiviazione.
Politica di accesso e amministrazione. IPVideo mantiene un registro dei privilegi di sicurezza degli individui che hanno accesso ai Dati del cliente, comprese le informazioni personali. IPVideo mantiene processi appropriati per richiedere, approvare e amministrare account e privilegi di accesso in relazione all'Elaborazione dei Dati del cliente. Solo il personale autorizzato puรฒ concedere, modificare o annullare l'accesso autorizzato ai dati e alle risorse. Quando un individuo ha accesso ai sistemi contenenti Dati del cliente, agli individui vengono assegnati identificatori separati e univoci. IPVideo disattiva le credenziali di autenticazione periodicamente.
Misure per la protezione dei dati durante la trasmissione
I dati sono generalmente crittografati durante la trasmissione all'interno degli ambienti gestiti da IPVideo. La crittografia in transito รจ generalmente richiesta anche a tutti i sub-processori. Inoltre, la protezione dei dati in transito รจ ottenuta anche tramite i controlli di accesso, la sicurezza fisica e ambientale e la sicurezza del personale descritti in questo Programma 3.
Misure per la protezione dei dati durante l'archiviazione
I dati vengono generalmente crittografati durante l'archiviazione negli ambienti gestiti da IPVideo. La crittografia nell'archiviazione รจ generalmente richiesta anche a tutti i sub-processori. Inoltre, la protezione dei dati nell'archiviazione รจ ottenuta anche tramite i controlli di accesso, la sicurezza fisica e ambientale e la sicurezza del personale descritti in questo Programma 3.
Misure per garantire la sicurezza fisica dei luoghi in cui vengono trattati i dati personali
IPVideo mantiene adeguati controlli di sicurezza fisica e ambientale per impedire l'accesso non autorizzato ai Dati del Cliente, comprese le informazioni personali. Ciรฒ include adeguati controlli di ingresso fisico alle strutture IPVideo, come punti di ingresso controllati da tessera e una reception con personale per proteggere dall'accesso non autorizzato. L'accesso alle aree controllate all'interno di una struttura sarร limitato dal ruolo lavorativo e soggetto ad approvazione autorizzata. L'uso di un badge di accesso per entrare in un'area controllata sarร registrato e tali registri saranno conservati in conformitร con la politica IPVideo. IPVideo revoca l'accesso del personale alle strutture IPVideo e alle aree controllate al momento della cessazione del rapporto di lavoro in conformitร con le politiche IPVideo. Le politiche IPVideo impongono controlli standard del settore per postazioni di lavoro, dispositivi e supporti progettati per proteggere ulteriormente i Dati del Cliente, comprese le informazioni personali.
Misure per garantire la sicurezza del personale
Accesso ai dati dei clienti. IPVideo mantiene processi per autorizzare e supervisionare i propri dipendenti e appaltatori relativamente al monitoraggio dell'accesso ai Dati del Cliente. IPVideo richiede ai propri dipendenti, appaltatori e agenti che hanno, o potrebbero avere, accesso ai Dati del Cliente di rispettare le disposizioni del Contratto, incluso il presente Allegato e qualsiasi altro contratto applicabile vincolante per IPVideo.
Consapevolezza della sicurezza e della privacy. IPVideo deve garantire che i suoi dipendenti e appaltatori siano sempre a conoscenza delle pratiche di sicurezza e privacy standard del settore e delle loro responsabilitร per la protezione dei dati dei clienti e dei dati personali. Ciรฒ deve includere, ma non limitarsi a, protezione contro software dannosi, protezione tramite password e gestione e utilizzo di postazioni di lavoro e account di sistema informatico. IPVideo richiede una formazione periodica sulla sicurezza delle informazioni, sulla privacy e sull'etica aziendale per tutti i dipendenti e le risorse contrattuali
Politica sanzionatoria. IPVideo adotta una politica sanzionatoria per affrontare le violazioni dei requisiti di sicurezza interna di IPVideo, nonchรฉ quelle imposte dalla legge, dai regolamenti o dal contratto.
Controlli in background. IPVideo segue i suoi requisiti standard di verifica obbligatoria dell'impiego per tutte le nuove assunzioni. In conformitร con la politica interna di IPVideo, questi requisiti devono essere periodicamente rivisti e includono, ma non sono limitati a, controlli dei precedenti penali, convalida della prova di identitร e qualsiasi controllo aggiuntivo ritenuto necessario da IPVideo.
Misure per garantire la registrazione degli eventi
IPVideo mantiene policy che richiedono monitoraggio continuo e registrazione degli eventi su tutte le risorse di informazioni di produzione. I log di audit trail delle applicazioni devono essere acquisiti su tutte le risorse di informazioni di produzione IPVideo. I log di audit trail delle risorse di informazioni di produzione IPVideo vengono regolarmente esaminati e, quando necessario, vengono intraprese azioni correttive appropriate.
Misure per la governance e la gestione interna dell'IT e della sicurezza IT
L'organizzazione IPVideo Enterprise Information Security รจ strutturata come segue: Governance/Rischio/Conformitร , Threat Intelligence e Vulnerability Management, Rilevamento, Protezione e Risposta. IPVideo valuta annualmente l'efficacia dell'organizzazione tramite valutatori esterni che segnalano e condividono i risultati della valutazione con Motorola Audit Services che tiene traccia di eventuali rimedi identificati. Per maggiori informazioni, consultare Motorola Trust Center all'indirizzo Centro di attendibilitร MSI
Misure per la certificazione/assicurazione dei processi e dei prodotti
Motorola esegue audit di sicurezza interni Secure Application Review e Secure Design Review e audit di sicurezza Production Readiness Review prima del rilascio del servizio. Ove appropriato, vengono eseguite valutazioni della privacy per i prodotti e i servizi Motorola. Un registro dei rischi viene creato come risultato di audit interni con incarichi assegnati al personale appropriato. Gli audit di sicurezza vengono eseguiti annualmente con audit aggiuntivi se necessario. Ulteriori valutazioni della privacy, tra cui mappe di dati aggiornate, si verificano quando vengono apportate modifiche sostanziali ai prodotti o ai servizi. Inoltre, Motorola Solution ha ottenuto la certificazione AICPA SOC2 Type 2 e ISO/IEC 27001:2013 per molte delle sue operazioni di sviluppo e supporto.
Misure per garantire la minimizzazione dei dati
Le policy di IPVideo richiedono l'elaborazione di tutte le informazioni personali in conformitร con la legge applicabile, incluso quando tale legge richiede la minimizzazione dei dati. Inoltre, IPVideo conduce valutazioni della privacy dei suoi prodotti e servizi e valuta se tali prodotti e servizi supportano i principi di elaborazione, come la minimizzazione dei dati, come stabilito nell'articolo 5 del GDPR.
Misure per garantire la qualitร dei dati
Le policy di IPVideo richiedono l'elaborazione di tutte le informazioni personali in conformitร con la legge applicabile, incluso quando tale legge richiede di garantire la qualitร e l'accuratezza dei dati. Inoltre, IPVideo conduce valutazioni della privacy dei suoi prodotti e servizi e valuta se tali prodotti e servizi supportano i principi di elaborazione, come la garanzia della qualitร dei dati, come stabilito nell'articolo 5 del GDPR.
Misure per garantire una conservazione limitata dei dati
IPVideo mantiene una politica di conservazione dei dati che fornisce un programma di conservazione che delinea i periodi di archiviazione per i dati personali. Il programma si basa sulle esigenze aziendali e fornisce informazioni sufficienti per identificare tutti i record e implementare decisioni di smaltimento in linea con il programma. La politica viene periodicamente rivista e aggiornata.
Misure per garantire la responsabilitร
Per garantire la conformitร al principio di accountability, IPVideo mantiene un Privacy Program che generalmente allinea le sue attivitร sia al Nymity Privacy Management and Accountability Framework che al NIST Privacy Framework. Il Privacy Program viene verificato annualmente da IPVideo Audit Services.
Misure per consentire la portabilitร dei dati e garantirne la cancellazione]
Quando soggetto a una richiesta di un soggetto interessato di spostare, copiare o trasferire i propri dati personali, IPVideo fornirร i dati personali in un formato strutturato, comunemente utilizzato e leggibile dalla macchina. Ove possibile e se un individuo lo richiede, IPVideo puรฒ trasmettere direttamente le informazioni personali a un'altra organizzazione.
ALLEGATO 4: Allegato III del Codice delle Condizioni Contrattuali dell'UE
ELENCO DEI SUB-RESPONSABILI
NOTA ESPLICATIVA:
Il presente allegato deve essere compilato per i moduli due e tre, in caso di autorizzazione specifica dei sub-responsabili del trattamento (clausola 9(a), opzione 1).
Il titolare del trattamento ha autorizzato l'impiego dei seguenti sub-responsabili:
Sub-processori Motorola salvo diversamente specificato di seguito.