Politica sulla Privacy / Carta GDPR

Avviso: Questa è una versione tradotta. In caso di discordanza, prevale la versione originale in francese.

Chi siamo?

Fenritec Società per azioni semplificata con capitale sociale di 15.000,00 €

Indirizzo 3 Allée des Lilas 54650 Saulnes Francia

SIREN: 894 082 031 RCS Val de Briey

1. Glossario

Cliente: persona fisica o giuridica iscritta in uno dei sistemi informativi di Fenritec.

Contratto: il quadro contrattuale, formalizzato per iscritto o meno, di cui la presente Carta fa parte integrante.

Dati Personali (o Informazioni Personali o Dati): informazioni relative a una persona fisica identificata o identificabile, direttamente o indirettamente, tramite riferimento a un nome, un numero di identificazione o a uno o più elementi specifici, come definito dal Regolamento, inclusi i metadati.

Persona Interessata: persona fisica a cui si riferiscono i Dati Personali.

Servizio: il/servizi affidato/i al Fornitore di Servizi dal Cliente ai sensi del Contratto.

Parti: il Cliente e il Fornitore di Servizi come definiti nel Contratto.

Fornitore di Servizi: persona fisica o giuridica che può essere chiamata a partecipare a un Trattamento di Dati Personali in relazione al Contratto.

Regolamentazione: l’insieme delle leggi e dei regolamenti applicabili in Francia in materia di protezione dei Dati Personali, incluso la legge n. 78-17 del 6 gennaio 1978, modificata nel 2004 (“Informatique et Libertés”), il GDPR e i loro testi successivi.

GDPR: Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati, applicabile dal 25 maggio 2018.

Trattamento: qualsiasi operazione o insieme di operazioni eseguite sui Dati Personali, indipendentemente dal procedimento utilizzato, inclusa la raccolta, la registrazione, la conservazione, l’adattamento o la modifica, l’estrazione, la consultazione, l’uso, la comunicazione tramite trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, l’allineamento o la combinazione, nonchè il blocco, la cancellazione o la distruzione, o qualsiasi operazione designata come “Trattamento” dal Regolamento.

Violazione dei Dati Personali: una violazione della sicurezza che causi, in modo accidentale o illecito, la distruzione, la perdita, l’alterazione, la divulgazione non autorizzata di, o l’accesso a, Dati Personali trasmessi, conservati o altrimenti trattati.

2. Oggetto

La presente Carta definisce le condizioni in cui Fenritec può effettuare Trattamenti nel contesto dell’esecuzione del Contratto, che si tratti di (i) Dati Personali ottenuti dal Cliente o (ii) dati raccolti da terze parti o direttamente dalle Persone Interessate.

La presente Carta entra in vigore al momento dell’iscrizione a un servizio Fenritec e, in mancanza, non appena vengono ricevuti tutti i “Dati Personali” o viene concesso l’accesso ai detti “Dati” al Fornitore di Servizi o a qualsiasi persona che agisca per suo conto, e rimane applicabile fino al termine del/Trattamento/i, materializzato dalla cancellazione definitiva dei “Dati Personali”, alle condizioni previste nella presente Carta, o in mancanza con il previo, esplicito e scritto assenso del responsabile del Trattamento ai sensi del Regolamento.

La Carta prevale, ove applicabile, su qualsiasi altro documento contrattuale che disciplini il Trattamento dei Dati Personali firmato o anche semplicemente scambiato tra le Parti.

Nel contesto dei loro rapporti contrattuali, le parti si impegnano a rispettare la normativa vigente applicabile al trattamento dei dati personali e, in particolare, il regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, applicabile dal 25 maggio 2018 (di seguito, “il regolamento europeo sulla protezione dei dati”).

3. Rispetto delle finalità

Fenritec tratta i Dati esclusivamente nell’ambito delle finalità definite nel Contratto o necessarie per la sua esecuzione, e deve rispettare gli obblighi che gli competono in virtù del Regolamento e della Carta.

Fenritec fa rispettare la presente Carta dal suo personale e dai propri subappaltatori o responsabili congiunti.

Fornirà l’elenco dei subappaltatori o responsabili congiunti che intervengono nel Trattamento al Cliente, su semplice richiesta di quest’ultimo.

Alla data del documento, Fenritec delega l’hosting delle sue infrastrutture informatiche (data center) a:

  • OVH S.A.S. registrata presso il RCS di Lille Métropole 424 761 419.
  • Scaleway S.A.S. registrata presso il RCS di Parigi 433 115 904

Fenritec si riserva il diritto di aggiungere altri fornitori di hosting a questo elenco a condizione che la società madre principale abbia sede legale in Francia o nell’Unione Europea e sia soggetta al GDPR. Non appena tale modifica sarà effettuata, il cliente dovrà esserne informato.

4. Regole per l’uso dei “Dati Personali”

4.1. Regolamento sui Dati Personali

Fenritec (i) riconosce di avere conoscenza della normativa applicabile alla data della firma della presente Carta, (ii) si impegna a tenersi informato sulle modifiche della normativa durante tutta la relazione con il Cliente e (iii) assicura di conformarsi.

In particolare, Fenritec dichiara di:

  • Aver designato un responsabile della protezione dei dati (“DPO”) e si impegna a indicare il suo nome al Cliente e all’autorità di controllo quando la normativa glielo impone;
  • Aver creato un modulo di contatto dedicato a qualsiasi domanda o reclamo relativo ai “Dati Personali” al fine di rispondere alle richieste del Cliente;
  • Tenere aggiornato un registro per tutte le categorie di Trattamenti di Dati Personali effettuati per conto del Cliente con la descrizione delle misure di sicurezza tecniche e organizzative.

Alla data del 21 luglio 2021, il DPO è il sig. Nicolas Philippe Schwartz.

4.2 Finalità del trattamento

Fenritec si vieta di utilizzare i Dati Personali trattati per scopi diversi da quelli attesi e specificati nel contratto del Cliente e nella presente carta.

4.3 Riservatezza dei Dati Personali

Fenritec adottano tutte le precauzioni necessarie per preservare la riservatezza dei Dati Personali e, in particolare, si vieta di:

  • Copiare documenti e supporti di informazione che gli sono stati affidati, ad eccezione di quelli necessari per i Trattamenti dei Dati Personali, nel qual caso il Fornitore ne informa il Cliente;
  • Divulgare i Dati Personali ad altre persone, che si tratti di persone private o pubbliche, fisiche o giuridiche, tranne su richiesta di terzi autorizzati secondo una procedura ufficiale giustificata e solo dopo averne verificato le basi legali e informato il Cliente;
  • Cedere, locare, trasmettere o mettere a disposizione di terzi, a qualsiasi titolo e per qualsiasi motivo, i Dati Personali che gli sono stati forniti dal Cliente o da un terzo su ordine del Cliente.

4.3.1 Eccezioni pubblicitarie

Possiamo utilizzare pixel pubblicitari forniti da piattaforme di annunci di terze parti. Questi tracker possono essere attivati quando si accede al nostro sito tramite determinate campagne di marketing, identificate dalla presenza di un parametro utm_source nell’URL (ad esempio utm_source=facebook, utm_source=x, ecc.).

L’attivazione di questi pixel si basa esclusivamente sul tuo consenso, raccolto preventivamente tramite il nostro banner sui cookie. Finché non avrai dato il tuo consenso, nessun pixel pubblicitario verrà installato o attivato.

Questi tracker consentono alle piattaforme interessate di:

  • Misurare le prestazioni delle nostre campagne pubblicitarie;
  • Elaborare statistiche sulla navigazione e sulle interazioni dei visitatori;
  • Offrire, se del caso, pubblicità personalizzate sui loro servizi.

Ogni fornitore di pixel di terze parti rimane responsabile del trattamento che effettua sui tuoi dati una volta raccolti. Per maggiori informazioni, ti invitiamo a consultare direttamente le relative politiche sulla riservatezza.

Puoi ritirare o modificare il tuo consenso in qualsiasi momento tramite il nostro banner di gestione dei cookie. Puoi anche esercitare i tuoi diritti (accesso, rettifica, opposizione, cancellazione) nei nostri confronti secondo le modalità descritte nella presente carta.

4.3.1.1 X Ads (precedentemente Twitter Ads)

Utilizziamo il pixel pubblicitario fornito da X Corp. (precedentemente Twitter) per misurare l’efficacia delle nostre campagne e ottimizzare le nostre comunicazioni.

Questo pixel può essere attivato quando accedi al nostro sito tramite determinate campagne pubblicitarie e solo se l’URL contiene il parametro utm_source=x.

L’installazione e l’uso di questo tracker si basano sul tuo consenso, raccolto preventivamente tramite il nostro banner di gestione dei cookie. Se non accetti i cookie pubblicitari, il pixel X Ads non verrà attivato.

Il pixel consente a X Corp. di raccogliere informazioni relative alla tua navigazione sul nostro sito (ad esempio: pagine visitate, azioni intraprese) e di associarle, se del caso, al tuo account utente X. Questi dati vengono utilizzati per tracciamento statistico e diffusione di pubblicità personalizzata sulla piattaforma X.

Per maggiori informazioni sul trattamento dei dati da parte di X Corp., puoi consultare l’informativa sulla privacy disponibile al seguente indirizzo: https://business.twitter.com/fr/help/ads-policies.html

4.4. Integrità e sicurezza dei Dati Personali

4.4.1. Misure di sicurezza

Conformemente al Regolamento, Fenritec si impegna ad adottare tutte le misure di sicurezza e le precauzioni necessarie per garantire la salvaguardia, la conservazione e l’integrità dei “Dati Personali” trattati sia a livello di flussi che nei suoi database e sistemi di file.

Tra queste misure, Fenritec implementerà e manterrà per tutta la durata del Contratto tutti i mezzi tecnici, logici, organizzativi e fisici di sicurezza che permettono di garantire ai Trattamenti di Dati Personali implementati un livello di sicurezza adatto al rischio e conforme allo stato dell’arte, permettendo tra l’altro, a seconda delle necessità di:

  • Pseudonimizzare e crittare i Dati Personali;
  • Garantire la confidenzialità, l’integrità, la disponibilità e la resilienza costanti dei sistemi e dei servizi di trattamento;
  • Ripristinare la disponibilità dei Dati Personali e dei Trattamenti entro tempistiche appropriate in caso di incidente fisico o tecnico;
  • Testare, analizzare e valutare regolarmente l’efficacia delle misure tecniche e organizzative per garantire la sicurezza del trattamento;
  • Preservare e garantire la sicurezza degli accessi e delle interfacce in caso di accesso o scambio con il Sistema Informativo del cliente;
  • Impedire che i Dati Personali vengano alterati, utilizzati in modo distorto o fraudolento, danneggiati o comunicati a persone non autorizzate.

Fenritec dichiara alla CNIL qualsiasi violazione che comporti un rischio maggiore e che colpisca direttamente un cliente o qualsiasi violazione dei dati personali di cui è stata vittima, entro un massimo di 72 ore dalla sua rilevazione.

Se l’incidente costituisce un rischio elevato per la vita privata delle persone interessate, Fenritec notificherà anche il cliente negli stessi termini.

Fenritec dichiara di aver implementato e di continuare a implementare misure tecniche e organizzative di sicurezza al fine di garantire un livello di sicurezza adeguato ai rischi nell’ambito di una PSSI (Politica di Sicurezza dei Sistemi Informativi).

4.4.2 Misure di controllo

Il Cliente si riserva il diritto, alle condizioni indicate di seguito, di effettuare qualsiasi verifica che ritenga utile tramite: (a) un questionario, (b) un audit in loco, (c) un test di intrusione, per constatare il rispetto delle regole sopra citate da parte di Fenritec e permettere al Cliente di realizzare uno studio d’impatto sulla vita privata delle persone i cui Dati Personali sono interessati dal Trattamento. L’esecuzione della richiesta può essere soggetta a fatturazione a seconda del carico di lavoro richiesto.

Per domande usuali, utilizzare la sezione assistenza quando si è connessi.

a. Questionario

Il Cliente può inviare al Fornitore, prima e durante l’esecuzione del Contratto, un questionario o un prospetto da compilare, finalizzato a raccogliere le informazioni relative al Trattamento. Questa richiesta dovrà essere motivata da:

  • La comprensione dei sistemi informativi e dei processi che possono avere un impatto su qualsiasi Dato Personale;
  • E/o esigenze di sicurezza o affidabilità richieste per il Trattamento di Dati Personali.

Fenritec compilerà il questionario o il prospetto in modo sincero ed esatto e lo restituirà al Cliente entro un massimo di trenta (30) giorni solari dal ricevimento.

b. Audit in loco

Per tutta la durata dell’esecuzione del Contratto, Fenritec conserverà e preserverà, secondo le regole dell’arte, le informazioni e i documenti necessari per rispondere a una richiesta di audit come descritto di seguito. Queste informazioni e documenti saranno conservati e archiviati in modo che il Cliente possa, al massimo una volta all’anno e previo preavviso di almeno trenta (30) giorni solari, nominare qualsiasi revisore dei conti terzi indipendente designato dalle Parti al fine di effettuare un audit. Il revisore designato dovrà, con dichiarazione espressa e scritta, firmare un impegno di riservatezza.

La missione di audit vertà sulla verifica della conformità del Trattamento alle disposizioni della presente Carta in uno dei seguenti ambiti:

  • Applicazione delle procedure di sicurezza e salvaguardia dei Dati Personali;
  • Controllo della sicurezza fisica e logica dei server su cui vengono trattati i Dati;
  • Tracciabilità dei flussi di Dati Personali e localizzazione dei loro siti di hosting, backup e trattamento.

In caso di riscontro di anomalie, l’auditato si impegna a correggerle, a sue spese, per rendere il Trattamento conforme allo stato dell’arte e al Regolamento applicabile, entro un termine ragionevole.

4.5. Trasferimento dei Dati Personali

Salvo autorizzazione espressa del Cliente derivante dall’implementazione di garanzie conformi al Regolamento, Fenritec non effettuerà alcun trasferimento, né Trattamento di Dati Personali al di fuori dell’Unione Europea, compreso l’hosting, il backup e l’archiviazione del database contenente i Dati Personali.

Pertanto, i server e tutti gli strumenti utilizzati nel contesto del Trattamento di Dati Personali, inclusa la console di amministrazione e accesso, che verranno implementati nel contesto del Trattamento, devono essere situati nell’Unione Europea. In caso contrario, il Cliente si riserva il diritto di recedere dal Contratto con effetto immediato.

4.6. Durata del Trattamento

Fenritec si vieta di conservare i Dati Personali non necessari per l’esecuzione delle prestazioni oltre il termine ragionevole conforme al Regolamento. A titolo indicativo, Fenritec conserva i registri di accesso e azione utente in modo attivo per un periodo di 3 mesi e fornisce su richiesta delle autorità giudiziarie i suoi archivi di registri per un periodo di 1 anno.

Oltre questo termine e solo dopo aver restituito al Cliente i Dati Personali raccolti nel contesto del Trattamento, Fenritec si impegna a eliminare detti dati a meno che non debbano essere archiviati conformemente alle disposizioni vigenti e in particolare a quelle previste dal codice di commercio, dal codice civile e dal codice del consumo.

Il cliente può richiedere a Fenritec di eliminare tutti i suoi Dati Personali, conformemente al GDPR. Fenritec invierà un certificato di distruzione al Cliente entro sette (7) giorni solari successivi all’operazione.

Fenritec si riferisce senza indugio al Cliente in caso di dubbi sulle regole di conservazione e gli fornirà tutte le informazioni necessarie per una decisione rapida.

Negozio:

  • Le informazioni di fatturazione (ad esempio indirizzi, nome, cognome, ecc.) vengono conservate per un periodo di 10 anni dopo la chiusura dell’esercizio contabile corrente, conformemente alle disposizioni legali.

Fenritec Alpha:

  • I dati eliminati definitivamente vengono conservati sui nostri server per un periodo compreso tra 7 giorni e 1 mese, al fine di permettere all’utente di effettuale una richiesta di ripristino;
  • Il sistema può utilizzare i tuoi documenti per generare miniature aggiuntive nell’applicazione (ad esempio anteprime di foto, PDF, ecc.) al fine di migliorare l’esperienza utente.

Accesso:

  • Le informazioni fornite durante la registrazione vengono conservate per 3 mesi da parte di Fenritec dopo la richiesta di eliminazione e sono disponibili per 1 anno per le autorità, conformemente alle disposizioni legali.

4.7. Restituzione dei Dati Personali

In qualsiasi momento, su semplice richiesta del Cliente, Fenritec gli restituisce i Dati Personali, indipendentemente dai loro supporti, nonché le copie e qualsiasi documento ad essi relativo e, in particolare (i) la documentazione necessaria per lo sfruttamento dei detti dati e (ii) i Trattamenti, fatte salve le attività di proprietà intellettuale del Fornitore su detti Trattamenti.

5. Obbligo di notifica

5.1 Obbligo di notifica in caso di inadempienze alle istruzioni del Cliente

Se Fenritec non è in grado di conformarsi alle istruzioni specificate nel contratto del Cliente per qualsiasi motivo, dovrà informarlo senza indugio, nel qual caso quest’ultimo avrà la facoltà di recedere dal Contratto senza indennizzo né preavviso se la gravità dell’inadempienza lo giustifica.

5.2 Obbligo di notifica in caso di inadempienze del Cliente al Regolamento

Se Fenritec ritiene che le istruzioni del Cliente costituiscano una violazione del Regolamento, dovrà informarlo senza indugio.

5.3 Obbligo di notifica in caso di Violazione dei Dati Personali

In caso di Violazione dei Dati Personali, Fenritec si impegna a informare il Cliente nel minor tempo possibile dopo averne avuto conoscenza tramite posta elettronica, nel rispetto delle procedure di notifica previste agli articoli 33 e 34 del GDPR, e allegando al Cliente tutta la documentazione utile per consentirgli, se necessario, di notificare questa Violazione dei Dati Personali all’autorità di controllo competente.

Se Fenritec non è in grado di fornire tutte le informazioni contemporaneamente al Cliente, Fenritec fornirà le dette informazioni progressivamente senza ingiustificato ritardo.

Tuttavia, Fenritec potrà notificare all’autorità di controllo competente locale (ad esempio, la CNIL in Francia) la Violazione dei Dati Personali nel minor tempo possibile e entro un massimo di 72 ore dopo averne avuto conoscenza.

Questa notifica effettuata da Fenritec conterrà almeno tutti gli elementi descritti all’articolo 33 del GDPR.

5.4 Obbligo di notifica in caso di richiesta delle autorità competenti sui Trattamenti

In caso di richiesta da parte delle autorità competenti sui Trattamenti, salvo prescrizione imperativa di ordine pubblico, Fenritec si impegna (i) a informare il Cliente senza indugio e al massimo entro quarantotto (48) ore e (ii) a non trasmettere informazioni senza averne precedentemente discusso con il Cliente e ottenuto la sua autorizzazione espressa.

Fenritec si impegna inoltre a informare il Cliente di:

  • qualsiasi controllo della sua attività relativa alle Prestazioni da parte di un’autorità amministrativa, fiscale e/o giudiziaria. In tal caso, i risultati di un tale controllo dovranno essere comunicati al Cliente nel minor tempo possibile;
  • qualsiasi richiesta o reclamo ricevuto direttamente da una persona i cui Dati Personali sono stati oggetto di un Trattamento da parte di Fenritec.

In generale, dovrà essere notificato al Cliente senza indugio qualsiasi sanzione relativa alle modalità di Trattamento dei Dati Personali che interessi Fenritec o un subappaltatore successivo.

6. Informazioni al cliente e collaborazione

Fenritec assiste il Cliente, durante e dopo la scadenza del Contratto, in qualsiasi procedura e azione imposta dal Regolamento, in particolare nelle seguenti situazioni:

  • La realizzazione di uno studio d’impatto sulla vita privata condotto nel contesto del Trattamento;
  • Un controllo di un’Autorità competente per rispondere a qualsiasi richiesta di comunicazione di informazioni e giustificativi relativi al Trattamento o a qualsiasi ingiunzione di azioni di conformità al Regolamento;
  • Una richiesta di una persona o di un insieme di persone che desidera esercitare il proprio diritto di accesso ai propri Dati Personali al fine di considerare, entro un termine di cinque (5) giorni lavorativi, le richieste di modifica, rettifica, opposizione, cancellazione e portabilità dei Dati Personali che gli sono state indirizzate direttamente o per il tramite del Cliente;
  • Una richiesta di una persona o di un insieme di persone che desidera esercitare il proprio diritto di non essere sottoposta a decisioni individuali automatizzate (inclusa la profilazione);
  • La notifica di qualsiasi eventuale falla di sicurezza all’Autorità competente.

Se la persona interessata si rivolge al Fornitore per esercitare i diritti sopra menzionati, questi comunicherà, entro il giorno lavorativo successivo, al Cliente la richiesta formulata dalla persona interessata e tutte le informazioni rilevanti per risolvere la sua richiesta.

Il fatto che Fenritec indichi di essere conforme a un codice di condotta ai sensi dell’Articolo 40 del GDPR o che disponga di un meccanismo di certificazione come previsto all’Articolo 42 del GDPR non lo esime dagli obblighi della presente Carta.

🍪

Consulta la nostra Informativa sulla privacy.

Puoi cambiare idea in qualsiasi momento tramite "Consensi" in fondo alla pagina.