Regola il trattamento che S.M.S. Lab svolge per conto del Cliente quando questi inserisce nei Servizi dati riferiti a persone: autisti, referenti di mittenti e destinatari, personale dei fornitori. Il Cliente resta Titolare di quei dati, S.M.S. Lab agisce come Responsabile. Vale come accordo ai sensi dell'art. 28, par. 3, del Regolamento UE 2016/679.
Il presente accordo intercorre tra Cristian Vitali, Via della Pace 11, 24040 Verdellino (BG), che opera con il nome commerciale S.M.S. Lab, di seguito il Responsabile, e l'azienda che accede ai Servizi, di seguito il Cliente o Titolare, come identificata dai dati inseriti in fase di registrazione.
Costituisce parte integrante dei Termini di Servizio e si intende accettato con essi. In caso di contrasto tra i due documenti, per le sole materie del trattamento dei dati personali prevale il presente accordo.
| Dati | Chi decide finalità e mezzi | Ruolo di S.M.S. Lab |
|---|---|---|
| Dati inseriti nei Servizi spedizioni, fermate, autisti, mittenti, destinatari, vettori, fornitori, prenotazioni, documenti di trasporto, firme, fotografie, posizioni |
Il Cliente | Responsabile art. 28 GDPR, regolato da questo accordo |
| Dati dell'account e del rapporto anagrafica aziendale, credenziali, fatturazione, assistenza, log di sicurezza |
S.M.S. Lab | Titolare regolato dall'informativa privacy |
Il Responsabile tratta i dati personali del Cliente al solo fine di erogare i Servizi sottoscritti: archiviazione, organizzazione, consultazione, elaborazione, copia di sicurezza, trasmissione tecnica ai sub-responsabili elencati nell'Allegato C e cancellazione.
Il dettaglio per ciascun Servizio, con le categorie di dati e di interessati, è nell'Allegato A, che può essere aggiornato quando cambiano le funzioni dei Servizi.
Il trattamento dura quanto il rapporto contrattuale, e prosegue per il tempo previsto all'art. 12 per le sole operazioni di conservazione e restituzione.
Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare. Costituiscono istruzione documentata, e non ne servono altre:
Il Responsabile informa il Titolare se ritiene che un'istruzione violi il Regolamento o altre norme sulla protezione dei dati, e può sospenderne l'esecuzione fino a chiarimento senza che ciò costituisca inadempimento.
Il Responsabile non tratta i dati del Cliente per finalità proprie, non li cede, non li usa per addestrare sistemi automatici e non li incrocia con quelli di altri clienti. Può ricavarne dati statistici aggregati e anonimi, privi di qualsiasi riferimento al Cliente e alle persone, per misurare e migliorare i Servizi.
Il Cliente, in qualità di Titolare, garantisce che:
La funzione di tracciamento della posizione dei veicoli di SmartPOD consente di ricavare indirettamente informazioni sull'attività dell'autista e ricade quindi nell'art. 4 della Legge 20 maggio 1970 n. 300. Gli adempimenti previsti da quella norma, accordo con le rappresentanze sindacali oppure autorizzazione dell'Ispettorato territoriale del lavoro, competono al Cliente in quanto datore di lavoro.
La funzione è disattivata per impostazione predefinita. Viene abilitata solo dopo che il Cliente ha reso la dichiarazione di assunzione di responsabilità di cui al modulo dedicato, firmata dal legale rappresentante e trasmessa a [email protected]. L'abilitazione è per singolo veicolo e il Cliente può revocarla in qualsiasi momento.
Il Responsabile non verifica l'effettivo assolvimento di quegli adempimenti, non essendo nelle condizioni di farlo: la dichiarazione del Cliente è l'unico presupposto su cui l'attivazione viene concessa.
La scia storica delle posizioni è conservata 30 giorni, poi cancellata automaticamente. Resta disponibile l'ultima posizione nota di ciascun veicolo fino al rilevamento successivo.
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che l'accesso ai dati sia limitato a quanto necessario per erogare i Servizi.
Il Responsabile adotta le misure previste dall'art. 32 del Regolamento, descritte nell'Allegato B, tenuto conto dello stato dell'arte, dei costi, della natura del trattamento e dei rischi per gli interessati.
Le misure possono essere aggiornate nel tempo, anche senza preavviso, purché il livello di sicurezza complessivo non risulti inferiore a quello descritto nell'Allegato B al momento della sottoscrizione.
Il Cliente conferisce al Responsabile autorizzazione generale scritta a ricorrere ai sub-responsabili elencati nell'Allegato C, e a sostituirli o aggiungerne di nuovi alle condizioni che seguono.
Il Responsabile impone a ciascun sub-responsabile, mediante contratto, gli stessi obblighi di protezione dei dati previsti dal presente accordo, e risponde verso il Cliente dell'inadempimento dei propri sub-responsabili.
Ogni modifica dell'elenco è comunicata al Cliente con almeno 30 giorni di preavviso all'indirizzo email del titolare dell'account. Entro quel termine il Cliente può opporsi per motivi ragionevoli e documentati attinenti alla protezione dei dati.
In caso di opposizione le parti cercano in buona fede una soluzione alternativa. Se non viene trovata entro 30 giorni, il Cliente può recedere dai Servizi interessati senza penali, con rimborso della quota di canone non goduta. L'opposizione non sospende né impedisce il cambio di sub-responsabile, che resta necessario alla continuità del servizio.
Gli interessati esercitano i diritti degli artt. 15-22 del Regolamento verso il Cliente, che è il Titolare.
Se una richiesta perviene direttamente al Responsabile, questi non vi dà seguito nel merito e la trasmette al Cliente entro cinque giorni lavorativi, informandone il richiedente. La risposta compete al Cliente.
Il Responsabile assiste il Cliente, con misure tecniche e organizzative adeguate e nella misura in cui è possibile, a dare seguito alle richieste. L'interfaccia dei Servizi consente già al Cliente di consultare, rettificare e cancellare autonomamente la maggior parte dei dati: l'assistenza del Responsabile è dovuta per ciò che non è raggiungibile in quel modo.
Il Responsabile assiste il Cliente nel rispetto degli obblighi di cui agli artt. 32-36 del Regolamento, tenendo conto della natura del trattamento e nei limiti delle informazioni di cui dispone: sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva.
Sono comprese nel canone, per ciascun anno contrattuale:
Oltre tali soglie, e per ogni attività che ecceda la messa a disposizione della documentazione già predisposta, il Responsabile può addebitare il tempo impiegato alla tariffa di 60 euro l'ora, oltre IVA, previo preventivo scritto accettato dal Cliente. Nessuna attività a pagamento viene avviata senza accettazione.
Il Responsabile informa il Cliente entro 48 ore dalla conoscenza effettiva di una violazione dei dati personali che riguardi dati trattati per suo conto, via email all'indirizzo del titolare dell'account.
La comunicazione contiene, nella misura in cui è possibile:
Le informazioni possono essere fornite in fasi successive se non tutte disponibili nell'immediato: il Responsabile non ritarda la prima comunicazione per completarla.
La notifica all'autorità di controllo ai sensi dell'art. 33 e la comunicazione agli interessati ai sensi dell'art. 34 competono al Cliente, che è il Titolare. Il Responsabile non vi provvede in sua vece e non ne assume i termini.
Alla cessazione del rapporto, a scelta del Cliente, il Responsabile cancella o restituisce i dati personali trattati per suo conto.
La richiesta di restituzione va inviata per iscritto a [email protected] entro la scadenza del periodo di accesso. Il Responsabile consegna i dati in formato strutturato e di uso comune entro 15 giorni lavorativi dalla richiesta, senza costi per la prima consegna.
In mancanza di istruzioni, i dati restano conservati e inaccessibili per 12 mesi dalla cessazione, durante i quali il Cliente può ancora chiederne la restituzione o la cancellazione. Decorso quel termine il Responsabile procede alla cancellazione.
La cancellazione dei dati operativi è sempre un'operazione manuale: nessun processo automatico cancella dati di clienti.
Restano salvi i dati che il Responsabile deve conservare per obbligo di legge, in particolare quelli fiscali e contabili, e quelli necessari all'accertamento, esercizio o difesa di un diritto in sede giudiziaria, per il solo tempo e nella sola misura necessari.
Il Responsabile mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 del Regolamento, e consente verifiche alle condizioni che seguono.
I dati del Cliente sono archiviati su infrastruttura situata nell'Unione europea, in Irlanda, come indicato nell'Allegato C.
Alcuni fornitori sono società con sede negli Stati Uniti e il loro personale può accedere ai dati per assistenza e manutenzione. Per questi casi il trasferimento è basato sulle clausole contrattuali tipo approvate dalla Commissione europea e, ove il fornitore risulti certificato, sul EU-US Data Privacy Framework, con le misure supplementari previste dai rispettivi accordi.
Il Cliente autorizza tali trasferimenti. Copia delle garanzie in essere è disponibile su richiesta scritta.
Ciascuna parte risponde delle proprie violazioni. Il Responsabile risponde soltanto nei casi previsti dall'art. 82, par. 2, del Regolamento: quando non ha adempiuto agli obblighi specificamente diretti ai responsabili, oppure ha agito in modo difforme o contrario a legittime istruzioni del Titolare.
Nei limiti consentiti dalla legge, la responsabilità complessiva del Responsabile verso il Cliente derivante dal presente accordo è limitata ai corrispettivi pagati dal Cliente nei dodici mesi precedenti l'evento. Durante il periodo di beta, in cui i Servizi sono gratuiti, il limite è corrispondentemente pari a zero.
Il Responsabile non risponde in nessun caso di danni indiretti, mancato guadagno, perdita di occasioni commerciali o danni reputazionali.
L'accordo ha effetto dall'accettazione e dura quanto il rapporto contrattuale, salvo quanto previsto all'art. 12 per le operazioni successive alla cessazione.
Il Responsabile può aggiornare il presente accordo per adeguarlo a modifiche normative, a pronunce delle autorità di controllo o all'evoluzione dei Servizi, dandone comunicazione con almeno 30 giorni di preavviso. Se l'aggiornamento riduce in modo sostanziale le tutele del Cliente, questi può recedere senza penali entro il termine di preavviso.
Di ogni accettazione restano registrati data, ora, indirizzo IP e versione del documento.
Il presente accordo è regolato dalla legge italiana e dal Regolamento UE 2016/679.
Per ogni controversia le parti tentano anzitutto una soluzione amichevole mediante comunicazione scritta a [email protected]. Decorsi 30 giorni senza accordo, è competente in via esclusiva il Foro di Bergamo.
| Servizio | Categorie di interessati | Categorie di dati |
|---|---|---|
| SmartPOD gestione outbound |
Autisti del Cliente e dei suoi vettori; referenti di mittenti e destinatari; personale che firma la consegna | Nome e cognome, recapiti, azienda di appartenenza; indirizzi di carico e scarico; targhe; orari di arrivo e partenza; firme raccolte su schermo; fotografie dei documenti di trasporto; posizione satellitare dei veicoli abilitati; credenziali di accesso all'app autista |
| SmartGate gestione inbound |
Autisti in ingresso; referenti dei fornitori; responsabili di stabilimento del Cliente | Nome e cognome, recapiti, azienda; targhe; orari di prenotazione, arrivo e uscita; ribalta assegnata; fotografie dei documenti di trasporto; credenziali del portale fornitori |
| SmartCargo calcolo del carico |
Nessuna | Codici articolo, misure, pesi, configurazioni dei mezzi. Il Servizio non è destinato a contenere dati riferiti a persone: se il Cliente ne inserisce in campi liberi, resta lui il solo Titolare e si applicano le garanzie dell'art. 4 |
Le fotografie riguardano documenti di trasporto, non persone. Un documento fotografato può comunque contenere nome e firma dell'autista e resta quindi dato personale. Le firme sono conservate come immagine: non vengono registrati pressione, velocità o tempi del tratto, quindi non costituiscono dato biometrico.
| Ambito | Misura |
|---|---|
| Trasmissione | Cifratura TLS su tutte le connessioni; nessun servizio esposto in chiaro |
| Archiviazione | Cifratura a riposo del database e dello spazio file a cura del fornitore di infrastruttura |
| Autenticazione | Password conservate come impronta PBKDF2-SHA256 a 100.000 iterazioni con sale individuale, mai in chiaro; sessioni registrate come impronta SHA-256, mai come token leggibile |
| Accesso indebito | Blocco progressivo dopo tentativi falliti ripetuti; sessioni a scadenza e revocabili singolarmente |
| Separazione dei clienti | Ogni dato è legato all'azienda di appartenenza da un vincolo di integrità a livello di database; Row Level Security attivo su tutte le tabelle; le chiavi di servizio non sono mai esposte al browser |
| Copie di sicurezza | Copia notturna automatica del database, conservata 60 giorni |
| Tracciabilità | Registro delle azioni amministrative con attore, azione, oggetto, indirizzo IP e data, conservato 24 mesi |
| Minimizzazione | Cancellazione automatica notturna delle sessioni scadute e della scia di localizzazione oltre 30 giorni |
| Organizzazione | Un'unica persona autorizzata; sviluppo su strumenti propri; nessun dato di clienti utilizzato per prove o dimostrazioni |
Le misure sono adeguate alla natura dei dati trattati, che non comprendono categorie particolari ai sensi dell'art. 9 del Regolamento. Sono riviste periodicamente e possono essere aggiornate secondo l'art. 7.
| Fornitore | Attività | Dove stanno i dati | Garanzia |
|---|---|---|---|
| Supabase Inc. Stati Uniti |
Database e archiviazione dei file | Irlanda, Unione europea | Accordo sul trattamento e clausole contrattuali tipo |
| Cloudflare Inc. Stati Uniti |
Pubblicazione del sito, rete di distribuzione, esecuzione delle funzioni applicative, protezione dagli attacchi | Rete distribuita, con instradamento prevalente su nodi europei | Accordo sul trattamento e clausole contrattuali tipo |
| Resend Stati Uniti |
Invio delle email di servizio: inviti, conferme, avvisi di consegna ai destinatari | Stati Uniti | Accordo sul trattamento e clausole contrattuali tipo |
| HERE Global B.V. Paesi Bassi |
Calcolo dei percorsi e dei tempi di percorrenza sul traffico reale | Unione europea | Fornitore stabilito nell'Unione |
| Mapbox Inc. Stati Uniti |
Mappe e calcolo degli itinerari | Stati Uniti | Accordo sul trattamento e clausole contrattuali tipo |
HERE e Mapbox ricevono indirizzi di carico e scarico, che sono dati personali quando riferiti a persone fisiche o a ditte individuali. Non ricevono nomi, recapiti né alcun altro dato del Cliente. Resend riceve indirizzo email e nome del destinatario della comunicazione.
L'elenco è aggiornato alla data del documento. Ogni modifica segue la procedura dell'art. 8.
Per chiarimenti, per ricevere copia delle garanzie sui trasferimenti o per esercitare quanto previsto dall'art. 13, l'indirizzo è uno solo.