PARTE A — INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI PER IL SERVIZIO PRUSA CONNECT
1. La presente Informativa sul trattamento dei dati personali per l'uso del servizio Prusa Connect (di seguito la “Informativa sul trattamento dei dati di Connect”) integra l'Informativa sulla privacy di Prusa (di seguito la “Informativa generale sulla privacy”), disponibile sul sito web dell'Operatore, in relazione ai Servizi Connect. L'Informativa generale sulla privacy rimane inalterata dall'Informativa sul trattamento dei dati di Connect e si applica a tutti i trattamenti di dati personali nell'ambito dell'offerta dei servizi PRUSA; l'Informativa sul trattamento dei dati di Connect regola e integra solo le specificità derivanti dalla natura dei Servizi Connect.
2. I termini in maiuscolo non definiti nella presente Informativa sul trattamento dei dati di Connect hanno il significato stabilito nei Termini e condizioni per Prusa Link, Prusa Connect e Prusa Connect Farm (di seguito i “Termini di Connect”) o nell'Informativa generale sulla privacy.
3. La presente Informativa sul trattamento dei dati di Connect si applica a tutti gli Utenti che attivano, ordinano o utilizzano i Servizi Connect, per tutta la durata del loro utilizzo. In caso di conflitto tra l'Informativa generale sulla privacy e la presente Informativa sul trattamento dei dati di Connect, quest'ultima prevarrà in relazione ai Servizi Connect.
4. Il titolare del trattamento dei dati personali che emette la presente Informativa sul trattamento dei dati di Connect è Prusa Research a.s., P.IVA: 06649114, con sede legale in Partyzánská 188/7a, Holešovice, 170 00 Praga 7, Repubblica Ceca (di seguito l'“Operatore”). Indirizzo di contatto per questioni relative alla protezione dei dati: [email protected].
Prusa Connect e Prusa Connect Farm sono servizi cloud (SaaS) all'interno dei quali i dati personali passano attraverso i server dell'Operatore. Dal punto di vista della protezione dei dati, ciò che è determinante non è se viene utilizzato il servizio base Prusa Connect o Prusa Connect Farm, ma piuttosto la natura del loro utilizzo. Se una persona fisica utilizza questi servizi esclusivamente per attività personali o domestiche, si applica l'eccezione per attività puramente personali o domestiche e l'Operatore, in relazione ai dati di tale persona, agisce come titolare autonomo. Se, d'altra parte, il servizio viene utilizzato all'interno di un'Organizzazione (attività commerciale, professionale, educativa, di ricerca, hobbistica o diversa da quella personale o domestica), è necessario distinguere due ruoli distinti in cui l'Operatore agisce in relazione ai dati personali:
In relazione ai dati personali per i quali l'Operatore stesso determina le finalità e i mezzi del trattamento, agisce come titolare del trattamento indipendente. Ciò riguarda, in particolare:
Questo trattamento è regolato dall'Informativa generale sulla privacy e dalla presente Informativa sul trattamento dei dati di Connect. Le basi giuridiche e i periodi di conservazione si basano sull'Informativa generale sulla privacy.
In relazione ai dati personali che l'Utente inserisce, carica o elabora tramite il servizio per conto dell'Organizzazione nell'ambito di un'attività diversa da quella personale o domestica, e per i quali l'Organizzazione determina le finalità e i mezzi, l'Operatore agisce come responsabile del trattamento e l'Organizzazione come titolare del trattamento. Ciò riguarda, in particolare:
Per questo trattamento, l'Organizzazione è il titolare, che determina le finalità e i mezzi e sopporta, nei confronti degli interessati, in particolare l'obbligo di informazione ai sensi degli articoli 13 e 14 del GDPR. Il rapporto tra l'Organizzazione (titolare) e l'Operatore (responsabile) è regolato da un accordo sul trattamento dei dati personali ai sensi dell'articolo 28 del GDPR (di seguito anche il “DPA”) — vedi l'allegato alla presente Informativa sul trattamento dei dati di Connect.
Avviso importante per il Rappresentante dell'Organizzazione: Se si inseriscono nel servizio dati personali di terzi (in particolare membri del Team come dipendenti o collaboratori, clienti finali di un marketplace o persone riprese da un sistema di telecamere), l'Organizzazione per conto della quale si agisce è il titolare del trattamento in relazione a tali dati. L'Organizzazione è responsabile della base giuridica del trattamento, dell'adempimento dell'obbligo di informazione nei confronti delle persone interessate e della conformità alle normative sulla protezione dei dati e sul diritto del lavoro. L'Operatore tratta tali dati solo in conformità alle istruzioni dell'Organizzazione sulla base del DPA (vedi l'allegato alla presente Informativa sul trattamento dei dati di Connect).
La panoramica seguente riassume le principali categorie di dati personali trattati in relazione al servizio e al ruolo dell'Operatore:
| Esempi | Ruolo dell'Operatore | |
|---|---|---|
| Identificazione e contabilità (account) | nome, e-mail, ID ACCOUNT PRUSA, dati di fatturazione, abbonamento | Titolare del trattamento |
| Operativi e di sicurezza | log di accesso, indirizzo IP, identificatori tecnici | Titolare del trattamento |
| Dati dei membri del Team | nome, e-mail, ruolo, permessi, registri di attività e utilizzo all'interno del Team | Responsabile del trattamento* |
| Dati di contenuto e produzione | attività di stampa, file, ordini, dati sui materiali (se contengono dati personali) | Responsabile del trattamento* |
| Dati API / marketplace | dati dei clienti finali negli ordini trasmessi tramite il connettore | Responsabile del trattamento* |
| Flussi e registrazioni della telecamera | flussi video da stampanti / postazioni di lavoro che riprendono persone | Responsabile del trattamento* |
* Responsabile per conto dell'Organizzazione — l'Organizzazione è il titolare; il regime è regolato dal DPA (vedi l'allegato alla presente Informativa sul trattamento dei dati di Connect).
Quanto segue si applica al trattamento per il quale l'Operatore è il titolare del trattamento:
| Base giuridica (GDPR) | Periodo di conservazione | |
|---|---|---|
| Fornitura e funzionamento dei Servizi Connect | esecuzione di un contratto — Art. 6(1)(b) | per la durata dell'utilizzo del servizio e 5 anni dall'ultimo accesso (vedi Informativa generale sulla privacy) |
| Sicurezza, prevenzione degli abusi, stabilità del servizio | interesse legittimo — Art. 6(1)(f) | di norma fino a 12 mesi, a meno che non sia necessario un periodo più lungo |
| Fatturazione e adempimento degli obblighi legali | obbligo legale — Art. 6(1)(c) | per il periodo stabilito dalla legge (normative fiscali/contabili) |
| Sviluppo e miglioramento del servizio | interesse legittimo — Art. 6(1)(f); preferibilmente dati aggregati/pseudonimizzati | per il periodo necessario allo scopo indicato |
1. Prusa Connect Farm contiene funzioni per la distribuzione automatica dei compiti di stampa, la pianificazione, l'analisi e la valutazione delle prestazioni delle risorse di produzione. Queste funzioni servono esclusivamente per il coordinamento delle stampanti e delle risorse di produzione e sono di natura di supporto.
2. L'Operatore non gestisce queste funzioni allo scopo di prendere decisioni individuali automatizzate o di profilare persone fisiche ai sensi dell'articolo 22 del GDPR. Qualsiasi utilizzo degli output di queste funzioni per la valutazione, il monitoraggio o la gestione di persone fisiche (in particolare i membri del Team) è esclusivamente a decisione e responsabilità del Rappresentante dell'Organizzazione; in tal caso l'Organizzazione è il titolare del trattamento ed è responsabile della conformità al GDPR e alle normative sull'occupazione (vedi Articolo 5.5 dei Termini di Connect).
1. Per i flussi e le registrazioni delle telecamere resi disponibili all'interno del servizio, l'Organizzazione è il titolare del trattamento. L'Organizzazione è responsabile in particolare della base giuridica per il funzionamento del sistema di telecamere, dell'adempimento dell'obbligo di informazione nei confronti delle persone interessate e della definizione dell'ambito e del periodo di conservazione delle registrazioni.
2. Per i dati trasmessi tramite integrazioni API e connettori di mercato, l'Operatore fornisce solo un'interfaccia tecnica e agisce come responsabile del trattamento per conto dell'Organizzazione. L'Operatore non verifica il contenuto o l'accuratezza di tali dati e non li elabora per i propri scopi.
1. La gamma di destinatari e categorie di destinatari, nonché le condizioni per qualsiasi trasferimento di dati personali al di fuori dello Spazio Economico Europeo, sono disciplinate dall'Informativa generale sulla privacy. Per i trattamenti in cui l'Operatore è un responsabile del trattamento per conto dell'Organizzazione, l'impegno di sub-responsabili e i trasferimenti al di fuori del SEE sono disciplinati dal DPA – vedi l'allegato alla presente Informativa sul trattamento dei dati di Connect.
2. Per qualsiasi trasferimento di dati personali al di fuori del SEE, l'Operatore garantirà adeguate garanzie ai sensi del Capitolo V del GDPR, in particolare le clausole contrattuali standard adottate dalla Commissione Europea.
1. I diritti degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca del consenso, reclamo a un'autorità di controllo) e le modalità del loro esercizio sono disciplinati dall'Informativa generale sulla privacy.
2. Se i diritti riguardano dati personali per i quali l'Operatore è un responsabile del trattamento per conto dell'Organizzazione (in particolare i dati dei membri del Team), l'Organizzazione, in qualità di titolare del trattamento, è competente a gestirli. Se tale persona contatta l'Operatore, l'Operatore la indirizzerà, senza indebito ritardo, all'Organizzazione e fornirà all'Organizzazione la collaborazione ai sensi del DPA (vedi l'allegato alla presente Informativa sul trattamento dei dati di Connect).
1. La presente Informativa sul trattamento dei dati di Connect diventa effettiva il 01.10.2026. L'Operatore ha il diritto di aggiornare l'Informativa sul trattamento dei dati di Connect in misura ragionevole; informerà l'Utente di modifiche sostanziali in modo simile all'Articolo 10.2 dei Termini di Connect.
2. La versione attuale dell'Informativa sul trattamento dei dati di Connect è sempre disponibile sul sito web dell'Operatore insieme ai Termini di Connect e all'Informativa generale sulla privacy.
Il presente Accordo sul trattamento dei dati (il “DPA”) costituisce parte integrante dell'Informativa sul trattamento dei dati di Connect, di cui costituisce un allegato, e integra i Termini e condizioni di Prusa Connect, Prusa Link e Prusa Connect Farm (i “Termini di Connect”). Regola il trattamento dei dati personali da parte di Prusa Research a.s., con sede legale in Partyzánská 188/7A, 170 00 Praga 7, Repubblica Ceca (il “Responsabile”), per conto dell'Organizzazione (il “Titolare”) in relazione all'utilizzo dei Servizi Prusa Connect (i “Servizi”).
Ai fini del presente DPA, "Organizzazione" e "Rappresentante dell'Organizzazione" hanno il significato loro attribuito nelle Condizioni di Prusa Connect. Il Titolare del trattamento è l'Organizzazione per conto della quale i Servizi sono utilizzati per scopi professionali o comunque non personali/non domestici. Il presente DPA viene stipulato per conto dell'Organizzazione dal Rappresentante dell'Organizzazione.
Il presente DPA entra in vigore al momento dell'attivazione o dell'ordine dei Servizi da parte del Rappresentante dell'Organizzazione per conto dell'Organizzazione. Attivando, ordinando o utilizzando i Servizi per conto dell'Organizzazione, il Rappresentante dell'Organizzazione accetta il presente DPA e conferma di essere autorizzato a rappresentare l'Organizzazione e a vincolarla al presente DPA. Se non si è autorizzati, non accettare il presente DPA e non fornire dati personali per conto dell'Organizzazione. Qualora una persona fisica utilizzi i Servizi esclusivamente per scopi personali o domestici, non sorge alcun rapporto titolare-responsabile del trattamento e il presente DPA non si applica.
Le Parti stipulano il presente DPA per garantire la conformità alle leggi UE sulla protezione dei dati applicabili, in particolare il Regolamento generale sulla protezione dei dati (GDPR), nel contesto della fornitura dei Servizi da parte del Responsabile del trattamento ai sensi dei Termini di Prusa Connect (il "Contratto principale").
I termini elencati nel presente DPA avranno i significati loro assegnati di seguito.
“GDPR” indica il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati).
“Leggi sulla protezione dei dati dell'UE” indica le leggi e i regolamenti relativi al trattamento dei dati personali ai sensi della legge applicabile che possono applicarsi alle Parti del presente DPA, inclusi, a titolo esemplificativo, il GDPR e qualsiasi attuazione nazionale del GDPR.
“Responsabile” indica Prusa Research a.s., con sede legale in Partyzánská 188/7A, 170 00 Praga 7, Repubblica Ceca, in qualità di operatore del Servizio PRUSA CONNECT. Questo termine ha anche il significato stabilito nelle Leggi sulla protezione dei dati dell'UE.
“Titolare” indica l'Organizzazione che determina l'ambito e le finalità del trattamento dei dati personali effettuato dal Responsabile tramite i Servizi, e per conto della quale il presente DPA è stipulato dal Rappresentante dell'Organizzazione. Il Titolare ha il significato di “titolare del trattamento” ai sensi delle Leggi sulla protezione dei dati dell'UE.
“Organizzazione” e “Rappresentante dell'Organizzazione” hanno il significato dato nei Termini di Connect.
“Trattamento”, “Autorità di controllo” e “Violazione dei dati personali” hanno ciascuno il significato stabilito nelle Leggi sulla protezione dei dati dell'UE.
“Interessato” ha il significato dato nelle Leggi sulla protezione dei dati dell'UE e include qualsiasi terminologia corrispondente che si riferisce a una persona fisica i cui dati personali sono trattati.
“Sub-responsabile” ha il significato stabilito nelle Leggi sulla protezione dei dati dell'UE e designa un Sub-responsabile del Responsabile autorizzato dal Titolare come descritto di seguito.
“Dati personali” indica qualsiasi dato personale (come definito nelle Leggi sulla protezione dei dati dell'UE) che viene fornito e/o trasferito al Responsabile da o per conto del Titolare ai sensi del presente DPA.
“Servizi” indica i servizi Prusa Connect e Prusa Connect Farm, soluzioni di stampa remota basate su cloud sviluppate internamente e gestite dal Responsabile. I Servizi fanno parte dei Servizi Connect come definiti nei Termini di Connect.
“Clausole contrattuali standard” indica le clausole contrattuali standard per il trasferimento di dati personali verso paesi terzi, come approvate dalla Commissione europea nella Decisione di esecuzione (UE) 2021/914 della Commissione, o qualsiasi insieme di clausole approvate dalla Commissione europea che le modifichi o le sostituisca.
“UE” indica l'Unione Europea.
“SEE” indica lo Spazio Economico Europeo.
2.1 Nel corso della fornitura dei Servizi al Titolare del trattamento ai sensi del Contratto principale, il Responsabile del trattamento ha accesso e necessità di trattare i Dati personali. Pertanto, il Titolare del trattamento incarica il Responsabile del trattamento di trattare i Dati personali, come ulteriormente specificato nel presente documento, per conto e in conformità con le istruzioni del Titolare del trattamento come stabilito nel presente documento.
2.2 Di conseguenza, il Responsabile del trattamento, per conto del Titolare del trattamento, tratterà i Dati personali.
2.3 Per evitare dubbi, le Parti concordano che il Responsabile del trattamento non sarà autorizzato a trattare i Dati personali per scopi diversi da quelli specificati nel presente DPA, e in particolare per i propri scopi del Responsabile del trattamento.
3.1 Il Responsabile del trattamento tratterà i Dati personali forniti dal Titolare del trattamento esclusivamente in conformità con le istruzioni documentate e le disposizioni contenute nel presente DPA e le istruzioni specifiche che il Titolare del trattamento potrà impartire a sua discrezione in qualsiasi momento. Il Titolare del trattamento, in particolare, potrà impartire istruzioni in merito al tipo, all'estensione e al metodo del trattamento dei dati, nei limiti della tecnologia utilizzata.
3.2 Se il Responsabile del trattamento ritiene che un'istruzione violi le leggi sulla protezione dei dati dell'UE, ne darà immediatamente comunicazione al Titolare del trattamento.
4.1 Il Responsabile del trattamento tratterà solo i tipi di Dati personali relativi alle categorie di interessati e per gli scopi specifici indicati nell'Allegato 1 del presente documento e non tratterà, trasferirà, modificherà, altererà o divulgherà i Dati personali del Titolare del trattamento o consentirà la divulgazione dei Dati personali del Titolare del trattamento a terzi se non in conformità con le istruzioni documentate del Titolare del trattamento, a meno che il trattamento non sia richiesto dalla legge dell'UE o dalla legge di uno Stato membro dell'UE a cui il Responsabile del trattamento è soggetto, nel qual caso il Responsabile del trattamento, nella misura consentita da tale legge, informerà il Titolare del trattamento di tale requisito legale prima di trattare tali Dati personali.
5.1 Il DPA sarà efficace dalla Data di efficacia fino alla cessazione dei Servizi che richiedono il trattamento dei Dati personali per conto del Titolare del trattamento, in ogni caso non oltre la cessazione del Contratto principale, fatte salve le clausole 5.2 e 5.3.
5.2 Se il Responsabile del trattamento commette una violazione sostanziale di qualsiasi disposizione del presente DPA, il Titolare del trattamento può richiedere per iscritto al Responsabile del trattamento di porre rimedio alla violazione entro un periodo specificato dal Titolare del trattamento. Se la violazione non viene rimediata dopo la scadenza del suddetto periodo di preavviso, il Titolare del trattamento avrà il diritto, ma non l'obbligo, in aggiunta ai suoi diritti ai sensi del presente DPA e della legge applicabile, di risolvere il presente DPA con effetto immediato con ulteriore preavviso scritto al Responsabile del trattamento. Una violazione sostanziale di qualsiasi disposizione del presente DPA sarà considerata anche una violazione sostanziale del Contratto principale.
5.3 La scadenza o la risoluzione del presente DPA non pregiudicherà le disposizioni del presente DPA che sono espressamente previste per operare dopo tale scadenza o risoluzione, o che per necessità devono continuare ad avere effetto dopo tale scadenza o risoluzione, nonostante le disposizioni pertinenti stesse non lo prevedano. Senza derogare o limitare quanto precede, il presente punto 5.3 e le sezioni 13., 15. e 16. continueranno ad avere piena forza ed effetto dopo la scadenza o la risoluzione del presente DPA.
6.1 Tenendo conto dello stato dell'arte, dei costi di attuazione e della natura, dell'ambito, del contesto e delle finalità del trattamento, nonché del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, nell'ambito di responsabilità del Responsabile del trattamento, il Responsabile del trattamento strutturerà la propria organizzazione aziendale interna per garantire la conformità ai requisiti specifici della protezione dei Dati personali. Il Responsabile del trattamento adotterà a proprie spese le misure tecniche e organizzative appropriate per proteggere adeguatamente i Dati personali da uso improprio e perdita in conformità con i requisiti delle normative applicabili sulla protezione dei dati. In relazione ai Dati personali, le misure di cui al presente documento includeranno, a titolo esemplificativo ma non esaustivo:
6.1.1 la capacità di garantire la sicurezza, la riservatezza, l'integrità, la disponibilità e la resilienza continue dei sistemi, delle reti e dei servizi di trattamento;
6.1.2 la capacità di ripristinare la disponibilità e l'accesso ai Dati personali in modo tempestivo in caso di incidente fisico o tecnico;
6.1.3 un processo per monitorare, testare, valutare e valutare regolarmente l'efficacia delle misure tecniche e organizzative per garantire la sicurezza del trattamento;
6.1.4 la prevenzione dell'accesso non autorizzato ai sistemi di trattamento dei dati (controllo dell'accesso fisico),
6.1.5 la prevenzione dell'utilizzo non autorizzato dei sistemi di trattamento dei dati (controllo dell'accesso logico),
6.1.6 il Responsabile del trattamento manterrà i Dati personali logicamente separati dai dati trattati per conto di terzi,
6.1.7 applicare la crittografia e la pseudonimizzazione dei Dati personali, ove appropriato;
6.1.8 garantire che le persone autorizzate a utilizzare un sistema di trattamento dei dati accedano solo ai Dati personali a cui sono autorizzate ad accedere in conformità con i loro legittimi diritti di accesso, e che, nel corso del trattamento o dell'uso e dopo l'archiviazione, i Dati personali non possano essere letti, copiati, modificati o cancellati senza autorizzazione (controllo dell'accesso ai dati),
6.1.9 garantire che i Dati personali non possano essere letti, copiati, modificati o cancellati senza autorizzazione durante la trasmissione elettronica, il trasporto o l'archiviazione su supporti di archiviazione, e che le entità di destinazione per qualsiasi trasferimento dei Dati personali tramite strutture di trasmissione dati possano essere stabilite e verificate (controllo del trasferimento dei dati),
6.1.10 garantire l'istituzione di un registro e di una traccia di controllo per documentare se e da chi i Dati personali sono stati inseriti, modificati o rimossi dai sistemi di trattamento dei dati (controllo dell'inserimento),
6.1.11 mantenere una politica di sicurezza delle informazioni e piani di gestione degli incidenti di sicurezza e di continuità, costituiti, tra l'altro, da una chiarificazione in merito all'analisi eseguita e alla gestione del rischio dei dati personali, una descrizione delle varie responsabilità e delle regole organizzative, una descrizione di come vengono gestiti gli incidenti di sicurezza, le misure introdotte per mantenere aggiornato il sistema di sicurezza dopo l'installazione;
6.1.12 organizzare la sicurezza delle informazioni mediante la selezione di un responsabile della sicurezza delle informazioni che abbia le competenze necessarie, sia adeguatamente formato, garantisca che le varie responsabilità in materia di sicurezza delle informazioni siano state chiaramente definite, garantisca che le responsabilità definite nella politica delle informazioni siano svolte e che non possa svolgere alcuna funzione né assumere alcuna responsabilità incompatibile con il ruolo di governance della sicurezza delle informazioni;
6.1.13 garantire la sicurezza dell'ambiente fisico, ad esempio mediante sicurezza e sorveglianza per quanto riguarda edifici, locali e installazioni in cui sono posizionati i supporti di dati personali e i sistemi informatici che elaborano i dati, nonché prevenzione, rilevamento e procedura operativa in caso di incendio, intrusione e danni causati dall'acqua,
6.1.14 mantenere una documentazione completa e aggiornata proporzionata al profilo di rischio delle operazioni di trattamento, inclusa, a titolo esemplificativo ma non esaustivo, la documentazione tecnica delle misure di sicurezza implementate e altre informazioni necessarie per dimostrare la conformità ai requisiti del presente DPA,
6.1.15 garantire che i Dati Personali siano trattati esclusivamente in conformità con le istruzioni del Titolare del trattamento (Controllo delle istruzioni).
6.2 Una misura di cui al punto 6.1 di cui sopra sarà in particolare, ma non si limiterà a, l'uso di una tecnologia di crittografia all'avanguardia.
6.3 Nel valutare il livello di sicurezza appropriato, si terrà conto in particolare dei rischi presentati dal trattamento, in particolare dalla distruzione, perdita, alterazione, divulgazione non autorizzata o accesso accidentale o illecito ai dati personali trasmessi, conservati o altrimenti trattati.
6.4 Il Responsabile del trattamento assisterà il Titolare del trattamento nel garantire la conformità con gli obblighi stabiliti negli articoli da 32 a 36 del GDPR e manterrà un registro delle attività di trattamento sotto la responsabilità del Responsabile del trattamento, in relazione ai Dati Personali (in conformità e alle condizioni specificate nell'articolo 30 del GDPR).
6.5 Fatto salvo il punto 10.1, il Responsabile del trattamento informerà il Titolare del trattamento senza indebito ritardo in caso di grave interruzione delle operazioni, sospetto di violazioni della protezione dei dati e qualsiasi altra irregolarità nel trattamento dei Dati.
6.6 Il Responsabile del trattamento informerà il Titolare del trattamento senza indebito ritardo sui Controlli/verifiche e altre misure condotte da un'autorità per la protezione dei dati, a meno che al Responsabile del trattamento non sia vietato farlo ai sensi della legge.
6.7 Il Responsabile del trattamento condurrà Controlli regolari in merito alla sua conformità con i suoi obblighi in materia di protezione e sicurezza dei dati ai sensi del presente documento.
7.1 Il Responsabile del trattamento adotterà misure ragionevoli per garantire l'affidabilità di qualsiasi dipendente, agente o appaltatore che possa avere accesso ai Dati Personali, garantendo in ogni caso che l'accesso sia strettamente limitato a quelle persone che necessitano di accedere ai Dati Personali, in quanto strettamente necessario per l'esecuzione dei compiti di tale persona, garantendo che tutte tali persone:
7.1.1 siano informate della natura confidenziale dei Dati Personali e siano consapevoli degli obblighi del Responsabile del trattamento ai sensi del presente DPA in relazione ai Dati Personali;
7.1.2 abbiano intrapreso una formazione appropriata in relazione alla sicurezza delle informazioni e alla privacy, in particolare le leggi sulla protezione dei dati dell'UE pertinenti;
7.1.3 siano soggette a impegni di riservatezza o obblighi professionali o legali di riservatezza; e
7.1.4 siano soggette a processi di autenticazione utente e di accesso quando accedono ai Dati Personali.
7.2 Gli impegni sopra descritti continueranno per un periodo ragionevole dopo la cessazione dell'accesso della persona interessata ai Dati Personali.
8.1 Ai fini della fornitura dei Servizi, il Titolare del trattamento autorizza con la presente i Sub-responsabili del trattamento nominati e concede al Responsabile del trattamento il consenso scritto generale a coinvolgere nuovi Sub-responsabili del trattamento in relazione alla fornitura dei Servizi, incluso il trattamento e il trasferimento successivo dei Dati Personali per conto del Titolare del trattamento, fatte salve le seguenti condizioni:
8.1.1 il Responsabile manterrà un elenco aggiornato dei suoi Sub-responsabili utilizzati per trattare i Dati Personali ai sensi del presente DPA, disponibile all'indirizzo https://www.prusa3d.com/p/prusa-connect/subprocessor/. Questo elenco può essere periodicamente rivisto e aggiornato di volta in volta dal Responsabile a sua esclusiva discrezione in conformità con il presente DPA;
8.1.2 prima che il Responsabile del trattamento consenta al/ai Sub-responsabile/i del trattamento l'accesso ai Dati Personali, il Responsabile del trattamento dovrà effettuare l'aggiornamento necessario sul sito web pertinente del Responsabile del trattamento con almeno 10 giorni di anticipo. Il Titolare del trattamento si riserva il diritto di sollevare obiezioni motivate per iscritto entro cinque (5) giorni da tale delega. In caso contrario, il Titolare del trattamento si riterrà aver acconsentito al trattamento dei Dati Personali da parte del/i Sub-responsabile/i del trattamento pertinente/i. Se il Titolare del trattamento si oppone ragionevolmente alla nomina del/i Sub-responsabile/i del trattamento, le parti discuteranno tali obiezioni in buona fede al fine di raggiungere una risoluzione, a condizione che, se ciò non fosse possibile, il Titolare del trattamento si riserva il diritto di sospendere o risolvere il Contratto Quadro.
8.2 Per quanto riguarda ogni Sub-responsabile del trattamento, il Responsabile del trattamento dovrà:
8.2.1 fornire al Titolare del trattamento, su richiesta, tutti i dettagli del trattamento da intraprendere da parte di ciascun Sub-responsabile del trattamento;
8.2.2 effettuare un'adeguata due diligence su ciascun Sub-responsabile del trattamento per garantire che sia in grado di fornire il livello di protezione per i Dati Personali richiesto dal presente DPA, incluse, senza limitazioni, garanzie sufficienti per implementare misure tecniche e organizzative appropriate in modo tale che il trattamento soddisfi i requisiti del GDPR e del presente DPA;
8.2.3 includere nel contratto tra il Responsabile del trattamento e ciascun Sub-responsabile del trattamento termini identici a quelli stabiliti nel presente DPA. Su richiesta, il Responsabile del trattamento fornirà una copia dei suoi accordi con i Sub-responsabili del trattamento al Titolare del trattamento per la sua revisione;
8.2.4 nella misura in cui tale contratto implichi il trasferimento dei Dati Personali al di fuori del SEE, incorporare le Clausole Contrattuali Standard o qualsiasi altro meccanismo indicato dal Titolare del trattamento nel contratto tra il Responsabile del trattamento e ciascun Sub-responsabile del trattamento per garantire l'adeguata protezione dei Dati Personali trasferiti; e
8.2.5 rimanere pienamente responsabile nei confronti del Titolare del trattamento per qualsiasi inadempienza da parte di ciascun Sub-responsabile del trattamento nell'adempimento dei suoi obblighi in relazione al trattamento dei Dati Personali.
9.1 Il Responsabile del trattamento notificherà prontamente il Titolare del trattamento se riceve una richiesta da un interessato ai sensi di qualsiasi legge sulla protezione dei dati dell'UE in relazione ai Dati Personali.
9.2 Il Responsabile, a proprie spese, collaborerà come richiesto dal Titolare per consentire al Titolare di conformarsi a qualsiasi esercizio dei diritti da parte di un interessato ai sensi delle Leggi sulla protezione dei dati dell'UE in relazione ai Dati Personali e si conformerà a qualsiasi valutazione, indagine, avviso o investigazione ai sensi delle Leggi sulla protezione dei dati dell'UE in relazione ai Dati Personali o al presente DPA, che includerà:
9.2.1 la fornitura di tutti i dati richiesti dal Titolare del trattamento entro qualsiasi termine ragionevole specificato dal Titolare del trattamento in ogni caso, ma in ogni caso non superiore a tre (3) giorni, inclusi tutti i dettagli e le copie del reclamo, della comunicazione o della richiesta e di tutti i Dati Personali che detiene in relazione a un interessato;
9.2.2 ove applicabile, fornendo l'assistenza ragionevolmente richiesta dal Titolare del trattamento per consentire al Titolare del trattamento di conformarsi alla richiesta pertinente entro i termini prescritti dalle leggi sulla protezione dei dati dell'UE pertinenti; e
9.2.3 l'implementazione di eventuali misure tecniche e organizzative aggiuntive che possano essere ragionevolmente richieste dal Titolare del trattamento per consentire al Titolare del trattamento di rispondere efficacemente a reclami, comunicazioni o richieste pertinenti.
9.3 Il Responsabile del trattamento assisterà il Titolare del trattamento con misure tecniche e organizzative appropriate nell'adempimento dell'obbligo del Titolare del trattamento di rispondere alle richieste di esercizio dei diritti dell'interessato come stabilito nel Capitolo III del GDPR. In particolare, il Responsabile del trattamento si impegna ad adottare misure tecniche e organizzative appropriate al fine di poter rispondere alle richieste di accesso ai dati, alle richieste di rettifica e cancellazione dei dati, alle richieste di limitazione del trattamento, nonché alle richieste di esercizio del diritto alla portabilità dei dati. Il Responsabile del trattamento soddisferà tali richieste non oltre tre (3) giorni dalla richiesta del Titolare del trattamento al riguardo.
10.1 Il Responsabile del trattamento notificherà il Titolare del trattamento prontamente, e in ogni caso entro quarantotto (48) ore, non appena venga a conoscenza o sospetti ragionevolmente una Violazione dei Dati Personali, fornendo al Titolare del trattamento informazioni sufficienti che consentano al Titolare del trattamento di adempiere a qualsiasi obbligo di segnalare una Violazione dei Dati Personali ai sensi delle leggi sulla protezione dei dati dell'UE pertinenti. Tale notifica dovrà, come minimo:
10.1.1 descrivere la natura della Violazione dei Dati Personali, le categorie e il numero degli interessati coinvolti, e le categorie e il numero dei registri di Dati Personali coinvolti, nonché informazioni su quando si è verificata la violazione dei dati e quando il Responsabile del trattamento ne è venuto a conoscenza;
10.1.2 comunicare il nome e i dettagli di contatto del responsabile della protezione dei dati del Responsabile del trattamento (se designato) o altro contatto pertinente da cui è possibile ottenere maggiori informazioni;
10.1.3 descrivere le probabili conseguenze della Violazione dei Dati Personali; e
10.1.4 descrivere le misure adottate o proposte per affrontare la Violazione dei Dati Personali.
Salvo diverso accordo scritto tra le Parti, la notifica del Responsabile del trattamento al Titolare del trattamento ai sensi della presente sezione 10. sarà effettuata tramite l'indirizzo e-mail registrato in relazione all'esecuzione del Contratto Quadro.
Se il Titolare del trattamento non conferma la ricezione dell'e-mail con la notifica entro 1 ora dall'invio dell'e-mail e il Responsabile del trattamento non riesce a contattare il Titolare del trattamento utilizzando il telefono al numero registrato in relazione all'esecuzione del Contratto Quadro, il Responsabile del trattamento farà ogni sforzo per notificare immediatamente il Titolare del trattamento della violazione utilizzando altri metodi di comunicazione.
10.2 Il Responsabile del trattamento coopererà a proprie spese con il Titolare del trattamento e adotterà le misure ragionevoli indicate dal Titolare del trattamento per assistere nell'indagine, mitigazione e rimedio di ogni Violazione dei Dati Personali.
10.3 In caso di Violazione dei Dati Personali, il Responsabile del trattamento non informerà alcuna terza parte senza aver prima ottenuto il previo consenso scritto del Titolare del trattamento, a meno che la notifica non sia richiesta dalla legge dell'UE o dalla legge di uno Stato membro dell'UE a cui il Responsabile del trattamento è soggetto, nel qual caso il Responsabile del trattamento, nella misura consentita da tale legge, informerà il Titolare del trattamento di tale requisito legale, fornirà una copia della notifica proposta e prenderà in considerazione eventuali commenti fatti dal Titolare del trattamento prima di notificare la Violazione dei Dati Personali.
11.1 Il Responsabile del trattamento fornirà un'assistenza ragionevole al Titolare del trattamento per qualsiasi valutazione d'impatto sulla protezione dei dati in relazione al trattamento dei Dati Personali da parte del Responsabile del trattamento, che sono richieste ai sensi dell'articolo 35 del GDPR e per qualsiasi consultazione preventiva con qualsiasi autorità di controllo del Titolare del trattamento che sono richieste ai sensi dell'articolo 36 del GDPR.
12.1 Il Responsabile del trattamento dovrà prontamente e in ogni caso entro 60 (sessanta) giorni di calendario dal primo tra: (i) la cessazione del trattamento dei Dati Personali da parte del Responsabile del trattamento; o (ii) la risoluzione del DPA, a scelta del Titolare del trattamento (tale scelta dovrà essere notificata al Responsabile del trattamento per iscritto) alternativamente:
12.1.1 restituire una copia completa di tutti i Dati Personali al Titolare del trattamento tramite trasferimento sicuro di file in un formato notificato dal Titolare del trattamento al Responsabile del trattamento e cancellare in modo sicuro tutte le altre copie dei Dati Personali trattati dal Responsabile del trattamento o da qualsiasi Sub-responsabile del trattamento autorizzato; o
12.1.2 cancellare in modo sicuro tutte le copie dei Dati Personali trattati dal Responsabile del trattamento o da qualsiasi Sub-responsabile del trattamento autorizzato, e in ogni caso fornire una certificazione scritta al Titolare del trattamento che ha pienamente rispettato il presente punto 12.1.
12.2 Il Responsabile del trattamento può conservare i Dati Personali nella misura richiesta dalla legge dell'UE o dalla legge di uno Stato membro dell'UE e solo nella misura e per il periodo richiesto dalla legge dell'UE o dalla legge dello Stato membro dell'UE e sempre a condizione che il Responsabile del trattamento garantisca la riservatezza di tutti tali Dati Personali e garantisca che tali Dati Personali siano trattati solo come necessario per lo scopo/i specificato/i nella legge dell'UE o nella legge dello Stato membro dell'UE che ne richiede la conservazione e per nessun altro scopo.
13.1 Il Responsabile del trattamento metterà a disposizione del Titolare del trattamento, su richiesta, informazioni ragionevoli per dimostrare la conformità con il presente DPA e consentirà e contribuirà agli audit, comprese le ispezioni da parte del Titolare del trattamento o di un altro revisore incaricato dal Titolare del trattamento di qualsiasi locale in cui avviene il trattamento dei Dati Personali. Il Responsabile del trattamento consentirà al Titolare del trattamento o a un altro revisore incaricato dal Titolare del trattamento di ispezionare, verificare e copiare qualsiasi registro, processo e sistema pertinente affinché il Titolare del trattamento possa accertarsi che le disposizioni del presente DPA siano rispettate. Il Responsabile del trattamento fornirà piena collaborazione al Titolare del trattamento in relazione a qualsiasi tale audit e, su richiesta del Titolare del trattamento, fornirà al Titolare del trattamento prove della conformità con i suoi obblighi ai sensi del presente DPA. Il Responsabile del trattamento informerà immediatamente il Titolare del trattamento se, a suo parere, un'istruzione ai sensi della presente sezione 13. (Diritti di audit) viola il GDPR o altre leggi sulla protezione dei dati dell'UE.
14.1 Il Responsabile del trattamento tratterà i Dati Personali o consentirà a qualsiasi Sub-responsabile del trattamento di trattare i Dati Personali in un paese terzo (non SEE) sulla base dei meccanismi consentiti ai sensi del Capitolo V del GDPR.
15.1 Il Responsabile del trattamento indennizzerà e terrà indenne il Titolare del trattamento da perdite comprovate, multe e sanzioni derivanti da un reclamo di una terza parte o di un'Autorità di Vigilanza che derivi direttamente dalla violazione da parte del Responsabile del trattamento dei suoi obblighi ai sensi del presente DPA, incluse le sanzioni amministrative imposte al Titolare del trattamento ai sensi dell'articolo 83 del GDPR e le sanzioni imposte in conformità con l'articolo 84 del GDPR, nella misura in cui tali perdite, multe e sanzioni derivino da ragioni attribuibili al Responsabile del trattamento o ai suoi Sub-responsabili del trattamento. L'obbligo di indennizzo del Responsabile del trattamento ai sensi del presente paragrafo sarà limitato in conformità con le disposizioni sulla limitazione di responsabilità dei Termini di Connect; tale limitazione non si applicherà in caso di danni causati intenzionalmente o per negligenza grave, né nella misura in cui la limitazione di responsabilità non sia consentita da disposizioni imperative della legge applicabile.
16.1 Fatto salvo il punto 10. e salvo diverso accordo tra le Parti, i dettagli di contatto relativi alla comunicazione quotidiana in merito alle questioni relative all'esecuzione del presente accordo saranno i seguenti:
Per il Titolare:
Email: indirizzo registrato in relazione all'esecuzione del Contratto Quadro;
numero registrato in relazione all'esecuzione del Contratto Quadro.
Per il Responsabile:
Email: [email protected]; Telefono: +420 222 263 718.
17.1 Né i diritti né gli obblighi di alcuna Parte possono essere ceduti in tutto o in parte senza il previo consenso scritto dell'altra Parte, a condizione, tuttavia, che il presente DPA possa essere trasferito o ceduto ai termini e alle condizioni stabiliti nel Contratto Quadro.
17.2 Ciascuna Parte rimane responsabile della propria conformità e della conformità di tutti i suoi dipendenti, agenti e terze parti agli obblighi previsti dal presente DPA. Ciascuna Parte deve ottenere e mantenere, per tutta la durata della sua partecipazione al presente DPA, tutte le licenze o notifiche necessarie che tale Parte è obbligata a ottenere e mantenere ai sensi delle leggi applicabili sulla protezione dei dati dell'UE.
17.3 In caso di controversia tra le Parti in relazione al presente DPA, le Parti negozieranno in buona fede per risolvere la controversia. Se la controversia non può essere risolta mediante negoziazioni in buona fede tra le Parti, la controversia sarà definitivamente risolta da un tribunale pubblico come stabilito nel Contratto Quadro.
17.4 Il presente DPA e qualsiasi controversia ad esso relativa sono regolati e devono essere interpretati in conformità con le leggi della Repubblica Ceca, senza riguardo ai principi di scelta della legge applicabile, e ciascuna Parte si sottomette alla giurisdizione esclusiva dei tribunali della Repubblica Ceca.
17.5 Qualora una qualsiasi disposizione del presente DPA sia invalida o inapplicabile, il resto del presente DPA rimarrà valido e in vigore. La disposizione invalida o inapplicabile sarà (i) modificata come necessario per garantirne la validità e l'applicabilità, preservando il più fedelmente possibile le intenzioni delle Parti o, se ciò non è possibile, (ii) interpretata in modo tale come se la parte invalida o inapplicabile non fosse mai stata contenuta in essa.
17.6 Qualsiasi modifica al presente DPA sarà valida solo in forma scritta.
Il presente Allegato 1 include alcuni dettagli del Trattamento dei Dati Personali come richiesto dall'articolo 28(3) del GDPR.
L'oggetto e la durata del trattamento dei Dati Personali sono stabiliti nel presente DPA.
I Dati Personali sono trattati allo scopo di fornire i Servizi al Titolare ai sensi del Contratto Quadro, come questi termini sono definiti nel DPA, in particolare per il funzionamento e la fornitura dei servizi cloud PRUSA CONNECT e PRUSA CONNECT FARM sviluppati e gestiti dal Responsabile.
Il Trattamento è necessario per garantire il corretto funzionamento dei Servizi, in particolare per la connessione e la gestione dei dispositivi, l'autenticazione degli utenti, la gestione delle organizzazioni, dei team, dei ruoli e delle autorizzazioni degli utenti, la gestione dei file di stampa, degli ordini e dei lavori di stampa, la pianificazione e il monitoraggio della produzione, la gestione dei materiali, il monitoraggio dello stato dei dispositivi, la registrazione della qualità, della manutenzione e degli eventi operativi, e la garanzia della sicurezza, della diagnostica e del supporto dei Servizi, tutto in conformità con le istruzioni documentate del Titolare e le leggi applicabili sulla protezione dei dati dell'Unione Europea.
Dati identificativi, di contatto, organizzativi e descrittivi registrati o elaborati tramite i servizi PRUSA ACCOUNT, PRUSA CONNECT e PRUSA CONNECT FARM, quali:
Dati tecnici e operativi necessari per la fornitura del servizio PRUSA CONNECT, come ad esempio:
I Servizi non sono principalmente destinati al Trattamento di categorie particolari di Dati personali ai sensi dell'articolo 9 GDPR o di Dati personali relativi a condanne penali e reati ai sensi dell'articolo 10 GDPR.
Titolari dei Servizi, dipendenti del Titolare, appaltatori esterni, fornitori, clienti e potenziali clienti, persone di contatto dei clienti, fornitori e partner commerciali del Titolare, persone riprese in registrazioni visive e altre persone fisiche i cui Dati personali sono inviati ai Servizi dal Titolare.
Gli obblighi e i diritti del Titolare sono stabiliti nel presente DPA.