Documento di trasparenza contrattuale: descrive le clausole normalmente previste, ma deve essere completato e sottoscritto per il singolo servizio.
Contractual transparency document: it describes normally applicable clauses but must be completed and executed for the relevant service.
1. Natura del documento1. Nature of this document
La presente pagina espone il framework contrattuale normalmente utilizzato quando UESE tratta dati personali per conto di un cliente. Non costituisce automaticamente un accordo ex articolo 28 GDPR e non attribuisce a UESE il ruolo di Responsabile per ogni servizio. Il DPA diviene vincolante solo se incorporato o sottoscritto dalle parti e completato con allegati, categorie di dati, interessati, durata e misure applicabili.
This page describes the contractual framework normally used when UESE processes personal data on behalf of a customer. It does not automatically constitute an Article 28 GDPR agreement and does not make UESE a processor for every service. A DPA becomes binding only when incorporated or executed by the parties and completed with schedules covering data, data subjects, duration and applicable measures.
2. Ruoli privacy2. Data protection roles
Il cliente opera normalmente quale Titolare e UESE quale Responsabile limitatamente ai trattamenti descritti nell’ordine. In altri casi UESE può essere Titolare autonomo, contitolare o mero fornitore senza accesso a dati personali. Le parti qualificano i ruoli in base alle attività effettive, non alla sola denominazione contrattuale.
The customer normally acts as Controller and UESE as Processor only for processing described in the order. In other circumstances, UESE may be an independent Controller, joint controller or a provider without access to personal data. Roles are determined by actual activities, not merely contractual labels.
3. Oggetto, durata, natura e finalità3. Subject matter, duration, nature and purpose
L’ordine o l’Allegato A deve indicare servizio, operazioni, durata, sistemi, localizzazioni, categorie di interessati e dati, finalità, frequenza, eventuali categorie particolari, retention e istruzioni. In assenza di indicazioni, UESE non è autorizzata ad ampliare finalità o utilizzare dati del cliente per propri scopi incompatibili.
The order or Schedule A must identify the service, operations, duration, systems, locations, categories of data subjects and data, purposes, frequency, any special-category data, retention and instructions. Without such terms, UESE is not authorised to extend purposes or use customer data for incompatible purposes of its own.
4. Istruzioni documentate4. Documented instructions
UESE tratta i dati soltanto su istruzioni documentate del cliente, incluse quelle sui trasferimenti, salvo obbligo di legge. Se un’istruzione appare illecita, insicura o incompatibile con il servizio, UESE informa il cliente e può sospenderne l’esecuzione fino a chiarimento.
UESE processes data only on documented customer instructions, including transfer instructions, unless required by law. If an instruction appears unlawful, insecure or incompatible with the service, UESE informs the customer and may suspend execution pending clarification.
5. Riservatezza e personale5. Confidentiality and personnel
Le persone autorizzate sono soggette a obblighi di riservatezza, ricevono accessi secondo necessità e sono istruite in relazione alle proprie mansioni. UESE mantiene processi di onboarding/offboarding, revisione dei privilegi e formazione proporzionati al rischio.
Authorised persons are subject to confidentiality duties, receive need-to-know access and are instructed according to their roles. UESE maintains onboarding/offboarding, privilege review and training processes proportionate to risk.
6. Misure tecniche e organizzative6. Technical and organisational measures
Le misure sono definite nell’Allegato B e possono comprendere: governance e policy; inventario asset e dati; controllo accessi e MFA; segregazione tenant/ambienti; cifratura in transito e, ove previsto, a riposo; backup e restore; logging e monitoraggio; vulnerability e patch management; change e release management; secure development; continuità e disaster recovery; incident response; sicurezza fisica del provider; gestione fornitori; cancellazione sicura; test e riesami. Le misure sono commisurate al rischio e possono evolvere senza ridurre materialmente il livello complessivo concordato.
Measures are specified in Schedule B and may include governance and policies; asset and data inventories; access controls and MFA; tenant/environment segregation; encryption in transit and, where agreed, at rest; backup and restore; logging and monitoring; vulnerability and patch management; change and release management; secure development; continuity and disaster recovery; incident response; provider physical security; supplier management; secure deletion; testing and reviews. Measures are risk-based and may evolve without materially reducing the agreed overall protection level.
7. Sub-responsabili7. Sub-processors
UESE può utilizzare sub-responsabili per hosting, cloud, email, supporto o componenti specialistici, previa autorizzazione generale o specifica prevista nel DPA. Il cliente è informato delle modifiche rilevanti e può sollevare obiezioni motivate entro il termine concordato. UESE impone obblighi sostanzialmente equivalenti e resta responsabile verso il cliente nei limiti di legge e contratto.
UESE may use sub-processors for hosting, cloud, email, support or specialist components under the general or specific authorisation set out in the DPA. Customers are informed of material changes and may raise reasoned objections within the agreed period. UESE imposes substantially equivalent obligations and remains responsible to the customer within legal and contractual limits.
8. Trasferimenti extra SEE8. Transfers outside the EEA
I trasferimenti avvengono solo su istruzione e con un meccanismo valido ai sensi del Capo V GDPR. Quando sono utilizzate SCC, le parti individuano modulo, opzioni, legge, autorità, allegati e misure supplementari. Il cliente collabora fornendo informazioni necessarie alla valutazione del trasferimento.
Transfers occur only on instruction and under a valid Chapter V GDPR mechanism. Where SCCs are used, the parties select the module, options, law, authority, annexes and supplementary measures. The customer cooperates by providing information necessary for transfer assessments.
9. Diritti degli interessati9. Data subject rights
Tenuto conto della natura del trattamento, UESE assiste il cliente con misure tecniche e organizzative ragionevoli. Le richieste ricevute direttamente sono inoltrate al cliente senza risposta sostanziale, salvo autorizzazione o obbligo di legge. Attività straordinarie possono essere soggette a corrispettivo se previsto dal contratto.
Taking account of the processing, UESE assists the customer through reasonable technical and organisational measures. Requests received directly are forwarded to the customer without substantive response unless authorised or legally required. Extraordinary work may be chargeable where the agreement so provides.
10. Violazioni di dati personali10. Personal data breaches
UESE informa il cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione relativa ai dati trattati per suo conto e comunica le informazioni ragionevolmente disponibili su natura, dati, interessati, conseguenze e misure. La comunicazione non costituisce riconoscimento di responsabilità. Il cliente resta responsabile delle valutazioni e notifiche quale Titolare, salvo diverso ruolo.
UESE informs the customer without undue delay after becoming aware of a breach affecting data processed on its behalf and provides reasonably available information on nature, data, data subjects, consequences and measures. Notification is not an admission of liability. The customer remains responsible for Controller assessments and notifications unless roles differ.
11. DPIA, consultazione e compliance11. DPIAs, consultation and compliance
UESE fornisce informazioni ragionevolmente necessarie per DPIA, consultazione preventiva, registri e verifiche del cliente, tenendo conto delle informazioni disponibili e della natura del servizio. Il cliente è responsabile di basi giuridiche, informative, minimizzazione, istruzioni, configurazioni e liceità dei dati conferiti.
UESE provides information reasonably required for DPIAs, prior consultation, records and customer compliance reviews, taking account of available information and service nature. The customer is responsible for legal bases, notices, minimisation, instructions, configurations and lawfulness of submitted data.
12. Audit e informazioni12. Audits and information
UESE mette a disposizione informazioni adeguate a dimostrare il rispetto degli obblighi applicabili. Gli audit devono essere ragionevoli, non interferire con i servizi, rispettare riservatezza e sicurezza di altri clienti, essere preannunciati e utilizzare prioritariamente report, certificazioni o questionari. Audit on-site e attività straordinarie sono disciplinati dal contratto.
UESE makes available information sufficient to demonstrate compliance with applicable duties. Audits must be reasonable, avoid service disruption, protect other customers’ confidentiality and security, be notified in advance and prioritise reports, certifications or questionnaires. On-site audits and extraordinary activities are governed by contract.
13. Restituzione e cancellazione13. Return and deletion
Alla cessazione, UESE restituisce o cancella i dati secondo istruzioni e capacità tecniche, salvo obblighi di conservazione. Copie di backup sono eliminate secondo i cicli ordinari e restano protette e non riutilizzate. Formati, finestre di esportazione e costi di migrazione devono essere definiti nel contratto.
On termination, UESE returns or deletes data according to instructions and technical capabilities unless retention is legally required. Backup copies are deleted through ordinary cycles and remain protected and unused. Export formats, windows and migration costs must be agreed in the contract.
14. Responsabilità e prevalenza14. Liability and precedence
Responsabilità, indennizzi, limiti e ripartizione dei costi sono regolati dal contratto principale nel rispetto delle norme inderogabili. In materia di protezione dati, il DPA prevale su condizioni generali incompatibili; le SCC prevalgono per i trasferimenti cui si applicano.
Liability, indemnities, limits and cost allocation are governed by the main agreement subject to mandatory law. For data protection matters, the DPA prevails over incompatible general terms; SCCs prevail for transfers within their scope.
15. Completezza del DPA, audit e cessazione15. DPA completeness, audits and termination
Un DPA operativo deve identificare servizi e durata, categorie di interessati e dati, finalità, istruzioni, misure tecniche e organizzative, sub-responsabili, localizzazione, trasferimenti, referenti, cancellazione, incidenti e audit. In assenza di tali elementi, il presente framework non sostituisce la necessaria pattuizione specifica.
Gli audit sono svolti con preavviso ragionevole, da soggetti indipendenti vincolati alla riservatezza e senza compromettere sicurezza, continuità, segreti industriali o dati di altri clienti. Alla cessazione, i dati sono restituiti o cancellati secondo il contratto, fatte salve copie di backup non immediatamente separabili e obblighi legali di conservazione.
An operational DPA must identify services and duration, data-subject and data categories, purposes, instructions, technical and organisational measures, sub-processors, locations, transfers, contacts, deletion, incidents and audits. Without these elements, this framework does not replace the required specific agreement.
Audits are conducted on reasonable notice by independent persons bound by confidentiality and without compromising security, continuity, trade secrets or other customers’ data. On termination, data is returned or deleted under the agreement, subject to non-immediately separable backups and legal retention duties.
Gerarchia documentale, norme inderogabili e separabilitàDocument hierarchy, mandatory law and severability
Il documento deve essere letto con le altre policy del sito e, quando esiste un rapporto specifico, con proposta, ordine, contratto, SLA, capitolato, specifiche tecniche, nomine privacy e allegati sottoscritti. In caso di contrasto prevalgono: norme inderogabili, atti vincolanti dell’autorità, documenti negoziati e sottoscritti per il servizio, condizioni particolari e, infine, il presente documento.
L’invalidità o inapplicabilità di una clausola non travolge le restanti. La previsione interessata è interpretata o sostituita, nei limiti consentiti, con una disciplina valida che ne preservi finalità e allocazione dei rischi. La mancata o ritardata tutela di un diritto non costituisce rinuncia.
This document must be read with the other website policies and, where a specific relationship exists, with the proposal, order, agreement, SLA, statement of work, technical specifications, data-protection appointments and executed schedules. In the event of conflict, mandatory law, binding authority measures, negotiated and executed service documents, special terms and finally this document apply in that order.
If a provision is invalid or unenforceable, the remaining provisions are unaffected. The relevant term will be interpreted or replaced, to the extent permitted, by a valid provision preserving its purpose and risk allocation. Failure or delay in enforcing a right is not a waiver.
