Addendum sul Trattamento dei Dati

Ultimo aggiornamento: 24 agosto 2026

Il presente Addendum sul Trattamento dei Dati ("DPA") costituisce parte integrante, ed è incorporato mediante rinvio, dei Termini di Servizio e di qualsiasi altro accordo scritto o elettronico tra UTC Labs ("noi", "ci") e il cliente identificato nell'Account ("Cliente", "tu") in base al quale forniamo il Servizio (congiuntamente, l'"Accordo").

Il presente DPA disciplina il Trattamento dei Dati personali da parte di UTC Labs in qualità di Responsabile del trattamento per conto del Cliente in qualità di Titolare del trattamento, in relazione all'utilizzo del Servizio da parte del Cliente. Esso riflette l'accordo delle parti relativo al Trattamento dei Dati personali e si applica nella misura in cui le normative UE/UK/svizzere in materia di protezione dei dati o altre Normative in materia di protezione dei dati applicabili si applicano a tale Trattamento.

Il presente DPA ha effetto quando accetti i Termini di Servizio. Utilizzando il Servizio, accetti il presente DPA per tuo conto e, ove applicabile, per conto dell'entità Cliente che rappresenti. Non è richiesta alcuna controfirma, ma i Clienti che necessitano di una copia controfirmata possono richiederla all'indirizzo contact@utclabs.com.

In caso di conflitto tra il presente DPA e l'Accordo in relazione al Trattamento dei Dati personali, prevale il presente DPA. Gli Allegati costituiscono parte integrante del presente DPA.

1. Definizioni

I termini con la lettera maiuscola non definiti nel presente DPA hanno il significato loro attribuito nell'Accordo. Ai fini del presente DPA:

  • "Dati personali del Cliente" indica i Dati personali che UTC Labs Tratta per conto del Cliente nel corso della fornitura del Servizio, come ulteriormente descritto nell'Allegato 1.
  • "Normative in materia di protezione dei dati" indica tutte le leggi e i regolamenti applicabili al Trattamento dei Dati personali ai sensi dell'Accordo, inclusi (i) il Regolamento (UE) 2016/679 ("GDPR"), (ii) il UK Data Protection Act 2018 e il UK GDPR ("UK GDPR"), (iii) la Legge federale svizzera sulla protezione dei dati ("FADP"), (iv) il California Consumer Privacy Act come modificato dal CPRA ("CCPA"), e (v) qualsiasi altra legge equivalente o successiva applicabile.
  • "Titolare del trattamento", "Responsabile del trattamento", "Interessato", "Dati personali", "Trattamento" e "Categorie particolari di dati personali" hanno il significato loro attribuito dal GDPR.
  • "Sub-responsabile del trattamento" indica qualsiasi terza parte incaricata da UTC Labs che Tratta Dati personali del Cliente per conto di UTC Labs in relazione al Servizio.
  • "Incidente di sicurezza" indica una violazione della sicurezza che comporta la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso, accidentali o illeciti, ai Dati personali del Cliente Trattati da UTC Labs o dai suoi Sub-responsabili. L'Incidente di sicurezza non include tentativi non riusciti o attività che non compromettono la sicurezza dei Dati personali del Cliente, quali tentativi di accesso non riusciti, ping, scansioni di porte, attacchi denial-of-service o altri attacchi di rete a firewall o sistemi in rete.
  • "Clausole Contrattuali Tipo" o "CCT" indica le clausole contrattuali tipo per il trasferimento di dati personali verso paesi terzi ai sensi del GDPR, come stabilite nella Decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021.
  • "UK Addendum" indica l'International Data Transfer Addendum to the EU Commission Standard Contractual Clauses emesso dall'UK Information Commissioner, versione B1.0, in vigore dal 21 marzo 2022.
  • "Utente finale" ha il significato attribuito nei Termini di Servizio: un utente dell'Applicazione del Cliente, o qualsiasi persona per conto della quale un account di calendario viene collegato al Servizio tramite l'Applicazione del Cliente.

2. Ambito di applicazione e ruoli delle parti

Il Cliente è il Titolare del trattamento e UTC Labs è il Responsabile del trattamento dei Dati personali che il Cliente trasmette o genera tramite il Servizio, inclusi i Dati personali degli Utenti finali del Cliente i cui account di calendario sono collegati al Servizio tramite le Applicazioni del Cliente ("Dati personali del Cliente"). Qualora il Cliente sia esso stesso un Responsabile del trattamento che agisce per conto di un Titolare del trattamento terzo, UTC Labs agisce come Sub-responsabile e il Cliente garantisce di avere l'autorizzazione del Titolare sottostante per stipulare il presente DPA.

UTC Labs Tratterà i Dati personali del Cliente unicamente sulla base di istruzioni documentate del Cliente, anche per quanto riguarda i trasferimenti internazionali, salvo ove richiesto dalla legge applicabile. L'Accordo (incluso il presente DPA, la documentazione del Servizio, la configurazione del Servizio e delle sue Applicazioni da parte del Cliente e le richieste API emesse dalle Applicazioni del Cliente) costituisce le istruzioni documentate complete e definitive del Cliente a UTC Labs per il Trattamento dei Dati personali del Cliente. Istruzioni aggiuntive o alternative devono essere concordate per iscritto.

UTC Labs informerà il Cliente se, a suo parere, un'istruzione viola le Normative in materia di protezione dei dati applicabili, senza alcun obbligo di monitorare il rispetto da parte del Cliente di tali normative.

Il presente DPA si applica esclusivamente al Trattamento da parte di UTC Labs dei Dati personali del Cliente per conto del Cliente in qualità di Responsabile del trattamento. UTC Labs Tratta separatamente Dati personali come Titolare del trattamento autonomo, inclusi l'Account, le informazioni di fatturazione e i contatti del Cliente; i metadati di autenticazione, sicurezza e prevenzione delle frodi utilizzati per gestire e proteggere il Servizio; le analisi di prodotto che UTC Labs utilizza per gestire e migliorare il Servizio; e le comunicazioni di marketing di UTC Labs inviate con il consenso separato del destinatario. Tale Trattamento separato è descritto e disciplinato dalla nostra Informativa sulla Privacy, non dal presente DPA.

UTC Labs non utilizzerà i Dati personali del Cliente per addestrare o perfezionare modelli di intelligenza artificiale o di apprendimento automatico senza l'autorizzazione preventiva ed espressa del Cliente.

3. Obblighi del Cliente

Il Cliente è responsabile della liceità dei Dati personali del Cliente e dei mezzi con cui il Cliente li ha acquisiti. Il Cliente garantisce di avere tutti i diritti, le basi giuridiche, i consensi e le autorizzazioni necessari per Trattare i Dati personali del Cliente e per istruire UTC Labs a Trattare i Dati personali del Cliente per conto del Cliente come descritto nell'Accordo e nel presente DPA, anche in relazione alle credenziali di calendario e ai dati di calendario degli Utenti finali i cui account sono collegati tramite le Applicazioni del Cliente.

Il Cliente è responsabile di fornire tutte le informative richieste e di ottenere tutti i consensi richiesti dagli Interessati (inclusi gli Utenti finali) in relazione al Trattamento da parte del Cliente dei loro Dati personali tramite il Servizio.

Il Cliente non trasmetterà, e si impegna a compiere sforzi ragionevoli per impedire ai propri Utenti finali di trasmettere, Categorie particolari di dati personali o dati soggetti a regimi giuridici speciali che il Servizio non è progettato per gestire, come descritto nei Termini di Servizio (inclusi, a titolo esemplificativo ma non esaustivo, i dati soggetti a HIPAA o GLBA). UTC Labs non è responsabile del Trattamento di tali dati trasmessi al Servizio in violazione di questa restrizione.

Il Cliente riconosce che il Servizio dipende da fornitori di calendari terzi e che l'autorizzazione di tali fornitori da parte degli Utenti finali, i dati resi disponibili da essi e la loro continua disponibilità sono al di fuori del controllo di UTC Labs.

4. Sub-responsabili del trattamento

Il Cliente fornisce a UTC Labs un'autorizzazione scritta generale a incaricare Sub-responsabili per Trattare i Dati personali del Cliente in relazione alla fornitura del Servizio.

UTC Labs mantiene un elenco aggiornato dei propri Sub-responsabili, incluso il nome, il ruolo e la sede principale di ciascun Sub-responsabile, sulla pagina Sub-responsabili. Il Cliente può consultare tale elenco in qualsiasi momento. Visualizza la pagina Sub-responsabili.

UTC Labs fornirà al Cliente un preavviso dell'aggiunta o sostituzione di qualsiasi Sub-responsabile aggiornando la pagina Sub-responsabili almeno 30 giorni prima che la modifica abbia effetto.

Il Cliente può opporsi alla nomina di un nuovo Sub-responsabile da parte di UTC Labs per ragionevoli motivi legati alla protezione dei dati notificandolo a UTC Labs per iscritto all'indirizzo contact@utclabs.com entro 14 giorni dalla notifica. Se il Cliente si oppone, le parti collaboreranno in buona fede per risolvere l'obiezione. Se non è possibile raggiungere alcuna soluzione entro un periodo ragionevole, il Cliente può, come unico rimedio, risolvere l'abbonamento interessato e ricevere un rimborso pro-rata di eventuali Tariffe di Abbonamento prepagate per il periodo successivo alla risoluzione.

UTC Labs stipulerà con ciascun Sub-responsabile un accordo scritto che impone obblighi di protezione dei dati non meno protettivi dei Dati personali del Cliente rispetto a quelli imposti a UTC Labs ai sensi del presente DPA. UTC Labs rimane responsabile nei confronti del Cliente per l'adempimento degli obblighi di ciascun Sub-responsabile ai sensi di tale accordo, nei limiti previsti dall'Accordo.

5. Trasferimenti internazionali di dati

L'infrastruttura principale di trattamento di UTC Labs per i Dati personali del Cliente è situata negli Stati Uniti. UTC Labs potrebbe inoltre dover Trattare i Dati personali del Cliente in qualsiasi altra parte del mondo in cui UTC Labs o i suoi Sub-responsabili operano.

Qualora UTC Labs Tratti Dati personali del Cliente soggetti al GDPR in un paese che non è oggetto di una decisione di adeguatezza della Commissione europea, le parti incorporano nel presente DPA mediante rinvio le Clausole Contrattuali Tipo (Modulo Due: da Titolare a Responsabile), con i dettagli delle parti, la descrizione del trasferimento e le misure tecniche e organizzative completate come indicato nell'Allegato 3, con le seguenti opzioni: (i) si applica la clausola facoltativa di adesione (Clausola 7); (ii) per le modifiche dei sub-responsabili, si applica l'Opzione 2 (autorizzazione scritta generale) con il termine di preavviso indicato nella Sezione 4; (iii) la Clausola 17 (legge applicabile) è disciplinata dal diritto irlandese; (iv) il foro e la giurisdizione ai sensi della Clausola 18 sono i tribunali dell'Irlanda; e (v) l'Allegato I.C identifica la Commissione irlandese per la protezione dei dati come autorità di controllo competente.

Qualora i Dati personali del Cliente siano soggetti al UK GDPR, le parti incorporano nel presente DPA l'UK Addendum, con le CCT di cui sopra come "Approved EU SCCs" cui fa riferimento l'UK Addendum, e con le Tabelle da 1 a 3 compilate mediante rinvio all'Allegato 3. Ciascuna parte può porre fine all'UK Addendum come stabilito nella Sezione 19 dell'UK Addendum.

Qualora i Dati personali del Cliente siano soggetti alla FADP, le CCT si applicano con le seguenti modifiche: (a) i riferimenti al GDPR sono letti come riferimenti alla FADP ove la FADP si applichi; (b) il Commissario federale svizzero per la protezione dei dati e l'informazione è l'autorità di controllo competente per i trasferimenti soggetti esclusivamente alla FADP; e (c) il termine "Stato membro" è interpretato in modo da non escludere gli Interessati in Svizzera dall'esercizio dei diritti nel loro luogo di residenza abituale.

Se un'autorità di controllo o un tribunale competente invalida o limita le CCT, l'UK Addendum o qualsiasi altro meccanismo di trasferimento su cui si basa il presente DPA, UTC Labs e il Cliente collaboreranno in buona fede per adottare un meccanismo di trasferimento sostitutivo conforme alle Normative in materia di protezione dei dati applicabili.

6. Sicurezza

UTC Labs implementerà e manterrà misure tecniche e organizzative adeguate progettate per proteggere i Dati personali del Cliente da distruzione, perdita, modifica, divulgazione non autorizzata o accesso, accidentali o illeciti, tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito di applicazione, del contesto e delle finalità del Trattamento, nonché del rischio per gli Interessati. Una sintesi aggiornata di tali misure è riportata nell'Allegato 2.

UTC Labs garantirà che il personale autorizzato a Trattare i Dati personali del Cliente sia vincolato da adeguati obblighi di riservatezza e abbia ricevuto formazione sulle proprie responsabilità in materia di protezione dei dati, e limiterà l'accesso ai Dati personali del Cliente al personale che necessita di tale accesso per svolgere il proprio ruolo.

UTC Labs può aggiornare di volta in volta le proprie misure tecniche e organizzative a condizione che le misure aggiornate non riducano sostanzialmente il livello di protezione dei Dati personali del Cliente.

7. Notifica di Incidenti di sicurezza

UTC Labs notificherà al Cliente senza ingiustificato ritardo e, ove possibile, entro settantadue (72) ore dopo essere venuto a conoscenza di un Incidente di sicurezza che riguarda i Dati personali del Cliente.

Ciascuna notifica includerà, nella misura nota a UTC Labs in quel momento: (a) una descrizione della natura dell'Incidente di sicurezza, incluse, ove possibile, le categorie e il numero approssimativo di Interessati e di registrazioni interessati; (b) le probabili conseguenze dell'Incidente di sicurezza; (c) le misure adottate o proposte per affrontare l'Incidente di sicurezza e per attenuarne i possibili effetti negativi; e (d) un punto di contatto presso UTC Labs dal quale è possibile ottenere ulteriori informazioni. Qualora le informazioni non possano essere fornite contemporaneamente, UTC Labs le fornirà in modo graduale senza ulteriori ingiustificati ritardi.

UTC Labs fornirà al Cliente un'assistenza ragionevole per consentire al Cliente di adempiere ai propri obblighi di notifica ai sensi delle Normative in materia di protezione dei dati applicabili (incluse le notifiche alle autorità di controllo e agli Interessati interessati).

La notifica o la risposta di UTC Labs a un Incidente di sicurezza ai sensi della presente Sezione non costituisce un riconoscimento da parte di UTC Labs di alcuna colpa o responsabilità in relazione all'Incidente di sicurezza.

8. Richieste degli Interessati e cooperazione

Tenuto conto della natura del Trattamento, UTC Labs fornirà al Cliente un'assistenza ragionevole, attraverso adeguate misure tecniche e organizzative e nella misura del possibile, per consentire al Cliente di adempiere al proprio obbligo di rispondere alle richieste degli Interessati di esercitare i propri diritti ai sensi delle Normative in materia di protezione dei dati applicabili (inclusi i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione).

Se un Interessato contatta direttamente UTC Labs con una richiesta relativa ai Dati personali del Cliente, UTC Labs, senza ingiustificato ritardo, informerà l'Interessato che la richiesta deve essere indirizzata al Cliente, oppure, qualora i dati identificativi dell'Interessato consentano a UTC Labs di farlo, inoltrerà la richiesta al Cliente. UTC Labs non risponderà a tale richiesta per conto del Cliente se non sulla base di istruzioni documentate del Cliente.

Tenuto conto della natura del Trattamento e delle informazioni a sua disposizione, UTC Labs fornirà al Cliente un'assistenza ragionevole rispetto agli obblighi di cui agli Articoli da 32 a 36 del GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva con le autorità di controllo), a spese del Cliente per eventuali costi vivi sostenuti da UTC Labs oltre a quelli ragionevolmente inclusi nel Servizio.

9. Registri e audit

UTC Labs manterrà i registri delle attività di Trattamento svolte per conto del Cliente come richiesto dall'Articolo 30(2) del GDPR.

UTC Labs metterà a disposizione del Cliente tutte le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA e agli obblighi di un Responsabile del trattamento ai sensi dell'Articolo 28 del GDPR. In prima istanza, il diritto di audit del Cliente è soddisfatto da UTC Labs fornendo: (a) il presente DPA e la descrizione delle misure tecniche e organizzative riportata nell'Allegato 2; (b) copie delle certificazioni, attestazioni, sintesi dei penetration test o relazioni di audit di terzi allora in vigore di UTC Labs, ove disponibili; e (c) risposte scritte ragionevoli a un questionario standard sulla sicurezza che copra le materie indicate nell'Allegato 2, in ciascun caso soggette a ragionevoli obblighi di riservatezza.

Se le informazioni fornite ai sensi del paragrafo precedente non sono, secondo la ragionevole valutazione del Cliente, sufficienti a dimostrare la conformità a uno specifico obbligo ai sensi del presente DPA, il Cliente può presentare una richiesta scritta a contact@utclabs.com identificando la questione da affrontare e le informazioni aggiuntive richieste. UTC Labs risponderà per iscritto entro un periodo ragionevole e in ogni caso entro trenta (30) giorni dalla ricezione, fornendo ulteriori informazioni, chiarimenti o prove ragionevolmente a sua disposizione, soggette a ragionevoli obblighi di riservatezza e a eventuali restrizioni derivanti dagli obblighi di UTC Labs nei confronti di terzi, dalla protezione dei dati di altri clienti o dalla protezione dei segreti commerciali di UTC Labs.

Se, dopo il completamento delle fasi indicate nei paragrafi precedenti, il Cliente ritiene ragionevolmente che le informazioni fornite siano ancora insufficienti a dimostrare la conformità a uno specifico obbligo ai sensi del presente DPA, il Cliente può, a proprie spese, condurre un audit della conformità di UTC Labs in materia di protezione dei dati limitatamente a tale specifica questione, non più di una volta ogni dodici mesi (salvo ove richiesto da un'autorità di controllo o a seguito di un Incidente di sicurezza), subordinatamente a: (a) un preavviso scritto di almeno sessanta (60) giorni; (b) la sottoscrizione di un accordo di riservatezza ragionevolmente accettabile per UTC Labs; (c) lo svolgimento dell'audit durante il normale orario lavorativo, in modo da non interferire con le operazioni di UTC Labs, e che non si estenda ai dati di altri clienti, ai segreti commerciali o a qualsiasi sistema il cui accesso violerebbe gli obblighi di UTC Labs nei confronti di terzi; e (d) l'auditor sia una terza parte indipendente di buona reputazione che non sia un concorrente di UTC Labs e che abbia stipulato l'accordo di riservatezza sopra richiamato. Le parti condivideranno i risultati dell'audit e discuteranno eventuali rilievi in buona fede.

10. Restituzione e cancellazione dei Dati personali del Cliente

Il Cliente può rimuovere i Dati personali del Cliente tramite le funzionalità del Servizio in qualsiasi momento durante la durata dell'Accordo: le connessioni di calendario degli Utenti finali scollegate non vengono più utilizzate e vengono cancellate definitivamente all'eliminazione dell'Applicazione o dell'Organizzazione interessata, e il Cliente può eliminare Applicazioni e Organizzazioni in qualsiasi momento. Per le richieste di esportazione dei dati, il Cliente può contattare UTC Labs all'indirizzo contact@utclabs.com.

Alla risoluzione o scadenza dell'Accordo, UTC Labs, a scelta del Cliente, cancellerà o restituirà al Cliente tutti i Dati personali del Cliente, e cancellerà eventuali copie esistenti, salvo nella misura in cui la legge applicabile richieda a UTC Labs di conservare i Dati personali, o qualora i Dati personali siano conservati in backup crittografati di routine che vengono ciclati ed eliminati nel normale corso delle pratiche di conservazione dei backup di UTC Labs.

Quando l'Accordo è risolto, anche quando il Cliente cancella il proprio account tramite il Servizio, UTC Labs cancella tempestivamente i Dati personali del Cliente dai sistemi di produzione attivi. Le copie di backup vengono eliminate man mano che tali backup vengono ciclati nel normale corso delle pratiche di conservazione dei backup di UTC Labs (di norma entro sette (7) giorni). I registri finanziari ufficiali sono conservati dal merchant of record di UTC Labs in base ai propri periodi di conservazione previsti dalla legge, e non sono conservati da UTC Labs.

11. Responsabilità

La responsabilità di ciascuna parte derivante o connessa al presente DPA, sia essa contrattuale, extracontrattuale o basata su qualsiasi altra teoria di responsabilità, è soggetta alle limitazioni di responsabilità previste nell'Accordo, e qualsiasi riferimento nell'Accordo alla responsabilità di una parte indica la responsabilità aggregata di tale parte ai sensi dell'Accordo e del presente DPA congiuntamente. Nulla nel presente DPA limita o esclude alcuna responsabilità che non possa essere limitata o esclusa ai sensi della legge applicabile, inclusa la responsabilità ai sensi dell'Articolo 82 del GDPR.

Il Cliente non avanzerà pretese duplicative ai sensi sia dell'Accordo sia del presente DPA in relazione alla medesima perdita.

12. California Consumer Privacy Act

Qualora UTC Labs Tratti Dati personali di residenti in California per conto del Cliente, UTC Labs agisce come "service provider" del Cliente ai sensi del CCPA. UTC Labs: (a) Tratterà tali Dati personali esclusivamente per le finalità commerciali limitate e specifiche indicate nel presente DPA e nell'Accordo; (b) non Venderà o Condividerà tali Dati personali (come definiti tali termini nel CCPA); (c) non conserverà, utilizzerà o divulgherà tali Dati personali al di fuori del rapporto commerciale diretto tra il Cliente e UTC Labs, o per qualsiasi finalità commerciale diversa dalle finalità commerciali indicate nel presente DPA, salvo quanto consentito dal CCPA; e (d) non combinerà tali Dati personali con Dati personali ricevuti da qualsiasi altra persona, salvo quanto consentito dal CCPA.

UTC Labs certifica di comprendere le restrizioni indicate nella presente Sezione e di rispettarle.

13. Disposizioni generali

Il presente DPA ha effetto dalla data in cui il Cliente accetta l'Accordo e rimane in vigore per tutto il tempo in cui UTC Labs Tratta i Dati personali del Cliente, anche dopo la risoluzione dell'Accordo nella misura di qualsiasi Trattamento continuato necessario per dare effetto alla Sezione 10 (Restituzione e cancellazione).

UTC Labs può aggiornare di volta in volta il presente DPA, anche per riflettere modifiche delle Normative applicabili in materia di protezione dei dati, dei meccanismi di trasferimento o delle operazioni di UTC Labs. Daremo notifica delle modifiche sostanziali come descritto nei Termini di Servizio. Gli aggiornamenti richiesti dalla legge applicabile, da un'autorità di controllo o per riflettere un meccanismo di trasferimento sostitutivo hanno effetto alla data specificata nella notifica senza richiedere ulteriori azioni da parte del Cliente.

Se una qualsiasi disposizione del presente DPA è ritenuta invalida o inapplicabile da un tribunale competente, le restanti disposizioni rimangono in pieno vigore ed efficacia.

Domande sul presente DPA, richieste di una copia controfirmata, richieste di una copia firmata delle CCT o notifiche richieste ai sensi del presente DPA possono essere inviate a UTC Labs all'indirizzo contact@utclabs.com.


Allegato 1: Descrizione del Trattamento

Oggetto

UTC Labs Tratta i Dati personali del Cliente nella misura necessaria a fornire il Servizio in conformità all'Accordo e alle istruzioni documentate del Cliente, incluse eventuali caratteristiche e funzionalità messe di volta in volta a disposizione del Cliente.

Durata

Per la durata dell'Accordo, oltre al periodo di conservazione successivo alla risoluzione indicato nella Sezione 10.

Natura e finalità

Le attività di Trattamento includono l'hosting, la conservazione, la trasmissione, il backup, la protezione e ogni altra gestione dei Dati personali del Cliente ragionevolmente necessaria per servire le richieste API emesse dalle Applicazioni del Cliente, consegnare i webhook in uscita e altrimenti fornire, supportare e migliorare il Servizio in conformità all'Accordo e alle istruzioni del Cliente. Il contenuto degli eventi di calendario viene letto dai fornitori di calendari collegati e scritto negli stessi per singola operazione e non viene conservato in modo persistente dal Servizio.

Categorie di Interessati

  • Utenti autorizzati del Cliente: titolari di account e membri dell'Organizzazione del Cliente che utilizzano il Servizio.
  • Utenti finali del Cliente: utenti delle Applicazioni del Cliente i cui account di calendario sono collegati al Servizio, e altre persone i cui Dati personali compaiono nei dati di calendario trattati tramite l'API (come i partecipanti agli eventi).

Categorie di Dati personali

  • Dati identificativi e di contatto: come il nome e l'indirizzo email degli utenti autorizzati, e l'indirizzo email degli account di calendario collegati degli Utenti finali.
  • Dati di Account e Organizzazione: informazioni sull'account e sull'appartenenza degli utenti autorizzati, come l'assegnazione dei ruoli e lo stato degli inviti.
  • Credenziali di collegamento al calendario: token di accesso e di refresh OAuth, password specifiche per applicazione, identificatori di account del fornitore, ambiti (scope) concessi e stato del collegamento per gli account di calendario collegati degli Utenti finali, insieme a qualsiasi identificatore esterno che l'Applicazione del Cliente assegna a un Utente finale.
  • Dati di calendario: Dati personali contenuti nei dettagli di calendari ed eventi come esposti dai fornitori di calendari collegati, trattati per singola operazione per servire le richieste API del Cliente e non conservati in modo persistente.
  • Dati di integrazione: identificatori e tipi di evento contenuti nei messaggi webhook in uscita consegnati agli endpoint forniti dal Cliente, e altri Dati personali trasmessi tramite l'utilizzo dell'API da parte del Cliente.
  • Comunicazioni di assistenza: messaggi e allegati scambiati con i canali di assistenza di UTC Labs.

Categorie particolari di Dati personali

Il Servizio non è destinato a, e il Cliente garantisce di non trasmettere, Categorie particolari di dati personali (Articolo 9 GDPR) o dati soggetti a HIPAA o GLBA. Nella misura in cui tali dati siano trasmessi in violazione di tale restrizione, essi non fanno parte del Trattamento previsto dal presente DPA.

Frequenza del Trattamento

Continuativa, per la durata dell'Accordo.

Conservazione

Come stabilito nella Sezione 10 del presente DPA e nella nostra Informativa sulla Privacy.

Allegato 2: Misure tecniche e organizzative

UTC Labs implementa misure tecniche e organizzative progettate per proteggere i Dati personali del Cliente in linea con l'Articolo 32 del GDPR, tra cui: crittografia dei Dati personali in transito (TLS) e a riposo; crittografia a livello applicativo delle password di calendario degli Utenti finali in aggiunta alla crittografia a riposo; database di produzione privati e isolati dalla rete ospitati su AWS; controlli degli accessi basati sui ruoli e principio del minimo privilegio per il personale; conservazione delle Chiavi API esclusivamente in forma hash; rate limiting sull'API; backup crittografati automatizzati; scansione automatizzata delle vulnerabilità delle dipendenze; una procedura documentata di risposta agli incidenti; e la stipula di accordi di trattamento dei dati con ciascun Sub-responsabile. UTC Labs può aggiornare di volta in volta tali controlli, a condizione che qualsiasi aggiornamento non riduca sostanzialmente il livello complessivo di protezione dei Dati personali del Cliente.

Allegato 3: Allegati alle Clausole Contrattuali Tipo

Il presente Allegato 3 completa gli allegati alle Clausole Contrattuali Tipo qualora siano incorporate ai sensi della Sezione 5 del presente DPA.

A. Elenco delle parti

Esportatore dei dati: il Cliente, identificato nel proprio Account Apiroc, che agisce come Titolare del trattamento, con i dettagli di contatto che il Cliente fornisce nel proprio Account.

Importatore dei dati: UTC Labs, Durana Tech Park, Rruga Ahmet Zogu, nr. pasurisë 336, ZK 3852, njësia administrative Xhafzotaj, Bashkia Shijak, kodi postar 2013, Albania, che agisce come Responsabile del trattamento. Contatto: contact@utclabs.com.

B. Descrizione del trasferimento

Le categorie di Interessati, le categorie di Dati personali, le categorie particolari di dati (nessuna, come indicato nell'Allegato 1), la natura e la finalità del Trattamento, la frequenza, la durata e la conservazione sono indicate nell'Allegato 1.

C. Autorità di controllo competente

Per i trasferimenti soggetti al GDPR: la Commissione irlandese per la protezione dei dati (21 Fitzwilliam Square South, Dublin 2, D02 RD28, Irlanda). Per i trasferimenti soggetti al UK GDPR: l'UK Information Commissioner's Office. Per i trasferimenti soggetti esclusivamente alla FADP: il Commissario federale svizzero per la protezione dei dati e l'informazione.

II. Misure tecniche e organizzative

Le misure tecniche e organizzative applicate dall'importatore dei dati sono indicate nell'Allegato 2.

III. Elenco dei Sub-responsabili

L'elenco aggiornato dei Sub-responsabili autorizzati è pubblicato sulla nostra pagina Sub-responsabili.