§01Oggetto e durata
L'oggetto è il trattamento di dati personali da parte di lead.box LLC per conto del Cliente ai sensi del contratto principale. La durata segue quella del contratto principale.
§02Natura e finalità del trattamento
Fornitura del software lead.box, in particolare l'identificazione a livello aziendale dei visitatori dei siti web del Cliente, la memorizzazione dei dati di visita, l'analisi all'interno del workspace del Cliente, l'invio di notifiche.
§03Interessati e categorie di dati
Interessati: Dipendenti delle aziende visitatrici; utenti finali dei siti web del Cliente (solo nella misura necessaria alla risoluzione a livello aziendale).
Categorie di dati: Indirizzi IP (a breve termine), user-agent, URL richiesti, referrer, risultato della risoluzione aziendale, metadati tecnici di sessione.
§04Istruzioni del Cliente
Il trattamento è effettuato esclusivamente sulla base delle istruzioni documentate del Cliente. Il contratto principale e la configurazione impostata all'interno del prodotto (conservazione, destinatari, integrazioni attivate) costituiscono le istruzioni complete.
§05Misure tecniche e organizzative
Sintesi delle misure tecniche e organizzative (allegato dettagliato disponibile su richiesta):
Hosting in data center nell'UE certificati ISO 27001
Crittografia in transito (TLS 1.2+) e a riposo
Controllo degli accessi basato sui ruoli, MFA per gli amministratori
Isolamento dei tenant tramite Row-Level-Security a livello di database
Backup regolari con test di ripristino
Registro di audit centrale per gli eventi rilevanti per la sicurezza
Verifica dei fornitori e contratti conformi al GDPR
§06Sub-responsabili (allegato)
Ricorriamo ai seguenti sub-responsabili. I fornitori specifici sono comunicati ai clienti su richiesta (in via riservata). Ulteriori dettagli sulla catena di fornitura sono resi disponibili ai clienti su richiesta, previo impegno di riservatezza.
Finalità
Ubicazione
Categorie di dati
Fornitore
Hosting e database
UE
Dati di account, configurazione, dati di visita
comunicato ai clienti su richiesta (in via riservata)
Invio di e-mail
UE
E-mail di contatto, e-mail di autenticazione
comunicato ai clienti su richiesta (in via riservata)
Arricchimento dei dati aziendali / risoluzione IP-azienda
UE
Indirizzi IP (a breve termine), metadati aziendali
comunicato ai clienti su richiesta (in via riservata)
§07Responsabilità
La responsabilità è disciplinata dal contratto principale; per il resto si applicano le disposizioni di legge di cui all'art. 82 GDPR.
§08Cancellazione alla cessazione
Alla cessazione, i dati personali sono, a scelta del Cliente, restituiti o cancellati, al più tardi entro 30 giorni dalla cessazione, salvo che sussista un obbligo legale di conservazione.
Nel Suo account
Firmi il DPA digitalmente
Niente ping-pong di PDF. Concluda il DPA con un solo clic dalle impostazioni del Suo workspace.
Apra il workspace
Correlati
Privacy e opt-out
Come trattiamo i dati personali in generale — e come gli interessati possono opporsi.
Privacy
Opt-out