Accordo sul trattamento dei dati per conto terzi
Versione v1.0.0 | Ultima modifica: 2026-07-25
Questo accordo ai sensi dell'Art. 28 DSGVO (GDPR) viene concluso tra l'organizzazione indicata nel checkout per organizzazioni, in qualità di titolare del trattamento, e Cryon UG (haftungsbeschränkt), Landsberger Str. 35, 04157 Leipzig, in qualità di responsabile del trattamento. Vale per i dati personali che l'organizzazione tratta in Werkzeu.ge per scopi propri. Per la gestione dell'account, la fatturazione, la sicurezza e la propria comunicazione Cryon resta essa stessa titolare del trattamento.
1. Oggetto e ordine di prevalenza
Cryon mette a disposizione dell'organizzazione le funzioni di Werkzeu.ge prenotate e tratta i dati dell'organizzazione esclusivamente su istruzione documentata, salvo che il diritto dell'Unione o il diritto tedesco richieda un trattamento diverso. Questo accordo (AVV) integra le AGB (condizioni generali di contratto). In caso di contraddizioni sul trattamento per conto terzi prevale questo accordo.
L'accettazione elettronica nel checkout per organizzazioni documenta contratto, versione, persona che accetta, organizzazione e momento. La persona che accetta conferma di avere il potere di rappresentanza.
2. Durata
Il trattamento inizia con l'attivazione delle funzioni per organizzazioni e dura finché Cryon tratta dati dell'organizzazione per suo conto. Restano impregiudicati gli obblighi legali di conservazione dei dati di cui Cryon ha bisogno come titolare del trattamento in proprio.
3. Istruzioni
- L'uso delle funzioni e delle impostazioni del prodotto vale come istruzione documentata.
- I titolari dell'organizzazione con potere di rappresentanza possono inviare altre istruzioni a info@werkzeu.ge.
- Cryon informa senza ritardo se, a suo giudizio, un'istruzione viola il diritto in materia di protezione dei dati, e la sospende fino a chiarimento.
- Il lavoro aggiuntivo per istruzioni individuali può essere addebitato previo accordo.
4. Obblighi di Cryon
- Trattamento solo per gli scopi concordati e su istruzione.
- Obbligo di riservatezza per tutte le persone autorizzate ad accedere ai dati.
- Attuazione e verifica periodica di misure tecniche e organizzative adeguate.
- Supporto per i diritti degli interessati, le valutazioni d'impatto sulla protezione dei dati (Datenschutz-Folgenabschätzungen), le consultazioni e le prove, per quanto riguarda il trattamento in questione.
- Informazione senza ritardo sulle violazioni della sicurezza dei dati dell'organizzazione di cui si viene a conoscenza, con le indicazioni disponibili ai sensi dell'Art. 33 Abs. 3 DSGVO.
- Nessun uso dei contenuti dell'organizzazione per profili pubblicitari, commercio di dati o addestramento di modelli di IA generativa.
5. Obblighi dell'organizzazione
- L'organizzazione stabilisce scopi consentiti, basi giuridiche, dati da inserire, termini di cancellazione e ruoli di accesso.
- Adempie gli obblighi di informazione e gestisce i diritti degli interessati in qualità di titolare del trattamento.
- Inserisce categorie particolari di dati personali solo con una base giuridica solida e con misure di protezione adeguate.
- Tiene al sicuro account, ruoli, dispositivi e credenziali di accesso e segnala senza ritardo gli accessi non autorizzati.
- I campi di testo libero non devono contenere dati non necessari per lo scopo in questione.
6. Supporto per i diritti degli interessati
Per quanto tecnicamente disponibili, Cryon mette a disposizione funzioni di ricerca, esportazione, rettifica e cancellazione. Se Cryon riceve una richiesta che riguarda chiaramente dati dell'organizzazione, la inoltra all'organizzazione e non risponde in autonomia, salvo che esista un obbligo di legge. L'organizzazione resta responsabile del contenuto e del termine della risposta.
7. Sub-responsabili del trattamento
L'organizzazione concede un'autorizzazione generale per i sub-responsabili del trattamento indicati qui sotto. Prima di incaricare un nuovo sub-responsabile, Cryon informa l'indirizzo di contatto del contratto. L'organizzazione può opporsi per motivi comprensibili di protezione dei dati. Se le parti non trovano una soluzione adeguata, l'organizzazione può terminare in via straordinaria la funzione interessata.
| Fornitore | Scopo | Luogo |
|---|---|---|
| Hetzner Online GmbH | Centro dati, server, rete e object storage | Germania |
| INWX GmbH | Relay SMTP per le e-mail inviate da Werkzeu.ge e DNS | Germania |
| Functional Software, Inc. (Sentry, USA) | Analisi tecnica degli errori; i dati di contenuto e i campi sensibili noti vengono filtrati prima della trasmissione | Regione UE del fornitore (Francoforte); il fornitore è un'azienda statunitense, perciò clausole contrattuali tipo (SCC) + AVV |
I fornitori di pagamento, l'accesso con Google e hCaptcha trattano dati per scopi propri o determinati congiuntamente e non sono sub-responsabili del trattamento per i contenuti che l'organizzazione inserisce nelle funzioni per personale, CRM, file o comunicazione.
8. Trattamento in paesi terzi
L'applicazione principale, il database e l'archivio file sono gestiti in Germania. Se un sub-responsabile tratta dati fuori dallo SEE, prima dell'inizio del trattamento Cryon assicura uno strumento di trasferimento ammesso, in particolare una decisione di adeguatezza valida o le clausole contrattuali tipo dell'UE, e verifica le eventuali misure aggiuntive necessarie.
9. Sicurezza
Le misure comprendono in particolare:
- Trasmissione esterna cifrata con TLS e collegamenti interni di amministrazione cifrati.
- Dischi dei server cifrati, credenziali di accesso separate e accessi di amministrazione limitati.
- Controlli di autorizzazione per cliente e per organizzazione, ruoli e registrazione delle modifiche rilevanti per la sicurezza.
- Registrazione limitata ai dati necessari, gestione dei segreti, procedure di ripristino e di backup.
- Monitoraggio della disponibilità, aggiornamenti di sicurezza e una procedura per gli incidenti di sicurezza.
- Cifratura lato client dove una funzione la indica espressamente come tale.
I dettagli possono essere messi a disposizione dell'organizzazione in via riservata, purché ciò non metta a rischio misure di sicurezza o diritti di altri.
10. Cancellazione e restituzione
Durante la durata del contratto l'organizzazione può gestire i dati con le funzioni di esportazione e cancellazione previste. Alla fine del trattamento Cryon cancella o restituisce i dati dell'organizzazione, a scelta dell'organizzazione. Salvo istruzione diversa, i dati primari vengono rimossi al termine della coda tecnica di cancellazione; le copie di backup rimaste ruotano ed escono entro il ciclo di backup documentato, al massimo 30 giorni. I dati di fatturazione e di prova da conservare per legge vengono bloccati e usati solo per lo scopo della conservazione.
11. Controlli e prove
Su richiesta Cryon fornisce informazioni adeguate per dimostrare l'adempimento degli obblighi. Le verifiche vanno svolte con un preavviso adeguato, in linea di principio al massimo una volta all'anno e in modo da non compromettere la sicurezza, la riservatezza e l'attività di altri clienti. Restano possibili verifiche motivate da un evento dopo un incidente rilevante.
Allegato 1: Trattamento
| Scopi | Lavoro su file e documenti, collaborazione, gestione del personale e delle assenze, CRM, prenotazioni, collegamento e-mail, comunicazione e altri strumenti attivati dall'organizzazione |
|---|---|
| Tipi di dati | Dati anagrafici, dati di contatto, ruoli nell'organizzazione, file, documenti, messaggi, dati di appuntamenti e prenotazioni, orario di lavoro e assenze, dati sanitari e di inabilità al lavoro (AU), dati su retribuzione, imposte, banca e previdenza sociale, metadati tecnici e credenziali di accesso cifrate |
| Interessati | Dipendenti, candidati, clienti, potenziali clienti, fornitori, partner commerciali, ospiti delle prenotazioni, interlocutori e altre persone registrate dall'organizzazione |
| Operazioni | Raccolta, registrazione, organizzazione, conservazione, adattamento, consultazione, uso, trasmissione su istruzione, limitazione, esportazione e cancellazione |
