Addendum sul trattamento dei dati
Ultimo aggiornamento 5 agosto 2026
Realytics Corp Limited
Ultimo aggiornamento: 5 agosto 2026 | In vigore dal: 5 agosto 2026
Il presente Addendum sul trattamento dei dati e i relativi Allegati (il "DPA") riflettono l'accordo tra Realytics e il Cliente (come definiti di seguito), congiuntamente le "Parti" ("Parties"), in merito al Trattamento dei Dati Personali del Cliente ai sensi dei termini di servizio, del contratto di abbonamento, del modulo d'ordine o di altro accordo scritto o elettronico tra le Parti che richiami il presente DPA (il "Contratto" ("Agreement")).
Il presente DPA è incorporato nel Contratto e ne costituisce parte integrante senza necessità di alcuna firma aggiuntiva da parte di nessuna delle due Parti. I Clienti le cui procedure interne lo richiedano possono ottenere su richiesta una copia sottoscrivibile scrivendo a .
In caso di conflitto tra il presente DPA e il Contratto, prevale il presente DPA. In caso di conflitto tra il presente DPA e le Clausole contrattuali tipo richiamate nella Sezione 9, prevalgono le Clausole contrattuali tipo.
1. Definizioni
I termini con iniziale maiuscola non definiti nel presente documento hanno il significato loro attribuito nel Contratto.
"Affiliata" ("Affiliate") indica un'entità che possiede o controlla l'entità di riferimento, che è posseduta o controllata da quest'ultima, oppure che è soggetta a proprietà o controllo comune con essa, laddove per "controllo" si intende il potere di dirigere la gestione o gli affari di un'entità e per "proprietà" si intende la titolarità effettiva del cinquanta per cento (50%) o più dei titoli con diritto di voto o di partecipazioni equivalenti con diritto di voto.
"Normativa applicabile in materia di protezione dei dati" ("Applicable Data Protection Law") indica tutte le disposizioni in materia di protezione dei dati e di riservatezza applicabili al Trattamento previsto dal presente DPA, comprese le Normative europee in materia di protezione dei dati, il CCPA, il Virginia Consumer Data Protection Act, il Colorado Privacy Act, il Connecticut Data Privacy Act, lo Utah Consumer Privacy Act e le altre leggi statali statunitensi applicabili in materia di riservatezza.
"CCPA" indica il California Consumer Privacy Act, come modificato dal California Privacy Rights Act, unitamente ai relativi regolamenti attuativi.
"Titolare del trattamento" ("Controller") indica l'entità che determina le finalità e i mezzi del Trattamento dei Dati Personali, compreso il soggetto qualificato come "impresa" secondo la definizione di tale termine nella Normativa applicabile in materia di protezione dei dati.
"Cliente" ("Customer") indica l'entità che stipula il Contratto con Realytics per l'accesso ai Servizi o per il loro utilizzo.
"Dati Personali del Cliente" ("Customer Personal Data") indica i Dati Personali descritti nell'Allegato I che il Cliente o i suoi Utenti Autorizzati trasmettono ai Servizi, caricano sui Servizi o rendono accessibili attraverso i Servizi, ovvero che Realytics Tratta per conto del Cliente ai sensi del Contratto, e rispetto ai quali il Cliente è Titolare del trattamento oppure Responsabile del trattamento che agisce per conto di un Titolare del trattamento terzo.
"Interessato" ("Data Subject"), "Trattare" ("Process"), "Trattati" ("Processed") e "Trattamento" ("Processing") hanno ciascuno il significato loro attribuito dalla Normativa applicabile in materia di protezione dei dati.
"Dati a livello di esercizio commerciale" ("Establishment-Level Data") indica i dati che si riferiscono a un'attività commerciale, a un marchio, a un negozio, a una filiale, a un punto vendita, a un locale o ad altra sede commerciale o persona giuridica, e che Realytics non utilizza per identificare, individuare o profilare alcuna persona fisica.
"Normative europee in materia di protezione dei dati" ("European Data Protection Laws") indica il GDPR, il Data Protection Act 2018 del Regno Unito unitamente all'UK GDPR e la Legge federale svizzera sulla protezione dei dati, ciascuno come modificato o sostituito.
"GDPR" indica il Regolamento (UE) 2016/679, nonché il medesimo regolamento come recepito nell'ordinamento del Regno Unito.
"Dati Personali" ("Personal Data") indica i dati personali o le informazioni personali come definiti dalla Normativa applicabile in materia di protezione dei dati.
"Violazione dei Dati Personali" ("Personal Data Breach") indica una violazione della sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso non autorizzato a Dati Personali trasmessi, conservati o comunque Trattati.
"Responsabile del trattamento" ("Processor") indica l'entità che Tratta Dati Personali per conto di un Titolare del trattamento, compreso il soggetto qualificato come "fornitore di servizi" secondo la definizione di tale termine nella Normativa applicabile in materia di protezione dei dati.
"Realytics" indica Realytics Corp Limited, società registrata a Cipro con il numero HE424817, con sede legale in 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cipro, oppure, laddove il Contratto sia stipulato con Reality Analytics, Inc., tale entità.
"Autorità di controllo" ("Regulator") indica l'autorità di controllo o di vigilanza competente per il Trattamento.
"Servizi" ("Services") indica i servizi forniti da Realytics al Cliente ai sensi del Contratto.
"Clausole contrattuali tipo" ("Standard Contractual Clauses") o "SCC" ("SCCs") indica le clausole contrattuali tipo approvate con la decisione di esecuzione (UE) 2021/914 della Commissione, del 4 giugno 2021.
"Sub-responsabile del trattamento" ("Sub-Processor") indica qualsiasi Responsabile del trattamento incaricato da Realytics, compresa un'Affiliata di Realytics, di Trattare i Dati Personali del Cliente.
2. Ruoli e ambito di applicazione
2.1 Ruolo di responsabile del trattamento. Con riferimento ai Dati Personali del Cliente, il Cliente è il Titolare del trattamento e Realytics è il Responsabile del trattamento. Laddove il Cliente agisca in qualità di Responsabile del trattamento per conto di un Titolare del trattamento terzo, Realytics agisce come Sub-responsabile del trattamento del Cliente e il Cliente è tenuto ad assicurare che le istruzioni impartite a Realytics siano autorizzate dal Titolare del trattamento competente. Realytics Tratterà i Dati Personali del Cliente esclusivamente secondo quanto stabilito nel presente DPA e in conformità alle istruzioni del Cliente.
2.2 Ruolo di titolare del trattamento. Realytics agisce in qualità di Titolare del trattamento, e non di Responsabile del trattamento, con riferimento ai dati di registrazione dell'account, ai dati degli utenti autorizzati, alle informazioni di fatturazione e di pagamento, alla corrispondenza di assistenza e ai dati di utilizzo e di telemetria dei Servizi, che Realytics Tratta al fine di fornire, proteggere, supportare, mantenere e migliorare i Servizi, gestire il rapporto con il cliente, prevenire le frodi, garantire la continuità operativa e svolgere funzioni aziendali essenziali quali contabilità, fatturazione e adempimenti di legge. Il trattamento di tali dati da parte di Realytics in qualità di Titolare del trattamento è descritto nell'Informativa sulla privacy di Realytics e non è disciplinato dal presente DPA.
2.3 Dati propri di Realytics. I set di dati che Realytics raccoglie, acquisisce in licenza o ricava indipendentemente dal Cliente — compresi i dati ottenuti mediante la scansione automatizzata di pagine web accessibili al pubblico, i set di dati di terze parti acquisiti in licenza e i Dati a livello di esercizio commerciale — non costituiscono Dati Personali del Cliente e non sono disciplinati dal presente DPA, indipendentemente dal fatto che siano presentati al Cliente attraverso i Servizi.
2.4 Affiliate del Cliente. Laddove le Affiliate del Cliente abbiano acquistato abbonamenti ai Servizi direttamente ai sensi del Contratto, il presente DPA si applica a tali abbonamenti e ciascuna di dette Affiliate è considerata Titolare del trattamento dei propri Dati Personali del Cliente. Il Cliente è responsabile del coordinamento di tutte le comunicazioni con Realytics ai sensi del presente DPA per proprio conto e per conto delle proprie Affiliate, ed è legittimato a inviare e ricevere tali comunicazioni per conto delle stesse.
2.5 Durata. Realytics Tratterà i Dati Personali del Cliente per la durata del Contratto e, successivamente, soltanto nei limiti consentiti dalla Sezione 8.
3. Obblighi del Cliente
3.1 Il Cliente Tratterà i Dati Personali del Cliente e impartirà istruzioni a Realytics in conformità alla Normativa applicabile in materia di protezione dei dati. Il Cliente è l'unico responsabile dell'esattezza, della qualità e della liceità dei Dati Personali del Cliente, nonché dei mezzi con cui li ha ottenuti.
3.2 Il Cliente garantisce di disporre di tutti i diritti necessari e di una base giuridica valida per fornire a Realytics i Dati Personali del Cliente ai fini del Trattamento previsto dal Contratto. Ove richiesto dalla Normativa applicabile in materia di protezione dei dati, il Cliente è tenuto a ottenere e conservare evidenza degli eventuali consensi necessari degli Interessati. In caso di revoca di un consenso, il Cliente è tenuto a informare Realytics, e Realytics resta tenuta a dare attuazione a ogni istruzione che ne consegua in coerenza con il presente DPA.
3.3 Dati vietati. Il Cliente non trasmetterà ai Servizi, e non consentirà ai propri Utenti Autorizzati di trasmettere:
(a) categorie particolari di Dati Personali ai sensi dell'articolo 9 del GDPR, ossia dati che rivelano l'origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, l'appartenenza sindacale, dati genetici, dati biometrici trattati a fini identificativi, dati relativi alla salute o dati relativi alla vita sessuale o all'orientamento sessuale di una persona fisica;
(b) Dati Personali relativi a condanne penali e reati;
(c) Dati Personali di minori di sedici (16) anni; oppure
(d) numeri di carte di pagamento, numeri di conti finanziari, numeri di documenti di identità rilasciati da autorità pubbliche o dati di geolocalizzazione precisa di una persona fisica identificata.
I Servizi non sono progettati per Trattare i dati descritti nella presente Sezione 3.3 e Realytics non assume alcun obbligo né alcuna responsabilità in relazione a tali dati qualora siano trasmessi in violazione della presente Sezione.
3.4 Manleva. Il Cliente difenderà, manleverà e terrà indenne Realytics e le sue Affiliate da qualsiasi pretesa, richiesta, procedimento, sanzione, perdita o spesa (comprese le ragionevoli spese legali) derivante da o connessa a (a) Dati Personali del Cliente per la cui comunicazione a Realytics il Cliente non disponeva di una base giuridica o dei diritti necessari, (b) la violazione da parte del Cliente della Sezione 3.3, oppure (c) qualsiasi istruzione del Cliente che ponga Realytics in violazione della Normativa applicabile in materia di protezione dei dati, a condizione che Realytics abbia informato il Cliente ai sensi della Sezione 4.1(c) ove ciò le sia stato possibile.
4. Obblighi di Realytics in qualità di Responsabile del trattamento
4.1 Nella misura in cui Realytics Tratta Dati Personali del Cliente per conto del Cliente, Realytics:
(a) Tratterà i Dati Personali del Cliente soltanto sulla base di istruzioni documentate del Cliente, che comprendono il Contratto, il presente DPA, la configurazione e l'utilizzo dei Servizi da parte del Cliente e ogni altra ragionevole istruzione scritta coerente con il presente DPA, anche in materia di trasferimenti verso paesi terzi, salvo che ciò sia richiesto per adempiere a una norma di legge cui Realytics è soggetta;
(b) qualora una norma di legge imponga un Trattamento diverso da quello disposto dalle istruzioni del Cliente, informerà il Cliente di tale obbligo giuridico prima di procedere al Trattamento, salvo che la legge vieti tale comunicazione;
(c) informerà tempestivamente il Cliente qualora, a giudizio di Realytics, un'istruzione del Cliente violi la Normativa applicabile in materia di protezione dei dati;
(d) assicurerà che il personale autorizzato a Trattare i Dati Personali del Cliente sia vincolato da un obbligo di riservatezza e limiterà l'accesso al personale che ne ha necessità per fornire, supportare o proteggere i Servizi; e
(e) manterrà una politica scritta di sicurezza delle informazioni relativa al Trattamento dei Dati Personali del Cliente.
4.2 Limitazioni applicabili al fornitore di servizi e al responsabile del trattamento. Realytics non:
(a) conserverà, utilizzerà o divulgherà i Dati Personali del Cliente se non nella misura necessaria a fornire i Servizi e a eseguire il Contratto, ovvero secondo quanto altrimenti consentito dalla Normativa applicabile in materia di protezione dei dati;
(b) conserverà, utilizzerà o divulgherà i Dati Personali del Cliente al di fuori del rapporto commerciale diretto tra Realytics e il Cliente;
(c) "venderà" né "condividerà" i Dati Personali del Cliente, secondo la definizione di tali termini nella Normativa applicabile in materia di protezione dei dati; oppure
(d) combinerà i Dati Personali del Cliente con Dati Personali ricevuti da o per conto di qualsiasi altro soggetto, o raccolti dalle interazioni di Realytics stessa con singole persone, salvo quanto consentito dalla Sezione 5 o nella misura necessaria a fornire i Servizi.
Le Parti danno atto che la comunicazione dei Dati Personali del Cliente da parte del Cliente a Realytics non costituisce parte di alcun corrispettivo economico o di altra utilità scambiato tra le Parti. Realytics assicurerà ai Dati Personali del Cliente lo stesso livello di tutela della riservatezza richiesto al Cliente dalla Normativa applicabile in materia di protezione dei dati, e informerà il Cliente qualora accerti di non essere più in grado di adempiere ai propri obblighi ai sensi della Normativa applicabile in materia di protezione dei dati.
5. Analisi a livello di esercizio commerciale e miglioramento del servizio
5.1 Finalità. I Servizi operano ricostruendo l'attività commerciale a livello di impresa, marchio o sede fisica. Realytics non mira a identificare, individuare, profilare singole persone fisiche o ad assumere decisioni nei loro confronti, e non tenta di re-identificare persone fisiche all'interno di alcun set di dati in suo possesso.
5.2 Utilizzo consentito. Realytics può utilizzare i Dati a livello di esercizio commerciale e i dati aggregati o statistici derivanti dal funzionamento dei Servizi, compresi i dati derivati dai Dati Personali del Cliente, per fornire, proteggere, mantenere, analizzare e migliorare i Servizi, anche al fine di sviluppare, addestrare, testare e valutare i modelli analitici e di apprendimento automatico che fanno parte dei Servizi.
5.3 Limiti. Realytics utilizzerà i dati ai sensi della Sezione 5.2 soltanto ove siano stati aggregati o ridotti a Dati a livello di esercizio commerciale, in modo tale da non identificare più alcuna persona fisica e da non poter essere ragionevolmente utilizzati per identificarla, e da non identificare più il Cliente. Realytics non divulgherà ad alcun altro cliente i Dati Personali del Cliente in quanto tali, né alcun risultato che identifichi il Cliente.
5.4 Dati a livello individuale. Realytics non detiene né ricerca registrazioni a livello individuale di persone fisiche nei set di dati alla base dei Servizi.
5.5 Opposizione. Qualora un Interessato eserciti il diritto di opposizione previsto dall'articolo 21 del GDPR con riferimento al Trattamento svolto ai sensi della presente Sezione, Realytics darà attuazione a tale opposizione in conformità alla Normativa applicabile in materia di protezione dei dati.
6. Sicurezza
6.1 Tenendo conto dello stato dell'arte, dei costi di attuazione, nonché della natura, dell'ambito di applicazione, del contesto e delle finalità del Trattamento, come pure dei rischi per gli Interessati, Realytics attuerà e manterrà misure tecniche e organizzative adeguate a proteggere i Dati Personali del Cliente da una Violazione dei Dati Personali. Tali misure sono descritte nell'Allegato II.
6.2 Realytics può aggiornare di volta in volta le misure di cui all'Allegato II, a condizione che tali aggiornamenti non comportino un peggioramento sostanziale della sicurezza complessiva dei Servizi.
6.3 Su richiesta scritta del Cliente, e fatte salve le disposizioni di riservatezza del Contratto, Realytics fornirà le informazioni ragionevolmente necessarie a dimostrare la conformità alla presente Sezione 6, che possono comprendere questionari di sicurezza compilati e, ove disponibili, sintesi di relazioni di audit o certificazioni di terzi, eventualmente espunte per ragioni di sicurezza o di riservatezza.
6.4 Audit. Ove ciò sia richiesto dalla Normativa applicabile in materia di protezione dei dati, e qualora le informazioni fornite ai sensi della Sezione 6.3 non siano sufficienti, il Cliente può richiedere un audit del Trattamento dei Dati Personali del Cliente svolto da Realytics. Tale audit può essere condotto non più di una volta ogni dodici (12) mesi, richiede un preavviso scritto di almeno trenta (30) giorni ed è subordinato al preventivo accordo delle Parti su ambito, tempistica e durata. Il Cliente sostiene i propri costi e rimborserà a Realytics i costi ragionevoli per il tempo dedicato a supportare l'audit. I risultati dell'audit costituiscono Informazioni Riservate di Realytics. Il Cliente informerà tempestivamente Realytics di ogni non conformità rilevata e Realytics compirà sforzi commercialmente ragionevoli per porre rimedio a ogni non conformità confermata. Nulla nella presente Sezione limita un audit o un'ispezione richiesti da un'Autorità di controllo.
7. Sub-responsabili del trattamento
7.1 Autorizzazione. Il Cliente concede a Realytics un'autorizzazione scritta generale a incaricare Affiliate di Realytics e Sub-responsabili del trattamento terzi di Trattare i Dati Personali del Cliente in relazione ai Servizi. Ciò costituisce l'autorizzazione scritta preventiva del Cliente ai fini della clausola 9 delle Clausole contrattuali tipo. L'elenco aggiornato dei Sub-responsabili del trattamento è disponibile all'indirizzo realytics.com/legal/subprocessors ed è riprodotto nell'Allegato III.
7.2 Comunicazione e opposizione. Realytics comunicherà l'incarico di ogni nuovo Sub-responsabile del trattamento aggiornando l'elenco almeno quindici (15) giorni prima che a tale Sub-responsabile del trattamento sia concesso l'accesso ai Dati Personali del Cliente, e metterà a disposizione un meccanismo mediante il quale il Cliente potrà iscriversi alle notifiche di aggiornamento. Il Cliente può opporsi per motivi ragionevoli attinenti alla protezione dei dati entro quattordici (14) giorni dalla comunicazione. Se il Cliente non risponde entro tale termine, il Sub-responsabile del trattamento si intende accettato.
7.3 Composizione. In caso di opposizione del Cliente, le Parti discuteranno l'opposizione in buona fede. Se non si raggiunge una soluzione entro trenta (30) giorni, il Cliente può recedere dalla parte dei Servizi interessata mediante comunicazione scritta, e Realytics rimborserà pro rata i corrispettivi già pagati relativi al periodo successivo alla cessazione.
7.4 Trasferimento degli obblighi e responsabilità. Realytics imporrà a ciascun Sub-responsabile del trattamento obblighi di protezione dei dati che assicurino ai Dati Personali del Cliente un livello di protezione almeno pari a quello del presente DPA. Qualora un Sub-responsabile del trattamento non adempia a tali obblighi, Realytics resta responsabile nei confronti del Cliente per l'esecuzione degli obblighi di detto Sub-responsabile del trattamento.
8. Cancellazione e restituzione
8.1 Alla scadenza o alla cessazione del Contratto, su richiesta scritta del Cliente, oppure una volta conseguita la finalità del Trattamento, Realytics cancellerà i Dati Personali del Cliente entro trenta (30) giorni, salvo nella misura in cui la conservazione sia richiesta dalla legge.
8.2 I Dati Personali del Cliente contenuti nei backup ordinari saranno cancellati secondo il normale ciclo di backup di Realytics e in ogni caso entro novanta (90) giorni dalla cessazione.
8.3 Il Cliente può esportare i Dati Personali del Cliente utilizzando la funzionalità di esportazione dei Servizi in qualsiasi momento nel corso della durata del Contratto, senza costi aggiuntivi. Qualora il Cliente richieda un'estrazione personalizzata che comporti attività di sviluppo, Realytics può addebitare i propri costi ragionevoli.
8.4 Realytics manterrà la riservatezza dei Dati Personali del Cliente conservati ai sensi della Sezione 8.1 e li Tratterà soltanto nella misura necessaria ad adempiere alla legge cui è soggetta.
8.5 I dati aggregati e i Dati a livello di esercizio commerciale creati lecitamente ai sensi della Sezione 5 prima della cessazione, che non identificano il Cliente né alcuna persona fisica, non sono soggetti alla cancellazione prevista dalla presente Sezione.
9. Trasferimenti internazionali
9.1 Clausole contrattuali tipo. Qualora Dati Personali del Cliente originari dello Spazio economico europeo, del Regno Unito o della Svizzera siano trasferiti verso un paese che non sia stato oggetto di una decisione di adeguatezza, le Parti convengono di essere vincolate dal Modulo Due (da titolare del trattamento a responsabile del trattamento) delle Clausole contrattuali tipo, che sono incorporate nel presente DPA mediante rinvio. Laddove il Cliente agisca in qualità di Responsabile del trattamento per conto di un Titolare del trattamento terzo, si applica invece il Modulo Tre (da responsabile del trattamento a responsabile del trattamento). Il Cliente adempie agli obblighi dell'esportatore di dati e Realytics adempie agli obblighi dell'importatore di dati.
9.2 Opzioni. Ai fini delle Clausole contrattuali tipo:
(a) la clausola di adesione facoltativa di cui alla clausola 7 si applica qualora una delle Parti comunichi per iscritto all'altra che essa è necessaria;
(b) alla clausola 9 si applica l'Opzione 2 (autorizzazione generale scritta), con il termine di preavviso indicato nella Sezione 7.2;
(c) alla clausola 11 il testo facoltativo sulla risoluzione indipendente delle controversie non si applica;
(d) alla clausola 17 si applica l'Opzione 1 e le Clausole sono disciplinate dalla legge della Repubblica di Cipro;
(e) ai sensi della clausola 18(b), le controversie saranno devolute ai tribunali della Repubblica di Cipro;
(f) l'allegato I delle Clausole contrattuali tipo è compilato con le informazioni contenute nell'Allegato I del presente DPA e l'allegato II con le informazioni contenute nell'Allegato II del presente DPA; e
(g) la stipula del presente DPA costituisce sottoscrizione delle Clausole contrattuali tipo e dei relativi allegati da parte di ciascuna Parte.
9.3 Regno Unito. Per i trasferimenti soggetti all'UK GDPR, le Parti aderiscono all'Addendum internazionale sul trasferimento dei dati del Regno Unito (versione B1.0) emanato dall'Information Commissioner, che è incorporato mediante rinvio. La Tabella 1 è compilata con i dati delle Parti riportati nell'Allegato I; la Tabella 2 individua l'esportatore come Titolare del trattamento e l'importatore come Responsabile del trattamento; le Tabelle 3 e 4 sono compilate rispettivamente con le informazioni contenute negli Allegati I e II.
9.4 Svizzera. Per i trasferimenti soggetti alla Legge federale svizzera sulla protezione dei dati, l'Incaricato federale della protezione dei dati e della trasparenza è l'autorità di controllo competente, i richiami al GDPR si intendono riferiti alla legge svizzera e gli Interessati in Svizzera possono far valere i propri diritti in Svizzera.
9.5 Trasferimenti successivi. Realytics può trasferire i Dati Personali del Cliente a Reality Analytics, Inc. e ai Sub-responsabili del trattamento elencati nell'Allegato III, in ciascun caso nel rispetto di garanzie adeguate ai sensi della Normativa applicabile in materia di protezione dei dati.
9.6 Modifica del meccanismo. Qualora le Clausole contrattuali tipo o l'Addendum del Regno Unito siano modificati, sostituiti oppure dichiarati invalidi o insufficienti da un giudice o da un'Autorità di controllo competente, le Parti convengono che le clausole sostitutive o aggiornate applicabili, o qualsiasi meccanismo di trasferimento alternativo valido ai sensi della Normativa applicabile in materia di protezione dei dati, si applicheranno automaticamente a decorrere dalla data in cui divengono applicabili, e che Realytics può adottare garanzie supplementari ove necessario senza modificare il presente DPA.
10. Diritti degli interessati e assistenza
10.1 Qualora Realytics riceva da un Interessato una richiesta di esercizio dei diritti di accesso, rettifica, cancellazione, limitazione, portabilità od opposizione con riferimento ai Dati Personali del Cliente, Realytics, nei limiti consentiti dalla legge, informerà tempestivamente l'Interessato che la richiesta deve essere rivolta al Cliente e comunicherà la richiesta al Cliente.
10.2 Tenendo conto della natura del Trattamento, Realytics assisterà il Cliente con misure tecniche e organizzative adeguate, nella misura in cui ciò sia ragionevolmente possibile, nell'adempimento dell'obbligo del Cliente di dare seguito a tali richieste. Qualora il Cliente non possa evadere una richiesta attraverso le funzionalità dei Servizi, Realytics compirà sforzi commercialmente ragionevoli per prestare assistenza.
10.3 Su richiesta del Cliente, e tenendo conto della natura del Trattamento e delle informazioni a disposizione di Realytics, Realytics presterà al Cliente ragionevole assistenza nello svolgimento di una valutazione d'impatto sulla protezione dei dati relativa all'utilizzo dei Servizi da parte del Cliente, nonché in ogni consultazione preventiva con un'Autorità di controllo ai sensi dell'articolo 36 del GDPR, in ciascun caso nella misura in cui il Cliente non abbia altrimenti accesso alle informazioni rilevanti.
11. Violazione dei Dati Personali
11.1 Realytics comunicherà al Cliente ogni Violazione dei Dati Personali che riguardi i Dati Personali del Cliente senza ingiustificato ritardo e in ogni caso entro settantadue (72) ore dal momento in cui ne viene a conoscenza, utilizzando i recapiti indicati dal Cliente a tale scopo. Il Cliente è tenuto a mantenerli aggiornati.
11.2 La comunicazione conterrà, nella misura in cui siano note in quel momento, la natura della violazione, le categorie e il volume approssimativo dei Dati Personali del Cliente interessati, le probabili conseguenze e le misure adottate o proposte. Qualora le informazioni non siano disponibili al momento della comunicazione, Realytics le fornirà per fasi successive, via via che diventano disponibili.
11.3 Realytics adotterà misure commercialmente ragionevoli per contenere la violazione e porvi rimedio, nella misura in cui il rimedio rientri nel proprio controllo, e presterà al Cliente ragionevole assistenza per consentirgli di notificare le Autorità di controllo e gli Interessati coinvolti, ove il Cliente sia tenuto a farlo.
11.4 Il Cliente è l'unico responsabile dell'adempimento degli obblighi di notifica delle violazioni a esso applicabili e di ogni obbligo di notifica nei confronti di terzi.
11.5 La presente Sezione non si applica alle Violazioni dei Dati Personali causate dal Cliente, dai suoi Utenti Autorizzati o da prodotti o servizi non forniti da Realytics.
11.6 La comunicazione di una Violazione dei Dati Personali da parte di Realytics non costituisce riconoscimento di colpa o di responsabilità.
12. Disposizioni generali
12.1 Responsabilità. La responsabilità di ciascuna Parte, e quella delle sue Affiliate, derivante da o connessa al presente DPA, sia essa contrattuale, extracontrattuale o fondata su qualsiasi altro titolo di responsabilità, è soggetta alle limitazioni e alle esclusioni di responsabilità previste dal Contratto. Ogni richiamo, nel Contratto, alla responsabilità di una Parte si intende riferito alla responsabilità complessiva di tale Parte e di tutte le sue Affiliate ai sensi del Contratto e di tutti gli addendum sul trattamento dei dati nel loro insieme. Nulla nel presente DPA limita una responsabilità che non può essere limitata ai sensi della Normativa applicabile in materia di protezione dei dati, compresi i diritti degli Interessati previsti dagli articoli 79 e 82 del GDPR.
12.2 Legge applicabile. Il presente DPA è disciplinato dalla legge applicabile al Contratto. Qualora il Contratto non individui una legge applicabile, il presente DPA è disciplinato dalla legge della Repubblica di Cipro e i tribunali di Cipro hanno giurisdizione esclusiva, fatte salve le Sezioni 9.2(e) e 9.3.
12.3 Ordine di prevalenza. Il presente DPA prevale su ogni clausola del Contratto con esso in contrasto in materia di Trattamento dei Dati Personali del Cliente. Salvo quanto modificato dal presente DPA, il Contratto resta pienamente valido ed efficace.
12.4 Modifiche del presente DPA. Realytics può aggiornare il presente DPA per tenere conto di modifiche della Normativa applicabile in materia di protezione dei dati, dei Servizi o dei propri Sub-responsabili del trattamento, a condizione che nessun aggiornamento riduca in modo sostanziale le tutele riconosciute ai Dati Personali del Cliente. Realytics comunicherà le modifiche sostanziali con almeno trenta (30) giorni di anticipo, pubblicando il DPA aggiornato e, qualora il Cliente si sia iscritto alle notifiche, via e-mail.
12.5 Autonomia delle clausole. Qualora una disposizione del presente DPA sia dichiarata invalida o inefficace, le restanti disposizioni conservano la loro efficacia.
12.6 Assenza di partnership. Nulla nel presente DPA crea una partnership, una joint venture o un rapporto di agenzia tra le Parti.
12.7 Durata. Il presente DPA ha effetto dalla data di efficacia del Contratto e cessa automaticamente alla scadenza o alla cessazione del Contratto, fatte salve le disposizioni destinate a sopravvivere per loro natura, comprese le Sezioni 8, 9 e 12.1.
12.8 Contatti. Le domande relative al presente DPA possono essere inviate a . Le questioni relative alla sicurezza possono essere inviate a .
Allegato I — Descrizione del Trattamento
A. Elenco delle parti
Esportatore di dati (Titolare del trattamento): il Cliente, come identificato nel Contratto. Attività rilevanti ai fini del trasferimento: ricezione dei Servizi ai sensi del Contratto. Firma e data: la stipula del presente DPA costituisce sottoscrizione del presente Allegato da parte del Cliente.
Importatore di dati (Responsabile del trattamento): l'entità Realytics identificata nel Contratto, ossia Realytics Corp Limited, numero di registrazione HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cipro, oppure Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, Stati Uniti. Contatto: . Attività rilevanti ai fini del trasferimento: fornitura dei Servizi al Cliente ai sensi del Contratto. Firma e data: la stipula del presente DPA costituisce sottoscrizione del presente Allegato da parte di Realytics.
B. Descrizione del trasferimento
|
Voce |
Descrizione |
|---|---|
|
Categorie di Interessati |
Utenti autorizzati e personale del Cliente che accedono ai Servizi; contatti aziendali identificati all'interno dei dati trasmessi dal Cliente |
|
Categorie di Dati Personali |
Dati di contatto aziendali (nome, qualifica professionale, indirizzo e-mail di lavoro, numero di telefono); dati di account e di autenticazione; dati di utilizzo e di configurazione dei Servizi; identificativi online; corrispondenza di assistenza; contenuto dei file, degli elenchi e dei registri che il Cliente sceglie di trasmettere ai Servizi |
|
Dati sensibili |
Nessuno. Al Cliente è vietato dalla Sezione 3.3 trasmettere categorie particolari di Dati Personali, dati relativi a reati, dati relativi a minori di 16 anni, numeri di carte di pagamento o di conti finanziari, numeri di documenti di identità rilasciati da autorità pubbliche e dati di geolocalizzazione precisa di persone fisiche identificate |
|
Frequenza del trasferimento |
Continua, per la durata del Contratto |
|
Natura del Trattamento |
Conservazione, hosting, organizzazione, reperimento, analisi, aggregazione e visualizzazione dei Dati Personali del Cliente nella misura necessaria a fornire i Servizi, unitamente ad assistenza, sicurezza e manutenzione |
|
Finalità del Trattamento |
Fornitura dei Servizi al Cliente in conformità al Contratto e alle istruzioni del Cliente |
|
Periodo di conservazione |
Per la durata del Contratto, quindi in conformità alla Sezione 8 |
|
Trasferimenti ai Sub-responsabili del trattamento |
Oggetto, natura e durata come descritti nella Sezione 7 e nell'Allegato III |
C. Autorità di controllo competente
L'Ufficio del Commissario per la protezione dei dati personali della Repubblica di Cipro.
Allegato II — Misure tecniche e organizzative
Realytics mantiene misure tecniche e organizzative concepite per proteggere i Dati Personali del Cliente da una Violazione dei Dati Personali, tenendo conto della natura, dell'ambito di applicazione, del contesto e delle finalità del Trattamento nonché del rischio per gli Interessati. Realytics non pubblica dettagli sull'architettura dei sistemi o sull'implementazione delle misure di sicurezza laddove ciò comporterebbe un rischio per la sicurezza.
A. Controllo degli accessi
Realytics limita l'accesso ai Dati Personali del Cliente al personale che necessita di tale accesso per fornire, supportare, mantenere o proteggere i Servizi. L'accesso è concesso in base al ruolo, richiede autenticazione ed è revocato quando non è più necessario. Il personale che ha accesso ai Dati Personali del Cliente è vincolato da obblighi di riservatezza.
B. Sicurezza delle trasmissioni
Realytics protegge i Dati Personali del Cliente trasmessi su reti pubbliche mediante cifratura in transito, ove tecnicamente appropriato.
C. Segregazione e minimizzazione
Realytics utilizza controlli logici concepiti per separare gli ambienti e i dati dei clienti all'interno dei Servizi. Realytics limita il Trattamento dei Dati Personali del Cliente a quanto necessario per le finalità descritte nel Contratto e nel presente DPA, e utilizza l'aggregazione, la de-identificazione o i Dati a livello di esercizio commerciale ove la finalità lo consenta.
D. Backup e resilienza
Realytics mantiene misure di backup e di ripristino concepite per garantire la disponibilità e il ripristino dei Servizi e dei Dati Personali del Cliente a seguito di un incidente, in funzione del livello di servizio e del Contratto.
E. Gestione degli incidenti
Realytics mantiene procedure per identificare, indagare, contenere gli incidenti di sicurezza che riguardano i Servizi e porvi rimedio.
F. Gestione dei sub-responsabili del trattamento
Realytics stipula contratti con i Sub-responsabili del trattamento a condizioni che impongono obblighi di protezione dei dati con un livello di protezione almeno pari a quello del presente DPA, e mantiene l'elenco pubblicato dei Sub-responsabili del trattamento descritto nella Sezione 7.
Allegato III — Sub-responsabili del trattamento
|
Sub-responsabile del trattamento |
Funzione |
Ubicazione |
|---|---|---|
|
Amazon Web Services, Inc. |
Infrastruttura cloud e archiviazione |
Stati Uniti, Irlanda, Germania |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Infrastruttura cloud, data warehousing |
Stati Uniti, Unione europea |
|
Hetzner Online GmbH |
Hosting su server dedicati e strutture di data center |
Germania, Finlandia |
|
Cloudflare, Inc. |
Distribuzione dei contenuti, gestione del traffico e servizi edge |
Trattati nel data center più vicino all'utente finale |
|
Google Workspace (Google Ireland Ltd) |
E-mail aziendale, archiviazione di documenti e collaborazione |
Unione europea, Stati Uniti |
|
Stripe, Inc. |
Elaborazione dei pagamenti e fatturazione |
Stati Uniti, Irlanda |
|
HubSpot, Inc. |
Gestione delle relazioni con i clienti |
Stati Uniti, Unione europea |
|
Klaviyo, Inc. |
Messaggistica verso i clienti e invio di e-mail |
Stati Uniti |
|
PostHog, Inc. |
Analisi di prodotto |
Stati Uniti, Unione europea |
|
OpenAI, L.L.C. |
Inferenza di modelli di IA per le funzionalità dei Servizi |
Stati Uniti |
|
Anthropic PBC |
Inferenza di modelli di IA per le funzionalità dei Servizi |
Stati Uniti |
|
Google LLC (Gemini / Vertex AI) |
Inferenza di modelli di IA per le funzionalità dei Servizi |
Stati Uniti, Unione europea |
|
Reality Analytics, Inc. |
Affiliata del gruppo — sviluppo di prodotto, assistenza clienti e amministrazione |
Stati Uniti |
Note. Hetzner Online GmbH fornisce server dedicati bare-metal e strutture di data center. Realytics non concede a Hetzner l'accesso ai Dati Personali del Cliente e Hetzner non Tratta Dati Personali del Cliente per conto di Realytics; è indicata per trasparenza in quanto fornitore di infrastruttura di hosting.
Meta Platforms, TikTok, LinkedIn e Google Ads sono utilizzati da Realytics per le proprie attività di marketing e pubblicità, nelle quali Realytics agisce in qualità di Titolare del trattamento. Tali soggetti non Trattano Dati Personali del Cliente e non sono pertanto Sub-responsabili del trattamento ai sensi del presente DPA. Il loro ruolo è descritto nell'Informativa sulla privacy di Realytics.
Realytics non consente ai Sub-responsabili del trattamento sopra elencati che forniscono inferenza di modelli di IA di utilizzare i Dati Personali del Cliente per addestrare i propri modelli, e stipula con essi contratti a condizioni che escludono tale utilizzo.