Informazioni legali

Trattamento dei dati per conto terzi ai sensi dell’art. 28 GDPR

Tra il cliente Commitly (titolare del trattamento o committente) e Commitly GmbH (responsabile del trattamento o incaricato) viene stipulato il seguente contratto.

PREAMBOLO

Tra il titolare del trattamento e il responsabile del trattamento sussiste un contratto relativo all’utilizzo, da parte del titolare del trattamento, del software Commitly del responsabile del trattamento descritto più in dettaglio al punto 1 (di seguito «contratto di licenza»). Il responsabile del trattamento supporta il titolare del trattamento nella realizzazione di finalità aziendali proprie in relazione al contratto di servizio – un trasferimento di «funzioni» non è espressamente previsto.

1. OGGETTO DELL’ACCORDO

  1. L’Utente ha la possibilità di collegare a Commitly conti bancari esistenti presso istituti finanziari europei, di elaborare le proprie finanze secondo le esigenze aziendali e di creare su questa base pianificazioni dei futuri flussi di pagamento. Il collegamento avviene mediante la messa a disposizione di un’interfaccia tra la banca depositaria e Commitly da parte di un fornitore esterno.
  2. Nell’ambito delle funzioni opzionali «COMMITLY Conto» o «COMMITLY Carta», Commitly mette inoltre a disposizione del cliente servizi tecnici di pagamento tramite un prestatore di servizi di pagamento esterno. Per l’apertura di un «Conto COMMITLY» con funzione di pagamento è necessaria una verifica dell’identità andata a buon fine da parte del fornitore. A tal fine Commitly trasmette al fornitore i dati necessari. Il trattamento avviene conformemente al GDPR. Il fornitore può respingere le richieste o richiedere documenti aggiuntivi.
  3. Nell’ambito del collegamento viene letta, in sola lettura, la lista dei movimenti del conto collegato tramite un’interfaccia automatizzata. Vengono acquisite in via principale le seguenti informazioni: data del movimento (valuta), controparte della transazione (mittente o destinatario), descrizione della transazione (causale o riferimento), valuta, importo. Sul piano tecnico la banca può trasmettere dati aggiuntivi.
  4. Oltre alla raccolta, al trattamento e all’utilizzo di dati per conto terzi come finalità principale, vengono tra l’altro raccolti, trattati o utilizzati dati personali nell’ambito della gestione di clienti, fornitori e personale nonché per altre finalità (per es. assistenza a partner commerciali e potenziali clienti, aiuto e supporto, analisi e miglioramento dell’offerta di servizi di Commitly, analisi di mercato e attività di marketing).
  5. Per il resto, l’oggetto del presente incarico risulta dal contratto di licenza in essere, al quale si rinvia (di seguito «contratto di licenza»). Si tratta del trattamento di dati personali (di seguito «dati») da parte del responsabile del trattamento per conto del titolare del trattamento in relazione all’utilizzo del software di Commitly.

2. DURATA DELL’ACCORDO

La durata del presente contratto corrisponde alla durata del contratto di licenza.

3. OBBLIGHI DELL’INCARICATO

  1. L’incaricato si impegna a trattare i dati e i risultati del trattamento esclusivamente nell’ambito delle istruzioni documentate per iscritto del committente. Qualora l’incaricato riceva un ordine di un’autorità di consegnare dati del committente, egli deve – ove giuridicamente ammesso – informarne senza indugio il committente e rinviare l’autorità a quest’ultimo. Allo stesso modo, un trattamento dei dati per finalità proprie dell’incaricato richiede un’istruzione scritta.
  2. L’incaricato dichiara in modo giuridicamente vincolante di aver vincolato alla riservatezza tutte le persone incaricate del trattamento dei dati prima dell’inizio dell’attività, oppure che le stesse sono soggette a un adeguato obbligo di segretezza previsto dalla legge. In particolare, l’obbligo di segretezza delle persone incaricate del trattamento dei dati permane anche dopo la cessazione della loro attività e la loro uscita dall’organizzazione dell’incaricato.
  3. L’incaricato dichiara in modo giuridicamente vincolante di aver adottato tutte le misure necessarie a garantire la sicurezza del trattamento ai sensi dell’art. 32 GDPR (i dettagli sono riportati nell’Allegato 1).
  4. L’incaricato adotta le misure tecniche e organizzative affinché il committente possa soddisfare in qualsiasi momento, entro i termini di legge, i diritti dell’interessato di cui al Capo III del GDPR (informazione, accesso, rettifica e cancellazione, portabilità dei dati, opposizione nonché processo decisionale automatizzato relativo al singolo caso) e mette a disposizione del committente tutte le informazioni a ciò necessarie. Qualora una relativa richiesta venga indirizzata all’incaricato e da essa risulti che il richiedente lo ritiene erroneamente il committente del trattamento dei dati da lui effettuato, l’incaricato deve inoltrare senza indugio la richiesta al committente e comunicarlo al richiedente.
  5. L’incaricato supporta il committente nel rispetto degli obblighi previsti dagli artt. da 32 a 36 GDPR (misure di sicurezza dei dati, notifica di violazioni dei dati personali all’autorità di controllo, comunicazione all’interessato di una violazione dei dati personali, valutazione d’impatto sulla protezione dei dati, consultazione preventiva).
  6. Si segnala all’incaricato che per il presente trattamento per conto terzi egli deve istituire un registro dei trattamenti ai sensi dell’art. 30 GDPR.
  7. Al committente è riconosciuto, con riferimento al trattamento dei dati da lui messi a disposizione, il diritto di accesso e di controllo in qualsiasi momento degli impianti di trattamento dei dati, anche tramite terzi da lui incaricati. L’incaricato si impegna a mettere a disposizione del committente le informazioni necessarie a controllare il rispetto degli obblighi indicati nel presente accordo.
  8. Al termine del presente accordo l’incaricato è tenuto a distruggere, su incarico del committente, tutti i risultati del trattamento e i documenti che contengono dati. Se l’incaricato tratta i dati in un formato tecnico particolare, egli è tenuto, al termine del presente accordo, a consegnare i dati o in tale formato oppure, a scelta del committente, nel formato in cui li ha ricevuti dal committente o in un altro formato di uso comune.
  9. L’incaricato deve informare senza indugio il committente qualora ritenga che un’istruzione del committente violi le disposizioni sulla protezione dei dati dell’Unione o degli Stati membri.

4. MISURE TECNICO-ORGANIZZATIVE

  1. L’incaricato obbliga i centri di calcolo esterni nonché gli altri sub-responsabili del trattamento a organizzare la struttura interna in modo da soddisfare i particolari requisiti della protezione dei dati. In particolare, il trattamento dei dati ha luogo su impianti di trattamento dei dati per i quali il centro di calcolo o l’altro sub-responsabile del trattamento ha adottato tutte le misure tecniche e organizzative a tutela dei dati personali.
  2. L’incaricato deve garantire la sicurezza ai sensi dell’art. 28 par. 3 lett. c, art. 32 GDPR, in particolare in combinato disposto con l’art. 5 par. 1 e par. 2 GDPR. Nel complesso, le misure da adottare sono misure di sicurezza dei dati e volte a garantire un livello di protezione adeguato al rischio con riguardo alla riservatezza, all’integrità, alla disponibilità nonché alla resilienza dei sistemi. Vanno tenuti in considerazione lo stato dell’arte, i costi di attuazione nonché la natura, l’ambito di applicazione e le finalità del trattamento, così come la diversa probabilità e gravità del rischio per i diritti e le libertà delle persone fisiche ai sensi dell’art. 32 par. 1 GDPR (dettagli nell’Allegato 1).
  3. Le misure tecniche e organizzative sono soggette al progresso tecnico e allo sviluppo. In tal senso è consentito all’incaricato attuare misure alternative adeguate. Il livello di sicurezza delle misure stabilite non può essere ridotto. Le modifiche sostanziali devono essere documentate.

5. RAPPORTI DI SUBAPPALTO

  1. Per rapporti di subappalto ai sensi del presente contratto si intendono quei servizi che si riferiscono direttamente all’erogazione della prestazione principale. Non rientrano tra questi le prestazioni accessorie di cui il responsabile del trattamento si avvale, per es. servizi di telecomunicazione, servizi postali/di trasporto, manutenzione e assistenza utenti oppure lo smaltimento di supporti dati nonché altre misure volte a garantire la riservatezza, la disponibilità, l’integrità e la resilienza dell’hardware e del software degli impianti di trattamento dei dati. Il responsabile del trattamento è tuttavia tenuto ad adottare, a garanzia della protezione e della sicurezza dei dati del titolare del trattamento, adeguati accordi contrattuali conformi alla legge nonché misure di controllo anche per le prestazioni accessorie esternalizzate.
  2. L’esternalizzazione a sub-responsabili del trattamento o la sostituzione dei sub-responsabili del trattamento già autorizzati sono ammesse a condizione che il responsabile del trattamento comunichi per iscritto o in forma testuale al titolare del trattamento, con congruo anticipo e comunque almeno due settimane prima, il previsto conferimento dell’incarico a un sub-responsabile del trattamento, e che il titolare del trattamento non presenti, fino al momento della consegna dei dati, opposizione scritta o in forma testuale nei confronti del responsabile del trattamento contro l’esternalizzazione prevista, e che venga posto alla base un accordo contrattuale ai sensi dell’art. 28 par. 4 GDPR. In caso di opposizione del titolare del trattamento, al responsabile del trattamento spetta un diritto di recesso straordinario sia con riferimento al presente accordo sia con riferimento all’accordo sulle prestazioni.
  3. Il titolare del trattamento acconsente al conferimento dell’incarico ai sub-incaricati comunicati nell’Allegato 2 prima dell’inizio del trattamento, a condizione di un accordo contrattuale ai sensi dell’art. 28 par. 4 GDPR.
  4. Se il sub-incaricato eroga la prestazione concordata al di fuori dell’UE/dello SEE e non sussiste una decisione ai sensi dell’art. 45 par. 3 GDPR, il responsabile del trattamento assicura l’ammissibilità sotto il profilo della protezione dei dati adottando garanzie sufficienti ai sensi dell’art. 46 GDPR. La comunicazione di dati personali del titolare del trattamento al sub-responsabile del trattamento e il primo svolgimento di attività da parte di quest’ultimo sono consentiti solo una volta soddisfatti tutti i presupposti per un subappalto.

ALLEGATO 1 – MISURE TECNICO-ORGANIZZATIVE

1. RISERVATEZZA (ART. 32 PAR. 1 LETT. B GDPR)

A. Controllo degli accessi fisici – locali del centro di calcolo:

  • I dati dei clienti Commitly vengono trattati e conservati nei centri di calcolo di AWS Francoforte. Sono state adottate tutte le misure necessarie ai sensi dell’art. 32 GDPR.

B. Controllo dell’accesso ai sistemi:

  • L’accesso di utenti e amministratori al sistema Commitly si basa su un modello di autorizzazioni basato sui ruoli. Ogni utente riceve un ID univoco, per garantire che tutte le componenti del sistema possano essere utilizzate solo da utenti e amministratori autorizzati.
  • Esistono policy tecniche relative alla complessità e alla rotazione delle password.
  • In Commitly vale il principio del privilegio minimo. Ogni utente riceve solo i diritti di accesso necessari a svolgere le proprie attività contrattuali. Gli account utente vengono sempre dotati inizialmente del minor numero di diritti di accesso. Per la concessione di diritti di accesso che vadano oltre il privilegio minimo deve sussistere una corrispondente autorizzazione.
  • Impiego di sistemi firewall, antivirus e sistemi di intrusion detection sui sistemi server di Commitly
  • Sulle apparecchiature IT di Commitly (per es. notebook) sono installati antivirus che comprendono il riconoscimento di malware e un filtro e-mail
  • L’accesso ai sistemi server di Commitly avviene cifrato via SSH («public key») attraverso un bastion host, che limita l’accesso ai dispositivi di rete e ad altre componenti cloud.
  • Tutti i sistemi server di Commitly memorizzano i dati esclusivamente su supporti dati cifrati.

C. Controllo dell’accesso ai dati:

  • L’autorizzazione di accesso ai sistemi di produzione di Commitly è limitata a una ristretta cerchia di collaboratori («amministratori di sistema Commitly»)
  • Tutti gli accessi ai sistemi di produzione di Commitly da parte degli amministratori di sistema Commitly vengono registrati con UserID, marca temporale e motivo e conservati per 10 anni in conformità ai principi GoBD.
  • Gli amministratori di sistema Commitly non hanno accesso ai log degli accessi
  • Esiste un sistema di controllo interno che assicura che la legittimità degli accessi ai sistemi di produzione di Commitly venga verificata regolarmente a campione e che anche tali controlli a campione vengano registrati

D. Controllo della separazione:

  • I record di clienti Commitly diversi vengono contrassegnati in modo specifico in un’unica banca dati (TenantID, multi-tenancy a livello software).
  • I dati di test e di produzione sono rigorosamente separati in sistemi indipendenti; anche i sistemi di sviluppo sono indipendenti dai sistemi di test e di produzione
  • Domini e certificati diversi per i sistemi di test e di produzione

2. INTEGRITÀ (ART. 32 PAR. 1 LETT. B GDPR)

A. Controllo della comunicazione:

  • Il trasferimento di dati tra i sistemi server di Commitly avviene esclusivamente all’interno di sottosistemi delimitati e protetti da bastion host
  • Nella misura in cui i dati vengono trasferiti a partner incaricati, tali canali di trasferimento dei dati sono sempre cifrati con TLS
  • Ove tecnicamente possibile, vengono impiegate connessioni VPN
  • Ove possibile, i dati vengono inoltre comunicati solo in forma anonimizzata o pseudonimizzata
  • (per es. Google anonymizeIP)
  • Le consultazioni di dati e le attività di trasmissione vengono registrate

B. Controllo dell’inserimento:

  • Le voci e le operazioni rilevanti in Commitly vengono registrate come funzione a disposizione del cliente.

3. DISPONIBILITÀ E RESILIENZA (ART. 32 PAR. 1 LETT. B GDPR)

A. Controllo della disponibilità:

  • Vengono create regolarmente copie di sicurezza e backup automatici di tutti i dati dei clienti Commitly
  • Esiste un piano per la ricostruzione dei set di dati e inoltre una verifica periodica che i backup possano effettivamente essere ripristinati (integrità dei dati dei backup)
  • I sistemi di produzione di Commitly sono progettati con ridondanza multipla

B. Rapida ripristinabilità (art. 32 par. 1 lett. c GDPR):

  • Progettazione con ridondanza multipla dei sistemi server e delle banche dati
  • I backup vengono verificati regolarmente sotto il profilo della ripristinabilità

4. PROCEDURA PER LA VERIFICA, LA VALUTAZIONE E L’ANALISI PERIODICHE (ART. 32 PAR. 1 LETT. D GDPR; ART. 25 PAR. 1 GDPR)

  1. La gestione della protezione dei dati è parte integrante dei processi e delle attività di Commitly GmbH, con una corrispondente pianificazione delle misure per la gestione di opportunità e rischi e con la dotazione di risorse, competenze, consapevolezza e comunicazione adeguate.
  2. Non è stata istituita una gestione dedicata dell’incident response, che è però parte fissa della gestione della protezione dei dati.
  3. Impostazioni predefinite rispettose della protezione dei dati (art. 25 par. 2 GDPR)
  4. Controllo dell’incarico:
    • Nessun trattamento di dati per conto terzi ai sensi dell’art. 28 GDPR senza una corrispondente istruzione del titolare del trattamento
    • Istruzioni chiare e univoche
    • Impedimento dell’accesso ai dati da parte di terzi non autorizzati
    • Divieto di copiare i dati in modo non consentito
    • Accordi sulle modalità del trasferimento dei dati e sulla loro documentazione
    • Diritti di controllo da parte del committente
    • Rigorosa selezione dei fornitori
    • Controlli successivi

Commitly GmbH (aggiornamento: 22.07.2025)

ALLEGATO 2 – SUB-RESPONSABILI DEL TRATTAMENTO

Il titolare del trattamento acconsente al conferimento dell’incarico ai seguenti sub-responsabili del trattamento a condizione di un accordo contrattuale ai sensi dell’art. 28 par. 24 GDPR:

N.SocietàIndirizzoPrestazione
1BANKSapi Technology GmbH (servizio di informazione sui conti)Maximilianstraße 13, 80539 MünchenInterfaccia unificata per la consultazione delle informazioni di online banking
2finAPI GmbH (servizio di informazione sui conti)Ainmillerstraße 11, 80801 MünchenInterfaccia unificata per la consultazione delle informazioni di online banking
3Monite GmbH (gestione fatture e spese)Dircksenstraße 3,
10179 Berlin
Fatturazione, gestione delle spese e acquisizione dei documenti
4Swan SAS
(embedded finance / istituto di moneta elettronica)

95 Avenue du Président Wilson, 93100 Montreuil, Frankreich,

numero di registrazione 86245

Messa a disposizione tecnica di conti aziendali e carte aziendali
5Chargebee Inc.
(gestione abbonamenti)
340 S Lemon Avenue, #1537, Walnut, California 91789, USASoftware di gestione degli abbonamenti
6

PayPal (Europe) S.à r.l. et Cie, S.C.A., Braintree Payments

(gestione dei pagamenti)

22-24 Boulevard Royal L-2449, LuxembourgGestione dei pagamenti tra Commitly e i suoi utenti
7GoCardless Ltd. (addebito diretto e gestione dei pagamenti)65 Portland Place, London W1B 1NB, Vereinigtes KönigreichGestione dei pagamenti tra Commitly e i suoi utenti
8Intercom Inc. (customer experience)55 2nd Street, 4th Floor, San Francisco, California, 94105, USA Canale per la comunicazione e area di aiuto all'interno del nostro prodotto/dei nostri prodotti
9Amazon Web Services Inc. ("AWS Frankfurt")410 Terry Avenue North, Seattle WA 98109, USAHosting e attività operative
10Mailchimp (gestione newsletter)Rocket Science Group, Leon Ave NE, Suite 500, Atlanta, GA 30308, USAInvio della nostra newsletter ai potenziali clienti registrati nonché invio di e-mail transazionali
11Pipedrive Ireland Limited
(gestione CRM)
4th Floor, 7–8 Wilton Terrace, Dublin 2, IrlandComunicazione con i clienti
12Google Inc.Amphitheatre Parkway, Mountain View, CA 94043, USAComunicazione interna ed esterna via e-mail e GSuite Office
13GetStream.io
(messaggistica in-app e feed di attività)
548 Market St PMB 62437, San Francisco, CA 94104, USAGestione dei messaggi in-app e dei feed di attività
14Flatfile Inc.
(importazione csv, xlsx)
1550 Wewatta St, Suite 200, Denver, CO, USAImportazione dati (xlsx, csv), mapping, validazione, memorizzazione temporanea dei file importati (trattamento dei dati per conto terzi)

COMMITLY trattamento dei dati per conto terzi GDPR

20250907-Trattamento dei dati per conto terzi art. 28 – GDPR – Commitly