Addendum al trattamento dei dati

Ultimo aggiornamento: 15 settembre 2026. Questa versione sostituisce la versione aggiornata l'ultima volta il 31 luglio 2026.

Il presente Addendum al Trattamento dei Dati (“DPA”) è un accordo tra te e l'entità che rappresenti (“Cliente”, “tu” o “tuo”) e Mapsly LLC (“MAPSLY”). Questo DPA integra i Termini di Servizio MAPSLY disponibili su https://mapsly.com/terms, come aggiornato di volta in volta tra il Cliente e MAPSLY, o altri accordi tra il Cliente e MAPSLY che regolano l’uso dei Servizi MAPSLY da parte del Cliente (l’“Accordo”). “Cliente” si riferisce all’entità definita come “Utente” ai sensi dei Termini di servizio di MAPSLY. Il presente DPA si applica nella misura in cui MAPSLY tratta i Dati del Cliente per conto del Cliente nella fornitura dei Servizi.

Definizioni. Tutti i termini con iniziale maiuscola utilizzati nel presente DPA avranno i significati loro attribuiti di seguito, salvo diversa definizione nell'Accordo:

API significa un'interfaccia di programmazione delle applicazioni.

Legge applicabile sulla protezione dei dati indica tutte le leggi e i regolamenti applicabili e vincolanti per il trattamento dei Dati del Cliente da parte di una parte, inclusi, ove applicabile, il GDPR, il UK GDPR e il UK Data Protection Act 2018, la Legge federale svizzera sulla protezione dei dati (“FADP”), e le leggi federali e statali applicabili degli Stati Uniti sulla privacy (incluso il California Consumer Privacy Act, come modificato).

Norme vincolanti d'impresa ha il significato a lui attribuito nel GDPR.

Controller ha il significato a lui attribuito nel GDPR.

Clausole da titolare a responsabile del trattamento indica le clausole contrattuali standard tra Titolari e Responsabili del trattamento per i trasferimenti di dati, come approvato dalla Decisione di esecuzione della Commissione Europea (UE) 2021/914 del 4 giugno 2021.

Dati dei clienti indica i Dati personali caricati nei Servizi o generati all’interno degli stessi negli account MAPSLY del Cliente, esclusi l’account dell’Utente finale e le informazioni di utilizzo descritti nella Sezione 1.5.

“Quadro sulla privacy dei dati” o “DPF” indica, congiuntamente, il Quadro sulla privacy dei dati UE-USA, l’Estensione del Regno Unito al Quadro sulla privacy dei dati UE-USA, e il Quadro sulla privacy dei dati Svizzera-USA, come amministrati dal Dipartimento del Commercio degli Stati Uniti.

Documentazione significa la documentazione vigente per i Servizi situata in https://help.mapsly.com (e qualsiasi ubicazione successiva designata da MAPSLY).

EEA significa lo Spazio Economico Europeo.

Utenti finali indica gli utenti dell'account Mapsly del Cliente, inclusi i dipendenti e i collaboratori assegnati dal Cliente per utilizzare Mapsly.

GDPR indica il Regolamento 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati, e che abroga la Direttiva 95/46/CE (Regolamento generale sulla protezione dei dati).

Rete MAPSLY indica i server, le apparecchiature di rete e i sistemi software host (ad esempio, firewall virtuali) che sono sotto il controllo di MAPSLY e vengono utilizzati per fornire i Servizi.

Console di configurazione di MAPSLY significa la sezione Configurazione nel servizio Mapsly disponibile sotto “Configurazione” nel menu principale.

Dati personali significa dati personali, informazioni personali, informazioni identificabili personalmente o altro termine equivalente (ciascuno come definito nella Legge Applicabile sulla Protezione dei Dati).

Elaborazione in corso ha il significato attribuito dal GDPR e “processare”, “processi” e “processato” saranno interpretati di conseguenza.

Processore ha il significato a lui attribuito nel GDPR.

Clausole da processore a processore indica le clausole contrattuali tipo tra Responsabili del trattamento per i Trasferimenti di Dati, approvate dalla Decisione di esecuzione (EU) 2021/914 della Commissione europea del 4 giugno 2021.

Incidente di sicurezza significa una violazione della sicurezza di MAPSLY che comporta la distruzione, perdita, alterazione accidentale o illecita, la divulgazione non autorizzata o l'accesso ai Dati del Cliente.

Controlli del servizio indica i controlli, comprese le funzionalità e le caratteristiche di sicurezza, che i Servizi forniscono, come descritto nella Documentazione.

Clausole contrattuali standard indica (i) le Clausole da Titolare a Responsabile, o (ii) le Clausole da Responsabile a Responsabile, a seconda dei casi in conformità con le Sezioni 9.2.1 e 9.2.2, come integrate, ove applicabile, dall’Addendum UK (per i Trasferimenti di Dati soggetti al UK GDPR) e dagli adattamenti svizzeri descritti nella Sezione 9.2.4 (per i Trasferimenti di Dati soggetti al FADP).,

Paese terzo indica un paese al di fuori del SEE, del Regno Unito, o della Svizzera non riconosciuto dalla Commissione europea (o, a seconda dei casi, dalle autorità competenti del Regno Unito o della Svizzera) come in grado di garantire un livello adeguato di protezione dei dati personali (come descritto nel GDPR, nel UK GDPR, o nel FADP, a seconda dei casi).

Addendum Regno Unito indica l’Addendum per il trasferimento internazionale dei dati alle Clausole contrattuali standard della Commissione UE emesso dall’Information Commissioner del Regno Unito, in vigore dal 21 marzo 2022.

UK GDPR indica il GDPR nella misura in cui fa parte del diritto del Regno Unito in virtù della sezione 3 dell’European Union (Withdrawal) Act 2018.

1. Trattamento dei dati

1.1 Ambito e ruoli. Questo DPA si applica quando MAPSLY elabora i Dati del Cliente. In questo contesto, MAPSLY agirà come Processore per il Cliente, che può agire come Titolare o Processore dei Dati del Cliente.

1.2 Controlli del cliente. Il Cliente può utilizzare i Controlli del Servizio per assisterlo nelle proprie obbligazioni ai sensi della Legge sulla Protezione dei Dati Applicabile, inclusi gli obblighi di rispondere alle richieste degli interessati. Tenendo conto della natura del trattamento, il Cliente concorda sul fatto che è improbabile che MAPSLY venga a conoscenza che i Dati del Cliente trasferiti ai sensi delle Clausole Contrattuali Standard siano inaccurati o obsoleti. Tuttavia, se MAPSLY viene a conoscenza che i Dati del Cliente trasferiti ai sensi delle Clausole Contrattuali Standard sono inaccurati o obsoleti, informerà il Cliente senza indugio indebido. MAPSLY collaborerà con il Cliente per cancellare o rettificare i Dati del Cliente inaccurati o obsoleti trasferiti ai sensi delle Clausole Contrattuali Standard fornendo i Controlli del Servizio che il Cliente può utilizzare per cancellare o rettificare i Dati del Cliente.

1.3 Dettagli del trattamento dei dati.

1.3.1 Oggetto. L'oggetto del trattamento dei dati ai sensi di questo DPA è rappresentato dai Dati del Cliente.

1.3.2 Durata. Il trattamento prosegue per la Durata dell’Accordo e successivamente per il periodo limitato necessario a restituire, eliminare, o conservare lecitamente i Dati del Cliente in conformità alla Sezione 11.

1.3.3 Scopo. Lo scopo del trattamento dei dati previsto dal presente DPA è la fornitura dei Servizi avviati dal Cliente di volta in volta.

1.3.4 Natura del trattamento. Elaborazione, archiviazione, geocodifica, instradamento, sincronizzazione con i sistemi connessi del Cliente, e altri Servizi come descritti nella Documentazione e avviati dal Cliente di volta in volta, incluso, laddove il Cliente utilizzi funzionalità dei Servizi basate su AI, il trattamento da parte di fornitori di modelli di AI incaricati come Sub-responsabili esclusivamente per fornire i Servizi al Cliente. MAPSLY non utilizza i Dati del Cliente per addestrare modelli generalizzati di intelligenza artificiale o di machine learning. Qualora il Cliente scelga di collegare un account di un fornitore di AI o credenziali API controllate dal Cliente, MAPSLY può trasmettere i Dati del Cliente a tale fornitore secondo le Istruzioni Documentate del Cliente; tale fornitore non è un Sub-responsabile incaricato da MAPSLY unicamente in virtù di tale connessione, e il Cliente è responsabile del proprio accordo e dei termini di trattamento dei dati con tale fornitore. MAPSLY resta responsabile della propria trasmissione dei Dati del Cliente a tale fornitore in conformità al presente DPA.

1.3.5 Tipo di dati del cliente. Dati del Cliente caricati nei Servizi o generati all’interno dei Servizi negli account MAPSLY del Cliente, che possono includere record di contatti e CRM, indirizzi e altri dati di posizione (inclusa la geolocalizzazione precisa degli Utenti Finali quando il Cliente abilita il tracciamento della posizione, il check-in o funzionalità simili), foto, note, risposte ai moduli, registrazioni audio e video e trascrizioni, prompt AI, output e riepiloghi generati da AI (quando il Cliente utilizza funzionalità vocali o basate su AI), nonché dati di automazione e attività.

1.3.6 Categorie di interessati. Gli interessati potrebbero includere i clienti del Cliente, potenziali clienti e lead, dipendenti, fornitori e Utenti finali.

1.4 Conformità alle leggi. Ciascuna parte si conformerà a tutte le leggi, norme e regolamenti applicabili e vincolanti per essa nell’esecuzione del presente DPA, inclusa la normativa applicabile in materia di protezione dei dati.

1.5 Mapsly in qualità di Titolare del trattamento. Il Cliente riconosce che Mapsly raccoglie determinate informazioni sugli Utenti finali del Cliente — quali informazioni sull’account, sull’autenticazione, sulla fatturazione, sul supporto e sull’utilizzo — come descritto nell’Informativa sulla privacy di MAPSLY (attualmente pubblicata all’indirizzo, https://mapsly.com/privacy-policy). Nella misura in cui Mapsly determina le finalità e i mezzi del trattamento di tali informazioni, Mapsly agisce come Controller indipendente di tali informazioni e le tratta in conformità alla MAPSLY Privacy Policy e all'Applicable Data Protection Law; tali informazioni non sono Customer Data trattati ai sensi del presente DPA. Mapsly può divulgare tali informazioni internamente e ai propri fornitori di servizi per finalità aziendali legittime relative al funzionamento, al supporto e al miglioramento dei Services, quali fatturazione, gestione degli account, supporto tecnico e sviluppo del prodotto.

2. Istruzioni del cliente

The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.

3. Riservatezza dei Dati del Cliente

MAPSLY non accederà, userà o divulgherà a terzi alcun Dato del Cliente, eccetto, in ogni caso, ove necessario per mantenere o fornire i Servizi, o ove necessario per conformarsi alla legge o a un ordine valido e vincolante di un ente governativo (come un mandato o un ordine del tribunale). Se un ente governativo invia a MAPSLY una richiesta di Dati del Cliente, MAPSLY cercherà di indirizzare l'ente governativo a richiedere direttamente tali dati al Cliente. Nell'ambito di questo sforzo, MAPSLY può fornire all'ente governativo le informazioni di contatto di base del Cliente. Se costretta a divulgare i Dati del Cliente a un ente governativo, MAPSLY fornirà al Cliente un preavviso ragionevole della richiesta per consentire al Cliente di cercare un ordine di protezione o altro rimedio appropriato, salvo che MAPSLY sia legalmente vietata dal farlo.

4. Obblighi di riservatezza del personale di MAPSLY

MAPSLY limita il proprio personale dal trattare i Dati dei Clienti senza autorizzazione da parte di MAPSLY. MAPSLY impone al proprio personale adeguati obblighi contrattuali, inclusi gli obblighi pertinenti relativi alla riservatezza, alla protezione dei dati e alla sicurezza dei dati.

5. Sicurezza del trattamento dei dati

5.1 MAPSLY ha implementato e manterrà le misure tecniche e organizzative appropriate per garantire la sicurezza e la riservatezza dei Dati del Cliente, come descritto nell’Allegato A (Misure tecniche e organizzative) al presente DPA e in conformità agli standard di sicurezza di Mapsly descritti nel presente DPA e nella Politica sulla privacy di MAPSLY. MAPSLY può aggiornare di volta in volta le misure descritte nell’Allegato A, a condizione che nessun aggiornamento riduca in modo sostanziale la sicurezza complessiva dei Servizi.

5.2 Responsabilità del cliente e funzionalità di sicurezza opzionali. MAPSLY mette a disposizione molti Controlli del Servizio che il Cliente può scegliere di utilizzare per rafforzare ulteriormente la sicurezza dei Dati del Cliente. Il Cliente è responsabile di (a) un uso sicuro dei Servizi, inclusa la protezione delle credenziali di autenticazione del proprio account, (b) proteggere la sicurezza dei Dati del Cliente durante il trasferimento da e verso i Servizi, (c) adottare adeguate misure per crittografare o eseguire il backup in modo sicuro dei Dati del Cliente caricati sui Servizi, (d) configurare correttamente i Servizi e i Controlli del Servizio, e (e) adottare altri provvedimenti che il Cliente ritenga adeguati per garantire la sicurezza, la protezione e la cancellazione dei Dati del Cliente.

5.3 Notifica di incidente di sicurezza.

5.3.1 Incidente di sicurezza. MAPSLY notificherà (a) il Cliente di un Incidente di Sicurezza senza ingiustificato ritardo dopo averne avuto conoscenza, e (b) adotterà le misure appropriate per affrontare l'Incidente di Sicurezza, comprese le misure per mitigare eventuali effetti negativi derivanti dall'Incidente di Sicurezza.

5.3.2 Assistenza MAPSLY. Per consentire al Cliente di notificare un Incidente di Sicurezza alle autorità di vigilanza o ai soggetti interessati (se applicabile), MAPSLY collaborerà e assisterà il Cliente includendo nella notifica le informazioni sull'Incidente di Sicurezza che MAPSLY è in grado di divulgare al Cliente, tenendo conto della natura del trattamento, delle informazioni disponibili a MAPSLY e di eventuali restrizioni sulla divulgazione delle informazioni, quali la riservatezza. Tenendo conto della natura del trattamento, il Cliente concorda che è il più adatto a determinare le probabili conseguenze di un Incidente di Sicurezza.

5.3.3 Incidenti di sicurezza non riusciti. Il cliente accetta che:

(i) un Incidente di Sicurezza non riuscito non sarà soggetto alla presente Sezione 5.3. Un Incidente di Sicurezza non riuscito è un incidente che non comporta alcun accesso non autorizzato ai Dati del Cliente o a qualsiasi apparecchiatura o struttura di MAPSLY che memorizzi Dati del Cliente, e potrebbe includere, senza limitazione, ping e altri attacchi broadcast su firewall o server edge, scansioni delle porte, tentativi di accesso non riusciti, attacchi denial of service, packet sniffing (o altro accesso non autorizzato ai dati di traffico che non comporti un accesso oltre le intestazioni) o incidenti simili; e,

(ii) L’obbligo di MAPSLY di segnalare o rispondere a un Incidente di sicurezza ai sensi della presente Sezione 5.3 non è e non sarà interpretato come un riconoscimento da parte di MAPSLY di alcuna colpa o responsabilità di MAPSLY in relazione all’Incidente di sicurezza.

5.3.4 Comunicazione. La/notifica delle eventuali violazioni di sicurezza sarà inviata a uno o più amministratori del Cliente tramite qualsiasi mezzo scelto da MAPSLY, inclusa la posta elettronica. È esclusiva responsabilità del Cliente assicurarsi che gli amministratori mantengano informazioni di contatto accurate nella console di configurazione MAPSLY e garantiscano una trasmissione sicura in ogni momento.

5.3.5 Obblighi di notifica. Se MAPSLY notifica il Cliente di un Incidente di Sicurezza, oppure se il Cliente viene a conoscenza di qualsiasi distruzione accidentale o illecita, perdita, alterazione, divulgazione non autorizzata o accesso ai Dati del Cliente, il Cliente sarà responsabile di (a) determinare se esiste un obbligo di notifica o altro ai sensi della Legge sulla Protezione dei Dati Applicabile e (b) adottare le misure necessarie per adempiere a tali obblighi. Ciò non limita gli obblighi di MAPSLY ai sensi della presente Sezione 5.3.

6. Sub-trattamento

6.1 Sub-responsabili autorizzati. Il Cliente fornisce un’autorizzazione generale all’utilizzo da parte di MAPSLY di sub-responsabili del trattamento per svolgere attività di trattamento sui Dati del Cliente per conto del Cliente (“Sub-responsabili del trattamento”) in conformità alla presente Sezione. Il sito web di MAPSLY (attualmente pubblicato all’indirizzo, https://mapsly.com/sub-processors/) elenca i Sub-responsabili attualmente incaricati da MAPSLY. Almeno 30 giorni prima che MAPSLY incarichi un Sub-responsabile, MAPSLY aggiornerà il sito web applicabile e fornirà al Cliente un meccanismo per ricevere notifica di tale aggiornamento. Per opporsi a un Sub-responsabile, il Cliente può: (i) cessare di utilizzare la funzionalità del Servizio MAPSLY per la quale MAPSLY ha incaricato il Sub-responsabile, oppure (ii) risolvere l’Accordo ai sensi dei relativi termini. Se il Cliente si oppone a un nuovo Sub-responsabile per motivi ragionevoli relativi alla protezione dei dati e le parti non sono in grado di risolvere l’obiezione entro trenta (30) giorni, il Cliente può risolvere l’Accordo in relazione ai Servizi interessati mediante comunicazione scritta, e MAPSLY rimborserà al Cliente le tariffe prepagate pro rata per la parte non utilizzata del Periodo di fatturazione allora in corso successiva alla data di efficacia della risoluzione. Se la funzionalità interessata non può essere ragionevolmente separata dal resto dei Servizi, il Cliente può risolvere l’Accordo nella sua interezza agli stessi termini.

6.2 Obblighi del sub-responsabile del trattamento. Quando MAPSLY autorizza un Sub-responsabile come descritto nella Sezione 6.1:

(i) MAPSLY limiterà l’accesso del Sub-responsabile ai Dati del Cliente esclusivamente a quanto necessario per fornire o mantenere i Servizi in conformità alla Documentazione, e MAPSLY vieterà al Sub-responsabile di accedere ai Dati del Cliente per qualsiasi altro scopo;,

(ii) MAPSLY stipulerà un accordo scritto con il Sub-responsabile del trattamento e, nella misura in cui il Sub-responsabile del trattamento esegua gli stessi servizi di trattamento dei dati forniti da MAPSLY ai sensi del presente DPA, MAPSLY imporrà al Sub-responsabile del trattamento gli stessi obblighi contrattuali che MAPSLY ha ai sensi del presente DPA; e,

(iii) MAPSLY rimarrà responsabile del proprio rispetto degli obblighi del presente DPA e di qualsiasi atto od omissione del Sub-responsabile del trattamento che causi la violazione da parte di MAPSLY di qualsiasi obbligo di MAPSLY ai sensi del presente DPA.

7. Assistenza di MAPSLY con le richieste degli interessati

Tenendo conto della natura del trattamento, i Controlli del Servizio sono le misure tecniche e organizzative con cui MAPSLY assisterà il Cliente nell'adempiere agli obblighi di rispondere alle richieste degli interessati ai sensi della Legge sulla Protezione dei Dati applicabile. Se un interessato presenta una richiesta a MAPSLY, MAPSLY inoltrerà tempestivamente tale richiesta al Cliente non appena avrà identificato che la richiesta proviene da un interessato di cui il Cliente è responsabile. Il Cliente autorizza a proprio nome, e a nome dei suoi responsabili quando agisce come Responsabile del trattamento, MAPSLY a rispondere a qualsiasi interessato che faccia una richiesta a MAPSLY, per confermare che MAPSLY ha inoltrato la richiesta al Cliente. Le parti convengono che l'uso da parte del Cliente dei Controlli del Servizio e l'inoltro da parte di MAPSLY delle richieste degli interessati al Cliente ai sensi di questa sezione rappresentano l'ambito e la portata dell'assistenza richiesta al Cliente.

8. Verifica della conformità

8.1 audit MAPSLY. MAPSLY si avvale di revisori esterni per verificare l’adeguatezza delle proprie misure di sicurezza. Questo audit: (a) sarà eseguito almeno annualmente; (b) sarà eseguito secondo uno standard ampiamente riconosciuto (come SOC 2 Type II); (c) sarà eseguito da professionisti della sicurezza indipendenti di terze parti scelti e pagati da MAPSLY; e (d) comporterà la generazione di un rapporto di audit (“Rapporto”), che costituirà Informazioni riservate di MAPSLY.

8.2 Rapporti di audit. Su richiesta scritta del Cliente, e a condizione che le parti abbiano un NDA applicabile in vigore, MAPSLY fornirà al Cliente una copia del Rapporto in modo che il Cliente possa verificare ragionevolmente la conformità di MAPSLY ai suoi obblighi ai sensi del presente DPA.

8.3 Valutazione d’impatto sulla privacy e consultazione preventiva. Tenendo conto della natura del trattamento e delle informazioni disponibili a MAPSLY, MAPSLY assisterà il Cliente nell'adempimento degli obblighi relativi alle valutazioni d'impatto sulla protezione dei dati e alla consultazione preventiva fornendo le informazioni che MAPSLY rende disponibili ai sensi della presente Sezione 8.

9. Trasferimenti di dati personali

9.1 Posizioni. MAPSLY archivia e tratta i Dati del Cliente all’interno della Rete MAPSLY negli Stati Uniti. Il personale di MAPSLY e i Sub-responsabili del trattamento possono accedere da remoto ai Dati del Cliente da altri paesi in cui operano esclusivamente nella misura necessaria per fornire, mantenere e supportare i Servizi; qualsiasi accesso di questo tipo costituisce un Trasferimento di Dati disciplinato dalla presente Sezione 9. MAPSLY non trasferirà altrimenti i Dati del Cliente al di fuori del SEE, del Regno Unito, della Svizzera e degli Stati Uniti, salvo nella misura necessaria per fornire i Servizi avviati dal Cliente, o nella misura necessaria per conformarsi alla legge o a un ordine valido e vincolante di un ente governativo.

9.2 Applicazione delle clausole contrattuali standard. Fatto salvo quanto previsto dalla Sezione 9.3, le Clausole Contrattuali Standard si applicheranno solo ai Dati del Cliente soggetti a GDPR, UK GDPR o FADP che siano trasferiti, direttamente o tramite trasferimento successivo, verso qualsiasi Paese Terzo (ciascuno un “Trasferimento di Dati”).

9.2.1 Quando il Cliente agisce come Titolare del trattamento, le Clausole da Titolare a Responsabile si applicheranno a un Trasferimento di Dati.

9.2.2 Quando il Cliente agisce come Responsabile del trattamento, le Clausole da Responsabile a Responsabile si applicheranno a un Trasferimento di Dati. Tenendo conto della natura del trattamento, il Cliente concorda che è improbabile che MAPSLY conosca l'identità dei Titolari del Cliente perché MAPSLY non ha un rapporto diretto con i Titolari del Cliente e, pertanto, il Cliente assolverà gli obblighi di MAPSLY nei confronti dei Titolari del Cliente ai sensi delle Clausole da Responsabile a Responsabile.

9.2.3 Per i Trasferimenti di dati soggetti al GDPR del Regno Unito, si applicano le Clausole contrattuali standard come integrate dall’Addendum del Regno Unito, compilate come indicato nella Sezione 9.4.,

9.2.4 Per i Trasferimenti di dati soggetti alla FADP, si applicano le Clausole contrattuali standard con i seguenti adattamenti: (i) i riferimenti al GDPR devono essere intesi come riferimenti alla FADP; (ii) l’autorità di controllo competente è l’Incaricato federale svizzero della protezione dei dati e della trasparenza; (iii) il termine “Stato membro” è interpretato in modo da includere la Svizzera, affinché gli interessati in Svizzera possano far valere i propri diritti nel luogo della loro residenza abituale; and (iv) i riferimenti al diritto dell’UE devono essere intesi come riferimenti al diritto svizzero quando il trasferimento è soggetto esclusivamente alla FADP.

9.3 Meccanismo di trasferimento alternativo. Nella misura in cui MAPSLY abbia adottato un meccanismo di trasferimento alternativo valido riconosciuto ai sensi della Legge applicabile sulla protezione dei dati — inclusa la certificazione di MAPSLY ai sensi del Quadro UE-USA sulla privacy dei dati, dell’Estensione del Regno Unito al Quadro UE-USA sulla privacy dei dati e del Quadro Svizzera-USA sulla privacy dei dati — tale meccanismo si applicherà a un Trasferimento di dati in luogo delle Clausole contrattuali standard finché rimarrà valido. Se tale meccanismo alternativo viene invalidato, sospeso, revocato o cessa altrimenti di fornire una base legale per un Trasferimento di dati, le Clausole contrattuali standard (come completate nella Sezione 9.4) si applicheranno automaticamente a tale Trasferimento di dati senza ulteriori azioni da parte di nessuna delle parti. MAPSLY manterrà la propria certificazione del Quadro sulla privacy dei dati finché farà affidamento sul Quadro sulla privacy dei dati per i Trasferimenti di dati.

9.4 Completamento delle Clausole Contrattuali Tipo. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.

10. Cessazione del DPA

Il presente DPA continuerà a rimanere in vigore fino alla risoluzione dell’Accordo (la “Data di Risoluzione”).

11. Eliminazione dei Dati del Cliente

Alla risoluzione o alla scadenza dell’Accordo, MAPSLY eliminerà i Dati del Cliente dai propri sistemi attivi su richiesta del Cliente e, in ogni caso, non oltre un periodo di 90 giorni dalla risoluzione, salvo e nella misura in cui MAPSLY sia tenuta dalla legge applicabile a conservare alcuni o tutti i Dati del Cliente, nel qual caso MAPSLY isolerà in modo sicuro tali Dati, li proteggerà da qualsiasi ulteriore trattamento e li eliminerà in conformità con i periodi di conservazione applicabili. I Dati del Cliente conservati nei sistemi di backup saranno eliminati o sovrascritti nel normale corso dei cicli di rotazione dei backup di MAPSLY dopo l’eliminazione dai sistemi attivi e saranno protetti da qualsiasi ulteriore trattamento fino all’eliminazione.

12. Obblighi di informazione

Qualora i Dati del Cliente diventino soggetti a sequestro durante procedure di fallimento o insolvenza o misure simili da parte di terzi mentre sono trattati da MAPSLY, MAPSLY informerà il Cliente senza indugio ingiustificato. MAPSLY notificherà, senza indugio ingiustificato, tutte le parti rilevanti coinvolte in tale azione (ad esempio, creditori, curatore fallimentare) che qualsiasi Dato del Cliente soggetto a tali procedure è di proprietà del Cliente ed è di sua responsabilità, e che i Dati del Cliente sono a disposizione esclusiva del Cliente.

13. Intero accordo; Conflitto; Modifica

Il presente DPA incorpora le Clausole contrattuali standard mediante riferimento. Salvo quanto modificato dal presente DPA, l’Accordo rimarrà pienamente valido ed efficace. In caso di conflitto tra le Clausole contrattuali standard, il presente DPA e l’Accordo in merito al trattamento dei Dati del Cliente, prevarranno innanzitutto le Clausole contrattuali standard, il presente DPA prevarrà in secondo luogo e l’Accordo prevarrà in terzo luogo. Per tutte le altre questioni, prevale l’Accordo. Nulla nel presente documento varia o modifica le Clausole contrattuali standard. Il presente DPA può essere modificato ai sensi della Sezione 14.1 dell’Accordo, a condizione che MAPSLY fornisca al Cliente un preavviso di qualsiasi modifica che riduca in modo sostanziale le protezioni accordate ai Dati del Cliente ai sensi del presente DPA.

14. Dati di Google Workspace API

L’uso dei dati utente grezzi o derivati ricevuti dalle Workspace APIs rispetterà le Norme sui dati utente di Google, inclusi i requisiti di Limited Use.

15. Lingua

Il presente DPA è stato redatto in inglese. Qualsiasi traduzione visualizzata su mapsly.com è fornita esclusivamente per comodità. In caso di incongruenza o conflitto tra una versione tradotta e la versione inglese disponibile su, https://mapsly.com/dpa, prevarrà la versione inglese. Le Clausole Contrattuali Standard sono incorporate per riferimento nella loro versione in lingua inglese; nulla nella presente Sezione varia o modifica le Clausole Contrattuali Standard.

Allegato A — Misure tecniche e organizzative

MAPSLY mantiene le seguenti misure tecniche e organizzative per proteggere i Dati del Cliente. MAPSLY può aggiornare queste misure di tanto in tanto, a condizione che nessun aggiornamento riduca in modo sostanziale la sicurezza complessiva dei Servizi.

  • Hosting e resilienza: i Servizi sono ospitati su Amazon Web Services negli Stati Uniti in più zone di disponibilità; i backup vengono eseguiti quotidianamente e archiviati in una zona di disponibilità separata; il ripristino dei backup viene testato almeno una volta all'anno.
  • Crittografia: I dati del cliente sono crittografati a riposo e in transito utilizzando protocolli di crittografia standard del settore.
  • Controllo degli accessi: l’accesso ai sistemi di produzione è basato sui ruoli, limitato al personale autorizzato secondo il principio del privilegio minimo, revocato tempestivamente in caso di cambio di ruolo o cessazione del rapporto, e riesaminato periodicamente.
  • Autenticazione: sono supportati il single sign-on e l’autenticazione a più fattori.
  • Sviluppo sicuro: pratiche di sviluppo sicuro documentate, inclusa la revisione del codice e la separazione degli ambienti di sviluppo, test e produzione.
  • Gestione delle vulnerabilità: scansioni periodiche delle vulnerabilità e test di penetrazione almeno annuali da parte di terze parti indipendenti, con correzione secondo tempistiche documentate basate sulla gravità.
  • Registrazione e monitoraggio: gli eventi rilevanti per la sicurezza vengono registrati, conservati e monitorati.
  • Personale: il personale è vincolato da obblighi di riservatezza e riceve formazione sulla consapevolezza della sicurezza.
  • Risposta agli incidenti: viene mantenuto un piano documentato di risposta agli incidenti; gli Incidenti di Sicurezza sono gestiti in conformità alla Sezione 5.3.
  • Continuità operativa: vengono mantenuti piani documentati di continuità operativa e ripristino di emergenza.
  • Governance: viene mantenuta e riesaminata periodicamente una suite documentata di policy di sicurezza delle informazioni; il personale accetta le policy applicabili.
  • Garanzia indipendente: i controlli di sicurezza vengono verificati almeno una volta all'anno da terze parti indipendenti rispetto a uno standard ampiamente riconosciuto (attualmente SOC 2 Type II).

Allegato B — Informazioni sulle clausole contrattuali standard

Ai fini dell’Allegato I delle Clausole Contrattuali Standard, le seguenti informazioni si applicano a ciascun Trasferimento di Dati:

  • Esportatore dei dati: Cliente (nome, indirizzo e dettagli di contatto come forniti nell’account MAPSLY del Cliente e nell’Accordo), che agisce in qualità di Titolare del trattamento o di Responsabile del trattamento per conto dei propri Titolari del trattamento, come descritto nella Sezione 9.2. Contatto: contatto amministratore del Cliente registrato.
  • Importatore di dati: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; in qualità di Responsabile del trattamento.
  • Firma e data: ciascuna parte si considera abbia firmato le Clausole Contrattuali Standard, inclusi i relativi Allegati, al momento dell’accettazione o dell’esecuzione dell’Accordo, con effetto dalla data di entrata in vigore dell’Accordo.
  • Categorie di interessati: come descritto nella Sezione 1.3.6.
  • Categorie di dati personali: come descritto nella Sezione 1.3.5.
  • Dati sensibili: i Servizi non sono progettati specificamente per richiedere categorie speciali di dati personali. Nella misura in cui il Cliente scelga di inviare tali dati, il Cliente è responsabile della propria conformità alla Legge applicabile sulla protezione dei dati nel farlo, e i dati vengono trattati solo in conformità alle Istruzioni documentate del Cliente e protetti dalle misure descritte nell’Allegato A.,
  • Frequenza del trasferimento: continua, per la durata descritta nella Sezione 1.3.2.
  • Natura e finalità del trattamento: come descritto nelle Sezioni 1.3.3 e 1.3.4. Trasferimenti ai Sub-responsabili del trattamento: come descritto nella Sezione 6, per la stessa durata.
  • Periodo di conservazione: come descritto nella Sezione 11.
  • Autorità di controllo competente (Clausola 13): quando l’esportatore di dati è stabilito in uno Stato membro del SEE, l’autorità di controllo di tale Stato membro; quando l’esportatore di dati non è stabilito nel SEE ma rientra nell’ambito territoriale del GDPR e ha nominato un rappresentante nell’UE, l’autorità di controllo dello Stato membro in cui il rappresentante è stabilito; quando l’esportatore di dati rientra nell’ambito territoriale del GDPR ai sensi dell’Articolo 3(2) ma non ha nominato un rappresentante nell’UE, l’autorità di controllo di uno degli Stati membri in cui si trovano gli interessati i cui dati personali sono trasferiti. Per i Trasferimenti di dati soggetti al UK GDPR, l’Ufficio del Commissario per le informazioni del Regno Unito; per i Trasferimenti di dati soggetti alla FADP, l’Incaricato federale svizzero della protezione dei dati e della trasparenza.