Data Processing Addendum (DPA)

Allegato 2

Nomina di Siligon a Responsabile del trattamento dei dati personali

TRA

La presente Data Processing Addendum (la “DPA”) integra le Condizioni Generali (https://www.menumal.it/policies-suite-tos) che regolano l’uso da parte tua della piattaforma “Menumal” (la “Piattaforma”). La DPA è un accordo tra te (il “Cliente” o “tu”) e Siligon S.r.l. (“Siligon”, “noi” o “ci”). Ai fini della presente DPA, il Cliente è il “Titolare del Trattamento” e Siligon è il “Responsabile del Trattamento”. Salvo diversa definizione nella DPA o nelle Condizioni Generali, i termini in maiuscolo hanno il significato ivi attribuito.

PREMESSO CHE

A. ai sensi dell’Articolo 28 del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 recante la disciplina europea per la protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (General Data Protection Regulation, di seguito “GDPR” e, congiuntamente al Decreto Legislativo 30 giugno 2003, n. 196, così come novellato dal Decreto Legislativo 10 agosto 2018, n. 101, la “Normativa Applicabile”), il Titolare del Trattamento, qualora un trattamento debba essere effettuato per suo conto, deve ricorrere unicamente a responsabili del trattamento che presentino garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate, in modo tale che il trattamento soddisfi i requisiti della Normativa Applicabile e garantisca la tutela dei diritti del soggetto cui i dati personali si riferiscono (di seguito, l’“Interessato”);

B. le Condizioni Generali disciplinano l’uso da parte del Cliente della Piattaforma e i servizi a essa connessi (i “Servizi”) e costituiscono il contratto che disciplina i rapporti tra il Cliente e Siligon (il “Contratto”);

C. il Titolare del Trattamento e Siligon stipulano il presente accordo (di seguito la “DPA”), volto a disciplinare la nomina del Responsabile del Trattamento e il rapporto derivante da detta nomina.

D. In virtù della presente DPA, che integra le Condizioni Generali, il Responsabile del Trattamento tratta, direttamente e/o tramite proprio personale appositamente autorizzato (di seguito gli “Autorizzati”), nonché tramite eventuali ulteriori responsabili del trattamento (di seguito i “Sub-Responsabili”), le categorie di dati personali come meglio specificate nell’Allegato A (“Descrizione del trattamento”) (i “Dati Personali”):

E. i Dati Personali dell’Interessato sono altresì trattati dal Responsabile del Trattamento per finalità descritte nell’Allegato A (“Descrizione del trattamento”);

F. il Responsabile del Trattamento deve presentare garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate in modo tale che il trattamento soddisfi i requisiti della Normativa Applicabile e garantisca la tutela dei diritti dell’Interessato.

TUTTO CIÒ PREMESSO, Siligon e il Cliente convengono quanto segue.

1. Nomina del Responsabile del Trattamento

Ai sensi dell’Articolo 28 del GDPR il Titolare del Trattamento intende affidare al Responsabile del Trattamento il trattamento dei Dati Personali, come di seguito specificato.

2. Obblighi e Garanzie del Responsabile del Trattamento

Il Responsabile del Trattamento si impegna a:

• trattare i Dati Personali esclusivamente per le finalità per le quali è stato incaricato responsabile del trattamento;

• trattare i Dati Personali soltanto su istruzione documentata del Titolare del Trattamento, salvo che lo richiedano norme di legge o regolamentari; in tal caso, il Responsabile del Trattamento informa il Titolare del Trattamento circa tale obbligo giuridico prima del trattamento;

• raccogliere, trattare, comunicare e trasferire tutti i Dati Personali trasmessi nell’ambito del proprio incarico. I Dati Personali possono essere trasmessi esclusivamente a responsabili del trattamento situati nello Spazio Economico Europeo (SEE) che sono tenuti a rispettare il GDPR, oppure a soggetti che sono tenuti a rispettare una normativa sulla protezione dei dati considerata “adeguata” sulla base di una decisione della Commissione Europea, oppure a soggetti con i quali siano stipulate clausole contrattuali conformi agli standard stabiliti dalla Commissione Europea. Inoltre, i Dati Personali non saranno oggetto di diffusione e/o comunicazione ad altri terzi, salvo che ciò sia necessario per legge e, in ogni caso, nelle modalità consentite dalla legge;

• compiere quanto necessario per il rispetto della Normativa Applicabile e del GDPR, e di ogni altra normativa applicabile in materia di protezione dei dati personali e mettere a disposizione del Titolare del Trattamento tutte le informazioni necessarie per dimostrare il rispetto dei propri obblighi in qualità di responsabile del trattamento a sensi dell’Articolo 28 del GDPR;

• fornire al Titolare del Trattamento tutte le informazioni utili o necessarie e assistere il Titolare del Trattamento con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di adempiere all’obbligo del Titolare del trattamento di soddisfare le richieste di esercizio dei diritti degli Interessati ai sensi del Capo III del GDPR;

• implementare misure tecniche e organizzative adeguate a garantire la conformità al GDPR e un livello di sicurezza adeguato al rischio ai sensi dell’Articolo 32 del GDPR, anche al fine di non consentire l’accesso o altri trattamenti dei Dati Personali a persone non Autorizzate, in conformità con quanto previsto all’Articolo 4 di seguito;

• assistere il Titolare del Trattamento nel garantire il rispetto degli obblighi previsti dagli Articoli 32 a 36 del GDPR, tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile del Trattamento;

• mettere a disposizione del Titolare del Trattamento tutte le informazioni necessarie per dimostrare il rispetto della normativa, consentire e contribuire alle attività di revisione, ivi comprese le ispezioni, realizzate dal Titolare del Trattamento o da un altro soggetto da questi incaricato. Il Responsabile del Trattamento, inoltre, ove, a suo parere, un’istruzione ricevuta dal Titolare del Trattamento violi il GDPR o altre disposizioni nazionali o dell’Unione, informerà immediatamente il Titolare del Trattamento;

• non conservare i Dati Personali per un periodo superiore a quello necessario al perseguimento delle finalità del DPA e, in ogni caso, per un periodo non superiore alla durata del Contratto e delle sue eventuali proroghe, salvo la necessità di conservare i Dati Personali per un periodo più lungo a causa di obblighi normativi, regolamentari o giudiziari;

• tenere un Registro delle attività di trattamento effettuate sotto la propria responsabilità ai sensi dell’Articolo 30, par. 2, del GDPR. Tale registro dovrà in particolare contenere:

(i) il nome e i dati di contatto del Responsabile del Trattamento o dei Responsabili del Trattamento, del Titolare del Trattamento per conto del quale agisce il Responsabile del Trattamento, del rappresentante del Titolare del Trattamento o del Responsabile del Trattamento e, ove applicabile, del Responsabile della protezione dei dati (RPD);

(ii) le categorie dei trattamenti effettuati per conto del Titolare del Trattamento;

(iii) ove applicabile, i trasferimenti di Dati Personali verso un paese terzo (per questo intendendosi un paese extra UE) o un’organizzazione internazionale;

(iv) possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative adottate in ossequio dell’Articolo 32 del GDPR;

• informare senza indugio il Titolare del Trattamento qualora rilevi o sospetti una violazione dei Dati Personali o qualora, a suo avviso, un’istruzione impartita dal Titolare del trattamento o per suo conto violi la Normativa Applicabile.

3. Amministratori di sistema

Qualora fosse necessario, il Responsabile del Trattamento si impegna a designare gli amministratori di sistema e a predisporre e conservare l’elenco contenente gli estremi identificativi delle persone fisiche preposte quali amministratori di sistema. Tale elenco è comunicato al Titolare del Trattamento, su richiesta di quest’ultimo.

Il Responsabile del Trattamento si impegna a verificare annualmente l’operato degli amministratori di sistema, in modo da controllare la rispondenza alle misure organizzative, tecniche e di sicurezza riguardanti i trattamenti dei Dati Personali previste dalle normative vigenti. Il Responsabile del Trattamento è tenuto a informare il Titolare del Trattamento circa le risultanze di tali verifiche, quando richiesto dal Titolare del Trattamento stesso.

4. Soggetti Autorizzati al trattamento

Il Responsabile del Trattamento individuerà gli Autorizzati che agiscono sotto la propria autorità in relazione al trattamento dei Dati Personali, ai sensi dell’Articolo 29 del GDPR; tali Autorizzati saranno obbligati alla riservatezza dei Dati Personali. L’autorizzazione sarà accompagnata da istruzioni idonee e dettagliate circa le modalità del trattamento e, per tutta la durata del DPA, il Responsabile del Trattamento provvederà a vigilare scrupolosamente sull’esatto adempimento delle stesse da parte degli Autorizzati.

Il Responsabile del Trattamento si impegna affinché gli Autorizzati siano vincolati da un obbligo di riservatezza in relazione ai Dati Personali.

5. Cancellazione o restituzione

Il Responsabile del Trattamento riconosce che la cancellazione dei Dati Personali e qualsiasi correzione o integrazione degli stessi sono di esclusiva responsabilità del Titolare del Trattamento, e si atterrà in ogni momento alle istruzioni del Titolare del Trattamento riguardo alla cancellazione o restituzione dei Dati Personali (o delle relative copie), anche dopo la conclusione delle attività oggetto del Contratto, salvo che la Normativa Applicabile ne richieda la conservazione.

Alla cessazione, per qualsiasi motivo, del presente DPA e delle operazioni di trattamento da parte del Responsabile del Trattamento, quest’ultimo, a discrezione del Titolare del Trattamento, dovrà restituire i Dati Personali al Titolare del Trattamento oppure provvedere alla loro completa distruzione, fatto salvo quanto previsto dalla Normativa Applicabile in materia di conservazione.

6. Sub-Responsabili

Il Titolare del Trattamento concede con il presente DPA un’autorizzazione generale al Responsabile del Trattamento a nominare Sub-Responsabili, qualora ciò sia necessario nell’interesse della corretta esecuzione delle attività previste dal Contratto.

I contratti per la nomina di eventuali Sub-Responsabili dovranno contenere gli stessi obblighi e le stesse clausole di garanzia in materia di protezione dei Dati Personali previste dal presente DPA. Il Titolare del Trattamento ha il diritto di essere informato dal Responsabile del Trattamento, su richiesta ragionevole, del contenuto di tali nomine e dell’adempimento da parte del Responsabile del Trattamento degli obblighi relativi alla protezione dei Dati Personali previsti dalla Normativa Applicabile.

Il Responsabile del Trattamento, in ogni caso, mantiene la piena responsabilità nei confronti del Titolare del Trattamento per l’adempimento degli obblighi imposti al Sub-Responsabile.

Il Responsabile del Trattamento si impegna a informare il Titolare del Trattamento di eventuali modifiche riguardanti l’aggiunta e/o la sostituzione dei Sub-Responsabili. Il Titolare del Trattamento avrà diritto di opporsi a tali modifiche, comunicando la sua opposizione per iscritto entro 5 giorni dalla notifica da parte del Responsabile del Trattamento.

7. Violazione di Dati Personali

Se si verificano eventi che comportano una violazione, anche solo sospetta o conosciuta, dei Dati Personali trattati dal Responsabile del Trattamento, quest’ultimo dovrà darne comunicazione al Titolare del Trattamento senza ingiustificato ritardo dopo essere venuto a conoscenza dell’evento, mediante una comunicazione che, ove possibile al momento della notifica, contenga almeno le informazioni di cui all’art. 33, par. 3, GDPR (tra cui la natura della violazione, le categorie e il numero approssimativo degli interessati e dei registri di dati personali coinvolti, le probabili conseguenze e le misure adottate o proposte per porvi rimedio, nonché i dati di contatto del referente). Il Responsabile del Trattamento fornirà tempestivamente al Titolare eventuali ulteriori informazioni via via disponibili, documenterà la violazione ai sensi dell’art. 33, par. 5, GDPR e lo assisterà nell’adempimento degli obblighi di notifica all’Autorità di controllo e, se del caso, di comunicazione agli interessati ai sensi degli artt. 33 e 34 GDPR, fermo restando che tali adempimenti competono al Titolare del Trattamento.

8. Trasferimenti dei Dati Personali

Il Responsabile del Trattamento garantisce che il trattamento dei Dati Personali del Titolare del Trattamento avverrà in paesi appartenenti allo Spazio Economico Europeo e che non vi saranno trasferimenti all’estero dei suddetti Dati Personali, intendendo per trasferimento il trasferimento verso paesi al di fuori dello Spazio Economico Europeo (di seguito, SEE).

Qualora il trattamento dei Dati Personali del Titolare del Trattamento avvenga anche in paesi al di fuori del SEE, il Responsabile del Trattamento (i) si impegna, prima di procedere a qualsiasi trasferimento, anche tramite altri soggetti responsabili, a comunicare al Titolare del Trattamento l’elenco dei paesi destinatari, e (ii) garantisce l’applicazione delle garanzie appropriate richieste dalla normativa in materia di protezione dei dati personali per il suddetto trasferimento.

A tal fine, il Responsabile del Trattamento riconosce e accetta che il trasferimento dei Dati Personali del Titolare verso un paese al di fuori dello Spazio Economico Europeo o verso un’organizzazione internazionale è consentito esclusivamente in conformità al Regolamento (UE) n. 2016/679 e successive modifiche, nonché alle disposizioni delle autorità competenti in materia di trattamento dei dati personali.

Il Responsabile del Trattamento si impegna a comunicare senza ingiustificato ritardo al Titolare del Trattamento, prima di procedere a qualsiasi trasferimento, le garanzie appropriate applicabili al caso specifico, provvedendo altresì a inviare al Titolare del Trattamento la relativa documentazione, come, a titolo esemplificativo ma non esaustivo, laddove ricorrano le condizioni per l’utilizzo delle clausole contrattuali standard ai sensi dell’articolo 46, paragrafo 2, del Regolamento (UE) n. 2016/679 in vigore di volta in volta, copia di tali clausole contrattuali standard sottoscritte tra il Responsabile del Trattamento e gli altri soggetti responsabili. Resta inteso che il Responsabile del Trattamento non procederà ad alcun trasferimento senza la preventiva conferma scritta del Titolare del Trattamento in merito all’adeguatezza delle garanzie applicabili al caso specifico.

9. Procedure

Il Responsabile del Trattamento si impegna a rispettare i processi e le procedure del Titolare del Trattamento per la protezione dei Dati Personali che abbiano un impatto specifico sulla funzione coperta dal Responsabile del Trattamento e, in caso vengano comunicate anche successivamente alla sottoscrizione del presente DPA, a rispettarle, vincolando in tal senso anche i propri dipendenti e chiunque altro sia autorizzato a trattare dati personali per conto del Titolare del Trattamento.

10. Audit

Il Responsabile del Trattamento riconosce e accetta che il Titolare del Trattamento ha il diritto di analizzare e/o verificare e/o valutare la conformità del Responsabile del Trattamento agli obblighi normativi e/o contrattuali imposti in materia di trattamento dei Dati Personali (congiuntamente “Audit”) trattati nell’esecuzione delle attività disciplinate dalle Condizioni Generali, qualora ritenuto necessario e/o opportuno a esclusiva discrezione del Titolare del Trattamento. Il Responsabile del Trattamento riconosce, accetta e si impegna a garantire il diritto del Titolare del Trattamento di effettuare Audit anche nei confronti dei Sub-Responsabili, secondo i termini del presente DPA.

Tali attività potranno essere svolte, con un preavviso adeguato, al massimo una volta all’anno o, in aggiunta, ogniqualvolta si siano verificati violazioni di dati personali e/o problemi di sicurezza relativi al trattamento dei Dati Personali, nonché in caso di modifiche normative, evitando per quanto possibile di interferire con il regolare svolgimento delle attività del Responsabile del Trattamento.

Al fine di dare esecuzione a quanto sopra, il Responsabile del Trattamento si impegna a fornire la massima collaborazione per consentire al Titolare del Trattamento di svolgere efficacemente la propria attività di Audit.

Durante le attività di Audit, il Titolare del Trattamento avrà il diritto di accedere alle strutture del Responsabile del Trattamento e/o degli altri responsabili del trattamento direttamente e/o tramite soggetti specificamente incaricati, e/o di ottenere copia di qualsiasi dato, documento, informazione, elemento, contenuto di qualsiasi genere e natura che possa essere necessario, strumentale o comunque utile per l’esecuzione dell’Audit stesso.

Il Responsabile del Trattamento si impegna inoltre a fornire, su richiesta del Titolare del Trattamento, una relazione scritta che attesti (i) la propria conformità alla Normativa Applicabile e al presente DPA e (ii) l’adempimento delle altre responsabilità previste dalla Normativa Applicabile e dal presente DPA.

11. Manleva

Il Cliente e Siligon, ognuna per quanto di competenza, si impegnano a mantenersi reciprocamente indenni da ogni contestazione, azione o pretesa avanzate nei loro confronti da parte degli interessati e/o da qualsiasi altro soggetto e/o Autorità a seguito di eventuali inosservanze alla Normativa Applicabile.

Resta inteso che laddove il Responsabile del Trattamento abbia adempiuto ai compiti assegnatigli in forza del DPA ed alle obbligazioni del GDPR specificatamente dirette ai responsabili del trattamento, il Titolare del Trattamento risponderà dei danni cagionati all’interessato dal trattamento effettuato in violazione di legge.

12. Durata e decorrenza

La durata del trattamento è indicata nell’Allegato A (“Descrizione del trattamento”), e in ogni caso limitata all’esecuzione delle attività oggetto del Contratto. Alla cessazione, per qualsiasi causa, del Contratto, il Responsabile del trattamento si impegna a cancellare da qualsivoglia supporto nonché, ove richiesto dal Titolare del Trattamento, a restituire i Dati Personali trattati direttamente o incidentalmente per conto della Società entro 30 (trenta) giorni, fatti salvi ulteriori obblighi di conservazione stabiliti dalle normative cui è obbligato il Responsabile del Trattamento. Resta inteso che la dimostrazione delle ragioni che giustificano il protrarsi degli obblighi di conservazione è a carico di quest’ultimo, e che le uniche finalità perseguibili con tali Dati sono esclusivamente circoscritte a rispondere a tali adempimenti normativi.

Allegato A – Descrizione del trattamento

Con riferimento alla DPA, di cui il presente allegato costituisce parte integrante e sostanziale, di seguito sono dettagliate le categorie di Dati Personali trattati dal Responsabile del Trattamento per conto del Titolare del trattamento, le tipologie di interessati cui tali Dati si riferiscono, i trattamenti posti in essere, le finalità e la durata del trattamento.

Categorie di Dati Personali

☒ Nome
☒ Cognome
☐ Codice Fiscale
☐ Data di nascita
☐ Luogo di nascita
☐ Indirizzo residenza
☐ Indirizzo domicilio
☒ E-mail
☒ Telefono
☒ Identificativo del pagamento
☐ Audio/Video/Foto
☐ Immagini videosorveglianza
☐ Dati di geolocalizzazione (es. posizione)
☒ Dati di navigazione (inclusi log di accesso e indirizzi IP)
☐ Dati di profilazione (abitudini di consumo dei pasti)
☒ Dati relativi alle prenotazioni e alla relativa frequenza (visite, cancellazioni, mancate presentazioni, occasioni ed esigenze segnalate)
☐ Altro (specificare)
________________________________

Categorie particolari di Dati Personali

☒ Dati relativi alla salute con riguardo alla prenotazione (es. intolleranze alimentari o disabilità motorie per accesso al locale, etc.)
☐ Dati biometrici
☐ Dati genetici
☐ Dati relativi all’orientamento sessuale
☐ Dati relativi alla vita sessuale
☐ Dati che rilevano l’origine etnica e/o razziale
☐ Dati che rilevano l’appartenenza sindacale
☐ Dati che rilevano le opinioni politiche
☐ Dati che rilevano le convinzioni religiose e/o filosofiche
☐ Dati relativi a carichi pendenti
☐ Dati relativi a casellario giudiziale
☐ Dati relativi a indagini penali in corso
☐ Dati relativi a condanne penali
☐ Altro (specificare) _________________________________

Categorie di interessati

☒ Clienti del Ristorante
☒ Potenziali Clienti del Ristorante
☐ Fornitori
☐ Potenziali Fornitori
☒ Dipendenti
☒ Collaboratori
☐ Familiari, anche conviventi
☐ Richiedenti impiego
☐ Amministratori di sistema
☐ Soci (compagine societaria)
☐ Altro (specificare) ________________________________

Trattamenti

☒ Raccolta
☒ Registrazione
☐ Organizzazione
☐ Strutturazione
☒ Conservazione
☐ Adattamento
☐ Modifica
☒ Estrazione
☒ Consultazione
☐ Uso
☒ Comunicazione
☐ Raffronto
☐ Interconnessione
☒ Limitazione
☒ Cancellazione
☐ Distruzione
☐ Altro (specificare)
________________________________

Finalità del trattamento

• Esecuzione del Contratto tra Siligon e il Cliente.

Durata del trattamento

Per l’intera durata del Contratto.