Contratto sul trattamento dei dati personali (DPA)
Allegato ai termini e condizioni del servizio Olvano · versione 1.0 · in vigore dal 29 giugno 2026
Il presente contratto sul trattamento dei dati personali (di seguito «DPA») è concluso ai sensi dell'art. 28 del regolamento (UE) 2016/679 (GDPR) tra l'utente del servizio Olvano in qualità di titolare del trattamento e l'operatore del servizio in qualità di responsabile del trattamento. La DPA si conclude automaticamente insieme al contratto principale (cfr. termini e condizioni) e ne costituisce parte integrante.
1. Parti contraenti
1.1 Titolare del trattamento – l'utente del servizio Olvano che inserisce nel servizio dati personali di terzi (di seguito «Titolare»).
1.2 Responsabile del trattamento:
Daniel Krůl, IČO 09161244, sede Mlýnská 1692/7, Moravská Ostrava, 702 00 Ostrava, e-mail dankrul.krul@gmail.com (di seguito «Responsabile»).
2. Oggetto e natura del trattamento
2.1 Il Responsabile tratta i dati personali per conto del Titolare esclusivamente al fine di fornire il servizio Olvano (in particolare l'emissione e la gestione di fatture e altri documenti, l'abbinamento dei pagamenti, l'invio di documenti e solleciti, la firma dei documenti e le funzioni correlate).
2.2 Natura del trattamento: conservazione, organizzazione, modifica, uso, comunicazione e cancellazione dei dati personali con strumenti automatizzati nell'ambito del servizio.
2.3 Durata del trattamento: per tutta la durata del contratto principale tra le parti, salvo quanto diversamente stabilito di seguito.
3. Categorie di interessati e di dati personali
3.1 Interessati: clienti e partner commerciali del Titolare, destinatari di fatture e documenti, persone che firmano documenti mediante il servizio ed eventualmente altre persone i cui dati il Titolare inserisce nel servizio.
3.2 Categorie di dati personali: dati identificativi e di contatto (nome, denominazione, indirizzo, IČO/DIČ, e-mail, telefono), dati di fatturazione e di pagamento, dati riportati nei documenti e nei loro allegati, dati relativi alla firma elettronica (informazione temporale, indirizzo IP, registrazione del consenso, dati della firma). Il Titolare non inserisce nel servizio categorie particolari di dati personali (art. 9 GDPR), salvo che le parti convengano diversamente.
4. Obblighi del Responsabile (art. 28, par. 3, GDPR)
Il Responsabile si impegna a:
4.1 trattare i dati personali solo sulla base di istruzioni documentate del Titolare (è considerato istruzione anche l'utilizzo delle funzioni del servizio), compreso il trasferimento verso un paese terzo solo qualora lo richieda il diritto cui è soggetto; di tale obbligo informa preventivamente il Titolare, salvo che il diritto lo vieti;
4.2 garantire che le persone autorizzate a trattare i dati personali si impegnino alla riservatezza;
4.3 adottare adeguate misure tecniche e organizzative per la sicurezza del trattamento ai sensi dell'art. 32 GDPR (in particolare hosting nell'UE/SEE, controllo degli accessi, cifratura della trasmissione, backup);
4.4 coinvolgere un ulteriore responsabile del trattamento (sub-responsabile) solo alle condizioni di cui all'art. 5 della presente DPA;
4.5 assistere il Titolare con misure adeguate nell'adempimento del suo obbligo di dare seguito alle richieste degli interessati (artt. 12–23 GDPR) e nell'adempimento degli obblighi di cui agli artt. 32–36 GDPR (sicurezza, notifica delle violazioni, valutazione d'impatto);
4.6 al termine della fornitura del servizio, a scelta del Titolare, cancellare o restituire tutti i dati personali e cancellare le copie esistenti, salvo che le disposizioni di legge ne richiedano la conservazione;
4.7 fornire al Titolare le informazioni necessarie per dimostrare l'adempimento degli obblighi di cui all'art. 28 GDPR e consentire gli audit, comprese le ispezioni, effettuati dal Titolare o da un revisore da esso incaricato; il Responsabile informa il Titolare di qualsiasi istruzione che, a suo parere, violi il GDPR.
5. Sub-responsabili del trattamento
5.1 Il Titolare concede al Responsabile un'autorizzazione generale a coinvolgere nel trattamento sub-responsabili al fine di fornire il servizio (in particolare fornitori di hosting e database, invio di e-mail, SMS e analisi web e servizi analoghi).
5.2 Il Responsabile vincola ogni sub-responsabile agli stessi obblighi in materia di protezione dei dati concordati nella presente DPA ed è responsabile della sua attività.
5.3 Il Responsabile informa il Titolare delle modifiche previste dei sub-responsabili (aggiunta o sostituzione) e offre al Titolare la possibilità di opporsi alla modifica. L'elenco aggiornato dei sub-responsabili corrisponde all'elenco dei responsabili del trattamento indicato nell'Informativa sulla privacy.
6. Trasferimento al di fuori dell'UE/SEE
Qualora avvenga un trasferimento di dati personali verso un paese terzo, il Responsabile garantisce garanzie adeguate ai sensi dell'art. 46 GDPR (in particolare le clausole contrattuali standard della Commissione Europea), ovvero un altro meccanismo giuridico valido.
7. Violazione della sicurezza dei dati personali
In caso di violazione della sicurezza dei dati personali, il Responsabile notifica tale circostanza al Titolare senza ingiustificato ritardo dopo esserne venuto a conoscenza e gli presta la collaborazione necessaria affinché il Titolare possa adempiere ai propri obblighi di cui agli artt. 33 e 34 GDPR.
8. Responsabilità
La responsabilità delle parti è disciplinata dal GDPR (art. 82) e dal contratto principale. La limitazione contrattuale della responsabilità concordata nei termini e condizioni si applica anche alla presente DPA nella misura consentita dalle disposizioni di legge.
9. Disposizioni finali
9.1 La presente DPA entra in vigore insieme al contratto principale e ha durata per tutto il tempo in cui il Responsabile tratta dati personali per conto del Titolare.
9.2 La DPA è disciplinata dall'ordinamento giuridico della Repubblica Ceca e dal GDPR. In caso di conflitto tra la DPA e i termini e condizioni, in materia di trattamento dei dati personali prevale la presente DPA.