ACCORDO TRATTAMENTO DATI ESTERNO
tra
Unione delle Terre d’Argine, con sede legale a Carpi Corso A. Pio, 91 di seguito anche “UTDA”, “Titolare del trattamento” in persona del Legale Rappresentante pro tempore, Dirigente del Settore dei Servizi Socio Sanitari dott. William Sgarbi
e
SAN TIZIANO COOPERATIVA SOCIALE – VILLA SAN MARTINO con sede legale a Castelfranco Emilia (MO) Via per Riolo, 70, “Responsabile del trattamento” , nella persona del Legale Rappresentante pro tempore LICCIARDELLO SALVATORE,
di seguito indicate anche singolarmente come ‘la Parte” e congiuntamente come “le Parti”.
Premesso che
le Parti hanno in corso un rapporto regolato da atto per effetto del quale SAN TIZIANO COOPERATIVA SOCIALE – VILLA SAN MARTINO ha accettato di erogare il servizio INSERIMENTO UTENTE ADULTO FRAGILE IN COMUNITA’ ID 17668 a UTDA (di seguito anche “Servizio”);
- a) per poter fornire il Servizio SAN TIZIANO COOPERATIVA SOCIALE – VILLA SAN MARTINO, potrebbe dovere trattare i Dati Personali per conto del Titolare esclusivamente in esecuzione del Servizio stesso e per effetto dell’atto, del quale il presente Accordo è parte integrante;
- b) Il Regolamento UE 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (Regolamento generale sulla protezione dei dati), consentono a qualsiasi Titolare del trattamento dei dati personali di ricorrere ad uno o più Responsabili che trattano dati per conto del Titolare stesso, a condizione che tali soggetti presentino garanzie sufficienti a mettere in atto misure tecniche e organizzative adeguate in modo tale che il trattamento soddisfi i requisiti del Regolamento e garantisca la tutela dei diritti dell’Interessato;
si conviene e si stipula quanto di seguito riportato.
- Valore delle premesse
Le premesse formano parte integrante e sostanziale del presente Accordo e ad esse le Parti intendono attribuire valore negoziale. - Oggetto
Oggetto dell’Accordo è definire le modalità attraverso le quali il Responsabile si impegna ad effettuare, per conto del Titolare, le operazioni di Trattamento dei Dati Personali svolte nel contesto della fornitura del Servizio e per effetto dei (specificare se accordi/convezione/atti/contratti/gare).
Nel quadro delle loro relazioni contrattuali le Parti hanno sottoscritto questo Accordo al fine di garantirsi reciprocamente il rispetto del Regolamento e delle leggi applicabili sulla protezione dei dati personali, stabilendo le tutele e le procedure necessarie affinché il trattamento avvenga nel rispetto delle suddette norme.
Altresì, con l’Accordo, il Titolare del trattamento ha preso atto che il fornitore presenta garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate in modo tale che il trattamento soddisfi i requisiti del Regolamento e garantisca la tutela dei diritti dell’Interessato designa SAN TIZIANO COOPERATIVA SOCIALE – VILLA SAN MARTINO - Definizioni
Ai fini del presente Accordo, i termini di seguito indicati, ove riportati con lettera iniziale maiuscola, avranno il seguente significato:- “Regolamento”: Regolamento (UE) 2016/679 del Parlamento europeo e dei Consiglio, del 27 aprile 2016, sulla protezione delle persone fisiche con riguardo al trattamento dei dati personali e sulla libera circolazione di tali dati;
- “Dati Personali”: ai tini del presente Accordo, sono i dati relativi ad Interessati, trattati per il Servizio fomito dal Responsabile del trattamento al Titolare e hanno il significato stabilito nel Regolamento, comprendendo, solo nei limiti in cui sono trattati dal Responsabile, anche le categorie di dati di cui agli arti. 9 e 10 del Regolamento.
- “Trattamento”: qualsiasi operazione o insieme di operazioni, compiute con o senza l’ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l’organizzazione, la strutturazione, la conservazione, l’adattamento o la modifica, l’estrazione, la consultazione, l’uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l’interconnessione, la limitazione, la cancellazione o la distruzione;
- “Titolare del trattamento” o “Titolare”: in generale, la persona fisica o giuridica, l’autorità pubblica, l’agenzia o altro organismo che, da solo o in collaborazione con altri, determina le finalità e i mezzi del trattamento dei dati personali;
- “Responsabile” o “Responsabile del trattamento: in generale, una persona fisica o giuridica, autorità pubblica, agenzia o altro ente che tratta i dati personali per conto del Titolare.
- “Responsabile” o “Responsabile del trattamento” : in generale, una persona fisica o giuridica, autorità pubblica, agenzia o altro ente che tratta i dati personali per conto del Titolare.
- “Sub-Responsabile del trattamento”: (sia in forma singolare sia plurale) ogni ulteriore Responsabile del trattamento che venga eventualmente nominato dal Responsabile sulla base dell’autorizzazione, specifica o generale, del Titolare e che si impegna a trattare i Dati Personali del Titolare, in adempimento degli obblighi del Responsabile ai sensi del presente Accordo.
- “interessato”: (sia in forma singolare sia plurale) persona fisica identificata o identificabile alla quale si riferiscono i Dati Personali. Ai fini del presente Accordo, l’Interessato ha il significato stabilito nel Regolamento.,
- “Responsabile della protezione dei dati”: soggetto designato rispettivamente dal Titolare e/o da! Responsabile in conformità agli art. 37 e ss. del Regolamento;
- “Diritti degli interessati”: i diritti cui sono destinatari gli Interessati ai sensi del Regolamento. A titolo esemplificativo e non esaustivo i diritti degli Interessati includono il diritto di richiedere l’accesso, la rettifica o la cancellazione dei dati personali, di richiedere la limitazione del trattamento in relazione all’oggetto dei dati o di opporsi al trattamento, nonché il diritto alla portabilità dei dati;
- “Accordo”: questo scritto;
- “Servizio”: i servizi da fornire al Titolare dal Responsabile, come definito negli accordi di collaborazione in essere;
- “Violazione dei dati personali”: violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, perdita, modifica, divulgazione non autorizzata o l’accesso non autorizzato a Dati Personali trasmessi, conservati o comunque trattati;
- “Autorità di vigilanza”: qualsiasi autorità che abbia il potere di monitorare e far rispettare l’osservanza del Regolamento e delle leggi applicabili sulla protezione dei dati personali del Servizio.
- Dettagli sui Trattamenti effettuati dal Responsabile
Lo scopo e le finalità del Trattamento dei Dati Personali del Titolare da parte del Responsabile nel contesto della fornitura d& Servizio sono descritti nell’Allegato 1 del presente Accordo. - Obblighi del Responsabile
Il Responsabile si impegna a procedere al Trattamento dei Dati Personali nel rispetto del Regolamento e delle leggi applicabili sulla protezione dei dati che, con la sottoscrizione del presente atto, dichiara di conoscere. In particolare s’impegna a:- trattare i Dati Personali del Titolare solo se necessario a fornire il Servizio e nel rispetto delle istruzioni scritte del Titolare;
- informare il Titolare nel caso in cui ritenga che specifiche istruzioni scritte da esso ricevute siano in violazione del Regolamento;
- notificare al Titolare senza ritardo qualsiasi contatto, comunicazione o corrispondenza che potrebbe ricevere da un’Autorità di vigilanza, in relazione ai Trattamento dei Dati Personali degli Interessati. Le Parti riconoscono e accettano che la responsabilità di rispondere a tali contatti, comunicazioni o corrispondenza è esclusivamente del Titolare e non del Responsabile;
- individuare e opportunamente designare i propri addetti al trattamento e i propri amministratori di sistema in quanto deputati ai Trattamento dei dati personali. La designazione deve essere nominativa e scritta. Contestualmente alla designazione, il Responsabile del trattamento, si fa carico di fornire istruzioni scritte e dettagliate, agli addetti e agli Amministratori di sistema, in ottemperanza a quanto disposto dal Regolamento Europeo e dal presente Accordo ed assicurerà che tali soggetti:
- • s’impegnino formalmente alla riservatezza o siano soggetti ad un obbligo legale di riservatezza;
- • trattino i Dati Personali del Titolare secondo le istruzioni impartite dal Responsabile in conformità con gli obblighi che lo stesso ha assunto per effetto del presente Accordo;
- • ricevano la formazione necessaria in materia di protezione dei Dati Personali;
- tenendo conto della natura del trattamento, assistere il Titolare, qualora richiesto e previo accordo, nella realizzazione di analisi d’impatto relative alla protezione dei dati e nella consultazione preventiva dell’autorità di controllo, conformemente agli artt. 35 e 36 del Regolamento;
- rispettare, in generale, tutte le disposizioni vigenti in materia di trattamento dei Dati Personali, attuando gli eventuali provvedimenti giurisdizionali e/o amministrativi adottati dalle Autorità di vigilanza e ogni altra autorità all’uopo preposta;
- tenere per iscritto un registro delle categorie di attività di trattamento effettuate per conto del Titolare del trattamento ai sensi dell’art. 30 par. 2 del Regolamento.
Se il Responsabile del trattamento, per l’erogazione del Servizio, è tenuto a procedere ad un trasferimento dei dati verso un paese terzo o un’organizzazione internazionale, in virtù delle leggi nazionali o delle leggi dello stato membro al quale è sottoposto, deve informare il Titolare del trattamento di quest’obbligo giuridico prima del trattamento, a meno che le leggi interessate proibiscano una tale informazione per motivi importanti di interesse pubblico.
Il Responsabile del trattamento si impegna a rispettare le istruzioni impartite per iscritto dal Titolare in materia di trattamento di dati personali, dal medesimo comunicate secondo le modalità ritenute più celeri ed opportune.
- Diritti del Responsabile
Il Responsabile ha diritto di:- – cancellare i Database al termine del Contratto, salvo che una qualunque normativa gli imponga
di non cancellarli in tutto o in parte;
inoltrare al Titolare, senza ingiustificato ritardo, ogni richiesta da parte degli Interessati; - – regresso, nei confronti del Titolare, della parte di somma, eventualmente pagata a titolo di
risarcimento del danno subito dall’Interessato, corrispondente alla parte di responsabilità del Titolare stesso.
- – cancellare i Database al termine del Contratto, salvo che una qualunque normativa gli imponga
- Obblighi del Titolare
Il Titolare del trattamento s’impegna a:
– documentare per iscritto tutte le istruzioni riguardanti il Trattamento impartite al Responsabile;
– vigilare, durante la durata del Trattamento, sul rispetto degli obblighi previsti dal Regolamento da parte del Responsabile;
– fornire al Responsabile, su sua richiesta, le necessarie informazioni aggiornate per consentirgli la tenuta del registro delle attività di trattamento ai sensi dell’art. 30 del Regolamento. - Diritti del Titolare II Titolare ha diritto di:
– vigilare sull’operato del Responsabile;
– chiedere la cessazione e/o la sospensione del Trattamento qualora essa sia imposta dalla necessità di adempiere a divieti o obblighi derivanti dalla Normativa Privacy o dalla Normativa Applicabile, e/o a provvedimenti dell’Autorità di Controllo o dall’Autorità Giudiziaria;
– regresso, nei confronti del Responsabile, della parte di somma già pagata dal Titolare a titolo di risarcimento del danno, corrispondente alla effettiva parte di responsabilità del Responsabile stesso. - Divieto alla designazione di Sub-Responsabili
Il Responsabile prende atto che, non può ricorre ad altro Responsabile senza previa autorizzazione scritta, specifica o generale, del titolare del trattamento.
Nel caso di autorizzazione scritta generale, il Responsabile del trattamento informa il titolare del trattamento di eventuali modifiche previste riguarda anti l’aggiunta o la sostituzione di altri responsabili del trattamento, dando cosi al titolare del trattamento l’opportunità di opporsi a tali modifiche
A fronte dell’autorizzazione scritta si impegna a comunicare al Titolare l’avvenuta nomina di ciascun sub-responsabile di cui intenda avvalersi, indicandone il nominativo e le funzioni attribuite, come pure la sostituzione dei sub-responsabili nominati e/o l’aggiunta di altri sub-responsabili. Entro 30 (quindici) giorni dalla comunicazione del Responsabile, il Titolare avrà diritto di proporre opposizione avverso la nomina e/o la sostituzione di uno o più sub-responsabili. - Diritti degli interessati
Tenendo conto della natura del Trattamento, il Responsabile s’impegna ad assistere il Titolare consentendogli di adempiere agli obblighi che quest’ultimo ha di dare seguito alle richieste degli Interessati nell’esercizio dei diritti loro riconosciuti dal Regolamento, supportandolo, nella misura in cui ciò sia possibile, mediante misure tecniche e organizzative adeguate.
Qualora gli Interessati esercitino i diritti loro riconosciuti dal Regolamento presso il Responsabile del trattamento presentandogli la relativa richiesta, questi deve avvisare senza ritardo il Titolare inoltrando le istanze tramite i canali di contatto concordati con il Titolare. - Restituzione e cancellazione dei dati
Alla cessazione dell’erogazione del Servizio il Responsabile del trattamento, senza alcun costo per il Titolare e senza indebito ritardo, è tenuto a cancellare o, a scelta del Titolare, a restituirgli tutti i Dati Personali, cancellando le copie esistenti, certificando e documentando per iscritto l’esecuzione di tali adempimenti. - Violazioni di dati personali
Il Responsabile adotta soluzioni atte a rilevare eventuali Violazione dei dati personali e, al verificarsi di tali violazioni, s’impegna a comunicarle al Titolare tempestivamente e in nessun caso oltre le 48 ore dal momento in cui ne è venuto a conoscenza. La comunicazione dovrà essere accompagnata da ogni informazione e documentazione utile a permettere al Titolare del trattamento di procedere, se necessario, alla notifica all’autorità di controllo competente ed eventualmente agli Interessati, ai sensi degli art. 33 e ss. del Regolamento.
Nei casi in cui il Responsabile venga a conoscenza di una Violazione dei dati personali dovrà adottare le appropriate misure di salvaguardia atte a contenerla e a mitigarne gli effetti. - Misure di sicurezza
Il Responsabile s’impegna ad adottare adeguate misure tecniche e organizzative ai sensi dell’articolo 32 del Regolamento, nonché ogni altra misura eventualmente indicata dal Titolare o comunque eventualmente indicata come adeguata dall’Autorità di Vigilanza con propria circolare, risoluzione o qualsivoglia altro provvedimento eventualmente diversamente denominato, al fine di proteggere i Dati Personali.
Nell’allegato 2 il Responsabile riporta per iscritto le soluzioni individuate ed adottate per rispettare l’obbligo di cui alla clausola precedente. - Audit e verifiche
Il Responsabile s’impegna a mettere a disposizione del Titolare tutta la documentazione e le informazioni necessarie per dimostrare il rispetto degli obblighi nascenti dall’Accordo, consentendo e contribuendo alle attività di revisione – comprese verifiche e ispezioni – realizzate dal Titolare o da un altro soggetto da questi incaricato.
Il Responsabile riconosce a accetta che il Titolare, cori un preavviso di almeno 15 giorni lavorativi, potrà chiedere al Responsabile la collaborazione per lo svolgimento, all’interno della struttura del Responsabile, di operazioni di verifica dell’esatto adempimento di quanto pattuito. L’attività di verifica potrà concretizzarsi sia attraverso attività di audit ed ispezione effettuate dal Titolare, direttamente o attraverso personale da questo incaricato, presso la sede del Responsabile del trattamento, sia attraverso la richiesta allo stesso di espletare attività di autovalutazione rispetto alle misure di sicurezza adottate ed all’osservanza delle misure impartite fornendone, a richiesta, documentazione per iscritto. In ogni caso il Titolare s’impegna affinché l’attività di verifica eventualmente svolta presso la sede del Responsabile del trattamento si svolga nel più breve tempo possibile — negli orari di ufficio e in giorni lavorativi — in modo tale da non arrecare disturbo al regolare svolgimento dell’attività del Responsabile. - Informativa ex art. 13-14 del Regolamento Europeo 2016/679
Ai sensi degli artt. 13 e 14 del Regolamento Europeo 2016/679 di seguito GDPR, l’Unione delle Terre d’Argine in qualità di Titolare del trattamento è in possesso dei suoi dati personali, identificativi, particolari (art. 9 GDRP) e relativi a condanne penali e reati (art. 10 GDPR) per adempiere alle normali operazioni derivanti da obbligo di legge e/o interesse pubblico e/o da regolamenti previsti e/o contrattuali per le finalità indicate nel presente documento. In qualunque momento potrà esercitare i diritti degli interessati di cui agli artt. 15 e ss. contattando il Titolare o il Responsabile all’indirizzo e-mail privacy@terredargina.it
Il Responsabile della protezione dei dati (DPO) designato dal titolare ai sensi dell’art. 37 del GDPR è disponibile scrivendo a responsabileprotezionedati@tenedargina.it oppure nella sezione privacy del sito, oppure nella sezione Amministrazione trasparente. L’informativa completa può essere richiesta scrivendo a privacy@terredargine.it oppure nella sezione Privacy del sito.
16. Validità, cessazione e modifiche
Il presente Accordo è da ritenersi valido per tutta la durata dell’erogazione del Servizio da parte del Responsabile e delle operazioni di Trattamento ad esso connesse.Le parti possono proporre eventuali modifiche all’Accordo, ove le ritengano ragionevolmente necessarie anche per soddisfare i requisiti delle leggi applicabili alla protezione dei Dati Personali