Addendum sul trattamento dei dati
L’Addendum sul trattamento dei dati che disciplina il modo in cui Modern Paper, Inc. tratta i dati personali per conto dei clienti di PDF Blocks, comprese le clausole contrattuali standard dell’UE e le condizioni relative al CCPA.
Ultimo aggiornamento 9 luglio 2026
1. Introduzione e incorporazione
Il presente Addendum sul trattamento dei dati (il «DPA») costituisce parte integrante dei Termini e condizioni o di altro accordo scritto tra Lei (il «Cliente») e Modern Paper, Inc. («Modern Paper», «noi» o «nostro») che disciplina il Suo utilizzo di PDF Blocks (il «Contratto»). Esso riflette l’accordo delle parti sul trattamento dei Dati personali in relazione al Servizio.
Il presente DPA è fornito gratuitamente e non dipende da alcuna piattaforma di terzi. Si applica automaticamente ed è incorporato nel Contratto quando il Cliente utilizza il Servizio per trattare Dati personali soggetti alla Normativa sulla protezione dei dati. Non è richiesta alcuna firma affinché il presente DPA sia efficace; accettando il Contratto o utilizzando il Servizio, Lei accetta il presente DPA. Se necessita di una copia controfirmata, scriva a privacy@pdfblocks.com.
In caso di conflitto tra il presente DPA e le restanti disposizioni del Contratto in relazione al trattamento dei Dati personali, prevale il presente DPA. In caso di conflitto tra il presente DPA e le Clausole contrattuali standard, prevalgono le Clausole contrattuali standard.
2. Definizioni
- «Normativa sulla protezione dei dati» indica tutte le leggi applicabili al trattamento dei Dati personali ai sensi del Contratto, tra cui, ove applicabili, il GDPR, il UK GDPR, lo Swiss FADP e il CCPA.
- «GDPR» indica il Regolamento (UE) 2016/679. «UK GDPR» indica il GDPR come recepito nell’ordinamento del Regno Unito. «Swiss FADP» indica lo Swiss Federal Act on Data Protection.
- «CCPA» indica il California Consumer Privacy Act del 2018, come modificato dal California Privacy Rights Act (CPRA), e i relativi regolamenti attuativi.
- «Dati personali del Cliente» indica i Dati personali contenuti nei documenti, nei file e nei dati che il Cliente invia all’API per il trattamento e che Modern Paper tratta esclusivamente per conto del Cliente ai sensi del Contratto. Non comprende i dati di account, di fatturazione o di sito web che Modern Paper tratta in qualità di Titolare del trattamento per le proprie finalità, i quali sono descritti nell’Informativa sulla privacy e sono al di fuori dell’ambito del presente DPA.
- «Titolare del trattamento», «Responsabile del trattamento», «Interessato», «Dati personali», «trattamento» e «Autorità di controllo» hanno il significato loro attribuito dal GDPR. «Business», «Service Provider», «Personal Information», «Sell» e «Share» hanno il significato loro attribuito dal CCPA.
- «Violazione dei dati personali» indica una violazione di sicurezza che comporta la distruzione, la perdita o la modifica accidentale o illecita dei Dati personali del Cliente, oppure la divulgazione non autorizzata di tali dati o l’accesso non autorizzato agli stessi.
- «Clausole contrattuali standard» o «SCC» indicano le clausole contenute nell’allegato della decisione di esecuzione (UE) 2021/914 della Commissione, del 4 giugno 2021, disponibili su eur-lex.europa.eu.
- «Sub-responsabile del trattamento» indica qualsiasi Responsabile del trattamento incaricato da Modern Paper di trattare Dati personali del Cliente.
3. Ruoli delle parti
Il presente DPA disciplina esclusivamente il trattamento, da parte di Modern Paper, dei Dati personali del Cliente in qualità di Responsabile del trattamento per conto del Cliente. Rispetto a tale trattamento, il Cliente è il Titolare del trattamento (o un Responsabile del trattamento che agisce per conto di un Titolare del trattamento terzo) e Modern Paper è il Responsabile del trattamento (o il Sub-responsabile del trattamento).
Il distinto trattamento, da parte di Modern Paper, dei dati di account, di fatturazione e di sito web in qualità di Titolare del trattamento per le proprie finalità è al di fuori dell’ambito del presente DPA ed è descritto nella nostra Informativa sulla privacy. Ciascuna parte adempirà agli obblighi che le incombono ai sensi della Normativa sulla protezione dei dati.
4. Ambito e istruzioni per il trattamento
Modern Paper tratterà i Dati personali del Cliente soltanto sulla base di istruzioni documentate del Cliente, comprese quelle indicate nel Contratto, nel presente DPA e nella configurazione e nell’utilizzo del Servizio da parte del Cliente, nonché per quanto necessario a fornire il Servizio e a conformarsi alla legge applicabile. Qualora la legge imponga a Modern Paper di trattare Dati personali del Cliente al di là di tali istruzioni, essa informerà il Cliente di tale obbligo prima del trattamento, salvo che la legge vieti tale informazione per rilevanti motivi di interesse pubblico.
Modern Paper informerà il Cliente qualora ritenga che un’istruzione violi la Normativa sulla protezione dei dati. L’oggetto, la durata, la natura e la finalità del trattamento, nonché i tipi di Dati personali e le categorie di Interessati, sono descritti nell’Allegato I.
Il Cliente invia i documenti a Modern Paper e ne riceve i risultati esclusivamente tramite l’API. Modern Paper non riceve né trasmette documenti del Cliente tramite posta elettronica o altri canali. I documenti inviati all’API sono trattati in modo transitorio, in memoria, per eseguire l’operazione richiesta e non sono conservati dopo la restituzione della risposta, come ulteriormente descritto nella nostra Informativa sulla privacy.
5. Obblighi del Cliente
Il Cliente è responsabile dell’esattezza e della liceità dei Dati personali del Cliente e di disporre di un’adeguata base giuridica per inviarli al Servizio e per autorizzarne il trattamento ai sensi del presente DPA. Il Cliente fornirà agli Interessati le informative necessarie e ne otterrà i consensi necessari. Il Cliente non invierà categorie particolari di Dati personali, né dati soggetti a regimi normativi rafforzati (quali le informazioni sanitarie protette ai sensi di HIPAA), salvo quanto consentito dalla sezione Uso accettabile del Contratto o quanto separatamente concordato per iscritto.
6. Riservatezza
Modern Paper garantirà che le persone autorizzate a trattare i Dati personali del Cliente siano vincolate da un adeguato obbligo di riservatezza e trattino tali dati soltanto secondo le istruzioni ricevute.
7. Misure di sicurezza
Modern Paper attuerà e manterrà misure tecniche e organizzative adeguate a proteggere i Dati personali del Cliente da una Violazione dei dati personali, tenuto conto dello stato dell’arte, dei costi di attuazione nonché della natura, dell’ambito, del contesto e delle finalità del trattamento. Tali misure sono descritte nell’Allegato II e possono essere aggiornate di volta in volta, a condizione che il livello di protezione non sia sostanzialmente ridotto.
8. Violazioni dei dati personali
Modern Paper informerà il Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una Violazione dei dati personali che riguarda i Dati personali del Cliente e gli fornirà le informazioni di cui dispone ragionevolmente per aiutarlo ad adempiere ai propri obblighi in materia di violazioni. Modern Paper adotterà misure ragionevoli per attenuare la violazione e porvi rimedio.
9. Sub-responsabili del trattamento
Il Cliente fornisce a Modern Paper un’autorizzazione generale a incaricare Sub-responsabili del trattamento di trattare i Dati personali del Cliente. Gli attuali Sub-responsabili del trattamento sono elencati nell’Allegato III. Modern Paper imporrà a ciascun Sub-responsabile del trattamento obblighi in materia di protezione dei dati non meno protettivi di quelli previsti dal presente DPA e resta responsabile dell’operato dei propri Sub-responsabili del trattamento.
Modern Paper informerà il Cliente con almeno 30 giorni di preavviso prima di aggiungere o sostituire un Sub-responsabile del trattamento, aggiornando l’Allegato III e, qualora il Cliente si sia iscritto alle notifiche, tramite posta elettronica. Il Cliente può opporsi per ragionevoli motivi attinenti alla protezione dei dati entro tale termine; le parti si adopereranno in buona fede per risolvere l’opposizione e, in caso contrario, il Cliente potrà risolvere la parte del Servizio interessata.
10. Richieste degli interessati
Tenuto conto della natura del trattamento, Modern Paper assisterà il Cliente, mediante misure tecniche e organizzative adeguate e nella misura del possibile, nel rispondere alle richieste degli Interessati che intendono esercitare i propri diritti. Qualora Modern Paper riceva una richiesta direttamente da un Interessato in relazione ai Dati personali del Cliente, non vi risponderà se non su istruzione del Cliente o quando la legge lo imponga, e trasmetterà tempestivamente la richiesta al Cliente.
11. Assistenza al Cliente
Tenuto conto della natura del trattamento e delle informazioni a sua disposizione, Modern Paper assisterà il Cliente nel garantire il rispetto dei propri obblighi in materia di sicurezza, notifica delle violazioni, valutazioni d’impatto sulla protezione dei dati e consultazione preventiva di un’Autorità di controllo.
12. Eliminazione e restituzione dei dati personali
I documenti inviati all’API non sono conservati dopo il trattamento. Poiché Modern Paper non conserva Dati personali del Cliente nel suo ruolo di Responsabile del trattamento, alla risoluzione non è necessaria alcuna distinta fase di eliminazione o restituzione. La gestione, da parte di Modern Paper, dei dati di account e di utilizzo che essa tratta in qualità di Titolare del trattamento è disciplinata dall’Informativa sulla privacy ed è al di fuori dell’ambito del presente DPA.
13. Audit e registri
Modern Paper metterà a disposizione del Cliente le informazioni ragionevolmente necessarie a dimostrare il rispetto del presente DPA e consentirà gli audit, comprese le ispezioni, svolti dal Cliente o da un revisore da esso incaricato, e vi contribuirà. Le parti convengono che gli audit saranno ordinariamente soddisfatti mediante la messa a disposizione, da parte di Modern Paper, della documentazione pertinente, di sintesi in materia di sicurezza e di risposte a questionari ragionevoli. Gli audit in loco saranno limitati a uno all’anno (in assenza di una Violazione dei dati personali o di una richiesta di un’Autorità di controllo), con ragionevole preavviso, durante l’orario di lavoro e nel rispetto della riservatezza.
14. Trasferimenti internazionali di dati
Qualora Modern Paper tratti Dati personali del Cliente trasferiti al di fuori dello Spazio economico europeo (SEE), del Regno Unito o della Svizzera verso un paese che non garantisce un livello di protezione adeguato, si applicano i seguenti meccanismi di trasferimento.
14.1 Clausole contrattuali standard dell’UE
Le SCC sono incorporate nel presente DPA mediante rinvio e completate come segue:
- Il Modulo Due (dal Titolare del trattamento al Responsabile del trattamento) si applica quando il Cliente è Titolare del trattamento; il Modulo Tre (dal Responsabile del trattamento al Responsabile del trattamento) si applica quando il Cliente è a sua volta un Responsabile del trattamento che agisce per un Titolare del trattamento terzo.
- Si applica la clausola 7 (clausola di adesione successiva).
- Clausola 9(a): si applica l’opzione 2 (autorizzazione generale scritta), con il periodo minimo di preavviso indicato alla sezione 9 del presente DPA.
- Clausola 11(a): l’opzione facoltativa relativa alla risoluzione indipendente delle controversie non si applica.
- Clausola 17 (Legge applicabile): si applica l’opzione 1 e le SCC sono disciplinate dalla legge irlandese.
- Clausola 18(b) (Foro competente): i tribunali dell’Irlanda.
- Gli allegati I, II e III delle SCC sono compilati dagli allegati I, II e III del presente DPA. L’esportatore dei dati è il Cliente; l’importatore dei dati è Modern Paper.
14.2 Regno Unito
Per i trasferimenti soggetti al UK GDPR, le SCC come sopra incorporate sono integrate dall’International Data Transfer Addendum emanato dall’Information Commissioner del Regno Unito (l’«Addendum del Regno Unito»), che è incorporato mediante rinvio. La tabella 1 è compilata con i dati delle parti indicati nell’Allegato I.A; le tabelle 2 e 3 con le SCC e gli allegati come sopra incorporati; e, quanto alla tabella 4, nessuna delle parti può porre fine all’Addendum del Regno Unito in caso di modifica dell’Addendum approvato, salvo quanto previsto dai suoi termini. Si applicano le clausole obbligatorie dell’Addendum del Regno Unito.
14.3 Svizzera
Per i trasferimenti soggetti allo Swiss FADP, le SCC si applicano con le seguenti modifiche: i riferimenti al GDPR si intendono fatti al FADP; l’autorità competente è l’Incaricato federale della protezione dei dati e della trasparenza; le SCC proteggono altresì i Dati personali delle persone giuridiche finché il FADP lo richiede; e gli Interessati svizzeri possono far valere i propri diritti in Svizzera.
14.4 Meccanismo di trasferimento alternativo
Qualora Modern Paper adotti un meccanismo di trasferimento lecito alternativo, tale meccanismo si applica ai trasferimenti interessati in luogo delle SCC nella misura in cui queste sono sostituite.
15. California Consumer Privacy Act
Qualora Modern Paper tratti Personal Information di residenti in California per conto del Cliente, Modern Paper agisce in qualità di Service Provider e si applicano le condizioni dell’Allegato IV.
16. Responsabilità
La responsabilità di ciascuna parte derivante dal presente DPA e dalle SCC, o a essi connessa, di natura contrattuale, extracontrattuale o fondata su qualsiasi altro titolo di responsabilità, è soggetta alle limitazioni ed esclusioni di responsabilità previste dal Contratto.
17. Durata
Il presente DPA prende effetto alla data anteriore tra l’accettazione del Contratto da parte del Cliente e il primo utilizzo del Servizio per trattare Dati personali, e resta in vigore fino alla risoluzione del Contratto e alla cessazione, da parte di Modern Paper, del trattamento dei Dati personali del Cliente.
Allegato I: descrizione del trattamento
A. Elenco delle parti
Esportatore dei dati: il Cliente identificato nel Contratto, che agisce in qualità di Titolare del trattamento (o di Responsabile del trattamento) dei Dati personali del Cliente. Contatto: i recapiti del titolare dell’account indicati nell’account del Cliente.
Importatore dei dati: Modern Paper, Inc., società del Delaware, che agisce in qualità di Responsabile del trattamento. Contatto: privacy@pdfblocks.com.
B. Descrizione del trasferimento
- Categorie di Interessati: determinate dal Cliente; in genere i dipendenti, i collaboratori e i clienti del Cliente e altre persone fisiche i cui Dati personali compaiono nei documenti o nei dati che il Cliente invia all’API.
- Categorie di Dati personali: determinate dal Cliente; tutti i Dati personali contenuti nei documenti e nei dati che il Cliente invia all’API. Il Cliente controlla ciò che invia.
- Categorie particolari di dati: non se ne prevede il trattamento; il Cliente non deve inviare dati appartenenti a categorie particolari o soggetti a regolamentazione, salvo quanto separatamente concordato (si veda la sezione 5).
- Frequenza del trasferimento: continua, in funzione dell’utilizzo del Servizio da parte del Cliente.
- Natura e finalità del trattamento: eseguire operazioni di elaborazione di PDF (quali unione, divisione, protezione con password, aggiunta di filigrane, apposizione di timbri e manipolazione delle pagine) sui documenti che il Cliente invia tramite l’API.
- Durata: il contenuto dei documenti è trattato in modo transitorio e non è conservato dopo la restituzione della risposta.
- Sub-responsabili del trattamento: quelli elencati nell’Allegato III, con trattamento per la durata del rispettivo incarico.
C. Autorità di controllo competente
Qualora il Cliente sia stabilito in uno Stato membro del SEE, l’Autorità di controllo di tale Stato membro. Qualora il Cliente non sia stabilito nel SEE ma abbia nominato un rappresentante ai sensi dell’articolo 27 del GDPR, l’Autorità di controllo dello Stato membro del rappresentante. In tutti gli altri casi, la Data Protection Commission irlandese agisce in qualità di Autorità di controllo competente ai fini delle SCC.
Allegato II: misure tecniche e organizzative
Modern Paper mantiene, come minimo, le seguenti misure:
- Crittografia: TLS per i dati in transito a ogni chiamata dell’API; crittografia AES applicata ai documenti in output protetti da password.
- Trattamento effimero: i documenti inviati sono trattati in memoria e non sono scritti su supporti di archiviazione durevoli; ogni memorizzazione temporanea necessaria per una singola richiesta è eliminata al completamento della richiesta.
- Pseudonimizzazione delle credenziali: le password degli account sono memorizzate solo come hash con salt e le chiavi API sono memorizzate solo come hash unidirezionali; il contenuto dei documenti non è registrato nei log.
- Controllo degli accessi: accesso ai sistemi di produzione basato sui ruoli e sul privilegio minimo, con autenticazione a più fattori per l’accesso amministrativo.
- Sicurezza di rete: reti cloud segmentate, firewall, un firewall per applicazioni web e bilanciatori di carico con terminazione TLS.
- Sicurezza fisica: hosting in data center cloud che mantengono certificazioni di sicurezza riconosciute (si veda l’Allegato III).
- Registrazione e monitoraggio: registrazione degli eventi di sicurezza e monitoraggio dei metadati delle richieste, configurati in modo da non acquisire il contenuto dei documenti.
- Resilienza: scalabilità automatica e distribuzione su più zone di disponibilità presso i fornitori di hosting elencati nell’Allegato III.
- Gestione delle vulnerabilità: un ciclo di sviluppo sicuro, la gestione delle dipendenze e la correzione delle vulnerabilità individuate.
- Personale: obblighi di riservatezza e sensibilizzazione alla sicurezza per il personale che ha accesso ai Dati personali del Cliente.
- Risposta agli incidenti: un processo documentato per rilevare le Violazioni dei dati personali, reagire a esse e notificarle.
Allegato III: elenco dei Sub-responsabili del trattamento
Modern Paper incarica i seguenti Sub-responsabili del trattamento di ospitare e gestire il Servizio e di eseguire il trattamento transitorio dei documenti che il Cliente invia tramite l’API. Questi sono gli unici Sub-responsabili del trattamento che trattano Dati personali del Cliente:
- Amazon Web Services, Inc.: hosting e calcolo in cloud. Sedi: le regioni in cui opera il Servizio (Stati Uniti, Unione europea, Regno Unito, Canada, Australia, Giappone, India e Brasile).
- Microsoft Corporation (Microsoft Azure): hosting e calcolo in cloud. Sedi: le regioni in cui opera il Servizio (Stati Uniti, Unione europea, Regno Unito, Canada, Australia, Giappone, India e Brasile).
Modern Paper darà preavviso di qualsiasi aggiunta o modifica al presente elenco secondo quanto previsto dalla sezione 9.
Allegato IV: California Consumer Privacy Act (condizioni applicabili al Service Provider)
Le presenti condizioni si applicano nella misura in cui Modern Paper tratta Personal Information di residenti in California per conto del Cliente. Il Cliente è il Business e Modern Paper è un Service Provider. Modern Paper:
- tratterà le Personal Information soltanto per fornire il Servizio e per le finalità commerciali specificate nel Contratto e nel presente DPA, e per nessun’altra finalità;
- non procederà al Sell né allo Share delle Personal Information;
- non conserverà, utilizzerà né divulgherà le Personal Information al di fuori del rapporto commerciale diretto con il Cliente, né per finalità commerciali diverse dai servizi specificati, salvo quanto consentito dal CCPA;
- non combinerà le Personal Information ricevute ai sensi del Contratto con informazioni personali provenienti da altre fonti, salvo quanto consentito dal CCPA;
- assicurerà lo stesso livello di protezione della privacy richiesto a un Business dal CCPA e adempirà agli obblighi che le incombono;
- assisterà il Cliente nel rispondere alle richieste verificabili dei consumatori volte a conoscere, accedere, correggere, eliminare ed esercitare l’opt out; e
- informerà il Cliente qualora stabilisca di non essere più in grado di adempiere ai propri obblighi ai sensi del CCPA.
Modern Paper certifica di comprendere le presenti restrizioni e di volervi ottemperare. Nessuna delle parti tenterà di reidentificare i dati deidentificati che riceve.
Contatti
Le domande relative al presente DPA, o le richieste di una copia controfirmata, possono essere inviate a privacy@pdfblocks.com.