# Addendum sul trattamento dei dati

L’Addendum sul trattamento dei dati che disciplina il modo in cui Modern Paper, Inc. tratta i dati personali per conto dei clienti di PDF Blocks, comprese le clausole contrattuali standard dell’UE e le condizioni relative al CCPA.

<TranslationNotice bilingual />

## 1. Introduzione e incorporazione

Il presente Addendum sul trattamento dei dati (il «DPA») costituisce parte
integrante dei [Termini e condizioni](/docs/trust/terms) o di altro accordo
scritto tra Lei (il «Cliente») e Modern Paper, Inc. («Modern Paper», «noi» o
«nostro») che disciplina il Suo utilizzo di PDF Blocks (il «Contratto»). Esso
riflette l’accordo delle parti sul trattamento dei Dati personali in relazione
al Servizio.

Il presente DPA è fornito gratuitamente e non dipende da alcuna piattaforma di
terzi. Si applica automaticamente ed è incorporato nel Contratto
quando il Cliente utilizza il Servizio per trattare Dati personali soggetti alla
Normativa sulla protezione dei dati. Non è richiesta alcuna firma affinché il
presente DPA sia efficace; accettando il Contratto o utilizzando il Servizio,
Lei accetta il presente DPA. Se necessita di una copia controfirmata, scriva a
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).

In caso di conflitto tra il presente DPA e le restanti disposizioni del
Contratto in relazione al trattamento dei Dati personali, prevale il presente
DPA. In caso di conflitto tra il presente DPA e le Clausole contrattuali
standard, prevalgono le Clausole contrattuali standard.

## 2. Definizioni

- **«Normativa sulla protezione dei dati»** indica tutte le leggi applicabili al
  trattamento dei Dati personali ai sensi del Contratto, tra cui, ove
  applicabili, il GDPR, il UK GDPR, lo Swiss FADP e il CCPA.
- **«GDPR»** indica il Regolamento (UE) 2016/679. **«UK GDPR»** indica il GDPR
  come recepito nell’ordinamento del Regno Unito. **«Swiss FADP»** indica lo
  Swiss Federal Act on Data Protection.
- **«CCPA»** indica il California Consumer Privacy Act del 2018, come modificato
  dal California Privacy Rights Act (CPRA), e i relativi regolamenti attuativi.
- **«Dati personali del Cliente»** indica i Dati personali contenuti nei
  documenti, nei file e nei dati che il Cliente invia all’API per il trattamento
  e che Modern Paper tratta esclusivamente per conto del Cliente ai sensi del
  Contratto. Non comprende i dati di account, di fatturazione o di sito web che
  Modern Paper tratta in qualità di Titolare del trattamento per le proprie
  finalità, i quali sono descritti nell’[Informativa sulla
  privacy](/docs/trust/privacy) e sono al di fuori dell’ambito del presente DPA.
- **«Titolare del trattamento»**, **«Responsabile del trattamento»**,
  **«Interessato»**, **«Dati personali»**, **«trattamento»** e **«Autorità di
  controllo»** hanno il significato loro attribuito dal GDPR. **«Business»**,
  **«Service Provider»**, **«Personal Information»**, **«Sell»** e **«Share»**
  hanno il significato loro attribuito dal CCPA.
- **«Violazione dei dati personali»** indica una violazione di sicurezza che
  comporta la distruzione, la perdita o la modifica accidentale o illecita dei
  Dati personali del Cliente, oppure la divulgazione non autorizzata di tali
  dati o l’accesso non autorizzato agli stessi.
- **«Clausole contrattuali standard»** o **«SCC»** indicano le clausole
  contenute nell’allegato della decisione di esecuzione (UE) 2021/914 della
  Commissione, del 4 giugno 2021, disponibili su
  [eur-lex.europa.eu](https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj).
- **«Sub-responsabile del trattamento»** indica qualsiasi Responsabile del
  trattamento incaricato da Modern Paper di trattare Dati personali del Cliente.

## 3. Ruoli delle parti

Il presente DPA disciplina esclusivamente il trattamento, da parte di Modern
Paper, dei Dati personali del Cliente in qualità di Responsabile del trattamento
per conto del Cliente. Rispetto a tale trattamento, il Cliente è il Titolare del
trattamento (o un Responsabile del trattamento che agisce per conto di un
Titolare del trattamento terzo) e Modern Paper è il Responsabile del trattamento
(o il Sub-responsabile del trattamento).

Il distinto trattamento, da parte di Modern Paper, dei dati di account, di
fatturazione e di sito web in qualità di Titolare del trattamento per le proprie
finalità è al di fuori dell’ambito del presente DPA ed è descritto nella nostra
[Informativa sulla privacy](/docs/trust/privacy). Ciascuna parte adempirà agli
obblighi che le incombono ai sensi della Normativa sulla protezione dei dati.

## 4. Ambito e istruzioni per il trattamento

Modern Paper tratterà i Dati personali del Cliente soltanto sulla base di
istruzioni documentate del Cliente, comprese quelle indicate nel Contratto, nel
presente DPA e nella configurazione e nell’utilizzo del Servizio da parte del
Cliente, nonché per quanto necessario a fornire il Servizio e a conformarsi alla
legge applicabile. Qualora la legge imponga a Modern Paper di trattare Dati
personali del Cliente al di là di tali istruzioni, essa informerà il Cliente di
tale obbligo prima del trattamento, salvo che la legge vieti tale informazione
per rilevanti motivi di interesse pubblico.

Modern Paper informerà il Cliente qualora ritenga che un’istruzione violi la
Normativa sulla protezione dei dati. L’oggetto, la durata, la natura e la
finalità del trattamento, nonché i tipi di Dati personali e le categorie di
Interessati, sono descritti nell’**Allegato I**.

Il Cliente invia i documenti a Modern Paper e ne riceve i risultati
esclusivamente tramite l’API. Modern Paper non riceve né trasmette documenti del
Cliente tramite posta elettronica o altri canali. I documenti inviati all’API
sono trattati in modo transitorio, in memoria, per eseguire l’operazione
richiesta e non sono conservati dopo la restituzione della risposta, come
ulteriormente descritto nella nostra Informativa sulla privacy.

## 5. Obblighi del Cliente

Il Cliente è responsabile dell’esattezza e della liceità dei Dati personali del
Cliente e di disporre di un’adeguata base giuridica per inviarli al Servizio e
per autorizzarne il trattamento ai sensi del presente DPA. Il Cliente fornirà
agli Interessati le informative necessarie e ne otterrà i consensi necessari. Il
Cliente non invierà categorie particolari di Dati personali, né dati soggetti a
regimi normativi rafforzati (quali le informazioni sanitarie protette ai sensi di
HIPAA), salvo quanto consentito dalla sezione Uso accettabile del Contratto o
quanto separatamente concordato per iscritto.

## 6. Riservatezza

Modern Paper garantirà che le persone autorizzate a trattare i Dati personali
del Cliente siano vincolate da un adeguato obbligo di riservatezza e trattino
tali dati soltanto secondo le istruzioni ricevute.

## 7. Misure di sicurezza

Modern Paper attuerà e manterrà misure tecniche e organizzative adeguate a
proteggere i Dati personali del Cliente da una Violazione dei dati personali,
tenuto conto dello stato dell’arte, dei costi di attuazione nonché della natura,
dell’ambito, del contesto e delle finalità del trattamento. Tali misure sono
descritte nell’**Allegato II** e possono essere aggiornate di volta in volta, a
condizione che il livello di protezione non sia sostanzialmente ridotto.

## 8. Violazioni dei dati personali

Modern Paper informerà il Cliente senza ingiustificato ritardo dopo essere venuta
a conoscenza di una Violazione dei dati personali che riguarda i Dati personali
del Cliente e gli fornirà le informazioni di cui dispone ragionevolmente per
aiutarlo ad adempiere ai propri obblighi in materia di violazioni. Modern Paper
adotterà misure ragionevoli per attenuare la violazione e porvi rimedio.

## 9. Sub-responsabili del trattamento

Il Cliente fornisce a Modern Paper un’autorizzazione generale a incaricare
Sub-responsabili del trattamento di trattare i Dati personali del Cliente. Gli
attuali Sub-responsabili del trattamento sono elencati nell’**Allegato III**.
Modern Paper imporrà a ciascun Sub-responsabile del trattamento obblighi in
materia di protezione dei dati non meno protettivi di quelli previsti dal
presente DPA e resta responsabile dell’operato dei propri Sub-responsabili del
trattamento.

Modern Paper informerà il Cliente con almeno 30 giorni di preavviso prima di
aggiungere o sostituire un Sub-responsabile del trattamento, aggiornando
l’Allegato III e, qualora il Cliente si sia iscritto alle notifiche, tramite
posta elettronica. Il Cliente può opporsi per ragionevoli motivi attinenti alla
protezione dei dati entro tale termine; le parti si adopereranno in buona fede
per risolvere l’opposizione e, in caso contrario, il Cliente potrà risolvere la
parte del Servizio interessata.

## 10. Richieste degli interessati

Tenuto conto della natura del trattamento, Modern Paper assisterà il Cliente,
mediante misure tecniche e organizzative adeguate e nella misura del possibile,
nel rispondere alle richieste degli Interessati che intendono esercitare i
propri diritti. Qualora Modern Paper riceva una richiesta direttamente da un
Interessato in relazione ai Dati personali del Cliente, non vi risponderà se non
su istruzione del Cliente o quando la legge lo imponga, e trasmetterà
tempestivamente la richiesta al Cliente.

## 11. Assistenza al Cliente

Tenuto conto della natura del trattamento e delle informazioni a sua
disposizione, Modern Paper assisterà il Cliente nel garantire il rispetto dei
propri obblighi in materia di sicurezza, notifica delle violazioni, valutazioni
d’impatto sulla protezione dei dati e consultazione preventiva di un’Autorità di
controllo.

## 12. Eliminazione e restituzione dei dati personali

I documenti inviati all’API non sono conservati dopo il trattamento. Poiché
Modern Paper non conserva Dati personali del Cliente nel suo ruolo di
Responsabile del trattamento, alla risoluzione non è necessaria alcuna distinta
fase di eliminazione o restituzione. La gestione, da parte di Modern Paper, dei
dati di account e di utilizzo che essa tratta in qualità di Titolare del
trattamento è disciplinata dall’Informativa sulla privacy ed è al di fuori
dell’ambito del presente DPA.

## 13. Audit e registri

Modern Paper metterà a disposizione del Cliente le informazioni ragionevolmente
necessarie a dimostrare il rispetto del presente DPA e consentirà gli audit,
comprese le ispezioni, svolti dal Cliente o da un revisore da esso incaricato, e
vi contribuirà. Le parti convengono che gli audit saranno ordinariamente
soddisfatti mediante la messa a disposizione, da parte di Modern Paper, della
documentazione pertinente, di sintesi in materia di sicurezza e di risposte a
questionari ragionevoli. Gli audit in loco saranno limitati a uno all’anno (in
assenza di una Violazione dei dati personali o di una richiesta di un’Autorità
di controllo), con ragionevole preavviso, durante l’orario di lavoro e nel
rispetto della riservatezza.

## 14. Trasferimenti internazionali di dati

Qualora Modern Paper tratti Dati personali del Cliente trasferiti al di fuori
dello Spazio economico europeo (SEE), del Regno Unito o della Svizzera verso un
paese che non garantisce un livello di protezione adeguato, si applicano i
seguenti meccanismi di trasferimento.

### 14.1 Clausole contrattuali standard dell’UE

Le SCC sono incorporate nel presente DPA mediante rinvio e completate come segue:

- Il **Modulo Due** (dal Titolare del trattamento al Responsabile del
  trattamento) si applica quando il Cliente è Titolare del trattamento; il
  **Modulo Tre** (dal Responsabile del trattamento al Responsabile del
  trattamento) si applica quando il Cliente è a sua volta un Responsabile del
  trattamento che agisce per un Titolare del trattamento terzo.
- Si applica la clausola 7 (clausola di adesione successiva).
- Clausola 9(a): si applica l’opzione 2 (autorizzazione generale scritta), con il
  periodo minimo di preavviso indicato alla sezione 9 del presente DPA.
- Clausola 11(a): l’opzione facoltativa relativa alla risoluzione indipendente
  delle controversie non si applica.
- Clausola 17 (Legge applicabile): si applica l’opzione 1 e le SCC sono
  disciplinate dalla legge irlandese.
- Clausola 18(b) (Foro competente): i tribunali dell’Irlanda.
- Gli allegati I, II e III delle SCC sono compilati dagli allegati I, II e III
  del presente DPA. L’esportatore dei dati è il Cliente; l’importatore dei dati
  è Modern Paper.

### 14.2 Regno Unito

Per i trasferimenti soggetti al UK GDPR, le SCC come sopra incorporate sono
integrate dall’International Data Transfer Addendum emanato dall’Information
Commissioner del Regno Unito (l’«Addendum del Regno Unito»), che è incorporato
mediante rinvio. La tabella 1 è compilata con i dati delle parti indicati
nell’Allegato I.A; le tabelle 2 e 3 con le SCC e gli allegati come sopra
incorporati; e, quanto alla tabella 4, nessuna delle parti può porre fine
all’Addendum del Regno Unito in caso di modifica dell’Addendum approvato, salvo
quanto previsto dai suoi termini. Si applicano le clausole obbligatorie
dell’Addendum del Regno Unito.

### 14.3 Svizzera

Per i trasferimenti soggetti allo Swiss FADP, le SCC si applicano con le
seguenti modifiche: i riferimenti al GDPR si intendono fatti al FADP; l’autorità
competente è l’Incaricato federale della protezione dei dati e della
trasparenza; le SCC proteggono altresì i Dati personali delle persone giuridiche
finché il FADP lo richiede; e gli Interessati svizzeri possono far valere i
propri diritti in Svizzera.

### 14.4 Meccanismo di trasferimento alternativo

Qualora Modern Paper adotti un meccanismo di trasferimento lecito alternativo,
tale meccanismo si applica ai trasferimenti interessati in luogo delle SCC nella
misura in cui queste sono sostituite.

## 15. California Consumer Privacy Act

Qualora Modern Paper tratti Personal Information di residenti in California per
conto del Cliente, Modern Paper agisce in qualità di Service Provider e si
applicano le condizioni dell’**Allegato IV**.

## 16. Responsabilità

La responsabilità di ciascuna parte derivante dal presente DPA e dalle SCC, o a
essi connessa, di natura contrattuale, extracontrattuale o fondata su qualsiasi
altro titolo di responsabilità, è soggetta alle limitazioni ed esclusioni di
responsabilità previste dal Contratto.

## 17. Durata

Il presente DPA prende effetto alla data anteriore tra l’accettazione del
Contratto da parte del Cliente e il primo utilizzo del Servizio per trattare
Dati personali, e resta in vigore fino alla risoluzione del Contratto e alla
cessazione, da parte di Modern Paper, del trattamento dei Dati personali del
Cliente.

## Allegato I: descrizione del trattamento

### A. Elenco delle parti

**Esportatore dei dati:** il Cliente identificato nel Contratto, che agisce in
qualità di Titolare del trattamento (o di Responsabile del trattamento) dei Dati
personali del Cliente. Contatto: i recapiti del titolare dell’account indicati
nell’account del Cliente.

**Importatore dei dati:** Modern Paper, Inc., società del Delaware, che agisce
in qualità di Responsabile del trattamento. Contatto:
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).

### B. Descrizione del trasferimento

- **Categorie di Interessati:** determinate dal Cliente; in genere i dipendenti,
  i collaboratori e i clienti del Cliente e altre persone fisiche i cui Dati
  personali compaiono nei documenti o nei dati che il Cliente invia all’API.
- **Categorie di Dati personali:** determinate dal Cliente; tutti i Dati
  personali contenuti nei documenti e nei dati che il Cliente invia all’API. Il
  Cliente controlla ciò che invia.
- **Categorie particolari di dati:** non se ne prevede il trattamento; il Cliente
  non deve inviare dati appartenenti a categorie particolari o soggetti a
  regolamentazione, salvo quanto separatamente concordato (si veda la sezione 5).
- **Frequenza del trasferimento:** continua, in funzione dell’utilizzo del
  Servizio da parte del Cliente.
- **Natura e finalità del trattamento:** eseguire operazioni di elaborazione di
  PDF (quali unione, divisione, protezione con password, aggiunta di filigrane,
  apposizione di timbri e manipolazione delle pagine) sui documenti che il
  Cliente invia tramite l’API.
- **Durata:** il contenuto dei documenti è trattato in modo transitorio e non è
  conservato dopo la restituzione della risposta.
- **Sub-responsabili del trattamento:** quelli elencati nell’Allegato III, con
  trattamento per la durata del rispettivo incarico.

### C. Autorità di controllo competente

Qualora il Cliente sia stabilito in uno Stato membro del SEE, l’Autorità di
controllo di tale Stato membro. Qualora il Cliente non sia stabilito nel SEE ma
abbia nominato un rappresentante ai sensi dell’articolo 27 del GDPR, l’Autorità
di controllo dello Stato membro del rappresentante. In tutti gli altri casi, la
Data Protection Commission irlandese agisce in qualità di Autorità di controllo
competente ai fini delle SCC.

## Allegato II: misure tecniche e organizzative

Modern Paper mantiene, come minimo, le seguenti misure:

- **Crittografia:** TLS per i dati in transito a ogni chiamata dell’API;
  crittografia AES applicata ai documenti in output protetti da password.
- **Trattamento effimero:** i documenti inviati sono trattati in memoria e non
  sono scritti su supporti di archiviazione durevoli; ogni memorizzazione
  temporanea necessaria per una singola richiesta è eliminata al completamento
  della richiesta.
- **Pseudonimizzazione delle credenziali:** le password degli account sono
  memorizzate solo come hash con salt e le chiavi API sono memorizzate solo come
  hash unidirezionali; il contenuto dei documenti non è registrato nei log.
- **Controllo degli accessi:** accesso ai sistemi di produzione basato sui ruoli
  e sul privilegio minimo, con autenticazione a più fattori per l’accesso
  amministrativo.
- **Sicurezza di rete:** reti cloud segmentate, firewall, un firewall per
  applicazioni web e bilanciatori di carico con terminazione TLS.
- **Sicurezza fisica:** hosting in data center cloud che mantengono
  certificazioni di sicurezza riconosciute (si veda l’Allegato III).
- **Registrazione e monitoraggio:** registrazione degli eventi di sicurezza e
  monitoraggio dei metadati delle richieste, configurati in modo da non
  acquisire il contenuto dei documenti.
- **Resilienza:** scalabilità automatica e distribuzione su più zone di
  disponibilità presso i fornitori di hosting elencati nell’Allegato III.
- **Gestione delle vulnerabilità:** un ciclo di sviluppo sicuro, la gestione
  delle dipendenze e la correzione delle vulnerabilità individuate.
- **Personale:** obblighi di riservatezza e sensibilizzazione alla sicurezza per
  il personale che ha accesso ai Dati personali del Cliente.
- **Risposta agli incidenti:** un processo documentato per rilevare le Violazioni
  dei dati personali, reagire a esse e notificarle.

## Allegato III: elenco dei Sub-responsabili del trattamento

Modern Paper incarica i seguenti Sub-responsabili del trattamento di ospitare e
gestire il Servizio e di eseguire il trattamento transitorio dei documenti che
il Cliente invia tramite l’API. Questi sono gli unici Sub-responsabili del
trattamento che trattano Dati personali del Cliente:

- **Amazon Web Services, Inc.**: hosting e calcolo in cloud. Sedi: le regioni in
  cui opera il Servizio (Stati Uniti, Unione europea, Regno Unito, Canada,
  Australia, Giappone, India e Brasile).
- **Microsoft Corporation (Microsoft Azure)**: hosting e calcolo in cloud. Sedi:
  le regioni in cui opera il Servizio (Stati Uniti, Unione europea, Regno Unito,
  Canada, Australia, Giappone, India e Brasile).

Modern Paper darà preavviso di qualsiasi aggiunta o modifica al presente elenco
secondo quanto previsto dalla sezione 9.

## Allegato IV: California Consumer Privacy Act (condizioni applicabili al Service Provider)

Le presenti condizioni si applicano nella misura in cui Modern Paper tratta
Personal Information di residenti in California per conto del Cliente. Il Cliente
è il Business e Modern Paper è un Service Provider. Modern Paper:

- tratterà le Personal Information soltanto per fornire il Servizio e per le
  finalità commerciali specificate nel Contratto e nel presente DPA, e per
  nessun’altra finalità;
- non procederà al Sell né allo Share delle Personal Information;
- non conserverà, utilizzerà né divulgherà le Personal Information al di fuori
  del rapporto commerciale diretto con il Cliente, né per finalità commerciali
  diverse dai servizi specificati, salvo quanto consentito dal CCPA;
- non combinerà le Personal Information ricevute ai sensi del Contratto con
  informazioni personali provenienti da altre fonti, salvo quanto consentito dal
  CCPA;
- assicurerà lo stesso livello di protezione della privacy richiesto a un
  Business dal CCPA e adempirà agli obblighi che le incombono;
- assisterà il Cliente nel rispondere alle richieste verificabili dei consumatori
  volte a conoscere, accedere, correggere, eliminare ed esercitare l’opt out; e
- informerà il Cliente qualora stabilisca di non essere più in grado di adempiere
  ai propri obblighi ai sensi del CCPA.

Modern Paper certifica di comprendere le presenti restrizioni e di volervi
ottemperare. Nessuna delle parti tenterà di reidentificare i dati deidentificati
che riceve.

## Contatti

Le domande relative al presente DPA, o le richieste di una copia controfirmata,
possono essere inviate a
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).
