Nota: la versione inglese di questo documento è la versione facente fede. Questa versione italiana è una traduzione automatica fornita esclusivamente per facilitarne la comprensione.

Il presente accordo sul trattamento dei dati ("DPA") costituisce parte integrante del contratto tra Orderlion GmbH, Himmelpfortgasse 17/7, 1010 Vienna, Austria ("Orderlion", il responsabile del trattamento) e il cliente identificato nel Modulo d'ordine ("Cliente", il titolare del trattamento) per la piattaforma Orderlion (il "Contratto"). Esso è concluso in forma elettronica (Art 28(9) GDPR) mediante incorporazione nel Contratto secondo il Modulo d'ordine e la Sezione 12 delle CGC. Per la materia della protezione dei dati, il presente DPA prevale sulle CGC.

1. Ruoli e ambito di applicazione

1.1 Per i dati personali trattati sulla piattaforma per conto del Cliente (in particolare i dati degli acquirenti del Cliente e del loro personale, i dati degli ordini, le comunicazioni e il contenuto delle email trattato tramite Inbox: congiuntamente "Dati personali del Cliente", descritti nell'Allegato 1), il Cliente è titolare del trattamento e Orderlion è responsabile del trattamento.

1.2 Il presente DPA non si applica ove Orderlion sia essa stessa titolare del trattamento (ad es. dati di contatto del personale del Cliente per la gestione dell'account, la fatturazione e l'assistenza, nonché dati d'uso pseudonimizzati per le analisi di prodotto ai sensi della Sezione 3.5); tale trattamento è descritto nell'Informativa sulla privacy di Orderlion.

2. Descrizione del trattamento

L'oggetto, la durata, la natura e la finalità del trattamento, i tipi di dati personali e le categorie di interessati sono indicati nell'Allegato 1.

3. Istruzioni

3.1 Orderlion tratta i Dati personali del Cliente esclusivamente sulla base delle istruzioni documentate del Cliente, anche con riguardo ai trasferimenti verso paesi terzi, salvo che sia tenuta al trattamento dal diritto dell'Unione o degli Stati membri; in tal caso Orderlion informa il Cliente di tale obbligo giuridico prima del trattamento, salvo che la legge lo vieti per rilevanti motivi di interesse pubblico.

3.2 Le istruzioni documentate consistono in: il presente DPA, il Contratto, la configurazione della piattaforma da parte del Cliente (inclusa la modalità di trattamento Inbox prescelta e l'opzione di hosting nell'UE) e ulteriori istruzioni in forma testuale. Le istruzioni che richiedono servizi eccedenti l'ambito del Contratto possono essere fatturate alle tariffe standard di Orderlion.

3.3 Orderlion informa il Cliente senza ingiustificato ritardo qualora, a suo giudizio, un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati dell'Unione o degli Stati membri, e può sospendere l'esecuzione di tale istruzione fino a quando non sia confermata o modificata.

3.4 Il Cliente incarica e autorizza Orderlion a creare statistiche aggregate e anonimizzate a partire dai Dati personali del Cliente ai fini del miglioramento del prodotto, a condizione che i risultati non contengano dati personali e non identifichino il Cliente, i suoi utenti o i suoi acquirenti. L'anonimizzazione è effettuata nell'ambito di tale istruzione.

3.5 Analisi di prodotto. Orderlion tratta inoltre dati d'uso pseudonimizzati degli utenti della piattaforma (un identificativo utente pseudonimo insieme all'utilizzo delle funzionalità, agli eventi di interazione e alle informazioni sul dispositivo; non nomi, dati di contatto, contenuti degli ordini o contenuto delle email) in qualità di titolare del trattamento autonomo per migliorare, mettere in sicurezza e sviluppare i propri servizi, come descritto nella sua Informativa sulla privacy; si applica la Sezione 1.2. Orderlion non comunica tali dati d'uso a terzi diversi dai propri responsabili del trattamento, non li utilizza per fare pubblicità agli acquirenti del Cliente e li cancella o anonimizza al più tardi 2 anni dopo la raccolta.

4. Riservatezza

Orderlion garantisce che tutte le persone autorizzate a trattare i Dati personali del Cliente siano vincolate da obblighi di riservatezza contrattuali o legali, che sopravvivono alla cessazione del loro incarico.

5. Sicurezza del trattamento

Orderlion attua e mantiene le misure tecniche e organizzative indicate nell'Allegato 3 (Art 32 GDPR). Orderlion può aggiornare tali misure a condizione che il livello complessivo di sicurezza non sia sostanzialmente ridotto.

6. Sub-responsabili del trattamento

6.1 Il Cliente concede un'autorizzazione scritta generale al ricorso ai sub-responsabili del trattamento elencati nell'Allegato 2. L'elenco aggiornato dei sub-responsabili del trattamento è pubblicato all'indirizzo www.orderlion.com/subprocessors e indica la data dell'ultimo aggiornamento.

6.2 Orderlion informa il Cliente di qualsiasi aggiunta o sostituzione prevista di sub-responsabili del trattamento almeno 30 giorni prima dell'incarico, mediante email al contatto designato dal Cliente e mediante aggiornamento dell'elenco pubblicato. La comunicazione contiene le informazioni necessarie a valutare la modifica.

6.3 Il Cliente può opporsi entro il termine di preavviso per ragionevoli motivi attinenti alla protezione dei dati, in forma testuale. In tal caso le parti cercano anzitutto una soluzione in buona fede (incluse alternative tecniche che evitino il nuovo sub-responsabile del trattamento per i dati del Cliente). Se non viene trovata alcuna soluzione entro 30 giorni dall'opposizione, il Cliente può risolvere i servizi interessati con rimborso pro-rata dei corrispettivi prepagati per i servizi risolti; questo è il rimedio esclusivo per un'opposizione a un sub-responsabile del trattamento. Se il Cliente non si oppone entro il termine di preavviso, la modifica si considera approvata.

6.4 Orderlion impone a ogni sub-responsabile del trattamento, per contratto, obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli previsti dal presente DPA, in particolare garanzie sufficienti di adeguate misure tecniche e organizzative. Su richiesta, Orderlion fornisce al Cliente una copia delle pertinenti condizioni contrattuali del sub-responsabile del trattamento (con omissione dei segreti commerciali). Orderlion resta pienamente responsabile nei confronti del Cliente per l'adempimento degli obblighi in materia di protezione dei dati da parte dei propri sub-responsabili del trattamento.

7. Trattamento tramite IA

7.1 La funzionalità Inbox e le altre funzionalità di IA trattano i Dati personali del Cliente utilizzando modelli linguistici di grandi dimensioni dei sub-responsabili del trattamento IA indicati nell'Allegato 2, inclusa la regione di hosting e la configurazione di conservazione di ciascun fornitore.

7.2 Nessun addestramento. Orderlion non utilizza i Dati personali del Cliente per addestrare, perfezionare o migliorare modelli di apprendimento automatico disponibili al di fuori dell'account del Cliente stesso, e garantisce contrattualmente che i propri sub-responsabili del trattamento IA non utilizzino i Dati personali del Cliente trasmessi tramite Orderlion per addestrare i propri modelli.

7.3 Opzione IA ospitata nell'UE. Su richiesta scritta del Cliente in fase di configurazione, confermata da Orderlion, il trattamento tramite IA per l'account del Cliente è effettuato esclusivamente su infrastruttura situata nell'UE. Per tali account, l'estrazione degli ordini avviene su modelli Anthropic Claude forniti tramite AWS Bedrock nell'UE (Francoforte), e OpenAI non è utilizzato. L'Allegato 2 individua la catena di trattamento applicabile a questa opzione.

7.4 Conservazione presso i fornitori. I sub-responsabili del trattamento IA conservano i contenuti trasmessi esclusivamente secondo le configurazioni di conservazione indicate nell'Allegato 2.

7.5 Gli output di IA sono estrazioni e suggerimenti soggetti ai meccanismi di verifica descritti nel Contratto; la piattaforma non adotta decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici nei confronti degli interessati (Art 22 GDPR).

8. Diritti degli interessati

Orderlion inoltra al Cliente, senza ingiustificato ritardo, qualsiasi richiesta di un interessato ricevuta in relazione ai Dati personali del Cliente, e non vi risponde se non secondo istruzioni. Tenendo conto della natura del trattamento, Orderlion assiste il Cliente con adeguate misure tecniche e organizzative (incluse le funzioni di esportazione, correzione e cancellazione della piattaforma) nell'adempimento delle richieste ai sensi del Capo III GDPR.

9. Violazione dei dati personali

9.1 Orderlion notifica al Cliente una violazione dei dati personali che riguardi i Dati personali del Cliente senza ingiustificato ritardo, al più tardi entro 72 ore dal momento in cui ne viene a conoscenza.

9.2 La notifica descrive, per quanto noto: la natura della violazione (ove possibile: le categorie e il numero approssimativo di interessati e di record interessati), un punto di contatto, le probabili conseguenze e le misure adottate o proposte. Le informazioni possono essere fornite in fasi successive senza ingiustificato ritardo, man mano che divengono disponibili.

9.3 La valutazione del rischio ed eventuali notifiche alle autorità di controllo (Art 33) e agli interessati (Art 34) sono responsabilità del Cliente; Orderlion presta una ragionevole cooperazione e non notifica alle autorità o agli interessati per conto del Cliente, salvo che sia diversamente concordato separatamente.

10. Assistenza (Art 32-36 GDPR)

Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, Orderlion assiste il Cliente nel garantire il rispetto degli Artt 32-36 GDPR (sicurezza, notifiche di violazione, valutazioni d'impatto sulla protezione dei dati, consultazione preventiva). L'assistenza che ecceda sostanzialmente le informazioni disponibili dal presente DPA, dai suoi allegati e dalla documentazione pubblicata può essere fatturata alle tariffe standard di Orderlion.

11. Dimostrazione della conformità e audit

11.1 Orderlion mette a disposizione le informazioni necessarie a dimostrare la conformità all'Art 28 GDPR: il presente DPA e i suoi allegati, le misure tecniche e organizzative vigenti e risposte scritte a ragionevoli questionari di audit (in regime di riservatezza).

11.2 Ove tali informazioni siano insufficienti a dimostrare la conformità, ovvero ove un audit sia richiesto da un'autorità di controllo o faccia seguito a una violazione dei dati personali che riguarda il Cliente, il Cliente (o un revisore indipendente da esso incaricato, non concorrente di Orderlion) può svolgere un audit, inclusa un'ispezione presso i locali di Orderlion: al massimo una volta ogni 12 mesi, con un preavviso di almeno 30 giorni, durante l'orario lavorativo, in regime di riservatezza e senza interferenze irragionevoli con le operazioni. Ciascuna parte sostiene i propri costi; se l'audit rivela una non conformità sostanziale, Orderlion sostiene i ragionevoli costi di audit del Cliente.

12. Trasferimenti internazionali

12.1 I Dati personali del Cliente sono ospitati in produzione su infrastruttura nell'UE (AWS Francoforte). I trasferimenti a sub-responsabili del trattamento al di fuori dell'UE/SEE avvengono solo come documentato nell'Allegato 2 e solo con un valido meccanismo di trasferimento ai sensi del Capo V GDPR: una decisione di adeguatezza (incluso il Quadro UE-USA per la protezione dei dati per i destinatari certificati) o le clausole contrattuali tipo (2021/914, Modulo 3) concluse da Orderlion con il sub-responsabile del trattamento, con misure supplementari ove necessario.

12.2 Qualora un meccanismo di trasferimento su cui si fa affidamento cessi di essere valido (ad es. invalidazione di una decisione di adeguatezza), Orderlion attua un meccanismo valido alternativo senza ingiustificato ritardo; le clausole contrattuali tipo fungono da soluzione di ripiego per i destinatari certificati ai sensi del Data Privacy Framework.

12.3 L'autorizzazione da parte del Cliente dei trasferimenti documentati nell'Allegato 2 costituisce la sua istruzione documentata con riguardo ai trasferimenti (Art 28(3)(a) GDPR).

13. Restituzione e cancellazione

13.1 Per 30 giorni dopo la fine del Contratto, il Cliente può esportare i Dati personali del Cliente in formati standard tramite la piattaforma o, su richiesta, con l'assistenza di Orderlion.

13.2 Trascorso il periodo di esportazione, Orderlion cancella i Dati personali del Cliente dai propri sistemi attivi, completando l'operazione al più tardi 90 giorni dopo la fine del Contratto, salvo che il diritto dell'Unione o degli Stati membri ne imponga la conservazione. I dati nei sistemi di backup non sono cancellati attivamente ma scadono con la normale rotazione dei backup, al più tardi 30 giorni dopo la cancellazione dai sistemi attivi; fino alla scadenza restano protetti dalle misure di cui all'Allegato 3, non sono ripristinati per l'uso attivo e, se un ripristino di altri dati riproduce Dati personali del Cliente cancellati, la cancellazione viene nuovamente eseguita.

13.3 Su richiesta, Orderlion conferma la cancellazione per iscritto (ambito: completamento nei sistemi attivi e calendario di scadenza dei backup).

14. Responsabilità

Il regime di responsabilità del Contratto (Sezione 10 delle CGC) si applica alle pretese tra le parti ai sensi o in connessione con il presente DPA. La responsabilità legale nei confronti degli interessati (Art 82 GDPR) e la piena responsabilità di Orderlion per i propri sub-responsabili del trattamento (Sezione 6.4) restano impregiudicate.

15. Durata e modifiche

15.1 Il presente DPA si applica finché Orderlion tratta Dati personali del Cliente e sopravvive alla fine del Contratto fino al completamento della cancellazione ai sensi della Sezione 13.

15.2 Le modifiche al presente DPA seguono il meccanismo della Sezione 1.4 delle CGC; le modifiche relative ai sub-responsabili del trattamento seguono la Sezione 6 del presente DPA. Le versioni precedenti del presente DPA restano disponibili all'indirizzo www.orderlion.com/dpa.

15.3 Si applica il diritto austriaco come previsto dal Contratto; il foro competente è quello previsto dal Contratto.

Allegato 1 - Descrizione del trattamento

1. Oggetto. Fornitura e gestione della piattaforma Orderlion per il Cliente: una piattaforma cloud multi-tenant per l'ordinazione attraverso la quale gli acquirenti commerciali del Cliente effettuano ordini, che sono acquisiti, strutturati e trasferiti al sistema ERP proprio del Cliente, unitamente alle connesse funzioni di comunicazione, notifica, autenticazione, monitoraggio ed estrazione supportata da IA.

2. Durata. Per la durata del Contratto. Alla cessazione si applica il calendario di restituzione e cancellazione di cui alla Sezione 13 del presente DPA, che prevale sui periodi di conservazione indicati di seguito.

3. Natura e finalità del trattamento.

Inbox: ricezione dei messaggi di ordine

  • Natura e finalità: Ricezione e archiviazione dei messaggi di ordine degli acquirenti inoltrati dal Cliente al proprio indirizzo Inbox di Orderlion. La ricezione è gestita da Mailgun o AWS SES, che consegnano a Orderlion tramite webhook.
  • Dati personali trattati: Indirizzi email del mittente e del destinatario; oggetto; corpo del messaggio; allegati; file vocali e audio per gli ordini via segreteria telefonica; metadati delle email
  • Interessati: Utenti acquirenti e loro personale
  • Conservazione durante la durata: Contenuto grezzo dei messaggi: 90 giorni ove il messaggio contenga un ordine, 30 giorni in caso contrario

Inbox: estrazione degli ordini supportata da IA

  • Natura e finalità: Conversione del contenuto dei messaggi in dati d'ordine strutturati. Il contenuto è trasmesso tramite API ai fornitori di IA incaricati indicati nell'Allegato 2 ed elaborato secondo i prompt predefiniti di Orderlion. I messaggi vocali sono trascritti su infrastruttura UE prima dell'estrazione.
  • Dati personali trattati: Testo semplice del corpo del messaggio e degli allegati, inclusi eventuali dati personali che il mittente vi abbia incluso; trascrizioni audio; campi d'ordine estratti
  • Interessati: Utenti acquirenti e loro personale
  • Conservazione durante la durata: Come sopra

Assistente IA, report e raccomandazioni

  • Natura e finalità: Risposta a quesiti aziendali sui dati della piattaforma propri del Cliente, generazione di report automatizzati per il personale del Cliente e produzione di campagne di raccomandazione di prodotto. Output di natura meramente consultiva.
  • Dati personali trattati: Identificativi utente; cronologia degli ordini e dati della piattaforma necessari per ciascuna funzionalità; domande poste e risposte generate
  • Interessati: Utenti acquirenti, personale del Cliente
  • Conservazione durante la durata: 1 anno

Creazione ed elaborazione degli ordini

  • Natura e finalità: Registrazione ed elaborazione degli ordini effettuati sulla piattaforma e trasferimento degli ordini confermati al sistema ERP del Cliente.
  • Dati personali trattati: Identificativo dell'utente acquirente; riferimento cliente; righe d'ordine (articoli, quantità, prezzi); data e ora dell'ordine; dettagli di consegna
  • Interessati: Utenti acquirenti
  • Conservazione durante la durata: 2 anni, trascorsi i quali il collegamento tra il record dell'ordine e l'utente ordinante viene rimosso

Checkout e registrazione dei pagamenti

  • Natura e finalità: Registrazione dei pagamenti degli ordini effettuati sulla piattaforma per le scritture del Cliente e per la visualizzazione da parte del Cliente e dell'acquirente.
  • Dati personali trattati: Identificativo dell'utente acquirente; importo totale del pagamento; stato del pagamento; marcature temporali. Le credenziali di carte e bancarie sono trattate esclusivamente dal fornitore di pagamento e non sono conservate da Orderlion.
  • Interessati: Utenti acquirenti
  • Conservazione durante la durata: 2 anni

Invito, registrazione e onboarding degli utenti acquirenti

  • Natura e finalità: Invito degli utenti acquirenti da parte del Cliente e creazione dei loro account, per consentire l'accesso, l'assegnazione dell'account e l'attribuzione degli ordini effettuati. Gli inviti sono sempre attivati dal Cliente e sono inviati per email e, ove il Cliente fornisca un numero di cellulare, tramite SMS. L'SMS contiene solo il link di invito, il codice di invito e il nome del Cliente.
  • Dati personali trattati: Nome (facoltativo); indirizzo email di lavoro; numero di telefono cellulare ove utilizzato per l'invito; riferimento dell'invito; assegnazione all'account del Cliente
  • Interessati: Utenti acquirenti
  • Conservazione durante la durata: 1 anno dopo l'ultima attività

Autenticazione e controllo degli accessi

  • Natura e finalità: Verifica dell'identità dell'utente al momento dell'accesso e limitazione dell'accesso ai dati che ciascun utente è autorizzato a visualizzare.
  • Dati personali trattati: Indirizzo email; hash della password con salt; marcature temporali di accesso; identificativi di sessione
  • Interessati: Utenti acquirenti, personale del Cliente
  • Conservazione durante la durata: 1 anno dopo l'ultima attività

Messaggistica all'interno della piattaforma

  • Natura e finalità: Fornitura della messaggistica tra il personale del Cliente e i suoi utenti acquirenti, inclusa la consegna delle notifiche dei messaggi.
  • Dati personali trattati: Identificativi utente del mittente e del destinatario; testo e allegati del messaggio; marcature temporali; metadati di consegna delle notifiche
  • Interessati: Utenti acquirenti, personale del Cliente
  • Conservazione durante la durata: 1 anno

Notifiche transazionali

  • Natura e finalità: Invio di notifiche transazionali quali conferme d'ordine e aggiornamenti di stato, tramite email e notifiche push mobili, per conto del Cliente.
  • Dati personali trattati: Nome e indirizzo email del destinatario oppure token push del dispositivo; contenuto della notifica; marcature temporali di invio
  • Interessati: Utenti acquirenti, personale del Cliente
  • Conservazione durante la durata: 4 settimane

Monitoraggio della sicurezza (livello di controllo degli accessi)

  • Natura e finalità: Registrazione delle azioni degli utenti rilevanti per la sicurezza nel livello interno di controllo degli accessi della piattaforma, in particolare azioni distruttive o che modificano i permessi, per garantire la tracciabilità e supportare l'indagine sugli incidenti di sicurezza.
  • Dati personali trattati: Identificativo utente; tipo di azione e oggetto interessato; marcatura temporale; metadati tecnici inclusi indirizzo IP e sessione
  • Interessati: Utenti acquirenti, personale del Cliente
  • Conservazione durante la durata: 1 anno

Assistenza per le richieste di esercizio dei diritti degli interessati

  • Natura e finalità: Gestione delle richieste ai sensi degli Articoli da 12 a 23 GDPR relative ai dati della piattaforma, inclusa la verifica dell'identità, l'evasione e la documentazione dell'esito come prova di conformità.
  • Dati personali trattati: Identità e dati di contatto del richiedente; dati di verifica; contenuto della richiesta; documentazione dell'esito e corrispondenza
  • Interessati: Utenti acquirenti, personale del Cliente
  • Conservazione durante la durata: 1 anno dopo l'ultima attività

4. Tipi di dati personali. Dati identificativi e di contatto (nome, indirizzo email di lavoro e numero di telefono cellulare ove utilizzato per gli inviti agli acquirenti); dati di account e di accesso (credenziali in forma di hash, ruoli, permessi, dati di sessione); dati di ordini e transazioni; contenuto e metadati di messaggi ed email, inclusi allegati e messaggi vocali trattati tramite l'Inbox; dati tecnici (indirizzo IP, informazioni su dispositivo e browser, marcature temporali).

5. Categorie di interessati. Utenti acquirenti e loro personale, ossia dipendenti dei clienti commerciali propri del Cliente; il personale del Cliente che utilizza la piattaforma.

6. Categorie particolari di dati personali. Nessuna prevista, e nessuna funzione è progettata per raccoglierle. Poiché il contenuto dei messaggi trattati tramite l'Inbox è determinato dal mittente e non può essere filtrato in anticipo, tale contenuto può incidentalmente contenere dati personali che il mittente ha scelto di includere.

7. Frequenza del trattamento. Continuativa per la durata del Contratto.

Allegato 2 - Sub-responsabili del trattamento

Elenca solo i sub-responsabili del trattamento che trattano Dati personali del Cliente per conto di Orderlion. I fornitori utilizzati esclusivamente per le operazioni interne proprie di Orderlion non sono sub-responsabili del trattamento ai sensi del presente DPA e non sono elencati. Ove un middleware di integrazione o un fornitore EDI sia contrattualizzato dal Cliente anziché da Orderlion, tale fornitore è il responsabile del trattamento proprio del Cliente e non è elencato qui; ove sia Orderlion a contrattualizzarlo, esso è elencato e contrassegnato come applicabile solo agli account la cui integrazione lo utilizza.

La versione aggiornata del presente elenco è pubblicata all'indirizzo www.orderlion.com/subprocessors (Sezione 6.1).

Amazon Web Services

  • Entità giuridica e sede legale: Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg
  • Ruolo e finalità: Hosting di tutti i sistemi di produzione; email in entrata e in uscita tramite AWS SES; erogazione di modelli di IA ospitati nell'UE tramite AWS Bedrock
  • Luogo del trattamento: UE (Francoforte, eu-central-1)
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego
  • Conservazione presso il sub-responsabile del trattamento: Controllata da Orderlion; i dati persistono fino alla cancellazione su istruzione, nessuna conservazione autonoma dei contenuti

MongoDB Atlas

  • Entità giuridica e sede legale: MongoDB Limited, Building 2, Number One Ballsbridge, Shelbourne Road, Ballsbridge, Dublin 4, Ireland
  • Ruolo e finalità: Gestione del database applicativo
  • Luogo del trattamento: UE (AWS Francoforte)
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego
  • Conservazione presso il sub-responsabile del trattamento: Controllata da Orderlion; le istantanee di backup scadono secondo il calendario configurato

Anthropic

  • Entità giuridica e sede legale: Anthropic PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA
  • Ruolo e finalità: Fornitore di modelli linguistici di grandi dimensioni per l'estrazione degli ordini Inbox e le funzionalità di assistente IA
  • Luogo del trattamento: Stati Uniti per impostazione predefinita. Ove il Cliente attivi l'opzione esclusivamente UE, il trattamento avviene esclusivamente tramite AWS Bedrock nell'UE (Francoforte) e non si verifica alcun trasferimento.
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego. Non applicabile ove sia attiva l'opzione esclusivamente UE.
  • Conservazione presso il sub-responsabile del trattamento: Input e output delle API cancellati entro 30 giorni. I contenuti segnalati dai sistemi automatizzati antiabuso sono conservati fino a 2 anni, i punteggi di classificazione fino a 7 anni. Con l'opzione UE, la conservazione segue la configurazione di Bedrock.

OpenAI

  • Entità giuridica e sede legale: OpenAI Ireland Ltd, company registration 737350, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Ireland
  • Ruolo e finalità: Fornitore di modelli linguistici di grandi dimensioni per l'estrazione degli ordini Inbox e le funzionalità di assistente IA. Non utilizzato per gli account con opzione esclusivamente UE.
  • Luogo del trattamento: Stati Uniti
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego
  • Conservazione presso il sub-responsabile del trattamento: Input e output delle API conservati fino a 30 giorni per il monitoraggio degli abusi, poi cancellati

Microsoft Azure

  • Entità giuridica e sede legale: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Ireland
  • Ruolo e finalità: Azure OpenAI Whisper speech-to-text, per la trascrizione dei messaggi vocali dell'Inbox prima dell'estrazione
  • Luogo del trattamento: UE
  • Meccanismo di trasferimento: Entità UE, nessun trasferimento verso paesi terzi
  • Conservazione presso il sub-responsabile del trattamento: Il monitoraggio degli abusi è attivo per impostazione predefinita e non può essere disattivato nel piano di Orderlion. Un campione di dati audio e le corrispondenti trascrizioni sono conservati fino a 30 giorni in un archivio isolato accessibile solo a revisori Microsoft autorizzati, e sono poi cancellati.

Mailgun

  • Entità giuridica e sede legale: Mailgun Technologies, Inc. (Sinch group), 112 E Pecan St, Suite 1135, San Antonio, TX 78205, USA
  • Ruolo e finalità: Ricezione delle email di ordine in entrata e invio delle email transazionali in uscita
  • Luogo del trattamento: UE (regione UE di Mailgun)
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego. I dati sono conservati nell'UE, ma l'entità contraente è una società statunitense, pertanto il meccanismo è mantenuto anziché indicare "nessun trasferimento".
  • Conservazione presso il sub-responsabile del trattamento: Corpi dei messaggi fino a 30 giorni; dati di eventi e log fino a 30 giorni

Google Firebase

  • Entità giuridica e sede legale: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland
  • Ruolo e finalità: Notifiche push mobili per l'app Orderlion e le app white-label
  • Luogo del trattamento: Al di fuori dell'UE (USA)
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego
  • Conservazione presso il sub-responsabile del trattamento: I messaggi push non consegnati scadono dopo un tempo di vita massimo di 4 settimane; i messaggi consegnati non sono conservati

ONLINECITY.IO (GatewayAPI)

  • Entità giuridica e sede legale: ONLINECITY.IO ApS, Buchwaldsgade 50, 5000 Odense C, Denmark
  • Ruolo e finalità: Invio di messaggi SMS: inviti agli utenti acquirenti attivati dal Cliente, contenenti il link di invito, il codice di invito e il nome del Cliente
  • Luogo del trattamento: UE (Danimarca)
  • Meccanismo di trasferimento: Entità UE, nessun trasferimento verso paesi terzi
  • Conservazione presso il sub-responsabile del trattamento: Numeri del destinatario e del mittente, contenuto del messaggio e metadati di consegna conservati per un massimo di 30 giorni, poi eliminati o anonimizzati irreversibilmente in modo automatico

Stripe

  • Entità giuridica e sede legale: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, D02 H210, Ireland
  • Ruolo e finalità: Elaborazione dei pagamenti degli ordini effettuati sulla piattaforma. Stripe agisce in parte come responsabile del trattamento di Orderlion e in parte come titolare del trattamento autonomo ai fini della prevenzione delle frodi e della regolamentazione dei servizi finanziari.
  • Luogo del trattamento: Al di fuori dell'UE (USA)
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego
  • Conservazione presso il sub-responsabile del trattamento: I registri delle transazioni sono conservati per i periodi prescritti dalla regolamentazione in materia di servizi finanziari, antiriciclaggio e contrasto al finanziamento del terrorismo

Zendesk

  • Entità giuridica e sede legale: Zendesk International Limited, 55 Charlemont Place, Saint Kevin's, Dublin 2, D02 F002, Ireland
  • Ruolo e finalità: Piattaforma di ticketing per le richieste di assistenza, che possono contenere Dati personali del Cliente
  • Luogo del trattamento: UE
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego
  • Conservazione presso il sub-responsabile del trattamento: Ticket archiviati 120 giorni dopo la chiusura; cancellazione definitiva 3 anni dopo la chiusura

Aircall

  • Entità giuridica e sede legale: Aircall SAS, 11-15 rue Saint Georges, 75009 Paris, France
  • Ruolo e finalità: Piattaforma di telefonia per le chiamate di assistenza e commerciali e per gli SMS
  • Luogo del trattamento: UE
  • Meccanismo di trasferimento: Entità UE, nessun trasferimento verso paesi terzi
  • Conservazione presso il sub-responsabile del trattamento: Contenuti cancellati mediante eliminazione trimestrale programmata con soglia a 90 giorni, con un'età massima di poco inferiore a 6 mesi. Aircall conserva i dati per un massimo di 30 giorni dopo la cessazione dell'account.

Datadog

  • Entità giuridica e sede legale: Datadog, Inc., 620 8th Avenue, 45th Floor, New York, NY 10018, USA
  • Ruolo e finalità: Monitoraggio dell'infrastruttura e delle applicazioni e tracciamento degli errori
  • Luogo del trattamento: UE (sito datadoghq.eu)
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego
  • Conservazione presso il sub-responsabile del trattamento: Log conservati 14 giorni secondo la configurazione di Orderlion

Sentry

  • Entità giuridica e sede legale: Functional Software, Inc. dba Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
  • Ruolo e finalità: Tracciamento degli errori lato client
  • Luogo del trattamento: Al di fuori dell'UE (USA)
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego
  • Conservazione presso il sub-responsabile del trattamento: Eventi di errore conservati da 30 a 90 giorni a seconda del tipo di dato

Mixpanel

  • Entità giuridica e sede legale: Mixpanel, Inc., One Front Street, 28th Floor, San Francisco, CA 94111, USA
  • Ruolo e finalità: Analisi di prodotto su eventi di utilizzo della piattaforma pseudonimizzati. Solo un identificativo utente pseudonimo, l'utilizzo delle funzionalità e le informazioni sul dispositivo; non sono trasmessi nomi, dati di contatto o contenuti degli ordini.
  • Luogo del trattamento: Al di fuori dell'UE (USA)
  • Meccanismo di trasferimento: EU-US Data Privacy Framework, clausole contrattuali tipo come soluzione di ripiego
  • Conservazione presso il sub-responsabile del trattamento: Conservazione dei dati di evento configurata a 2 anni, trascorsi i quali i dati sono cancellati o anonimizzati

Allegato 3 - Misure tecniche e organizzative (Art 32 GDPR)

Contiene solo misure che sono in essere e che sono state esaminate e confermate. Le misure pianificate o in corso di rimedio non sono deliberatamente elencate qui; Orderlion le divulga separatamente nella propria Panoramica sulla sicurezza anziché presentarle come controlli operativi.

1. Pseudonimizzazione e cifratura (Art 32(1)(a))

Cifratura a riposo. Tutti i Dati personali del Cliente sono cifrati a riposo con AES-256. Il database applicativo su MongoDB Atlas e l'archiviazione AWS utilizzata dalla piattaforma applicano automaticamente la cifratura lato fornitore, coprendo dati attivi, istantanee e backup. La gestione delle chiavi è operata dai fornitori di infrastruttura nell'ambito dei loro programmi certificati; non è offerta alcuna opzione di chiavi gestite dal cliente.

Cifratura in transito. Tutto il traffico tra i client, ossia browser, applicazioni mobili e consumatori di API, e i server di Orderlion è cifrato mediante TLS. I protocolli SSL legacy sono disattivati. Lo scambio di file con i sistemi dei clienti utilizza FTPS o SFTP.

Protezione delle credenziali. Le password di accesso degli utenti sono conservate con salt e hash tramite bcrypt e mai in chiaro. Le credenziali dei servizi interni sono conservate cifrate con AES-256.

2. Riservatezza e controllo degli accessi (Art 32(1)(b))

Segregazione dei tenant. I dati dei clienti sono segregati logicamente per tenant, e la segregazione è applicata dal livello di autorizzazione della piattaforma a ogni richiesta.

Account individuali. Il personale e i collaboratori esterni utilizzano account individuali, personalmente attribuibili, su ogni sistema che contiene dati personali o fornisce un accesso rilevante per la sicurezza. Le credenziali condivise sono vietate per tali sistemi. Ove una credenziale debba effettivamente essere utilizzata da più persone, essa è condivisa tramite un gruppo di sicurezza nel gestore di password aziendale anziché come login condiviso, così che l'accesso resti attribuibile e revocabile per singola persona.

Politica delle password e gestore di password. Un gestore di password aziendale (NordPass Business, residenza dei dati nell'UE) è obbligatorio per tutto il personale e i collaboratori esterni ed è accessibile tramite il single sign-on di Google Workspace. Le credenziali memorizzate richiedono una robustezza minima di 20 caratteri con struttura complessa e sono modificate almeno annualmente. La disattivazione dell'account Workspace al momento dell'offboarding revoca automaticamente l'accesso a tutte le credenziali memorizzate.

Autenticazione a più fattori. L'MFA è obbligatoria sui sistemi business-critical, incluso il provider di identità Google Workspace attraverso il quale si accede al gestore di password. Il recupero dell'account è riservato al livello dirigenziale.

Privilegio minimo. L'accesso segue un modello basato sui ruoli limitato alla necessità operativa, nel quale le azioni distruttive sono riservate al livello di privilegio più elevato e i fornitori amministrano gli utenti solo all'interno del proprio account.

Controlli sull'impersonificazione. L'impersonificazione di un utente cliente è trattata come accesso sensibile. È riservata al partner management e al personale tecnico approvato, consentita solo ove operativamente necessaria per risoluzione di problemi, onboarding, migrazione o su richiesta del cliente, e vietata per qualsiasi finalità non aziendale.

Revisioni degli accessi. I diritti di accesso sono riesaminati trimestralmente per l'infrastruttura di produzione e cloud, gli account amministrativi, i repository di codice, i sistemi di assistenza e analisi, gli accessi dei collaboratori esterni e gli account inattivi. Ogni revisione è registrata.

Protezione della rete. I firewall degli host e i security group cloud sono configurati come chiusi per impostazione predefinita, con aperte solo le porte necessarie all'operatività. Le applicazioni sono eseguite in container su host stateless dietro load balancer.

Accesso ai server. L'accesso ai server è limitato a persone nominativamente individuate e avviene principalmente tramite AWS Systems Manager anziché tramite chiavi SSH distribuite. Ove siano utilizzate chiavi SSH, esse sono detenute esclusivamente dal CTO e dall'Head of Engineering.

Sicurezza dei dispositivi. I dispositivi gestiti dall'azienda sono lo standard per tutto il lavoro e richiedono un metodo di sblocco robusto, la cifratura del disco, il blocco automatico dello schermo, aggiornamenti del sistema operativo aggiornati e il blocco o la cancellazione da remoto ove tecnicamente possibile. I dispositivi personali possono essere utilizzati solo per strumenti di comunicazione e documentazione interna, e mai per dati dei clienti o della piattaforma, accesso a database, produzione o infrastruttura, sistemi HR o payroll, o esportazioni di dati.

Offboarding. Gli accessi sono revocati secondo una checklist di offboarding documentata: account del provider di identità disattivato, accessi SaaS, cloud, ai repository e alla comunicazione rimossi, dispositivi recuperati e credenziali ruotate ove necessario. Poiché il gestore di password aziendale si autentica tramite il single sign-on di Google Workspace, la disattivazione dell'account Workspace revoca automaticamente l'accesso a tutte le credenziali memorizzate anziché richiedere un passaggio manuale separato.

Autenticità delle email. I domini di invio sono protetti con SPF, DKIM e DMARC.

3. Integrità, disponibilità e resilienza (Art 32(1)(b))

Hosting. Tutti i sistemi di produzione e il database applicativo sono eseguiti su Amazon Web Services nella regione di Francoforte (eu-central-1), Germania. La sicurezza fisica del data centre, i controlli ambientali e le protezioni a livello di rete, inclusa la mitigazione degli attacchi distributed denial of service, sono forniti da AWS nell'ambito del proprio programma certificato.

Resilienza. I server applicativi sono stateless, con controlli automatizzati di integrità ogni 30 secondi, sostituzione automatica delle istanze non integre e auto-scaling per i picchi di carico.

Disponibilità. L'obiettivo contrattuale di disponibilità è del 99% per mese di calendario, escluse le manutenzioni annunciate e le circostanze al di fuori del controllo di Orderlion. La disponibilità è monitorata continuativamente.

Backup. Le collezioni critiche del database sono sottoposte a backup giornaliero su una posizione remota sicura e cifrata, e i dati dei clienti e dei prezzi importati sono sottoposti a backup settimanale. I backup sono conservati per 30 giorni e poi scadono automaticamente, cosicché i dati cancellati dai sistemi attivi scompaiono dai backup entro tale finestra.

Obiettivi di ripristino. Un recovery time objective di 8 ore, ossia il tempo massimo per ripristinare il servizio dopo un incidente, e un recovery point objective di 24 ore, ossia la finestra massima tollerabile di perdita di dati, allineata al ciclo di backup giornaliero.

4. Registrazione e monitoraggio

Monitoraggio dell'infrastruttura e delle applicazioni. Il monitoraggio lato server copre integrità, prestazioni e allerta sulle anomalie, con tracciamento degli errori sia lato server sia lato client. Il senior team è allertato in caso di eventi non pianificati, anche al di fuori dell'orario lavorativo e nei fine settimana.

Audit trail della piattaforma. Un livello interno di controllo degli accessi registra le azioni degli utenti rilevanti per la sicurezza sulla piattaforma, in particolare le azioni distruttive o che modificano i permessi, quali la disattivazione di acquirenti o prodotti, affinché tali azioni restino tracciabili.

Protezione dagli attacchi a forza bruta. I tentativi di accesso SSH sono registrati e gli indirizzi di origine sospetti sono bloccati automaticamente.

Conservazione e accesso ai log. La conservazione varia in base allo strumento: i log dell'infrastruttura e delle applicazioni sono conservati per 14 giorni, gli eventi di errore da 30 a 90 giorni a seconda del tipo di dato, e i log del server per un massimo di 30 giorni. L'accesso è riservato al personale di ingegneria autorizzato, e i log non sono condivisi con terzi né con singoli clienti, poiché possono contenere dati relativi a più di un tenant.

5. Sviluppo sicuro

Principio dei quattro occhi. Ogni modifica destinata alla produzione è riesaminata e approvata da almeno un altro sviluppatore prima del rilascio.

Test automatizzati. Più di 2.000 test automatizzati unitari e di integrazione sono eseguiti a ogni deployment, i test end-to-end sono eseguiti settimanalmente e un controllo qualità manuale precede i rilasci principali.

Separazione degli ambienti. Gli ambienti di produzione, staging e sviluppo sono separati.

Scansione delle dipendenze e delle vulnerabilità. La scansione automatizzata delle dipendenze e delle vulnerabilità è eseguita sui repository di codice, così che le vulnerabilità note nei pacchetti di terze parti siano evidenziate per la relativa risoluzione.

6. Salvaguardie specifiche per il trattamento tramite IA

L'estrazione degli ordini utilizza modelli linguistici di grandi dimensioni accessibili tramite API dai fornitori indicati nell'Allegato 2, in base ad accordi sul trattamento dei dati. I messaggi vocali sono trascritti su infrastruttura UE prima dell'estrazione. Ai fornitori è contrattualmente vietato addestrare i propri modelli sui Dati personali del Cliente trasmessi tramite Orderlion. I dati della piattaforma sono archiviati nell'UE, e il trattamento tramite IA può essere limitato su richiesta a infrastruttura ospitata nell'UE. Le estrazioni incerte o anomale sono segnalate per la verifica umana, e il Cliente sceglie se ogni ordine estratto debba essere verificato prima del trasferimento al proprio sistema ERP.

7. Misure organizzative

Quadro delle politiche. Una politica interna scritta di compliance e sicurezza disciplina identità e autenticazione, sicurezza dei dispositivi, strumenti approvati, controllo degli accessi, gestione e classificazione dei dati dei clienti, utilizzo dell'IA, gestione dei fornitori, risposta agli incidenti e onboarding e offboarding. È riesaminata almeno annualmente e forma parte di ogni rapporto di lavoro e di collaborazione.

Risposta agli incidenti. Gli incidenti sono rilevati mediante il monitoraggio, classificati per gravità, escalati al CTO, all'Engineering Lead e al CEO, contenuti, analizzati per individuarne la causa radice e chiusi con un post-mortem. Le violazioni dei dati personali seguono un'ulteriore procedura GDPR documentata: ogni violazione è registrata in un registro delle violazioni e, ove Orderlion agisca come responsabile del trattamento, i clienti interessati sono notificati senza ingiustificato ritardo e al più tardi entro 72 ore dalla conoscenza, ovvero entro qualsiasi termine più breve concordato nel singolo contratto.

Formazione di sensibilizzazione sulla sicurezza. I nuovi assunti ricevono un onboarding su sicurezza e protezione dei dati entro le prime due settimane, che copre phishing, igiene delle password e gestore di password, gestione dei dati dei clienti, segnalazione degli incidenti e regole per gli strumenti di IA, sulla base di un curriculum documentato. Un corso di aggiornamento è obbligatorio per tutto il personale con cadenza annuale, con sessioni specifiche per ruolo per i team di ingegneria e commerciali. La partecipazione è registrata e la copertura è verificata trimestralmente rispetto all'elenco del personale aggiornato.

Gestione dei fornitori. Prima dell'adozione di un nuovo fornitore, una valutazione documentata copre i dati da condividere, il supporto per autenticazione e single sign-on, la disponibilità di un accordo sul trattamento dei dati, l'hosting nell'UE, la criticità per l'attività e il rischio di sicurezza. I fornitori che trattano dati personali sono registrati in un registro dei sub-responsabili del trattamento con il relativo meccanismo di trasferimento e lo stato dell'accordo.

Sicurezza fisica. L'accesso all'ufficio è protetto con chiavi fisiche soggette a un registro delle chiavi che documenta ogni chiave consegnata e restituita, così che i detentori delle chiavi restino tracciabili. L'ufficio è tenuto chiuso a chiave in ogni momento, e i documenti cartacei contenenti dati personali sono conservati in armadi chiusi a chiave.