Accordo sul trattamento dei datiAvtalor

Accordo sul trattamento dei dati

In vigore dal 29 settembre 2026 · versione 1.1

Questa è una traduzione. In caso di differenze prevale la versione inglese. Il presente accordo sul trattamento dei dati (l'«Accordo») fa parte dei termini tra Avtalor AS, n. di registrazione 916 048 092, Oslo («Avtalor», il «Responsabile del trattamento») e l'impresa che utilizza il servizio, sia come azienda con un portale sia come fornitore (il «Cliente», il «Titolare del trattamento»). L'Accordo disciplina il trattamento dei dati personali da parte di Avtalor per conto del Cliente, in conformità al Regolamento generale sulla protezione dei dati (UE) 2016/679 («GDPR») e alla personopplysningsloven (legge norvegese sui dati personali). In caso di conflitto, il presente Accordo prevale sui termini per le questioni relative al trattamento dei dati personali.

1. Ruoli e responsabilità

Il Cliente è titolare del trattamento per i dati personali inseriti nel servizio o raccolti attraverso l'uso del servizio da parte del Cliente. Ciò vale sia per le aziende che creano un portale per i propri dipendenti, sia per i fornitori che gestiscono accordi e ricevono richieste.

Avtalor è responsabile del trattamento e tratta i dati personali soltanto su istruzione documentata del Cliente. Il presente Accordo, i termini e l'uso delle funzionalità del servizio da parte del Cliente costituiscono le istruzioni documentate. Se Avtalor ritiene che un'istruzione violi il GDPR o altre norme in materia di protezione dei dati, ne informa il Cliente senza ingiustificato ritardo.

2. Natura, finalità e durata del trattamento

La finalità del trattamento è fornire il servizio: un portale in cui i dipendenti trovano gli accordi dell'azienda, in cui l'azienda e i fornitori mantengono il contenuto degli accordi, e da cui notifiche e invii raggiungono chi ha dato il consenso.

Il trattamento comprende raccolta, conservazione, strutturazione, comunicazione mediante trasmissione (e-mail e notifiche), combinazione e cancellazione. Il trattamento dura finché il Cliente ha un rapporto commerciale attivo e termina con l'esportazione o la cancellazione ai sensi del punto 9.

3. Categorie di interessati e di dati

Interessati: i dipendenti e gli amministratori del Cliente, i referenti dei fornitori e le persone che il Cliente invita nel servizio.

Tipi di dati: nome, indirizzo e-mail, numero di telefono, qualifica, sede di appartenenza, cronologia degli accessi e dei consensi, token push per i dispositivi mobili, e dati di utilizzo relativi agli accordi (visualizzazioni e clic, aggregati ove possibile). Il servizio non è destinato a categorie particolari di dati personali, e il Cliente non deve inserire tali dati.

4. Proprietà dei dati del Cliente e diritto d'uso di Avtalor

Il Cliente è proprietario di tutti i dati inseriti nel servizio, sia dei dati personali sia del contenuto degli accordi. Avtalor non rivendica alcuna proprietà.

Avtalor ha un diritto limitato di utilizzare i dati per gestire, proteggere, diagnosticare e migliorare il servizio. Il miglioramento avviene su base aggregata o anonimizzata ove possibile. Avtalor non vende mai dati personali e non li utilizza per il marketing di terzi.

5. Riservatezza e sicurezza

Le persone autorizzate al trattamento dei dati personali presso Avtalor sono vincolate alla riservatezza per accordo o per obbligo di legge.

Avtalor adotta misure tecniche e organizzative ai sensi dell'articolo 32 del GDPR, tra cui: cifratura dei dati in transito e a riposo, sicurezza a livello di riga che separa i dati dei diversi clienti, controllo degli accessi basato sui ruoli, registrazione non revocabile degli accessi del supporto, e test di sicurezza continui delle regole di accesso nel codice sorgente.

6. Sub-responsabili

Il Cliente concede un'autorizzazione generale preventiva al ricorso a sub-responsabili da parte di Avtalor. In caso di modifiche previste, Avtalor informa il Cliente con almeno 30 giorni di anticipo, affinché il Cliente possa opporsi.

Sub-responsabili attuali: Supabase (database, autenticazione e archiviazione dei file; dati conservati nell'UE/SEE), Vercel (hosting dell'applicazione web; regione UE per l'esecuzione delle funzioni), Resend (invio di e-mail per conto del Cliente) e Anthropic (lettura automatica dei documenti di accordo che il Cliente carica nell'importazione con IA; il contenuto non viene usato per addestrare modelli). Sub-responsabile previsto: Expo (650 Industries, Inc., USA; invio di notifiche push all'app mobile, con il token push del dispositivo e il titolo, il testo e il link della notifica). Expo sarà coinvolto al lancio delle notifiche push nell'app, non prima di 30 giorni dopo che il Cliente è stato informato.

Se i dati personali vengono trasferiti verso paesi al di fuori dell'UE/SEE, ciò avviene solo sulla base di un valido meccanismo di trasferimento ai sensi del capo V del GDPR, come le clausole contrattuali tipo (SCC) della Commissione europea o una decisione di adeguatezza, con misure supplementari ove necessario.

7. Assistenza al titolare del trattamento

Avtalor assiste il Cliente, nella misura del possibile e tenuto conto della natura del trattamento, nel rispondere alle richieste degli interessati ai sensi del capo III del GDPR (accesso, rettifica, cancellazione, portabilità dei dati e altro). Buona parte di ciò i dipendenti del Cliente possono farlo da soli nel servizio: visualizzare i propri dati, scaricarli ed eliminare il proprio account.

Avtalor assiste inoltre il Cliente nell'adempimento degli obblighi di cui agli articoli da 32 a 36 del GDPR, comprese le valutazioni d'impatto sulla protezione dei dati e le consultazioni preventive con il Datatilsynet (l'autorità norvegese per la protezione dei dati), quando il Cliente lo richiede.

8. Violazioni dei dati personali

In caso di violazione dei dati personali, Avtalor informa il Cliente senza ingiustificato ritardo dopo esserne venuta a conoscenza. La comunicazione descrive la natura della violazione, gli interessati e i dati coinvolti, le probabili conseguenze e le misure adottate o proposte. Il Cliente è responsabile dell'eventuale notifica al Datatilsynet e agli interessati.

9. Cancellazione e restituzione

Alla cessazione del rapporto commerciale, il Cliente sceglie se i dati personali debbano essere restituiti in un formato strutturato, di uso comune e leggibile da dispositivo automatico, oppure cancellati. In assenza di una scelta attiva, i dati vengono cancellati entro 90 giorni dalla cessazione. Le copie nei backup vengono cancellate in base alla loro rotazione, entro un massimo di ulteriori 35 giorni.

Avtalor può conservare dati quando la conservazione è richiesta dalla legge, ad esempio le scritture contabili, ma solo per il tempo e nella misura richiesti dalla legge.

10. Verifiche e documentazione

Avtalor mette a disposizione le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'articolo 28 del GDPR, e consente e contribuisce alle attività di revisione, comprese le ispezioni, svolte dal Cliente o da un revisore incaricato dal Cliente. Le verifiche sono annunciate per iscritto con almeno 14 giorni di anticipo e si svolgono in modo da non disturbare indebitamente l'operatività né dare accesso ai dati di altri clienti.

11. Durata, legge applicabile e foro competente

L'Accordo si applica finché Avtalor tratta dati personali per conto del Cliente. L'Accordo è regolato dal diritto norvegese, e il foro convenuto è Oslo tingrett (tribunale di primo grado di Oslo), in conformità ai termini.

Accordo sul trattamento dei dati | Avtalor