Accordo sul trattamento dei dati personali Mivare Sites
Il testo integrale del documento in un formato HTML leggibile — lo stesso del PDF.
1. Parti e conclusione dell’accordo
Titolare del trattamento è il Cliente del servizio Mivare Sites — l’imprenditore che ha registrato un Account aziendale, di seguito «Titolare».
Responsabile del trattamento è MIVARE GROUP PROSTA SPÓŁKA AKCYJNA con sede legale a Krasnobród, KRS 0001268091, NIP 9223092251, REGON 545767254, che opera con il marchio Mivare Sites, di seguito «Responsabile» o «Mivare».
Il presente accordo sul trattamento dei dati personali, di seguito «DPA», è un contratto ai sensi dell’art. 28, par. 3 del regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio (GDPR). È concluso in forma elettronica al momento dell’accettazione delle Condizioni del servizio Mivare Sites (MWS-LEG-001) in sede di registrazione dell’Account aziendale e resta in vigore per la durata del Contratto e fino al completamento delle attività descritte nella sezione 12.
I termini scritti con l’iniziale maiuscola hanno il significato loro attribuito nelle Condizioni. Per le questioni di protezione dei dati personali il DPA prevale sulle Condizioni.
2. Oggetto, natura e finalità del trattamento
Il Titolare affida al Responsabile il trattamento dei dati personali inseriti nell’Applicazione dal Titolare, dagli Utenti e dai clienti del Titolare che utilizzano le funzioni pubbliche dell’Applicazione, esclusivamente al fine di prestare il servizio Mivare Sites.
Il trattamento comprende le operazioni necessarie alla prestazione del servizio: conservazione, organizzazione, strutturazione, ricerca, consultazione, modifica e cancellazione dei dati su istruzione del Titolare, loro visualizzazione agli Utenti, generazione di documenti e prospetti, registrazione della posizione del dispositivo in sede di registrazione delle presenze, invio ai clienti del Titolare di messaggi e-mail avviati dagli Utenti o dalle impostazioni dell’Applicazione, gestione delle funzioni pubbliche dell’Applicazione, esecuzione di copie di backup, nonché accesso nell’ambito dell’assistenza tecnica e dell’eliminazione dei guasti.
Il Responsabile non tratta i dati affidati per finalità proprie, non li combina con i dati di altri clienti, non li vende e non li utilizza per la profilazione né per l’addestramento di modelli di intelligenza artificiale.
3. Categorie di interessati e di dati
Categorie di interessati:
- clienti del Titolare — persone fisiche, comprese quelle che esercitano un’attività d’impresa, e persone di contatto dei clienti che sono imprese, dei committenti, degli amministratori e degli utilizzatori degli edifici;
- dipendenti e collaboratori del Titolare, membri delle squadre, compresi gli Utenti dell’Applicazione;
- subappaltatori del Titolare e loro persone di contatto;
- persone di contatto di fornitori e altri contraenti del Titolare;
- altre persone i cui dati il Titolare inserisce nell’Applicazione conformemente alla sua destinazione.
Categorie di dati personali:
- dati identificativi e di contatto: nome e cognome, ragione sociale, indirizzo, indirizzo per la corrispondenza, numero di telefono, indirizzo e-mail, canale di contatto e lingua preferiti;
- identificativi: NIP, REGON, KRS, numero di partita IVA UE e, se inserito dal Titolare, il numero PESEL;
- dati degli edifici e delle commesse: indirizzi e posizione degli edifici, planimetrie e piante, ambito dei lavori, pianificazioni, attività, note sull’avanzamento dei lavori, preventivi, modifiche dell’ambito, verbali di collaudo, segnalazioni di difetti e garanzie;
- dati della protezione antincendio degli edifici: dispositivi, scadenze e verbali delle ispezioni e persone che le eseguono;
- accettazioni e firme apposte nell’Applicazione o nelle sue funzioni pubbliche;
- fotografie e file allegati dagli Utenti, comprese fotografie dal cantiere;
- consensi e preferenze di comunicazione dei clienti del Titolare e cronologia dei contatti;
- dati dei dipendenti e dei collaboratori: dati di contatto, contatto di emergenza, posizione, competenze e abilitazioni, appartenenza alle squadre, forma e durata della collaborazione, registrazione delle presenze con la posizione del dispositivo all’inizio e alla fine del lavoro, fogli ore, tariffe di costo, attrezzature assegnate e pianificazione;
- dati tecnici: indirizzo IP e marcature temporali delle azioni eseguite nell’Applicazione o nelle sue funzioni pubbliche.
L’Applicazione non è destinata al trattamento di categorie particolari di dati personali (art. 9 GDPR) né di dati relativi a condanne penali (art. 10 GDPR) e il Titolare non li affida. Se il Responsabile accerta che tali dati sono stati inseriti, ne informa il Titolare.
4. Obblighi del Titolare
Il Titolare risponde dell’esistenza di una base giuridica del trattamento, della correttezza dei dati inseriti, dell’adempimento degli obblighi di informativa nei confronti degli interessati e dell’ottenimento dei consensi richiesti per l’invio di messaggi tramite l’Applicazione.
Il Titolare decide se e nei confronti di chi applicare la registrazione delle presenze con la posizione del dispositivo e risponde della conformità di tale trattamento al diritto del lavoro, compresa l’informazione ai dipendenti e ai collaboratori sulla sua finalità e portata.
Il Titolare configura l’Applicazione, compresi i permessi degli Utenti, il periodo di conservazione del registro degli eventi, l’obbligo di autenticazione a due fattori e le funzioni pubbliche, in modo adeguato al rischio del proprio trattamento.
5. Istruzioni del Titolare
Il Responsabile tratta i dati esclusivamente su istruzione documentata del Titolare. Costituiscono istruzioni: le Condizioni e il DPA, la configurazione dell’Applicazione effettuata dal Titolare e le azioni degli Utenti nell’Applicazione, nonché le istruzioni inviate dall’indirizzo e-mail dell’Amministratore dell’account all’indirizzo support@mivaresites.com.
Il Responsabile può trattare i dati senza istruzione del Titolare solo quando lo richieda il diritto dell’Unione o dello Stato membro; in tal caso, prima di iniziare il trattamento, informa il Titolare di tale obbligo, salvo che il diritto vieti tale informazione.
Se a parere del Responsabile un’istruzione viola il GDPR o altre disposizioni in materia di protezione dei dati, il Responsabile ne informa senza indugio il Titolare e può sospenderne l’esecuzione fino al chiarimento.
6. Riservatezza
Il Responsabile consente l’accesso ai dati esclusivamente alle persone autorizzate che necessitano dell’accesso per la prestazione del servizio, l’assistenza tecnica o l’eliminazione dei guasti e che si sono impegnate alla riservatezza o sono soggette a un obbligo legale di segreto.
L’accesso del personale del Responsabile ai dati di uno specifico Account aziendale avviene esclusivamente nella misura necessaria a dare seguito a una segnalazione del Titolare, a eliminare un guasto o a garantire la sicurezza.
7. Sicurezza del trattamento
Il Responsabile applica le misure tecniche e organizzative di cui all’art. 32 GDPR, adeguate al rischio. Stato della loro attuazione alla data di entrata in vigore del DPA:
- cifratura della trasmissione dei dati con protocollo TLS — attuata;
- password conservate esclusivamente in forma di hash con l’algoritmo Argon2id, requisiti di robustezza delle password e verifica delle password comunemente note — attuati;
- autenticazione a due fattori (TOTP) disponibile per tutti gli Utenti, con possibilità per il Titolare di renderla obbligatoria; autenticazione a due fattori per gli account amministrativi del Responsabile — attuata;
- limitazione del numero di tentativi di accesso, blocco dell’account dopo tentativi non riusciti e scadenza automatica della sessione inattiva — attuati;
- separazione logica dei dati di ciascun Account aziendale a livello di applicazione e di banca dati — attuata;
- funzioni pubbliche dell’Applicazione accessibili esclusivamente tramite link con chiave casuale e data di scadenza, conservata nella banca dati esclusivamente in forma di hash — attuate;
- file privati conservati al di fuori della directory pubblica del server e resi disponibili esclusivamente previa autorizzazione — attuato;
- principio del privilegio minimo per gli Utenti e il personale del Responsabile — attuato;
- registrazione degli eventi nell’Applicazione (registro degli eventi) — attuata;
- copie di backup automatiche della banca dati e dei file, conservate a rotazione per 14 giorni, con test periodico di ripristino — attuate;
- installazione di aggiornamenti e patch di sicurezza — attuata;
- procedura di gestione degli incidenti di sicurezza — attuata;
- cifratura dei dati sui dischi del server — non attuata, pianificata; fino alla sua attuazione la protezione dei dati conservati è garantita dal controllo degli accessi, dal principio del privilegio minimo e dalla registrazione degli eventi.
Il Responsabile non dichiara certificazioni ISO né SOC. Il Responsabile può modificare le misure di sicurezza, a condizione che la modifica non riduca il livello complessivo di protezione.
8. Sub-responsabili del trattamento
Il Titolare concede al Responsabile un’autorizzazione generale a ricorrere a sub-responsabili del trattamento. Alla data di entrata in vigore del DPA il Responsabile si avvale del seguente sub-responsabile:
- OVH Sp. z o.o. (gruppo OVHcloud) — server su cui opera l’Applicazione, conservazione dei dati e delle copie di backup e invio della posta elettronica — data center nell’Unione europea — accesso a tutte le categorie di dati nella misura della prestazione dei servizi infrastrutturali — nessun trasferimento al di fuori dello Spazio economico europeo.
Il Responsabile informa in anticipo l’Amministratore dell’account, via posta elettronica, dell’aggiunta o della sostituzione prevista di un sub-responsabile e pubblica l’elenco aggiornato nel DPA. Il Titolare può, entro 14 giorni dal ricevimento dell’informazione, presentare un’opposizione motivata. Se le parti non concordano una soluzione, il Titolare può risolvere il Contratto con effetto dal giorno precedente la modifica e ottiene il rimborso del corrispettivo per il periodo non utilizzato pagato in anticipo.
Il Responsabile impone a ciascun sub-responsabile obblighi di protezione dei dati non meno protettivi di quelli derivanti dal DPA e risponde nei confronti del Titolare dell’adempimento degli obblighi da parte del sub-responsabile.
L’operatore di pagamento Stripe (Stripe Payments Europe, Limited) non è un responsabile del trattamento: gestisce esclusivamente i pagamenti del Cliente per il servizio e non ha accesso ai dati affidati.
9. Trasferimento dei dati al di fuori dello Spazio economico europeo
Il Responsabile tratta i dati affidati esclusivamente nello Spazio economico europeo. Il trasferimento dei dati verso un paese terzo o un’organizzazione internazionale richiede una previa informazione al Titolare secondo la procedura della sezione 8 e l’applicazione di un meccanismo conforme al capo V del GDPR.
10. Assistenza al Titolare
Il Responsabile assiste il Titolare nell’adempimento dell’obbligo di dare seguito alle richieste degli interessati. L’Applicazione consente al Titolare di consultare autonomamente i dati, rettificarli, esportarli, cancellarli e anonimizzare i dati di un cliente. Se la richiesta di un interessato perviene direttamente al Responsabile, il Responsabile la inoltra senza ingiustificato ritardo al Titolare e non vi risponde autonomamente, salvo che il Titolare lo autorizzi in tal senso.
Il Responsabile, tenendo conto della natura del trattamento e delle informazioni a sua disposizione, assiste il Titolare nell’adempimento degli obblighi di cui agli artt. 32–36 GDPR, compresi la valutazione d’impatto sulla protezione dei dati e la consultazione preventiva, fornendo le informazioni di cui dispone sull’Applicazione e sulle misure applicate.
11. Violazione dei dati personali
Il Responsabile notifica al Titolare la violazione dei dati personali senza ingiustificato ritardo, al più tardi entro 48 ore dal suo accertamento, all’indirizzo e-mail dell’Amministratore dell’account.
La notifica contiene, nella misura in cui le informazioni sono disponibili: la descrizione della natura della violazione, comprese le categorie e il numero approssimativo di interessati e di registrazioni, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e i dati di contatto della persona che fornisce le informazioni. Le informazioni non disponibili al momento della notifica sono fornite dal Responsabile in fasi successive.
Il Responsabile documenta le violazioni e adotta misure per limitarne le conseguenze. La notifica della violazione all’autorità di controllo e la comunicazione agli interessati spettano al Titolare; il Responsabile gli presta assistenza a tal fine.
12. Cessazione del trattamento, restituzione e cancellazione dei dati
Il Titolare può in qualsiasi momento scaricare una copia dei dati tramite la funzione di esportazione nell’Applicazione (archivio ZIP con file CSV e file allegati). Dopo la cessazione del Contratto il Responsabile conserva i dati per 30 giorni, per consentirne l’esportazione o la riattivazione del servizio, e su richiesta del Titolare trasmette in tale periodo l’esportazione per via elettronica.
Successivamente il Responsabile cancella i dati affidati, non oltre 60 giorni dalla cessazione del Contratto. Le copie dei dati contenute nelle copie di backup sono cancellate secondo il ciclo di rotazione, non oltre 14 giorni dalla cancellazione dei dati dall’Applicazione. Su richiesta del Titolare il Responsabile conferma la cancellazione per via elettronica.
Il registro degli eventi è conservato per il periodo impostato dal Titolare, da 30 a 180 giorni. Le copie dei record cancellati, conservate al fine di ripristinare dati cancellati per errore, sono conservate per non più di 180 giorni e cancellate insieme alla cancellazione dell’Account aziendale.
Il Responsabile può conservare più a lungo i dati affidati esclusivamente quando lo richieda il diritto dell’Unione o dello Stato membro, e solo nella misura derivante da tale obbligo.
13. Informazioni e audit
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR, in particolare le risposte alle domande relative all’Applicazione, alle misure di sicurezza e ai sub-responsabili, inviate all’indirizzo hello@mivaregroup.com, entro 14 giorni.
Se le informazioni fornite non sono sufficienti, il Titolare o un revisore indipendente vincolato dall’obbligo di riservatezza può effettuare un audit, non più di una volta ogni 12 mesi, salvo l’audit successivo a una violazione dei dati personali o richiesto dall’autorità di controllo. L’audit richiede un preavviso di almeno 30 giorni, si svolge nei giorni lavorativi, non può turbare la prestazione del servizio né violare la riservatezza dei dati di altri clienti ed è effettuato a spese del Titolare.
14. Responsabilità e disposizioni finali
La responsabilità delle parti derivante dal DPA è disciplinata dall’art. 82 GDPR e dalle Condizioni, fermo restando che le limitazioni di responsabilità non si applicano ai casi in cui l’esclusione o la limitazione non sia ammessa per legge.
Le modifiche del DPA, compreso l’aggiornamento dell’elenco dei sub-responsabili, avvengono secondo la procedura prevista dalle Condizioni per le modifiche dei documenti, fatta salva la sezione 8.
Il DPA è disciplinato dal diritto polacco. È reso disponibile in sette versioni linguistiche; in caso di discrepanze prevale la versione polacca. La versione attuale è disponibile all’indirizzo https://mivaregroup.com/it/legal/sites/dpa/
Il DPA è in vigore dal 1 ottobre 2026.
MIVARE GROUP