Data Processing Addendum
Il presente DPA integra i Termini di servizio o l'ordine tra il Cliente e GDA TRUST Ltd., 11 Cherni vrah Blvd, 1421 Sofia, Bulgaria, VAT BG206736228, quando GDA TRUST Ltd. tratta dati personali per conto del Cliente tramite LiveFeed API.
1. Ruoli, ambito e istruzioni
Il Cliente opera come titolare del trattamento e GDA TRUST Ltd. come responsabile, salvo che le circostanze impongano ruoli diversi. Le istruzioni documentate sono costituite dal contratto, dall'ordine, dalle configurazioni del portale, dall'uso autorizzato delle API e da successive istruzioni scritte lecite. GDA TRUST Ltd. informa il Cliente se ritiene che un'istruzione violi la normativa applicabile e può sospenderla in attesa di chiarimenti.
2. Obblighi del responsabile
GDA TRUST Ltd. tratta i dati esclusivamente per erogare, proteggere, assistere e mantenere LiveFeed API secondo le istruzioni del Cliente, salvo obblighi di legge. Garantisce che le persone autorizzate siano vincolate alla riservatezza, limita gli accessi secondo necessità e mantiene le misure indicate nell'Allegato 2.
3. Obblighi del Cliente
Il Cliente garantisce di disporre di basi giuridiche, informative e autorizzazioni necessarie; impartisce istruzioni lecite; limita i dati a quanto necessario; configura correttamente ruoli e credenziali; e non invia categorie particolari di dati, dati di minori, credenziali di pagamento complete o segreti non richiesti dal servizio.
4. Subprocessori
Il Cliente autorizza in via generale i subprocessori elencati nel registro pubblico. GDA TRUST Ltd. impone obblighi di protezione sostanzialmente equivalenti e resta responsabile delle attività delegate nella misura prevista dalla legge. L'aggiunta o sostituzione di un subresponsabile sarà comunicata almeno 30 giorni prima, salvo urgenze necessarie a mantenere sicurezza o continuità.
Il Cliente può opporsi entro tale termine per motivi documentati di protezione dei dati. Le parti cercheranno una soluzione ragionevole; se non disponibile, il Cliente potrà cessare la sola parte del servizio interessata prima dell'attivazione del nuovo fornitore.
5. Richieste degli interessati
Tenuto conto della natura del trattamento, GDA TRUST Ltd. assiste il Cliente con misure ragionevoli per accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Se riceve direttamente una richiesta relativa ai dati del Cliente, la inoltra senza rispondere nel merito, salvo istruzione o obbligo legale. Costi straordinari possono essere addebitati previo accordo.
6. Sicurezza e incidenti
GDA TRUST Ltd. mantiene misure tecniche e organizzative adeguate al rischio. In caso di violazione dei dati personali del Cliente, lo informa senza ingiustificato ritardo e, ove ragionevolmente possibile, entro 48 ore dalla conferma, fornendo le informazioni disponibili su natura, impatto, interessati, misure adottate e punto di contatto. La notifica non costituisce ammissione di responsabilità.
7. DPIA, autorità e audit
GDA TRUST Ltd. fornisce informazioni ragionevolmente disponibili per valutazioni d'impatto e consultazioni con autorità. Una volta l'anno mette a disposizione documentazione di sicurezza o risponde a un questionario ragionevole. Audit aggiuntivi richiedono almeno 30 giorni di preavviso, non devono compromettere altri clienti o sistemi e sono a carico del Cliente, salvo incidente imputabile o obbligo dell'autorità.
8. Trasferimenti internazionali
I trasferimenti fuori dallo SEE avvengono solo mediante un meccanismo valido, incluse decisioni di adeguatezza, EU-U.S. Data Privacy Framework ove applicabile o Clausole Contrattuali Standard della Commissione europea. Se richiesto, le parti integrano le clausole applicabili e le misure supplementari necessarie.
9. Restituzione e cancellazione
Alla cessazione, su scelta del Cliente e ove tecnicamente disponibile, GDA TRUST Ltd. restituisce o cancella i dati personali trattati per suo conto entro 30 giorni. Copie residue nei backup sono isolate e cancellate secondo la rotazione ordinaria, normalmente entro 90 giorni. Restano esclusi i dati che la legge impone di conservare, soggetti a limitazione d'uso.
10. Durata, responsabilità e prevalenza
Il DPA resta efficace finché GDA TRUST Ltd. tratta dati per conto del Cliente. Le limitazioni di responsabilità dei Termini o dell'ordine si applicano anche al DPA nella misura consentita dalla legge. In caso di conflitto sul trattamento dei dati, prevale il DPA; per trasferimenti internazionali prevalgono le clausole obbligatorie applicabili.
Allegato 1: descrizione del trattamento
| Oggetto | Erogazione delle API, SSE, WebSocket, portale, amministrazione clienti, assistenza, sicurezza e fatturazione LiveFeed API. |
|---|---|
| Durata | Durata del contratto e periodo limitato necessario a cancellazione, backup e obblighi post-contrattuali. |
| Natura e frequenza | Raccolta, registrazione, organizzazione, consultazione, trasmissione, limitazione e cancellazione; trattamento continuativo durante l'uso del servizio. |
| Finalità | Autenticare utenti e integrazioni, applicare permessi e limiti, distribuire dati autorizzati, gestire configurazioni, supporto, sicurezza e continuità. |
| Interessati | Dipendenti, collaboratori, amministratori, operatori e contatti tecnici del Cliente; utenti finali solo se il Cliente li inserisce nei sistemi autorizzati. |
| Dati personali | Nome, ruolo, email, username, client ID, IP, user agent, log di accesso e utilizzo, permessi, configurazioni, ticket e metadati tecnici. Nessuna categoria particolare prevista. |
Allegato 2: misure tecniche e organizzative
- TLS per traffico pubblico, HTTPS/WSS e cifratura dei canali amministrativi.
- Password sottoposte a hashing; API key individuali, revocabili e non mostrate nuovamente in chiaro dove evitabile.
- Ruoli e scope server-side, separazione logica per cliente, principio del minimo privilegio e accessi amministrativi limitati.
- Rate limit, whitelist configurabili, logging di sicurezza e protezioni contro uso anomalo.
- Segreti separati dal codice, ambienti e container isolati, firewall e blocco dei tentativi ripetuti.
- Backup e procedure di ripristino; aggiornamenti, gestione vulnerabilità e controllo delle modifiche.
- Minimizzazione della telemetria pubblica; esclusione di password, API key e payload sensibili dagli analytics.
- Procedure per incidenti, revoca credenziali, cessazione cliente e cancellazione secondo retention.
Allegato 3: subprocessori autorizzati
L'elenco vigente e le relative finalità sono incorporati mediante riferimento alla pagina Subprocessori, che conserva data di efficacia e storico delle modifiche.
Accettazione
Il DPA diventa vincolante quando è richiamato nell'ordine o accettato elettronicamente dal Cliente. Per una copia controfirmata, inviare i dati del firmatario autorizzato a marketing@gda-trust.com.