Accordo sul trattamento dei dati di Ultralytics (DPA)
Consulta l'Accordo sul trattamento dei dati di Ultralytics, che disciplina la gestione dei dati personali, le misure di sicurezza e la conformità alle leggi europee e britanniche sulla protezione dei dati.
Il presente Accordo sul trattamento dei dati («DPA») è incorporato e costituisce parte integrante di (i) i Termini di servizio Ultralytics e/o (ii) qualsiasi modulo d'ordine applicabile, accordo Enterprise o altro accordo scritto che faccia riferimento al presente DPA (ciascuno, l'«Accordo») tra il cliente («Cliente», «tu») e Ultralytics, Inc. («Ultralytics», «Azienda», «noi»).
Il presente DPA riflette l'accordo tra le parti in relazione a:
- (A) Termini da titolare a responsabile del trattamento: il trattamento da parte di Ultralytics dei Dati personali del Cliente in qualità di Responsabile del trattamento (o di sub-responsabile, se il Cliente è un Responsabile del trattamento), per conto del Cliente e in relazione ai Servizi; e
- (B) Termini da titolare a titolare del trattamento: il trattamento da parte di ciascuna parte dei Dati personali dei titolari del trattamento in qualità di Titolare indipendente, esclusivamente nella misura descritta nella sezione 10.
Il presente DPA resta in vigore per la durata dell'Accordo e per tutto il tempo in cui Ultralytics tratta i Dati personali del Cliente per conto del Cliente.
Il presente DPA si applica esclusivamente al trattamento dei Dati personali del Cliente da parte di Ultralytics all'interno della Piattaforma Ultralytics. A scanso di equivoci, il presente DPA non si applica all'utilizzo, alla distribuzione o al funzionamento da parte del Cliente dei modelli open source Ultralytics YOLO al di fuori della Piattaforma Ultralytics, attività che restano sotto l'esclusiva responsabilità del Cliente.
Ultralytics può aggiornare periodicamente il presente DPA per riflettere modifiche legislative, orientamenti normativi o cambiamenti dei Servizi. Gli aggiornamenti entrano in vigore dalla data di pubblicazione, a condizione che non riducano in modo sostanziale le tutele della privacy relative ai Dati personali del Cliente senza il consenso del Cliente, salvo nei casi in cui ciò sia richiesto dalla legge applicabile.
1. Definizioni#
«Affiliata» indica qualsiasi entità che controlla direttamente o indirettamente una parte, è controllata da una parte o è sottoposta a controllo comune con una parte; per «controllo» si intende la titolarità di oltre il 50% dei diritti di voto.
«Garanzie adeguate» indica qualsiasi meccanismo giuridicamente vincolante per il trasferimento di Dati personali consentito dalle leggi applicabili in materia di protezione dei dati, in particolare, ma non esclusivamente, dall'articolo 46 del GDPR.
«Sub-responsabile del trattamento» indica qualsiasi Responsabile del trattamento incaricato da Ultralytics o dalle sue Affiliate di trattare i Dati personali del Cliente per conto di Ultralytics in relazione ai Servizi.
«Dati dell'account aziendale» indica i dati personali relativi al rapporto tra l'Azienda e il Cliente, inclusi i nomi o i recapiti delle persone autorizzate dal Cliente ad accedere all'account del Cliente e le informazioni di fatturazione delle persone che il Cliente ha associato al proprio account. I Dati dell'account aziendale includono anche tutti i dati che l'Azienda potrebbe dover raccogliere per gestire il proprio rapporto con il Cliente, verificare l'identità o adempiere ad altri obblighi previsti dalle leggi e dai regolamenti applicabili.
«Dati di utilizzo dell'azienda» indica i dati relativi all'utilizzo dei Servizi raccolti e trattati dall'Azienda in relazione alla fornitura dei Servizi, inclusi, senza limitazioni, i dati utilizzati per identificare l'origine e la destinazione di una comunicazione, i registri delle attività e i dati utilizzati per ottimizzare e mantenere le prestazioni dei Servizi, nonché per indagare sugli abusi del sistema e prevenirli.
«Dati del Cliente» indica qualsiasi dato, contenuto, materiale, file o informazione (inclusi dataset, immagini, video, annotazioni, etichette, metadati, input e output dei modelli e altri contenuti) che il Cliente o i suoi utenti autorizzati caricano, inviano tramite, trasmettono o rendono altrimenti disponibili per il trattamento in relazione ai Servizi, compresi i dati generati per il Cliente tramite l'utilizzo dei Servizi da parte del Cliente.
«Violazione dei dati personali del Cliente» indica una violazione della sicurezza che comporta la distruzione, la perdita o l'alterazione accidentale o illecita, la divulgazione non autorizzata o l'accesso ai Dati personali del Cliente trattati da Ultralytics o dai suoi Sub-responsabili del trattamento in relazione ai Servizi. La Violazione dei dati personali del Cliente non include tentativi o attività non riusciti che non compromettano i Dati personali del Cliente (ad esempio, tentativi di accesso non riusciti, scansioni delle porte, attacchi denial-of-service o altri attacchi a firewall o sistemi in rete).
«Leggi sulla protezione dei dati» indica tutte le leggi applicabili in materia di privacy e protezione dei dati che disciplinano il trattamento dei Dati personali da parte di una parte ai sensi dell'Accordo, tra cui, ove applicabili, il GDPR, il GDPR del Regno Unito, la legge federale svizzera sulla protezione dei dati (FADP), la direttiva ePrivacy/PECR, il CCPA/CPRA e le altre leggi statali statunitensi applicabili in materia di privacy.
«GDPR» indica il Regolamento (UE) 2016/679; «GDPR del Regno Unito» indica il GDPR recepito nell'ordinamento del Regno Unito; «FADP svizzera» indica la legge federale svizzera sulla protezione dei dati, come modificata. «Istruzioni» indica le istruzioni documentate del Cliente a Ultralytics in merito al trattamento dei Dati personali del Cliente, come descritto nella sezione 2.2.
«SCC» indica le clausole contrattuali standard dell'UE (Decisione 2021/914); «Addendum del Regno Unito» indica l'Addendum sui trasferimenti internazionali di dati dell'ICO. Gli altri termini con iniziale maiuscola hanno il significato loro attribuito dalle Leggi sulla protezione dei dati e/o dall'Accordo.
«Servizi» indica i servizi e le funzionalità che Ultralytics mette a disposizione del Cliente ai sensi dell'Accordo, inclusa la Piattaforma Ultralytics e qualsiasi servizio di assistenza, amministrazione e documentazione correlato, come ulteriormente descritto nell'Accordo.
«Piattaforma Ultralytics» indica l'ambiente cloud di Ultralytics di tipo software-as-a-service tramite il quale i Clienti possono caricare, gestire, annotare e gestire le versioni dei dataset; addestrare, valutare, confrontare, esportare e distribuire modelli di computer vision; gestire progetti e utenti; e accedere a funzionalità e servizi di assistenza correlati. Tramite la Piattaforma Ultralytics, Ultralytics tratta i Dati personali del Cliente per conto del Cliente in conformità al presente DPA.
«Modelli open source Ultralytics YOLO» indica i modelli open source di computer vision e il relativo codice sorgente resi disponibili da Ultralytics secondo le licenze open source applicabili, che i Clienti possono scaricare, distribuire, ospitare e utilizzare autonomamente nei propri ambienti. A scanso di equivoci, quando i Clienti distribuiscono o utilizzano i Modelli open source Ultralytics YOLO al di fuori della Piattaforma Ultralytics, Ultralytics non tratta Dati personali per conto del Cliente ai sensi del presente DPA.
2. Responsabilità del Cliente#
2.1 Conformità alle leggi. Il Cliente è responsabile del rispetto delle Leggi sulla protezione dei dati in relazione al trattamento dei Dati personali e all'utilizzo dei Servizi, inclusa la fornitura delle informative richieste e l'ottenimento di tutti i consensi e le autorizzazioni necessari.
2.2 Istruzioni. L'Accordo (incluso il presente DPA), insieme alla configurazione e all'utilizzo dei Servizi da parte del Cliente in conformità all'Accordo, costituisce l'insieme completo delle Istruzioni del Cliente a Ultralytics per il trattamento dei Dati personali del Cliente. Il Cliente può fornire ulteriori Istruzioni durante la validità dell'Accordo, purché siano coerenti con l'Accordo e i Servizi. Se Ultralytics ritiene ragionevolmente che le ulteriori Istruzioni richiedano modifiche sostanziali o comportino un onere, le parti ne discuteranno in buona fede.
2.3 Dati vietati. Salvo diverso accordo espresso per iscritto tra le parti (incluso un accordo sulle ulteriori misure di salvaguardia richieste dalle Leggi applicabili in materia di protezione dei dati), il Cliente non deve fornire a Ultralytics, inviare tramite Ultralytics o rendere altrimenti disponibili a Ultralytics categorie particolari di dati personali ai sensi dell'articolo 9 del GDPR (o equivalenti), né dati relativi a condanne penali o reati ai sensi dell'articolo 10 del GDPR.
A titolo esemplificativo e non esaustivo, i Dati vietati includono:
- numeri di identificazione rilasciati da enti pubblici (come numeri di passaporto, numeri di identificazione nazionale o numeri di previdenza sociale);
- informazioni sanitarie o mediche, inclusi identificatori biometrici utilizzati per identificare in modo univoco una persona fisica;
- informazioni relative all'origine razziale o etnica di una persona, alle sue opinioni politiche, convinzioni religiose o filosofiche o appartenenza sindacale;
- dati genetici o dati biometrici trattati allo scopo di identificare in modo univoco una persona fisica;
- dati personali relativi a minori, nei casi in cui le Leggi applicabili in materia di protezione dei dati ne limitano il trattamento;
- e dati relativi a condanne penali, presunte condotte criminose o attività di contrasto alla criminalità.
Inoltre, i Servizi non sono destinati al trattamento di altri dati che richiedono una protezione rafforzata ai sensi delle Leggi applicabili in materia di protezione dei dati, come i dati delle carte di pagamento, i numeri di conto bancario o i dati di geolocalizzazione precisa. Il Cliente è l'unico responsabile di assicurarsi che i set di dati, le immagini, i video, le annotazioni, le etichette, i metadati o gli altri contenuti caricati sui Servizi o trattati tramite i Servizi non includano Dati vietati. Qualsiasi trattamento di Dati vietati in violazione della presente Sezione costituisce una violazione sostanziale del presente DPA.
2.4 Dati inappropriati; Manleva. Il Cliente è l'unico responsabile della liceità dei Dati personali del Cliente forniti a Ultralytics e di assicurarsi che siano appropriati per i Servizi. Il Cliente difenderà e manleverà Ultralytics da qualsiasi reclamo di terzi derivante dalla fornitura di Dati personali ai Servizi da parte del Cliente in violazione dell'Accordo, del presente DPA o delle Leggi applicabili in materia di protezione dei dati.
3. Obblighi di Ultralytics in qualità di responsabile del trattamento#
3.1 Limitazione delle finalità. Ultralytics tratterà i Dati personali del Cliente solo (a) per fornire i Servizi in conformità con l'Accordo e l'Allegato A, (b) secondo le Istruzioni del Cliente e (c) come richiesto dalla legge applicabile. Ultralytics non utilizzerà i Dati personali del Cliente o i Dati del Cliente per addestrare, migliorare o sviluppare i modelli generali o disponibili in commercio di Ultralytics, salvo quando espressamente indicato dal Cliente per iscritto o tramite i Servizi.
3.2 Conflitto di leggi. Se Ultralytics viene a conoscenza di non poter trattare i Dati personali del Cliente secondo le Istruzioni a causa di un obbligo di legge, Ultralytics informerà il Cliente (nella misura consentita dalla legge) e, ove necessario, sospenderà il trattamento interessato (ad eccezione dell'archiviazione sicura) fino a quando il Cliente non fornirà Istruzioni conformi.
3.3 Riservatezza del personale. Ultralytics garantirà che le persone autorizzate a trattare i Dati personali del Cliente siano vincolate da obblighi di riservatezza. Il Cliente accetta che Ultralytics possa comunicare i Dati personali del Cliente ai propri consulenti professionali e revisori nella misura ragionevolmente necessaria in relazione all'esecuzione dell'Accordo/DPA, nel rispetto degli obblighi di riservatezza.
3.4 Sub-responsabili. Ultralytics può avvalersi di Sub-responsabili in conformità con la Sezione 5 e rimane responsabile dell'adempimento da parte loro di obblighi equivalenti.
3.5 Cancellazione / restituzione. Alla cessazione dei Servizi, Ultralytics cancellerà o restituirà i Dati personali del Cliente in conformità con l'Accordo e l'Allegato A, salvo che la legge ne richieda la conservazione. Su richiesta del Cliente, sarà fornita una certificazione di cancellazione ai sensi delle SCC.
4. Diritti degli interessati (o dei consumatori)#
4.1 Richiesta dell'interessato (o del consumatore). Nella misura consentita dalla legge, Ultralytics informerà senza indebito ritardo il Cliente, tramite il contatto principale indicato nell'account, qualora Ultralytics riceva da un interessato (o consumatore) una richiesta di esercizio del diritto di accesso (o divulgazione), rettifica, limitazione del trattamento, cancellazione (o eliminazione o «diritto all'oblio»), portabilità dei dati, opposizione al trattamento o diritto a non essere sottoposto a una decisione individuale automatizzata («Richiesta dell'interessato (o del consumatore)»).
4.2 Assistenza. Tenuto conto della natura del trattamento, Ultralytics fornirà al Cliente un'assistenza ragionevole per rispondere alle richieste di esercizio dei diritti degli interessati ai sensi delle Leggi in materia di protezione dei dati, nella misura in cui il Cliente non possa soddisfare la richiesta usando le funzionalità disponibili del Servizio.
4.3 DPIA; consultazione preventiva. Tenuto conto della natura del trattamento e delle informazioni a disposizione di Ultralytics, Ultralytics fornirà al Cliente un'assistenza ragionevole in relazione a (i) valutazioni d'impatto sulla protezione dei dati e (ii) consultazioni e/o cooperazione del Cliente con le autorità di controllo, in entrambi i casi quando richiesto dalle Leggi in materia di protezione dei dati e se il Cliente non ha altrimenti accesso alle informazioni pertinenti. Salvo quanto richiesto dalle Leggi in materia di protezione dei dati o in relazione a una Violazione dei dati personali del Cliente, il Cliente non può richiedere tale assistenza più di una volta in un periodo di dodici (12) mesi. Il Cliente rimborserà i costi e le spese ragionevoli sostenuti da Ultralytics per fornire tale assistenza, ove consentito dalla legge.
5. Sub-responsabili#
5.1 Autorizzazione generale. Il Cliente concede a Ultralytics un'autorizzazione generale scritta ad avvalersi di Sub-responsabili per trattare i Dati personali del Cliente nell'ambito dei Servizi.
5.2 Elenco e notifica. Un elenco aggiornato dei Sub-responsabili è disponibile all'indirizzo Elenco dei Sub-responsabili di Ultralytics (l'«Elenco»). Ultralytics metterà a disposizione un meccanismo per iscriversi alle notifiche degli aggiornamenti dell'Elenco e comunicherà i nuovi Sub-responsabili almeno dieci (10) giorni prima di autorizzarli a trattare i Dati personali del Cliente. Il Cliente è responsabile dell'iscrizione a tali notifiche, ove disponibili; se il Cliente non si iscrive, prende atto che potrebbe non ricevere una notifica preventiva tramite tale meccanismo. In ogni caso, gli aggiornamenti dell'Elenco costituiscono notifica delle modifiche ai Sub-responsabili. Il Cliente riconosce che alcuni Sub-responsabili sono essenziali per la fornitura dei Servizi e che un'obiezione all'utilizzo di un sub-responsabile potrebbe impedire alla Società di offrire i Servizi al Cliente.
Per chiarezza, le Affiliate di Ultralytics coinvolte nella fornitura dei Servizi, tra cui Ultralytics Ltd (UK) e Ultralytics AI Spain, S.L., possono agire come Sub-responsabili infragruppo quando trattano i Dati personali del Cliente per conto di Ultralytics Inc. in relazione ai Servizi.
5.3 Obiezione ai nuovi Sub-responsabili. Il Cliente può opporsi per iscritto all'incarico di un nuovo Sub-responsabile per ragionevoli motivi di protezione dei dati, in conformità con la Sezione 5.2. Se Ultralytics non può ragionevolmente risolvere l'obiezione del Cliente, il Cliente può interrompere il Servizio interessato mediante comunicazione scritta, senza essere esonerato dal pagamento dei corrispettivi maturati prima dell'interruzione.
5.4 Trasferimento degli obblighi. Ultralytics si avvarrà dei Sub-responsabili solo dopo aver svolto un'adeguata due diligence basata sul rischio per valutare se il Sub-responsabile sia in grado di garantire un livello di protezione adeguato per i Dati personali del Cliente in conformità con le Leggi applicabili in materia di protezione dei dati, e monitorerà periodicamente i Sub-responsabili nell'ambito del proprio programma di gestione dei fornitori. Ultralytics garantirà che i Sub-responsabili siano soggetti a obblighi di protezione dei dati sostanzialmente equivalenti o più rigorosi di quelli previsti dal presente DPA. Su richiesta del Cliente, Ultralytics fornirà copie (eventualmente oscurate per ragioni di riservatezza) delle clausole pertinenti sulla protezione dei dati dei Sub-responsabili, come richiesto dalle SCC.
6. Sicurezza#
6.1 Misure. Tenendo conto dello stato dell'arte, della natura, dell'ambito di applicazione, del contesto e delle finalità del trattamento, nonché del rischio, in termini di probabilità e gravità variabili, per i diritti e le libertà delle persone fisiche, Ultralytics attuerà e manterrà misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato a tale rischio, in conformità con le Leggi applicabili in materia di protezione dei dati, incluso l'articolo 32 del GDPR. Tali misure sono descritte nell'Allegato C, che Ultralytics può aggiornare di volta in volta, a condizione che l'aggiornamento non riduca in modo sostanziale il livello complessivo di protezione dei Dati personali del Cliente.
6.2 Responsabilità del Cliente. Fermo restando quanto precede, il Cliente riconosce che, salvo quanto espressamente previsto nel presente DPA, è responsabile dell'utilizzo sicuro dei Servizi, inclusa la protezione delle credenziali di autenticazione dell'account, la corretta configurazione dei controlli di accesso e la garanzia che i propri utenti accedano ai Servizi e li utilizzino in modo conforme alle Leggi applicabili in materia di protezione dei dati e alle funzionalità di sicurezza messe a disposizione da Ultralytics.
7. Verifiche del Cliente e dimostrazione della conformità#
7.1 Documentazione. Su ragionevole richiesta, Ultralytics metterà a disposizione le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA (inclusi i rapporti di audit o le certificazioni di terze parti aggiornati, ove disponibili). Ultralytics conserverà registrazioni sufficienti a dimostrare la conformità al presente DPA e le manterrà per un periodo ragionevole dopo la cessazione (ad esempio, tre (3) anni), salvo che la legge richieda un periodo più lungo.
7.2 Verifica. Quando richiesto dalle Leggi in materia di protezione dei dati e la documentazione è insufficiente, il Cliente può richiedere una verifica o un'ispezione dei sistemi e dei processi pertinenti di Ultralytics, previo ragionevole preavviso scritto e a proprie spese. Tale verifica o ispezione può svolgersi solo previo accordo scritto tra le parti sull'ambito, le tempistiche e la durata della verifica, nonché su un eventuale ragionevole rimborso per il tempo e le risorse di Ultralytics impiegati in relazione alla verifica. Qualsiasi verifica effettuata ai sensi della presente Sezione dovrà:
- (a) svolgersi al massimo una volta in un periodo di dodici (12) mesi;
- (b) svolgersi durante il normale orario di lavoro di Ultralytics;
- (c) essere soggetta a ragionevoli misure di riservatezza, sicurezza e protezione; e
- (d) limitarsi ai sistemi e alle registrazioni ragionevolmente pertinenti al trattamento dei Dati personali del Cliente.
Il Cliente informerà tempestivamente Ultralytics di qualsiasi inosservanza sostanziale rilevata durante una verifica, affinché Ultralytics abbia una ragionevole opportunità di porvi rimedio.
8. Violazioni dei dati personali#
8.1 Notifica. Ultralytics informerà il Cliente senza indebito ritardo e comunque entro 72 ore dal momento in cui viene a conoscenza di una Violazione dei dati personali del Cliente.
8.2 Assistenza. Ultralytics fornirà un'assistenza ragionevole per le notifiche che il Cliente è tenuto a inviare alle autorità di regolamentazione e agli interessati coinvolti, tenendo conto delle informazioni a disposizione di Ultralytics.
8.3 Nessuna ammissione. La notifica di una violazione non costituisce un'ammissione di colpa o responsabilità. L'obbligo di notificare la violazione non si applica nella misura in cui la Violazione dei dati personali del Cliente sia causata da azioni o omissioni del Cliente o dei suoi utenti.
9. Trasferimenti (UE/Regno Unito/Svizzera)#
9.1 Trasferimenti internazionali. Il Cliente riconosce che le principali attività di trattamento di Ultralytics possono svolgersi negli Stati Uniti e in altri luoghi, ove necessario per fornire i Servizi.
Per chiarezza, i Dati personali del Cliente possono inoltre essere trasferiti tra Ultralytics Inc. e le sue Affiliate (tra cui Ultralytics Ltd (UK) e Ultralytics AI Spain, S.L.) quando tali Affiliate agiscono come Sub-responsabili in relazione ai Servizi. Qualora tali trasferimenti costituiscano trasferimenti internazionali ai sensi delle Leggi applicabili in materia di protezione dei dati, saranno soggetti a Garanzie adeguate, incluse le SCC (Modulo 3, ove applicabile) o altri meccanismi di trasferimento validi.
Qualora sia necessario trasferire i Dati personali del Cliente verso un paese non riconosciuto come in grado di garantire un livello adeguato di protezione dei dati, tali trasferimenti saranno soggetti a Garanzie adeguate in conformità con le Leggi applicabili in materia di protezione dei dati, incluse, ove applicabili, le SCC e l'Addendum del Regno Unito integrato nel presente DPA.
9.2 SCC UE. Per i trasferimenti di Dati personali del Cliente soggetti al GDPR verso un paese terzo privo di decisione di adeguatezza, le parti integrano nel presente DPA le SCC UE. Si applica il Modulo Due (Titolare→Responsabile) quando il Cliente è un Titolare; si applica il Modulo Tre (Responsabile→Sub-responsabile) quando il Cliente è un Responsabile. Le appendici delle SCC sono compilate utilizzando l'Allegato B (Allegati I/III) e l'Allegato C (Allegato II).
9.3 Addendum del Regno Unito. Per i trasferimenti soggetti al GDPR del Regno Unito, le parti integrano nel presente DPA l'Addendum del Regno Unito, compilato facendo riferimento agli Allegati B/C e alla selezione del meccanismo di trasferimento applicabile.
9.4 Svizzera. Per i trasferimenti svizzeri, si applicano le SCC UE con le modifiche standard svizzere (i riferimenti al GDPR includono la LPD svizzera; l'IFPDT è l'autorità competente, ecc.), compilate facendo riferimento agli Allegati.
9.5 Richieste di accesso da parte delle autorità governative. Ultralytics gestirà le richieste legalmente vincolanti relative ai Dati personali del Cliente in conformità con la legge applicabile e le SCC, inclusi, ove consentito dalla legge, la notifica al Cliente e una ragionevole cooperazione.
10. Termini da titolare a titolare (account Ultralytics / utilizzo / operazioni di sicurezza)#
10.1 Ambito di applicazione. La presente Sezione si applica al trattamento dei Dati personali del Titolare da parte di ciascuna parte in qualità di Titolare autonomo (e non di contitolare), incluso il trattamento da parte di Ultralytics dei Dati dell'account aziendale e dei Dati di utilizzo aziendale.
10.2 Obblighi dei titolari autonomi. Ciascuna parte:
- (a) tratterà i Dati personali del Titolare nel rispetto delle Leggi in materia di protezione dei dati;
- (b) attuerà misure di sicurezza adeguate; e
- (c) risponderà alle comunicazioni delle autorità di regolamentazione relative al proprio trattamento.
10.3 Trattamento di Ultralytics in qualità di titolare. Ultralytics tratta i Dati dell'account aziendale e i Dati di utilizzo aziendale in qualità di Titolare per le seguenti finalità: gestione dell'account, fatturazione, monitoraggio della sicurezza e prevenzione degli abusi, verifica dell'identità, conformità legale, audit/contabilità e operazioni del servizio (incluse prestazioni e affidabilità). Tale trattamento è descritto nell'Informativa sulla privacy di Ultralytics. Nulla nel presente DPA deve essere interpretato come creazione di un rapporto di contitolarità tra le parti.
Per fugare ogni dubbio, Ultralytics e le sue Affiliate possono trattare dati limitati di contatto professionale (come nomi, indirizzi e-mail aziendali e recapiti professionali) nell'ambito di attività di contatto commerciale, dimostrazioni, partnership e gestione delle relazioni con i clienti, in qualità di Titolari autonomi.
11. Termini per la California (CCPA/CPRA)#
11.1 Fornitore di servizi / responsabile del trattamento. Nella misura in cui si applica il CCPA/CPRA e Ultralytics tratta i Dati personali del Cliente per conto del Cliente, Ultralytics agisce in qualità di «fornitore di servizi» e/o «responsabile del trattamento» e non «vende» né «condivide» tali informazioni personali.
11.2 Uso limitato. Ultralytics non conserverà, utilizzerà o divulgherà i Dati personali del Cliente al di fuori della finalità commerciale diretta di fornire i Servizi, salvo quanto consentito dal CCPA/CPRA.
11.3 Discriminazione. Le Parti non devono discriminare un Consumatore per aver esercitato i propri diritti.
12. Disposizioni generali#
12.1 Limitazione di responsabilità. Le limitazioni e le esclusioni previste dall'Accordo si applicano al presente DPA, salvo quanto vietato dalla legge o dalle SCC/dall'Addendum del Regno Unito.
12.2 Separabilità. Qualora una disposizione del presente DPA sia invalida o inapplicabile, le restanti disposizioni del presente DPA rimarranno valide ed efficaci. La disposizione invalida o inapplicabile dovrà essere (i) modificata quanto necessario per garantirne la validità e l'applicabilità, preservando il più possibile le intenzioni delle Parti oppure, se ciò non fosse possibile, (ii) interpretata come se la parte invalida o inapplicabile non fosse mai stata inclusa.
12.3 Sottoscrizione del presente DPA. Il presente DPA è integrato nell'Accordo e ne costituisce parte integrante. Il Cliente aderisce al presente DPA (incluse, ove applicabili, le SCC UE e l'Addendum del Regno Unito):
- (a) accettando o accettando di essere vincolato dall'Accordo (anche facendo clic su «Accetto» o utilizzando un meccanismo analogo per le Condizioni del servizio);
- (b) sottoscrivendo un modulo d'ordine, una dichiarazione di lavoro o un altro accordo scritto che integri o richiami l'Accordo; oppure
- (c) utilizzando o continuando a utilizzare i Servizi dopo che la Società ha messo a disposizione il presente DPA.
Il Cliente dichiara e garantisce che la persona che accetta l'Accordo e/o utilizza i Servizi per conto del Cliente è autorizzata a vincolare il Cliente e, ove applicabile, le sue Affiliate.
12.4 Contatti. Richieste relative alla privacy: privacy@ultralytics.com; DPO: dpo@ultralytics.com; comunicazioni legali: legal@ultralytics.com.
13. Parti; Affiliate#
Il Cliente sottoscrive il presente DPA per conto proprio e delle Affiliate autorizzate a utilizzare i Servizi ai sensi dell'Accordo e che sono Titolari/Responsabili dei Dati personali del Cliente («Affiliate autorizzate»). Il Cliente dichiara di essere autorizzato a vincolare le Affiliate autorizzate.
Allegato A: Dettagli del trattamento dei dati personali#
Natura: Ultralytics fornisce un software basato su cloud e servizi correlati che consentono ai Clienti di accedere e utilizzare prodotti e funzionalità Ultralytics, tra cui l'addestramento dei modelli, l'inferenza, la gestione dei set di dati, i flussi di lavoro di distribuzione e la relativa assistenza e amministrazione («Servizi»), come descritto nell'Accordo.
Per chiarezza, i Servizi includono la Piattaforma Ultralytics, tramite la quale Ultralytics tratta i Dati personali del Cliente per conto del Cliente in conformità con il presente DPA. Separatamente, Ultralytics rende inoltre disponibili i modelli open source Ultralytics YOLO, che i Clienti possono distribuire e utilizzare in autonomia nei propri ambienti. Quando i Clienti distribuiscono o utilizzano modelli Ultralytics YOLO al di fuori della Piattaforma Ultralytics, Ultralytics non tratta Dati personali per conto del Cliente, e i Clienti sono gli unici responsabili dell'attuazione di misure tecniche e organizzative adeguate, della determinazione delle finalità e dei mezzi del trattamento e della garanzia della conformità alle Leggi applicabili in materia di protezione dei dati in relazione a tale distribuzione e utilizzo.
Finalità: Ultralytics tratta i Dati personali del Cliente per conto del Cliente per le seguenti finalità:
- fornire, gestire, proteggere e supportare i Servizi in conformità con l'Accordo e le Istruzioni documentate del Cliente;
- rispondere ad altre ragionevoli istruzioni documentate fornite dal Cliente, nella misura in cui siano coerenti con l'Accordo e il presente DPA;
- rispondere alle richieste avviate dal Cliente o dai suoi utenti autorizzati nell'ambito dell'utilizzo dei Servizi (incluse le richieste di assistenza clienti);
- monitorare, prevenire e rilevare incidenti di sicurezza, frodi, abusi e uso improprio dei Servizi; e
- adempiere agli obblighi di legge applicabili.
Ultralytics non utilizzerà i Dati personali del Cliente per addestrare o migliorare i modelli generali di Ultralytics, salvo espressa indicazione del Cliente per iscritto o tramite i Servizi. Per chiarezza, Ultralytics può utilizzare i Dati di utilizzo aziendale e i dati aggregati o de-identificati (ove consentito) per gestire, proteggere e migliorare i Servizi.
Quando il Cliente sceglie di condividere set di dati, modelli o altri contenuti tramite le funzionalità pubbliche o della community dei Servizi, tale condivisione costituisce un'istruzione documentata del Cliente. Il Cliente rimane l'unico responsabile di assicurarsi di disporre di tutti i diritti e le basi giuridiche necessari per rendere tali dati disponibili ad altri utenti.
Durata del trattamento: Ultralytics tratterà i Dati personali del Cliente per la durata dell'Accordo e per tutto il tempo necessario a fornire i Servizi secondo le Istruzioni del Cliente. Dopo la cessazione o la scadenza dell'Accordo, Ultralytics cancellerà o restituirà i Dati personali del Cliente in conformità con l'Accordo e il presente DPA, salvo che le leggi applicabili ne richiedano un'ulteriore conservazione. Per chiarezza, quando Ultralytics tratta i Dati personali del Titolare (inclusi i Dati dell'account aziendale e i Dati di utilizzo aziendale) in qualità di Titolare autonomo ai sensi della Sezione 10, tale trattamento avverrà per i periodi indicati nell'Informativa sulla privacy di Ultralytics.
Categorie di interessati: i Dati personali del Cliente possono riguardare le seguenti categorie di interessati, individuate e controllate dal Cliente:
- dipendenti, collaboratori, agenti e rappresentanti del Cliente;
- utenti autorizzati e amministratori del Cliente;
- e utenti finali, clienti o altre persone fisiche del Cliente i cui Dati personali il Cliente sceglie di inviare ai Servizi.
Categorie di dati personali: i Dati personali del Cliente possono includere le seguenti categorie di dati personali, nella misura in cui siano inviati ai Servizi o altrimenti resi disponibili tramite i Servizi dal Cliente o per suo conto:
- Dati relativi all'account e all'identità dell'utente, come nome, indirizzo e-mail, nome utente/ID utente, nome dell'organizzazione e ruolo/permessi dell'utente (ad es. amministratore/utente).
- Dati di utilizzo e dati tecnici/relativi al dispositivo, come indirizzo IP, identificatori del dispositivo e attributi di sistema (ad es. tipo di dispositivo, sistema operativo, tipo di browser), file di log, marcature temporali, eventi di autenticazione, cronologia degli accessi e (ove applicabile) applicazioni installate o dettagli di configurazione raccolti nell'ambito dei flussi di lavoro aziendali relativi ai dispositivi o alla sicurezza.
- Contenuti e dati di input forniti dal Cliente, come prompt generati dagli utenti, commenti, annotazioni, metadati o etichette dei set di dati e qualsiasi altro contenuto caricato o inviato dal Cliente tramite i Servizi (incluse immagini/video/audio o altri file), ma solo nella misura in cui tali contenuti includano Dati personali.
- Dati di assistenza e comunicazione, come comunicazioni con l'assistenza clienti, segnalazioni di problemi, informazioni per la risoluzione dei problemi e recapiti amministrativi.
Le categorie di Dati personali trattati possono inoltre includere quelle descritte nell'Informativa sulla privacy di Ultralytics.
Dati sensibili o categorie particolari di dati: i Servizi non sono progettati né destinati al trattamento di categorie particolari di dati personali (come definite all'articolo 9 del GDPR o equivalenti ai sensi delle Leggi applicabili in materia di protezione dei dati) o di Dati personali relativi a condanne penali e reati (articolo 10 del GDPR), e al Cliente è vietato fornire tali dati, salvo previo accordo espresso per iscritto con Ultralytics e subordinatamente all'adozione di ulteriori misure di salvaguardia.
Allegato B: Informazioni degli Allegati I e III (SCC UE e Addendum del Regno Unito)#
Di seguito sono riportate le informazioni richieste dagli Allegati I e III delle SCC UE e dalla Tabella 1 e dagli Allegati 1A e 1B dell'Addendum del Regno Unito.
1. Le parti
Esportatore/i di dati:
- Nome: denominazione legale del Cliente
- Denominazione commerciale (se diversa): [Facoltativo]
- Indirizzo: Indirizzo registrato del Cliente
- Numero di registrazione ufficiale (se presente): [Facoltativo]
- Nome, ruolo e recapiti della persona di contatto: Nome, qualifica, email
- Attività pertinenti ai dati trasferiti ai sensi delle presenti Clausole: utilizzo dei Servizi nell'ambito dell'Accordo, compreso il trasferimento dei Dati personali del Cliente a Ultralytics per il trattamento in relazione ai Servizi, come descritto nell'Accordo, nel presente DPA e nell'Allegato A.
- Firma e data: Con la sottoscrizione/accettazione dell'Accordo/DPA
- Ruolo (titolare/responsabile del trattamento): Titolare del trattamento
Importatore/i dei dati:
- Nome: Ultralytics Inc.
- Denominazione commerciale (se diversa): N/A
- Indirizzo e recapiti: 5001 Judicial Way, Frederick, MD, 21703, Stati Uniti; privacy@ultralytics.com
- Numero di registrazione ufficiale (se presente): 6755919
- Attività pertinenti ai dati trasferiti ai sensi delle presenti Clausole: trattamento dei Dati personali del Cliente per conto del Cliente allo scopo di fornire, gestire, proteggere, mantenere e supportare i Servizi, nonché secondo quanto altrimenti descritto nell'Accordo, nel presente DPA e nell'Allegato A.
- Firma e data: Con la sottoscrizione/accettazione dell'Accordo/DPA
- Ruolo (titolare/responsabile del trattamento): come descritto nella Sezione 3 del DPA.
2. Descrizione del trasferimento
| Campo | Dettagli |
|---|---|
| Interessati | Come descritto nell'Allegato A del DPA |
| Categorie di dati personali | Come descritto nell'Allegato A del DPA |
| Categorie particolari di dati personali (se applicabile) | Come descritto nell'Allegato A del DPA |
| Natura del trattamento | Come descritto nell'Allegato A del DPA |
| Finalità del trattamento | Come descritto nell'Allegato A del DPA |
| Durata del trattamento e del periodo di conservazione (o criteri per determinarlo) | Come descritto nell'Allegato A del DPA |
| Frequenza del trasferimento | Nella misura necessaria a fornire e adempiere a tutti gli obblighi e i diritti relativi ai Dati personali previsti dall'Accordo o dal DPA |
| Destinatari dei Dati personali trasferiti all'importatore dei dati | La Società manterrà un elenco dei sub-responsabili del trattamento disponibile all'indirizzo: Elenco dei sub-responsabili del trattamento di Ultralytics |
Sub-responsabili del trattamento appartenenti al gruppo:
Ultralytics Ltd (Regno Unito) - supporto ingegneristico, assistenza clienti, supporto all'onboarding e interazioni commerciali (comprese dimostrazioni e partnership)
Ultralytics AI Spain, S.L. (Spagna) - supporto ingegneristico, interazioni commerciali e attività a contatto con i clienti, che comportano un trattamento limitato dei dati di contatto aziendali
3. Autorità di controllo competente
L'autorità di controllo sarà quella dell'esportatore dei dati, individuata conformemente alla Clausola 13 delle SCC UE. Ai fini dell'Addendum del Regno Unito, l'autorità di controllo sarà l'Information Commissioner's Office del Regno Unito.
Allegato C: misure di sicurezza tecniche e organizzative#
Di seguito sono riportate le informazioni richieste dall'Allegato II delle SCC UE e dall'Allegato II dell'Addendum del Regno Unito.
| Misura di sicurezza tecnica e organizzativa | Dettagli |
|---|---|
| Misure di pseudonimizzazione e cifratura dei dati personali | I Dati personali del Cliente sono protetti mediante cifratura in transito tramite connessioni sicure conformi agli standard di settore (TLS) tra i componenti della piattaforma e gli endpoint esterni. I dati archiviati nei servizi cloud beneficiano della cifratura a riposo gestita dal provider cloud e di controlli sicuri per la gestione delle chiavi. |
| Misure per garantire la riservatezza, l'integrità, la disponibilità e la resilienza continuative dei sistemi e dei servizi di trattamento | Ultralytics mantiene impegni in materia di sicurezza, riservatezza e disponibilità per i propri Servizi, che comprendono configurazioni di sistema progettate per limitare gli accessi non autorizzati, rilevamento e monitoraggio delle intrusioni, scansioni delle vulnerabilità e test di penetrazione, cifratura in transito e a riposo, nonché controlli sulla conservazione e l'eliminazione dei dati. La piattaforma Ultralytics opera utilizzando servizi cloud gestiti con disponibilità garantita. I nostri provider di infrastruttura come servizio (IaaS) supportano la resilienza dei database tramite replica ed elevata disponibilità. Ultralytics garantisce inoltre che le misure tecniche e organizzative (TOMs) dei sub-responsabili a valle soddisfino o superino gli standard previsti dal presente accordo. |
| Misure per garantire la capacità di ripristinare tempestivamente la disponibilità e l'accesso ai dati personali in caso di incidente fisico o tecnico | I dati del Cliente presenti nella piattaforma Ultralytics vengono sottoposti a backup tramite servizi nativi del provider cloud. I backup sono monitorati e le anomalie vengono esaminate e risolte. I dati di backup sono cifrati a riposo e in transito e l'accesso è limitato al personale autorizzato. La pianificazione della continuità operativa e del ripristino in caso di disastro include obiettivi di punto di ripristino (RPOs), obiettivi di tempo di ripristino (RTOs) e ruoli e responsabilità definiti. |
| Processi per testare, valutare e verificare regolarmente l'efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento | Ultralytics esegue regolarmente scansioni delle vulnerabilità del sistema e della rete, nonché test di penetrazione sull'ambiente di produzione. La gestione delle vulnerabilità comprende la scansione delle dipendenze e pratiche di sviluppo sicuro integrate nelle pipeline CI/CD; le vulnerabilità individuate vengono classificate in base alla gravità e al rischio e risolte di conseguenza. Inoltre, Ultralytics svolge valutazioni annuali dei rischi e riesami della direzione nell'ambito delle normali prassi ISMS. |
| Misure per l'identificazione e l'autorizzazione degli utenti | La piattaforma Ultralytics utilizza un provider di autenticazione e identità che supporta l'autenticazione degli utenti e la gestione delle sessioni. L'accesso ai sistemi di ingegneria (compresi i repository del codice sorgente) è limitato al personale autorizzato ed è regolato da autorizzazioni basate sui ruoli, protezioni dei branch e revisioni obbligatorie. L'accesso interno segue il principio del privilegio minimo e controlli di accesso basati sui ruoli. |
| Misure per la protezione dei dati durante la trasmissione | Il traffico in ingresso verso la piattaforma Ultralytics è limitato a connessioni HTTPS (TLS) sicure tramite endpoint frontend dedicati. Le comunicazioni interne tra i componenti della piattaforma e i servizi di archiviazione sono cifrate in transito tramite TLS. |
| Misure per la protezione dei dati durante l'archiviazione | Per la piattaforma Ultralytics, i dati del Cliente sono archiviati in servizi cloud gestiti e cifrati, con ridondanza e supporto per i backup. I servizi cloud gestiti offrono cifratura integrata, backup automatizzati, archiviazione ridondante ed elevata disponibilità. Ai dati a riposo viene applicata la cifratura gestita dal provider cloud. |
| Misure per garantire la sicurezza fisica dei luoghi in cui vengono trattati i dati personali | La piattaforma Ultralytics è ospitata tramite provider di servizi cloud di terze parti. Le protezioni fisiche e ambientali dei data center che ospitano i servizi sono gestite dalle organizzazioni sub-responsabili pertinenti. Ultralytics esamina i rapporti di attestazione delle organizzazioni sub-responsabili ed effettua analisi dei rischi almeno una volta all'anno. |
| Misure per garantire la registrazione degli eventi | Ultralytics utilizza sistemi di logging nativi del cloud per il monitoraggio, la risoluzione dei problemi e le indagini sugli incidenti. Gli avvisi relativi alla disponibilità della piattaforma e alla sicurezza vengono comunicati internamente tramite canali di comunicazione interni ed email, ed esternamente tramite una pagina di stato ospitata. Inoltre, Ultralytics verifica regolarmente gli accessi alle applicazioni, agli strumenti e alle risorse che trattano o archiviano i Dati del Cliente. |
| Misure per garantire la configurazione del sistema, comprese le impostazioni predefinite | Ultralytics mantiene processi documentati di gestione delle modifiche che disciplinano gli interventi sulla piattaforma Ultralytics e sulla codebase del modello Ultralytics YOLO, compresi avvio delle modifiche, documentazione, standard di sviluppo, test, revisione e approvazione prima del rilascio o della distribuzione. Le modifiche vengono tracciate nel sistema di controllo delle versioni, sottoposte a revisione tra pari e convalidate tramite pipeline CI/CD. |
| Misure per la governance e la gestione dell'IT interno e della sicurezza informatica | Ultralytics mantiene politiche e procedure di sicurezza in linea con gli impegni relativi ai servizi e con i requisiti interni di conformità, sottoponendo le politiche e le procedure principali a revisione annuale. I dipendenti devono confermare di aver preso visione delle politiche tramite uno strumento dedicato di governance, rischio e conformità (GRC) e sono tenuti a completare ogni anno la formazione sulla consapevolezza della sicurezza e sulla privacy; per i ruoli di ingegneria è prevista anche una formazione sulla programmazione sicura. I rischi sono documentati in un registro centralizzato e sottoposti a revisione formale almeno una volta all'anno. |
| Misure per la certificazione/garanzia dei processi e dei prodotti | Ultralytics si affida a servizi gestiti di terze parti (comprese organizzazioni subfornitrici) e, nell'ambito dei controlli di monitoraggio, ne esamina annualmente i rapporti SOC 2. La due diligence dei fornitori si basa sul rischio e i fornitori sono classificati per livello (critico/alto/medio/basso), con garanzie contrattuali e rivalutazioni periodiche. |
| Misure per garantire la minimizzazione dei dati | Ultralytics tratta i dati del Cliente in conformità agli accordi con il Cliente e ai requisiti applicabili in materia di protezione dei dati e limita il trattamento a quanto necessario per fornire e supportare i Servizi (compresi gestione dei dataset, annotazione, addestramento dei modelli, valutazione e funzionalità correlate della piattaforma). L'utilizzo di Ultralytics YOLO open source è gestito dal Cliente e, in tale contesto, Ultralytics non tratta carichi di lavoro di inferenza per i clienti. |
| Misure per garantire la qualità dei dati | Ultralytics utilizza pratiche controllate di sviluppo e distribuzione progettate per favorire l'integrità e l'affidabilità, che comprendono revisione tra pari, test automatizzati, flussi di lavoro CI/CD e gestione controllata delle modifiche alla piattaforma e ai rilasci del codice open source. |
| Misure per garantire una conservazione limitata dei dati | Ultralytics applica impegni in materia di conservazione ed eliminazione dei dati nell'ambito degli impegni relativi ai propri servizi. I dati del Cliente della piattaforma vengono sottoposti a backup tramite servizi gestiti e la cancellazione o restituzione viene gestita in conformità agli accordi con il Cliente e alla legge applicabile. |
| Misure per garantire la responsabilizzazione | Ultralytics mantiene un piano di risposta agli incidenti e procedure documentate per individuare, segnalare, gestire e tracciare gli incidenti di sicurezza e privacy, comprese le comunicazioni per la segnalazione esterna delle vulnerabilità tramite security@ultralytics.com. Gli incidenti vengono documentati e gestiti con il coinvolgimento dei team Engineering e Legal e della direzione esecutiva, secondo quanto richiesto dalla gravità. |
| Misure per consentire la portabilità dei dati e garantirne la cancellazione | I Dati personali del Cliente inviati alla piattaforma Ultralytics possono essere cancellati dal Cliente e/o su richiesta del Cliente, in conformità all'Accordo e al presente DPA. Quando è richiesta la cancellazione, Ultralytics agirà secondo le istruzioni del Cliente e i requisiti di legge applicabili. (La portabilità è garantita nella misura in cui il Cliente possa esportare o recuperare, ove applicabile, i propri Dati del Cliente dai Servizi.) I modelli open source Ultralytics YOLO vengono distribuiti dal Cliente nel proprio ambiente dedicato, garantendo il pieno controllo sulla governance dei dati. |
| Misure tecniche e organizzative dei sub-responsabili del trattamento | Ultralytics utilizza un programma di gestione dei fornitori basato sul rischio per l'inserimento e il monitoraggio dei provider di servizi di terze parti, che comprende la revisione delle attestazioni di conformità e dei requisiti contrattuali in materia di sicurezza e protezione dei dati. Ultralytics monitora inoltre le organizzazioni subfornitrici e ne esamina annualmente i rapporti SOC 2. Ultralytics stipula anche accordi sul trattamento dei dati con i propri sub-responsabili del trattamento, contenenti obblighi di protezione dei dati sostanzialmente simili a quelli previsti dal presente DPA. |
Allegato D: Addendum del Regno Unito#
Addendum sul trasferimento internazionale dei dati alle clausole contrattuali tipo della Commissione europea
Parte 1: Tabelle#
Tabella 1: Parti
| Campo | Esportatore | Importatore |
|---|---|---|
| Data di decorrenza | Il presente Addendum del Regno Unito avrà la stessa data di decorrenza del DPA | Il presente Addendum del Regno Unito avrà la stessa data di decorrenza del DPA |
| Dati delle parti | Cliente | Società |
| Referente principale | Vedi l'Allegato B del presente DPA | Vedi l'Allegato B del presente DPA |
Tabella 2: SCC selezionate, moduli e clausole selezionate
| Campo | Dettagli |
|---|---|
| SCC UE | La versione delle SCC UE approvate a cui è allegato il presente Addendum del Regno Unito, come definita nel DPA e completata dalle Sezioni 6.2 e 6.3 del DPA. |
Tabella 3: Informazioni dell'appendice
Per «Informazioni dell'appendice» si intendono le informazioni da fornire per i moduli selezionati, come indicato nell'Appendice delle SCC UE approvate (ad eccezione delle Parti), riportate per il presente Addendum del Regno Unito in:
| Allegato | Riferimento |
|---|---|
| Allegato 1A: Elenco delle parti | Come indicato nella Tabella 1 sopra |
| Allegato 2B: Descrizione del trasferimento | Vedi l'Allegato B del presente DPA |
| Allegato II: Misure tecniche e organizzative, comprese quelle necessarie a garantire la sicurezza dei dati | Vedi l'Allegato C del presente DPA |
| Allegato III: Elenco dei sub-responsabili del trattamento (solo moduli 2 e 3) | Vedi l'Allegato B del presente DPA |
Tabella 4: Cessazione del presente Addendum del Regno Unito in caso di modifica dell'Addendum approvato del Regno Unito
Nota: questa disposizione consente alla parte selezionata (se presente) di recedere dall'Addendum del Regno Unito qualora l'ICO modifichi l'Addendum approvato del Regno Unito determinando direttamente un aumento sostanziale, sproporzionato e dimostrabile (a) dei costi diretti sostenuti per adempiere agli obblighi previsti dall'Addendum del Regno Unito oppure (b) del rischio derivante dall'Addendum del Regno Unito.
| Campo | Selezione |
|---|---|
| Risoluzione del presente Addendum UK in caso di modifica dell’Addendum UK approvato | x Importatore x Esportatore ☐ Nessuna delle Parti |
Adesione al presente Addendum UK#
Ciascuna parte accetta di essere vincolata dai termini e dalle condizioni stabiliti nel presente Addendum UK, in cambio dell’accettazione da parte dell’altra parte di essere a sua volta vincolata dal presente Addendum UK.
Sebbene l’Allegato 1A e la Clausola 7 delle SCC UE approvate richiedano la firma delle Parti, ai fini dei trasferimenti dal Regno Unito, le Parti possono aderire al presente Addendum UK in qualsiasi modalità che lo renda legalmente vincolante per le Parti e consenta agli interessati di far valere i propri diritti come stabilito nel presente Addendum UK. L’adesione al presente Addendum UK avrà lo stesso effetto della firma delle SCC UE approvate e di qualsiasi parte delle SCC UE approvate.
Interpretazione del presente Addendum UK#
Quando il presente Addendum UK utilizza termini definiti nelle SCC UE approvate, tali termini hanno lo stesso significato loro attribuito nelle SCC UE approvate. Inoltre, i termini seguenti hanno i seguenti significati:
| Termine | Definizione |
|---|---|
| Addendum UK | indica il presente Addendum internazionale sul trasferimento dei dati che incorpora le SCC UE e che è allegato al DPA come Allegato D. |
| SCC UE | indica la/le versione/i delle SCC UE approvate a cui è allegato il presente Addendum UK, come indicato nella Tabella 2, comprese le Informazioni dell’Appendice |
| Informazioni dell’Appendice | è quanto indicato nella Tabella 3 |
| Garanzie adeguate | indica il livello di protezione dei dati personali e dei diritti degli interessati richiesto dalle Leggi britanniche sulla protezione dei dati quando effettui un trasferimento dal Regno Unito facendo affidamento sulle clausole standard di protezione dei dati ai sensi dell’Articolo 46(2)(d) del GDPR UK. |
| Addendum UK approvato | indica il modello di Addendum pubblicato dall’ICO e presentato al Parlamento ai sensi della sezione 119A del Data Protection Act 2018 il 2 febbraio 2022, come eventualmente rivisto ai sensi della Sezione 18 dell’Addendum UK. |
| SCC UE approvate | indica le clausole contrattuali standard approvate dalla Commissione europea con la Decisione della Commissione 2021/914 del 4 giugno 2021 per i trasferimenti di dati personali verso paesi che la Commissione europea non riconosce altrimenti come garanti di un livello adeguato di protezione dei dati personali (come modificate e aggiornate di volta in volta). |
| ICO | indica l’Information Commissioner’s Office. |
| Trasferimento dal Regno Unito | ha la stessa definizione stabilita nel DPA. |
| Regno Unito | indica il Regno Unito di Gran Bretagna e Irlanda del Nord |
| Leggi britanniche sulla protezione dei dati | indica tutte le leggi in materia di protezione dei dati, trattamento dei dati personali, privacy e/o comunicazioni elettroniche in vigore di volta in volta nel Regno Unito, compresi il GDPR UK e il Data Protection Act 2018. |
| GDPR UK | ha la definizione stabilita nel DPA. |
Il presente Addendum UK deve essere sempre interpretato in modo coerente con le Leggi britanniche sulla protezione dei dati e tale da adempiere all’obbligo delle Parti di fornire le Garanzie adeguate.
Se le disposizioni contenute nell’Addendum UK modificano in qualsiasi modo le SCC UE approvate non consentito dalle SCC UE approvate o dall’Addendum UK approvato, tali modifiche non saranno incorporate nell’Addendum UK e le relative disposizioni equivalenti delle SCC UE approvate le sostituiranno.
In caso di incoerenza o conflitto tra le Leggi britanniche sulla protezione dei dati e l’Addendum UK, si applicheranno le Leggi britanniche sulla protezione dei dati.
Se il significato dell’Addendum UK non è chiaro o ammette più interpretazioni, si applicherà quella più conforme alle Leggi britanniche sulla protezione dei dati.
Ogni riferimento a una legge (o a disposizioni specifiche di una legge) si intende riferito a tale legge (o disposizione specifica) come eventualmente modificata nel tempo. Ciò comprende i casi in cui la legge (o la disposizione specifica) sia stata consolidata, nuovamente emanata e/o sostituita dopo l’adesione all’Addendum UK.
Gerarchia#
Sebbene la Clausola 5 delle SCC UE approvate stabilisca che le SCC UE approvate prevalgono su tutti gli accordi correlati tra le parti, le parti convengono che, per i trasferimenti dal Regno Unito, prevarrà la gerarchia indicata nella Sezione 10 seguente.
In caso di incoerenza o conflitto tra l’Addendum UK approvato e le SCC UE (a seconda dei casi), l’Addendum UK approvato prevale sulle SCC UE, salvo nella misura in cui le disposizioni incoerenti o confliggenti delle SCC UE offrano maggiore protezione agli interessati; in tal caso, tali disposizioni prevalgono sull’Addendum UK approvato.
Quando il presente Addendum UK incorpora SCC UE stipulate per proteggere trasferimenti dall’UE soggetti al GDPR, le parti riconoscono che nulla di quanto previsto nell’Addendum UK incide su tali SCC UE.
Incorporazione e modifiche delle SCC UE#
Il presente Addendum UK incorpora le SCC UE, modificate nella misura necessaria affinché:
- nel loro insieme disciplinino i trasferimenti di dati effettuati dall’esportatore di dati all’importatore di dati, nella misura in cui le Leggi britanniche sulla protezione dei dati si applicano al trattamento dell’esportatore di dati al momento del trasferimento, e forniscano Garanzie adeguate per tali trasferimenti di dati;
- le Sezioni da 9 a 11 precedenti prevalgano sulla Clausola 5 (Gerarchia) delle SCC UE; e
- l’Addendum UK (comprese le SCC UE in esso incorporate) sia (1) disciplinato dalle leggi di Inghilterra e Galles e (2) qualsiasi controversia che ne derivi sia risolta dai tribunali di Inghilterra e Galles.
Salvo che le parti abbiano concordato modifiche alternative conformi ai requisiti della Sezione 12 del presente Addendum UK, si applicheranno le disposizioni della Sezione 15 del presente Addendum UK.
Non possono essere apportate modifiche alle SCC UE approvate, salvo quelle necessarie a soddisfare i requisiti della Sezione 12 del presente Addendum UK.
Sono apportate le seguenti modifiche alle SCC UE (ai fini della Sezione 12 del presente Addendum UK):
- I riferimenti alle «Clausole» indicano il presente Addendum UK, che incorpora le SCC UE;
- Nella Clausola 2, eliminare le parole: «e, per quanto riguarda i trasferimenti di dati da titolari del trattamento a responsabili del trattamento e/o da responsabili del trattamento ad altri responsabili del trattamento, le clausole contrattuali standard ai sensi dell’articolo 28(7) del Regolamento (UE) 2016/679»;
- La Clausola 6 (Descrizione del/i trasferimento/i) è sostituita da: «I dettagli del/i trasferimento/i e, in particolare, le categorie di dati personali trasferiti e le finalità per cui sono trasferiti sono quelli specificati nell’Allegato I.B, laddove le Leggi britanniche sulla protezione dei dati si applichino al trattamento dell’esportatore di dati al momento del trasferimento.»;
- La Clausola 8.7(i) del Modulo 1 è sostituita da: «il trasferimento è verso un paese che beneficia di regolamenti di adeguatezza ai sensi della Sezione 17A del GDPR UK, applicabili al trasferimento successivo»;
- La Clausola 8.8(i) dei Moduli 2 e 3 è sostituita da: «il trasferimento successivo è verso un paese che beneficia di regolamenti di adeguatezza ai sensi della Sezione 17A del GDPR UK, applicabili al trasferimento successivo;»
- I riferimenti a «Regolamento (UE) 2016/679», «Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati (Regolamento generale sulla protezione dei dati)» e «tale Regolamento» sono tutti sostituiti da «Leggi britanniche sulla protezione dei dati». I riferimenti a specifici Articoli del «Regolamento (UE) 2016/679» sono sostituiti dal corrispondente Articolo o dalla corrispondente Sezione delle Leggi britanniche sulla protezione dei dati;
- I riferimenti al Regolamento (UE) 2018/1725 sono eliminati;
- I riferimenti a «Unione europea», «Unione», «UE», «Stato membro dell’UE», «Stato membro» e «UE o Stato membro» sono tutti sostituiti da «Regno Unito»;
- Il riferimento alla «Clausola 12(c)(i)» nella Clausola 10(b)(i) del Modulo uno è sostituito da «Clausola 11(c)(i)»;
- La Clausola 13(a) e la Parte C dell’Allegato I non si applicano;
- «Autorità di controllo competente» e «autorità di controllo» sono entrambi sostituiti da «Information Commissioner»;
- Nella Clausola 16(e), la sottosezione (i) è sostituita da: «il Secretary of State adotta regolamenti ai sensi della Sezione 17A del Data Protection Act 2018 che disciplinano il trasferimento dei dati personali a cui si applicano le presenti clausole;»;
- La Clausola 17 è sostituita da: «Le presenti Clausole sono disciplinate dalle leggi di Inghilterra e Galles»;
- La Clausola 18 è sostituita da: «Qualsiasi controversia derivante dalle presenti Clausole sarà risolta dai tribunali di Inghilterra e Galles.» L’interessato può inoltre intentare un’azione legale contro l’esportatore di dati e/o l’importatore di dati davanti ai tribunali di qualsiasi paese del Regno Unito. Le parti accettano di sottoporsi alla giurisdizione di tali tribunali.»; e
- Le note a piè di pagina delle SCC UE approvate non fanno parte dell’Addendum UK, ad eccezione delle note a piè di pagina 8, 9, 10 e 11.
Modifiche all’Addendum UK#
Le parti possono concordare di modificare le Clausole 17 e/o 18 delle SCC UE per fare riferimento alle leggi e/o ai tribunali di Scozia o Irlanda del Nord.
Se le parti desiderano modificare il formato delle informazioni incluse nella Parte 1: Tabelle dell’Addendum UK approvato, possono farlo concordando la modifica per iscritto, a condizione che questa non riduca le Garanzie adeguate.
Di volta in volta, l’ICO può pubblicare una versione rivista dell’Addendum UK approvato che:
- apporta modifiche ragionevoli e proporzionate all’Addendum UK approvato, inclusa la correzione di errori nell’Addendum UK approvato; e/o
- rispecchia le modifiche alle Leggi britanniche sulla protezione dei dati.
La versione rivista dell’Addendum UK approvato specificherà la data di decorrenza delle modifiche all’Addendum UK approvato e se le parti debbano riesaminare il presente Addendum UK, comprese le Informazioni dell’Appendice. Il presente Addendum UK sarà modificato automaticamente secondo quanto previsto dalla versione rivista dell’Addendum UK approvato, a partire dalla data di decorrenza specificata.
Se l’ICO pubblica una versione rivista dell’Addendum UK approvato ai sensi della Sezione 18 del presente Addendum UK e, per effetto diretto delle modifiche all’Addendum UK approvato, una parte subisce un aumento sostanziale, sproporzionato e dimostrabile:
- dei costi diretti sostenuti per adempiere ai propri obblighi ai sensi dell’Addendum UK; e/o
- del rischio a cui è esposta ai sensi dell’Addendum UK,
e, in entrambi i casi, ha prima adottato misure ragionevoli per ridurre tali costi o rischi affinché non siano sostanziali e sproporzionati, tale parte può risolvere il presente Addendum UK alla scadenza di un periodo di preavviso ragionevole, inviando all’altra parte una comunicazione scritta entro tale periodo e prima della data di decorrenza della versione rivista dell’Addendum UK approvato.
Le parti non necessitano del consenso di terzi per modificare il presente Addendum UK, ma qualsiasi modifica deve essere apportata in conformità ai suoi termini.