Ultralytics YOLO27:
Torna alla sezione legale
Legale

Accordo sul trattamento dei dati di Ultralytics (DPA)

Consulta l'Accordo sul trattamento dei dati di Ultralytics, che disciplina il trattamento dei dati personali, le misure di sicurezza e la conformità alle normative dell'UE e del Regno Unito sulla protezione dei dati.

Il presente Accordo sul trattamento dei dati ("DPA") è incorporato e costituisce parte integrante di (i) i Termini di servizio di Ultralytics e/o (ii) qualsiasi modulo d'ordine applicabile, accordo aziendale o altro accordo scritto che faccia riferimento al presente DPA (ciascuno, l'"Accordo") tra il cliente ("Cliente", "tu") e Ultralytics, Inc. ("Ultralytics", "Società", "noi").

Il presente DPA riflette l'accordo tra le parti in merito a:

  • (A) Termini da Titolare a Responsabile: il Trattamento da parte di Ultralytics dei Dati personali del Cliente in qualità di Responsabile (o sub-responsabile qualora il Cliente sia un Responsabile) per conto del Cliente in relazione ai Servizi; e
  • (B) Termini da Titolare a Titolare: il Trattamento da parte di ciascuna delle parti dei Dati personali del Titolare in qualità di Titolare indipendente, esclusivamente nella misura descritta nella Sezione 10.

Il presente DPA rimane in vigore per la durata dell'Accordo e finché Ultralytics tratta i Dati personali del Cliente per conto del Cliente.

Il presente DPA si applica esclusivamente al Trattamento dei Dati personali del Cliente da parte di Ultralytics all'interno della Piattaforma Ultralytics. A scanso di equivoci, il presente DPA non si applica all'uso, alla distribuzione o al funzionamento da parte del Cliente dei modelli open source Ultralytics YOLO al di fuori della Piattaforma Ultralytics, che avvengono sotto la sola responsabilità del Cliente.

Ultralytics può aggiornare periodicamente il presente DPA per riflettere modifiche legislative, indicazioni normative o cambiamenti nei Servizi, con efficacia dalla data di pubblicazione, a condizione che gli aggiornamenti non riducano sostanzialmente le tutele della privacy per i Dati personali del Cliente senza il consenso del Cliente (salvo ove richiesto dalla legge applicabile).

1. Definizioni#

"Affiliata" indica qualsiasi entità che controlla direttamente o indirettamente una parte, è controllata da una parte o è soggetta a controllo comune con una parte, dove per "controllo" si intende la proprietà di oltre il 50% dei diritti di voto.

"Garanzie adeguate" indica i meccanismi giuridicamente vincolanti per i trasferimenti di Dati personali consentiti dalle Leggi applicabili sulla protezione dei dati, in particolare, ma non esclusivamente, dall'Articolo 46 del GDPR.

"Sub-responsabile" indica qualsiasi Responsabile incaricato da Ultralytics o dalle sue Affiliate di trattare i Dati personali del Cliente per conto di Ultralytics in relazione ai Servizi.

"Dati dell'account della Società" indica i dati personali relativi al rapporto della Società con il Cliente, inclusi i nomi o le informazioni di contatto delle persone autorizzate dal Cliente ad accedere all'account del Cliente e le informazioni di fatturazione delle persone che il Cliente ha associato al proprio account. I Dati dell'account della Società includono inoltre qualsiasi dato che la Società possa dover raccogliere allo scopo di gestire il rapporto con il Cliente, verificare l'identità o come altrimenti richiesto dalle leggi e dai regolamenti applicabili.

"Dati di utilizzo della Società" indica i dati sull'utilizzo dei Servizi raccolti e trattati dalla Società in relazione alla fornitura dei Servizi, inclusi, a titolo esemplificativo, i dati utilizzati per identificare l'origine e la destinazione di una comunicazione, i registri delle attività e i dati utilizzati per ottimizzare e mantenere le prestazioni dei Servizi e per indagare e prevenire gli abusi del sistema.

"Dati del Cliente" indica qualsiasi dato, contenuto, materiale, file o informazione (inclusi dataset, immagini, video, annotazioni, etichette, metadati, input e output dei modelli e altri contenuti) che il Cliente o i suoi utenti autorizzati caricano sulla piattaforma, inviano tramite essa, trasmettono a essa o rendono altrimenti disponibile per il Trattamento in relazione ai Servizi, inclusi eventuali dati generati per il Cliente tramite l'uso dei Servizi da parte del Cliente.

"Violazione dei Dati personali del Cliente" indica una violazione della sicurezza che comporta la distruzione, la perdita, l'alterazione, la divulgazione non autorizzata o l'accesso accidentali o illeciti ai Dati personali del Cliente trattati da Ultralytics o dai suoi Sub-responsabili in relazione ai Servizi. La Violazione dei Dati personali del Cliente non include tentativi o attività non riusciti che non compromettono i Dati personali del Cliente (ad esempio, tentativi di accesso non riusciti, scansioni delle porte, attacchi denial-of-service o altri attacchi ai firewall o ai sistemi connessi in rete).

"Leggi sulla protezione dei dati" indica tutte le leggi applicabili relative alla privacy e alla protezione dei dati che si applicano al Trattamento dei Dati personali da parte di una delle parti ai sensi dell'Accordo, inclusi, ove applicabili, il GDPR, il GDPR del Regno Unito, la FADP svizzera, ePrivacy/PECR, il CCPA/CPRA e altre leggi statunitensi applicabili sulla privacy a livello statale.

"GDPR" indica il Regolamento (UE) 2016/679; "GDPR del Regno Unito" indica il GDPR come integrato nella legislazione del Regno Unito; "FADP svizzera" indica la legge federale svizzera sulla protezione dei dati (come modificata). "Istruzioni" indica le istruzioni documentate del Cliente a Ultralytics relative al Trattamento dei Dati personali del Cliente, come descritto nella Sezione 2.2.

"SCC" indica le clausole contrattuali tipo dell'UE (Decisione 2021/914); "Addendum del Regno Unito" indica l'Addendum sui trasferimenti internazionali di dati dell'ICO. Gli altri termini con iniziale maiuscola hanno il significato loro attribuito nelle Leggi sulla protezione dei dati e/o nell'Accordo.

"Servizi" indica i servizi e le funzionalità messi a disposizione da Ultralytics del Cliente ai sensi dell'Accordo, inclusi la Piattaforma Ultralytics e qualsiasi supporto, amministrazione e documentazione correlati, come ulteriormente descritti nell'Accordo.

"Piattaforma Ultralytics" indica l'ambiente software-as-a-service basato su cloud di Ultralytics attraverso il quale i Clienti possono caricare, gestire, annotare e sottoporre a versionamento i dataset; addestrare, valutare, confrontare, esportare e distribuire modelli di computer vision; gestire progetti e utenti; e accedere a funzionalità e supporto correlati, e attraverso il quale Ultralytics tratta i Dati personali del Cliente per conto del Cliente in conformità al presente DPA.

"Modelli open source Ultralytics YOLO" indica i modelli open source di computer vision e il relativo codice sorgente messi a disposizione da Ultralytics ai sensi delle licenze open source applicabili, che i Clienti possono scaricare, distribuire, ospitare e utilizzare autonomamente nei propri ambienti. A scanso di equivoci, quando i Clienti distribuiscono o utilizzano i Modelli open source Ultralytics YOLO al di fuori della Piattaforma Ultralytics, Ultralytics non tratta i Dati personali per conto del Cliente ai sensi del presente DPA.

2. Responsabilità del Cliente#

2.1 Conformità alle leggi. Il Cliente è responsabile del rispetto delle Leggi sulla protezione dei dati in relazione al proprio Trattamento dei Dati personali e all'utilizzo dei Servizi, inclusa la fornitura delle informative richieste e l'ottenimento degli eventuali consensi e autorizzazioni necessari.

2.2 Istruzioni. L'Accordo (incluso il presente DPA), insieme alla configurazione e all'utilizzo dei Servizi da parte del Cliente in conformità all'Accordo, costituisce l'insieme completo delle Istruzioni del Cliente a Ultralytics per il Trattamento dei Dati personali del Cliente. Il Cliente può fornire ulteriori Istruzioni durante la durata dell'Accordo, a condizione che siano coerenti con l'Accordo e i Servizi. Se Ultralytics ritiene ragionevolmente che ulteriori Istruzioni richiedano modifiche o oneri sostanziali, le parti ne discuteranno in buona fede.

2.3 Dati vietati. Salvo espressamente concordato per iscritto dalle parti (incluso un accordo sulle ulteriori garanzie richieste dalle Leggi applicabili sulla protezione dei dati), il Cliente non dovrà fornire a Ultralytics, inviare tramite essa o rendere altrimenti disponibile a Ultralytics alcuna Categoria particolare di Dati personali ai sensi dell'Articolo 9 del GDPR (o equivalente), né dati relativi a condanne penali o reati ai sensi dell'Articolo 10 del GDPR.

A titolo esemplificativo e non esaustivo, i Dati vietati includono:

  • numeri di identificazione rilasciati dalle autorità pubbliche (come numeri di passaporto, numeri di identificazione nazionale o numeri di previdenza sociale);
  • informazioni sanitarie o mediche, inclusi identificatori biometrici utilizzati allo scopo di identificare univocamente una persona fisica;
  • informazioni relative all'origine razziale o etnica di una persona, alle sue opinioni politiche, convinzioni religiose o filosofiche o appartenenza sindacale;
  • dati genetici o dati biometrici trattati allo scopo di identificare univocamente una persona fisica;
  • dati personali relativi a minori, ove soggetti a restrizioni ai sensi delle Leggi applicabili sulla protezione dei dati;
  • e dati relativi a condanne penali, presunta condotta criminale o attività di contrasto alla criminalità.

Inoltre, i Servizi non sono destinati al trattamento di altri dati che richiedono una protezione rafforzata ai sensi delle Leggi applicabili sulla protezione dei dati, quali dati delle carte di pagamento, numeri di conto bancario o dati di geolocalizzazione precisa. Il Cliente è l'unico responsabile di garantire che dataset, immagini, video, annotazioni, etichette, metadati o altri contenuti caricati sui Servizi o trattati tramite i Servizi non includano Dati vietati. Qualsiasi Trattamento di Dati vietati in violazione della presente Sezione costituisce una violazione sostanziale del presente DPA.

2.4 Dati inappropriati; manleva. Il Cliente è l'unico responsabile della liceità dei Dati personali del Cliente forniti a Ultralytics e di garantire che siano appropriati per i Servizi. Il Cliente difenderà e manleverà Ultralytics da qualsiasi reclamo di terzi derivante dalla fornitura di Dati personali ai Servizi da parte del Cliente in violazione dell'Accordo, del presente DPA o delle Leggi applicabili sulla protezione dei dati.

3. Obblighi di Ultralytics in qualità di Responsabile#

3.1 Limitazione delle finalità. Ultralytics tratterà i Dati personali del Cliente esclusivamente (a) per fornire i Servizi in conformità all'Accordo e all'Allegato A, (b) in conformità alle Istruzioni del Cliente e (c) come richiesto dalla legge applicabile. Ultralytics non utilizzerà i Dati personali del Cliente o i Dati del Cliente per addestrare, migliorare o sviluppare i propri modelli generali o disponibili commercialmente, salvo ove espressamente istruita per iscritto dal Cliente o tramite i Servizi.

3.2 Conflitto di leggi. Se Ultralytics viene a conoscenza di non poter trattare i Dati personali del Cliente in conformità alle Istruzioni a causa di un obbligo di legge, Ultralytics informerà il Cliente (nella misura consentita dalla legge) e, ove necessario, sospenderà il Trattamento interessato (ad eccezione della conservazione sicura) finché il Cliente non emetterà Istruzioni conformi.

3.3 Riservatezza del personale. Ultralytics garantirà che le persone autorizzate a trattare i Dati personali del Cliente siano vincolate da obblighi di riservatezza. Il Cliente accetta che Ultralytics possa divulgare i Dati personali del Cliente ai propri consulenti professionali e revisori, nella misura ragionevolmente necessaria in relazione all'esecuzione dell'Accordo/DPA, subordinatamente a obblighi di riservatezza.

3.4 Sub-trattamento. Ultralytics può incaricare Sub-responsabili in conformità alla Sezione 5 e rimane responsabile dell'adempimento da parte loro di obblighi equivalenti.

3.5 Cancellazione/restituzione. Alla cessazione dei Servizi, Ultralytics cancellerà o restituirà i Dati personali del Cliente in conformità all'Accordo e all'Allegato A, salvo ove la conservazione sia richiesta dalla legge. La certificazione della cancellazione ai sensi delle SCC sarà fornita su richiesta del Cliente.

4. Diritti dell'interessato (o del consumatore)#

4.1 Richiesta dell'interessato (o del consumatore). Ultralytics dovrà, nella misura legalmente consentita, informare senza indebito ritardo il Cliente presso il contatto principale dell'account qualora riceva da un interessato (o consumatore) una richiesta di esercizio del diritto di accesso (o divulgazione), rettifica, limitazione del Trattamento, cancellazione (o eliminazione o il "diritto all'oblio"), portabilità dei dati, opposizione al Trattamento o del diritto a non essere sottoposto a una decisione individuale automatizzata ("Richiesta dell'interessato (o del consumatore)").

4.2 Assistenza. Tenendo conto della natura del Trattamento, Ultralytics fornirà al Cliente un'assistenza ragionevole per rispondere alle richieste di esercizio dei diritti dell'interessato ai sensi delle Leggi sulla protezione dei dati, nella misura in cui il Cliente non possa soddisfare la richiesta utilizzando le funzionalità disponibili dei Servizi.

4.3 DPIA; consultazione preventiva. Tenendo conto della natura del Trattamento e delle informazioni a disposizione di Ultralytics, Ultralytics fornirà al Cliente un'assistenza ragionevole in relazione a (i) valutazioni d'impatto sulla protezione dei dati e (ii) consultazione e/o cooperazione del Cliente con le autorità di controllo, in ciascun caso ove richiesto dalle Leggi sulla protezione dei dati e qualora il Cliente non abbia altrimenti accesso alle informazioni pertinenti. Salvo ove richiesto dalle Leggi sulla protezione dei dati o in relazione a una Violazione dei Dati personali del Cliente, il Cliente non potrà richiedere tale assistenza più di una volta in un periodo di dodici (12) mesi. Il Cliente rimborserà i costi e le spese ragionevoli sostenuti da Ultralytics per fornire tale assistenza, ove consentito dalla legge.

5. Sub-responsabili#

5.1 Autorizzazione generale. Il Cliente concede a Ultralytics un'autorizzazione generale scritta a incaricare Sub-responsabili di trattare i Dati personali del Cliente per i Servizi.

5.2 Elenco e notifica. Un elenco dei Sub-responsabili attuali è disponibile all'indirizzo Elenco dei Sub-responsabili di Ultralytics (l'"Elenco"). Ultralytics fornirà un meccanismo per iscriversi alle notifiche degli aggiornamenti dell'Elenco e comunicherà i nuovi Sub-responsabili almeno dieci (10) giorni prima di autorizzarli a trattare i Dati personali del Cliente. Il Cliente è responsabile dell'iscrizione a tali notifiche, ove disponibili; se il Cliente non si iscrive, riconosce che potrebbe non ricevere una notifica preventiva tramite tale meccanismo. In ogni caso, gli aggiornamenti dell'Elenco costituiranno notifica delle modifiche ai Sub-responsabili. Il Cliente riconosce che alcuni Sub-responsabili sono essenziali per la fornitura dei Servizi e che l'opposizione all'utilizzo di un sub-responsabile potrebbe impedire alla Società di offrire i Servizi al Cliente.

A scanso di equivoci, le Affiliate di Ultralytics coinvolte nella fornitura dei Servizi, incluse Ultralytics Ltd (UK) e Ultralytics AI Spain, S.L., possono agire in qualità di Sub-responsabili infragruppo qualora trattino i Dati personali del Cliente per conto di Ultralytics Inc. in relazione ai Servizi.

5.3 Opposizione a nuovi Sub-responsabili. Il Cliente può opporsi per iscritto all'incarico di un nuovo Sub-responsabile per motivi ragionevoli di protezione dei dati ai sensi della Sezione 5.2. Se Ultralytics non può ragionevolmente risolvere l'obiezione del Cliente, il Cliente può interrompere il Servizio interessato mediante comunicazione scritta, senza essere sollevato dal pagamento degli importi maturati prima di tale interruzione.

5.4 Obblighi a cascata. Ultralytics incaricherà i Sub-responsabili solo dopo aver svolto una due diligence ragionevole e basata sul rischio per valutare se il Sub-responsabile sia in grado di fornire un livello adeguato di protezione dei Dati personali del Cliente in conformità alle Leggi applicabili sulla protezione dei dati, e monitorerà periodicamente i Sub-responsabili nell'ambito del proprio programma di gestione dei fornitori. Ultralytics garantirà che i propri Sub-responsabili siano soggetti a obblighi di protezione dei dati sostanzialmente equivalenti o più protettivi di quelli stabiliti nel presente DPA. Su richiesta del Cliente, Ultralytics fornirà copie (che potranno essere oscurate per motivi di riservatezza) dei pertinenti termini di protezione dei dati dei Sub-responsabili, come richiesto dalle SCC.

6. Sicurezza#

6.1 Misure. Tenendo conto dello stato dell'arte, della natura, dell'ambito di applicazione, del contesto e delle finalità del Trattamento e del rischio, con probabilità e gravità variabili, per i diritti e le libertà delle persone fisiche, Ultralytics dovrà attuare e mantenere misure tecniche e organizzative adeguate per garantire un livello di sicurezza commisurato a tale rischio, in conformità alle Leggi applicabili sulla protezione dei dati, incluso l'Articolo 32 del GDPR. Tali misure sono descritte nell'Allegato C, che Ultralytics può aggiornare periodicamente, a condizione che tale aggiornamento non riduca sostanzialmente il livello complessivo di protezione dei Dati personali del Cliente.

6.2 Responsabilità del Cliente. Fermo restando quanto sopra, il Cliente riconosce che, salvo quanto espressamente previsto nel presente DPA, è responsabile dell'utilizzo sicuro dei Servizi, inclusa la protezione delle proprie credenziali di autenticazione dell'account, la configurazione appropriata dei controlli di accesso e la garanzia che i propri utenti accedano ai Servizi e li utilizzino in modo coerente con le Leggi applicabili sulla protezione dei dati e con le funzionalità di sicurezza messe a disposizione da Ultralytics.

7. Verifiche del Cliente e dimostrazione della conformità#

7.1 Documentazione. Su richiesta ragionevole, Ultralytics metterà a disposizione le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA (inclusi gli attuali rapporti di audit o le certificazioni di terze parti, ove disponibili). Ultralytics conserverà registri sufficienti a dimostrare la conformità al presente DPA e conserverà tali registri per un periodo ragionevole dopo la cessazione (ad esempio, tre (3) anni), salvo ove la legge richieda un periodo più lungo.

7.2 Audit. Qualora le Leggi sulla protezione dei dati lo richiedano e la documentazione sia insufficiente, il Cliente può, con ragionevole preavviso scritto e a proprie spese, richiedere un audit o un'ispezione dei sistemi e dei processi pertinenti di Ultralytics. Tale audit o ispezione potrà essere svolto esclusivamente previa definizione di un accordo scritto tra le parti in merito all'ambito, ai tempi e alla durata dell'audit, nonché a qualsiasi ragionevole tariffa di rimborso per il tempo e le risorse di Ultralytics impiegati in relazione all'audit. Qualsiasi audit condotto ai sensi della presente Sezione dovrà:

  • (a) avvenire non più di una volta in un periodo di dodici (12) mesi;
  • (b) svolgersi durante il normale orario lavorativo di Ultralytics;
  • (c) essere soggetto a ragionevoli controlli di riservatezza, sicurezza e incolumità; e
  • (d) essere limitato ai sistemi e ai registri ragionevolmente pertinenti al Trattamento dei Dati personali del Cliente.

Il Cliente informerà tempestivamente Ultralytics di qualsiasi non conformità sostanziale individuata durante un audit, per consentire a Ultralytics di avere una ragionevole opportunità di porre rimedio a tali rilievi.

8. Violazioni dei Dati personali#

8.1 Notifica. Ultralytics informerà il Cliente senza indebito ritardo e comunque entro 72 ore dalla conoscenza di una Violazione dei Dati personali del Cliente.

8.2 Assistenza. Ultralytics fornirà un'assistenza ragionevole per le notifiche che il Cliente è tenuto a inviare alle autorità di regolamentazione e agli interessati coinvolti, tenendo conto delle informazioni a disposizione di Ultralytics.

8.3 Nessuna ammissione. La notifica della violazione non costituisce un'ammissione di colpa o responsabilità. L'obbligo di notifica della violazione non si applica nella misura in cui una Violazione dei Dati personali del Cliente sia causata da azioni od omissioni del Cliente o dei suoi utenti.

9. Trasferimenti (UE/Regno Unito/Svizzera)#

9.1 Trasferimenti internazionali. Il Cliente riconosce che le principali operazioni di trattamento di Ultralytics possono avvenire negli Stati Uniti e in altre località necessarie per fornire i Servizi.

A scanso di equivoci, i Dati personali del Cliente possono essere trasferiti anche tra Ultralytics Inc. e le sue Affiliate (incluse Ultralytics Ltd (UK) e Ultralytics AI Spain, S.L.) qualora tali Affiliate agiscano in qualità di Sub-responsabili in relazione ai Servizi. Qualora tali trasferimenti siano qualificabili come trasferimenti internazionali ai sensi delle Leggi applicabili sulla protezione dei dati, saranno soggetti a Garanzie adeguate, incluse le SCC (Modulo 3, ove applicabile) o altri meccanismi di trasferimento validi.

Qualora sia necessario trasferire i Dati personali del Cliente verso un Paese non riconosciuto come dotato di un livello adeguato di protezione dei dati, tali trasferimenti saranno soggetti a Garanzie adeguate in conformità alle Leggi applicabili sulla protezione dei dati, incluse, ove applicabili, le SCC e l'Addendum del Regno Unito come incorporati nel presente DPA.

9.2 SCC dell'UE. Per i trasferimenti di Dati personali del Cliente soggetti al GDPR verso un Paese terzo privo di adeguatezza, le parti incorporano le SCC dell'UE. Il Modulo Due (Titolare→Responsabile) si applica qualora il Cliente sia un Titolare; il Modulo Tre (Responsabile→Sub-responsabile) si applica qualora il Cliente sia un Responsabile. Gli allegati delle SCC sono completati utilizzando l'Allegato B (Allegato I/III) e l'Allegato C (Allegato II).

9.3 Addendum del Regno Unito. Per i trasferimenti soggetti al GDPR del Regno Unito, le parti incorporano l'Addendum del Regno Unito, completato mediante riferimento agli Allegati B/C e alla selezione del meccanismo di trasferimento applicabile.

9.4 Svizzera. Per i trasferimenti svizzeri, le SCC dell'UE si applicano con le modifiche svizzere standard (i riferimenti al GDPR includono la FADP svizzera; l'IFPDT quale autorità competente, ecc.), completate mediante riferimento agli Allegati.

9.5 Richieste di accesso da parte delle autorità pubbliche. Ultralytics gestirà le richieste legalmente vincolanti relative ai Dati personali del Cliente in conformità alla legge applicabile e alle SCC, inclusi, ove legalmente consentito, la notifica al Cliente e una ragionevole cooperazione.

10. Termini da Titolare a Titolare (operazioni sull'account/utilizzo/sicurezza di Ultralytics)#

10.1 Ambito. La presente Sezione si applica al Trattamento dei Dati personali del Titolare da parte di ciascuna parte in qualità di Titolare indipendente (non contitolari), incluso il Trattamento da parte di Ultralytics dei Dati dell'account della Società e dei Dati di utilizzo della Società.

10.2 Obblighi del Titolare indipendente. Ciascuna parte dovrà:

  • (a) trattare i Dati personali del Titolare in conformità alle Leggi sulla protezione dei dati;
  • (b) attuare misure di sicurezza adeguate; e
  • (c) rispondere alle comunicazioni delle autorità di regolamentazione relative al proprio Trattamento.

10.3 Trattamento di Ultralytics in qualità di Titolare. Ultralytics tratta i Dati dell'account della Società e i Dati di utilizzo della Società in qualità di Titolare per: amministrazione dell'account, fatturazione, monitoraggio della sicurezza e prevenzione degli abusi, verifica dell'identità, conformità legale, audit/contabilità e operazioni dei Servizi (incluse prestazioni e affidabilità). Tale Trattamento è descritto nell'Informativa sulla privacy di Ultralytics. Nulla nel presente DPA deve essere interpretato come creazione di un rapporto di contitolarità tra le parti.

A scanso di equivoci, Ultralytics e le sue Affiliate possono trattare dati di contatto aziendali limitati (come nomi, indirizzi e-mail aziendali e dettagli di contatto professionali) nell'ambito di attività indipendenti di Titolari relative a contatti commerciali, dimostrazioni, partnership e gestione dei rapporti con i clienti.

11. Termini della California (CCPA/CPRA)#

11.1 Fornitore di servizi/Responsabile. Nella misura in cui si applica il CCPA/CPRA e Ultralytics tratta i Dati personali del Cliente per conto del Cliente, Ultralytics agisce in qualità di "fornitore di servizi" e/o "Responsabile" e non "venderà" né "condividerà" tali informazioni personali.

11.2 Utilizzo limitato. Ultralytics non conserverà, utilizzerà né divulgherà i Dati personali del Cliente al di fuori della finalità aziendale diretta di fornitura dei Servizi, salvo quanto consentito dal CCPA/CPRA.

11.3 Discriminazione. Le Parti non devono discriminare un Consumatore perché ha esercitato i propri diritti.

12. Disposizioni generali#

12.1 Limitazione di responsabilità. Le limitazioni e le esclusioni previste nell'Accordo si applicano al presente DPA, salvo ove vietato dalla legge o dalle SCC/dall'Addendum del Regno Unito.

12.2 Separabilità. Qualora una disposizione del presente DPA sia invalida o inapplicabile, le restanti disposizioni del presente DPA rimarranno valide ed efficaci. La disposizione invalida o inapplicabile sarà (i) modificata nella misura necessaria a garantirne la validità e l'applicabilità, preservando quanto più possibile le intenzioni delle Parti oppure, qualora ciò non sia possibile, (ii) interpretata come se la parte invalida o inapplicabile non fosse mai stata inclusa.

12.3 Sottoscrizione del presente DPA. Il presente DPA è incorporato e costituisce parte integrante dell'Accordo. Il Cliente aderisce al presente DPA (incluse, ove applicabili, le SCC dell'UE e l'Addendum del Regno Unito):

  • (a) accettando o acconsentendo a essere vincolato dall'Accordo (anche facendo clic su "Accetto" o su un meccanismo analogo relativamente ai Termini di servizio),
  • (b) sottoscrivendo un modulo d'ordine, un capitolato d'attività o altro accordo scritto che incorpori o richiami l'Accordo, oppure
  • (c) utilizzando o continuando a utilizzare i Servizi dopo che il presente DPA è stato reso disponibile dalla Società.

Il Cliente dichiara e garantisce che la persona che accetta l'Accordo e/o utilizza i Servizi per conto del Cliente ha l'autorità di vincolare il Cliente e, ove applicabile, le sue Affiliate.

12.4 Contatti. Richieste relative alla privacy: privacy@ultralytics.com; DPO: dpo@ultralytics.com; comunicazioni legali: legal@ultralytics.com.

13. Parti; Affiliate#

Il Cliente sottoscrive il presente DPA per conto proprio e delle proprie Affiliate che sono utenti autorizzati dei Servizi ai sensi dell'Accordo e sono Titolari/Responsabili dei Dati personali del Cliente ("Affiliate autorizzate"). Il Cliente dichiara di avere l'autorità di vincolare le Affiliate autorizzate.

Allegato A: Dettagli del trattamento dei Dati personali#

Natura: Ultralytics fornisce software basato su cloud e servizi correlati che consentono ai Clienti di accedere e utilizzare i prodotti e le funzionalità di Ultralytics, inclusi l'addestramento dei modelli, l'inferenza, la gestione dei dataset, i flussi di lavoro di distribuzione e il relativo supporto e amministrazione ("Servizi"), come descritto nell'Accordo.

A scanso di equivoci, i Servizi includono la Piattaforma Ultralytics, attraverso la quale Ultralytics tratta i Dati personali del Cliente per conto del Cliente in conformità al presente DPA. Separatamente, Ultralytics mette inoltre a disposizione modelli open source Ultralytics YOLO, che i Clienti possono distribuire e utilizzare autonomamente nei propri ambienti. Quando i Clienti distribuiscono o utilizzano i modelli Ultralytics YOLO al di fuori della Piattaforma Ultralytics, Ultralytics non tratta i Dati personali per conto del Cliente, e i Clienti sono gli unici responsabili dell'attuazione di misure tecniche e organizzative adeguate, della determinazione delle finalità e dei mezzi del Trattamento e della garanzia della conformità alle Leggi applicabili sulla protezione dei dati in relazione a tale distribuzione e utilizzo.

Finalità: Ultralytics tratta i Dati personali del Cliente per conto del Cliente per le seguenti finalità:

  • fornire, gestire, proteggere e supportare i Servizi in conformità all'Accordo e alle Istruzioni documentate del Cliente;
  • conformarsi ad altre istruzioni ragionevoli e documentate fornite dal Cliente, laddove tali istruzioni siano coerenti con l'Accordo e il presente DPA;
  • rispondere alle richieste avviate dal Cliente o dai suoi utenti autorizzati nell'utilizzo dei Servizi (incluse le richieste di assistenza clienti);
  • monitorare, prevenire e rilevare incidenti di sicurezza, frodi, abusi e utilizzi impropri dei Servizi; e
  • conformarsi agli obblighi di legge applicabili.

Ultralytics non utilizzerà i Dati personali del Cliente per addestrare o migliorare i modelli generali di Ultralytics, salvo quanto espressamente indicato per iscritto dal Cliente o tramite i Servizi. A scanso di equivoci, Ultralytics può utilizzare i Dati di utilizzo dell'Azienda e i dati aggregati o anonimizzati (ove consentito) per gestire, proteggere e migliorare i Servizi.

Qualora il Cliente scelga di condividere dataset, modelli o altri contenuti tramite le funzionalità della community o pubbliche dei Servizi, tale condivisione costituisce un'istruzione documentata del Cliente. Il Cliente rimane l'unico responsabile di garantire di disporre di tutti i diritti e le basi giuridiche necessari per rendere tali dati disponibili ad altri utenti.

Durata del trattamento: Ultralytics tratterà i Dati personali del Cliente per tutta la durata dell'Accordo e per tutto il tempo necessario a fornire i Servizi in conformità alle Istruzioni del Cliente. In seguito alla risoluzione o alla scadenza dell'Accordo, Ultralytics cancellerà o restituirà i Dati personali del Cliente in conformità all'Accordo e al presente DPA, salvo che un'ulteriore conservazione sia richiesta dalla legge applicabile. A scanso di equivoci, laddove Ultralytics tratti Dati personali del Titolare (inclusi i Dati dell'account dell'Azienda e i Dati di utilizzo dell'Azienda) in qualità di Titolare indipendente ai sensi della Sezione 10, tale trattamento avverrà per i periodi stabiliti nell'Informativa sulla privacy di Ultralytics.

Categorie di interessati: I Dati personali del Cliente possono riguardare le seguenti categorie di Interessati, come determinate e controllate dal Cliente:

  • dipendenti, collaboratori, agenti e rappresentanti del Cliente;
  • utenti autorizzati e amministratori del Cliente;
  • e utenti finali, clienti o altre persone fisiche del Cliente, i cui Dati personali il Cliente scelga di inviare ai Servizi.

Categorie di Dati personali: I Dati personali del Cliente possono includere le seguenti categorie di Dati personali, nella misura in cui siano inviati ai Servizi o altrimenti resi disponibili tramite i Servizi dal Cliente o per conto del Cliente:

  • dati dell'account e dell'identità dell'utente, quali nome, indirizzo e-mail, nome utente/ID utente, nome dell'organizzazione e ruolo/autorizzazioni dell'utente (ad es., amministratore/utente).
  • dati di utilizzo e dati del dispositivo/tecnici, quali indirizzo IP, identificativi del dispositivo e attributi del sistema (ad es., tipo di dispositivo, sistema operativo, tipo di browser), file di log, timestamp, eventi di autenticazione, cronologia degli accessi e, ove applicabile, applicazioni installate o dettagli di configurazione raccolti nell'ambito di flussi di lavoro aziendali relativi ai dispositivi o alla sicurezza.
  • contenuti e input forniti dal Cliente, quali prompt generati dagli utenti, commenti, annotazioni, metadati o etichette dei dataset e qualsiasi altro contenuto caricato o inviato dal Cliente tramite i Servizi (incluse immagini/video/audio o altri file), ma solo nella misura in cui tali contenuti contengano Dati personali.
  • dati relativi all'assistenza e alle comunicazioni, quali comunicazioni con l'assistenza clienti, segnalazioni di problemi, informazioni per la risoluzione dei problemi e dati di contatto amministrativi.

Le categorie di Dati personali trattati possono inoltre includere quelle descritte nell'Informativa sulla privacy di Ultralytics.

Dati sensibili o categorie particolari di dati: I Servizi non sono progettati né destinati a trattare Categorie particolari di Dati personali (come definite dall'Articolo 9 del GDPR o da disposizioni equivalenti delle Leggi applicabili sulla protezione dei dati) o Dati personali relativi a condanne penali e reati (Articolo 10 del GDPR), e al Cliente è vietato fornire tali dati salvo diverso accordo espresso per iscritto con Ultralytics e previa adozione di ulteriori garanzie.

Allegato B: informazioni degli Allegati I e III (SCC UE e Addendum del Regno Unito)#

Quanto segue include le informazioni richieste dall'Allegato I e dall'Allegato III delle SCC UE e dalla Tabella 1, dall'Allegato 1A e dall'Allegato 1B dell'Addendum del Regno Unito.

1. Le parti

Esportatore/i dei dati:

  • Nome: denominazione legale del Cliente
  • Denominazione commerciale (se diversa): [Facoltativo]
  • Indirizzo: indirizzo registrato del Cliente
  • Numero di registrazione ufficiale (se presente): [Facoltativo]
  • Nome, posizione e dati di contatto della persona di contatto: Nome, titolo, e-mail
  • Attività rilevanti per i dati trasferiti ai sensi delle presenti Clausole: utilizzo dei Servizi ai sensi dell'Accordo, incluso il trasferimento dei Dati personali del Cliente a Ultralytics per il trattamento connesso ai Servizi, come descritto nell'Accordo, nel presente DPA e nell'Allegato A.
  • Firma e data: Mediante sottoscrizione/accettazione dell'Accordo/DPA
  • Ruolo (titolare/responsabile): Titolare

Importatore/i dei dati:

  • Nome: Ultralytics Inc.
  • Denominazione commerciale (se diversa): N/A
  • Indirizzo e informazioni di contatto: 5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
  • Numero di registrazione ufficiale (se presente): 6755919
  • Attività rilevanti per i dati trasferiti ai sensi delle presenti Clausole: trattamento dei Dati personali del Cliente per conto del Cliente al fine di fornire, gestire, proteggere, mantenere e supportare i Servizi, nonché come altrimenti descritto nell'Accordo, nel presente DPA e nell'Allegato A.
  • Firma e data: Mediante sottoscrizione/accettazione dell'Accordo/DPA
  • Ruolo (titolare/responsabile): come descritto nella Sezione 3 del DPA.

2. Descrizione del trasferimento

CampoDettagli
InteressatiCome descritto nell'Allegato A del DPA
Categorie di Dati personaliCome descritto nell'Allegato A del DPA
Dati personali appartenenti a categorie particolari (se applicabile)Come descritto nell'Allegato A del DPA
Natura del trattamentoCome descritto nell'Allegato A del DPA
Finalità del trattamentoCome descritto nell'Allegato A del DPA
Durata del trattamento e della conservazione (o criteri per determinarne il periodo)Come descritto nell'Allegato A del DPA
Frequenza del trasferimentoNella misura necessaria a fornire ed eseguire tutti gli obblighi e i diritti relativi ai Dati personali previsti dall'Accordo o dal DPA
Destinatari dei Dati personali trasferiti all'Importatore dei datiL'Azienda manterrà un elenco dei Sub-responsabili all'indirizzo: Elenco dei Sub-responsabili di Ultralytics

Sub-responsabili appartenenti al gruppo:

Ultralytics Ltd (Regno Unito) - supporto ingegneristico, assistenza clienti, supporto all'onboarding e interazioni commerciali (incluse dimostrazioni e partnership)

Ultralytics AI Spain, S.L. (Spagna) - supporto ingegneristico, interazioni commerciali e attività a contatto con i clienti, che comportano un trattamento limitato dei dati di contatto aziendali

3. Autorità di controllo competente

L'autorità di controllo sarà l'autorità di controllo dell'Esportatore dei dati, come determinato in conformità alla Clausola 13 delle SCC UE. L'autorità di controllo ai fini dell'Addendum del Regno Unito sarà l'Information Commissioner's Office del Regno Unito.

Allegato C: misure di sicurezza tecniche e organizzative#

Quanto segue include le informazioni richieste dall'Allegato II delle SCC UE e dall'Allegato II dell'Addendum del Regno Unito.

Misura di sicurezza tecnica e organizzativaDettagli
Misure di pseudonimizzazione e cifratura dei dati personaliI Dati personali del Cliente sono protetti mediante cifratura in transito, utilizzando connessioni sicure standard del settore (TLS) tra i componenti della piattaforma e gli endpoint esterni. I dati archiviati nei servizi cloud beneficiano della cifratura a riposo gestita dal provider cloud e di controlli sicuri per la gestione delle chiavi.
Misure per garantire la riservatezza, l'integrità, la disponibilità e la resilienza continue dei sistemi e dei servizi di trattamentoUltralytics mantiene impegni in materia di sicurezza, riservatezza e disponibilità per i propri Servizi, inclusi una configurazione dei sistemi progettata per limitare gli accessi non autorizzati, il rilevamento e il monitoraggio delle intrusioni, la scansione delle vulnerabilità e i test di penetrazione, la cifratura in transito e a riposo e i controlli sulla conservazione e lo smaltimento dei dati. La Piattaforma Ultralytics opera utilizzando servizi cloud gestiti con disponibilità elevata. I nostri provider di infrastruttura come servizio (IaaS) supportano la resilienza dei database mediante replica e alta disponibilità. Ultralytics garantisce inoltre che le misure tecniche e organizzative (TOM) dei Sub-responsabili a valle soddisfino o superino gli standard stabiliti nel presente accordo.
Misure per garantire la capacità di ripristinare tempestivamente la disponibilità e l'accesso ai dati personali in caso di incidente fisico o tecnicoI dati del Cliente all'interno della Piattaforma Ultralytics vengono sottoposti a backup utilizzando servizi nativi del provider cloud. I backup sono monitorati e le eccezioni vengono analizzate e risolte. I dati di backup sono cifrati a riposo e in transito e l'accesso è limitato al personale autorizzato. La pianificazione della continuità aziendale e del disaster recovery include obiettivi del punto di ripristino (RPO), obiettivi del tempo di ripristino (RTO) e ruoli e responsabilità definiti.
Processi per testare, valutare e verificare regolarmente l'efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamentoUltralytics esegue regolarmente scansioni delle vulnerabilità sul sistema e sulla rete e test di penetrazione sull'ambiente di produzione. La gestione delle vulnerabilità include la scansione delle dipendenze e pratiche di sviluppo sicuro integrate nelle pipeline CI/CD; le vulnerabilità identificate vengono definite prioritarie e risolte in base alla gravità e al rischio. Inoltre, Ultralytics conduce una valutazione annuale dei rischi e un Riesame della direzione nell'ambito delle pratiche standard dell'ISMS.
Misure per l'identificazione e l'autorizzazione degli utentiLa Piattaforma Ultralytics utilizza un provider di autenticazione e identità che supporta l'autenticazione degli utenti e la gestione delle sessioni. L'accesso ai sistemi di ingegneria (inclusi i repository del codice sorgente) è limitato al personale autorizzato e regolato da autorizzazioni basate sui ruoli, protezioni dei branch e revisioni obbligatorie. L'accesso interno segue un modello di privilegio minimo e controlli degli accessi basati sui ruoli.
Misure per la protezione dei dati durante la trasmissioneL'ingresso di rete nella Piattaforma Ultralytics è limitato a connessioni HTTPS sicure (TLS) tramite endpoint frontend designati. Le comunicazioni interne tra i componenti della piattaforma e i servizi di storage sono cifrate in transito utilizzando TLS.
Misure per la protezione dei dati durante la conservazionePer la Piattaforma Ultralytics, i dati del Cliente sono archiviati in servizi cloud gestiti e cifrati, con ridondanza e supporto per i backup. I servizi cloud gestiti forniscono cifratura integrata, backup automatizzati, storage ridondante e alta disponibilità. La cifratura gestita dal provider cloud viene applicata ai dati a riposo.
Misure per garantire la sicurezza fisica dei luoghi in cui vengono trattati i dati personaliLa Piattaforma Ultralytics è ospitata utilizzando provider di servizi cloud di terze parti. Le protezioni fisiche e ambientali dei data center di hosting sono gestite dalle organizzazioni Sub-responsabili pertinenti. Ultralytics esamina i rapporti di attestazione delle organizzazioni Sub-responsabili ed esegue un'analisi dei rischi almeno una volta all'anno.
Misure per garantire la registrazione degli eventiUltralytics utilizza la registrazione nativa del cloud per il monitoraggio, la risoluzione dei problemi e le indagini sugli incidenti. Gli avvisi relativi alla disponibilità e alla sicurezza della piattaforma vengono comunicati internamente tramite comunicazioni interne ed e-mail ed esternamente tramite una pagina di stato ospitata. Inoltre, Ultralytics esamina regolarmente gli accessi alle applicazioni, agli strumenti e alle risorse che trattano o archiviano i Dati del Cliente.
Misure per garantire la configurazione dei sistemi, inclusa la configurazione predefinitaUltralytics mantiene processi documentati di gestione delle modifiche che disciplinano le modifiche alla Piattaforma Ultralytics e alla base di codice dei modelli Ultralytics YOLO, inclusi l'avvio delle modifiche, la documentazione, gli standard di sviluppo, i test, la revisione e l'approvazione prima del rilascio o della distribuzione. Le modifiche vengono tracciate nel controllo versione con revisione tra pari e convalida della pipeline CI/CD.
Misure per la governance e la gestione dell'IT interno e della sicurezza ITUltralytics mantiene politiche e procedure di sicurezza allineate agli impegni relativi ai Servizi e ai requisiti interni di conformità, con una revisione annuale delle politiche e procedure principali. I dipendenti devono riconoscere le politiche tramite uno strumento dedicato di governance, rischio e conformità (GRC) e devono completare ogni anno la formazione sulla consapevolezza della sicurezza e la formazione sulla privacy, con formazione sul secure coding per i ruoli di ingegneria. I rischi sono documentati in un registro centralizzato dei rischi e sottoposti a revisione formale almeno una volta all'anno.
Misure per la certificazione/garanzia dei processi e dei prodottiUltralytics si affida a servizi gestiti da terze parti (incluse organizzazioni subfornitrici) ed esamina annualmente i relativi rapporti SOC 2 nell'ambito dei controlli di monitoraggio. La due diligence sui fornitori è basata sul rischio e i fornitori sono classificati in livelli (Critico/Alto/Medio/Basso), con garanzie contrattuali e rivalutazioni periodiche.
Misure per garantire la minimizzazione dei datiUltralytics tratta i dati del Cliente in conformità agli accordi con il cliente e ai requisiti applicabili in materia di protezione dei dati e limita il trattamento a quanto necessario per fornire e supportare i Servizi (inclusi gestione dei dataset, annotazione, addestramento dei modelli, valutazione e funzionalità correlate della piattaforma). L'utilizzo open source di Ultralytics YOLO è gestito dal cliente e, in tale contesto, Ultralytics non tratta carichi di lavoro di inferenza per i clienti.
Misure per garantire la qualità dei datiUltralytics utilizza pratiche controllate di sviluppo e distribuzione progettate per supportare l'integrità e l'affidabilità, tra cui revisione tra pari, test automatizzati, flussi di lavoro CI/CD e gestione controllata delle modifiche per la Piattaforma e i rilasci del codice open source.
Misure per garantire una conservazione limitata dei datiUltralytics applica impegni in materia di conservazione e smaltimento dei dati nell'ambito dei propri impegni relativi ai Servizi. I dati del Cliente per la Piattaforma vengono sottoposti a backup utilizzando servizi gestiti e la cancellazione/restituzione viene gestita in conformità agli accordi con il cliente e alla legge applicabile.
Misure per garantire la responsabilizzazioneUltralytics mantiene un piano di risposta agli incidenti e procedure documentate per identificare, segnalare, gestire e monitorare gli incidenti di sicurezza e privacy, incluse le comunicazioni per la segnalazione esterna delle vulnerabilità tramite security@ultralytics.com. Gli incidenti vengono documentati e gestiti con il coinvolgimento, ove richiesto dalla gravità, dei team Engineering, Legal e della direzione esecutiva.
Misure per consentire la portabilità dei dati e garantire la cancellazioneI Dati personali del Cliente inviati alla Piattaforma Ultralytics possono essere cancellati dal Cliente e/o su richiesta del Cliente, in conformità all'Accordo e al presente DPA. Laddove sia richiesta la cancellazione, Ultralytics agirà secondo le istruzioni del Cliente e i requisiti legali applicabili. (La portabilità è supportata nella misura in cui il Cliente possa esportare o recuperare i propri Dati del Cliente dai Servizi, ove applicabile.) I modelli open source Ultralytics YOLO vengono distribuiti dal Cliente all'interno del proprio ambiente dedicato, garantendo il pieno controllo sulla governance dei dati.
Misure tecniche e organizzative dei Sub-responsabiliUltralytics utilizza un programma di gestione dei fornitori basato sul rischio per l'onboarding e il monitoraggio dei fornitori di servizi di terze parti, inclusa la revisione delle attestazioni di conformità e dei requisiti contrattuali in materia di sicurezza e protezione dei dati. Ultralytics monitora inoltre le Organizzazioni subfornitrici ed esamina annualmente i relativi rapporti SOC 2. Ultralytics stipula inoltre Accordi sul trattamento dei dati con i propri Sub-responsabili, contenenti obblighi di protezione dei dati sostanzialmente simili a quelli inclusi nel presente DPA.

Allegato D: Addendum del Regno Unito#

Addendum sul trasferimento internazionale dei dati alle Clausole contrattuali standard della Commissione UE

Parte 1: Tabelle#

Tabella 1: Parti

CampoEsportatoreImportatore
Data di decorrenzaIl presente Addendum per il Regno Unito avrà la stessa data di decorrenza del DPAIl presente Addendum per il Regno Unito avrà la stessa data di decorrenza del DPA
Dati delle PartiClienteAzienda
Referente principaleVedi l'Allegato B del presente DPAVedi l'Allegato B del presente DPA

Tabella 2: SCC dell'UE, moduli e clausole selezionati

CampoDettagli
SCC dell'UELa versione delle SCC dell'UE approvate a cui è allegato il presente Addendum per il Regno Unito, come definito nel DPA e completato dalle Sezioni 6.2 e 6.3 del DPA.

Tabella 3: Informazioni dell'Appendice

Per «Informazioni dell'Appendice» si intendono le informazioni che devono essere fornite per i moduli selezionati, come indicato nell'Appendice delle SCC dell'UE approvate (ad eccezione delle Parti), e che, per il presente Addendum per il Regno Unito, sono riportate in:

AllegatoRiferimento
Allegato 1A: Elenco delle PartiCome indicato nella Tabella 1 sopra
Allegato 2B: Descrizione del trasferimentoVedi l'Allegato B del presente DPA
Allegato II: Misure tecniche e organizzative, comprese le misure tecniche e organizzative per garantire la sicurezza dei datiVedi l'Allegato C del presente DPA
Allegato III: Elenco dei Sub-responsabili del trattamento (solo Moduli 2 e 3)Vedi l'Allegato B del presente DPA

Tabella 4: Cessazione del presente Addendum per il Regno Unito in caso di modifica dell'Addendum per il Regno Unito approvato

Nota: questa disposizione consente alla parte selezionata (se presente) di risolvere l'Addendum per il Regno Unito qualora l'ICO modifichi l'Addendum per il Regno Unito approvato, determinando direttamente un aumento sostanziale, sproporzionato e dimostrabile (a) dei suoi costi diretti per l'adempimento degli obblighi previsti dall'Addendum per il Regno Unito o (b) del suo rischio ai sensi dell'Addendum per il Regno Unito.

CampoSelezione
Cessazione del presente Addendum per il Regno Unito in caso di modifica dell'Addendum per il Regno Unito approvatox Importatore x Esportatore ☐ Nessuna delle Parti

Conclusione del presente Addendum per il Regno Unito#

Ciascuna parte accetta di essere vincolata dai termini e dalle condizioni stabiliti nel presente Addendum per il Regno Unito, in cambio dell'accettazione, da parte dell'altra parte, di essere anch'essa vincolata dal presente Addendum per il Regno Unito.

Sebbene l'Allegato 1A e la Clausola 7 delle SCC dell'UE approvate richiedano la firma delle Parti, ai fini dei trasferimenti dal Regno Unito, le Parti possono concludere il presente Addendum per il Regno Unito in qualsiasi modo che lo renda giuridicamente vincolante per le Parti e consenta agli interessati di far valere i propri diritti come stabilito nel presente Addendum per il Regno Unito. La conclusione del presente Addendum per il Regno Unito avrà lo stesso effetto della firma delle SCC dell'UE approvate e di qualsiasi parte delle SCC dell'UE approvate.

Interpretazione del presente Addendum per il Regno Unito#

Quando il presente Addendum per il Regno Unito utilizza termini definiti nelle SCC dell'UE approvate, tali termini avranno lo stesso significato attribuito loro nelle SCC dell'UE approvate. Inoltre, i seguenti termini hanno i significati indicati di seguito:

TermineDefinizione
Addendum per il Regno Unitoindica il presente Addendum sul trasferimento internazionale dei dati, che incorpora le SCC dell'UE ed è allegato al DPA come Allegato D.
SCC dell'UEindica la versione o le versioni delle SCC dell'UE approvate a cui è allegato il presente Addendum per il Regno Unito, come indicato nella Tabella 2, comprese le Informazioni dell'Appendice
Informazioni dell'Appendicesaranno quelle indicate nella Tabella 3
Garanzie appropriateindica lo standard di protezione dei dati personali e dei diritti degli interessati richiesto dalle Leggi britanniche sulla protezione dei dati quando effettui un trasferimento dal Regno Unito facendo affidamento su clausole standard di protezione dei dati ai sensi dell'Articolo 46(2)(d) del GDPR del Regno Unito.
Addendum per il Regno Unito approvatoindica il modello di Addendum emesso dall'ICO e presentato al Parlamento ai sensi della sezione 119A del Data Protection Act 2018 il 2 febbraio 2022, come eventualmente modificato ai sensi della Sezione 18 dell'Addendum per il Regno Unito.
SCC dell'UE approvateindica le clausole contrattuali standard approvate dalla Commissione europea con la Decisione della Commissione 2021/914 del 4 giugno 2021, per i trasferimenti di dati personali verso Paesi che la Commissione europea non ha altrimenti riconosciuto come dotati di un livello adeguato di protezione dei dati personali (come di volta in volta modificate e aggiornate).
ICOindica l'ufficio del Commissario per le informazioni.
Trasferimento dal Regno Unitoavrà la stessa definizione stabilita nel DPA.
Regno Unitoindica il Regno Unito di Gran Bretagna e Irlanda del Nord
Leggi britanniche sulla protezione dei datiindica tutte le leggi in vigore di volta in volta nel Regno Unito relative alla protezione dei dati, al trattamento dei dati personali, alla privacy e/o alle comunicazioni elettroniche, compresi il GDPR del Regno Unito e il Data Protection Act 2018.
GDPR del Regno Unitoavrà la definizione stabilita nel DPA.

Il presente Addendum per il Regno Unito deve essere sempre interpretato in modo coerente con le Leggi britanniche sulla protezione dei dati e in modo da adempiere all'obbligo delle Parti di fornire Garanzie appropriate.

Se le disposizioni incluse nell'Addendum per il Regno Unito modificano in qualsiasi modo le SCC dell'UE approvate, senza che tale modifica sia consentita dalle SCC dell'UE approvate o dall'Addendum per il Regno Unito approvato, tale modifica non sarà incorporata nell'Addendum per il Regno Unito e la disposizione equivalente delle SCC dell'UE approvate la sostituirà.

In caso di incoerenza o conflitto tra le Leggi britanniche sulla protezione dei dati e l'Addendum per il Regno Unito, si applicheranno le Leggi britanniche sulla protezione dei dati.

Se il significato dell'Addendum per il Regno Unito non è chiaro o ammette più di un'interpretazione, si applicherà il significato più conforme alle Leggi britanniche sulla protezione dei dati.

Qualsiasi riferimento alla legislazione (o a specifiche disposizioni legislative) si riferisce a tale legislazione (o disposizione specifica) come eventualmente modificata nel tempo. Ciò include i casi in cui tale legislazione (o disposizione specifica) sia stata consolidata, riformulata e/o sostituita dopo la conclusione dell'Addendum per il Regno Unito.

Gerarchia#

Sebbene la Clausola 5 delle SCC dell'UE approvate stabilisca che le SCC dell'UE approvate prevalgono su tutti gli accordi correlati tra le parti, le parti concordano che, per i trasferimenti dal Regno Unito, prevarrà la gerarchia indicata nella Sezione 10 di seguito.

In caso di incoerenza o conflitto tra l'Addendum per il Regno Unito approvato e le SCC dell'UE (a seconda dei casi), l'Addendum per il Regno Unito approvato prevarrà sulle SCC dell'UE, salvo quando (e nella misura in cui) i termini incoerenti o confliggenti delle SCC dell'UE offrano una maggiore protezione agli interessati; in tal caso, tali termini prevarranno sull'Addendum per il Regno Unito approvato.

Quando il presente Addendum per il Regno Unito incorpora SCC dell'UE concluse per proteggere i trasferimenti dall'UE soggetti al GDPR, le parti riconoscono che nulla nell'Addendum per il Regno Unito incide su tali SCC dell'UE.

Incorporazione e modifiche alle SCC dell'UE#

Il presente Addendum per il Regno Unito incorpora le SCC dell'UE, modificate nella misura necessaria affinché:

  • nel loro insieme operino per i trasferimenti di dati effettuati dall'esportatore dei dati all'importatore dei dati, nella misura in cui le Leggi britanniche sulla protezione dei dati si applichino al trattamento dell'esportatore dei dati al momento di effettuare tale trasferimento, e forniscano Garanzie appropriate per tali trasferimenti di dati;
  • le Sezioni da 9 a 11 sopra prevalgano sulla Clausola 5 (Gerarchia) delle SCC dell'UE; e
  • l'Addendum per il Regno Unito (comprese le SCC dell'UE in esso incorporate) sia (1) disciplinato dalle leggi di Inghilterra e Galles e (2) qualsiasi controversia derivante dallo stesso sia risolta dai tribunali di Inghilterra e Galles.

Salvo che le parti abbiano concordato modifiche alternative conformi ai requisiti della Sezione 12 del presente Addendum per il Regno Unito, si applicheranno le disposizioni della Sezione 15 del presente Addendum per il Regno Unito.

Non possono essere apportate modifiche alle SCC dell'UE approvate diverse da quelle necessarie a soddisfare i requisiti della Sezione 12 del presente Addendum per il Regno Unito.

Sono apportate le seguenti modifiche alle SCC dell'UE (ai fini della Sezione 12 del presente Addendum per il Regno Unito):

  • I riferimenti alle «Clausole» indicano il presente Addendum per il Regno Unito, che incorpora le SCC dell'UE;
  • Nella Clausola 2, eliminare le parole: «and, with respect to data transfers from controllers to processors and/or processors to processors, standard contractual clauses pursuant to Article 28(7) of Regulation (EU) 2016/679»;
  • La Clausola 6 (Descrizione del trasferimento o dei trasferimenti) è sostituita da: «I dettagli dei trasferimenti e, in particolare, le categorie di dati personali trasferiti e le finalità per cui sono trasferiti, sono quelli specificati nell'Allegato I.B, qualora le Leggi britanniche sulla protezione dei dati si applichino al trattamento dell'esportatore dei dati al momento di effettuare tale trasferimento.»
  • La Clausola 8.7(i) del Modulo 1 è sostituita da: «si tratta di un Paese che beneficia di norme di adeguatezza ai sensi della Sezione 17A del GDPR del Regno Unito, applicabili al trasferimento successivo»;
  • La Clausola 8.8(i) dei Moduli 2 e 3 è sostituita da: «il trasferimento successivo è effettuato verso un Paese che beneficia di norme di adeguatezza ai sensi della Sezione 17A del GDPR del Regno Unito, applicabili al trasferimento successivo;»
  • I riferimenti a «Regulation (EU) 2016/679», «Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation)» e «that Regulation» sono tutti sostituiti da «Leggi britanniche sulla protezione dei dati». I riferimenti a specifici Articoli del «Regulation (EU) 2016/679» sono sostituiti dall'Articolo o dalla Sezione equivalente delle Leggi britanniche sulla protezione dei dati;
  • I riferimenti al Regulation (EU) 2018/1725 sono eliminati;
  • I riferimenti a «European Union», «Union», «EU», «EU Member State», «Member State» e «EU or Member State» sono tutti sostituiti da «UK»;
  • Il riferimento alla «Clausola 12(c)(i)» nella Clausola 10(b)(i) del Modulo uno è sostituito da «Clausola 11(c)(i)»;
  • La Clausola 13(a) e la Parte C dell'Allegato I non sono utilizzate;
  • Le espressioni «autorità di controllo competente» e «autorità di controllo» sono entrambe sostituite da «Information Commissioner»;
  • Nella Clausola 16(e), il sottoparagrafo (i) è sostituito da: «il Secretary of State emana norme ai sensi della Sezione 17A del Data Protection Act 2018 che disciplinano il trasferimento dei dati personali a cui si applicano le presenti clausole;»;
  • La Clausola 17 è sostituita da: «Le presenti Clausole sono disciplinate dalle leggi di Inghilterra e Galles»;
  • La Clausola 18 è sostituita da: «Qualsiasi controversia derivante dalle presenti Clausole sarà risolta dai tribunali di Inghilterra e Galles.» Un interessato può inoltre avviare procedimenti giudiziari contro l'esportatore dei dati e/o l'importatore dei dati dinanzi ai tribunali di qualsiasi Paese del Regno Unito. Le parti accettano di sottoporsi alla giurisdizione di tali tribunali.»; e
  • Le note a piè di pagina delle SCC dell'UE approvate non costituiscono parte dell'Addendum per il Regno Unito, ad eccezione delle note a piè di pagina 8, 9, 10 e 11.

Modifiche all'Addendum per il Regno Unito#

Le parti possono concordare di modificare le Clausole 17 e/o 18 delle SCC dell'UE per fare riferimento alle leggi e/o ai tribunali della Scozia o dell'Irlanda del Nord.

Se le parti desiderano modificare il formato delle informazioni incluse nella Parte 1: Tabelle dell'Addendum per il Regno Unito approvato, possono farlo concordando la modifica per iscritto, purché la modifica non riduca le Garanzie appropriate.

Di volta in volta, l'ICO può emettere un Addendum per il Regno Unito approvato e riveduto che:

  • apporta modifiche ragionevoli e proporzionate all'Addendum per il Regno Unito approvato, inclusa la correzione di errori nell'Addendum per il Regno Unito approvato; e/o
  • riflette le modifiche alle Leggi britanniche sulla protezione dei dati.

L'Addendum per il Regno Unito approvato e riveduto specificherà la data di decorrenza dalla quale le modifiche all'Addendum per il Regno Unito approvato saranno efficaci e se le parti dovranno riesaminare il presente Addendum per il Regno Unito, comprese le Informazioni dell'Appendice. Il presente Addendum per il Regno Unito sarà automaticamente modificato come indicato nell'Addendum per il Regno Unito approvato e riveduto a partire dalla data di decorrenza specificata.

Se l'ICO emette un Addendum per il Regno Unito approvato e riveduto ai sensi della Sezione 18 del presente Addendum per il Regno Unito e, come risultato diretto delle modifiche all'Addendum per il Regno Unito approvato, una parte subisce un aumento sostanziale, sproporzionato e dimostrabile:

  • dei suoi costi diretti per l'adempimento degli obblighi previsti dall'Addendum per il Regno Unito; e/o
  • del suo rischio ai sensi dell'Addendum per il Regno Unito,

e in entrambi i casi abbia prima adottato misure ragionevoli per ridurre tali costi o rischi affinché non siano sostanziali e sproporzionati, tale parte può porre fine al presente Addendum per il Regno Unito al termine di un periodo di preavviso ragionevole, inviando all'altra parte una comunicazione scritta entro tale periodo e prima della data di decorrenza dell'Addendum per il Regno Unito approvato e riveduto.

Le parti non necessitano del consenso di terzi per apportare modifiche al presente Addendum per il Regno Unito, ma qualsiasi modifica deve essere apportata in conformità ai suoi termini.