Couchbase Capella Cloud Trattamento dei dati del cliente Addendum

Il presente Addendum sul trattamento dei dati (il presente "DPA”) fa parte del Contratto di Abbonamento al Servizio Cloud di Capella, o di altro accordo tra il Cliente e Couchbase che disciplina l'utilizzo del Servizio Cloud da parte del Cliente (“Accordo"), tra Couchbase, Inc. ("Couchbase") e la parte identificata come "Cliente" nell'Accordo ("Cliente") (ciascuno un "Partito" e, insieme, il "Parti").

Il presente DPA descrive gli impegni delle Parti in merito al trattamento dei Dati Personali in relazione all'utilizzo del Servizio Cloud da parte del Cliente. In caso di conflitto tra i termini del Contratto e i termini del presente DPA, i termini del presente DPA prevarranno nella misura di tale conflitto. Qualsiasi termine in maiuscolo non definito nel presente DPA avrà il significato attribuitogli nel Contratto.

Le Parti concordano quanto segue:

1. Definizioni. I seguenti termini in maiuscolo, quando utilizzati nel presente DPA, avranno il significato corrispondente fornito di seguito:

a. "Leggi sulla protezione dei dati applicabili” significa tutte le leggi, i regolamenti, le regole, le ordinanze e altri decreti mondiali sulla privacy e sulla protezione dei dati applicabili ai Dati Personali, tra cui (ma non solo): (i) le Leggi sulla Protezione dei Dati Europee; e (ii) tutte le leggi e i regolamenti degli Stati Uniti, incluso il California Consumer Privacy Act del 2018 (California Civil Code §§ 1798.100 et seq (“CCPA”); come possono essere modificati, sostituiti o succeduti.

b. "Dati del cliente" indica qualsiasi Dato Personale trattato da Couchbase per conto del Cliente in qualità di fornitore di servizi o di incaricato del trattamento (a seconda dei casi) in relazione al Servizio Cloud, come più in particolare descritto nell'Allegato A della presente DPA.

c. "SEE" indica gli Stati membri dell'Unione europea, più l'Islanda, il Liechtenstein e la Norvegia.

d. "Leggi europee sulla protezione dei dati”significa: (i) il Regolamento 2016/679 del Parlamento europeo e del Consiglio relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (Regolamento generale sulla protezione dei dati) ( “GDPR"); (ii) la Direttiva 2002/58/CE relativa al trattamento dei dati personali e alla tutela della vita privata nel settore delle comunicazioni elettroniche ("Direttiva e-Privacy"); (iii) qualsiasi implementazione nazionale applicabile di (i) e (ii); (iv) la Legge federale svizzera sulla protezione dei dati del 19 giugno 1992 e la relativa Ordinanza ("L'FDPA svizzero”); e (v) per quanto riguarda il Regno Unito, il Data Protection Act 2018 e qualsiasi legislazione nazionale applicabile che sostituisca o converta nel diritto interno il GDPR, la direttiva e-Privacy o qualsiasi altra legge relativa ai dati e alla privacy a seguito dell'uscita del Regno Unito dall'Unione Europea; in ciascun caso, come modificata, sostituita o rimpiazzata.

e. "Clausole modello” indica, a seconda delle circostanze specifiche di ogni singolo Cliente, uno dei seguenti elementi: (i) le clausole contrattuali standard per gli incaricati del trattamento approvate dalla Commissione europea ai sensi della sua decisione 2021/914 (le “Clausole Contrattuali Standard 2021”) e (ii) le Clausole Contrattuali Standard del Regno Unito, ciascuna riferita alternativamente come Clausole Contrattuali Standard, incorporate per riferimento e facenti parte del presente DPA.

f. "Dati personali” si intende qualsiasi informazione che si riferisca a una persona fisica identificata o identificabile e che sia protetta come “dati personali“, “informazioni personali” o “informazioni personalmente identificabili”ai sensi delle leggi applicabili in materia di protezione dei dati.

g. "Incidente di sicurezza”indica qualsiasi violazione della sicurezza che comporti la distruzione, la perdita, l'alterazione, la divulgazione non autorizzata accidentale o illecita o l'accesso ai Dati del Cliente trasmessi, memorizzati o altrimenti elaborati da Couchbase e/o dai suoi Sub-responsabili in relazione alla fornitura del Servizio Cloud. Le Parti riconoscono e concordano che per “Incidente di Sicurezza” non si intendono tentativi o attività non riusciti che non compromettono la sicurezza dei Dati del Cliente, inclusi tentativi di accesso non riusciti, ping, scansioni di porte, attacchi di negazione del servizio e altri attacchi di rete a firewall o sistemi di rete.

h. "Sottoprocessore”indica qualsiasi responsabile del trattamento incaricato da Couchbase o dalle sue Affiliate di assistere nell'adempiere ai propri obblighi relativi alla fornitura del Servizio Cloud ai sensi del Contratto o del presente DPA. I sub-responsabili del trattamento possono includere terze parti o Affiliate di Couchbase, ma escludono qualsiasi dipendente, appaltatore o consulente di Couchbase.

i. “Clausole contrattuali standard del Regno Unito”significa (i) le clausole contrattuali standard per i trasferimenti da titolare del trattamento a responsabile del trattamento approvate dalla Commissione europea nella decisione 2010/87/UE (“SCC del Controllore del Regno Unito al Processore”); e (ii) clausole contrattuali standard per i trasferimenti dal titolare del trattamento al titolare del trattamento approvate dalla Commissione europea con decisione 2004/915/CE (“Allegati standard contrattuali Controller-Controller del Regno Unito").

j. I termini “controllore", "processore" e "elaborazione" hanno il significato loro attribuito nel GDPR, e "processo", "processi" e "elaborato" devono essere interpretati di conseguenza; e i termini "attività commerciale", "fornitore di servizi" e "vendere" hanno il significato loro attribuito nel CCPA.

2. Ruolo e ambito dell'elaborazione

a. Ambito di applicazione. Fatta salva la Sezione 2(b), la presente DPA si applica nella misura in cui Couchbase elabora come processore o fornitore di servizi (a seconda dei casi) qualsiasi Dato del Cliente protetto dalle Leggi Applicabili sulla Protezione dei Dati.

b. Ruolo delle parti. Le parti riconoscono e concordano sul fatto che (i) rispetto al trattamento dei Dati del Cliente, il Cliente è la relativa azienda, titolare o responsabile del trattamento (a seconda dei casi) di tali Dati del Cliente, e Couchbase è un fornitore di servizi, un responsabile o un sub-responsabile del trattamento (a seconda dei casi) per conto del Cliente, come ulteriormente descritto nell'Allegato A del presente DPA; e (ii) rispetto ai Dati Personali inclusi in qualsiasi dato di utilizzo tecnico che Couchbase raccoglie in relazione all'utilizzo del Servizio Cloud da parte del Cliente (“Dati di utilizzo"), Couchbase è l'azienda pertinente o il responsabile del trattamento dei Dati di Utilizzo e tratterà i Dati di Utilizzo in conformità con l'informativa sulla privacy di Couchbase disponibile all'indirizzo https://www.couchbase.com/privacy-policy. Ciascuna Parte rispetterà tutte le leggi, le norme e i regolamenti ad essa applicabili e vincolanti per l'esecuzione del presente DPA, comprese le Leggi applicabili in materia di protezione dei dati. Per quanto riguarda i Dati di Utilizzo, Couchbase tratterà tali dati in conformità alle sole Sezioni 8(a)(iii) e (iv), nella misura applicabile.

c. Trattamento dei dati personali da parte di Couchbase. Couchbase accetta di trattare i Dati del Cliente solo per le finalità descritte nella DPA e in conformità alle istruzioni lecite e documentate del Cliente. Le parti convengono che il Contratto (compreso il presente DPA) contiene le istruzioni complete e definitive del Cliente a Couchbase in relazione al trattamento dei Dati del Cliente e il trattamento al di fuori dell'ambito di tali istruzioni (se del caso) richiederà un previo accordo scritto tra il Cliente e Couchbase. Fatta salva la Sezione 2(d) (Responsabilità del Cliente), Couchbase notificherà per iscritto al Cliente, a meno che ciò non sia vietato dalle Leggi Applicabili sulla Protezione dei Dati, e potrà sospendere il trattamento dei Dati del Cliente, qualora venga a conoscenza o ritenga che qualsiasi istruzione di trattamento dei dati da parte del Cliente violi le Leggi Applicabili sulla Protezione dei Dati.

d. Responsabilità del cliente. Il Cliente è responsabile della liceità del trattamento dei Dati del Cliente ai sensi del Contratto o in relazione ad esso. Il Cliente dichiara e garantisce che (i) ha fornito, e continuerà a fornire, tutte le notifiche e ha ottenuto, e continuerà ad ottenere, tutti i consensi, i permessi e i diritti necessari ai sensi delle Leggi Applicabili sulla Protezione dei Dati per consentire a Couchbase di trattare legittimamente i Dati del Cliente per le finalità contemplate dal Contratto (incluso il presente DPA); (ii) ha rispettato tutte le Leggi Applicabili sulla Protezione dei Dati in qualità di controllore e/o azienda dei Dati del Cliente per la raccolta e la fornitura a Couchbase e ai suoi Subprocessori di tali Dati del Cliente; e (iii) si assicurerà che le sue istruzioni di trattamento siano conformi alle leggi applicabili (incluse le Leggi Applicabili sulla Protezione dei Dati) e che il trattamento dei Dati del Cliente da parte di Couchbase in conformità alle istruzioni del Cliente non causerà a Couchbase una violazione delle Leggi Applicabili sulla Protezione dei Dati.

e. Dati aggregati. Nonostante quanto precede o qualsiasi altra cosa contraria contenuta nel Contratto (incluso il presente DPA), l'Utente riconosce che Couchbase e le sue Affiliate hanno il diritto di raccogliere e creare informazioni anonime, aggregate e/o de-identificate (come definito dalle Leggi applicabili in materia di protezione dei dati) per le proprie attività legittime.

3. Sottoelaborazione

a. Subprocessori autorizzati. Il Cliente riconosce e accetta che Couchbase possa incaricare dei Subprocessori per il trattamento dei Dati del Cliente per conto del Cliente. I Subprocessori attualmente impegnati da Couchbase e autorizzati dal Cliente sono elencati sul sito web di Couchbase (attualmente pubblicato all'indirizzo https://info.couchbase.com/cloud-subprocessors.html). Almeno quindici (15) giorni prima di qualsiasi aggiunta di un nuovo subprocessore, Couchbase aggiornerà il sito web applicabile e fornirà al Cliente una notifica di tale aggiornamento tramite il meccanismo fornito su tale sito web di Couchbase, ad eccezione del caso in cui Couchbase ritenga ragionevolmente che l'assunzione di un nuovo subprocessore su base accelerata sia necessaria per proteggere la riservatezza, l'integrità o la disponibilità dei Dati del Cliente o per evitare un'interruzione materiale del Servizio Cloud, Couchbase darà invece tale notifica non appena ragionevolmente possibile.

4. Sicurezza e audit

a. Misure di sicurezza.  Couchbase implementerà e manterrà adeguate misure di sicurezza tecniche e organizzative volte a proteggere i Dati del Cliente sotto il suo controllo da Incidenti di Sicurezza e a preservare la sicurezza e la riservatezza dei Dati del Cliente, tenendo conto dello stato dell'arte, dei costi di implementazione e della natura, dell'ambito, del contesto e delle finalità del trattamento ("Misure di sicurezza"). Tali misure di sicurezza includeranno, come minimo, le misure descritte nell'Allegato B del presente DPA. Couchbase garantirà che qualsiasi persona autorizzata da Couchbase a trattare i Dati del Cliente ai sensi del presente DPA sia soggetta a un adeguato obbligo di riservatezza (sia esso un obbligo contrattuale o legale).

b. Aggiornamenti delle misure di sicurezza. Il Cliente riconosce che le Misure di Sicurezza sono soggette al progresso tecnico e allo sviluppo e che Couchbase può aggiornare o modificare le Misure di Sicurezza di volta in volta, a condizione che tali aggiornamenti e modifiche non comportino il degrado della sicurezza complessiva del Servizio Cloud acquistato dal Cliente.

c. Responsabilità della sicurezza del cliente. Fermo restando quanto sopra, il Cliente conviene che, salvo quanto previsto dal presente DPA, il Cliente implementerà e manterrà adeguate misure di sicurezza tecniche e organizzative volte a proteggere da Incidenti di Sicurezza e a preservare la sicurezza e la riservatezza dei Dati del Cliente mentre sono sotto il suo dominio e controllo. Il Cliente è responsabile di (i) proteggere la sicurezza di tutte le credenziali del Cliente utilizzate per accedere al Servizio Cloud; (ii) proteggere l'Ambiente Cloud del Cliente e qualsiasi Sistema del Cliente (con tali misure che includono, a titolo esemplificativo e non esaustivo, la rotazione regolare delle chiavi di accesso e altre misure standard del settore per impedire l'accesso non autorizzato); (iii) il backup e la messa in sicurezza dei Dati del Cliente sotto il controllo del Cliente all'interno dell'Ambiente Cloud del Cliente o di altri sistemi controllati dal Cliente; e (iv) la revisione delle informazioni rese disponibili da Couchbase relative alla sicurezza dei dati e alla privacy e la determinazione indipendente del fatto che il Servizio Cloud soddisfi i requisiti e gli obblighi legali del Cliente ai sensi della Legge Applicabile sulla Protezione dei Dati.

d. Risposta agli incidenti di sicurezza. Nella misura richiesta dalle Leggi Applicabili sulla Protezione dei Dati, non appena venuta a conoscenza di un Incidente di Sicurezza, Couchbase informerà il Cliente senza indebito ritardo e: (i) al fine di assistere il Cliente in relazione a eventuali notifiche di violazione dei dati personali che il Cliente è tenuto a effettuare ai sensi delle Leggi Applicabili sulla Protezione dei Dati, Couchbase includerà in tale comunicazione al Cliente informazioni tempestive relative all'Incidente di Sicurezza man mano che divengono note, come ragionevolmente richiesto dal Cliente, tenendo conto della natura del Servizio Cloud, delle informazioni disponibili a Couchbase e di eventuali restrizioni sulla divulgazione delle informazioni, quali la riservatezza; e (ii) adotterà tempestivamente le misure, ritenute necessarie e ragionevoli da Couchbase, per contenere, indagare e porre rimedio a qualsiasi Incidente di Sicurezza, nella misura in cui la correzione rientri nel ragionevole controllo di Couchbase. La notifica o la risposta di Couchbase a un Incidente di Sicurezza ai sensi della presente Sezione 4(d) non saranno interpretate come un riconoscimento da parte di Couchbase di alcuna colpa o responsabilità in merito all'Incidente di Sicurezza. Gli obblighi ivi stabiliti non si applicano agli Incidenti di Sicurezza nella misura in cui essi siano causati dal Cliente o dai suoi Utenti Autorizzati.

e. Audit di sicurezza. Couchbase dovrà fornire risposte scritte (su base confidenziale) a tutte le richieste scritte ragionevoli di informazioni avanzate dal Cliente relative al trattamento dei Dati del Cliente da parte di Couchbase, comprese le risposte a questionari sulla sicurezza delle informazioni e di audit necessari a confermare la conformità di Couchbase al presente DPA, a condizione che il Cliente non eserciti tale diritto più di una volta in qualsiasi periodo continuativo di dodici (12) mesi. Nonostante quanto precede, il Cliente potrà inoltre esercitare tale diritto di audit nel caso in cui gli venga espressamente richiesto o imposto di fornire tali informazioni a un'autorità di protezione dei dati, o qualora Couchbase abbia subito un Incidente di Sicurezza, o su un'altra base ragionevolmente simile.

5. Trasferimenti internazionali

a. Luoghi di lavorazione. Il Cliente riconosce e accetta che Couchbase possa trasferire e trattare i Dati del Cliente negli Stati Uniti e in qualsiasi altra parte del mondo in cui Couchbase, le sue Affiliate o i suoi Sub-responsabili del trattamento mantengono attività di trattamento dei dati. Couchbase deve in ogni momento garantire che tali trasferimenti siano effettuati in conformità ai requisiti delle Leggi Applicabili sulla Protezione dei Dati e del presente DPA.

6. Cancellazione dei dati del cliente

a. Il Servizio Cloud fornirà al Cliente controlli che il Cliente potrà utilizzare per cancellare o recuperare i Dati del Cliente durante il periodo di validità in modo coerente con la funzionalità del Servizio Cloud.

b. Il Cliente con la presente autorizza Couchbase, alla cessazione o scadenza del Contratto, o in caso di risoluzione o sospensione del Servizio Cloud ai sensi del Contratto, a eliminare tutti i Dati del Cliente (comprese le copie) in suo possesso o controllo in conformità con il Contratto, tranne per il fatto che tale requisito non si applica nella misura in cui Couchbase sia tenuta dalla legge applicabile a conservare parte o tutti i Dati del Cliente.

7. Diritti dei singoli e cooperazione

a. Richieste dell'interessato. Il Servizio Cloud fornisce al Cliente una serie di controlli, comprese funzionalità e caratteristiche di sicurezza, che il Cliente può utilizzare per recuperare, correggere, eliminare o limitare i Dati del Cliente, come descritto in qualsiasi documentazione applicabile al Servizio Cloud. Fatto salvo il Section 4(a), il Cliente può utilizzare tali controlli come misure tecniche e organizzative per assisterlo in relazione ai suoi obblighi ai sensi delle Leggi Applicabili sulla Protezione dei Dati, inclusi i suoi obblighi relativi alla risposta alle richieste degli interessati. Nella misura in cui il Cliente non sia in grado di accedere autonomamente ai Dati del Cliente pertinenti all'interno del Servizio Cloud, Couchbase, tenendo conto della natura del trattamento, fornirà una ragionevole cooperazione per assistere il Cliente nel rispondere a qualsiasi richiesta da parte di individui o autorità di protezione dei dati competenti relativa al trattamento dei Dati del Cliente ai sensi del Contratto. Nel caso in cui una tale richiesta venga rivolta direttamente a Couchbase, Couchbase non risponderà direttamente a tale comunicazione senza la preventiva autorizzazione del Cliente, a meno che non vi sia un obbligo di legge in tal senso. Qualora Couchbase sia tenuta a rispondere a tale richiesta, Couchbase informerà prontamente il Cliente e gli fornirà una copia della richiesta, a meno che ciò non sia vietato dalla legge.

b. Ordini di comparizione e ordinanze del tribunale. Se un ente preposto all'applicazione della legge invia a Couchbase una richiesta di Dati del Cliente (ad esempio, attraverso un mandato di comparizione o un'ordinanza del tribunale), Couchbase darà al Cliente un ragionevole preavviso della richiesta per consentirgli di richiedere un ordine di protezione o altro rimedio appropriato, a meno che a Couchbase non sia legalmente vietato farlo.

8. Termini specifici per la giurisdizione

a. Europa. Nella misura in cui i Dati del cliente sono soggetti alle leggi europee sulla protezione dei dati, i seguenti termini si applicano in aggiunta ai termini contenuti nel resto del presente DPA:

i. Obblighi del subprocessore. Couchbase dovrà: (A) stipulare un accordo scritto con ciascun Subprocessore che imponga termini di protezione dei dati che richiedano al Subprocessore di proteggere i dati personali secondo gli standard richiesti dalla legge europea sulla protezione dei dati e dal presente DPA; e (B) rimanere responsabile della propria conformità agli obblighi del presente DPA e di qualsiasi atto o omissione del Subprocessore che provochi la violazione da parte di Couchbase di uno qualsiasi dei suoi obblighi ai sensi del presente DPA.

ii. Obiezioni ai subprocessori. Il Cliente può opporsi per iscritto alla nomina di un nuovo sub-responsabile da parte di Couchbase per motivi ragionevoli relativi alla protezione dei dati (ad esempio, se la messa a disposizione dei Dati del Cliente al sub-responsabile potesse violare la legge europea sulla protezione dei dati o indebolire le tutele per tali Dati del Cliente), notificando tempestivamente a Couchbase per iscritto entro cinque (5) giorni solari dal ricevimento della comunicazione da parte di Couchbase ai sensi della suddetta Sezione 3(a). Tale comunicazione dovrà spiegare i motivi ragionevoli dell'obiezione e le parti discuteranno tali preoccupazioni in buona fede al fine di raggiungere una soluzione commercialmente ragionevole. Qualora non sia possibile raggiungere tale soluzione, Couchbase, a sua esclusiva discrezione, deciderà se non nominare il sub-responsabile o se consentire al Cliente di sospendere o risolvere il Servizio Cloud interessato in conformità con le disposizioni di risoluzione previste dall'Accordo senza alcuna responsabilità per nessuna delle parti (ma fatti salvi eventuali corrispettivi maturati dal Cliente prima della sospensione o della risoluzione). Salvo che venga sollevata un'obiezione come stabilito nella presente Sezione 8(a)(ii), il Cliente acconsente all'uso dei sub-responsabili da parte di Couchbase come descritto nel presente DPA.

iii. Trasferimenti di dati. Nella misura in cui Couchbase elabora (o causa l'elaborazione di) dati personali protetti dalle leggi europee sulla protezione dei dati in un paese terzo non riconosciuto come fornente un'adeguata protezione dei dati personali (come descritto nelle leggi europee sulla protezione dei dati), allora i termini e le condizioni dell'Allegato C (Trasferimenti di dati) si applicheranno e il Cliente (in qualità di esportatore di dati) si considererà aver sottoscritto le Clausole Modello con Couchbase (in qualità di importatore di dati) e Couchbase accetta di attenersi a tali Dati del Cliente e di elaborarli in conformità con le Clausole Modello, che sono incorporate integralmente mediante riferimento e costituiscono parte integrante del presente DPA. Ai fini delle descrizioni nelle Clausole Modello: (A) Couchbase concorda di essere un “importatore di dati” e il Cliente è l“”esportatore di dati" (nonostante il Cliente possa essere esso stesso un'entità situata al di fuori del SEE o del Regno Unito); (B) l'Allegato A e l'Allegato B del presente DPA sostituiranno l'Appendice 1 e l'Appendice 2 delle Clausole Modello. Non è intenzione di alcuna delle parti, né effetto del presente DPA, contraddire o limitare alcuna delle disposizioni stabilite nelle Clausole Modello. Di conseguenza, qualora e nella misura in cui le Clausole Modello siano in conflitto con qualsiasi disposizione del presente DPA, le Clausole Modello prevalgono nella misura di tale conflitto. Le Clausole Modello non si applicano ai Dati del Cliente che non vengono trasferiti, direttamente o tramite successivo trasferimento, al di fuori del SEE o del Regno Unito.

iv. Meccanismo di trasferimento alternativo. Se e nella misura in cui Couchbase adotta una soluzione alternativa di esportazione dei dati per il trasferimento dei Dati del Cliente come prescritto dalle leggi europee sulla protezione dei dati applicabili ("Meccanismo di trasferimento alternativo"), si applicherà invece il Meccanismo di Trasferimento Alternativo (ma solo nella misura in cui tale Meccanismo di Trasferimento Alternativo si applica al trasferimento).

v. Valutazione d'impatto sulla protezione dei dati. Nella misura in cui Couchbase è tenuta a farlo ai sensi della legge europea sulla protezione dei dati, Couchbase fornirà le informazioni ragionevolmente richieste in merito al trattamento dei dati personali da parte di Couchbase ai sensi del Contratto per consentire al Cliente di effettuare valutazioni d'impatto sulla protezione dei dati o consultazioni preliminari con le autorità di vigilanza come richiesto dalla legge.

b. California. Nella misura in cui i Dati del Cliente sono soggetti alla CCPA, le parti concordano che il Cliente è un'azienda e che nomina Couchbase come suo fornitore di servizi per trattare i Dati del Cliente come consentito dal Contratto (inclusa la presente DPA) e dalla CCPA, o per scopi altrimenti concordati per iscritto (la "Scopi consentiti"). Il Cliente e Couchbase convengono che: (i) Couchbase non conserverà, utilizzerà o divulgherà le informazioni personali per scopi diversi da quelli consentiti; (ii) i Dati del Cliente non sono stati venduti a Couchbase e Couchbase non "venderà" le informazioni personali (come definite dal CCPA); (iii) Couchbase non conserverà, utilizzerà o divulgherà le informazioni personali al di fuori del rapporto commerciale diretto tra il Cliente e Couchbase; e (iv) Couchbase può de-identificare o aggregare le informazioni personali nel corso della fornitura del Servizio Cloud. Couchbase certifica di aver compreso le restrizioni di cui alla presente Sezione 8(b) e che le rispetterà.

9. Limitazione di responsabilità

a. La responsabilità di ciascuna Parte e di tutte le sue Affiliate, considerate complessivamente, derivante da o correlata al presente DPA (incluse le Clausole Modello), sia per contratto, che per illecito (inclusa la negligenza) o in base a qualsiasi altra teoria di responsabilità, sarà soggetta alle limitazioni e alle esclusioni di responsabilità contenute nell'Accordo, e qualsiasi riferimento nelle disposizioni alla responsabilità di una Parte indica la responsabilità complessiva di tale Parte e di tutte le sue Affiliate ai sensi e in relazione all'Accordo e al presente DPA.

b. Fatto salvo quanto previsto dalle Norme applicabili sulla protezione dei dati che impongono a un'Affiliata del Cliente di esercitare un diritto o richiedere un rimedio ai sensi del presente DPA direttamente nei confronti di Couchbase in prima persona, le parti concordano che (i) unicamente l'entità del Cliente che è parte contraente del Contratto eserciterà qualsiasi diritto o richiederà qualsiasi rimedio che un'Affiliata del Cliente possa avere ai sensi del presente DPA per conto delle proprie Affiliate, e (ii) il Cliente che è parte contraente del Contratto eserciterà tali diritti ai sensi del presente DPA non separatamente per ciascuna Affiliata in modo individuale, bensì in modo congiunto per tutte le sue Affiliate complessivamente.

10. Varie

a. Fatte salve le modifiche apportate dal presente DPA, l'Accordo rimane invariato e in pieno vigore ed effetto.

Il presente DPA potrà essere stipulato in copie controfirmate, ciascuna delle quali sarà considerata un originale, ma tutte insieme costituiranno un unico e medesimo strumento.

c. Se una qualsiasi disposizione o parte di disposizione del presente DPA è o diventa invalida, illegale o inapplicabile, essa si considera cancellata, ma ciò non pregiudica la validità e l'applicabilità del resto del DPA.

d. Il presente DPA sarà disciplinato e interpretato in conformità alle disposizioni in materia di legge e giurisdizione contenute nell'Accordo, a meno che non sia richiesto diversamente dalle leggi europee sulla protezione dei dati.

 

Allegato A
Descrizione dell'elaborazione dei dati

Il presente Allegato A fa parte del DPA e descrive (i) il trattamento che Couchbase effettuerà sui Dati del Cliente in qualità di incaricato o subincaricato per conto del Cliente in qualità di responsabile o incaricato del trattamento, a seconda dei casi, e (ii) i trasferimenti dei Dati di utilizzo che Couchbase effettuerà in qualità di responsabile del trattamento.

1) Dati del cliente

Durata

La durata del trattamento dei dati ai sensi del presente DPA è fino alla cessazione dell'Accordo in conformità ai suoi termini più il periodo dalla scadenza dell'Accordo fino alla cancellazione dei dati personali da parte di Couchbase in conformità ai termini dell'Accordo (compreso il presente DPA).

Categorie di dati

I dati personali da trattare riguardano le seguenti categorie di dati (specificare):

● Dati personali nel contenuto del cliente: Dati Personali inclusi in contenuti o dati forniti da o per conto del Cliente o degli Utenti Autorizzati da o attraverso il Servizio Cloud.

Categorie particolari di dati (se del caso)

Le parti non intendono trattare dati di categoria speciale nell'ambito dell'accordo.

Soggetti interessati

I dati personali da trattare riguardano le seguenti categorie di soggetti (specificare):

● Gli interessati includono le persone sui cui dati vengono forniti a Couchbase tramite il Servizio Cloud dal o per conto del Cliente, inclusi gli Utenti Autorizzati. Gli interessati possono includere clienti, dipendenti, fornitori e utenti finali del Cliente.

Operazioni di lavorazione

I dati personali saranno oggetto delle seguenti attività di trattamento di base (specificare):
● elaborazione per fornire il Servizio Cloud in conformità con l'Accordo;
● l'elaborazione per eseguire qualsiasi operazione necessaria per l'esecuzione del Contratto;
● l'elaborazione avviata dal Cliente nell'utilizzo del Servizio Cloud; e
● elaborazione per conformarsi ad altre istruzioni ragionevoli fornite dal Cliente (ad es. via email o ticket di supporto) che siano coerenti con i termini del Contratto.

Frequenza
I dati personali possono essere trasferiti in modo continuativo.

ii) Dati di utilizzo

Durata

I Dati di utilizzo sono trasferiti e conservati per la durata del relativo Contratto più il periodo in cui i Dati di utilizzo sono necessari per i legittimi sforzi commerciali di Couchbase. Alcuni record aggregati e anonimizzati delle azioni degli utenti possono essere conservati in modo permanente.

Categorie di dati

I dati personali da trasferire riguardano le seguenti categorie di dati (specificare):

●  Dati Personali in Dati di Utilizzo: I Dati di utilizzo possono includere informazioni sull'account dell'utente, tra cui l'ID dell'account e l'indirizzo e-mail; informazioni di identificazione personale, tra cui l'indirizzo IP; informazioni sull'occupazione; informazioni di contatto; informazioni sul browser e metadati.

Categorie particolari di dati (se del caso)

Le parti non intendono trasferire alcun dato di categoria speciale nell'ambito dell'Accordo.

Soggetti interessati

I dati personali da trattare riguardano le seguenti categorie di soggetti (specificare):

● Gli interessati possono includere il Cliente, i dipendenti del Cliente e altri Utenti Autorizzati e qualsiasi altro collaboratore autorizzato.

Operazioni di lavorazione

I dati personali saranno oggetto delle seguenti attività di trattamento di base (specificare):

● trattamento per fornire e gestire i prodotti, i servizi e l'assistenza;
● Elaborazione per ricavare informazioni al fine di migliorare prodotti, servizi e supporto e sostenere lo sviluppo del business;
● Elaborazione per coinvolgere e rispondere alle domande dei clienti, svolgere attività di marketing e vendita e analizzare i metadati aziendali.

Frequenza

I dati personali possono essere trasferiti in modo continuativo.

 

Allegato B
Misure di sicurezza

Il presente Allegato descrive le Misure di Sicurezza di Couchbase. Il Cliente riconosce che il Servizio Cloud opera secondo un modello di responsabilità condivisa, che richiede, tra l'altro, che il Cliente adotti determinate misure quali la protezione della sicurezza del Contenuto del Cliente (che rimane memorizzato all'interno dell'ambiente del Cliente sotto il suo controllo). Se e nella misura in cui Couchbase tratta i Dati del Cliente per conto del Cliente in relazione al Servizio Cloud o trasferisce qualsiasi Dato d'Uso soggetto alle Clausole Contrattuali Standard, Couchbase implementa e mantiene le seguenti Misure di Sicurezza:

Misure di crittografia dei dati

● Tutti i dati dei clienti sono crittografati in transito tramite TLS 1.2 (o superiore) e a riposo tramite crittografia AES-256.
● I computer portatili dei dipendenti sono crittografati utilizzando la crittografia AES-256 a disco intero.
● Tutte le credenziali sono criptate durante il transito tramite TLS 1.2 (o superiore) e criptate a riposo.
Le chiavi di crittografia vengono ruotate annualmente e memorizzate e gestite in AWS Key Management Service.

Misure di disponibilità e recuperabilità

Couchbase mantiene piani e procedure di Disaster Recovery e Business continuity che sono progettati per garantire ragionevolmente la disponibilità del Servizio Cloud.
L'offerta Couchbase Capella è distribuita in data center distribuiti geograficamente e gestiti da fornitori di servizi cloud pubblici riconosciuti dal settore, come Amazon (AWS), Microsoft (Azure) e Google (GCP) (a seconda dei casi).
La ridondanza è integrata nell'infrastruttura di sistema che supporta l'offerta Couchbase Capella. In caso di guasto di un sistema primario, l'infrastruttura ridondante in un'altra zona di disponibilità è configurata per prendere il suo posto.
I backup sono archiviati in ambienti controllati all'interno dell'infrastruttura cloud. L'accesso logico ai dati di backup è limitato al personale appropriato ed è memorizzato in archivi ad alta disponibilità.
● Su base annuale, viene eseguito un test di ripristino del backup in cui il personale operativo ripristina un backup da un'istantanea per garantire che i dati possano essere recuperati in caso di incidente.

Misure di sicurezza organizzative

Couchbase ha istituito un sistema formale di gestione della sicurezza delle informazioni (ISMS) per proteggere la riservatezza, l'integrità e la disponibilità dell'offerta Couchbase Capella e dei sistemi informativi e per garantire l'efficacia dei controlli di sicurezza sui dati e sui sistemi informativi.
● I dipendenti sono tenuti a seguire i corsi di formazione su Anticorruzione e Corruzione, Etica e Codice di Condotta, Insider Trading, Privacy dei Dati Globali e la Formazione Annuale sulla Sicurezza.
I dipendenti sono tenuti a firmare accordi di non divulgazione e riservatezza al momento dell'assunzione.
● Esistono politiche e procedure formali per le attività di inserimento (onboarding) e dismissione (offboarding) del personale. I processi di provisioning e de-provisioning degli account sono definiti e implementati.
L'accesso dei dipendenti viene rimosso in caso di cessazione del rapporto o adeguato secondo necessità a seguito di un cambio di ruolo.
L'autenticazione a più fattori (MFA) è obbligatoria per l'accesso alle risorse critiche e di produzione.
● I requisiti di complessità della password sono applicati.
● La separazione delle responsabilità e dei compiti è implementata per ridurre le opportunità di modifiche o usi impropri non autorizzati o non intenzionali.
● Couchbase mantiene accordi di non divulgazione firmati con terze parti.
● Le reti Couchbase sono segmentate in base ai livelli di attendibilità e protette da firewall.

Misure di registrazione e monitoraggio

● La registrazione delle attività degli utenti, delle eccezioni, dei guasti e degli eventi di sicurezza delle informazioni è abilitata. I registri vengono conservati, secondo necessità.
● Tutti i registri sono accessibili solo da dipendenti autorizzati di Couchbase e sono in vigore controlli di accesso per impedire l'accesso non autorizzato.
L'accesso in scrittura ai dati di log è rigorosamente proibito. Le strutture di log e le informazioni di log sono protette contro manomissioni e accessi non autorizzati mediante l'uso di controlli di accesso e misure di sicurezza.
● Couchbase dispone di varie misure di monitoraggio per generare avvisi di sicurezza e identificare attività anomale.
Il team delle operazioni di Couchbase Capella esamina regolarmente gli avvisi di sicurezza e la loro configurazione sottostante per garantire che funzionino come previsto e che i controlli vengano modificati al mutare delle condizioni.

Misure di controllo degli accessi

● Couchbase implementa le migliori pratiche di sicurezza e utilizza un'architettura di sicurezza basata sui ruoli nei livelli del database, della rete e delle applicazioni, seguendo rigorosamente i principi del minimo privilegio quando concede l'accesso ai sistemi chiave.
● Couchbase ha definito funzioni di lavoro e ruoli per supportare un'adeguata separazione dei compiti.
● L'accesso agli ambienti operativi, di produzione e di disaster recovery è protetto tramite l'uso di account utente univoci, password complesse, l'uso dell'autenticazione a più fattori (MFA), l'accesso basato sui ruoli e il principio del minimo privilegio.
● Le chiavi di accesso utilizzate dalle applicazioni Couchbase di produzione (ad esempio, le chiavi di accesso AWS) sono accessibili solo al personale autorizzato. Vengono ruotate (modificate) secondo necessità (ad esempio, in seguito a un avviso di sicurezza o alla partenza di personale) e almeno una volta all'anno.
L'attività degli utenti negli ambienti operativi, inclusi l'accesso, la modifica o la cancellazione dei dati, viene registrata.
● Le richieste di autorizzazione e il provisioning vengono registrati, tracciati e verificati.
● Vengono distribuiti Web Application Firewall (WAF), oltre ai firewall basati su rete.

Misure di sicurezza fisica

L'offerta Couchbase Capella viene distribuita in data center geograficamente distribuiti gestiti da provider di servizi cloud pubblici riconosciuti dal settore come Amazon (AWS), Microsoft (Azure) e Google (GCP) (a seconda dei casi).
● L'accesso fisico a tutte le strutture contenenti dati sensibili è limitato e gestito.
● Tutte le strutture di risorse informative (ad esempio, armadi di rete e ripostigli) sono protette fisicamente in proporzione alla criticità o all'importanza della loro funzione.
L'accesso alle strutture di risorse informative è concesso esclusivamente al personale aziendale e ai collaboratori esterni le cui responsabilità lavorative richiedono l'accesso a tali strutture.
● Tutte le strutture di risorse informative che consentono l'accesso ai visitatori sono configurate per tracciare l'accesso dei visitatori tramite un registro di firma.
I registri degli accessi tramite badge e i registri dei visitatori per le strutture di risorse informative vengono conservati per una revisione di routine in base alla criticità delle risorse informative protette.
● Le apparecchiature sono protette per ridurre i rischi derivanti da minacce ambientali, pericoli e opportunità di accesso non autorizzato.

Configurazioni di sistema sicure

● Couchbase dispone di una politica e di una procedura di gestione delle modifiche.
● Couchbase monitorizza le modifiche ai sistemi inclusi nell'ambito per garantire che venga seguito il processo standard applicabile e per attenuare qualsiasi rischio di modifiche non rilevate alla produzione. Le modifiche vengono tracciate nel sistema di gestione delle modifiche.
Politiche e procedure di controllo degli accessi sono implementate per prevenire modifiche non autorizzate.
● I controlli di gestione dei dispositivi mobili sono attivi.

La governance

Couchbase ha stabilito un sistema formale di gestione della sicurezza delle informazioni (ISMS) al fine di proteggere la riservatezza, l'integrità e la disponibilità dell'offerta e dei sistemi informativi di Couchbase Capella, e di garantire l'efficacia dei controlli di sicurezza sui dati e sui sistemi informativi.
● Couchbase dispone di una politica di sicurezza delle informazioni documentata e approvata, comprensiva di documentazione di supporto.
L'autorità e la responsabilità per la gestione del programma di sicurezza delle informazioni di Couchbase sono state delegate al gruppo Information Security and Compliance, autorizzato dall'alta dirigenza a intraprendere le azioni necessarie per stabilire, implementare e gestire il programma di sicurezza delle informazioni di Couchbase.

Conformità

● Couchbase è verificata da un revisore terzo indipendente e ha ottenuto la conformità SOC 2 Tipo 1, a testimonianza del nostro impegno verso i controlli che salvaguardano la riservatezza e la disponibilità delle informazioni archiviate ed elaborate nel servizio Couchbase Capella.

Accesso minimo ai dati

● Vengono eseguite valutazioni della privacy relative all'implementazione di nuovi prodotti/servizi e al trattamento dei dati personali da parte di terzi.
● La raccolta dei dati è limitata alle finalità del trattamento (o ai dati che il cliente sceglie di fornire).
● Sono in vigore misure di sicurezza volte a fornire solo la quantità minima di accesso necessaria per eseguire le funzioni richieste.
● I requisiti di conservazione dei dati sono identificati
L'accesso ai dati personali è limitato al personale coinvolto nel trattamento, nel rispetto del principio della “necessità di conoscere” (need to know) e in base ai ruoli e alle responsabilità definiti dei singoli individui.

Misure di responsabilità

Le Valutazioni sulla Privacy dei Clienti sono obbligatorie quando si introduce qualsiasi nuovo prodotto o servizio che comporti il trattamento di dati personali.
● Le valutazioni d'impatto sulla protezione dei dati fanno parte di qualsiasi nuova iniziativa di trattamento.

Richieste di accesso ai dati

● Gli interessati hanno il diritto di richiedere l'esportazione dei propri dati personali in un formato standard del settore.
Sono presenti processi che consentono agli individui di esercitare i propri diritti sulla privacy (ad esempio, il diritto alla cancellazione o il diritto alla portabilità dei dati), come descritto nell'Informativa sulla privacy pubblicamente disponibile di Couchbase.

Couchbase continuerà ad analizzare la recente guida del Comitato europeo per la protezione dei dati sulle misure supplementari per soddisfare il requisito di adeguatezza del GDPR, e qualsiasi altro documento emesso dalle autorità europee per la protezione dei dati che si presenterà.

 

Allegato C
Trasferimenti di dati

Il presente Allegato stabilisce i termini e le condizioni che si applicano quando l'uso del Servizio Cloud da parte del Cliente richiede un meccanismo di trasferimento successivo per trasferire legalmente i dati personali da una giurisdizione a Couchbase situata al di fuori di tale giurisdizione.

1. Clausole contrattuali standard del Regno Unito.  Per i trasferimenti di dati dal Regno Unito soggetti alle Clausole Contrattuali Standard del Regno Unito, le Clausole Contrattuali Standard del Regno Unito saranno considerate stipulate (e incorporate nel presente DPA per riferimento) e completate come segue:

a. Le Clausole Contrattuali Standard (SCC) per il trasferimento da titolare del trattamento a responsabile del trattamento del Regno Unito si applicano laddove Couchbase elabora i Dati del Cliente. La clausola di indennizzo illustrativa non si applica. L'Allegato A funge da Appendice 1 delle SCC per il trasferimento da titolare del trattamento a responsabile del trattamento del Regno Unito. L'Allegato B funge da Appendice 2 delle SCC per il trasferimento da titolare del trattamento a responsabile del trattamento del Regno Unito. L'Allegato D stabilisce l'interpretazione da parte di Couchbase e del Cliente dei rispettivi obblighi ai sensi di clausole specifiche delle SCC per il trasferimento da titolare del trattamento a responsabile del trattamento del Regno Unito, ove applicabile.

b. Le SCC da Titolare a Titolare del Regno Unito si applicano laddove Couchbase trasferisca Dati di Utilizzo. Nella Clausola II(h), Couchbase trasferirà i dati personali in conformità con i principi di trattamento dei dati stabiliti nell'Allegato A delle SCC da Titolare a Titolare del Regno Unito. La clausola commerciale esemplificativa non si applica. L'Allegato A del presente DPA funge da Allegato B delle SCC da Titolare a Titolare del Regno Unito.

2. Le Clausole contrattuali standard del 2021.  Per i trasferimenti di dati soggetti al GDPR e/o all'IFPD svizzero, le Clausole Contrattuali Standard 2021 si applicano nel modo seguente:

a. Il Modulo Uno (da controllore a controllore) si applicherà nel caso in cui il Cliente sia un controllore dei Dati di Utilizzo e Couchbase sia un controllore dei Dati di Utilizzo.

b. Il Modulo Due (Controller to Processor) si applicherà nel caso in cui l'Utente sia un controller dei Dati dell'Utente e Couchbase sia un processore dei Dati dell'Utente;

c. Il Modulo Tre (da elaboratore a elaboratore) si applicherà nel caso in cui l'Acquirente sia un elaboratore dei Dati dell'Acquirente e Couchbase sia un sub-elaboratore dei Dati dell'Acquirente;

d. Per ogni modulo, se applicabile:
(i) nella Clausola 7, si applicherà la clausola di ormeggio opzionale;
(ii) nella Clausola 9, si applicherà l'opzione 2 e il periodo di tempo per la notifica preventiva delle modifiche al subprocessore sarà quello stabilito nella Sezione 3 (Subprocessing) del presente DPA;
(iii) nella clausola 11, la lingua opzionale non si applica;
(iv) alla Clausola 17 (Opzione 1), le Clausole contrattuali standard del 2021 saranno disciplinate dalla legge dello stato membro dell'UE in cui è stabilito l'Esportatore di dati e, in assenza di tale legge, dalla legge irlandese.
(v) nella clausola 18(b), le controversie saranno risolte dinanzi ai tribunali dello Stato membro dell'UE in cui è stabilito l'Esportatore di Dati e, in assenza di tale legge, ai tribunali della Repubblica d'Irlanda.
(vi) Nell'allegato I, parte A:

Esportatore di dati:  Il Cliente e le sue affiliate autorizzate.

Dettagli di contatto:  L'indirizzo o gli indirizzi e-mail del Cliente specificati come account per ricevere le comunicazioni nell'ambito del Servizio Cloud.

Ruolo di esportatore di dati:  Il Cliente è il titolare o il responsabile del trattamento dei Dati del Cliente, a seconda dei casi, e il titolare del trattamento dei Dati di Utilizzo.

Firma e data:  Con la sottoscrizione del presente Accordo, il Parti Esportatore è considerato aver sottoscritto le presenti Clausole Contrattuali Standard qui incorporate, comprese le loro Allegati, a decorrere dalla Data di Entrata in Vigore dell'Accordo.

Importatore di dati:  Couchbase, Inc.

Dettagli di contatto: Team Legale Couchbase – legal@couchbase.com

Ruolo di importatore di dati: Couchbase è l'elaboratore o il sub-elaboratore dei Dati del Cliente, a seconda dei casi, e il responsabile del trattamento dei Dati di Utilizzo.

Firma e data: Con l'adesione all'Accordo, il Contraente dei Dati è considerato aver sottoscritto le presenti Clausole contrattuali tipo, qui incorporate, inclusi i loro allegati, a partire dalla Data di entrata in vigore dell'Accordo.

(vii) Nell'allegato I, parte B:
Le categorie di soggetti interessati sono descritte nell'Allegato A della presente DPA.

I dati sensibili trasferiti sono descritti nell'Allegato A del presente DPA.

La frequenza del trasferimento è continua per tutta la durata del Contratto.

La natura del trattamento è descritta nell'Allegato A del presente DPA.

Le finalità del trattamento sono descritte nell'Allegato A della presente DPA.

La durata del trattamento è descritta nell'Allegato A della presente LPD.

Per i trasferimenti a subelaboratori, l'oggetto, la natura e la durata del trattamento sono indicati in https://info.couchbase.com/cloud-subprocessors.html

(viii) Nell'Allegato I, parte C: L'autorità di vigilanza dello Stato membro dell'UE specificato nella Sezione 3, lettera d), punto iv), di cui sopra, agisce in qualità di autorità di vigilanza competente.

(ix) L'Allegato 2 costituisce l'Allegato II delle Clausole contrattuali tipo.

4. Termini in conflitto. In caso di conflitto tra le Clausole contrattuali standard e qualsiasi altro termine del presente DPA, prevarranno le disposizioni delle Clausole contrattuali standard.

 

Allegato D

Il presente Allegato delinea l'interpretazione delle parti dei rispettivi obblighi ai sensi di specifiche clausole delle SCC tra titolare del trattamento e responsabile del trattamento del Regno Unito (denominate anche ’Clausole"), individuate di seguito. Ove una parte si conformi alle interpretazioni stabilite nel presente Allegato, tale parte sarà considerata dall'altra parte come adempiente ai propri impegni ai sensi delle Clausole.
Ai fini del presente Allegato, “DPA” indica l'Addendum per il trattamento dei dati in vigore tra l'importatore di dati e l'esportatore di dati e a cui le presenti Clausole sono incorporate, e “Accordo” avrà il significato ad esso attribuito nel DPA.

Clausola 4(h) e 8: Divulgazione di queste Clausole

1. L'esportatore di dati accetta che le presenti Clausole costituiscano Informazioni Confidenziali dell'importatore di dati come definito nell'Accordo e non potranno essere divulgate dall'esportatore di dati a terzi senza il previo consenso scritto dell'importatore di dati, a meno che non sia consentito ai sensi dell'Accordo. Ciò non impedirà la divulgazione delle presenti Clausole all'interessato ai sensi della Clausola 4(h) o a un'autorità di vigilanza ai sensi della Clausola 8.

Clausola 5(a): Sospensione dei trasferimenti di dati e risoluzione:

1. Le parti riconoscono che l'esportatore di dati può trattare i dati personali solo per conto dell'esportatore di dati e in conformità con le sue istruzioni fornite dall'esportatore di dati e dalle Clausole.

2. Le parti riconoscono che, qualora l'importatore di dati non sia in grado di garantire tale conformità per qualsiasi motivo, si impegna a informare tempestivamente l'esportatore di dati della propria impossibilità di conformarsi, nel qual caso l'esportatore di dati ha il diritto di sospendere il trasferimento di dati e/o risolvere il contratto.

3. Se l'esportatore dei dati intende sospendere il trasferimento di dati personali e/o recedere dalle presenti Clausole, dovrà comunque avvisare l'importatore dei dati e concedere a quest'ultimo un congruo periodo di tempo per sanare l'inadempimento (“Periodo di cura").

4. Se dopo il Periodo di Riparazione l'esportatore dei dati non ha rimediato o non può rimediare all'inadempimento, l'esportatore dei dati potrà sospendere o interrompere immediatamente il trasferimento dei dati personali. L'esportatore dei dati non sarà tenuto a fornire tale preavviso nei casi in cui ritenga sussista un rischio materiale di danno per gli interessati o per i loro dati personali.

Clausola 5(f): Audit:

L'esportatore di dati riconosce e accetta di esercitare il proprio diritto di audit ai sensi della Clausola 5(f) dando istruzioni all'importatore di dati di conformarsi alle misure di audit descritte nella Sezione 4 (Sicurezza e Audit) dell'Accordo sulla protezione dei dati.

Clausola 5(j): Divulgazione degli accordi con sub-processori

1. Le parti riconoscono l'obbligo dell'esportatore di dati di inviare tempestivamente una copia di qualsiasi accordo di sub-elaborazione successivo che concluda ai sensi delle Clausole all'importatore di dati.

2. Le parti riconoscono inoltre che, in virtù delle restrizioni di riservatezza dei sub-responsabili del trattamento, l'importatore di dati potrebbe essere limitato nella divulgazione dei contratti stipulati con i sub-responsabili del trattamento all'esportatore di dati. Nonostante ciò, l'importatore di dati si adopererà ragionevolmente per richiedere a qualsiasi sub-responsabile del trattamento da esso nominato di permettergli di divulgare il contratto con il sub-responsabile del trattamento all'esportatore di dati.

3. Anche laddove l'esportatore di dati non sia in grado di divulgare un accordo con il sub-processore all'esportatore di dati, le parti concordano che, su richiesta dell'esportatore di dati, l'esportatore di dati (in via confidenziale) fornirà tutte le informazioni in suo possesso ragionevolmente in connessione con tale accordo di sub-elaborazione all'esportatore di dati.

Clausola 6: Responsabilità

1. Qualsiasi reclamo presentato ai sensi delle presenti Clausole sarà soggetto ai termini e alle condizioni, incluse, a titolo esemplificativo, le esclusioni e le limitazioni stabilite nell'Accordo. In nessun caso alcuna parte potrà limitare la propria responsabilità per quanto riguarda i diritti degli interessati ai sensi delle presenti Clausole.

Clausola 11: Sottoprocessi successivi

Le parti riconoscono che, ai sensi della FAQ II.1 nell'Articolo 29 Working Party Paper WP 176 intitolato “FAQs in order to address some issues raised by the entry into force of the EU Commission Decision 2010/87/EU of 5 February 2010 on standard contractual clauses for the transfer of personal data to processors established in third countries under Directive 95/46/EC” (Domande frequenti per affrontare alcune questioni sollevate dall'entrata in vigore della Decisione 2010/87/UE della Commissione Europea del 5 febbraio 2010 sulle clausole contrattuali standard per il trasferimento di dati personali verso responsabili del trattamento stabiliti in paesi terzi ai sensi della Direttiva 95/46/CE), l'esportatore di dati può fornire un consenso generale al subtrattamento dei dati da parte dell'importatore di dati.

2. Di conseguenza, l'esportatore di dati fornisce all'importatore di dati un consenso generale, ai sensi della Clausola 11 delle presenti Clausole, alla nomina di sub-processori successivi. Tale consenso è condizionato al rispetto da parte dell'importatore di dati dei requisiti stabiliti nella Sezione 8(a) del DPA.

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Prova Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Couchbase per gli ISV

Creare applicazioni potenti con meno complessità e costi.