Addendum sul trattamento dei dati
Cosa copre il DPA
Il DPA di Convo disciplina il modo in cui Convo tratta i dati personali per conto di un cliente istituzionale (un “Titolare” ai sensi del GDPR, una “Business” ai sensi del CCPA) quando tale cliente usa la piattaforma Convo per pubblicare tour e ricevere statistiche sui visitatori. Integra i nostri Termini di servizio standard e incorpora le Clausole contrattuali standard dell'UE (2021/914) e l'International Data Transfer Addendum del Regno Unito ove applicabile.
Termini chiave in parole semplici
Cosa tratta Convo. I materiali di riferimento caricati dal personale istituzionale; i dettagli dell'account del personale (indirizzo email e metadati di autenticazione) per il portale admin; i dettagli dell'account dei visitatori (indirizzo email e metadati di autenticazione) per l'app per visitatori; i dati di interazione dei visitatori (avvii del tour, tappe riprodotte, domande poste, lingua selezionata) collegati a una sessione del visitatore.
Cosa Convo non tratta. Password dei visitatori o del personale (l'accesso usa codici email monouso, non password), nomi, numeri di telefono, indirizzi postali o dati delle carte di pagamento (i dati di pagamento sono gestiti direttamente da Stripe).
Ritenzione. I materiali di riferimento sono conservati per tutta la durata dell'abbonamento più trenta giorni. I registri di interazione dei visitatori e i record degli account dei visitatori sono conservati per tutta la durata dell'abbonamento dell'istituzione; finestre di ritenzione specifiche per i dati dei visitatori possono essere configurate nell'order form dell'istituzione.
Sub-responsabili. Vedi la pagina su sicurezza e sub-responsabili aggiornata. Le modifiche sostanziali vengono comunicate in anticipo via email al contatto di fatturazione dell'istituzione — tipicamente almeno 30 giorni prima dell'entrata in vigore della modifica.
Regione. Oggi tutto il trattamento avviene negli Stati Uniti (Vercel e Supabase US-East). L'hosting in regione UE è nella roadmap; le istituzioni i cui uffici legali richiedono il trattamento in regione UE dovrebbero sollevare la questione durante il procurement, così da poterne confermare i tempi. I trasferimenti verso gli Stati Uniti sono regolati dalle Clausole contrattuali standard dell'UE (e dall'International Data Transfer Addendum del Regno Unito ove applicabile).
Richieste degli interessati. Convo assiste l'istituzione nel rispondere a richieste di accesso, rettifica, cancellazione e portabilità da parte degli interessati. L'istituzione resta il titolare e il punto di contatto principale per tali richieste.
Incidenti di sicurezza. Convo notifica al contatto designato dell'istituzione entro 72 ore dal momento in cui viene a conoscenza di una violazione dei dati personali che riguarda i dati di quell'istituzione, con le informazioni richieste dall'Articolo 33 del GDPR.
Come firmare il DPA
Scrivi a legal@convo.app con la denominazione dell'entità giuridica della tua istituzione e il Paese in cui opera. Invieremo il DPA attuale in PDF (o Word, se il tuo ufficio preferisce) e un link DocuSign. Se il tuo team ha bisogno di apportare modifiche, in genere accettiamo cambiamenti ragionevoli e rispondiamo prontamente.
Dove si colloca nel contratto
Il DPA è incorporato per riferimento nei Termini di servizio di Convo e in qualsiasi Order Form istituzionale. In caso di conflitto tra il DPA e i Termini di servizio in merito al trattamento dei dati personali, prevale il DPA.