TRA
BetFlag S.p.A., con sede legale in Via degli Aldobrandeschi, 300 - 00163 Roma, società appartenente al Gruppo IVA 01779160769, C.F.
01779160769 - P.E.C. betflag@pec.it - Iscritta al Registro delle
Imprese di Roma n.ro R.E.A. RM-1686288, soggetta all'attività di direzione e coordinamento di Lottomatica S.p.A. (di seguito "Gruppo Lottomatica") in persona del Consigliere Delegato Dott. Alessandro
Fiumara (di seguito
"BetFlag" o
"Concessionario")
E
La ditta individuale/società _______________________________________ ,
in persona del Titolare/rapp.te legale p.t. Sig. _____________________________
(di seguito per brevità "Responsabile"), con sede legale in ____________________________________________
Prov. ____, Via ____________________________________________________ n ° ___
Partita IVA/ Codice Fiscale ___________________ ,
congiuntamente denominate le
"Parti" e singolarmente la
"Parte"
Premesso che
- BetFlag e il Responsabile hanno stipulato un contratto (di seguito il "Contratto") in epigrafe meglio specificato;
- l'espletamento delle attività oggetto di Contratto comporta il trattamento di dati personali (di seguito i "Dati Personali"), come definiti all'art. 4, paragrafo 1), del Regolamento (UE) 2016/679
del Parlamento europeo e del Consiglio del 27 aprile 2016, applicabile a partire dal 25 maggio 2018 (di seguito, il "GDPR");
- la normativa applicabile in materia di protezione dei dati personali impone una serie di obblighi e vincoli al trattamento di Dati Personali da parte del Titolare che influenzano il trattamento in questione,
tramite cui il Responsabile potrà in principio accedere, sia pure solo ai fini contrattuali ed a beneficio del Titolare nonché nello stretto rispetto delle normative vigenti (inclusa la normativa applicabile
in materia di protezione dei dati personali), ai Dati Personali;
- sulla base delle referenze e competenze vantate dal Responsabile in termini di proprietà, uomini, attrezzature ed esperienza nel campo del trattamento dei dati in generale e della gestione di situazioni
simili a quelle del trattamento, il Titolare ha condotto una positiva valutazione della idoneità e qualificazione a soddisfare, anche sotto il profilo della sicurezza del trattamento, i necessari requisiti di
esperienza, capacità ed affidabilità previsti dalla normativa applicabile in materia di protezione dei Dati Personali onde assicurare le richieste garanzie di legge ai fini del trattamento dei dati in qualità
di Responsabile per conto del Titolare ai sensi della normativa applicabile in materia di protezione dei dati personali in relazione al Trattamento di Dati Personali necessitato dal Contratto;
- con il presente accordo (di seguito l'"Accordo") il Titolare intende dunque procedere alla nomina a Responsabile, impartendogli dettagliate istruzioni in merito.
Tutto ciò premesso, tra le Parti si conviene e stipula quanto segue:
Premessa. La premessa e gli allegati costituiscono parte integrante e sostanziale del presente Accordo nonché del Contratto ed hanno valore di patto tra le Parti.
Ai sensi dell'art. 28 del Regolamento, il Responsabile in qualità di responsabile del trattamento:
- si impegna a trattare i Dati Personali soltanto su istruzione documentata del Titolare ed al fine esclusivo di dare esecuzione al Contratto col Titolare, anche in caso di trasferimento di Dati Personali verso un
paese terzo o un'organizzazione internazionale, salvo che lo richieda il diritto dell'Unione Europea o il diritto italiano; in tal caso, il Responsabile si impegna ad informare il Titolare circa tale obbligo giuridico
prima del trattamento, a meno che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico;
- garantisce che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;
- si impegna ad adottare tutte le misure richieste ai sensi dell'articolo 32 del Regolamento e quantomeno ad adottare tutte le misure di sicurezza, tecniche ed organizzative previste dal Contratto e dal presente
allegato al Contratto, nonchè ogni altra misura di sicurezza di volta in volta richiesta dalla normativa applicabile italiana ed europea in materia di privacy;
- si impegna a rispettare le condizioni di cui ai paragrafi 2 e 4 del Regolamento per ricorrere a un altro responsabile del trattamento;
- tenendo conto della natura del trattamento, si impegna ad assistere il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Titolare di
dare seguito alle richieste per l'esercizio dei diritti dell'interessato di cui al Capo III del Regolamento;
- si impegna ad assistere il Titolare nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 del Regolamento, tenendo conto della natura del trattamento e delle informazioni a sua disposizione;
- su scelta del Titolare, si impegna a cancellare o a restituirle tutti i Dati Personali dopo che è terminata la prestazione dei servizi relativi al trattamento, o comunque in qualsiasi momento su semplice richiesta
scritta del Titolare, ed a cancellare le copie esistenti, salvo che il diritto dell'Unione Europea o italiano preveda la conservazione dei dati o che il Responsabile debba conservare tali dati per i trattamenti da
egli effettuati in qualità di autonomo Titolare;
- si impegna a mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 del Regolamento, ed acconsente e si impegna a contribuire alle
attività di revisione, comprese le ispezioni, realizzati dal Titolare o da un altro soggetto da questa incaricato;
- si impegna ad informare immediatamente il Titolare qualora, a suo parere, un'istruzione violi il Regolamento o altre disposizioni, nazionali o dell'Unione Europea, relative alla protezione dei dati;
Il Responsabile si impegna a rispettare ogni altra previsione della legge italiana ed europea in materia di privacy ed ogni provvedimento emanato dal Garante per la protezione dei dati personali e/o dal Comitato europeo
per la protezione dei dati o da altre autorità, che sia applicabile direttamente in capo ai responsabili del trattamento. Le Parti si impegnano a negoziare in buona fede ogni modifica o integrazione al Contratto, che si
dovesse rendere necessaria a seguito di sopravvenute normative europee o nazionali in materia di privacy e protezione dei dati personali e/o di provvedimenti interpretativi o attuativi emanati dal Garante per la
protezione dei dati personali e/o dal Comitato europeo per la protezione dei dati o da altre autorità.
Il Responsabile prende atto ed accetta che nessun corrispettivo ulteriore rispetto a quello corrispostogli dal Titolare a fronte della fornitura dei servizi disciplinati dal Contratto, né alcun indennizzo o rimborso,
sarà dovuto dal Titolare al Responsabile a fronte del fatto che il Responsabile agisce in qualità di responsabile del trattamento per conto del Titolare.
Ai sensi dell'art. 1456 c.c., il Titolare potrà risolvere con effetto immediato il Contratto, inviando una comunicazione scritta al Responsabile, nel caso in cui questi dovesse violare l'articolo 23 e il presente Allegato.
(A) DESCRIZIONE DEL TRATTAMENTO
Tipologia di Servizio: |
Natura e finalità del trattamento: |
Tipo di dati personali trattati: |
Categorie di interessati: |
Attività di informazione ai sensi dell'art. 5 comma 2 lett. c della convenzione di concessione per la raccolta del gioco a distanza |
Esecuzione contratto e obbligo legale |
Dati identificativi Dati di contatto |
Clienti online |
(B) SUB-RESPONSABILI
Il Titolare autorizza il Responsabile a ricorrere al seguente sub-responsabile:
- [____________________________]
(C) MISURE DI SICUREZZA
- Misure Minime Di Sicurezza
Le misure di sicurezza descritte nel seguito sono riferite ai soggetti, ai sistemi informatici e/o ai processi operativi impiegati nelle attività di trattamento di dati personali.
- Personale addetto al trattamento dei dati
- Identificare il personale addetto a ciascun trattamento e limitare le attività di trattamento dati al solo personale così identificato./li>
- Ove non già presenti, documentare le istruzioni operative per il trattamento dei dati, comprensive delle misure da adottare per la sicurezza dei dati stessi.
- Istruire il personale addetto al trattamento dati sulla base di istruzioni operative documentate.
- Accesso ai sistemi informatici da parte di utenti e amministratori di sistema
- Consentire l'accesso ai sistemi informatici tramite l'utilizzo di identificativi univoci per ciascun utente, evitando identificativi condivisi tra più utenti.
- Adottare password di complessità adeguata (lunghezza minima di 8 caratteri, contenenti lettere maiuscole e minuscole, numeri e caratteri speciali).
- Fornire istruzioni operative agli utenti sul mantenimento della riservatezza delle password (divieto di comunicazione a terzi, divieto di annotazione delle password su carta o file non protetto).
- Attribuire a ciascun profilo di utenza i soli permessi di accesso ai sistemi necessari allo svolgimento delle rispettive mansioni operative.
- Revocare i permessi di accesso ai sistemi qualora questi non siano più necessari (es. variazioni nelle mansioni operative o interruzione del rapporto di collaborazione).
- Sicurezza dei personal computer
- Attivare il blocco automatico dei PC dopo un determinato intervallo temporale di inutilizzo.
- Installare, configurare e mantenere aggiornati i software firewall e antivirus sui PC.
- Installare regolarmente gli aggiornamenti di sicurezza del sistema operativo sui PC.
- Sottoporre i dati eventualmente presenti sui PC a regolare backup.
- Sicurezza della rete locale
- Adottare impostazioni di sicurezza adeguate perle connessioni Wi-Fi, quali l'utilizzo di protocolli di criptazione aggiornati (es. WPA2) e connessioni riservate agli ospiti isolate dal resto della rete locale.
- Bloccare il traffico in ingresso ed uscita dalla rete locale per i servizi non necessari (es. peer to peer) tramite l'impiego di appositi dispositivi (es. firewall, proxy).
- Consentire l'accesso da remoto alla rete locale soltanto tramite l'impiego di Virtual Private Network.
- Attribuire i permessi di amministrazione del sistema a personale qualificato e precedentemente autorizzato.
- Installare regolarmente gli aggiornamenti per la sicurezza dei sistemi.
- Sicurezza dei dati
- Effettuare regolarmente copie di backup dei dati memorizzati sui sistemi informatici centralizzati (es. server) e verificarne l'integrità.
- Archiviare le copie di backup dei dati presso un sito esterno, differente da quello nel quale risiedono i sistemi centralizzati.
- Adottare adeguate misure di sicurezza fisica per il sito presso il quale sono custodite le copie di backup (es. controllo accessi fisici ai locali, misure anti-incendio).
- Adottare la criptazione dei dati in caso di trasferimento telematico delle copie di backup presso il sito esterno.
- Provvedere alla cancellazione sicura dei dati quando il loro trattamento non sia più necessario o in occasione della dismissione o consegna a terzi di propri dispositivi informatici (es. PC, smartphone, hard-disk).
- Adottare la criptazione dei dati personali in caso di trasmissione a terzi di supporti di memorizzazione (es. CD, chiavi USB) o di trasmissione telematica di dati (es. file allegato via email).
- Sicurezza fisica
- Identificare i visitatori all'ingresso nella sede e registrare la data e l'ora di ingresso e di uscita.
- Custodire documenti cartacei e dispositivi di memorizzazione contenenti dati personali in spazi chiusi a chiave (es. archivi, armadi) e consentire l'accesso al solo personale precedentemente autorizzato.
- Consentire l'accesso ai locali tecnici presso i quali sono ospitati i sistemi informatici centralizzati (es. server) al solo personale precedentemente autorizzato. Utilizzare un sistema di identificazione per l'accesso (es. lettore badge) che registri la data e l'ora di ingresso e di uscita.
- Amministratori di sistema
Nel caso in cui, alla data del presente Accordo, il provvedimento generale del Garante per la protezione dei dati personali sulle "Misure e accorgimenti
prescritti ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni delle funzioni di amministratore di sistema" del
27 novembre 2008, come modificato in base al provvedimento del 25 giugno 2009, dovesse essere ancora valido ed efficace, il Responsabile si impegna ad adempiere
agli obblighi previsti da tale provvedimento, comunicando altresì per iscritto al Titolare i nominativi dei propri amministratori di sistema.