Contratto di trattamento dei dati su mandato (AVV / DPA)
Per clienti B2B · art. 9 nLPD (legge svizzera sulla protezione dei dati)
Quando Le serve un AVV?
Se la Sua organizzazione (comune, azienda, associazione) tratta dati personali di terzi (collaboratori, clienti, cittadine e cittadini) tramite la piattaforma, l’art. 9 nLPDLa obbliga a concludere con il gestore un contratto scritto di trattamento dei dati su mandato. Le violazioni possono essere punite con multe fino a CHF 250'000 (art. 60 segg. nLPD). Se tratta inoltre dati di persone interessate nell’UE, si applica in parallelo l’art. 28 GDPR.
Cosa disciplina l’AVV
Nel merito, un AVV ai sensi dell’art. 28 par. 3 GDPR stabilisce come minimo:
- oggetto e durata del trattamento
- natura e finalità del trattamento
- categorie di persone interessate e tipi di dati
- obblighi e diritti del titolare del trattamento (cliente) e del responsabile del trattamento (gestore)
- misure tecniche e organizzative (TOM)
- subresponsabili del trattamento e loro ammissione/rifiuto
- assistenza per i diritti delle persone interessate e in caso di violazioni della sicurezza dei dati
- cancellazione o restituzione dei dati al termine del contratto
Cosa garantisce il gestore in qualità di responsabile del trattamento
- Trattamento dei dati solo su istruzione documentata del titolare del trattamento. Caso d’uso standard: risposte del chatbot sulla base dei documenti da Lei messi a disposizione.
- Riservatezza: tutti i collaboratori e i subappaltatori sono vincolati al segreto.
- Misure tecniche e organizzative ai sensi dell’art. 32 GDPR: cifratura at-rest e in-transit secondo gli standard del settore, rigorosa separazione delle organizzazioni a livello di banca dati, registro di audit, controllo degli accessi, backup regolari, hardening dei server (cfr. dichiarazione sulla protezione dei dati, sezione 9; specifica tecnica dettagliata su richiesta, previa sottoscrizione di un NDA).
- Assistenza per i diritti delle persone interessate (accesso, rettifica, cancellazione, portabilità dei dati): self-service tramite le impostazioni, assistenza manuale su richiesta.
- Notifica delle violazioni della protezione dei dati entro 72 ore dalla presa di conoscenza (art. 33 GDPR).
- Cancellazione o restituzione di tutti i dati al termine del contratto (a Sua scelta).
- Assistenza nelle valutazioni d’impatto sulla protezione dei dati (DPIA) ai sensi dell’art. 35 GDPR.
- Diritto di audit: può verificare il rispetto di questi obblighi una volta all’anno, con un preavviso di 14 giorni.
Elenco dei subresponsabili del trattamento
Per l’esercizio della piattaforma il gestore impiega i seguenti subresponsabili del trattamento. Le modifiche Le vengono comunicate con almeno 30 giorni di anticipo e Lei può opporsi a nuovi subresponsabili.
| Fornitore | Sede | Finalità | Tipi di dati |
|---|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, DE (hosting a Falkenstein, DE) | Hosting dell’applicazione (server, banca dati, archiviazione a oggetti) nell’UE, conforme al GDPR | Tutti i dati (cifrati at-rest) |
| Gestione in proprio (nessun terzo) | Svizzera | Inferenza IA sovrana su infrastruttura propria in Svizzera | Solo gli input elaborati al momento della risposta (nessuna memorizzazione permanente presso il modello) |
| Cloudflare Inc. | San Francisco, US | DNS, CDN, protezione DDoS | Indirizzi IP, header delle richieste, metadati di routing (nessun contenuto) |
Come si conclude l’AVV?
Scriva un’e-mail a [email protected] con oggetto «Richiesta AVV» e le seguenti indicazioni:
- ragione sociale, indirizzo, Paese
- IDI / numero del registro di commercio (se disponibile)
- persona di contatto e relativa funzione (ad es. consulente per la protezione dei dati)
- tipo di dati da trattare e finalità
- numero previsto di persone interessate
- eventuali requisiti particolari (prescrizioni settoriali quali circolari FINMA, HIPAA, ISO 27018)
Il gestore Le invia entro 5 giorni lavorativi la bozza dell’AVV in due esemplari per la firma elettronica (PDF, firma elettronica qualificata o firma semplice). L’AVV diventa parte integrante del contratto con la firma di entrambe le parti.
Testo tipo da scaricare
Domande frequenti
Anche un piccolo comune ha bisogno di un AVV?
Sì. La nLPD non prevede alcuna soglia legata alle dimensioni dell’organizzazione. Non appena tratta dati personali di terzi (dati degli abitanti, incarti fiscali, prestazioni sociali, dossier del personale), Le serve un AVV con ogni responsabile del trattamento.
Posso utilizzare il mio modello di AVV?
In linea di principio sì. Il gestore esamina volentieri il Suo modello di AVV e Le comunica eventuali adeguamenti necessari o allegati integrativi (in particolare riguardo ai subresponsabili del trattamento e alle TOM).
L’AVV vale anche ai sensi del GDPR?
Sì. L’art. 9 nLPD è ampiamente congruente con l’art. 28 GDPR. Lo stesso AVV soddisfa entrambe le normative. Per i clienti svizzeri è tuttavia determinante in primo luogo la nLPD.