Accordo sul trattamento dei dati
Questa è una traduzione di cortesia. La versione che fa fede è quella spagnola: la versione spagnola. In caso di discrepanza, prevale il testo spagnolo.
Quando si applica
Solo quando Aseptic conserva dati per conto del Cliente: il piano Team con l'opzione catalogo ospitato.
Non si applica —e non c'è nulla da firmare— se:
- Usi il piano Gratis o Pro. Tutto gira sulla macchina dell'utente.
- Usi il piano Team con il catalogo nel tuo repository git: gli scenari vivono nell'infrastruttura del Cliente e Aseptic non li tocca mai.
Quella seconda opzione esiste, fra le altre ragioni, perché un cliente che non voglia firmare un accordo sul trattamento non debba farlo e abbia comunque l'intero prodotto.
1. Parti
- Titolare del trattamento: il Cliente (l'organizzazione che sottoscrive il piano).
- Responsabile del trattamento: Juan García Valero («Aseptic»), info@aseptic.dev.
2. Oggetto, durata, natura e finalità
| Oggetto | Ospitare il catalogo di scenari di sviluppo del Cliente |
|---|---|
| Durata | Quella del contratto di abbonamento |
| Natura | Archiviazione e recupero. Nessun accesso al contenuto (vedi §4) |
| Finalità | Consentire al team del Cliente di condividere la configurazione dell'ambiente di sviluppo locale |
3. Categorie di dati e interessati
Interessati: i dipendenti o collaboratori del Cliente con accesso ad Aseptic.
| Categoria | Stato |
|---|---|
| Contenuto dello scenario (host, nomi di servizi, percorsi di repository) | Cifrato end-to-end. Aseptic non può leggerlo |
| Nome e descrizione dello scenario | In chiaro |
| Codice dell'organizzazione del Cliente | In chiaro |
| Email di chi lo ha pubblicato | In chiaro |
| Data di pubblicazione e dimensione | In chiaro |
Non sono trattate categorie particolari di dati (art. 9). Il Cliente si impegna a non introdurne: un catalogo di scenari di sviluppo non è il loro posto.
4. Cifratura end-to-end: che cosa significa qui
Il contenuto di ogni scenario è cifrato sulla macchina del Cliente (AES-256-GCM) con una chiave che il Cliente genera e conserva. Aseptic conserva il risultato e non detiene la chiave. Le conseguenze, dette per chiarezza e non come clausola di esonero:
- Aseptic non può accedere al contenuto, né per conto proprio né su richiesta di terzi. Di fronte a una richiesta dell'autorità può consegnare solo testo cifrato.
- Aseptic non può alterare uno scenario senza che si veda: la cifratura è autenticata e la manomissione si scopre all'apertura.
- Se il Cliente perde la chiave, il contenuto è irrecuperabile. Aseptic non può aiutare. Quell'impossibilità è la garanzia, e il Cliente la accetta espressamente.
5. Obblighi del responsabile (art. 28(3))
- a) Trattare i dati solo su istruzioni documentate del Cliente, anche per quanto riguarda i trasferimenti internazionali. Questo accordo e la configurazione del prodotto costituiscono tali istruzioni.
- b) Garantire la riservatezza di chiunque acceda ai dati.
- c) Applicare le misure dell'art. 32 (vedi §7).
- d) Non ricorrere a sub-responsabili senza autorizzazione (vedi §6).
- e) Assistere il Cliente nel rispondere ai diritti degli interessati. Il prodotto include la cancellazione su richiesta senza intervento manuale.
- f) Assistere nel rispetto degli art. da 32 a 36.
- g) A scelta del Cliente, cancellare o restituire tutti i dati alla fine, e cancellare le copie salvo obbligo legale di conservazione.
- h) Mettere a disposizione del Cliente le informazioni necessarie a dimostrare la conformità e consentire audit.
Aseptic non usa questi dati per alcuna finalità propria: non li analizza, non ci addestra modelli né ne ricava statistiche. Dato il §4, per quanto riguarda il contenuto non potrebbe comunque.
6. Sub-responsabili
Il Cliente autorizza i sub-responsabili elencati. Aseptic darà 30 giorni di preavviso di qualsiasi aggiunta o modifica, e il Cliente può opporsi e risolvere senza penali se l'obiezione è ragionevole e non può essere risolta.
Sub-responsabile attuale per questo trattamento: Cloudflare, Inc. (archiviazione sotto giurisdizione UE e database in Europa occidentale).
7. Misure di sicurezza (art. 32)
| Misura | Come |
|---|---|
| Cifratura a riposo | End-to-end, chiave del Cliente (AES-256-GCM) |
| Cifratura in transito | TLS 1.3 |
| Autenticità | Cifratura autenticata: la manomissione è rilevata alla decifratura |
| Controllo degli accessi | Per organizzazione, derivato da un token firmato dal fornitore di identità. Mai da un parametro della richiesta |
| Isolamento | Ogni organizzazione nel proprio prefisso di archiviazione |
| Nessuna cache intermedia | Tutte le risposte con no-store e Vary: Authorization |
| Minimizzazione | Si conserva solo ciò che serve per elencare e recuperare |
| Resilienza | Infrastruttura distribuita di Cloudflare |
8. Ubicazione e trasferimenti
I dati sono conservati nell'Unione europea. Cloudflare, Inc. è una società statunitense: l'accesso da parte del suo personale può costituire un trasferimento internazionale, coperto da clausole contrattuali tipo e dall'EU-US Data Privacy Framework.
9. Violazioni di dati personali
Aseptic notificherà il Cliente senza ingiustificato ritardo e comunque entro 48 ore da quando viene a conoscenza di una violazione che riguarda i suoi dati, con le informazioni dell'art. 33(3) disponibili in quel momento. Quelle 48 ore lasciano al Cliente margine entro le 72 di cui dispone verso l'autorità.
10. Audit
Il Cliente può richiedere, una volta l'anno e con 30 giorni di preavviso, le informazioni necessarie a verificare la conformità. Sarà soddisfatto con documentazione e relazioni; un'ispezione in loco richiederà un accordo preventivo su ambito e costo.
11. Fine del contratto
A scelta del Cliente, comunicata entro i 30 giorni successivi: restituzione dei dati (cifrati, così come sono: solo il Cliente può decifrarli) o cancellazione. In assenza di istruzioni, vengono cancellati dopo 60 giorni.
12. Responsabilità e legge applicabile
Regolati da quanto concordato nei Termini d'uso. Legge spagnola e GDPR; competenza dei tribunali del domicilio del Responsabile, salvo norme inderogabili contrarie.
Accettazione. Sottoscrivendo il piano Team con catalogo ospitato, il Cliente accetta questo accordo. Se ti serve una firma sul tuo modello, scrivi a info@aseptic.dev.