Addendum sul trattamento dei dati
- Introduzione
- 1. Definizioni
- 2. Applicabilità dell’Addendum
- 3. Ruoli e responsabilità
- 4. Obblighi GDPR
- 5. Varie
- ALLEGATO A
- Dettagli del trattamento
- Natura e finalità del trattamento
- Categorie di soggetti interessati
- Categorie speciali di dati
- Durata del trattamento
- Divulgazione alle forze dell'ordine
- ALLEGATO B
- Requisiti generali per i sub-responsabili del trattamento
- Contratto scritto
- Stesso livello di protezione
- Trasferimenti internazionali
- Valutazioni dell'impatto dei trasferimenti
- Categorie di sub-responsabili del trattamento
- Sub-responsabili del trattamento dei servizi
- Responsabili del trattamento aziendali/di marketing (nessun trattamento dei dati personali dei clienti)
- Notifica al cliente e diritto di opposizione
- Preavviso
- Diritto di opposizione
- Sostituzione di emergenza
- Elenco attuale dei sub-responsabili del trattamento dei servizi
- Licenze e gestione utenti 3CX – Sub-responsabili del servizio
- Sistema di Comunicazione 3CX – Sub-responsabili del trattamento
- Videoconferenza 3CX – Sub-responsabili del trattamento
- 3.5 Responsabili Corporate/Marketing (Nessun trattamento ai sensi dell’Addendum)
- 3.6 Accesso da parte dei fornitori di supporto
- Clausole contrattuali standard
- Per saperne di più
Divulgazione alle forze dell'ordine
Introduzione
Il presente Addendum sul trattamento dei dati (“DPA”) ha efficacia a partire dalla Data di entrata in vigore ed è stipulato tra 3CX Software FZCO e/o qualsiasi altra società collegata e/o affiliata del Gruppo 3CX (“3CX”) e il Cliente (ciascuna una “parte”, collettivamente le “parti”), ai sensi del Contratto per la fornitura dei Servizi 3CX al Cliente. Il presente DPA è incorporato per riferimento nel Contratto e stabilisce i termini applicabili quando i Dati Personali provenienti dallo Spazio Economico Europeo vengono trattati da 3CX ai sensi del Contratto per conto del Cliente. Gli altri termini in maiuscolo utilizzati ma non definiti nel presente DPA hanno lo stesso significato indicato nel Contratto.
Indirizzo della sede principale di 3CX:
3CX Ltd
4, Markou Drakou, Engomi
2409 Nicosia, Cipro
1. Definizioni
1.1 Ai fini del presente Addendum:
(a) Per “Accordo” si intende l'accordo elettronico o il contratto di licenza con l'utente finale (EULA) stipulato tra il Cliente e 3CX per la fornitura di qualsiasi servizio 3CX (“Servizi”) al Cliente.
(b) Per “Affiliato” si intende un'entità che controlla direttamente o indirettamente, è controllata da o è sotto il controllo comune di un'altra entità.
(c) Per “Leggi sulla protezione dei dati” si intendono tutte le leggi e i regolamenti in materia di protezione dei dati e della privacy applicabili al trattamento dei Dati personali da parte di una parte ai sensi dell'Accordo, inclusi, a titolo esemplificativo ma non esaustivo: (i) Regolamento UE 2016/679 del Parlamento europeo e del Consiglio relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati (“GDPR”); (ii) la Direttiva 2002/58/CE relativa al trattamento dei dati personali e alla tutela della privacy nel settore delle comunicazioni elettroniche; (iii) le attuazioni nazionali applicabili di (i) e (ii); e (iv) per quanto riguarda il Regno Unito (“UK”), qualsiasi legislazione nazionale applicabile che sostituisca o converta nel diritto interno il GDPR o qualsiasi altra legge relativa ai dati e alla privacy applicabile nel Regno Unito e, per i trasferimenti dal Regno Unito, l'Accordo internazionale sul trasferimento dei dati (IDTA) del Regno Unito o l'Addendum del Regno Unito alle SCC dell'UE, a seconda dei casi.
(d) “SEE” indica lo Spazio economico europeo.
(e) “Titolare del trattamento” indica l'entità che, da sola o insieme ad altri, determina le finalità e i mezzi del trattamento dei Dati personali;
(f) “Responsabile del trattamento” indica l'entità che tratta i Dati personali per conto del Titolare del trattamento;
(g) “Dati personali” indica qualsiasi informazione relativa a una persona fisica identificata o identificabile (come definito nell'articolo 4 del GDPR);
(h) “Incidente di sicurezza” indica la distruzione, la perdita, l'alterazione e la divulgazione non autorizzata e/o l'accesso non autorizzato ai Dati personali, accidentali o illeciti;
(i) “Clausole contrattuali standard”: le clausole contrattuali standard per il trasferimento di dati personali verso paesi terzi ai sensi del regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio emanato dalla decisione di esecuzione (UE) 2021/914 della Commissione.
2. Applicabilità dell’Addendum
2.1 Applicabilità dell’Addendum: Il presente Addendum si applica solo nella misura in cui 3CX tratta Dati personali provenienti dal SEE o dal Regno Unito per conto di un Cliente e/o di un Affiliato del Cliente con sede nel SEE o nel Regno Unito. Inoltre, il presente Addendum estende la copertura delle attività di trattamento dei dati ai sensi del Contratto alla Svizzera. Le parti riconoscono e concordano che le disposizioni del presente Addendum, incluse, a titolo esemplificativo ma non esaustivo, quelle relative al trattamento dei Dati personali, alla Sicurezza, ai Trasferimenti di dati, agli obblighi specifici del GDPR e qualsiasi altra clausola pertinente, si applicano mutatis mutandis al trattamento dei Dati personali provenienti dalla Svizzera, oltre che dallo Spazio economico europeo (SEE) e dal Regno Unito (UK). Il termine “Leggi sulla protezione dei dati” come definito nel presente Addendum comprende le leggi e i regolamenti applicabili in materia di protezione dei dati e privacy della Svizzera, compresa la Legge federale sulla protezione dei dati (FADP) e qualsiasi altra legislazione svizzera pertinente che disciplina il trattamento dei dati personali. I trasferimenti dalla Svizzera si basano sulle SCC dell'UE riconosciute dal FDPIC, con i necessari adattamenti specifici per la Svizzera (ad esempio, riferimenti alla FADP svizzera, all'autorità competente e alla legge applicabile).
3. Ruoli e responsabilità
3.1 Ruoli delle parti: Se le leggi sulla protezione dei dati si applicano al trattamento dei dati personali da parte di una delle parti, le parti riconoscono e concordano che, per quanto riguarda il trattamento dei dati personali, il Cliente è il Titolare del trattamento e 3CX è un Responsabile del trattamento che agisce per conto del Cliente, come ulteriormente descritto nel Contratto, ed entrambe le parti sono tenute a rispettare gli obblighi previsti dalle leggi sulla protezione dei dati, sulla base di standard industriali riconosciuti quali ISO/IEC 27001 o quadri normativi equivalenti.
3.2 Limitazione delle finalità: 3CX tratterà i dati personali per le finalità descritte nell'Allegato A, salvo diversamente richiesto dalla legge applicabile.
3.3 Sicurezza. 3CX adotterà misure tecniche e organizzative adeguate per salvaguardare la sicurezza dei Dati personali. 3CX manterrà un programma di sicurezza delle informazioni e di gestione dei rischi basato sulle migliori pratiche commerciali per preservare la riservatezza, l'integrità e l'accessibilità dei Dati personali con misure amministrative, tecniche e fisiche conformi agli standard e alle pratiche generalmente riconosciuti nel settore. 3CX attuerà misure tecniche e organizzative adeguate per proteggere i Dati personali da distruzione accidentale o illegale, perdita, alterazione, divulgazione o accesso non autorizzati.
3.4. Aggiornamenti alla sicurezza: il Cliente è responsabile di esaminare le informazioni messe a disposizione da 3CX relative alla sicurezza dei dati e di determinare in modo indipendente se il Servizio soddisfa i requisiti del Cliente e gli obblighi legali previsti dalle leggi sulla protezione dei dati. Il Cliente riconosce che la sicurezza è soggetta al progresso e allo sviluppo tecnico e che 3CX può aggiornare o modificare la sicurezza di volta in volta, a condizione che tali aggiornamenti e modifiche non comportino un deterioramento della sicurezza complessiva del Servizio fornito al Cliente. 3CX informerà il Cliente di eventuali riduzioni significative delle misure di sicurezza.
3.5. Trasferimento di dati personali al di fuori del SEE o del Regno Unito: Nella misura in cui 3CX tratta (o fa trattare) dati personali provenienti dal SEE o dal Regno Unito in un paese che non è stato designato dalla Commissione Europea come paese che fornisce un livello adeguato di protezione dei dati personali, tali dati personali godranno di una protezione adeguata (ai sensi delle leggi sulla protezione dei dati). Nella misura in cui 3CX tratta (o fa trattare) tali Dati personali al di fuori del SEE o del Regno Unito, si impegna ad applicare un meccanismo di trasferimento conforme alle Leggi sulla protezione dei dati, quali, a titolo esemplificativo ma non esaustivo, le Clausole contrattuali standard (SCC). I sub-responsabili del trattamento situati al di fuori del SEE o del Regno Unito sono tenuti ad avere una propria dichiarazione GDPR. 3CX effettuerà valutazioni d'impatto sul trasferimento ove richiesto dalla legge e metterà tali valutazioni a disposizione del Cliente su richiesta (previa revisione).
3.6. Conformità: il Cliente, in qualità di Titolare del trattamento, sarà responsabile di garantire che:
(a) abbia rispettato e continuerà a rispettare tutte le leggi sulla protezione dei dati, comprese le istruzioni impartite a 3CX ai sensi del presente Contratto e Addendum; e
(b) abbia, e continuerà ad avere, il diritto di trasferire o fornire l'accesso ai Dati personali a 3CX per il trattamento in conformità con i termini del Contratto e del presente Addendum. 3CX informerà tempestivamente il Cliente se un'istruzione è illegale o viola le leggi sulla protezione dei dati.
4. Obblighi GDPR
4.1 Applicabilità della Sezione: La presente Sezione 4 si applica al trattamento dei Dati personali che rientrano nell'ambito di applicazione del GDPR / che provengono dal SEE o dal Regno Unito.
4.2 Riservatezza del trattamento: 3CX garantirà che qualsiasi persona autorizzata al trattamento dei Dati personali sia soggetta all'obbligo di riservatezza (sia esso contrattuale o legale).
4.3 Sub-responsabili del trattamento. Il Cliente accetta che 3CX possa coinvolgere affiliate di 3CX e sub-responsabili del trattamento terzi (collettivamente, “Sub-responsabili”) per trattare i Dati personali per conto di 3CX. 3CX imporrà a tali Sub-responsabili condizioni di protezione dei dati che tutelino i Dati personali secondo gli stessi standard previsti dal presente Addendum e rimarrà responsabile per qualsiasi violazione del Addendum causata da un Sub-responsabile. I Sub-responsabili del trattamento incaricati da 3CX sono indicati nell'Elenco dei Sub-responsabili del trattamento di 3CX e sono disponibili nell'Allegato B. 3CX dovrà informare il Cliente almeno 30 giorni prima di aggiungere un Sub-responsabile del trattamento.
4.4 Modifiche ai Sub-responsabili del trattamento. 3CX può aggiungere o apportare modifiche ai Sub-responsabili del trattamento. Se il Cliente si oppone alla nomina di un ulteriore Sub-responsabile del trattamento, avrà il diritto di sospendere o interrompere il servizio 3CX interessato in conformità con le disposizioni di risoluzione del Contratto.
4.5 Incidenti di sicurezza. Non appena viene a conoscenza di un incidente di sicurezza, 3CX ne darà comunicazione al Cliente senza indebito ritardo e in ogni caso entro 48 ore dalla sua scoperta, utilizzando le informazioni di contatto fornite dal Cliente nel Portale Clienti, e fornirà le informazioni tempestive che il Cliente può ragionevolmente richiedere, anche per consentire al Cliente di adempiere agli obblighi di segnalazione di violazioni dei dati previsti dalle leggi sulla protezione dei dati.
4.6 Cooperazione e diritti degli interessati. 3CX, tenendo conto della natura del trattamento, fornirà al Cliente, nella misura del possibile, assistenza e strumenti ragionevoli, ove disponibili, per consentire al Cliente di rispondere alle richieste di un interessato che intenda esercitare i propri diritti ai sensi delle Leggi sulla protezione dei dati. Nel caso in cui tale richiesta venga presentata direttamente a 3CX, 3CX informerà tempestivamente l'interessato di contattare il Cliente. È esclusiva responsabilità del Cliente garantire che qualsiasi amministratore identificato per l'account 3CX del Cliente per gestire ed eseguire le richieste degli interessati abbia l'autorità appropriata per soddisfare tali richieste.
4.7 Valutazioni d'impatto sulla protezione dei dati: 3CX, nella misura richiesta dalle leggi sulla protezione dei dati, su richiesta del Cliente e a spese del Cliente, fornirà al Cliente un'assistenza ragionevole per le valutazioni d'impatto sulla protezione dei dati o le consultazioni preventive con le autorità di protezione dei dati che il Cliente è tenuto a svolgere ai sensi delle leggi sulla protezione dei dati.
4.8 Cancellazione o restituzione dei dati: alla risoluzione o alla scadenza del Contratto, 3CX cancellerà o restituirà al Cliente (a scelta del Cliente) tutti i Dati personali (comprese le copie) in suo possesso o sotto il suo controllo, tuttavia, tale requisito non si applica nella misura in cui 3CX sia tenuta dalla legge applicabile a conservare alcuni o tutti i Dati personali, o ai Dati personali che ha archiviato su sistemi di backup, che 3CX dovrà isolare in modo sicuro, proteggere da qualsiasi ulteriore trattamento e infine cancellare in conformità con le politiche di cancellazione di 3CX, salvo nella misura richiesta dalla legge applicabile.
4.9 Audit/ispezioni: 3CX metterà a disposizione del Cliente tutte le informazioni necessarie per dimostrare la conformità al presente Addendum e consentirà e contribuirà agli audit, comprese le ispezioni, condotti dal Cliente o da un altro revisore incaricato dal Cliente. Tale obbligo è limitato a un audit per Cliente all'anno, a condizione che il Cliente fornisca un preavviso ragionevole di 30 giorni.
5. Varie
5.1 Salvo quanto modificato dal presente Addendum, il Contratto rimarrà in vigore a tutti gli effetti.
5.2 In caso di conflitto tra il Contratto e il presente Addendum, prevarranno i termini del presente Addendum.
5.3 Qualsiasi reclamo presentato ai sensi del presente Addendum sarà soggetto ai termini e alle condizioni, inclusi, a titolo esemplificativo ma non esaustivo, le esclusioni e le limitazioni stabilite nell'Accordo. Nessuna disposizione del presente Addendum limita la responsabilità ai sensi delle Clausole Contrattuali Standard.
5.4 Qualsiasi chiarimento sul presente Addendum o altre richieste relative alla protezione dei dati devono essere indirizzate all'indirizzo della sede principale sopra indicato o via e-mail all'indirizzo [email protected].
ALLEGATO A
Dettagli del trattamento
Natura e finalità del trattamento
3CX è una soluzione di comunicazione basata su standard aperti che offre comunicazioni unificate complete.
3CX fornisce software, hosting di istanze e servizi cloud.
Le finalità del trattamento sono:
- Registrazione e gestione degli account tramite il portale clienti 3CX.
- Identificazione del cliente per ordini, licenze e comunicazioni via e-mail.
- Identificazione dell'amministratore del sistema di comunicazione per le comunicazioni via e-mail.
- Identificazione del dispositivo del sistema di comunicazione per le licenze.
- Identificazione degli utenti del sistema di comunicazione per un'esperienza personalizzata nelle videoconferenze.
- Rilascio dei certificati 3CX Academy.
- Elaborazione dei lead degli utenti finali con licenze gratuite per potenziali vendite.
- Revisione dei dati di utilizzo per il controllo di qualità generale, la reportistica e la risoluzione dei problemi dei servizi 3CX.
- Invio di notifiche e-mail agli utenti del sistema di comunicazione quando viene utilizzato l'SMTP 3CX.
- Risoluzione dei problemi e assistenza da parte del personale 3CX.
Categorie di soggetti interessati
I clienti e gli utenti finali che utilizzano i Servizi, nonché qualsiasi soggetto interessato che utilizza i Servizi 3CX su richiesta del Cliente e in relazione alla sua attività commerciale.
Tipi di dati personali trattati:
Il trasferimento dei dati personali riguarda le seguenti categorie di dati per i soggetti interessati:
- Informazioni identificative del cliente, informazioni di contatto (indirizzo, numero di telefono, indirizzo e-mail, numero di fax), nome dell'azienda.
- Informazioni identificative per ogni interno del sistema di comunicazione 3CX nell'ambito della funzione di videoconferenza, inclusi numero di interno, nome e cognome, indirizzo e-mail, nomi descrittivi delle riunioni nell'URL Click2Meet.
- Informazioni identificative di ciascun partecipante a una videoconferenza, inclusi nome, indirizzo e-mail e indirizzo IP. Verrà elaborato anche il numero di telefono dei partecipanti che si collegano tramite il ponte audio di accesso alla videoconferenza.
- Qualsiasi altro dato personale che il Cliente o gli utenti scelgono di includere nel contenuto delle comunicazioni inviate e ricevute utilizzando i Servizi 3CX, inclusi, a titolo esemplificativo ma non esaustivo, pacchetti di assistenza, registri, segnalazioni di errori, tramite e-mail, ticket, chiamate o qualsiasi altro mezzo.
I dati personali trasferiti a 3CX per il trattamento sono determinati e controllati dal Cliente a sua esclusiva discrezione. Pertanto, 3CX non ha alcun controllo sul volume e sulla sensibilità dei dati personali trattati attraverso i suoi Servizi dal Cliente o dagli utenti. 3CX non monitora né accede ai contenuti del Cliente, salvo nei casi in cui ciò sia necessario per fornire assistenza e tale trattamento sia su richiesta, limitato e registrato.
Categorie speciali di dati
3CX non raccoglie né tratta intenzionalmente alcuna categoria speciale di dati nella fornitura dei propri Servizi.
Durata del trattamento
I dati personali saranno trattati per la durata del Contratto, o come altrimenti richiesto dalla legge o concordato tra le parti.
Divulgazione alle forze dell'ordine
Il Responsabile del trattamento non divulgherà i Dati Personali ad alcuna autorità governativa o di polizia, a meno che non sia tenuto a farlo ai sensi della legge applicabile vincolante per il Responsabile del trattamento.
Qualora una richiesta venga ricevuta direttamente dal Responsabile del trattamento, il Responsabile del trattamento dovrà:
(a) verificare se la richiesta è legalmente valida e correttamente indirizzata all'entità 3CX interessata;
(b) informare il Titolare del trattamento (salvo divieto di legge); e
(c) divulgare solo i Dati Personali minimi richiesti dalla legge.
Il Responsabile del trattamento non è obbligato ad agire in seguito a notifiche informali o accuse infondate da parte di terzi e può richiedere a tali soggetti di inoltrare le proprie segnalazioni ai canali appropriati delle forze dell'ordine.
ALLEGATO B
Requisiti generali per i sub-responsabili del trattamento
Contratto scritto
3CX si avvarrà dei sub-responsabili del trattamento solo sulla base di un accordo scritto che imponga obblighi di protezione dei dati non meno rigorosi di quelli stabiliti nel presente Addendum, come richiesto dall'articolo 28 del GDPR.
Stesso livello di protezione
3CX rimane pienamente responsabile per gli atti e le omissioni dei propri sub-responsabili del trattamento e garantirà che ciascun sub-responsabile del trattamento attui misure tecniche e organizzative adeguate in conformità con gli articoli 28 e 32 del GDPR.
Trasferimenti internazionali
Qualora un sub-responsabile del trattamento abbia sede al di fuori del SEE, del Regno Unito o della Svizzera, 3CX garantirà l'attuazione di un meccanismo di trasferimento legale, tra cui:
- Clausole contrattuali standard dell'UE
- Addendum del Regno Unito o IDTA
- SCC adattate alla Svizzera
o qualsiasi meccanismo successivo o alternativo riconosciuto dall'autorità competente.
Valutazioni dell'impatto dei trasferimenti
Per i trasferimenti al di fuori del SEE/Regno Unito, 3CX effettuerà valutazioni dell'impatto dei trasferimenti (ove richiesto dalla legge) e metterà a disposizione del Cliente una sintesi su richiesta.
Categorie di sub-responsabili del trattamento
Per garantire la trasparenza, 3CX distingue tra le seguenti categorie di sub-responsabili del trattamento:
Sub-responsabili del trattamento dei servizi
Sub-responsabili del trattamento che trattano i dati personali dei clienti esclusivamente per la fornitura dei servizi 3CX (ad esempio, hosting, notifiche push, consegna di e-mail).
Responsabili del trattamento aziendali/di marketing (nessun trattamento dei dati personali dei clienti)
I responsabili utilizzati per l'analisi e il marketing sui siti web 3CX (ad esempio, Google Analytics, Facebook Pixel) non trattano alcun dato personale del cliente ai sensi del presente Addendum.
Sono elencati solo per motivi di trasparenza e non fanno parte della catena di fornitura del cliente per la fornitura dei servizi. I dati personali del cliente, come definiti nel presente Addendum, non vengono mai condivisi con i responsabili aziendali/di marketing.
Notifica al cliente e diritto di opposizione
Preavviso
3CX dovrà informare il cliente con almeno 30 giorni di anticipo dell'aggiunta o della sostituzione di un sub-responsabile del trattamento dei servizi. La notifica dovrà essere effettuata tramite il portale clienti o tramite e-mail.
Diritto di opposizione
Il cliente può opporsi a un nuovo sub-responsabile del trattamento dei servizi per motivi ragionevoli di protezione dei dati entro 30 giorni dalla notifica.
3CX collaborerà in buona fede con il Cliente per risolvere tali obiezioni. Se le parti non riescono a raggiungere una soluzione reciprocamente accettabile, il Cliente potrà sospendere o interrompere il Servizio interessato e ricevere un rimborso proporzionale per le tariffe prepagate e non utilizzate.
Sostituzione di emergenza
In circostanze urgenti (ad esempio, guasto del servizio), 3CX potrà nominare temporaneamente un Sub-responsabile del trattamento sostitutivo. 3CX ne darà comunicazione al Cliente non appena ragionevolmente possibile.
Elenco attuale dei sub-responsabili del trattamento dei servizi
Le seguenti entità sono sub-responsabili del trattamento dei servizi autorizzati incaricati da 3CX per supportare la fornitura dei servizi.
Ciascun sub-responsabile del trattamento elencato tratta i dati personali del Cliente solo per le finalità descritte e secondo i meccanismi di trasferimento indicati.
3CX Ltd
3CX Development Ltd
3CX GmbH
3CX USA Corp
Licenze e gestione utenti 3CX – Sub-responsabili del servizio
Sub-responsabile | Paese di trattamento | Descrizione del servizio | Coinvolgimento dei dati personali | Meccanismo di trasferimento |
Google Cloud (Alphabet Inc.) | EU / USA | Servizi Cloud hosting | Archiviazione e trattamento dei Dati Personali del Cliente | SCCs + UK Addendum (se applicabile) |
Google GSuite (Alphabet Inc.) | EU / USA | Provider email | Invio email per comunicazioni di supporto/licenza | SCCs + UK Addendum |
Google OAuth (Alphabet Inc.) | EU / USA | Autenticazione login email | Dati di autenticazione utente | SCCs + UK Addendum |
Checkout.com LLC | EU / UK / USA | Processore di pagamento | Dati di fatturazione del cliente | SCCs + UK Addendum |
Cloudflare, Inc. | EU / USA | CDN e protezione di sicurezza | Dati di traffico di rete | SCCs + UK Addendum |
Freshworks, Inc. – Freshdesk | EU / USA / India | Sistema di ticketing per supporto | Dati dei clienti relativi al supporto | SCCs + UK Addendum |
Microsoft Azure (Microsoft Corp.) | EU / USA | Servizi di hosting cloud | Archiviazione e trattamento dei Dati Personali del Cliente | SCCs + UK Addendum |
Microsoft Online OAuth | EU / USA | Autenticazione login email | Dati di autenticazione | SCCs + UK Addendum |
Microsoft Power BI | EU | Reportistica e analisi | Metadati / dati di utilizzo | Nessun trasferimento richiesto (data center UE) |
OVH SAS | EU | Servizi di hosting cloud | Archiviazione e trattamento dei Dati Personali del Cliente | Nessun trasferimento richiesto |
PayPal Holdings – Braintree | EU / USA | Processore di pagamento | Dati di fatturazione del cliente | SCCs + UK Addendum |
TeamViewer Germany GmbH | EU | Sessioni di assistenza remota | Accesso al sistema Cliente nelle sessioni di supporto | Nessun trasferimento richiesto |
Twilio Inc. – SendGrid | EU / USA | Servizi di consegna email | Metadati email | SCCs + UK Addendum |
Sistema di Comunicazione 3CX – Sub-responsabili del trattamento
Sub-responsabile | Paese di trattamento | Descrizione del servizio | Coinvolgimento dei dati personali | Meccanismo di trasferimento |
Google Cloud | EU / USA | Hosting cloud | Trattamento dei Dati Personali del Cliente | SCCs + UK Addendum |
Google FCM (Firebase Cloud Messaging) | USA | Notifiche push (Android) | ID dispositivo / token push | SCCs + UK Addendum |
Google Firebase Crashlytics | USA | Notifiche crash (client Android) | Metadati del dispositivo, log | SCCs + UK Addendum |
Google Marketplace | USA | Distribuzione download app | Metadati di download | SCCs + UK Addendum |
Amazon Marketplace | EU / USA | Distribuzione download app | Metadati di download | SCCs + UK Addendum |
Apple APNS | USA | Notifiche push (iOS) | ID dispositivo / token push | SCCs + UK Addendum |
DigitalOcean LLC | EU / USA | Servizi di hosting cloud | Archiviazione e trattamento dei Dati Personali del Cliente | SCCs + UK Addendum |
Microsoft Azure Marketplace | EU / USA | Distribuzione download app | Metadati di download | SCCs + UK Addendum |
OVH SAS | EU | Servizi di hosting cloud | Archiviazione e trattamento dei Dati Personali del Cliente | Nessun trasferimento richiesto |
Twilio Inc. – SendGrid | EU / USA | Provider email | Metadati email | SCCs + UK Addendum |
Videoconferenza 3CX – Sub-responsabili del trattamento
Sub-responsabile | Paese di trattamento | Descrizione del servizio | Coinvolgimento dei dati personali | Meccanismo di trasferimento |
Google Cloud | EU / USA | Hosting cloud e sincr. utenti | Dati profilo utente, metadati di conferenza | SCCs + UK Addendum |
YouTube (Alphabet Inc.) | USA | Streaming e riproduzione | URL video, indirizzi IP | SCCs + UK Addendum |
Amazon AWS | EU / USA | Hosting cloud | Archiviazione e trattamento dei dati di conferenza | SCCs + UK Addendum |
DigitalOcean LLC | EU / USA | Hosting cloud | Archiviazione e trattamento dei Dati Personali Cliente | SCCs + UK Addendum |
Host Africa (Pty) Ltd | South Africa | Hosting cloud | Archiviazione e trattamento dei Dati Personali Cliente | SCCs + UK Addendum (se SA → EU/UK) |
Vultr (The Constant Company LLC) | EU / USA | Hosting cloud | Archiviazione e trattamento dei Dati Personali Cliente | SCCs + UK Addendum |
3.5 Responsabili Corporate/Marketing (Nessun trattamento ai sensi dell’Addendum)
I seguenti fornitori sono utilizzati esclusivamente per analisi del sito web 3CX, ottimizzazione pubblicitaria o finalità di marketing aziendale.
Non trattano Dati Personali del Cliente forniti ai sensi del presente Addendum. La loro inclusione è solo a fini di trasparenza.
Fornitore | Scopo | Natura dell’attività | Dati del Cliente trattati |
Google Analytics | Analisi del sito web | Tracciamento dell’utilizzo del sito | Nessuno ai sensi del presente Addendum |
Facebook Pixel | Ottimizzazione pubblicitaria | Tracciamento attività del sito | Nessuno ai sensi del presente Addendum |
LinkedIn Analytics | Analisi marketing | Tracciamento attività del sito | Nessuno ai sensi del presente Addendum |
Reddit Analytics | Analisi marketing | Tracciamento campagne | Nessuno ai sensi del presente Addendum |
3.6 Accesso da parte dei fornitori di supporto
Laddove un sub-responsabile del supporto (ad esempio, TeamViewer, Freshdesk) abbia potenziale accesso ai dati personali:
3.6.1 L'accesso è occasionale, limitato e registrato.
3.6.2 L'accesso avviene solo quando il cliente richiede supporto.
3.6.3 Il sub-responsabile è vincolato da obblighi di riservatezza e di protezione dei dati a livello di responsabile del trattamento.
3.6.4 Il sub-responsabile può accedere solo ai dati strettamente necessari per svolgere la funzione di supporto.
Clausole contrattuali standard
https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32021D0914
Per saperne di più
- Contratto licenza utente finale
- Politica di utilizzo 3CX
- Dichiarazione GDPR
- Informativa sulla privacy & cookies
- Informativa sulla privacy 3CX
- Termini e condizioni
Ultimo aggiornamento
Questo documento è stato aggiornamento il 27 gennaio 2026.
