ADV
Trattamento dei dati per conto terzi
Le presenti disposizioni disciplinano il modo in cui Heimster tratta i dati personali che i clienti commerciali gestiscono sulla piattaforma. Sono parte integrante delle condizioni d'uso e costituiscono il contratto di trattamento per conto terzi ai sensi dell'art. 9 LPD e dell'art. 28 GDPR - non è necessaria una firma separata.
1. Oggetto e ruoli
Se un'impresa utilizza Heimster a scopo commerciale - ad esempio un'agenzia immobiliare, un'amministrazione o un promotore - per gestire propri dati di contatti, interessati, candidati, proprietari o locatari, tale impresa resta titolare del trattamento di quei dati. Heimster li tratta su suo incarico. Le presenti disposizioni disciplinano tale trattamento; sono parte delle condizioni d'uso e si considerano convenute con l'accettazione di queste ultime.
Non rientrano nelle presenti disposizioni i trattamenti per i quali Heimster è essa stessa titolare - ad esempio conti e credenziali, esercizio e sicurezza della piattaforma, fatturazione e abbinamento tra profili di ricerca e immobili. Ciò di cui Heimster risponde direttamente è descritto nell'informativa sulla protezione dei dati.
Natura e finalità del trattamento: fornitura delle funzioni sottoscritte - conservazione, strutturazione, analisi, comunicazione e condivisione di dati nell'ambito della locazione, della vendita, della gestione e della commercializzazione di immobili. Durata: per la durata del rapporto d'uso.
Categorie di persone interessate: persone interessate, candidati, locatari e acquirenti, proprietari, contatti commerciali e collaboratori del cliente. Categorie di dati personali: dati di contatto e anagrafici, informazioni sulla situazione abitativa e familiare, dossier di candidatura, dati contrattuali e sugli immobili, corrispondenza, appuntamenti e cronologie delle attività. I dossier di candidatura possono contenere dati personali degni di particolare protezione.
2. Vincolo alle istruzioni
Heimster tratta questi dati esclusivamente per fornire le prestazioni concordate e secondo le istruzioni del cliente. L'utilizzo della piattaforma - ciò che viene registrato, condiviso, inviato, esportato o cancellato - vale come istruzione. Istruzioni ulteriori sono impartite in forma testuale.
Heimster non vende questi dati, non li utilizza per pubblicità propria e non li impiega per addestrare modelli di IA generalizzati. Se Heimster ritiene illecita un'istruzione, ne informa il cliente; l'esecuzione può essere sospesa fino al chiarimento. Se Heimster è tenuta a un trattamento in virtù del diritto imperativo, ne informiamo preventivamente, salvo che il diritto lo vieti.
3. Riservatezza
Tutte le persone che presso Heimster hanno accesso a questi dati sono tenute alla riservatezza e adeguatamente formate. L'accesso è limitato a quanto necessario per esercizio, supporto e sicurezza ed è registrato. Il team di Heimster non ha accesso ai contenuti delle caselle di posta collegate.
4. Misure tecniche e organizzative
Heimster adotta misure adeguate per proteggere questi dati, in particolare:
- esercizio e archiviazione in Svizzera; le eccezioni sono elencate in modo esaustivo nell'informativa sulla protezione dei dati
- cifratura della trasmissione (TLS) e cifratura dei dati a riposo
- conservazione di token di accesso e chiavi in una cassaforte digitale, separata dall'applicazione
- separazione dei clienti: i dati di un'organizzazione non sono accessibili ad altre organizzazioni
- concetto di ruoli e autorizzazioni, accesso con due fattori o passkey, registrazione degli eventi rilevanti per la sicurezza
- copie di sicurezza regolari, conservate separatamente dal sistema produttivo, e ripristino verificato
- monitoraggio della disponibilità e degli abusi e installazione tempestiva degli aggiornamenti di sicurezza
Le misure sono costantemente adeguate allo stato della tecnica, mantenendo un livello di protezione equivalente o superiore.
5. Sub-responsabili del trattamento
Il cliente autorizza Heimster ad avvalersi di sub-responsabili per fornire le prestazioni - in particolare per hosting e archiviazione, invio di e-mail, funzioni assistite dall'IA, servizi cartografici, elaborazione dei pagamenti nonché servizi di sicurezza e infrastruttura. Le categorie e i Paesi verso cui i dati vengono trasferiti sono descritti nell'informativa sulla protezione dei dati; su richiesta mettiamo a disposizione l'elenco aggiornato delle imprese coinvolte.
Heimster vincola ogni sub-responsabile a un livello di protezione corrispondente alle presenti disposizioni e risponde delle sue prestazioni come delle proprie. Prima di coinvolgere un nuovo sub-responsabile o di sostituirne uno esistente, informiamo con almeno 30 giorni di anticipo in forma testuale. Entro tale termine il cliente può opporsi per un motivo rilevante in materia di protezione dei dati; se l'obiezione non può essere risolta, può disdire le prestazioni interessate con effetto alla fine del mese di fatturazione in corso.
Se i dati vengono comunicati verso un Paese privo di un livello di protezione adeguato, Heimster si basa su clausole contrattuali tipo o su un'altra garanzia ammissibile e adotta misure tecniche complementari.
6. Assistenza al cliente
Heimster assiste il cliente con mezzi tecnici adeguati nell'evadere le richieste di accesso, rettifica, cancellazione, limitazione e portabilità delle persone interessate. Le funzioni necessarie - ricerca, consultazione, correzione, esportazione e cancellazione - sono disponibili nel prodotto; se una persona interessata si rivolge direttamente a noi, la indirizziamo al cliente e lo informiamo.
Se Heimster viene a conoscenza di una violazione della sicurezza dei dati che riguarda i dati del cliente, lo informiamo senza indugio, di regola entro 48 ore dalla conoscenza, con le indicazioni disponibili su natura, portata, probabili conseguenze e misure adottate. La notifica a un'autorità di controllo o alle persone interessate spetta al cliente; noi lo assistiamo.
Su richiesta, Heimster assiste il cliente in misura ragionevole nella valutazione d'impatto sulla protezione dei dati e nella consultazione preventiva dell'autorità di controllo, nella misura in cui riguardino il trattamento qui disciplinato.
7. Cancellazione e restituzione
I dati del cliente restano suoi. Durante il rapporto d'uso ha a disposizione le funzioni di esportazione del prodotto. Se dopo la cessazione chiede un export, mettiamo a disposizione i suoi dati entro 30 giorni in un formato corrente; successivamente li cancelliamo, comprese le copie nelle sicurezze, nell'ambito dei consueti cicli di conservazione. Fanno eccezione i dati che dobbiamo conservare per obbligo di legge - ad esempio i documenti di fatturazione; questi restano archiviati con accesso bloccato fino alla scadenza del termine.
8. Prova e controllo
Su richiesta, Heimster dimostra il rispetto delle presenti disposizioni, in primo luogo mediante informazioni, documentazione aggiornata delle misure tecniche e organizzative e, se disponibili, rapporti di verifica o certificati. Se ciò non basta nel caso concreto, il cliente può, con congruo preavviso e al massimo una volta all'anno, effettuare un controllo o farlo eseguire da un esperto indipendente vincolato alla riservatezza, senza pregiudicare in modo sproporzionato l'esercizio. In presenza di indizi concreti di violazione, un controllo è ammissibile in qualsiasi momento. I costi di un controllo richiesto dal cliente sono a suo carico, salvo che emerga una violazione contrattuale essenziale.
9. Durata, prevalenza e disposizioni finali
Le presenti disposizioni si applicano per la durata del rapporto d'uso; gli obblighi di riservatezza, cancellazione e prova permangono oltre tale durata. Per il trattamento qui disciplinato prevalgono sulle condizioni d'uso. Per il resto valgono le condizioni d'uso, in particolare quanto a responsabilità, diritto applicabile e foro competente.
Per domande sulle presenti disposizioni e richieste sui sub-responsabili scrivi a privacy@heimster.ch.
