In vigore dal 1º agosto 2026
1. Ruoli e prevalenza
Il DPA integra il contratto per servizi che trattano dati personali per il cliente. Il cliente è titolare o business ed Emasmas responsabile, service provider o contractor; se il cliente è responsabile, Emasmas è sub-responsabile. Il DPA prevale sul trattamento; un ordine firmato può aggiungere garanzie di prodotto. Prevale la legge imperativa.
2. Istruzioni e dati
Emasmas tratta per fornire, proteggere, mantenere e assistere il servizio cloud durante il contratto e il periodo limitato di esportazione/cancellazione, solo su istruzioni documentate salvo obbligo legale. Un’istruzione apparentemente illecita sarà segnalata e il trattamento interessato potrà essere sospeso.
I dati possono includere identità, contatto, lavoro, account, attività, registri tecnici e contenuto operativo scelto; gli interessati possono essere utenti, dipendenti, candidati, clienti, fornitori, partecipanti o collaboratori. Dati particolari, ad alto rischio o di minori vanno inseriti solo se il servizio li supporta espressamente e con basi e garanzie adeguate.
3. Obblighi, sicurezza e violazioni
Emasmas limita l’accesso a personale autorizzato e vincolato alla riservatezza, mantiene sicurezza adeguata al rischio, assiste ragionevolmente con diritti, valutazioni d’impatto e consultazioni, non vende dati né li usa per pubblicità propria o scopi estranei e conserva informazioni di conformità.
I controlli possono includere accesso, privilegio minimo, autenticazione, cifratura in transito, separazione logica, backup, log, vulnerabilità, continuità e incidenti.
Emasmas informerà il cliente senza ingiustificato ritardo dopo aver confermato una violazione che interessa i suoi dati, con le informazioni disponibili. Il cliente decide le notifiche da titolare, con ragionevole assistenza Emasmas.
4. Sub-responsabili
Il cliente autorizza in generale fornitori di infrastruttura, comunicazione, supporto, pagamento e sicurezza. Emasmas impone protezione sostanzialmente equivalente e resta responsabile secondo legge e contratto. Le modifiche rilevanti saranno comunicate ove il canale lo consenta. Il cliente può opporsi motivatamente entro 15 giorni; le parti cercano un’alternativa o possono cessare il servizio interessato.
5. Trasferimenti e Stati Uniti
Per dati GDPR trasferiti fuori SEE senza adeguatezza, le parti incorporano, ove applicabile, le Clausole Contrattuali Standard della decisione (UE) 2021/914 con modulo e misure adeguati.
Si applica la legge cilena 19.628 e, dal 1º dicembre 2026, le modifiche della legge 21.719, oltre ai requisiti USA pertinenti. Se CCPA/CPRA si applica, Emasmas opera come service provider o contractor: non vende né condivide e non conserva, usa o comunica fuori dagli scopi specificati salvo permesso legale.
6. Fine, audit e doveri del cliente
Alla fine Emasmas consente l’esportazione o cancella secondo prodotto e istruzioni, salvo conservazione legale; i backup scadono nel ciclo protetto. Su richiesta ragionevole forniamo informazioni di conformità. Audit ulteriori richiedono preavviso, riservatezza, ambito proporzionato e tutela di altri clienti; i costi sono del cliente salvo violazione sostanziale Emasmas.
Il cliente determina finalità e mezzi essenziali, informa gli interessati, stabilisce basi, configura accessi e impartisce istruzioni lecite. Contatto DPA: contacto@emasmas.cl.