CyberProva
Condizioni di servizio
Questa traduzione è fornita a titolo informativo. Il testo giuridicamente vincolante è la versione inglese. Legga la versione inglese
1. Parti del contratto
CyberProva ha sede nel Regno Unito.
Comunicazioni relative al servizio e al contratto: hello@cyberprova.com. Richieste relative alla privacy: hello@cyberprova.com.
«Noi» e «nostro» indicano tale gestore. «Lei» indica l’organizzazione che sottoscrive il servizio. La persona che accetta le presenti condizioni deve essere autorizzata a vincolare tale organizzazione. Il servizio è offerto per finalità professionali, non personali o domestiche.
Il contratto è costituito dalle presenti condizioni, dal piano o ordine selezionato e dall’allegato sul trattamento dei dati riportato di seguito. L’allegato prevale per il trattamento dei dati personali; una modifica espressamente concordata per iscritto prevale sulle presenti condizioni standard. L’informativa sulla privacy spiega come trattiamo i dati personali e non costituisce una richiesta di consenso per tutti i trattamenti.
Possiamo cedere il presente contratto a una società da noi costituita per gestire CyberProva, a condizione che il servizio e i suoi diritti ai sensi delle presenti condizioni non ne siano pregiudicati. Glielo comunicheremo prima che avvenga.
2. Valutazione e supporto alle decisioni
CyberProva La aiuta a valutare alcuni controlli di sicurezza, raccogliere ed esaminare evidenze, registrare i rischi e preparare report. Le funzionalità, i limiti di utilizzo e l’accesso alle esportazioni dipendono dal suo piano.
I controlli dei tenant Microsoft collegati sono in sola lettura. Non amministriamo il suo tenant, non attuiamo interventi correttivi, non gestiamo i suoi controlli di sicurezza, non monitoriamo ogni minaccia e non forniamo risposta agli incidenti. I controlli pianificati e le notifiche non costituiscono un servizio di monitoraggio presidiato in modo continuativo.
I risultati descrivono il perimetro dichiarato e le informazioni disponibili al momento di ciascun controllo. Autorizzazioni, evidenze incomplete, sistemi non supportati, dati non aggiornati e modifiche successive a un controllo possono limitare i risultati. La data di un’esportazione non rende attuali osservazioni meno recenti.
Le osservazioni automatiche, le dichiarazioni del cliente o del fornitore, le evidenze accettate da un revisore dello spazio di lavoro e le raccomandazioni sono fonti di informazione distinte. L’accettazione di un’evidenza caricata non è una verifica indipendente da parte di CyberProva. Punteggi e risultati positivi non costituiscono prova di sicurezza, audit indipendente, certificazione, requisito di assicurabilità o conformità normativa. Una valutazione può non rilevare una debolezza o un incidente rilevante.
Forniremo il servizio con ragionevole cura e competenza. Queste limitazioni ne definiscono il perimetro; non eliminano tale obbligo.
3. Le sue responsabilità e l’uso consentito
Lei e il suo fornitore IT restano responsabili delle decisioni di sicurezza, della validazione delle raccomandazioni, del collaudo e dell’attuazione delle modifiche, dei backup e della risposta agli incidenti. Si avvalga di consulenza qualificata quando la sua situazione lo richiede.
Fornisca un perimetro e informazioni accurati, li mantenga aggiornati e ottenga l’autorizzazione per collegare tenant, valutare siti web e fornire evidenze relative ad altre persone. Gestisca i membri dello spazio di lavoro e protegga gli account e i link di caricamento. Ci informi tempestivamente di qualsiasi sospetto accesso non autorizzato a CyberProva.
Carichi solo ciò che è necessario. Oscuri i dati personali non pertinenti e le informazioni segrete. Non carichi password, chiavi private, token di accesso, dati di carte di pagamento né categorie particolari di dati o dati relativi a reati, salvo che abbiamo espressamente concordato per iscritto modalità adeguate.
Non deve utilizzare il servizio in modo illecito, valutare sistemi senza autorizzazione, caricare materiale dannoso, aggirare le restrizioni di accesso o di utilizzo o interferire con altri clienti. L’accesso di caricamento concesso a un fornitore non gli dà un accesso generale allo spazio di lavoro del cliente.
4. Abbonamenti, pagamento e disdetta
La pagina di pagamento indica il piano, la valuta di fatturazione, il periodo di fatturazione mensile o annuale, il prezzo e le imposte applicabili prima dell’acquisto. La fatturazione degli abbonamenti a pagamento inizia al momento del pagamento, salvo che un abbonamento idoneo utilizzi un codice di prova valido ricevuto su invito; in tal caso la durata della prova, la data del primo pagamento e l’importo ricorrente sono indicati prima della Sua conferma.
Gli abbonamenti si rinnovano per il periodo di fatturazione scelto fino alla disdetta. Utilizzi il portale di gestione dell’abbonamento per disdire o aggiornare i dati di pagamento; ci contatti se non riesce ad accedervi. La disdetta ha effetto al termine del periodo pagato, salvo risoluzione anticipata concordata o imposta dalla legge. La revoca del consenso a Microsoft non interrompe la fatturazione; la disdetta della fatturazione non revoca di per sé il consenso a Microsoft né elimina i dati dello spazio di lavoro.
In caso di pagamento non riuscito, possiamo limitare le funzionalità a pagamento dopo averne informato il referente per la fatturazione e avergli dato una ragionevole possibilità di risolvere il problema. Il passaggio a un piano inferiore può eliminare le esportazioni o ridurre i limiti di utilizzo.
Non concediamo rimborsi pro rata per disdette a metà di un periodo di fatturazione. Ciò non pregiudica i rimborsi dovuti per un nostro inadempimento, un addebito errato o la legge applicabile. Le daremo un preavviso di almeno 30 giorni per qualsiasi aumento di prezzo, che avrà effetto non prima del rinnovo successivo a tale preavviso, così da consentirLe di disdire prima.
5. Disponibilità, assistenza e modifiche
L’accesso dipende in parte da servizi di Microsoft, di pagamento, di hosting e di comunicazione. Manutenzione, interruzioni, revoca del consenso e modifiche alle API di terzi possono interrompere i controlli o ritardare le notifiche. Non garantiamo una disponibilità ininterrotta né un tempo di risposta, salvo diverso accordo scritto separato sui livelli di servizio.
Possiamo aggiornare il servizio per motivi di sicurezza, affidabilità e funzionalità. La informeremo prima della loro applicazione di riduzioni sostanziali delle funzionalità a pagamento o di modifiche sostanziali alle presenti condizioni. Salvo che la legge o un problema di sicurezza urgente impongano di intervenire prima, le modifiche sostanziali avranno un preavviso di almeno 30 giorni. Se una modifica La svantaggia in modo sostanziale durante un periodo prepagato, può recedere prima che abbia effetto e ottenere il rimborso del periodo non utilizzato interessato.
6. Dati del cliente, report e riservatezza
Lei mantiene i suoi diritti sui dati che fornisce. Ci autorizza a utilizzarli solo nella misura necessaria per fornire, proteggere e assistere il servizio, seguire le sue istruzioni lecite e adempiere agli obblighi di legge. L’allegato seguente disciplina i dati personali trattati per suo conto.
Manteniamo i diritti sul software, sulla metodologia di valutazione e sui modelli di report. Può utilizzare e condividere i report generati per la sua organizzazione per finalità professionali legittime, anche con consulenti, assicuratori e clienti, a condizione che perimetro, date, indicazioni delle fonti e limitazioni restino allegati. La condivisione non trasforma il report in una certificazione né crea obblighi verso terzi.
Ciascuna parte proteggerà le informazioni riservate dell’altra, le utilizzerà solo ai fini del contratto e le comunicherà solo a persone o fornitori che ne abbiano bisogno e siano tenuti a proteggerle, o quando la legge lo richieda. Tali obblighi non riguardano informazioni già lecitamente pubbliche, sviluppate in modo indipendente o ottenute lecitamente senza restrizioni. Restano in vigore dopo la cessazione del contratto.
7. Sospensione e cessazione del contratto
Possiamo sospendere l’accesso interessato quando ragionevolmente necessario per far fronte a un uso illecito, a un rischio di sicurezza rilevante o a un inadempimento grave. Ove possibile, ne spiegheremo il motivo, limiteremo la sospensione e daremo la possibilità di porvi rimedio. Ciascuna parte può risolvere il contratto per un inadempimento grave non sanato entro 30 giorni dalla comunicazione scritta, o immediatamente se non è sanabile.
Alla cessazione, l’accesso e le funzionalità a pagamento terminano alla data comunicata. Scarichi i report di cui ha bisogno prima della fine dell’accesso. La disdetta della fatturazione non è una richiesta di cancellazione; i dati personali dei clienti vengono restituiti o cancellati come previsto dall’allegato seguente.
8. Responsabilità
Nessuna disposizione del presente contratto esclude o limita la responsabilità per frode, dichiarazioni fraudolente, morte o lesioni personali causate da negligenza, né alcuna responsabilità che non possa essere legalmente esclusa o limitata. Nessuna disposizione limita i diritti di legge delle persone in materia di protezione dei dati o i poteri di un’autorità di controllo.
Fermo restando il paragrafo precedente, la responsabilità complessiva di ciascuna parte derivante dal presente contratto in qualsiasi periodo di 12 mesi è limitata al maggiore tra 1.000 £ e i corrispettivi pagati o dovuti per il servizio in tale periodo. Il suo obbligo di pagare i corrispettivi di abbonamento regolarmente dovuti non è soggetto a tale limite.
Fatte salve le stesse eccezioni, nessuna delle parti è responsabile per perdite indirette o consequenziali. Questa clausola non qualifica come indiretta ogni perdita derivante da un incidente informatico né giustifica un nostro mancato esercizio di ragionevole cura e competenza. Ciascuna parte deve adottare misure ragionevoli per limitare le perdite.
9. Controversie e disposizioni generali
Le chiediamo di presentare eventuali reclami tramite il contatto di servizio indicato sopra, così da poter cercare una soluzione pratica. Il presente contratto è regolato dalla legge di Inghilterra e Galles e i tribunali di Inghilterra e Galles hanno giurisdizione esclusiva, fatte salve eventuali norme imperative applicabili.
Nessuna persona diversa dalle parti ha diritto di far valere le presenti condizioni ai sensi del Contracts (Rights of Third Parties) Act 1999. Se una disposizione non è applicabile, le restanti disposizioni restano in vigore. Il ritardo nell’esercizio di un diritto non costituisce rinuncia. Nessuna disposizione crea un rapporto di agenzia, di lavoro o di società.
Le presenti condizioni sono redatte in inglese. Qualsiasi traduzione è fornita a titolo informativo; in caso di divergenza tra una traduzione e la versione inglese, prevale la versione inglese.
Allegato: trattamento dei dati personali dei clienti
Il presente allegato si applica quando Lei determina le finalità e i mezzi del trattamento dei dati dei clienti e noi li trattiamo per suo conto. Se agisce per conto di un altro titolare del trattamento, deve essere autorizzato a impartirci istruzioni in qualità di sub-responsabili e trasmettere le istruzioni lecite di tale titolare. Le nostre attività come titolari del trattamento sono descritte nell’informativa sulla privacy.
Descrizione del trattamento
Per la durata del contratto e per il periodo di restituzione o cancellazione indicato di seguito, raccogliamo, organizziamo, archiviamo, consultiamo e analizziamo la configurazione dei tenant autorizzati e le evidenze fornite; generiamo valutazioni e report; e inviamo le notifiche di servizio richieste. I dati possono comprendere nomi, recapiti di lavoro, identificativi di directory, ruoli, riferimenti a dispositivi e utenti, documenti di evidenza, dichiarazioni, rilievi e registri delle comunicazioni. Le persone interessate comprendono i suoi utenti, dipendenti, collaboratori, fornitori e altre persone le cui informazioni Lei include lecitamente. Il servizio non è destinato a dati sensibili. È Lei a determinare il perimetro, gli utenti autorizzati, il contenuto e le istruzioni di restituzione o cancellazione.
Istruzioni e riservatezza
Tratteremo questi dati solo sulla base delle sue istruzioni documentate, compresi il presente contratto e le azioni che Lei autorizza nel servizio, salvo che la legge applicabile disponga diversamente. La informeremo di un obbligo di legge prima del trattamento, salvo divieto, e La informeremo immediatamente se riteniamo che un’istruzione violi la normativa applicabile in materia di protezione dei dati. Tutte le persone autorizzate a trattare i dati sono vincolate da obblighi di riservatezza.
Sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio ai sensi dell’articolo 32 del GDPR britannico, tra cui:
- accesso tramite Microsoft Entra ID, con ruoli dello spazio di lavoro che determinano ciò che ciascun membro può vedere e modificare;
- separazione dei dati di ciascun cliente per spazio di lavoro, applicata a ogni richiesta;
- cifratura in transito (TLS 1.2 o superiore) e cifratura a riposo per il database e l’archiviazione dei file;
- database e archiviazione dei file raggiungibili solo dalla rete privata dell’applicazione e da connessioni di amministratori nominativamente individuati, con i segreti dell’applicazione custoditi in Azure Key Vault;
- accesso amministrativo limitato a persone nominativamente individuate, senza credenziali di distribuzione condivise o con autenticazione di base;
- backup del database per il ripristino e registri di sicurezza e delle richieste per l’analisi degli incidenti.
La informeremo senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione dei dati personali che riguarda i suoi dati, Le forniremo le informazioni disponibili sulla sua natura, sulle probabili conseguenze, sui dati interessati e sulle misure di attenuazione, e La terremo aggiornata man mano che saranno disponibili ulteriori informazioni. Ciò riguarda i dati che trattiamo; non ci rende il suo fornitore di risposta agli incidenti per il suo tenant.
Tenuto conto del trattamento e delle informazioni disponibili, La assisteremo nelle richieste di esercizio dei diritti, negli obblighi di sicurezza, nelle notifiche di violazione, nelle valutazioni d’impatto e nella consultazione dell’autorità di controllo. Le inoltreremo tempestivamente le richieste relative ai suoi dati e non risponderemo per suo conto se non su sua istruzione o per obbligo di legge.
Sub-responsabili e trasferimenti
Lei autorizza i seguenti sub-responsabili:
- Microsoft: hosting Azure, database, archiviazione dei file e registri nel Regno Unito; accesso con Microsoft Entra ID; accesso di Microsoft Graph ai tenant che Lei collega.
- Stripe: fatturazione degli abbonamenti ed elaborazione dei pagamenti.
- Service-email delivery provider: invio dei messaggi di servizio.
Le daremo un preavviso scritto di almeno 30 giorni per aggiunte o sostituzioni, così che possa opporsi per ragionevoli motivi legati alla protezione dei dati. Cercheremo una soluzione prima di consentire il trattamento contestato; se non è possibile, potrà cessare il servizio interessato con il rimborso dei corrispettivi prepagati non utilizzati.
Imponiamo ai sub-responsabili obblighi equivalenti in materia di protezione dei dati e restiamo responsabili nei suoi confronti del loro operato. I dati dei clienti sono archiviati nel Regno Unito. Quando un sub-responsabile vi accede da un altro paese, il trasferimento è tutelato dalla normativa britannica sull’adeguatezza o dall’addendum internazionale sul trasferimento dei dati alle clausole contrattuali tipo.
Restituzione, cancellazione e verifica
Al termine del trattamento, a sua scelta, metteremo a disposizione per il download i suoi report e le evidenze caricate oppure cancelleremo in modo sicuro i dati personali dei clienti. Li eliminiamo dai sistemi attivi entro 30 giorni dalla fine del contratto o dalla sua richiesta di cancellazione, salvo che la legge ne imponga la conservazione. I backup del database scadono entro 7 giorni e i file eliminati vengono rimossi definitivamente dall’archiviazione entro 30 giorni. Fino ad allora i backup non vengono usati per il trattamento ordinario e, se un backup viene ripristinato, la cancellazione viene applicata di nuovo.
Forniremo le informazioni necessarie a dimostrare il rispetto del presente allegato e consentiremo e contribuiremo ad audit e ispezioni svolti da Lei o dal revisore da Lei incaricato, con ragionevole preavviso. Accorgimenti ragionevoli possono tutelare gli altri clienti e la sicurezza senza impedire la vigilanza richiesta. Né il presente allegato né la clausola sulla responsabilità eliminano gli obblighi di legge diretti di ciascuna parte.