GDPR & Vizito

Come Vizito tratta i dati personali ai sensi del GDPR: hosting esclusivamente nell’UE, accordo sul trattamento dei dati, ruoli di titolare e responsabile, ed elenco completo dei sub-responsabili.

Questa pagina spiega come Vizito tratta i dati personali ai sensi del GDPR. È pensata per aiutarti a completare una valutazione privacy o una verifica fornitori. Non costituisce consulenza legale.

Che cos’è il GDPR?

Il Regolamento generale sulla protezione dei dati (GDPR) è il regolamento europeo che disciplina il modo in cui i dati personali delle persone che si trovano nell’UE vengono raccolti, conservati e utilizzati. Si applica alle organizzazioni stabilite nell’UE e a qualsiasi organizzazione nel mondo che tratti dati personali di persone che si trovano nell’UE.

Un sistema di gestione dei visitatori (VMS) rientra pienamente nel suo ambito di applicazione. Ogni registrazione raccoglie dati personali di una persona reale che si presenta alla tua reception: il nome, chi sta visitando, l’ora di arrivo e talvolta una firma o una fotografia. È esattamente il tipo di trattamento per cui il GDPR è stato scritto, ed è per questo che lo consideriamo un requisito fondamentale e non una funzionalità accessoria.

Vizito è conforme al GDPR?

Sì. In concreto:

  • I tuoi dati restano in Europa. Tutti i dati dei visitatori sono ospitati nell’Unione europea, su server ad Amsterdam (Paesi Bassi) e Francoforte (Germania).
  • Sono cifrati. In transito tramite TLS e a riposo tramite cifratura del disco.
  • Sono sottoposti a audit indipendente. Vizito è certificata ISO 27001. Puoi scaricare il nostro certificato ISO 27001.
  • Decidi tu cosa viene raccolto. Ogni campo del modulo di registrazione è configurabile, così raccogli solo ciò di cui hai davvero bisogno.
  • Decidi tu per quanto tempo conservarli. Le politiche di conservazione eliminano automaticamente i record dei visitatori dopo il periodo che hai definito.
  • C’è un contratto a supporto. Puoi scaricare il nostro accordo sul trattamento dei dati, che elenca tutti i sub-responsabili di cui ci avvaliamo.

Avete un accordo sul trattamento dei dati?

Sì. Puoi scaricare il nostro accordo sul trattamento dei dati (DPA) direttamente, senza doverci contattare prima.

Il DPA è redatto in conformità ai requisiti dell’articolo 28 del GDPR. Definisce i ruoli di titolare e responsabile del trattamento, le categorie di dati personali e di interessati, le misure di sicurezza tecniche e organizzative che applichiamo, i sub-responsabili con cui lavoriamo e i nostri obblighi di notifica in caso di violazione. Ci impegniamo a notificarti ogni violazione dei dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne veniamo a conoscenza.

Se la tua organizzazione ha bisogno di una copia controfirmata per i propri archivi, o desidera negoziare condizioni specifiche, scrivi a dpo@vizito.eu.

Chi è titolare e chi è responsabile del trattamento?

Questa distinzione è importante per un sistema di gestione dei visitatori, perché sono coinvolti due insiemi di dati diversi.

Per i dati dei visitatori, tu sei il titolare del trattamento e Vizito è il responsabile. Sei tu a decidere quali campi compilano i visitatori, quali documenti firmano, per quanto tempo i record vengono conservati e chi nella tua organizzazione può consultarli. Noi trattiamo quei dati solo per erogare il servizio e solo secondo le tue istruzioni documentate. Non utilizziamo mai i dati dei visitatori per finalità nostre, non li vendiamo e non li impieghiamo per pubblicità o profilazione.

Per i dati del tuo account, Vizito è il titolare del trattamento. Si tratta dei dati delle persone che creano e amministrano un account Vizito: nome, indirizzo e-mail, dati aziendali, informazioni di fatturazione e corrispondenza con l’assistenza. Il modo in cui li trattiamo è descritto nella nostra informativa sulla privacy.

Che fine fanno i dati dei visitatori?

Sei tu a impostare il periodo di conservazione e Vizito lo applica automaticamente. Quando un record supera il periodo che hai configurato, viene eliminato senza che nessuno debba ricordarsene. È così che il principio di minimizzazione dei dati dell’articolo 5 viene applicato nella pratica, ed è esattamente ciò che un registro cartaceo non può fare.

Oltre alla conservazione automatica:

  • Diritto di accesso. Puoi esportare i record di un visitatore dalla dashboard per rispondere a una richiesta di accesso.
  • Diritto alla cancellazione. Puoi individuare ed eliminare un singolo record in qualsiasi momento.
  • Diritto di rettifica. Gli amministratori possono correggere le voci direttamente nella dashboard.
  • Fine del contratto. Quando il contratto con Vizito termina, i dati personali vengono eliminati. La nostra conservazione standard dopo la cessazione è di zero mesi. Su richiesta è disponibile un certificato di cancellazione.

Se sei un visitatore e non un cliente e vuoi sapere quali dati sono stati registrati sul tuo conto, rivolgiti all’organizzazione che hai visitato. È lei il titolare di quei dati, e noi la supporteremo nel risponderti.

Trasferite dati al di fuori dello SEE?

No. Vizito non trasferisce dati personali al di fuori dello Spazio economico europeo, a meno che tu non ce lo richieda per iscritto o che siamo tenuti a farlo per legge.

Ogni sub-responsabile di cui ci avvaliamo contrattualizza tramite un’entità stabilita nell’UE o nello SEE, e tutti i dati dei visitatori sono conservati in data center olandesi e tedeschi. Quando un fornitore appartiene a un gruppo internazionale e un trasferimento potrebbe verificarsi, tale trasferimento è coperto dalle clausole contrattuali tipo della Commissione europea e, ove applicabile, dal quadro UE-USA per la protezione dei dati.

Sub-responsabili

Manteniamo volutamente un elenco di sub-responsabili molto ristretto. La tabella seguente riporta ogni terza parte coinvolta nell’erogazione di Vizito e indica se può trattare i dati dei visitatori inviati tramite il tuo modulo di registrazione.

Sub-responsabileFinalitàUbicazionePuò trattare dati dei visitatori
Leaseweb Global B.V.Hosting di server e dati🇳🇱 🇩🇪
BudgetSMS B.V.Notifiche SMS a dipendenti e visitatori🇳🇱
SpryngNotifiche SMS a dipendenti e visitatori🇳🇱
Vonage B.V.Notifiche SMS a dipendenti e visitatori🇳🇱
Microsoft CorporationNotifiche e-mail🇮🇪
Crisp IM SASWidget di chat sul nostro sito e strumento di assistenza per support@vizito.eu🇫🇷No - solo conversazioni di assistenza

Crisp è l’unico sub-responsabile che non riceve mai dati dei visitatori. Il suo ambito è limitato alla chat e all’assistenza via e-mail, quindi ai dati di contatto degli utenti Vizito e al contenuto delle domande o delle segnalazioni che ci inviano. Nessun dato di registrazione dei visitatori viene trasmesso a Crisp.

Informiamo i clienti in anticipo di qualsiasi aggiunta o sostituzione prevista di un sub-responsabile, e hai 30 giorni di tempo per opporti.

Dove trovo altre informazioni?

Hai ancora domande su privacy o protezione dei dati? Contatta il nostro responsabile della protezione dei dati all’indirizzo dpo@vizito.eu.