Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 — Servizio PrivacyLog
Versione 1.0 — in vigore dal 1° settembre 2026
Il presente atto costituisce parte integrante e sostanziale delle Condizioni Generali di Licenza d'Uso e di Servizio di PrivacyLog e si intende accettato dal Cliente con la sottoscrizione del Modulo d'ordine o con il completamento della procedura di acquisto online. Ai sensi dell'art. 28, paragrafo 9, del Regolamento, il presente atto è redatto in forma scritta in formato elettronico.
Il Cliente, in qualità di Titolare del trattamento, utilizza il servizio PrivacyLog per adempiere agli obblighi di registrazione e conservazione degli accessi degli Amministratori di Sistema previsti dal Provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008, come modificato il 25 giugno 2009.
Systema Consulting S.r.l., con sede legale in Via Carlo Arturo Jemolo, 303 – 00156 Roma, P.IVA e Codice Fiscale 05414321009 (di seguito il Responsabile), eroga il servizio e, nell'ambito dello stesso, tratta per conto del Cliente i dati personali contenuti nelle registrazioni raccolte.
Il Responsabile presenta garanzie sufficienti, in termini di conoscenza specialistica, affidabilità e risorse, per mettere in atto misure tecniche e organizzative conformi al Regolamento, ed è in possesso delle certificazioni ISO 9001, ISO 14001, ISO/IEC 27001 e della prassi di riferimento UNI/PdR 125.
Il Titolare designa il Responsabile per il trattamento dei dati personali strettamente necessari all'erogazione del servizio PrivacyLog, come descritto nelle Condizioni Generali. Il Responsabile tratta i dati esclusivamente per conto del Titolare e non acquisisce alcun diritto sui dati trattati.
Restano di esclusiva competenza del Titolare, che vi provvede autonomamente, la designazione individuale degli Amministratori di Sistema, la definizione dei relativi ambiti di operatività, l'informativa agli interessati, la verifica annuale dell'operato degli Amministratori e ogni altro adempimento organizzativo previsto dal Provvedimento.
La designazione decorre dalla data di attivazione del servizio e permane per tutta la durata del contratto, rinnovi compresi. Cessa automaticamente alla cessazione del contratto, fatti salvi gli obblighi di cui all'art. 14 del presente atto.
Il trattamento consiste nella raccolta, trasmissione, registrazione, conservazione, consultazione, estrazione e cancellazione dei log di accesso, ed è svolto con strumenti automatizzati per le seguenti finalità:
Il Responsabile non utilizza i dati per finalità proprie, non li aggrega con dati di altri clienti e non li impiega per elaborazioni statistiche, addestramento di sistemi automatizzati o attività di analisi diverse da quelle necessarie all'erogazione del servizio.
Il servizio è configurato per non raccogliere il contenuto delle attività svolte dagli Amministratori di Sistema, in coerenza con i chiarimenti del Garante secondo cui il Provvedimento non richiede la registrazione dell'attività interattiva. Il Titolare si impegna a non trasmettere al servizio categorie particolari di dati ai sensi dell'art. 9 del Regolamento.
Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare. Costituiscono istruzioni documentate il presente atto, le Condizioni Generali, il Modulo d'ordine, la documentazione tecnica del servizio e le configurazioni impostate dal Titolare nella dashboard, ivi comprese le richieste di assistenza da questi inoltrate.
Qualora il Responsabile sia tenuto a un trattamento in forza del diritto dell'Unione o dello Stato membro, ne informa il Titolare prima del trattamento, salvo che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico. Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il Regolamento o altre disposizioni in materia di protezione dei dati.
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza. L'accesso ai dati è limitato al personale che ne ha effettiva necessità per l'erogazione del servizio, sulla base di autorizzazioni individuali e differenziate per ruolo, ed è oggetto di registrazione.
Il Responsabile ha designato i propri Amministratori di Sistema secondo le prescrizioni del Provvedimento del 27 novembre 2008 e ne verifica l'operato con cadenza almeno annuale.
Il Responsabile adotta le misure tecniche e organizzative adeguate previste dall'art. 32 del Regolamento, tra cui:
Le misure possono essere aggiornate nel tempo per adeguarle all'evoluzione tecnica, purché il livello di sicurezza non risulti inferiore a quello descritto.
Il Titolare autorizza in via generale il Responsabile a ricorrere a sub-responsabili per l'erogazione del servizio, ai sensi dell'art. 28, paragrafi 2 e 4, del Regolamento. Alla data della presente versione i sub-responsabili sono i fornitori di servizi di data center e infrastruttura cloud utilizzati per ospitare l'infrastruttura di raccolta e la dashboard.
Il Responsabile si impegna a ricorrere esclusivamente a fornitori i cui data center siano ubicati in Italia o in altro Paese dell'Unione europea e che risultino qualificati dall'Agenzia per la Cybersicurezza Nazionale per i servizi cloud destinati alla pubblica amministrazione. Ai sub-responsabili sono imposti, mediante contratto, obblighi in materia di protezione dei dati non meno onerosi di quelli previsti dal presente atto.
Il Responsabile comunica al Titolare, con un preavviso di almeno 30 giorni, ogni modifica riguardante l'aggiunta o la sostituzione di sub-responsabili. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati connessi alla protezione dei dati; in caso di mancato accordo, il Titolare ha facoltà di recedere dal contratto senza oneri, con diritto al rimborso della quota di canone non goduta.
Il Responsabile risponde nei confronti del Titolare dell'operato dei propri sub-responsabili.
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare le richieste di esercizio dei diritti degli interessati di cui al Capo III del Regolamento. Qualora riceva direttamente una richiesta da un interessato, il Responsabile non vi dà autonomamente seguito e la trasmette al Titolare senza ingiustificato ritardo.
Il Responsabile assiste inoltre il Titolare nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 del Regolamento, tenendo conto della natura del trattamento e delle informazioni a sua disposizione.
Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne viene a conoscenza, fornendo le informazioni disponibili sulla natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolte, le conseguenze probabili e le misure adottate o proposte per porvi rimedio.
Resta di competenza esclusiva del Titolare la valutazione circa la notifica all'autorità di controllo e la comunicazione agli interessati.
Il Responsabile non trasferisce i dati personali oggetto del presente atto al di fuori dello Spazio economico europeo, né consente ai propri sub-responsabili di farlo. Qualora un trasferimento si rendesse necessario, il Responsabile ne informa preventivamente il Titolare e non vi dà corso senza autorizzazione scritta, adottando in ogni caso una delle garanzie previste dal Capo V del Regolamento.
Il Responsabile tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare ai sensi dell'art. 30, paragrafo 2, del Regolamento e mette a disposizione del Titolare, su richiesta, tutte le informazioni necessarie per dimostrare il rispetto degli obblighi previsti dall'art. 28.
Il Titolare ha diritto di verificare il rispetto degli obblighi assunti dal Responsabile, con un preavviso scritto di almeno 15 giorni e con modalità che non arrechino pregiudizio alla continuità del servizio né alla riservatezza dei dati di altri clienti. Le verifiche possono essere svolte non più di una volta per anno contrattuale, salvo che a seguito di una violazione dei dati personali o su specifica richiesta dell'autorità di controllo.
Il Responsabile può assolvere alla richiesta mettendo a disposizione i certificati e le evidenze di audit relativi al proprio sistema di gestione per la sicurezza delle informazioni, qualora idonei a soddisfare la verifica richiesta.
Alla cessazione del contratto, a scelta del Titolare manifestata entro 30 giorni dalla cessazione, il Responsabile restituisce i dati mediante esportazione in formato strutturato e di uso comune, oppure li cancella.
Decorso tale termine senza indicazioni, il Responsabile procede alla cancellazione dei dati entro i successivi 30 giorni, salvo che la conservazione sia richiesta dal diritto dell'Unione o dello Stato membro. Il Titolare è consapevole che la cancellazione è irreversibile e che gli obblighi di conservazione dei log per il periodo minimo previsto dal Provvedimento restano a suo carico.
Su richiesta, il Responsabile rilascia attestazione dell'avvenuta cancellazione.
Il Responsabile risponde del danno causato dal trattamento nei limiti previsti dall'art. 82 del Regolamento. Il Titolare resta responsabile della liceità dei trattamenti che affida al Responsabile, dell'adeguatezza della base giuridica, dell'informativa agli interessati e del rispetto della disciplina in materia di controllo a distanza dei lavoratori.
Il Responsabile può aggiornare il presente atto per adeguarlo a modifiche normative, all'evoluzione tecnica del servizio o a variazioni nella catena dei sub-responsabili. Ogni nuova versione è pubblicata a questo indirizzo con indicazione del numero di versione e della data di entrata in vigore, ed è comunicata al Titolare con un preavviso di almeno 30 giorni all'indirizzo email indicato nel Modulo d'ordine.
Qualora la modifica riduca le garanzie previste a favore del Titolare, questi può recedere dal contratto senza oneri entro 30 giorni dalla comunicazione, con diritto al rimborso della quota di canone non goduta. Le versioni precedenti sono conservate dal Responsabile e rese disponibili su richiesta, unitamente all'indicazione del periodo di rispettiva vigenza.
Il presente atto è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Roma, salvo diversa previsione inderogabile di legge.
Per ogni comunicazione relativa al presente atto: Systema Consulting S.r.l., Via Carlo Arturo Jemolo, 303 – 00156 Roma — privacy@privacylog.it — tel. 06 41229361.
Consulta anche le Condizioni Generali di Licenza, la Privacy Policy e la Cookie Policy.