Punti chiave
- Il nostro ruolo. Gestiamo le informazioni sui tuoi clienti, fornitori e collaboratori esterni per te e secondo le tue istruzioni. Non le vendiamo e non le usiamo per addestrare modelli di AI. Vedi la sezione 3.
- Niente da firmare. Questo addendum si applica automaticamente quando quelle informazioni includono dati personali.
- La tua parte. Ti serve un motivo lecito per raccogliere questi dati, e la tua informativa sulla privacy deve indicare che ti avvali di fornitori di servizi come Nummbas.
- Chi ci aiuta. Diamo un preavviso di almeno 30 giorni prima che un nuovo fornitore di servizi inizi a gestire questi dati, o un preavviso più breve se una sostituzione è urgente. Puoi opporti. Vedi la sezione 7.
- Sicurezza e violazioni. L’Appendice 2 elenca le nostre misure di sicurezza. Ti informiamo senza ingiustificato ritardo se una violazione riguarda questi dati.
- Eliminazione dei dati. Quando scolleghi un servizio, eliminiamo subito i dati che abbiamo sincronizzato da quel servizio. Dopo la chiusura del tuo account, per 90 giorni puoi chiederci di ripristinarlo, poi lo eliminiamo. Entrambe le regole hanno eccezioni. Vedi la sezione 11.
- Dove vanno i dati. I nostri server e il nostro database si trovano a Singapore, ospitati da Render. Alcuni fornitori di servizi gestiscono questi dati in altri paesi. Le clausole di trasferimento che il diritto dell’Unione europea, del Regno Unito e della Svizzera può richiedere sono già incluse. Vedi la sezione 13.
Informazioni su questo addendum
Chi siamo. Nummbas è gestito da Implemit Pty Ltd (ABN 22 690 942 495, ACN 690 942 495), che opera con il nome commerciale Nummbas, con sede in Level 25 Capital Square Tower 3, 1 Spring St, Perth WA 6000, Australia. «Noi», «ci» e «nostro» indicano Implemit Pty Ltd. «Tu» indica l’azienda a cui è intestato l’account Nummbas.
In caso di conflitto tra documenti. Per quanto riguarda la gestione dei Dati Personali del Cliente, questo Addendum prevale sul resto dei Termini. Le Clausole di Trasferimento prevalgono su questo Addendum per i trasferimenti a cui si applicano.
Definizioni
Come leggere questa sezione. Gli altri termini con l’iniziale maiuscola, come «Servizi», hanno il significato indicato nei Termini.
| Termine | Senso |
|---|---|
| «Dati Personali del Cliente» | Dati personali relativi ai tuoi clienti, fornitori, collaboratori esterni, al tuo personale e ad altre persone, che trattiamo per te per fornire i Servizi. Non includono le informazioni dell’account relative a te e al tuo team. I «dati personali» comprendono le «informazioni personali» ai sensi della legge australiana. |
| «Leggi sulla Protezione dei Dati» | Le leggi sulla privacy e sulla protezione dei dati che si applicano al nostro trattamento dei Dati Personali del Cliente. Possono includere il Privacy Act 1988 (Cth), il Regolamento generale sulla protezione dei dati dell’UE (il «GDPR»), il GDPR del Regno Unito e la Legge federale svizzera sulla protezione dei dati. «Titolare del trattamento», «responsabile del trattamento» e «violazione dei dati personali» hanno il significato indicato nel GDPR e nel GDPR del Regno Unito. |
| «codice di corrispondenza» | Un codice generato con un calcolo unidirezionale a partire dall’indirizzo email di un acquirente o, su alcune piattaforme, da un ID cliente, un ID acquirente o un nome utente. Ci consente di riconoscere lo stesso acquirente nei tuoi diversi negozi senza conservare l’indirizzo email insieme all’ordine. Lo consideriamo un dato personale e non lo usiamo per associare gli acquirenti tra aziende diverse. |
| «Sub-responsabile» | Un altro fornitore di servizi che incarichiamo di trattare i Dati Personali del Cliente per te. Il nostro Elenco dei Sub-responsabili li indica per nome. |
| «Clausole di Trasferimento» | Le «Clausole Contrattuali Tipo» approvate con la decisione di esecuzione (UE) 2021/914 della Commissione europea, e il relativo «Addendum per il Regno Unito» (l’International Data Transfer Addendum, versione B1.0, emesso ai sensi dell’articolo 119A del Data Protection Act 2018 del Regno Unito, con le clausole obbligatorie della sua Parte 2, o qualsiasi versione che lo sostituisca), nei casi in cui la sezione 13 ne prevede l’applicazione. |
Ruoli e le tue istruzioni
Il nostro ruolo. Quando si applica il GDPR, il GDPR del Regno Unito o un’altra legge che prevede gli stessi due ruoli, tu sei il titolare del trattamento dei Dati Personali del Cliente e noi siamo il tuo responsabile del trattamento. Se gestisci questi dati per un’altra azienda, confermi che questa ha autorizzato le istruzioni che ci dai. Le Clausole di Trasferimento qui incluse presuppongono che tu sia il titolare del trattamento, quindi contattaci prima se ti servono condizioni di trasferimento per quei dati.
Limiti di legge. Se una legge a cui siamo soggetti ci impone di trattare i Dati Personali del Cliente in un altro modo, ti informiamo prima, a meno che quella legge lo vieti. Se un tribunale, un’autorità di regolamentazione o un’altra autorità ci chiede Dati Personali del Cliente, la indirizziamo a te nei casi in cui la legge lo consente e comunichiamo solo il minimo necessario per soddisfare la richiesta. Ti informiamo subito se riteniamo che un’istruzione violi le Leggi sulla Protezione dei Dati, e possiamo sospendere le attività relative a quell’istruzione finché non la confermi o la modifichi.
Che cosa non facciamo. Non vendiamo i Dati Personali del Cliente, non li usiamo per addestrare modelli di AI e non li condividiamo con altre aziende che usano Nummbas. Non li usiamo per fare pubblicità ai tuoi clienti né per contattarli per finalità nostre.
Un unico elenco condiviso. Se un’email con una fattura o con un ordine d’acquisto non viene recapitata o viene segnalata come spam, l’indirizzo del destinatario viene inserito in un elenco di indirizzi a cui non inviamo email. Un unico elenco vale per tutte le aziende, e nessuna azienda può vederlo. Scrivici per far rimuovere un indirizzo.
Le tue responsabilità
I tuoi dati e le tue informative. Confermi di avere il diritto di fornirci i Dati Personali del Cliente che colleghi, carichi o inserisci. Sei responsabile di avere un motivo lecito per raccoglierli e per farceli trattare. Fornisci ai tuoi clienti, fornitori, collaboratori esterni e al tuo personale le informative sulla privacy richieste dalla legge. Tali informative devono indicare che ti avvali di fornitori di servizi come Nummbas e che le loro informazioni possono essere gestite al di fuori del loro paese. Facciamo affidamento su tali informative per comunicare a queste persone come gestiamo le loro informazioni.
Solo ciò che serve. Per favore, non caricare né inserire dati personali che non servono ai Servizi.
Riservatezza
Le nostre persone. Ci assicuriamo che le persone che autorizziamo a trattare i Dati Personali del Cliente si siano impegnate a mantenerli riservati o abbiano un obbligo legale di farlo.
Sicurezza
Sub-responsabili
La tua autorizzazione generale. Ci autorizzi a ricorrere ai Sub-responsabili indicati nell’Elenco dei Sub-responsabili e ad aggiungere o sostituire Sub-responsabili nei modi consentiti da questa sezione. Prima che un Sub-responsabile tratti i Dati Personali del Cliente, stipuliamo un contratto scritto che gli impone di proteggere i dati secondo uno standard che corrisponde, nella sostanza, ai nostri obblighi previsti da questo Addendum. Restiamo responsabili nei tuoi confronti di ciò che i nostri Sub-responsabili fanno con i dati.
Preavviso delle modifiche. Ti diamo un preavviso di almeno 30 giorni prima che un nuovo Sub-responsabile inizi la sua attività, aggiornando l’Elenco dei Sub-responsabili e inviando un’email al titolare dell’account. Se dobbiamo sostituire un Sub-responsabile con urgenza, ad esempio per un rischio per la sicurezza, il preavviso può essere più breve. Arriva sempre prima che il nuovo Sub-responsabile inizi la sua attività.
Violazioni dei dati personali
Ti informiamo. Ti informiamo senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione dei dati personali che riguarda i Dati Personali del Cliente, compresa una violazione presso un Sub-responsabile. Inviamo un’email al titolare dell’account. Nei limiti di quanto sappiamo in quel momento, indichiamo che cosa è successo e quando, i tipi di dati personali e di persone coinvolti e il loro numero approssimativo, le probabili conseguenze, che cosa abbiamo fatto e che cosa intendiamo fare, e chi contattare. Ti aggiorniamo man mano che ne sappiamo di più.
Che cosa fa ciascuno di noi. Adottiamo misure ragionevoli per contenere la violazione, individuarne la causa e ridurne gli effetti. Sei tu a decidere se notificare la violazione a un’autorità di regolamentazione o alle persone coinvolte, e noi ti forniamo le informazioni di cui hai ragionevolmente bisogno. Non informiamo i tuoi clienti al posto tuo, a meno che tu ce lo chieda per iscritto o la legge ce lo imponga.
Richieste delle persone interessate
I tuoi strumenti. Nel prodotto puoi scollegare un servizio, eliminare una conversazione con Nummbas-FO e correggere o archiviare un contatto di Nummbas Books.
Richieste che arrivano tramite una piattaforma. Quando Shopify ci chiede di cancellare un acquirente, o eBay ci comunica che un acquirente presente nei tuoi ordini ha eliminato il proprio account, lo consideriamo una tua istruzione. Rimuoviamo il codice di corrispondenza, il paese e la regione della persona dai tuoi ordini sincronizzati. Per Shopify, questo funziona quando la richiesta include l’indirizzo email dell’acquirente e il codice è stato generato da quell’indirizzo.
Richieste che arrivano direttamente a noi. Se una persona ci contatta in merito ai Dati Personali del Cliente che conserviamo per te, ti inoltriamo la richiesta senza ingiustificato ritardo. Non rispondiamo noi alla richiesta, a meno che la legge ce lo imponga. Quando lo impone la legge australiana, rispondiamo entro 30 giorni.
Altro aiuto che ti diamo
Eliminazione e restituzione dei dati
Quando scolleghi un servizio. Quando scolleghi un servizio, o disinstalli Nummbas dal tuo negozio Shopify, eliminiamo subito i dati che abbiamo sincronizzato da quel servizio. I record delle etichette di spedizione e il record del collegamento vengono eliminati circa 30 giorni dopo. Le cifre già scritte in un riepilogo giornaliero, in un approfondimento, in una risposta di Nummbas-FO o in un report restano. Resta anche la copia che Nummbas Books conserva, come registrazione contabile, di ogni record che ha copiato nella tua contabilità.
Quando chiudi il tuo account. Annullare l’abbonamento non chiude l’account e non ne elimina i dati. Quando chiudi l’account, l’accesso termina subito per te e per il tuo team. Anche i tuoi link di condivisione smettono di funzionare. Per 90 giorni puoi chiederci di ripristinare l’account.
Che cosa conserviamo dopo l’eliminazione. Conserviamo i log di sicurezza per 12 mesi, i backup per 7 giorni e l’elenco degli indirizzi email a cui non inviamo email. Conserviamo inoltre tutto ciò che una legge a cui siamo soggetti ci impone di conservare, lo proteggiamo in base a questo Addendum e non lo usiamo per nessun altro scopo. Le copie conservate dai nostri Sub-responsabili vengono eliminate secondo i tempi previsti dalle loro condizioni, oppure su nostra richiesta quando offrono questa possibilità.
Riavere i tuoi dati. Finché il tuo piano è attivo, puoi scaricare i tuoi record di Nummbas Books e i report inclusi nel tuo piano. Chiedici tutto il resto finché il tuo account è aperto e per 90 giorni dopo che lo hai chiuso. Quando i Servizi terminano, restituiamo o eliminiamo i Dati Personali del Cliente come ci chiedi. Se non ci dai istruzioni, li gestiamo come descritto in questa sezione.
Informazioni e audit
Informazioni e audit. Su richiesta, ti forniamo le informazioni di cui hai ragionevolmente bisogno per verificare che rispettiamo questo Addendum. Se non bastano, se lo richiede un’autorità di regolamentazione oppure dopo una violazione dei dati personali che ha riguardato i tuoi dati, il nostro trattamento dei tuoi Dati Personali del Cliente può essere sottoposto ad audit da te o da un revisore indipendente che sia vincolato alla riservatezza e non sia un nostro concorrente. Dacci un preavviso scritto di almeno 30 giorni, o del periodo più breve richiesto da un’autorità di regolamentazione, e concorda con noi l’ambito e i tempi. L’audit si svolge in orario lavorativo, senza interrompere i Servizi, al massimo una volta in 12 mesi, salvo che lo richieda un’autorità di regolamentazione o che segua una violazione. Non riguarda i dati di altre aziende, le informazioni che metterebbero a rischio la sicurezza né i data center del nostro fornitore di hosting. Ciascuno di noi sostiene i propri costi. Condividi con noi il rapporto in via riservata e noi correggiamo entro un tempo ragionevole ogni inadempienza che ne emerge.
Trasferimenti internazionali
Dove trattiamo i Dati Personali del Cliente. I nostri server e il nostro database si trovano a Singapore, ospitati da Render. La nostra sede è a Perth, in Australia. I nostri Sub-responsabili operano nei luoghi indicati nell’Elenco dei Sub-responsabili, che comprendono gli Stati Uniti e l’Unione europea. Ci dai istruzione di trattare i Dati Personali del Cliente in quei luoghi.
I nostri trasferimenti successivi. Quando la legge richiede una garanzia per il nostro trasferimento a un Sub-responsabile, ci basiamo sulle condizioni di protezione dei dati del nostro contratto con quel fornitore. Contattaci per conoscere i dettagli della garanzia che si applica a un determinato fornitore.
Firma. Accettare i Termini ha lo stesso effetto di firmare le Clausole di Trasferimento nella data in cui li accetti. Per un account aperto prima della data di entrata in vigore indicata in cima a questa pagina, siamo vincolati da questo Addendum e dalle Clausole di Trasferimento a partire da quella data.
Australia
Come la legge australiana considera questi dati. La legge australiana sulla privacy non divide le organizzazioni in titolari del trattamento e responsabili del trattamento. In base a essa, oltre ad agire per tuo conto, rispondiamo in proprio dei Dati Personali del Cliente in nostro possesso, provenienti da qualsiasi paese. Li gestiamo nel rispetto del Privacy Act 1988 (Cth) e degli Australian Privacy Principles. Quella legge ci ritiene inoltre responsabili di come li gestiscono i nostri Sub-responsabili all’estero. Collaboriamo con te per ogni notifica richiesta dal regime Notifiable Data Breaches.
Stati Uniti
Responsabilità, modifiche e altre condizioni
Durata e responsabilità. Questo Addendum si applica finché deteniamo Dati Personali del Cliente per tuo conto. I limiti e le esclusioni di responsabilità previsti dai Termini si applicano alle pretese tra te e noi derivanti da questo Addendum. Non si applicano alla responsabilità prevista dalle Clausole di Trasferimento, a quanto ciascuno di noi deve a una persona in base alle Leggi sulla Protezione dei Dati, né ad alcun diritto che la legge non consente di escludere.
Contatti e il nostro rappresentante
Appendice 1: Dettagli del trattamento
Come leggere questa appendice. Nummbas Books, PayPal e i collegamenti ai marketplace sono compresi quando sono disponibili nel tuo account.
| Articolo | Dettagli |
|---|---|
| Finalità e natura | Fornire i Servizi, proteggerli e offrire assistenza. Raccogliamo i dati dai servizi che colleghi e da ciò che carichi o inserisci, li conserviamo e li analizziamo, e li mostriamo a te e al tuo team. Li inviamo ai nostri fornitori di AI per le funzionalità di AI, come le risposte di Nummbas-FO, il riepilogo giornaliero e la lettura delle ricevute, e inviamo le email che ci chiedi. |
| Le persone interessate | I tuoi clienti, compresi gli acquirenti dei tuoi negozi, i compratori sui marketplace e i destinatari delle fatture. I tuoi fornitori e collaboratori esterni. Il tuo personale e le altre persone nominate nelle tue transazioni bancarie, nelle tue registrazioni contabili e nei tuoi documenti. Le persone a cui consenti di inviare ricevute a Nummbas Books via email. |
| Negozi, servizi di pagamento e marketplace | Dettagli di ordini e pagamenti, come riferimenti, voci dell’ordine e importi, e il paese e lo stato o la regione di un ordine. Per la maggior parte delle piattaforme, un codice di corrispondenza al posto dell’indirizzo email dell’acquirente, che non conserviamo come campo dell’ordine o del pagamento sincronizzato. Dai negozi, codici sconto e numeri di tracciamento e, quando Shopify o WooCommerce li registrano, la pagina di destinazione, il referrer e i dettagli della campagna di un ordine. Da BigCommerce, l’ID cliente in chiaro. Da Stripe, la descrizione di ciascun pagamento così come l’ha scritta il tuo checkout, che può includere un nome o un indirizzo email. |
| Altri servizi collegati | Dagli strumenti di spedizione, il costo, il corriere e il numero di tracciamento di una spedizione. Dagli strumenti di email marketing, assistenza, resi e abbonamenti, solo conteggi e totali, anche se durante una sincronizzazione leggiamo i singoli record. Dalle banche, tramite Plaid, i nomi dei conti, le ultime cifre dei numeri di conto, i saldi e le transazioni con le relative descrizioni e il nome della controparte. Da QuickBooks e Xero, report, transazioni, nomi dei fornitori con i totali e le fatture dei fornitori non pagate e, se importi la tua contabilità in Nummbas Books, i tuoi contatti e le registrazioni passate. |
| Nummbas Books | Nomi, indirizzi email e indirizzi postali dei tuoi clienti, fornitori e collaboratori esterni, nomi dei beneficiari dei pagamenti bancari e identificativi fiscali. Fatture, fatture dei fornitori, ricevute e altri documenti, e le email inviate al tuo indirizzo Nummbas Books per le ricevute. Per le email delle fatture, l’indirizzo del destinatario, l’oggetto e se l’email è stata consegnata. I tentativi di pagamento online delle fatture e, per Stripe e Square, l’indirizzo email del contatto, che inviamo al tuo account Stripe o Square. Le copie dei record sincronizzati conservate da Nummbas Books stesso, che possono contenere una descrizione, il nome della controparte e, per un pagamento Stripe, il nome riportato nei dati di spedizione o sulla carta. |
| Scorte | Nomi, indirizzi email, gli indirizzi email aggiuntivi che metti in copia negli ordini d’acquisto, numeri di telefono e indirizzi postali dei tuoi fornitori. Per le email degli ordini d’acquisto, l’indirizzo del destinatario, l’oggetto e se l’email è stata recapitata. |
| Nummbas-FO | Le tue domande, la cronologia delle conversazioni e le note di memoria, i file che alleghi e i report che genera. I dati aziendali necessari per rispondere a una domanda, che possono includere ordini, costi bancari e i nomi dei tuoi collaboratori esterni, clienti e fornitori con gli importi pagati o dovuti. Non inviamo ai fornitori di AI i codici di corrispondenza né gli indirizzi email degli acquirenti presenti nei tuoi ordini e pagamenti sincronizzati. |
| Link di condivisione e pagine di pagamento delle fatture | Il numero di visualizzazioni di un link di condivisione e il momento dell’ultima, non chi lo ha aperto. I dati sulle prestazioni della pagina, sui clic e sugli errori di queste pagine, finché il visitatore tiene attivi gli strumenti di analisi in Preferenze sui cookie. |
| Dati sensibili | Non chiediamo categorie particolari di dati personali, come le informazioni sulla salute, anche se le transazioni bancarie e i documenti possono rivelarle. Nummbas Books può contenere i numeri di Social Security statunitensi dei collaboratori esterni. |
| Per quanto tempo li conserviamo | Il trasferimento e il trattamento sono continui finché il tuo account è aperto. I dati sincronizzati sono conservati finché esiste il collegamento, oppure per 25 giorni se un collegamento a un marketplace perde l’accesso e non viene ripristinato. I record delle scorte che crei in Scorte, come consegne, conteggi e ordini d’acquisto, sono conservati quando un negozio viene scollegato, perché sono documenti propri della tua attività. I file allegati in Nummbas-FO e i report che genera sono conservati per 7 giorni. I record di Nummbas Books sono registrazioni contabili senza una scadenza prestabilita. Tutto il resto è conservato finché non lo elimini o finché l’account non viene eliminato, come descrive la sezione 11. |
Appendice 2: Misure di sicurezza
Come leggere questa appendice. Queste sono le misure che adottiamo alla data di entrata in vigore di questo Addendum.
| Zona | Che cosa facciamo |
|---|---|
| Crittografia | I tuoi dati sono crittografati in transito tra il tuo browser o le app mobili e i nostri server, e tra la nostra applicazione e il suo database. Il nostro database e i suoi backup, che il nostro fornitore di hosting conserva per 7 giorni, sono crittografati a riposo. Crittografiamo separatamente i token di accesso ai servizi che colleghi. Nummbas Books crittografa un identificativo fiscale quando viene salvato e ne mantiene leggibili il tipo e gli ultimi quattro caratteri. |
| Autenticazione | Le password devono avere almeno 12 caratteri e sono conservate solo in una forma codificata che non può essere invertita. L’autenticazione a due fattori viene attivata quando un titolare dell’account si registra e quando un membro del team accetta un invito, e gli utenti non possono disattivarla. |
| Separazione tra aziende | I controlli di accesso nell’applicazione tengono separati i record di ciascuna azienda. Per le richieste fatte dagli utenti che hanno effettuato l’accesso, le regole del database limitano inoltre ogni query all’azienda di quell’utente sulla maggior parte delle tabelle che contengono i record di un’azienda. |
| Accesso | Quattro ruoli limitano ciò che ogni membro del tuo team può vedere e fare. Il nostro accesso è limitato al personale autorizzato. Il personale con il nostro ruolo di amministratore più elevato può aprire il tuo account come titolare dell’account, per un massimo di 15 minuti alla volta, per risolvere problemi, e registriamo ogni volta che lo fa. Il personale che gestisce i nostri sistemi può accedere al database e ai log per far funzionare, proteggere e riparare i Servizi. |
| Log | Conserviamo per 12 mesi un log delle attività di sicurezza e un log del personale. |
Appendice 3: Clausole di Trasferimento
| Articolo | Scelta |
|---|---|
| Modulo | Modulo Due (da titolare del trattamento a responsabile del trattamento). |
| Clausole 7 e 11 | La formulazione facoltativa non è utilizzata. |
| Clausola 9 (Sub-responsabili) | Opzione 2, autorizzazione scritta generale. Il periodo di preavviso è di 30 giorni, o il periodo più breve che la sezione 7 consente per una sostituzione urgente. |
| Clausola 13 e Allegato I.C | L’autorità di controllo che la Clausola 13 individua per la tua situazione. |
| Clausole 17 e 18 | Opzione 1. La legge dell’Irlanda e i tribunali dell’Irlanda. |
| Allegato I.A (le parti) | Tu sei l’esportatore dei dati e un titolare del trattamento, con le informazioni indicate nel tuo account Nummbas. Noi siamo l’importatore dei dati e un responsabile del trattamento. Le nostre informazioni si trovano nella sezione 1 e nella sezione 17, insieme a quelle del nostro rappresentante. |
| Allegato I.B e Allegato II | Appendice 1 e Appendice 2. I Sub-responsabili trattano i dati per le finalità indicate nell’Elenco dei Sub-responsabili, per tutto il tempo in cui noi li trattiamo per tuo conto. |
| Addendum per il Regno Unito | Tabella 1: come nell’Allegato I.A, a partire da quando le Clausole di Trasferimento hanno effetto per te in base alla sezione 13. Tabelle 2 e 3: le Clausole Contrattuali Tipo con le scelte indicate sopra, l’Appendice 1, l’Appendice 2 e l’Elenco dei Sub-responsabili. Tabella 4: ciascuno di noi può porre fine all’Addendum per il Regno Unito come consentono le sue condizioni. |
| Svizzera | I riferimenti al GDPR si intendono come riferimenti alla Legge federale svizzera sulla protezione dei dati. L’Incaricato federale svizzero della protezione dei dati e della trasparenza vigila sulla parte di un trasferimento disciplinata dal diritto svizzero. «Stato membro» non va inteso in un modo che impedisca alle persone in Svizzera di far valere lì i propri diritti. |