Dichiarazione di conformità GDPR
RIADVICE SUARL (“RIADVICE”, “noi”, “ci” o “nostro”) protegge i dati personali in conformità al regolamento (UE) 2016/679, regolamento generale sulla protezione dei dati (“GDPR”), e alla Legge organica tunisina n. 2004-63 del 27 luglio 2004 sulla protezione dei dati personali. La presente dichiarazione spiega come rispettiamo il GDPR quando trattiamo dati personali per conto dei nostri Clienti, quali impegni assumiamo in qualità di responsabile del trattamento e come gli interessati possono esercitare i propri diritti. Utilizza le definizioni delle nostre Condizioni d'uso e integra la nostra Informativa sulla privacy, che riguarda i trattamenti per i quali RIADVICE è titolare del trattamento.
1. Ambito di applicazione
La presente dichiarazione si applica ai Servizi in hosting e ai Servizi professionali nell'ambito dei quali RIADVICE tratta dati personali per conto di un Cliente. Se un Cliente ha sottoscritto un accordo sul trattamento dei dati con RIADVICE, tale accordo prevale sulla presente dichiarazione. In caso contrario, gli impegni di cui alla sezione 4 si applicano quali condizioni di trattamento richieste dall'articolo 28 del GDPR, come previsto dalla sezione 5 delle nostre Condizioni d'uso.
2. I nostri servizi e i dati che coinvolgono
RIADVICE fornisce servizi di hosting e servizi gestiti per BigBlueButton e per altre applicazioni utilizzate da organizzazioni educative, pubbliche e commerciali. BigBlueButton consente la collaborazione in tempo reale tramite audio, video, chat, sondaggi, note condivise, lavagne e condivisione dello schermo. Le sessioni possono essere registrate, in base alle politiche e alle impostazioni del Cliente. I nostri componenti aggiuntivi convertono le registrazioni in video, producono dashboard e report di presenza e coinvolgimento a partire dai dati delle sessioni e distribuiscono le riunioni su più server. Gestiamo inoltre applicazioni per i Clienti, come la sincronizzazione e la condivisione di file, i negozi online e il middleware per gli invii e-mail. La protezione della privacy e della sicurezza di tali dati è al centro del nostro lavoro, e applichiamo i principi del GDPR di liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione.
3. Ruoli
- Nella maggior parte dei casi il Cliente, ad esempio un istituto di istruzione, un ente di formazione o un'azienda, è il titolare del trattamento. RIADVICE è il suo responsabile del trattamento.
- Quando il Cliente agisce a sua volta come responsabile del trattamento per un'altra organizzazione, ad esempio un ente di formazione che opera per un proprio cliente, RIADVICE agisce in qualità di suo sub-responsabile del trattamento.
- RIADVICE è titolare del trattamento solo per i dati che tratta per finalità proprie, come la gestione degli account dei Clienti, la fatturazione e il supporto, come descritto nell'Informativa sulla privacy.
4. I nostri impegni in qualità di responsabile del trattamento
Quando RIADVICE tratta dati personali per conto di un Cliente:
- tratta i dati soltanto su istruzione documentata del Cliente, anche in caso di trasferimenti internazionali, salvo che la legge cui RIADVICE è soggetta disponga diversamente; in tal caso informa il Cliente prima del trattamento, salvo che tale legge lo vieti. Le Condizioni d'uso, il Modulo d'ordine e la configurazione scelta dal Cliente nel servizio costituiscono le sue istruzioni;
- informa il Cliente qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati;
- garantisce che le persone autorizzate al trattamento dei dati siano vincolate alla riservatezza;
- adotta le misure di sicurezza descritte nella sezione 8, in conformità all'articolo 32 del GDPR;
- ricorre a sub-responsabili del trattamento solo alle condizioni di cui alla sezione 10;
- assiste il Cliente, tenendo conto della natura del trattamento, nel dare seguito alle richieste degli interessati;
- assiste il Cliente nel garantire il rispetto dei suoi obblighi in materia di sicurezza, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva, tenendo conto delle informazioni a disposizione di RIADVICE;
- al termine dei servizi, cancella o restituisce i dati personali a scelta del Cliente, come descritto nella sezione 13, salvo che la legge ne richieda la conservazione;
- mette a disposizione del Cliente le informazioni necessarie per dimostrare il rispetto dell'articolo 28 del GDPR e consente e contribuisce agli audit, come descritto nella sezione 14.
L'assistenza che va oltre quanto RIADVICE fornisce nell'ambito del servizio standard può essere addebitata alle sue tariffe in vigore, salvo che la necessità derivi da una violazione da parte di RIADVICE.
5. Base giuridica e consenso
In qualità di titolare del trattamento, il Cliente determina la base giuridica del trattamento ai sensi dell'articolo 6 del GDPR, ad esempio l'esecuzione di un contratto, un obbligo legale, l'esecuzione di un compito di interesse pubblico, il legittimo interesse o il consenso, nonché, ove necessario, una condizione ai sensi dell'articolo 9 del GDPR. Quando è richiesto il consenso, ad esempio per alcune registrazioni, il Cliente lo ottiene, di norma tramite il proprio sistema di gestione dell'apprendimento o un'altra piattaforma front-end. Il Cliente informa inoltre i partecipanti prima che una sessione venga registrata. BigBlueButton indica ai partecipanti quando una sessione è in corso di registrazione.
6. Categorie di dati e di interessati
A seconda del servizio e del modo in cui il Cliente lo utilizza, gli interessati comprendono il personale, i docenti, gli studenti, i corsisti, i partecipanti, gli ospiti e i contatti del Cliente. I dati possono comprendere:
- dati identificativi, come nomi, nomi utente, indirizzi e-mail e identificativi utente trasmessi dalla piattaforma del Cliente;
- dati di partecipazione, come orari di ingresso e di uscita, tempo di parola, tempo di utilizzo della webcam e di condivisione dello schermo, attività in chat, risposte ai sondaggi e reazioni;
- contenuti condivisi durante le sessioni, come audio, video, messaggi in chat, presentazioni, note, annotazioni sulla lavagna e registrazioni;
- file, documenti e messaggi archiviati nelle applicazioni gestite per il Cliente;
- dati tecnici, come indirizzi IP, tipi di browser e di sistema operativo e log di connessione.
Il Cliente non deve utilizzare i servizi per trattare categorie particolari di dati personali o dati relativi a condanne penali, salvo che disponga di una base giuridica per farlo e, qualora siano necessarie misure specifiche, ne abbia informato preventivamente RIADVICE.
7. Conservazione
I periodi di conservazione sono stabiliti dal Cliente in qualità di titolare del trattamento. Le registrazioni e i dati delle riunioni sono cancellati automaticamente allo scadere dei periodi di conservazione configurati per la piattaforma del Cliente o indicati nel Modulo d'ordine, salvo diversa richiesta del Cliente o obbligo di conservazione previsto dalla legge. I log tecnici sono conservati solo per il tempo necessario a gestire e proteggere il servizio.
8. Misure di sicurezza
RIADVICE applica misure tecniche e organizzative adeguate al rischio, tra cui:
- cifratura dei dati in transito e cifratura dei dati riservati;
- controlli di accesso, meccanismi di autenticazione e accesso limitato al personale autorizzato in base al principio della necessità di sapere;
- separazione degli ambienti e dei dati dei Clienti, ove prevista dalla progettazione del servizio;
- aggiornamenti regolari e patch di sicurezza;
- monitoraggio dei sistemi e dei servizi;
- backup e procedure di ripristino;
- impegni di riservatezza e formazione del personale sulla protezione dei dati e sul GDPR.
9. Violazioni dei dati personali
RIADVICE informa il Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che riguarda i dati del Cliente. La notifica descrive, nella misura in cui le informazioni sono disponibili, la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni dei dati personali in questione, le probabili conseguenze e le misure adottate o proposte. RIADVICE fornisce successivamente ulteriori informazioni man mano che si rendono disponibili e aiuta il Cliente ad adempiere al proprio obbligo di notifica all'autorità di controllo e, ove richiesto, di comunicazione agli interessati.
10. Sub-responsabili del trattamento
Il Cliente concede a RIADVICE un'autorizzazione generale a ricorrere a sub-responsabili del trattamento. RIADVICE impone a ciascun sub-responsabile, mediante contratto scritto, obblighi in materia di protezione dei dati equivalenti a quelli della presente dichiarazione, e resta responsabile nei confronti del Cliente per i propri sub-responsabili. RIADVICE comunica qualsiasi aggiunta o sostituzione prevista di un sub-responsabile, via e-mail o aggiornando il presente elenco, prima che la modifica abbia effetto, ove ragionevolmente possibile. Un Cliente può opporsi per motivi ragionevoli legati alla protezione dei dati. Se le parti non riescono a risolvere l'opposizione, il Cliente può recedere dal servizio interessato.
I sub-responsabili del trattamento utilizzati per i servizi in hosting e gestiti sono:
| Sub-responsabile del trattamento | Servizio fornito | Regione |
| OVHcloud | Infrastruttura di hosting principale | Francia / UE |
| GCore | CDN globale ed edge hosting | UE / Globale |
| Contabo | Server privati virtuali | UE / Germania |
| TailorMadeServers | Infrastruttura di hosting dedicata | USA |
| Servizi di analisi, produttività e cloud | UE / Globale |
Non tutti i sub-responsabili sono utilizzati per ogni servizio. Il Modulo d'ordine o la configurazione della piattaforma del Cliente indica dove è ospitato il servizio del Cliente. L'elenco dei sub-responsabili coinvolti in un servizio specifico è disponibile su richiesta.
11. Trasferimenti internazionali
RIADVICE ha sede in Tunisia, paese che non beneficia di una decisione di adeguatezza della Commissione europea. I dati personali trasferiti a RIADVICE da un Cliente situato nell'Unione europea o nello Spazio economico europeo sono protetti dalle clausole contrattuali tipo adottate dalla Commissione europea con la decisione di esecuzione (UE) 2021/914 (modulo due, da titolare a responsabile del trattamento, o modulo tre, da responsabile a responsabile del trattamento), integrate dalle misure di cui alla sezione 8. Quando un sub-responsabile tratta dati personali al di fuori dell'Unione europea o dello Spazio economico europeo, RIADVICE si avvale di una decisione di adeguatezza o delle clausole contrattuali tipo. I trasferimenti dalla Tunisia sono effettuati alle condizioni della Legge organica n. 2004-63, compresa l'autorizzazione dell'INPDP ove richiesta.
12. Richieste degli interessati
Ai sensi del GDPR, gli interessati hanno il diritto di accesso, rettifica e cancellazione dei propri dati, il diritto di limitazione del trattamento e di opposizione al trattamento, nonché il diritto alla portabilità dei dati. Gli utenti di un servizio in hosting dovrebbero rivolgersi innanzitutto alla propria organizzazione, che è il titolare del trattamento. Se RIADVICE riceve direttamente una richiesta, la inoltra al Cliente senza ingiustificato ritardo e non vi risponde autonomamente, salvo autorizzazione del Cliente. RIADVICE aiuta il Cliente a rispondere, ad esempio individuando, esportando o cancellando i dati.
13. Restituzione e cancellazione
Al termine dei servizi, il Cliente può esportare i propri dati come previsto dalla sezione 25 delle Condizioni d'uso. RIADVICE cancella quindi i dati personali dai propri sistemi attivi e dai backup man mano che questi vengono sovrascritti nella loro normale rotazione, salvo che la legge ne richieda la conservazione. I dati in attesa di essere cancellati dai backup non sono sottoposti ad alcun ulteriore trattamento, se non per ripristinare un sistema. Su richiesta, RIADVICE conferma per iscritto l'avvenuta cancellazione.
14. Audit e informazioni
RIADVICE risponde alle domande scritte ragionevoli e ai questionari di sicurezza dei Clienti in merito ai propri trattamenti. Qualora tali informazioni non siano sufficienti a dimostrare la conformità, un Cliente può effettuare un audit, direttamente o tramite un revisore indipendente vincolato alla riservatezza, non più di una volta all'anno, salvo che una violazione dei dati personali o una richiesta di un'autorità di controllo lo giustifichi, con un preavviso di almeno trenta (30) giorni, durante l'orario d'ufficio e senza perturbare i servizi né compromettere la sicurezza o la riservatezza dei dati di altri clienti. Ciascuna parte sostiene i propri costi, salvo che l'audit riveli una violazione sostanziale da parte di RIADVICE.
15. Referente per la protezione dei dati
Il referente per la protezione dei dati di RIADVICE vigila sulla conformità e risponde alle domande e alle richieste relative ai dati personali all'indirizzo privacy@riadvice.tn.
16. Contatti
Per ulteriori informazioni sulla nostra conformità al GDPR o sulle nostre pratiche in materia di privacy, contatti privacy@riadvice.tn o contact@riadvice.com, oppure scriva a RIADVICE SUARL, Appartement B1, Résidence Ramzi, 2074 Mourouj 5, Ben Arous, Tunisia.
Ultimo aggiornamento: 9 ottobre 2026
