Accordo sul trattamento dei dati
In vigore dal —
Questo accordo è tra la tua azienda (il “titolare”) e [LEGAL NAME] (il “responsabile”). Regola il trattamento dei dati personali per tuo conto e soddisfa l'articolo 28, paragrafo 3, del Regolamento (UE) 2016/679 (GDPR).
1. Cosa viene trattato, e perché
- Oggetto
- Fornirti il servizio WorkPilot secondo le Condizioni di servizio.
- Durata
- Per tutto il tempo in cui usi il servizio, più i novanta giorni di recupero successivi alla cessazione.
- Natura e finalità
- Registrare, conservare, organizzare, elaborare ed esportare i dati del personale affinché tu possa gestire presenze, turni, fogli ore, preparazione delle paghe, ferie, note spese e i documenti commerciali collegati.
- Categorie di interessati
- I tuoi dipendenti, i tuoi subappaltatori e le altre persone a cui dai accesso; e le persone di contatto dei tuoi clienti e fornitori di cui registri i dati.
- Categorie di dati personali
- Dati identificativi e di contatto; dati del rapporto di lavoro compresi ruolo e paga oraria; presenze comprensive di orari, foto della timbratura e posizioni GPS; turni; ferie e assenze; note spese; messaggi interni; e identificativi nazionali dove scegli di registrarli, come il codice fiscale o il personnummer.
- Categorie particolari
- Il servizio non è progettato per trattare dati di cui all'articolo 9. Un'assenza per malattia registrata come ferie può lasciar intendere un dato sulla salute; non inserire diagnosi o altri dettagli sanitari nei campi liberi.
2. I nostri impegni
- Trattiamo i dati personali solo sulla base di tue istruzioni documentate. L'uso del servizio è l'istruzione; qualsiasi cosa ulteriore va concordata per iscritto.
- Se la legge ci imponesse di trattarli diversamente, te lo diremo prima di farlo, salvo che la legge stessa lo vieti.
- Chiunque autorizziamo ad accedere ai dati personali è vincolato a un obbligo di riservatezza.
- Adottiamo le misure tecniche e organizzative richieste dall'articolo 32, descritte al punto 4.
- Ti assistiamo negli obblighi di cui agli articoli da 32 a 36 — sicurezza, notifica delle violazioni e valutazioni d'impatto — tenendo conto di ciò che sappiamo e possiamo vedere.
- Ti assistiamo nel rispondere alle richieste degli interessati, tramite gli strumenti del servizio e, dove non bastino, direttamente.
- A tua scelta, alla cessazione del servizio restituiamo o cancelliamo i dati personali, salvo obbligo di legge di conservarli.
- Mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto di questo articolo e consentiamo e contribuiamo alle verifiche secondo il punto 6.
3. Sub-responsabili
Ci autorizzi in via generale a ricorrere a sub-responsabili. L'elenco attuale è pubblicato nella pagina dei sub-responsabili ed è parte di questo accordo.
Ciascuno è vincolato da obblighi di protezione dei dati non meno tutelanti di questi, e restiamo pienamente responsabili verso di te del loro operato.
Prima di aggiungerne o sostituirne uno ti daremo almeno trenta giorni di preavviso per email. Se in quel periodo ti opponi per motivi ragionevoli di protezione dei dati, cercheremo con te una soluzione; se non se ne trova, potrai risolvere la parte di servizio interessata e rimborsiamo pro rata il periodo non goduto.
4. Misure di sicurezza
Queste sono le misure effettivamente in atto, non un elenco di buone intenzioni:
- Isolamento tra clienti imposto nella banca dati e nell'archivio file, così che i dati di un cliente non siano leggibili da un altro. È una regola a livello di dati, non una schermata filtrata.
- Accesso per ruolo all'interno del cliente, così che un operaio non possa aprire la scheda di un collega né leggerne la paga.
- Cifratura in transito (TLS) e a riposo.
- Autenticazione tramite un fornitore di identità gestito, con sessioni revocabili immediatamente: sospendere una persona chiude la sessione in cui si trova, non solo la successiva.
- Attestazione dell'applicazione chiamante prima di accettare operazioni privilegiate.
- Accesso amministrativo limitato a quanto serve per far funzionare il servizio e separato dai ruoli a contatto con i clienti.
- Backup automatici con ripristino a un istante nel tempo.
- Registrazione lato server degli eventi rilevanti per la sicurezza e registro delle modifiche visibile al cliente.
5. Violazioni dei dati personali
Se veniamo a conoscenza di una violazione che riguarda i tuoi dati te lo notificheremo senza ingiustificato ritardo e comunque entro quarantotto ore, con quanto sappiamo: cosa è successo, quali categorie e all'incirca quante persone sono coinvolte, le probabili conseguenze e cosa stiamo facendo. La notifica all'autorità di controllo è una tua decisione in quanto titolare, e ti daremo quanto serve per prenderla.
6. Verifiche
Risponderemo a domande scritte ragionevoli sul trattamento e forniremo certificazioni e relazioni in nostro possesso. Dove ciò davvero non basti a dimostrare la conformità, potrai verificarci — una volta ogni dodici mesi, salvo violazioni o richieste di un'autorità — con trenta giorni di preavviso, in orario lavorativo, senza interferire con il servizio e nel rispetto della riservatezza. I costi sono a tuo carico.
7. Trasferimenti internazionali
I dati personali sono conservati a Zurich, Switzerland, coperta da decisione di adeguatezza della Commissione europea. Dove un sub-responsabile trasferisce dati fuori dallo SEE in assenza di adeguatezza, lo fa in base alle clausole contrattuali tipo o a un altro strumento del Capo V, come indicato accanto a esso nella pagina dei sub-responsabili.
8. Le tue responsabilità di titolare
Alcune cose può farle solo tu, e questo accordo non le sposta su di noi:
- Stabilire una base giuridica per ciò che registri sui tuoi lavoratori.
- Informare i lavoratori ai sensi degli articoli 13 e 14 — in particolare, che se attivi quelle funzioni vengono registrate le foto della timbratura e le posizioni.
- Consultare le rappresentanze sindacali dove la legge nazionale o il contratto collettivo lo richiedano. Il controllo a distanza dei lavoratori è regolato oltre il GDPR sia in Italia, dall'articolo 4 dello Statuto dei lavoratori, sia in Svezia.
- Decidere i tempi di conservazione e mantenere i dati esatti e non eccedenti rispetto a ciò che ti serve.
9. Prevalenza e durata
Questo accordo ha effetto dall'inizio dell'uso del servizio e termina quando tutti i dati personali sono stati restituiti o cancellati. Dove confligga con le Condizioni di servizio sul trattamento dei dati personali, prevale questo accordo.