Cronothea

Data Processing Agreement (DPA)

Data Processing Agreement — art. 28 del Regolamento (UE) 2016/679
Versione 1.0 — Settembre 2026

1. Premesse e Parti

Il presente Accordo è concluso fra:

L'azienda cliente che attiva il servizio Cronothea, in qualità di Titolare del trattamento (di seguito «il Titolare»), i cui dati identificativi risultano dall'attivazione del servizio;

Promethea S.r.l. — Via Flavia 82, 34148 Trieste (TS)

P.IVA IT01417350327 — REA TS-214318 — PEC promethea@legalmail.it

Punto di contatto privacy: privacy@prometheasrl.it

in qualità di Responsabile del trattamento (di seguito «il Responsabile»).

Premesso che il Titolare utilizza il servizio Cronothea per la gestione delle presenze, dei turni e delle assenze del proprio personale, e che tale utilizzo comporta il trattamento di dati personali da parte del Responsabile per conto del Titolare, le Parti convengono quanto segue ai sensi dell'art. 28, par. 3, GDPR.

Il presente Accordo costituisce parte integrante e sostanziale dei Termini e Condizioni d'uso del servizio Cronothea. In caso di contrasto fra i due documenti, in materia di protezione dei dati personali prevale il presente Accordo.

2. Oggetto

Con il presente Accordo il Titolare nomina il Responsabile per i trattamenti di dati personali necessari all'erogazione del servizio Cronothea, descritti nell'Allegato A, e il Responsabile accetta la nomina impegnandosi a osservare gli obblighi che ne derivano.

3. Durata

L'Accordo ha efficacia dal momento dell'attivazione del servizio e per tutta la durata del contratto, cessando con esso, fatti salvi gli obblighi che per loro natura sopravvivono — in particolare gli artt. 7, 11 e 12.

4. Natura, finalità, tipologie di dati e categorie di Interessati

Natura e finalità del trattamento, tipologie di dati personali e categorie di Interessati sono specificate nell'Allegato A, che costituisce parte integrante del presente Accordo.

Il trattamento comprende categorie particolari di dati personali ai sensi dell'art. 9 GDPR, limitatamente ai dati relativi alla salute desumibili dalle assenze per malattia. Le Parti danno atto che il servizio è progettato per limitare tale trattamento al minimo indispensabile secondo quanto previsto all'art. 8.4.

5. Ruoli delle Parti

Il Titolare determina finalità e mezzi del trattamento dei dati dei propri Interessati, ne risponde nei loro confronti e assicura di disporre di un'idonea base giuridica.

Il Responsabile tratta tali dati esclusivamente per conto del Titolare e non li utilizza per finalità proprie.

Restano estranei al presente Accordo, in quanto trattamenti di cui Promethea S.r.l. è Titolare autonomo: i dati del Promethea Account, i dati del rapporto contrattuale con il Titolare, i dati trattati per la sicurezza dei sistemi e il punteggio dell'ecosistema (Promethea Score) della persona. Essi sono disciplinati dalle rispettive informative.

Le Parti danno inoltre atto che, quando un candidato risponde a un annuncio di lavoro pubblicato dal Titolare, il Titolare è titolare del trattamento anche dei dati di quel candidato, e il presente Accordo si applica anche a tali dati.

6. Istruzioni del Titolare

Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare. Costituiscono istruzioni documentate:

Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, potendo sospendere l'esecuzione dell'istruzione fino a chiarimento.

Il Responsabile non trasferisce né comunica i dati a terzi, salvo quanto previsto agli artt. 9 e 13 o in adempimento di un obbligo di legge; in quest'ultimo caso ne informa preventivamente il Titolare, salvo che la legge lo vieti.

7. Persone autorizzate e obbligo di riservatezza

Il Responsabile garantisce che l'accesso ai dati sia riservato al personale che ne abbia effettiva necessità per l'erogazione del servizio, che tale personale sia istruito sul trattamento e vincolato a un obbligo di riservatezza di natura contrattuale o legale, e che tale obbligo permanga dopo la cessazione del rapporto.

8. Misure tecniche e organizzative di sicurezza

Il Responsabile adotta le misure di cui all'art. 32 GDPR, adeguate al rischio. In particolare:

8.1 Accesso e autenticazione

8.2 Infrastruttura e trasmissioni

8.3 Minimizzazione per progettazione (art. 25 GDPR)

Il servizio è progettato per non raccogliere dati che non siano necessari. In particolare, per la verifica della posizione:

8.4 Misure specifiche per i dati relativi alla salute

In considerazione della natura particolare del dato, il servizio:

8.5 Misure specifiche per le candidature

Le candidature agli annunci di lavoro sono accessibili esclusivamente all'azienda che ha pubblicato l'annuncio. Il servizio è progettato in modo che nessun altro Titolare — ivi compreso il datore di lavoro presso cui il candidato eventualmente presti servizio — possa desumere, in alcuna forma, l'esistenza di una candidatura presso terzi.

8.6 Notifiche

Il contenuto dei messaggi di notifica, e l'oggetto dei messaggi di posta elettronica, è redatto in forma generica, così che informazioni riferibili a categorie particolari di dati non risultino leggibili sulla schermata di blocco di un dispositivo. Le notifiche push sono recapitate con cifratura punto-a-punto: il fornitore del servizio di consegna non può leggerne il contenuto.

9. Sub-responsabili del trattamento

Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato B.

Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente Accordo, e risponde nei confronti del Titolare dell'inadempimento dei propri sub-responsabili.

Ogni aggiunta o sostituzione di un sub-responsabile è comunicata al Titolare con un preavviso di almeno trenta giorni. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati attinenti alla protezione dei dati; in difetto di soluzione concordata, il Titolare può recedere dal contratto senza oneri.

10. Assistenza al Titolare e diritti degli Interessati

Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate per dare seguito alle richieste di esercizio dei diritti degli Interessati (artt. 15-22 GDPR).

Il Titolare autorizza il Responsabile a mettere a disposizione di ciascun Interessato, tramite la funzione di esportazione self-service del Promethea Account («Scarica tutti i miei dati»), una copia dei dati personali che lo riguardano trattati tramite Cronothea, ivi compresi i dati relativi alla salute desumibili dalle assenze per malattia. È la modalità con cui le Parti danno seguito al diritto di accesso (art. 15 GDPR).

Per ogni altra richiesta — rettifica, cancellazione, limitazione, opposizione — se un Interessato si rivolge direttamente al Responsabile, questi non dà autonomo riscontro nel merito e trasmette senza ritardo la richiesta al Titolare, informandone l'Interessato.

Il servizio mette a disposizione del Titolare le funzioni necessarie a consultare, rettificare e cancellare i dati dei propri Interessati; l'estrazione avviene tramite le funzioni di esportazione del servizio o su richiesta al Responsabile.

11. Restituzione e cancellazione dei dati

Alla cessazione del contratto il Titolare dispone di trenta giorni per ottenere i dati in formato strutturato e di uso comune, tramite le funzioni di esportazione del servizio o su richiesta al Responsabile, che vi provvede entro lo stesso termine.

Decorso tale termine, il Responsabile procede alla cancellazione o all'anonimizzazione irreversibile dei dati, comprese le copie esistenti, salvo che la conservazione sia richiesta dal diritto dell'Unione o dello Stato membro. In tal caso il Responsabile ne informa il Titolare, limita il trattamento alla sola finalità di conservazione e procede alla cancellazione al venir meno dell'obbligo.

Le copie di sicurezza sono sovrascritte secondo il normale ciclo di rotazione; fino ad allora restano soggette alle misure dell'art. 8 e non sono utilizzate per alcuna altra finalità.

Il Responsabile fornisce, su richiesta scritta, attestazione dell'avvenuta cancellazione.

12. Violazioni dei dati personali

Venuto a conoscenza di una violazione di dati personali, il Responsabile ne dà comunicazione al Titolare senza ingiustificato ritardo e comunque entro 48 ore dalla conoscenza, con le informazioni ragionevolmente disponibili: natura della violazione, categorie e numero approssimativo di Interessati e di registrazioni coinvolte, conseguenze probabili, misure adottate o proposte.

Se le informazioni non sono disponibili tutte insieme, sono fornite in fasi successive senza ulteriore ritardo.

Il Responsabile coopera con il Titolare e adotta le misure ragionevoli per attenuare gli effetti della violazione. Restano di esclusiva competenza del Titolare la notifica all'Autorità di controllo (art. 33) e l'eventuale comunicazione agli Interessati (art. 34): il Responsabile non vi provvede in proprio.

13. Trasferimenti verso Paesi terzi

I dati sono trattati e conservati all'interno dell'Unione Europea.

Fa eccezione la consegna delle notifiche push, che transita necessariamente dai servizi dei produttori dei dispositivi e dei browser (Allegato B), con sede fuori dall'Unione. Il contenuto della notifica è cifrato e non è a essi accessibile; è trattato il solo identificativo tecnico del dispositivo destinatario.

Tali trasferimenti avvengono sulla base delle garanzie previste dal Capo V del GDPR. Il Responsabile non effettua altri trasferimenti verso Paesi terzi senza averne preventivamente informato il Titolare.

14. Cooperazione, valutazioni d'impatto e Autorità di controllo

Il Responsabile assiste il Titolare, tenuto conto delle informazioni di cui dispone, nell'adempimento degli obblighi di cui agli artt. 32-36 GDPR, ivi compresa l'eventuale valutazione d'impatto sulla protezione dei dati e la consultazione preventiva.

Le Parti danno atto che il trattamento può comportare un monitoraggio sistematico dei lavoratori e il trattamento di categorie particolari di dati: la valutazione circa la necessità di una valutazione d'impatto compete al Titolare, che vi provvede tenendo conto della propria organizzazione.

Il Responsabile coopera, su richiesta, con l'Autorità di controllo nell'esecuzione dei suoi compiti.

15. Audit e verifiche

Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi del presente Accordo.

Il Titolare può svolgere verifiche, anche tramite un incaricato terzo vincolato alla riservatezza e non concorrente del Responsabile, con le seguenti modalità: preavviso scritto di almeno trenta giorni; non più di una volta l'anno, salvo che a seguito di una violazione o su richiesta dell'Autorità; durante l'orario lavorativo e senza pregiudizio per l'operatività; con oneri a carico del Titolare, salvo che la verifica accerti un inadempimento del Responsabile.

Le verifiche non possono estendersi ai dati di altri clienti del Responsabile né a informazioni coperte da obblighi di riservatezza verso terzi.

16. Obblighi del Titolare

Il Titolare garantisce:

17. Responsabilità

Ciascuna Parte risponde dei danni cagionati dal trattamento nei limiti di quanto previsto dall'art. 82 GDPR.

Nei rapporti interni fra le Parti, e fatto salvo quanto inderogabilmente previsto dalla legge nei confronti degli Interessati e dell'Autorità, si applicano i limiti di responsabilità pattuiti nei Termini e Condizioni d'uso.

18. Forma e accettazione elettronica

Il presente Accordo è concluso in forma elettronica, ai sensi dell'art. 28, par. 9, GDPR, mediante accettazione da parte del Titolare all'attivazione del servizio.

L'accettazione è registrata con data, ora, versione del documento e riferimento alla persona fisica che vi ha provveduto per conto del Titolare.

19. Modifiche

Il presente Accordo può essere aggiornato per adeguarlo a mutamenti normativi, a indicazioni delle autorità o a variazioni tecniche e organizzative, con preavviso di almeno trenta giorni.

Ogni versione resta consultabile in modo permanente al proprio indirizzo: una versione nuova non sostituisce la precedente, le si affianca.

20. Legge applicabile e foro competente

Il presente Accordo è regolato dalla legge italiana e, per quanto non previsto, dal Regolamento (UE) 2016/679. Per ogni controversia è competente in via esclusiva il Foro di Trieste.

Allegato A — Descrizione dei trattamenti

A.1 Natura e finalità

Raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, uso, comunicazione mediante trasmissione, raffronto, limitazione, cancellazione e distruzione, mediante strumenti elettronici, per le seguenti finalità:

A.2 Tipologie di dati personali

A.3 Categorie particolari di dati (art. 9 GDPR)

Dati relativi alla salute, desumibili esclusivamente dalla qualificazione di un'assenza come «malattia». Non sono trattati dati genetici né biometrici. Il servizio non consente l'inserimento di diagnosi, certificati o numeri di protocollo.

A.4 Categorie di Interessati

Allegato B — Sub-responsabili autorizzati

Sub-responsabileAttivitàLuogo del trattamento
Supabasebanca dati, archiviazione dei file, servizi di autenticazioneUnione Europea — Francoforte (Germania)
Aruba S.p.A.consegna dei messaggi di posta elettronica; tratta destinatario e contenuto dei messaggiItalia
Google LLC · Apple Inc. · Mozilla Corporationconsegna delle notifiche push ai dispositivi; il contenuto è cifrato e non accessibilefuori dall'Unione Europea (v. art. 13)

L'elenco è aggiornato alla versione del presente Accordo. Ogni variazione segue la procedura di cui all'art. 9.

Promethea S.r.l. · Via Flavia 82, 34148 Trieste (TS) · P.IVA IT01417350327

PEC promethea@legalmail.it · privacy@prometheasrl.it

Data Processing Agreement (DPA) — Cronothea · Versione 1.0