1. Premesse e Parti
Il presente Accordo è concluso fra:
L'azienda cliente che attiva il servizio Cronothea, in qualità di Titolare del trattamento (di seguito «il Titolare»), i cui dati identificativi risultano dall'attivazione del servizio;
Promethea S.r.l. — Via Flavia 82, 34148 Trieste (TS)
P.IVA IT01417350327 — REA TS-214318 — PEC promethea@legalmail.it
Punto di contatto privacy: privacy@prometheasrl.it
in qualità di Responsabile del trattamento (di seguito «il Responsabile»).
Premesso che il Titolare utilizza il servizio Cronothea per la gestione delle presenze, dei turni e delle assenze del proprio personale, e che tale utilizzo comporta il trattamento di dati personali da parte del Responsabile per conto del Titolare, le Parti convengono quanto segue ai sensi dell'art. 28, par. 3, GDPR.
Il presente Accordo costituisce parte integrante e sostanziale dei Termini e Condizioni d'uso del servizio Cronothea. In caso di contrasto fra i due documenti, in materia di protezione dei dati personali prevale il presente Accordo.
2. Oggetto
Con il presente Accordo il Titolare nomina il Responsabile per i trattamenti di dati personali necessari all'erogazione del servizio Cronothea, descritti nell'Allegato A, e il Responsabile accetta la nomina impegnandosi a osservare gli obblighi che ne derivano.
3. Durata
L'Accordo ha efficacia dal momento dell'attivazione del servizio e per tutta la durata del contratto, cessando con esso, fatti salvi gli obblighi che per loro natura sopravvivono — in particolare gli artt. 7, 11 e 12.
4. Natura, finalità, tipologie di dati e categorie di Interessati
Natura e finalità del trattamento, tipologie di dati personali e categorie di Interessati sono specificate nell'Allegato A, che costituisce parte integrante del presente Accordo.
Il trattamento comprende categorie particolari di dati personali ai sensi dell'art. 9 GDPR, limitatamente ai dati relativi alla salute desumibili dalle assenze per malattia. Le Parti danno atto che il servizio è progettato per limitare tale trattamento al minimo indispensabile secondo quanto previsto all'art. 8.4.
5. Ruoli delle Parti
Il Titolare determina finalità e mezzi del trattamento dei dati dei propri Interessati, ne risponde nei loro confronti e assicura di disporre di un'idonea base giuridica.
Il Responsabile tratta tali dati esclusivamente per conto del Titolare e non li utilizza per finalità proprie.
Restano estranei al presente Accordo, in quanto trattamenti di cui Promethea S.r.l. è Titolare autonomo: i dati del Promethea Account, i dati del rapporto contrattuale con il Titolare, i dati trattati per la sicurezza dei sistemi e il punteggio dell'ecosistema (Promethea Score) della persona. Essi sono disciplinati dalle rispettive informative.
Le Parti danno inoltre atto che, quando un candidato risponde a un annuncio di lavoro pubblicato dal Titolare, il Titolare è titolare del trattamento anche dei dati di quel candidato, e il presente Accordo si applica anche a tali dati.
6. Istruzioni del Titolare
Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare. Costituiscono istruzioni documentate:
- il presente Accordo e i suoi Allegati;
- i Termini e Condizioni d'uso;
- le configurazioni e le operazioni che il Titolare compie attraverso le funzioni del servizio — ivi compresa l'attivazione della verifica della posizione e l'attribuzione dei ruoli ai propri Utenti;
- eventuali ulteriori istruzioni scritte, purché compatibili con le funzionalità del servizio.
Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, potendo sospendere l'esecuzione dell'istruzione fino a chiarimento.
Il Responsabile non trasferisce né comunica i dati a terzi, salvo quanto previsto agli artt. 9 e 13 o in adempimento di un obbligo di legge; in quest'ultimo caso ne informa preventivamente il Titolare, salvo che la legge lo vieti.
7. Persone autorizzate e obbligo di riservatezza
Il Responsabile garantisce che l'accesso ai dati sia riservato al personale che ne abbia effettiva necessità per l'erogazione del servizio, che tale personale sia istruito sul trattamento e vincolato a un obbligo di riservatezza di natura contrattuale o legale, e che tale obbligo permanga dopo la cessazione del rapporto.
8. Misure tecniche e organizzative di sicurezza
Il Responsabile adotta le misure di cui all'art. 32 GDPR, adeguate al rischio. In particolare:
8.1 Accesso e autenticazione
- autenticazione tramite Promethea Account con credenziali a validità limitata;
- accesso ai dati governato da regole applicate a livello di banca dati (Row Level Security), non demandate all'interfaccia;
- isolamento reciproco fra i dati delle diverse aziende clienti;
- attribuzione dei ruoli e delle abilitazioni rimessa al Titolare.
8.2 Infrastruttura e trasmissioni
- banca dati e archiviazione dei file presso infrastruttura situata nell'Unione Europea;
- trasmissioni cifrate (HTTPS/TLS);
- copie di sicurezza periodiche a fini di continuità;
- chiavi e segreti custoditi nell'ambiente di esecuzione e non contenuti nel codice applicativo.
8.3 Minimizzazione per progettazione (art. 25 GDPR)
Il servizio è progettato per non raccogliere dati che non siano necessari. In particolare, per la verifica della posizione:
- il calcolo della prossimità è eseguito lato server, non sul dispositivo;
- la posizione, trasmessa a ogni timbratura in entrata e in uscita, è utilizzata unicamente per il calcolo ed è immediatamente scartata: le coordinate non sono conservate né in banca dati né nei registri tecnici;
- della verifica sono conservati soltanto l'esito, il nome del punto di lavoro e il momento;
- l'esito negativo della verifica non impedisce la registrazione della timbratura, che resta contrassegnata come non verificata;
- il sistema non registra la causa del mancato esito, e in particolare non distingue il diniego dell'autorizzazione dall'indisponibilità del segnale.
8.4 Misure specifiche per i dati relativi alla salute
In considerazione della natura particolare del dato, il servizio:
- non mette a disposizione campi di testo libero sulle richieste di assenza per malattia;
- non consente il caricamento di certificati né l'inserimento di numeri di protocollo;
- rende il tipo di assenza visibile soltanto ai ruoli autorizzati all'approvazione e all'amministrazione; agli altri Utenti l'assenza è mostrata senza indicazione del motivo;
- prevede la decadenza dell'indicazione «malattia» allo scadere del periodo di conservazione stabilito dal Titolare, con permanenza dell'assenza come assenza giustificata;
- riserva le esportazioni contenenti il tipo di assenza — eseguite tramite il servizio o rilasciate su richiesta del Titolare — ai ruoli già autorizzati a visualizzarlo, tracciandone l'esecuzione (chi, quando, quale periodo).
8.5 Misure specifiche per le candidature
Le candidature agli annunci di lavoro sono accessibili esclusivamente all'azienda che ha pubblicato l'annuncio. Il servizio è progettato in modo che nessun altro Titolare — ivi compreso il datore di lavoro presso cui il candidato eventualmente presti servizio — possa desumere, in alcuna forma, l'esistenza di una candidatura presso terzi.
8.6 Notifiche
Il contenuto dei messaggi di notifica, e l'oggetto dei messaggi di posta elettronica, è redatto in forma generica, così che informazioni riferibili a categorie particolari di dati non risultino leggibili sulla schermata di blocco di un dispositivo. Le notifiche push sono recapitate con cifratura punto-a-punto: il fornitore del servizio di consegna non può leggerne il contenuto.
9. Sub-responsabili del trattamento
Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato B.
Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente Accordo, e risponde nei confronti del Titolare dell'inadempimento dei propri sub-responsabili.
Ogni aggiunta o sostituzione di un sub-responsabile è comunicata al Titolare con un preavviso di almeno trenta giorni. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati attinenti alla protezione dei dati; in difetto di soluzione concordata, il Titolare può recedere dal contratto senza oneri.
10. Assistenza al Titolare e diritti degli Interessati
Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate per dare seguito alle richieste di esercizio dei diritti degli Interessati (artt. 15-22 GDPR).
Il Titolare autorizza il Responsabile a mettere a disposizione di ciascun Interessato, tramite la funzione di esportazione self-service del Promethea Account («Scarica tutti i miei dati»), una copia dei dati personali che lo riguardano trattati tramite Cronothea, ivi compresi i dati relativi alla salute desumibili dalle assenze per malattia. È la modalità con cui le Parti danno seguito al diritto di accesso (art. 15 GDPR).
Per ogni altra richiesta — rettifica, cancellazione, limitazione, opposizione — se un Interessato si rivolge direttamente al Responsabile, questi non dà autonomo riscontro nel merito e trasmette senza ritardo la richiesta al Titolare, informandone l'Interessato.
Il servizio mette a disposizione del Titolare le funzioni necessarie a consultare, rettificare e cancellare i dati dei propri Interessati; l'estrazione avviene tramite le funzioni di esportazione del servizio o su richiesta al Responsabile.
11. Restituzione e cancellazione dei dati
Alla cessazione del contratto il Titolare dispone di trenta giorni per ottenere i dati in formato strutturato e di uso comune, tramite le funzioni di esportazione del servizio o su richiesta al Responsabile, che vi provvede entro lo stesso termine.
Decorso tale termine, il Responsabile procede alla cancellazione o all'anonimizzazione irreversibile dei dati, comprese le copie esistenti, salvo che la conservazione sia richiesta dal diritto dell'Unione o dello Stato membro. In tal caso il Responsabile ne informa il Titolare, limita il trattamento alla sola finalità di conservazione e procede alla cancellazione al venir meno dell'obbligo.
Le copie di sicurezza sono sovrascritte secondo il normale ciclo di rotazione; fino ad allora restano soggette alle misure dell'art. 8 e non sono utilizzate per alcuna altra finalità.
Il Responsabile fornisce, su richiesta scritta, attestazione dell'avvenuta cancellazione.
12. Violazioni dei dati personali
Venuto a conoscenza di una violazione di dati personali, il Responsabile ne dà comunicazione al Titolare senza ingiustificato ritardo e comunque entro 48 ore dalla conoscenza, con le informazioni ragionevolmente disponibili: natura della violazione, categorie e numero approssimativo di Interessati e di registrazioni coinvolte, conseguenze probabili, misure adottate o proposte.
Se le informazioni non sono disponibili tutte insieme, sono fornite in fasi successive senza ulteriore ritardo.
Il Responsabile coopera con il Titolare e adotta le misure ragionevoli per attenuare gli effetti della violazione. Restano di esclusiva competenza del Titolare la notifica all'Autorità di controllo (art. 33) e l'eventuale comunicazione agli Interessati (art. 34): il Responsabile non vi provvede in proprio.
13. Trasferimenti verso Paesi terzi
I dati sono trattati e conservati all'interno dell'Unione Europea.
Fa eccezione la consegna delle notifiche push, che transita necessariamente dai servizi dei produttori dei dispositivi e dei browser (Allegato B), con sede fuori dall'Unione. Il contenuto della notifica è cifrato e non è a essi accessibile; è trattato il solo identificativo tecnico del dispositivo destinatario.
Tali trasferimenti avvengono sulla base delle garanzie previste dal Capo V del GDPR. Il Responsabile non effettua altri trasferimenti verso Paesi terzi senza averne preventivamente informato il Titolare.
14. Cooperazione, valutazioni d'impatto e Autorità di controllo
Il Responsabile assiste il Titolare, tenuto conto delle informazioni di cui dispone, nell'adempimento degli obblighi di cui agli artt. 32-36 GDPR, ivi compresa l'eventuale valutazione d'impatto sulla protezione dei dati e la consultazione preventiva.
Le Parti danno atto che il trattamento può comportare un monitoraggio sistematico dei lavoratori e il trattamento di categorie particolari di dati: la valutazione circa la necessità di una valutazione d'impatto compete al Titolare, che vi provvede tenendo conto della propria organizzazione.
Il Responsabile coopera, su richiesta, con l'Autorità di controllo nell'esecuzione dei suoi compiti.
15. Audit e verifiche
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi del presente Accordo.
Il Titolare può svolgere verifiche, anche tramite un incaricato terzo vincolato alla riservatezza e non concorrente del Responsabile, con le seguenti modalità: preavviso scritto di almeno trenta giorni; non più di una volta l'anno, salvo che a seguito di una violazione o su richiesta dell'Autorità; durante l'orario lavorativo e senza pregiudizio per l'operatività; con oneri a carico del Titolare, salvo che la verifica accerti un inadempimento del Responsabile.
Le verifiche non possono estendersi ai dati di altri clienti del Responsabile né a informazioni coperte da obblighi di riservatezza verso terzi.
16. Obblighi del Titolare
Il Titolare garantisce:
- di disporre di un'idonea base giuridica per i trattamenti che affida al Responsabile;
- di aver fornito ai propri Interessati l'informativa di cui agli artt. 13 e 14 GDPR;
- di impartire istruzioni lecite e conformi alla normativa;
- di attribuire e revocare tempestivamente ruoli e abilitazioni ai propri Utenti;
- di aver adempiuto, ove attivi la verifica della posizione, agli obblighi di cui all'art. 4 della legge 20 maggio 1970, n. 300, dando atto che il Responsabile registra la relativa dichiarazione ma non ne verifica la veridicità;
- di non inserire nel servizio dati eccedenti rispetto alle finalità, con particolare riguardo ai campi di testo libero;
- di custodire i file esportati, che dalla loro estrazione ricadono sotto la sua esclusiva responsabilità.
17. Responsabilità
Ciascuna Parte risponde dei danni cagionati dal trattamento nei limiti di quanto previsto dall'art. 82 GDPR.
Nei rapporti interni fra le Parti, e fatto salvo quanto inderogabilmente previsto dalla legge nei confronti degli Interessati e dell'Autorità, si applicano i limiti di responsabilità pattuiti nei Termini e Condizioni d'uso.
18. Forma e accettazione elettronica
Il presente Accordo è concluso in forma elettronica, ai sensi dell'art. 28, par. 9, GDPR, mediante accettazione da parte del Titolare all'attivazione del servizio.
L'accettazione è registrata con data, ora, versione del documento e riferimento alla persona fisica che vi ha provveduto per conto del Titolare.
19. Modifiche
Il presente Accordo può essere aggiornato per adeguarlo a mutamenti normativi, a indicazioni delle autorità o a variazioni tecniche e organizzative, con preavviso di almeno trenta giorni.
Ogni versione resta consultabile in modo permanente al proprio indirizzo: una versione nuova non sostituisce la precedente, le si affianca.
20. Legge applicabile e foro competente
Il presente Accordo è regolato dalla legge italiana e, per quanto non previsto, dal Regolamento (UE) 2016/679. Per ogni controversia è competente in via esclusiva il Foro di Trieste.
Allegato A — Descrizione dei trattamenti
A.1 Natura e finalità
Raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, uso, comunicazione mediante trasmissione, raffronto, limitazione, cancellazione e distruzione, mediante strumenti elettronici, per le seguenti finalità:
- rilevazione delle presenze e dell'orario di lavoro;
- gestione dei turni e delle richieste di cambio;
- gestione delle richieste di ferie, permessi e altre assenze, comprese le assenze per malattia;
- gestione delle richieste di correzione delle timbrature;
- gestione dell'anagrafica del personale e dei ruoli;
- pubblicazione di comunicazioni interne e rilevazione della relativa presa visione;
- gestione degli inviti all'utilizzo del servizio;
- verifica della presenza presso un luogo di lavoro autorizzato, ove attivata dal Titolare;
- pubblicazione di annunci di lavoro e gestione delle candidature ricevute, compresa la comunicazione della data del colloquio;
- recapito agli Interessati degli avvisi relativi ai trattamenti sopra elencati, nell'applicazione, per posta elettronica e tramite notifiche push.
A.2 Tipologie di dati personali
- identificativi e di contatto: nome, cognome, indirizzo e-mail, identificativo dell'account, immagine del profilo;
- anagrafici: data di nascita proveniente dal Promethea Account; data e luogo di nascita e codice fiscale ove raccolti dal Titolare;
- relativi al rapporto di lavoro: data di assunzione, mansione, reparto, ore contrattuali, regime di orario, ruolo nel servizio;
- di presenza: orari di entrata, uscita e pause, minuti calcolati, note, esito della verifica di posizione, nome del punto di lavoro, contrassegno di timbratura non verificata;
- di assenza: tipo, date, stato della richiesta, identità di chi approva;
- di turno: turni assegnati, richieste di cambio ed esiti;
- di comunicazione: presa visione delle comunicazioni interne, con riferimento temporale;
- di invito: indirizzo e-mail dell'invitato e scadenza dell'invito;
- di candidatura: nome, contatti, breve testo di presentazione, annuncio di riferimento, data del colloquio;
- di recapito: indirizzo e-mail per l'invio degli avvisi e, se l'Interessato attiva le notifiche push, l'identificativo tecnico del dispositivo destinatario.
A.3 Categorie particolari di dati (art. 9 GDPR)
Dati relativi alla salute, desumibili esclusivamente dalla qualificazione di un'assenza come «malattia». Non sono trattati dati genetici né biometrici. Il servizio non consente l'inserimento di diagnosi, certificati o numeri di protocollo.
A.4 Categorie di Interessati
- dipendenti e collaboratori del Titolare;
- persone che il Titolare abilita all'utilizzo del servizio con funzioni di amministrazione o responsabilità;
- persone invitate a unirsi all'organizzazione del Titolare;
- candidati che rispondono agli annunci di lavoro pubblicati dal Titolare.
Allegato B — Sub-responsabili autorizzati
| Sub-responsabile | Attività | Luogo del trattamento |
|---|---|---|
| Supabase | banca dati, archiviazione dei file, servizi di autenticazione | Unione Europea — Francoforte (Germania) |
| Aruba S.p.A. | consegna dei messaggi di posta elettronica; tratta destinatario e contenuto dei messaggi | Italia |
| Google LLC · Apple Inc. · Mozilla Corporation | consegna delle notifiche push ai dispositivi; il contenuto è cifrato e non accessibile | fuori dall'Unione Europea (v. art. 13) |
L'elenco è aggiornato alla versione del presente Accordo. Ogni variazione segue la procedura di cui all'art. 9.
Promethea S.r.l. · Via Flavia 82, 34148 Trieste (TS) · P.IVA IT01417350327
PEC promethea@legalmail.it · privacy@prometheasrl.it
Data Processing Agreement (DPA) — Cronothea · Versione 1.0