ACCORDO SUL TRATTAMENTO DEI DATI
Accordo sul Trattamento dei Dati
Articolo 28 GDPR — accordo tra te (titolare) e PersoHR (responsabile)
1. Introduzione
Il presente Accordo sul Trattamento dei Dati ("DPA") fa parte del contratto principale di abbonamento tra Labb Holding Ltd, una società privata cipriota a responsabilità limitata per azioni con sede legale in Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cipro, registrata con numero HE 424230 (che gestisce la piattaforma PersoHR, il "Responsabile"), e il cliente (il "Titolare"). Disciplina il trattamento dei dati personali che il Responsabile effettua per conto del Titolare in connessione con la piattaforma PersoHR ed è progettato per conformarsi al Regolamento (UE) 2016/679 (il "GDPR"). In caso di conflitto tra qualsiasi disposizione del presente DPA e il contratto principale, il presente DPA prevale per le questioni relative al trattamento dei dati personali. I termini con iniziale maiuscola utilizzati ma non definiti nel presente documento hanno il significato loro attribuito nel contratto principale o, ove applicabile, nel GDPR.
2. Oggetto, durata, natura e finalità
Il Responsabile tratta i dati personali al solo scopo di fornire il servizio di gestione delle risorse umane PersoHR. Il trattamento comprende la gestione dei fascicoli dei dipendenti, ferie e assenze, onboarding, offboarding, rilevazione delle presenze, elaborazione delle paghe, valutazioni delle prestazioni, selezione del personale, archiviazione dei documenti, comunicazione interna e altri flussi di lavoro HR configurati dal Titolare. Il trattamento si svolge per la durata dell'abbonamento del Titolare, più gli eventuali periodi di conservazione richiesti dalla legge o dalla sezione 13 del presente DPA. Il Titolare riconosce che la portata e la profondità precise del trattamento dipendono dai moduli e dalla configurazione che il Titolare sceglie di abilitare.
3. Categorie di dati personali
Le categorie di dati personali trattati dipendono dalla configurazione della piattaforma da parte del Titolare e possono includere: dati anagrafici del personale (nome, recapiti, indirizzo postale, data di nascita, fotografia); dati contrattuali (qualifica, dipartimento, tipo di contratto, date di inizio e fine, orario di lavoro, responsabile); contenuto di documenti (contratti di lavoro, certificazioni, documenti d'identità, altri file caricati dal Titolare); dati su prestazioni e sviluppo (obiettivi, valutazioni, feedback, registri di formazione); dati su ferie e assenze (richieste, saldi, festività pubbliche); dati di rilevazione presenze (entrate/uscite, fogli presenze, straordinari); dati per l'elaborazione delle paghe (dati salariali, IBAN ove fornito, codici fiscali e previdenziali ove forniti); dati di selezione del personale (candidature, CV, note dei colloqui, referenze); dati di comunicazione e chat; dati di autenticazione e sicurezza (timestamp di accesso, indirizzi IP, impronte digitali dei dispositivi, stato dell'autenticazione a due fattori); e qualsiasi altro dato personale che il Titolare sceglie di caricare o generare all'interno della piattaforma. Il Titolare è responsabile di garantire che qualsiasi dato di categoria speciale ai sensi dell'articolo 9 GDPR caricato disponga di un'adeguata base giuridica.
4. Categorie di interessati
Le categorie di interessati, con riferimento al Titolare e alle eventuali affiliate che il Titolare sceglie di gestire tramite la piattaforma, includono tipicamente: dipendenti attuali, collaboratori, liberi professionisti e altro personale; ex dipendenti, collaboratori e personale; candidati e aspiranti in processi di selezione attivi o passati; nonché familiari a carico o contatti di emergenza comunicati da uno qualsiasi dei soggetti sopra indicati. Il Titolare è responsabile della liceità dell'inclusione di qualsiasi specifico interessato nell'ambito del trattamento.
5. Istruzioni e diritto di rifiuto
Il Responsabile tratterà i dati personali solo sulla base delle istruzioni documentate del Titolare — anche per quanto riguarda i trasferimenti internazionali — a meno che non sia tenuto a farlo diversamente dalla legge dell'Unione o di uno Stato membro (nel qual caso il Responsabile informerà il Titolare prima del trattamento, salvo che tale legge vieti tale comunicazione per motivi di rilevante interesse pubblico). Il Titolare designa le persone esclusivamente autorizzate a impartire istruzioni di trattamento tramite la piattaforma; in assenza di tale designazione, solo le persone fisiche autorizzate a rappresentare legalmente il Titolare possono impartire istruzioni. Se il Responsabile ritiene ragionevolmente che un'istruzione violi il GDPR o altra normativa applicabile in materia di protezione dei dati, ne informerà il Titolare senza ingiustificato ritardo e potrà sospendere l'esecuzione di tale istruzione fino a quando la questione non sarà stata risolta tra le parti.
6. Riservatezza
Il Responsabile garantisce che qualsiasi persona fisica autorizzata a trattare dati personali per suo conto sia vincolata da un obbligo di riservatezza, contrattuale o previsto dalla legge. Ciascuna parte si impegna inoltre a mantenere riservate le informazioni non pubbliche ricevute dall'altra parte in relazione al presente DPA, inclusi i contenuti di audit, la documentazione di sicurezza e i rapporti sugli incidenti, e a utilizzare tali informazioni esclusivamente per l'esecuzione del contratto principale e del presente DPA. Sono escluse le informazioni di dominio pubblico, sviluppate autonomamente senza utilizzo delle informazioni riservate della parte divulgante, legittimamente ricevute da terzi senza obbligo di riservatezza, o la cui divulgazione è richiesta da un procedimento legale vincolante. Gli obblighi di riservatezza sopravvivono alla risoluzione del contratto principale per un periodo di cinque anni.
7. Sicurezza del trattamento (Articolo 32)
Tenendo conto dello stato dell'arte, dei costi di implementazione e della natura, portata, contesto e finalità del trattamento, nonché del rischio per i diritti e le libertà degli interessati, il Responsabile del trattamento implementa e mantiene misure tecniche e organizzative adeguate, tra cui: cifratura dei dati personali in transito (TLS 1.2 o superiore) e a riposo; controllo degli accessi basato sui ruoli con il principio del privilegio minimo; registrazione completa degli audit; scansione regolare delle vulnerabilità e applicazione delle patch; residenza dei dati esclusivamente nell'UE per il trattamento primario; token di accesso a tempo limitato; autenticazione a due fattori obbligatoria per i ruoli privilegiati; e backup regolari con ripristino testato. Le attuali misure tecniche e organizzative ("TOMs") sono pubblicate come allegato pubblico all'indirizzo /legal/security e possono essere aggiornate di volta in volta, a condizione che qualsiasi aggiornamento non riduca sostanzialmente il livello complessivo di sicurezza.
8. Sub-responsabili
Il Titolare autorizza il Responsabile a coinvolgere i sub-responsabili elencati all'indirizzo /legal/sub-processors. Il Responsabile informerà il Titolare per iscritto (inclusa la posta elettronica) almeno 30 giorni prima di aggiungere o sostituire un sub-responsabile. Il Titolare può opporsi per ragionevoli motivi di protezione dei dati entro 14 giorni da tale notifica; in assenza di un'opposizione tempestiva, la modifica si intende approvata. Se le parti non riescono a risolvere un'obiezione giustificata entro ulteriori 30 giorni, ciascuna parte può risolvere il contratto principale con comunicazione scritta senza ulteriore responsabilità, nel qual caso il Titolare ha diritto a un rimborso proporzionale delle eventuali quote prepagate relative alla parte inutilizzata del periodo di abbonamento. Il Responsabile stipula accordi scritti con ciascun sub-responsabile che impongono obblighi di protezione dei dati equivalenti a quelli del presente DPA, e rimane responsabile degli atti e delle omissioni dei propri sub-responsabili.
9. Assistenza per i diritti degli interessati
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con adeguate misure tecniche e organizzative, nella misura in cui ciò sia possibile, nel rispondere alle richieste ai sensi del Capitolo III GDPR (accesso, rettifica, cancellazione, limitazione, portabilità e opposizione). La piattaforma mette a disposizione strumenti self-service per le richieste più comuni (esportazione dei dati ai sensi dell'articolo 20, cancellazione ai sensi dell'articolo 17, rettifica dei campi gestiti autonomamente). Per le richieste che il Titolare non può soddisfare tramite questi strumenti, il Responsabile fornirà un'assistenza aggiuntiva ragionevole. Se un interessato contatta direttamente il Responsabile, quest'ultimo inoltrerà la richiesta al Titolare competente e ne informerà il Titolare senza ingiustificato ritardo.
10. Notifica di violazione dei dati personali
Il Responsabile notifica al Titolare, senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui ne viene a conoscenza, qualsiasi violazione dei dati personali che riguardi i dati del Titolare. La notifica descrive la natura della violazione, le categorie e il numero approssimativo degli interessati e dei registri coinvolti, le probabili conseguenze e le misure adottate o proposte per farvi fronte. Il Responsabile coopera con il Titolare nella misura ragionevolmente necessaria per adempiere agli obblighi di notifica del Titolare ai sensi degli articoli 33 e 34 del GDPR.
11. DPIA e consultazione preventiva
Il Responsabile assiste il Titolare, su ragionevole richiesta, nello svolgimento delle valutazioni d'impatto sulla protezione dei dati ai sensi dell'articolo 35 e nelle consultazioni preventive con le autorità di controllo ai sensi dell'articolo 36, tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile.
12. Audit e ispezioni
Il Responsabile mette a disposizione del Titolare tutte le informazioni ragionevolmente necessarie per dimostrare la conformità all'articolo 28 del GDPR e al presente DPA. Il Titolare può verificare la conformità del Responsabile, o nominare un revisore indipendente qualificato che lo faccia per suo conto, con un preavviso scritto di almeno 30 giorni, durante il normale orario lavorativo, non più di una volta per anno solare (un "Audit in loco"). Il Responsabile può richiedere a qualsiasi revisore di sottoscrivere ragionevoli impegni di riservatezza prima dell'audit e può opporsi a un revisore nominato dal Titolare che si trovi in diretta concorrenza con il Responsabile o che il Responsabile consideri ragionevolmente inadeguato. Ciascuna parte sostiene i propri costi per un Audit in loco. In alternativa a un Audit in loco, il Responsabile può, a sua discrezione, soddisfare tale obbligo fornendo una certificazione o un rapporto di attestazione indipendente aggiornato (come ISO/IEC 27001, SOC 2 Type II o una certificazione approvata ai sensi dell'articolo 42 del GDPR), copie dei sommari dei test di penetrazione o la documentazione relativa alle proprie TOM; in tal caso, l'Audit in loco potrà essere rifiutato. Qualora un audit sia determinato da una violazione confermata dei dati personali o da una violazione più che trascurabile del presente DPA (un "Audit correlato a un evento"), il periodo di preavviso e il limite di frequenza non si applicano e il Responsabile coopererà pienamente senza limitazioni di ambito o frequenza.
13. Restituzione o cancellazione dei dati personali
Alla cessazione del contratto principale, il Responsabile conserva i dati personali del Titolare per 30 giorni. Durante tale periodo, il Titolare può (a) esportare i propri dati tramite la funzione di esportazione tenant nell'applicazione ai sensi dell'articolo 20 del GDPR oppure (b) istruire per iscritto il Responsabile affinché elimini immediatamente i dati. Se il Titolare non compie nessuna delle due azioni entro il periodo di 30 giorni, il Responsabile eliminerà automaticamente i dati al termine di tale periodo. I backup sono soggetti alla pianificazione documentata della conservazione dei backup e vengono sovrascritti nel corso del tempo; fino ad allora, i dati ripristinati rimangono soggetti al presente DPA. I dati personali che il Responsabile è legalmente tenuto a conservare (ad esempio, i dati di fatturazione a fini fiscali) sono esclusi dall'eliminazione per la durata di tale obbligo legale.
14. Trasferimenti internazionali
Il Responsabile tratta i dati personali principalmente all'interno dell'Unione Europea. Qualora il Responsabile o un sub-responsabile debba trasferire dati personali in un paese al di fuori dello Spazio Economico Europeo, il trasferimento avviene esclusivamente sulla base di una decisione di adeguatezza ai sensi dell'articolo 45 del GDPR o di garanzie adeguate ai sensi dell'articolo 46 del GDPR — tipicamente le Clausole Contrattuali Standard della Commissione Europea (Decisione 2021/914/UE), integrate, ove richiesto, da misure tecniche e organizzative aggiuntive. L'elenco aggiornato dei destinatari e dei meccanismi di trasferimento applicabili è pubblicato all'indirizzo /legal/sub-processors.
15. Insolvenza, sequestro ed eventi di terze parti
Qualora i dati personali del Titolare siano a rischio a causa di sequestro, confisca, insolvenza o procedure concorsuali, o qualsiasi altra azione di terze parti che possa compromettere la capacità del Responsabile di conformarsi al presente DPA, il Responsabile informerà il Titolare senza ingiustificato ritardo e comunicherà per iscritto alla terza parte che i dati sono di responsabilità del Titolare in qualità di titolare del trattamento ai sensi del GDPR. Il Responsabile adotterà misure ragionevoli per proteggere l'integrità e la disponibilità dei dati del Titolare in attesa della risoluzione dell'azione della terza parte.
16. Responsabilità
Ciascuna parte è responsabile dei danni causati dalla propria violazione del presente DPA in conformità all'articolo 82 del GDPR e alla normativa applicabile. Nulla nel presente DPA esclude o limita alcuna responsabilità che non possa essere esclusa o limitata per legge, inclusa quella per morte o lesioni personali, frode, dichiarazione fraudolenta o condotta dolosa. Per tutti gli altri aspetti, le limitazioni e le esclusioni di responsabilità stabilite nel contratto principale si applicano allo stesso modo al presente DPA.
17. Clausola di salvaguardia e disposizioni finali
Le modifiche e le integrazioni al presente DPA richiedono la forma scritta (che include lo scambio di email ai sensi dell'articolo 28(9) del GDPR) e un'indicazione esplicita che tali modifiche o integrazioni riguardano il presente DPA. Se una disposizione del presente DPA è o diventa invalida, illegale o inapplicabile, la validità delle disposizioni rimanenti non ne risulta pregiudicata; le parti sostituiranno la disposizione invalida con una valida il cui effetto economico si avvicini il più possibile a quello della disposizione invalida. Il presente DPA può essere sottoscritto e aggiornato in formato elettronico e sostituisce qualsiasi accordo precedente sul trattamento dei dati tra le parti per lo stesso oggetto.
18. Legge applicabile e giurisdizione
Il presente DPA è disciplinato dalle leggi della Repubblica di Cipro, ad esclusione delle norme sui conflitti di leggi e della Convenzione delle Nazioni Unite sui contratti di vendita internazionale di merci. I tribunali di Paphos, Cipro, hanno giurisdizione esclusiva su qualsiasi controversia derivante da o connessa al presente DPA, fatti salvi eventuali diritti inderogabili di tutela dei consumatori o di foro degli interessati ai sensi del GDPR.
19. Contatti
Per questioni relative al presente DPA, contattare Labb Holding Ltd all'indirizzo privacy@persohr.eu, oppure scrivere a Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cipro. Il punto di contatto del Titolare per la protezione dei dati è l'account utente designato come OWNER nella piattaforma PersoHR.