Accordo sul trattamento dei dati - DPA
Accordo sul trattamento dei dati per la specifica Organizzazione, con allegati tecnici.
Sintesi essenziale
Il presente DPA vincola la specifica Organizzazione, titolare del trattamento, e LG Trading Srl, responsabile del trattamento, quando Cedoly tratta documenti e dati del personale per conto dell'Organizzazione. Non viene accettato indiscriminatamente da ogni utente: deve essere concluso just-in-time da una persona la cui autorizzazione a vincolare l'Organizzazione sia verificata nel relativo contesto tenant. Gli Allegati 1, 2 e 3 ne costituiscono parte integrante.
1. Parti, ruolo e conclusione nel contesto dell'Organizzazione
Il Cliente/Organizzazione identificato nel relativo tenant agisce quale titolare del trattamento; LG Trading Srl, C.F./P. IVA 05060650230, con sede legale in Via Olga Visentini 1, 37053 Cerea (VR), e contatto info@cedoly.it, agisce quale responsabile ai sensi dell'articolo 28 GDPR. Il DPA è concluso separatamente dalle accettazioni generali associate all'Account e si applica soltanto alla specifica Organizzazione registrata nell'evento. La persona che lo accetta dichiara di essere autorizzata a vincolare tale Organizzazione; l'autenticazione del suo UID, da sola, non prova quel potere.
2. Oggetto, durata, natura e finalità
Cedoly tratta i Dati del Cliente per erogare le funzioni organizzative relative a documenti del personale, timbrature e presenze, assenze e permessi e corsi o formazione secondo le istruzioni dell'Organizzazione; eventuali configurazioni cartografiche pregresse sono trattate soltanto per export, cancellazione, storico od obbligo applicabile. Oggetto, operazioni, finalità, interessati e dati sono specificati nell'Allegato 1. Il DPA dura per il periodo in cui Cedoly tratta dati per conto dell'Organizzazione e sopravvive alla cessazione fino a restituzione o cancellazione, inclusa la scadenza protetta delle eventuali copie residue.
3. Istruzioni documentate
LG Trading Srl tratta i Dati del Cliente soltanto su istruzioni documentate, comprese quelle impartite mediante configurazione e uso consentito del Servizio, anche per i trasferimenti. Se una norma dell'Unione o nazionale impone un trattamento ulteriore, Cedoly informa prima il Cliente, salvo divieto legale per rilevanti motivi di interesse pubblico. Cedoly informa senza ritardo il Cliente se ritiene che un'istruzione violi il GDPR o altra disposizione applicabile e può sospenderne l'esecuzione limitatamente a quanto necessario per chiarirla.
4. Obblighi e diritti del Cliente
Il Cliente determina finalità e basi giuridiche, fornisce le informative dovute, rispetta minimizzazione ed esattezza, mantiene corrette deleghe e destinatari, valuta le condizioni degli articoli 9 e 10 GDPR, risponde alle richieste degli interessati e impartisce istruzioni lecite. Le richieste di assenza o permesso vengono decise da un Utente Autorizzato e il Cliente governa tali decisioni nel proprio contesto lavoristico. Il Cliente ha diritto alle informazioni, all'assistenza, alla gestione dei subprocessori, alla restituzione o cancellazione e agli audit disciplinati dal presente DPA. Non istruisce Cedoly a trattare dati eccedenti o per finalità estranee al Servizio.
5. Riservatezza e persone autorizzate
Cedoly autorizza l'accesso soltanto a persone che ne abbiano necessità per mansioni determinate, siano vincolate alla riservatezza per contratto o legge e ricevano istruzioni adeguate. Gli accessi vengono attribuiti secondo necessità e revocati quando non più richiesti. L'obbligo di riservatezza sopravvive alla cessazione dell'incarico.
6. Sicurezza ai sensi dell'articolo 32
Cedoly applica e riesamina misure proporzionate a rischio, stato dell'arte, costi, natura, ambito, contesto e finalità. L'Allegato 2 descrive le misure effettive su identità, segregazione, trasmissione, upload, privilegi, segreti, logging, sviluppo, continuità e incidenti. Le misure possono evolvere senza ridurre materialmente il livello complessivo di protezione.
7. Subprocessori e obblighi a cascata
Il Cliente concede autorizzazione generale ai subprocessori dell'Allegato 3. Cedoly assicura mediante contratto obblighi di protezione sostanzialmente equivalenti per il trattamento affidato, limita l'accesso al necessario e resta responsabile verso il Cliente dell'adempimento del subprocessor nei limiti dell'articolo 28, paragrafo 4 GDPR. Una modifica materiale è comunicata con congruo anticipo; il Cliente può opporsi per motivi documentati e ragionevoli di protezione dati. Cedoly valuta l'obiezione in buona fede e propone, quando disponibile, una soluzione alternativa.
8. Trasferimenti internazionali
Cedoly e i subprocessori trasferiscono dati fuori dallo SEE soltanto su istruzione documentata o quando necessario al Servizio e in presenza di un meccanismo valido degli articoli 44-49 GDPR. A seconda del destinatario, si applicano decisioni di adeguatezza, Data Privacy Framework per organizzazioni certificate o SCC della Commissione europea, con valutazione del trasferimento e misure supplementari ove necessarie. Le garanzie correnti sono descritte nell'Allegato 3. Cedoly informa il Cliente se non può più rispettare la garanzia applicabile e coopera per sospendere o rendere conforme il trasferimento.
9. Assistenza per i diritti degli interessati
Tenuto conto della natura del trattamento, Cedoly assiste il Cliente con misure tecniche e organizzative adeguate per accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e questioni relative all'articolo 22. Se riceve direttamente una richiesta sui Dati del Cliente, Cedoly la inoltra senza ingiustificato ritardo e non risponde nel merito salvo istruzione documentata o obbligo legale. Il Cliente resta responsabile della decisione e della risposta all'interessato.
10. Assistenza per sicurezza, DPIA e consultazione preventiva
Cedoly mette a disposizione le informazioni ragionevolmente disponibili per gli obblighi degli articoli 32-36 GDPR, considerando natura del trattamento e informazioni possedute. Ciò comprende dati utili alla valutazione del rischio, misure, incidenti, valutazione d'impatto e, ove applicabile, consultazione preventiva dell'autorità. Il Cliente decide se una DPIA o consultazione sia necessaria per il proprio trattamento.
11. Violazioni dei dati personali
Cedoly informa il Cliente senza ingiustificato ritardo dopo ragionevole conferma di una violazione che riguardi Dati del Cliente trattati per suo conto. Per quanto disponibile, la comunicazione descrive natura dell'incidente, categorie di interessati e dati, probabili conseguenze, misure adottate o proposte e punto di contatto; informazioni non immediatamente disponibili sono fornite per fasi senza ulteriore ritardo ingiustificato. Cedoly coopera nel contenimento e negli adempimenti. Il Cliente valuta e dispone le notifiche degli articoli 33 e 34 di propria competenza; la comunicazione di Cedoly non costituisce ammissione di responsabilità.
12. Richieste di autorità e divulgazioni obbligatorie
Cedoly verifica la legittimità delle richieste vincolanti nei limiti consentiti e divulga soltanto quanto necessario. Quando la legge lo consente, informa il Cliente prima della divulgazione, formula obiezioni ragionevoli a richieste eccessive e documenta la risposta. Per richieste di autorità di paesi terzi si applicano anche le garanzie del trasferimento pertinente.
13. Restituzione, cancellazione e copie residue
Alla cessazione o su istruzione valida, Cedoly rende disponibili le funzioni di export previste e, a scelta del Cliente, restituisce o cancella i Dati del Cliente, salvo conservazione imposta dal diritto dell'Unione o nazionale. Eventuali copie residue nei backup restano isolate, protette, non utilizzate per altri scopi e sono eliminate alla scadenza del ciclo configurato. Le attività seguono istruzioni documentate e criteri di minimizzazione, necessità, sicurezza e obbligo legale.
14. Informazioni, verifiche e audit
Cedoly mette a disposizione le informazioni necessarie a dimostrare gli obblighi dell'articolo 28 e contribuisce agli audit del Cliente o di un revisore da questo incaricato. Le verifiche sono precedute da preavviso ragionevole, salvo incidente o richiesta dell'autorità, si svolgono durante orari compatibili, tutelano mediante obblighi di riservatezza i segreti e i dati di altri tenant e sono limitate al perimetro pertinente. Si usano prima documenti, report e attestazioni dei fornitori quando sufficienti; costi straordinari causati da richieste ripetitive o non proporzionate possono essere concordati senza impedire i diritti inderogabili.
15. Registri, cooperazione e accountability
Cedoly mantiene le informazioni richieste dall'articolo 30, paragrafo 2, coopera con le autorità ai sensi dell'articolo 31 e conserva le evidenze necessarie su istruzioni, accettazioni, sicurezza e incidenti secondo retention proporzionata. Il Cliente fornisce tempestivamente informazioni e referenti necessari all'esecuzione del DPA.
16. Responsabilità
Ciascuna parte risponde dei propri obblighi e delle proprie istruzioni ai sensi del GDPR. Nulla nel DPA limita i diritti degli interessati, i poteri delle autorità o le responsabilità inderogabili degli articoli 79-82 GDPR. Nei rapporti interni, ciascuna parte tiene indenne l'altra per danni direttamente derivanti dalla propria violazione accertata, secondo causalità, imputabilità e limiti inderogabili; le limitazioni commerciali dei Termini non si applicano ove incompatibili con il GDPR.
17. Cessazione, prevalenza e legge
Il DPA termina quando Cedoly non tratta più Dati del Cliente per conto della specifica Organizzazione. Le disposizioni su riservatezza, sicurezza delle copie residue, audit, responsabilità e cancellazione sopravvivono per quanto necessario. In caso di conflitto sul trattamento prevale il DPA; le SCC eventualmente applicabili prevalgono sul DPA per il relativo trasferimento. Si applicano legge e competenza indicate nei Termini, senza introdurre un foro esclusivo o un arbitrato.
ALLEGATO 1 — DESCRIZIONE DEL TRATTAMENTO
Oggetto: distribuzione, gestione e consultazione di cedolini e documenti del personale; registrazione e consultazione di timbrature e presenze; gestione di richieste di ferie, permesso e assenza; amministrazione di corsi, prenotazioni e completamenti formativi attraverso Cedoly; conservazione limitata di eventuali configurazioni cartografiche create in versioni precedenti, ai soli fini di export, cancellazione, storico od obbligo applicabile.
Durata: durata del rapporto con la specifica Organizzazione e successivo periodo strettamente necessario a restituzione, cancellazione, obblighi di legge e scadenza delle eventuali copie di backup secondo la policy approvata.
Natura delle operazioni: raccolta o ricezione, registrazione, conservazione, estrazione automatizzata, strutturazione, organizzazione, matching, consultazione, calcolo deterministico di durate, pause, completezza, anomalie e riepiloghi, rettifica da parte degli autorizzati, gestione manuale degli stati, notifiche, trasmissione email, messa a disposizione, prenotazione e registrazione dei completamenti formativi, assistenza, export, limitazione e cancellazione. Nessuna nuova ricerca o geocodifica delle sedi è attiva.
Finalità: erogare Cedoly secondo le istruzioni documentate dell'Organizzazione; distribuire documenti ai destinatari autorizzati; supportare la gestione di timbrature, presenze, assenze e permessi; amministrare corsi e formazione; assicurare sicurezza, integrità, export, cancellazione e supporto del trattamento commissionato.
Categorie di interessati: dipendenti, ex dipendenti nei limiti necessari, collaboratori, amministratori, delegati, partecipanti ai corsi e altri destinatari autorizzati indicati dall'Organizzazione.
Categorie di dati: anagrafici, contatti, identificativi, dati di organizzazione e accesso, informazioni lavoristiche e retributive, periodi e metadata, contenuto dei documenti, stati di elaborazione, invio e consultazione; eventi di timbratura con data, ora, tipo, prova tecnica del QR quando prevista, eventuali rettifiche o pause, dati tecnici del dispositivo e riepiloghi; categorie, motivazioni, note, periodi, stati e aggiornamenti delle richieste; cataloghi dei corsi, prenotazioni, partecipanti, codice fiscale, email, reparto o ruolo, completamenti e timestamp. Eventuali configurazioni pregresse possono comprendere nomi, indirizzi, query, coordinate, identificatori cartografici, raggi e impostazioni delle sedi, senza coordinate del dipendente; non sono ulteriormente elaborate dalla funzione inattiva.
Categorie particolari: possono essere presenti incidentalmente nei documenti oppure emergere da categorie, motivazioni o note relative a malattia, visita medica o altre assenze. Sono trattate soltanto sotto la base giuridica, le garanzie, la minimizzazione e le istruzioni documentate del Cliente ai sensi dell'articolo 9 GDPR; non sono richieste per creare l'Account.
Frequenza: secondo caricamenti, invii, accessi, timbrature, richieste, aggiornamenti, prenotazioni, completamenti e istruzioni effettuati durante il rapporto; per le configurazioni cartografiche pregresse, soltanto in occasione di export, cancellazione, gestione dello storico od obbligo applicabile.
Decisioni automatizzate: l'estrazione documentale, i calcoli tecnici sulle timbrature e la registrazione dei dati formativi assistono il flusso e, considerate in sé, non adottano decisioni unicamente automatizzate con effetti giuridici o analogamente significativi ai sensi dell'articolo 22 GDPR. Le richieste di assenza o permesso richiedono una decisione esplicita di un Utente Autorizzato e Cedoly non le approva o rifiuta automaticamente. Cedoly non adotta provvedimenti disciplinari o valutazioni del personale per finalità proprie.
Conservazione: secondo istruzioni documentate, funzioni di export o cancellazione, obblighi applicabili, criteri di minimizzazione e matrice di retention vigente, con criteri distinti per documenti, timbrature e presenze, richieste di assenza o permesso, eventuali configurazioni cartografiche pregresse e dati relativi a corsi e formazione.
ALLEGATO 2 — MISURE TECNICHE E ORGANIZZATIVE
1. Identità e accessi: Firebase Authentication; email verificata; provider federati solo se configurati; UID come identità stabile; autorizzazioni risolte separatamente; controlli di tenant e revoca.
2. Protezione applicativa: App Check sulle API protette, controlli di origine e autenticazione, validazione degli input, rate limiting dove previsto, idempotenza e transazioni per prevenire duplicazioni.
3. Segregazione: Rules Firestore e Storage deny-by-default, scoping per UID e tenant, percorsi storage controllati e verifiche backend prima delle operazioni privilegiate.
4. Infrastruttura e privilegi: servizi cloud gestiti, IAM a privilegi minimi, service account dedicati, separazione dei servizi e segreti conservati lato server mediante sistemi dedicati; nessun segreto è inserito nei documenti pubblici.
5. Documenti: upload PDF con limite di 12 MiB, controllo MIME, estensione e firma %PDF-, limiti multipart e rifiuto dei file non validi; associazioni e destinatari restano soggetti a verifica.
6. Trasmissione e conservazione: HTTPS/TLS in transito; controlli di accesso sui dati conservati; allegati email trasmessi al provider soltanto per l'operazione richiesta.
7. Logging e tracciabilità: request ID, log minimizzati, esclusione intenzionale di token, segreti e nomi originali dei file dove non necessari; eventi critici registrati con timestamp server e identificatori tecnici.
8. Sviluppo e manutenzione: gestione dipendenze e patch di sicurezza, test automatici di Rules, isolamento tenant, Auth, upload, email, PDF, billing e documenti legali; deploy selettivi e revisioni rollback.
9. Continuità e recupero: procedure di rollback e ripristino; Firestore point-in-time recovery fino a 7 giorni; backup settimanali con conservazione di 4 settimane; controlli uptime e policy sugli errori dei servizi critici. I ripristini sono eseguiti in un database separato prima di ogni eventuale migrazione controllata.
10. Incidenti: triage, contenimento, conservazione proporzionata delle evidenze, valutazione dell'impatto, comunicazione e ripristino mediante il runbook applicabile.
11. Organizzazione: accessi concessi in base alla necessità operativa, obblighi di riservatezza, riesame degli accessi e cooperazione con il Cliente. Il Cliente resta responsabile dei propri dispositivi, deleghe, destinatari e revoche.
12. Riesame: le misure sono riesaminate in funzione di rischio, cambiamenti del Servizio, vulnerabilità e incidenti. Non viene dichiarata alcuna certificazione propria di Cedoly non effettivamente posseduta; eventuali attestazioni dei fornitori restano loro proprie.
ALLEGATO 3 — SUBPROCESSORI E TRASFERIMENTI
1. Google Cloud e Firebase — Entità contraente: l'entità indicata nel contratto Cloud applicabile al progetto; le condizioni Google correnti indicano Google Cloud Italy S.r.l. per un indirizzo di fatturazione italiano, salvo diverso accordo. Funzioni: hosting, autenticazione, database, storage, infrastruttura server, funzioni applicative, protezione antiabuso e servizi cloud di elaborazione automatizzata dei documenti. Dati: account e identificativi tecnici; dati, documenti e metadata caricati; log e segnali di sicurezza nella misura necessaria. Aree: regioni configurate nello SEE ove disponibili, con possibili accessi o trattamenti globali e subprocessori pubblicati da Google. Garanzie: Cloud Data Processing Addendum, SCC per i trasferimenti ristretti e, per destinatari certificati, decisioni di adeguatezza applicabili. Documentazione: https://cloud.google.com/terms/google-entity, https://cloud.google.com/terms/data-processing-addendum e https://cloud.google.com/terms/subprocessors.
2. Postmark (AC PM LLC) — Consegna delle email di servizio. Cedoly utilizza Postmark per recapitare le comunicazioni richieste dall'Organizzazione e i relativi allegati. Il trattamento è disciplinato dal DPA del fornitore, che incorpora le Clausole Contrattuali Standard (SCC) della Commissione europea per i trasferimenti internazionali e descrive le misure tecniche e organizzative applicabili. Dati trattati: indirizzi del mittente e del destinatario, contenuto del messaggio, allegati richiesti, metadati ed esiti di consegna; informazioni di blocco degli indirizzi necessarie a gestire errori di recapito e segnalazioni. Sede del fornitore e area principale di trattamento: Stati Uniti, con le garanzie contrattuali sopra indicate e le verifiche previste dall'articolo 8 del DPA Cedoly. Subfornitori: infrastrutture Amazon Web Services e Deft secondo l'elenco vigente del fornitore. Conservazione dichiarata: 45 giorni per contenuto e attività nell'impostazione predefinita, salvo configurazioni diverse; i blocchi degli indirizzi seguono un ciclo distinto. Documentazione e garanzie: https://postmarkapp.com/dpa e https://postmarkapp.com/eu-privacy. Ulteriori informazioni o copia delle garanzie possono essere richieste a info@cedoly.it.
3. Aggiornamenti — Il Cliente concede autorizzazione generale all'impiego dei subprocessori sopra indicati e di sostituti necessari nel medesimo perimetro. Cedoly comunica una modifica materiale con congruo anticipo mediante canale idoneo; il Cliente può formulare un'obiezione documentata e ragionevole per motivi di protezione dati. Le parti cercano una soluzione compatibile; se non è possibile evitare il subprocessor senza compromettere il Servizio, possono cessare la funzione interessata o il rapporto secondo il contratto.
4. Destinatario distinto — Stripe Payments Europe, Limited e le altre entità Stripe applicabili gestiscono checkout, pagamenti e abbonamenti secondo i ruoli indicati nei loro termini. Stripe non è qualificato in questo allegato come subprocessor dei documenti dei lavoratori perché il flusso ordinario non gli comunica tali documenti.
Le accettazioni sono registrate dal backend con UID, versione, hash e data/ora server. La copia ufficiale associata all’evento è un PDF nativo e ricercabile; la stampa di questa pagina non sostituisce tale copia.