Acordo de posta en servizo do tratamento
Proxecto de acordo do artigo 28 do GDPR entre cada empresa cliente como controlador e o provedor de TimeClockApp como procesador.
1. Partes do obxecto e duración
Responsable: a empresa cliente. Responsable: [PENDENTE DE XESTIÓN: NIF do provedor]. Propósito: proporcionar TimeClockApp seguindo instrucións documentadas. Duración: contrato de servizo máis o período de devolución, bloqueo ou supresión que corresponda.
2. Natureza da finalidade e partes interesadas
Aloxamento, organización, consulta, modificación autorizada, xeración de informes, soporte, copias e eliminación de datos para o control do tempo e a xestión laboral. Interesados: traballadores, candidatos incorporados e usuarios autorizados do cliente.
3. Categorías de datos
Identidade e contacto laboral, credenciais, empresa e centro, horarios, fichaxes, descansos, ausencias, incidencias, cambios, informes, probas técnicas e localización concreta cando o responsable o active.
4. Instrucións e confidencialidade
O procesador tratará os datos só de acordo co contrato e a configuración documentada, informará se considera ilegal unha instrución e limitará o acceso ao persoal autorizado suxeito á confidencialidade.
5. Seguridade
Controis de acceso, separación por empresa, cifrado en tránsito, hashing de contrfichais, rexistros de auditoría, xestión de vulnerabilidades, copia e recuperación. O anexo técnico definitivo deberá indicar o alcance, a periodicidade e as responsabilidades verificadas.
6. Subencargados e cesións
A lista aprobada identificará o provedor, o servizo, o país, os datos e a garantía. O cliente autorizará as subordes de acordo co mecanismo acordado e será informado dos cambios cun prazo de reclamación. As fichaxes internacionais utilizarán unha garantía válida.
7. Dereitos e cooperación
O xestor remitirá as solicitudes ao responsable do tratamento sen responder por conta propia salvo instrución, e facilitará a busca, exportación, rectificación, limitación e supresión dentro do prazo contractual.
8. Lagoas de seguridade
O encargado do tratamento notificará ao responsable sen dilacións indebidas cando teña coñecemento dun incumprimento e incluirá a natureza, categorías, volume aproximado, consecuencias, medidas e contacto. O período de contratación interno debe permitir ao responsable valorar a súa obriga de 72 horas.
9. Avaliacións e probas de auditoría
O xestor asistirá na análise de riscos, avaliacións de impacto e consultas. Poñerá a disposición información razoable e permitirá realizar auditorías baixo confidencialidade e condicións acordadas.
10. Devolver o bloqueo e a eliminación
Ao rematar, o cliente poderá exportar os datos. Despois serán devoltos ou eliminados segundo a súa elección, salvo conservación legal documentada, que quedará bloqueada. Emitirase xustificante da operación cando proceda.
11. Anexos pendentes
Anexo de instrucións, inventario de datos, subencargados, cesións, medidas técnicas, contactos, prazos, localización, asistencia e formato de devolución: [PENDENTE AVOCADO E CONFIGURACIÓN FINAL].