Contratto di commissione del trattamento
Bozza di accordo ai sensi dell'articolo 28 GDPR tra ciascuna azienda cliente come titolare del trattamento e il fornitore di TimeClockApp come responsabile del trattamento.
1. Parti dell'oggetto e durata
Responsabile: l'azienda cliente. Gestore: [GESTIONE IN ATTESA: identità fiscale del prestatore]. Scopo: fornire TimeClockApp seguendo le istruzioni documentate. Durata: contratto di servizio più il periodo di restituzione, blocco o cancellazione applicabile.
2. Natura dello scopo e stakeholder
Hosting, organizzazione, consultazione, modifica autorizzata, generazione di report, supporto, copia e cancellazione di dati per il controllo del tempo e la gestione del lavoro. Soggetti interessati: lavoratori, candidati incorporati e utenti autorizzati del cliente.
3. Categorie di dati
Identità e contatti lavorativi, credenziali, azienda e sede, orari, ingaggi, pause, assenze, incidenti, modifiche, segnalazioni, prove tecniche e ubicazione specifica quando il responsabile la attiva.
4. Istruzioni e riservatezza
Il responsabile tratterà i dati solo in conformità al contratto e alla configurazione documentata, informerà se ritiene un'istruzione illegale e limiterà l'accesso al personale autorizzato con riservatezza.
5. Sicurezza
Controlli degli accessi, separazione per azienda, crittografia in transito, hashing delle password, log di controllo, gestione delle vulnerabilità, copia e ripristino. L'allegato tecnico finale dovrà indicare ambito, periodicità e responsabilità verificate.
6. Subresponsabili e cessionari
L'elenco approvato identificherà fornitore, servizio, paese, dati e garanzia. Il cliente autorizzerà i sottordini secondo il meccanismo concordato e sarà informato delle modifiche con un termine per l'opposizione. I timbrature internazionali utilizzeranno garanzie reali.
7. Diritti e cooperazione
Il responsabile inoltrerà le richieste al titolare del trattamento senza rispondere autonomamente se non istruito e faciliterà la ricerca, l'esportazione, la rettifica, la limitazione e la cancellazione entro il periodo contrattuale.
8. Lacune nella sicurezza
Il responsabile del trattamento informerà il responsabile senza indebito ritardo non appena verrà a conoscenza di una violazione e includerà la natura, le categorie, l'entità approssimativa, le conseguenze, le misure e il contatto. Il periodo contrattuale interno deve consentire al responsabile di valutare il suo obbligo di 72 ore.
9. Valutazioni ed evidenze di audit
Il manager assisterà con l'analisi dei rischi, le valutazioni d'impatto e le consultazioni. Renderà disponibili informazioni ragionevoli e consentirà audit forniti in condizioni riservate e concordate.
10. Blocco e cancellazione dei resi
Al termine, il cliente sarà in grado di esportare i dati. Verranno poi restituiti o cancellati a tua scelta, salvo documentazione di conservazione legale, che verrà bloccata. La prova dell'operazione verrà rilasciata quando opportuno.
11. Allegati in sospeso
Allegato istruzioni, inventario dati, subresponsabili, timbrature, misure tecniche, contatti, scadenze, ubicazione, assistenza e format di restituzione: [PROCURA PENDENTE E CONFIGURAZIONE FINALE].