Contratto di commissione del trattamento

Bozza di accordo ai sensi dell'articolo 28 GDPR tra ciascuna azienda cliente come titolare del trattamento e il fornitore di TimeClockApp come responsabile del trattamento.

1. Parti dell'oggetto e durata

Responsabile: l'azienda cliente. Gestore: [GESTIONE IN ATTESA: identità fiscale del prestatore]. Scopo: fornire TimeClockApp seguendo le istruzioni documentate. Durata: contratto di servizio più il periodo di restituzione, blocco o cancellazione applicabile.

2. Natura dello scopo e stakeholder

Hosting, organizzazione, consultazione, modifica autorizzata, generazione di report, supporto, copia e cancellazione di dati per il controllo del tempo e la gestione del lavoro. Soggetti interessati: lavoratori, candidati incorporati e utenti autorizzati del cliente.

3. Categorie di dati

Identità e contatti lavorativi, credenziali, azienda e sede, orari, ingaggi, pause, assenze, incidenti, modifiche, segnalazioni, prove tecniche e ubicazione specifica quando il responsabile la attiva.

4. Istruzioni e riservatezza

Il responsabile tratterà i dati solo in conformità al contratto e alla configurazione documentata, informerà se ritiene un'istruzione illegale e limiterà l'accesso al personale autorizzato con riservatezza.

5. Sicurezza

Controlli degli accessi, separazione per azienda, crittografia in transito, hashing delle password, log di controllo, gestione delle vulnerabilità, copia e ripristino. L'allegato tecnico finale dovrà indicare ambito, periodicità e responsabilità verificate.

6. Subresponsabili e cessionari

L'elenco approvato identificherà fornitore, servizio, paese, dati e garanzia. Il cliente autorizzerà i sottordini secondo il meccanismo concordato e sarà informato delle modifiche con un termine per l'opposizione. I timbrature internazionali utilizzeranno garanzie reali.

7. Diritti e cooperazione

Il responsabile inoltrerà le richieste al titolare del trattamento senza rispondere autonomamente se non istruito e faciliterà la ricerca, l'esportazione, la rettifica, la limitazione e la cancellazione entro il periodo contrattuale.

8. Lacune nella sicurezza

Il responsabile del trattamento informerà il responsabile senza indebito ritardo non appena verrà a conoscenza di una violazione e includerà la natura, le categorie, l'entità approssimativa, le conseguenze, le misure e il contatto. Il periodo contrattuale interno deve consentire al responsabile di valutare il suo obbligo di 72 ore.

9. Valutazioni ed evidenze di audit

Il manager assisterà con l'analisi dei rischi, le valutazioni d'impatto e le consultazioni. Renderà disponibili informazioni ragionevoli e consentirà audit forniti in condizioni riservate e concordate.

10. Blocco e cancellazione dei resi

Al termine, il cliente sarà in grado di esportare i dati. Verranno poi restituiti o cancellati a tua scelta, salvo documentazione di conservazione legale, che verrà bloccata. La prova dell'operazione verrà rilasciata quando opportuno.

11. Allegati in sospeso

Allegato istruzioni, inventario dati, subresponsabili, timbrature, misure tecniche, contatti, scadenze, ubicazione, assistenza e format di restituzione: [PROCURA PENDENTE E CONFIGURAZIONE FINALE].