Accordo sul trattamento dei dati personali

Versione 2026-09-bozza · art. 28 del Regolamento (UE) 2016/679 (GDPR)

BOZZA – non ancora valida. Base di lavoro da far verificare a un consulente privacy. Le parti evidenziate vanno completate. L'accordo si accetta online alla creazione dell'account: l'app registra versione e data dell'accettazione.

1. Parti e ruoli

L'impresa che usa CleanPlan (“Titolare”) decide perché e come trattare i dati dei propri dipendenti e clienti. [Ragione sociale, sede, P. IVA del fornitore] (“Responsabile”) li tratta solo per suo conto, per fornire il servizio descritto nei termini di servizio. Questo accordo fa parte dei termini e dura quanto il contratto, più il tempo necessario alla cancellazione dei dati (punto 9).

2. Oggetto del trattamento

InteressatiDati
Dipendenti e collaboratori del Titolare (operatori)nome, telefono, email, credenziali (password solo come impronta), interventi assegnati, orari di inizio e fine degli interventi, ore lavorate, attività spuntate, foto caricate, periodi di assenza (senza motivo), dispositivi collegati
Titolare e referenti del Titolarenome, email, telefono, credenziali, registro delle modifiche e degli accessi con indirizzo IP
Clienti del Titolare e loro referentinome, email, telefono, indirizzi delle sedi, istruzioni di accesso, attività previste, rapporti di intervento inviati

Natura: raccolta, registrazione, conservazione, consultazione, invio di email, cancellazione, con strumenti automatizzati. Finalità: pianificazione degli interventi, comunicazione con gli operatori, rilevazione dei tempi di lavoro, rendicontazione ai clienti, sicurezza del servizio.

Il servizio non rileva la posizione degli operatori, non registra i motivi delle assenze e non è progettato per categorie particolari di dati (art. 9): il Titolare si impegna a non inserirle nei campi liberi.

3. Obblighi del Responsabile

Il Responsabile:

  1. tratta i dati soltanto su istruzione documentata del Titolare: queste istruzioni sono l'accordo stesso e le impostazioni scelte nell'app. Se un'istruzione gli sembra violare la legge, lo segnala subito;
  2. garantisce che chi accede ai dati sia vincolato alla riservatezza e acceda solo quando serve (assistenza richiesta, sicurezza, obblighi di legge);
  3. adotta le misure di sicurezza dell'Allegato 1 (art. 32) e le aggiorna al progresso tecnico senza ridurne il livello;
  4. ricorre ad altri responsabili solo alle condizioni del punto 4;
  5. assiste il Titolare, con le funzioni dell'app e su richiesta, nel rispondere alle richieste degli interessati (artt. 15–22): esportazione dei dati, correzione, cancellazione di singole persone o dell'intero account;
  6. assiste il Titolare negli obblighi degli artt. 32–36 (sicurezza, violazioni, eventuale valutazione d'impatto);
  7. a fine contratto cancella i dati come al punto 9;
  8. mette a disposizione le informazioni necessarie a dimostrare il rispetto di questo accordo e consente verifiche (punto 8).

4. Sub-responsabili

Il Titolare autorizza in via generale il ricorso ai seguenti sub-responsabili, vincolati per contratto agli stessi obblighi di questo accordo:

FornitoreServizioSede del trattamento
[da scegliere]server dell'applicazione e database[UE]
[da scegliere]archiviazione delle foto[UE]
[da scegliere]invio delle email[UE]

Aggiunte o sostituzioni sono comunicate via email almeno 30 giorni prima; entro quel termine il Titolare può opporsi per motivi legati alla protezione dei dati e, se non si trova una soluzione, recedere senza costi. Nessun trasferimento fuori dall'UE senza le garanzie degli artt. 44–49 GDPR.

5. Violazioni dei dati

Il Responsabile comunica al Titolare ogni violazione di dati personali che lo riguarda senza ingiustificato ritardo e comunque entro 48 ore da quando ne viene a conoscenza, con le informazioni disponibili (natura, categorie e numero approssimativo di interessati e dati, conseguenze probabili, misure adottate), per consentire al Titolare di notificarla al Garante entro 72 ore quando dovuto (art. 33).

6. Conservazione e cancellazione automatica

DatoConservazione
Foto degli interventi24 mesi dal caricamento, poi cancellate automaticamente
Comunicazioni inviate (rapporti ai clienti, promemoria, avvisi)12 mesi
Link del rapporto inviato al clientevalido 12 mesi, rinnovabile dal Titolare
Registro delle modifiche e degli accessi12 mesi
Sessioni e dispositivi collegatial massimo 60 giorni (14 senza utilizzo)
Registri tecnici del server14 giorni
Interventi, ore lavorate, assenze, anagraficheper la durata del contratto; il Titolare può cancellarli o archiviarli in ogni momento
Copie di sicurezza cifratele 30 più recenti (una al giorno)

7. Riservatezza del personale del Titolare

Il registro delle attività dell'app registra le modifiche fatte dal Titolare e gli eventi di sicurezza, non il lavoro degli operatori: l'app non è uno strumento di controllo a distanza dell'attività dei lavoratori. Resta del Titolare la valutazione degli obblighi dell'art. 4 della L. 300/1970 e l'informativa ai dipendenti.

8. Verifiche

Su richiesta scritta, con almeno 30 giorni di preavviso e non più di una volta l'anno (salvo violazioni o richieste del Garante), il Responsabile fornisce documentazione sulle misure adottate o consente una verifica da parte di un revisore vincolato alla riservatezza, a spese del Titolare.

9. Fine del trattamento

Alla cessazione del contratto il Titolare può esportare tutti i dati (CSV e foto). Su richiesta di cancellazione dell'account i dati sono eliminati definitivamente dopo 30 giorni; le copie di sicurezza scadono con la rotazione (circa 30 giorni ulteriori). Restano solo i dati che il Responsabile deve conservare per legge in proprio (per esempio le fatture).

Allegato 1 – Misure di sicurezza