Accordo sul trattamento dei dati personali
1. Parti e ruoli
L'impresa che usa CleanPlan (“Titolare”) decide perché e come trattare i dati dei propri dipendenti e clienti. [Ragione sociale, sede, P. IVA del fornitore] (“Responsabile”) li tratta solo per suo conto, per fornire il servizio descritto nei termini di servizio. Questo accordo fa parte dei termini e dura quanto il contratto, più il tempo necessario alla cancellazione dei dati (punto 9).
2. Oggetto del trattamento
| Interessati | Dati |
|---|---|
| Dipendenti e collaboratori del Titolare (operatori) | nome, telefono, email, credenziali (password solo come impronta), interventi assegnati, orari di inizio e fine degli interventi, ore lavorate, attività spuntate, foto caricate, periodi di assenza (senza motivo), dispositivi collegati |
| Titolare e referenti del Titolare | nome, email, telefono, credenziali, registro delle modifiche e degli accessi con indirizzo IP |
| Clienti del Titolare e loro referenti | nome, email, telefono, indirizzi delle sedi, istruzioni di accesso, attività previste, rapporti di intervento inviati |
Natura: raccolta, registrazione, conservazione, consultazione, invio di email, cancellazione, con strumenti automatizzati. Finalità: pianificazione degli interventi, comunicazione con gli operatori, rilevazione dei tempi di lavoro, rendicontazione ai clienti, sicurezza del servizio.
Il servizio non rileva la posizione degli operatori, non registra i motivi delle assenze e non è progettato per categorie particolari di dati (art. 9): il Titolare si impegna a non inserirle nei campi liberi.
3. Obblighi del Responsabile
Il Responsabile:
- tratta i dati soltanto su istruzione documentata del Titolare: queste istruzioni sono l'accordo stesso e le impostazioni scelte nell'app. Se un'istruzione gli sembra violare la legge, lo segnala subito;
- garantisce che chi accede ai dati sia vincolato alla riservatezza e acceda solo quando serve (assistenza richiesta, sicurezza, obblighi di legge);
- adotta le misure di sicurezza dell'Allegato 1 (art. 32) e le aggiorna al progresso tecnico senza ridurne il livello;
- ricorre ad altri responsabili solo alle condizioni del punto 4;
- assiste il Titolare, con le funzioni dell'app e su richiesta, nel rispondere alle richieste degli interessati (artt. 15–22): esportazione dei dati, correzione, cancellazione di singole persone o dell'intero account;
- assiste il Titolare negli obblighi degli artt. 32–36 (sicurezza, violazioni, eventuale valutazione d'impatto);
- a fine contratto cancella i dati come al punto 9;
- mette a disposizione le informazioni necessarie a dimostrare il rispetto di questo accordo e consente verifiche (punto 8).
4. Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai seguenti sub-responsabili, vincolati per contratto agli stessi obblighi di questo accordo:
| Fornitore | Servizio | Sede del trattamento |
|---|---|---|
| [da scegliere] | server dell'applicazione e database | [UE] |
| [da scegliere] | archiviazione delle foto | [UE] |
| [da scegliere] | invio delle email | [UE] |
Aggiunte o sostituzioni sono comunicate via email almeno 30 giorni prima; entro quel termine il Titolare può opporsi per motivi legati alla protezione dei dati e, se non si trova una soluzione, recedere senza costi. Nessun trasferimento fuori dall'UE senza le garanzie degli artt. 44–49 GDPR.
5. Violazioni dei dati
Il Responsabile comunica al Titolare ogni violazione di dati personali che lo riguarda senza ingiustificato ritardo e comunque entro 48 ore da quando ne viene a conoscenza, con le informazioni disponibili (natura, categorie e numero approssimativo di interessati e dati, conseguenze probabili, misure adottate), per consentire al Titolare di notificarla al Garante entro 72 ore quando dovuto (art. 33).
6. Conservazione e cancellazione automatica
| Dato | Conservazione |
|---|---|
| Foto degli interventi | 24 mesi dal caricamento, poi cancellate automaticamente |
| Comunicazioni inviate (rapporti ai clienti, promemoria, avvisi) | 12 mesi |
| Link del rapporto inviato al cliente | valido 12 mesi, rinnovabile dal Titolare |
| Registro delle modifiche e degli accessi | 12 mesi |
| Sessioni e dispositivi collegati | al massimo 60 giorni (14 senza utilizzo) |
| Registri tecnici del server | 14 giorni |
| Interventi, ore lavorate, assenze, anagrafiche | per la durata del contratto; il Titolare può cancellarli o archiviarli in ogni momento |
| Copie di sicurezza cifrate | le 30 più recenti (una al giorno) |
7. Riservatezza del personale del Titolare
Il registro delle attività dell'app registra le modifiche fatte dal Titolare e gli eventi di sicurezza, non il lavoro degli operatori: l'app non è uno strumento di controllo a distanza dell'attività dei lavoratori. Resta del Titolare la valutazione degli obblighi dell'art. 4 della L. 300/1970 e l'informativa ai dipendenti.
8. Verifiche
Su richiesta scritta, con almeno 30 giorni di preavviso e non più di una volta l'anno (salvo violazioni o richieste del Garante), il Responsabile fornisce documentazione sulle misure adottate o consente una verifica da parte di un revisore vincolato alla riservatezza, a spese del Titolare.
9. Fine del trattamento
Alla cessazione del contratto il Titolare può esportare tutti i dati (CSV e foto). Su richiesta di cancellazione dell'account i dati sono eliminati definitivamente dopo 30 giorni; le copie di sicurezza scadono con la rotazione (circa 30 giorni ulteriori). Restano solo i dati che il Responsabile deve conservare per legge in proprio (per esempio le fatture).
Allegato 1 – Misure di sicurezza
- Separazione tra aziende: ogni dato è legato all'azienda nel database con vincoli che impediscono collegamenti tra aziende diverse; ogni lettura è filtrata automaticamente per azienda; test automatici verificano che nessuna funzione restituisca dati di un'altra azienda.
- Accessi: password di almeno 10 caratteri controllate contro un elenco di password comuni, conservate con bcrypt; verifica in due passaggi (codici TOTP) disponibile; limiti ai tentativi di accesso; sessioni che scadono per inattività e revocabili dall'utente; link di attivazione monouso a scadenza, conservati solo come impronta.
- Trasmissione: solo HTTPS; cookie di sessione HttpOnly, Secure e SameSite; controllo dell'origine delle richieste; intestazioni di sicurezza (Content-Security-Policy, blocco dell'inserimento in altre pagine).
- Foto: ricodificate al caricamento, con rimozione dei metadati (posizione GPS, modello del telefono); accessibili solo agli utenti autorizzati dell'azienda o tramite il link del rapporto.
- Copie di sicurezza: giornaliere, cifrate (X25519 e AES-256-GCM) con chiave privata conservata separatamente, duplicate su un secondo supporto; il ripristino viene provato periodicamente.
- Tracciabilità: registro delle modifiche del Titolare e degli eventi di sicurezza; registri tecnici privi di password, token e contenuti.
- Minimizzazione: nessuna posizione degli operatori, nessun motivo delle assenze, nessun IP nelle sessioni; cancellazione automatica secondo il punto 6.
- Sviluppo: dipendenze con versioni bloccate e verificate con controllo delle vulnerabilità note; test automatici eseguiti a ogni modifica.