Cos'è il Data Processing Agreement (DPA)?
Il Data Processing Agreement (DPA) è un accordo obbligatorio previsto dall'Art. 28 del GDPR
che regola il rapporto tra:
TITOLARE
Azienda Cliente
Determina finalità e mezzi del trattamento.
È responsabile della conformità GDPR dei dati aziendali.
RESPONSABILE
Hestia Properties Srl
Tratta i dati solo su istruzione del Titolare.
Garantisce misure di sicurezza adeguate.
Senza questo accordo, il trattamento dei dati aziendali sarebbe illegale (violazione Art. 28 GDPR).
1. Definizioni
Ai fini del presente DPA, si intende per:
-
"Titolare": L'Azienda Cliente che registra il servizio Presenzia,
rappresentato dal suo Rappresentante Legale o Amministratore designato.
-
"Responsabile": Hestia Properties Srl, con sede in Viale Certosa, 218 - 20156 Milano,
P.IVA 10649831210, fornitore del software Presenzia.
-
"Dati Personali": Tutti i dati relativi ad dipendenti, manager, amministratori, personale
trattati attraverso la piattaforma Presenzia.
-
"Trattamento": Qualsiasi operazione sui dati personali (raccolta, registrazione,
organizzazione, conservazione, consultazione, modifica, cancellazione, etc.).
-
"Violazione dei Dati": Incidente di sicurezza che comporta accesso non autorizzato,
perdita, distruzione o divulgazione di dati personali.
-
"Sub-Responsabile": Fornitore terzo autorizzato dal Responsabile a trattare dati
personali per conto del Titolare (es. provider hosting).
2. Oggetto dell'Accordo
Il presente DPA regola il trattamento dei dati personali effettuato dal Responsabile
(Hestia Properties Srl) per conto del Titolare (Azienda Cliente) nell'ambito
dell'erogazione del servizio Presenzia.
2.1 Ambito del Trattamento
Il Responsabile tratta i seguenti dati per conto del Titolare:
Dipendenti
- Dati anagrafici (nome, cognome, codice fiscale, data/luogo nascita)
- Timbrature (ingresso/uscita, coordinate GPS), anomalie, permessi, ferie
- Dati contrattuali (mansione, tipo contratto, data assunzione)
Amministratori/HR
- Dati anagrafici e contatti (email, telefono, indirizzo)
- Credenziali di accesso
- Ruolo e permessi applicativi
Timbrature e Marcature
- Data, ora ingresso/uscita
- Coordinate GPS (se abilitato)
- Tipo marcatura (ordinaria, smart working, ferie)
- Note e giustificazioni anomalie
Richieste Permessi
- Tipo richiesta (ferie, malattia, permessi)
- Date inizio/fine, stato approvazione
- Telefono contatto emergenza, note
2.2 Natura e Finalità del Trattamento
Il trattamento avviene per le seguenti finalità, determinate dal Titolare:
- Gestione presenze: controllo orari, timbrature, rilevazione anomalie
- Elaborazione cedolini: calcolo ore lavorate, straordinari, permessi
- Gestione permessi: richieste ferie, malattia, smart working
- Reportistica: analisi produttività, export dati per paghe
2.3 Durata del Trattamento
Il trattamento ha durata pari alla durata del contratto di abbonamento Presenzia,
salvo diversa durata prevista da obblighi di legge (es. conservazione timbrature 5 anni).
3. Istruzioni del Titolare
Il Responsabile tratta i dati personali esclusivamente su istruzione documentata del Titolare,
salvo obblighi di legge diversi.
3.1 Istruzioni Generali
Le istruzioni generali del Titolare al Responsabile sono:
- Trattare i dati solo per le finalità previste in Sezione 2
- Non trasferire i dati fuori dall'Unione Europea
- Non comunicare i dati a terzi senza autorizzazione
- Conservare i dati secondo i tempi stabiliti dal Titolare
- Garantire accesso solo al personale autorizzato
3.2 Istruzioni Specifiche
Il Titolare può fornire istruzioni specifiche aggiuntive tramite:
- Configurazioni nella piattaforma Presenzia
- Comunicazioni scritte via email a privacy@presenzia.cloud
- Richieste tramite supporto tecnico
3.3 Trattamenti Non Conformi
⚠️ Obbligo di Informare:
Se il Responsabile ritiene che un'istruzione del Titolare violi il GDPR o altre normative,
informa immediatamente il Titolare per iscritto, senza eseguire l'istruzione
fino a conferma o modifica da parte del Titolare.
4. Obblighi del Responsabile
Il Responsabile si impegna a:
1. Riservatezza
Garantire che tutto il personale autorizzato al trattamento sia vincolato da obbligo di riservatezza
2. Sicurezza
Implementare misure tecniche e organizzative adeguate (vedi Sezione 5)
3. Sub-Responsabili
Nominare sub-responsabili solo previo consenso del Titolare (vedi Sezione 6)
4. Assistenza
Assistere il Titolare nell'adempimento obblighi GDPR (vedi Sezione 7)
5. Notifica Violazioni
Notificare violazioni dati entro 24h dalla scoperta (vedi Sezione 8)
6. Cancellazione Dati
Cancellare o restituire dati alla cessazione del contratto
7. Documentazione
Mantenere registro trattamenti e dimostrare conformità GDPR
8. Audit
Consentire ispezioni e audit del Titolare o autorità (vedi Sezione 9)
5. Misure di Sicurezza (Art. 32 GDPR)
Il Responsabile implementa misure tecniche e organizzative adeguate per garantire un livello di
sicurezza appropriato al rischio, tenendo conto dello stato dell'arte e dei costi di attuazione.
5.1 Misure Tecniche
Autenticazione e Controllo Accessi
- Password hashing con algoritmo bcrypt (irreversibile)
- Policy password robuste (min 8 caratteri, complessità)
- RBAC (Role-Based Access Control) granulare per ruolo
- Timeout sessioni automatico dopo inattività
- Rate limiting tentativi login falliti
Crittografia
- HTTPS/TLS 1.3 obbligatorio per tutte le connessioni
- Hash SHA-256 per documenti protocollo (integrità)
- Cookie con flag Secure, HttpOnly, SameSite
- Backup cifrati con chiavi gestite separatamente
Protezione Applicativa
- CSRF token su ogni form
- XSS protection (input sanitization completa)
- SQL injection prevention (prepared statements)
- Validazione input server-side rigorosa
- Content Security Policy (CSP) headers
Tracciabilità
- Audit log completo di tutte le operazioni critiche
- Tracciamento accessi, modifiche, cancellazioni
- Log conservati per 12 mesi, poi anonimizzati
- Alerting automatico anomalie di sicurezza
5.2 Misure Organizzative
- Formazione personale: aggiornamento continuo su privacy e sicurezza
- Accordi di riservatezza: NDA firmati da tutti i collaboratori
- Procedure data breach: protocollo documentato per gestione violazioni
- Privacy by Design: protezione dati integrata nella progettazione
- Test di sicurezza: vulnerability assessment periodici
5.3 Misure Infrastrutturali (Aruba S.p.A.)
Il Responsabile si avvale di Aruba S.p.A. come sub-responsabile per l'hosting.
Aruba implementa (fonte: Aruba Privacy Policy):
- Datacenter in Italia con sicurezza fisica 24/7
- Firewall hardware, WAF, IDS/IPS
- Backup giornalieri automatici cifrati (retention 30 giorni)
- Disaster Recovery Plan e monitoring continuo
- Certificazioni ISO 27001/27017/27018
6. Sub-Responsabili (Art. 28(2) GDPR)
Il Responsabile può avvalersi di sub-responsabili (fornitori terzi) per specifici servizi,
previa autorizzazione del Titolare.
6.1 Sub-Responsabili Autorizzati
Il Titolare autorizza espressamente i seguenti sub-responsabili:
| Sub-Responsabile |
Servizio |
Localizzazione |
DPA |
Aruba S.p.A.
Via San Clemente, 53 24036 Ponte San Pietro (BG)
|
Hosting, Backup, Infrastruttura |
Italia 🇮🇹 (UE) |
Firmato (Art. 28) |
6.2 Nomina Nuovi Sub-Responsabili
In caso di necessità di nominare nuovi sub-responsabili, il Responsabile:
- Informa il Titolare con almeno 30 giorni di preavviso
- Fornisce dettagli sul servizio e misure di sicurezza
- Il Titolare può opporsi entro 30 giorni per motivi legittimi
- In caso di opposizione, il Responsabile non nomina il sub-responsabile
6.3 Obblighi Verso Sub-Responsabili
Il Responsabile garantisce che ogni sub-responsabile:
- È vincolato da DPA con obblighi equivalenti all'Art. 28 GDPR
- Implementa misure di sicurezza adeguate
- È soggetto ad audit e ispezioni
⚠️ Responsabilità:
Il Responsabile rimane pienamente responsabile nei confronti del Titolare
per le attività dei sub-responsabili.
7. Assistenza al Titolare
Il Responsabile assiste il Titolare nell'adempimento degli obblighi GDPR,
tenendo conto della natura del trattamento e delle informazioni disponibili.
7.1 Diritti degli Interessati (Art. 15-22 GDPR)
Il Responsabile assiste il Titolare nella gestione richieste di:
- Accesso (Art. 15): Fornisce estratto dati dell'interessato
- Rettifica (Art. 16): Modifica dati inesatti su richiesta Titolare
- Cancellazione (Art. 17): Cancella dati (salvo obblighi legali)
- Limitazione (Art. 18): Blocca trattamento temporaneamente
- Portabilità (Art. 20): Esporta dati in formato strutturato
- Opposizione (Art. 21): Sospende trattamenti contestati
Tempistiche: Il Responsabile fornisce assistenza entro 10 giorni lavorativi
dalla richiesta del Titolare, salvo complessità eccezionali.
7.2 Valutazione Impatto Privacy (DPIA - Art. 35)
Il Responsabile fornisce al Titolare:
- Informazioni sulle misure di sicurezza implementate
- Documentazione tecnica rilevante per la DPIA
- Valutazione rischi tecnici legati al trattamento
7.3 Consulenza Preventiva (Art. 36)
Il Responsabile fornisce supporto documentale al Titolare in caso di consultazione preventiva
con l'Autorità Garante.
8. Violazioni Dati (Data Breach - Art. 33-34 GDPR)
In caso di violazione dei dati personali, il Responsabile implementa procedure rigorose
per garantire conformità agli obblighi di notifica.
8.1 Notifica al Titolare (Entro 24h)
Il Responsabile notifica immediatamente al Titolare qualsiasi violazione di dati,
senza ingiustificato ritardo e comunque entro 24 ore dalla scoperta.
La notifica include almeno:
- Descrizione della natura della violazione
- Categorie e numero approssimativo di interessati coinvolti
- Categorie e numero approssimativo di registri di dati interessati
- Probabili conseguenze della violazione
- Misure adottate o proposte per porre rimedio
- Punto di contatto presso il Responsabile
8.2 Assistenza nella Notifica al Garante (72h)
Il Responsabile assiste il Titolare nella notifica al Garante Privacy entro 72 ore
dalla scoperta della violazione (obbligo del Titolare ex Art. 33 GDPR).
8.3 Comunicazione agli Interessati (Art. 34)
In caso di violazione con rischio elevato per diritti e libertà degli interessati,
il Responsabile assiste il Titolare nella comunicazione diretta agli interessati.
8.4 Registro Violazioni
Il Responsabile mantiene un registro interno delle violazioni documentando:
- Data e ora scoperta violazione
- Tipologia violazione (perdita, divulgazione, accesso non autorizzato)
- Cause della violazione
- Dati coinvolti e misure adottate
- Data notifica al Titolare
9. Audit e Ispezioni
Il Responsabile consente al Titolare (o revisori esterni autorizzati) di effettuare
audit e ispezioni per verificare la conformità al DPA e al GDPR.
9.1 Diritto di Audit
Il Titolare può:
- Richiedere documentazione sulle misure di sicurezza implementate
- Effettuare ispezioni presso la sede del Responsabile (previo preavviso 30 giorni)
- Nominare revisori indipendenti vincolati da NDA
9.2 Modalità Audit
- Frequenza: Su richiesta del Titolare, max 1 volta/anno salvo violazioni
- Preavviso: 30 giorni lavorativi
- Costi: A carico del Titolare (salvo violazioni gravi riscontrate)
- Orari: Durante orario lavorativo, senza pregiudicare operatività
9.3 Rapporto di Audit
Al termine dell'audit, il Titolare fornisce al Responsabile un rapporto scritto con eventuali
non conformità riscontrate. Il Responsabile si impegna a sanare le non conformità entro
30 giorni (o tempistiche concordate per interventi complessi).
10. Durata e Cessazione
10.1 Durata
Il presente DPA entra in vigore al momento dell'accettazione da parte del Titolare
e rimane valido per tutta la durata del contratto di abbonamento Presenzia.
10.2 Obblighi alla Cessazione
Alla cessazione del contratto (per recesso, risoluzione o scadenza),
il Responsabile entro 90 giorni:
Opzione 1: Restituzione Dati
Su richiesta del Titolare, il Responsabile fornisce esportazione completa
dei dati in formato strutturato e leggibile (CSV, JSON, SQL dump).
Tempistica: Entro 30 giorni dalla richiesta
Opzione 2: Cancellazione Dati
In assenza di richiesta di restituzione, il Responsabile cancella irreversibilmente
tutti i dati personali dopo 90 giorni dalla cessazione.
Eccezioni: Dati conservati per obblighi legali (es. fatturazione 10 anni)
10.3 Certificazione Cancellazione
Su richiesta del Titolare, il Responsabile fornisce certificazione scritta
della cancellazione completa dei dati.
11. Contatti DPA
Per questioni relative al presente Data Processing Agreement:
Accettazione DPA
Il presente Data Processing Agreement viene accettato automaticamente
dall'amministratore al momento della registrazione dell'azienda cliente su Presenzia.
L'accettazione viene registrata nel sistema con timestamp, IP e user agent,
costituendo prova documentale della nomina ex Art. 28 GDPR.