Documenti legali
Accordo sul trattamento dei dati personali (art. 28 GDPR)
Bozza. I dati identificativi del gestore della piattaforma non sono ancora stati pubblicati: finché mancano, questo testo resta consultabile ma non viene proposto per l'accettazione.
Data Processing Agreement — art. 28, par. 3, del Regolamento (UE) 2016/679
Tra
l'organizzazione cliente, in persona del legale rappresentante pro tempore o di soggetto da questi delegato, di seguito il «Titolare»
e
—, con sede in —, P. IVA —, in persona del legale rappresentante pro tempore —, gestore della piattaforma «Nora», di seguito il «Responsabile» (congiuntamente, le «Parti»)
Premesso che
- il Responsabile mette a disposizione del Titolare, in modalità software as a service, la piattaforma Nora per la gestione della sorveglianza sanitaria ai sensi del D.Lgs. 81/2008, della formazione, della pianificazione dei turni e delle ulteriori funzioni attivate (il «Servizio»);
- l'utilizzo del Servizio comporta il trattamento, da parte del Responsabile, di dati personali dei quali il Titolare è titolare del trattamento, ivi comprese categorie particolari di dati ai sensi dell'art. 9 GDPR (dati relativi alla salute);
- le Parti intendono disciplinare tale trattamento ai sensi e per gli effetti dell'art. 28 GDPR;
- il presente Accordo si applica anche qualora il Servizio sia erogato a titolo gratuito, in fase di prova, sperimentazione o collaudo, non rilevando il carattere oneroso del rapporto ai fini dell'applicazione del GDPR.
Si conviene quanto segue
Art. 1 — Definizioni e gerarchia delle fonti
1.1 I termini «dato personale», «trattamento», «titolare del trattamento», «responsabile del trattamento», «interessato», «violazione dei dati personali», «categorie particolari di dati» hanno il significato di cui all'art. 4 e all'art. 9 GDPR.
1.2 Costituiscono parte integrante e sostanziale del presente Accordo:
- Allegato 1 — Dettagli del trattamento;
- Allegato 2 — Misure tecniche e organizzative di sicurezza;
- Allegato 3 — Elenco dei sub-responsabili autorizzati;
- Allegato 4 — Dichiarazioni del Titolare (resa in piattaforma, vedi la dichiarazione di titolarità).
1.3 In caso di contrasto prevalgono, nell'ordine: il GDPR e la normativa applicabile; il presente Accordo; le condizioni d'uso del Servizio; ogni altro documento contrattuale.
Art. 2 — Oggetto, durata, natura e finalità del trattamento
2.1 Il Responsabile tratta i dati personali esclusivamente per l'erogazione del Servizio e per le finalità indicate nell'Allegato 1, per conto e su istruzione documentata del Titolare.
2.2 Il trattamento ha la durata del rapporto contrattuale relativo al Servizio e cessa con la sua estinzione, salvi gli obblighi di cui all'art. 13.
2.3 Il Responsabile non determina autonomamente le finalità del trattamento e non utilizza i dati per finalità proprie, fatto salvo quanto espressamente previsto dall'art. 4.
Art. 3 — Istruzioni del Titolare
3.1 Le istruzioni del Titolare sono costituite dal presente Accordo, dagli Allegati, dalle condizioni d'uso e dalle configurazioni che il Titolare imposta autonomamente in piattaforma (fra cui l'attivazione o disattivazione delle funzioni opzionali indicate nell'Allegato 1, l'attribuzione dei ruoli ai propri utenti e i parametri di conservazione ove configurabili).
3.2 Ulteriori istruzioni sono impartite per iscritto, anche via posta elettronica ai contatti indicati in contratto. Il Responsabile dà seguito alle istruzioni che siano tecnicamente eseguibili e conformi al Servizio; qualora l'esecuzione richieda uno sviluppo o una configurazione straordinaria, le Parti concordano modalità, tempi ed eventuali corrispettivi.
3.3 Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altra disposizione in materia di protezione dei dati, e sospende l'esecuzione dell'istruzione controversa fino a conferma o revoca da parte del Titolare, ai sensi dell'art. 28, par. 3, ultimo capoverso, GDPR.
3.4 Il Responsabile si avvale dei soli sub-responsabili elencati nell'Allegato 3 e tratta i dati personali nei limiti di quanto previsto dall'art. 7 in materia di trasferimenti verso Paesi terzi.
Art. 4 — Trattamenti consentiti al Responsabile e limiti inderogabili
4.1 Il Titolare autorizza il Responsabile a:
a) elaborare dati sull'utilizzo della piattaforma — funzioni utilizzate, frequenza d'uso, errori applicativi, tempi di risposta, volumi — al fine di garantire la sicurezza, la stabilità, la corretta erogazione e il miglioramento del Servizio. Tali dati riguardano le modalità d'uso e non i contenuti conferiti dal Titolare;
b) anonimizzare in via irreversibile i dati contenuti nei soli moduli che non ospitano dati relativi alla salute (pianificazione dei turni, gare d'appalto, gestione dei costi alimentari) e utilizzare i soli risultati anonimi per elaborazioni statistiche e comparative, anche a fini divulgativi o di sviluppo del prodotto. Il Responsabile adotta a tal fine soglie minime di aggregazione tali da escludere la re-identificazione, anche indiretta, del Titolare e degli interessati, e in ogni caso non inferiori a 10 organizzazioni distinte. L'operazione di anonimizzazione costituisce trattamento eseguito per conto del Titolare in forza della presente istruzione.
4.2 Il Titolare può revocare in ogni momento, mediante comunicazione scritta, l'autorizzazione di cui alla lett. b), senza che ciò incida sulle elaborazioni anonime già effettuate né sull'erogazione del Servizio.
4.3 È in ogni caso escluso, e nessuna clausola del presente Accordo o delle condizioni d'uso può essere interpretata come consenso o autorizzazione a tal fine, che il Responsabile tratti per finalità proprie i contenuti della sorveglianza sanitaria — giudizi di idoneità, esiti e note degli accertamenti, prescrizioni e limitazioni — ivi compresi il loro utilizzo per studi, statistiche, elaborazioni aggregate, sviluppo di prodotto o addestramento di sistemi automatizzati.
4.4 Il Responsabile non trasferisce, cede né mette a disposizione di terzi i dati del Titolare, salvo quanto previsto agli artt. 6 e 7 e salvi gli obblighi di legge di cui all'art. 5.5.
Art. 5 — Obblighi del Responsabile
5.1 Riservatezza. Il Responsabile garantisce che le persone autorizzate al trattamento siano individuate per iscritto, istruite ai sensi degli artt. 29 e 32, par. 4, GDPR e vincolate a un obbligo di riservatezza contrattuale che sopravvive alla cessazione del rapporto.
5.2 Minimizzazione degli accessi. L'accesso ai dati è consentito ai soli soggetti che ne abbiano necessità in relazione alle mansioni svolte, nei limiti dei ruoli tecnicamente previsti.
5.3 Sicurezza. Il Responsabile adotta e mantiene le misure tecniche e organizzative descritte nell'Allegato 2, adeguate ai sensi dell'art. 32 GDPR. Le misure possono essere modificate, purché il livello complessivo di sicurezza non risulti diminuito; le modifiche sostanziali sono comunicate al Titolare.
5.4 Registro dei trattamenti. Il Responsabile tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare ai sensi dell'art. 30, par. 2, GDPR e ne mette a disposizione l'estratto pertinente su richiesta.
5.5 Richieste dell'autorità e di terzi. Il Responsabile informa senza ritardo il Titolare — salvo espresso divieto di legge — di ogni richiesta di accesso ai dati proveniente da un'autorità pubblica o da un terzo, e non dà seguito ad alcuna richiesta di comunicazione dei dati senza istruzione del Titolare, se non in adempimento di un obbligo giuridico vincolante, dandone comunque comunicazione nei limiti consentiti.
Art. 6 — Sub-responsabili
6.1 Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato 3, ai sensi dell'art. 28, par. 2, GDPR.
6.2 Il Responsabile impone a ciascun sub-responsabile, mediante contratto, i medesimi obblighi di protezione dei dati previsti dal presente Accordo, e resta integralmente responsabile verso il Titolare dell'adempimento degli obblighi del sub-responsabile.
6.3 Il Responsabile comunica al Titolare, con preavviso di almeno 30 giorni, l'intenzione di aggiungere o sostituire un sub-responsabile. Il Titolare può opporsi entro 15 giorni dalla comunicazione, con motivazione fondata su ragioni sostanziali di protezione dei dati. In caso di opposizione le Parti cooperano in buona fede per individuare una soluzione alternativa; ove ciò risulti impossibile, il Titolare ha facoltà di recedere dal Servizio senza penali, con diritto al rimborso pro rata dei corrispettivi versati per il periodo non fruito.
6.4 La sostituzione di un sub-responsabile per motivi urgenti di sicurezza o di continuità del Servizio può avvenire con comunicazione contestuale, fermo il diritto di opposizione ex post con gli effetti di cui al comma precedente.
Art. 7 — Trasferimenti verso Paesi terzi
7.1 I sub-responsabili elencati nell'Allegato 3 hanno sede nell'Unione europea. La verifica puntuale della regione di trattamento, della localizzazione delle copie di sicurezza e dell'eventuale ricorso da parte di ciascuno di essi a sub-fornitori extra-UE è in corso: il presente articolo sarà aggiornato al suo esito, con le modalità dell'art. 16.2.
7.2 Qualora un trasferimento verso un Paese terzo divenga necessario, esso avviene esclusivamente in presenza di una decisione di adeguatezza della Commissione europea ovvero sulla base delle clausole contrattuali tipo di cui alla decisione di esecuzione (UE) 2021/914, integrate dalle misure supplementari individuate all'esito di una valutazione del trasferimento, di cui il Responsabile fornisce evidenza al Titolare su richiesta. Il Titolare conferisce al Responsabile, ove necessario, mandato a sottoscrivere le clausole contrattuali tipo in suo nome per la catena dei sub-responsabili.
Art. 8 — Assistenza al Titolare
8.1 Diritti degli interessati. Il Servizio mette a disposizione del Titolare le funzioni necessarie a dare autonomamente riscontro alle richieste di accesso, rettifica, cancellazione, limitazione e portabilità (fra cui l'esportazione dei dati in formato strutturato). Ove l'assistenza del Responsabile risulti comunque necessaria, essa è prestata senza indebito ritardo e, per le richieste ordinarie, a titolo gratuito.
8.2 Il Responsabile che riceva direttamente una richiesta di un interessato non vi dà seguito e la trasmette al Titolare senza indebito ritardo, informandone l'interessato.
8.3 Valutazione d'impatto. La valutazione d'impatto sulla protezione dei dati ai sensi dell'art. 35 GDPR e l'eventuale consultazione preventiva ai sensi dell'art. 36 competono al Titolare. Il Responsabile presta l'assistenza dovuta ai sensi dell'art. 28, par. 3, lett. f), mettendo a disposizione la documentazione tecnica del Servizio.
8.4 Verifiche del medico competente e degli organi di vigilanza. Il Responsabile assicura le funzioni necessarie a consentire al Titolare l'esibizione della documentazione richiesta dagli organi di vigilanza ai sensi del D.Lgs. 81/2008.
Art. 9 — Violazioni dei dati personali
9.1 Il Responsabile informa il Titolare senza indebito ritardo e comunque entro 24 ore dal momento in cui acquisisce conoscenza di una violazione dei dati personali che riguardi i dati trattati per suo conto.
9.2 La comunicazione contiene, nella misura disponibile: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili, misure adottate o proposte per porvi rimedio e attenuarne gli effetti, dati di contatto del referente. Le informazioni mancanti sono fornite in successive comunicazioni senza ulteriore ritardo.
9.3 La notifica all'autorità di controllo ai sensi dell'art. 33 e l'eventuale comunicazione agli interessati ai sensi dell'art. 34 GDPR competono al Titolare. Il Responsabile non effettua notifiche o comunicazioni in nome del Titolare senza sua istruzione, e gli presta la collaborazione necessaria, anche fornendo gli estratti pertinenti del registro degli accessi e dei log.
9.4 Il Responsabile documenta ogni violazione e le misure adottate, e ne conserva evidenza a disposizione del Titolare.
Art. 10 — Accesso tecnico del personale del Responsabile
10.1 Il personale tecnico del Responsabile può accedere all'ambiente del Titolare esclusivamente per: gestione di una richiesta di assistenza; diagnosi e risoluzione di un malfunzionamento; verifica di integrità o sicurezza; esecuzione di un'istruzione del Titolare.
10.2 Ogni accesso di questo tipo è segnalato visivamente agli utenti del Titolare durante la sessione ed è registrato nel registro degli accessi del Titolare, che ne conserva evidenza autonoma e consultabile.
10.3 Il Responsabile non estrae, copia né conserva al di fuori della piattaforma i dati del Titolare, salvo quanto strettamente necessario alla risoluzione del problema segnalato e per il tempo a ciò occorrente.
Art. 11 — Registro degli accessi e conservazione dei log
11.1 La piattaforma registra le consultazioni dei dati riservati e gli interventi tecnici (soggetto, momento, record interessato), senza il contenuto del dato consultato. Le registrazioni sono tecnicamente immodificabili e non cancellabili per vincolo imposto a livello di base di dati, a garanzia della loro affidabilità probatoria.
11.2 Il registro è consultabile dal Titolare ed è conservato per la durata del rapporto. Il vincolo tecnico di cui al comma 1 comporta che le singole registrazioni non possano essere eliminate; le Parti danno atto che l'introduzione di una cancellazione programmata alla scadenza di un termine di conservazione è allo studio del Responsabile e sarà oggetto di una successiva versione del presente Accordo. La conservazione del registro persegue le finalità di cui agli artt. 5, par. 1, lett. f), 28 e 32 GDPR ed è funzionale alla tutela degli interessati.
11.3 Il Titolare riconosce che il registro non è alterabile su richiesta e che, per i dati in esso contenuti, l'esercizio del diritto di cancellazione da parte di un interessato si traduce, ove fondato, nella limitazione del trattamento ai soli fini di conservazione.
Art. 12 — Verifiche e audit
12.1 Il Responsabile mette a disposizione del Titolare, su richiesta, la documentazione necessaria a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR: descrizione delle misure di sicurezza, elenco aggiornato dei sub-responsabili, estratto del registro dei trattamenti, esiti delle verifiche tecniche eventualmente disponibili.
12.2 Il Titolare ha diritto di svolgere attività di revisione, direttamente o tramite un soggetto terzo indipendente e non concorrente del Responsabile, con preavviso di almeno 20 giorni lavorativi, in orario d'ufficio, una volta per anno salvo che una verifica ulteriore sia giustificata da una violazione dei dati o da una richiesta dell'autorità di controllo.
12.3 Le verifiche sono condotte con modalità tali da non compromettere la riservatezza dei dati degli altri clienti del Responsabile e la continuità del Servizio; il personale incaricato è vincolato alla riservatezza. Gli oneri della verifica sono a carico del Titolare, salvo che essa accerti un inadempimento del Responsabile.
Art. 13 — Cessazione: restituzione e cancellazione
13.1 Il Titolare può esportare autonomamente i propri dati in ogni momento durante la vigenza del rapporto, mediante le funzioni della piattaforma.
13.2 Alla cessazione del rapporto, la cancellazione definitiva dei dati del Titolare dagli ambienti di produzione avviene su iniziativa del Responsabile, a seguito di richiesta o di conferma esplicita: non è vincolata a un termine prestabilito né preceduta da un invito automatico. Il Titolare che intenda esportare i propri dati prima della cancellazione deve provvedervi autonomamente (art. 13.1) o segnalarlo tempestivamente al Responsabile. La cancellazione dai supporti di backup avviene per effetto del ciclo di rotazione delle copie di sicurezza dell'infrastruttura.
13.3 Sono esclusi dalla cancellazione:
- la denominazione dell'organizzazione, per la sola finalità di gestione amministrativa e di prevenzione di duplicazioni;
- le registrazioni del registro degli accessi, per le ragioni di cui all'art. 11;
- l'evidenza dell'accettazione del presente Accordo e delle dichiarazioni di cui all'Allegato 4 (documento, versione, data e ora, identità di chi ha sottoscritto), necessaria all'accertamento e alla difesa di un diritto ai sensi dell'art. 17, par. 3, lett. e) GDPR;
- i dati la cui conservazione sia imposta al Responsabile da un obbligo di legge, per il tempo strettamente necessario e con limitazione del trattamento alla sola conservazione.
13.4 Documentazione fiscale. Il Titolare che utilizzi il modulo di fatturazione è tenuto a esportare la propria documentazione contabile prima della cessazione, permanendo su di sé gli obblighi di conservazione di cui all'art. 2220 c.c. e alla normativa fiscale. Il Responsabile non assume alcun obbligo di conservazione sostitutiva o a norma, salvo diverso accordo scritto.
13.5 Su richiesta, il Responsabile rilascia attestazione scritta dell'avvenuta cancellazione.
Art. 14 — Obblighi e garanzie del Titolare
14.1 Il Titolare garantisce di trattare lecitamente i dati che conferisce nella piattaforma e in particolare:
- di avere titolo a trattarli e di disporre di una base giuridica idonea, anche per le categorie particolari di dati;
- di avere fornito agli interessati — lavoratori, collaboratori, assistiti, propri clienti — l'informativa di cui agli artt. 13 e 14 GDPR, di cui il Responsabile non è tenuto e non è in condizione di farsi carico;
- di avere conferito al medico competente e agli altri professionisti che accedono alla piattaforma le designazioni e le autorizzazioni necessarie, e di avere definito i rispettivi ruoli privacy;
- di attribuire e revocare tempestivamente i ruoli e le abilitazioni dei propri utenti, e di custodire le credenziali;
- di non inserire nei campi liberi della piattaforma dati non necessari, e in particolare di non inserire dati relativi alla salute in campi non destinati ad accoglierli (fra cui le note di pianificazione, le descrizioni delle commesse e i documenti di fatturazione).
14.2 Funzione di rilevazione della posizione. La rilevazione delle coordinate geografiche all'atto della registrazione delle presenze è disattivata per impostazione predefinita e non è attivabile dal Titolare in autonomia: l'attivazione è disposta dal Responsabile su richiesta scritta del Titolare. Con tale richiesta il Titolare dichiara di avere previamente adempiuto agli obblighi di cui all'art. 4 della L. 300/1970 (accordo con le rappresentanze sindacali ovvero autorizzazione dell'Ispettorato nazionale del lavoro, ove richiesti), di avere fornito ai lavoratori l'informativa specifica di cui all'art. 4, comma 3, e di avere individuato una base giuridica idonea. Le coordinate sono automaticamente cancellate dopo 90 giorni.
14.3 Indirizzi corrispondenti a domicili privati. Il Titolare è consapevole che la funzione di geocodifica trasmette al servizio indicato nell'Allegato 3 il solo indirizzo della sede di lavoro, e che tale indirizzo può costituire dato personale di un terzo ove coincida con il domicilio di un assistito. Il Titolare valuta tale circostanza nella propria valutazione di liceità e può astenersi dall'utilizzare la funzione per le sedi interessate.
14.4 Il Titolare manleva il Responsabile dalle pretese di terzi derivanti dall'inosservanza degli obblighi di cui al presente articolo.
Art. 15 — Responsabilità
15.1 Ciascuna Parte risponde nei limiti di cui all'art. 82 GDPR, in relazione al proprio ruolo e ai propri inadempimenti.
15.2 Le limitazioni di responsabilità eventualmente previste dalle condizioni d'uso si applicano anche al presente Accordo, nei limiti consentiti dalla legge. Nessuna limitazione opera in caso di dolo o colpa grave, né rispetto alle sanzioni amministrative e ai risarcimenti derivanti dalla violazione, da parte del Responsabile, degli obblighi che il GDPR pone direttamente a suo carico.
15.3 Le Parti non convengono alcun massimale di responsabilità per i danni derivanti dal trattamento: si applicano i criteri di legge.
Art. 16 — Durata, modifiche, legge applicabile
16.1 Il presente Accordo ha efficacia dalla data di accettazione e per tutta la durata del rapporto relativo al Servizio.
16.2 Il Responsabile può aggiornare l'Accordo per adeguarlo a sopravvenute previsioni normative, a provvedimenti dell'autorità di controllo o a modifiche tecniche del Servizio, dandone comunicazione al Titolare con preavviso di 30 giorni e assegnando un nuovo numero di versione. In caso di modifica peggiorativa per il Titolare, questi può recedere senza penali entro il termine di preavviso. Le modifiche che non incidono sul livello di protezione sono efficaci dalla comunicazione.
16.3 Il presente Accordo è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di —, salva la competenza inderogabile del foro del consumatore ove applicabile.
Art. 17 — Accettazione
17.1 L'Accordo è concluso mediante sottoscrizione, anche con firma elettronica, ovvero mediante accettazione telematica in piattaforma, tramite selezione dell'apposita casella non preselezionata e distinta da quella relativa all'approvazione specifica delle clausole di cui al comma 3.
17.2 Il Responsabile registra e conserva, a fini probatori ai sensi dell'art. 7, par. 1, GDPR e dell'art. 2712 c.c., l'identità dell'utente che ha accettato — nome, cognome, codice fiscale ed e-mail al momento dell'accettazione — la data e l'ora dell'accettazione, il ruolo ricoperto e il numero di versione del documento accettato. Al variare della versione è richiesta una nuova accettazione prima della prosecuzione dell'utilizzo.
17.3 Ai sensi e per gli effetti dell'art. 1341, comma 2, c.c., il Titolare approva specificamente, con casella distinta, le clausole di cui agli artt. 6 (sub-responsabili), 12 (limiti alle verifiche), 13 (cancellazione), 15 (responsabilità) e 16.3 (foro competente): vedi la pagina dedicata.
Allegato 1 — Dettagli del trattamento
Oggetto: erogazione della piattaforma Nora per la gestione degli adempimenti di sorveglianza sanitaria, formazione, pianificazione del personale e funzioni accessorie.
Durata: durata del rapporto contrattuale, salvo quanto previsto dall'art. 13.
Natura del trattamento: raccolta, registrazione, organizzazione, strutturazione, conservazione, estrazione, consultazione, uso, comunicazione mediante trasmissione, raffronto, limitazione, cancellazione delle informazioni, mediante strumenti automatizzati.
Categorie di interessati: lavoratori e collaboratori del Titolare; utenti del Titolare abilitati alla piattaforma; professionisti incaricati dal Titolare (medico competente e altri); clienti del Titolare per il modulo di fatturazione; eventuali terzi il cui domicilio coincida con una sede di lavoro.
Tipi di dati personali:
| Area funzionale | Dati trattati | Note |
|---|---|---|
| Anagrafica delle persone | nome, cognome, codice fiscale, data e luogo di nascita, data di assunzione, sede di lavoro | dati comuni identificativi |
| Utenti abilitati alla piattaforma | nome, cognome, e-mail, ruolo; codice fiscale per i soli utenti che sottoscrivono il presente Accordo o le dichiarazioni dell'Allegato 4 | dati comuni identificativi; l'evidenza di accettazione è conservata ai sensi dell'art. 17.2 |
| Sorveglianza sanitaria | mansione, rischi lavorativi, protocollo sanitario, accertamenti con date e stato, giudizio di idoneità (esito, note, prescrizioni) | categorie particolari — art. 9 GDPR; i tre campi del giudizio sono cifrati (Allegato 2) |
| Agenda degli appuntamenti | giornate del medico, convocazioni (soggetto, data, tipo di accertamento) | dati di sola pianificazione: nessun esito clinico |
| Formazione | corsi, attestati, date di scadenza | dati comuni |
| Pianificazione dei turni | operatore, sede, orari, commessa, indisponibilità, richieste di sostituzione, registrazioni di presenza (data e ora e, solo se la funzione è attivata, coordinate geografiche) | funzione opzionale: art. 14.2 |
| Costo del lavoro | livello di inquadramento contrattuale, costo orario stimato | accessibile ai soli ruoli di gestione; mai al medico né all'operatore |
| Gare d'appalto | qualifiche, ore, tariffe, oneri | nessun dato personale |
| Gestione dei costi alimentari | ingredienti, ricette, prezzi | nessun dato personale |
| Fatturazione emessa dal Titolare | ragione sociale, P. IVA, indirizzo, PEC/codice destinatario dei clienti del Titolare; righe di fattura | nessun dato clinico: al più tipo di accertamento, data e nominativo |
| Registro degli accessi | soggetto, momento e record consultato, senza contenuto | art. 11 |
Finalità: adempimento degli obblighi in materia di tutela della salute e sicurezza sul lavoro (D.Lgs. 81/2008); gestione della formazione obbligatoria; organizzazione del personale e del servizio; fatturazione e adempimenti amministrativi del Titolare; sicurezza e tracciabilità degli accessi.
Trattamenti automatizzati: le funzioni di ottimizzazione dei turni producono proposte modificabili, sottoposte alla decisione di una persona fisica incaricata dal Titolare. La piattaforma non formula diagnosi, non calcola rischi clinici e non fornisce supporto decisionale di natura sanitaria.
Allegato 2 — Misure tecniche e organizzative
- Segregazione logica per organizzazione: ogni dato appartiene a un'organizzazione; il filtro è applicato a monte di ogni interrogazione ed è verificato da test automatici dedicati per ciascun modulo.
- Controllo degli accessi basato sui ruoli, con separazione strutturale delle sfere informative: i dati sul costo del lavoro non sono accessibili al medico; i dati clinici non sono accessibili ai ruoli amministrativi; l'operatore accede ai soli dati che lo riguardano.
- Cifratura a livello di campo dei dati clinici del giudizio di idoneità (esito, note, prescrizioni) mediante cifratura simmetrica autenticata, con chiave conservata separatamente dai supporti di backup.
- Cifratura del canale di trasmissione (TLS) e conservazione delle credenziali in forma di hash non reversibile.
- Autenticazione a due fattori via posta elettronica, attivabile dall'utente.
- Registro degli accessi in sola aggiunta, immodificabile e non cancellabile per vincolo di base di dati; tracciamento degli interventi tecnici del Responsabile.
- Minimizzazione nelle comunicazioni automatiche: i promemoria contengono nominativo, tipo di scadenza e data; mai esiti né giudizi. I destinatari multipli non sono reciprocamente visibili.
- Cancellazione automatica delle coordinate geografiche dopo 90 giorni, mediante procedura schedulata giornaliera.
- Backup periodici cifrati a cura del fornitore di hosting.
- Gestione delle utenze del Responsabile: accessi nominali, principio del privilegio minimo, revoca alla cessazione del rapporto di lavoro o di collaborazione.
- Gestione delle vulnerabilità: aggiornamento delle dipendenze e verifica automatica sulle stesse in fase di rilascio.
- Continuità operativa: procedura documentata di ripristino.
Allegato 3 — Elenco dei sub-responsabili autorizzati
| Sub-responsabile | Servizio | Dati trattati | Ubicazione |
|---|---|---|---|
| Scalingo SAS (Francia) | hosting dell'applicazione, base di dati PostgreSQL, backup | tutti i dati della piattaforma (infrastruttura) | in corso di verifica |
| Brevo — Sendinblue SAS (Francia) | invio delle comunicazioni e-mail: promemoria di scadenza, autenticazione (verifica account, reimpostazione password) e inviti a un'organizzazione | destinatario e contenuto del messaggio: nominativo, tipo di scadenza e data per i promemoria; nominativo, ruolo, nome dell'organizzazione e link/token di attivazione a tempo per autenticazione e inviti. Mai esiti clinici | in corso di verifica |
| Aruba S.p.A. (Italia) | trasmissione delle fatture elettroniche al Sistema di Interscambio | soli dati fiscali dei Titolari che utilizzano il modulo di fatturazione | Italia |
| Servizi pubblici del progetto OpenStreetMap | conversione di un indirizzo in coordinate; calcolo delle distanze stradali | solo l'indirizzo di una sede; mai nominativi o altri identificativi | in corso di verifica |
L'elenco aggiornato è pubblicato in questa pagina ed è modificabile con le modalità di cui all'art. 6.3.
Allegato 4 — Dichiarazioni del Titolare
Le dichiarazioni si rendono in piattaforma, con registrazione di utente, data, ora e versione del testo: vedi la dichiarazione di titolarità dei dati dei lavoratori e, per il medico competente, la dichiarazione del medico competente.