Accordo sul Trattamento dei Dati (DPA)
Il presente Accordo sul Trattamento dei Dati ("DPA") è stipulato ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR") tra l'Utente del servizio Fattura Smart ("Titolare") e Fraway S.r.l. a socio unico, con sede legale in Via Fiume Giallo, 275 - 00144, Roma ("Responsabile"), e costituisce parte integrante dei Termini e Condizioni del Servizio. L'accettazione dei Termini e Condizioni comporta l'accettazione del presente DPA. I termini non definiti nel presente DPA (quali "dati personali", "trattamento", "interessato", "violazione dei dati personali") hanno il significato loro attribuito dall'art. 4 GDPR.
1. Premesse e Ruoli delle Parti
- 1.1. Nell'utilizzo del Servizio, l'Utente inserisce dati personali riferiti a terzi (anagrafiche clienti, destinatari delle fatture, controparti dei movimenti bancari e, per i professionisti sanitari, pazienti), dei quali l'Utente è e rimane titolare del trattamento.
- 1.2. Fraway S.r.l. tratta tali dati per conto dell'Utente, in qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR, esclusivamente per l'erogazione del Servizio.
- 1.3. Per i dati personali dell'Utente stesso (account, dati di fatturazione, contatti), Fraway S.r.l. agisce invece quale autonomo titolare del trattamento, come descritto nella Informativa sulla Privacy.
2. Oggetto, Durata, Natura e Finalità del Trattamento
- 2.1. Oggetto: trattamento dei dati personali inseriti dall'Utente nel Servizio e riferiti a terzi.
- 2.2. Durata: pari alla durata del rapporto contrattuale, oltre al periodo di 90 giorni successivo alla cessazione previsto dai Termini e Condizioni (art. 13-bis.4) e, limitatamente all'Archivio Fiscale, al periodo di conservazione di cui alla sezione 10.
- 2.3. Natura e finalità: raccolta, registrazione, conservazione, consultazione, elaborazione, trasmissione e cancellazione dei dati, nella misura necessaria a: creazione, invio e ricezione di fatture elettroniche tramite SDI; trasmissione di dati di spesa sanitaria al Sistema Tessera Sanitaria; gestione di anagrafiche, scadenze e pagamenti; riconciliazione dei movimenti bancari risultanti dagli estratti conto caricati dall'Utente; stima e liquidazione dell'IVA, inclusa la classificazione automatica dei documenti di spesa ai fini della detraibilità; assegnazione dei documenti ai centri di costo e di ricavo e relative analisi; lettura automatica dei dati da documenti caricati dall'Utente; conservazione dell'Archivio Fiscale di cui alla sezione 10; generazione di documenti ed export; funzionalità di supporto e, ove utilizzate, funzionalità basate su intelligenza artificiale.
3. Categorie di Interessati e di Dati Personali
- 3.1. Interessati: clienti e destinatari delle fatture dell'Utente (persone fisiche); per gli Utenti professionisti sanitari, i pazienti; ove l'Utente utilizzi la funzionalità di riconciliazione bancaria, le controparti dei movimenti presenti negli estratti conto caricati (che possono includere soggetti terzi diversi dai clienti dell'Utente).
- 3.2. Categorie di dati: dati anagrafici e di contatto, codice fiscale e partita IVA, dati di fatturazione e pagamento; ove l'Utente utilizzi la funzionalità di riconciliazione bancaria, dati relativi ai movimenti bancari degli estratti conto caricati (data, importo, controparte e causale).
- 3.3. Categorie particolari di dati: per gli Utenti professionisti sanitari, i documenti di spesa possono rivelare dati relativi alla salute dei pazienti ai sensi dell'art. 9 GDPR. Il Responsabile applica a tali dati misure di protezione rafforzate ed esclude ogni forma di diffusione, in conformità all'art. 2-septies del D.Lgs. 196/2003. I documenti relativi a prestazioni sanitarie, ossia quelli associati a una trasmissione al Sistema Tessera Sanitaria, non sono mai inviati alle funzionalità basate su intelligenza artificiale (punto 7.3).
4. Istruzioni Documentate del Titolare
- 4.1. Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare, anche per quanto riguarda i trasferimenti verso paesi terzi, salvo che lo richieda il diritto dell'Unione o nazionale cui è soggetto; in tal caso il Responsabile informa il Titolare circa tale obbligo giuridico prima del trattamento, a meno che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico. Costituiscono istruzione documentata: i Termini e Condizioni, il presente DPA e l'utilizzo delle funzionalità del Servizio da parte del Titolare e dei suoi utenti autorizzati. Ulteriori istruzioni possono essere impartite per iscritto all'indirizzo indicato alla sezione 13.
- 4.2. Le richieste di assistenza inoltrate dal Titolare o dai suoi collaboratori autorizzati (via email, chat, WhatsApp o altri canali di supporto) costituiscono istruzione e autorizzazione all'accesso, da parte del personale autorizzato del Responsabile, ai dati strettamente necessari alla gestione della richiesta. Tali accessi sono limitati allo scopo della richiesta e tracciati.
- 4.3. Il Responsabile informa immediatamente il Titolare qualora un'istruzione violi, a suo parere, il GDPR o altre disposizioni, nazionali o dell'Unione, relative alla protezione dei dati.
- 4.4. Il Responsabile non tratta i dati per finalità proprie né determina finalità e mezzi del trattamento diversi da quelli stabiliti dal Titolare; resta fermo quanto previsto dall'art. 28, par. 10, GDPR.
- 4.5. Il Titolare garantisce la liceità dei dati inseriti nel Servizio e delle istruzioni impartite, inclusa la sussistenza di una base giuridica idonea (anche ai sensi dell'art. 9 GDPR per le categorie particolari di dati) e la resa delle informative agli interessati ai sensi degli artt. 13 e 14 GDPR, comprese, ove utilizzi la riconciliazione bancaria, le controparti dei movimenti. Il Titolare è responsabile della corretta gestione dell'opposizione dei pazienti alla trasmissione dei dati al Sistema Tessera Sanitaria e si astiene dall'inserire nel Servizio dati non necessari alle finalità di cui alla sezione 2.
5. Riservatezza del Personale Autorizzato
Il Responsabile garantisce che le persone autorizzate al trattamento (art. 29 GDPR e art. 2-quaterdecies D.Lgs. 196/2003) si siano impegnate alla riservatezza, abbiano ricevuto formazione adeguata e operino sulla base di istruzioni scritte, con accessi limitati secondo il principio della necessità di conoscere.
6. Misure di Sicurezza
Il Responsabile adotta le misure tecniche e organizzative di cui all'art. 32 GDPR, tra cui: cifratura dei dati in transito (TLS), cifratura AES-256 a livello di campo, nella base dati, di specifici dati a maggior rischio (codici fiscali delle anagrafiche clienti; denominazione e codice fiscale delle parti dei documenti; descrizioni delle righe dei documenti trasmessi al Sistema Tessera Sanitaria; credenziali di accesso al Sistema Tessera Sanitaria; nome della controparte e causale dei movimenti bancari; codice fiscale, IBAN e numero di protocollo dei certificati di malattia dei dipendenti), controllo degli accessi basato sui ruoli, autenticazione del personale, registrazione degli accessi e degli export in modalità append-only, backup automatici della base dati (sono mantenuti gli ultimi 7 backup completi) cifrati prima del trasferimento verso lo storage del fornitore di hosting in Germania, copie di sicurezza effettuate prima degli aggiornamenti del Servizio cifrate e cancellate dopo 7 giorni, nessuna copia dei dati di produzione sulle postazioni di sviluppo, procedure di ripristino, segregazione degli ambienti e valutazione periodica dell'efficacia delle misure. Il Responsabile può aggiornare tali misure in funzione dell'evoluzione tecnologica, a condizione che il livello complessivo di sicurezza non ne risulti ridotto.
7. Sub-responsabili
- 7.1. Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati di seguito, ai sensi dell'art. 28, par. 2, GDPR. Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente DPA, prestando in particolare garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate (art. 28, par. 4, GDPR), e rimane pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi dei sub-responsabili.
- 7.2. Il Responsabile comunica al Titolare, con almeno 15 giorni di preavviso via email, ogni modifica prevista riguardante l'aggiunta o la sostituzione di sub-responsabili, dando al Titolare l'opportunità di opporsi per motivi ragionevoli attinenti alla protezione dei dati entro il medesimo termine. In caso di opposizione, le parti si adoperano in buona fede per individuare una soluzione; in mancanza, il Titolare può recedere dal contratto, prima che la modifica abbia effetto, secondo quanto previsto dai Termini e Condizioni.
- 7.3. Le richieste inviate tramite OpenRouter sono instradate esclusivamente verso fornitori di hosting dei modelli selezionati dal Responsabile che non conservano i dati e non li utilizzano per l'addestramento (zero data retention); in mancanza di un fornitore conforme la richiesta non viene eseguita. Per gli altri fornitori di servizi di intelligenza artificiale, sulla base delle condizioni contrattuali applicabili ai servizi utilizzati dal Responsabile, i dati non sono utilizzati per l'addestramento dei modelli e sono conservati soltanto per il tempo necessario all'elaborazione e, ove previsto da tali condizioni, per un periodo limitato a fini di sicurezza e prevenzione degli abusi. I documenti relativi a prestazioni sanitarie, ossia quelli associati a una trasmissione al Sistema Tessera Sanitaria, non sono mai inviati alle funzionalità basate su intelligenza artificiale e sono esclusi, in particolare, dall'assegnazione ai centri di costo e di ricavo e dagli esempi di centri proposti in fase di configurazione; per tali esempi sono inviate le descrizioni più frequenti delle righe degli altri documenti, scartando quelle che sembrano contenere dati personali. I cedolini e gli altri dati retributivi non sono mai inviati a fornitori di servizi di intelligenza artificiale. Ai fornitori sono inviati soltanto i dati strettamente necessari alla funzionalità richiesta: per la riconciliazione bancaria, i nomi delle controparti e le causali dei movimenti sono pseudonimizzati mediante sostituzione con token opachi prima dell'invio al fornitore, che riceve esclusivamente importi, date, identificativi interni e token; per la classificazione della detraibilità IVA, le descrizioni delle righe dei documenti sono inviate in forma minimizzata, previa rimozione dei dati identificativi quali codici fiscali, partite IVA, IBAN, indirizzi email e numeri di telefono; per l'assegnazione ai centri di costo e di ricavo, il fornitore riceve la sola denominazione delle controparti diverse dalle persone fisiche, le descrizioni delle righe e gli importi, con esclusione dei documenti relativi a prestazioni sanitarie; per la lettura automatica di documenti caricati dall'Utente (tessera del codice fiscale, ricevute di spesa, fattura caricata dall'applicazione mobile per la configurazione iniziale del profilo), il fornitore riceve il documento o la relativa immagine al solo fine di estrarne i dati richiesti; la fattura per la configurazione iniziale è letta soltanto dopo l'accettazione dei Termini e Condizioni e del presente DPA. Alcuni di questi flussi possono contenere incidentalmente dati relativi alla salute: la fattura caricata per la configurazione iniziale, trasmessa per intero, per la quale l'applicazione avverte di non utilizzare una fattura emessa a un paziente e il Titolare si impegna a non farlo; le fotografie delle ricevute di spesa (ad esempio di farmacia); le descrizioni delle righe dei documenti ricevuti utilizzate per la classificazione della detraibilità IVA, private dei dati identificativi come sopra indicato. I risultati delle funzionalità di intelligenza artificiale sono proposte che l'Utente può verificare e modificare e non comportano decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici sugli interessati ai sensi dell'art. 22 GDPR.
| Sub-responsabile | Finalità | Sede / Trasferimento extra-SEE | Garanzie |
|---|---|---|---|
| Hetzner Online GmbH | Hosting, database, object storage (documenti, cedolini, ricevute) e backup | Germania (SEE) | Trattamento all'interno del SEE — nessun trasferimento extra-SEE |
| Meta Platforms Ireland Ltd. (WhatsApp Business) | Canale di assistenza clienti | Irlanda / USA | EU-US Data Privacy Framework / clausole contrattuali standard |
| Google LLC (Gemini) | Funzionalità basate su intelligenza artificiale | USA | EU-US Data Privacy Framework |
| Google LLC / Google Ireland Ltd. (Firebase Cloud Messaging) | Recapito delle notifiche push sulle applicazioni mobili | USA | EU-US Data Privacy Framework |
| Anthropic PBC (Claude) | Funzionalità basate su intelligenza artificiale | USA | Clausole contrattuali standard (DPA del fornitore) |
| OpenRouter, Inc. | Funzionalità basate su intelligenza artificiale (riconciliazione bancaria, classificazione della detraibilità IVA, centri di costo e di ricavo, lettura automatica di documenti) — instradamento esclusivo verso fornitori di hosting dei modelli con zero data retention (DeepInfra, Fireworks AI, Together AI, Baseten, Parasail) | USA | Clausole contrattuali standard (DPA controfirmato) |
| Amazon Web Services EMEA SARL (Amazon SES) | Invio delle email transazionali, incluse le email inviate ai clienti dell'Utente (invio documenti, solleciti di pagamento) | UE (Irlanda) | Trattamento all'interno del SEE |
| Functional Software, Inc. (Sentry) | Monitoraggio degli errori e delle prestazioni del server e dell'applicazione web: segnalazioni di errore, tracce di un campione delle richieste e, per l'applicazione web, registrazioni della sessione solo in caso di errore (con testi, campi di inserimento e contenuti multimediali mascherati). Non sono inviati il contenuto delle richieste, i cookie, i parametri degli indirizzi, gli identificativi dell'utente né la denominazione del profilo; possono essere inviati messaggi di errore e metadati tecnici | UE (Germania), region dati UE del fornitore | Trattamento nel SEE; per eventuali accessi da paesi terzi, EU-US Data Privacy Framework (fornitore certificato) e clausole contrattuali standard (DPA del fornitore) |
| Mapbox, Inc. | Completamento automatico degli indirizzi inseriti | USA | EU-US Data Privacy Framework (fornitore certificato) e clausole contrattuali standard (DPA del fornitore) |
| Openapi S.p.A. Unipersonale (società sottoposta a direzione e coordinamento di Open Holding S.r.l.) | Ricerca dei dati delle imprese nei registri pubblici durante l'inserimento delle anagrafiche | Italia (SEE) | Trattamento all'interno del SEE |
- 7.4. Trasferimenti extra-SEE: con l'accettazione del presente DPA il Titolare dà istruzione al Responsabile di effettuare i trasferimenti di dati verso paesi terzi indicati nella tabella che precede. Tali trasferimenti avvengono esclusivamente nel rispetto del Capo V del GDPR, sulla base della decisione di adeguatezza relativa all'EU-US Data Privacy Framework per i destinatari certificati o, in mancanza, delle clausole contrattuali standard adottate con Decisione di esecuzione (UE) 2021/914 della Commissione, nel modulo pertinente, integrate ove necessario da misure supplementari (quali la pseudonimizzazione e la minimizzazione di cui al punto 7.3) sulla base di una valutazione documentata del trasferimento. Qualora una decisione di adeguatezza cessi di essere applicabile, il Responsabile adotta senza ingiustificato ritardo una garanzia alternativa ai sensi dell'art. 46 GDPR o sospende il trasferimento. Su richiesta, il Responsabile fornisce al Titolare informazioni sulle garanzie adottate.
- 7.5. Destinatari istituzionali e indicati dal Titolare: l'Agenzia delle Entrate, quale gestore del Sistema di Interscambio (SDI), e il Sistema Tessera Sanitaria, cui i dati sono trasmessi su istruzione del Titolare e in adempimento di obblighi di legge del Titolare, trattano i dati quali autonomi titolari del trattamento e non sono sub-responsabili del Responsabile. Lo stesso vale per i soggetti ai quali il Titolare concede l'accesso al Servizio (collaboratori, commercialista) o ai quali chiede di trasmettere i dati (sezione A.6 dell'Allegato A), che operano sotto la responsabilità del Titolare.
8. Assistenza al Titolare
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate: nel dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR), anche mediante le funzionalità di consultazione, rettifica, export e cancellazione disponibili nel Servizio; nell'adempimento degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto), tenuto conto delle informazioni a disposizione del Responsabile. Il Responsabile inoltra al Titolare, senza ingiustificato ritardo e senza darvi autonomo seguito, le richieste di esercizio dei diritti ricevute direttamente dagli interessati i cui dati sono trattati per conto del Titolare.
9. Violazione dei Dati Personali (Data Breach)
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali trattati per suo conto, all'indirizzo email associato all'account, fornendo le informazioni necessarie per consentire al Titolare di adempiere agli obblighi di notifica e comunicazione di cui agli artt. 33 e 34 GDPR, e in particolare, nella misura in cui siano disponibili: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, il punto di contatto presso il Responsabile, le probabili conseguenze e le misure adottate o proposte per porvi rimedio e attenuarne gli effetti. Le informazioni non immediatamente disponibili sono fornite in fasi successive, senza ulteriore ingiustificato ritardo. Il Responsabile documenta la violazione, adotta senza ritardo le misure di contenimento di propria competenza e non effettua notifiche al Garante né comunicazioni agli interessati per conto del Titolare, salvo sua istruzione o obbligo di legge.
10. Cancellazione, Restituzione e Conservazione dei Dati
- 10.1. Restituzione: alla cessazione del rapporto contrattuale, per qualsiasi causa, il Titolare può ottenere la restituzione dei propri dati esportandoli, in formati elettronici di uso comune, tramite le funzionalità del Servizio per il periodo di 90 giorni previsto dall'art. 13-bis.4 dei Termini e Condizioni.
- 10.2. Cancellazione: decorso tale periodo, o prima in caso di cancellazione dell'account richiesta dal Titolare, il Responsabile cancella in modo definitivo i dati trattati per conto del Titolare e le relative copie, ad eccezione dell'Archivio Fiscale di cui al punto 10.3 e salvo che la conservazione sia richiesta dal diritto dell'Unione o nazionale cui il Responsabile è soggetto. Le copie presenti nei backup sono cancellate quando il backup che le contiene esce dalla rotazione degli ultimi 7 backup completi, e quelle presenti nelle copie di sicurezza effettuate prima degli aggiornamenti del Servizio entro 7 giorni; fino ad allora restano cifrate e non sono altrimenti trattate. Su richiesta, il Responsabile conferma per iscritto l'avvenuta cancellazione.
- 10.3. Conservazione dell'Archivio Fiscale: con l'accettazione del presente DPA, il Titolare dà istruzione al Responsabile, ai sensi dell'art. 28, par. 3, lett. a) e g), GDPR, di conservare dopo la cessazione del rapporto o la cancellazione dell'account, per un periodo massimo di 10 anni, le fatture elettroniche emesse e ricevute tramite lo SDI con i relativi file XML e le ricevute di trasmissione, i documenti trasmessi al Sistema Tessera Sanitaria con i relativi esiti e le registrazioni contabili collegate a tali documenti, inclusi i dati personali delle controparti in essi contenuti (l'"Archivio Fiscale"). La conservazione è prestata a titolo gratuito e ha l'esclusiva finalità di consentire al Titolare di adempiere ai propri obblighi di conservazione delle scritture e dei documenti contabili e fiscali (art. 2220 c.c., art. 22 D.P.R. 600/1973, art. 39 D.P.R. 633/1972) e di esibirli in caso di verifiche, accertamenti o contenziosi.
- 10.4. Modalità: durante il periodo di conservazione l'Archivio Fiscale non è trattato per finalità diverse da quelle del punto 10.3, è separato dall'account cessato e privato dei dati del profilo non necessari, è accessibile soltanto al personale autorizzato del Responsabile ed è protetto dalle misure di cui alla sezione 6. Il Titolare può chiedere per iscritto, all'indirizzo di cui alla sezione 13 e previa verifica della sua identità, la consultazione o l'esportazione dell'Archivio Fiscale oppure la sua cancellazione anticipata; in quest'ultimo caso il Titolare provvede autonomamente ai propri obblighi di conservazione. Il Responsabile dà seguito alla richiesta entro 30 giorni dal suo ricevimento. Alla scadenza del periodo di conservazione il Responsabile cancella definitivamente l'Archivio Fiscale.
- 10.5. Esclusioni: la conservazione dell'Archivio Fiscale non costituisce conservazione digitale a norma dei documenti informatici ai sensi del D.Lgs. 82/2005 e delle relative linee guida AgID, come precisato dall'art. 3-bis.2 dei Termini e Condizioni, e non esonera il Titolare dai propri obblighi di legge di conservazione, inclusi quelli relativi alla documentazione lavoristica, cui il Titolare provvede anche esportando i dati prima della scadenza del periodo di cui al punto 10.1.
- 10.6. Nel corso del rapporto, i periodi di conservazione predefiniti del Servizio (per i dati dei dipendenti, l'Allegato A.7) costituiscono istruzione documentata ai sensi dell'art. 28, par. 3, lett. a) GDPR; il Servizio non prevede periodi configurabili né blocchi di conservazione (legal hold), e il Titolare che necessiti di conservare i dati oltre tali periodi provvede esportandoli prima della scadenza.
11. Verifiche e Audit
Il Responsabile mette a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consente e contribuisce alle attività di verifica, comprese le ispezioni, realizzate dal Titolare o da altro soggetto da questi incaricato e vincolato alla riservatezza, previo ragionevole preavviso scritto e nel rispetto della sicurezza del Servizio e della riservatezza degli altri utenti. Il Responsabile tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare di cui all'art. 30, par. 2, GDPR e coopera, su richiesta, con l'autorità di controllo.
12. Disposizioni Finali
- 12.1. Per quanto non previsto dal presente DPA, si applicano i Termini e Condizioni del Servizio.
- 12.2. Il presente DPA è regolato dalla legge italiana; per ogni controversia è competente in via esclusiva il Foro di Roma.
- 12.3. In caso di conflitto tra il presente DPA e i Termini e Condizioni, prevale il presente DPA limitatamente al trattamento dei dati personali effettuato per conto del Titolare.
- 12.4. Resta ferma la responsabilità di ciascuna parte nei confronti degli interessati ai sensi dell'art. 82 GDPR. Le limitazioni di responsabilità previste dai Termini e Condizioni non si applicano in caso di dolo o colpa grave, ai sensi dell'art. 1229 c.c.
- 12.5. Le modifiche al presente DPA sono comunicate al Titolare con le modalità e il preavviso previsti dai Termini e Condizioni per le loro modifiche, salvo che siano imposte dalla legge o da provvedimenti delle autorità competenti. Le modifiche dell'elenco dei sub-responsabili sono disciplinate dal punto 7.2.
- 12.6. Il presente DPA è redatto in lingua italiana e in lingua inglese; in caso di difformità prevale la versione italiana.
13. Contatti
Per qualsiasi richiesta relativa al presente DPA: info@fatturasmart.com
Allegato A — Modulo Gestione Dipendenti
Il presente Allegato integra il DPA e si applica agli Utenti che attivano il modulo di gestione dipendenti. Ha efficacia dal momento dell'accettazione registrata dall'Utente all'attivazione del modulo e costituisce parte integrante del DPA.
A.1. Interessati
Dipendenti e collaboratori dell'Utente.
A.2. Categorie di dati
Dati anagrafici e di contatto, codice fiscale, IBAN, dati contrattuali e di inquadramento (tipologia contrattuale, orario), presenze e timbrature (incluso l'esito della verifica di geofence; le coordinate di posizione non sono conservate), ferie, permessi, assenze e giustificativi, cedolini, note spese e relative ricevute, token di notifica push, log di accesso.
A.3. Categorie particolari di dati
Il trattamento può riguardare categorie particolari di dati dei dipendenti ai sensi dell'art. 9 GDPR: dati relativi alla salute (assenze per malattia, limitatamente al numero di protocollo del certificato, con esclusione di ogni dato diagnostico; permessi ex Legge 104/1992), dati che possono rivelare l'adesione sindacale (trattenute in busta paga) e dati relativi a categorie protette. Il Responsabile applica a tali dati misure rafforzate (cifratura, accessi su base need-to-know, divieto di diffusione ai sensi dell'art. 2-septies del D.Lgs. 196/2003).
A.4. Finalità
Gestione delle presenze, delle assenze e dei giustificativi, distribuzione dei cedolini, gestione delle note spese (inclusa l'estrazione automatica dei dati dalle ricevute), invio di notifiche push, export periodico verso il consulente indicato dall'Utente. I cedolini non sono mai inviati a fornitori di servizi di intelligenza artificiale: l'abbinamento di ciascuna pagina al dipendente avviene localmente sulla base del codice fiscale e del cognome, e le pagine non abbinate sono poste in attesa di assegnazione manuale da parte dell'Utente. Le fotografie delle ricevute delle note spese sono inviate al fornitore di intelligenza artificiale al solo fine di estrarne i dati della spesa e possono contenere incidentalmente dati relativi alla salute (ad esempio ricevute di farmacia) (punto 7.3 del DPA).
A.5. Geolocalizzazione alla timbratura
La rilevazione della posizione è disattivata per impostazione predefinita e può essere attivata soltanto dall'Utente, previa attestazione della sussistenza dei presupposti di cui all'art. 4 della Legge 300/1970, registrata dal Servizio. La posizione è rilevata esclusivamente al momento della timbratura ed è utilizzata unicamente per la verifica di geofence: le coordinate non sono mai conservate; è registrato il solo esito della verifica (dentro/fuori area), che non è utilizzato per finalità diverse dalla validazione delle presenze.
A.6. Trasmissione al consulente
Su istruzione documentata del Titolare, espressa mediante la configurazione del relativo indirizzo nel Servizio, il Responsabile trasmette periodicamente i dati di presenza e i giustificativi al consulente indicato dal Titolare. Il destinatario opera quale responsabile del trattamento o autonomo titolare designato dal Titolare, non quale sub-responsabile di Fraway S.r.l.; il Titolare garantisce l'esattezza dell'indirizzo configurato e la legittimazione del destinatario.
A.7. Conservazione
I dati dei dipendenti sono conservati nel Servizio per 5 anni dalla data di cessazione del rapporto di lavoro registrata dal Titolare; decorso tale termine il Servizio li anonimizza automaticamente. Il Titolare può cancellare o anonimizzare anticipatamente i dati di un dipendente tramite le funzioni del Servizio e deve esportare, prima della scadenza del termine, i dati che intende conservare oltre (ad esempio per contenziosi in corso): il Servizio non prevede periodi di conservazione configurabili né blocchi di conservazione (legal hold). Tale periodo costituisce istruzione documentata ai sensi dell'art. 28, par. 3, lett. a) GDPR. I log di accesso ai dati dei dipendenti sono conservati per 5 anni. Restano ferme le previsioni della sezione 10 del DPA.
A.8. Informativa ai dipendenti
La consegna ai dipendenti dell'informativa ai sensi degli artt. 13-14 GDPR — in ogni caso entro un mese dall'inserimento dei relativi dati nel Servizio — è obbligo esclusivo del Titolare. Il Servizio registra la presa visione dell'informativa al primo accesso del dipendente, quale evidenza di consegna; tale registrazione non costituisce consenso.
A.9. Misure specifiche
Oltre alle misure di cui alla sezione 6 del DPA: contenuto delle notifiche push minimizzato (nessuna indicazione della natura delle assenze né di importi), cancellazione dei token di notifica entro 60 giorni dalla cessazione del dipendente (periodo in cui il dipendente accede in sola lettura ai propri dati), visibilità dei dati su base need-to-know secondo i ruoli configurati dal Titolare, nessuna conservazione delle coordinate di posizione.
Data di Ultimo Aggiornamento: 24/09/2026