INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI MEDIANTE LA PIATTAFORMA “CLOCKEASY”

Ai sensi degli articoli 12, 13 e 14 del Regolamento UE 2016/679, del D.Lgs. 196/2003 come modificato e, per quanto applicabile, dell’art. 4 della Legge 20 maggio 1970 n. 300 e del D.Lgs. 10 marzo 2023 n. 24, la presente informativa descrive le modalità con cui sono trattati i dati personali degli utenti della piattaforma ClockEasy.

La presente informativa disciplina il trattamento dei dati personali effettuato tramite la piattaforma digitale “ClockEasy”, utilizzata da LEO 3000 S.p.A. e FANTASY S.r.l. per la gestione di specifiche attività organizzative, amministrative e di compliance connesse ai rapporti di lavoro e collaborazione, nonché – se attivato – del canale interno di whistleblowing.

La piattaforma consente, in particolare, la rilevazione di presenze e timbrature, la gestione di orari, turni e assenze, la distribuzione di documenti aziendali e cedolini, la raccolta di firme elettroniche, l’invio di comunicazioni e, ove abilitato, la gestione del modulo whistleblowing.

Ai sensi del Regolamento (UE) 2016/679 (“GDPR”), la qualifica di titolare del trattamento spetta al soggetto che determina finalità e mezzi del trattamento, mentre il responsabile tratta i dati per conto del titolare. L’accesso ai dati mediante piattaforma non modifica la disciplina della titolarità del trattamento, ferme le responsabilità del soggetto gestore quale responsabile del trattamento ai sensi dell’art. 28 GDPR. In coerenza con la documentazione contrattuale e organizzativa adottata, il gestore tecnico di ClockEasy non è titolare autonomo dei trattamenti qui descritti, ma opera quale Responsabile del trattamento per conto delle Società, esclusivamente su istruzioni documentate.

1. Titolari del trattamento

Per i trattamenti ordinari relativi ai rispettivi lavoratori, collaboratori e altri interessati, operano quali Titolari autonomi:

Per il solo modulo whistleblowing, LEO 3000 S.p.A. e FANTASY S.r.l. operano quali Contitolari del trattamento ai sensi dell’art. 26 GDPR, secondo quanto disciplinato dall’accordo interno di contitolarità disponibile su richiesta.

Per il canale whistleblowing, il punto di contatto unitario per l’esercizio dei diritti è: leo3000spa@pec.it

Le Società dichiarano di non avere designato un Responsabile della Protezione dei Dati (DPO), non ricorrendo, secondo la propria valutazione organizzativa, i relativi presupposti normativi.

2. Responsabile del trattamento e altri soggetti incaricati

Il gestore tecnico della piattaforma (Alex Argese, nato a Monopoli il 03/12/2001, residente in Fasano, al Largo Mario Perrone n. 2, codice fiscale RGSLXA01T03F376P), opera quale Responsabile del trattamento ex art. 28 GDPR per i servizi tecnici, applicativi, manutentivi, correttivi, evolutivi, di sicurezza e supporto relativi alla piattaforma ClockEasy.

Il Responsabile tratta i dati, esclusivamente, per conto e su istruzione documentata dei Titolari, non è autorizzato a utilizzare i dati per finalità proprie e non determina autonomamente finalità e mezzi del trattamento.

Per il modulo whistleblowing, la gestione istruttoria è affidata a professionisti esterni appositamente incaricati, secondo quanto previsto dalla procedura aziendale e dalla documentazione dedicata.

3. Ambito di applicazione

La presente informativa si applica ai trattamenti effettuati tramite ClockEasy nei confronti delle seguenti categorie di interessati:

4. Categorie di dati trattati

Mediante la piattaforma possono essere trattate, a seconda delle funzionalità utilizzate, le seguenti categorie di dati personali.

4.1 Dati trattati per finalità HR e organizzative

4.2 Categorie particolari di dati

La piattaforma può trattare categorie particolari di dati ai sensi dell’art. 9 GDPR solo se e nella misura in cui tali dati siano contenuti nei documenti caricati dai Titolari o trasmessi nell’ambito degli adempimenti di legge o del rapporto di lavoro, nonché nei casi di esercizio o difesa di diritti.

4.3 Dati trattati per il whistleblowing

In caso di attivazione del modulo whistleblowing, possono essere trattati:

I dati manifestamente non utili, eccedenti o non pertinenti sono evitati, limitati o cancellati senza ritardo, secondo i principi di minimizzazione, pertinenza e non eccedenza.

5. Dati non trattati dalla piattaforma

La piattaforma:

L’eventuale uso della fotocamera del dispositivo è limitato alla lettura temporanea del QR code, senza acquisizione o memorizzazione di immagini.

6. Finalità del trattamento e basi giuridiche

6.1 Gestione del rapporto di lavoro o collaborazione

I dati sono trattati per la gestione operativa del rapporto, inclusa la rilevazione delle presenze, la gestione di orari, turni, assenze, ferie, permessi, consegna di documenti, circolari e comunicazioni aziendali, nonché raccolta di firme elettroniche.

Base giuridica: esecuzione del contratto o di misure precontrattuali e gestione del rapporto ai sensi dell’art. 6, par. 1, lett. b), GDPR.

6.2 Adempimento di obblighi di legge

I dati sono trattati per adempiere obblighi in materia lavoristica, previdenziale, assicurativa, fiscale, retributiva, organizzativa, di salute e sicurezza sul lavoro e per ogni altro obbligo previsto dalla normativa applicabile.

Base giuridica: adempimento di obblighi legali ai sensi dell’art. 6, par. 1, lett. c), GDPR.

6.3 Sicurezza informatica, continuità operativa e tutela del patrimonio aziendale

I dati tecnici, i log e le informazioni strettamente necessarie possono essere trattati per garantire sicurezza dei sistemi, integrità, disponibilità, prevenzione di abusi, tracciabilità tecnica, continuità del servizio, gestione di anomalie, vulnerabilità e incidenti di sicurezza.

Base giuridica: legittimo interesse del Titolare ai sensi dell’art. 6, par. 1, lett. f), GDPR, esercitato nel rispetto dei principi di necessità, proporzionalità, minimizzazione e trasparenza.

Le informazioni raccolte mediante strumenti di lavoro sono utilizzabili per fini connessi al rapporto di lavoro purché il lavoratore sia stato previamente e adeguatamente informato, nel rispetto dell’art. 4 della Legge n. 300/1970 e della disciplina privacy applicabile.

6.4 Gestione disciplinare, esercizio e difesa dei diritti

I dati possono essere trattati per la gestione di contestazioni, procedimenti disciplinari, verifiche difensive consentite dalla legge, contenziosi, accertamento, esercizio o difesa di diritti in sede giudiziaria o stragiudiziale.

Base giuridica: legittimo interesse ai sensi dell’art. 6, par. 1, lett. f), GDPR; per categorie particolari di dati, art. 9, par. 2, lett. b) e f), GDPR.

6.5 Gestione del canale whistleblowing

Se la funzione è attivata, i dati sono trattati per la ricezione, protocollazione, esame preliminare, istruttoria, gestione, riscontro, archiviazione e conservazione delle segnalazioni interne riguardanti violazioni rilevanti apprese nel contesto lavorativo.

Basi giuridiche: adempimento di obblighi di legge ai sensi del D.Lgs. 10 marzo 2023, n. 24; per i dati particolari, applicazione delle basi di cui all’art. 9, par. 2, lett. b), f) e g), GDPR nei limiti di legge.

Per il whistleblowing, le due Società operano in contitolarità limitata a tale trattamento, mentre tutti i trattamenti HR ordinari restano in autonoma titolarità di ciascuna Parte.

7. Natura del conferimento dei dati

Il conferimento dei dati necessari per la gestione del rapporto di lavoro o collaborazione, per la rilevazione delle presenze, per la distribuzione dei documenti e per gli adempimenti di legge è obbligatorio; il mancato conferimento può rendere impossibile l’instaurazione, la prosecuzione o la regolare gestione del rapporto, nonché l’uso della piattaforma per le funzionalità indispensabili.

Per il whistleblowing, il conferimento dei dati identificativi del segnalante è facoltativo, essendo consentita anche la segnalazione anonima; tuttavia, l’assenza di dati identificativi o di elementi sufficienti può limitare o rendere più difficoltosa l’istruttoria e il riscontro.

8. Modalità del trattamento e principi di utilizzo

Il trattamento avviene con strumenti cartacei, informatici e telematici, con logiche strettamente correlate alle finalità indicate e nel rispetto dei principi di liceità, correttezza, trasparenza, minimizzazione, esattezza, integrità e riservatezza.

I dati tecnici e i log generati dalla piattaforma sono trattati per finalità di sicurezza, continuità, diagnosi, audit tecnico e tutela del patrimonio informativo, e non per attività di monitoraggio continuativo, occulto, sistematico o massivo della prestazione individuale.

Le eventuali verifiche individuali possono essere svolte solo nei casi consentiti dalla legge, con criteri di gradualità, necessità e proporzionalità e con accessi limitati ai soggetti autorizzati.

9. Misure di sicurezza

I Titolari e il Responsabile adottano misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, tra cui:

È inoltre vietato l’uso di cloud personali, copie massive non autorizzate, supporti rimovibili non protetti e piattaforme di intelligenza artificiale generativa esterne non approvate per dati aziendali o personali trattati tramite i sistemi delle Società.

10. Destinatari dei dati

I dati possono essere comunicati, nei limiti delle finalità sopra indicate, a:

Per il whistleblowing, l’accesso ai dati è limitato ai soggetti specificamente autorizzati; l’identità del segnalante e il contenuto della segnalazione non sono comunicati a soggetti non autorizzati, salvo i casi tassativamente previsti dalla legge.

11. Sub-responsabili e fornitori tecnici

Per l’erogazione di specifiche componenti della piattaforma, il Responsabile può avvalersi di sub-fornitori tecnici autorizzati, tra cui i fornitori dei servizi di hosting, infrastruttura applicativa, gestione delle comunicazioni elettroniche, firma elettronica e distribuzione tramite store digitali.

Su tali soggetti gravano obblighi contrattuali equivalenti in materia di protezione dei dati; il Responsabile iniziale conserva gli obblighi e le responsabilità previsti dall’art. 28 GDPR per le attività affidate ai sub-responsabili.

Il servizio di recapito comunicazioni è utilizzato anche per finalità di invio dei messaggi e mitigazione del rischio di classificazione delle e-mail come spam, nei limiti delle istruzioni impartite dai Titolari.

12. Trasferimenti di dati verso Paesi terzi

Talune componenti tecniche della piattaforma possono comportare trasferimenti o accessi a dati da Paesi extra SEE, tramite alcuni sub-fornitori tecnici utilizzati per l’erogazione del servizio.

Tali trasferimenti avvengono esclusivamente nel rispetto del Capo V del GDPR, mediante decisione di adeguatezza, clausole contrattuali standard o altra garanzia idonea prevista dalla normativa applicabile.

L’interessato può richiedere ai Titolari ulteriori informazioni sulle garanzie adottate per tali trasferimenti.

13. Periodi di conservazione

I dati sono conservati per il tempo strettamente necessario al perseguimento delle finalità per cui sono raccolti e, comunque, secondo i seguenti criteri:

Alla cessazione del rapporto con il fornitore della piattaforma, i dati sono esportati in formato strutturato entro 30 giorni e cancellati in modo sicuro entro gli ulteriori 30 giorni, salvo obblighi di legge o specifiche richieste dei Titolari.

14. Whistleblowing: disciplina speciale

Il modulo whistleblowing, se attivato, è disciplinato da apposita procedura interna e da specifica informativa dedicata.

Il sistema consente l’invio di segnalazioni nominative o anonime e genera un codice identificativo univoco crittografato per il dialogo riservato con il Gestore.

Salvo i casi di stretta necessità tecnica, debitamente autorizzati e tracciati, il gestore tecnico non accede al contenuto delle segnalazioni, all’identità del segnalante, delle persone coinvolte o menzionate, né agli eventuali allegati.

Le segnalazioni sono gestite tramite ambiente logicamente segregato, con accessi riservati, autenticati e tracciati.

15. Data breach e gestione degli incidenti

In caso di violazione dei dati personali, il Responsabile tecnico informa i Titolari senza ingiustificato ritardo e comunque entro 8 ore dalla presa di conoscenza dell’evento, indicando almeno natura della violazione, sistemi coinvolti, categorie approssimative di dati e interessati, conseguenze probabili e prime misure adottate o proposte.

I Titolari, ove ne ricorrano i presupposti, provvedono agli adempimenti di cui agli artt. 33 e 34 GDPR, inclusa l’eventuale notifica al Garante per la protezione dei dati personali entro 72 ore.

Anche la documentazione interna aziendale impone la segnalazione tempestiva degli incidenti di sicurezza e dei potenziali data breach entro 8 ore dalla scoperta.

16. Diritti degli interessati

Nei casi previsti dal GDPR, gli interessati possono esercitare i diritti di:

Le richieste possono essere trasmesse:

Per il whistleblowing, la richiesta può essere trasmessa al punto di contatto unitario: leo3000spa@pec.it

Il Responsabile del trattamento non risponde autonomamente alle richieste degli interessati, ma le inoltra ai Titolari e coopera tecnicamente alla loro gestione.

17. Limitazioni ai diritti nel contesto whistleblowing

Nel contesto delle segnalazioni whistleblowing, l’esercizio dei diritti dell’interessato può essere limitato o differito nei casi previsti dalla legge, in particolare quando da tale esercizio possa derivare un pregiudizio effettivo e concreto alla riservatezza dell’identità del segnalante, al corretto svolgimento delle verifiche, alla prevenzione o repressione degli illeciti o all’esercizio di un diritto in sede giudiziaria.

Tali limitazioni operano nei limiti dell’art. 13, comma 3, del D.Lgs. 24/2023 e dell’art. 2-undecies del D.Lgs. 196/2003, e sono applicate solo quando strettamente consentito dalla normativa.

La persona coinvolta non ha diritto a conoscere l’identità del segnalante, salvo i casi tassativi previsti dalla disciplina speciale.

18. Reclamo all’Autorità di controllo

Resta fermo il diritto dell’interessato di proporre reclamo al Garante per la protezione dei dati personali e di agire nelle competenti sedi giudiziarie nei casi previsti dagli artt. 77, 78 e 79 GDPR.

19. Disponibilità e aggiornamento dell’informativa

La presente informativa è resa disponibile tramite la piattaforma ClockEasy ed è soggetta ad aggiornamento in caso di modifiche normative, organizzative, tecniche o funzionali del servizio.

La presa visione viene raccolta mediante pubblicazione e autenticazione in piattaforma.

20. Clausola di coordinamento

Per quanto non espressamente disciplinato nella presente informativa, restano applicabili e coordinati tra loro: