Data Processing Agreement
Data Processing Agreement (DPA)
Il presente Data Processing Agreement è stipulato ai sensi dell'art. 28 del Regolamento (UE) 2016/679 («GDPR») tra il Cliente (in qualità di Titolare del trattamento) e Oncode S.r.l. (in qualità di Responsabile del trattamento) per i trattamenti effettuati tramite la piattaforma Onwork.
- Versione
- v1.0
- In vigore dal
- 2026-04-25
Oggetto e durata
Il Responsabile tratta i dati personali per conto del Titolare al solo fine di fornire il Servizio ai sensi dei Termini di servizio. La durata del trattamento corrisponde alla durata del Contratto, fatti salvi gli obblighi di conservazione di legge.
Natura, finalità, tipi di dati e categorie di interessati
- Natura: hosting, archiviazione, recupero, consultazione, strutturazione, trasmissione, cancellazione dei dati personali.
- Finalità: erogazione della piattaforma SaaS Onwork.
- Tipi di dati: come da Allegato 1 (tipicamente identificativi, contatto, dati di lavoro, presenze, commesse, fatturazione, dati tecnici/log; geolocalizzazione se attivata dal Titolare).
- Categorie di interessati: dipendenti, collaboratori, utenti, contatti commerciali del Titolare.
Istruzioni del Titolare
Il Responsabile tratta i dati esclusivamente sulla base di istruzioni documentate del Titolare, anche con riferimento al trasferimento di dati personali verso paesi terzi o organizzazioni internazionali, salvo che la legge UE o italiana cui il Responsabile è soggetto lo richieda. In tal caso il Responsabile informa preventivamente il Titolare, salvo che la legge vieti tale informazione.
Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza.
Misure di sicurezza (art. 32 GDPR)
Il Responsabile attua misure tecniche e organizzative adeguate al rischio, in coerenza con la certificazione ISO/IEC 27001 di Oncode S.r.l. Le misure includono crittografia in transito e a riposo, controlli di accesso, audit logging, backup e gestione degli incidenti. L'Allegato 2 riporta dettagli ulteriori.
Sub-responsabili
Il Titolare autorizza il Responsabile ad avvalersi dei sub-responsabili elencati alla pagina /sub-processors (Allegato 3). Il Responsabile informerà il Titolare dei previsti inserimenti o sostituzioni con preavviso di almeno 30 giorni, lasciando al Titolare la possibilità di opporsi.
Ai sub-responsabili sono imposti contrattualmente i medesimi obblighi del presente DPA.
Assistenza alle richieste degli interessati
Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative appropriate, nei limiti del possibile, per l'evasione delle richieste di esercizio dei diritti di cui agli artt. 15-22 GDPR.
Notifica di violazione dei dati
Il Responsabile notifica al Titolare senza ingiustificato ritardo, e comunque entro 24 ore, l'eventuale violazione di dati personali che riguardi i dati del Titolare. La notifica include le informazioni indicate dall'art. 33, par. 3 GDPR, nei limiti delle informazioni disponibili.
Trasferimenti internazionali
Ove il Responsabile trasferisca dati al di fuori del SEE, lo farà adottando le garanzie del Capo V GDPR (decisioni di adeguatezza, Standard Contractual Clauses 2021/914, Data Privacy Framework). Sono effettuate Transfer Impact Assessments ove necessarie.
Diritti di audit
Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR, e consente e contribuisce ad attività di audit, comprese le ispezioni, condotte dal Titolare o da un revisore da questi incaricato. Gli audit sono effettuati con ragionevole preavviso e a spese del Titolare.
Restituzione o cancellazione dei dati
Alla cessazione del Contratto, a scelta del Titolare, il Responsabile restituirà o cancellerà tutti i dati personali trattati per conto del Titolare, fatti salvi gli obblighi legali di conservazione.
Responsabilità
Ciascuna parte risponde dei danni cagionati dalla propria violazione del GDPR. Si applica il limite di responsabilità previsto nei Termini di servizio, fatte salve le norme inderogabili di legge.
Legge e foro
Il presente DPA è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Milano.
Allegati
- Allegato 1 — Descrizione del trattamento (categorie di dati, interessati, frequenza, durata).
- Allegato 2 — Misure tecniche e organizzative.
- Allegato 3 — Elenco sub-responsabili (vedi /sub-processors).
Il DPA completo, comprensivo di Allegati 1–3 e pagina firme, è disponibile come PDF firmabile. Per la sottoscrizione contattare [email protected].