Informativa privacy
Versione 1.0
1. Titolare del trattamento
Titolare del trattamento è il gestore del portale “Sicurezza giusto in tempo: documenti e scadenze”. I contatti per l'esercizio dei diritti sono indicati nella sezione “Contatti” dell'area privata e nei termini di servizio.
2. Dati trattati
- Dati aziendali: ragione sociale, partita IVA, codice ATECO, profilo di rischio e risposte al questionario sulle lavorazioni.
- Dati del referente: nome, cognome, email, telefono, ruolo in azienda, credenziali di accesso.
- Dati dei dipendenti: nome, cognome, codice fiscale, data e luogo di nascita, mansione e nomine, date di rilascio e scadenza degli attestati di formazione, date delle visite mediche.
- Dati per la redazione dei documenti della sicurezza: sede dell'unità produttiva, logo aziendale se caricato, responsabile del servizio di prevenzione e protezione e ore del suo corso, modalità di elezione del rappresentante dei lavoratori, nome del medico competente, regime antincendio (DPR 151/2011), presenza di impianti a gas e attrezzature dichiarate.
- Dati relativi alla salute: esito di idoneità alla mansione ed eventuali prescrizioni indicate dal medico competente. Sono trattati esclusivamente come dato di scadenza e di idoneità, sono visibili solo all'azienda titolare e non sono mai comunicati a terzi.
3. Ruoli
L'azienda iscritta è titolare del trattamento dei dati dei propri dipendenti. Il portale opera come responsabile del trattamento ai sensi dell'art. 28 GDPR, per il servizio di scadenzario e per la redazione assistita dei documenti della sicurezza. L'accettazione dei termini in fase di iscrizione vale come nomina a responsabile del trattamento.
Per la sola redazione assistita dei documenti il portale si avvale di un sub-responsabile: un fornitore di servizi di intelligenza artificiale con elaborazione nell'Unione Europea. Quali dati gli vengono trasmessi, e quali no, è indicato al punto 5.
4. Finalità e base giuridica
- Erogazione del servizio di scadenzario e invio degli avvisi di scadenza — esecuzione del contratto (art. 6.1.b GDPR).
- Adempimenti di legge in materia di salute e sicurezza sul lavoro — obbligo legale del titolare azienda (art. 6.1.c GDPR); i dati sulla salute sono trattati ai sensi dell'art. 9.2.b GDPR.
- Redazione assistita dei documenti della sicurezza (valutazione dei rischi, nomine, verbali) e loro conservazione nell'archivio dell'azienda — esecuzione del contratto (art. 6.1.b GDPR).
- Revisione di un documento da parte di un consulente, quando l'azienda la richiede come servizio a pagamento — esecuzione del contratto (art. 6.1.b GDPR).
- Invio di proposte formative e contatto commerciale — consenso facoltativo e revocabile (art. 6.1.a GDPR).
- Comunicazione dei soli dati aziendali e di contatto a partner formativi selezionati — consenso facoltativo e revocabile.
5. Comunicazione e cessione a terzi
Previo consenso specifico e revocabile, i soli dati aziendali e di contatto del referente (ragione sociale, settore, nome, email e telefono del referente) possono essere comunicati a partner formativi ed enti di formazione selezionati, per proporre corsi in scadenza o obbligatori. I dati dei dipendenti e i dati relativi alla salute non sono mai ceduti a terzi. Il consenso può essere revocato in ogni momento dall'area privata, con effetto immediato.
Il fornitore di intelligenza artificiale
Quando l'azienda chiede di redigere un documento per un'attività che il portale non copre con un modello predefinito, la richiesta viene inoltrata a un fornitore di servizi di intelligenza artificiale, con elaborazione nell'Unione Europea, che opera come sub-responsabile del trattamento.
Gli vengono trasmessi soltanto:
- la descrizione dell'attività scritta dal referente;
- i nomi delle mansioni presenti in azienda;
- il numero dei lavoratori.
Non vengono trasmessi nomi, codici fiscali o altri dati identificativi dei dipendenti, né alcun dato relativo alla salute. Questo limite non è affidato all'attenzione di chi opera: è imposto dal funzionamento del portale, che al fornitore invia solo i tre elementi elencati.
La descrizione dell'attività è però un testo libero: chi la scrive è invitato a non inserirvi nomi di persone o informazioni sulla loro salute, perché quel testo viene trasmesso così come è stato digitato.
6. Conservazione
I dati sono conservati per tutta la durata dell'account e, successivamente, per il tempo necessario ad adempiere agli obblighi di legge. I dati dei dipendenti cessati restano archiviati e consultabili dall'azienda finché questa non ne richiede la cancellazione. La cancellazione dell'account comporta la rimozione dei dati entro 30 giorni, salvo obblighi di conservazione.
I documenti della sicurezza generati restano nell'archivio dell'azienda anche quando la relativa abilitazione scade: la scadenza impedisce di produrne di nuovi, non di consultare e scaricare quelli già prodotti. Di ogni documento viene conservata la situazione con cui è stato costruito — numero di persone, mansioni, profilo di rischio, codice ATECO — per poter segnalare all'azienda quando il documento non descrive più la sua organizzazione. Quella situazione contiene conteggi e nomi di mansione, non dati dei singoli lavoratori.
7. Sicurezza
I dati sono ospitati su infrastruttura cloud nell'Unione Europea, con accesso segregato per azienda, cifratura in transito e a riposo, autenticazione con password e registrazione degli accessi amministrativi.
8. Diritti dell'interessato
L'interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opporsi al trattamento, scrivendo ai contatti del titolare. È sempre possibile proporre reclamo al Garante per la protezione dei dati personali.
9. Modello del servizio
Il portale è gratuito per le aziende. Il servizio si sostiene attraverso la proposta di corsi di formazione alle aziende che hanno prestato il relativo consenso: questo non incide in alcun modo sulla disponibilità delle funzioni di scadenzario.