[ LEAVEPILOT · LEGAL ]
- Versione
- dpa-2026-08-18-v4
- In vigore dal
- 18 agosto 2026
- Impronta SHA-256 del testo
- 3db873bcd9754ddaa52de7841f403d962adbb982e360d4957f2909ed1465687b
- Verificabile su una copia del testo con shasum -a 256 content/legal/dpa-2026-08-18-v4.md. Se l'impronta coincide, il testo non è stato modificato dopo la pubblicazione.
Accordo di nomina a responsabile del trattamento
Articolo 28 del Regolamento (UE) 2016/679 Servizio: LeavePilot Versione del modello: 4.0 del 18 agosto 2026
Parti
Il presente Accordo è concluso fra:
MAXYMIZE BUSINESS DI GIURASTANTE ROMANO MAXIMILIAN, con sede in Via Delle Valli 57, 66010 Canosa Sannita (CH), codice fiscale e partita IVA IT02747200695, di seguito il Responsabile;
e
l'organizzazione che accetta il presente Accordo attraverso la piattaforma LeavePilot, di seguito il Titolare, identificata dalla denominazione e dai dati inseriti in fase di registrazione e dagli estremi dell'accettazione registrati dal Responsabile ai sensi dell'articolo 15.
Premesso che
a) il Titolare utilizza il servizio LeavePilot per la gestione delle richieste di ferie, permessi orari e smart working dei propri dipendenti e collaboratori;
b) il Responsabile ha sviluppato il servizio, ne cura la manutenzione e ne gestisce l'infrastruttura, trattando per conto del Titolare i dati personali necessari al funzionamento;
c) le parti intendono disciplinare tale trattamento ai sensi dell'articolo 28 del Regolamento (UE) 2016/679, di seguito il Regolamento;
d) il presente Accordo è concluso in forma elettronica ai sensi dell'articolo 28 paragrafo 9 del Regolamento, che ammette espressamente tale forma, mediante l'accettazione prestata dal Titolare secondo le modalità dell'articolo 15;
si conviene quanto segue.
Articolo 1 — Oggetto e ruoli
1.1 Il Titolare determina le finalità e i mezzi del trattamento dei dati dei propri dipendenti e collaboratori e nomina il Responsabile per le operazioni descritte nell'Allegato A.
1.2 Il Responsabile tratta i dati esclusivamente per l'erogazione del servizio e non per finalità proprie. In particolare non utilizza i dati del Titolare per sviluppare o migliorare prodotti, per finalità statistiche autonome o commerciali, né per addestrare modelli di intelligenza artificiale.
1.3 Fa eccezione, ed è l'unica, la raccolta degli eventi tecnici descritta nell'Allegato D: eventi sul funzionamento della piattaforma, privi di nomi, indirizzi di posta elettronica e dettagli delle assenze, che il Responsabile raccoglie per finalità proprie di diagnostica e sicurezza e rispetto ai quali agisce come titolare autonomo, non come responsabile del Titolare. Non riguarda i dati che il Titolare inserisce nella piattaforma.
1.4 Il Responsabile dichiara di offrire garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate, ai sensi dell'articolo 28 paragrafo 1 del Regolamento.
Articolo 2 — Durata
2.1 Il presente accordo ha efficacia dalla data di sottoscrizione e per tutta la durata del contratto di servizio, cessando automaticamente con esso.
2.2 Gli obblighi di riservatezza restano in vigore anche dopo la cessazione.
Articolo 3 — Istruzioni documentate
3.1 Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare. Costituiscono istruzione documentata il presente accordo, il contratto di servizio e le istruzioni per l'uso consegnate al Titolare.
3.2 Ove il Responsabile sia tenuto a un trattamento in forza di un obbligo di legge, ne informa il Titolare prima di procedere, salvo che la legge lo vieti per motivi di interesse pubblico rilevante.
3.3 Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione ricevuta violi il Regolamento o altre disposizioni sulla protezione dei dati.
Articolo 4 — Riservatezza
4.1 Le persone autorizzate al trattamento sono vincolate a un obbligo di riservatezza, contrattuale o legale.
4.2 Alla data di sottoscrizione il perimetro delle persone autorizzate coincide con il titolare dell'impresa individuale Responsabile. Ogni ampliamento è comunicato al Titolare, e le nuove persone sono autorizzate e istruite prima di accedere ai dati.
Articolo 5 — Misure di sicurezza
5.1 Il Responsabile adotta le misure tecniche e organizzative descritte nell'Allegato B, adeguate al rischio ai sensi dell'articolo 32 del Regolamento.
5.2 Le misure possono essere aggiornate purché il livello di sicurezza non sia ridotto. Le modifiche significative sono comunicate al Titolare.
Articolo 6 — Sub responsabili
6.1 Il Titolare autorizza il ricorso ai sub responsabili elencati nell'Allegato C, che riporta per ciascuno la denominazione, la funzione svolta, il luogo di trattamento e la base giuridica dell'eventuale trasferimento fuori dallo Spazio economico europeo.
6.2 Il Responsabile informa il Titolare con almeno trenta giorni di preavviso di ogni intenzione di aggiungere o sostituire un sub responsabile. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati; in caso di opposizione le parti ricercano una soluzione alternativa e, ove non sia possibile, il Titolare può recedere dal contratto di servizio senza oneri.
6.3 Il Responsabile impone a ciascun sub responsabile, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli del presente accordo, e risponde nei confronti del Titolare dell'inadempimento dei propri sub responsabili.
6.4 Il sub responsabile che elabora il testo di commento dei report è unico e determinato in anticipo. Il servizio non ricorre a intermediari di instradamento né a catene di ripiego verso fornitori alternativi: se il fornitore indicato nell'Allegato C non è disponibile, il report viene prodotto senza la sezione di commento.
Articolo 7 — Diritti degli interessati
7.1 Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste di esercizio dei diritti degli interessati.
7.2 Il Responsabile che riceva direttamente una richiesta da un interessato non vi dà seguito autonomamente e la trasmette al Titolare entro cinque giorni lavorativi.
Articolo 8 — Assistenza al Titolare
8.1 Il Responsabile assiste il Titolare nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 del Regolamento, tenuto conto della natura del trattamento e delle informazioni a sua disposizione.
8.2 Su richiesta, il Responsabile fornisce le informazioni tecniche necessarie a una valutazione d'impatto sulla protezione dei dati e alla valutazione degli adempimenti previsti dall'articolo 4 della legge 300/1970 e dall'articolo 1 bis del decreto legislativo 152/1997.
Articolo 9 — Violazioni dei dati personali
9.1 Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque entro ventiquattro ore dal momento in cui viene a conoscenza di una violazione di dati personali.
9.2 La comunicazione descrive la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, le conseguenze probabili e le misure adottate o proposte.
9.3 Le notifiche all'autorità di controllo e agli interessati restano di competenza del Titolare.
Articolo 10 — Cancellazione o restituzione
10.1 Alla cessazione del servizio, a scelta del Titolare, il Responsabile cancella i dati oppure li restituisce in formato strutturato di uso comune e leggibile da dispositivo automatico.
10.2 Il Titolare esprime la scelta entro trenta giorni dalla cessazione. In assenza di indicazione, il Responsabile procede alla cancellazione, previo ulteriore avviso.
10.3 Le copie di sicurezza sono cancellate secondo il ciclo ordinario di rotazione descritto nell'Allegato B.
Articolo 11 — Dimostrazione della conformità
11.1 Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi del presente accordo.
11.2 Il Titolare può svolgere verifiche, direttamente o tramite un incaricato terzo vincolato a riservatezza, con preavviso di almeno quindici giorni, in orario lavorativo, non più di una volta l'anno salvo che a seguito di una violazione. Le verifiche non devono compromettere la sicurezza degli altri clienti del servizio.
Articolo 12 — Trasferimenti fuori dallo Spazio economico europeo
12.1 I trasferimenti eventuali sono indicati nell'Allegato C con la relativa base giuridica ai sensi del Capo V del Regolamento.
12.2 Il Responsabile non effettua trasferimenti ulteriori senza averne prima informato il Titolare e senza aver individuato una base giuridica adeguata.
12.3 Nessuno dei fornitori indicati nell'Allegato C può ricevere i dati oggetto del presente Accordo sulla base della decisione di adeguatezza EU-U.S. Data Privacy Framework: le certificazioni di quei fornitori coprono i soli dati non riferiti al rapporto di lavoro. I trasferimenti avvengono quindi sulla base delle clausole contrattuali tipo, previste da tutti gli accordi con i fornitori. La verifica è descritta nell'Allegato C.
Articolo 13 — Responsabilità
13.1 Ciascuna parte risponde dei danni cagionati dal proprio inadempimento secondo l'articolo 82 del Regolamento.
13.2 Le eventuali limitazioni di responsabilità previste dal contratto di servizio non si applicano alle obbligazioni del presente accordo nei limiti in cui ciò sia inderogabile per legge.
Articolo 14 — Legge applicabile e foro
14.1 Il presente accordo è regolato dalla legge italiana.
14.2 Per ogni controversia è competente il foro previsto dai Termini di servizio.
Articolo 15 — Conclusione e prova dell'Accordo
15.1 Il presente Accordo si perfeziona con l'accettazione prestata dal Titolare attraverso la piattaforma, contestualmente all'accettazione dei Termini di servizio, ai sensi dell'articolo 28 paragrafo 9 del Regolamento.
15.2 Il Responsabile registra e conserva, per ciascuna accettazione: identificativo dell'organizzazione, identificativo e indirizzo di posta elettronica della persona che ha accettato, data e ora, identificativo di versione e impronta crittografica del testo accettato. Tale registrazione costituisce prova della conclusione dell'Accordo e del suo contenuto.
15.3 Il Titolare può in ogni momento scaricare dall'area amministrativa un'attestazione riportante il testo dell'Accordo nella versione accettata e gli estremi della propria accettazione.
15.4 La registrazione di cui al punto 15.2 è conservata per la durata del rapporto e per il periodo di prescrizione successivo, anche in caso di cancellazione dell'account, limitatamente ai dati ivi elencati.
15.5 Il Titolare che, per proprie procedure interne, necessiti di una copia sottoscritta dell'Accordo può richiederla al Responsabile. La sottoscrizione non è condizione di efficacia dell'Accordo, che è perfezionato ai sensi del punto 15.1.
Allegato A — Descrizione del trattamento
Oggetto: gestione delle richieste di assenza dei dipendenti e collaboratori del Titolare.
Natura e finalità: raccolta, registrazione, conservazione, consultazione, elaborazione, estrazione ed esportazione dei dati necessari alla gestione di ferie, permessi orari e smart working, alla produzione dei report e all'esportazione per l'elaborazione delle retribuzioni.
Durata: per la durata del contratto di servizio.
Categorie di interessati: dipendenti e collaboratori del Titolare; persone designate come approvatori o amministratori.
Categorie di dati personali:
- dati identificativi e di contatto: nome, cognome, indirizzo di posta elettronica;
- dati relativi al rapporto di lavoro: reparto o sede di assegnazione, monte ferie e permessi spettanti, saldi;
- dati relativi alle assenze: date di inizio e fine, tipo di assenza, stato della richiesta, eventuale nota inserita dal richiedente;
- dati di accesso e registro delle operazioni.
Categorie particolari di dati, articolo 9 del Regolamento: il servizio consente di registrare assenze per malattia. La sola indicazione del tipo di assenza può costituire un dato relativo alla salute. Il Titolare valuta se abilitare tale tipologia; ove abilitata, il Responsabile applica le misure rafforzate indicate nell'Allegato B e la base giuridica del trattamento è individuata dal Titolare ai sensi dell'articolo 9 paragrafo 2 lettera b del Regolamento.
Trattamento tramite intelligenza artificiale: il testo di commento dei report è prodotto da un modello linguistico che riceve esclusivamente grandezze aggregate. Non riceve nomi, identificativi, indirizzi di posta elettronica, dati riferiti a singoli dipendenti né valori individuali. I reparti composti da meno di tre persone non sono trasmessi come voce autonoma. Il funzionamento è descritto nelle istruzioni per l'uso.
Allegato B — Misure tecniche e organizzative
Separazione dei dati fra clienti. L'appartenenza all'organizzazione è una condizione strutturale dell'accesso ai dati e non un filtro applicato caso per caso: una richiesta che non identifichi correttamente l'organizzazione non restituisce dati.
Controllo degli accessi. Autenticazione individuale; permessi differenziati per ruolo; nessuna utenza condivisa.
Cifratura. Dati in transito protetti con TLS; dati a riposo cifrati secondo quanto garantito dai fornitori di infrastruttura indicati nell'Allegato C.
Minimizzazione verso il fornitore del modello. I dati inviati al modello linguistico sono aggregati e privi di elementi identificativi, con soglia di riservatezza a tre persone sui gruppi. Il testo prodotto è sottoposto a un controllo automatico che lo scarta se contiene un nome presente nei dati, un riferimento a stati personali o una raccomandazione: il testo scartato non viene corretto né rigenerato.
Tracciabilità. Ogni generazione di commento è registrata con data e ora, organizzazione, periodo richiesto, modello impiegato, versione delle istruzioni ed esito. Il registro non contiene il contenuto del report. Ogni report che contiene un commento generato ne riporta nei metadati il modello e la versione delle istruzioni.
Copie di sicurezza. Copie gestite dal fornitore dell'infrastruttura di base dati secondo il ciclo indicato nell'Allegato C, con rotazione automatica.
Registro delle operazioni. Le operazioni sui dati sono registrate. I registri non contengono nomi di dipendenti.
Conservazione. I dati sono conservati per la durata del contratto. [DA DEFINIRE: termine di conservazione dei report generati e dei registri operativi, con il relativo meccanismo di cancellazione.]
Gestione delle modifiche. Le istruzioni impiegate dal modello sono versionate nel codice sorgente. Ogni modifica è trattata come un rilascio e comunicata al Titolare.
Allegato C — Sub responsabili autorizzati
| Denominazione | Funzione | Luogo di trattamento | Base del trasferimento |
|---|---|---|---|
| Databricks, Inc., per il tramite di Neon, LLC | ospitalità e gestione della base di dati: tutti i dati inseriti nella piattaforma, compresi quelli dei dipendenti del Titolare | Unione europea, regione eu-central-1 (Francoforte). Ogni organizzazione dispone di una base di dati separata | Clausole contrattuali tipo dell'Unione europea, incorporate nell'accordo del fornitore, che all'articolo 8.1 le indica come base di ogni trasferimento soggetto a restrizione. Il fornitore aderisce all'EU-U.S. Data Privacy Framework, ma la sua certificazione copre i soli dati non riferiti al rapporto di lavoro: non è quindi una base utilizzabile per i dati di cui al presente Accordo. Fonti: accordo sul trattamento del fornitore e profilo pubblico sull'elenco del programma, consultati il 18 agosto 2026 |
| Netlify, Inc. | ospitalità dell'applicazione e delle funzioni che elaborano le richieste; distribuzione dei contenuti statici; deposito dei certificati di malattia caricati dai dipendenti del Titolare, conservati cifrati con algoritmo AES a 256 bit | Stati Uniti, regione predefinita del fornitore per l'esecuzione delle funzioni; rete di distribuzione con presenza globale | Clausole contrattuali tipo dell'Unione europea (moduli 2 e 3), applicabili per espressa previsione dell'articolo 14.3 dell'accordo del fornitore quando il trasferimento non è coperto dal Framework. La certificazione del fornitore copre i soli dati non riferiti al rapporto di lavoro, quindi non copre questo trasferimento. Fonti: accordo sul trattamento del fornitore del 9 giugno 2026 e profilo pubblico sull'elenco del programma, consultati il 18 agosto 2026 |
| Plus Five Five, Inc., operante come Resend | invio delle comunicazioni di servizio ai dipendenti del Titolare: nome e indirizzo di posta elettronica del destinatario e contenuto della comunicazione. Non impiegato quando il Titolare configura un proprio fornitore di posta | Stati Uniti | Clausole contrattuali tipo dell'Unione europea, che l'accordo del fornitore indica come base dei trasferimenti fuori dallo Spazio economico europeo e che si intendono concluse con l'accettazione dei termini. La certificazione del fornitore al Framework copre i soli dati non riferiti al rapporto di lavoro, quindi non copre questo trasferimento. Fonti: accordo sul trattamento del fornitore del 31 dicembre 2025 e profilo pubblico sull'elenco del programma, consultati il 18 agosto 2026 |
| Anthropic PBC | elaborazione del testo di commento dei report, su dati aggregati e privi di elementi identificativi | Stati Uniti, chiamata diretta al fornitore senza intermediari | Clausole contrattuali tipo dell'Unione europea (moduli 2 e 3), incorporate automaticamente nei termini commerciali del fornitore. Il fornitore non aderisce al Framework: le clausole sono l'unica base, e non c'è alcuna verifica di copertura da fare. Fonte: accordo sul trattamento del fornitore in vigore dal 24 febbraio 2025, consultato il 18 agosto 2026 |
Nota sulla base dei trasferimenti. Tre dei quattro fornitori aderiscono all'EU-U.S. Data Privacy Framework, e nessuno dei tre può riceverne i dati su quella base. Il motivo è che la loro certificazione è limitata ai dati non riferiti al rapporto di lavoro, mentre i dati trattati da questo servizio sono per intero raccolti in tale contesto. Il Comitato europeo per la protezione dei dati impone a chi esporta di accertarlo prima del trasferimento, e non di presumerlo: l'accertamento è stato compiuto il 18 agosto 2026 sull'elenco pubblico del programma, con esito negativo per tutti e tre. Ciò non riduce la tutela, perché ciascun accordo prevede le clausole contrattuali tipo esattamente per questo caso, ed è la ragione per cui il presente Allegato le indica come base effettiva anziché come rimedio subordinato.
Nota sugli eventi diagnostici. Il fornitore che raccoglie gli eventi tecnici non compare in questo elenco perché non tratta dati per conto del Titolare: li tratta per conto del Responsabile, che su quel trattamento è titolare autonomo. È descritto nell'Allegato D, dove la differenza di ruolo è spiegata per esteso.
Nota sulla separazione dei dati. La base di dati di ciascuna organizzazione è distinta da quella delle altre. La cancellazione di un'organizzazione comporta la cancellazione della sua base di dati.
Nota sul fornitore del modello linguistico. Fino alla versione 2.29.8 del servizio la chiamata al modello passava per un intermediario di instradamento che poteva servirla con fornitori diversi. Dalla versione 2.29.9 la chiamata è diretta a un fornitore unico, determinato in anticipo e senza alternative di ripiego: è la condizione che rende questo elenco veritiero e verificabile, come richiesto dall'articolo 28 paragrafo 2 del Regolamento.
Allegato D — Eventi tecnici raccolti dal Responsabile
Questo allegato non fa parte della nomina. Descrive un trattamento distinto, in cui il Responsabile agisce come titolare autonomo, ed è qui per trasparenza: il Titolare deve sapere che cosa esce dalla piattaforma anche quando non esce per suo conto.
Perché il ruolo è diverso
Nessun Titolare chiede a LeavePilot di raccogliere eventi diagnostici. Finalità e mezzi di quella raccolta li determina il Responsabile, per capire dove il servizio si rompe e per riconoscere accessi anomali. Chi determina finalità e mezzi è titolare: chiamare "sub responsabile" il fornitore che li riceve sarebbe una descrizione comoda e falsa.
Che cosa viene raccolto
Eventi sul funzionamento della piattaforma: pagine aperte, azioni compiute, errori, tempi di risposta. Un modulo rimuove nomi, indirizzi di posta elettronica e dettagli delle assenze prima dell'invio.
Restano gli identificativi tecnici di utente, di organizzazione e di sessione. Sono dati pseudonimizzati, non anonimi: il considerando 26 del Regolamento è esplicito nel dire che la pseudonimizzazione non fa uscire un dato dal perimetro di applicazione, ed è la ragione per cui questo allegato esiste invece di limitarsi a dichiarare che non si raccolgono dati personali.
Non vengono raccolti: contenuto delle richieste di assenza, certificati di malattia, note, indirizzi, dati di contatto.
Base giuridica e informazione
Il trattamento si fonda sul legittimo interesse del Responsabile a mantenere il servizio funzionante e sicuro, ai sensi dell'articolo 6 paragrafo 1 lettera f) del Regolamento. Gli interessati ne sono informati dall'informativa privacy del servizio, dove sono indicati anche i diritti esercitabili e le modalità di opposizione.
Fornitore
| Denominazione | Funzione | Luogo di trattamento | Base del trasferimento |
|---|---|---|---|
| PostHog Inc. | raccolta e conservazione degli eventi tecnici, come responsabile del trattamento del Responsabile | istanza europea del fornitore | clausole contrattuali tipo dell'Unione europea, modulo 2, sottoscritte fra le parti il 18 agosto 2026. Il fornitore aderisce inoltre all'EU-U.S. Data Privacy Framework con certificazione estesa anche ai dati riferiti al rapporto di lavoro |
È l'unico dei fornitori del servizio la cui certificazione al Framework copre entrambe le categorie di dati, e l'unico con cui l'accordo è stato sottoscritto e controfirmato anziché concluso per adesione ai termini.
Conseguenza per il Titolare
Nessuna, sul piano degli obblighi: il Titolare non risponde di questo trattamento, che non è svolto per suo conto. Se però desidera che i propri dipendenti non siano inclusi nella raccolta degli eventi tecnici, può richiederne la disattivazione per la propria organizzazione scrivendo al Responsabile.