Note legali

Accordo di trattamento dei dati.

BOZZA — non ancora in vigore. Sintesi di lavoro che richiede ancora la revisione legale. Non costituisce consulenza legale né un contratto. Il DPA sottoscrivibile è disponibile su richiesta e fa parte delle nostre condizioni per i clienti.

Questa pagina riassume come Paritir tratta i dati personali per conto dei clienti quando usano il prodotto. I visitatori di questo sito leggano invece l' informativa sulla privacy.

1. Ruoli

Quando usi Paritir per adempiere ai tuoi obblighi ai sensi della direttiva UE sulla trasparenza retributiva, tu (il cliente) sei il titolare del trattamento dei dati dei tuoi dipendenti, e Paritir è il responsabile del trattamento che agisce secondo le tue istruzioni documentate. Quando una società di consulenza eroga Paritir ai propri clienti, [[lo studio legale conferma la catena titolare / responsabile / sub-responsabile nel modello reseller]].

2. Oggetto e durata

Il trattamento comprende la fornitura del servizio Paritir per la durata del contratto con il cliente, più il periodo limitato necessario alla successiva restituzione o cancellazione dei dati.

3. Natura e finalità

Hosting dei dati del personale del cliente e calcolo dei risultati richiesti dalla direttiva — la valutazione delle mansioni, il report obbligatorio (art. 9) e la valutazione congiunta delle retribuzioni (art. 10).

4. Categorie di dati personali

Identificativi dei dipendenti e attributi del rapporto di lavoro forniti dal cliente, che possono includere nome, ruolo / famiglia professionale, anzianità, sede / entità giuridica, sesso, componenti retributive e risposte al questionario di valutazione delle mansioni. Gli identificativi personali sono pseudonimizzati per organizzazione prima dell'analisi. [[Lo studio legale conferma il trattamento del dato sul sesso e le eventuali considerazioni sulle categorie particolari ex art. 9.]]

5. Categorie di interessati

I dipendenti e i lavoratori del cliente (ed eventualmente i candidati).

6. I nostri obblighi come responsabile (art. 28, par. 3)

Nel quadro del DPA ci impegniamo a:

  • trattare i dati personali solo su istruzione documentata del cliente;
  • garantire la riservatezza del personale;
  • attuare misure tecniche e organizzative adeguate (art. 32) — vedi la nostra pagina sulla sicurezza;
  • ricorrere a sub-responsabili solo con accordo scritto con obblighi equivalenti e comunicare le modifiche con diritto di opposizione;
  • assistere il cliente nelle richieste degli interessati e negli obblighi degli artt. 32–36;
  • cancellare o restituire i dati personali al termine del servizio; e
  • fornire le informazioni necessarie a dimostrare la conformità e consentire gli audit.

7. AI e minimizzazione dei dati

Dove viene usata l'AI (redazione delle narrative e classificazione dei ruoli), le richieste passano per un unico gateway lato server che rimuove gli identificativi personali, con una rete di sicurezza di redazione, così che nessun dato personale venga inviato al modello. Stiamo spostando l'inferenza su elaborazione in regioni UE. Per i dettagli vedi la pagina sulla sicurezza.

8. Sub-responsabili

Attualmente ricorriamo ai seguenti sub-responsabili:

  • Supabase — database applicativo e autenticazione. [[Confermare la regione — UE.]]
  • Vercel, Inc. — hosting applicativo e funzioni serverless.
  • Anthropic, PBC — inferenza dei modelli AI (nessun dato personale inviato; inferenza in regione UE in introduzione).
  • Cloudflare, Inc. — DNS, sicurezza edge e sito marketing.
  • Resend (Plus Five Five, Inc.) — email transazionali, regione UE.
  • Functional Software, Inc. (Sentry) — monitoraggio degli errori. [[Confermare se i dati personali vengono ripuliti.]]
  • Stripe, Inc. — fatturazione e pagamenti. [[Confermare quando la fatturazione sarà attiva (KAN-191).]]

[[Lo studio legale conferma denominazione, ruolo, luogo di trattamento e garanzia di ciascun soggetto e tiene aggiornato questo elenco.]]

9. Trasferimenti internazionali

Quando un sub-responsabile tratta dati fuori dal SEE, i trasferimenti sono regolati dalle clausole contrattuali standard della Commissione europea e da misure supplementari. [[Lo studio legale conferma i meccanismi e le valutazioni d'impatto dei trasferimenti.]]

10. Sicurezza

Le nostre misure tecniche e organizzative sono descritte nella pagina sulla sicurezza e fanno parte del DPA (cifratura in transito e a riposo, connessioni al database con SSL imposto, isolamento dei tenant a livello di riga, pseudonimizzazione per organizzazione e k-anonimato).

11. Come ottenere il DPA firmato

Richiedi il nostro DPA sottoscrivibile (insieme all'elenco dei sub-responsabili, alle SCC e alle misure tecniche e organizzative) a hello@paritir.com o tramite il modulo di contatto. Per domande sulla sicurezza scrivi a security@paritir.com.