Note legali
Accordo di trattamento dei dati.
Questa pagina riassume come Paritir Ltd tratta i dati personali per conto dei clienti quando usano il prodotto. È una sintesi, non il contratto: il DPA sottoscrivibile è disponibile su richiesta e fa parte delle nostre condizioni per i clienti. I visitatori di questo sito leggano invece l'informativa sulla privacy.
1. Ruoli
Quando usi Paritir per adempiere ai tuoi obblighi ai sensi della direttiva UE sulla trasparenza retributiva, tu (il cliente) sei il titolare del trattamento dei dati personali dei tuoi dipendenti, e Paritir Ltd è il responsabile del trattamento che agisce secondo le tue istruzioni documentate. Quando una società di consulenza eroga Paritir ai propri clienti, ciascun cliente resta titolare del trattamento, la società agisce come suo responsabile del trattamento e Paritir agisce come sub-responsabile della società, in base al DPA che sottoscriviamo con la società.
2. Oggetto e durata
Il trattamento comprende la fornitura del servizio Paritir per la durata del contratto con il cliente, più il periodo limitato necessario alla successiva restituzione o cancellazione dei dati.
3. Natura e finalità
Hosting dei dati del personale del cliente e calcolo dei risultati richiesti dalla direttiva — la valutazione delle mansioni, il report obbligatorio (art. 9) e la valutazione congiunta delle retribuzioni (art. 10).
4. Categorie di dati personali
Identificativi dei dipendenti e attributi del rapporto di lavoro forniti dal cliente, che possono includere nome, ruolo / famiglia professionale, anzianità, sede / entità giuridica, sesso o genere, componenti retributive e risposte al questionario di valutazione delle mansioni. Gli identificativi personali sono pseudonimizzati per organizzazione prima dell'analisi. Il dato sul sesso o genere è trattato perché la direttiva richiede che i divari retributivi siano comunicati per sesso. Il servizio non richiede categorie particolari di dati personali ai sensi dell'art. 9 GDPR, e i clienti non devono caricarle.
5. Categorie di interessati
I dipendenti e i lavoratori del cliente (ed eventualmente i candidati).
6. I nostri obblighi come responsabile (art. 28, par. 3)
Nel quadro del DPA ci impegniamo a:
- trattare i dati personali solo su istruzione documentata del cliente;
- garantire la riservatezza del personale;
- attuare misure tecniche e organizzative adeguate (art. 32) — vedi la nostra pagina sulla sicurezza;
- ricorrere a sub-responsabili solo con accordo scritto con obblighi equivalenti e comunicare le modifiche con diritto di opposizione;
- assistere il cliente nelle richieste degli interessati e negli obblighi degli artt. 32–36;
- cancellare o restituire i dati personali al termine del servizio; e
- fornire le informazioni necessarie a dimostrare la conformità e consentire gli audit.
7. AI e minimizzazione dei dati
L'AI è usata in tutto il servizio: narrative dei report, classificazione di ruoli e attributi, traduzione, l'assistente integrato e l'audit della storia retributiva nel recruiting. Ogni richiesta passa per un unico gateway lato server, l'unico punto in cui l'accesso ai modelli è configurato, registrato e limitato. Le richieste sono minimizzate: report e classificazioni contengono attributi non identificativi legati a un indice effimero, e un controllo in uscita rimuove gli indirizzi email. Le funzioni che lavorano su testo scritto o caricato dal cliente (domande all'assistente, trascrizioni di colloqui, documenti e testi di sondaggi da tradurre) inviano quel testo così com'è scritto; l'audit delle trascrizioni richiede prima una conferma scritta separata del cliente. Gli embedding per la ricerca sono calcolati sulla nostra infrastruttura nell'UE; non usiamo alcun fornitore esterno di embedding. Stiamo spostando l'inferenza dei modelli su elaborazione in regioni UE. Per i dettagli vedi la pagina sulla sicurezza.
8. Sub-responsabili
Attualmente ricorriamo ai seguenti sub-responsabili per fornire il servizio:
- Supabase — database applicativo e autenticazione. Regione UE.
- Vercel, Inc. — hosting applicativo e funzioni serverless. Le funzioni sono eseguite in una regione UE.
- Anthropic, PBC — inferenza dei modelli AI. Stati Uniti. Richieste minimizzate come descritto al § 7; inferenza in regione UE in introduzione.
- Cloudflare, Inc. — DNS, sicurezza edge e sito marketing.
- Resend (Plus Five Five, Inc.) — email transazionali. Regione UE.
- Functional Software, Inc. (Sentry) — monitoraggio degli errori. Regione UE; la rimozione dei dati personali dai report di errore è in fase di configurazione.
Informiamo i clienti prima di aggiungere o sostituire un sub-responsabile.
9. Trasferimenti internazionali
I dati dei clienti sono ospitati nell'UE. Le richieste ai modelli AI, minimizzate come descritto al § 7, sono trattate da Anthropic negli Stati Uniti finché l'inferenza in regione UE non sarà attiva. Paritir Ltd ha sede nel Regno Unito, che la Commissione europea riconosce come paese che garantisce un livello di protezione dei dati adeguato. Quando un sub-responsabile tratta dati personali fuori dal Regno Unito e dal SEE, il trasferimento è tutelato dall'EU-U.S. Data Privacy Framework e dalla sua estensione per il Regno Unito (UK Extension), ove il fornitore sia certificato, oppure dalle clausole contrattuali standard della Commissione europea con l'addendum del Regno Unito per i trasferimenti internazionali di dati (UK International Data Transfer Addendum).
10. Sicurezza
Le nostre misure tecniche e organizzative sono descritte nella pagina sulla sicurezza e fanno parte del DPA (cifratura in transito e a riposo, connessioni al database con SSL imposto, isolamento dei tenant a livello di riga, pseudonimizzazione per organizzazione e k-anonimato).
11. Come ottenere il DPA firmato
Richiedi il nostro DPA sottoscrivibile (insieme all'elenco dei sub-responsabili, alle SCC e alle misure tecniche e organizzative) a hello@paritir.com o tramite il modulo di contatto. Per domande sulla sicurezza scrivi a security@paritir.com.