Privacy Policy

Informativa privacy e policy con lo stesso layout della pagina Termini e Condizioni.

In questa pagina trovi insieme Privacy e Policy, con il contenuto riportato dal documento fornito.
Informativa privacy per la gestione delle buste paga

1. Titolare del trattamento e contatti
Il titolare del trattamento dei dati personali è l’azienda datrice di lavoro che utilizza i servizi di elaborazione paghe. 
Titolare: ITALIAN STAR S.R.L. – P.IVA/C.F. 08916711008.Sede legale: VIA MARCO DINO ROSSI, 43 – 00173 ROMA (RM)Recapiti:
Telefono: +39 0697245826 
Email: amministrazione@italianstarsrl.it 
PEC (se presente): italianstarsrl@pec.it 
il Responsabile della protezione dei dati (DPO) è: 
DPO: MAURIZIO CARSIDONA nato a Velletri (RM) il 02/08/1971 e residente in Via Sacro Cuore, 12 – 00072Ariccia (RM)
Email DPO / canale dedicato: info@pmmobility.it

2. Tipologie di dati trattati e categorie di interessati
Il trattamento riguarda i dati personali dei: 
dipendenti; 
collaboratori parasubordinati e autonomi; 
tirocinanti e stagisti; 
ex dipendenti ed ex collaboratori, per gli adempimenti successivi alla cessazione del rapporto. 
Le principali categorie di dati trattati sono: 
dati anagrafici e di contatto (nome, cognome, codice fiscale, indirizzo, email, telefono); 
dati contrattuali (tipologia di rapporto, livello/qualifica, inquadramento, data di assunzione/cessazione, sede di lavoro); 
dati retributivi e contributivi (paga base, indennità, premi, trattenute, contributi, TFR, dati fiscali e previdenziali); 
dati relativi a presenze/assenze (ferie, permessi, malattia, infortuni, maternità/paternità, congedi, altri istituti contrattuali); 
dati necessari all’adempimento di obblighi fiscali, previdenziali, assicurativi e di legge in materia di lavoro; 
eventuali dati appartenenti a categorie particolari, in particolare:
dati idonei a rivelare lo stato di salute (es. assenze per malattia/infortunio, idoneità alla mansione, maternità/paternità, permessi ex L. 104/1992); 
dati relativi all’appartenenza sindacale (es. trattenute per quote associative, permessi sindacali). 
I dati possono essere raccolti direttamente presso l’interessato o tramite soggetti terzi autorizzati (es. consulente del lavoro, enti previdenziali/assicurativi, altri soggetti pubblici) nell’ambito degli obblighi di legge. 

3. Finalità del trattamento e basi giuridiche
I dati personali sono trattati per le seguenti finalità e basi giuridiche: 
Gestione del rapporto di lavoro o collaborazione
Consultazione, download e archiviazione digitale della documentazione relativa al rapporto di lavoro (es. cedolini paga, Certificazione Unica, comunicazioni aziendali).
Base giuridica: esecuzione del contratto di lavoro o collaborazione di cui l’interessato è parte (art. 6, par. 1, lett. b) GDPR). 
Adempimento di obblighi di legge
Conservazione a norma di legge dei documenti caricati (es. Certificazione Unica, prospetti paga) e la messa a disposizione degli stessi agli enti competenti o all'interessato, secondo le tempistiche previste dalle normative vigenti.
Base giuridica: adempimento di un obbligo legale al quale è soggetto il titolare (art. 6, par. 1, lett. c) GDPR). 
Gestione di adempimenti e diritti in materia di lavoro, sicurezza sociale e protezione sociale (dati particolari)
Gestione assenze per malattia/infortunio, maternità/paternità, idoneità alla mansione, permessi e benefici previsti dalla normativa (inclusa L. 104/1992), trattenute sindacali. 
Base giuridica: adempimento di obblighi e diritti specifici del titolare o dell’interessato in materia di diritto del lavoro, sicurezza sociale e protezione sociale (art. 9, par. 2, lett. b) GDPR e normativa nazionale). 
Gestione di contenziosi e difesa in giudizio
Tutela dei diritti del titolare in sede giudiziaria o in procedure amministrative/stragiudiziali connesse al rapporto di lavoro (es. vertenze, accertamenti contributivi/fiscali). 
Base giuridica: legittimo interesse del titolare alla difesa dei propri diritti (art. 6, par. 1, lett. f) GDPR), nel rispetto del necessario bilanciamento con i diritti e le libertà dell’interessato. 
Non vengono effettuati trattamenti di dati di busta paga per finalità di marketing o profilazione. Eventuali trattamenti ulteriori saranno oggetto di informativa separata ed, ove richiesto, di specifico consenso. 

4. Modalità del trattamento e misure di sicurezza
I dati sono trattati con strumenti cartacei, informatici e telematici, secondo logiche strettamente correlate alle finalità sopra indicate e comunque in modo da garantire la sicurezza e la riservatezza dei dati. 
Il titolare e gli eventuali responsabili del trattamento adottano misure tecniche e organizzative adeguate al rischio, tra cui: 
sistemi di autenticazione e autorizzazione con profili di accesso differenziati; 
utilizzo di protocolli sicuri (es. HTTPS/TLS) per l’accesso remoto; 
cifratura dei dati in transito e, ove previsto, a riposo; 
registrazione e monitoraggio degli accessi e delle operazioni rilevanti (log); 
backup periodici e procedure di ripristino dei dati; 
protezione fisica e logica dei sistemi e dei locali in cui i dati sono trattati o conservati; 
formazione e istruzioni specifiche agli incaricati/autorizzati al trattamento, con obblighi di riservatezza; 
procedure per la gestione di incidenti di sicurezza e violazioni di dati personali (data breach). 

5. Destinatari dei dati personali
I dati personali possono essere comunicati, nei limiti strettamente pertinenti alle finalità indicate, a: 
consulenti del lavoro, consulenti fiscali e altri professionisti che assistono il titolare negli adempimenti in materia di lavoro, previdenza e fisco; 
enti previdenziali e assicurativi (INPS, INAIL), Agenzia delle Entrate, altri enti pubblici e autorità competenti, nei casi previsti dalla legge; 
istituti di credito e intermediari finanziari per la gestione dei pagamenti delle retribuzioni e degli oneri connessi; 
fornitori di servizi informatici, di manutenzione software, di servizi cloud/hosting e conservazione documentale, nominati responsabili del trattamento ai sensi dell’art. 28 GDPR; 
legali e consulenti in caso di contenzioso o per la tutela dei diritti del titolare. 2 5 10
L’elenco aggiornato dei responsabili del trattamento può essere richiesto al titolare tramite i contatti indicati al paragrafo 1. 

6. Trasferimento di dati verso Paesi terzi
Di norma i dati sono conservati e trattati all’interno dello Spazio Economico Europeo (SEE). 
Qualora, per esigenze tecniche (es. utilizzo di servizi cloud), si renda necessario un trasferimento di dati verso Paesi situati al di fuori del SEE, il titolare garantirà che ciò avvenga nel rispetto degli artt. 44–49 GDPR, in presenza di: 
decisioni di adeguatezza della Commissione europea; e/o
clausole contrattuali standard approvate dalla Commissione; e/o
altre garanzie adeguate previste dal GDPR.
L’interessato può ottenere informazioni sulle eventuali garanzie adottate per i trasferimenti extra UE contattando il titolare. 

7. Periodo di conservazione dei dati
I dati personali sono conservati per il tempo necessario al conseguimento delle finalità sopra indicate e, in particolare: 
per tutta la durata del rapporto di lavoro o collaborazione; 
successivamente alla cessazione del rapporto, per il periodo previsto dalla normativa civilistica, fiscale, previdenziale e contributiva, nonché per il tempo necessario alla tutela in giudizio dei diritti del titolare (in genere, fino al decorso dei termini di prescrizione applicabili). 
Decorso tale periodo, i dati saranno cancellati, anonimizzati o conservati in forma aggregata, ove possibile e compatibilmente con gli obblighi di legge. 
Informazioni più dettagliate sui tempi di conservazione relativi alle diverse categorie di dati possono essere richieste al titolare. 

8. Natura del conferimento dei dati
Il conferimento dei dati personali richiesti per la gestione del rapporto di lavoro e per gli adempimenti di legge è necessario: 
per l’instaurazione e la corretta esecuzione del rapporto di lavoro o collaborazione;
per adempiere agli obblighi previsti da leggi, regolamenti e normativa UE.
L’eventuale rifiuto di fornire tali dati può comportare l’impossibilità di instaurare o proseguire il rapporto di lavoro o di adempiere correttamente agli obblighi connessi. 

9. Diritti dell’interessato
L’interessato può esercitare, in qualsiasi momento, nei confronti del titolare, i seguenti diritti: 
diritto di accesso ai propri dati personali;
diritto di ottenere la rettifica dei dati inesatti o l’integrazione di quelli incompleti;
diritto di ottenere la cancellazione dei dati personali nei casi previsti dall’art. 17 GDPR;
diritto di ottenere la limitazione del trattamento nei casi previsti dall’art. 18 GDPR;
diritto alla portabilità dei dati, ove applicabile, ai sensi dell’art. 20 GDPR;
diritto di opposizione al trattamento basato sul legittimo interesse del titolare, ai sensi dell’art. 21 GDPR, salvo sussistano motivi legittimi cogenti prevalenti. 
Le richieste possono essere rivolte al titolare ai recapiti indicati al paragrafo 1. 
L’interessato ha inoltre il diritto di proporre reclamo all’Autorità Garante per la protezione dei dati personali (www.garanteprivacy.it) o ad altra autorità di controllo competente, secondo le modalità previste dalla normativa vigente. 

10. Processi decisionali automatizzati e profilazione
Nell’ambito della gestione delle buste paga non vengono effettuati processi decisionali automatizzati che producano effetti giuridici sull’interessato o che incidano in modo analogo significativamente sulla sua persona, né attività di profilazione ai sensi dell’art. 22 GDPR. 
Eventuali futuri trattamenti che comportino processi decisionali automatizzati o profilazione saranno oggetto di specifica informativa e, se necessario, di raccolta di consenso. 

11. Aggiornamenti dell’informativa
La presente informativa potrà essere modificata o aggiornata, anche in considerazione di eventuali cambiamenti normativi o organizzativi. 
In caso di modifiche rilevanti, il titolare ne darà comunicazione all’interessato con modalità adeguate (es. comunicazione scritta, pubblicazione su bacheca/intranet aziendale, invio via email). 




Data Processing Agreement – Gestione buste paga 

1. Parti e oggetto
Tra:
Titolare: ITALIAN STAR S.R.L. VIA MARCO DINO ROSSI, 43 – 00173 ROMA (RM) – P.IVA/C.F. 08916711008.
Responsabile: PM PROGETTAZIONE E MOBILITA’ S.R.L.S. VIA SEBASTIANO SILVESTRI 29/A – 00045 GENZANO DI ROMA (RM) – P.IVA/C.F. 16597081005.
Il Responsabile tratta, per conto del Titolare, i dati necessari alla gestione informatica, pubblicazione e conservazione digitale dei cedolini paga, delle certificazioni uniche e della documentazione relativa agli adempimenti di lavoro, fiscali e previdenziali

2. Durata
Valida per tutta la durata del Contratto di Servizio relativo alla piattaforma PMHUB, con obblighi di riservatezza e sicurezza che permangono anche dopo la cessazione del rapporto, fino alla completa ed effettiva cancellazione o restituzione dei dati personali, come previsto al punto 12. 

3. Trattamenti, dati e interessati
Attività: Consultazione, download e archiviazione digitale della documentazione relativa al rapporto di lavoro (es. cedolini paga, Certificazione Unica, comunicazioni aziendali), portale dipendenti, reportistica. 
Dati: anagrafici, contrattuali, retributivi, contributivi, familiari a carico, dati particolari (salute, appartenenza sindacale, convinzioni religiose limitate a permessi). 
Interessati: lavoratori, collaboratori, amministratori persone fisiche, familiari a carico. 

4. Istruzioni del Titolare
Il Responsabile tratta i dati solo su istruzioni documentate del Titolare (contratto, policy, ordini scritti) e lo informa se un’istruzione appare illecita. 

5. Personale autorizzato e riservatezza
Il Responsabile:
autorizza per iscritto solo persone istruite;
garantisce obbligo di riservatezza contrattuale/legale;
forma periodicamente il personale sui temi privacy. 

6. Sicurezza
Il Responsabile adotta misure tecniche e organizzative adeguate (art. 32 GDPR), tra cui almeno: autenticazione e profili “needtoknow”, cifratura in transito e ove opportuno a riposo, backup e DR, login accessi, protezione perimetrale, segregazione clienti, gestione vulnerabilità e incidenti. 

7. Subresponsabili
Uso di subresponsabili (es. cloud, hosting) solo con autorizzazione del Titolare (specifica o generale). Il Responsabile:
impone agli stessi obblighi del presente DPA;
resta pienamente responsabile verso il Titolare. 

8. Diritti degli interessati
Il Responsabile:
inoltra subito al Titolare ogni richiesta ricevuta da lavoratori/collaboratori;
fornisce log e info per consentire al Titolare di gestire accesso, rettifica, cancellazione, limitazione, portabilità, opposizione. 

9. Data breach
Il Responsabile notifica al Titolare senza ingiustificato ritardo (max 24/48 ore) ogni violazione di dati, indicando natura dell’evento, dati/utenti coinvolti, conseguenze probabili e misure adottate/proposte, e collabora a notifiche al Garante e agli interessati. 

10. DPIA, consultazione e registro
Il Responsabile:
assiste il Titolare in eventuali DPIA e consultazioni preventive; 
tiene il registro delle categorie di trattamenti svolti per conto del Titolare e lo mette a disposizione su richiesta. 

11. Trasferimenti extra UE
Nessun trasferimento verso Paesi terzi, salvo autorizzazione scritta del Titolare e presenza di garanzie adeguate (decisioni di adeguatezza, SCC, BCR, ecc.). 

12. Fine del rapporto – restituzione/cancellazione
Alla cessazione del servizio, su scelta scritta del Titolare entro 30/60 giorni, il Responsabile:
restituisce tutti i dati in formato strutturato e poi li cancella (incluse copie/backup secondo tempi tecnici); oppure
cancella in modo sicuro tutti i dati, salvo conservazioni imposte dalla legge.
Rilascia attestazione scritta delle operazioni effettuate. 

13. Audit
Il Responsabile fornisce al Titolare tutte le info necessarie a dimostrare la conformità e consente audit (documentali, in loco, tramite certificazioni) con preavviso 30 giorni, salvo urgenze legate a incidenti gravi. 

14. Norme applicabili e prevalenza
Per quanto non previsto, si applicano GDPR e normativa italiana privacy. In caso di contrasto con il contratto di servizio, prevale il presente DPA sulle questioni di protezione dati. 
Torna alla pagina di accesso