revDSG — Legge Revisionata sulla Protezione dei Dati in Svizzera
La revDSG (Legge revisionata sulla protezione dei dati, in vigore dal 1º settembre 2023) stabilisce come raccogliere, conservare e utilizzare i dati personali — dai CV dei candidati ai documenti di ritenuta d'imposta, fino ai fascicoli personali. Dovete essere trasparenti su ciò che raccogliete e perché, proteggere i dati e rispettare i diritti di accesso o cancellazione. Le violazioni possono comportare ammende sostanziali.
La revDSG ha sostituito la Legge sulla protezione dei dati del 1992 e armonizza il diritto svizzero con gli standard internazionali (comprendendo i principi del GDPR). Si applica a ogni datore di lavoro che tratta dati personali — praticamente tutti, dal momento della candidatura.
A differenza della Legge del lavoro (LLav) o dei contratti collettivi di lavoro (CCL), la revDSG non è specifica per settore. Si applica allo stesso modo a una banca zurighese, un hotel del Vallese e una PMI di 3 persone in Appenzello.
Quando la revDSG Si Applica
Trattiamo dati quando: esaminiamo le candidature, effettuiamo controlli di antecedenti, conserviamo CV, manteniamo registri di stipendi e ritenuta d'imposta, utilizziamo software di reclutamento come zenRecruiting.ai, o conserviamo fascicoli personali con note di performance e registri di assenza.
La revDSG si applica dal momento in cui un candidato presenta la candidatura — non solo dopo l'assunzione. Anche i dati dei candidati respinti sono protetti.
- Reclutamento: raccolta di CV, lettere di presentazione, risultati di test, verifiche di riferimenti
- Impiego: busta paga, Arbeitszeugnis, registri di congedo per malattia, note di formazione
- Cessazione: retribuzione finale, documentazione di indennizzo, colloqui di uscita
- Dati di terzi: controlli di antecedenti tramite fornitori esterni, agenzie di reclutamento
- Trasferimenti di dati: invio di elenchi di dipendenti a società di busta paga o contabili
- Conservazione: quanto tempo conservate i fascicoli dopo la partenza (generalmente 5–10 anni per conformità fiscale/lavoro)
I Vostri Obblighi Principali
Dovete essere trasparenti. Comunicate ai candidati e ai dipendenti quali dati raccogliete, perché ne avete bisogno e quanto tempo li conservate. Ciò avviene solitamente tramite una dichiarazione sulla privacy al momento della candidatura e nel vostro contratto di lavoro o manuale.
Dovete proteggere i dati. Utilizzate protezione con password, crittografia e accesso limitato. Se utilizzate una piattaforma di reclutamento, il fornitore deve firmare un accordo di trattamento dei dati confermando che protegge i dati e non può utilizzarli per scopi propri.
- Finalità legittima: raccogliete solo i dati di cui avete realmente bisogno per l'assunzione, busta paga o conformità legale
- Trasparenza: fornite una dichiarazione sulla privacy chiara prima di raccogliere CV, risultati di test o riferimenti
- Accordo di trattamento dei dati: se un fornitore (software di reclutamento, società di busta paga, contabile) accede ai dati dei dipendenti, deve firmare un contratto confermando gli obblighi di protezione
- Sicurezza: proteggete con password i file, limitate l'accesso ai registri di busta paga, crittografate i documenti sensibili
- Diritti degli interessati: i dipendenti e i candidati possono richiedere una copia dei loro dati o chiedere la cancellazione (con eccezioni ristrette per obblighi legali/fiscali)
- Violazione di dati: se i dati sono compromessi, notificate le persone interessate e l'autorità cantonale di protezione dei dati senza indebito ritardo
L'Errore Più Comune
I datori di lavoro dimenticano di stipulare un accordo di trattamento dei dati con il loro software di reclutamento, fornitore di busta paga o contabile. Supponete che il fornitore «se ne occupi», ma senza un contratto firmato, rimanete responsabili di come utilizza i vostri dati.
Un secondo errore comune: conservare i CV dei candidati respinti per anni senza una chiara politica di conservazione, e poi non riuscire a spiegare perché li avete ancora quando qualcuno chiede la cancellazione.
- Non firmare un accordo di trattamento dei dati con zenRecruiting.ai, il vostro contabile o fornitore di busta paga
- Condividere elenchi di dipendenti con terzi (clienti, banche, assicuratori) senza base legale o notifica
- Conservare dati sensibili (salute, riferimenti, risultati di test) senza crittografia o controlli di accesso
- Ignorare la richiesta di un candidato o dipendente di visualizzare o cancellare i suoi dati
- Non avere una chiara politica su quanto a lungo conservate i fascicoli di candidatura (revDSG presume che cancelliate le candidature respinte dopo l'assunzione)
- Effettuare controlli di antecedenti senza informare esplicitamente il candidato in anticipo
Domande frequenti
- La revDSG si applica a un team di 5 persone?
- Sì. La revDSG si applica a tutti i datori di lavoro, indipendentemente dalle dimensioni. L'unica eccezione è un uso veramente personale (ad esempio, una rubrica personale), che non si applica in contesto aziendale. Una PMI di 5 persone deve comunque avere dichiarazioni sulla privacy chiare e archiviazione sicura.
- Posso conservare il CV di un candidato respinto per posizioni future?
- Solo se il candidato dà il consenso esplicito, e solo per un periodo ragionevole (generalmente 6–12 mesi). Altrimenti, cancellatelo dopo il processo di reclutamento. Se desiderate contattarlo successivamente, chiedete prima il permesso. Alcune piattaforme di reclutamento consentono di impostare tempi di cancellazione automatica.
- Cosa succede se il mio contabile o fornitore di busta paga causa una violazione di dati?
- Rimanete responsabili a meno che non abbiate un accordo di trattamento dei dati firmato e non possiate provare che avete scelto un fornitore affidabile. Confermate per iscritto che è conforme alla revDSG. In caso di violazione, notificate l'autorità di protezione. Consultate un avvocato sulla ripartizione della responsabilità.
Informazioni generali per i datori di lavoro svizzeri, non consulenza legale. Fai verificare da un legale tutto ciò che ha conseguenze giuridiche.