Contratto di Trattamento dei Dati Personali

Un contratto di trattamento dei dati personali è un accordo scritto richiesto dalla legge federale svizzera (revLPD) tra la vostra azienda e qualsiasi fornitore esterno—ufficio paghe, piattaforma di reclutamento, software HR—che elabora i dati personali dei dipendenti per vostro conto. Chiarisce le responsabilità in materia di sicurezza dei dati, conformità e notifica di violazioni.

Disponibile anche inEnglishDeutschFrançais

Quando utilizzate un sistema HR, un ufficio paghe o una piattaforma di reclutamento, il fornitore ha accesso a dati sensibili: nomi, stipendi, dati sanitari, numeri AVS. La revLPD vi obbliga a stipulare un contratto scritto con ogni fornitore di questo tipo.

Non è una formalità opzionale. È un obbligo legale. Senza di esso, la vostra azienda e il fornitore condividono la responsabilità delle violazioni di dati e delle multe.

Quando avete bisogno di un contratto di trattamento?

Ne avete bisogno ogni volta che un terzo elabora i dati personali dei dipendenti per vostro conto. Casi comuni: elaborazione delle paghe, software di reclutamento, amministrazione dei benefici, verifiche dei precedenti, salute e sicurezza sul lavoro, sistemi di tracciamento del tempo.

Anche l'archiviazione nel cloud (Google Drive, OneDrive) contenente fascicoli dei dipendenti ne richiede uno. Che il fornitore sia ubicato in Svizzera, nell'UE o altrove, la regola si applica.

  • Uffici paghe ed elaborazione delle paghe
  • Piattaforme di reclutamento e sistemi ATS
  • Software di gestione HR
  • Verifiche dei precedenti
  • Consulenza in sanità professionale e sicurezza
  • Archiviazione nel cloud o backup per i fascicoli dei dipendenti

I vostri obblighi come datore di lavoro

Dovete documentare per iscritto quali dati il fornitore elabora, per quale scopo, quanto a lungo sono conservati e chi è responsabile della sicurezza e della notifica delle violazioni. Il fornitore deve confermare per iscritto che non utilizzerà i dati per fini propri e che rispetta la revLPD.

Dovete anche valutare le misure di sicurezza del fornitore—almeno una verifica elementare. Se il fornitore subisce una violazione che colpisce i vostri dipendenti, dovete notificare l'autorità cantonale di protezione dei dati entro 72 ore. Il fornitore deve assistervi contrattualmente.

  • Documentate lo scopo e l'ambito del trattamento dei dati
  • Richiedete l'impegno scritto del fornitore in materia di sicurezza dei dati
  • Chiarite i ruoli: chi notifica le violazioni, cancella i dati, gestisce le richieste di accesso?
  • Conservate una copia come prova di audit
  • Rivedete e aggiornate il contratto in caso di modifiche
  • Non presumete che i termini e le condizioni standard del fornitore siano sufficienti

L'errore più comune

Supporre che il contratto standard o i termini e le condizioni del fornitore siano sufficienti. Non è così. Un contratto standard generalmente non soddisfa i requisiti della revLPD perché non chiarisce i ruoli, gli standard di sicurezza e le procedure di violazione.

Il secondo errore: firmare un contratto una volta e non aggiornarlo mai. Se il vostro utilizzo cambia—ad esempio, ora archiviate dati sanitari o vi espandete in un altro paese—dovete aggiornare il contratto. Un avvocato dovrebbe esaminare qualsiasi modello prima della firma.

  • Utilizzate un contratto scritto, non solo conferme via e-mail
  • Non affidatevi unicamente all'informativa sulla privacy del fornitore
  • Aggiornate il contratto ogni volta che il vostro trattamento dei dati cambia
  • Conservate gli archivi di tutti i contratti come prova di audit
  • Chiedete al fornitore: 'Avete un contratto di trattamento conforme alla revLPD?'
  • Considerate la revisione legale se il fornitore è poco chiaro o resistente

Domande frequenti

Ho bisogno di un contratto per ogni software che utilizzo?
Solo se il fornitore elabora i dati personali per vostro conto. Il software aziendale generale (contabilità, CRM clienti) senza dati dei dipendenti non necessita di un contratto. Ma qualsiasi strumento HR, paghe o reclutamento ne necessita uno.
Posso utilizzare un modello fornito dal fornitore?
Sì, ma esaminatelo attentamente. Deve coprire tutti i requisiti della revLPD: ambito, scopo, durata, misure di sicurezza, notifica delle violazioni e responsabilità del fornitore. Se è vago, chiedete chiarimenti o consultate un avvocato.
Che cosa succede se non ho un contratto?
La vostra azienda e il fornitore condividono la responsabilità legale delle violazioni e delle multe. L'autorità cantonale può imporre sanzioni. Violate anche il vostro dovere di diligenza nei confronti dei dipendenti. Il rischio è reale.

Informazioni generali per i datori di lavoro svizzeri, non consulenza legale. Fai verificare da un legale tutto ciò che ha conseguenze giuridiche.

Argomenti correlati