Contratto di Trattamento dei Dati Personali
Un contratto di trattamento dei dati personali è un accordo scritto richiesto dalla legge federale svizzera (revLPD) tra la vostra azienda e qualsiasi fornitore esterno—ufficio paghe, piattaforma di reclutamento, software HR—che elabora i dati personali dei dipendenti per vostro conto. Chiarisce le responsabilità in materia di sicurezza dei dati, conformità e notifica di violazioni.
Quando utilizzate un sistema HR, un ufficio paghe o una piattaforma di reclutamento, il fornitore ha accesso a dati sensibili: nomi, stipendi, dati sanitari, numeri AVS. La revLPD vi obbliga a stipulare un contratto scritto con ogni fornitore di questo tipo.
Non è una formalità opzionale. È un obbligo legale. Senza di esso, la vostra azienda e il fornitore condividono la responsabilità delle violazioni di dati e delle multe.
Quando avete bisogno di un contratto di trattamento?
Ne avete bisogno ogni volta che un terzo elabora i dati personali dei dipendenti per vostro conto. Casi comuni: elaborazione delle paghe, software di reclutamento, amministrazione dei benefici, verifiche dei precedenti, salute e sicurezza sul lavoro, sistemi di tracciamento del tempo.
Anche l'archiviazione nel cloud (Google Drive, OneDrive) contenente fascicoli dei dipendenti ne richiede uno. Che il fornitore sia ubicato in Svizzera, nell'UE o altrove, la regola si applica.
- Uffici paghe ed elaborazione delle paghe
- Piattaforme di reclutamento e sistemi ATS
- Software di gestione HR
- Verifiche dei precedenti
- Consulenza in sanità professionale e sicurezza
- Archiviazione nel cloud o backup per i fascicoli dei dipendenti
I vostri obblighi come datore di lavoro
Dovete documentare per iscritto quali dati il fornitore elabora, per quale scopo, quanto a lungo sono conservati e chi è responsabile della sicurezza e della notifica delle violazioni. Il fornitore deve confermare per iscritto che non utilizzerà i dati per fini propri e che rispetta la revLPD.
Dovete anche valutare le misure di sicurezza del fornitore—almeno una verifica elementare. Se il fornitore subisce una violazione che colpisce i vostri dipendenti, dovete notificare l'autorità cantonale di protezione dei dati entro 72 ore. Il fornitore deve assistervi contrattualmente.
- Documentate lo scopo e l'ambito del trattamento dei dati
- Richiedete l'impegno scritto del fornitore in materia di sicurezza dei dati
- Chiarite i ruoli: chi notifica le violazioni, cancella i dati, gestisce le richieste di accesso?
- Conservate una copia come prova di audit
- Rivedete e aggiornate il contratto in caso di modifiche
- Non presumete che i termini e le condizioni standard del fornitore siano sufficienti
L'errore più comune
Supporre che il contratto standard o i termini e le condizioni del fornitore siano sufficienti. Non è così. Un contratto standard generalmente non soddisfa i requisiti della revLPD perché non chiarisce i ruoli, gli standard di sicurezza e le procedure di violazione.
Il secondo errore: firmare un contratto una volta e non aggiornarlo mai. Se il vostro utilizzo cambia—ad esempio, ora archiviate dati sanitari o vi espandete in un altro paese—dovete aggiornare il contratto. Un avvocato dovrebbe esaminare qualsiasi modello prima della firma.
- Utilizzate un contratto scritto, non solo conferme via e-mail
- Non affidatevi unicamente all'informativa sulla privacy del fornitore
- Aggiornate il contratto ogni volta che il vostro trattamento dei dati cambia
- Conservate gli archivi di tutti i contratti come prova di audit
- Chiedete al fornitore: 'Avete un contratto di trattamento conforme alla revLPD?'
- Considerate la revisione legale se il fornitore è poco chiaro o resistente
Domande frequenti
- Ho bisogno di un contratto per ogni software che utilizzo?
- Solo se il fornitore elabora i dati personali per vostro conto. Il software aziendale generale (contabilità, CRM clienti) senza dati dei dipendenti non necessita di un contratto. Ma qualsiasi strumento HR, paghe o reclutamento ne necessita uno.
- Posso utilizzare un modello fornito dal fornitore?
- Sì, ma esaminatelo attentamente. Deve coprire tutti i requisiti della revLPD: ambito, scopo, durata, misure di sicurezza, notifica delle violazioni e responsabilità del fornitore. Se è vago, chiedete chiarimenti o consultate un avvocato.
- Che cosa succede se non ho un contratto?
- La vostra azienda e il fornitore condividono la responsabilità legale delle violazioni e delle multe. L'autorità cantonale può imporre sanzioni. Violate anche il vostro dovere di diligenza nei confronti dei dipendenti. Il rischio è reale.
Informazioni generali per i datori di lavoro svizzeri, non consulenza legale. Fai verificare da un legale tutto ciò che ha conseguenze giuridiche.