Note legali

Accordo di trattamento dei dati.

Questa pagina riassume come Paritir Ltd tratta i dati personali per conto dei clienti quando usano il prodotto. È una sintesi, non il contratto: il DPA sottoscrivibile è disponibile su richiesta e fa parte delle nostre condizioni per i clienti. I visitatori di questo sito leggano invece l'informativa sulla privacy.

1. Ruoli

Quando usi Paritir per adempiere ai tuoi obblighi ai sensi della direttiva UE sulla trasparenza retributiva, tu (il cliente) sei il titolare del trattamento dei dati personali dei tuoi dipendenti, e Paritir Ltd è il responsabile del trattamento che agisce secondo le tue istruzioni documentate. Quando una società di consulenza eroga Paritir ai propri clienti, ciascun cliente resta titolare del trattamento, la società agisce come suo responsabile del trattamento e Paritir agisce come sub-responsabile della società, in base al DPA che sottoscriviamo con la società.

2. Oggetto e durata

Il trattamento comprende la fornitura del servizio Paritir per la durata del contratto con il cliente, più il periodo limitato necessario alla successiva restituzione o cancellazione dei dati.

3. Natura e finalità

Hosting dei dati del personale del cliente e calcolo dei risultati richiesti dalla direttiva — la valutazione delle mansioni, il report obbligatorio (art. 9) e la valutazione congiunta delle retribuzioni (art. 10).

4. Categorie di dati personali

Identificativi dei dipendenti e attributi del rapporto di lavoro forniti dal cliente, che possono includere nome, ruolo / famiglia professionale, anzianità, sede / entità giuridica, sesso o genere, componenti retributive e risposte al questionario di valutazione delle mansioni. Gli identificativi personali sono pseudonimizzati per organizzazione prima dell'analisi. Il dato sul sesso o genere è trattato perché la direttiva richiede che i divari retributivi siano comunicati per sesso. Il servizio non richiede categorie particolari di dati personali ai sensi dell'art. 9 GDPR, e i clienti non devono caricarle.

5. Categorie di interessati

I dipendenti e i lavoratori del cliente (ed eventualmente i candidati).

6. I nostri obblighi come responsabile (art. 28, par. 3)

Nel quadro del DPA ci impegniamo a:

  • trattare i dati personali solo su istruzione documentata del cliente;
  • garantire la riservatezza del personale;
  • attuare misure tecniche e organizzative adeguate (art. 32) — vedi la nostra pagina sulla sicurezza;
  • ricorrere a sub-responsabili solo con accordo scritto con obblighi equivalenti e comunicare le modifiche con diritto di opposizione;
  • assistere il cliente nelle richieste degli interessati e negli obblighi degli artt. 32–36;
  • cancellare o restituire i dati personali al termine del servizio; e
  • fornire le informazioni necessarie a dimostrare la conformità e consentire gli audit.

7. AI e minimizzazione dei dati

Dove viene usata l'AI (redazione delle narrative e classificazione dei ruoli), le richieste passano per un unico gateway lato server che rimuove gli identificativi personali, con una rete di sicurezza di redazione, così che nessun dato personale venga inviato al modello. Stiamo spostando l'inferenza su elaborazione in regioni UE. Per i dettagli vedi la pagina sulla sicurezza.

8. Sub-responsabili

Attualmente ricorriamo ai seguenti sub-responsabili per fornire il servizio:

  • Supabase — database applicativo e autenticazione. Regione UE.
  • Vercel, Inc. — hosting applicativo e funzioni serverless. Le funzioni sono eseguite in una regione UE.
  • Anthropic, PBC — inferenza dei modelli AI (nessun dato personale inviato; inferenza in regione UE in introduzione).
  • Cloudflare, Inc. — DNS, sicurezza edge e sito marketing.
  • Resend (Plus Five Five, Inc.) — email transazionali. Regione UE.
  • Functional Software, Inc. (Sentry) — monitoraggio degli errori. Regione UE, configurato per rimuovere i dati personali dai report di errore.

Informiamo i clienti prima di aggiungere o sostituire un sub-responsabile.

9. Trasferimenti internazionali

I dati dei clienti sono ospitati nell'UE. Paritir Ltd ha sede nel Regno Unito, che la Commissione europea riconosce come paese che garantisce un livello di protezione dei dati adeguato. Quando un sub-responsabile tratta dati personali fuori dal Regno Unito e dal SEE, il trasferimento è tutelato dall'EU-U.S. Data Privacy Framework e dalla sua estensione per il Regno Unito (UK Extension), ove il fornitore sia certificato, oppure dalle clausole contrattuali standard della Commissione europea con l'addendum del Regno Unito per i trasferimenti internazionali di dati (UK International Data Transfer Addendum).

10. Sicurezza

Le nostre misure tecniche e organizzative sono descritte nella pagina sulla sicurezza e fanno parte del DPA (cifratura in transito e a riposo, connessioni al database con SSL imposto, isolamento dei tenant a livello di riga, pseudonimizzazione per organizzazione e k-anonimato).

11. Come ottenere il DPA firmato

Richiedi il nostro DPA sottoscrivibile (insieme all'elenco dei sub-responsabili, alle SCC e alle misure tecniche e organizzative) a [email protected] o tramite il modulo di contatto. Per domande sulla sicurezza scrivi a [email protected].