CONDICIONES CONTRACTUALES DE SECURITALY S.R.L.
Condiciones de venta y de licencia
Actualizadas a 6 de octubre de 2026
Las presentes condiciones se componen de las siguientes partes:
- Parte A, Condiciones generales de venta, para todos los pedidos
- Parte B, Contrato de licencia TimeStudio On-Premise, si el pedido incluye TimeStudio On-Premise, sus módulos o un terminal con la licencia incluida
- Parte C, Contrato de licencia y servicio TimeStudio Cloud, si el pedido incluye TimeStudio Cloud
- Parte D, Acuerdo de tratamiento de datos personales (DPA), anexo a las Partes B y C, para TimeStudio Cloud, el módulo ADA y la asistencia mediante conexión remota
- Parte E, Cláusulas aprobadas expresamente
A. CONDICIONES GENERALES DE VENTA
Se aplican a todos los pedidos realizados en el sitio web www.iaccess.com.
A.1 Vendedor y ámbito de aplicación
A.1.1 Las presentes condiciones regulan la venta de los productos y servicios ofrecidos en el sitio web www.iaccess.com por SECURITALY S.r.l., Via dei Platani 3, 47042 Cesenatico (FC), Italia, NIF-IVA y código fiscal 03558340406, REA FC 305977, correo electrónico certificado (PEC) securitaly@pec.it («Securitaly»). El cliente es la empresa, el profesional o el consumidor que realiza el pedido («Cliente»).
A.1.2 Si el pedido incluye software o servicios TimeStudio, se aplican además la Parte B para TimeStudio On-Premise, también cuando la licencia está incluida en el suministro de un terminal, la Parte C para TimeStudio Cloud y la Parte D para el tratamiento de datos personales realizado por Securitaly por cuenta del Cliente. Para el software y los servicios TimeStudio, las Partes B, C y D prevalecen sobre la presente Parte A.
A.1.3 Si el Cliente es un consumidor en el sentido del Código de Consumo italiano (Decreto Legislativo 206/2005), se mantienen las normas imperativas de protección del consumidor, que prevalecen sobre las presentes condiciones.
A.2 Pedido y celebración del contrato
A.2.1 El Cliente elige los productos y los añade al carrito. Antes de enviar el pedido puede comprobar su contenido y corregir los errores de introducción. Con la primera casilla del checkout el Cliente acepta las presentes condiciones y con la segunda aprueba las cláusulas indicadas en la Parte E.
A.2.2 El contrato se celebra con la recepción del pago, que es anticipado. Securitaly confirma por correo electrónico la recepción del pedido y resume su contenido. El contrato se celebra en lengua italiana y el pedido puede consultarse en el área reservada del Cliente.
A.3 Precios y pago
A.3.1 Los precios son los indicados en el sitio web en el momento del pedido. Antes del envío, el resumen del carrito muestra los impuestos, los gastos de envío y el total a pagar.
A.3.2 El pago se realiza con los métodos disponibles en el checkout (transferencia bancaria, tarjeta de crédito o PayPal). En caso de transferencia, el pedido se tramita una vez recibido el abono.
A.4 Entrega y suministro
A.4.1 Los productos físicos se envían por mensajería, con los plazos y costes indicados en la página Envíos y pagos y en el resumen del pedido. Los plazos de entrega son orientativos. Para los consumidores, la entrega se realiza en todo caso en un plazo de 30 días desde la celebración del contrato, salvo acuerdo en contrario (art. 61 del Código de Consumo).
A.4.2 En la entrega de los productos enviados, el Cliente comprueba la integridad del embalaje y anota en el albarán del transportista los posibles daños visibles. Para los consumidores, el riesgo de pérdida o deterioro de los productos se transmite cuando el consumidor, o un tercero designado por él distinto del transportista, adquiere la posesión material de los bienes (art. 63 del Código de Consumo). Para los clientes profesionales, la entrega se entiende realizada con la puesta de los productos a disposición del transportista (art. 1510, apartado 2, del Código Civil italiano).
A.4.3 El software, las licencias, los módulos y los servicios digitales no se envían. Tras la recepción del pago, Securitaly envía a la dirección de correo electrónico indicada en el pedido el enlace de descarga, los códigos de activación o las instrucciones de acceso al servicio, sin demora indebida y sin esperar al envío de los demás productos del mismo pedido. El suministro se considera realizado cuando el enlace, los códigos o el acceso se ponen a disposición del Cliente (art. 135-decies, apartados 1 y 2, del Código de Consumo). El Cliente custodia los códigos y credenciales recibidos y, si no recibe el correo electrónico, lo comunica a info@iaccess.com.
A.4.4 Los servicios de instalación, configuración y formación se prestan en las fechas acordadas con el Cliente tras el pedido. Los Assistance Pack pueden utilizarse durante el periodo de validez indicado en la ficha del producto.
A.5 Garantía y asistencia
A.5.1 La garantía comercial de Securitaly, sus ampliaciones y las modalidades de devolución y asistencia se describen en la página Garantía y devolución.
A.5.2 Para los consumidores se mantiene la garantía legal de conformidad prevista en los artículos 128 y siguientes del Código de Consumo para las faltas de conformidad que se manifiesten en un plazo de 2 años desde la entrega (art. 133 del Código de Consumo). La garantía comprende los bienes con elementos digitales, como los terminales con firmware o con licencia TimeStudio incluida, respecto de los cuales Securitaly informa al consumidor de las actualizaciones necesarias para mantener su conformidad y las suministra durante el periodo previsto en el artículo 130, apartado 2, del Código de Consumo.
A.5.3 Para el software y los servicios digitales adquiridos por consumidores se mantiene la garantía de conformidad prevista en los artículos 135-octies y siguientes del Código de Consumo. Para las licencias y los módulos suministrados en un acto único, Securitaly responde de las faltas de conformidad que se manifiesten en un plazo de 2 años desde el suministro (art. 135-quaterdecies, apartado 3). Para los servicios y módulos suministrados de forma continua, como TimeStudio Cloud, el módulo ADA y los módulos por suscripción, responde de las faltas que se manifiesten durante el periodo de suministro (art. 135-quaterdecies, apartado 5). En ambos casos, Securitaly informa al consumidor de las actualizaciones necesarias para mantener la conformidad y las suministra (art. 135-undecies, apartado 1).
A.5.4 Para los clientes profesionales se aplica a los productos físicos la garantía por vicios prevista en los artículos 1490 y siguientes del Código Civil italiano. Los vicios deben denunciarse en un plazo de 8 días desde su descubrimiento (art. 1495 del Código Civil). Para el software y los servicios TimeStudio, la garantía se rige por los artículos B.9 y C.13.
A.5.5 Para los servicios de instalación, configuración, formación y asistencia, el Cliente comunica a Securitaly las posibles disconformidades, y esta las subsana corrigiendo o repitiendo la prestación. Para los consumidores se mantienen las protecciones previstas por la ley.
A.6 Derecho de desistimiento
A.6.1 El consumidor puede desistir del contrato en un plazo de 14 días, conforme a los artículos 52 y siguientes del Código de Consumo y con las modalidades indicadas en la página Derecho de desistimiento. Para el software y los servicios digitales, el desistimiento sigue las mismas normas, incluidas las excepciones previstas en el artículo 59 del Código de Consumo, que solo operan en las condiciones allí indicadas. Si el consumidor solicita que un servicio comience durante el plazo de desistimiento y después desiste, abona un importe proporcional a lo suministrado hasta la comunicación del desistimiento (art. 57, apartado 3, del Código de Consumo).
A.6.2 El desistimiento previsto en el punto A.6.1 no corresponde a las empresas y profesionales, salvo lo previsto en las Partes B y C.
A.7 Responsabilidad
A.7.1 Frente a los clientes profesionales, salvo en caso de dolo o culpa grave y en los casos en que la ley no permita limitaciones, la responsabilidad de Securitaly por los productos y servicios vendidos se limita al precio pagado por el producto o el servicio que haya causado el daño, con exclusión de los daños indirectos y del lucro cesante. Para el software y los servicios TimeStudio se aplican las Partes B y C.
A.8 Datos personales
A.8.1 Securitaly trata los datos de los Clientes para la gestión del pedido, la entrega, la facturación y la asistencia, según lo indicado en la política de privacidad publicada en el sitio web. Cuando trata por cuenta del Cliente los datos de su personal con TimeStudio Cloud, el módulo ADA o la asistencia remota, se aplica la Parte D.
A.9 Comunicaciones y reclamaciones
A.9.1 Las solicitudes y reclamaciones se envían a info@iaccess.com o al número +39 0547 1932159. El desistimiento, las impugnaciones y las comunicaciones formales se envían por correo electrónico certificado (PEC) a securitaly@pec.it o por cualquier otro medio que permita acreditar su envío y recepción.
A.10 Ley aplicable y jurisdicción
A.10.1 El contrato se rige por la ley italiana.
A.10.2 Para cualquier controversia con clientes profesionales es competente en exclusiva el Tribunal de Forlì. Si el Cliente es un consumidor, es competente el tribunal de su lugar de residencia o domicilio. Las partes pueden recurrir a un intento de mediación conforme al Decreto Legislativo 28/2010 antes de acudir a los tribunales.
A.11 Versiones
A.11.1 Las presentes condiciones indican su fecha de actualización. Al pedido se aplica la versión publicada en la fecha del pedido, que Securitaly conserva junto con las versiones anteriores y pone a disposición del Cliente previa solicitud.
B. CONTRATO DE LICENCIA TIMESTUDIO ON-PREMISE
Se aplica si el pedido incluye TimeStudio On-Premise, sus módulos o un terminal con la licencia incluida.
B.1 Partes, canales de venta y documentos contractuales
B.1.1 El licenciante es SECURITALY S.r.l., Via dei Platani 3, 47042 Cesenatico (FC), Italia, NIF-IVA y código fiscal 03558340406, REA FC 305977 («Securitaly»). El licenciatario es la empresa o el profesional identificado en el pedido («Cliente»). El software está destinado a empresas y profesionales y se comercializa en Italia. Los pedidos procedentes de otros países solo se aceptan previa confirmación por escrito de Securitaly, que indica en la confirmación del pedido el régimen fiscal y las condiciones aplicables. Si el Cliente es un consumidor en el sentido del Código de Consumo, se aplican las normas imperativas de protección del consumidor, que prevalecen sobre las cláusulas del presente Contrato incompatibles con ellas.
B.1.2 La compra puede realizarse a través del checkout de la tienda online iAccess (www.iaccess.com), mediante oferta comercial de Securitaly seguida de la confirmación del pedido, o a través de un revendedor o distribuidor autorizado. En caso de compra a través de revendedor o distribuidor, la relación comercial (precio, pago, instalación) se rige entre el Cliente y el revendedor, mientras que el presente Contrato regula en todo caso el uso del software por parte del Cliente. El revendedor no puede conceder sobre el software derechos adicionales a los aquí previstos.
B.1.3 Constituyen el contrato el presente Contrato, el pedido o la confirmación del pedido con producto, módulos, cantidades y precios, la documentación técnica publicada en el sitio web iAccess a la que remite el pedido y, para el módulo ADA y la asistencia mediante conexión remota, el acuerdo de tratamiento de datos personales conforme al artículo 28 del RGPD («DPA»), que constituye anexo del presente Contrato y se acepta junto con él. En caso de discrepancia, el pedido prevalece en cuanto a las condiciones comerciales específicas y el presente Contrato prevalece en cuanto a las condiciones generales de la licencia. Los terminales, tarjetas de identificación y demás bienes están sujetos a la Parte A.
B.1.4 Antes de enviar el pedido, el Cliente puede consultar y conservar el presente Contrato, que se pone a disposición en el checkout, se adjunta a la oferta y se envía con el correo electrónico que contiene los códigos de activación. Cuando se apliquen los artículos 1341 y 1342 del Código Civil italiano, las cláusulas indicadas en el artículo B.16 se aprueban por separado.
B.2 Software y derecho de uso
B.2.1 TimeStudio On-Premise es el software de control de presencia instalado en los sistemas del Cliente, con una base de datos MySQL centralizada a la que pueden conectarse varios puestos dentro de los límites del artículo B.2.3. En la misma base de datos el Cliente puede configurar varias empresas conforme al artículo B.2.3. Securitaly, propietaria del software, concede al Cliente una licencia no exclusiva e intransferible para las actividades permitidas por el presente Contrato. El código, la documentación, las marcas y los demás derechos sobre el software siguen perteneciendo a Securitaly y a sus respectivos titulares.
B.2.2 La versión básica se concede sin límite de tiempo, salvo resolución por incumplimiento, tanto si se adquiere por separado al precio de catálogo como si está incluida en el suministro de un terminal iAccess compatible. El precio o la inclusión se indican en el pedido. La versión básica permite gestionar en total hasta diez empleados, sumando los de todas las empresas configuradas en la licencia. La ampliación del número de empleados requiere los módulos o las licencias adicionales indicados en la documentación técnica y en el pedido.
B.2.3 La licencia de la versión básica incluye el uso del software en un puesto. Cada puesto adicional conectado a la misma base de datos MySQL centralizada requiere la licencia anual Time Studio 1P, que extiende a dicho puesto los privilegios y funciones de la licencia principal. En la misma base de datos el Cliente puede configurar varias empresas y registrar a sus empleados, respetando el límite global previsto por la versión adquirida. El Cliente garantiza que está autorizado a gestionar los datos de las empresas configuradas y puede conservar una copia de seguridad dentro de los límites legales. El número de terminales iAccess que pueden conectarse no está limitado por la licencia.
B.2.4 La versión de prueba, descargable desde el portal service.iaccess.com, dura treinta días e incluye todas las funciones. A su vencimiento se requiere una licencia válida para continuar con el uso. Los módulos pueden probarse durante el periodo indicado en la ficha del producto correspondiente. Los datos almacenados en el entorno del Cliente durante la prueba permanecen bajo su control.
B.3 Requisitos e instalación
B.3.1 El software es compatible con ordenadores con Microsoft Windows versión 11 o posterior y requiere una base de datos MySQL. El Cliente pone a disposición dispositivos, sistema operativo, red, base de datos, alimentación eléctrica y copias de seguridad adecuados y se encarga de su seguridad, salvo prestaciones de instalación adquiridas expresamente.
B.3.2 La sincronización con los terminales iAccess, la transferencia de datos y las funciones de los módulos dependen de los dispositivos y versiones compatibles indicados en la documentación del producto. Las prestaciones relativas a terminales, conectores o sistemas de terceros solo son válidas si figuran en el pedido.
B.4 Módulos adicionales, duración y renovación
B.4.1 Los módulos PRO, EXPORT, SYNC, ADA, A500, 1P y los demás módulos indicados en el pedido se conceden por la duración y dentro de los límites funcionales especificados en la ficha del producto correspondiente. Los módulos indicados como «licencia anual» duran doce meses desde la activación, salvo otra fecha indicada en el pedido, y los módulos indicados como «cuota mensual» duran un mes y se renuevan con las mismas modalidades. El módulo PRO permite la gestión de los informes de presencia hasta cien usuarios y el módulo A500 amplía los informes a quinientos usuarios adicionales.
B.4.2 La renovación de los módulos con vencimiento no es automática. Un mes antes del vencimiento, Securitaly avisa mediante correo electrónico a la dirección asociada a la licencia y mediante un mensaje en el software. El Cliente puede renovar con un nuevo pedido a través de la tienda online, a través de Securitaly (oferta y confirmación del pedido) o directamente desde el software, mientras que los clientes atendidos por un revendedor renuevan a través del revendedor, que adquiere las licencias a Securitaly en su portal reservado. Al vencimiento, a falta de renovación, solo cesan las funciones del módulo vencido y la licencia de la versión básica ya adquirida sigue siendo utilizable. Los datos permanecen en la base de datos del Cliente.
B.4.3 El módulo ADA y sus ampliaciones A30, A100 y M300 conllevan un servicio online prestado por Securitaly (fichaje desde dispositivo móvil con detección de la ubicación, publicación de nóminas y documentos para los empleados, notas de gastos, reconocimiento automático de las nóminas cargadas), en el que Securitaly conserva y trata los datos del personal por cuenta del Cliente. El servicio se presta en máquinas virtuales ubicadas en la Unión Europea, en el proveedor de infraestructura indicado en el DPA, con los únicos subencargados enumerados en el DPA. Los fichajes y los datos de ubicación (latitud, longitud y precisión) se eliminan del servicio online cuando se descargan en el software del Cliente y, en todo caso, transcurridos noventa días. Para estos módulos se aplican las condiciones específicas publicadas en la ficha del módulo y el DPA. Al vencimiento del módulo, los documentos y demás datos conservados en el servicio online siguen siendo recuperables por el Cliente durante sesenta días, transcurridos los cuales Securitaly los elimina en un plazo de treinta días y suprime las copias de seguridad que los contienen en los tres años siguientes, mediante la rotación ordinaria de las copias. El módulo SYNC funciona como servicio de Windows en los sistemas del Cliente y se conecta a los servicios online de Securitaly únicamente para la verificación de la licencia.
B.5 Precio, pago y entrega
B.5.1 Los precios, promociones, impuestos y costes adicionales son los resumidos en el checkout, en la oferta o en la confirmación del pedido. El pago es anticipado y se realiza mediante transferencia bancaria, tarjeta de crédito o PayPal según las modalidades disponibles en el checkout o indicadas en la oferta. Tras la recepción del pago, el departamento de pedidos de Securitaly envía por correo electrónico el enlace de descarga, los códigos de activación y el presente Contrato. En caso de compra a través de un revendedor, los códigos los entrega el revendedor.
B.5.2 La asistencia, las personalizaciones, la instalación, la configuración, la formación, la migración y el hardware solo se deben si se adquieren por separado y se indican en la oferta como servicios adicionales. Los módulos con vencimiento se facturan por el periodo adquirido. Una modificación de la lista de precios, comunicada a los revendedores y distribuidores con su fecha de entrada en vigor, se aplica a los pedidos y renovaciones posteriores y no altera el precio ya pagado.
B.6 Actualizaciones y asistencia
B.6.1 Las actualizaciones de la versión licenciada son automáticas, gratuitas y sin límite de tiempo. El software se conecta a los servicios online de Securitaly para comprobar y descargar las versiones publicadas tras su validación. En cada acceso el usuario visualiza las notas de las versiones disponibles. La conexión transmite a Securitaly los datos técnicos necesarios para identificar la licencia y la versión instalada, así como estadísticas de uso en forma agregada, asociadas al código identificativo del Cliente. Las estadísticas indican el número total de fichajes, empleados, departamentos, perfiles, dispositivos, áreas, horarios y motivos de ausencia presentes en la base de datos, el tamaño de las tablas correspondientes y la fecha de la última actualización. No incluyen nombres, fichajes individuales ni otros datos referidos a personas identificadas. El Cliente mantiene el entorno compatible, instala las actualizaciones de seguridad de su propio sistema y verifica los efectos de las actualizaciones sobre sus posibles integraciones y personalizaciones propias.
B.6.2 La asistencia no está incluida en la licencia ni en los módulos. Los defectos del software pueden comunicarse a support@securitaly.com. La asistencia especializada se presta mediante un Assistance Pack de pago. La asistencia telefónica está reservada a los revendedores con código y a los clientes que dispongan de un Assistance Pack vigente, y se presta en el número +39 0547 1932159 los lunes, miércoles y viernes de 9:00 a 12:00 y de 14:30 a 17:30 y los martes y jueves de 9:00 a 12:00 (hora italiana). Los Assistance Pack se venden en paquetes de una, tres y diez horas, con una validez de doce meses desde la compra. El tiempo se computa por fracciones indivisibles de quince minutos, cargadas al inicio de cada fracción, con un mínimo de quince minutos por intervención. La asistencia mediante conexión remota se presta únicamente a los titulares de un Assistance Pack, a través de la herramienta Supremo, con cita previa. La asistencia abarca la instalación, la configuración y el uso del software y de los terminales, y no incluye la seguridad, el mantenimiento ni la configuración de red de los sistemas del Cliente.
B.7 Uso permitido y limitaciones
B.7.1 El Cliente puede permitir el uso del software a sus empleados y colaboradores autorizados para gestionar la presencia de las empresas configuradas conforme al artículo B.2.3, dentro de los límites de la licencia. No puede sublicenciarlo, revenderlo, alquilarlo, ponerlo a disposición de terceros como servicio autónomo, modificarlo ni eliminar los avisos de titularidad.
B.7.2 Se mantienen los derechos imperativos reconocidos por la ley en materia de interoperabilidad, copias de seguridad y análisis del programa (artículos 64-ter y 64-quater de la Ley italiana 633/1941). El uso para gestionar las empresas configuradas conforme al artículo B.2.3 está permitido dentro de los límites de la licencia y no otorga a dichas empresas un derecho autónomo de uso del software.
B.7.3 El Cliente custodia los códigos de activación y las credenciales e informa sin demora a Securitaly de cualquier uso no autorizado de las licencias o de los servicios online que pudieran estar vinculados.
B.8 Datos del Cliente y protección de datos personales
B.8.1 Los datos introducidos en el software y la base de datos local permanecen a disposición del Cliente, que determina su uso, los accesos, los plazos de conservación y las copias de seguridad, y que es responsable del tratamiento de los datos de sus empleados. La licencia no otorga a Securitaly ningún derecho a utilizar los datos del personal del Cliente para fines propios.
B.8.2 La asistencia mediante conexión remota se inicia a solicitud del Cliente, se desarrolla durante la sesión mediante Supremo y puede implicar la visualización de datos personales tratados por el Cliente. Los posibles archivos obtenidos a efectos de análisis se eliminan al cierre de la intervención y, en todo caso, en un plazo de treinta días desde su obtención. Securitaly actúa dentro de los límites de las instrucciones del Cliente, con personal autorizado y sujeto a confidencialidad. Cuando la intervención implica un tratamiento de datos personales por cuenta del Cliente, se aplica el DPA.
B.8.3 Securitaly es responsable autónomo del tratamiento de los datos de las personas de contacto del Cliente tratados para el pedido, la facturación, la activación de la licencia, los avisos de vencimiento y la gestión de la relación, según lo indicado en su política de privacidad publicada en www.securitaly.com. El Cliente sigue siendo responsable de la licitud de los tratamientos realizados con el software, incluidas las funciones vinculadas a terminales con reconocimiento biométrico, respecto de las cuales evalúa la aplicabilidad del artículo 9 del RGPD y de las indicaciones de la autoridad italiana de protección de datos (Garante). Las plantillas y demás datos generados por los terminales para el reconocimiento constituyen datos biométricos en el sentido del artículo 4, punto 14, del RGPD. La decisión de utilizar el reconocimiento biométrico, la elección de los terminales y de las modalidades de conservación de los datos y las obligaciones correspondientes competen al Cliente en su calidad de responsable del tratamiento. Securitaly pone a disposición, previa solicitud, la documentación técnica de los fabricantes de que dispone.
B.9 Garantía y comunicación de defectos
B.9.1 Securitaly garantiza la conformidad sustancial del software con las funciones descritas en la documentación aplicable a la versión adquirida. El Cliente comunica los defectos reproducibles con la información necesaria para su verificación. Securitaly puede corregirlos mediante una actualización, una solución alternativa o la sustitución del componente defectuoso en un plazo razonable.
B.9.2 La garantía no cubre los fallos de funcionamiento causados exclusivamente por modificaciones no autorizadas, uso fuera de los requisitos declarados, averías del entorno del Cliente o productos de terceros no indicados como compatibles. El software apoya las actividades del Cliente y no sustituye sus propias comprobaciones en materia de gestión del personal y obligaciones legales.
B.10 Responsabilidad
B.10.1 En ningún caso Securitaly o sus proveedores serán responsables de los daños (incluidos, sin limitación, los daños por pérdida o lucro cesante, interrupción de la actividad, pérdida de la información archivada u otras pérdidas económicas) derivados del uso del software o de ataques informáticos, aun cuando Securitaly haya sido advertida de la posibilidad de tales daños, sin perjuicio de lo previsto imperativamente por la ley. En todo caso, la responsabilidad de Securitaly en virtud del presente Contrato se limitará a un importe correspondiente al efectivamente pagado por el software, que las partes predeterminan a título de cláusula penal.
B.10.2 En todo caso, Securitaly no responde de ningún daño directo o indirecto, daño fortuito, lucro cesante o pérdida sufridos por el Cliente y/o por terceros derivados de vicios originarios o sobrevenidos de las actualizaciones en cualquier versión y tipo y/o sufridos en cualquier caso por el uso o la falta de uso de las mismas. El Cliente está obligado a verificar la exactitud de los datos procesados por las actualizaciones y en ningún caso podrá reclamar sumas superiores a las abonadas a Securitaly en el último año. El Cliente no podrá atribuir a Securitaly ninguna responsabilidad, ni siquiera en caso de que el servicio de descarga de las actualizaciones por Internet no se complete por cualquier causa (a título meramente ilustrativo y no exhaustivo: saturación de la red, apagón del proveedor, ancho de banda insuficiente del Cliente).
B.11 Suspensión y resolución
B.11.1 El vencimiento de los módulos con vencimiento produce los efectos indicados en el artículo B.4 y no extingue la licencia básica ya adquirida. En caso de incumplimiento de las obligaciones previstas en los artículos B.2.3 (límites de licencia) y B.7.1 (uso permitido y limitaciones), Securitaly puede exigir el cese de la conducta y conceder un plazo razonable, no inferior a quince días, para subsanarla, salvo en los casos en que la subsanación no sea posible. Si el incumplimiento persiste, el contrato relativo a la licencia afectada queda resuelto de pleno derecho conforme al artículo 1456 del Código Civil italiano cuando Securitaly declare por escrito al Cliente que pretende hacer valer la presente cláusula.
B.11.2 Dado que las licencias, los módulos y los servicios se pagan por anticipado y se activan tras el pago, no se prevé la suspensión por falta de pago. Los módulos y servicios no renovados cesan a su vencimiento conforme al artículo B.4. Un servicio online vinculado puede suspenderse, con comunicación al Cliente, por un riesgo urgente para la seguridad. La suspensión no afecta a los datos que permanecen en el entorno local del Cliente.
B.12 Modificaciones del Contrato
B.12.1 Las nuevas versiones del presente Contrato se aplican a los pedidos posteriores a su publicación y a las renovaciones aceptadas por el Cliente. No modifican retroactivamente el derecho de uso sin vencimiento ya adquirido, salvo acuerdo expreso o modificaciones impuestas por la ley. Cada versión indica su fecha de entrada en vigor.
B.13 Confidencialidad
B.13.1 Cada parte utiliza la información confidencial recibida de la otra únicamente para ejecutar el contrato y la protege con el cuidado adecuado. Queda excluida la información ya pública, legítimamente conocida o que deba comunicarse por obligación legal. En este último caso, la parte afectada informa a la otra cuando esté permitido. La obligación se mantiene durante toda la relación y los tres años siguientes.
B.14 Fuerza mayor
B.14.1 La parte impedida por un acontecimiento extraordinario, imprevisible y ajeno a su control razonable informa a la otra sin demora injustificada, limita en la medida de lo posible sus efectos y reanuda la ejecución en cuanto sea posible. Si el impedimento se prolonga más de sesenta días, cada parte puede desistir de las prestaciones afectadas mediante comunicación escrita, sin penalización.
B.15 Comunicaciones, ley aplicable y controversias
B.15.1 Las comunicaciones operativas se realizan a los datos de contacto indicados en el pedido o en la cuenta del Cliente y, para Securitaly, a la dirección info@iaccess.com o al número +39 0547 1932159. El desistimiento, las impugnaciones y la resolución se comunican por correo electrónico certificado (PEC) a la dirección securitaly@pec.it o por cualquier otro medio que permita acreditar su envío y recepción.
B.15.2 El Contrato se rige por la ley italiana. Para cualquier controversia entre profesionales es competente en exclusiva el Tribunal de Forlì. Si el Cliente es un consumidor, es competente el tribunal de su lugar de residencia o domicilio. Las partes pueden recurrir a un intento de mediación conforme al Decreto Legislativo 28/2010 antes de acudir a los tribunales.
B.16 Aprobación específica
B.16.1 Conforme a los artículos 1341 y 1342 del Código Civil italiano, el Cliente aprueba específicamente, mediante la casilla correspondiente del checkout, distinta de la de aceptación de las condiciones, o mediante la confirmación del pedido, las cláusulas B.2.3 (límites de licencia), B.4.2 (renovación y cese de los módulos), B.5.1 (pago anticipado), B.7.1 (uso permitido y limitaciones), B.9.2 (exclusiones de garantía), B.10.1 y B.10.2 (exclusión y limitación de responsabilidad), B.11.1 y B.11.2 (resolución y suspensión), B.12.1 (modificaciones del Contrato) y B.15.2 (tribunal competente).
C. CONTRATO DE LICENCIA Y SERVICIO TIMESTUDIO CLOUD
Se aplica si el pedido incluye TimeStudio Cloud.
El presente Contrato regula el acceso y el uso del servicio TimeStudio Cloud adquirido a través de la tienda online iAccess, mediante oferta de Securitaly o a través de un revendedor. La ficha del plan publicada en el sitio web, los niveles de servicio del artículo C.6 y el acuerdo de tratamiento de datos personales completan las condiciones de suministro.
C.1 Partes, ámbito y documentos
C.1.1 El proveedor es SECURITALY S.r.l., Via dei Platani 3, 47042 Cesenatico (FC), Italia, NIF-IVA y código fiscal 03558340406, REA FC 305977 («Securitaly»). El cliente es la empresa o el profesional identificado en el pedido («Cliente»). El servicio está destinado a empresas y profesionales y se comercializa en Italia. Los pedidos procedentes de otros países solo se aceptan previa confirmación por escrito de Securitaly, que indica en la confirmación del pedido el régimen fiscal y las condiciones aplicables. Si el Cliente es un consumidor en el sentido del Código de Consumo italiano, se aplican las normas imperativas de protección del consumidor. El Cliente puede comprar directamente en la tienda online www.iaccess.com al precio de catálogo, mediante oferta comercial de Securitaly seguida de la confirmación del pedido, o a través de un revendedor autorizado que adquiere el servicio a Securitaly. En este último caso, la relación comercial se rige entre el Cliente y el revendedor, mientras que el servicio lo presta Securitaly en las condiciones del presente Contrato.
C.1.2 La relación comprende el presente Contrato, el pedido o la confirmación del pedido con plan, cantidades, módulos y precio, la ficha del plan publicada en el sitio web iAccess y en el configurador www.timestudio.cloud en la fecha del pedido, y el acuerdo de tratamiento de datos personales conforme al artículo 28 del RGPD con sus anexos («DPA»), que constituye anexo del presente Contrato y se acepta junto con él. El pedido prevalece en cuanto a las condiciones comerciales específicas. El DPA prevalece en cuanto al tratamiento de datos personales.
C.1.3 El servicio no requiere componentes de software instalados en las instalaciones del Cliente: el acceso se realiza mediante navegador desde dispositivos de escritorio y móviles. Los terminales iAccess compatibles con TimeStudio Cloud son los modelos ScanFACE XP y TIME-MINI. Los terminales, su instalación y la licencia de la posible versión instalada TimeStudio On-Premise se rigen por las Partes A y B. El software de generación de los archivos de exportación para nóminas solo está disponible en la versión On-Premise.
C.2 Servicio y plan adquirido
C.2.1 Securitaly pone a disposición del Cliente el acceso mediante navegador al plan TimeStudio Cloud indicado en el pedido. Hay tres planes, todos referidos a treinta empleados incluidos: Starter (fichaje online, informes básicos, comunicación general, tablón público, carga masiva de nóminas); Advanced (además: informes avanzados, gestión de horarios, solicitud de vacaciones y permisos, panel de control); Enterprise (además: expediente documental de los empleados y notas de gastos). Las funciones detalladas de cada plan son las del configurador en la fecha del pedido.
C.2.2 Por «empleados» se entienden las personas cuya presencia y datos se gestionan en el servicio. Por «usuarios administradores», los perfiles con función de administración del Cliente. El Cliente puede configurar varias empresas en el mismo plan: el límite de treinta empleados incluidos es global para todas las empresas configuradas, no para cada empresa. El número de empleados puede aumentarse con los módulos C10 (diez empleados adicionales) y C100 (cien empleados adicionales). El módulo Quick User añade un perfil con función de administrador. Los módulos tienen la misma duración que el plan y se adquieren con las mismas modalidades.
C.2.3 El Cliente utiliza el servicio para la gestión de la presencia, de las comunicaciones y de los demás procesos de personal previstos por el plan. Corren a su cargo la conexión a Internet, los dispositivos compatibles, la exactitud de los datos, las configuraciones, las autorizaciones internas y las comprobaciones exigidas por la normativa laboral. Las interfaces de programación (API) para la integración con sistemas de terceros no están disponibles por el momento. Las personalizaciones solo se incluyen si se describen en el pedido y Securitaly no garantiza la compatibilidad con sistemas de terceros no indicados expresamente.
C.3 Pedido, activación y prueba
C.3.1 La compra se realiza a través del checkout de la tienda online iAccess, donde el Cliente selecciona plan, módulos y cantidades, consulta los documentos contractuales y envía el pedido, o mediante oferta y confirmación del pedido. El contrato se celebra con la recepción del pago anticipado. El departamento de pedidos de Securitaly envía entonces por correo electrónico los códigos de activación, el presente Contrato y el DPA, y el acceso se computa desde la activación, que es inmediata tras el pago. Securitaly conserva la versión, la fecha y la prueba de la aceptación de los documentos contractuales.
C.3.2 El Cliente designa a un administrador y mantiene actualizados los datos de contacto para facturación, comunicaciones operativas e incidentes. Las credenciales son personales y deben protegerse.
C.3.3 El Cliente puede solicitar una demostración del servicio. La prueba gratuita, cuando se ofrezca en el sitio web, dura treinta días sin compromiso, con las funciones y los límites mostrados antes de la activación. El paso a la modalidad de pago requiere un pedido expreso. Los datos introducidos durante la prueba se eliminan transcurridos treinta días desde su vencimiento, salvo paso al plan de pago.
C.4 Duración, renovación y precio
C.4.1 El plan tiene duración anual y se computa desde la fecha de activación o desde otra fecha indicada en el pedido. En la fecha del pedido, la lista de precios publicada prevé para treinta empleados el plan Starter a 300,00 euros, el plan Advanced a 500,00 euros y el plan Enterprise a 700,00 euros al año, y los módulos C10 a 50,00 euros, C100 a 200,00 euros y Quick User a 50,00 euros al año, IVA no incluido. El precio aplicable es en todo caso el resumido en el pedido.
C.4.2 La renovación no es automática. Un mes antes del vencimiento, Securitaly avisa mediante correo electrónico a la dirección asociada al plan. El Cliente renueva con un nuevo pedido y el pago correspondiente, a través de la tienda online, a través de Securitaly o a través de su revendedor. A falta de renovación, el servicio se suspende al vencimiento y los datos siguen siendo recuperables conforme al artículo C.10. El importe pagado no es reembolsable en caso de falta de uso o de desistimiento anticipado del Cliente, salvo en los casos previstos por la ley o por el presente Contrato.
C.4.3 El pago es anticipado y se realiza mediante transferencia bancaria, tarjeta de crédito o PayPal según las modalidades del checkout o de la oferta. La factura electrónica se emite tras el pago. Durante el año el Cliente puede aumentar los empleados adquiriendo los módulos C10 y C100 y puede pasar a un plan superior pagando la diferencia por el periodo restante. El paso a un plan inferior solo es posible al vencimiento anual. La configuración, la formación, la migración, las personalizaciones, el hardware y la asistencia especializada requieren un pedido independiente. Las variaciones de la lista de precios se comunican con su fecha de entrada en vigor y se aplican a las renovaciones posteriores.
C.5 Usuarios y uso permitido
C.5.1 El Cliente puede habilitar a sus empleados y colaboradores, así como a su asesor laboral y a las sociedades de su grupo, siempre que actúen por su cuenta y dentro de los límites del plan. Gestiona los roles, verifica las autorizaciones y revoca sin demora los accesos que ya no sean necesarios. Los revendedores no acceden a los datos del Cliente, salvo encargo por escrito del propio Cliente.
C.5.2 Se prohíbe compartir credenciales individuales, superar los límites técnicos adquiridos, comprometer la seguridad del servicio, revenderlo o utilizarlo para fines ilícitos. El Cliente responde de las actividades realizadas a través de las cuentas que haya habilitado, salvo hechos imputables a Securitaly.
C.6 Asistencia, mantenimiento y niveles de servicio
C.6.1 La cuota incluye la corrección de los defectos del servicio, el mantenimiento de la plataforma y las actualizaciones. El Cliente comunica defectos e incidentes abriendo un ticket en support@securitaly.com. La asistencia especializada se presta mediante un Assistance Pack de pago. La asistencia telefónica está reservada a los revendedores con código y a los clientes con un Assistance Pack vigente, en el número +39 0547 1932159, los lunes, miércoles y viernes de 9:00 a 12:00 y de 14:30 a 17:30 y los martes y jueves de 9:00 a 12:00 (hora italiana). Los Assistance Pack se venden en paquetes de una, tres y diez horas con una validez de doce meses, y el tiempo se computa por fracciones indivisibles de quince minutos, cargadas al inicio de cada fracción, con un mínimo de quince minutos por intervención. La asistencia mediante conexión remota al puesto del Cliente se presta únicamente a los titulares de un Assistance Pack, a través de la herramienta Supremo, con cita previa.
C.6.2 Securitaly realiza el mantenimiento, las actualizaciones y las intervenciones de seguridad con razonable atención a la continuidad del servicio. El mantenimiento programado se realiza, por regla general, fuera del horario de 8:00 a 20:00 de los días laborables, con un preaviso de al menos cuarenta y ocho horas mediante aviso en el servicio o correo electrónico al administrador. Las intervenciones urgentes de seguridad pueden realizarse sin preaviso. Las nuevas funciones se publican progresivamente y se comunican con las notas de versión mostradas en el servicio.
C.6.3 Securitaly se compromete a una disponibilidad del servicio del 99,5 por ciento en base mensual, medida sobre la accesibilidad de la aplicación desde el punto de entrada de Securitaly y excluidos el mantenimiento programado, la fuerza mayor y las causas imputables al Cliente o a su conexión. En caso de interrupción, el tiempo objetivo de restablecimiento del servicio es de ocho horas laborables y la pérdida máxima de datos es de veinticuatro horas, correspondiente a la frecuencia diaria de las copias de seguridad. El incumplimiento de los niveles de servicio no da derecho a créditos ni a reembolsos de la cuota, sin perjuicio de la responsabilidad de Securitaly dentro de los límites del artículo C.13 y de la facultad de resolución prevista en el artículo C.11.3.
C.7 Seguridad y responsabilidades compartidas
C.7.1 Securitaly presta el servicio en el marco de su Sistema de Gestión de la Seguridad de la Información conforme a la norma ISO/IEC 27001:2022, integrado con los controles de las normas ISO/IEC 27017:2015 e ISO/IEC 27018:2025 para los servicios en la nube y la protección de datos personales. La información sobre el estado de certificación del Sistema está disponible a solicitud del Cliente. Las medidas incluyen: cifrado de las comunicaciones con TLS 1.2 o superior; cifrado de la base de datos con AES-256; copias de seguridad diarias cifradas, realizadas por Securitaly y conservadas en Italia en una sede propia, con réplica cifrada antes del envío en un servicio de almacenamiento en la nube en la Unión Europea; réplica diaria cifrada de las máquinas virtuales de producción en un segundo centro de datos del proveedor de infraestructura; control de los accesos del personal con registro de actividades; gestión de vulnerabilidades con análisis de componentes y actualizaciones de seguridad; procedimientos de gestión de incidentes y de continuidad de negocio. El Cliente protege los dispositivos, credenciales, conexiones, usuarios y datos bajo su control, gestiona los roles y autorizaciones de sus usuarios y exporta periódicamente sus datos.
C.7.2 Cada parte avisa a la otra sin demora injustificada de los eventos de seguridad que requieran su colaboración, a los datos de contacto del artículo C.15 y, para Securitaly, a support@securitaly.com. En caso de violaciones de datos personales tratados por cuenta del Cliente, Securitaly informa al Cliente sin demora injustificada y, en todo caso, en un plazo de cuarenta y ocho horas desde que tenga conocimiento de ellas, con la información prevista en el DPA, y colabora en las notificaciones que competen al Cliente.
C.8 Datos personales y DPA
C.8.1 El Cliente determina los fines y los medios esenciales del tratamiento de los datos de su personal cargados en el servicio y es su responsable del tratamiento. Securitaly los trata por cuenta del Cliente en calidad de encargado del tratamiento, conforme al DPA y a las instrucciones documentadas. Para pedidos, facturación, activación y gestión de sus propias relaciones comerciales, Securitaly es responsable autónomo del tratamiento conforme a su política de privacidad publicada en www.securitaly.com.
C.8.2 Los datos se conservan en Italia, en la infraestructura virtual del proveedor Zinca S.r.l., con sede en Cesena, alojada en un centro de datos en Milán. Zinca replica cada día las máquinas virtuales en un segundo centro de datos en Bolonia. Las copias de seguridad las realiza Securitaly y se conservan en su sede de Cesenatico, con réplica en Synology C2 en el centro de datos de Fráncfort (Alemania), cifrada antes del envío con una clave custodiada por Securitaly. La protección de la aplicación y la resolución de nombres se confían a Cloudflare, que actúa como subencargado conforme a su propio acuerdo de tratamiento de datos, que incluye las cláusulas contractuales tipo de la Comisión Europea para las transferencias a terceros países. La lista de subencargados, con su sede y función, figura en el DPA y se actualiza con preaviso al Cliente, que puede oponerse por motivos legítimos. Los accesos del personal de Securitaly a los datos se realizan desde Italia, se limitan a personas autorizadas para asistencia, desarrollo y administración de sistemas y quedan registrados.
C.8.3 Según el plan, el servicio trata los datos maestros de los empleados, los fichajes, los horarios y turnos, los motivos de ausencia, las solicitudes de vacaciones y permisos, las comunicaciones, los documentos y nóminas cargados por el Cliente, los vencimientos de los documentos del expediente del empleado y las notas de gastos. Los motivos de ausencia y el expediente documental pueden incluir la ausencia por enfermedad y los vencimientos de la vigilancia de la salud, que constituyen datos relativos a la salud en el sentido del artículo 9 del RGPD, tratados por cuenta del Cliente en el marco de la gestión de la relación laboral. Para las ausencias, el servicio registra el día de inicio y el día de fin y, a elección del administrador del Cliente, el código PUC del certificado médico, una descripción y archivos adjuntos. El Cliente verifica la licitud de las funciones activadas. Cuando el Cliente conecta al servicio terminales con reconocimiento biométrico, la decisión de utilizar dichas funciones, la evaluación de su licitud conforme al artículo 9 del RGPD y a las indicaciones de la autoridad italiana de protección de datos (Garante) y las obligaciones frente a los empleados competen al Cliente en su calidad de responsable del tratamiento. Los datos biométricos que, en su caso, se traten mediante dichos terminales se tratan por cuenta del Cliente y conforme a sus instrucciones. Securitaly no utiliza los datos del Cliente para fines propios, ni para estadísticas identificables ni para entrenar modelos, e informa al Cliente de las solicitudes de acceso a sus datos recibidas de autoridades, salvo prohibición legal.
C.9 Derechos sobre el software y personalizaciones
C.9.1 Durante la vigencia del contrato, Securitaly concede al Cliente un derecho no exclusivo e intransferible de acceso y uso del servicio para sus actividades internas. El software, la documentación y las marcas siguen perteneciendo a Securitaly y a sus respectivos titulares. Los datos del Cliente permanecen a su disposición.
C.9.2 Los derechos sobre las personalizaciones encargadas se indican en el pedido correspondiente. A falta de un pacto específico, el Cliente recibe el derecho a utilizarlas junto con el servicio durante el periodo adquirido, sin cesión del código fuente, y Securitaly queda libre para reutilizarlas.
C.10 Exportación, cambio a otro servicio y eliminación
C.10.1 Durante la relación el Cliente puede exportar los informes en los formatos Excel y PDF previstos por el plan. A la finalización, y previa solicitud por escrito, Securitaly proporciona en un plazo de treinta días la exportación completa de los datos del Cliente en un formato estructurado, de uso común y de lectura mecánica (CSV o Excel para los datos, PDF para los documentos), con verificación de integridad, sin costes adicionales para una única exportación. Las exportaciones adicionales o la asistencia para la migración se facturan según la oferta. Para el cambio a otro proveedor, hasta el 12 de enero de 2027 las tarifas por cambio no superan los costes directamente vinculados al cambio y a partir de esa fecha no se aplican (artículo 29 del Reglamento (UE) 2023/2854).
C.10.2 El Cliente puede desistir en cualquier momento con un preaviso no superior a dos meses. Cuando se apliquen las normas del Reglamento (UE) 2023/2854 sobre el cambio entre servicios de tratamiento de datos, la transición concluye en un plazo de treinta días naturales desde la expiración del preaviso, prorrogables en los casos previstos por el Reglamento, y el Cliente dispone de un periodo de recuperación de los datos de sesenta días naturales desde la finalización, durante el cual el acceso en modo de solo lectura y la exportación siguen disponibles. A efectos del artículo 28 del Reglamento (UE) 2023/2854, la infraestructura del servicio y la jurisdicción correspondiente se indican en el artículo C.8.2 y las medidas adoptadas para impedir el acceso gubernamental internacional a los datos conservados en la Unión en contra del Derecho de la Unión o nacional se describen en los artículos C.7.1 y C.8.3. Esta información se publica y actualiza en la página Condiciones de venta y de licencia del sitio web www.iaccess.com.
C.10.3 Al término del periodo de recuperación, Securitaly elimina los datos del Cliente de los sistemas de producción en un plazo de treinta días. Las copias de seguridad y de réplica que los contienen permanecen cifradas, ya no se utilizan para tratar los datos del Cliente y se suprimen mediante la rotación ordinaria de las copias en un plazo de tres años desde la eliminación de los sistemas de producción. Si en este intervalo la restauración de un sistema vuelve a poner en línea datos del Cliente, Securitaly los elimina de nuevo sin demora. Estas operaciones siguen el DPA y el procedimiento de eliminación y devolución de Securitaly, que, previa solicitud, emite un certificado de eliminación en un plazo de cinco días laborables.
C.11 Suspensión y resolución
C.11.1 Securitaly puede suspender de forma proporcionada el servicio cuando sea necesario para contener un riesgo concreto para la seguridad, un uso ilícito o un incumplimiento grave, informando al Cliente antes de la intervención cuando sea posible y restableciendo el acceso cuando cese la causa.
C.11.2 Dado que la cuota se paga por anticipado, no se prevé la suspensión por falta de pago durante el año. Al vencimiento no renovado, el servicio se suspende y el Cliente conserva el derecho a recuperar los datos en los plazos del artículo C.10. La renovación dentro del periodo de recuperación reactiva el servicio con los datos existentes.
C.11.3 Cada parte puede resolver el contrato por incumplimiento grave de la otra tras requerimiento por escrito y un plazo de subsanación no inferior a quince días, cuando la subsanación sea posible. En caso de resolución por incumplimiento de Securitaly, el Cliente tiene derecho al reembolso de la cuota correspondiente al periodo no disfrutado. Siguen siendo aplicables las cláusulas sobre datos, confidencialidad y responsabilidad.
C.12 Modificaciones del servicio y del contrato
C.12.1 Las actualizaciones técnicas y de seguridad se realizan durante la relación sin necesidad de consentimiento. Las modificaciones que reduzcan de forma sustancial las funciones adquiridas se comunican con un preaviso de al menos sesenta días, salvo intervenciones urgentes. Si el Cliente no las acepta, puede desistir antes de que surtan efecto, con reembolso de la cuota correspondiente al periodo no disfrutado.
C.12.2 Las modificaciones del precio y de las condiciones generales surten efecto a partir de la siguiente renovación, previa comunicación al Cliente al menos treinta días antes del vencimiento. El Cliente que no desee aceptarlas no renueva el servicio.
C.13 Garantías y responsabilidad
C.13.1 Securitaly presta el servicio con diligencia profesional y conforme a las características pactadas. El Cliente comunica los defectos con información suficiente para su verificación y colabora en su resolución. No son imputables a Securitaly los problemas causados exclusivamente por sistemas o conductas bajo el control del Cliente.
C.13.2 En ningún caso Securitaly o sus proveedores serán responsables de los daños (incluidos, sin limitación, los daños por pérdida o lucro cesante, interrupción de la actividad, pérdida de la información archivada u otras pérdidas económicas) derivados del uso del servicio o de ataques informáticos, aun cuando Securitaly haya sido advertida de la posibilidad de tales daños, sin perjuicio de lo previsto imperativamente por la ley. En todo caso, la responsabilidad de Securitaly en virtud del presente Contrato se limitará a un importe correspondiente al efectivamente pagado por el servicio en el último año, que las partes predeterminan a título de cláusula penal.
C.14 Confidencialidad y fuerza mayor
C.14.1 Cada parte utiliza la información confidencial de la otra únicamente para ejecutar la relación y la protege con el cuidado adecuado, salvo la información pública, ya legítimamente conocida o que deba comunicarse por ley. La obligación se mantiene durante toda la relación y los tres años siguientes. Las obligaciones relativas a los datos personales se precisan en el DPA.
C.14.2 La parte impedida por un acontecimiento extraordinario, imprevisible y ajeno a su control razonable informa a la otra sin demora injustificada, limita sus efectos y reanuda la prestación en cuanto sea posible. Si el impedimento se prolonga más de sesenta días, cada parte puede desistir mediante comunicación escrita y el Cliente tiene derecho al reembolso de la cuota correspondiente al periodo no disfrutado.
C.15 Comunicaciones, ley y jurisdicción
C.15.1 Las comunicaciones operativas se envían a los datos de contacto del pedido o de la cuenta y, para Securitaly, a info@iaccess.com o al número +39 0547 1932159. Los avisos de seguridad se envían a support@securitaly.com y los relativos a datos personales a privacy@securitaly.com. El desistimiento, la resolución y las impugnaciones se comunican por correo electrónico certificado (PEC) a la dirección securitaly@pec.it o por cualquier otro medio que permita acreditar su envío y recepción.
C.15.2 El contrato se rige por la ley italiana. Para cualquier controversia entre profesionales es competente en exclusiva el Tribunal de Forlì. Si el Cliente es un consumidor, es competente el tribunal de su lugar de residencia o domicilio. Las partes pueden recurrir a un intento de mediación conforme al Decreto Legislativo 28/2010 antes de acudir a los tribunales.
C.16 Aceptación específica en la tienda online
C.16.1 Antes de enviar el pedido, el Cliente puede consultar y conservar el presente Contrato, el pedido, la ficha del plan y el DPA. Conforme a los artículos 1341 y 1342 del Código Civil italiano, el Cliente aprueba específicamente, mediante la casilla correspondiente del checkout, distinta de la de aceptación de las condiciones, o mediante la confirmación del pedido, las cláusulas C.4.2 (renovación, suspensión al vencimiento y no reembolsabilidad), C.4.3 (pago anticipado y cambio de plan), C.5.2 (uso permitido), C.6.3 (niveles de servicio y exclusión de créditos y reembolsos), C.10.2 y C.10.3 (desistimiento, recuperación y eliminación de los datos), C.11.1, C.11.2 y C.11.3 (suspensión y resolución), C.12.1 y C.12.2 (modificaciones), C.13.2 (exclusión y limitación de responsabilidad) y C.15.2 (tribunal competente). Securitaly conserva la versión, la fecha y la prueba de la aceptación.
D. ACUERDO DE TRATAMIENTO DE DATOS PERSONALES (DPA)
Documento de designación del encargado del tratamiento conforme al art. 28 del Reglamento (UE) 2016/679. Es anexo a las Partes B y C y se aplica a TimeStudio Cloud, al módulo ADA y a la asistencia mediante conexión remota.
ENTRE
el Cliente identificado en el pedido o en la confirmación del pedido del Servicio, representado por su representante legal en ejercicio (en adelante, también, el «Cliente» o el «Responsable»)
Y
SECURITALY S.r.l., con domicilio social en Via dei Platani 3, 47042 Cesenatico (FC), Italia, NIF-IVA y código fiscal 03558340406, representada por su representante legal en ejercicio (en adelante, también, «Securitaly» o el «Encargado»)
En adelante, el Responsable y el Encargado podrán denominarse conjuntamente las Partes o individualmente la Parte.
EXPONEN:
- que, sobre la base de las referencias y competencias acreditadas por el Encargado del tratamiento en términos de propiedad, recursos humanos, equipos y experiencia en el ámbito del Tratamiento de datos en general y de la gestión de situaciones similares a las del Tratamiento, el Responsable del tratamiento ha realizado una evaluación positiva de la idoneidad y cualificación del Encargado del tratamiento para cumplir, también desde el punto de vista de la seguridad del Tratamiento, los requisitos necesarios de experiencia, capacidad y fiabilidad previstos por la normativa aplicable en materia de protección de Datos Personales, a fin de asegurar las garantías exigidas por la ley para el Tratamiento de los datos en calidad de Encargado del tratamiento por cuenta del Responsable del tratamiento conforme a la normativa aplicable en materia de protección de datos personales en relación con el Tratamiento de Datos Personales necesario para la ejecución del Contrato;
- que el Encargado presta los Servicios en el marco de un Sistema de Gestión de la Seguridad de la Información conforme a la norma ISO/IEC 27001:2022, integrado con los controles de las normas ISO/IEC 27017:2015 e ISO/IEC 27018:2025 para los servicios en la nube y la protección de datos personales;
- que, en virtud del Contrato entre el Responsable y el Encargado, el Responsable se sirve del apoyo del Encargado, identificado anteriormente, que le presta los siguientes servicios:
- acceso a través de Internet al servicio TimeStudio Cloud para la gestión de la presencia y del personal, según el plan adquirido («TimeStudio Cloud»);
- servicios online del módulo ADA y de sus ampliaciones, vinculados al software TimeStudio On-Premise: fichaje desde dispositivo móvil con detección de la ubicación, publicación de nóminas y documentos para los empleados, notas de gastos y reconocimiento automático de las nóminas cargadas («ADA»);
- asistencia mediante conexión remota en las instalaciones TimeStudio On-Premise del Responsable, cuando la intervención implique el acceso a Datos Personales («Asistencia remota»);
- que la prestación de dichos servicios implica el tratamiento de datos personales, tal como se definen en el art. 4 del RGPD;
- que la normativa aplicable en materia de protección de datos personales impone una serie de obligaciones y limitaciones al tratamiento de datos personales por parte del Responsable del tratamiento que inciden en el Tratamiento en cuestión. El Encargado del tratamiento podrá acceder a los Datos Personales, si bien únicamente a efectos contractuales y en beneficio del Responsable del tratamiento, así como en estricto cumplimiento de la normativa vigente (incluida la normativa aplicable en materia de protección de datos personales);
- que, mediante el presente Documento, el Responsable pretende, por tanto, designar a Securitaly como Encargado del tratamiento, impartiéndole instrucciones detalladas al respecto, a fin de cumplir las disposiciones legales aplicables y establecer medidas de seguridad adecuadas para proceder al Tratamiento lícito de los Datos Personales.
En virtud de lo expuesto, las Partes, representadas como se ha indicado, convienen y estipulan lo siguiente.
D.1 Expositivos y anexos
Los expositivos y los anexos forman parte integrante y sustancial del presente Documento.
D.2 Definiciones
Salvo que se definan de otro modo en el presente Documento, todos los términos en mayúscula utilizados tienen el significado que se les atribuye en el Contrato. En lo que respecta a la Protección de Datos Personales, en caso de discrepancia o incongruencia terminológica entre el presente Documento y el Contrato, prevalece lo establecido en el presente Documento y en el art. 4 del RGPD:
- «Documento»: el presente documento de designación del encargado del tratamiento conforme al art. 28 del RGPD, indicado en el Contrato también como «DPA» o como acuerdo de tratamiento de datos;
- «Contrato»: el Contrato de licencia y servicio TimeStudio Cloud (Parte C) o el Contrato de licencia TimeStudio On-Premise (Parte B) celebrado entre las Partes, con el correspondiente pedido o confirmación del pedido;
- «Ley»: Reglamento (UE) 2016/679 (RGPD);
- «Encargado del tratamiento o Encargado»: la persona física o jurídica, autoridad pública, servicio u otro organismo que trata datos personales por cuenta del responsable del tratamiento;
- «Servicio/Servicios»: TimeStudio Cloud, ADA y Asistencia remota, según se describen en los expositivos, en la medida en que sean adquiridos o solicitados por el Responsable en virtud del Contrato;
- «Subencargado»: un organismo designado por el Encargado para asistirle en el tratamiento de los Datos Personales (o para llevar a cabo directamente cualquier tratamiento de estos) con respeto de las obligaciones previstas por el Encargado y por el presente Documento, identificable en la lista de Subencargados, que haya sido autorizado por el Responsable conforme al art. D.6 del presente Documento;
- «Responsable del tratamiento o Responsable»: la persona física o jurídica, autoridad pública, gestor del servicio u otro organismo que, solo o junto con otros, determina los fines y medios del tratamiento de datos personales y los instrumentos utilizados, incluido el perfil de seguridad;
D.3 Funciones en materia de privacidad
Mediante el presente Documento, el Responsable designa a Securitaly, con efecto desde la fecha de aceptación, como Encargado de los tratamientos de datos personales realizados en el marco del Contrato y necesarios para el cumplimiento de todas las obligaciones vinculadas a las actividades correspondientes, respetando asimismo lo indicado en los artículos siguientes y, en particular, en el art. D.4.
El presente documento de designación está condicionado, en cuanto a su objeto y duración, a la relación en curso entre el Responsable y el Encargado y se entiende revocado de pleno derecho al vencimiento de la relación o en caso de resolución de esta por cualquier causa. Tras la finalización se mantienen las obligaciones de devolución y eliminación previstas en el art. D.12.
El Documento se aplica únicamente a los Servicios adquiridos o solicitados por el Responsable. Los datos gestionados con el software TimeStudio On-Premise instalado en los sistemas del Responsable permanecen a su exclusiva disposición y el Encargado no los trata fuera de ADA y de la Asistencia remota.
Las Partes convienen, por tanto, que:
- el Responsable actúa como responsable del tratamiento realizado por el Encargado en la prestación del Servicio;
- el Encargado, en la prestación del Servicio, actúa como encargado del tratamiento de los Datos Personales;
- el presente Documento regula la relación entre las Partes en lo que respecta a sus respectivas funciones y obligaciones relativas al Tratamiento de los Datos Personales realizado por el Encargado en la prestación del Servicio.
D.4 Obligaciones del encargado del tratamiento
El Responsable determina los fines del Tratamiento de los Datos Personales en la prestación del Servicio, que consisten en la gestión de la presencia y la administración del personal del Responsable, incluidos el registro de los fichajes, la gestión de horarios, turnos, ausencias, vacaciones y permisos, las comunicaciones a los empleados, la puesta a disposición de nóminas y documentos y la gestión de las notas de gastos.
El Encargado no trata los Datos Personales para fines propios, no los utiliza para estadísticas referidas a personas identificables, para actividades de marketing o publicidad ni para entrenar modelos.
El Encargado del tratamiento está autorizado a organizar cualquier operación de Tratamiento de Datos Personales, con o sin la ayuda de instrumentos electrónicos o en todo caso automatizados, con pleno respeto de las normas previstas por la Ley y de lo dispuesto en las instrucciones operativas impartidas por el Responsable del tratamiento.
En relación con la prestación del Servicio, el Encargado se compromete a cumplir las siguientes obligaciones, incluidas las definidas en el Anexo 1, que se consideran parte integrante del presente Documento:
- el Encargado tratará los Datos Personales únicamente en la medida estrictamente necesaria para la prestación del Servicio, quedando sujeto a las instrucciones documentadas impartidas por el Responsable mediante el presente Documento, el Contrato y las configuraciones que el Responsable establezca en el Servicio, incluso en caso de transferencia de Datos Personales a un tercer país o a una organización internacional, salvo que lo exija el Derecho de la Unión o nacional al que esté sujeto el Encargado. En tal caso, el Encargado informará al Responsable de esa exigencia legal antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público (art. 28, apdo. 3, letra a), de la Ley);
- el Encargado garantiza que las personas autorizadas para tratar los Datos Personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad de naturaleza legal (art. 28, apdo. 3, letra b), de la Ley);
- el Encargado informa inmediatamente al Responsable si, en su opinión, una instrucción infringe la Ley u otras disposiciones en materia de protección de datos de la Unión o de los Estados miembros (art. 28, apdo. 3, párrafo segundo, de la Ley);
- el Encargado informa al Responsable, sin demora injustificada, de todo contacto o comunicación recibido de una Autoridad de Control en relación con el Tratamiento de los Datos Personales y de toda solicitud de acceso a los Datos Personales recibida de una autoridad judicial o administrativa, salvo que la ley lo prohíba;
- el Encargado adopta medidas técnicas y organizativas adecuadas conforme al art. 32 de la Ley para proteger los Datos Personales. En la fecha del presente Documento, las medidas incluyen el cifrado de las comunicaciones con TLS 1.2 o superior, el cifrado de la base de datos con AES-256, copias de seguridad diarias cifradas conservadas en Italia en una sede del Encargado y replicadas, cifradas antes del envío, en un servicio de almacenamiento en la nube en la Unión Europea, la réplica diaria cifrada de las máquinas virtuales de producción en un segundo centro de datos, el control de los accesos del personal con registro de actividades, la gestión de vulnerabilidades y procedimientos de gestión de incidentes y de continuidad de negocio. El Encargado puede actualizar las medidas con el tiempo, siempre que el nivel de seguridad no se reduzca (art. 28, apdo. 3, letra c), de la Ley);
- los Datos Personales se conservan en Italia, en la infraestructura del Subencargado Zinca S.r.l. y en las sedes del Encargado. La réplica cifrada de las copias de seguridad se conserva en Alemania en el Subencargado indicado en el Anexo 1. El personal del Encargado accede a los Datos Personales desde Italia. El Encargado no transfiere los Datos Personales a terceros países u organizaciones internacionales, salvo para las actividades de los Subencargados indicados en el Anexo 1 y en las condiciones del Capítulo V de la Ley. Cualquier otra transferencia requiere la autorización previa por escrito del Responsable;
- el Encargado del tratamiento ofrece, por tanto, garantías suficientes, por su preparación y experiencia, del pleno cumplimiento de las disposiciones vigentes en materia de tratamiento de datos personales, incluido lo relativo a la seguridad del tratamiento.
El Encargado designado tiene la facultad de realizar todo lo necesario para cumplir las disposiciones legales vigentes en materia de tratamiento de datos personales en las actividades desarrolladas en el ámbito de su operativa. En particular, deberá:
- sin perjuicio de lo ya dispuesto por el Responsable, designar e identificar a las personas autorizadas para el tratamiento, incluso por remisión, en relación con la asignación de una o más personas a actividades que impliquen el tratamiento de Datos Personales de su competencia;
- respetar y hacer respetar a las personas autorizadas para el tratamiento de los Datos Personales de su competencia las medidas de seguridad ya implantadas o que se adopten en el futuro conforme a la normativa aplicable en materia de protección de datos personales;
- asistir, cuando sea necesario, al Responsable del tratamiento en el proceso de evaluación de impacto relativa a la protección de datos (EIPD, Data Protection Impact Assessment) a que se refiere el art. 35 de la Ley, así como en la posible fase de consulta previa a la Autoridad de Control conforme al art. 36 de la Ley, cuando la evaluación de impacto relativa a la protección de datos muestre que el Tratamiento entrañaría un alto riesgo si el Responsable no toma medidas para mitigarlo;
- eliminar o devolver todos los Datos Personales al finalizar el Tratamiento y eliminar las copias existentes, con las modalidades y en los plazos del art. D.12, salvo que el Derecho de la Unión o nacional exija su conservación (art. 28, apdo. 3, letra g), de la Ley);
- colaborar con el Responsable del tratamiento para que este pueda cumplir su obligación de dar curso a las solicitudes de ejercicio de los derechos del interesado previstos en la Ley y prestar todo el apoyo necesario para que el Responsable pueda responder en el plazo de un mes desde la solicitud, prorrogable dos meses en casos de especial complejidad, conforme al art. 12, apdo. 3, de la Ley;
- informar sin demora al Responsable del tratamiento de cualquier nuevo tratamiento y de cualquier cuestión relevante a efectos de la normativa en materia de protección de datos personales, incluidas las reclamaciones que, en su caso, presenten los interesados y las solicitudes que se presenten ante el Garante;
- en el marco de las responsabilidades así encomendadas y en cumplimiento de las instrucciones correspondientes, el Encargado del tratamiento tendrá la obligación de mantener constantemente actualizado y a disposición del Responsable del tratamiento en todo momento un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta del Responsable, conforme al art. 30, apdo. 2, de la Ley, por escrito, incluso en formato electrónico. Corresponderá asimismo, en exclusiva, al Encargado del tratamiento la obligación de preparar y llevar a cabo una actividad periódica de verificación interna sobre la actuación de sus Subencargados y de las personas autorizadas para el tratamiento;
- el Encargado del tratamiento deberá atenerse, al realizar las operaciones de Tratamiento necesarias y al poner fin a dicho Tratamiento, a la normativa aplicable en cada momento y a las instrucciones impartidas por el Responsable del tratamiento. El Encargado del tratamiento se compromete, además, a mantener y aplicar las medidas de seguridad adecuadas conforme a la normativa aplicable en materia de protección de datos personales;
- corresponderá al Encargado del tratamiento proporcionar por escrito a las personas autorizadas para el tratamiento que actúen bajo su autoridad directa las instrucciones y disposiciones vinculantes necesarias para el tratamiento en lo relativo al cumplimiento de las disposiciones vigentes, facilitando una copia al Responsable del tratamiento cuando este lo solicite.
Cada Parte responde de los daños causados por el Tratamiento conforme al art. 82 de la Ley. En las relaciones entre las Partes, la responsabilidad por el incumplimiento del presente Documento se rige por las cláusulas de responsabilidad del Contrato, que se aplican también al presente Documento. Quedan a salvo los derechos de los Interesados.
El incumplimiento por parte del Encargado de lo previsto en el presente artículo y en el Anexo mencionado constituye incumplimiento del Contrato. Cuando el incumplimiento sea grave, el Responsable podrá resolver el Contrato y el presente Documento conforme a las cláusulas de resolución del Contrato.
El Encargado, conforme al art. 28, apdo. 4, de la Ley, reconoce que, si su subencargado incumple sus obligaciones relativas a la designación recibida, sigue siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones del Subencargado.
D.5 Obligaciones del responsable
El Responsable es consciente y acepta que, para permitir la prestación del Servicio por parte del Encargado, facilitará al Encargado Datos Personales de los que es Responsable.
El Responsable asegura y garantiza que existe una base jurídica adecuada para proceder al Tratamiento y a la transmisión al Encargado de los Datos Personales de los que es Responsable, en relación con la prestación del Servicio.
El Responsable sigue siendo responsable de la licitud de los tratamientos realizados con el Servicio. Decide qué funciones activar, incluidas la detección de la ubicación en los fichajes desde dispositivo móvil y la conexión de terminales con reconocimiento biométrico, evalúa sus presupuestos conforme a los arts. 6 y 9 de la Ley y a las indicaciones de la autoridad italiana de protección de datos (Garante per la protezione dei dati personali), informa a los Interesados y cumple las obligaciones previstas por la normativa laboral.
El Responsable gestiona sus usuarios, los roles y las autorizaciones de acceso al Servicio, protege las credenciales y los dispositivos bajo su control e introduce en el Servicio únicamente los Datos Personales pertinentes para los fines indicados en el art. D.4.
D.6 Autorización del tratamiento por parte de los subencargados
El Responsable reconoce, acepta y consiente que, exclusivamente para la prestación del Servicio y con respeto de lo establecido en el presente Documento, los Datos Personales del Responsable puedan ser tratados por el Encargado o por sus Subencargados, según se describen en la Lista de Subencargados del Anexo 1 del presente Documento.
Mediante el presente Documento, el Responsable otorga al Encargado una autorización general por escrito para recurrir a los Subencargados indicados en el Anexo 1 y para sustituirlos o añadir otros conforme al presente artículo (art. 28, apdo. 2, de la Ley). Los Subencargados están obligados a cumplir las obligaciones previstas en el presente Documento.
El Encargado está autorizado a servirse de Subencargados siempre que:
- informe previamente al Responsable de la identidad de los Subencargados según se describen en la lista correspondiente y le comunique cualquier actualización de dicha lista con un preaviso de al menos 30 días, a fin de permitir al Responsable oponerse al recurso a dichos Subencargados;
- celebre con los Subencargados acuerdos que contengan las mismas obligaciones previstas en el presente Documento en lo que respecta al Tratamiento de los Datos Personales;
- ejerza controles adecuados al seleccionar a los Subencargados y siga siendo responsable del cumplimiento por parte de los Subencargados implicados de las obligaciones contenidas en el presente Documento;
- a solicitud del Responsable, el Encargado proporcione al Responsable información adecuada sobre las acciones y medidas que el Encargado y sus Subencargados hayan adoptado para garantizar el cumplimiento de lo previsto en el presente Documento.
El Responsable puede oponerse por motivos legítimos en un plazo de 10 días desde la recepción de la comunicación. En tal caso, las Partes buscan de buena fe una solución y, a falta de ella, el Responsable puede desistir del Servicio afectado antes de que la modificación surta efecto, con reembolso de la cuota correspondiente al periodo no disfrutado.
D.7 Interesados
Los Datos Personales objeto de Tratamiento se refieren a las siguientes categorías de Interesados:
- empleados y colaboradores del Responsable y de las empresas que el Responsable gestiona con el Servicio
- usuarios y administradores designados por el Responsable para el uso del Servicio
D.8 Operaciones de tratamiento
Los Datos Personales objeto de tratamiento serán objeto de las siguientes actividades de Tratamiento:
- Recogida
- Registro
- Utilización
- Procesamiento
- Modificación
- Selección
- Extracción
- Cotejo
- Limitación
- Conservación
- Supresión
- Consulta
- Comunicación
Los datos personales objeto de tratamiento son los siguientes:
- Identificativos y de contacto (datos maestros de los empleados, código fiscal, datos de contacto, credenciales y perfiles de los usuarios)
- Datos relativos a la relación laboral (fichajes, horarios y turnos, motivos de ausencia, solicitudes de vacaciones y permisos, comunicaciones, notas de gastos con sus archivos adjuntos)
- Documentos y nóminas cargados por el Responsable, con los datos retributivos y, en su caso, los datos bancarios que contengan
- Datos de ubicación de los fichajes realizados desde dispositivo móvil (latitud, longitud y precisión), cuando la función esté activada por el Responsable
- Categorías especiales de datos (art. 9 RGPD), limitadas a los datos relativos a la salud contenidos en los motivos de ausencia por enfermedad, con el código del certificado, la descripción y los archivos adjuntos que, en su caso, introduzca el Responsable, y en los vencimientos de la vigilancia de la salud
- Datos biométricos (art. 9 RGPD) que, en su caso, se traten mediante terminales con reconocimiento biométrico conectados por el Responsable
- Los datos relativos a condenas e infracciones penales (art. 10 RGPD) no son objeto del Servicio
En la Asistencia remota, el Encargado puede visualizar y, solo si es necesario para el análisis, obtener los datos presentes en la instalación del Responsable, pertenecientes a las categorías indicadas anteriormente.
El Tratamiento se realiza con medios informáticos y dura el tiempo de prestación de los Servicios y los periodos de recuperación y eliminación indicados en el art. D.12.
Las Partes se comprometen a colaborar de buena fe para garantizar el cumplimiento de lo previsto en el presente Documento, incluido, entre otros, el deber de garantizar el ejercicio correcto y oportuno de los derechos del Interesado y de gestionar los incidentes de seguridad/Violaciones de Datos Personales con el fin de mitigar sus posibles efectos adversos.
Con respeto de lo establecido en el presente Documento, las Partes colaboran de buena fe para poner a disposición recíprocamente y de la Autoridad de Control la información necesaria para demostrar el cumplimiento de las disposiciones legales aplicables en materia de protección de Datos Personales.
El Encargado pone a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 de la Ley y permite y contribuye a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de otro auditor autorizado por este, con un preaviso razonable (art. 28, apdo. 3, letra h), de la Ley).
El Encargado atiende por regla general las solicitudes de verificación poniendo a disposición la documentación sobre las medidas adoptadas, incluidas las posibles certificaciones de su sistema de gestión. Las inspecciones in situ se acuerdan con un preaviso de al menos 30 días, se realizan en horario laboral, no más de 1 vez al año salvo en caso de Violación de Datos Personales o de solicitud de una Autoridad de Control, y con modalidades que protejan la confidencialidad de los datos de los demás clientes.
El Encargado se compromete a tratar los datos personales conforme a medidas técnicas y organizativas adecuadas en virtud del art. 32 de la Ley.
El Encargado se compromete a hacer respetar dichas medidas de seguridad también a los subencargados autorizados, bajo su responsabilidad directa.
D.9 Derechos del interesado
Teniendo en cuenta la naturaleza del Tratamiento, el Encargado asiste al Responsable mediante medidas técnicas y organizativas adecuadas para garantizar el cumplimiento de las obligaciones del Responsable de responder a las solicitudes de ejercicio de los derechos del Interesado.
El Encargado proporcionará al Responsable la cooperación y asistencia adecuadas y facilitará toda la información que pueda considerarse necesaria para responder al Interesado o, en su defecto, para permitir al Responsable demostrar el cumplimiento de sus deberes y obligaciones en lo que respecta a los derechos del Interesado conforme a la Ley y, más en general, a las disposiciones legales aplicables en materia de protección de Datos Personales.
El Encargado transmite al Responsable, sin demora injustificada, las solicitudes recibidas directamente de los Interesados y no les da respuesta por sí mismo, salvo instrucción distinta del Responsable.
D.10 Violación de datos personales
En caso de que el Encargado tenga conocimiento de una Violación de Datos Personales, deberá:
- adoptar las medidas adecuadas para contener y mitigar dicha Violación de Datos Personales, incluida la notificación al Responsable lo antes posible y, en todo caso, no más tarde de 48 horas desde que tenga conocimiento de la Violación de Datos Personales, a fin de permitir al Responsable aplicar rápidamente las contramedidas necesarias;
- colaborar con el Responsable para investigar la naturaleza, las categorías y el número aproximado de Interesados afectados, las categorías y el número aproximado de Datos Personales afectados y las probables consecuencias de dicha violación, de forma proporcionada a su gravedad y a su impacto global sobre el Responsable, y por tanto sobre el Interesado y sobre la prestación del/de los Servicio/s previsto/s en el presente Documento;
- elaborar un informe por escrito para enviar al Responsable y/o al DPO del Responsable que contenga la descripción detallada y la mayor cantidad de información posible sobre el incidente que ha provocado la violación de los datos;
Las comunicaciones se envían a los datos de contacto indicados por el Responsable en el pedido o en su cuenta.
Cuando las Disposiciones Legales Aplicables en materia de Protección de Datos Personales exijan la notificación de la Violación de Datos Personales a las Autoridades de Control competentes y a los Interesados, y en caso de que se refiera a Datos Personales del Responsable, el Encargado deberá remitirse al Responsable y recibir instrucciones de este, que será el único con derecho a determinar las medidas que deban adoptarse para cumplir la Ley o para remediar cualquier riesgo, entre ellas, sin carácter limitativo:
- determinar si debe facilitarse aviso a cualquier persona, autoridad reguladora, autoridad judicial u otros, según lo exija la Ley o a discreción del Responsable; y
- determinar el contenido de dicho aviso, si es posible ofrecer al Interesado afectado por la violación algún tipo de reparación, así como la naturaleza y el alcance de dicha reparación.
D.11 Resiliencia
El Encargado adopta y actualiza, con criterios de diligencia profesional, protocolos y metodologías adecuados para garantizar un nivel de resiliencia apropiado. Para TimeStudio Cloud, los objetivos de recuperación son los indicados en el Contrato.
D.12 Devolución, eliminación y conservación
A la finalización de TimeStudio Cloud, el Responsable dispone de un periodo de recuperación de 60 días naturales, durante el cual el acceso en modo de solo lectura y la exportación siguen disponibles. Previa solicitud por escrito, el Encargado proporciona en un plazo de 30 días la exportación completa de los Datos Personales en un formato estructurado, de uso común y de lectura mecánica. Al término del periodo de recuperación, el Encargado elimina los Datos Personales de los sistemas de producción en un plazo de 30 días.
Al vencimiento del módulo ADA, los documentos y demás datos conservados en el servicio online siguen siendo recuperables por el Responsable durante 60 días, transcurridos los cuales el Encargado los elimina en un plazo de 30 días. Durante la relación, los fichajes y los datos de ubicación se eliminan del servicio online cuando se descargan en el software del Responsable y, en todo caso, transcurridos 90 días.
En la Asistencia remota, los posibles archivos obtenidos a efectos de análisis se eliminan al cierre de la intervención y, en todo caso, en un plazo de 30 días desde su obtención.
Las copias de seguridad y de réplica que contienen los Datos Personales permanecen cifradas, ya no se utilizan para tratar los Datos Personales del Responsable y se suprimen mediante la rotación ordinaria de las copias en un plazo de 3 años desde la eliminación de los sistemas de producción. Si en este intervalo la restauración de un sistema vuelve a poner en línea Datos Personales del Responsable, el Encargado los elimina de nuevo sin demora.
El Encargado solo puede conservar los Datos Personales del Responsable más allá de los plazos indicados si, y durante el tiempo en que, lo exija el Derecho de la Unión o nacional, garantizando su confidencialidad y tratándolos únicamente con ese fin (art. 28, apdo. 3, letra g), de la Ley).
Previa solicitud por escrito del Responsable, el Encargado emite en un plazo de 5 días laborables un certificado que acredita la eliminación.
D.13 Cláusulas finales
Las modificaciones del presente Documento se realizan por escrito. Las nuevas versiones del Documento preparadas por el Encargado se aplican a partir de la siguiente renovación, con las modalidades y el preaviso previstos en el Contrato para las modificaciones de las condiciones generales, y no reducen las garantías exigidas por el art. 28 de la Ley. La actualización del Anexo 1 se rige por el art. D.6.
La invalidez, incluso parcial, de una o varias cláusulas del presente Documento no afecta a la validez de las restantes cláusulas.
Mediante el presente Documento, las Partes pretenden expresamente revocar y sustituir cualquier otro contrato o acuerdo existente entre ellas relativo al tratamiento de datos personales en el marco de los Servicios.
Para lo no previsto expresamente en el presente acuerdo, se estará a lo dispuesto en la normativa vigente en materia de protección de datos personales y en el Contrato suscrito entre las Partes.
Las comunicaciones relativas al presente Documento se envían por el Responsable a privacy@securitaly.com y, cuando sea necesaria la prueba de recepción, a la dirección de correo electrónico certificado (PEC) securitaly@pec.it.
El presente Documento constituye anexo del Contrato y el Responsable lo acepta con la aceptación del Contrato, en el checkout de la tienda online o mediante la confirmación del pedido. El Encargado conserva la versión, la fecha y la prueba de la aceptación. Cuando el Contrato se celebra mediante oferta y confirmación del pedido, las Partes también pueden firmar el Documento.
D. Anexo 1, Subencargados
Securitaly, que actúa en calidad de Encargado, declara servirse de los Subencargados indicados en la tabla siguiente y, en caso de que posteriormente utilice otros, se compromete a informar de ello al Responsable conforme al art. D.6.
La siguiente tabla identifica a los Subencargados empleados por el Encargado en el país correspondiente.
Subencargados | País/es en que se tratan los Datos Personales y finalidades | Datos de contacto del Delegado de Protección de Datos o del responsable de las cuestiones en materia de privacidad |
Zinca S.r.l., Piazza Caduti del Lavoro 200, 47522 Cesena (FC) | Italia. | dpo@zinca.com |
Cloudflare Germany GmbH, sociedad del grupo Cloudflare, Inc. | Unión Europea y, para el funcionamiento de la red global, terceros países, con las cláusulas contractuales tipo de la Comisión Europea (Capítulo V del RGPD). Protección de la aplicación y resolución de nombres | dpo@cloudflare.com |
Synology C2, servicio de almacenamiento en la nube del grupo Synology | Alemania, centro de datos de Fráncfort. Conservación de la réplica de las copias de seguridad, cifradas antes del envío con una clave custodiada por el Encargado y no accesible al Subencargado | Synology GmbH, Data Protection, Grafenberger Allee 295, 40237 Düsseldorf (Alemania) |
La lista de los demás encargados de los que se sirve Zinca S.r.l., establecidos en Italia, está disponible a solicitud del Responsable.
En caso de modificaciones de la lista anterior, se informará al Responsable mediante un nuevo Anexo 1 para que pueda oponerse al recurso a nuevos Subencargados, con el preaviso previsto en el art. D.6.
El nuevo Anexo 1 se considerará aceptado tácitamente por el Responsable si este no se opone en un plazo de 10 días desde su recepción.
E. CLÁUSULAS APROBADAS EXPRESAMENTE
Con la segunda casilla del checkout el Cliente aprueba expresamente, conforme a los artículos 1341 y 1342 del Código Civil italiano, las siguientes cláusulas:
- Parte A, para todos los pedidos: A.7.1 (limitación de responsabilidad) y A.10.2 (tribunal competente).
- Parte B, si el pedido incluye TimeStudio On-Premise o un terminal con la licencia incluida: B.2.3 (límites de licencia), B.4.2 (renovación y cese de los módulos), B.5.1 (pago anticipado), B.7.1 (uso permitido y limitaciones), B.9.2 (exclusiones de garantía), B.10.1 y B.10.2 (exclusión y limitación de responsabilidad), B.11.1 y B.11.2 (resolución y suspensión), B.12.1 (modificaciones del Contrato) y B.15.2 (tribunal competente).
- Parte C, si el pedido incluye TimeStudio Cloud: C.4.2 (renovación, suspensión al vencimiento y no reembolsabilidad), C.4.3 (pago anticipado y cambio de plan), C.5.2 (uso permitido), C.6.3 (niveles de servicio y exclusión de créditos y reembolsos), C.10.2 y C.10.3 (desistimiento, recuperación y eliminación de los datos), C.11.1, C.11.2 y C.11.3 (suspensión y resolución), C.12.1 y C.12.2 (modificaciones), C.13.2 (exclusión y limitación de responsabilidad) y C.15.2 (tribunal competente).