CONDIZIONI CONTRATTUALI DI SECURITALY S.R.L.

Condizioni di vendita e di licenza

Aggiornate al 6 ottobre 2026

Le presenti condizioni si compongono delle seguenti parti:

  • Parte A, Condizioni generali di vendita, per tutti gli ordini
  • Parte B, Accordo di licenza TimeStudio On-Premise, se l’ordine comprende TimeStudio On-Premise, i suoi moduli o un terminale con la licenza inclusa
  • Parte C, Accordo di licenza e servizio TimeStudio Cloud, se l’ordine comprende TimeStudio Cloud
  • Parte D, Accordo sul trattamento dei dati personali (DPA), allegato alle Parti B e C, per TimeStudio Cloud, il modulo ADA e l’assistenza con collegamento remoto
  • Parte E, Clausole approvate espressamente

A. CONDIZIONI GENERALI DI VENDITA

Si applicano a tutti gli ordini effettuati sul sito www.iaccess.com.

A.1 Venditore e ambito

A.1.1  Le presenti condizioni regolano la vendita dei prodotti e dei servizi offerti sul sito www.iaccess.com da SECURITALY S.r.l., Via dei Platani 3, 47042 Cesenatico (FC), P. IVA e C.F. 03558340406, REA FC 305977, PEC securitaly@pec.it ("Securitaly"). Il cliente è l’impresa, il professionista o il consumatore che effettua l’ordine ("Cliente").

A.1.2  Se l’ordine comprende software o servizi TimeStudio si applicano inoltre la Parte B per TimeStudio On-Premise, anche quando la licenza è inclusa nella fornitura di un terminale, la Parte C per TimeStudio Cloud e la Parte D per il trattamento dei dati personali svolto da Securitaly per conto del Cliente. Per il software e i servizi TimeStudio le Parti B, C e D prevalgono sulla presente Parte A.

A.1.3  Se il Cliente è un consumatore ai sensi del Codice del consumo (D.Lgs. 206/2005) restano ferme le norme inderogabili a sua tutela, che prevalgono sulle presenti condizioni.

A.2 Ordine e conclusione del contratto

A.2.1  Il Cliente sceglie i prodotti e li inserisce nel carrello. Prima dell’invio dell’ordine può verificarne il contenuto e correggere gli errori di inserimento. Con la prima casella del checkout il Cliente accetta le presenti condizioni e con la seconda approva le clausole indicate nella Parte E.

A.2.2  Il contratto si conclude con la ricezione del pagamento, che è anticipato. Securitaly conferma per e-mail la ricezione dell’ordine e ne riepiloga il contenuto. Il contratto è concluso in lingua italiana e l’ordine resta consultabile nell’area riservata del Cliente.

A.3 Prezzi e pagamento

A.3.1  I prezzi sono quelli indicati sul sito al momento dell’ordine. Il riepilogo del carrello mostra, prima dell’invio, imposte, spese di spedizione e totale da pagare.

A.3.2  Il pagamento avviene con le modalità disponibili nel checkout (bonifico bancario, carta di credito o PayPal). In caso di bonifico l’ordine è evaso dopo l’accredito.

A.4 Consegna e fornitura

A.4.1  I prodotti fisici sono spediti con corriere, con i tempi e i costi indicati nella pagina Spedizioni e pagamenti e nel riepilogo dell’ordine. I tempi di consegna sono indicativi. Per i consumatori la consegna avviene comunque entro 30 giorni dalla conclusione del contratto, salvo diverso accordo (art. 61 Codice del consumo).

A.4.2  Alla consegna dei prodotti spediti il Cliente verifica l’integrità dell’imballo e annota sul documento del corriere gli eventuali danni visibili. Per i consumatori il rischio di perdita o danneggiamento dei prodotti passa quando il consumatore, o un terzo da lui designato diverso dal vettore, entra materialmente in possesso dei beni (art. 63 Codice del consumo). Per i clienti professionali la consegna si intende eseguita con l’affidamento dei prodotti al corriere (art. 1510, comma 2, c.c.).

A.4.3  Il software, le licenze, i moduli e i servizi digitali non sono spediti. Dopo la ricezione del pagamento Securitaly invia all’indirizzo e-mail indicato nell’ordine il link di download, i codici di attivazione o le istruzioni di accesso al servizio, senza ritardo ingiustificato e senza attendere la spedizione degli altri prodotti dello stesso ordine. La fornitura è eseguita quando il link, i codici o l’accesso sono resi disponibili al Cliente (art. 135-decies, commi 1 e 2, Codice del consumo). Il Cliente custodisce i codici e le credenziali ricevuti e, se non riceve l’e-mail, lo segnala a info@iaccess.com.

A.4.4  I servizi di installazione, configurazione e formazione sono eseguiti nelle date concordate con il Cliente dopo l’ordine. Gli Assistance Pack sono utilizzabili nel periodo di validità indicato nella scheda prodotto.

A.5 Garanzia e assistenza

A.5.1  La garanzia commerciale di Securitaly, le sue estensioni e le modalità di restituzione e di assistenza sono descritte nella pagina Garanzia e restituzione.

A.5.2  Per i consumatori resta ferma la garanzia legale di conformità prevista dagli articoli 128 e seguenti del Codice del consumo per i difetti di conformità che si manifestano entro 2 anni dalla consegna (art. 133 Codice del consumo). La garanzia comprende i beni con elementi digitali, come i terminali con firmware o con licenza TimeStudio inclusa, per i quali Securitaly informa il consumatore sugli aggiornamenti necessari a mantenerne la conformità e li fornisce nel periodo previsto dall’articolo 130, comma 2, del Codice del consumo.

A.5.3  Per il software e i servizi digitali acquistati dai consumatori resta ferma la garanzia di conformità prevista dagli articoli 135-octies e seguenti del Codice del consumo. Per le licenze e i moduli forniti con un unico atto Securitaly risponde dei difetti di conformità che si manifestano entro 2 anni dalla fornitura (art. 135-quaterdecies, comma 3). Per i servizi e i moduli forniti in modo continuativo, come TimeStudio Cloud, il modulo ADA e i moduli a canone, risponde dei difetti che si manifestano durante il periodo di fornitura (art. 135-quaterdecies, comma 5). In entrambi i casi Securitaly informa il consumatore sugli aggiornamenti necessari a mantenere la conformità e li fornisce (art. 135-undecies, comma 1).

A.5.4  Per i clienti professionali si applica ai prodotti fisici la garanzia per i vizi prevista dagli articoli 1490 e seguenti del Codice civile. I vizi sono denunciati entro 8 giorni dalla scoperta (art. 1495 c.c.). Per il software e i servizi TimeStudio la garanzia è regolata dagli articoli B.9 e C.13.

A.5.5  Per i servizi di installazione, configurazione, formazione e assistenza il Cliente segnala le eventuali difformità a Securitaly, che vi pone rimedio correggendo o ripetendo la prestazione. Per i consumatori restano ferme le tutele previste dalla legge.

A.6 Diritto di recesso

A.6.1  Il consumatore può recedere dal contratto entro 14 giorni, secondo gli articoli 52 e seguenti del Codice del consumo e con le modalità indicate nella pagina Diritto di recesso. Per il software e i servizi digitali il recesso segue le stesse norme, comprese le eccezioni previste dall’articolo 59 del Codice del consumo, che operano solo alle condizioni ivi indicate. Se il consumatore chiede che un servizio inizi durante il periodo di recesso e poi recede, versa un importo proporzionale a quanto fornito fino alla comunicazione del recesso (art. 57, comma 3, Codice del consumo).

A.6.2  Il recesso di cui al punto A.6.1 non spetta alle imprese e ai professionisti, salvo quanto previsto dalle Parti B e C.

A.7 Responsabilità

A.7.1  Nei confronti dei clienti professionali, salvo il caso di dolo o colpa grave e i casi in cui la legge non consente limitazioni, la responsabilità di Securitaly per i prodotti e i servizi venduti è limitata al prezzo pagato per il prodotto o il servizio che ha causato il danno, con esclusione dei danni indiretti e del mancato guadagno. Per il software e i servizi TimeStudio si applicano le Parti B e C.

A.8 Dati personali

A.8.1  Securitaly tratta i dati dei Clienti per la gestione dell’ordine, della consegna, della fatturazione e dell’assistenza come indicato nell’informativa privacy pubblicata sul sito. Quando tratta per conto del Cliente i dati del suo personale con TimeStudio Cloud, con il modulo ADA o con l’assistenza da remoto, si applica la Parte D.

A.9 Comunicazioni e reclami

A.9.1  Richieste e reclami sono inviati a info@iaccess.com o al numero +39 0547 1932159. Recesso, contestazioni e comunicazioni formali sono inviati per posta elettronica certificata a securitaly@pec.it o con altro mezzo idoneo a provarne invio e ricezione.

A.10 Legge applicabile e foro

A.10.1  Il contratto è regolato dalla legge italiana.

A.10.2  Per ogni controversia con i clienti professionali è competente in via esclusiva il Foro di Forlì. Se il Cliente è un consumatore è competente il foro del suo luogo di residenza o domicilio. Le parti possono esperire un tentativo di mediazione ai sensi del D.Lgs. 28/2010 prima di agire in giudizio.

A.11 Versioni

A.11.1  Le presenti condizioni riportano la data di aggiornamento. All’ordine si applica la versione pubblicata alla data dell’ordine, che Securitaly conserva insieme alle versioni precedenti e mette a disposizione del Cliente su richiesta.

B. ACCORDO DI LICENZA TIMESTUDIO ON-PREMISE

Si applica se l’ordine comprende TimeStudio On-Premise, i suoi moduli o un terminale con la licenza inclusa.

B.1 Parti, canali di vendita e documenti contrattuali

B.1.1  Il concedente è SECURITALY S.r.l., Via dei Platani 3, 47042 Cesenatico (FC), P. IVA e C.F. 03558340406, REA FC 305977 ("Securitaly"). Il licenziatario è l’impresa o il professionista identificato nell’ordine ("Cliente"). Il software è destinato a imprese e professionisti ed è commercializzato in Italia. Gli ordini provenienti da altri Paesi sono accettati soltanto previa conferma scritta di Securitaly, che indica nella conferma d’ordine il regime fiscale e le condizioni applicabili. Qualora il Cliente sia un consumatore ai sensi del Codice del consumo, si applicano le norme inderogabili a sua tutela, che prevalgono sulle clausole del presente Accordo con esse incompatibili.

B.1.2  L’acquisto può avvenire tramite il checkout dell’e-commerce iAccess (www.iaccess.com), tramite offerta commerciale di Securitaly seguita dalla conferma d’ordine, oppure tramite un rivenditore o distributore autorizzato. Nel caso di acquisto tramite rivenditore o distributore, il rapporto commerciale (prezzo, pagamento, installazione) è regolato fra il Cliente e il rivenditore, mentre il presente Accordo disciplina in ogni caso l’uso del software da parte del Cliente. Il rivenditore non può concedere diritti sul software ulteriori rispetto a quelli qui previsti.

B.1.3  Costituiscono il contratto il presente Accordo, l’ordine o la conferma d’ordine con prodotto, moduli, quantità, prezzi e la documentazione tecnica pubblicata sul sito iAccess richiamata nell’ordine e, per il modulo ADA e per l’assistenza con collegamento remoto, l’accordo sul trattamento dei dati personali ai sensi dell’articolo 28 del GDPR ("DPA"), che costituisce allegato del presente Accordo ed è accettato con esso. In caso di contrasto, l’ordine prevale per le condizioni commerciali specifiche e il presente Accordo prevale per le condizioni generali della licenza. Terminali, badge e altri beni sono soggetti alla Parte A.

B.1.4  Prima dell’invio dell’ordine il Cliente può consultare e conservare il presente Accordo, che è reso disponibile nel checkout, allegato all’offerta e trasmesso con la e-mail contenente i codici di attivazione. Ove si applichino gli articoli 1341 e 1342 del Codice civile, le clausole indicate all’articolo B.16 sono approvate separatamente.

B.2 Software e diritto d’uso

B.2.1  TimeStudio On-Premise è il software per la gestione delle presenze installato sui sistemi del Cliente, con una base dati MySQL centralizzata alla quale possono collegarsi più postazioni nei limiti dell’articolo B.2.3. Nella stessa base dati il Cliente può configurare più aziende secondo l’articolo B.2.3. Securitaly, proprietaria del software, concede al Cliente una licenza non esclusiva e non trasferibile per le attività consentite dal presente Accordo. Il codice, la documentazione, i marchi e gli altri diritti sul software restano di Securitaly e dei rispettivi titolari.

B.2.2  La versione base è concessa senza limite di tempo, salvo risoluzione per inadempimento, sia quando acquistata separatamente al prezzo di listino sia quando inclusa nella fornitura di un terminale iAccess idoneo. Il prezzo o l’inclusione sono indicati nell’ordine. La versione base consente di gestire complessivamente fino a dieci dipendenti, sommando quelli di tutte le aziende configurate nella licenza. L’estensione del numero di dipendenti richiede i moduli o le licenze aggiuntive indicati nella documentazione tecnica e nell’ordine.

B.2.3  La licenza della versione base comprende l’uso del software su una postazione. Ogni postazione aggiuntiva collegata alla medesima base dati MySQL centralizzata richiede la licenza annuale Time Studio 1P, che estende alla postazione i privilegi e le funzioni della licenza principale. Nella medesima base dati il Cliente può configurare più aziende e censire i relativi dipendenti, nel rispetto del limite complessivo previsto dalla versione acquistata. Il Cliente garantisce di essere autorizzato a gestire i dati delle aziende configurate e può conservare una copia di sicurezza nei limiti di legge. Il numero di terminali iAccess collegabili non è limitato dalla licenza.

B.2.4  La versione di prova, scaricabile dal portale service.iaccess.com, dura trenta giorni e comprende tutte le funzioni. Alla scadenza richiede un titolo di licenza valido per continuare l’uso. I moduli possono essere provati per il periodo indicato nella relativa scheda prodotto. I dati memorizzati nell’ambiente del Cliente durante la prova restano sotto il suo controllo.

B.3 Requisiti e installazione

B.3.1  Il software è compatibile con i personal computer Microsoft Windows versione 11 o successiva e richiede una base dati MySQL. Il Cliente mette a disposizione dispositivi, sistema operativo, rete, base dati, alimentazione e copie di sicurezza idonei e ne cura la sicurezza, salvo prestazioni di installazione espressamente acquistate.

B.3.2  La sincronizzazione con i terminali iAccess, il trasferimento dei dati e le funzioni dei moduli dipendono dai dispositivi e dalle versioni compatibili indicati nella documentazione del prodotto. Le prestazioni relative a terminali, connettori o sistemi di terzi valgono soltanto se riportate nell’ordine.

B.4 Moduli aggiuntivi, durata e rinnovo

B.4.1  I moduli PRO, EXPORT, SYNC, ADA, A500, 1P e gli altri moduli indicati nell’ordine sono concessi per la durata e nei limiti funzionali specificati nella relativa scheda prodotto. I moduli indicati come "licenza annuale" durano dodici mesi dall’attivazione, salvo diversa data indicata nell’ordine, e i moduli indicati come "canone mensile" durano un mese e si rinnovano con le stesse modalità. Il modulo PRO consente la gestione dei report di presenza fino a cento utenti e il modulo A500 estende i report a cinquecento utenti aggiuntivi.

B.4.2  Il rinnovo dei moduli a scadenza non è automatico. Un mese prima della scadenza Securitaly ne dà avviso con e-mail all’indirizzo associato alla licenza e con un messaggio nel software. Il Cliente può rinnovare con un nuovo ordine tramite l’e-commerce, tramite Securitaly (offerta e conferma d’ordine) o direttamente dal software, mentre i clienti seguiti da un rivenditore rinnovano tramite il rivenditore, che acquista le licenze da Securitaly nel proprio portale riservato. Alla scadenza, in assenza di rinnovo, cessano soltanto le funzioni del modulo scaduto e la licenza della versione base già acquisita resta utilizzabile. I dati restano nella base dati del Cliente.

B.4.3  Il modulo ADA e le relative estensioni A30, A100 e M300 comportano un servizio online erogato da Securitaly (timbratura da dispositivo mobile con rilevazione della posizione, pubblicazione di buste paga e documenti ai dipendenti, note spese, riconoscimento automatico delle buste paga caricate), nel quale Securitaly conserva e tratta i dati del personale per conto del Cliente. Il servizio è erogato su macchine virtuali ubicate nell’Unione europea, presso il fornitore di infrastruttura indicato nel DPA, con i soli sub-responsabili elencati nel DPA. Le timbrature e i dati di posizione (latitudine, longitudine e accuratezza) sono cancellati dal servizio online quando vengono scaricati nel software del Cliente e comunque dopo novanta giorni. Per questi moduli si applicano le condizioni specifiche pubblicate nella scheda del modulo e il DPA. Alla scadenza del modulo i documenti e gli altri dati conservati nel servizio online restano recuperabili dal Cliente per sessanta giorni, decorsi i quali Securitaly li cancella entro trenta giorni ed elimina le copie di sicurezza che li contengono entro i successivi tre anni, con la rotazione ordinaria delle copie. Il modulo SYNC opera come servizio Windows sui sistemi del Cliente e si collega ai servizi online di Securitaly soltanto per la verifica della licenza.

B.5 Prezzo, pagamento e consegna

B.5.1  Prezzi, promozioni, imposte e costi aggiuntivi sono quelli riepilogati nel checkout, nell’offerta o nella conferma d’ordine. Il pagamento è anticipato e avviene con bonifico bancario, carta di credito o PayPal secondo le modalità disponibili nel checkout o indicate nell’offerta. Dopo la ricezione del pagamento l’ufficio ordini di Securitaly invia per e-mail il link di download, i codici di attivazione e il presente Accordo. Nel caso di acquisto tramite rivenditore, i codici sono consegnati dal rivenditore.

B.5.2  Assistenza, personalizzazioni, installazione, configurazione, formazione, migrazione e hardware sono dovuti solo se acquistati separatamente e sono indicati nell’offerta come servizi aggiuntivi. I moduli a scadenza sono fatturati per il periodo acquistato. Una modifica del listino, comunicata ai rivenditori e ai distributori con la data di decorrenza, si applica agli ordini e ai rinnovi successivi e non altera il prezzo già pagato.

B.6 Aggiornamenti e assistenza

B.6.1  Gli aggiornamenti della versione licenziata sono automatici, gratuiti e senza limite di tempo. Il software si collega ai servizi online di Securitaly per verificare e scaricare le release rilasciate dopo il collaudo. A ogni accesso l’utente visualizza le note delle release disponibili. Il collegamento trasmette a Securitaly i dati tecnici necessari all’identificazione della licenza e della versione installata e statistiche di utilizzo in forma aggregata, associate al codice identificativo del Cliente. Le statistiche riportano il numero complessivo di timbrature, dipendenti, reparti, profili, dispositivi, aree, orari e causali presenti nella base dati, le dimensioni delle relative tabelle e la data dell’ultimo aggiornamento. Non comprendono nominativi, singole timbrature né altri dati riferiti a persone identificate. Il Cliente mantiene l’ambiente compatibile, installa gli aggiornamenti di sicurezza del proprio sistema e verifica gli effetti degli aggiornamenti su eventuali integrazioni e personalizzazioni proprie.

B.6.2  L’assistenza non è compresa nella licenza né nei moduli. La segnalazione dei difetti del software può essere inviata a support@securitaly.com. L’assistenza specialistica è erogata attraverso un Assistance Pack a pagamento. L’assistenza telefonica è riservata ai rivenditori con codice e ai clienti in possesso di un Assistance Pack in corso di validità ed è erogata al numero +39 0547 1932159 il lunedì, mercoledì e venerdì dalle 9.00 alle 12.00 e dalle 14.30 alle 17.30 e il martedì e giovedì dalle 9.00 alle 12.00. Gli Assistance Pack sono venduti nei tagli da una, tre e dieci ore, con validità di dodici mesi dall’acquisto. Il tempo è conteggiato per frazioni indivisibili di quindici minuti, addebitate all’inizio di ciascuna frazione, con un minimo di quindici minuti per ciascun intervento. L’assistenza con collegamento remoto è erogata soltanto ai titolari di Assistance Pack, mediante lo strumento Supremo, su prenotazione. L’assistenza riguarda l’installazione, la configurazione e l’uso del software e dei terminali e non comprende la sicurezza, la manutenzione o la configurazione di rete dei sistemi del Cliente.

B.7 Uso consentito e limiti

B.7.1  Il Cliente può far usare il software ai propri dipendenti e collaboratori autorizzati per gestire le presenze delle aziende configurate ai sensi dell’articolo B.2.3, entro i limiti della licenza. Non può concederlo in sublicenza, rivenderlo, noleggiarlo, metterlo a disposizione di terzi come servizio autonomo, modificarlo o rimuovere avvisi di titolarità.

B.7.2  Restano fermi i diritti inderogabili riconosciuti dalla legge in materia di interoperabilità, copie di sicurezza e analisi del programma (articoli 64-ter e 64-quater della L. 633/1941). L’utilizzo per gestire le aziende configurate ai sensi dell’articolo B.2.3 è consentito entro i limiti della licenza e non attribuisce a tali aziende un autonomo diritto d’uso del software.

B.7.3  Il Cliente custodisce i codici di attivazione e le credenziali e informa tempestivamente Securitaly di usi non autorizzati delle licenze o dei servizi online eventualmente collegati.

B.8 Dati del Cliente e protezione dei dati personali

B.8.1  I dati inseriti nel software e la base dati locale restano nella disponibilità del Cliente, che ne determina l’uso, gli accessi, i tempi di conservazione e le copie di sicurezza e che è titolare del trattamento dei dati dei propri dipendenti. La licenza non attribuisce a Securitaly alcun diritto di usare i dati del personale del Cliente per finalità proprie.

B.8.2  L’assistenza con collegamento remoto è avviata su richiesta del Cliente, si svolge per la durata della sessione mediante Supremo e può comportare la visualizzazione di dati personali trattati dal Cliente. Gli eventuali file acquisiti ai fini dell’analisi sono cancellati alla chiusura dell’intervento e comunque entro trenta giorni dalla loro acquisizione. Securitaly opera nei limiti delle istruzioni del Cliente, con personale autorizzato e tenuto alla riservatezza. Quando l’intervento comporta un trattamento di dati personali per conto del Cliente, si applica il DPA.

B.8.3  Securitaly è titolare autonomo dei dati dei referenti del Cliente trattati per ordine, fatturazione, attivazione della licenza, avvisi di scadenza e gestione del rapporto, come indicato nella propria informativa privacy pubblicata su www.securitaly.com. Il Cliente resta responsabile della liceità dei trattamenti effettuati con il software, comprese le funzioni collegate a terminali con riconoscimento biometrico, per le quali valuta l’applicabilità dell’articolo 9 del GDPR e delle indicazioni del Garante. I modelli e gli altri dati generati dai terminali per il riconoscimento costituiscono dati biometrici ai sensi dell’articolo 4, numero 14, del GDPR. La decisione di utilizzare il riconoscimento biometrico, la scelta dei terminali e delle modalità di conservazione dei dati e i relativi adempimenti competono al Cliente quale titolare del trattamento. Securitaly mette a disposizione, su richiesta, la documentazione tecnica dei produttori di cui dispone.

B.9 Garanzia e segnalazione dei difetti

B.9.1  Securitaly garantisce la conformità sostanziale del software alle funzioni descritte nella documentazione applicabile alla versione acquistata. Il Cliente segnala i difetti riproducibili con le informazioni necessarie alla verifica. Securitaly può correggerli mediante aggiornamento, soluzione alternativa o sostituzione della componente difettosa entro un tempo ragionevole.

B.9.2  La garanzia non copre malfunzionamenti causati esclusivamente da modifiche non autorizzate, uso fuori dai requisiti dichiarati, guasti dell’ambiente del Cliente o prodotti di terzi non indicati come compatibili. Il software supporta le attività del Cliente e non sostituisce le sue verifiche in materia di gestione del personale e adempimenti di legge.

B.10 Responsabilità

B.10.1  In nessun caso Securitaly o i suoi fornitori saranno responsabili per i danni (inclusi, senza limitazioni, il danno per perdita o mancato guadagno, interruzione dell’attività, perdita delle informazioni archiviate o altre perdite economiche) derivanti dall’uso del software o da attacchi hacker, anche nel caso in cui Securitaly sia stata avvertita della possibilità di tali danni, fatto salvo quanto inderogabilmente previsto dalla legge. In ogni caso, la responsabilità di Securitaly ai sensi del presente Accordo sarà limitata ad un importo corrispondente a quello effettivamente pagato per il software, che le parti predeterminano a titolo di clausola penale.

B.10.2  In ogni caso Securitaly non risponde di alcun danno diretto o indiretto, danni fortuiti, o mancati guadagni o perdite, derivante al Cliente e/o a terzi da vizi originari o sopravvenuti degli aggiornamenti in ogni versione e tipo e/o comunque subiti per l’uso o il mancato uso degli stessi. Il Cliente è tenuto a verificare la correttezza dei dati elaborati dagli aggiornamenti ed in ogni caso non potrà avanzare richieste per somme maggiori di quanto corrisposto a Securitaly nell’ultimo anno. Il Cliente non potrà addossare a Securitaly nessuna responsabilità, neanche qualora il servizio di download degli aggiornamenti tramite internet non andasse a buon fine per qualsiasi causa (a puro titolo esemplificativo ma non esaustivo: intasamento della rete, black-out del provider, insufficienza della banda del Cliente).

B.11 Sospensione e risoluzione

B.11.1  La scadenza dei moduli a scadenza produce gli effetti indicati all’articolo B.4 e non estingue la licenza base già acquisita. In caso di violazione degli obblighi previsti agli articoli B.2.3 (limiti di licenza) e B.7.1 (uso consentito e limiti), Securitaly può chiedere la cessazione della condotta e concedere un termine ragionevole, non inferiore a quindici giorni, per porvi rimedio, salvo i casi in cui il rimedio non sia possibile. Persistendo la violazione, il contratto relativo alla licenza interessata si risolve di diritto ai sensi dell’articolo 1456 del Codice civile quando Securitaly dichiara per iscritto al Cliente che intende valersi della presente clausola.

B.11.2  Poiché licenze, moduli e servizi sono pagati in via anticipata e attivati dopo il pagamento, non è prevista la sospensione per mancato pagamento. I moduli e i servizi non rinnovati cessano alla scadenza secondo l’articolo B.4. Un servizio online collegato può essere sospeso, con comunicazione al Cliente, per un rischio urgente per la sicurezza. La sospensione non incide sui dati che restano nell’ambiente locale del Cliente.

B.12 Modifiche dell’Accordo

B.12.1  Le nuove versioni del presente Accordo si applicano agli ordini successivi alla loro pubblicazione e ai rinnovi accettati dal Cliente. Non modificano retroattivamente il diritto d’uso senza scadenza già acquisito, salvo accordo espresso o modifiche imposte dalla legge. Ogni versione riporta la data di decorrenza.

B.13 Riservatezza

B.13.1  Ciascuna parte usa le informazioni riservate ricevute dall’altra solo per eseguire il contratto e le protegge con cura adeguata. Restano escluse le informazioni già pubbliche, legittimamente note o da comunicare per obbligo di legge. In quest’ultimo caso la parte interessata informa l’altra quando consentito. L’obbligo dura per tutta la durata del rapporto e per i tre anni successivi.

B.14 Forza maggiore

B.14.1  La parte impedita da un evento straordinario, imprevedibile e fuori dal proprio ragionevole controllo informa l’altra senza ingiustificato ritardo, limita per quanto possibile gli effetti e riprende l’esecuzione appena possibile. Se l’impedimento perdura oltre sessanta giorni, ciascuna parte può recedere dalle prestazioni interessate con comunicazione scritta, senza penali.

B.15 Comunicazioni, legge applicabile e controversie

B.15.1  Le comunicazioni operative avvengono ai recapiti indicati nell’ordine o nell’account del Cliente e, per Securitaly, all’indirizzo info@iaccess.com o al numero +39 0547 1932159. Recesso, contestazioni e risoluzione sono comunicati per posta elettronica certificata all’indirizzo securitaly@pec.it o con altro mezzo idoneo a provarne invio e ricezione.

B.15.2  L’Accordo è regolato dalla legge italiana. Per ogni controversia fra professionisti è competente in via esclusiva il Foro di Forlì. Se il Cliente è un consumatore è competente il foro del suo luogo di residenza o domicilio. Le parti possono esperire un tentativo di mediazione ai sensi del D.Lgs. 28/2010 prima di agire in giudizio.

B.16 Approvazione specifica

B.16.1  Ai sensi degli articoli 1341 e 1342 del Codice civile il Cliente approva specificamente, con l’apposita casella del checkout, distinta da quella di accettazione delle condizioni, o con la conferma d’ordine, le clausole B.2.3 (limiti di licenza), B.4.2 (rinnovo e cessazione dei moduli), B.5.1 (pagamento anticipato), B.7.1 (uso consentito e limiti), B.9.2 (esclusioni di garanzia), B.10.1 e B.10.2 (esclusione e limitazione di responsabilità), B.11.1 e B.11.2 (risoluzione e sospensione), B.12.1 (modifiche dell’Accordo) e B.15.2 (foro competente).

C. ACCORDO DI LICENZA E SERVIZIO TIMESTUDIO CLOUD

Si applica se l’ordine comprende TimeStudio Cloud.

Il presente Accordo disciplina l’accesso e l’uso del servizio TimeStudio Cloud acquistato tramite l’e-commerce iAccess, tramite offerta di Securitaly o tramite rivenditore. La scheda del piano pubblicata sul sito, i livelli di servizio dell’articolo C.6 e l’accordo sul trattamento dei dati personali completano le condizioni di fornitura.

C.1 Parti, ambito e documenti

C.1.1  Il fornitore è SECURITALY S.r.l., Via dei Platani 3, 47042 Cesenatico (FC), P. IVA e C.F. 03558340406, REA FC 305977 ("Securitaly"). Il cliente è l’impresa o il professionista identificato nell’ordine ("Cliente"). Il servizio è destinato a imprese e professionisti ed è commercializzato in Italia. Gli ordini provenienti da altri Paesi sono accettati soltanto previa conferma scritta di Securitaly, che indica nella conferma d’ordine il regime fiscale e le condizioni applicabili. Qualora il Cliente sia un consumatore ai sensi del Codice del consumo si applicano le norme inderogabili a sua tutela. Il Cliente può acquistare direttamente dall’e-commerce www.iaccess.com al prezzo di listino, tramite offerta commerciale di Securitaly seguita dalla conferma d’ordine, oppure tramite un rivenditore autorizzato che acquista il servizio da Securitaly. In quest’ultimo caso il rapporto commerciale è regolato fra il Cliente e il rivenditore, mentre il servizio è erogato da Securitaly alle condizioni del presente Accordo.

C.1.2  Il rapporto comprende il presente Accordo, l’ordine o la conferma d’ordine con piano, quantità, moduli e prezzo, la scheda del piano pubblicata sul sito iAccess e nel configuratore www.timestudio.cloud alla data dell’ordine, e l’accordo sul trattamento dei dati personali ai sensi dell’articolo 28 del GDPR con i relativi allegati ("DPA"), che costituisce allegato del presente Accordo ed è accettato con esso. L’ordine prevale per le condizioni commerciali specifiche. Il DPA prevale per il trattamento dei dati personali.

C.1.3  Il servizio non richiede componenti software installate presso il Cliente: l’accesso avviene tramite browser da dispositivi desktop e mobili. I terminali iAccess compatibili con TimeStudio Cloud sono i modelli ScanFACE XP e TIME-MINI. I terminali, la loro installazione e la licenza dell’eventuale versione installata TimeStudio On-Premise sono regolati dalle Parti A e B. Il software di generazione dei tracciati per le paghe è disponibile soltanto nella versione On-Premise.

C.2 Servizio e piano acquistato

C.2.1  Securitaly mette a disposizione del Cliente l’accesso via browser al piano TimeStudio Cloud indicato nell’ordine. I piani sono tre, tutti riferiti a trenta dipendenti inclusi: Starter (timbratura online, report di base, comunicazione generica, bacheca pubblica, caricamento massivo delle buste paga); Advanced (in aggiunta: report avanzati, gestione degli orari, richiesta di ferie e permessi, dashboard di controllo); Enterprise (in aggiunta: fascicolo documentale dei dipendenti e note spese). Le funzioni di dettaglio di ciascun piano sono quelle del configuratore alla data dell’ordine.

C.2.2  Per "dipendenti" si intendono le persone le cui presenze e i cui dati sono gestiti nel servizio. Per "utenti amministratori" i profili con ruolo di amministrazione del Cliente. Il Cliente può configurare più aziende nel medesimo piano: il limite di trenta dipendenti inclusi è complessivo per tutte le aziende configurate, non per ciascuna azienda. Il numero di dipendenti può essere aumentato con i moduli C10 (dieci dipendenti aggiuntivi) e C100 (cento dipendenti aggiuntivi). Il modulo Quick User aggiunge un profilo con ruolo di amministratore. I moduli hanno la stessa durata del piano e sono acquistati con le medesime modalità.

C.2.3  Il Cliente usa il servizio per la gestione delle presenze, delle comunicazioni e degli altri processi del personale previsti dal piano. Restano a suo carico la connessione Internet, i dispositivi compatibili, la correttezza dei dati, le impostazioni, le autorizzazioni interne e le verifiche richieste dalla normativa del lavoro. Le interfacce di programmazione (API) per l’integrazione con sistemi terzi non sono al momento disponibili. Le personalizzazioni sono incluse solo se descritte nell’ordine e Securitaly non garantisce la compatibilità con sistemi terzi non espressamente indicati.

C.3 Ordine, attivazione e prova

C.3.1  L’acquisto avviene tramite il checkout dell’e-commerce iAccess, dove il Cliente seleziona piano, moduli e quantità, prende visione dei documenti contrattuali e invia l’ordine, oppure tramite offerta e conferma d’ordine. Il contratto si conclude con la ricezione del pagamento anticipato. L’ufficio ordini di Securitaly invia quindi per e-mail i codici di attivazione, il presente Accordo e il DPA, e l’accesso decorre dall’attivazione, che è immediata dopo il pagamento. Securitaly conserva versione, data e prova dell’accettazione dei documenti contrattuali.

C.3.2  Il Cliente designa un amministratore e mantiene aggiornati i recapiti per fatturazione, comunicazioni operative e incidenti. Le credenziali sono personali e devono essere protette.

C.3.3  Il Cliente può richiedere una demo del servizio. La prova gratuita, ove offerta sul sito, dura trenta giorni senza impegno con le funzioni e i limiti mostrati prima dell’attivazione. La conversione a pagamento richiede un ordine espresso. I dati inseriti durante la prova sono cancellati decorsi trenta giorni dalla sua scadenza, salvo conversione al piano a pagamento.

C.4 Durata, rinnovo e prezzo

C.4.1  Il piano ha durata annuale e decorre dalla data di attivazione o da quella diversa riportata nell’ordine. Alla data dell’ordine il listino pubblicato prevede per trenta dipendenti il piano Starter a euro 300,00, il piano Advanced a euro 500,00 e il piano Enterprise a euro 700,00 all’anno, i moduli C10 a euro 50,00, C100 a euro 200,00 e Quick User a euro 50,00 all’anno, oltre IVA. Il prezzo applicabile è in ogni caso quello riepilogato nell’ordine.

C.4.2  Il rinnovo non è automatico. Un mese prima della scadenza Securitaly ne dà avviso con e-mail all’indirizzo associato al piano. Il Cliente rinnova con un nuovo ordine e il relativo pagamento, tramite l’e-commerce, tramite Securitaly o tramite il proprio rivenditore. In mancanza di rinnovo il servizio è sospeso alla scadenza e i dati restano recuperabili secondo l’articolo C.10. Il corrispettivo pagato non è rimborsabile in caso di mancato utilizzo o di recesso anticipato del Cliente, salvo i casi previsti dalla legge o dal presente Accordo.

C.4.3  Il pagamento è anticipato e avviene con bonifico bancario, carta di credito o PayPal secondo le modalità del checkout o dell’offerta. La fattura elettronica è emessa dopo il pagamento. Durante l’anno il Cliente può aumentare i dipendenti acquistando i moduli C10 e C100 e può passare a un piano superiore pagando la differenza per il periodo residuo. Il passaggio a un piano inferiore è possibile soltanto alla scadenza annuale. Configurazione, formazione, migrazione, personalizzazioni, hardware e assistenza specialistica richiedono un ordine separato. Le variazioni del listino sono comunicate con la data di decorrenza e si applicano ai rinnovi successivi.

C.5 Utenti e uso consentito

C.5.1  Il Cliente può abilitare i propri dipendenti e collaboratori, nonché il proprio consulente del lavoro e le società del proprio gruppo, purché agiscano per suo conto ed entro i limiti del piano. Gestisce i ruoli, verifica le autorizzazioni e revoca tempestivamente gli accessi non più necessari. I rivenditori non accedono ai dati del Cliente, salvo incarico scritto del Cliente stesso.

C.5.2  È vietato condividere credenziali individuali, superare i limiti tecnici acquistati, compromettere la sicurezza del servizio, rivenderlo o usarlo per finalità illecite. Il Cliente risponde delle attività svolte tramite gli account da lui abilitati, salvo fatti imputabili a Securitaly.

C.6 Assistenza, manutenzione e livelli di servizio

C.6.1  Il canone comprende la correzione dei difetti del servizio, la manutenzione della piattaforma e gli aggiornamenti. Il Cliente segnala difetti e incidenti aprendo un ticket a support@securitaly.com. L’assistenza specialistica è erogata attraverso un Assistance Pack a pagamento. L’assistenza telefonica è riservata ai rivenditori con codice e ai clienti con un Assistance Pack in corso di validità, al numero +39 0547 1932159, il lunedì, mercoledì e venerdì dalle 9.00 alle 12.00 e dalle 14.30 alle 17.30 e il martedì e giovedì dalle 9.00 alle 12.00. Gli Assistance Pack sono venduti nei tagli da una, tre e dieci ore con validità di dodici mesi e il tempo è conteggiato per frazioni indivisibili di quindici minuti, addebitate all’inizio di ciascuna frazione, con un minimo di quindici minuti per ciascun intervento. L’assistenza con collegamento remoto alla postazione del Cliente è erogata soltanto ai titolari di Assistance Pack, mediante lo strumento Supremo, su prenotazione.

C.6.2  Securitaly esegue manutenzione, aggiornamenti e interventi di sicurezza con ragionevole attenzione alla continuità del servizio. La manutenzione programmata è eseguita, di norma, fuori dall’orario 8.00-20.00 dei giorni lavorativi con preavviso di almeno quarantotto ore mediante avviso nel servizio o e-mail all’amministratore. Gli interventi urgenti di sicurezza possono essere eseguiti senza preavviso. Le nuove funzioni sono rilasciate progressivamente e comunicate con le note di rilascio visualizzate nel servizio.

C.6.3  Securitaly si impegna a una disponibilità del servizio pari al 99,5 per cento su base mensile, misurata sull’accessibilità dell’applicazione dal punto di ingresso di Securitaly ed esclusi la manutenzione programmata, la forza maggiore e le cause imputabili al Cliente o alla sua connessione. In caso di interruzione, il tempo obiettivo di ripristino del servizio è di otto ore lavorative e la perdita massima di dati è di ventiquattro ore, corrispondente alla frequenza giornaliera delle copie di sicurezza. Il mancato raggiungimento dei livelli di servizio non dà diritto a crediti o a rimborsi del canone, ferme la responsabilità di Securitaly nei limiti dell’articolo C.13 e la facoltà di risoluzione prevista dall’articolo C.11.3.

C.7 Sicurezza e responsabilità condivise

C.7.1  Securitaly eroga il servizio nell’ambito del proprio Sistema di Gestione per la Sicurezza delle Informazioni conforme alla ISO/IEC 27001:2022, integrato con i controlli delle ISO/IEC 27017:2015 e ISO/IEC 27018:2025 per i servizi cloud e la protezione dei dati personali. Le informazioni sullo stato di certificazione del Sistema sono disponibili su richiesta del Cliente. Le misure comprendono: cifratura delle comunicazioni con TLS 1.2 o superiore; cifratura della base dati con AES-256; copie di sicurezza giornaliere cifrate, eseguite da Securitaly e conservate in Italia presso una propria sede, con replica cifrata prima dell’invio su un servizio di archiviazione cloud nell’Unione europea; replica giornaliera cifrata delle macchine virtuali di produzione su un secondo centro di elaborazione del fornitore di infrastruttura; controllo degli accessi del personale con registrazione delle attività; gestione delle vulnerabilità con scansione dei componenti e aggiornamenti di sicurezza; procedure di gestione degli incidenti e di continuità operativa. Il Cliente protegge dispositivi, credenziali, connessioni, utenti e dati sotto il proprio controllo, gestisce i ruoli e le autorizzazioni dei propri utenti ed esporta periodicamente i propri dati.

C.7.2  Ciascuna parte avvisa l’altra senza ingiustificato ritardo degli eventi di sicurezza che richiedono la sua collaborazione, ai recapiti dell’articolo C.15 e, per Securitaly, a support@securitaly.com. Per le violazioni di dati personali trattati per conto del Cliente, Securitaly informa il Cliente senza ingiustificato ritardo e comunque entro quarantotto ore dalla conoscenza, con le informazioni previste dal DPA, e collabora alle notifiche di competenza del Cliente.

C.8 Dati personali e DPA

C.8.1  Il Cliente determina finalità e mezzi essenziali del trattamento dei dati del proprio personale caricati nel servizio e ne è titolare. Securitaly li tratta per conto del Cliente quale responsabile del trattamento, secondo il DPA e le istruzioni documentate. Per ordini, fatturazione, attivazione e gestione dei propri rapporti commerciali Securitaly è titolare autonomo secondo la propria informativa pubblicata su www.securitaly.com.

C.8.2  I dati sono conservati in Italia, nell’infrastruttura virtuale del fornitore Zinca S.r.l., con sede a Cesena, ospitata in un centro di elaborazione a Milano. Zinca replica ogni giorno le macchine virtuali su un secondo centro di elaborazione a Bologna. Le copie di sicurezza sono eseguite da Securitaly e conservate presso la propria sede di Cesenatico, con replica su Synology C2 nel data center di Francoforte (Germania), cifrata prima dell’invio con chiave custodita da Securitaly. La protezione applicativa e la risoluzione dei nomi sono affidate a Cloudflare, che opera quale sub-responsabile secondo il proprio accordo sul trattamento dei dati, comprensivo delle clausole contrattuali tipo della Commissione europea per i trasferimenti verso Paesi terzi. L’elenco dei sub-responsabili, con sede e ruolo, è riportato nel DPA ed è aggiornato con preavviso al Cliente, che può opporsi per motivi legittimi. Gli accessi del personale di Securitaly ai dati avvengono dall’Italia, sono limitati a persone autorizzate per assistenza, sviluppo e amministrazione dei sistemi e sono registrati.

C.8.3  Il servizio tratta, secondo il piano, le anagrafiche dei dipendenti, le timbrature, gli orari e i turni, le causali di assenza, le richieste di ferie e permessi, le comunicazioni, i documenti e le buste paga caricati dal Cliente, le scadenze dei documenti del fascicolo del dipendente e le note spese. Le causali di assenza e il fascicolo documentale possono comprendere l’assenza per malattia e le scadenze della sorveglianza sanitaria, che costituiscono dati relativi alla salute ai sensi dell’articolo 9 del GDPR, trattati per conto del Cliente nell’ambito della gestione del rapporto di lavoro. Per le assenze il servizio registra il giorno di inizio e il giorno di fine e, a scelta dell’amministratore del Cliente, il codice PUC del certificato, una descrizione e allegati. Il Cliente verifica la liceità delle funzioni attivate. Quando il Cliente collega al servizio terminali con riconoscimento biometrico, la decisione di utilizzare tali funzioni, la valutazione della loro liceità ai sensi dell’articolo 9 del GDPR e delle indicazioni del Garante e gli adempimenti verso i dipendenti competono al Cliente quale titolare del trattamento. I dati biometrici eventualmente trattati mediante tali terminali sono trattati per conto del Cliente e secondo le sue istruzioni. Securitaly non usa i dati del Cliente per finalità proprie, né per statistiche identificabili o per addestrare modelli, e informa il Cliente delle richieste di accesso ai suoi dati ricevute da autorità, salvo divieto di legge.

C.9 Diritti sul software e personalizzazioni

C.9.1  Per la durata del contratto Securitaly concede al Cliente un diritto non esclusivo e non trasferibile di accesso e uso del servizio per le proprie attività interne. Software, documentazione e marchi restano di Securitaly e dei rispettivi titolari. I dati del Cliente restano nella sua disponibilità.

C.9.2  I diritti sulle personalizzazioni commissionate sono indicati nel relativo ordine. In assenza di una pattuizione specifica, il Cliente riceve il diritto di usarle insieme al servizio per la durata acquistata, senza cessione del codice sorgente, e Securitaly resta libera di riutilizzarle.

C.10 Esportazione, passaggio ad altro servizio e cancellazione

C.10.1  Durante il rapporto il Cliente può esportare i report nei formati Excel e PDF previsti dal piano. Alla cessazione, e su richiesta scritta, Securitaly fornisce entro trenta giorni l’esportazione completa dei dati del Cliente in formato strutturato, di uso comune e leggibile da dispositivo automatico (CSV o Excel per i dati, PDF per i documenti), con verifica di integrità, senza costi aggiuntivi per una sola esportazione. Ulteriori esportazioni o l’assistenza alla migrazione sono fatturate secondo l’offerta. Per il passaggio ad altro fornitore, fino al 12 gennaio 2027 le tariffe di passaggio non superano i costi direttamente connessi al passaggio e da tale data non sono applicate (articolo 29 del Regolamento (UE) 2023/2854).

C.10.2  Il Cliente può recedere in ogni momento con preavviso non superiore a due mesi. Quando si applicano le norme del Regolamento (UE) 2023/2854 sul passaggio fra servizi di trattamento dati, la transizione si conclude entro trenta giorni di calendario dalla scadenza del preavviso, prorogabili nei casi previsti dal Regolamento, e il Cliente dispone di un periodo di recupero dei dati di sessanta giorni di calendario dalla cessazione, durante il quale l’accesso in sola lettura e l’esportazione restano disponibili. Ai fini dell’articolo 28 del Regolamento (UE) 2023/2854, l’infrastruttura del servizio e la relativa giurisdizione sono indicate all’articolo C.8.2 e le misure adottate per impedire l’accesso governativo internazionale ai dati detenuti nell’Unione in contrasto con il diritto dell’Unione o nazionale sono descritte agli articoli C.7.1 e C.8.3. Le informazioni sono pubblicate e aggiornate nella pagina Condizioni di vendita e di licenza del sito www.iaccess.com.

C.10.3  Al termine del periodo di recupero Securitaly cancella i dati del Cliente dai sistemi di produzione entro trenta giorni. Le copie di sicurezza e di replica che li contengono restano cifrate, non sono più utilizzate per trattare i dati del Cliente e sono eliminate con la rotazione ordinaria delle copie entro tre anni dalla cancellazione dai sistemi di produzione. Se in questo intervallo il ripristino di un sistema riporta in linea dati del Cliente, Securitaly li cancella nuovamente senza ritardo. Le operazioni seguono il DPA e la procedura di cancellazione e restituzione di Securitaly, che su richiesta rilascia un certificato di cancellazione entro cinque giorni lavorativi.

C.11 Sospensione e risoluzione

C.11.1  Securitaly può sospendere in misura proporzionata il servizio se necessario per contenere un rischio concreto alla sicurezza, un uso illecito o un grave inadempimento, informando il Cliente prima dell’intervento quando possibile e ripristinando l’accesso quando la causa cessa.

C.11.2  Poiché il canone è pagato in via anticipata, non è prevista la sospensione per mancato pagamento nel corso dell’anno. Alla scadenza non rinnovata il servizio è sospeso e il Cliente mantiene il diritto di recuperare i dati nei termini dell’articolo C.10. Il rinnovo entro il periodo di recupero riattiva il servizio con i dati esistenti.

C.11.3  Ciascuna parte può risolvere il contratto per grave inadempimento dell’altra dopo contestazione scritta e termine di rimedio non inferiore a quindici giorni, ove il rimedio sia possibile. In caso di risoluzione per inadempimento di Securitaly il Cliente ha diritto al rimborso del canone per il periodo non goduto. Restano applicabili le clausole su dati, riservatezza e responsabilità.

C.12 Modifiche del servizio e del contratto

C.12.1  Gli aggiornamenti tecnici e di sicurezza sono eseguiti durante il rapporto senza necessità di consenso. Le modifiche che riducono in modo sostanziale funzioni acquistate sono comunicate con preavviso di almeno sessanta giorni, salvo interventi urgenti. Se il Cliente non le accetta può recedere prima della loro efficacia con rimborso del canone per il periodo non goduto.

C.12.2  Le modifiche del prezzo e delle condizioni generali operano dal rinnovo successivo, previa comunicazione al Cliente almeno trenta giorni prima della scadenza. Il Cliente che non intende accettarle non rinnova il servizio.

C.13 Garanzie e responsabilità

C.13.1  Securitaly eroga il servizio con diligenza professionale e secondo le caratteristiche pattuite. Il Cliente segnala i difetti con informazioni sufficienti alla verifica e collabora alla loro risoluzione. Non sono imputabili a Securitaly i problemi causati esclusivamente da sistemi o condotte sotto il controllo del Cliente.

C.13.2  In nessun caso Securitaly o i suoi fornitori saranno responsabili per i danni (inclusi, senza limitazioni, il danno per perdita o mancato guadagno, interruzione dell’attività, perdita delle informazioni archiviate o altre perdite economiche) derivanti dall’uso del servizio o da attacchi hacker, anche nel caso in cui Securitaly sia stata avvertita della possibilità di tali danni, fatto salvo quanto inderogabilmente previsto dalla legge. In ogni caso, la responsabilità di Securitaly ai sensi del presente Accordo sarà limitata ad un importo corrispondente a quello effettivamente pagato per il servizio nell’ultimo anno, che le parti predeterminano a titolo di clausola penale.

C.14 Riservatezza e forza maggiore

C.14.1  Ciascuna parte usa le informazioni riservate dell’altra solo per eseguire il rapporto e le protegge con cura adeguata, salve le informazioni pubbliche, già legittimamente note o da comunicare per legge. L’obbligo dura per tutta la durata del rapporto e per i tre anni successivi. Gli obblighi sui dati personali sono precisati nel DPA.

C.14.2  La parte impedita da un evento straordinario, imprevedibile e fuori dal proprio ragionevole controllo informa l’altra senza ingiustificato ritardo, limita gli effetti e riprende la prestazione appena possibile. Se l’impedimento perdura oltre sessanta giorni, ciascuna parte può recedere con comunicazione scritta e il Cliente ha diritto al rimborso del canone per il periodo non goduto.

C.15 Comunicazioni, legge e foro

C.15.1  Le comunicazioni operative sono inviate ai recapiti dell’ordine o dell’account e, per Securitaly, a info@iaccess.com o al numero +39 0547 1932159. Le segnalazioni di sicurezza sono inviate a support@securitaly.com e quelle in materia di dati personali a privacy@securitaly.com. Recesso, risoluzione e contestazioni sono comunicati per posta elettronica certificata all’indirizzo securitaly@pec.it o con altro mezzo idoneo a provarne invio e ricezione.

C.15.2  Il contratto è regolato dalla legge italiana. Per ogni controversia fra professionisti è competente in via esclusiva il Foro di Forlì. Se il Cliente è un consumatore è competente il foro del suo luogo di residenza o domicilio. Le parti possono esperire un tentativo di mediazione ai sensi del D.Lgs. 28/2010 prima di agire in giudizio.

C.16 Accettazione specifica nell’e-commerce

C.16.1  Prima dell’invio dell’ordine il Cliente può consultare e conservare il presente Accordo, l’ordine, la scheda del piano e il DPA. Ai sensi degli articoli 1341 e 1342 del Codice civile il Cliente approva specificamente, con l’apposita casella del checkout, distinta da quella di accettazione delle condizioni, o con la conferma d’ordine, le clausole C.4.2 (rinnovo, sospensione alla scadenza e non rimborsabilità), C.4.3 (pagamento anticipato e cambio di piano), C.5.2 (uso consentito), C.6.3 (livelli di servizio ed esclusione di crediti e rimborsi), C.10.2 e C.10.3 (recesso, recupero e cancellazione dei dati), C.11.1, C.11.2 e C.11.3 (sospensione e risoluzione), C.12.1 e C.12.2 (modifiche), C.13.2 (esclusione e limitazione di responsabilità) e C.15.2 (foro competente). Securitaly conserva versione, data e prova dell’accettazione.

D. ACCORDO SUL TRATTAMENTO DEI DATI PERSONALI (DPA)

Atto per la nomina del responsabile del trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679. È allegato alle Parti B e C e si applica a TimeStudio Cloud, al modulo ADA e all’assistenza con collegamento remoto.

TRA

il Cliente identificato nell’ordine o nella conferma d’ordine del Servizio, in persona del legale rappresentante pro tempore (per brevità anche "Cliente" o "Titolare")

E

SECURITALY S.r.l., con sede in Via dei Platani 3, 47042 Cesenatico (FC), Partita IVA e Codice Fiscale 03558340406, in persona del legale rappresentante pro tempore (per brevità anche "Securitaly" o "Responsabile")

Di seguito Titolare e Responsabile potranno essere anche indicati congiuntamente come le Parti o separatamente come la Parte.

PREMESSO CHE:

  • sulla base delle referenze e competenze vantate dal Responsabile del trattamento in termini di proprietà, risorse umane, attrezzature ed esperienza nel campo del Trattamento dei dati in generale e della gestione di situazioni simili a quelle del Trattamento, il Titolare del trattamento ha condotto una positiva valutazione della idoneità e qualificazione del Responsabile del trattamento a soddisfare, anche sotto il profilo della sicurezza del Trattamento, i necessari requisiti di esperienza, capacità ed affidabilità previsti dalla normativa applicabile in materia di protezione dei Dati Personali onde assicurare le richieste garanzie di legge ai fini del Trattamento dei dati in qualità di Responsabile del trattamento per conto del Titolare del trattamento ai sensi della normativa applicabile in materia di protezione dei dati personali in relazione al Trattamento di Dati Personali necessario all’esecuzione del Contratto;
  • il Responsabile eroga i Servizi nell’ambito di un Sistema di Gestione per la Sicurezza delle Informazioni conforme alla ISO/IEC 27001:2022, integrato con i controlli delle ISO/IEC 27017:2015 e ISO/IEC 27018:2025 per i servizi cloud e la protezione dei dati personali;
  • in forza del Contratto tra il Titolare e il Responsabile, il Titolare si avvale del supporto del Responsabile, come sopra generalizzato, che gli fornisce servizi di:
  • accesso via internet al servizio TimeStudio Cloud per la gestione delle presenze e del personale, secondo il piano acquistato ("TimeStudio Cloud");
  • servizi online del modulo ADA e delle relative estensioni, collegati al software TimeStudio On-Premise: timbratura da dispositivo mobile con rilevazione della posizione, pubblicazione di buste paga e documenti ai dipendenti, note spese e riconoscimento automatico delle buste paga caricate ("ADA");
  • assistenza con collegamento remoto sulle installazioni TimeStudio On-Premise del Titolare, quando l’intervento comporta l’accesso a Dati Personali ("Assistenza da remoto");
  • l’espletamento di tali servizi comporta il trattamento di dati personali, come definiti all’art. 4 del GDPR;
  • la normativa applicabile in materia di protezione dei dati personali impone una serie di obblighi e vincoli al trattamento di dati personali da parte del Titolare del trattamento che influenzano il Trattamento in questione. Il Responsabile del trattamento potrà accedere, sia pure solo ai fini contrattuali ed a beneficio del Titolare del trattamento nonché nello stretto rispetto delle normative vigenti (inclusa la normativa applicabile in materia di protezione dei dati personali), ai Dati Personali;
  • con il presente Atto, il Titolare intende dunque procedere alla nomina di Securitaly a Responsabile del trattamento, impartendogli dettagliate istruzioni in merito, al fine di conformarsi alle disposizioni di legge applicabili e stabilire misure di sicurezza idonee per procedere al legittimo Trattamento dei Dati personali.

Tutto ciò premesso, le Parti, come sopra rappresentate, convengono e stipulano quanto segue.

D.1 Premesse e allegati

Le premesse e gli allegati costituiscono parte integrante e sostanziale del presente Atto.

D.2 Definizioni

Salvo che sia diversamente definito nel presente Atto, tutti i termini in maiuscolo utilizzati hanno il significato loro attribuito nel Contratto. Per quanto riguarda la Protezione dei Dati personali, in caso di contrasto o incongruenze terminologiche tra il presente Atto e il Contratto, prevale quanto stabilito nel presente Atto e all’art. 4 del GDPR:

  • "Atto": il presente atto per la nomina del responsabile del trattamento ai sensi dell’art. 28 del GDPR, indicato nel Contratto anche come "DPA" o come accordo sul trattamento dei dati;
  • "Contratto": l’Accordo di licenza e servizio TimeStudio Cloud (Parte C) oppure l’Accordo di licenza TimeStudio On-Premise (Parte B) concluso tra le Parti, con il relativo ordine o la relativa conferma d’ordine;
  • "Legge": Regolamento (UE) 2016/679 (GDPR);
  • "Responsabile del trattamento o Responsabile": la persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento;
  • "Servizio/Servizi": TimeStudio Cloud, ADA e Assistenza da remoto, come descritti nelle premesse, nella misura in cui sono acquistati o richiesti dal Titolare in base al Contratto;
  • "Sub-Responsabile": indica un organismo individuato dal Responsabile per assisterlo nel (o che intraprenda direttamente qualsivoglia) trattamento dei Dati Personali nel rispetto delle obbligazioni previste dal Responsabile e di cui al presente Atto, individuabile nell’elenco dei Sub-Responsabili, che sia stato autorizzato dal Titolare ai sensi dell’Art. D.6 del presente Atto;
  • "Titolare del trattamento o Titolare": la persona fisica o giuridica, l’autorità pubblica, il gestore del servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali e gli strumenti utilizzati, ivi compreso il profilo di sicurezza;

D.3 Ruoli privacy

Con il presente Atto, il Titolare nomina Securitaly, con effetto dalla data di accettazione, quale Responsabile dei trattamenti di dati personali effettuati nell’ambito del Contratto e necessari per l’espletamento di tutti gli adempimenti connessi alle relative attività, nel rispetto di quanto altresì indicato nei successivi articoli ed in particolare all’art. D.4.

Il presente atto di nomina è condizionato, per oggetto e durata, al rapporto in corso di esecuzione tra il Titolare e il Responsabile e si intende revocato di diritto alla scadenza del rapporto o in caso di risoluzione, per qualsiasi causa, dello stesso. Restano fermi, dopo la cessazione, gli obblighi di restituzione e di cancellazione previsti dall’art. D.12.

L’Atto si applica ai soli Servizi acquistati o richiesti dal Titolare. I dati gestiti con il software TimeStudio On-Premise installato sui sistemi del Titolare restano nella sua esclusiva disponibilità e il Responsabile non li tratta al di fuori di ADA e dell’Assistenza da remoto.

Le Parti convengono dunque che:

  • il Titolare agisce come titolare del trattamento posto in essere dal Responsabile nell’erogazione del Servizio;
  • il Responsabile, nell’erogazione del Servizio, agisce come responsabile del trattamento dei Dati Personali;
  • il presente Atto regola il rapporto tra le Parti con riferimento ai rispettivi compiti e obbligazioni relativi al Trattamento dei Dati Personali e posto in essere dal Responsabile nell’erogazione del Servizio.

D.4 Obblighi del responsabile del trattamento

Il Titolare determina le finalità del Trattamento dei Dati Personali nell’erogazione del Servizio, che consistono nella gestione delle presenze e nell’amministrazione del personale del Titolare, comprese la rilevazione delle timbrature, la gestione di orari, turni, assenze, ferie e permessi, le comunicazioni ai dipendenti, la messa a disposizione di buste paga e documenti e la gestione delle note spese.

Il Responsabile non tratta i Dati Personali per finalità proprie, non li utilizza per statistiche riferibili a persone identificabili, per attività di marketing o di pubblicità né per addestrare modelli.

Il Responsabile del trattamento è autorizzato a procedere all’organizzazione di ogni operazione di Trattamento di Dati personali, con o senza l’ausilio di strumenti elettronici o comunque automatizzati, nel pieno rispetto delle norme previste dalla Legge, nonché di quanto disposto dalle istruzioni operative impartite dal Titolare del trattamento.

Con riferimento all’erogazione del Servizio, il Responsabile si impegna a rispettare i seguenti obblighi, compresi quelli definiti nell’Allegato 1, che si considerano parte integrante del presente Atto:

  • il Responsabile tratterà i Dati Personali solo per quanto strettamente necessario all’erogazione del Servizio, restando soggetto alle istruzioni documentate impartite dal Titolare con il presente Atto, con il Contratto e mediante le configurazioni che il Titolare imposta nel Servizio, anche in caso di trasferimento di Dati Personali verso un paese terzo o un’organizzazione internazionale, salvo che lo richieda il diritto dell’Unione o nazionale cui è soggetto il Responsabile. In tal caso il Responsabile informa il Titolare circa tale obbligo giuridico prima del trattamento, salvo che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico (art. 28, par. 3, lett. a), della Legge);
  • il Responsabile garantisce che le persone autorizzate al trattamento dei Dati Personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza (art. 28, par. 3, lett. b), della Legge);
  • il Responsabile informa immediatamente il Titolare qualora, a suo parere, un’istruzione violi la Legge o altre disposizioni, nazionali o dell’Unione, relative alla protezione dei dati (art. 28, par. 3, secondo comma, della Legge);
  • il Responsabile informa il Titolare, senza ingiustificato ritardo, di ogni contatto o comunicazione ricevuti da un’Autorità di Controllo in relazione al Trattamento dei Dati Personali e di ogni richiesta di accesso ai Dati Personali ricevuta da un’autorità giudiziaria o amministrativa, salvo che la legge lo vieti;
  • il Responsabile adotta misure tecniche e organizzative adeguate ai sensi dell’art. 32 della Legge per proteggere i Dati Personali. Alla data del presente Atto le misure comprendono la cifratura delle comunicazioni con TLS 1.2 o superiore, la cifratura della base dati con AES-256, copie di sicurezza giornaliere cifrate conservate in Italia presso una sede del Responsabile e replicate, cifrate prima dell’invio, su un servizio di archiviazione cloud nell’Unione europea, la replica giornaliera cifrata delle macchine virtuali di produzione su un secondo centro di elaborazione, il controllo degli accessi del personale con registrazione delle attività, la gestione delle vulnerabilità e procedure di gestione degli incidenti e di continuità operativa. Il Responsabile può aggiornare le misure nel tempo, purché il livello di sicurezza non si riduca (art. 28, par. 3, lett. c), della Legge);
  • i Dati Personali sono conservati in Italia, nell’infrastruttura del Sub-Responsabile Zinca S.r.l. e presso le sedi del Responsabile. La replica cifrata delle copie di sicurezza è conservata in Germania presso il Sub-Responsabile indicato nell’Allegato 1. Il personale del Responsabile accede ai Dati Personali dall’Italia. Il Responsabile non trasferisce i Dati Personali verso paesi terzi o organizzazioni internazionali, salvo che per le attività dei Sub-Responsabili indicati nell’Allegato 1 e alle condizioni del Capo V della Legge. Ogni altro trasferimento richiede la preventiva autorizzazione scritta del Titolare;
  • il Responsabile del trattamento fornisce dunque idonea garanzia, per preparazione ed esperienza, del pieno rispetto delle vigenti disposizioni in materia di trattamento dei dati personali, ivi compreso il profilo relativo alla sicurezza del trattamento.

Il nominato Responsabile ha il potere di compiere tutto quanto necessario per il rispetto delle vigenti disposizioni di legge in materia di trattamento dei dati personali nelle attività operate nell’ambito della propria operatività. In particolare, dovrà:

  • salvo quanto già disposto dal Titolare, nominare ed individuare le persone autorizzate al trattamento, anche per relationem, con riferimento alla preposizione di uno o più soggetti ad attività comportanti il trattamento di Dati personali di propria pertinenza;
  • rispettare e far rispettare agli autorizzati al trattamento di Dati personali di sua pertinenza le misure di sicurezza già attuate o che verranno in futuro predisposte ai sensi della normativa applicabile in materia di protezione dei dati personali;
  • assistere, ove necessario, il Titolare del trattamento nel processo di valutazione d’impatto sulla protezione dei dati (DPIA, Data Protection Impact Assessment) di cui all’art. 35 della Legge, nonché nella eventuale fase di consultazione preventiva con l’Autorità di controllo ai sensi dell’art. 36 della Legge, qualora la valutazione d’impatto sulla protezione dei dati indichi che il Trattamento presenterebbe un rischio elevato in assenza di misure adottate dal Titolare per attenuare il rischio;
  • cancellare o restituire tutti i Dati Personali alla cessazione del Trattamento e cancellare le copie esistenti, con le modalità e nei termini dell’art. D.12, salvo che il diritto dell’Unione o nazionale ne preveda la conservazione (art. 28, par. 3, lett. g), della Legge);
  • collaborare con il Titolare del trattamento al fine di soddisfare l’obbligo di quest’ultimo di dare seguito alle richieste per l’esercizio dei diritti dell’interessato di cui alla Legge e fornire tutto il supporto necessario al fine di consentire al Titolare una risposta nel termine di un mese, dalla richiesta, prorogabile di due mesi nei casi di particolare complessità, ai sensi dell’art. 12, par. 3, della Legge;
  • informare prontamente il Titolare del trattamento di ogni nuovo trattamento e di ogni questione rilevante ai fini della normativa in materia di protezione dei dati personali, ivi inclusi i reclami eventualmente avanzati dagli interessati e le eventuali istanze presentate al Garante;
  • nell’ambito delle responsabilità così affidategli e nel rispetto delle relative istruzioni, il Responsabile del trattamento avrà l’obbligo di tenere costantemente aggiornato presso di sé ed a disposizione in ogni momento del Titolare del trattamento, un registro di tutte le categorie di attività relative al trattamento svolte per conto del Titolare, ai sensi dell’art. 30, par. 2, della Legge, in forma scritta, anche in formato elettronico. Allo stesso Responsabile del Trattamento competerà, in via esclusiva, l’obbligo di predisporre ed eseguire una periodica attività di verifica interna sull’operato dei propri Sub-responsabili ed autorizzati al trattamento;
  • il Responsabile del trattamento dovrà attenersi, nel procedere alle operazioni di Trattamento necessarie e nella cessazione dello stesso Trattamento, alle normative di volta in volta applicabili e alle istruzioni impartite dal Titolare del trattamento. Il Responsabile del trattamento, inoltre, si impegna a mantenere in essere ed applicare le misure di sicurezza adeguate ai sensi della normativa applicabile in materia di protezione di dati personali;
  • sarà cura e responsabilità del Responsabile del trattamento procedere a fornire per iscritto agli autorizzati al trattamento che operano sotto la sua diretta autorità le necessarie istruzioni e disposizioni vincolanti per il trattamento relativamente all’osservanza delle vigenti disposizioni in merito al trattamento, fornendo relativa copia al Titolare del trattamento ove richiesto.

Ciascuna Parte risponde dei danni cagionati dal Trattamento secondo l’art. 82 della Legge. Nei rapporti tra le Parti la responsabilità per l’inosservanza del presente Atto è regolata dalle clausole sulla responsabilità del Contratto, che si applicano anche al presente Atto. Restano fermi i diritti degli Interessati.

L’inosservanza, da parte del Responsabile, di quanto previsto nel presente articolo e nell’Allegato richiamato costituisce inadempimento del Contratto. Quando l’inadempimento è grave il Titolare può risolvere il Contratto e il presente Atto secondo le clausole di risoluzione del Contratto.

Il Responsabile, ai sensi dell’art. 28, par. 4, della Legge, riconosce che, qualora il proprio sub-responsabile ometta di adempiere ai propri obblighi relativi alla nomina ricevuta, conserva nei confronti del Titolare l’intera responsabilità dell’adempimento degli obblighi del Sub-Responsabile.

D.5 Obblighi del titolare

Il Titolare è consapevole ed accetta che, per consentire l’erogazione del Servizio da parte del Responsabile fornirà al Responsabile, Dati Personali dei quali è Titolare.

Il Titolare assicura e garantisce che sussiste un’idonea base legale per procedere al Trattamento ed alla trasmissione dei Dati Personali di cui è Titolare al Responsabile, in relazione alla fornitura del Servizio.

Il Titolare resta responsabile della liceità dei trattamenti effettuati con il Servizio. Decide quali funzioni attivare, comprese la rilevazione della posizione nelle timbrature da dispositivo mobile e il collegamento di terminali con riconoscimento biometrico, ne valuta i presupposti ai sensi degli artt. 6 e 9 della Legge e delle indicazioni del Garante per la protezione dei dati personali, informa gli Interessati e cura gli adempimenti previsti dalla normativa in materia di lavoro.

Il Titolare gestisce i propri utenti, i ruoli e le autorizzazioni di accesso al Servizio, protegge le credenziali e i dispositivi sotto il proprio controllo e inserisce nel Servizio i soli Dati Personali pertinenti alle finalità indicate all’art. D.4.

D.6 Autorizzazione al trattamento da parte dei sub-responsabili

Il Titolare riconosce, accetta ed acconsente che, esclusivamente per procedere alla fornitura del Servizio e nel rispetto di quanto stabilito nel presente Atto, i Dati Personali del Titolare potrebbero essere trattati dal Responsabile o dai suoi Sub-Responsabili come descritti nell’Elenco dei Sub-Responsabili di cui all’Allegato 1 del presente Atto.

Con il presente Atto il Titolare rilascia al Responsabile un’autorizzazione scritta generale a ricorrere ai Sub-Responsabili indicati nell’Allegato 1 e a sostituirli o ad aggiungerne altri secondo il presente articolo (art. 28, par. 2, della Legge). I Sub-Responsabili sono tenuti a rispettare gli obblighi previsti dal presente Atto.

Il Responsabile è autorizzato a servirsi di Sub-Responsabili a condizione che:

  • informi preventivamente il Titolare dell’identità dei Sub-Responsabili come descritti nel relativo elenco e gli comunichi ogni aggiornamento del predetto elenco con preavviso di almeno 30 giorni, al fine di consentire al Titolare di opporsi all’impiego di detti Sub-Responsabili;
  • stipuli accordi con i Sub-Responsabili che contengano gli stessi obblighi previsti dal presente Atto per quanto riguarda il Trattamento dei Dati Personali;
  • eserciti adeguati controlli nel selezionare i Sub-Responsabili e rimanga responsabile per l’adempimento degli obblighi contenuti nel presente Atto da parte dei Sub-Responsabili coinvolti;
  • su richiesta del Titolare, il Responsabile fornisca al Titolare adeguate informazioni in merito alle azioni ed alle misure che il Responsabile ed i suoi Sub-Responsabili hanno intrapreso per assicurare il rispetto delle previsioni del presente Atto.

Il Titolare può opporsi per motivi legittimi entro 10 giorni dalla ricezione della comunicazione. In tal caso le Parti cercano in buona fede una soluzione e, in mancanza, il Titolare può recedere dal Servizio interessato prima che la modifica abbia effetto, con rimborso del canone per il periodo non goduto.

D.7 Soggetti interessati

I Dati Personali oggetto di Trattamento riguardano le seguenti categorie di Interessati:

  • dipendenti e collaboratori del Titolare e delle aziende che il Titolare gestisce con il Servizio
  • utenti e amministratori designati dal Titolare per l’uso del Servizio

D.8 Operazioni di trattamento

I Dati Personali oggetto di trattamento saranno interessati dalle seguenti attività di Trattamento:

  • Raccolta
  • Registrazione
  • Utilizzo
  • Elaborazione
  • Modificazione
  • Selezione
  • Estrazione
  • Raffronto
  • Limitazione
  • Conservazione
  • Cancellazione
  • Consultazione
  • Comunicazione

I dati personali oggetto di trattamento sono i seguenti:

  • Identificativi e di contatto (anagrafiche dei dipendenti, codice fiscale, recapiti, credenziali e profili degli utenti)
  • Dati relativi al rapporto di lavoro (timbrature, orari e turni, causali di assenza, richieste di ferie e permessi, comunicazioni, note spese con i relativi allegati)
  • Documenti e buste paga caricati dal Titolare, con i dati retributivi e le eventuali coordinate bancarie in essi contenuti
  • Dati di posizione delle timbrature effettuate da dispositivo mobile (latitudine, longitudine e accuratezza), quando la funzione è attivata dal Titolare
  • Categorie particolari di dati (art. 9 GDPR), limitatamente ai dati relativi alla salute contenuti nelle causali di assenza per malattia, con il codice del certificato, la descrizione e gli allegati eventualmente inseriti dal Titolare, e nelle scadenze della sorveglianza sanitaria
  • Dati biometrici (art. 9 GDPR) eventualmente trattati mediante terminali con riconoscimento biometrico collegati dal Titolare
  • I dati relativi a condanne penali e reati (art. 10 GDPR) non sono oggetto del Servizio

Nell’Assistenza da remoto il Responsabile può visualizzare e, solo se necessario all’analisi, acquisire i dati presenti nell’installazione del Titolare, appartenenti alle categorie sopra indicate.

Il Trattamento è svolto con strumenti informatici e dura per il tempo di erogazione dei Servizi e per i periodi di recupero e di cancellazione indicati all’art. D.12.

Le Parti si impegnano a collaborare in buona fede per assicurare il rispetto delle previsioni di cui al presente Atto, tra cui, ma non solo, il dovere di assicurare il corretto e tempestivo esercizio dei diritti dell’Interessato, gestire incidenti di sicurezza/Violazioni dei Dati Personali al fine di mitigare i possibili effetti avversi da essi derivanti.

Nel rispetto di quanto stabilito nel presente Atto, le Parti collaborano in buona fede per rendere disponibile reciprocamente e verso l’Autorità di Controllo le informazioni necessarie a dimostrare il rispetto delle disposizioni di legge applicabili in materia di protezione dei Dati Personali.

Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’art. 28 della Legge e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato, con ragionevole preavviso (art. 28, par. 3, lett. h), della Legge).

Il Responsabile soddisfa di regola le richieste di verifica mettendo a disposizione la documentazione sulle misure adottate, comprese le eventuali certificazioni del proprio sistema di gestione. Le ispezioni in loco sono concordate con preavviso di almeno 30 giorni, si svolgono in orario di lavoro, non più di 1 volta l’anno salvo il caso di Violazione dei Dati Personali o di richiesta di un’Autorità di Controllo, e con modalità che tutelino la riservatezza dei dati degli altri clienti.

Il Responsabile si impegna al trattamento dei dati personali secondo misure tecniche e organizzative adeguate ai sensi dell’art. 32 della Legge.

Il Responsabile si impegna a far rispettare tali misure di sicurezza anche ai sub-responsabili autorizzati, sotto sua diretta responsabilità.

D.9 Diritti dell’interessato

In considerazione della natura del Trattamento, il Responsabile assiste il Titolare con misure tecniche ed organizzative adeguate ad assicurare l’adempimento degli obblighi del Titolare per riscontrare le richieste per l’esercizio dei diritti dell’Interessato.

Il Responsabile fornirà al Titolare adeguata cooperazione ed assistenza, e provvederà a fornire tutte le informazioni che possano essere ritenute necessarie per riscontrare l’Interessato o, altrimenti, per permettere al Titolare di dimostrare il rispetto dei propri doveri ed obblighi per quanto concerne i diritti dell’Interessato ai sensi della Legge e più in generale, delle disposizioni di legge applicabili in materia di protezione dei Dati Personali.

Il Responsabile trasmette al Titolare, senza ingiustificato ritardo, le richieste ricevute direttamente dagli Interessati e non vi dà riscontro in proprio, salvo diversa istruzione del Titolare.

D.10 Violazione dei dati personali

Nel caso in cui il Responsabile venga a conoscenza di una Violazione dei Dati Personali, dovrà:

  • adottare le misure appropriate per contenere e mitigare tale Violazione dei Dati Personali, inclusa la notifica al Titolare quanto prima possibile e in ogni caso non oltre 48 ore dalla conoscenza della Violazione dei Dati Personali, al fine di consentire al Titolare di implementare rapidamente le contromisure necessarie;
  • collaborare con il Titolare per indagare: la natura, le categorie ed il numero approssimativo di Interessati coinvolti, le categorie ed il numero approssimativo di Dati Personali coinvolti e le probabili conseguenze di tale violazione con modalità commisurate alla serietà ed al suo impatto complessivo sul Titolare, dunque sull’Interessato e sull’erogazione del/i Servizio/i previsto dal presente Atto;
  • predisporre una relazione per iscritto da inviare al Titolare e/o al DPO del Titolare contenente la descrizione dettagliata e quante più informazioni possibili riguardo l’incidente che ha provocato la violazione dei dati;

Le comunicazioni sono inviate ai recapiti indicati dal Titolare nell’ordine o nel proprio account.

Ove le Disposizioni di Legge Applicabili in materia di Protezione dei Dati Personali richiedano la notificazione alle competenti Autorità di Controllo ed agli Interessati della Violazione dei Dati Personali, e nel caso essa si riferisca a Dati Personali del Titolare, il Responsabile dovrà deferire e assumere istruzioni da Titolare, che sarà l’unico ad avere il diritto di determinare le misure che dovranno essere adottate per adempiere alla Legge o per porre rimedio a qualsivoglia rischio, tra cui ma non solo:

  • determinare se l’avviso debba essere fornito a qualsivoglia individuo, autorità di regolamentazione, autorità giudiziaria, o altri come richiesto dalla Legge, o richiesto a discrezione del Titolare; e
  • determinare il contenuto di tale avviso, se sia possibile offrire all’Interessato dalla violazione qualsivoglia tipologia di rimedio riparatorio, nonché la natura e l’estensione di tale rimedio.

D.11 Resilienza

Il Responsabile adotta ed aggiorna, secondo criteri di diligenza professionale, opportuni protocolli e metodologie per garantire un adeguato livello di resilienza. Per TimeStudio Cloud gli obiettivi di ripristino sono quelli indicati nel Contratto.

D.12 Restituzione, cancellazione e conservazione

Alla cessazione di TimeStudio Cloud il Titolare dispone di un periodo di recupero di 60 giorni di calendario, durante il quale l’accesso in sola lettura e l’esportazione restano disponibili. Su richiesta scritta il Responsabile fornisce entro 30 giorni l’esportazione completa dei Dati Personali in formato strutturato, di uso comune e leggibile da dispositivo automatico. Al termine del periodo di recupero il Responsabile cancella i Dati Personali dai sistemi di produzione entro 30 giorni.

Alla scadenza del modulo ADA i documenti e gli altri dati conservati nel servizio online restano recuperabili dal Titolare per 60 giorni, decorsi i quali il Responsabile li cancella entro 30 giorni. Nel corso del rapporto le timbrature e i dati di posizione sono cancellati dal servizio online quando vengono scaricati nel software del Titolare e comunque dopo 90 giorni.

Nell’Assistenza da remoto gli eventuali file acquisiti ai fini dell’analisi sono cancellati alla chiusura dell’intervento e comunque entro 30 giorni dalla loro acquisizione.

Le copie di sicurezza e di replica che contengono i Dati Personali restano cifrate, non sono più utilizzate per trattare i Dati Personali del Titolare e sono eliminate con la rotazione ordinaria delle copie entro 3 anni dalla cancellazione dai sistemi di produzione. Se in questo intervallo il ripristino di un sistema riporta in linea Dati Personali del Titolare, il Responsabile li cancella nuovamente senza ritardo.

Il Responsabile può conservare i Dati Personali del Titolare oltre i termini indicati solo se e per il periodo in cui lo richiede il diritto dell’Unione o nazionale, garantendone la riservatezza e trattandoli per quel solo scopo (art. 28, par. 3, lett. g), della Legge).

Su richiesta scritta del Titolare, il Responsabile rilascia entro 5 giorni lavorativi un certificato che attesta la cancellazione.

D.13 Clausole finali

Le modifiche al presente Atto sono apportate per iscritto. Le nuove versioni dell’Atto predisposte dal Responsabile si applicano dal rinnovo successivo, con le modalità e il preavviso previsti dal Contratto per le modifiche delle condizioni generali, e non riducono le garanzie richieste dall’art. 28 della Legge. L’aggiornamento dell’Allegato 1 segue l’art. D.6.

L’invalidità, anche parziale, di una o più delle clausole del presente Atto non pregiudica la validità delle restanti clausole.

Con il presente Atto le Parti intendono espressamente revocare e sostituire ogni altro contratto o accordo tra esse esistente, relativo al trattamento dei dati personali nell’ambito dei Servizi.

Per quanto non espressamente previsto dal presente accordo, si fa riferimento alla normativa vigente in materia di protezione dei dati personali nonché al Contratto sottoscritto tra le Parti.

Le comunicazioni relative al presente Atto sono inviate dal Titolare a privacy@securitaly.com e, quando occorre la prova della ricezione, alla casella di posta elettronica certificata securitaly@pec.it.

Il presente Atto costituisce allegato del Contratto e il Titolare lo accetta con l’accettazione del Contratto, nel checkout dell’e-commerce o con la conferma d’ordine. Il Responsabile conserva versione, data e prova dell’accettazione. Quando il Contratto è concluso con offerta e conferma d’ordine, le Parti possono anche sottoscrivere l’Atto.

D. Allegato 1, Sub-Responsabili

Securitaly, che agisce in qualità di Responsabile, dichiara di servirsi dei Sub-Responsabili indicati nella tabella che segue e, nel caso in cui dovesse successivamente utilizzarne altri, si impegna a darne informazione al Titolare secondo l’art. D.6.

La seguente tabella individua i Sub-Responsabili impiegati dal Responsabile nel paese rilevante.

Sub-responsabili

Paese/i in cui vengono trattati i Dati Personali e finalità

Dati di contatto del Data Protection Officer o del responsabile delle questioni in materia di privacy

Zinca S.r.l., Piazza Caduti del Lavoro 200, 47522 Cesena (FC)

Italia.

dpo@zinca.com

Cloudflare Germany GmbH, società del gruppo Cloudflare, Inc.

Unione europea e, per il funzionamento della rete globale, Paesi terzi, con le clausole contrattuali tipo della Commissione europea (Capo V del GDPR). Protezione applicativa e risoluzione dei nomi

dpo@cloudflare.com

Synology C2, servizio di archiviazione cloud del gruppo Synology

Germania, data center di Francoforte. Conservazione della replica delle copie di sicurezza, cifrate prima dell’invio con chiave custodita dal Responsabile e non accessibile al Sub-Responsabile

Synology GmbH, Data Protection, Grafenberger Allee 295, 40237 Düsseldorf (Germania)

L’elenco degli ulteriori responsabili di cui si avvale Zinca S.r.l., stabiliti in Italia, è disponibile su richiesta del Titolare.

In caso di modifiche all’elenco di cui sopra, il Titolare verrà informato attraverso un nuovo Allegato 1 in modo tale che possa opporsi all’impiego di nuovi Sub-responsabili, con il preavviso previsto dall’art. D.6.

Il nuovo Allegato 1 sarà implicitamente accettato dal Titolare se questi non si oppone entro 10 giorni dalla ricezione del nuovo Allegato 1.

E. CLAUSOLE APPROVATE ESPRESSAMENTE

Con la seconda casella del checkout il Cliente approva espressamente, ai sensi degli articoli 1341 e 1342 del Codice civile, le seguenti clausole:

  • Parte A, per tutti gli ordini: A.7.1 (limitazione di responsabilità) e A.10.2 (foro competente).
  • Parte B, se l’ordine comprende TimeStudio On-Premise o un terminale con la licenza inclusa: B.2.3 (limiti di licenza), B.4.2 (rinnovo e cessazione dei moduli), B.5.1 (pagamento anticipato), B.7.1 (uso consentito e limiti), B.9.2 (esclusioni di garanzia), B.10.1 e B.10.2 (esclusione e limitazione di responsabilità), B.11.1 e B.11.2 (risoluzione e sospensione), B.12.1 (modifiche dell’Accordo) e B.15.2 (foro competente).
  • Parte C, se l’ordine comprende TimeStudio Cloud: C.4.2 (rinnovo, sospensione alla scadenza e non rimborsabilità), C.4.3 (pagamento anticipato e cambio di piano), C.5.2 (uso consentito), C.6.3 (livelli di servizio ed esclusione di crediti e rimborsi), C.10.2 e C.10.3 (recesso, recupero e cancellazione dei dati), C.11.1, C.11.2 e C.11.3 (sospensione e risoluzione), C.12.1 e C.12.2 (modifiche), C.13.2 (esclusione e limitazione di responsabilità) e C.15.2 (foro competente).