Per attivazioni e demo

Lun-Ven 9:00-18:00

Logo di Fluida, piattaforma HR mobile per semplificare la gestione del personale

Per attivazioni e demo

Logo di Fluida, piattaforma HR mobile per semplificare la gestione del personale
Fluida è conforme al Regolamento GDPR per la protezione dei dati personali.

Rispettiamo la GDPR

Ma soprattutto rispettiamo i vostri dati.

Il rispetto della privacy è molto di più che un obbligo normativo, è un punto fondamentale del modello di Fluida. Vogliamo che le aziende i lavoratori possano gestire i propri dati in massima sicurezza e con consapevolezza.

Fluida è conforme al Regolamento GDPR per la protezione dei dati personali.

Rispettiamo la GDPR

Ma soprattutto rispettiamo i vostri dati.

Il rispetto della privacy è molto di più che un obbligo normativo, è un punto fondamentale del modello di Fluida. Vogliamo che le aziende i lavoratori possano gestire i propri dati in massima sicurezza e con consapevolezza.

Fluida è conforme al Regolamento GDPR per la protezione dei dati personali.

Rispettiamo la GDPR

Ma soprattutto rispettiamo i vostri dati.

Il rispetto della privacy è molto di più che un obbligo normativo, è un punto fondamentale del modello di Fluida. Vogliamo che le aziende i lavoratori possano gestire i propri dati in massima sicurezza e con consapevolezza.

Norme sulla privacy relativa all’app Fluida

ai sensi dell’art. 13 Regolamento Europeo per la protezione dei dati personali 2016/679 (GDPR)

Fluida rende la presente Informativa Privacy solo ed esclusivamente ai fini del download dell’applicazione
Fluida; inoltre, la stessa non riguarda l’utilizzo di altri eventuali siti web attraverso i quali ad esempio l’Utente
dovesse accedere a / o utilizzare l’applicazione.


Titolare del Trattamento


Titolare del trattamento dei dati personali, solo ed esclusivamente ai fini del download dell’applicazione, ai sensi
dell’art.
4 punto 7) del GDPR, è Fluida Europe Srl con sede legale in Milano, Via Carlo Imbonati, n. 18, 20159 – e-mail
info@fluida.io


Responsabile della protezione dei dati


Il Responsabile della protezione dei dati è Z Holding SPA nella persona del dott. Mario Brocca, tel.
0371/5943191, email: dpo@zucchetti.it; pec: dpogruppozucchetti@gruppozucchetti.it


Sviluppatore


Lo Sviluppatore dell’applicazione è Fluida Europe Srl con sede legale in Milano, Via Carlo Imbonati, n. 18,
20159 – e-mail info@fluida.io


Dati personali raccolti


L’app Fluida raccoglie i seguenti dati la cui Titolarità è in capo però all’azienda cliente che ha acquistato
l’applicativo Fluida:

  • Geolocalizzazione*: nell’area di timbratura per la geolocalizzazione (opzionale) della timbratura
    stessa o nell’area di rendicontazione attività tramite il tasto “Localizzami”. Nelle altre pagine dell'app
    la geolocalizzazione non è attiva. I dati della geolocalizzazione della timbratura non sono salvati lato
    server, ma sono risolti, se possibile, in un geofence (recinzione geografica) per indicare la zona in
    cui la timbratura o rendicontazione è stata effettuata. Non c'è quindi un tracciamento continuo, ma
    un rilevamento della zona di timbratura rispetto al geofence impostato (che può anche essere
    disabilitato da parte dell’utente).

  • Fotocamera*: per proporre automaticamente i dati in fase di compilazione nota spese e per
    l’acquisizione dei giustificativi di spesa in formato digitale. Per l’inserimento dei documenti
    nell’apposita funzionalità. Nelle pagina del profilo qualora si desideri allegare una foto. Le immagini vengono salvate in una locazione di memoria del telefono non accessibile all'utente al di fuori
    dell'app e possono essere eliminate in ogni momento dall'utente.

  • Accesso ai file contenuti nel device*: nelle funzionalità Nota Spese e Documenti e nell’area del
    profilo utente, l’App può consentire l’accesso ai file del device per poterli allegare alla richiesta come
    documenti o per la foto del profilo.

  • Log applicativi e diagnostica: al fine di garantire la stabilità del servizio e facilitare la risoluzione di
    eventuali anomalie, il sistema invia automaticamente ai server centralizzati i log tecnici di
    funzionamento. Tali log includono esclusivamente metadati necessari all’assistenza, quali
    l’identificativo utente, l’identificativo azienda, il modello di device e l’ID univoco del dispositivo
    all'interno dei sistemi Fluida. Resta esclusa la raccolta di qualsiasi dato estraneo alle operazioni
    applicative della piattaforma.

*si precisa che per ogni tipo di dato raccolto, il sistema operativo richiede l’espressa autorizzazione all’utente,
il quale può negare l’accesso al dato.

Natura obbligatoria o facoltativa del conferimento dei dati e conseguenze di un eventuale rifiuto


Il conferimento dei dati è facoltativo; tuttavia, il conferimento di alcuni dati è necessario per l’erogazione del
servizio. In questo caso, l’eventuale rifiuto al conferimento non consente l’erogazione del servizio e l’utilizzo di
quella determinata funzionalità dell’App.


Modalità del trattamento


I trattamenti avvengono in formato elettronico e durante l’utilizzo dell’app i dati personali sono reindirizzati
attraverso connessioni sicure al prodotto software web HR FLUIDA prodotto da Fluida (tutti gli applicativi della
Suite HR). I dati sopra riportati non sono mai salvati in via definitiva sul dispositivo. L’utente può cancellarli in
ogni momento utilizzando le funzioni presenti nel sistema operativo. Per questo processo la titolarità del
trattamento è in capo al Cliente che ha acquisito il portale Fluida.

Procedure sicure di trattamento dei dati utente personali e sensibili


Lo sviluppatore ha implementato procedure sicure di trattamento dei dati costituite da misure di sicurezza a
livello tecnico organizzativo, sia a livello di servizi di assistenza.
In particolare, le misure di sicurezza configurabili a livello applicativo da parte del Titolare del trattamento
Cliente sono:

Le misure di sicurezza configurabili nel sistema applicativo sono:

  • Gestione credenziali di accesso

    • User name: l’accesso al sistema avviene solo attraverso l’identificazione univoca del soggetto che vi accede.

    • Password: le regole di complessità della password sono determinate nel sistema da parte di Fluida con una
      lunghezza minima di 8 caratteri lowercase. Fluida ha la possibilità di impostare la funzione di blocco account a tempo oppure il blocco account per
      superamento tentativi di login falliti.

    • Disattivazione/disabilitazione credenziali: anche i tempi di disattivazione delle credenziali inutilizzate o la
      disabilitazione delle credenziali di incaricati che non hanno più le caratteristiche soggettive per accedere a
      quei dati personali sono configurabili nel sistema da parte di Fluida. Il sistema è configurabile con un sistema SSO attraverso un token, active directory, LDAP, SAML 2.0,
      injection header.

  • Profilazione:
    All’interno della piattaforma sono previsti diversi livelli di accesso:

    • Administrator: utenza che ha la facoltà di creare e gestire il profilo aziendale per poi collegare e
      sincronizzare una o più utenze dei lavoratori; ha facoltà di decidere quali dati e informazioni possano
      essere raccolti e trattati, nonché le modalità e i limiti di accesso a tali dati e informazioni da parte degli
      utenti collegati al profilo aziendale; l'utenza potrà inoltre aggiungere o rimuovere dati e informazioni
      connessi agli utenti e potrà aggiungere nuovi servizi e/o utenze. Al termine del rapporto tra l'azienda e
      l'Administrator, l'azienda avrà cura di indicare a Fluida il nuovo Administrator designato che dovrà
      procedere alla creazione della propria utenza;

    • Power User: utenza attribuita dall'Administrator ad uno o più lavoratori dell'azienda con determinate
      responsabilità (ad esempio l'utenza del responsabile delle risorse umane), che potrà essere creata e
      sostituita in ogni momento tramite la pagina di controllo del profilo aziendale. Tale utenza avrà le
      medesime facoltà attribuite all'Administrator, escluso il potere di creare e cancellare il profilo aziendale, e di
      aggiungere utenze dei lavoratori oltre quanto consentito dall' Administrator;

    • Responsabile di sede: si tratta del ruolo attribuito dall'Administrator o dal Power User a uno o più
      lavoratori del Cliente con responsabilità amministrative su una o più specifiche sedi operative. Tale ruolo
      avrà la facoltà di gestire le necessità amministrative primarie dei lavoratori assegnati a tali sedi, inclusa la
      visualizzazione dei loro dati e l'esecuzione di azioni specifiche relative agli stessi. Le facoltà di questo ruolo
      sono strettamente limitate ai lavoratori afferenti alle sedi di cui è responsabile, senza accesso o visibilità sui
      dati di lavoratori di altre sedi.

    • Team Leader: utenza attribuita dall'Administrator o dal Power User ad uno o più lavoratori dell'azienda con
      determinate responsabilità (ad esempio l'utenza di un dirigente che ha la responsabilità di un team), che
      potrà essere creata e sostituita in ogni momento tramite la pagina di controllo del profilo aziendale. Tale utenza avrà la facoltà di creare diversi team pubblici o privati composti da dipendenti e/o collaboratori
      esterni con visibilità di dati e informazioni dei soggetti appartenenti ai suoi team;

    • Lavoratore: una utenza attribuita dall'Administrator o dal Power User ad uno o più lavoratori dell'azienda; i
      lavoratori devono creare la propria utenza e sono invitati dall’azienda a collegarsi al profilo aziendale,
      attraverso l’invio di un codice da inserire in fase di registrazione. Il lavoratore potrà inserire e avere visibilità
      dei propri dati e informazioni associati alla azienda, secondo quanto consentito dal profilo aziendale a cui è
      associato. Con la sua utenza il lavoratore potrà altresì vedere i dati e informazioni degli altri utenti, a
      seconda del profilo a lui assegnato e delle scelte effettuate dalle utenze a lui sovraordinate; all'utente potrà
      essere fornito un manuale d'uso e sarà onere del Titolare/azienda/cliente vigilare sul corretto utilizzo del
      profilo e della piattaforma da parte dei dipendenti e prendere gli opportuni provvedimenti.

    • Ciascun utente che termini il suo rapporto con l'azienda non avrà più accesso ai dati e informazioni relativi
      alle altre utenze dei lavoratori ancora collegate al profilo aziendale. Rispetto agli utenti sovraordinati al
      lavoratore (es. responsabile del lavoratore), il soggetto che lo sostituirà avrà visibilità di tutti i dati e
      informazioni storiche del lavoratore, in base ai livelli di accesso consentiti dalla Piattaforma. Il precedente
      utente che termini invece il rapporto con l'azienda non avrà più accesso ai dati e informazioni relative alle
      utenze dei lavoratori, ma avrà solo visibilità dei propri dati e informazioni.

  • Minimizzazione:

    • Profili di autorizzazione: il Titolare può configurare l’accesso ai dati personali trattati nel sistema a seconda
      delle attività svolte dagli utenti.

  • Tecniche di crittografia:

    • Crittografia delle password: le password sono memorizzate cifrate su sistemi di gestione dell’autenticazione
      as a service. Fluida non memorizza in alcuna forma le password. È possibile attivare un protocollo di
      autenticazione (SRP, Secure Remote Password) che non prevede il passaggio sulla rete della password
      dell’utente.

  • Privacy by default

    • Il collegamento con i dati di relazione di lavoro viene effettuato dal rappresentante dell’azienda, che
      provvede a fornire il profilo applicativo. I dati trattabili da ciascun profilo applicativo sono stabiliti dal Titolare

  • Diritti degli interessati:

    • Diritti degli interessati: per garantire agli interessati il diritto all’oblio, è sufficiente che inviino una richiesta al
      Titolare che farà le opportune valutazioni. Qualora il Titolare decida che i dati debbano essere cancellati
      potrà richiedere a Fluida che procederà a cancellare i dati secondo quanto richiesto. Le funzioni di
      cancellazione avviene per anagrafica soggetto o per anagrafica azienda, se richiesta dal cliente in qualità di
      rappresentante dell’azienda.

    • Per garantire il diritto dell’interessato di avere informazione su quali dati tratta il Titolare e alla portabilità dei
      suoi dati, il Titolare può eseguire estrazioni in formato testuali dai sistemi e dalle applicazioni di cui Fluida fa
      uso per erogare il servizio.

    • Il sistema è impostato con la anonimizzaizone dei dati personali rispetto all’anagrafica degli interessati.



    Queste misure di sicurezza devono essere correttamente impostate da parte del Titolare.


    Per quanto riguarda le procedure di assistenza, la sicurezza del trattamento è garantita per ogni modalità di
    erogazione prevista con le seguenti modalità:


    ASSISTENZA TELEFONICA


    Se un cliente contatta il numero di telefono commerciale dal quale ha ricevuto telefonate di un operatore di
    Fluida risponde una voce automatica chiedendo di utilizzare chat, email oppure lasciare un messaggio in
    segreteria.
    Se un cliente contatto il numero di telefono dedicato a chi ha acquistato il servizio di consulenza dedicata
    risponde una voce automatica in attesa dell’operatore dedicato e può lasciare un messaggio in segreteria.
    Gli eventuali messaggi in segreteria vengono salvati su servizio VoxLoud e trascritti via mail.
    Per quanto riguarda invece il supporto fornito telefonicamente da un nostro operatore, esso non presenta
    problemi da un punto di vista di trattamento di dati personali. Non sono trasmessi dati o archivi e la
    comunicazione rimane verbale.


    ASSISTENZA TRAMITE EMAIL/TICKETS WEB


    L’addetto Fluida non è autorizzato a farsi mandare le credenziali di accesso del Titolare via email né tantomeno
    potrà salvarle sullo strumento di ticketing.
    Qualora un Titolare invii le credenziali di accesso al suo ambiente senza richiesta del tecnico Fluida è
    necessario che lo stesso risponda che non è autorizzato ad accedere ai sistemi con credenziali di altri utenti in
    quanto questa modalità viola il GDPR. Quindi il tecnico Fluida dovrà richiedere credenziali individuali oppure
    collegamento tramite strumento di videoconferenza.
    I tecnici Fluida firmeranno ogni email con nome e cognome e l’informazione sarà salvata nel ticketing, ad
    eccezione del caso in cui l’assistenza avvenga direttamente tramite email.


    ASSISTENZA ATTRAVERSO LA RICEZIONE DI FILES


    Qualora per risolvere il problema segnalato dal Cliente/Titolare fosse necessario farsi mandare files contenenti
    dati personali è necessario comunicare al Titolare o l’area ftp su cui dovrà caricare i file, richiedere
    l’autorizzazione per far effettuare la copia ai nostri sistemisti.
    Scaricamento archivi tramite link di collegamento su ambienti del Titolare
    In questo caso la gestione è in carico al Cliente/Titolare che fornirà le credenziali per accedere all’ambiente
    dove risiedono gli archivi.
    L’assistenza dovrà scaricarli in dischi di rete non soggetti a backup e cancellarli al termine dell’attività come
    nelle altre ipotesi.
    Scaricamento archivi tramite sistema di ticketing/chat
    In questo caso il Cliente/Titolare invia tramite sistema di ticketing/chat i documenti o l’archivio dei dati
    direttamente dallo strumento di supporto.
    L’assistenza dovrà scaricarli in dischi di rete non soggetti a backup e cancellarli al termine dell’attività come
    nelle altre ipotesi.
    Nel caso in cui l’assistenza di primo livello rilevi un bug aprirà una segnalazione su sistema di ticketing
    all’assistenza di secondo livello che procederà alle analisi di cui il problema necessità e poi cancellerà gli archivi
    ricevuti.


    ASSISTENZA ATTRAVERSO COLLEGAMENTO DA REMOTO SU IP PUBBLICI OPPURE TRAMITE VPN


    Regole che riguardano gli ambienti dei Titolari riferite a:

    • creazione utenze per consulenti applicativi;

    • creazione utenze per personale di assistenza.


    Consulenti applicativi e di Help Desk
    La creazione dell’utenza deve essere richiesta solo al Titolare che, attraverso l’amministratore di applicazione,
    potrà creare il nuovo utente Support.
    Sarà invitato l’utente del supporto di Fluida come utente di tipologia “power user” oppure “amministratore” per
    supporto alle attività di start up oppure verifica di bug o malfunzionamenti.
    Al termine dell’attività di supporto il Titolare potrà rimuovere l’utenza Support.


    Categorie di destinatari a cui i dati potrebbero essere comunicati


    I dati personali raccolti potranno essere comunicati alle aziende del gruppo Zucchetti ed ai relativi
    subappaltatori. Inoltre, al fine di eseguire tutte le attività di assistenza e manutenzione, i dati raccolti potranno
    essere forniti a incaricati dell’Area Piattaforma Base HR Fluida e di tutte le aree collegate ai prodotti utilizzati
    dal Titolare, finalizzate ad eseguire attività di assistenza e manutenzione.


    Periodo di conservazione dei dati personali


    I dati presenti nel Data Center Fluida saranno conservati per tutta la durata del contratto sottoscritto dal
    Cliente e per i 90 giorni successivi alla sua cessazione. Saranno conservati su supporti di backup per i
    successivi 14 giorni.
    I dati relativi alla gestione amministrativa e giuridica del predetto contratto saranno conservati per 10 anni dalla
    cessazione del rapporto contrattuale.
    Il Titolare (Cliente) ha la possibilità, attraverso le funzioni applicative di lanciare cancellazioni dei dati salvati
    nel db o dei documenti salvati nel dms.
    I dati presenti in locale sono mantenuti fino a quando gli stessi risulteranno presenti nell’applicativo web; in
    caso di cancellazione sull’applicativo web i dati corrispondenti saranno cancellati anche in App alla prima
    sincronizzazione. Pertanto, i tempi di retention – lato App – coincidono con quelli di retention lato applicativo web.
    In ogni caso, l’utente può cancellare tutti i dati presenti in App utilizzando le apposite funzioni del sistema
    operativo.
    Le coordinate di geolocalizzazione sono non sono mai salvate, neanche temporaneamente in locale.


    Finalità del trattamento cui sono destinati i dati personali


    L’app viene utilizzata per consultare i propri documenti personali, leggere comunicazioni, ricevere notifiche
    sulla pubblicazione di nuovi documenti e gestire gli adempimenti relativi a note spese, visualizzare i propri
    orari e task lavorativi, rendicontare le proprie attività lavorative, effettuare la timbratura ai fini delle presenze o
    della comunicazione di avanzamenti di produzione.
    Il download dell’app è volontario ed in ogni momento l’utente può disinstallarla o modificare i permessi e le
    autorizzazioni affinché non siano più registrati dati personali quali la geolocalizzazione, o cancellare i
    documenti prodotti quali le note spese.


    Ambito di conoscenza dei Suoi dati


    I dati trattati dell’app sono trasmessi al prodotto software HR Fluida. I dati saranno visualizzabili dal Datore di
    lavoro in funzione dei profili autorizzativi dallo stesso assegnati nell’ambito della sua organizzazione sugli
    applicativi sopra citati. Il fornitore del servizio non è autorizzato a visualizzare i dati personali registrati bensì
    solo ad eseguire attività di manutenzione applicativa e sistemistica sul servizio offerto. Qualora vi sia la
    necessità di accedere ai suoi dati personali il fornitore richiederà preventivamente l’autorizzazione al
    cliente/Titolare del trattamento che la dovrà informare prontamente della necessità e sulle misure di sicurezza
    adottate a tutela dei suoi dati.


    Ambito territoriale del trattamento


    I dati forniti saranno trattati in Italia.


    Diritti degli interessati


    Limitatamente al trattamento dei dati nell’ambito del download dell’App, l’utente, potrà esercitare i Suoi diritti
    inviando una email a legal-privacy@fluida.io in particolare si potrà richiedere l’accesso ai dati personali che la
    riguardano, la rettifica o la cancellazione o potrà richiedere la limitazione al trattamento e potrà opporsi al
    trattamento. Inoltre, avrà il diritto alla portabilità dei dati e qualora volesse proporre reclamo potrà presentarlo
    anche all’autorità Garante per la protezione dei dati personali. Per tutto ciò che concerne il trattamento dei dati
    nell’ambito dell’utilizzo dell’applicativo HR Fluida, l’utente dovrà rivolgersi al Titolare del predetto Trattamento
    (Datore di Lavoro). Eventuali richieste di questo tipo, ricevute da Fluida, verranno inoltrate al Titolare del
    Trattamento

Norme sulla privacy relativa all’app Fluida

ai sensi dell’art. 13 Regolamento Europeo per la protezione dei dati personali 2016/679 (GDPR)

Fluida rende la presente Informativa Privacy solo ed esclusivamente ai fini del download dell’applicazione
Fluida; inoltre, la stessa non riguarda l’utilizzo di altri eventuali siti web attraverso i quali ad esempio l’Utente
dovesse accedere a / o utilizzare l’applicazione.


Titolare del Trattamento


Titolare del trattamento dei dati personali, solo ed esclusivamente ai fini del download dell’applicazione, ai sensi
dell’art.
4 punto 7) del GDPR, è Fluida Europe Srl con sede legale in Milano, Via Carlo Imbonati, n. 18, 20159 – e-mail
info@fluida.io


Responsabile della protezione dei dati


Il Responsabile della protezione dei dati è Z Holding SPA nella persona del dott. Mario Brocca, tel.
0371/5943191, email: dpo@zucchetti.it; pec: dpogruppozucchetti@gruppozucchetti.it


Sviluppatore


Lo Sviluppatore dell’applicazione è Fluida Europe Srl con sede legale in Milano, Via Carlo Imbonati, n. 18,
20159 – e-mail info@fluida.io


Dati personali raccolti


L’app Fluida raccoglie i seguenti dati la cui Titolarità è in capo però all’azienda cliente che ha acquistato
l’applicativo Fluida:

  • Geolocalizzazione*: nell’area di timbratura per la geolocalizzazione (opzionale) della timbratura
    stessa o nell’area di rendicontazione attività tramite il tasto “Localizzami”. Nelle altre pagine dell'app
    la geolocalizzazione non è attiva. I dati della geolocalizzazione della timbratura non sono salvati lato
    server, ma sono risolti, se possibile, in un geofence (recinzione geografica) per indicare la zona in
    cui la timbratura o rendicontazione è stata effettuata. Non c'è quindi un tracciamento continuo, ma
    un rilevamento della zona di timbratura rispetto al geofence impostato (che può anche essere
    disabilitato da parte dell’utente).

  • Fotocamera*: per proporre automaticamente i dati in fase di compilazione nota spese e per
    l’acquisizione dei giustificativi di spesa in formato digitale. Per l’inserimento dei documenti
    nell’apposita funzionalità. Nelle pagina del profilo qualora si desideri allegare una foto. Le immagini vengono salvate in una locazione di memoria del telefono non accessibile all'utente al di fuori
    dell'app e possono essere eliminate in ogni momento dall'utente.

  • Accesso ai file contenuti nel device*: nelle funzionalità Nota Spese e Documenti e nell’area del
    profilo utente, l’App può consentire l’accesso ai file del device per poterli allegare alla richiesta come
    documenti o per la foto del profilo.

  • Log applicativi e diagnostica: al fine di garantire la stabilità del servizio e facilitare la risoluzione di
    eventuali anomalie, il sistema invia automaticamente ai server centralizzati i log tecnici di
    funzionamento. Tali log includono esclusivamente metadati necessari all’assistenza, quali
    l’identificativo utente, l’identificativo azienda, il modello di device e l’ID univoco del dispositivo
    all'interno dei sistemi Fluida. Resta esclusa la raccolta di qualsiasi dato estraneo alle operazioni
    applicative della piattaforma.

*si precisa che per ogni tipo di dato raccolto, il sistema operativo richiede l’espressa autorizzazione all’utente,
il quale può negare l’accesso al dato.

Natura obbligatoria o facoltativa del conferimento dei dati e conseguenze di un eventuale rifiuto


Il conferimento dei dati è facoltativo; tuttavia, il conferimento di alcuni dati è necessario per l’erogazione del
servizio. In questo caso, l’eventuale rifiuto al conferimento non consente l’erogazione del servizio e l’utilizzo di
quella determinata funzionalità dell’App.


Modalità del trattamento


I trattamenti avvengono in formato elettronico e durante l’utilizzo dell’app i dati personali sono reindirizzati
attraverso connessioni sicure al prodotto software web HR FLUIDA prodotto da Fluida (tutti gli applicativi della
Suite HR). I dati sopra riportati non sono mai salvati in via definitiva sul dispositivo. L’utente può cancellarli in
ogni momento utilizzando le funzioni presenti nel sistema operativo. Per questo processo la titolarità del
trattamento è in capo al Cliente che ha acquisito il portale Fluida.

Procedure sicure di trattamento dei dati utente personali e sensibili


Lo sviluppatore ha implementato procedure sicure di trattamento dei dati costituite da misure di sicurezza a
livello tecnico organizzativo, sia a livello di servizi di assistenza.
In particolare, le misure di sicurezza configurabili a livello applicativo da parte del Titolare del trattamento
Cliente sono:

Le misure di sicurezza configurabili nel sistema applicativo sono:

  • Gestione credenziali di accesso

    • User name: l’accesso al sistema avviene solo attraverso l’identificazione univoca del soggetto che vi accede.

    • Password: le regole di complessità della password sono determinate nel sistema da parte di Fluida con una
      lunghezza minima di 8 caratteri lowercase. Fluida ha la possibilità di impostare la funzione di blocco account a tempo oppure il blocco account per
      superamento tentativi di login falliti.

    • Disattivazione/disabilitazione credenziali: anche i tempi di disattivazione delle credenziali inutilizzate o la
      disabilitazione delle credenziali di incaricati che non hanno più le caratteristiche soggettive per accedere a
      quei dati personali sono configurabili nel sistema da parte di Fluida. Il sistema è configurabile con un sistema SSO attraverso un token, active directory, LDAP, SAML 2.0,
      injection header.

  • Profilazione:
    All’interno della piattaforma sono previsti diversi livelli di accesso:

    • Administrator: utenza che ha la facoltà di creare e gestire il profilo aziendale per poi collegare e
      sincronizzare una o più utenze dei lavoratori; ha facoltà di decidere quali dati e informazioni possano
      essere raccolti e trattati, nonché le modalità e i limiti di accesso a tali dati e informazioni da parte degli
      utenti collegati al profilo aziendale; l'utenza potrà inoltre aggiungere o rimuovere dati e informazioni
      connessi agli utenti e potrà aggiungere nuovi servizi e/o utenze. Al termine del rapporto tra l'azienda e
      l'Administrator, l'azienda avrà cura di indicare a Fluida il nuovo Administrator designato che dovrà
      procedere alla creazione della propria utenza;

    • Power User: utenza attribuita dall'Administrator ad uno o più lavoratori dell'azienda con determinate
      responsabilità (ad esempio l'utenza del responsabile delle risorse umane), che potrà essere creata e
      sostituita in ogni momento tramite la pagina di controllo del profilo aziendale. Tale utenza avrà le
      medesime facoltà attribuite all'Administrator, escluso il potere di creare e cancellare il profilo aziendale, e di
      aggiungere utenze dei lavoratori oltre quanto consentito dall' Administrator;

    • Responsabile di sede: si tratta del ruolo attribuito dall'Administrator o dal Power User a uno o più
      lavoratori del Cliente con responsabilità amministrative su una o più specifiche sedi operative. Tale ruolo
      avrà la facoltà di gestire le necessità amministrative primarie dei lavoratori assegnati a tali sedi, inclusa la
      visualizzazione dei loro dati e l'esecuzione di azioni specifiche relative agli stessi. Le facoltà di questo ruolo
      sono strettamente limitate ai lavoratori afferenti alle sedi di cui è responsabile, senza accesso o visibilità sui
      dati di lavoratori di altre sedi.

    • Team Leader: utenza attribuita dall'Administrator o dal Power User ad uno o più lavoratori dell'azienda con
      determinate responsabilità (ad esempio l'utenza di un dirigente che ha la responsabilità di un team), che
      potrà essere creata e sostituita in ogni momento tramite la pagina di controllo del profilo aziendale. Tale utenza avrà la facoltà di creare diversi team pubblici o privati composti da dipendenti e/o collaboratori
      esterni con visibilità di dati e informazioni dei soggetti appartenenti ai suoi team;

    • Lavoratore: una utenza attribuita dall'Administrator o dal Power User ad uno o più lavoratori dell'azienda; i
      lavoratori devono creare la propria utenza e sono invitati dall’azienda a collegarsi al profilo aziendale,
      attraverso l’invio di un codice da inserire in fase di registrazione. Il lavoratore potrà inserire e avere visibilità
      dei propri dati e informazioni associati alla azienda, secondo quanto consentito dal profilo aziendale a cui è
      associato. Con la sua utenza il lavoratore potrà altresì vedere i dati e informazioni degli altri utenti, a
      seconda del profilo a lui assegnato e delle scelte effettuate dalle utenze a lui sovraordinate; all'utente potrà
      essere fornito un manuale d'uso e sarà onere del Titolare/azienda/cliente vigilare sul corretto utilizzo del
      profilo e della piattaforma da parte dei dipendenti e prendere gli opportuni provvedimenti.

    • Ciascun utente che termini il suo rapporto con l'azienda non avrà più accesso ai dati e informazioni relativi
      alle altre utenze dei lavoratori ancora collegate al profilo aziendale. Rispetto agli utenti sovraordinati al
      lavoratore (es. responsabile del lavoratore), il soggetto che lo sostituirà avrà visibilità di tutti i dati e
      informazioni storiche del lavoratore, in base ai livelli di accesso consentiti dalla Piattaforma. Il precedente
      utente che termini invece il rapporto con l'azienda non avrà più accesso ai dati e informazioni relative alle
      utenze dei lavoratori, ma avrà solo visibilità dei propri dati e informazioni.

  • Minimizzazione:

    • Profili di autorizzazione: il Titolare può configurare l’accesso ai dati personali trattati nel sistema a seconda
      delle attività svolte dagli utenti.

  • Tecniche di crittografia:

    • Crittografia delle password: le password sono memorizzate cifrate su sistemi di gestione dell’autenticazione
      as a service. Fluida non memorizza in alcuna forma le password. È possibile attivare un protocollo di
      autenticazione (SRP, Secure Remote Password) che non prevede il passaggio sulla rete della password
      dell’utente.

  • Privacy by default

    • Il collegamento con i dati di relazione di lavoro viene effettuato dal rappresentante dell’azienda, che
      provvede a fornire il profilo applicativo. I dati trattabili da ciascun profilo applicativo sono stabiliti dal Titolare

  • Diritti degli interessati:

    • Diritti degli interessati: per garantire agli interessati il diritto all’oblio, è sufficiente che inviino una richiesta al
      Titolare che farà le opportune valutazioni. Qualora il Titolare decida che i dati debbano essere cancellati
      potrà richiedere a Fluida che procederà a cancellare i dati secondo quanto richiesto. Le funzioni di
      cancellazione avviene per anagrafica soggetto o per anagrafica azienda, se richiesta dal cliente in qualità di
      rappresentante dell’azienda.

    • Per garantire il diritto dell’interessato di avere informazione su quali dati tratta il Titolare e alla portabilità dei
      suoi dati, il Titolare può eseguire estrazioni in formato testuali dai sistemi e dalle applicazioni di cui Fluida fa
      uso per erogare il servizio.

    • Il sistema è impostato con la anonimizzaizone dei dati personali rispetto all’anagrafica degli interessati.



    Queste misure di sicurezza devono essere correttamente impostate da parte del Titolare.


    Per quanto riguarda le procedure di assistenza, la sicurezza del trattamento è garantita per ogni modalità di
    erogazione prevista con le seguenti modalità:


    ASSISTENZA TELEFONICA


    Se un cliente contatta il numero di telefono commerciale dal quale ha ricevuto telefonate di un operatore di
    Fluida risponde una voce automatica chiedendo di utilizzare chat, email oppure lasciare un messaggio in
    segreteria.
    Se un cliente contatto il numero di telefono dedicato a chi ha acquistato il servizio di consulenza dedicata
    risponde una voce automatica in attesa dell’operatore dedicato e può lasciare un messaggio in segreteria.
    Gli eventuali messaggi in segreteria vengono salvati su servizio VoxLoud e trascritti via mail.
    Per quanto riguarda invece il supporto fornito telefonicamente da un nostro operatore, esso non presenta
    problemi da un punto di vista di trattamento di dati personali. Non sono trasmessi dati o archivi e la
    comunicazione rimane verbale.


    ASSISTENZA TRAMITE EMAIL/TICKETS WEB


    L’addetto Fluida non è autorizzato a farsi mandare le credenziali di accesso del Titolare via email né tantomeno
    potrà salvarle sullo strumento di ticketing.
    Qualora un Titolare invii le credenziali di accesso al suo ambiente senza richiesta del tecnico Fluida è
    necessario che lo stesso risponda che non è autorizzato ad accedere ai sistemi con credenziali di altri utenti in
    quanto questa modalità viola il GDPR. Quindi il tecnico Fluida dovrà richiedere credenziali individuali oppure
    collegamento tramite strumento di videoconferenza.
    I tecnici Fluida firmeranno ogni email con nome e cognome e l’informazione sarà salvata nel ticketing, ad
    eccezione del caso in cui l’assistenza avvenga direttamente tramite email.


    ASSISTENZA ATTRAVERSO LA RICEZIONE DI FILES


    Qualora per risolvere il problema segnalato dal Cliente/Titolare fosse necessario farsi mandare files contenenti
    dati personali è necessario comunicare al Titolare o l’area ftp su cui dovrà caricare i file, richiedere
    l’autorizzazione per far effettuare la copia ai nostri sistemisti.
    Scaricamento archivi tramite link di collegamento su ambienti del Titolare
    In questo caso la gestione è in carico al Cliente/Titolare che fornirà le credenziali per accedere all’ambiente
    dove risiedono gli archivi.
    L’assistenza dovrà scaricarli in dischi di rete non soggetti a backup e cancellarli al termine dell’attività come
    nelle altre ipotesi.
    Scaricamento archivi tramite sistema di ticketing/chat
    In questo caso il Cliente/Titolare invia tramite sistema di ticketing/chat i documenti o l’archivio dei dati
    direttamente dallo strumento di supporto.
    L’assistenza dovrà scaricarli in dischi di rete non soggetti a backup e cancellarli al termine dell’attività come
    nelle altre ipotesi.
    Nel caso in cui l’assistenza di primo livello rilevi un bug aprirà una segnalazione su sistema di ticketing
    all’assistenza di secondo livello che procederà alle analisi di cui il problema necessità e poi cancellerà gli archivi
    ricevuti.


    ASSISTENZA ATTRAVERSO COLLEGAMENTO DA REMOTO SU IP PUBBLICI OPPURE TRAMITE VPN


    Regole che riguardano gli ambienti dei Titolari riferite a:

    • creazione utenze per consulenti applicativi;

    • creazione utenze per personale di assistenza.


    Consulenti applicativi e di Help Desk
    La creazione dell’utenza deve essere richiesta solo al Titolare che, attraverso l’amministratore di applicazione,
    potrà creare il nuovo utente Support.
    Sarà invitato l’utente del supporto di Fluida come utente di tipologia “power user” oppure “amministratore” per
    supporto alle attività di start up oppure verifica di bug o malfunzionamenti.
    Al termine dell’attività di supporto il Titolare potrà rimuovere l’utenza Support.


    Categorie di destinatari a cui i dati potrebbero essere comunicati


    I dati personali raccolti potranno essere comunicati alle aziende del gruppo Zucchetti ed ai relativi
    subappaltatori. Inoltre, al fine di eseguire tutte le attività di assistenza e manutenzione, i dati raccolti potranno
    essere forniti a incaricati dell’Area Piattaforma Base HR Fluida e di tutte le aree collegate ai prodotti utilizzati
    dal Titolare, finalizzate ad eseguire attività di assistenza e manutenzione.


    Periodo di conservazione dei dati personali


    I dati presenti nel Data Center Fluida saranno conservati per tutta la durata del contratto sottoscritto dal
    Cliente e per i 90 giorni successivi alla sua cessazione. Saranno conservati su supporti di backup per i
    successivi 14 giorni.
    I dati relativi alla gestione amministrativa e giuridica del predetto contratto saranno conservati per 10 anni dalla
    cessazione del rapporto contrattuale.
    Il Titolare (Cliente) ha la possibilità, attraverso le funzioni applicative di lanciare cancellazioni dei dati salvati
    nel db o dei documenti salvati nel dms.
    I dati presenti in locale sono mantenuti fino a quando gli stessi risulteranno presenti nell’applicativo web; in
    caso di cancellazione sull’applicativo web i dati corrispondenti saranno cancellati anche in App alla prima
    sincronizzazione. Pertanto, i tempi di retention – lato App – coincidono con quelli di retention lato applicativo web.
    In ogni caso, l’utente può cancellare tutti i dati presenti in App utilizzando le apposite funzioni del sistema
    operativo.
    Le coordinate di geolocalizzazione sono non sono mai salvate, neanche temporaneamente in locale.


    Finalità del trattamento cui sono destinati i dati personali


    L’app viene utilizzata per consultare i propri documenti personali, leggere comunicazioni, ricevere notifiche
    sulla pubblicazione di nuovi documenti e gestire gli adempimenti relativi a note spese, visualizzare i propri
    orari e task lavorativi, rendicontare le proprie attività lavorative, effettuare la timbratura ai fini delle presenze o
    della comunicazione di avanzamenti di produzione.
    Il download dell’app è volontario ed in ogni momento l’utente può disinstallarla o modificare i permessi e le
    autorizzazioni affinché non siano più registrati dati personali quali la geolocalizzazione, o cancellare i
    documenti prodotti quali le note spese.


    Ambito di conoscenza dei Suoi dati


    I dati trattati dell’app sono trasmessi al prodotto software HR Fluida. I dati saranno visualizzabili dal Datore di
    lavoro in funzione dei profili autorizzativi dallo stesso assegnati nell’ambito della sua organizzazione sugli
    applicativi sopra citati. Il fornitore del servizio non è autorizzato a visualizzare i dati personali registrati bensì
    solo ad eseguire attività di manutenzione applicativa e sistemistica sul servizio offerto. Qualora vi sia la
    necessità di accedere ai suoi dati personali il fornitore richiederà preventivamente l’autorizzazione al
    cliente/Titolare del trattamento che la dovrà informare prontamente della necessità e sulle misure di sicurezza
    adottate a tutela dei suoi dati.


    Ambito territoriale del trattamento


    I dati forniti saranno trattati in Italia.


    Diritti degli interessati


    Limitatamente al trattamento dei dati nell’ambito del download dell’App, l’utente, potrà esercitare i Suoi diritti
    inviando una email a legal-privacy@fluida.io in particolare si potrà richiedere l’accesso ai dati personali che la
    riguardano, la rettifica o la cancellazione o potrà richiedere la limitazione al trattamento e potrà opporsi al
    trattamento. Inoltre, avrà il diritto alla portabilità dei dati e qualora volesse proporre reclamo potrà presentarlo
    anche all’autorità Garante per la protezione dei dati personali. Per tutto ciò che concerne il trattamento dei dati
    nell’ambito dell’utilizzo dell’applicativo HR Fluida, l’utente dovrà rivolgersi al Titolare del predetto Trattamento
    (Datore di Lavoro). Eventuali richieste di questo tipo, ricevute da Fluida, verranno inoltrate al Titolare del
    Trattamento