Gli export verso provider benefit attivano la responsabilità del trattamento prevista dal GDPR art. 28. Il fornitore agisce come responsabile sulla base di un contratto specifico (DPA) e deve ricevere solo i dati strettamente necessari, in linea con il principio di minimizzazione. anonym.plus oscura in locale i dati non indispensabili, lasciando intatti gli importi e le categorie utili al servizio.
Quando si applica
L'HR prepara l'export mensile per il provider della piattaforma welfare e per il fondo pensione complementare. Prima della trasmissione, oscuri nomi, codici fiscali e IBAN superflui mantenendo solo l'ID interno alias e gli importi.
Come lo gestisce anonym.plus
- Apri l'export in anonym.plus sul tuo dispositivo.
- Lo strumento legge CSV, XLSX e XML standard.
- Marca nome, codice fiscale, IBAN, matricola INPS ed email personale.
- Conserva ID interno alias, importi e categoria di servizio.
- Approva ogni corrispondenza e applica oscuramento o pseudonimizzazione.
- Salva l'export bonificato e cifra la mappatura con Argon2id.
Cosa serve fornire
- L'export per il provider (CSV, XLSX o XML).
- Un'operazione: oscuramento, pseudonimizzazione o sostituzione.
- Opzionale: schema di campi obbligatori richiesti dal contratto DPA.
Tipi di entità rilevati nei documenti HR
| Categoria | Tipo di entità anonym.plus | Esempio |
|---|---|---|
| Dipendente | PERSON | Federico Bruno → [ALIAS-007] |
| Codice fiscale | IT_FISCAL_CODE | BRNFRC75A01F205X → [CF-ALIAS] |
| IBAN | IBAN_CODE | IT60 X054 2811 1010 0000 0123 456 → [IBAN] |
| EMAIL_ADDRESS | federico@example.it → [EMAIL] | |
| Categoria servizio | CATEGORY | Asilo nido → [CATEGORIA] |
| Importo | MONEY | € 250 → [IMPORTO] |
Conformità raggiunta
- Rapporto con il responsabile — il provider tratta i dati per conto del titolare: serve il contratto con i contenuti obbligatori dell'art. 28, par. 3, GDPR, comprese istruzioni documentate, obbligo di riservatezza e sorte dei dati al termine del servizio.
- Solo i dati necessari — la minimizzazione dell'art. 5, par. 1, lett. c), GDPR vieta di esportare campi non funzionali al servizio, e l'export va censito nel registro dei trattamenti dell'art. 30.
- Trasferimenti e previdenza — se il fornitore o un suo subresponsabile opera fuori dallo Spazio economico europeo valgono gli artt. 44-49 GDPR; per i flussi verso forme pensionistiche complementari resta il quadro del D.Lgs. 252/2005 e la vigilanza COVIP.
- Sicurezza del trattamento — la riduzione dei campi avviene prima dell'invio, in locale; i file di lavoro restano cifrati con AES-256-GCM + Argon2id, come richiede il GDPR art. 32.
Anonimizza export verso provider benefit offline — vedi piani & inizia gratis →
Limiti & avvertenze
Il contratto DPA può richiedere alcuni dati identificativi: la bonifica deve rispettare quanto pattuito. Valuta con il fornitore quali campi sono indispensabili e mantieni la tracciabilità della trasmissione. Lo strumento non sostituisce il DPO.
Domande frequenti
Posso oscurare i codici fiscali nell'export al fondo pensione?
No, il codice fiscale è solitamente obbligatorio per l'iscrizione al fondo. Per altri provider (es. analisi aggregate), anonym.plus consente la pseudonimizzazione tramite alias coerenti.
Il provider può chiedere dati aggiuntivi non previsti dal DPA?
No, salvo modifica del contratto. La minimizzazione richiede che solo i dati strettamente necessari raggiungano il responsabile del trattamento.
Devo registrare la trasmissione nel registro dei trattamenti?
Sì, ai sensi del GDPR art. 30. anonym.plus può produrre un log dell'export bonificato da allegare al registro, custodito in locale.