Bozza. Testo provvisorio, in attesa della costituzione della società che gestirà il servizio e della revisione di un legale. Le parti indicate come “[da definire]” saranno completate prima dell’apertura al pubblico.
Informativa sul trattamento dei dati personali
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679
Ultimo aggiornamento: 21/09/2026 · Versione 2026-09-21-bozza
1. Titolare del trattamento
Il titolare del trattamento è [da definire], con sede in [da definire], Partita IVA [da definire], PEC [da definire].
Per qualsiasi richiesta sul trattamento dei dati scrivi a admin@silmarketing.it. Il titolare non ha nominato un Responsabile della protezione dei dati (DPO), non essendo tenuto a farlo ai sensi dell’art. 37 del Regolamento (UE) 2016/679 (“GDPR”).
2. A chi si rivolge questa informativa
Origo è un servizio online per la gestione dell’autocontrollo HACCP, della tracciabilità e delle fatture dei fornitori, rivolto a imprese del settore alimentare. Questa informativa riguarda i dati personali che trattiamo come titolari:
- persone che creano un account o vengono invitate ad usarlo (titolari, dipendenti, collaboratori del Cliente);
- commercialisti e consulenti HACCP che si registrano sulla piattaforma;
- referenti del Cliente per l’abbonamento e la fatturazione;
- chi prova la demo o contatta l’assistenza.
I dati che il Cliente inserisce nei propri registri (ad esempio nomi dei dipendenti negli attestati di formazione, referenti dei fornitori) sono trattati dal Cliente come titolare e da noi come responsabile del trattamento, secondo l’Accordo sul trattamento dei dati. Per quei dati il punto di riferimento è il Cliente.
3. Quali dati trattiamo
- Account: nome e cognome, email, telefono (se indicato), password conservata solo in forma cifrata non reversibile, ruolo e punti vendita a cui si ha accesso.
- Impresa cliente: ragione sociale, Partita IVA, indirizzo, dati per la fatturazione dell’abbonamento, ordini e pagamenti ricevuti.
- Sicurezza e accessi: data e ora degli accessi, indirizzo IP, tipo di browser e dispositivo, numero di telefono per la verifica in due passaggi, registro delle operazioni svolte nella piattaforma.
- Assistenza: il contenuto delle richieste inviate e le risposte.
- Professionisti: nome dello studio, Partita IVA, città, recapiti, clienti che hanno autorizzato l’accesso.
4. Finalità e basi giuridiche
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| Creare e gestire l’account, erogare il servizio, fornire assistenza | Esecuzione del contratto (par. 1, lett. b) |
| Email di servizio: scadenze, ordini, sicurezza dell’account, modifiche alle condizioni | Esecuzione del contratto (par. 1, lett. b) |
| Fatturazione e adempimenti fiscali e contabili | Obbligo di legge (par. 1, lett. c) |
| Sicurezza della piattaforma, prevenzione di abusi e accessi non autorizzati, avviso di accesso da nuovo dispositivo | Legittimo interesse (par. 1, lett. f) |
| Concedere la prova gratuita una sola volta per Partita IVA | Legittimo interesse (par. 1, lett. f) |
| Difesa dei nostri diritti in caso di contestazioni | Legittimo interesse (par. 1, lett. f) |
Non inviamo comunicazioni promozionali. Se in futuro lo faremo, chiederemo un consenso separato e facoltativo, revocabile in ogni momento.
Puoi chiedere informazioni sul bilanciamento effettuato per i trattamenti basati sul legittimo interesse scrivendo all’indirizzo indicato al punto 1.
5. Obbligatorietà dei dati
I dati dell’account e dell’impresa sono necessari per erogare il servizio: senza di essi non è possibile registrarsi. Il numero di telefono è necessario solo dove è attiva la verifica in due passaggi.
6. Chi riceve i dati
I dati sono trattati da persone autorizzate e vincolate alla riservatezza e dai seguenti fornitori, nominati responsabili del trattamento ai sensi dell’art. 28 GDPR:
| Fornitore | Attività | Luogo | Garanzie per il trasferimento |
|---|---|---|---|
| Vercel Inc. | Hosting dell'applicazione ed esecuzione del codice | Funzioni eseguite a Francoforte (UE); società con sede negli USA | EU-U.S. Data Privacy Framework e Clausole contrattuali standard (Decisione UE 2021/914, moduli 1 e 2) nel DPA del fornitore |
| Databricks, Inc. (Neon) | Database | AWS eu-central-1, Francoforte (UE); società con sede negli USA | EU-U.S. Data Privacy Framework (esteso a Neon, LLC) e Clausole contrattuali standard (Decisione UE 2021/914) nel DPA del fornitore |
| Cloudflare, Inc. | Archiviazione dei file e dei backup cifrati (R2); protezione dei moduli dai bot (Turnstile) | R2 con giurisdizione UE; rete globale per Turnstile | EU-U.S. Data Privacy Framework e Clausole contrattuali standard (Decisione UE 2021/914, moduli 2 e 3) nel DPA del fornitore |
| GitHub, Inc. | Esecuzione dei backup automatici, cifrati prima dell'archiviazione | USA | EU-U.S. Data Privacy Framework e Clausole contrattuali standard (Decisione UE 2021/914) nel DPA del fornitore |
| Resend (Plus Five Five, Inc.) | Invio delle email di servizio | USA (i dati sono conservati negli USA) | EU-U.S. Data Privacy Framework e Clausole contrattuali standard (Decisione UE 2021/914) nel DPA del fornitore |
| Twilio Inc. | Invio dei codici di verifica via SMS | USA; il messaggio passa agli operatori telefonici per la consegna | EU-U.S. Data Privacy Framework, Norme vincolanti d'impresa e Clausole contrattuali standard (Decisione UE 2021/914) nel DPA del fornitore |
| Anthropic PBC | Lettura automatica di DDT, fatture e listini caricati dal Cliente | USA | Clausole contrattuali standard (Decisione UE 2021/914, moduli 2 e 3) incluse nelle condizioni commerciali del fornitore. I dati non sono usati per addestrare i modelli |
I dati possono inoltre essere comunicati al commercialista che tiene la nostra contabilità e alle autorità, quando richiesto dalla legge. Non vendiamo dati personali e non li cediamo per finalità pubblicitarie.
7. Trasferimenti fuori dallo Spazio economico europeo
Il database e l’esecuzione dell’applicazione si trovano nell’Unione europea (Francoforte). Alcuni fornitori hanno sede negli Stati Uniti e possono accedere ai dati o trattarli fuori dallo Spazio economico europeo. In questi casi il trasferimento avviene sulla base della decisione di adeguatezza relativa all’EU-U.S. Data Privacy Framework, per i fornitori che vi aderiscono, oppure delle clausole contrattuali standard approvate dalla Commissione europea (art. 46 GDPR). Una copia delle garanzie è disponibile su richiesta.
8. Per quanto tempo conserviamo i dati
| Dati | Durata |
|---|---|
| Account e dati dell’impresa | Per tutta la durata del rapporto. Alla scadenza senza rinnovo, 36 mesi in sola lettura per consentire la consultazione e l’esportazione; poi cancellazione. |
| Società di cui si chiede la cancellazione | 15 giorni di sospensione, durante i quali la cancellazione può essere annullata; poi cancellazione definitiva. |
| Dati di fatturazione degli abbonamenti | 10 anni, come richiesto dall’art. 2220 del Codice civile. |
| Partita IVA, ragione sociale ed email usate per una prova gratuita | 3 anni dalla fine della prova, per evitare prove ripetute. |
| Registro delle operazioni di una società | Per la durata del rapporto; viene cancellato insieme alla società. |
| Registro degli accessi e delle operazioni sulla piattaforma | 12 mesi. |
| Richieste di assistenza | 24 mesi dalla chiusura della richiesta. |
| Copie di sicurezza (backup cifrati) | Copie giornaliere per 30 giorni, copie mensili per 12 mesi. Un dato cancellato scompare dai backup alla loro scadenza. |
9. I tuoi diritti
Puoi chiedere in ogni momento l’accesso ai tuoi dati, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità, e opporti ai trattamenti basati sul legittimo interesse (artt. 15–22 GDPR). Scrivi a admin@silmarketing.it: rispondiamo entro un mese.
Se ritieni che il trattamento violi il GDPR, puoi proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all’autorità del Paese in cui vivi o lavori.
11. Decisioni automatizzate
Non prendiamo decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici sulle persone. La lettura automatica dei documenti propone dei dati che l’utente verifica e conferma.
12. Modifiche
Possiamo aggiornare questa informativa. In caso di modifiche rilevanti lo comunicheremo via email o all’interno della piattaforma. La versione in vigore è sempre pubblicata a questo indirizzo.