Informativa Privacy — Piattaforma SaaS
Servizio: Smart Efficacia — Piattaforma SaaS per la gestione della compliance HSE ex D.Lgs. 81/2008 Dominio: app.smartefficacia.it Data di emissione: 15 maggio 2026 Data di ultimo aggiornamento: 22 settembre 2026 Riferimenti normativi: Regolamento (UE) 2016/679 (GDPR), D.Lgs. 30 giugno 2003 n. 196 e successive modificazioni (Codice Privacy), D.Lgs. 81/2008 (Testo Unico in materia di salute e sicurezza sul lavoro)
La presente informativa è resa ai sensi dell’art. 13 del Regolamento (UE) 2016/679 (di seguito “GDPR”) agli utenti che accedono e operano sulla piattaforma SaaS Smart Efficacia disponibile all’indirizzo app.smartefficacia.it. Ambito di applicazione Questa informativa disciplina esclusivamente il trattamento dei dati personali degli utenti della piattaforma (a titolo esemplificativo: amministratori del tenant cliente, Responsabili del Servizio di Prevenzione e Protezione, responsabili di area, datori di lavoro, utenti in sola lettura), in qualità di interessati diretti del trattamento svolto da Smart Sinergie come Titolare autonomo. La presente informativa non disciplina:
- i dati personali dei lavoratori delle aziende clienti caricati e gestiti tramite la piattaforma per le finalità di compliance HSE: tale trattamento è regolato dall’Accordo di nomina a Responsabile del trattamento ex art. 28 GDPR (DPA) sottoscritto fra il Cliente (Titolare) e Smart Sinergie (Responsabile), parte integrante del contratto di servizio;
- il trattamento dei dati raccolti tramite il sito vetrina smartefficacia.it (form di richiesta demo o contatto): tale trattamento è disciplinato da disponibile sul sito.
1. Titolare del trattamento
Il Titolare del trattamento è: Smart Sinergie S.r.l. Via General Espinasse 14/TER — 21052 Busto Arsizio (VA) P.IVA e Codice Fiscale: 04078460120 Email: assistenza@smartsinergie.it PEC: smart.sinergie@pec.it Smart Sinergie non ha nominato un Responsabile della Protezione dei Dati (DPO), non rientrando nei casi di nomina obbligatoria previsti dall’art. 37 GDPR. Tutte le richieste relative al trattamento dei dati personali e all’esercizio dei diritti possono essere indirizzate all’indirizzo email sopra indicato.
2. Esclusione del trattamento di categorie particolari di dati (art. 9 GDPR)
Dati sanitari e altre categorie particolari Con riferimento agli utenti della piattaforma (interessati diretti della presente informativa), Smart Sinergie non tratta dati appartenenti alle categorie particolari di cui all’art. 9 GDPR. Con riferimento al Modulo F (Visite Mediche) — che riguarda i lavoratori delle aziende clienti — la piattaforma è progettata per non registrare dati clinici, giudizi di idoneità, prescrizioni o altri contenuti sanitari risultanti dalla sorveglianza sanitaria. In particolare:
- gestisce esclusivamente scadenze di calendario delle visite mediche (date di scadenza, tipologia di visita programmata, stato amministrativo della pratica);
- non archivia né visualizza i giudizi di idoneità del Medico Competente, le diagnosi cliniche, i risultati di esami strumentali o di laboratorio o qualsiasi altra informazione clinica del lavoratore;
- i dati clinici e sanitari del lavoratore restano nella esclusiva disponibilità del Medico Competente nominato dal Cliente, e sono trattati al di fuori della piattaforma in conformità alle norme di settore (D.Lgs. 81/2008 art. 25 e seguenti, Codice di Deontologia Medica). Le Parti ritengono che tale proiezione abbia natura organizzativa e di pianificazione ai sensi dell’art. 41 D.Lgs. 81/2008, in quanto la sorveglianza sanitaria discende dalla mansione e dal rischio lavorativo. Il trattamento dei dati dei lavoratori è in ogni caso disciplinato dal DPA fra il Cliente (Titolare) e Smart Sinergie (Responsabile).
3. Categorie di dati trattati
Smart Sinergie tratta, in qualità di Titolare autonomo, le seguenti categorie di dati personali degli utenti della piattaforma:
3.1 Dati di registrazione e profilo utente
Al momento dell’attivazione del servizio e durante l’utilizzo della piattaforma, vengono trattati i seguenti dati identificativi:
- nome e cognome
- indirizzo email professionale
- ruolo applicativo (a titolo esemplificativo: amministratore del tenant, RSPP, responsabile di area, datore di lavoro, utente in sola lettura)
- riferimenti all’azienda cliente di appartenenza (denominazione, P.IVA)
- timestamp di invito, attivazione dell’account e ultimo accesso
3.2 Dati di autenticazione
- hash crittografico della password (algoritmo bcrypt), mai conservata in chiaro
- token di sessione firmato digitalmente (JWT), generato all’atto del login, rinnovato periodicamente e conservato in un cookie non accessibile agli script del browser (vedi paragrafo 3.5)
- token monouso di invito e di attivazione account (archiviati in forma di hash SHA-256, mai in chiaro), con validità massima di 7 giorni
3.3 Dati di utilizzo del servizio (audit log applicativo)
Per finalità di sicurezza, tracciabilità delle operazioni e adempimento agli obblighi documentali del Cliente Titolare ex D.Lgs. 81/2008, la piattaforma registra in un log applicativo le seguenti informazioni relative alle azioni svolte dall’utente:
- identificativo univoco dell’utente che ha eseguito l’operazione
- nominativo dell’utente al momento dell’operazione
- tipologia di azione effettuata (creazione, modifica, eliminazione, cambio di stato)
- entità applicativa interessata e relativa azienda cliente
- timestamp dell’operazione
- indirizzo IP del client da cui è stata effettuata l’operazione, per finalità di sicurezza informatica e tracciabilità
- valore precedente e valore successivo del dato modificato (per finalità di ripristino e verifica) Il log applicativo registra l’indirizzo IP del client che effettua l’operazione, per finalità di sicurezza e ricostruzione degli eventi, ma non registra l’identificativo del browser (user-agent). L’indirizzo IP è raccolto sulla base del legittimo interesse del Titolare alla sicurezza del servizio (art. 6.1.f GDPR) ed è conservato per la durata del log applicativo indicata al paragrafo 7. A livello infrastrutturale, il fornitore di hosting (Vercel) registra in via temporanea log tecnici di rete che possono includere indirizzo IP e user-agent, conservati per il periodo indicato al paragrafo 7.
3.4 Dati di fatturazione
Per la gestione del rapporto contrattuale e l’adempimento degli obblighi fiscali, vengono trattati i dati anagrafici e di pagamento dell’azienda cliente. I dati di pagamento (numero di carta, scadenza, CVC, conto bancario) non sono mai trattati né archiviati direttamente da Smart Sinergie: vengono raccolti, elaborati e conservati esclusivamente dal sub-responsabile Stripe (vedi paragrafo 4), che opera in ambiente certificato PCI-DSS Livello 1. Smart Sinergie riceve da Stripe esclusivamente:
- conferma dell’avvenuto pagamento o eventuale insolvenza
- ultime 4 cifre della carta utilizzata, ai soli fini di rendicontazione
- identificativi tecnici della transazione, ai fini di riconciliazione contabile
3.5 Cookie tecnici di sessione e archiviazione locale
La piattaforma utilizza esclusivamente cookie tecnici di autenticazione strettamente necessari al funzionamento del servizio, come consentito dall’art. 122 D.Lgs. 196/2003 e dal Provvedimento del Garante per la Protezione dei Dati Personali del 10 giugno 2021 in materia di cookie. Non sono utilizzati cookie di profilazione, di marketing, di analisi statistica comportamentale o di tracciamento degli utenti tra siti.
| Cookie | Fornitore | Finalità | Caratteristiche di sicurezza | Durata |
|---|---|---|---|---|
| sb- |
Smart Sinergie (cookie di prima parte, impostato dal dominio della piattaforma); il token è emesso dal servizio di autenticazione di Supabase (sub-responsabile) | Mantenimento della sessione autenticata dell’utente sulla piattaforma | Trasmesso esclusivamente su connessione cifrata, flag Secure (TLS 1.2+); restrizione anti-CSRF (SameSite=Lax); non accessibile al codice JavaScript eseguito nel browser (flag HttpOnly): il token di sessione è letto e utilizzato esclusivamente dai server della piattaforma | 12 mesi dal rinnovo, con rinnovo automatico ad ogni richiesta autenticata |
Oltre al cookie sopra indicato, la piattaforma scrive nel browser dell’utente due tipi di dati tecnici non sensibili. Nel localStorage:
| Chiave localStorage | Contenuto | Finalità |
|---|---|---|
| active_company_id | Identificativo univoco (UUID) dell’azienda cliente correntemente selezionata dall’utente | Funzionalità multi-azienda: ricordare l’azienda cliente attiva tra sessioni successive per utenti che hanno accesso a più aziende |
Nella memoria di sessione del browser (sessionStorage) la piattaforma registra un dato tecnico temporaneo, con chiave «resync_guard:<identificativo dell’azienda>», che contiene l’ora dell’ultimo riallineamento automatico dell’azienda attiva e serve a evitare che si ripeta in ciclo. Il dato non contiene informazioni personali e viene eliminato dal browser alla chiusura della scheda. Nota di sicurezza sul cookie di sessione (art. 32 GDPR) Il cookie di sessione è impostato con il flag HttpOnly: il token in esso contenuto non è accessibile al codice JavaScript eseguito nel browser, compreso quello della piattaforma, ed è utilizzato esclusivamente dai server della piattaforma. Le interazioni con i servizi di backend (base di dati e servizio di autenticazione) avvengono esclusivamente lato server. A ulteriore protezione, il Titolare ha adottato le seguenti misure ai sensi dell’art. 32 GDPR:
- Cifratura in transito: tutte le comunicazioni avvengono esclusivamente su connessione HTTPS (TLS 1.2+); il cookie di sessione è inviato solo su canale cifrato (flag Secure).
- Restrizione cross-site: il cookie non viene inviato in richieste provenienti da domini di terzi (SameSite=Lax), prevenendo attacchi di tipo Cross-Site Request Forgery.
- Content Security Policy (CSP): la piattaforma applica una politica di sicurezza dei contenuti che consente l’esecuzione dei soli script autorizzati dalla piattaforma e limita le connessioni avviate dal codice della pagina al solo dominio della piattaforma.
- Assenza di codice di terze parti: la piattaforma non carica script di terze parti per finalità di advertising, web analytics comportamentale, social plug-in o tracciamento utenti.
- Code review pre-rilascio: ogni modifica al codice della piattaforma è soggetta a revisione documentata prima del rilascio in produzione.
- Audit log centralizzato delle azioni autenticate (vedi paragrafo 3.3), conservato per 24 mesi. L’utente può eliminare in qualsiasi momento il cookie e i dati di localStorage dalle impostazioni del proprio browser; in tale ipotesi la sessione attiva viene terminata e sarà necessario un nuovo accesso con credenziali per riprendere l’utilizzo del servizio.
3.6 Dati raccolti in fase di registrazione self-serve e prova dell’accettazione
Quando l’attivazione del servizio avviene tramite registrazione autonoma (self-serve) sulla pagina pubblica app.smartefficacia.it/registrati, la piattaforma registra, oltre ai dati anagrafici e di contatto forniti, i seguenti dati tecnici della sessione di registrazione:
- indirizzo IP del dispositivo da cui è effettuata la registrazione;
- identificativo del browser (user-agent);
- data e ora della registrazione e versione delle Condizioni di Servizio accettate;
- evidenza distinta dell’apposizione delle due spunte di accettazione (accettazione generale del contratto e approvazione specifica delle clausole onerose ex art. 1341 c.c.), con i relativi marcatori temporali. Tali dati sono trattati per prevenire frodi e abusi in fase di registrazione e per comprovare la conclusione del contratto e l’accettazione delle Condizioni di Servizio (incluse le clausole specificamente approvate). La base giuridica è il legittimo interesse del Titolare (art. 6.1.f GDPR) e l’esecuzione di misure precontrattuali e contrattuali (art. 6.1.b GDPR). I tempi di conservazione sono indicati al paragrafo 7.
4. Finalità e basi giuridiche del trattamento
| Finalità del trattamento | Base giuridica (art. 6 GDPR) | Conferimento |
|---|---|---|
| Erogazione del servizio SaaS Smart Efficacia (creazione e gestione account, autenticazione, accesso alle funzionalità, comunicazioni operative di servizio) | Esecuzione del contratto di servizio (art. 6.1.b) | Obbligatorio per la fruizione del servizio |
| Tracciabilità delle operazioni svolte sulla piattaforma (audit log applicativo) per finalità di sicurezza, ricostruzione di eventi, supporto al Cliente nell’adempimento degli obblighi documentali ex D.Lgs. 81/2008 | Legittimo interesse del Titolare (art. 6.1.f) e adempimento contrattuale (art. 6.1.b) | Implicito nell’uso della piattaforma |
| Sicurezza informatica del servizio (prevenzione di accessi non autorizzati, attività di anti-frode, monitoraggio della disponibilità del servizio) | Legittimo interesse del Titolare (art. 6.1.f) | Implicito nell’uso della piattaforma |
| Gestione della fatturazione, dei pagamenti e adempimenti contabili-fiscali | Esecuzione del contratto (art. 6.1.b) e adempimento di obblighi di legge (art. 6.1.c) | Obbligatorio per la fruizione del servizio a pagamento |
| Comunicazioni di servizio (notifiche di scadenza dei moduli applicativi A–F, avvisi di sicurezza, comunicazioni relative al contratto) | Esecuzione del contratto (art. 6.1.b) | Componente integrante del servizio |
| Prevenzione di frodi e abusi in fase di registrazione self-serve; prova della conclusione del contratto e dell’accettazione delle Condizioni di Servizio (registrazione di indirizzo IP, user-agent, data/ora e versione accettata) | Legittimo interesse del Titolare (art. 6.1.f) ed esecuzione di misure precontrattuali e contrattuali (art. 6.1.b) | Necessario per la registrazione self-serve |
| Eventuale difesa in giudizio del Titolare | Legittimo interesse del Titolare (art. 6.1.f) | — |
Non viene effettuata alcuna profilazione né alcun processo decisionale automatizzato ai sensi dell’art. 22 GDPR. Le funzionalità della piattaforma sono finalizzate alla gestione documentale e operativa della compliance HSE e non producono in alcun modo decisioni automatizzate che incidano sulla sfera giuridica dell’utente.
5. Categorie di destinatari dei dati e sub-responsabili del trattamento
Per l’erogazione del servizio, Smart Sinergie si avvale di sub-responsabili del trattamento selezionati in base alla loro affidabilità tecnica e organizzativa e formalmente nominati ex art. 28 GDPR. Tutti i sub-responsabili sono vincolati da obblighi di riservatezza, sicurezza e cooperazione con il Titolare.
5.1 Tabella sub-responsabili
| Sub-responsabile | Ente giuridico | Sede operativa dei dati | Trattamento svolto |
|---|---|---|---|
| Supabase | Supabase Inc. (Delaware, Stati Uniti d’America) | Francoforte sul Meno, Germania (regione eu-central-1) | Hosting del database applicativo, archiviazione cifrata dei dati, servizio di autenticazione, log di sistema |
| Vercel | Vercel Inc. (Stati Uniti d’America) | Rete di nodi periferici dell’Unione Europea (con preferenza Francoforte e Parigi); origine principale in Washington, Stati Uniti d’America | Hosting dell’applicazione web, esposizione del servizio su Internet, log di accesso tecnici |
| Stripe | Stripe Payments Europe, Limited (Dublino, Irlanda); per servizi accessori eventualmente Stripe Technology Europe, Limited (Dublino, Irlanda) | Unione Europea, con possibili trasferimenti tecnici verso la società madre Stripe, Inc. (Stati Uniti d’America) | Elaborazione dei pagamenti e gestione delle sottoscrizioni; emissione di fatture; verifica anti-frode |
| Resend | Resend Inc. (Delaware, Stati Uniti d’America) | Irlanda (regione eu-west-1) | Invio di email transazionali generate dal sistema (notifiche di scadenza, conferme di operazioni, inviti di attivazione account, email di reimpostazione della password, comunicazioni di servizio) |
5.2 Altri destinatari
I dati personali possono inoltre essere comunicati a:
| Categoria destinatario | Ruolo | Trattamento |
|---|---|---|
| Microsoft Ireland Operations Ltd. (servizio Microsoft 365) | Responsabile del trattamento | Esclusivamente per la gestione della casella di posta di assistenza assistenza@smartsinergie.it quando l’utente contatta Smart Sinergie. Microsoft 365 non è sub-responsabile del trattamento svolto direttamente dalla piattaforma. |
| Consulenti professionali (commercialista, legale, IT) di Smart Sinergie | Responsabili del trattamento o autonomi titolari nei limiti di competenza | Adempimenti contabili, fiscali, legali, supporto tecnico straordinario |
| Autorità di pubblica sicurezza, autorità giudiziaria, organismi di vigilanza | Autonomi titolari | Esclusivamente su richiesta motivata o nei casi previsti dalla legge |
I dati non saranno oggetto di diffusione, ossia non saranno portati a conoscenza di soggetti indeterminati.
6. Trasferimento dei dati al di fuori dell’Unione Europea
Alcuni sub-responsabili indicati al paragrafo 5 sono entità giuridiche con sede legale negli Stati Uniti d’America, sebbene la conservazione operativa dei dati avvenga in territorio europeo (regione eu-central-1 Francoforte per Supabase; regione eu-west-1 Irlanda per Resend; rete distribuita europea con preferenza europea per Vercel). Tale assetto configura un trasferimento di dati al di fuori dell’Unione Europea, ai sensi degli articoli 44 e seguenti del GDPR. I trasferimenti avvengono nei limiti consentiti dal GDPR sulla base delle seguenti garanzie:
- decisione di adeguatezza della Commissione Europea ai sensi dell’art. 45 GDPR: i sub-responsabili statunitensi citati hanno aderito al EU-U.S. Data Privacy Framework approvato con decisione di esecuzione (UE) 2023/1795 della Commissione europea del 10 luglio 2023;
- clausole contrattuali tipo approvate dalla Commissione Europea (Standard Contractual Clauses, decisione di esecuzione (UE) 2021/914) inserite negli accordi di trattamento dati sottoscritti con ciascun sub-responsabile;
- adozione di misure supplementari di tipo tecnico (cifratura dei dati in transito e at rest, controllo degli accessi). L’utente ha diritto di ricevere copia delle garanzie adottate scrivendo a assistenza@smartsinergie.it.
7. Periodo di conservazione dei dati
I dati sono conservati per il periodo strettamente necessario al perseguimento delle finalità per cui sono stati raccolti. Al termine del periodo di conservazione, i dati sono cancellati o resi anonimi in forma irreversibile, salvo che ne sia richiesta la conservazione per ulteriori finalità compatibili o per obblighi di legge.
| Categoria di dati | Periodo di conservazione | Note |
|---|---|---|
| Dati dell’account utente attivo | Durata del contratto di servizio | Per gli utenti che cessano l’attività sulla piattaforma su richiesta del Cliente (cessazione di rapporto di lavoro, revoca della nomina) i dati sono mantenuti fino alla cessazione del contratto del Cliente |
| Dati dell’account utente post-cessazione del contratto del Cliente | 30 giorni successivi alla cessazione del contratto | Periodo di tolleranza per esportazione finale e backup; al termine i dati sono cancellati in forma irreversibile |
| Audit log applicativo (paragrafo 3.3), incluso l’indirizzo IP del client | 24 mesi rolling | Cancellazione automatica delle voci più vecchie tramite procedura schedulata. Linea di indirizzo del Garante in materia di log di amministrazione di sistema applicata per analogia |
| Dati tecnici della registrazione self-serve (paragrafo 3.6): indirizzo IP, user-agent, data/ora, versione accettata ed evidenza delle spunte | Per le registrazioni concluse: per la durata del contratto e per i 24 mesi successivi (prova dell’accettazione). Per le registrazioni non concluse: fino a un massimo di 12 mesi dalla marcatura di abbandono della registrazione, per le finalità di prevenzione frodi e di prova della mancata conclusione del contratto | Finalità di prevenzione frodi e prova della conclusione (o mancata conclusione) del contratto |
| Token monouso di invito e attivazione account | 7 giorni dalla generazione | Scadenza tecnica del token; conservazione in forma di hash crittografico non reversibile |
| Backup tecnico del database | 7 giorni rolling | Backup automatici a cura del sub-responsabile Supabase |
| Log tecnici di rete (richieste HTTP, errori applicativi) — fornitore di hosting Vercel | Fino a 30 giorni per i log di esecuzione runtime | Conservazione automatica del sub-responsabile Vercel |
| Log di invio email transazionali (sub-responsabile Resend) | 30 giorni | Conservazione automatica del sub-responsabile Resend |
| Coda interna di email da inviare (oggetto, destinatario, corpo testuale) | 90 giorni dall’invio o dal tentativo di invio | Per finalità di re-invio in caso di errore temporaneo e verifica della consegna |
| Dati di fatturazione e documenti contabili | 10 anni | Obbligo civilistico e fiscale ex art. 2220 Codice Civile e D.P.R. 633/1972 |
| Dati cancellati su richiesta dell’interessato | Hard delete entro 30 giorni | Il termine include la propagazione della cancellazione ai backup operativi |
8. Diritti dell’interessato
In qualità di interessato, l’utente ha diritto in ogni momento di esercitare i seguenti diritti previsti dagli articoli 15-22 del GDPR:
- Diritto di accesso (art. 15): ottenere conferma del trattamento dei propri dati e ottenerne copia
- Diritto di rettifica (art. 16): ottenere la rettifica dei dati inesatti o l’integrazione di quelli incompleti
- Diritto alla cancellazione (art. 17): ottenere la cancellazione dei propri dati nei casi previsti dalla normativa, fatti salvi gli obblighi di conservazione previsti dalla legge
- Diritto di limitazione del trattamento (art. 18): ottenere la limitazione del trattamento nei casi previsti
- Diritto alla portabilità dei dati (art. 20): ricevere i propri dati in formato strutturato, di uso comune e leggibile da dispositivo automatico
- Diritto di opposizione (art. 21): opporsi in qualsiasi momento al trattamento dei propri dati basato sul legittimo interesse del Titolare
- Diritto a non essere sottoposto a decisioni automatizzate (art. 22): la piattaforma non effettua profilazione né decisioni automatizzate Le richieste possono essere inoltrate scrivendo a assistenza@smartsinergie.it, specificando nell’oggetto “Richiesta GDPR” e allegando copia di un documento di identità per consentire la verifica dell’identità del richiedente. Smart Sinergie si impegna a rispondere entro 30 giorni dalla ricezione della richiesta, salvo proroga motivata di ulteriori 60 giorni nei casi di particolare complessità (art. 12.3 GDPR). Si segnala che per la cancellazione dei dati dei lavoratori dell’azienda cliente (e non dei dati personali dell’utente in quanto tale), competente è il Cliente nella sua qualità di Titolare del trattamento dei dati dei propri lavoratori: Smart Sinergie eseguirà la cancellazione su istruzione documentata del Cliente, secondo quanto disciplinato dal DPA ex art. 28 GDPR.
9. Diritto di reclamo all’Autorità di controllo
Qualora l’interessato ritenga che il trattamento dei propri dati personali avvenga in violazione del GDPR, ha diritto di proporre reclamo al Garante per la Protezione dei Dati Personali:
- Sito web: www.garanteprivacy.it
- Indirizzo: Piazza Venezia 11 — 00187 Roma
- Email: protocollo@gpdp.it
- PEC: protocollo@pec.gpdp.it In alternativa, l’interessato può adire l’autorità giudiziaria ordinaria.
10. Sicurezza dei dati (art. 32 GDPR)
Smart Sinergie adotta misure tecniche e organizzative adeguate a garantire la riservatezza, integrità e disponibilità dei dati personali trattati attraverso la piattaforma, in conformità all’art. 32 GDPR. In particolare: Misure tecniche
- Cifratura at rest del database applicativo (a cura del sub-responsabile Supabase, conforme AES-256)
- Cifratura in transito su tutte le comunicazioni (HTTPS con TLS 1.2 o superiore)
- Protezione della sessione: cookie di sessione con flag HttpOnly (non accessibile agli script del browser), Secure e SameSite=Lax; il token di sessione è utilizzato esclusivamente lato server
- Content Security Policy che limita l’esecuzione di script e le connessioni avviate dal codice della pagina al solo dominio della piattaforma
- Hashing crittografico delle password con algoritmo bcrypt; le password non sono mai conservate in chiaro
- Hashing crittografico SHA-256 dei token monouso di invito e attivazione
- Isolamento multi-tenant a livello di base di dati mediante politiche di sicurezza a riga (Row Level Security), con verifica documentale
- Backup automatici del database e procedura di disaster recovery
- Monitoraggio continuo della disponibilità e delle anomalie di sicurezza
- Audit log applicativo centralizzato di tutte le azioni autenticate, con conservazione a 24 mesi rolling e procedura di pulizia automatica Misure organizzative
- Accesso ai sistemi di produzione limitato al personale autorizzato e formato in materia di privacy
- Procedure di gestione di eventuali incidenti di sicurezza (Data Breach), incluso l’obbligo di notifica al Garante e agli interessati nei termini previsti dal GDPR (artt. 33-34)
- Selezione documentata dei sub-responsabili sulla base di criteri di affidabilità tecnica e organizzativa
- Sottoscrizione di Accordi di trattamento dei dati (DPA) con tutti i sub-responsabili
- Revisione periodica delle misure adottate Si segnala che alcuni sub-responsabili adottano framework di sicurezza riconosciuti a livello internazionale, fra cui:
- Supabase: conformità SOC 2 Tipo II
- Vercel: conformità SOC 2 Tipo II, ISO 27001
- Stripe: certificazione PCI-DSS Livello 1, conformità SOC 1 e SOC 2 Tipo II
- Resend: conformità SOC 2 Tipo II, penetration test annuale di terza parte Nessuna trasmissione di dati attraverso Internet può tuttavia essere garantita come completamente sicura: l’utente prende atto del rischio residuo connesso all’uso di canali di comunicazione telematici.
11. Decisioni automatizzate e profilazione
La piattaforma non effettua profilazione degli utenti né processi decisionali esclusivamente automatizzati ai sensi dell’art. 22 GDPR. Le funzionalità di notifica, scadenzario e alertistica della piattaforma producono comunicazioni informative basate su regole deterministiche di calcolo (date di scadenza preimpostate) e non comportano decisioni discrezionali sui dati personali dell’utente.
12. Modifiche alla presente informativa
Smart Sinergie si riserva il diritto di modificare la presente informativa in qualsiasi momento, in particolare per recepire aggiornamenti normativi, modifiche al servizio o variazioni nell’elenco dei sub-responsabili. Le versioni successive saranno notificate agli utenti via email all’indirizzo di registrazione. La data di emissione e di ultimo aggiornamento è riportata in apertura del documento.
Storico revisioni
| Versione | Data | Modifica |
|---|---|---|
| 1.2 | 22 settembre 2026 | Paragrafi 3.2, 3.5 e 10: cookie di sessione HttpOnly, interazioni con i servizi di backend esclusivamente lato server, Content Security Policy in vigore; paragrafo 3.5: indicata la memoria di sessione del browser. Paragrafo 5.1: le email di reimpostazione della password sono inviate tramite Resend. Paragrafo 12: le nuove versioni sono notificate via email. |
| 1.1 | 3 agosto 2026 | Allineamento retention registrazioni self-serve non concluse al termine certo di 12 mesi dalla marcatura di abbandono (predicato cron cleanup_abandoned_signup_intents verificato). |
| 1.0 | 15 maggio 2026 | Prima emissione. |
Per qualsiasi richiesta relativa al trattamento dei dati personali da parte della piattaforma SaaS: assistenza@smartsinergie.it