Informativa Privacy — Piattaforma SaaS

Servizio: Smart Efficacia — Piattaforma SaaS per la gestione della compliance HSE ex D.Lgs. 81/2008 Dominio: app.smartefficacia.it Data di emissione: 15 maggio 2026 Data di ultimo aggiornamento: 22 settembre 2026 Riferimenti normativi: Regolamento (UE) 2016/679 (GDPR), D.Lgs. 30 giugno 2003 n. 196 e successive modificazioni (Codice Privacy), D.Lgs. 81/2008 (Testo Unico in materia di salute e sicurezza sul lavoro)

La presente informativa è resa ai sensi dell’art. 13 del Regolamento (UE) 2016/679 (di seguito “GDPR”) agli utenti che accedono e operano sulla piattaforma SaaS Smart Efficacia disponibile all’indirizzo app.smartefficacia.it. Ambito di applicazione Questa informativa disciplina esclusivamente il trattamento dei dati personali degli utenti della piattaforma (a titolo esemplificativo: amministratori del tenant cliente, Responsabili del Servizio di Prevenzione e Protezione, responsabili di area, datori di lavoro, utenti in sola lettura), in qualità di interessati diretti del trattamento svolto da Smart Sinergie come Titolare autonomo. La presente informativa non disciplina:

1. Titolare del trattamento

Il Titolare del trattamento è: Smart Sinergie S.r.l. Via General Espinasse 14/TER — 21052 Busto Arsizio (VA) P.IVA e Codice Fiscale: 04078460120 Email: assistenza@smartsinergie.it PEC: smart.sinergie@pec.it Smart Sinergie non ha nominato un Responsabile della Protezione dei Dati (DPO), non rientrando nei casi di nomina obbligatoria previsti dall’art. 37 GDPR. Tutte le richieste relative al trattamento dei dati personali e all’esercizio dei diritti possono essere indirizzate all’indirizzo email sopra indicato.

2. Esclusione del trattamento di categorie particolari di dati (art. 9 GDPR)

Dati sanitari e altre categorie particolari Con riferimento agli utenti della piattaforma (interessati diretti della presente informativa), Smart Sinergie non tratta dati appartenenti alle categorie particolari di cui all’art. 9 GDPR. Con riferimento al Modulo F (Visite Mediche) — che riguarda i lavoratori delle aziende clienti — la piattaforma è progettata per non registrare dati clinici, giudizi di idoneità, prescrizioni o altri contenuti sanitari risultanti dalla sorveglianza sanitaria. In particolare:

3. Categorie di dati trattati

Smart Sinergie tratta, in qualità di Titolare autonomo, le seguenti categorie di dati personali degli utenti della piattaforma:

3.1 Dati di registrazione e profilo utente

Al momento dell’attivazione del servizio e durante l’utilizzo della piattaforma, vengono trattati i seguenti dati identificativi:

3.2 Dati di autenticazione

3.3 Dati di utilizzo del servizio (audit log applicativo)

Per finalità di sicurezza, tracciabilità delle operazioni e adempimento agli obblighi documentali del Cliente Titolare ex D.Lgs. 81/2008, la piattaforma registra in un log applicativo le seguenti informazioni relative alle azioni svolte dall’utente:

3.4 Dati di fatturazione

Per la gestione del rapporto contrattuale e l’adempimento degli obblighi fiscali, vengono trattati i dati anagrafici e di pagamento dell’azienda cliente. I dati di pagamento (numero di carta, scadenza, CVC, conto bancario) non sono mai trattati né archiviati direttamente da Smart Sinergie: vengono raccolti, elaborati e conservati esclusivamente dal sub-responsabile Stripe (vedi paragrafo 4), che opera in ambiente certificato PCI-DSS Livello 1. Smart Sinergie riceve da Stripe esclusivamente:

3.5 Cookie tecnici di sessione e archiviazione locale

La piattaforma utilizza esclusivamente cookie tecnici di autenticazione strettamente necessari al funzionamento del servizio, come consentito dall’art. 122 D.Lgs. 196/2003 e dal Provvedimento del Garante per la Protezione dei Dati Personali del 10 giugno 2021 in materia di cookie. Non sono utilizzati cookie di profilazione, di marketing, di analisi statistica comportamentale o di tracciamento degli utenti tra siti.

Cookie Fornitore Finalità Caratteristiche di sicurezza Durata
sb--auth-token (se di dimensione elevata, il valore può essere suddiviso in più cookie con suffisso .0, .1) Smart Sinergie (cookie di prima parte, impostato dal dominio della piattaforma); il token è emesso dal servizio di autenticazione di Supabase (sub-responsabile) Mantenimento della sessione autenticata dell’utente sulla piattaforma Trasmesso esclusivamente su connessione cifrata, flag Secure (TLS 1.2+); restrizione anti-CSRF (SameSite=Lax); non accessibile al codice JavaScript eseguito nel browser (flag HttpOnly): il token di sessione è letto e utilizzato esclusivamente dai server della piattaforma 12 mesi dal rinnovo, con rinnovo automatico ad ogni richiesta autenticata

Oltre al cookie sopra indicato, la piattaforma scrive nel browser dell’utente due tipi di dati tecnici non sensibili. Nel localStorage:

Chiave localStorage Contenuto Finalità
active_company_id Identificativo univoco (UUID) dell’azienda cliente correntemente selezionata dall’utente Funzionalità multi-azienda: ricordare l’azienda cliente attiva tra sessioni successive per utenti che hanno accesso a più aziende

Nella memoria di sessione del browser (sessionStorage) la piattaforma registra un dato tecnico temporaneo, con chiave «resync_guard:<identificativo dell’azienda>», che contiene l’ora dell’ultimo riallineamento automatico dell’azienda attiva e serve a evitare che si ripeta in ciclo. Il dato non contiene informazioni personali e viene eliminato dal browser alla chiusura della scheda. Nota di sicurezza sul cookie di sessione (art. 32 GDPR) Il cookie di sessione è impostato con il flag HttpOnly: il token in esso contenuto non è accessibile al codice JavaScript eseguito nel browser, compreso quello della piattaforma, ed è utilizzato esclusivamente dai server della piattaforma. Le interazioni con i servizi di backend (base di dati e servizio di autenticazione) avvengono esclusivamente lato server. A ulteriore protezione, il Titolare ha adottato le seguenti misure ai sensi dell’art. 32 GDPR:

3.6 Dati raccolti in fase di registrazione self-serve e prova dell’accettazione

Quando l’attivazione del servizio avviene tramite registrazione autonoma (self-serve) sulla pagina pubblica app.smartefficacia.it/registrati, la piattaforma registra, oltre ai dati anagrafici e di contatto forniti, i seguenti dati tecnici della sessione di registrazione:

4. Finalità e basi giuridiche del trattamento

Finalità del trattamento Base giuridica (art. 6 GDPR) Conferimento
Erogazione del servizio SaaS Smart Efficacia (creazione e gestione account, autenticazione, accesso alle funzionalità, comunicazioni operative di servizio) Esecuzione del contratto di servizio (art. 6.1.b) Obbligatorio per la fruizione del servizio
Tracciabilità delle operazioni svolte sulla piattaforma (audit log applicativo) per finalità di sicurezza, ricostruzione di eventi, supporto al Cliente nell’adempimento degli obblighi documentali ex D.Lgs. 81/2008 Legittimo interesse del Titolare (art. 6.1.f) e adempimento contrattuale (art. 6.1.b) Implicito nell’uso della piattaforma
Sicurezza informatica del servizio (prevenzione di accessi non autorizzati, attività di anti-frode, monitoraggio della disponibilità del servizio) Legittimo interesse del Titolare (art. 6.1.f) Implicito nell’uso della piattaforma
Gestione della fatturazione, dei pagamenti e adempimenti contabili-fiscali Esecuzione del contratto (art. 6.1.b) e adempimento di obblighi di legge (art. 6.1.c) Obbligatorio per la fruizione del servizio a pagamento
Comunicazioni di servizio (notifiche di scadenza dei moduli applicativi A–F, avvisi di sicurezza, comunicazioni relative al contratto) Esecuzione del contratto (art. 6.1.b) Componente integrante del servizio
Prevenzione di frodi e abusi in fase di registrazione self-serve; prova della conclusione del contratto e dell’accettazione delle Condizioni di Servizio (registrazione di indirizzo IP, user-agent, data/ora e versione accettata) Legittimo interesse del Titolare (art. 6.1.f) ed esecuzione di misure precontrattuali e contrattuali (art. 6.1.b) Necessario per la registrazione self-serve
Eventuale difesa in giudizio del Titolare Legittimo interesse del Titolare (art. 6.1.f)

Non viene effettuata alcuna profilazione né alcun processo decisionale automatizzato ai sensi dell’art. 22 GDPR. Le funzionalità della piattaforma sono finalizzate alla gestione documentale e operativa della compliance HSE e non producono in alcun modo decisioni automatizzate che incidano sulla sfera giuridica dell’utente.

5. Categorie di destinatari dei dati e sub-responsabili del trattamento

Per l’erogazione del servizio, Smart Sinergie si avvale di sub-responsabili del trattamento selezionati in base alla loro affidabilità tecnica e organizzativa e formalmente nominati ex art. 28 GDPR. Tutti i sub-responsabili sono vincolati da obblighi di riservatezza, sicurezza e cooperazione con il Titolare.

5.1 Tabella sub-responsabili

Sub-responsabile Ente giuridico Sede operativa dei dati Trattamento svolto
Supabase Supabase Inc. (Delaware, Stati Uniti d’America) Francoforte sul Meno, Germania (regione eu-central-1) Hosting del database applicativo, archiviazione cifrata dei dati, servizio di autenticazione, log di sistema
Vercel Vercel Inc. (Stati Uniti d’America) Rete di nodi periferici dell’Unione Europea (con preferenza Francoforte e Parigi); origine principale in Washington, Stati Uniti d’America Hosting dell’applicazione web, esposizione del servizio su Internet, log di accesso tecnici
Stripe Stripe Payments Europe, Limited (Dublino, Irlanda); per servizi accessori eventualmente Stripe Technology Europe, Limited (Dublino, Irlanda) Unione Europea, con possibili trasferimenti tecnici verso la società madre Stripe, Inc. (Stati Uniti d’America) Elaborazione dei pagamenti e gestione delle sottoscrizioni; emissione di fatture; verifica anti-frode
Resend Resend Inc. (Delaware, Stati Uniti d’America) Irlanda (regione eu-west-1) Invio di email transazionali generate dal sistema (notifiche di scadenza, conferme di operazioni, inviti di attivazione account, email di reimpostazione della password, comunicazioni di servizio)

5.2 Altri destinatari

I dati personali possono inoltre essere comunicati a:

Categoria destinatario Ruolo Trattamento
Microsoft Ireland Operations Ltd. (servizio Microsoft 365) Responsabile del trattamento Esclusivamente per la gestione della casella di posta di assistenza assistenza@smartsinergie.it quando l’utente contatta Smart Sinergie. Microsoft 365 non è sub-responsabile del trattamento svolto direttamente dalla piattaforma.
Consulenti professionali (commercialista, legale, IT) di Smart Sinergie Responsabili del trattamento o autonomi titolari nei limiti di competenza Adempimenti contabili, fiscali, legali, supporto tecnico straordinario
Autorità di pubblica sicurezza, autorità giudiziaria, organismi di vigilanza Autonomi titolari Esclusivamente su richiesta motivata o nei casi previsti dalla legge

I dati non saranno oggetto di diffusione, ossia non saranno portati a conoscenza di soggetti indeterminati.

6. Trasferimento dei dati al di fuori dell’Unione Europea

Alcuni sub-responsabili indicati al paragrafo 5 sono entità giuridiche con sede legale negli Stati Uniti d’America, sebbene la conservazione operativa dei dati avvenga in territorio europeo (regione eu-central-1 Francoforte per Supabase; regione eu-west-1 Irlanda per Resend; rete distribuita europea con preferenza europea per Vercel). Tale assetto configura un trasferimento di dati al di fuori dell’Unione Europea, ai sensi degli articoli 44 e seguenti del GDPR. I trasferimenti avvengono nei limiti consentiti dal GDPR sulla base delle seguenti garanzie:

7. Periodo di conservazione dei dati

I dati sono conservati per il periodo strettamente necessario al perseguimento delle finalità per cui sono stati raccolti. Al termine del periodo di conservazione, i dati sono cancellati o resi anonimi in forma irreversibile, salvo che ne sia richiesta la conservazione per ulteriori finalità compatibili o per obblighi di legge.

Categoria di dati Periodo di conservazione Note
Dati dell’account utente attivo Durata del contratto di servizio Per gli utenti che cessano l’attività sulla piattaforma su richiesta del Cliente (cessazione di rapporto di lavoro, revoca della nomina) i dati sono mantenuti fino alla cessazione del contratto del Cliente
Dati dell’account utente post-cessazione del contratto del Cliente 30 giorni successivi alla cessazione del contratto Periodo di tolleranza per esportazione finale e backup; al termine i dati sono cancellati in forma irreversibile
Audit log applicativo (paragrafo 3.3), incluso l’indirizzo IP del client 24 mesi rolling Cancellazione automatica delle voci più vecchie tramite procedura schedulata. Linea di indirizzo del Garante in materia di log di amministrazione di sistema applicata per analogia
Dati tecnici della registrazione self-serve (paragrafo 3.6): indirizzo IP, user-agent, data/ora, versione accettata ed evidenza delle spunte Per le registrazioni concluse: per la durata del contratto e per i 24 mesi successivi (prova dell’accettazione). Per le registrazioni non concluse: fino a un massimo di 12 mesi dalla marcatura di abbandono della registrazione, per le finalità di prevenzione frodi e di prova della mancata conclusione del contratto Finalità di prevenzione frodi e prova della conclusione (o mancata conclusione) del contratto
Token monouso di invito e attivazione account 7 giorni dalla generazione Scadenza tecnica del token; conservazione in forma di hash crittografico non reversibile
Backup tecnico del database 7 giorni rolling Backup automatici a cura del sub-responsabile Supabase
Log tecnici di rete (richieste HTTP, errori applicativi) — fornitore di hosting Vercel Fino a 30 giorni per i log di esecuzione runtime Conservazione automatica del sub-responsabile Vercel
Log di invio email transazionali (sub-responsabile Resend) 30 giorni Conservazione automatica del sub-responsabile Resend
Coda interna di email da inviare (oggetto, destinatario, corpo testuale) 90 giorni dall’invio o dal tentativo di invio Per finalità di re-invio in caso di errore temporaneo e verifica della consegna
Dati di fatturazione e documenti contabili 10 anni Obbligo civilistico e fiscale ex art. 2220 Codice Civile e D.P.R. 633/1972
Dati cancellati su richiesta dell’interessato Hard delete entro 30 giorni Il termine include la propagazione della cancellazione ai backup operativi

8. Diritti dell’interessato

In qualità di interessato, l’utente ha diritto in ogni momento di esercitare i seguenti diritti previsti dagli articoli 15-22 del GDPR:

9. Diritto di reclamo all’Autorità di controllo

Qualora l’interessato ritenga che il trattamento dei propri dati personali avvenga in violazione del GDPR, ha diritto di proporre reclamo al Garante per la Protezione dei Dati Personali:

10. Sicurezza dei dati (art. 32 GDPR)

Smart Sinergie adotta misure tecniche e organizzative adeguate a garantire la riservatezza, integrità e disponibilità dei dati personali trattati attraverso la piattaforma, in conformità all’art. 32 GDPR. In particolare: Misure tecniche

11. Decisioni automatizzate e profilazione

La piattaforma non effettua profilazione degli utenti né processi decisionali esclusivamente automatizzati ai sensi dell’art. 22 GDPR. Le funzionalità di notifica, scadenzario e alertistica della piattaforma producono comunicazioni informative basate su regole deterministiche di calcolo (date di scadenza preimpostate) e non comportano decisioni discrezionali sui dati personali dell’utente.

12. Modifiche alla presente informativa

Smart Sinergie si riserva il diritto di modificare la presente informativa in qualsiasi momento, in particolare per recepire aggiornamenti normativi, modifiche al servizio o variazioni nell’elenco dei sub-responsabili. Le versioni successive saranno notificate agli utenti via email all’indirizzo di registrazione. La data di emissione e di ultimo aggiornamento è riportata in apertura del documento.

Storico revisioni

Versione Data Modifica
1.2 22 settembre 2026 Paragrafi 3.2, 3.5 e 10: cookie di sessione HttpOnly, interazioni con i servizi di backend esclusivamente lato server, Content Security Policy in vigore; paragrafo 3.5: indicata la memoria di sessione del browser. Paragrafo 5.1: le email di reimpostazione della password sono inviate tramite Resend. Paragrafo 12: le nuove versioni sono notificate via email.
1.1 3 agosto 2026 Allineamento retention registrazioni self-serve non concluse al termine certo di 12 mesi dalla marcatura di abbandono (predicato cron cleanup_abandoned_signup_intents verificato).
1.0 15 maggio 2026 Prima emissione.

Per qualsiasi richiesta relativa al trattamento dei dati personali da parte della piattaforma SaaS: assistenza@smartsinergie.it