Descrive i dati personali che S.M.S. Lab tratta in qualita' di Titolare: quelli di chi visita il sito, di chi chiede l'accesso e di chi usa il portale come referente della propria azienda. I dati che le aziende clienti inseriscono nei Servizi seguono regole diverse, spiegate alla sezione 3 e nell'Accordo sul trattamento dei dati.
Il titolare del trattamento e':
Cristian Vitali, che opera con il nome commerciale
S.M.S. Lab (Smart Management Solutions Lab)
Via della Pace 11, 24040 Verdellino (BG), Italia
Posta elettronica dedicata alla protezione dei dati:
privacy@smartmanagementsolutionslab.com
Contatto generale:
info@smartmanagementsolutionslab.com
Chi compila il modulo pubblico fornisce nome e cognome, ruolo, azienda, partita IVA, indirizzo di posta elettronica, telefono, dimensione dell'azienda e una descrizione libera delle esigenze operative. Sono registrate inoltre la data della richiesta e le accettazioni prestate.
Alla registrazione sono raccolti nome, cognome, posta elettronica, telefono, ragione sociale, partita IVA, indirizzo della sede, ruolo nell'organizzazione e, per la fatturazione, codice destinatario o indirizzo PEC. La password non e' conservata: se ne conserva soltanto una derivazione crittografica (PBKDF2-SHA256 con sale).
L'uso del portale genera le sessioni di accesso (identificativo dell'utente, impronta crittografica del token, tipo di browser, scadenza), i ticket di assistenza con i relativi messaggi, le richieste di attivazione di nuovi Servizi e il registro delle operazioni amministrative.
L'infrastruttura che ospita il sito riceve, come qualunque servizio web, l'indirizzo IP e i dati tecnici della richiesta. Sono trattati per sicurezza e continuita' del servizio. La misurazione delle visite e gli strumenti di marketing sono attivati soltanto con il consenso descritto alla sezione 8.
Le comunicazioni inviate agli indirizzi pubblicati, con i dati in esse contenuti, sono conservate per dare seguito alla richiesta e per documentarne l'esito.
Una parte rilevante dei dati che transitano dai Servizi non appartiene a questa informativa. Spedizioni, fermate, anagrafiche di mittenti e destinatari, autisti, prenotazioni dei fornitori, fotografie dei documenti di trasporto, firme di ricevuta e posizioni dei mezzi sono inseriti dall'azienda cliente, che ne decide finalita' e mezzi.
Su quei dati l'azienda cliente e' Titolare e S.M.S. Lab e' Responsabile ai sensi dell'art. 28 del Regolamento. Il rapporto e' regolato dall'Accordo sul trattamento dei dati, che indica in dettaglio le categorie trattate, le misure di sicurezza e i sub-responsabili.
| Finalità | Base giuridica | Dati |
|---|---|---|
| Valutare la richiesta di accesso e rispondere | Art. 6(1)(b): misure precontrattuali su richiesta dell'interessato | Sezione A |
| Erogare i Servizi: account, autenticazione, assistenza, fatturazione | Art. 6(1)(b): esecuzione del contratto | Sezioni B e C |
| Adempiere obblighi di legge fiscali e contabili | Art. 6(1)(c): obbligo legale | Dati aziendali e di fatturazione |
| Documentare i consensi e le accettazioni | Art. 6(1)(c) con art. 7(1): obbligo di dimostrare il consenso | Registro dei consensi, sezione 5 |
| Sicurezza del servizio: rilevare accessi anomali, limitare i tentativi ripetuti, registrare le operazioni amministrative | Art. 6(1)(f): legittimo interesse a proteggere il servizio e i dati dei clienti | Sessioni, registro delle operazioni |
| Difesa di un diritto in sede giudiziaria o stragiudiziale | Art. 6(1)(f): legittimo interesse | Dati contrattuali, registri, corrispondenza |
| Misurare l'uso del sito in forma aggregata | Art. 6(1)(a): consenso | Sezione 8, categoria analitici |
| Marketing: misurare le campagne e raggiungere un pubblico professionale simile | Art. 6(1)(a): consenso | Sezione 8, categoria marketing |
Il conferimento dei dati delle sezioni A e B e' necessario per ottenere l'accesso: senza di essi la richiesta non puo' essere valutata e l'account non puo' essere creato. Il conferimento per le finalita' fondate sul consenso e' libero e la sua mancanza non pregiudica l'uso dei Servizi.
Non viene svolto alcun processo decisionale automatizzato produttivo di effetti giuridici, ne' profilazione individuale degli interessati.
L'art. 7(1) del Regolamento impone di poter dimostrare che il consenso e' stato prestato. Per questo, ogni volta che si spunta una casella di accettazione su questo sito, viene registrato:
Il registro non e' usato per finalita' diverse dalla prova dell'accettazione e dall'eventuale difesa di un diritto.
| Categoria | Durata | Perché |
|---|---|---|
| Richieste di accesso non seguite da contratto | 12 mesi | Tempo ragionevole per la valutazione e il richiamo |
| Account e dati del rapporto | Durata del rapporto, poi 12 mesi | Consentire la copia dei dati o la riattivazione |
| Documenti fiscali e contabili | 10 anni | Art. 2220 c.c. e normativa tributaria |
| Registro delle operazioni amministrative | 24 mesi | Sicurezza e ricostruzione degli interventi |
| Sessioni di accesso | Fino alla scadenza del token, poi eliminate | Autenticazione |
| Ticket di assistenza | Durata del rapporto, poi 24 mesi | Storico degli interventi e prova dell'assistenza prestata |
| Registro dei consensi | 24 mesi dalla revoca o dalla fine del rapporto | Prova dell'accettazione |
| Scelta sui cookie | 6 mesi, poi la scelta viene richiesta di nuovo | Indicazione del Garante sul rinnovo della richiesta |
| Visite del sito in forma aggregata | 12 mesi | Confronto stagionale, senza identificare i visitatori |
La cancellazione avviene automaticamente per le categorie a scadenza fissa. Per le altre e' eseguita al ricorrere del termine indicato, salvo che i dati servano ancora per accertare, esercitare o difendere un diritto.
I dati non sono venduti ne' ceduti a terzi per finalita' commerciali altrui. Sono comunicati soltanto ai fornitori tecnici che li trattano per conto del titolare come responsabili ai sensi dell'art. 28, e ai consulenti tenuti al segreto professionale.
| Fornitore | Funzione | Dove | Garanzie |
|---|---|---|---|
| Supabase | Base dati e archiviazione dei file | Irlanda, regione UE | Accordo art. 28. Nessun trasferimento extra UE per i dati a riposo |
| Cloudflare | Hosting del sito, rete di distribuzione, esecuzione delle funzioni applicative, protezione dagli attacchi | Rete globale, nodo piu' vicino | Accordo art. 28 e clausole contrattuali tipo |
| Resend | Invio della posta elettronica di servizio | Stati Uniti | Accordo art. 28 e clausole contrattuali tipo |
| Misurazione delle campagne, solo con consenso | Irlanda e Stati Uniti | Clausole contrattuali tipo. Attivato soltanto dopo la scelta dell'utente |
La base dati e i file caricati restano nell'Unione europea. I trasferimenti verso paesi terzi riguardano soltanto i fornitori elencati qui sopra, limitatamente ai dati indicati nella colonna Funzione. Dove il trasferimento avviene, si applicano le garanzie appropriate previste dagli artt. 44 e seguenti del Regolamento. Copia delle garanzie si ottiene scrivendo all'indirizzo della sezione 1.
Per essere visualizzate, le pagine non caricano risorse da domini di terzi: caratteri tipografici e fogli di stile sono serviti dallo stesso dominio del sito. Aprire una pagina non comporta quindi alcuna comunicazione a soggetti diversi da quelli sopra indicati.
I fornitori che trattano i dati inseriti dalle aziende clienti nei Servizi sono elencati nell'Allegato C dell'Accordo sul trattamento dei dati.
Alla prima visita compare un pannello con due scelte di pari evidenza, accettare tutto o rifiutare tutto, e la possibilita' di scegliere categoria per categoria. Fino alla scelta, nessuno strumento diverso da quelli tecnici viene caricato. La scelta si cambia in qualsiasi momento dal collegamento Gestisci cookie in fondo a ogni pagina, e vale 6 mesi.
La scelta si puo' revocare anche cancellando la voce smsl_cc
dalla memoria locale del browser. Le impostazioni del browser consentono
inoltre di bloccare o eliminare i cookie gia' presenti.
Le misure adottate comprendono:
In caso di violazione dei dati personali che comporti un rischio per i diritti e le liberta' degli interessati, il titolare notifica l'Autorita' di controllo entro 72 ore dalla conoscenza dell'evento e informa gli interessati quando il rischio e' elevato.
Ai sensi degli artt. 15 e seguenti del Regolamento, ogni interessato puo' chiedere:
Le richieste si inviano a privacy@smartmanagementsolutionslab.com. La risposta arriva senza ingiustificato ritardo e comunque entro 30 giorni, prorogabili di due mesi per richieste complesse, dandone avviso.
I Servizi si rivolgono a soggetti che agiscono nell'esercizio di un'attivita' d'impresa o professionale. Non sono raccolti consapevolmente dati di persone di eta' inferiore a 16 anni. Chi ne ravvisi la presenza puo' segnalarlo all'indirizzo della sezione 1: i dati saranno cancellati senza ritardo.
Questa informativa puo' essere aggiornata per riflettere modifiche ai Servizi, agli strumenti impiegati o alla normativa. La data della versione vigente e' indicata in testa al documento.
Quando la modifica incide su una finalita' fondata sul consenso, il consenso viene richiesto di nuovo prima che la modifica abbia effetto. Negli altri casi gli utenti registrati sono informati via posta elettronica con almeno 15 giorni di anticipo. Le versioni precedenti sono disponibili su richiesta.
Per ogni questione relativa ai dati personali l'indirizzo dedicato e' privacy@smartmanagementsolutionslab.com.
Resta impregiudicato il diritto di proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, garanteprivacy.it, ai sensi dell'art. 77 del Regolamento, e quello di ricorso giurisdizionale ai sensi dell'art. 79.
L'indirizzo dedicato arriva a una casella letta, non a un modulo automatico.