Vai al contenuto

Documento legale – bozza

Informazioni sul trattamento dei dati

Come RavSolutions tratta i dati personali per conto dei propri abbonati in qualità di responsabile: istruzioni, sicurezza, sub-responsabili, assistenza, cancellazione e diritti di audit ai sensi dell'articolo 28 del GDPR.

Ultimo aggiornamento
2026-08-29
Versione
1.1.0
Tempo di lettura
13 min

1. Di cosa tratta questa informativa

Questa informativa descrive il trattamento che svolgiamo per conto dei nostri abbonati: la situazione in cui RavSolutions è responsabile del trattamento ai sensi dell'articolo 4, punto 8, del GDPR — in italiano «responsabile», ossia il soggetto che tratta per conto altrui — e l'organizzazione abbonata è il titolare. Si rivolge a tale organizzazione e a chiunque voglia sapere che cosa accade ai dati che un'organizzazione registra nella piattaforma.

Il contratto di trattamento è la clausola 14 dei Termini e Condizioni, che l'abbonato accetta al momento della registrazione; tale clausola costituisce il contratto richiesto dall'articolo 28, paragrafo 3, del GDPR. Questa pagina espone il medesimo assetto in forma estesa; in caso di difformità prevale il testo dei Termini e Condizioni.

I trattamenti di cui determiniamo noi stessi finalità e mezzi — account, accesso, fatturazione, le nostre e-mail e il sito web — non rientrano qui. In essi agiamo come titolari, e sono descritti nell'informativa GDPR e nell'informativa sulla privacy.

2. Titolare e responsabile del trattamento

La piattaforma contiene due tipi di dati e il nostro ruolo differisce tra essi. Il ruolo applicabile determina chi risponde del trattamento e chi deve dare riscontro a una richiesta che lo riguarda.

Per i dati relativi ai nostri abbonati e ai loro utenti — dati di registrazione e di account, dati di autenticazione, dati di fatturazione e di abbonamento, corrispondenza di assistenza, consensi marketing e cookie — siamo titolari del trattamento. Tale trattamento esula dall'ambito di questa informativa.

Per i contenuti dell'abbonato — le registrazioni che un'organizzazione tiene nella piattaforma sulla propria attività: i suoi clienti, i lavori, i commenti, le voci delle liste di controllo, i file e le fotografie caricati, i messaggi del portale e la cronologia delle attività — l'organizzazione abbonata è il titolare e noi agiamo esclusivamente come suo responsabile.

Non siamo contitolari con i nostri abbonati e non utilizziamo i contenuti dell'abbonato per finalità nostre: non li vendiamo, non li comunichiamo a fini pubblicitari e non li impieghiamo per addestrare modelli di apprendimento automatico. L'analisi aggregata citata nell'informativa GDPR riguarda l'uso dell'applicazione, non i contenuti in essa conservati.

3. Oggetto, natura, finalità e durata del trattamento

Oggetto e finalità: l'erogazione del servizio RavSolutions all'abbonato — registrazione, conservazione e visualizzazione dei dati di clienti e lavori, invio delle notifiche del portale ai destinatari indicati dall'abbonato, conservazione dei file caricati e generazione di archivi, funzionamento del flusso di calendario e accesso degli utenti dell'abbonato a tali contenuti.

Natura del trattamento: raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, comunicazione mediante trasmissione ai destinatari scelti dall'abbonato, limitazione, cancellazione e distruzione, con strumenti automatizzati.

Durata: il trattamento copre la durata dell'abbonamento e il successivo termine di cancellazione previsto alla sezione 13. Cessa con la cancellazione dei contenuti, salvo per i dati soggetti a un obbligo legale di conservazione che ci incombe.

Non trattiamo i contenuti dell'abbonato per finalità diverse da quelle sopra indicate e non avviamo alcun trattamento di nostra iniziativa. L'accesso per la risoluzione di un problema o per una richiesta di assistenza è limitato a quanto la richiesta esige.

4. Categorie di interessati e di dati personali

Categorie di interessati: i clienti dell'abbonato e i loro referenti, i destinatari dei collegamenti del portale clienti, il personale e gli utenti dell'abbonato nella misura in cui compaiono nelle registrazioni di contenuto — ad esempio come persona assegnata a un lavoro o autore di un commento — e ogni altra persona fisica che l'abbonato annoti in un campo di testo libero.

Categorie di dati personali: nelle schede cliente, nome, indirizzo e-mail, numero di telefono, indirizzo, ragione sociale e codice fiscale o partita IVA; denominazione, descrizione, cronologia degli stati e date previste dei lavori; commenti, voci delle liste di controllo e note; file, fotografie e archivi generati; i messaggi e le visualizzazioni registrati tramite il portale clienti; e la cronologia delle attività che mostra quale utente ha fatto che cosa e quando.

Le categorie particolari di dati ai sensi dell'articolo 9 del GDPR e i dati relativi a condanne penali e reati di cui all'articolo 10 non rientrano nell'uso previsto del servizio. I campi di testo libero e il caricamento di file rendono tecnicamente possibile inserire tali dati, perciò chiediamo agli abbonati di astenersene; l'abbonato che lo faccia ne resta titolare e ne sopporta le conseguenze.

Non verifichiamo l'esattezza delle registrazioni di contenuto e non le rettifichiamo di nostra iniziativa. Che cosa viene registrato, e se è esatto e aggiornato, è deciso dall'abbonato, sul quale grava la responsabilità di cui all'articolo 5, paragrafo 1, lettera d), del GDPR.

5. Trattamento su istruzione documentata

Trattiamo i contenuti dell'abbonato soltanto su sua istruzione documentata, anche in caso di trasferimento verso un paese terzo, salvo che il diritto dell'Unione o dello Stato membro cui siamo soggetti disponga diversamente. In tal caso informiamo l'abbonato di tale obbligo giuridico prima del trattamento, a meno che il diritto lo vieti per rilevanti motivi di interesse pubblico (articolo 28, paragrafo 3, lettera a), del GDPR).

L'istruzione documentata è costituita da: i Termini e Condizioni, questa informativa, le impostazioni e le funzioni che l'abbonato utilizza nell'applicazione e ogni ulteriore istruzione scritta inviata a privacy@ravsolutions.eu da una persona legittimata a rappresentare l'abbonato.

Ogni operazione compiuta nell'applicazione da un utente dello spazio di lavoro — creazione, modifica, invio di un collegamento del portale, download, cancellazione — vale come istruzione dell'abbonato. Non verifichiamo se un'istruzione sia lecita nel rapporto tra l'abbonato e i propri interessati; tale valutazione spetta al titolare.

Se a nostro avviso un'istruzione viola il GDPR o altre disposizioni dell'Unione o degli Stati membri in materia di protezione dei dati, informiamo immediatamente l'abbonato e possiamo sospendere l'esecuzione di tale istruzione fino al chiarimento (articolo 28, paragrafo 3, secondo comma, del GDPR).

6. Riservatezza

L'accesso ai contenuti dell'abbonato è limitato al personale che ne ha bisogno per far funzionare il servizio o per gestire una richiesta di assistenza, secondo il principio del privilegio minimo.

Ogni persona autorizzata ad accedere ai contenuti dell'abbonato si è impegnata alla riservatezza, obbligo che permane dopo la fine del rapporto (articolo 28, paragrafo 3, lettera b), del GDPR).

Non comunichiamo i contenuti dell'abbonato a terzi diversi dai sub-responsabili indicati alla sezione 8, salvo che un obbligo di legge che ci vincola lo imponga; in tal caso informiamo l'abbonato prima della comunicazione, salvo divieto di legge.

7. Sicurezza del trattamento

Adottiamo misure tecniche e organizzative adeguate al rischio, come richiesto dall'articolo 28, paragrafo 3, lettera c), e dall'articolo 32 del GDPR. Comprendono la cifratura in transito tramite TLS, la conservazione delle password unicamente come impronte crittografiche con sale, il controllo degli accessi basato sui ruoli, token di accesso di breve durata con token di aggiornamento a rotazione, collegamenti firmati con scadenza per il download dei file e la cifratura a riposo dei file conservati e dei backup.

Gli spazi di lavoro dei diversi abbonati sono separati a livello di dati: ogni registrazione di contenuto reca l'identificativo dello spazio di lavoro cui appartiene e le interrogazioni sono circoscritte allo spazio di lavoro dell'utente autenticato, così che gli utenti di un abbonato non possano raggiungere i contenuti di un altro.

I collegamenti inviati ai clienti di un abbonato tramite il portale contengono un token generato casualmente con data di scadenza e danno accesso al solo lavoro per il quale sono stati emessi. I collegamenti di download dei file sono firmati e scadono dopo un breve periodo.

I backup sono eseguiti regolarmente e il loro ripristino viene collaudato. Nessun servizio online può essere reso assolutamente sicuro; le misure sono riesaminate quando il servizio cambia in modo sostanziale, e la sicurezza degli account e dei dispositivi del proprio spazio di lavoro spetta all'abbonato.

8. Sub-responsabili del trattamento

L'abbonato rilascia un'autorizzazione scritta generale a ricorrere ad altri responsabili (articolo 28, paragrafo 2, del GDPR). Imponiamo contrattualmente a ciascuno di essi i medesimi obblighi di protezione dei dati previsti da questa informativa e restiamo pienamente responsabili nei confronti dell'abbonato dell'adempimento dei loro obblighi (articolo 28, paragrafo 4, del GDPR).

Infrastruttura e archiviazione: RackForest Zrt. gestisce i server applicativi e la banca dati in Hungary (EU). Cloudflare, Inc. fornisce l'archiviazione a oggetti R2 in cui risiedono i file, le fotografie e gli archivi caricati, configurata per European Union, e assicura la protezione di rete e contro gli attacchi di negazione del servizio posta davanti al servizio.

Recapito delle e-mail: Brevo (Sendinblue SAS) recapita i messaggi inviati dal servizio, comprese le notifiche del portale indirizzate ai clienti di un abbonato, e riceve a tal fine l'indirizzo del destinatario e il contenuto del messaggio, che riporta il nome del cliente, il nome dello spazio di lavoro e i dati del lavoro interessato.

I fornitori coinvolti nel pagamento e nella fatturazione — Stripe, Inc. e Stripe Payments Europe, Ltd., nonché KBOSS.hu Kft. (szamlazz.hu) — trattano dati relativi all'abbonamento in sé, rispetto ai quali siamo titolari. Non ricevono contenuti dell'abbonato.

Annunciamo il ricorso a un nuovo sub-responsabile almeno 30 giorni prima dell'inizio del trattamento. L'abbonato che si opponga al cambiamento per motivi fondati può recedere dal contratto prima di tale data; l'annuncio indica il fornitore, il suo ruolo e la regione interessata.

La misurazione del traffico e dell'utilizzo (Google Analytics) eseguita sul sito pubblico e nell'interfaccia dell'applicazione è fornita da Google Ireland Limited. Non riceve contenuti dell'abbonato: registra quali schermate vengono aperte e dati tecnici di base del browser, e viene eseguita solo per i visitatori che hanno acconsentito alla categoria analitica. Rispetto a tale misurazione agiamo come titolari del trattamento e non come responsabili dell'abbonato, per cui essa è indicata qui per completezza e non come sub-responsabile di contenuti dell'abbonato.

9. Trasferimenti internazionali

L'infrastruttura che conserva i contenuti dell'abbonato — server applicativi, banca dati e archiviazione dei file — si trova nello Spazio economico europeo, nelle regioni indicate alla sezione 8.

Alcuni dei fornitori sopra indicati sono stabiliti fuori dallo SEE o possono accedere ai dati dall'esterno dello SEE per finalità di assistenza e affidabilità. Per tali trasferimenti ci basiamo sulle clausole contrattuali tipo adottate con decisione di esecuzione (UE) 2021/914 della Commissione, ai sensi dell'articolo 46, paragrafo 2, lettera c), del GDPR, integrate da misure tecniche e organizzative, e su una decisione di adeguatezza ove essa copra il destinatario, incluso il quadro UE-USA per la protezione dei dati per i destinatari certificati negli Stati Uniti, ai sensi dell'articolo 45 del GDPR.

Non trasferiamo contenuti dell'abbonato verso un paese terzo di nostra iniziativa. L'abbonato può chiedere copia delle garanzie applicate a un determinato trasferimento scrivendo a privacy@ravsolutions.eu.

10. Richieste degli interessati

Le richieste relative ai contenuti dell'abbonato — accesso, rettifica, cancellazione, limitazione, opposizione, portabilità — sono evase dall'abbonato in qualità di titolare. Non vi diamo riscontro nel merito, perché non siamo legittimati a decidere su dati che non sono nostri.

Se una richiesta di questo tipo ci perviene, la inoltriamo senza ingiustificato ritardo all'abbonato interessato e comunichiamo al richiedente che lo abbiamo fatto e a chi (articolo 28, paragrafo 3, lettera e), del GDPR).

Assistiamo l'abbonato con misure tecniche e organizzative adeguate nell'evasione delle richieste. Un utente autorizzato dello spazio di lavoro può consultare, correggere ed eliminare le singole registrazioni direttamente nell'applicazione e scaricare i file caricati; se una richiesta non può essere soddisfatta con tali funzioni, prestiamo aiuto su domanda.

L'esportazione «I miei dati» nella pagina del profilo serve alla richiesta propria di un utente autenticato, rivolta a noi in qualità di titolari. Non è la via attraverso cui un cliente di un abbonato ottiene una copia e non esporta i contenuti di uno spazio di lavoro.

11. Assistenza in relazione agli articoli da 32 a 36

Tenendo conto della natura del trattamento e delle informazioni a nostra disposizione, assistiamo l'abbonato nell'adempimento degli obblighi di cui agli articoli da 32 a 36 del GDPR (articolo 28, paragrafo 3, lettera f), del GDPR).

Per una valutazione d'impatto sulla protezione dei dati o una consultazione preventiva dell'autorità di controllo forniamo, su richiesta, una descrizione delle operazioni di trattamento, le misure di cui alla sezione 7, l'elenco dei sub-responsabili della sezione 8, le garanzie di trasferimento della sezione 9 e i termini di conservazione della sezione 13.

Prestiamo questa assistenza nell'ambito del servizio e non la addebitiamo separatamente.

12. Violazioni dei dati personali

Informiamo l'abbonato senza ingiustificato ritardo dopo essere venuti a conoscenza di una violazione dei dati personali che riguardi i suoi contenuti (articolo 33, paragrafo 2, del GDPR). Teniamo un registro interno delle violazioni e seguiamo una procedura che copre rilevamento, valutazione, contenimento e notifica.

La comunicazione descrive la natura della violazione, le categorie e il numero approssimativo delle registrazioni interessate, le probabili conseguenze e le misure adottate o proposte. Qualora le informazioni non possano essere fornite in un'unica soluzione, le rendiamo disponibili in fasi successive senza ulteriore ingiustificato ritardo.

La notifica all'autorità di controllo ai sensi dell'articolo 33, paragrafo 1, del GDPR e la comunicazione agli interessati ai sensi dell'articolo 34 spettano all'abbonato in quanto titolare. Assistiamo con le informazioni di cui disponiamo, ma non effettuiamo la notifica al suo posto.

13. Restituzione e cancellazione dei dati

Durante l'abbonamento l'abbonato può estrarre in qualsiasi momento i propri dati dall'applicazione: le registrazioni possono essere consultate e modificate, i file e le immagini caricati scaricati e i dati di calendario ottenuti tramite il flusso ICS. Non offriamo una funzione che esporti l'intero contenuto di uno spazio di lavoro in un unico file.

Entro 90 giorni dalla cessazione del contratto cancelliamo il contenuto dello spazio di lavoro. Entro tale termine l'abbonato può chiedere per iscritto una cancellazione anticipata. Dopo la cancellazione i dati non sono più ripristinabili, perciò l'abbonato deve estrarre quanto gli occorre prima della scadenza del termine.

La cancellazione ha effetto immediato nei sistemi di produzione; le copie presenti nei backup vengono meno con la scadenza dei backup secondo la loro consueta rotazione e, fino ad allora, non sono utilizzate per alcun'altra finalità.

I documenti di fatturazione e contabili sono conservati per 8 anni e i registri tecnici e di sicurezza per 90 giorni, in forza dei nostri obblighi di legge come titolari. Un'istruzione di cancellazione relativa ai contenuti dell'abbonato non incide su tali termini.

14. Audit e dimostrazione della conformità

Mettiamo a disposizione dell'abbonato tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'articolo 28 del GDPR e consentiamo e contribuiamo alle attività di revisione, comprese le ispezioni, svolte dall'abbonato o da un incaricato da lui designato (articolo 28, paragrafo 3, lettera h), del GDPR).

Quando la richiesta può essere soddisfatta con documentazione già esistente — questa informativa, la descrizione delle misure della sezione 7, l'elenco dei sub-responsabili, oppure un certificato o una relazione di audit di un fornitore — la mettiamo a disposizione per prima.

Un'ispezione in loco richiede un preavviso ragionevole, di regola 30 giorni, si svolge in orario lavorativo senza perturbare l'esercizio del servizio e il revisore deve essere vincolato alla riservatezza. L'audit non può estendersi ai dati di un altro abbonato né a informazioni coperte da un obbligo di riservatezza verso terzi.

15. Di che cosa risponde l'abbonato

In qualità di titolare, l'abbonato determina finalità e mezzi del trattamento dei contenuti: decide che cosa viene registrato, su quale base giuridica, chi può vederlo e per quanto tempo resta nel servizio.

L'abbonato è responsabile dell'informativa ai propri interessati ai sensi degli articoli 13 e 14 del GDPR, della base giuridica del trattamento e del riscontro alle richieste a lui rivolte. Questa informativa non sostituisce l'informativa privacy propria dell'abbonato.

L'abbonato amministra gli account utente del proprio spazio di lavoro: concede e revoca gli accessi, assegna i ruoli e rimuove gli utenti che non ne hanno più bisogno. Non siamo noi a decidere chi può vedere uno spazio di lavoro.

Chiediamo all'abbonato di non registrare categorie particolari di dati nel servizio e di inviare i collegamenti del portale soltanto agli indirizzi che i destinatari hanno indicato a tale scopo.

16. Modifiche di questa informativa

Manteniamo questa informativa aggiornata insieme al servizio. Il numero di versione e la data di entrata in vigore riportati in cima alla pagina indicano quale testo è vigente; le versioni precedenti sono disponibili su richiesta.

Una modifica che incida sulla sostanza del trattamento — un nuovo sub-responsabile, una nuova finalità, un cambio di regione — è annunciata almeno 30 giorni prima di produrre effetti, secondo le modalità descritte alla sezione 8.

Le domande su questa informativa e le istruzioni relative al trattamento vanno inviate a privacy@ravsolutions.eu. Responsabile della protezione dei dati: non nominato; non richiesto ai sensi dell'art. 37 GDPR.

Preferenze sui cookie

Utilizziamo cookie strettamente necessari per l'accesso, per la sicurezza e per ricordare la sua scelta. Con il suo consenso misuriamo inoltre il traffico e l'utilizzo del sito pubblico e dell'applicazione con Google Analytics; viene caricato solo se accetta la categoria analitica — prima di allora nulla viene richiesto a Google. Non utilizziamo alcuno strumento di marketing.

Leggi l'informativa sui cookie