Informativa sulla Privacy e Trattamento dei Dati Personali
Ai sensi del Regolamento (UE) 2016/679 (GDPR) e della Legge 190/2018 | Versione 1.2
Contatti del titolare
MAREA INCARCARE S.R.L. (marchio: e-Chantier)
CUI: 51341894
N. Reg. Com.: J2025012744001
Sede legale: Bucarest, Romania
Contatto generale: [email protected]
Protezione dati: [email protected]
Telefono: +40 734 299 899
1. Titolare del Trattamento
Il titolare del trattamento della piattaforma e-Chantier è MAREA INCARCARE S.R.L.
In relazione ai dati dei dipendenti inseriti dall'Azienda Cliente, MAREA INCARCARE S.R.L. agisce come Responsabile del Trattamento (Processor), e l'Azienda Cliente agisce come Titolare del Trattamento (Controller), ai sensi dell'Art. 28 GDPR.
2. Categorie di Dati Personali Trattati
- Dati identificativi: Nome, cognome, numero di telefono, indirizzo email, fotografia, codice fiscale/numerazione identificativa (facoltativo)
- Dati finanziari: Retribuzione lorda/netta, contributi sociali, spese, bonus, trattenute
- Dati professionali: Ruolo, cantiere assegnato, presenza giornaliera, ore lavorate, ferie, assenze
- Dati SSL (salute e sicurezza sul lavoro): Dispositivi di protezione assegnati, schede SSL, idoneità medica
- Documenti: Contratti di lavoro, documenti di identità, certificati, autorizzazioni
- Dati tecnici e di utilizzo: Indirizzo IP, timestamp, user-agent del browser, pagine/moduli consultati nell'applicazione, eventi di autenticazione, progresso onboarding, preferenze piano/hosting
3. Base Giuridica del Trattamento (Art. 6 GDPR)
- Art. 6(1)(a) — Consenso: Per il trattamento di fotografie, dati biometrici e comunicazioni di marketing.
- Art. 6(1)(b) — Esecuzione del contratto: Per la fornitura dei servizi della Piattaforma all'Azienda Cliente.
- Art. 6(1)(c) — Obbligo legale: Per dati di paghe, presenze e rendicontazioni fiscali (Codice del Lavoro, Codice Fiscale).
- Art. 6(1)(f) — Interesse legittimo: Per la sicurezza della Piattaforma, prevenzione delle frodi, miglioramento del servizio.
Per categorie particolari di dati (Art. 9 GDPR — dati sanitari/SSL): la base è l'Art. 9(2)(a) — consenso esplicito, e l'Art. 9(2)(b) — obblighi in materia di diritto del lavoro.
4. Finalità del Trattamento dei Dati
- Amministrazione degli account utente e autenticazione
- Gestione delle presenze e calcolo delle paghe
- Gestione dei cantieri e allocazione delle risorse
- Gestione dei dispositivi di protezione (SSL)
- Rendicontazione finanziaria e contabile
- Gestione dei documenti del personale
- Comunicazione con gli utenti (supporto, notifiche, aggiornamenti)
- Miglioramento delle funzionalità della Piattaforma
- Registrazione del log di attività nell'applicazione (sicurezza, supporto, rilevamento abusi)
- Adempimento degli obblighi legali (ispezione del lavoro, autorità fiscale, ispettorato del lavoro)
5. Periodo di Conservazione dei Dati
| Tipo di dati | Periodo di conservazione |
|---|---|
| Dati paghe/finanziari | 7 anni (obbligo fiscale) |
| Contratti di lavoro | 6 anni dopo la cessazione |
| Presenze | 3 anni |
| Dati SSL/salute | 10 anni (responsabilità civile) |
| Fotografie/documenti di identità | Durata del contratto + 1 anno |
| Log di accesso alla piattaforma | 2 anni |
| Log attività / telemetria account | 24 mesi |
| Indirizzi IP associati all'account | Durata del contratto + 24 mesi |
| Dati account utente | Fino alla cancellazione dell'account |
Dopo la scadenza del periodo di conservazione, i dati vengono eliminati automaticamente o anonimizzati in modo irreversibile.
6. Diritti degli Interessati (Art. 15–22 GDPR)
- Diritto di accesso (Art. 15): Può richiedere una copia di tutti i dati personali in nostro possesso.
- Diritto di rettifica (Art. 16): Può richiedere la correzione di dati inesatti o incompleti.
- Diritto alla cancellazione (Art. 17): Può richiedere la cancellazione dei dati, salvo quelli conservati per obbligo legale.
- Diritto di limitazione (Art. 18): Può richiedere la limitazione del trattamento in determinate circostanze.
- Diritto alla portabilità (Art. 20): Può richiedere i dati in un formato strutturato, di uso comune e leggibile automaticamente (CSV/JSON).
- Diritto di opposizione (Art. 21): Può opporsi al trattamento basato su interesse legittimo.
Termine di risposta alle richieste: massimo 30 giorni di calendario dalla ricezione della richiesta.
7. Sicurezza dei Dati (Art. 32 GDPR)
- Cifratura in transito (TLS/SSL) per tutte le comunicazioni
- Cifratura a riposo per il database
- Accesso basato sui ruoli (RBAC) — ogni utente vede solo i dati corrispondenti alle proprie autorizzazioni
- Autenticazione sicura con sessioni a durata limitata
- Backup regolari dei dati
- Monitoraggio degli accessi, registrazione IP e log dell'attività nell'applicazione (pagine consultate, accesso)
- I server sono ubicati nell'Unione Europea
8. Trasferimenti Internazionali di Dati
I dati personali sono conservati principalmente su server situati nell'Unione Europea.
Fanno eccezione i dati strettamente necessari per l'elaborazione dei pagamenti e la verifica sicura dell'identità (KYC), che vengono trasferiti e trattati tramite l'infrastruttura globale di Stripe (inclusi gli Stati Uniti).
Questo trasferimento è legalmente coperto dalle Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea e dalla certificazione di Stripe ai sensi del Framework UE-USA sulla privacy dei dati (EU-U.S. DPF), garantendo un livello di protezione equivalente a quello dello spazio europeo.
9. Condivisione dei Dati con Terzi
Non vendiamo né affittiamo dati personali. I dati possono essere condivisi solo con:
- Fornitori di infrastruttura cloud (sub-responsabili con DPA firmato) — per archiviazione e trattamento
- Processori di pagamento e verifica KYC — Stripe Payments Europe, Ltd. (sub-responsabile esclusivamente per la gestione degli abbonamenti e la validazione sicura dell'identità degli amministratori).
- Autorità pubbliche — solo quando richiesto per legge (autorità fiscale, ispettorato del lavoro, tribunali)
- Azienda Cliente — l'amministratore aziendale ha accesso ai dati dei propri dipendenti
10. Violazione della Sicurezza dei Dati (Art. 33–34 GDPR)
- In caso di violazione della sicurezza, l'Autorità Nazionale (ANSPDCP) sarà notificata entro un massimo di 72 ore.
- Gli interessati colpiti saranno notificati senza ingiustificato ritardo se la violazione comporta un rischio elevato.
- L'Azienda Cliente sarà informata immediatamente di qualsiasi incidente di sicurezza.
11. Revoca del Consenso
Il consenso può essere revocato in qualsiasi momento senza pregiudicare la liceità del trattamento effettuato prima della revoca.
La revoca può avvenire mediante:
- Contatto con il supporto tramite la piattaforma
- Richiesta scritta all'indirizzo email dell'Operatore
Nota: La revoca del consenso per il trattamento essenziale può rendere impossibile l'utilizzo della Piattaforma.
12. Cookie e Tecnologie di Tracciamento
- Cookie essenziali: Necessari per l'autenticazione e il funzionamento della Piattaforma (non richiedono consenso)
- Cookie funzionali: Memorizzano le preferenze (lingua, tema visivo)
- Cookie analitici: Misurano l'utilizzo per migliorare il servizio
Le preferenze sui cookie possono essere gestite dal banner cookie mostrato alla prima visita.
13. Autorità di Controllo
Autorità Nazionale di Supervisione del Trattamento dei Dati Personali (ANSPDCP):
- Indirizzo: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucharest
- Sito web: www.dataprotection.ro
Ha il diritto di presentare un reclamo all'ANSPDCP se ritiene che i suoi diritti siano stati violati.
14. Modifica della presente Informativa
La presente informativa può essere aggiornata periodicamente. La versione corrente sarà sempre disponibile sulla Piattaforma. Le modifiche significative saranno notificate e possono richiedere una nuova accettazione.
15. Dati tecnici, log di attività e telemetria account
Nel quadro della fornitura del servizio SaaS, trattiamo le seguenti categorie aggiuntive relative all'account dell'Azienda Cliente e ai suoi utenti:
- Dati di connessione: indirizzo IP (alla registrazione, all'accesso e durante l'utilizzo), timestamp, user-agent;
- Log di attività: moduli/pagine visitati nell'applicazione, eventi di autenticazione, progresso onboarding;
- Configurazione account: paese/città alla registrazione, impostazioni fiscali dall'onboarding, piano e preferenze hosting.
Base giuridica: Art. 6(1)(b) GDPR (esecuzione del contratto), Art. 6(1)(f) GDPR (interesse legittimo: sicurezza, supporto, prevenzione abusi, miglioramento del servizio). Per determinati trattamenti facoltativi (es. marketing) viene richiesto un consenso separato.
Accesso: team autorizzato e-Chantier per l'amministrazione della piattaforma; non venduto a terzi. L'Azienda Cliente può richiedere informazioni sul proprio log di attività tramite il supporto.
Durata: conformemente alla tabella della sezione 5 (log attività: max. 24 mesi).
16. Verifica dell'identità e trattamento dei dati biometrici (Stripe Identity)
Per garantire un ecosistema aziendale sicuro, prevenire le frodi e garantire la veridicità delle gare organizzate sulla piattaforma e-Chantier, richiediamo la verifica dell'identità dei rappresentanti legali o degli amministratori delle aziende. Questo trattamento è effettuato sulla base del nostro interesse legittimo (Art. 6(1)(f) GDPR) di garantire la sicurezza delle transazioni sulla piattaforma.
1. Operatore terzo e dati raccolti Il processo di verifica dell'identità è interamente esternalizzato e realizzato tramite l'infrastruttura sicura di Stripe Payments Europe, Ltd. («Stripe»). Ai fini della validazione, Stripe raccoglierà:
- Una copia di un documento d'identità ufficiale (carta d'identità o passaporto);
- Dati biometrici, tramite una scansione facciale (selfie), esclusivamente per il test di autenticità fisica (Liveness Check). Il trattamento dei dati biometrici (Art. 9 GDPR) avviene esclusivamente sulla base del consenso esplicito prestato prima dell'avvio del processo.
2. Garanzia «zero-archiviazione» a livello e-Chantier e-Chantier non archivia, non scarica e non può visualizzare copie dei documenti d'identità né dati biometrici. Il flusso avviene esclusivamente tra il dispositivo dell'utente e i server crittografati di Stripe. e-Chantier riceve da Stripe solo uno stato elettronico di conferma («Verificato: Sì/No»).
3. Conservazione dei dati da parte di Stripe Secondo le loro politiche di sicurezza, Stripe conserva i dati biometrici per un massimo di 1 anno e i documenti d'identità fino a 3 anni per conformità KYC/AML. Per maggiori dettagli, consultare l'Informativa sulla privacy di Stripe e il Centro privacy Stripe Identity.
17. Cancellazione account e conservazione dati fiscali
Ogni utente può richiedere la cancellazione del proprio account personale in Impostazioni → Sicurezza → Elimina il mio account. Dopo la conferma, i dati identificativi vengono anonimizzati in modo irreversibile, credenziali e sessioni rimosse, e viene registrata una voce immutabile nel registro di audit della conservazione (10 anni).
Non vengono eliminati a livello aziendale, secondo la legge fiscale rumena fino a 10 anni: fatture emesse, pagamenti, e-Transport, configurazione Netopia e richieste marketplace con rilevanza fiscale.
13. Autorità di Controllo
Autorità Nazionale di Supervisione del Trattamento dei Dati Personali (ANSPDCP):
- Indirizzo: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucharest
- Sito web: www.dataprotection.ro
Ha il diritto di presentare un reclamo all'ANSPDCP se ritiene che i suoi diritti siano stati violati.