Informativa sul trattamento dei dati personali
La presente informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) agli utenti che consultano il sito my-brain.eu e che utilizzano l'applicazione My-Brain.
1. Titolare del trattamento
Puntosistemi Servizi S.r.l.
Via Cavalieri di Vittorio Veneto, 12 — 15057 Tortona (AL)
P.IVA / C.F. 02599430069 — REA AL-269225
Telefono: 0131 815765 — PEC: servizi@pec.puntosistemi.it
Il Titolare non ha nominato un Responsabile della Protezione dei Dati (DPO).
2. Ruoli: titolare e responsabile del trattamento
Occorre distinguere due situazioni:
- Dati dell'utente professionista (lo studio tecnico che sottoscrive il servizio: dati dell'account, di contatto, di navigazione): il trattamento è svolto da Puntosistemi Servizi S.r.l. in qualità di Titolare.
- Dati inseriti dallo studio all'interno dell'applicazione (anagrafiche dei propri clienti e referenti, pratiche, agenda, allegati di cantiere): di tali dati è Titolare lo studio che li inserisce; Puntosistemi Servizi S.r.l. agisce come Responsabile del trattamento (art. 28 GDPR), trattandoli solo per erogare il servizio e su istruzione dello studio. I rapporti sono regolati da apposito accordo sul trattamento dei dati.
3. Categorie di dati trattati
- Dati di navigazione: indirizzo IP, identificativi tecnici del dispositivo e del browser, registri di accesso (log), necessari al funzionamento e alla sicurezza del servizio.
- Dati dell'account: indirizzo email, nome, credenziali (la password è conservata esclusivamente in forma cifrata/hash, mai in chiaro).
- Dati inseriti nell'applicazione: anagrafiche clienti e referenti, pratiche/commesse, appuntamenti, note e file allegati (foto, audio, documenti) caricati dallo studio.
- Dati per le notifiche push: identificativo tecnico dell'iscrizione push del dispositivo (endpoint), necessario per recapitare il “briefing del mattino”.
4. Finalità e basi giuridiche
- Erogazione del servizio (autenticazione, gestione pratiche/agenda/ anagrafiche, allegati, notifiche): art. 6(1)(b) GDPR — esecuzione del contratto.
- Sicurezza e corretto funzionamento (log di accesso, prevenzione abusi): art. 6(1)(f) GDPR — legittimo interesse.
- Adempimenti di legge (obblighi amministrativi, contabili, fiscali): art. 6(1)(c) GDPR.
- Riscontro a richieste di contatto/assistenza: art. 6(1)(b)-(f) GDPR.
5. Destinatari e responsabili esterni
I dati possono essere trattati da soggetti che agiscono per conto del Titolare, nominati Responsabili del trattamento ove previsto:
- Personale autorizzato del Titolare.
- Fornitori di servizi informatici e di infrastruttura/hosting.
- Fornitori dei servizi tecnici di notifica push dei browser — Apple (Apple Push Notification service) e Google (Firebase Cloud Messaging) — utilizzati esclusivamente per recapitare le notifiche ai dispositivi. Il contenuto delle notifiche è cifrato secondo lo standard Web Push; questi soggetti hanno sede negli Stati Uniti (vedi punto 6).
- Fornitore del certificato di sicurezza TLS (Let's Encrypt / ISRG), che tratta il solo nome a dominio, non dati personali degli utenti.
- Consulenti (fiscali, legali) e autorità, nei casi previsti dalla legge.
6. Trasferimenti verso Paesi terzi (extra-UE)
L'archiviazione dei dati dell'applicazione avviene su infrastruttura gestita dal Titolare all'interno dell'Unione Europea. Un trasferimento verso Paesi terzi può avvenire limitatamente al funzionamento delle notifiche push, che transitano necessariamente per i servizi di Apple e Google (Stati Uniti): in tal caso il contenuto è minimizzato e cifrato end-to-end secondo lo standard Web Push, e il trasferimento avviene sulla base delle garanzie previste dagli artt. 44 e seguenti del GDPR (clausole contrattuali standard e/o decisioni di adeguatezza applicabili ai suddetti fornitori). L'utente può rinunciare a questo trattamento non attivando le notifiche push.
7. Periodo di conservazione
- Dati dell'account e dati inseriti nell'applicazione: per tutta la durata del rapporto contrattuale e, successivamente, per i tempi imposti da obblighi civilistici e fiscali; su richiesta dello studio i dati vengono cancellati o restituiti.
- Log di accesso e dati di navigazione: per il tempo strettamente necessario a sicurezza e diagnostica.
- Iscrizioni alle notifiche push: fino alla disattivazione da parte dell'utente o alla cessazione della validità dell'iscrizione.
8. Diritti dell'interessato
Ai sensi degli artt. 15–22 del GDPR l'interessato ha diritto di ottenere accesso, rettifica, cancellazione, limitazione, portabilità dei dati, nonché di opporsi al trattamento e di non essere sottoposto a decisioni automatizzate. Per i dati inseriti all'interno dell'applicazione dagli studi, l'interessato può rivolgersi anzitutto allo studio stesso (Titolare di quei dati); Puntosistemi Servizi S.r.l. fornirà a quest'ultimo la collaborazione necessaria in qualità di Responsabile.
9. Modalità di esercizio dei diritti
Le richieste possono essere inviate ai recapiti indicati al punto 1, specificando il diritto che si intende esercitare. Il Titolare risponde entro 30 giorni, prorogabili di 60 giorni per richieste particolarmente complesse.
10. Reclamo all'Autorità di controllo
L'interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali (art. 77 GDPR) o di adire l'autorità giudiziaria (art. 79 GDPR).
11. Cookie
Il sito e l'applicazione utilizzano esclusivamente cookie tecnici necessari. Per il dettaglio si veda la Cookie Policy.