1. Premessa e ambito
La presente informativa descrive il trattamento dei dati personali effettuato nell'ambito della piattaforma MACHINA (app.documentor.it), servizio SaaS per la gestione del ciclo di vita documentale e manutentivo di macchine industriali, ai sensi del Regolamento (UE) 2016/679 ("GDPR").
MACHINA è un servizio B2B rivolto a organizzazioni (costruttori di macchine e loro clienti). Non è destinato a consumatori né a minori.
2. Ruoli: Titolare e Responsabile del trattamento
Il fornitore della piattaforma opera con un duplice ruolo:
- Titolare del trattamento per i dati necessari a fornire il servizio: dati di registrazione e account (nome, email, password cifrata), dati di fatturazione e abbonamento, log tecnici e di sicurezza, comunicazioni di assistenza.
- Responsabile del trattamento (art. 28 GDPR) per i dati che le organizzazioni clienti caricano nella piattaforma nell'ambito della propria attività: anagrafiche macchine, documenti tecnici, verbali, ordini di lavoro, esecuzioni checklist, foto, nominativi di dipendenti/tecnici inseriti dai clienti (es. assegnatari di ordini di lavoro, esecutori di checklist, firmatari di verbali). Di tali dati sono Titolari le rispettive organizzazioni clienti.
Il rapporto è disciplinato dal Data Processing Agreement (DPA) allegato ai Termini di Servizio, che regola istruzioni, sicurezza, sub-responsabili, assistenza nell'esercizio dei diritti e restituzione/cancellazione dei dati.
3. Dati trattati, finalità e basi giuridiche
- Dati di account (nome, email, password cifrata, ruolo, organizzazione, preferenze lingua/tema) — finalità: erogazione del servizio, autenticazione (incl. autenticazione a due fattori facoltativa). Base giuridica: esecuzione del contratto (art. 6.1.b).
- Dati di fatturazione e pagamento (ragione sociale, P.IVA, indirizzo, esiti di pagamento) — gestiti tramite Stripe; il fornitore non conserva i numeri di carta. Base giuridica: contratto e obblighi di legge (art. 6.1.b e 6.1.c).
- Contenuti caricati dalle organizzazioni (macchine, documenti, foto, checklist, ordini di lavoro, verifiche) — trattati per conto dei clienti in qualità di Responsabile.
- Log tecnici e di audit (accessi, azioni rilevanti su documenti e macchine, eventi di sicurezza) — finalità: sicurezza, tracciabilità, prevenzione abusi. Base giuridica: legittimo interesse (art. 6.1.f).
- Notifiche email (digest scadenze manutenzioni/verifiche, comunicazioni di servizio) inviate tramite Resend — base giuridica: esecuzione del contratto. Non viene svolta attività di marketing verso gli utenti della piattaforma senza consenso.
4. Fornitori e sub-responsabili
La piattaforma si avvale dei seguenti fornitori (sub-responsabili ove trattino dati per conto dei clienti):
- Supabase — database e storage dei dati e dei documenti. Regione di hosting: eu-central-1 (Francoforte, UE).
- Vercel — hosting dell'applicazione web e funzioni serverless.
- Stripe — gestione pagamenti e abbonamenti.
- Resend — invio email transazionali e digest.
L'elenco aggiornato dei sub-responsabili è mantenuto dal fornitore; il DPA prevede l'obbligo di comunicare ai clienti le variazioni con congruo preavviso.
5. Categorie di destinatari
Oltre ai fornitori di cui al punto 4, i dati possono essere comunicati, nei limiti delle rispettive finalità, a:
- professionisti e consulenti del Titolare (commercialista, consulenti legali, consulenti IT e sicurezza), tenuti a riservatezza;
- provider di servizi di comunicazione (email, PEC);
- istituti bancari e di pagamento, per la gestione degli incassi;
- autorità pubbliche, organi di vigilanza e autorità giudiziaria, quando previsto dalla legge.
I dati non sono diffusi né ceduti a terzi per finalità commerciali.
6. Trasferimenti extra-UE
I dati e i documenti della piattaforma sono ospitati in UE (Supabase, regione Francoforte). Alcuni fornitori (es. Vercel, Stripe, Resend) possono però trattare determinati dati negli Stati Uniti o in altri Paesi terzi. In tali casi il trasferimento avviene esclusivamente mediante uno dei meccanismi previsti dal Capo V del GDPR, quali:
- decisione di adeguatezza della Commissione Europea;
- adesione del fornitore all'EU-US Data Privacy Framework;
- Clausole Contrattuali Standard (SCC), integrate ove necessario da misure supplementari.
7. Conservazione
- Dati di account: per la durata del rapporto contrattuale e fino a [90] giorni dalla chiusura dell'account, salvo obblighi di legge.
- Dati di fatturazione: 10 anni (obblighi civilistici e fiscali).
- Contenuti dei clienti: per la durata del contratto; alla cessazione, il cliente può esportare i propri dati (incluso l'export ZIP della documentazione macchina); decorso il periodo di grazia di [30/60] giorni i dati vengono cancellati, salvo diverso accordo.
- Log tecnici e di audit: per il tempo necessario alle finalità di sicurezza e comunque non oltre [12] mesi, salvo esigenze di accertamento di illeciti.
8. Misure di sicurezza
Tra le misure tecniche e organizzative adottate:
- isolamento e segregazione dei dati per organizzazione (multi-tenant) applicati a livello di database tramite Row Level Security;
- cifratura in transito (TLS) e a riposo presso i fornitori;
- password conservate esclusivamente in forma di hash (mai in chiaro);
- autenticazione a due fattori disponibile e controllo degli accessi basato su ruoli;
- logging e monitoraggio degli accessi e delle operazioni rilevanti (log di audit);
- registro eventi macchina con catena di integrità;
- backup periodici cifrati gestiti dal fornitore di database.
9. Violazioni di dati personali (data breach)
In caso di violazione dei dati personali il Titolare adotterà le procedure previste dagli artt. 33 e 34 GDPR, incluse — ove ne ricorrano i presupposti — la notifica al Garante entro 72 ore e la comunicazione agli interessati. Per i dati trattati in qualità di Responsabile, il fornitore informerà senza ingiustificato ritardo le organizzazioni clienti Titolari, secondo quanto previsto dal DPA.
10. Decisioni automatizzate e profilazione
Il Titolare non adotta processi decisionali interamente automatizzati né svolge attività di profilazione ai sensi dell'art. 22 GDPR.
11. Diritti degli interessati
Gli interessati possono esercitare i diritti di cui agli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) scrivendo a [email privacy]. È fatto salvo il diritto di reclamo al Garante per la protezione dei dati personali. Per i dati trattati in qualità di Responsabile, le richieste degli interessati verranno inoltrate all'organizzazione cliente Titolare.
12. Cookie
L'applicazione utilizza esclusivamente cookie tecnici necessari all'autenticazione e al funzionamento della sessione, oltre a Local Storage/Session Storage del browser per preferenze e stato applicativo. Non sono utilizzati cookie di profilazione o di terze parti a fini pubblicitari.
13. Versione, storico e modifiche
La presente informativa può essere aggiornata; le modifiche sostanziali saranno comunicate agli utenti registrati.
Versione: 1.0 (bozza v0.2) · Data di pubblicazione: [data]
Storico revisioni: v0.1 — prima bozza (luglio 2026); v0.2 — integrazione revisione legale (destinatari, trasferimenti extra-UE, decisioni automatizzate, data breach, sicurezza, versionamento).