Documento legale · app.documentor.it

MACHINA — Informativa Privacy

app.documentor.it · bozza v0.2 · luglio 2026
⚠ BOZZA redatta sulla base dell'architettura tecnica reale della piattaforma, integrata con revisione legale (v0.2). Da far validare a un professionista legale/privacy prima della pubblicazione. I riquadri azzurri indicano dati da completare.
[DA COMPLETARE] Titolare del trattamento: denominazione, forma giuridica (ditta individuale/S.r.l.?), P.IVA, sede, email di contatto (es. privacy@documentor.it). Valutare se serve la nomina di un DPO (per questo tipo di trattamento tipicamente NO, ma va confermato).

1. Premessa e ambito

La presente informativa descrive il trattamento dei dati personali effettuato nell'ambito della piattaforma MACHINA (app.documentor.it), servizio SaaS per la gestione del ciclo di vita documentale e manutentivo di macchine industriali, ai sensi del Regolamento (UE) 2016/679 ("GDPR").

MACHINA è un servizio B2B rivolto a organizzazioni (costruttori di macchine e loro clienti). Non è destinato a consumatori né a minori.

2. Ruoli: Titolare e Responsabile del trattamento

Il fornitore della piattaforma opera con un duplice ruolo:

Il rapporto è disciplinato dal Data Processing Agreement (DPA) allegato ai Termini di Servizio, che regola istruzioni, sicurezza, sub-responsabili, assistenza nell'esercizio dei diritti e restituzione/cancellazione dei dati.

[DA COMPLETARE] Redigere effettivamente il DPA ex art. 28 come allegato ai ToS: è il primo documento che i clienti B2B strutturati richiedono ed è un obbligo quando si agisce da Responsabile.

3. Dati trattati, finalità e basi giuridiche

4. Fornitori e sub-responsabili

La piattaforma si avvale dei seguenti fornitori (sub-responsabili ove trattino dati per conto dei clienti):

L'elenco aggiornato dei sub-responsabili è mantenuto dal fornitore; il DPA prevede l'obbligo di comunicare ai clienti le variazioni con congruo preavviso.

[DA COMPLETARE] Valutare la pubblicazione di una pagina pubblica "Subprocessors" (elenco + data ultima modifica): pratica molto apprezzata dai clienti enterprise.

5. Categorie di destinatari

Oltre ai fornitori di cui al punto 4, i dati possono essere comunicati, nei limiti delle rispettive finalità, a:

I dati non sono diffusi né ceduti a terzi per finalità commerciali.

6. Trasferimenti extra-UE

I dati e i documenti della piattaforma sono ospitati in UE (Supabase, regione Francoforte). Alcuni fornitori (es. Vercel, Stripe, Resend) possono però trattare determinati dati negli Stati Uniti o in altri Paesi terzi. In tali casi il trasferimento avviene esclusivamente mediante uno dei meccanismi previsti dal Capo V del GDPR, quali:

[DA COMPLETARE] Verificare per Vercel, Stripe e Resend il meccanismo effettivamente applicabile (DPF e/o SCC) e citarlo puntualmente nella versione definitiva.

7. Conservazione

[DA COMPLETARE] Confermare i periodi tra parentesi quadre e allinearli ai ToS (art. Effetti della cessazione).

8. Misure di sicurezza

Tra le misure tecniche e organizzative adottate:

9. Violazioni di dati personali (data breach)

In caso di violazione dei dati personali il Titolare adotterà le procedure previste dagli artt. 33 e 34 GDPR, incluse — ove ne ricorrano i presupposti — la notifica al Garante entro 72 ore e la comunicazione agli interessati. Per i dati trattati in qualità di Responsabile, il fornitore informerà senza ingiustificato ritardo le organizzazioni clienti Titolari, secondo quanto previsto dal DPA.

10. Decisioni automatizzate e profilazione

Il Titolare non adotta processi decisionali interamente automatizzati né svolge attività di profilazione ai sensi dell'art. 22 GDPR.

11. Diritti degli interessati

Gli interessati possono esercitare i diritti di cui agli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) scrivendo a [email privacy]. È fatto salvo il diritto di reclamo al Garante per la protezione dei dati personali. Per i dati trattati in qualità di Responsabile, le richieste degli interessati verranno inoltrate all'organizzazione cliente Titolare.

12. Cookie

L'applicazione utilizza esclusivamente cookie tecnici necessari all'autenticazione e al funzionamento della sessione, oltre a Local Storage/Session Storage del browser per preferenze e stato applicativo. Non sono utilizzati cookie di profilazione o di terze parti a fini pubblicitari.

[DA COMPLETARE] Se in futuro si aggiungono strumenti di analytics (es. Vercel Analytics, Plausible, GA4), aggiornare questa sezione e valutare il banner di consenso.

13. Versione, storico e modifiche

La presente informativa può essere aggiornata; le modifiche sostanziali saranno comunicate agli utenti registrati.

Versione: 1.0 (bozza v0.2) · Data di pubblicazione: [data]
Storico revisioni: v0.1 — prima bozza (luglio 2026); v0.2 — integrazione revisione legale (destinatari, trasferimenti extra-UE, decisioni automatizzate, data breach, sicurezza, versionamento).