Informativa sul trattamento dei dati personali
Resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") agli utenti della piattaforma DPO Workspace (dpoworkspace.eu).
Titolare del trattamento
Il titolare del trattamento dei dati personali raccolti tramite la piattaforma dpoworkspace.eu è Studio Cravero Consulting, P.IVA 03059830905, con sede in Sassari (Sardegna), nella persona del Dott. Pietro Cravero, Data Protection Officer certificato (di seguito "Studio Cravero" o "il Titolare").
Tipologie di dati trattati
Lo Studio Cravero tratta le seguenti categorie di dati personali degli utenti:
- Dati di registrazione: nome, cognome (se forniti), indirizzo email, password (memorizzata in forma cifrata tramite hashing).
- Dati di profilo professionale: nome del workspace o studio, certificazioni professionali dichiarate, logo, contatti operativi.
- Documenti caricati: file e relativi metadati (nome, tipo, dimensione, sezione documentale, stato, note interne, intervallo di revisione, data ultima revisione) caricati dall'utente per le finalità della piattaforma.
- Dati relativi ai clienti dell'utente: anagrafiche aziendali, P.IVA, codice fiscale, settore, contatti, informazioni sul mandato DPO, dati eventualmente contenuti nei documenti caricati.
- Segnalazioni eventi privacy dei clienti finali: dati raccolti tramite il "Link segnalazione eventi" generato dall'utente DPO per il proprio cliente. Possono includere: tipo di evento (es. nuovo dipendente, nuovo trattamento, data breach), descrizione testuale dell'evento, data di accadimento, eventuali dati identificativi del segnalante (nome, ruolo, email) qualora forniti volontariamente dal compilatore del form pubblico.
- Workflow di gestione eventi: dati relativi alla lavorazione degli eventi da parte del DPO, inclusi checklist completate, azioni intraprese, decisioni documentate (base giuridica scelta, parere DPO, note operative), collegamenti a documenti aggiornati, timestamp di ogni step.
- Token di accesso pubblico: identificativi crittografici (32 caratteri URL-safe, ~191 bit di entropia, generati con Web Crypto API) associati ai link di segnalazione, con metadati di creazione, scadenza, contatori d'uso e flag di revoca.
- Dati tecnici e di utilizzo: indirizzo IP, identificativi di sessione, log di accesso, log di azioni effettuate (audit trail), informazioni sul dispositivo e sul browser.
- Dati di pagamento: gestiti esclusivamente dal sub-responsabile Stripe (vedi Sezione 7). Lo Studio Cravero non memorizza dati di pagamento completi sui propri sistemi.
Finalità e basi giuridiche del trattamento
I dati personali sono trattati per le seguenti finalità:
Modalità del trattamento
Il trattamento è effettuato con strumenti automatizzati e con misure tecniche e organizzative idonee a garantire la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento (art. 32 GDPR).
In particolare, lo Studio Cravero adotta:
- Hosting su infrastruttura Google Firebase, regione europe-west1 (Belgio)
- Archiviazione dei documenti caricati dall'utente su Google Cloud Storage (bucket dpoworkspace-60ebd.firebasestorage.app, regione europe-west1 - Belgio). I file sono separati per workspace e cliente; il limite per singolo file e' 20 MB
- Cifratura dei dati at-rest (AES-256) e in transito (TLS 1.3)
- Autenticazione utente con email/password (hashing) o OAuth Google
- Regole di accesso al database (Firestore Security Rules) e allo storage (Storage Security Rules) che garantiscono separazione tra workspace di utenti diversi e che nessun utente possa leggere/scrivere file di un altro workspace
- Token di accesso pubblico generati con Web Crypto API (CSPRNG) a 32 caratteri URL-safe, equivalenti a circa 191 bit di entropia (impossibile brute-force computazionalmente)
- Validazione lato database (regole Firestore) di token, scadenza e coerenza clientId/workspaceId per ogni segnalazione pubblica
- Limiti dimensionali sui campi testuali in ingresso da form pubblico per prevenire abusi (anti-spam, anti-payload)
- Audit trail interno append-only su ogni azione rilevante
- Backup automatici e versioning
- Header HTTP di sicurezza (HSTS con preload, CSP restrittiva, X-Frame-Options DENY, Permissions-Policy che disabilita camera/microfono/USB/bluetooth)
- Procedure interne di gestione data breach (notifica ex artt. 33-34 GDPR)
- Limitazione degli accessi al personale autorizzato secondo principio del need-to-know
Periodo di conservazione
I dati personali sono conservati per il tempo strettamente necessario al perseguimento delle finalità per cui sono stati raccolti:
- Account utente e dati associati: per tutta la durata del rapporto contrattuale e per i 24 mesi successivi alla cessazione, salvo diverso accordo.
- Documenti caricati: per la durata del rapporto contrattuale; resi disponibili per export per 30 giorni dopo la cessazione, poi cancellati.
- Segnalazioni eventi e workflow di gestione: per la durata del rapporto contrattuale e per i 5 anni successivi alla loro chiusura, a garanzia dell'accountability ex art. 5.2 GDPR e dell'eventuale difesa in giudizio.
- Token di accesso pubblico: fino alla scadenza naturale impostata dall'utente DPO, alla revoca esplicita, o alla rigenerazione. I token scaduti/revocati restano nel database in modalità "inattivi" per consentire l'audit trail delle segnalazioni passate, ma non sono più utilizzabili.
- Dati fiscali e di fatturazione: 10 anni ai sensi del codice civile e della normativa fiscale italiana.
- Audit trail: 5 anni dalla generazione del log, salvo diverse esigenze di difesa in giudizio.
- Dati di pagamento: secondo le policy del sub-responsabile Stripe.
Comunicazione e diffusione dei dati
I dati personali possono essere comunicati a:
- Personale interno dello Studio Cravero, debitamente autorizzato e formato
- Sub-responsabili del trattamento elencati nella Sezione 7
- Autorità competenti, su richiesta motivata e nei limiti di legge
- Consulenti professionali (commercialisti, avvocati) nei limiti dello stretto necessario
I dati personali non sono oggetto di diffusione e non vengono ceduti a terzi per finalità di marketing.
Sub-responsabili del trattamento
Lo Studio Cravero si avvale dei seguenti sub-responsabili del trattamento, nominati ai sensi dell'art. 28.4 GDPR. La lista è aggiornata e disponibile in formato consultabile.
Link "segnalazione eventi" e flussi dati pubblici
La piattaforma offre all'utente DPO la possibilità di generare un link unico per ciascun cliente, finalizzato alla raccolta di segnalazioni di eventi privacy-rilevanti (assunzioni, nuovi trattamenti, data breach, ecc.) da parte del cliente stesso. Tale funzionalità prevede un flusso pubblico di trattamento dati e richiede chiarimento.
Generazione del link
- Il link contiene un token crittografico di 32 caratteri generato lato client mediante l'API Web Crypto (CSPRNG), con entropia di circa 191 bit (2,27 × 1057 combinazioni). Non è derivato da dati del cliente né predicibile.
- Il token è salvato in una collezione separata (
event_tokens) che NON contiene dati sensibili del cliente, ma solo: identificativo cliente, nome cliente (per UX del form pubblico), identificativo workspace, data di creazione, data di scadenza (se impostata), flag di revoca, contatore di utilizzi. - Ogni nuova generazione revoca immediatamente il token precedente per lo stesso cliente.
- L'utente DPO può impostare una scadenza al link (90, 180, 365 giorni, o nessuna). Si raccomanda di NON scegliere "nessuna scadenza".
- L'utente DPO può revocare in qualsiasi momento un link attivo. La revoca è immediata.
Compilazione del form pubblico
- Il form pubblico verifica il token (esistenza, non-revoca, validità temporale, coerenza clientId/workspaceId) prima di permettere l'invio.
- I dati inviati tramite il form (tipo evento, descrizione, data, eventuali dati del segnalante) sono trasmessi esclusivamente al DPO designato per il cliente di riferimento. Non sono visibili ad altri utenti né condivisi con terze parti.
- Il compilatore del form non è tenuto a fornire i propri dati identificativi (nome, ruolo, email): i campi relativi sono opzionali.
- Per ragioni di anti-abuse, le segnalazioni includono il riferimento al token utilizzato (a fini di audit) e sono soggette a limiti di lunghezza dei campi testuali.
- Ogni utilizzo del token incrementa un contatore d'uso e registra il timestamp dell'ultimo utilizzo, per consentire al DPO il monitoraggio dell'attività.
Responsabilità dell'utente DPO
Lo Studio Cravero non è in grado di controllare a chi l'utente DPO consegna il link, né l'uso che ne viene fatto dai destinatari.
Workflow di gestione eventi
Ogni segnalazione ricevuta può essere lavorata dal DPO attraverso un workflow strutturato in più step (verifica preliminare, azioni operative, decisioni del DPO, documenti collegati). Le informazioni inserite dal DPO in tale workflow (checklist completate, decisioni documentate, motivazioni) sono salvate per finalità di accountability art. 5.2 GDPR e potranno essere prodotte in caso di ispezione del Garante o di richiesta di terzi.
Profilo pubblico DPO (opt-in)
DPO Workspace offre ai propri utenti DPO la possibilità di attivare un profilo pubblico opt-in nella directory /cerca-dpo, dove enti e aziende possono trovare DPO certificati per affidamenti. Questa funzionalità è disattivata per default e richiede consenso esplicito dell'interessato (il DPO stesso) ex art. 6.1.a GDPR.
I dati pubblicati nel profilo opt-in includono:
- Nome e cognome del DPO
- Foto profilo e foto di copertina (caricate volontariamente dal DPO)
- Headline professionale (es. "Data Protection Officer certificato IDcert")
- Bio professionale, esperienze lavorative, formazione accademica, certificazioni
- Settori di competenza dichiarati e lingue parlate
- Contatto email professionale (solo se il DPO sceglie di esporlo)
- Città e regione di operatività
Conformità EDPB Guidelines 03/2026: il sistema è conforme alle linee guida EDPB del 12 maggio 2026 sui profili pubblici dei DPO. In particolare:
- Base giuridica: solo consenso esplicito ex art. 6.1.a GDPR; il legittimo interesse NON viene utilizzato per questa finalità
- Diritto di rimozione immediata: il DPO può disattivare il profilo pubblico in qualsiasi momento dalla sezione Profilo, con effetto immediato; il profilo non è più indicizzabile entro pochi minuti dalla disattivazione
- Separazione finalità: il consenso al profilo pubblico è separato dal consenso newsletter e da qualsiasi altra finalità promozionale
- Esportabilità: tutti i dati del profilo sono esportabili in formato JSON dalla sezione Backup
- Audit logging: gli accessi al profilo pubblico e le eventuali richieste di contatto vengono tracciati per max 12 mesi
- Minimizzazione: solo i campi compilati volontariamente dal DPO vengono pubblicati. Campi vuoti non comparono nella pagina pubblica
Categorie di destinatari: la pagina pubblica DPO è visibile a chiunque acceda all'URL /dpo/{slug} senza autenticazione. Non è prevista cessione dei dati a terzi per finalità di marketing.
Conservazione post-disattivazione: dopo la disattivazione del profilo pubblico, i dati del profilo restano nell'account privato del DPO (per uso interno) ma non sono più visibili pubblicamente. In caso di cancellazione dell'account, tutti i dati del profilo vengono cancellati definitivamente entro 30 giorni, salvo obblighi di legge (es. fatturazione, audit fiscale).
Trasferimenti di dati extra-UE
In via ordinaria, i dati restano nello Spazio Economico Europeo. Eventuali trasferimenti verso paesi terzi (es. infrastruttura DNS) avvengono esclusivamente verso paesi destinatari di decisione di adeguatezza della Commissione Europea o sulla base di Standard Contractual Clauses (SCC) ex art. 46 GDPR e di misure supplementari adeguate (Schrems II compliance).
Diritti dell'interessato
Ai sensi degli artt. 15-22 GDPR, l'interessato ha il diritto di:
- Accesso ai propri dati (art. 15)
- Rettifica di dati inesatti o incompleti (art. 16)
- Cancellazione dei dati ("diritto all'oblio", art. 17)
- Limitazione del trattamento (art. 18)
- Portabilità dei dati in formato strutturato (art. 20)
- Opposizione al trattamento basato su legittimo interesse (art. 21)
- Non essere sottoposto a decisioni esclusivamente automatizzate (art. 22)
- Revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento basata sul consenso prestato prima della revoca
I diritti possono essere esercitati scrivendo a info@studiocravero.eu. La risposta sarà fornita entro 30 giorni dalla ricezione della richiesta, salvo proroghe motivate.
Reclamo all'autorità di controllo
L'interessato che ritenga che il trattamento dei propri dati personali avvenga in violazione del GDPR ha il diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it) o ad altra autorità di controllo competente, ai sensi dell'art. 77 GDPR.
Natura del conferimento
Il conferimento dei dati di registrazione è necessario per l'erogazione del servizio. Il rifiuto comporta l'impossibilità di accedere alla piattaforma. Il conferimento di dati ulteriori (es. logo workspace, certificazioni) è facoltativo e non incide sulla fruibilità delle funzionalità essenziali.
Processi decisionali automatizzati
La piattaforma non effettua processi decisionali esclusivamente automatizzati, compresa la profilazione, che producano effetti giuridici sull'interessato o che incidano in modo analogo significativamente sulla sua persona, ai sensi dell'art. 22 GDPR.
Eventuali funzionalità di classificazione automatica dei documenti hanno natura di suggerimento e sono soggette a conferma manuale dell'utente.
Cookie e tecnologie simili
La piattaforma utilizza tre categorie di cookie e tecnologie simili, gestiti tramite banner di consenso conforme al Provvedimento del Garante del 10 giugno 2021:
- Cookie tecnici / necessari — sempre attivi, non richiedono consenso (art. 122 Codice Privacy). Servono per autenticazione, sicurezza, mantenimento della sessione.
- Cookie analitici — opt-in, richiedono consenso esplicito. Aiutano a comprendere l'utilizzo della piattaforma in forma aggregata e anonima.
- Cookie di marketing / profilazione — opt-in, richiedono consenso esplicito. Attualmente non utilizzati attivamente.
Il consenso è valido per 6 mesi e può essere revocato in qualsiasi momento attraverso il link "Preferenze cookie" presente nel footer del sito. Tutti i consensi sono registrati con data, ora e versione del documento ai fini dell'art. 7.1 GDPR (capacità di dimostrare il consenso).
Modifiche all'informativa
La presente informativa potrà essere aggiornata nel tempo per adeguarsi a evoluzioni normative, organizzative o tecnologiche. La versione corrente è sempre consultabile su questa pagina, con indicazione della data di ultimo aggiornamento. Modifiche sostanziali saranno comunicate agli utenti registrati via email.
Hai domande sul trattamento dei tuoi dati?
Scrivici. Ti rispondiamo entro 5 giorni lavorativi.
info@studiocravero.eu