La presente Informativa descrive come Shildwork ("Shildwork", "noi") tratta i dati personali nell'ambito della piattaforma SaaS accessibile su shildwork.it, dedicata alla gestione e tracciabilità delle segnalazioni di sicurezza sul lavoro.
1. Titolare del trattamento
Titolare del trattamento dei dati relativi al servizio Shildwork è:
Ragione sociale: [DA COMPLETARE PRIMA DEL LANCIO]
Sede legale: [DA COMPLETARE PRIMA DEL LANCIO]
Partita IVA / C.F.: [DA COMPLETARE PRIMA DEL LANCIO]
Contatto privacy: [DA COMPLETARE PRIMA DEL LANCIO]
DPO (se designato): [DA COMPLETARE PRIMA DEL LANCIO]
2. Ruolo di Shildwork
Shildwork opera come Titolare autonomo per i dati necessari alla fornitura del servizio (account amministrativi, fatturazione, log tecnici, sicurezza della piattaforma) e come Responsabile del trattamento per conto delle aziende clienti, in relazione ai dati inseriti nella piattaforma dai loro utenti e lavoratori (segnalazioni, allegati, commenti, audit trail). I dettagli operativi del rapporto di responsabilità sono disciplinati dal DPA.
3. Categorie di dati trattati
- Dati account e autenticazione: email, password (in forma cifrata), token di sessione.
- Dati anagrafici utente: nome, cognome, ruolo assegnato in azienda (Company Admin, RLS, RSPP, Datore di Lavoro).
- Dati aziendali: ragione sociale, indirizzi, P.IVA, logo, figure della sicurezza (nome, ruolo, contatti).
- Segnalazioni: testo della segnalazione, lingua rilevata, traduzione automatica, stato, priorità, sede/postazione associata.
- Fotografie e allegati caricati dai segnalanti.
- Commenti e risposte tra utenti e lavoratori.
- Audit trail: registro immutabile di ogni azione eseguita sulle segnalazioni (creazione, cambi stato, assegnazioni, risposte).
- Log e dati tecnici: indirizzo IP, user agent, timestamp di accesso, identificativi di sessione.
Le segnalazioni possono essere inviate in modalità anonima tramite QR code pubblico. In tal caso non vengono raccolti nome, cognome, email o identificativi del segnalante.
4. Finalità e basi giuridiche
- Erogazione del servizio e adempimento del contratto con l'azienda cliente — art. 6.1.b GDPR.
- Sicurezza della piattaforma, prevenzione abusi e log tecnici — legittimo interesse, art. 6.1.f GDPR.
- Adempimento di obblighi di legge (contabili, fiscali, richieste dell'Autorità) — art. 6.1.c GDPR.
- Trattamento per conto dell'azienda cliente in relazione alla gestione della sicurezza sul lavoro — su istruzione del Titolare azienda cliente, ai sensi dell'art. 28 GDPR.
5. Fornitori e sub-responsabili
Per erogare il servizio ci avvaliamo dei seguenti sub-responsabili:
- Lovable Cloud (che si avvale di Supabase) — hosting applicazione, database PostgreSQL, autenticazione, storage file. Regione di elaborazione: [DA COMPLETARE PRIMA DEL LANCIO — verificare regione effettiva].
- Lovable AI Gateway (basato su Google Gemini) — rilevamento lingua e traduzione automatica del testo delle segnalazioni. Al gateway viene trasmesso esclusivamente il testo della segnalazione o della risposta, senza dati identificativi. Verifica della retention e dell'utilizzo per training: [DA COMPLETARE PRIMA DEL LANCIO].
- Paddle — gestione pagamenti e fatturazione per i piani a pagamento (Business, Enterprise). I dati di pagamento sono trattati direttamente da Paddle come titolare autonomo.
6. Trasferimenti extra SEE
Alcuni fornitori possono trattare dati al di fuori dello Spazio Economico Europeo. In tali casi il trasferimento avviene sulla base di Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea o di garanzie equivalenti. Dettagli operativi: [DA COMPLETARE PRIMA DEL LANCIO].
7. Tempi di conservazione
I dati sono conservati per il tempo strettamente necessario alle finalità sopra descritte e nel rispetto degli obblighi di legge, in particolare tenuto conto della normativa sulla sicurezza sul lavoro che può richiedere la conservazione di documenti e segnalazioni per periodi prolungati. I criteri specifici di retention e le procedure di cancellazione sono in corso di definizione: [DA COMPLETARE PRIMA DEL LANCIO].
8. Diritti degli interessati
In qualità di interessato hai diritto di: accedere ai tuoi dati, rettificarli, chiederne la cancellazione (nei limiti degli obblighi di legge e della conservazione dell'audit trail), limitarne il trattamento, opporti al trattamento, richiedere la portabilità. Per esercitare tali diritti scrivi a [DA COMPLETARE PRIMA DEL LANCIO].
Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo del tuo Stato membro.
9. Sicurezza
Applichiamo misure tecniche e organizzative adeguate: cifratura in transito (HTTPS), controllo accessi basato sui ruoli, isolamento multi-tenant a livello di database (Row Level Security), audit trail immutabile, gestione degli inviti e autenticazione centralizzata.
10. Modifiche
La presente Informativa può essere aggiornata. Le versioni precedenti sono conservate e la data dell'ultimo aggiornamento è indicata in cima al documento.
