L’accordo sul trattamento dei dati personali.
Quando usi Taskiro, i dati dei tuoi clienti, dei tuoi dipendenti e dei tuoi fornitori restano tuoi: tu sei il titolare del trattamento e noi il responsabile che li tratta per tuo conto, secondo le tue istruzioni. Questo accordo (art. 28 del GDPR) fa parte delle condizioni di abbonamento e dice cosa ci impegniamo a fare, con chi lavoriamo e dove stanno i dati.
Versione 1.0
01Parti e ruoli
Titolare: il cliente che ha attivato l’abbonamento, per i dati personali che inserisce nel servizio o che il servizio genera per lui. Responsabile: Yassine Toumi, Via Silvio Pellico 30, Parma (il fornitore del servizio Taskiro; quando sarà una società, quella indicata nelle note legali). Per i dati di contatto e di fatturazione del cliente stesso il fornitore è invece titolare autonomo, secondo l’informativa privacy.
02Oggetto, durata e natura del trattamento
| Voce | Contenuto |
|---|---|
| Oggetto | Erogazione del servizio Taskiro: conservazione, organizzazione, elaborazione e visualizzazione dei dati del cliente; preparazione di documenti; invio di comunicazioni su istruzione del cliente. |
| Durata | Per tutta la durata dell’abbonamento e fino alla cancellazione dei dati (sezione 09). |
| Finalità | Gestione dei lavori del cliente: richieste, preventivi, attività di cantiere, consuntivi, fatture, incassi, personale, mezzi e materiali. |
| Interessati | Clienti e potenziali clienti del cliente; suoi dipendenti e collaboratori; fornitori e subappaltatori; direttori dei lavori e altri professionisti coinvolti nei lavori. |
| Dati | Dati anagrafici e di contatto; dati fiscali (partita IVA, codice fiscale); indirizzi dei cantieri; foto dei lavori; ore, presenze, assenze e qualifiche del personale; documenti e certificazioni; dati economici dei lavori; registrazioni vocali e loro trascrizioni, se il cliente le usa. |
| Dati particolari | Possono comparire dati sull’idoneità sanitaria e sugli infortuni del personale, che il cliente tratta come datore di lavoro. Il cliente li inserisce solo se ha una base giuridica; il fornitore li tratta con le stesse misure degli altri dati. |
03Istruzioni del titolare
Il fornitore tratta i dati solo per erogare il servizio e sulle istruzioni documentate del cliente, che sono queste condizioni, la configurazione del servizio e le azioni compiute dal cliente e dai suoi utenti nell’applicazione. Se un’istruzione viola la legge, il fornitore lo comunica al cliente. Il fornitore non tratta i dati per finalità proprie e non li usa per addestrare modelli di intelligenza artificiale.
04Obblighi del responsabile
Il fornitore si impegna a:
- trattare i dati solo su istruzione del cliente (art. 28, par. 3, lett. a);
- far sì che chi accede ai dati sia vincolato alla riservatezza (lett. b);
- adottare le misure di sicurezza della sezione 08 (lett. c, art. 32);
- ricorrere a sub-responsabili solo alle condizioni della sezione 05 (lett. d);
- assistere il cliente nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), inoltrando entro 5 giorni lavorativi le richieste ricevute per errore e fornendo gli strumenti per esportare e cancellare (lett. e);
- assistere il cliente per la sicurezza, la notifica delle violazioni e le valutazioni d’impatto, per quanto riguarda il servizio (lett. f);
- cancellare o restituire i dati alla fine del servizio (lett. g, sezione 09);
- mettere a disposizione le informazioni necessarie a dimostrare il rispetto di questi obblighi e consentire le verifiche (lett. h, sezione 10);
- tenere il registro dei trattamenti svolti per conto dei clienti (art. 30, par. 2).
05Sub-responsabili
Il cliente autorizza il fornitore a servirsi dei sub-responsabili elencati qui, con contratti che impongono loro gli stessi obblighi di questo accordo. Il fornitore resta responsabile verso il cliente del loro operato.
| Sub-responsabile | Cosa fa | Dove stanno i dati | Garanzia |
|---|---|---|---|
| Amazon Web Services Amazon Web Services EMEA SARL, Lussemburgo. Responsabile del trattamento (art. 28 GDPR). | Ospita il sito, riceve e archivia le iscrizioni alla lista d’attesa, spedisce gli avvisi via email. Per il servizio: server, database, archivio dei documenti e copie di sicurezza. | Unione Europea, regione di Stoccolma (eu-north-1) | Dati nell’Unione Europea. Per l’assistenza tecnica del fornitore dagli Stati Uniti: clausole contrattuali standard e certificazione EU-US Data Privacy Framework. Informativa. |
| OpenAI OpenAI Ireland Ltd, Irlanda. Sub-responsabile del trattamento. | Trascrizione delle note vocali e assistenza dell’ufficio AI: riceve il testo strettamente necessario alla richiesta. I dati non vengono usati per addestrare modelli. | Stati Uniti | Clausole contrattuali standard e certificazione EU-US Data Privacy Framework; accordo che esclude l’uso dei dati per l’addestramento. Informativa. |
| Stripe Stripe Payments Europe Ltd, Irlanda. Titolare autonomo per i pagamenti. | Incassa i canoni. I dati della carta vanno direttamente a Stripe e non passano mai dai server di Taskiro. | Unione Europea e Stati Uniti | Clausole contrattuali standard e certificazione EU-US Data Privacy Framework. Informativa. |
| Mapbox Mapbox Inc., Stati Uniti. Sub-responsabile del trattamento. | Trasforma gli indirizzi dei cantieri in coordinate e disegna le mappe. Riceve l’indirizzo, non il nome del cliente. | Stati Uniti | Clausole contrattuali standard e certificazione EU-US Data Privacy Framework. Informativa. |
| A-Cubein attivazione A-Cube S.r.l., Italia. Sub-responsabile del trattamento (intermediario accreditato). | Trasmissione delle fatture elettroniche al Sistema di Interscambio dell’Agenzia delle Entrate. In attivazione: fino ad allora nessun dato gli viene mandato. | Italia | Dati in Italia. Informativa. |
Per aggiungere o sostituire un sub-responsabile il fornitore avvisa il cliente via email con 30giorni di preavviso, aggiornando questa pagina. Il cliente può opporsi per motivi legittimi entro quel termine; se non si trova una soluzione, può disdire senza penali, con rimborso del canone non goduto.
06Trasferimenti fuori dall’Unione
I dati del cliente sono conservati nell’Unione Europea. Alcuni sub-responsabili trattano dati anche negli Stati Uniti, o hanno lì il personale di assistenza: in quei casi il trasferimento si regge sulle clausole contrattuali standard della Commissione europea (art. 46, par. 2, lett. c) e, dove il fornitore vi aderisce, sulla decisione di adeguatezza EU-US Data Privacy Framework (art. 45). Verso i fornitori di modelli di intelligenza artificiale passa solo il testo strettamente necessario a una richiesta, con la garanzia contrattuale di non usarlo per l’addestramento.
07Violazioni dei dati
Se il fornitore viene a conoscenza di una violazione dei dati personali del cliente (accesso non autorizzato, perdita, alterazione), lo avvisa entro 48 ore all’indirizzo email dell’account, con quello che sa: natura della violazione, dati e interessati coinvolti, conseguenze probabili, misure prese. Aggiorna l’avviso man mano che sa di più e collabora con il cliente per la notifica al Garante e agli interessati, che restano a carico del cliente in quanto titolare.
08Misure di sicurezza
- Cifratura dei dati in transito (TLS) e a riposo (dischi e archivi cifrati).
- Separazione logica dei dati di ogni cliente: nessun cliente può vedere i dati di un altro.
- Accessi per ruolo: ogni utente vede solo ciò che il suo ruolo consente; le azioni restano registrate.
- Credenziali con secondo fattore per il personale del fornitore; accesso ai dati dei clienti solo per assistenza richiesta, registrato.
- Copie di sicurezza giornaliere, cifrate, conservate nella stessa regione europea, con prove di ripristino periodiche.
- Aggiornamenti di sicurezza dell’infrastruttura e delle dipendenze del software; controlli automatici prima di ogni rilascio.
- Ogni comunicazione verso l’esterno (email, fatture) parte solo dopo l’approvazione di una persona del cliente e resta tracciata.
Le misure evolvono con il servizio; una loro riduzione sostanziale è una modifica di questo accordo, con il preavviso della sezione 11.
09Fine del trattamento
Alla fine dell’abbonamento il cliente ha 30 giorni per esportare i dati in formati leggibili (CSV, PDF, JSON). Trascorsi, il fornitore cancella i dati dai sistemi attivi e, entro ulteriori 90 giorni, dalle copie di sicurezza, dandone conferma scritta su richiesta. Restano conservati solo i dati che la legge impone di tenere (per esempio i documenti fiscali emessi tramite il servizio, per dieci anni), in forma bloccata.
10Verifiche
Il fornitore mette a disposizione del cliente, su richiesta e al massimo una volta l’anno, le informazioni necessarie a dimostrare il rispetto di questo accordo: descrizione delle misure, elenco dei sub-responsabili, esiti di eventuali verifiche indipendenti. Se non bastano, il cliente può far svolgere una verifica da un professionista vincolato alla riservatezza, con 30 giorni di preavviso, in orario lavorativo e senza compromettere i dati degli altri clienti.
11Responsabilità, prevalenza, versioni
Ciascuna parte risponde delle violazioni di questo accordo secondo l’art. 82 del GDPR. Per il resto valgono i limiti dellecondizioni di abbonamento; in caso di contrasto sui dati personali prevale questo accordo. Le modifiche seguono le regole delle condizioni, con 30 giorni di preavviso.
- Versione 1.0, 20 settembre 2026: prima versione, pubblicata prima del lancio insieme alle condizioni.
L’elenco dei sub-responsabili è lo stesso dell’informativa privacy: un fornitore nuovo compare qui, con preavviso, prima di ricevere un solo dato.