Bozza in attesa di validazione. Questo testo è stato predisposto sulla base di ciò che il sistema tratta effettivamente, ma non è ancora stato approvato dal titolare. Non fa fede.

Informativa sul trattamento dei dati personali

Easy Nonconformity — ultimo aggiornamento: 7 settembre 2026

1. Chi tratta i dati

Titolare del trattamento è Orlando Engineering and Consulting, [sede legale], [partita IVA]. Per ogni questione relativa ai dati personali si scrive a [indirizzo di contatto].

Responsabile della protezione dei dati: [indicare il nominativo, oppure che non è stato nominato].

2. Due ruoli diversi, e conviene distinguerli subito

Easy Nonconformity è un software che le aziende usano per gestire non conformità, reclami ed eventi qualità. Su questa superficie convivono due rapporti distinti.

Rispetto ai dati di chi accede — nome, indirizzo di posta, impostazioni — il titolare è Orlando Engineering and Consulting.

Rispetto ai contenuti inseriti dentro il servizio — segnalazioni, contenuti aggiunti nel tempo, allegati — il titolare è l’azienda cliente che li inserisce, e Orlando Engineering and Consulting agisce come responsabile del trattamento ai sensi dell’art. 28 GDPR, sulla base del contratto stipulato con quell’azienda.

La distinzione ha una conseguenza pratica: se un dato che la riguarda è finito dentro una segnalazione, l’interlocutore per esercitare i suoi diritti è l’azienda che l’ha inserita. Noi la assistiamo, ma non possiamo decidere al posto suo.

3. Quali dati trattiamo

Dati di chi usa il servizio. Nome, indirizzo di posta elettronica, lingua preferita, organizzazione di appartenenza, stato dell’utenza, data di creazione e di ultima modifica. Se il secondo fattore di autenticazione è attivo, i dati necessari a verificarlo e i codici di recupero. Registriamo l’esito dell’invio delle comunicazioni di servizio — consegnata, respinta — per poter capire perché un messaggio non è arrivato.

Dati delle aziende. Ragione sociale, settore, indirizzo di posta elettronica, codice fiscale, partita IVA, paese. Per una ditta individuale il codice fiscale è un dato personale, e come tale lo trattiamo.

Contenuti inseriti dagli utenti. Il testo delle segnalazioni, i contenuti aggiunti nel tempo e i file allegati. Questo contenuto è libero: può contenere nomi di persone, valutazioni su fornitori, fotografie. È la categoria per cui vale il rapporto descritto al punto 2.

Non trattiamo categorie particolari di dati per finalità nostre, non profiliamo nessuno e non prendiamo decisioni automatizzate che producano effetti sulle persone.

4. Perché li trattiamo, e su quale base

  • Per erogare il servizio — creare le utenze, far accedere, conservare e mostrare le segnalazioni: esecuzione del contratto (art. 6.1.b GDPR).
  • Per la sicurezza degli accessi — secondo fattore, riconoscimento dei dispositivi, tracciamento delle sessioni: legittimo interesse a proteggere il servizio e i dati che contiene (art. 6.1.f).
  • Per le comunicazioni di servizio — inviti, reimpostazione della password, riepiloghi: esecuzione del contratto. Non sono comunicazioni commerciali e non si disattivano, perché servono a far funzionare il servizio.
  • Per gli adempimenti di legge, fiscali e contabili: obbligo legale (art. 6.1.c).

5. Cookie e tracciamento: non ce ne sono

Il servizio non usa cookie di profilazione, non usa strumenti di analisi statistica di terze parti e non contiene pixel o SDK pubblicitari. Il token che tiene aperta la sessione è conservato nella memoria locale del browser e non viene trasmesso a nessuno all’infuori del nostro server.

È per questo che non compare alcun banner: non c’è nulla per cui chiedere un consenso.

L’applicazione mobile richiede un solo permesso di sistema su Android — l’accesso alla rete — e su iOS l’accesso alla fotocamera, richiesto solo nel momento in cui si sceglie di allegare una fotografia.

6. Chi altro li tratta, e dove stanno

Ci appoggiamo ad Amazon Web Services per l’infrastruttura, nella regione eu-west-1 (Irlanda): il server applicativo, l’archiviazione dei file allegati e l’invio della posta elettronica di servizio. AWS agisce come sub-responsabile.

I dati restano nello Spazio economico europeo: non c’è alcun trasferimento verso paesi terzi.

Non vendiamo, non cediamo e non comunichiamo dati personali a terzi per finalità di marketing.

7. Per quanto tempo li conserviamo

I dati dell’utenza restano per tutta la durata del rapporto e successivamente per [periodo di conservazione dopo la cessazione].

I contenuti inseriti dalle aziende restano finché il contratto è in essere; alla cessazione si procede secondo quanto previsto dal contratto stesso — [restituzione o cancellazione, e con quali tempi].

I dati trattati per obbligo di legge restano per il tempo che la legge impone.

8. Come sono protetti

Il traffico fra i suoi dispositivi e i nostri server è cifrato. L’accesso ai dati è governato da un sistema di ruoli su tre livelli, così che ciascuno veda ciò che gli compete. È disponibile il secondo fattore di autenticazione, e un’organizzazione può renderlo obbligatorio per i propri utenti. Le cancellazioni sono logiche, il che consente di rimediare a un errore senza perdere il resto.

9. I suoi diritti

Può chiedere l’accesso ai suoi dati, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità, e può opporsi al trattamento fondato sul legittimo interesse (artt. 15-22 GDPR). Le richieste si inviano all’indirizzo indicato al punto 1 e riceve risposta entro un mese.

Se ritiene che il trattamento violi il Regolamento, può proporre reclamo al Garante per la protezione dei dati personali.

Se la sua richiesta riguarda dati contenuti dentro una segnalazione, la inoltriamo all’azienda titolare e la assistiamo nel darle seguito — si veda il punto 2.

10. Modifiche a questa informativa

Se cambia il modo in cui trattiamo i dati, cambia anche questa pagina, e la data in cima lo dice. Le modifiche sostanziali le comunichiamo agli interessati attraverso il servizio.