Privacy Policy
La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento UE 2016/679 (di seguito «GDPR») agli utenti che interagiscono con il servizio Elixia («Servizio»), raggiungibile agli indirizzi elixia.it e elixia.it/app.
1. Titolare del trattamento
Il Titolare del trattamento è Ideal Consulting di Tommaso Grazioso (di seguito «Ideal Consulting» o «Titolare»), ditta individuale con sede legale in Via Arno, 8 — 86046 San Martino in Pensilis (CB), Italia.
- Codice fiscale: GRZTMS78B05L113L
- Partita IVA: 01923070708
- PEC: tommaso.grazioso@pec.it
- Email per istanze privacy: privacy@elixia.it
Ideal Consulting non è obbligata alla designazione di un Responsabile della Protezione dei Dati (DPO) ai sensi dell'art. 37 GDPR; le richieste degli interessati sono gestite direttamente dal Titolare.
2. Categorie di dati trattati
Il Servizio tratta le seguenti categorie di dati personali:
- Dati di registrazione e profilo: nome, cognome, email, password (memorizzata esclusivamente come hash bcrypt), ruolo all'interno dello spazio dello studio.
- Dati dello studio Cliente: denominazione o ragione sociale, partita IVA, recapiti, identificativo dello spazio (tenant).
- Dati delle aziende clienti caricati dallo studio: ragione sociale, partita IVA, codice fiscale, codice ATECO, sede legale, dati estratti dalla visura camerale (che possono includere nominativi e cariche di titolari, amministratori e soci) e documenti caricati dallo studio (preventivi, fatture, quietanze/pagamenti e altra documentazione di progetto). Su questi dati Ideal Consulting agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR; lo studio che li carica è Titolare autonomo (vedi il Data Processing Agreement).
- Dati di fatturazione e pagamento: quando è attivo un abbonamento a pagamento, sono gestiti tramite il fornitore di pagamento (vedi §5). Ideal Consulting non memorizza dati di carta di credito o di conto bancario.
- Dati tecnici di navigazione e log: indirizzo IP, user agent, log di accesso e di operazioni applicative, generati e conservati per finalità di sicurezza e diagnostica.
Il Servizio non tratta categorie particolari di dati (art. 9 GDPR): non sono raccolti dati sanitari, biometrici, giudiziari o relativi all'origine. Lo studio si impegna a non caricare tali categorie nel Servizio.
3. Finalità e basi giuridiche del trattamento
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| Erogazione del Servizio e gestione dell'account | Esecuzione del contratto — art. 6.1.b |
| Fatturazione, contabilità, fattura elettronica SDI | Obbligo legale — art. 6.1.c |
| Sicurezza informatica, prevenzione frodi e abusi | Legittimo interesse — art. 6.1.f |
| Risposta a richieste di assistenza tecnica | Esecuzione del contratto — art. 6.1.b |
| Comunicazioni di servizio (avvisi, modifiche tecniche) | Esecuzione del contratto — art. 6.1.b |
| Newsletter e comunicazioni commerciali | Consenso esplicito — art. 6.1.a (revocabile in qualsiasi momento) |
4. Modalità del trattamento
I dati sono trattati con strumenti informatici, mediante misure di sicurezza tecniche e organizzative adeguate al rischio (art. 32 GDPR), tra cui: trasmissione su canale cifrato TLS 1.2/1.3, cifratura at-rest dei segreti applicativi, hashing delle password, controllo degli accessi basato su ruoli, log di audit, backup periodici, isolamento multi-tenant a livello applicativo e di database, archiviazione dei documenti su spazio dedicato all'interno dell'Unione Europea.
5. Destinatari dei dati e Responsabili esterni
Per l'erogazione del Servizio Ideal Consulting si avvale dei seguenti soggetti terzi, nominati Responsabili esterni del trattamento ai sensi dell'art. 28 GDPR:
| Fornitore | Servizio | Sede / Trasferimenti |
|---|---|---|
| Hetzner Online GmbH | Hosting dell'infrastruttura applicativa, del database e archiviazione dei documenti | Germania / Finlandia (UE) |
| Aruba S.p.A. | Registrazione del dominio e gestione DNS | Italia (UE) |
| Stripe Payments Europe Ltd (quando è attivo un abbonamento a pagamento) | Elaborazione pagamenti e fatturazione ricorrente | Irlanda (UE); eventuali trasferimenti USA coperti da Clausole Contrattuali Standard UE |
Elixia non utilizza piattaforme di analytics, profilazione pubblicitaria o tracker di terze parti. L'eventuale invio di email transazionali avviene tramite il provider configurato dallo studio o dal Titolare, anch'esso nominato Responsabile esterno.
6. Trasferimenti extra-UE
I dati sono trattati e conservati prevalentemente all'interno dello Spazio Economico Europeo. Eventuali trasferimenti verso paesi terzi (in particolare, quando attivo, verso Stripe Inc., USA, per la sola elaborazione dei pagamenti) avvengono in conformità all'art. 46 GDPR, attraverso le Clausole Contrattuali Standard approvate dalla Commissione Europea (Decisione di esecuzione UE 2021/914).
7. Periodo di conservazione
- Account e dati dello studio Cliente: per tutta la durata del contratto e per ulteriori 10 anni dalla cessazione, ai sensi dell'art. 2220 c.c. per i documenti fiscali e contabili.
- Dati delle aziende clienti caricati dallo studio: conservati su istruzione dello studio Titolare; cancellati o restituiti entro 90 giorni dalla cessazione del rapporto, salvo diversa istruzione.
- Log applicativi e tecnici: 12 mesi.
- Comunicazioni commerciali: fino a revoca del consenso.
8. Cookie
Il Servizio utilizza esclusivamente cookie tecnici e identificativi di sessione strettamente necessari all'autenticazione e al funzionamento (token di sessione conservati nello storage locale del browser). Tali strumenti, ai sensi del Provvedimento del Garante del 9 luglio 2021, non richiedono il preventivo consenso. Nessun cookie analitico o di profilazione viene utilizzato.
9. Diritti degli interessati
Ai sensi degli artt. 15-22 GDPR ogni interessato può esercitare in qualsiasi momento i diritti di: accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati, opposizione, nonché revoca del consenso ove applicabile. Le richieste vanno inoltrate via email a privacy@elixia.it o via PEC a tommaso.grazioso@pec.it. Il riscontro è fornito entro un mese dalla ricezione (art. 12.3 GDPR).
10. Reclamo all'Autorità di controllo
L'interessato che ritenga che il trattamento dei propri dati personali violi il GDPR ha diritto di proporre reclamo al Garante per la Protezione dei Dati Personali, Piazza Venezia 11 — 00187 Roma, garanteprivacy.it.
11. Modifiche all'informativa
La presente informativa può essere aggiornata in caso di modifiche normative, organizzative o tecniche. La versione vigente è sempre pubblicata a questa pagina, con indicazione della data di ultima modifica. Le modifiche sostanziali saranno comunicate agli utenti registrati via email.