Salta al contenuto principale

Privacy Policy

Informativa sul trattamento dei dati personali ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 (GDPR) e del D.lgs. 196/2003 (Codice Privacy).

Versione 2026.08 — ultimo aggiornamento: 1 agosto 2026

Art. 1 — Titolare del trattamento

Il Titolare del trattamento dei dati personali è:

Marco Panizza

ditta individuale, gestore della piattaforma OSSLR

Partita IVA: 04153630043

Email: privacy@osslangheroero.it

PEC: marcopanizza@postecertifica.it

Per le comunicazioni formali — diffide, richieste con valore legale, esercizio dei diritti in forma scritta — il canale è la PEC, che in Italia ha lo stesso valore di una raccomandata con ricevuta di ritorno. Il Titolare è identificabile in modo univoco tramite la partita IVA indicata qui sopra.

Il Titolare opera quale ditta individuale in qualità di gestore della piattaforma digitale Ottimizzazione Servizi Sanitari Langhe Roero (OSSLR), accessibile all'indirizzo www.osslangheroero.it.

Responsabile della protezione dei dati (DPO) — non è stato nominato. La nomina è obbligatoria (art. 37 GDPR) per le autorità pubbliche e per chi svolge monitoraggio sistematico su larga scala o tratta su larga scala categorie particolari di dati: non è il caso di questa Piattaforma. Per ogni questione sui dati personali il riferimento è direttamente il Titolare, ai recapiti qui sopra.

Art. 2 — Ambito di applicazione

La presente informativa si applica a tutti gli utenti della Piattaforma, in particolare:

  • Clienti — persone fisiche che pubblicano richieste di servizi di cura, assistenza e supporto;
  • Professionisti — persone fisiche che si candidano alle richieste e offrono prestazioni;
  • Aziende — persone giuridiche (cooperative, associazioni, consorzi, S.r.l. o altre forme) che gestiscono propri Professionisti attraverso la Piattaforma.

Il servizio è riservato alle persone maggiorenni. La registrazione e l'uso della Piattaforma sono preclusi ai minori di 18 anni; l'età è verificata dalla data di nascita (anche tramite il codice fiscale) in fase di registrazione.

Art. 3 — Tipologia di dati trattati

3.1 Dati comuni

In funzione del ruolo ricoperto dall'utente, sono trattati i seguenti dati, effettivamente raccolti dai form della Piattaforma:

Cliente— in fase di registrazione: nome, cognome, email, codice fiscale, data e luogo di nascita, sesso; successivamente, numero di telefono e preferenze di condivisione dei recapiti (impostabili in area personale). In fase di pubblicazione di una richiesta: comune e provincia di erogazione, CAP, giorni della settimana e fascia oraria desiderata, frequenza (una tantum, occasionale, settimanale, quotidiana, mensile), professione richiesta, eventuale data di inizio, note organizzative testuali. L'indirizzo completo del luogo della prestazione (via e numero civico) è raccolto solo al perfezionamento dell'accordo ed è condiviso con il solo Professionista selezionato per l'erogazione del servizio (cfr. art. 3.5).

Professionista— in fase di registrazione: nome, cognome, email, codice fiscale, data e luogo di nascita, sesso. In fase di completamento profilo: professione e tipo di credenziale (iscrizione albo oppure attestato); per chi è iscritto a un albo: numero di iscrizione e ordine provinciale; per chi è in possesso di un attestato: estremi dell'attestato (numero, ente di rilascio, anno, indirizzo dell'ente, comune, CAP, provincia); eventuali titoli aggiuntivi. Strutture di lavoro (denominazione, tipo, indirizzo, eventuale telefono, orari) e contatti pubblici opt-in (es. telefono, email pubblica, sito web). Caratteristiche operative (servizi offerti, comuni dove è disponibile a operare). Tariffe indicative ed eventuali presenze digitali pubbliche, gestite come opzioni di vetrina. Partita IVA, regime fiscale, PEC ed estremi della copertura assicurativa RC professionale (obbligatori per le professioni ordinistiche, ai sensi della L. 24/2017 e del DPR 137/2012); anni di esperienza e breve profilo professionale (facoltativi). Copia del documento attestante la credenziale (tessera/certificato di albo o attestato di qualifica), conservata in archivio riservato accessibile al solo Titolare ai fini della verifica: in vetrina è mostrato esclusivamente l'esito (badge "Credenziali verificate"). Fotografia del profilo (facoltativa), pubblicata solo dopo approvazione del Titolare. Non viene richiesto l'indirizzo dell'abitazione.

Azienda— in fase di registrazione e completamento profilo: tipologia (Ente pubblico, Azienda privata, Consorzio), denominazione, ragione sociale, partita IVA, codice fiscale dell'organizzazione, PEC, email, telefono, eventuale codice destinatario per la fatturazione elettronica. Sede legale (via, numero civico, CAP, comune, provincia). Eventuali note. Dati del referente persona fisica che si registra per conto dell'Azienda: nome, cognome, telefono, email.

Accesso con identità digitale (SPID) — se l'utente sceglie "Entra con SPID", la Piattaforma riceve dal gestore di identità i seguenti attributi verificati: nome, cognome, codice fiscale, sesso e data di nascita. Tali dati sono usati per l'accesso, per la precompilazione della registrazione e per la verifica della maggiore età; non vengono richiesti attributi ulteriori.

3.2 Dati tecnici

  • indirizzo IP (rimosso dai registri dopo 90 giorni; l'IP registrato nell'audit dei consensi, delle accettazioni degli Accordi e delle dichiarazioni di consapevolezza sul ruolo della Piattaforma (Art. 5-bis Termini di servizio) è invece conservato per la durata del relativo snapshot, a fini probatori — cfr. Art. 8);
  • user agent del browser;
  • log accessi e timestamp delle azioni rilevanti;
  • eventuali errori applicativi raccolti tramite il sistema di monitoraggio (vedi Art. 9).

3.3 Dati relativi all'attività sulla Piattaforma

  • richieste pubblicate dal Cliente;
  • candidature inviate dai Professionisti;
  • messaggi scambiati tra utenti tramite il sistema di chat interna;
  • snapshot immutabili degli Accordi conclusi (Riepilogo Accordo PDF, perfezionato mediante doppia accettazione tracciata delle parti — data/ora, indirizzo IP, versione dei Termini; nessuna firma elettronica con valore legale);
  • recensioni (valutazione in stelle ed eventuale commento) che le parti di una prestazione completata tramite la Piattaforma possono lasciarsi reciprocamente: sono pubblicate in vetrina solo dopo moderazione del Titolare, insieme al ruolo dell'autore e alla data.

3.4 Dati relativi alla salute

La Piattaforma serve a trovare aiuto per una persona che ha bisogno di assistenza. Non chiediamo di che cosa soffre quella persona: chiediamo che cosa serve fare.

  • la richiesta descrive l'attivitàda svolgere — aiuto per l'igiene, per i pasti, per vestirsi, per muoversi, presenza continuativa — scelta da un elenco chiuso di voci predefinite. Non si chiede né si registra la patologia, la diagnosi o la specialità medica;
  • da queste informazioni si può comunque desumere lo stato di salute della persona assistita. È inevitabile in un servizio di assistenza, e preferiamo dirlo: per questo quei dati sono trattati solo con il tuo consenso esplicito (art. 9.2.a GDPR), che puoi revocare in qualsiasi momento;
  • i dettagli clinici non vanno inseritinei campi testuali. Un controllo automatico riconosce diagnosi, patologie e farmaci e chiede di riformulare la frase: al posto della diagnosi si scrive l'attività («serve aiuto per lavarsi e vestirsi»). Quanto il Professionista deve davvero sapere glielo si dice in chat, che si conserva 12 mesi e non finisce nel Riepilogo Accordo;
  • la certificazione medica di non autosufficienza — quella che serve al Cliente per la detrazione fiscale — non va mai caricata sulla Piattaforma. Resta al Cliente, che la usa per la propria dichiarazione dei redditi. Qui non serve e non la vogliamo.

La Piattaforma non struttura dati sanitari in cartelle cliniche, fascicoli sanitari elettronici o equivalenti, non effettua trattamenti sanitari organizzati né refertazione.

3.5 Recapiti condivisi tra le parti a contratto concluso

Fino alla conclusione dell'accordo le parti si identificano reciprocamente tramite codici anonimi (privacy by default). Al perfezionamento dell'accordo, per consentire l'esecuzione della prestazione, il nominativo, l'indirizzo del luogo di intervento e il numero di telefono di ciascuna parte sono resi disponibili alla controparte tramite la scheda contatto in-app, il file contatto (vCard) e il feed calendario personale (.ics, protetto da token). La condivisione del telefono a contratto concluso avviene in ogni caso, in quanto necessaria all'esecuzione del contratto (art. 6.1.b GDPR); le preferenze di condivisione impostabili nel profilo regolano la sola fase precedente alla conclusione. Email, PEC e presenze digitali restano condivise solo su scelta dell'interessato; la foto profilo del Professionista è inclusa nel file contatto (vCard) solo se il Professionista attiva l'apposita levetta nel profilo.

Il feed calendario personale è raggiungibile tramite un URL con token segreto: chi conosce l'URL può leggere gli appuntamenti dell'utente, che è quindi invitato a non condividerlo; il token è rigenerabile in ogni momento dall'area personale (il precedente resta valido 7 giorni per non interrompere i calendari già collegati).

3.6 Verifica dell'identità

Come funziona oggi.I dati anagrafici li digita l'interessato in fase di registrazione. Al Professionista è inoltre chiesto di caricare copia del documento attestante la credenziale professionale (e, dove necessario, del documento d'identità): sono i file più sensibili della Piattaforma e per questo si conservano 30 giorni dalla cessazione o dal rifiuto (cfr. Art. 8).

Come funzionerà con SPID e con la carta d'identità elettronica (CIE) letta via NFC dal cellulare. Il Titolare attiverà queste due modalità di verifica dell'identità. Non è promessa alcuna data. Quando saranno attive varranno le regole qui sotto, che sono già parte di questa informativa: non sarà quindi necessario un nuovo consenso o una nuova informativa.

  • Da dove arrivano i dati. Con SPID i dati anagrafici non li digiti tu: arrivano dal tuo gestore di identità digitale. Con la CIE arrivano dal chip del documento, letto dal tuo telefono. Sono quindi dati raccolti presso terzi o in modo automatizzato, e non direttamente presso di te (artt. 13 e 14 GDPR).
  • Quali dati in più. Con SPID: nome, cognome, codice fiscale, sesso e data di nascita. La CIE letta via NFC espone anche numero del documento, ente di rilascio, scadenza e la fotografia del titolare. La fotografia viene usata solo per essere mostrata e confrontata a vista da una persona: non viene elaborata con mezzi tecnici di riconoscimento facciale e non costituisce quindi un dato biometrico ai sensi dell'art. 9 GDPR. Se un giorno servisse un confronto automatizzato, sarebbe un trattamento diverso e verrebbe dichiarato prima di attivarlo.
  • Chi è il gestore SPID. Il gestore di identità digitale che hai scelto è titolare autonomodel trattamento, non un fornitore del Titolare: applica la propria informativa al rapporto che hai con lui, e non compare fra i Responsabili elencati all'Art. 9.
  • Che cosa conserviamo. Della verifica dell'identità conserviamo l'esito e la data, non l'immagine del documento. La lettura serve a verificare, non ad archiviare. I dati usati solo per precompilare il modulo di registrazione si cancellano dopo 24 ore.
  • Perché è un miglioramento. SPID e CIE riduconoi dati che trattiamo, non li aumentano: sostituiscono il caricamento della copia della carta d'identità, che oggi è il file più sensibile che ci troviamo a custodire.

Art. 4 — Qualificazione del trattamento di dati sanitari

4.1Per le informazioni da cui si può desumere lo stato di salute e che transitano dalla Piattaforma (le attività scelte dall'elenco chiuso, le note organizzative, i messaggi in chat — cfr. Art. 3.4) il Titolare della Piattaforma è titolare del trattamento: decide quali campi esistono, per quanto tempo si conservano e chi può leggerli. La base giuridica è il consenso esplicito dell'interessato (art. 9.2.a GDPR, cfr. Art. 6) e il criterio è la minimizzazione: si raccoglie l'attività, non la condizione clinica.

4.2 Quando invece Cliente e Professionista si scambiano informazioni al di fuori della Piattaforma (di persona, al telefono, via email) o quando il Professionista tratta dati per la propria attività professionale, ciascuno opera quale titolare autonomo del trattamento ai sensi dell'art. 4, n. 7, GDPR: il Titolare della Piattaforma non ne determina finalità né mezzi e non risponde di quei trattamenti. Restano fermi gli obblighi di segreto professionale gravanti sul Professionista e i diritti dell'interessato previsti dal GDPR.

4.3 Quando la persona assistita non è il Cliente

Spesso chi si registra non è la persona che riceverà l'assistenza: è un figlio, un coniuge, un familiare che si occupa di lei. In questo caso valgono le regole seguenti.

  • Si chiede il minimo, e solo quando serve. Nome, cognome e codice fiscale della persona assistita sono raccolti soltanto nel momento in cui servono al contratto e alla ricevuta. Il codice fiscale dell'assistito è richiesto perché la documentazione per la detrazione fiscale lo prevede, quando l'assistito è diverso da chi paga. Prima di quel momento non viene chiesto.
  • Il Cliente dichiara con quale titolo agisce. Al Cliente è chiesto di dichiarare il proprio rapporto con la persona assistita e il titolo per agire per suo conto: familiare incaricato, amministratore di sostegno, tutore, procura. La Piattaforma non verifica questa dichiarazione: la responsabilità di quanto dichiarato è del Cliente, che risponde anche dell'obbligo di informare la persona assistita del trattamento dei suoi dati (art. 14 GDPR) prima di inserire informazioni che la riguardano.
  • Se la persona assistita è in grado di decidere, decide lei. Quando l'assistito è capace di intendere e di volere, il modo corretto di usare la Piattaforma è che sia lui stesso a registrarsi e ad accettare. È la soluzione più semplice e l'unica che non richiede di appoggiarsi a una dichiarazione altrui.

Art. 5 — Finalità del trattamento

I dati sono trattati per le seguenti finalità:

  1. Registrazione e gestione dell'account — creazione del profilo, autenticazione, modifica dati anagrafici e professionali.
  2. Funzionamento della Piattaforma — pubblicazione richieste, gestione candidature, generazione degli Accordi, condivisione dei recapiti tra le parti a contratto concluso (art. 3.5), verifica delle credenziali professionali, pubblicazione in vetrina di profili e recensioni moderate.
  3. Comunicazione tra utenti — sistema di messaggistica interna, notifiche transazionali via email relative al ciclo di vita di una richiesta.
  4. Sicurezza e prevenzione abusi — protezione anti-bot, monitoraggio errori applicativi, log delle operazioni rilevanti, gestione segnalazioni.
  5. Adempimenti di legge — eventuali obblighi normativi, fiscali, contabili o di cooperazione con le autorità competenti.

Art. 6 — Base giuridica

Il trattamento dei dati comuni si fonda su:

  • art. 6.1.b GDPR— esecuzione del contratto o di misure precontrattuali richieste dall'interessato (registrazione, funzionamento del servizio, comunicazioni transazionali);
  • art. 6.1.f GDPR — legittimo interesse del Titolare alla sicurezza della Piattaforma e alla prevenzione di abusi e frodi (anti-bot, monitoraggio errori, anti-duplicazione codice fiscale);
  • art. 6.1.c GDPR — adempimento di obblighi di legge.

Per le informazioni da cui si può desumere lo stato di salute (Art. 3.4) la base giuridica è una sola:

  • art. 9.2.a GDPR — il consenso esplicito dell'interessato, raccolto e registrato prima della pubblicazione della richiesta. Riguarda sia le attività scelte dall'elenco chiuso sia quanto viene scritto nei campi liberi e in chat. Il consenso è revocabile in ogni momento: la revoca non tocca la liceità di quanto trattato fino a quel momento, ma impedisce di pubblicare nuove richieste finché non viene prestato di nuovo.

Art. 7 — Modalità del trattamento

Il trattamento avviene mediante strumenti elettronici e archiviazione su database PostgreSQL gestito da Supabase, in regione eu-west-1 — Irlanda, Unione Europea. Sono adottate misure tecniche e organizzative adeguate, tra cui:

  • cifratura in transito (HTTPS / TLS 1.3);
  • cifratura a riposo dei dischi presso il fornitore dell'infrastruttura (AES-256). Per chiarezza: la cifratura riguarda il disco, non il singolo campo — il codice fiscale, per esempio, è conservato su infrastruttura con cifratura del disco a riposo, ma il campo non è cifrato singolarmente, perché deve poter essere confrontato per impedire due profili della stessa persona;
  • Row Level Security (RLS): ogni utente accede esclusivamente ai propri dati;
  • autenticazione tramite email e password (con hashing sicuro delle password) oppure tramite identità digitale SPID; link di verifica via email per la conferma dell'account;
  • log accessi e log delle operazioni amministrative;
  • protezione anti-bot tramite Cloudflare Turnstile sui form pubblici;
  • backup automatici giornalieri, conservati 90 giorni (cfr. Art. 8);
  • controllo accessi a livello di codice e di infrastruttura, segregazione degli ambienti.

Art. 8 — Conservazione dei dati

Account attivo: i dati del profilo sono conservati per tutta la durata dell'utilizzo della Piattaforma. Per tutto il resto valgono i termini della tabella seguente, che è l'unica fonte dei periodi di conservazione: gli stessi valori sono applicati dalle procedure automatiche di cancellazione, così che quanto è dichiarato qui e quanto accade davvero non possano divergere.

Categoria di datiPer quanto tempoPerché
Account dopo la richiesta di cancellazione90 giornifinestra di ripensamento e per gestire eventuali contestazioni su prestazioni appena concluse; poi i dati personali sono anonimizzati in modo irreversibile
Impronta del codice fiscale (non il codice fiscale)5 anniriconoscere la re-iscrizione di un profilo rimosso per abuso, senza conservare il codice fiscale in chiaro
Riepiloghi degli accordi e ricevute10 annitermine ordinario di prescrizione e obblighi di conservazione documentale; sopravvivono all'anonimizzazione perché servono a entrambe le parti in caso di contestazione (art. 17.3 lett. b ed e GDPR)
Messaggi in chat12 mesigestione di contestazioni sulla prestazione concordata
Registro dei consensi10 anniobbligo di dimostrare che il consenso è stato prestato (art. 7.1 GDPR), per tutta la durata in cui l'accordo può essere contestato
Indirizzo IP nei registri90 giornisicurezza e antiabuso; oltre questo termine l'IP è rimosso e resta solo il fatto registrato
Registro delle azioni dell'amministratore12 mesiresponsabilizzazione e ricostruzione delle decisioni di moderazione
Documenti d'identità e titoli dei Professionisti30 giorni dalla cessazione o dal rifiutosono i dati più sensibili della piattaforma: si conservano finché il profilo è attivo e servono alla verifica, poi una breve finestra per eventuali contestazioni sull'esito, quindi sono rimossi
Documenti di registrazioni mai completate12 mesiuna registrazione ferma da un anno non verra' completata: tenere oltre la carta d'identita' di chi non e' mai diventato utente non ha piu' nessuna finalita'
Log degli errori applicativi30 giornidiagnosi dei guasti; impostato sul fornitore, senza dati personali
Email transazionali30 giorniverifica della consegna presso il fornitore di invio
Copie di sicurezza del database90 giorniripristino in caso di guasto o perdita di dati; un dato anonimizzato può quindi sopravvivere fino a 90 giorni dentro una copia di sicurezza, che non viene consultata se non per un ripristino
Dati temporanei della compilazione assistita24 oreservono solo a precompilare il modulo di registrazione in corso

Alcuni termini richiedono una precisazione. I riepiloghi degli accordi sopravvivono alla cancellazione dell'account perché riguardano anche l'altra parte, che ha lo stesso diritto di conservarli (art. 17.3 lett. b ed e GDPR): restano però senza più il nome di chi se n'è andato (cfr. Art. 11). Del codice fiscaledopo l'anonimizzazione non resta il codice, ma solo la sua impronta. Una copia di sicurezza può contenere un dato già anonimizzato fino a 90 giorni: i backup non vengono consultati se non per un ripristino.

Art. 9 — Destinatari dei dati

I dati possono essere trattati dai seguenti fornitori di servizi tecnici, in qualità di Responsabili del trattamento ai sensi dell'art. 28 GDPR:

FornitoreServizioSede / Trasferimento dati
Supabase Inc.Database, autenticazione, file storageUE — Irlanda (regione eu-west-1)
Vercel Inc.Hosting applicazione webUSA — Data Privacy Framework UE-USA
Sendinblue (Brevo)Invio email transazionaliUE (Parigi, FR)
Cloudflare Inc.Anti-bot (Turnstile), CDNUE (storage europeo selezionato)
Functional Software Inc. (Sentry)Monitoraggio errori applicativiUE (Francoforte, DE)

Non rientra in questo elenco il gestore di identità digitale SPID che l'utente sceglie per accedere: non è un fornitore del Titolare ma un titolare autonomo del trattamento, con una propria informativa (cfr. Art. 3.6).

Tutti i fornitori operano nel rispetto del GDPR e degli accordi di trattamento dati ex art. 28 GDPR. L'elenco completo dei sub-responsabili è disponibile su richiesta.

Art. 10 — Trasferimento dei dati al di fuori dell'Unione Europea

Eventuali trasferimenti di dati personali verso paesi terzi avvengono nel rispetto del Capo V GDPR, in particolare tramite:

  • clausole contrattuali standard (SCC) approvate dalla Commissione Europea;
  • Data Privacy Framework UE-USA, applicabile ai trasferimenti verso fornitori certificati statunitensi (es. Vercel Inc.).

Il database — dove stanno i dati anagrafici, le richieste, i messaggi e i documenti — è ospitato in Irlanda, dentro l'Unione Europea: per il database non avviene alcun trasferimento fuori dall'Unione.

Art. 11 — Diritti dell'interessato

Ai sensi degli artt. 15-22 GDPR, l'utente può esercitare in qualsiasi momento i seguenti diritti:

  • accesso ai propri dati personali (art. 15);
  • rettifica di dati inesatti o aggiornamento di dati obsoleti (art. 16);
  • cancellazionedei propri dati ("diritto all'oblio", art. 17): si esercita da sé, dal proprio profilo — vedi il punto 11.1;
  • limitazione del trattamento (art. 18);
  • opposizione al trattamento basato sul legittimo interesse (art. 21);
  • portabilità: ricezione dei dati in formato strutturato e leggibile (art. 20): si esercita da sé, dal proprio profilo — vedi il punto 11.2;
  • revoca del consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento effettuato fino a quel momento.

11.1 Cancellare il proprio account

Trovi il comando nel tuo profilo, nella sezione «Cancellare il mio account». Non serve scrivere a nessuno e non serve una motivazione.

Dopo 90 giorni — durante i quali puoi cambiare idea con un bottone — i tuoi dati personali vengono rimossi in modo irreversibile: nome, cognome, email, telefono, codice fiscale, indirizzi, data di nascita, foto e documenti. Si parla di anonimizzazione e non di semplice cancellazione perché qualcosa resta, ma non è più riconducibile a te: i riepiloghi degli accordi già conclusi restano, senza più il tuo nome. Riguardano anche l'altra persona coinvolta, che ha lo stesso diritto di conservarli (art. 17.3 lett. b ed e GDPR).

Al posto del codice fiscale resta la sua impronta: un valore calcolato da cui non si risale al codice, che serve solo a riconoscere la re-iscrizione di un profilo rimosso per abuso. Il codice fiscale in sé non viene conservato. L'impronta si conserva 5 anni.

11.2 Ottenere una copia dei propri dati

Anche questo si fa da soli, dal proprio profilo, nella sezione «Una copia dei miei dati». Il file si scarica subito: contiene i dati del profilo, le richieste, le candidature, gli accordi, i messaggi e il registro dei consensi, in un formato strutturato e leggibile sia da una persona sia da un altro programma (art. 20 GDPR). I file veri e propri — foto e documenti — non sono incorporati nel file, ma vi trovi i collegamenti per scaricarli.

Per gli altri diritti, o se preferisci non usare il profilo, le richieste possono essere indirizzate al Titolare all'indirizzo privacy@osslangheroero.it, specificando nell'oggetto "OSSLR — Esercizio diritti GDPR". Il Titolare risponderà entro 30 giorni come previsto dall'art. 12.3 GDPR.

Art. 12 — Diritto di reclamo

È sempre fatto salvo il diritto dell'interessato di proporre reclamo all'Autorità di controllo:

Garante per la Protezione dei Dati Personali

Piazza Venezia n. 11, 00187 Roma

www.garanteprivacy.it

Art. 13 — Sicurezza

Il Titolare adotta misure tecniche e organizzative adeguate per prevenire:

  • accessi non autorizzati ai dati;
  • perdita, distruzione o alterazione accidentale dei dati;
  • uso illecito o non conforme alle finalità dichiarate.

In caso di violazione di dati personali (data breach) il Titolare provvederà alla notifica al Garante entro 72 ore e, ove previsto dall'art. 34 GDPR, alla comunicazione all'interessato.

Art. 14 — Limitazione di responsabilità

Nei limiti di legge il Titolare non è responsabile per:

  • la veridicità e la pertinenzadi quanto gli utenti scrivono di propria iniziativa nei campi liberi e nei messaggi della chat interna — comprese le informazioni sulla salute che, nonostante l'avviso e il controllo automatico descritti all'Art. 3.4, qualcuno inserisca comunque. Resta fermo che dei dati presenti sulla Piattaforma il Titolare risponde come titolare del trattamento (Art. 4.1);
  • utilizzo improprio della Piattaforma da parte degli utenti in violazione dei Termini di Servizio;
  • trattamenti effettuati autonomamente tra utenti al di fuori della Piattaforma, in qualità di titolari autonomi (cfr. Art. 4).

Art. 15 — Modifiche all'informativa

La presente informativa può essere aggiornata in conseguenza di evoluzioni normative, tecniche o organizzative del servizio. La versione vigente è sempre accessibile su questa pagina e identificata da numero di versione e data di ultimo aggiornamento. Le modifiche sostanziali saranno comunicate via email agli utenti registrati con congruo preavviso.

Art. 16 — Documenti correlati