Privacy

Privacy e trattamento dei dati.

Questa informativa descrive, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR), quali dati personali tratta Cima, perché e con quali tutele restano dentro un perimetro operativo controllato.

Documento

Leggibile, diretto, operativo.

01

Chi tratta i tuoi dati.

Il Titolare del trattamento è [Ragione sociale], con sede legale in [indirizzo sede legale], [P.IVA / C.F.]. Per qualsiasi questione relativa ai dati personali puoi scrivere a [email privacy].

Se è stato nominato un Responsabile della protezione dei dati (DPO), i suoi recapiti sono [recapito DPO]. In assenza di nomina, il riferimento resta il contatto privacy del Titolare.

  • Titolare: [Ragione sociale], [sede legale], [P.IVA / C.F.].
  • Contatto privacy: [email privacy] · [PEC].
  • DPO, se nominato: [recapito DPO].
02

Quali informazioni trattiamo.

Trattiamo le categorie di dati necessarie a creare e gestire account, organizzazioni (tenant), inviti, ruoli e funzioni operative dei servizi Helios, Cassandra e Atlas.

I dati provengono di norma da te o dall'amministratore dell'organizzazione che ti invita; alcuni dati tecnici sono generati automaticamente durante l'uso della piattaforma.

  • Dati di account e contatto: nome, email, stato di verifica, preferenze di accesso.
  • Dati organizzativi: tenant di appartenenza, ruoli e permessi applicativi.
  • Dati tecnici e di sicurezza: log di accesso, sessioni, eventi di audit, diagnostica, indirizzi IP.
  • Dati operativi del tenant: configurazioni di impianto, telemetria, simulazioni e metadati di integrazione.
03

Perché li trattiamo e su quale base.

Trattiamo i dati personali solo per finalità determinate, ciascuna fondata su una base giuridica ai sensi dell'art. 6 del GDPR.

Non utilizziamo i dati per finalità diverse da quelle qui indicate senza fornirti una nuova informativa e, dove richiesto, raccogliere il tuo consenso.

  • Erogazione del servizio e gestione di account, tenant e inviti — esecuzione del contratto (art. 6.1.b).
  • Sicurezza, audit, prevenzione degli abusi e diagnostica — legittimo interesse (art. 6.1.f).
  • Adempimenti contabili, fiscali e di legge — obbligo legale (art. 6.1.c).
  • Comunicazioni facoltative non strettamente di servizio — consenso (art. 6.1.a), dove applicabile.
04

Con chi possono essere condivisi.

Cima non vende dati personali e non li cede a terzi per finalità di marketing autonomo.

Alcuni dati sono trattati per nostro conto da fornitori che agiscono come responsabili del trattamento ai sensi dell'art. 28 GDPR, vincolati da contratto e limitati alle istruzioni del Titolare: hosting e infrastruttura, identity provider per l'autenticazione, osservabilità e strumenti di comunicazione di servizio.

L'accesso interno è limitato per ruolo e necessità operativa. Quando un'organizzazione attiva integrazioni esterne, la condivisione segue la configurazione scelta dal tenant, che ne resta responsabile.

  • Fornitori di hosting e infrastruttura.
  • Identity provider per autenticazione e gestione delle identità.
  • Strumenti di osservabilità, logging e comunicazione di servizio.
05

Dove vengono trattati i dati.

I dati sono trattati di preferenza all'interno dello Spazio Economico Europeo (SEE).

Qualora un fornitore comporti un trasferimento verso Paesi terzi, questo avviene solo in presenza di garanzie adeguate ai sensi del Capo V del GDPR, come una decisione di adeguatezza della Commissione europea o le Clausole Contrattuali Tipo (SCC). L'elenco aggiornato dei Paesi e delle garanzie è disponibile su richiesta a [email privacy].

06

Per quanto tempo li conserviamo.

Conserviamo i dati personali per il tempo necessario alle finalità per cui sono raccolti e, successivamente, per i termini imposti da obblighi legali, contabili o di sicurezza.

Le diverse categorie hanno finestre di conservazione coerenti con la loro funzione; al termine i dati vengono cancellati o resi anonimi.

  • Dati di account: per la durata del rapporto, salvo obblighi successivi.
  • Log tecnici e di sicurezza: [periodo indicativo, es. 12 mesi].
  • Dati operativi del tenant: secondo la configurazione e gli accordi con l'organizzazione.
07

I tuoi diritti e come esercitarli.

In qualità di interessato puoi esercitare in ogni momento i diritti previsti dagli articoli 15–22 del GDPR scrivendo a [email privacy]. Risponderemo nei termini di legge, di norma entro un mese.

Se sei stato invitato in un'organizzazione, il primo riferimento operativo è l'amministratore del tenant; il Titolare resta comunque a disposizione per le richieste relative ai dati personali.

Se ritieni che il trattamento violi la normativa, hai diritto di proporre reclamo all'autorità di controllo: in Italia il Garante per la protezione dei dati personali (www.gpdp.it).

  • Accesso, rettifica e cancellazione dei dati.
  • Limitazione e opposizione al trattamento.
  • Portabilità dei dati e revoca del consenso, dove applicabile.