1. Titolare del trattamento
Il Titolare del trattamento dei dati personali raccolti tramite il sito www.backofficesuite.xyz e la piattaforma Backoffice Suite è:
| Titolare | MEDIT S.R.L. |
| Sede legale | Via dell'Esercito 23 — 73020 Cavallino (LE) |
| P.IVA / C.F. | 04968600751 |
| Email privacy | info@meditsrl.eu |
| PEC | medit.srl@pec.it |
| Responsabile Protezione Dati (DPO) | Non nominato, non essendo obbligatorio per l'attuale attività. Per ogni questione privacy è possibile contattare i recapiti sopra indicati. |
2. Ruoli: quando Medit è Titolare e quando è Responsabile
Backoffice Suite è un servizio B2B rivolto a studi professionali e imprese. Occorre distinguere due ambiti:
- Dati per cui Medit è Titolare: dati di navigazione sul sito, dati degli account e dei referenti dei clienti, dati di fatturazione del servizio, log tecnici e di sicurezza, richieste di supporto. A questi si applica la presente informativa.
- Dati per cui Medit è Responsabile del trattamento (art. 28 GDPR): tutti i dati che il cliente (Titolare) inserisce nella piattaforma — anagrafiche dei propri clienti, ore e attività dei collaboratori, email e calendari sincronizzati, documenti, iscritti alle proprie newsletter. Per tali dati l'informativa agli interessati compete al cliente‑Titolare; Medit li tratta esclusivamente su istruzione documentata, in base all'accordo sul trattamento dei dati (DPA) sottoscritto con ciascun cliente.
3. Tipologie di dati trattati
3.1 Dati di navigazione
I sistemi preposti al funzionamento del sito acquisiscono, nel normale esercizio, dati la cui trasmissione è implicita nei protocolli Internet: indirizzi IP, URL delle risorse richieste, orario, parametri del dispositivo e del browser, codici di risposta. Sono utilizzati al solo fine di garantire la sicurezza e il corretto funzionamento del servizio e per statistiche aggregate anonime; sono conservati per il tempo strettamente necessario (di norma non oltre 12 mesi, salvo esigenze di accertamento di illeciti).
3.2 Dati di registrazione e utilizzo della piattaforma
L'accesso alla piattaforma avviene tramite credenziali (email e password) create su richiesta del cliente; non è prevista l'auto‑registrazione. Sono trattati: nome, email, ruolo, password (in forma cifrata), log di accesso e di utilizzo.
3.3 Dati comunicati volontariamente
L'invio di richieste di assistenza o di comunicazioni agli indirizzi di contatto comporta il trattamento dei dati ivi contenuti, al solo fine di dare riscontro alla richiesta.
3.4 Cookie
Il sito e la piattaforma utilizzano esclusivamente cookie e storage tecnici, necessari all'autenticazione e al funzionamento. Non sono presenti cookie di profilazione né strumenti di analytics di terze parti. Per i dettagli si rinvia alla Cookie Policy.
4. Finalità e basi giuridiche del trattamento
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| Erogazione della piattaforma e gestione degli account | Art. 6.1.b — esecuzione del contratto |
| Riscontro a richieste di assistenza e supporto | Art. 6.1.b — misure precontrattuali / contratto |
| Fatturazione e adempimenti fiscali e contabili | Art. 6.1.c — obbligo legale |
| Sicurezza informatica, log, prevenzione abusi, backup | Art. 6.1.f — legittimo interesse |
| Comunicazioni di servizio (manutenzioni, sicurezza) | Art. 6.1.b — esecuzione del contratto |
| Eventuali comunicazioni commerciali | Art. 6.1.a — consenso / art. 130, c. 4 Codice Privacy (con diritto di opposizione) |
Il conferimento dei dati necessari all'erogazione del servizio è indispensabile: il mancato conferimento rende impossibile l'accesso alla piattaforma.
5. Destinatari dei dati
I dati sono trattati dal personale autorizzato di Medit S.r.l. e dai fornitori tecnici nominati responsabili o sub‑responsabili ai sensi dell'art. 28 GDPR, tra cui:
| Fornitore | Servizio | Sede e garanzie |
|---|---|---|
| Vercel Inc. | Hosting e distribuzione della web app (CDN) | USA — EU‑US Data Privacy Framework e Clausole Contrattuali Standard (SCC) |
| Supabase Inc. | Database, autenticazione, storage e backup | USA — dati ospitati in UE (Francoforte); DPF / SCC |
| Fatture in Cloud — TeamSystem S.p.A. | Integrazione fatturazione (se attivata dal cliente) | Italia — dati in Italia/UE |
I dati non sono oggetto di diffusione né ceduti a terzi per finalità commerciali. Possono essere comunicati alle autorità competenti nei casi previsti dalla legge.
6. Trasferimenti extra‑UE
Il database e i contenuti della piattaforma risiedono in data center nell'Unione Europea (Francoforte, Germania). Alcuni fornitori hanno sede negli Stati Uniti: eventuali trasferimenti sono assistiti dalle garanzie del Capo V del GDPR — decisione di adeguatezza EU‑US Data Privacy Framework (per i fornitori certificati) e/o Clausole Contrattuali Standard, con misure supplementari ove necessarie. Copia delle garanzie può essere richiesta ai recapiti del Titolare.
7. Conservazione dei dati
- Dati contrattuali e di fatturazione: durata del contratto + 10 anni (obblighi civilistici e fiscali).
- Account e profili utente: fino alla cancellazione dell'account o alla cessazione del contratto con il cliente.
- Log tecnici e di sicurezza: di norma non oltre 12 mesi.
- Dati trattati per conto dei clienti: per la durata del contratto; al termine, restituzione e/o cancellazione secondo il DPA.
8. Diritti degli interessati
Gli interessati possono esercitare in ogni momento i diritti di cui agli artt. 15‑22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso (senza pregiudizio per i trattamenti già effettuati). Le richieste vanno inviate a info@meditsrl.eu e ricevono riscontro entro un mese, prorogabile di due mesi nei casi complessi (art. 12 GDPR).
Se la richiesta riguarda dati trattati da Medit quale Responsabile per conto di un cliente (ad esempio dati inseriti dal proprio studio professionale nella piattaforma), Medit inoltrerà la richiesta al cliente‑Titolare, che resta il soggetto competente a riscontrarla.
Resta salvo il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o ricorso all'autorità giudiziaria.
9. Processi decisionali automatizzati e aggiornamenti
Non sono effettuati processi decisionali automatizzati né attività di profilazione ai sensi dell'art. 22 GDPR. La presente informativa può essere aggiornata: la versione vigente è sempre disponibile a questo indirizzo.