Accordo sul trattamento dei dati
Versione 2026-10-01 · Ultimo aggiornamento: 1 ottobre 2026
Parti
Il Cliente: l'impresa che usa il servizio Gassa e accetta i Termini di servizio, identificata nell'offerta o nell'accettazione in app. È titolare del trattamento.
Gassa: Marian Totolici, ditta individuale, con sede in Piazza Arrigo Boito 23, 19122 La Spezia, partita IVA 01609680119, email privacy@gassa.io («Gassa»). Gassa è un servizio di Marian Totolici. È responsabile del trattamento.
1. Definizioni e ruoli
1.1. Le parole usate hanno il significato del Regolamento (UE) 2016/679 («GDPR»). Inoltre:
«Servizio»: la web app app.gassa.io e le app Gassa per iOS e Android, con i moduli attivati dal Cliente.
«Dati del Cliente»: i dati personali che il Cliente, i suoi Utenti o Gassa su sua istruzione inseriscono nel Servizio.
«Utenti»: le persone a cui il Cliente dà un accesso al Servizio (ruoli ADMIN, MANAGER, USER).
«Sub-responsabile»: un altro responsabile a cui Gassa affida una parte del trattamento.
«Super-admin»: l'account di piattaforma di Gassa che gestisce le aziende clienti.
1.2. Per i Dati del Cliente il Cliente è titolare e Gassa è responsabile (art. 28 GDPR).
1.3. Gassa è titolare autonomo, e non responsabile, per: i dati del sito gassa.io, i dati del contratto e della fatturazione, la sicurezza della piattaforma (log tecnici, registro delle azioni del super-admin) e il registro delle aziende cancellate. Questi trattamenti sono descritti nell'informativa di Gassa e non in questo Accordo.
1.4. Questo Accordo fa parte dei Termini di servizio. Sui temi di protezione dei dati prevale sui Termini e su ogni altro accordo tra le parti.
2. Oggetto, durata, natura e finalità
2.1. Oggetto. Fornitura del Servizio per la gestione del lavoro delle ditte in appalto nei cantieri navali e nautici: persone, ore, presenze, commesse, costi, documenti, magazzino, fatture e assistente vocale.
2.2. Durata. Quella del contratto, più il tempo per la restituzione e la cancellazione dei dati previsto all'articolo 14 e nell'Allegato D.
2.3. Natura. Raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione anche con strumenti di intelligenza artificiale, trascrizione dell'audio, invio di notifiche ed email, esportazione, backup e cancellazione.
2.4. Finalità. Solo fornire il Servizio al Cliente e l'assistenza che il Cliente chiede, secondo le sue istruzioni.
2.5. Interessati, categorie di dati e trattamenti sono descritti nell'Allegato A.
3. Obblighi del Cliente
3.1. Base giuridica. Il Cliente tratta i dati nel rispetto della legge e ha una base giuridica per ogni trattamento che affida a Gassa.
3.2. Informativa ai lavoratori. Il Cliente dà ai propri lavoratori l'informativa degli artt. 13 e 14 GDPR. Per timbratura, assistente vocale e lettura dei documenti con l'intelligenza artificiale, l'informativa contiene anche le informazioni dell'art. 1-bis del D.Lgs. 152/1997, richiamato dall'art. 11 della L. 132/2025. L'informativa dell'app di Gassa non la sostituisce. Gassa fornisce un modello.
3.3. Art. 4 dello Statuto dei lavoratori. Prima di attivare la timbratura con posizione, il Cliente rispetta l'art. 4 della L. 300/1970. Gassa consiglia l'accordo con la RSU o RSA o, in mancanza, l'autorizzazione dell'Ispettorato del lavoro. La scelta di considerare la timbratura uno strumento del comma 2 è del Cliente e del suo consulente. Il Servizio blocca le timbrature finché un ADMIN del Cliente non conferma in app di aver fatto gli adempimenti; Gassa registra data e autore della conferma, ma non verifica gli adempimenti.
3.4. Valutazione d'impatto. Il Cliente fa la valutazione d'impatto (art. 35 GDPR) quando è dovuta. Con il modulo Presenze è obbligatoria (Garante, provv. n. 467 dell'11/10/2018, Allegato 1, punto 5). Con l'assistente vocale o la lettura dei documenti delle persone Gassa la consiglia. Gassa fornisce un documento di supporto (art. 12).
3.5. Dati sanitari e altre categorie. Il Cliente inserisce solo questi dati relativi alla salute:
il giudizio di idoneità alla mansione, con la sua scadenza, e non cartelle cliniche, referti o diagnosi;
la malattia come tipo di assenza, senza diagnosi, anche nelle note.
Il Cliente non inserisce altri dati dell'art. 9 GDPR, dati giudiziari (art. 10 GDPR) o dati biometrici.
3.6. Usi vietati. Il Cliente non usa il Servizio per:
riconoscere o dedurre emozioni, stress o stati d'animo dei lavoratori (art. 5.1.f del Regolamento (UE) 2024/1689, «AI Act»);
identificare le persone dalla voce;
prendere decisioni sui lavoratori basate solo sulle proposte dell'intelligenza artificiale, senza un esame umano;
controllare i lavoratori a distanza fuori dai casi ammessi dall'art. 4 dello Statuto.
3.7. Utenti e permessi. Il Cliente sceglie chi accede, con quale ruolo e profilo, e disattiva chi non deve più accedere. Il Cliente decide se includere il giudizio di idoneità nel pacchetto documentale per il committente; Gassa consiglia di comunicare solo l'esito «idoneo» e la scadenza.
3.8. Comunicazioni a terzi. Quando il Cliente invia dati a un committente, al consulente del lavoro o ad altri (pacchetti documentali, link di avanzamento, esportazioni), quei soggetti li ricevono dal Cliente e non da Gassa.
3.9. Alfabetizzazione sull'intelligenza artificiale. Il Cliente adotta misure perché chi usa le funzioni di intelligenza artificiale sappia usarle (art. 4 AI Act). Gassa fornisce una scheda d'uso.
4. Istruzioni
4.1. Gassa tratta i Dati del Cliente solo su istruzione documentata del Cliente, anche per i trasferimenti fuori dall'Unione europea (art. 28.3.a GDPR). Fa eccezione il caso in cui lo imponga il diritto dell'Unione o italiano: allora Gassa informa il Cliente prima del trattamento, se la legge non lo vieta.
4.2. Sono istruzioni del Cliente: questo Accordo con i suoi allegati, i Termini di servizio, le impostazioni e le funzioni che il Cliente usa nel Servizio, le richieste scritte di assistenza inviate da un ADMIN o dal referente indicato dal Cliente.
4.3. Se un'istruzione, secondo Gassa, viola il GDPR o altre norme sulla protezione dei dati, Gassa lo dice subito al Cliente e può non eseguirla finché il Cliente non la conferma per iscritto o la cambia.
4.4. Gassa non usa i Dati del Cliente per fini propri, né per addestrare modelli di intelligenza artificiale, né per pubblicità o statistiche di marketing.
5. Riservatezza del personale
5.1. Oggi Gassa è una ditta individuale: accede ai Dati del Cliente il titolare, Marian Totolici.
5.2. Se Gassa si avvale di collaboratori, dà accesso solo a chi ne ha bisogno per il Servizio o l'assistenza. Ogni persona è autorizzata per iscritto, istruita sul trattamento e vincolata alla riservatezza per contratto o per legge. L'obbligo resta anche dopo la fine del rapporto.
5.3. Gassa tiene l'elenco delle persone autorizzate e lo aggiorna quando cambia.
6. Sicurezza
6.1. Gassa adotta le misure tecniche e organizzative dell'Allegato B, adeguate al rischio (art. 32 GDPR). L'Allegato B distingue le misure attive oggi da quelle che Gassa si impegna ad attivare prima del primo Cliente pagante («impegno al lancio») o entro 3 mesi dal lancio.
6.2. Se un impegno al lancio non è attivo alla data di accettazione, Gassa lo dice al Cliente per iscritto prima dell'accettazione, con la data prevista.
6.3. Gassa può aggiornare le misure. Non può ridurre il livello di protezione.
7. Accesso di Gassa all'archivio del Cliente
7.1. Il Servizio permette al super-admin di Gassa di scaricare l'archivio completo di un'azienda cliente. Gassa usa questa funzione solo in tre casi:
a) assistenza chiesta per iscritto dal Cliente;
b) chiusura del contratto, per consegnare l'archivio al Cliente se non riesce a scaricarlo;
c) obbligo di legge o ordine di un'autorità, con informazione al Cliente se la legge non la vieta.
7.2. Ogni scaricamento resta nel registro della piattaforma, con autore, data, ora, azienda e IP. Il registro si conserva 24 mesi. Su richiesta, Gassa mostra al Cliente le voci che lo riguardano.
7.3. Lo stesso vale per ogni altro accesso del personale di Gassa ai Dati del Cliente: solo per i fini dell'articolo 7.1 e per il tempo necessario.
7.4. L'archivio scaricato si conserva solo per il tempo dell'attività e poi si cancella.
8. Sub-responsabili
8.1. Autorizzazione generale. Il Cliente autorizza Gassa a ricorrere ai sub-responsabili dell'Allegato C (art. 28.2 GDPR).
8.2. Stessi obblighi. Gassa impone a ogni sub-responsabile, per contratto, obblighi di protezione dei dati non inferiori a quelli di questo Accordo, in particolare garanzie sufficienti di sicurezza (art. 28.4 GDPR). Gassa resta pienamente responsabile verso il Cliente per l'operato dei sub-responsabili.
8.3. Cambiamenti. Gassa informa il Cliente per email almeno 30 giorni prima di aggiungere o sostituire un sub-responsabile, indicando chi è, cosa fa e dove tratta i dati.
8.4. Opposizione e recesso. Entro i 30 giorni il Cliente può opporsi per motivi legati alla protezione dei dati. Le parti cercano una soluzione. Se non la trovano, il Cliente può recedere senza penali prima che il cambiamento abbia effetto, con il rimborso della parte pagata e non goduta.
8.5. Urgenza. Se un sub-responsabile va sostituito per un'urgenza di sicurezza o di continuità del Servizio, Gassa può farlo prima e informa il Cliente subito. Il Cliente ha gli stessi diritti dell'articolo 8.4.
9. Trasferimenti fuori dall'Unione europea
9.1. Gassa trasferisce i Dati del Cliente fuori dallo Spazio economico europeo solo verso i sub-responsabili dell'Allegato C e solo con le garanzie del Capo V GDPR.
9.2. Basi usate:
decisione di adeguatezza UE-USA del 10 luglio 2023 (EU-US Data Privacy Framework, art. 45 GDPR) per i fornitori certificati anche per i dati relativi al personale;
clausole contrattuali standard della Decisione di esecuzione (UE) 2021/914 (art. 46.2.c GDPR), incluse nei DPA dei fornitori, per i fornitori non certificati (Anthropic, Supabase) e per i dati dei lavoratori verso i fornitori certificati solo per i dati «non HR» (GitHub, Sentry);
clausole contrattuali standard come base di riserva per tutti i fornitori certificati, se la decisione di adeguatezza venisse meno;
decisione di adeguatezza per il Regno Unito per la geocodifica degli indirizzi.
9.3. Valutazione d'impatto del trasferimento. Gassa tiene una valutazione scritta per Anthropic, ElevenLabs e, finché esegue il backup, GitHub. La mette a disposizione del Cliente su richiesta.
9.4. Gassa non usa le deroghe dell'art. 49 GDPR per i trasferimenti abituali. Se una base viene meno, Gassa lo comunica al Cliente e adotta un'altra base o sospende il trasferimento.
9.5. Se un'autorità pubblica di un Paese terzo chiede a Gassa o a un sub-responsabile i Dati del Cliente, Gassa informa il Cliente, se la legge non lo vieta, e contesta la richiesta quando ci sono motivi fondati.
10. Intelligenza artificiale
10.1. Quando. Gassa usa servizi di intelligenza artificiale solo per le funzioni che il Cliente attiva e usa, descritte nell'Allegato A: lettura dei documenti, interpretazione dei comandi vocali, risposte alle domande, trascrizione dell'audio.
10.2. Anthropic. La lettura dei documenti, l'interpretazione dei comandi e le risposte usano le API di Anthropic (contraente Anthropic Ireland, Limited; elaborazione negli Stati Uniti). Le condizioni commerciali di Anthropic vietano di addestrare modelli sui contenuti dei clienti. Anthropic conserva i dati ricevuti via API fino a 30 giorni, più a lungo solo per violazioni delle sue regole d'uso.
10.3. ElevenLabs. La trascrizione dell'audio usa ElevenLabs (Eleven Labs Inc., Stati Uniti). Gassa ha escluso nell'account l'uso dei contenuti per migliorare i modelli di ElevenLabs e ne conserva la prova. Gassa mantiene questa esclusione per tutta la durata del contratto.
10.4. Nessun addestramento. Né Gassa né i suoi sub-responsabili usano i Dati del Cliente per addestrare modelli.
10.5. Minimizzazione. Il Servizio invia all'intelligenza artificiale solo quello che serve alla funzione. Per esempio: negli import da Excel si inviano le intestazioni e al massimo 5 valori di esempio, e codice fiscale, IBAN e data di nascita sono riconosciuti prima e non inviati; l'immagine del foglio ore di carta non viene salvata; le domande ricevono solo i dati che chi chiede può già vedere.
10.6. Nessuna decisione automatizzata. L'intelligenza artificiale propone; una persona conferma. Nessun risultato si salva e nessuna operazione vocale parte senza conferma nell'app. Il Servizio non prende decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici o significativi sui lavoratori (art. 22 GDPR).
10.7. Cosa non è intelligenza artificiale. Il «carico di lavoro» per persona, lo scostamento delle ore rispetto alla stima del SAL, i giorni con ore da più fonti e la commessa a rischio sono calcoli con regole fisse. Non valutano le persone e non sono presentati come intelligenza artificiale.
10.8. Voce. La voce si usa solo per trascrivere. Il Servizio non identifica le persone dalla voce e non ne deduce emozioni.
10.9. Trasparenza (art. 50 AI Act). Gassa, come fornitore, mostra a ogni Utente alla prima attivazione dell'assistente vocale un testo che spiega che sta interagendo con un sistema di intelligenza artificiale, e ne registra la presa visione. Impegno al lancio (requisito R-06). Oggi il Servizio registra solo la presa d'atto del titolare.
11. Assistenza per i diritti degli interessati
11.1. Gassa aiuta il Cliente a rispondere alle richieste dei lavoratori e degli altri interessati (artt. 15-22 GDPR), prima di tutto con le funzioni del Servizio:
Accesso e portabilità, per tutta l'azienda: zip completo dell'azienda (dati in JSON e CSV, file), scaricabile dal titolare in Impostazioni › Dati azienda.
Accesso e portabilità, per una persona: zip dei dati di una persona, scaricabile da chi gestisce il Personale.
Accesso da parte della persona stessa: zip dei propri dati: la funzione esiste nel backend, manca il pulsante nell'app.
Rettifica: modifica dei dati nell'app.
Cancellazione: «Cancella i dati personali» nella scheda del dipendente, usata dal titolare (vedi 11.2).
Elenchi: esportazioni Excel e CSV di ore, riepilogo ore, timbrature, costi, fatture, punch list, magazzino, DDT, scadenze; PDF di paghe, registro timbrature e report per il committente.
11.2. Cosa fa la cancellazione di una persona. Si tolgono: nome, email, codice di accesso, foto, documenti e file, scadenze personali, note vocali (audio e testo), sessioni vocali, tessere di cantiere, notifiche, telefoni registrati per le notifiche push, dati aggiuntivi. Restano, sotto la voce «Persona cancellata», ore, presenze, assenze, trasferte, spese, tariffe, matricola e qualifica: sono registri che il Cliente deve tenere per legge (art. 17.3.b GDPR). Il Cliente decide per quanto tempo tenerli. Oggi il registro delle modifiche può conservare dati della persona cancellata: Gassa si impegna a pulirlo entro 3 mesi dal lancio (requisito R-21).
11.3. Richieste arrivate a Gassa. La richiesta di cancellazione fatta dall'app (Profilo › «Chiedi la cancellazione dell'account») non cancella nulla da sola: avvisa i responsabili del Cliente o, se viene dal titolare, arriva a privacy@gassa.io. Se Gassa riceve una richiesta di un interessato, la inoltra al Cliente senza ritardo e non risponde nel merito senza istruzioni del Cliente, salvo per dire all'interessato che l'ha inoltrata.
11.4. Quando le funzioni non bastano, Gassa aiuta il Cliente su richiesta scritta, nei tempi che permettono al Cliente di rispondere entro il termine dell'art. 12.3 GDPR.
12. Assistenza su sicurezza, valutazione d'impatto e consultazione
12.1. Gassa aiuta il Cliente a rispettare gli artt. 32-36 GDPR, tenendo conto della natura del trattamento e delle informazioni che ha (art. 28.3.f GDPR).
12.2. In particolare Gassa fornisce: la descrizione del Servizio e dei flussi di dati; questo Accordo con gli allegati; un documento di supporto alla valutazione d'impatto per Presenze, voce e intelligenza artificiale; un modello di informativa ai lavoratori; le informazioni necessarie se il Cliente deve consultare il Garante (art. 36 GDPR).
13. Violazioni dei dati personali
13.1. Gassa informa il Cliente di ogni violazione che riguarda i Dati del Cliente senza ingiustificato ritardo e comunque entro 48 ore da quando ne viene a conoscenza, all'email dell'ADMIN e del referente indicati dal Cliente.
13.2. La comunicazione contiene, per quanto possibile (art. 33.3 GDPR):
a) la natura della violazione, con le categorie e il numero approssimativo di interessati e di registrazioni coinvolte;
b) il nome e i contatti di chi, in Gassa, fornisce informazioni (oggi Marian Totolici, privacy@gassa.io);
c) le probabili conseguenze;
d) le misure adottate o proposte per porre rimedio e per ridurre gli effetti negativi.
13.3. Se non ha subito tutte le informazioni, Gassa le dà in fasi successive, senza ulteriore ritardo.
13.4. Notificare la violazione al Garante e comunicarla agli interessati spetta al Cliente. Gassa lo aiuta e non comunica la violazione agli interessati senza l'accordo del Cliente, salvo obbligo di legge.
13.5. Gassa documenta ogni violazione (fatti, effetti, rimedi) e adotta una procedura scritta per gestirle. La procedura è scritta e adottata prima del primo Cliente pagante.
14. Restituzione e cancellazione a fine contratto
14.1. Durante il contratto il Cliente può scaricare in ogni momento lo zip completo dei suoi dati e può modificarli o cancellarli.
14.2. Avvio della chiusura. Il Cliente disdice per email a privacy@gassa.io o dall'app. Gassa avvia la chiusura alla fine del periodo pagato, entro 5 giorni lavorativi. Lo stesso vale alla fine della prova non convertita, secondo i Termini.
14.3. 30 giorni per scaricare. Con l'avvio della chiusura l'account è sospeso: nessun Utente entra. Gli ADMIN ricevono per email un link per scaricare lo zip completo (dati in JSON e CSV, file fino a 200 MB ciascuno; i file più grandi sono elencati). Il Cliente può annullare la chiusura entro la scadenza.
14.4. Cancellazione. Entro 7 giorni dalla fine dei 30 giorni, Gassa cancella i Dati del Cliente dal Servizio, file compresi. Il Cliente può chiedere per iscritto una cancellazione anticipata.
14.5. Prova della cancellazione. Resta solo una riga nel registro delle aziende cancellate: nome dell'azienda, date, chi ha avviato la chiusura, conteggio delle righe e dei file cancellati. Nessun dato dei lavoratori. Si conserva 10 anni con i documenti del contratto. Su richiesta Gassa conferma per iscritto la cancellazione.
14.6. Backup. Dopo la cancellazione, i dati restano nelle copie di backup fino alla loro scadenza, al massimo 12 mesi (Allegato D). Le copie sono cifrate e si usano solo per il ripristino dopo un guasto. Se un ripristino riporta dati già cancellati, Gassa li cancella di nuovo subito, usando il registro delle aziende cancellate.
14.7. Restano solo i dati che la legge obbliga Gassa a tenere, come titolare: fatture e contratto per 10 anni (art. 2220 c.c.). Non contengono dati dei lavoratori del Cliente.
15. Informazioni e verifiche
15.1. Gassa mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR e di questo Accordo: l'Allegato B aggiornato, l'elenco dei sub-responsabili, le valutazioni dei trasferimenti, le voci del registro della piattaforma che riguardano il Cliente.
15.2. Il Cliente, o un revisore da lui incaricato e vincolato alla riservatezza, può fare verifiche e ispezioni. Salvo violazione dei dati o richiesta di un'autorità: una volta l'anno, con almeno 30 giorni di preavviso, in orario lavorativo, senza accesso ai dati degli altri clienti e senza compromettere la sicurezza del Servizio.
15.3. I costi della verifica sono a carico del Cliente, salvo che la verifica trovi una violazione grave di Gassa o sia chiesta da un'autorità.
15.4. Per i sub-responsabili, le verifiche si fanno sui rapporti e le certificazioni che essi rendono disponibili.
16. Responsabilità
16.1. Verso gli interessati, la responsabilità delle parti segue l'art. 82 GDPR.
16.2. Tra le parti valgono i limiti dei Termini di servizio: tetto pari all'importo pagato dal Cliente nei 12 mesi precedenti il fatto; esclusione dei danni indiretti; nella prova gratuita, solo dolo o colpa grave. I limiti non valgono mai per dolo o colpa grave (art. 1229 c.c.) né dove la legge non consente di limitare la responsabilità.
16.3. Il Cliente risponde dei dati che inserisce e delle istruzioni che dà, compresi gli obblighi dell'articolo 3. Gassa non risponde delle conseguenze di un uso del Servizio contrario all'articolo 3.
17. Durata, modifiche e riservatezza
17.1. L'Accordo dura quanto il contratto e, dopo, finché Gassa tratta Dati del Cliente. Gli obblighi di riservatezza sui dati personali e di cancellazione restano validi senza limite di tempo.
17.2. Gassa può modificare l'Accordo con 30 giorni di preavviso per email. Se la modifica riduce la protezione dei dati, non si applica senza il consenso del Cliente. Negli altri casi il Cliente può disdire senza penali prima dell'effetto, con rimborso del non goduto per l'annuale.
17.3. Contatti per la protezione dei dati: privacy@gassa.io. Referente privacy: Marian Totolici. Gassa non ha nominato un DPO; ne nominerà uno esterno quando il modulo Presenze supererà 500 lavoratori o i clienti supereranno 30, quale condizione arrivi prima.
17.4. Legge italiana. Foro esclusivo di La Spezia, come nei Termini di servizio.
Allegato A. Istruzioni e trattamenti
Interessati in generale: dipendenti e collaboratori del Cliente; Utenti del Servizio; referenti dei committenti, dei fornitori e dei subappaltatori del Cliente che compaiono nei documenti di lavoro.
Istruzione generale: Gassa tratta i dati solo per far funzionare le funzioni che il Cliente attiva e usa, nei modi descritti qui.
Accessi e account. Interessati: Utenti. Dati: nome, email o codice personale, password (solo in forma non reversibile), ruolo e profilo, data e ora degli accessi. Operazioni: creazione, autenticazione, rinnovo della sessione, disattivazione. Fornitori coinvolti: Railway, Supabase, Resend (email di invito e di reimpostazione). Conservazione: durata del contratto; poi Allegato D.
Anagrafica del personale. Interessati: dipendenti e collaboratori. Dati: dati anagrafici e di contatto, matricola, qualifica, costo orario, tariffe e indennità, foto. Operazioni: registrazione, consultazione, modifica, esportazione. Fornitori coinvolti: Railway, Supabase, Cloudflare R2 (foto). Conservazione: finché il Cliente li tiene.
Ore, trasferte e spese. Interessati: dipendenti. Dati: ore per commessa e attività, straordinari, trasferte, spese. Operazioni: registrazione, conferma, calcolo dei costi, esportazione paghe. Fornitori coinvolti: Railway, Supabase. Conservazione: finché il Cliente li tiene; dopo la cancellazione della persona restano come registri di legge.
Assenze. Interessati: dipendenti. Dati: ferie, permessi, malattia come tipo di assenza, senza diagnosi, note libere. Operazioni: richiesta, approvazione, esportazione. Fornitori coinvolti: Railway, Supabase. Conservazione: durata del rapporto e poi quanto il Cliente deve per legge: decide il Cliente, che le può cancellare.
Documenti delle persone e idoneità. Interessati: dipendenti. Dati: patentini, attestati, documento d'identità, permesso di soggiorno, giudizio di idoneità alla mansione (dato relativo alla salute) con scadenza. Operazioni: caricamento, lettura con l'intelligenza artificiale se il Cliente la usa, scadenzario, pacchetto documentale per il committente se il Cliente lo sceglie. Fornitori coinvolti: Railway, Supabase, Cloudflare R2, Anthropic (lettura), Resend ed Expo (avvisi di scadenza, senza nome del documento sanitario: impegno al lancio). Conservazione: finché il Cliente li tiene.
Presenze (modulo). Interessati: dipendenti. Dati: ora di entrata e uscita, cantiere, esito dentro, fuori o non rilevato, metodo; la posizione è letta una volta, in primo piano, all'apertura della schermata Presenze, e le coordinate non si salvano. Operazioni: calcolo dentro/fuori area sul server, registrazione, registro mensile in PDF, esportazione. Fornitori coinvolti: Railway, Supabase. Conservazione: 24 mesi, valore unico per tutti i clienti.
Assistente vocale (modulo). Interessati: Utenti che lo usano. Dati: audio del comando, trascrizione, proposta, operazione confermata. Operazioni: registrazione dell'audio, trascrizione, interpretazione, proposta, esecuzione dopo conferma, registro. Fornitori coinvolti: Railway, Supabase, Cloudflare R2 (audio), ElevenLabs (trascrizione), Anthropic (interpretazione), Expo (avviso di proposta). Conservazione: audio 7, 30 o 90 giorni a scelta del Cliente (default 30); trascrizioni 12 mesi (impegno al lancio); l'operazione confermata resta come dato di lavoro.
Lettura dei documenti con l'intelligenza artificiale. Interessati: persone nominate nei documenti. Dati: SAL (può contenere nomi), DDT, foto del foglio ore di carta con i nomi dei dipendenti, piani di lavoro, intestazioni degli import Excel con al massimo 5 valori di esempio. Operazioni: invio del documento, proposta dei dati letti, salvataggio solo dopo conferma. Fornitori coinvolti: Anthropic, Railway, Supabase, Cloudflare R2. Conservazione: documento: come gli altri file del Cliente; immagine del foglio ore: non salvata; presso Anthropic: fino a 30 giorni.
Commesse, SAL, costi, magazzino, fatture. Interessati: referenti di committenti e fornitori; dipendenti per le ore imputate. Dati: dati di lavoro e contabili, nomi e contatti dei referenti. Operazioni: registrazione, calcoli, esportazione, report. Fornitori coinvolti: Railway, Supabase, Cloudflare R2. Conservazione: finché il Cliente li tiene.
Condivisione con i committenti. Interessati: referenti dei committenti; dipendenti inclusi nei pacchetti. Dati: report di avanzamento, pacchetto documentale. Operazioni: creazione di link e PDF scelti dal Cliente. Fornitori coinvolti: Railway, Supabase, Cloudflare R2. Conservazione: link: scadono dopo 90 giorni.
Notifiche ed email. Interessati: Utenti. Dati: testo dell'avviso, token del telefono per le notifiche push, email. Operazioni: invio. Fornitori coinvolti: Resend, Expo (con Apple e Google). Conservazione: token: finché il telefono è registrato.
Registro delle modifiche dell'azienda. Interessati: Utenti. Dati: chi ha fatto cosa e quando, stato prima e dopo. Operazioni: registrazione. Fornitori coinvolti: Railway, Supabase. Conservazione: durata del contratto; si cancella con l'azienda.
Geocodifica dei cantieri. Interessati: nessuno (solo indirizzo del cantiere). Dati: indirizzo digitato. Operazioni: conversione in coordinate. Fornitori coinvolti: OpenStreetMap Foundation (Nominatim). Conservazione: non conservato dal Servizio oltre le coordinate del cantiere.
Errori tecnici. Interessati: Utenti, in modo occasionale. Dati: dettaglio tecnico dell'errore, senza IP, cookie, corpo delle richieste e dati dell'utente (backend). Operazioni: registrazione per correggere. Fornitori coinvolti: Sentry, Railway. Conservazione: 90 giorni.
Backup. Interessati: tutti. Dati: copia cifrata del database. Operazioni: copia, prova di ripristino, cifratura, archiviazione. Fornitori coinvolti: oggi GitHub (esecuzione), Cloudflare R2; al lancio Railway, Cloudflare R2. Conservazione: massimo 12 mesi (Allegato D).
Allegato B. Misure tecniche e organizzative
Controllo degli accessi.
B1: Separazione tra aziende: ogni query su dati di un'azienda è filtrata in automatico; senza il contesto dell'azienda la query si blocca. Le eccezioni (accesso, pannello di piattaforma, lavori notturni) sono dichiarate nel codice con un motivo. Non è una sicurezza a livello di riga del database (RLS).
B2: Ruoli ADMIN, MANAGER, USER con 11 profili di lavoro e livelli per area; cifre economiche nascoste agli operai di default; un USER vede solo le proprie ore.
B3: Password salvate solo con bcrypt.
B4: Accesso con token di 15 minuti, rinnovo fino a 30 giorni; un Utente disattivato perde l'accesso entro 15 minuti.
B5: Cookie di rinnovo httpOnly, secure, SameSite strict sul web; token nel portachiavi sicuro del telefono (SecureStore).
B6: Limitazione dei tentativi di accesso e delle richieste, con contatore condiviso su Redis.
B7: Token degli inviti e delle sessioni vocali salvati solo come impronta SHA-256.
B9: Secondo fattore di autenticazione (MFA) per gli account di piattaforma di Gassa e per gli ADMIN, entro 3 mesi dal lancio.
B10: Link di file firmati e a scadenza (15 minuti per caricare, 1 ora per scaricare).
B11: Link per i committenti che scadono dopo 90 giorni; segreti dei link nascosti nei log.
Trasmissione e conservazione.
B12: Connessioni cifrate (HTTPS) tra app, browser e server; intestazioni di sicurezza HTTP (helmet) e origini ammesse (CORS).
B13: Database a Francoforte (Supabase, UE); server in EU West (Railway, Amsterdam).
B14: File caricati in Cloudflare R2 con giurisdizione UE; il Servizio non parte senza questa impostazione.
B15: Cifratura a riposo dei dischi, fornita da Supabase e Cloudflare.
B16: Controllo della configurazione all'avvio: il Servizio non parte con segreti di esempio o configurazioni incomplete.
Minimizzazione.
B17: Timbratura: posizione letta una volta, in primo piano; il server calcola dentro o fuori e scarta le coordinate.
B18: Timbrature bloccate finché l'ADMIN non conferma gli adempimenti dell'art. 4 Statuto (data e autore salvati).
B19: Assistente vocale bloccato finché il titolare non registra di aver dato l'informativa (data, autore, giorni di conservazione dell'audio).
B20: Ogni operazione vocale parte solo dopo conferma di chi ha parlato, con i suoi permessi; proposte che scadono (24 ore; 5 minuti per quelle ad alto rischio); esclusi paghe, ruoli, moduli, consensi.
B21: Testo di trasparenza (art. 50 AI Act) per ogni Utente alla prima attivazione della voce, con presa visione salvata.
B22: Import Excel: codice fiscale, IBAN e data di nascita riconosciuti e non inviati all'intelligenza artificiale.
B23: Email e notifiche push senza nomi di documenti sanitari.
B24: Avviso sul campo note della malattia: «non scrivere la diagnosi».
Conservazione e cancellazione.
B25: Cancellazione automatica delle timbrature dopo 24 mesi.
B26: Cancellazione automatica dell'audio vocale secondo la scelta del Cliente (file tolto davvero dallo storage).
B27: Cancellazione delle trascrizioni vocali dopo 12 mesi.
B28: Chiusura a fine contratto: sospensione, link di scarico per 30 giorni, cancellazione notturna, registro delle aziende cancellate.
B29: Cancellazione dei dati personali di una persona.
B30: Pulizia del registro delle modifiche dopo la cancellazione di una persona.
B31: Zip completo dell'azienda (titolare) e di una persona.
Tracciabilità.
B32: Registro delle modifiche dell'azienda.
B33: Registro della piattaforma: ogni azione del super-admin, compreso lo scaricamento dell'archivio di un'azienda, con autore, azienda e IP, scritto nella stessa transazione.
B34: Motivo scritto obbligatorio per ogni scaricamento del super-admin; cancellazione del registro della piattaforma dopo 24 mesi.
B35: Log delle richieste senza intestazioni di autorizzazione e cookie.
Monitoraggio degli errori.
B36: Sentry nel backend senza dati personali di default: tolti IP, cookie, corpo e intestazioni delle richieste, dati dell'utente.
B37: Organizzazione Sentry nella regione UE (Francoforte), conservazione 90 giorni, stesso filtro anche nella web app.
Continuità e backup.
B39: Backup eseguito da un servizio pianificato su Railway EU West: nessun dato in chiaro fuori dall'UE; GitHub esce dai sub-responsabili.
B40: Conservazione dei backup: giornalieri 14 giorni, settimanali 8 settimane, mensili 12 mesi, niente copie annuali.
Misure organizzative.
B41: Accesso ai Dati del Cliente solo per i casi dell'art. 7.
B42: Persone autorizzate per iscritto e vincolate alla riservatezza.
B43: Registro dei trattamenti, procedura per le violazioni, procedura per i diritti, adottati e datati.
B44: DPA firmati con tutti i sub-responsabili; valutazioni dei trasferimenti per Anthropic, ElevenLabs e GitHub.
B45: Esclusione dall'addestramento attivata nell'account ElevenLabs, con prova conservata.
B46: Formazione documentata sull'intelligenza artificiale per chi lavora in Gassa (art. 4 AI Act).
B47: Revisione delle misure almeno una volta l'anno e a ogni cambio importante.
Cosa non c'è oggi (e l'Accordo non lo promette): cifratura a livello di campo, sicurezza a livello di riga del database (RLS), test di intrusione esterni, certificazioni ISO 27001 o simili, crash report dal telefono, strumenti di statistica o pubblicità.
Allegato C. Sub-responsabili
Railway Corporation. Sede: USA. Attività: server applicativi, worker, Redis, backup (dal lancio). Luogo dei dati: EU West (Amsterdam); accessi dagli USA. Base del trasferimento: Data Privacy Framework (HR e non HR) + SCC 2021/914 di riserva.
Supabase (ente contraente da verificare nel DPA: Supabase Inc. o Supabase Pte. Ltd.). Sede: USA o Singapore. Attività: database del Servizio. Luogo dei dati: Francoforte (UE). Base del trasferimento: SCC 2021/914 per gli accessi da fuori UE (nessun DPF).
Cloudflare, Inc. Sede: USA. Attività: R2: file caricati e copie di backup. Luogo dei dati: UE (giurisdizione UE di R2). Base del trasferimento: Data Privacy Framework + SCC di riserva.
GitHub, Inc. Sede: USA. Attività: oggi: esecuzione del backup notturno. Esce dall'elenco quando il backup passa su Railway (impegno al lancio); poi tratta solo il codice sorgente, senza Dati del Cliente. Luogo dei dati: USA. Base del trasferimento: DPF solo non HR: SCC 2021/914 per i dati dei lavoratori + TIA.
Anthropic Ireland, Limited (elaborazione di Anthropic PBC). Sede: Irlanda; elaborazione USA. Attività: lettura dei documenti, interpretazione dei comandi vocali, risposte alle domande. Luogo dei dati: USA. Base del trasferimento: SCC 2021/914 moduli 2 e 3 nel DPA + TIA (nessun DPF).
Eleven Labs Inc. Sede: USA. Attività: trascrizione dell'audio. Luogo dei dati: USA (endpoint globale). Base del trasferimento: Data Privacy Framework (HR e non HR) + SCC di riserva + TIA.
Plus Five Five, Inc. (Resend). Sede: USA. Attività: email del Servizio. Luogo dei dati: USA. Base del trasferimento: Data Privacy Framework + SCC di riserva.
Functional Software, Inc. (Sentry). Sede: USA. Attività: errori tecnici di backend e web app. Luogo dei dati: regione UE (Francoforte); dati dell'account negli USA. Base del trasferimento: DPF solo non HR: SCC 2021/914 per il resto.
650 Industries, Inc. (Expo). Sede: USA. Attività: invio delle notifiche push tramite Apple (APNs) e Google (FCM). Luogo dei dati: USA. Base del trasferimento: Data Privacy Framework (ricertificazione in scadenza il 23/10/2026: da ricontrollare) + SCC di riserva.
OpenStreetMap Foundation (Nominatim). Sede: Regno Unito. Attività: converte in coordinate l'indirizzo di un cantiere. Luogo dei dati: Regno Unito, Paesi Bassi. Base del trasferimento: decisione di adeguatezza per il Regno Unito.
Note:
OpenStreetMap Foundation riceve solo l'indirizzo digitato del cantiere, non dati dei lavoratori. È elencata per trasparenza.
Apple e Google ricevono il testo delle notifiche come sub-responsabili di Expo.
Nessun Dato del Cliente va a strumenti di statistica, pubblicità, Stripe, Twilio o WhatsApp: non sono integrati. Le app non contengono strumenti di analisi o di crash report.
I link ai DPA vanno verificati alla firma e conservati in copia.
Allegato D. Conservazione e cancellazione
Versione unica, uguale a DECISIONI § 4. I dati del sito gassa.io (richieste, SAL caricati dal sito, impronte IP, consensi marketing) non sono Dati del Cliente e sono nell'informativa del sito.
Dati del Cliente durante il contratto: finché il Cliente li tiene.
Zip completo durante il contratto: scaricabile in ogni momento dal titolare.
Fine contratto: periodo per scaricare: 30 giorni, account sospeso, link di scarico agli ADMIN; chiusura annullabile entro la scadenza.
Fine contratto: avvio della chiusura: alla fine del periodo pagato, entro 5 giorni lavorativi dalla disdetta (email o app). Pulsante del titolare in Impostazioni: entro 3 mesi dal lancio.
Fine contratto: cancellazione dal Servizio: entro 7 giorni dalla fine dei 30 giorni (lavoro notturno).
Registro delle aziende cancellate: 10 anni (nome azienda, date, chi ha avviato, conteggi).
Backup del database: massimo 12 mesi: giornalieri 14 giorni, settimanali 8 settimane, mensili 12 mesi; niente annuali; cifrati, in R2 UE; se un ripristino riporta dati cancellati, si ricancellano subito.
File caricati (R2): nessun backup separato; cancellati con i dati.
Audio dei comandi vocali: 7, 30 o 90 giorni (default 30).
Trascrizioni vocali: 12 mesi; l'operazione confermata resta come dato di lavoro.
Timbrature: 24 mesi, uguale per tutti i clienti.
Assenze (anche malattia): durata del rapporto e poi quanto la ditta deve per legge.
Dati di una persona cancellata: tolti subito i dati personali; restano i registri di legge sotto «Persona cancellata».
Link per i committenti: 90 giorni.
Registro delle modifiche dell'azienda: durata del contratto; si cancella con l'azienda.
Registro della piattaforma (azioni del super-admin): 24 mesi.
Log tecnici e di errore: 90 giorni.
Dati presso Anthropic: fino a 30 giorni, più a lungo solo per violazioni delle regole d'uso.
Fatture e contratto: 10 anni (art. 2220 c.c.).