1. Titolare del trattamento, DPO e contatti
Per i trattamenti svolti da HOREVIA per finalità proprie, il titolare del trattamento è UESE ITALIA S.p.A., Piazza Trivulziana 4/A, 20126 Milano (MI), Italia, P.IVA/C.F. IT04398760274, REA MI 2679515. Contatto privacy: privacy@uese.eu. PEC: unitedsafety@pec.it. Contatto del Responsabile della Protezione dei Dati (DPO): dpo@uese.it.
La presente informativa riguarda il sito pubblico horevia.top, le richieste precontrattuali, la registrazione, la gestione degli account, la fatturazione, l’assistenza, la sicurezza della piattaforma e gli altri trattamenti per i quali UESE determina finalità e mezzi essenziali.
2. Distinzione dei ruoli privacy
HOREVIA opera in un contesto B2B. Quando UESE tratta dati necessari a gestire il rapporto con il cliente, gli utenti della piattaforma, la sicurezza, la fatturazione, l’assistenza o le comunicazioni istituzionali, UESE opera di regola quale titolare del trattamento.
Quando invece il cliente utilizza HOREVIA per trattare, secondo proprie finalità, dati di clienti, ospiti, referenti, dipendenti, collaboratori, fornitori o altri interessati, il cliente resta titolare del trattamento e UESE opera, nei limiti del servizio, quale responsabile del trattamento ai sensi dell’art. 28 GDPR. Tale rapporto è disciplinato dal DPA HOREVIA e dalle eventuali condizioni particolari sottoscritte.
3. Categorie di dati trattati
- dati identificativi, anagrafici e di contatto di clienti, prospect, referenti e utenti autorizzati;
- dati di account, ruolo, autorizzazioni, autenticazione a due fattori, eventi di login e informazioni necessarie alla sicurezza;
- dati societari, fiscali, amministrativi, di fatturazione e relativi al piano SaaS;
- dati tecnici: indirizzi IP o relativi hash ove previsti, identificativi di sessione, log applicativi, browser/device data strettamente necessari alla sicurezza e al funzionamento;
- ticket, richieste di assistenza, comunicazioni e documentazione trasmessa volontariamente;
- dati operativi inseriti dal cliente nei moduli attivati, inclusi, a titolo esemplificativo, CRM, prenotazioni, ordini, documenti, workforce, fornitori, inventario, contabilità e compliance;
- dati e metadati relativi all’utilizzo delle funzioni HOREVIA AI nei limiti descritti nell’AI Transparency Notice.
4. Origine dei dati
I dati sono raccolti direttamente dall’interessato, dal cliente o dall’organizzazione di appartenenza dell’utente; possono inoltre essere generati dall’utilizzo della piattaforma o provenire da integrazioni attivate dal cliente. Quando i dati non sono raccolti direttamente presso l’interessato e UESE opera quale titolare, trovano applicazione, ove dovute, le informazioni previste dall’art. 14 GDPR.
5. Finalità e basi giuridiche
| Finalità | Base giuridica prevalente | Criterio di conservazione |
|---|---|---|
| Registrazione, erogazione SaaS, gestione account e assistenza | Art. 6(1)(b) GDPR; per referenti di persone giuridiche, art. 6(1)(f) nei limiti applicabili | Durata del rapporto e periodo necessario alla gestione di contestazioni e obblighi connessi |
| Fatturazione, contabilità e obblighi amministrativi | Art. 6(1)(c) GDPR | Termini previsti dalla normativa civilistica, fiscale e contabile applicabile |
| Sicurezza, prevenzione abusi, audit e continuità operativa | Art. 6(1)(f) GDPR; art. 6(1)(c) ove sussista un obbligo di legge | Periodo proporzionato al rischio, alla finalità di sicurezza e alle policy di retention |
| Richieste commerciali e precontrattuali | Art. 6(1)(b) GDPR e/o art. 6(1)(f) GDPR | Tempo necessario alla gestione della richiesta e dei successivi rapporti |
| Marketing diretto ove consentito | Consenso ex art. 6(1)(a) oppure altra base prevista dalla legge nel caso concreto | Fino a revoca/opposizione o al venir meno della finalità, con verifiche periodiche |
| Gestione di contenzioso e tutela dei diritti | Art. 6(1)(f) GDPR e normativa applicabile | Per il tempo necessario alla tutela del diritto e ai termini prescrizionali |
6. Dati trattati per conto del cliente
Per i dati che il cliente immette nei moduli HOREVIA per proprie finalità, UESE tratta le informazioni esclusivamente su istruzione documentata del cliente, salvo obblighi di legge. Il cliente è responsabile della liceità della raccolta, della base giuridica, delle informative agli interessati, della minimizzazione e della configurazione dei profili di accesso.
Il cliente non deve utilizzare HOREVIA per categorie particolari di dati o dati relativi a condanne e reati se il trattamento non è necessario, lecito, documentato e compatibile con il servizio e con le misure contrattuali applicabili.
7. Destinatari, autorizzati e sub-responsabili
I dati possono essere accessibili, nei limiti delle rispettive mansioni, a personale e collaboratori autorizzati di UESE e a fornitori tecnici necessari all’erogazione del servizio, quali hosting/infrastruttura, posta e comunicazioni, pagamenti, fatturazione elettronica, servizi AI, assistenza e altri servizi integrati attivati dal cliente.
Quando UESE opera quale responsabile, il ricorso a sub-responsabili è disciplinato dal DPA e dall’elenco aggiornato dei sub-responsabili pubblicato nel Trust Center. I fornitori agiscono in base a contratto e sono sottoposti a obblighi di riservatezza, sicurezza e protezione dei dati coerenti con il ruolo svolto.
8. Trasferimenti verso Paesi terzi
Qualora un fornitore o una specifica integrazione comporti un trasferimento di dati personali al di fuori dello Spazio Economico Europeo, il trasferimento è gestito nel rispetto del Capo V GDPR, ricorrendo, secondo il caso, a decisioni di adeguatezza, clausole contrattuali standard, garanzie supplementari o altro meccanismo ammesso. Il cliente può richiedere informazioni sul meccanismo applicabile alle integrazioni effettivamente utilizzate.
9. Conservazione e cancellazione
HOREVIA applica criteri di conservazione differenziati in funzione della finalità, del modulo, della configurazione del cliente e degli obblighi di legge. I dati non sono conservati per un periodo superiore a quello necessario rispetto agli scopi per cui sono trattati, fatti salvi obblighi normativi, esigenze probatorie e tutela dei diritti.
Alla cessazione del servizio si applicano le procedure di esportazione, restituzione e cancellazione previste dal DPA, dalla Data Retention Policy e dalla policy Portabilità & Chiusura account. Le copie di backup seguono cicli tecnici di sovrascrittura e possono permanere per il tempo strettamente necessario alla continuità e al disaster recovery.
10. Sicurezza dei dati
UESE adotta misure tecniche e organizzative commisurate al rischio, secondo l’art. 32 GDPR, tra cui gestione delle identità e dei privilegi, segregazione logica per tenant, autenticazione, supporto 2FA, logging/audit, protezione delle sessioni, procedure di backup e ripristino, gestione delle vulnerabilità e controlli sul ciclo di sviluppo. Il dettaglio pubblico è descritto nella Security Policy; ulteriori elementi possono essere forniti ai clienti nei limiti compatibili con la sicurezza dell’infrastruttura.
11. HOREVIA AI e processi decisionali automatizzati
Le funzioni HOREVIA AI sono progettate come supporto operativo e decisionale. Non sono destinate, per impostazione ordinaria, ad assumere decisioni esclusivamente automatizzate che producano effetti giuridici o incidano in modo analogo significativamente sulle persone ai sensi dell’art. 22 GDPR. Gli output AI devono essere verificati da un operatore umano prima di essere utilizzati per decisioni rilevanti.
Ulteriori informazioni su dati trasmessi al provider AI, logging, supervisione umana e obblighi di trasparenza sono disponibili nell’AI Transparency Notice.
12. Diritti degli interessati
Nei casi e nei limiti previsti dal GDPR, l’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso. Le richieste possono essere indirizzate a privacy@uese.eu o dpo@uese.it. Se la richiesta riguarda dati trattati da UESE per conto di un cliente titolare, UESE coopera con il cliente secondo il DPA e può indirizzare l’interessato al titolare competente.
13. Reclamo e autorità di controllo
L’interessato può proporre reclamo al Garante per la protezione dei dati personali o all’autorità di controllo competente ai sensi degli artt. 77 e seguenti GDPR, fatto salvo ogni altro ricorso amministrativo o giurisdizionale previsto dalla legge.
14. Minori
La registrazione a HOREVIA è destinata a operatori professionali e organizzazioni e non è rivolta direttamente a minori. Il cliente resta responsabile di eventuali trattamenti di dati riferibili a minori inseriti nei propri processi operativi e deve verificarne preventivamente liceità, necessità e proporzionalità.
15. Aggiornamenti dell’informativa
La presente informativa può essere aggiornata per evoluzioni normative, tecniche, organizzative o dei servizi. Le modifiche sostanziali sono pubblicate nel portale e, quando necessario, comunicate agli utenti o ai clienti con modalità adeguate.
Riferimenti normativi principali
- Regolamento (UE) 2016/679, artt. 5, 6, 12-14, 22, 24-32 e Capo V
- D.Lgs. 196/2003, come modificato
- Linee guida EDPB 07/2020 sui concetti di titolare e responsabile
I riferimenti sono indicati a fini di trasparenza e coordinamento documentale; l’applicazione concreta deve essere valutata rispetto al trattamento, al contratto e al caso d’uso effettivi.