Informativa Privacy
Informazioni complete sul trattamento dei dati personali in Cedoly.
Sintesi essenziale
LG Trading Srl tratta direttamente i dati necessari a creare e proteggere l'Account, erogare Cedoly, assistere gli utenti, amministrare gli abbonamenti e adempiere alla legge. Quando Cedoly tratta per conto di un'Organizzazione documenti del personale, timbrature e presenze, richieste di assenza o permesso e dati relativi a corsi o formazione, l'Organizzazione resta titolare e LG Trading Srl opera come responsabile. L'elaborazione automatizzata dei documenti e i calcoli tecnici sulle registrazioni servono a organizzare e presentare informazioni e non decidono diritti o retribuzioni; le richieste di assenza o permesso richiedono una decisione esplicita di un Utente Autorizzato. La presa visione di questa Informativa non è un consenso generale.
1. Titolare del trattamento e contatti
La presente Informativa è resa ai sensi degli articoli 12-14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003, come modificato. LG Trading Srl, C.F./P. IVA 05060650230, con sede legale in Via Olga Visentini 1, 37053 Cerea (VR), e contatto privacy info@cedoly.it, è titolare del trattamento per i dati di Account, autenticazione, sicurezza, prevenzione degli abusi, amministrazione di Cedoly, assistenza, fatturazione e adempimenti propri descritti in questa Informativa. Non viene indicato un responsabile della protezione dei dati se non formalmente nominato e pubblicato. Per i dati del personale trattati su istruzione di un'Organizzazione, si applica il diverso ruolo descritto all'articolo 2.
2. Distinzione dei ruoli GDPR
LG Trading Srl determina finalità e mezzi essenziali ed è titolare per la gestione della relazione diretta con chi usa Cedoly. L'Organizzazione determina finalità, destinatari, contenuti e basi giuridiche relative ai dati dei propri lavoratori ed è titolare di tali trattamenti. LG Trading Srl tratta per suo conto cedolini, documenti, informazioni estratte, associazioni e dati di distribuzione, timbrature e riepiloghi di presenza, richieste di assenza o permesso e registrazioni su corsi e formazione come responsabile ai sensi dell'articolo 28 GDPR, entro le istruzioni e il DPA. Un semplice dipendente o destinatario non assume per l'accesso gli obblighi del titolare né accetta automaticamente il DPA.
3. Interessati e fonti dei dati
Gli interessati comprendono titolari e referenti delle Organizzazioni, amministratori e delegati, Utenti Autorizzati, dipendenti, collaboratori, destinatari dei documenti, richiedenti supporto e soggetti collegati a pagamenti o sicurezza. I dati possono provenire direttamente dall'interessato durante autenticazione, uso, timbratura, invio di una richiesta o supporto; dall'Organizzazione che crea o importa anagrafiche e documenti, configura accessi, rettifica registrazioni, gestisce richieste e amministra la formazione; dal provider di autenticazione scelto, incluso Google o, quando disponibile, Apple; da Stripe per eventi di pagamento; da sistemi e dispositivi che generano log. Quando i dati non sono ottenuti direttamente, categorie, fonte e informazioni dell'articolo 14 GDPR sono rese mediante questa Informativa e, per i dati lavoristici, anche secondo gli obblighi informativi dell'Organizzazione titolare.
4. Categorie di dati
Cedoly può trattare: email verificata, identificatore del provider, nome e dati del profilo resi dal provider, Firebase UID, tenant e associazioni di accesso; per Sign in with Apple, nome ed email sono quelli che l'interessato sceglie di condividere e l'indirizzo può essere un alias privato nel dominio privaterelay.appleid.com o in altri domini relay indicati da Apple, per cui Cedoly può non ricevere l'email reale; Cedoly non attribuisce ruoli, permessi o identità diverse in base al dominio dell'indirizzo; dati tecnici quali timestamp, indirizzo IP o user agent quando raccolti dai servizi di autenticazione e sicurezza, identificativi dispositivo/sessione, request ID, esiti App Check e log; dati di organizzazione e contatti; dati di supporto; riferimenti a cliente, abbonamento, prezzo, stato e transazioni ricevuti da Stripe, senza memorizzare il numero completo della carta; destinatari, stati e metadati delle email; documenti PDF del personale e relativi nomi, contatti, identificativi, periodi, informazioni lavoristiche e retributive, dati estratti e associazioni; timbrature con identità del lavoratore, azienda, tipo di evento, data, ora, giorno e mese di riferimento, prova tecnica del QR quando prevista, eventuali rettifiche o pause, dati tecnici del dispositivo e riepiloghi di durata, completezza o anomalia; richieste di ferie, permesso o assenza con categoria, motivazione anche libera, note, periodo, stato, aggiornamenti e notifiche; cataloghi dei corsi, stato, prenotazioni, partecipanti, nominativo, codice fiscale, email, reparto o ruolo lavorativo, completamenti e relativi timestamp. Eventuali configurazioni cartografiche delle sedi create in versioni precedenti possono restare conservate senza essere ulteriormente elaborate, esclusivamente per export, cancellazione, gestione dello storico o obblighi applicabili; la funzione non è attiva e Cedoly non avvia nuove ricerche cartografiche né raccoglie coordinate del dipendente.
5. Categorie particolari e dati giudiziari
Cedoly non richiede categorie particolari per creare l'Account. Tuttavia un documento lavoristico può contenerle incidentalmente o consentire inferenze, ad esempio su salute, appartenenza sindacale o altre circostanze tutelate dall'articolo 9 GDPR; inoltre la categoria, la motivazione o le note di una richiesta di assenza o permesso possono indicare malattia, visita medica o altre informazioni sulla salute. L'Organizzazione valuta necessità, base giuridica, garanzie e minimizzazione, evita dettagli eccedenti e impartisce istruzioni documentate; LG Trading Srl tratta tali dati soltanto come responsabile entro tali istruzioni. L'Organizzazione evita dati giudiziari non necessari e, se indispensabili, verifica i presupposti dell'articolo 10 GDPR e della normativa nazionale.
6. Finalità e basi giuridiche di LG Trading Srl come titolare
a) Creazione, autenticazione, continuità dell'Account e fornitura delle funzioni richieste: esecuzione del contratto o misure precontrattuali, articolo 6, paragrafo 1, lettera b) GDPR. b) Supporto, comunicazioni operative e gestione delle richieste: esecuzione del contratto; il legittimo interesse a documentare e migliorare l'assistenza si applica ai soli dati proporzionati. c) Sicurezza, App Check, prevenzione di frodi e abusi, risoluzione incidenti e difesa dei diritti: legittimo interesse, articolo 6, paragrafo 1, lettera f), consistente nel proteggere utenti, tenant, infrastruttura e diritti, con minimizzazione e controlli di accesso. d) Abbonamento, amministrazione del rapporto e riconciliazione degli eventi Stripe: esecuzione del contratto. e) Fatture, contabilità, richieste legittime delle autorità e altri adempimenti: obbligo legale, articolo 6, paragrafo 1, lettera c). f) Prova delle accettazioni, gestione dei reclami e contenzioso: esecuzione del contratto, obbligo legale ove applicabile e legittimo interesse alla tutela dei diritti. g) Preferenze cookie e consensi facoltativi: la base dipende dalla categoria, come indicato nell'Informativa Cookie; i cookie necessari non dipendono dal consenso. h) Comunicazioni promozionali, se introdotte: consenso separato, facoltativo e revocabile, salvo i limitati casi consentiti dalla legge.
7. Trattamenti svolti per conto dell'Organizzazione
Per i Dati del Cliente LG Trading Srl non stabilisce la base giuridica del rapporto di lavoro e opera sulle istruzioni dell'Organizzazione incorporate nell'uso configurato del Servizio e nel DPA. Le operazioni includono ricezione, registrazione, conservazione, estrazione, organizzazione, matching, calcolo di riepiloghi tecnici, consultazione, rettifica da parte degli autorizzati, gestione manuale degli stati, trasmissione e notifiche, prenotazione e registrazione dei completamenti formativi, assistenza, export, limitazione e cancellazione. Le finalità commissionate comprendono distribuzione dei documenti, gestione di timbrature e presenze, flusso di assenze e permessi e amministrazione di corsi e formazione. Configurazioni cartografiche pregresse possono essere soltanto conservate per export, cancellazione, gestione dello storico o obblighi applicabili e non sono oggetto di nuove ricerche o geocodifiche. Il DPA disciplina nel dettaglio oggetto, durata, natura, finalità, interessati, dati, misure e subprocessori.
8. Elaborazione automatizzata e articolo 22 GDPR
Servizi cloud possono elaborare automaticamente i documenti per identificare informazioni, estrarre dati, riconoscere riferimenti, organizzare contenuti e proporre associazioni utili al flusso. Regole tecniche deterministiche possono inoltre ordinare le timbrature, calcolare durate e pause, evidenziare registrazioni incomplete o anomalie e predisporre riepiloghi. Tali elaborazioni assistive non attribuiscono diritti, non determinano retribuzioni, non valutano il lavoratore e, considerate in sé, non costituiscono una decisione unicamente automatizzata con effetti giuridici o analogamente significativi ai sensi dell'articolo 22 GDPR. Le richieste di assenza o permesso richiedono una decisione esplicita di un Utente Autorizzato: Cedoly non le approva o rifiuta automaticamente. Gli interessati possono rivolgersi all'Organizzazione o a info@cedoly.it per essere indirizzati al canale competente.
9. Natura del conferimento e conseguenze
Email verificata, identificatore tecnico e dati necessari al contesto richiesto sono indispensabili per autenticare l'utente e fornire il Servizio; senza tali dati non è possibile accedere. I dati di organizzazione, destinatari e documenti sono necessari solo per le relative funzioni; gli eventi di timbratura, i dati della richiesta e i dati di corso o partecipazione sono necessari soltanto quando l'Organizzazione abilita e usa la funzione corrispondente. L'omissione impedisce la specifica registrazione o operazione, non le funzioni indipendenti. I dati di pagamento sono necessari soltanto per Cedoly Pro. Supporto e consensi opzionali restano facoltativi. Non fornire un consenso marketing non limita il Servizio.
10. Destinatari e fornitori
Nei limiti necessari, i dati sono accessibili a personale autorizzato di LG Trading Srl, all'Organizzazione titolare e ai suoi Utenti Autorizzati. Google Cloud e Firebase forniscono hosting, autenticazione, database, storage, infrastruttura server, protezione antiabuso e servizi cloud per l'elaborazione automatizzata dei documenti; se l'interessato sceglie Sign in with Apple, Apple Distribution International Limited e le entità Apple applicabili trattano i dati necessari a fornire e proteggere l'autenticazione secondo la propria Informativa Privacy, senza ricevere per questa sola funzione i documenti del personale; AC PM LLC, tramite Postmark, fornisce email transazionali; Stripe Payments Europe, Limited e le entità Stripe applicabili gestiscono pagamenti e abbonamenti secondo i ruoli indicati nei propri termini. Stripe non riceve cedolini per il solo fatto di gestire il pagamento. Consulenti o autorità ricevono dati solo quando necessario e con idoneo titolo.
11. Subprocessori per i Dati del Cliente
Nel trattamento per conto dell'Organizzazione, Google Cloud/Firebase e AC PM LLC/Postmark operano come subprocessori nei rispettivi perimetri. L'elenco dettagliato, le funzioni, le categorie, le aree e le garanzie sono nell'Allegato Subprocessori del DPA, aggiornato con la relativa versione. I subfornitori dei provider sono quelli pubblicati nelle loro fonti ufficiali e restano soggetti agli obblighi contrattuali applicabili. Stripe è un destinatario separato per i pagamenti e non è indicato come subprocessor dei documenti del personale salvo un diverso trattamento effettivamente documentato.
12. Trasferimenti internazionali
Cedoly non dichiara che ogni trattamento resti nello Spazio Economico Europeo. Alcuni provider o loro subfornitori possono trattare dati negli Stati Uniti o in altri paesi. A seconda del destinatario e del servizio, si usano decisioni di adeguatezza, inclusa quella sul Data Privacy Framework per destinatari certificati, oppure Clausole Contrattuali Standard adottate dalla Commissione europea, insieme alle misure supplementari previste dagli accordi e alle verifiche necessarie. Google disciplina i trasferimenti nel proprio Cloud Data Processing Addendum; AC PM LLC incorpora SCC nel proprio DPA e dichiara trattamento principale negli Stati Uniti. Per gli interessati nello SEE, Apple indica Apple Distribution International Limited in Irlanda come titolare dei dati Apple e disciplina mediante Clausole Contrattuali Standard i propri trasferimenti internazionali. Una copia o informazione sulle garanzie può essere richiesta a info@cedoly.it, nei limiti di riservatezza e sicurezza.
13. Matrice di conservazione
Account e associazioni: per la durata dell'Account e, dopo la chiusura, soltanto nella misura necessaria ad adempiere obblighi, gestire contestazioni, prevenire abusi o proteggere la sicurezza. Eventi di autenticazione e sicurezza: per una finestra operativa proporzionata alla prevenzione degli abusi e all'analisi degli incidenti. OTP e rate limiting: il codice scade nella breve finestra tecnica configurata, non è riutilizzabile e contatori o eventi sono conservati soltanto per la finestra antiabuso necessaria. Fatturazione: per i periodi imposti dalla normativa contabile e fiscale. Supporto: sino alla chiusura della richiesta e per il successivo periodo proporzionato alla continuità dell'assistenza e alla tutela dei diritti. Documenti e relativi metadata: durante il rapporto e successivamente secondo istruzioni documentate, funzioni di export o cancellazione, obblighi applicabili e DPA. Timbrature, presenze e relativi riepiloghi: per il periodo definito dall'Organizzazione in base alle proprie finalità, agli obblighi lavoristici applicabili, alle esigenze di verifica o contestazione e alle istruzioni di export o cancellazione; Cedoly non fissa una durata ulteriore in assenza di una policy approvata. Richieste di ferie, permesso o assenza: per il periodo definito dall'Organizzazione considerando gestione della richiesta, obblighi lavoristici, minimizzazione dei motivi e delle note, eventuali dati sulla salute e necessità di storico o contestazione; Cedoly non assegna autonomamente una durata. Configurazioni cartografiche pregresse: la funzione è inattiva; eventuali dati già presenti sono conservati soltanto per export, cancellazione, gestione dello storico o obblighi applicabili, senza nuove query al provider. Corsi e formazione: cataloghi, prenotazioni, partecipanti e completamenti sono conservati per il periodo determinato dall'Organizzazione secondo finalità formative, obblighi applicabili, prova della partecipazione e istruzioni di export o cancellazione; Cedoly non stabilisce una durata legale per conto del Cliente. Email e metadata di consegna: secondo configurazione Cedoly e ciclo del provider; Postmark dichiara per impostazione predefinita 45 giorni per contenuto e attività, ferme le soppressioni necessarie alla deliverability. Log applicativi: per la finestra minima proporzionata a sicurezza, diagnosi e accountability. Tenant cessati e dipendenti archiviati: finché necessari a export, istruzioni, obblighi o gestione dello storico autorizzato. Recovery Firestore: le versioni point-in-time sono disponibili fino a 7 giorni; i backup settimanali sono conservati per 4 settimane e scadono secondo il ciclo configurato. Un legal hold o un obbligo inderogabile può sospendere la cancellazione limitatamente ai dati necessari.
14. Sicurezza
Nel quadro della responsabilizzazione e della protezione dei dati fin dalla progettazione e per impostazione predefinita degli articoli 24 e 25 GDPR, le misure effettive comprendono TLS/HTTPS, Firebase Authentication, email verificata, App Check per le API protette, segregazione logica per UID e tenant, Rules Firestore e Storage con accesso negato in assenza di autorizzazione, IAM e service account dedicati, segreti gestiti lato server, validazione di tipo, firma e dimensione dei PDF, idempotenza e transazioni per operazioni critiche, logging minimizzato tramite request ID, patching, test, PITR e backup Firestore, controlli uptime, alert sugli errori e procedure di incidente. Nessuna certificazione dei fornitori è presentata come certificazione propria di Cedoly.
15. Diritti dell'interessato
Per i trattamenti di cui LG Trading Srl è titolare, l'interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità quando applicabile e opposizione, ai sensi degli articoli 15-21 GDPR; può inoltre chiedere informazioni sull'assenza di decisioni dell'articolo 22. Se un trattamento si fonda sul consenso, questo può essere revocato in ogni momento senza pregiudicare la liceità precedente. Le richieste si inviano a info@cedoly.it e sono gestite previa verifica proporzionata dell'identità. Restano il diritto di reclamo al Garante per la protezione dei dati personali e gli altri rimedi previsti dalla legge.
16. Richieste sui dati lavoristici
Per cedolini e altri dati trattati per conto dell'Organizzazione, l'interessato si rivolge normalmente al datore di lavoro o altra Organizzazione titolare, che decide la richiesta. Cedoly non scarica la responsabilità: inoltra o gestisce la richiesta secondo istruzioni lecite e assiste il Cliente con le misure e informazioni disponibili ai sensi del DPA. Se una richiesta riguarda anche dati di Account di cui LG Trading Srl è titolare, quella parte viene gestita direttamente.
17. Cancellazione, export e cessazione
La cancellazione dell'Account, la disdetta Pro e la cancellazione dei documenti sono operazioni distinte. L'Organizzazione deve poter esportare quanto previsto dalle funzioni disponibili prima della cessazione. I dati attivi sono restituiti o cancellati secondo istruzioni e DPA, salvo obblighi di legge; i backup eventualmente attivi cessano di essere utilizzati e vengono sovrascritti alla scadenza configurata. LG Trading Srl conserva come titolare soltanto i dati necessari ai propri obblighi, alla sicurezza o alla tutela dei diritti per il relativo periodo applicabile.
18. Cookie, modifiche e prova della presa visione
Cookie e tecnologie analoghe sono descritti nell'Informativa Cookie e nelle preferenze accessibili dal sito; rifiuto e revoca dei cookie facoltativi non incidono su quelli strettamente necessari. Questa Informativa reca versione, data e hash. Una modifica sostanziale è comunicata e, quando necessario, richiede una nuova presa visione. La presa visione è registrata separatamente dall'accettazione contrattuale e da ogni consenso opzionale; non trasforma il consenso nella base generale dei trattamenti descritti.
Le accettazioni sono registrate dal backend con UID, versione, hash e data/ora server. La copia ufficiale associata all’evento è un PDF nativo e ricercabile; la stampa di questa pagina non sostituisce tale copia.