Informativa sul Trattamento dei Dati Personali
Ai sensi degli artt. 13-14 GDPR (Reg. UE 2016/679) — App: CWLife — Data efficacia: 1 giugno 2026
1. Titolare del trattamento
CWLife
E-mail DPO/privacy: security@copyworld.it
2. Finalità e basi giuridiche
| Finalità | Base giuridica | Retention |
|---|---|---|
| Autenticazione e accessi | Art. 6(1)(b) | Rapporto + 12 mesi |
| Audit log / sicurezza NIS2 | Art. 6(1)(c) | 12 mesi minimi |
| Gestione ticket e assistenza | Art. 6(1)(b) | 5 anni dalla chiusura |
| Fatturazione e obblighi fiscali | Art. 6(1)(c) | 10 anni (D.P.R. 600/73) |
3. Dati trattati
- Dati identificativi: nome, cognome, username, e-mail aziendale
- Dati autenticazione: hash password (bcrypt), segreto TOTP cifrato (AES-256-CBC + HMAC-SHA256)
- Dati di accesso: IP, user agent, timestamp login/logout
- Dati operativi: ticket, note, allegati inseriti nell'esercizio delle funzioni
- Dati tecnici: log di sistema, audit trail azioni utente
Per il personale, possono essere trattati dati sull'appartenenza a categorie protette (L. 68/99) in fase di onboarding, sulla base dell'art. 9§2 lett. b) GDPR (adempimento obblighi di diritto del lavoro). Non vengono trattati dati di minori.
4. Misure di sicurezza
- Crittografia a riposo: AES-256-CBC + HMAC-SHA256 (encrypt-then-MAC) per dati sensibili
- Crittografia in transito: TLS 1.2+ obbligatorio (HSTS abilitato)
- Autenticazione multi-fattore TOTP (RFC 6238) obbligatoria per il personale con account @copyworld.it; per altre categorie di collaboratori con minore esposizione, l'MFA rimane fortemente raccomandata ma non tecnicamente imposta
- Audit log su tabella dedicata (nessuna modifica consentita da interfaccia utente); conservati 12 mesi, 24 mesi per gli eventi di sicurezza rilevanti, poi cancellati automaticamente
- Controllo accessi basato su ruolo (RBAC)
- Backup cifrati con chiave separata dalle credenziali
5. Cookie e sessioni
- Cookie tecnici di sessione (PHPSESSID) — necessari per il funzionamento, esenti da consenso (art. 122 D.Lgs. 196/2003)
- localStorage per preferenza tema dark/light — nessun dato personale
Nessun cookie di profilazione, analitico di terze parti o script di tracciamento.
6. Diritti degli interessati (artt. 15-22 GDPR)
Accesso (art. 15)
Ottenere copia dei propri dati
Rettifica (art. 16)
Correggere dati inesatti
Cancellazione (art. 17)
Diritto all'oblio
Limitazione (art. 18)
Limitare il trattamento
Portabilità (art. 20)
Dati in formato JSON/CSV
Opposizione (art. 21)
Opporsi al trattamento
Contatto: security@copyworld.it
Reclamo: Garante Privacy
7. Fornitori tecnici e trasferimenti internazionali
Per il corretto funzionamento dell'interfaccia web e dell'app mobile, alcune pagine/funzionalità caricano risorse o si appoggiano a servizi di fornitori terzi. L'elenco completo, incluse le finalità e le basi giuridiche, è mantenuto nel registro DPA fornitori; qui il riepilogo:
| Fornitore | Risorsa | Sede | Base giuridica |
|---|---|---|---|
| jsDelivr (Cloudflare) | Bootstrap, jQuery, Select2 (CDN) | USA | Art. 45 GDPR — DPF 2023 |
| Google Fonts | Font tipografico Inter | USA | Art. 45 GDPR — DPF 2023 |
| Google LLC (Firebase Cloud Messaging) | Notifiche push app mobile CW Vibes | USA | Art. 45 GDPR — DPF 2023 |
| Google LLC (Google Maps Platform) | Calcolo km per rimborso spese | USA | Art. 45 GDPR — DPF 2023 |
| Acronis International GmbH | Monitoraggio backup e disaster recovery | Svizzera/UE/USA (secondo datacenter del tenant) | Art. 45 GDPR (adeguatezza) o Clausole Contrattuali Standard secondo il datacenter |
| Nakivo Inc. | Monitoraggio backup sistemi/VM | Italia/UE | Art. 6(1)(f) GDPR — legittimo interesse alla sicurezza, nessun trasferimento extra-UE |
| WatchGuard Technologies Inc. | Firewall e sicurezza perimetrale (log traffico rete) | USA (trasferimento extra-UE) | DPA/SCC in fase di definizione con il fornitore |
Tutti i tag <script> e <link> CDN includono l'attributo integrity (SRI — Subresource Integrity) per verificare l'integrità del file prima dell'esecuzione, in conformità con NIS2 Art. 21§2d (sicurezza della supply chain).
8. Aggiornamenti
Le modifiche significative saranno comunicate via e-mail agli utenti registrati con almeno 15 giorni di preavviso.