1. Chi tratta i dati
Il Titolare del trattamento è Tobia Liam Bertapelle, operante sotto il marchio OnyxCode, con studio a Massanzago (PD), Veneto, Italia. Il sito onyxcode.it è lo spazio pubblico dello studio: pagine, configuratore, portale clienti.
Titolare
- Tobia Liam Bertapelle — marchio OnyxCode
- Studio: Massanzago (PD), Veneto, Italia
- Email: info@onyxcode.it
- Telefono: +39 333 504 1133
Non è stato nominato un Responsabile della Protezione dei Dati (DPO): per questo studio non ricorre l’obbligo di cui all’art. 37 GDPR.
Questa informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 (Codice Privacy).
2. Quali dati trattiamo
Trattiamo solo ciò che serve a risponderti e a fare il lavoro. In concreto:
- Identità e recapiti. Nome, azienda, email, numero di telefono se ce lo lasci — per email, chiamata o messaggio.
- Brief di progetto. Quanto inserisci nel configuratore: settore, obiettivi, budget indicativo, stile, funzionalità, integrazioni, dominio, descrizione dell’attività, nomi dei file di riferimento. I file restano sul tuo dispositivo: salviamo i nomi, non gli originali.
- Portale. PIN a sei cifre, stato del progetto, note operative interne allo studio.
- Dati tecnici. Indirizzo IP, log di sistema, tipo di browser, cookie e memorie locali descritti nella Cookie Policy. Servono a far funzionare il sito e a proteggerlo.
Non chiediamo categorie particolari di dati (salute, opinioni politiche, biometria). Se le inserisci di tua iniziativa nel brief, le tratteremo solo se indispensabili al progetto e con la stessa cautela del resto.
Il configuratore può tenere una bozza nel tuo browser (onyx_configurator_draft). Resta sul tuo dispositivo finché non invii, resetti o cancelli i dati di navigazione.
3. Perché, e su quale base
Ogni trattamento ha uno scopo e una base giuridica.
- Rispondere e preparare un preventivo. Analizzare il brief, ricontattarti, proporre un incarico. Base: misure precontrattuali su tua richiesta, art. 6, par. 1, lett. b GDPR.
- Portale clienti. Mostrarti lo stato del progetto con il PIN. Base: esecuzione del contratto o delle misure che lo precedono, art. 6, par. 1, lett. b GDPR.
- Comunicazioni di lavoro. Conferme, chiarimenti, passi successivi — via email o telefono. Base: art. 6, par. 1, lett. b GDPR.
- Sicurezza del sito. Prevenire abusi, accessi non autorizzati, uso illecito delle API. Base: legittimo interesse del Titolare, art. 6, par. 1, lett. f GDPR.
- Obblighi di legge. Fisco, contabilità, richieste dell’autorità. Base: obbligo legale, art. 6, par. 1, lett. c GDPR.
Non inviamo newsletter e non facciamo marketing automatizzato. Se un giorno lo faremo, chiederemo un consenso separato (art. 6, par. 1, lett. a GDPR e art. 130 Codice Privacy) e aggiorneremo questa pagina.
4. Come li teniamo
Trattamento elettronico, sul perimetro dello studio e dei fornitori indicati sotto. Principi: liceità, correttezza, trasparenza, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza.
Accesso al portale e all’area studio con PIN, cookie httpOnly, connessioni cifrate in produzione. Misure commisurate a un atelier piccolo: non promettiamo l’impossibile, adottiamo quanto è adeguato al rischio.
5. Per quanto tempo
- Richieste e brief senza incarico: 24 mesi dalla richiesta, se non nasce un incarico.
- Rapporto professionale (preventivo accettato, fattura, lavoro svolto): durata del contratto e poi 10 anni dalla registrazione, se il rapporto diventa fiscale (art. 2220 c.c. e obblighi fiscali).
- Portale: finché il progetto è attivo, poi gli stessi tempi del rapporto.
- Log tecnici: 12 mesi, salvo esigenze di sicurezza o difesa in giudizio.
Alla scadenza i dati si cancellano, si anonimizzano o si isolano, salvo un obbligo di legge o la necessità di far valere un diritto in giudizio.
6. Chi può vederli
I dati non sono diffusi. Possono vederli, nei limiti del loro compito:
- Vercel Inc. — hosting, distribuzione e log tecnici del sito (Stati Uniti e Unione Europea).
- Neon, Inc. — database PostgreSQL (brief, portale clienti, contenuti dello studio) (Regno Unito / Unione Europea).
- Web3Forms — invio server-side delle notifiche email dei brief dal configuratore (Stati Uniti).
- Consulenti (commercialista, eventuale legale) se il rapporto lo richiede, vincolati a riservatezza.
- Autorità pubbliche, solo dove la legge lo impone.
I fornitori agiscono, di regola, come responsabili del trattamento ai sensi dell’art. 28 GDPR. Alcuni, per parti del servizio (per esempio l’infrastruttura di posta), possono operare come titolari autonomi: in quel caso vale la loro informativa.
7. Trasferimenti fuori dal SEE
Hosting e alcune notifiche passano da fornitori con sedi anche fuori dallo Spazio Economico Europeo. Il trasferimento avviene solo con una garanzia prevista dagli artt. 44–49 GDPR.
- Vercel Inc.: trasferimento extra SEE con Clausole Contrattuali Standard e, ove applicabile, Data Privacy Framework UE–USA.
- Neon, Inc.: ove i dati restino nel Regno Unito, decisione di adeguatezza UE–Regno Unito; in ogni altro caso Clausole Contrattuali Standard.
- Web3Forms: trasferimento extra SEE con Clausole Contrattuali Standard.
8. I tuoi diritti
Puoi chiedere al Titolare, nei casi previsti dagli artt. 15–22 GDPR:
- accesso ai dati;
- rettifica o integrazione;
- cancellazione («oblio»);
- limitazione del trattamento;
- portabilità, se tecnicamente applicabile;
- opposizione al trattamento basato su legittimo interesse;
- revoca del consenso, se un giorno un trattamento poggiasse sul consenso — senza toccare la liceità di quanto già fatto.
Scrivi a info@onyxcode.it. Risposta di norma entro 30 giorni, prorogabili come previsto dall’art. 12 GDPR.
Hai anche il diritto di reclamare al Garante per la protezione dei dati personali (garanteprivacy.it) o all’autorità del tuo Paese UE.
9. Conferimento
I campi obbligatori del configuratore servono a capire il lavoro e a ricontattarti. Senza di essi il brief non parte. L’email e il telefono dalla pagina Contatti sono volontari: se non li usi, non c’è un trattamento da parte nostra finché non ci scrivi.
10. Minori
Il sito parla ad artigiani, professionisti e imprese. Non è destinato a chi ha meno di 18 anni. Non raccogliamo consapevolmente dati di minori. Se ritieni che sia accaduto, scrivici: li cancelliamo.
11. Decisioni automatiche
Nessun processo decisionale interamente automatizzato, né profilazione, produce effetti giuridici o ti riguarda in modo analogamente significativo (art. 22 GDPR).
12. Aggiornamenti
Se cambia la legge, lo studio o il modo in cui lavoriamo, aggiorniamo questa pagina e la data in testa. L’uso del sito dopo la pubblicazione vale come presa visione della versione corrente.
Per i cookie e le tecnologie simili, leggi la Cookie Policy. Per l’uso del sito e dei servizi, i Termini e Condizioni.