In conformità con quanto previsto dal Regolamento UE n. 2016/679 (di seguito "Regolamento" o "GDPR") e dal D.Lgs. 196/2003 (Codice Privacy), i dati da Lei forniti a Updata S.r.l., Via Tertulliano 37, 20137 Milano, P.IVA e C.F. 13499570961, attraverso il sito cantiereok.it e i portali riservati ai clienti di CantiereOk (raggiungibili su sottodomini dedicati del tipo nomecliente.cantiereok.it, di seguito "Portali"), saranno trattati nel rispetto della normativa vigente in materia di protezione dei dati personali, nonché secondo i canoni di riservatezza connaturati allo svolgimento dell'attività in oggetto. Il trattamento sarà improntato in base ai principi di liceità, correttezza, trasparenza, limitazione delle finalità e della conservazione, minimizzazione dei dati, esattezza, integrità e riservatezza.
Titolare del trattamento
Ai sensi dell'art. 4 del Regolamento, il Titolare del trattamento dei dati di navigazione sul sito cantiereok.it, dei dati raccolti tramite i moduli di contatto e di richiesta di attivazione, e dei dati relativi al rapporto contrattuale con i clienti è Updata S.r.l., i cui dati di contatto sono i seguenti:
- Sede legale ed operativa: Via Tertulliano, n. 37, 20137 Milano
- P.IVA e C.F.: 13499570961
- Indirizzo PEC: updata@pec.it
Responsabile della protezione dei dati
Il Titolare ha nominato come DPO (Data Protection Officer) il Dr. Alessandro Gili, con studio in Milano, via Foppa, n. 25. Per contattare il DPO l'Interessato potrà inviare una PEC e/o e-mail al seguente indirizzo: dpo@up-data.it.
Ruoli: Titolare e Responsabile del trattamento
CantiereOk è una piattaforma per la gestione della conformità e della sicurezza nei cantieri. Per chiarezza distinguiamo due ambiti di trattamento:
- Trattamenti di cui Updata S.r.l. è Titolare: navigazione sul sito cantiereok.it, richieste inviate tramite i moduli di contatto e di richiesta di attivazione di un piano, gestione del rapporto contrattuale e della fatturazione con i clienti, creazione e gestione delle credenziali di accesso degli utenti dei Portali, sicurezza e funzionamento della piattaforma.
- Trattamenti di cui il Cliente è Titolare: i dati che ciascun cliente (impresa, committente o studio professionale) inserisce nel proprio Portale, in particolare le anagrafiche dei lavoratori, delle imprese e dei cantieri, i documenti caricati e le verifiche effettuate. Per tali dati il Cliente è Titolare del trattamento e Updata S.r.l. agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base del contratto di servizio e delle istruzioni del Cliente. I lavoratori e gli altri interessati possono esercitare i propri diritti rivolgendosi al Cliente (tipicamente il proprio datore di lavoro o l'impresa appaltatrice); Updata S.r.l. fornisce al Cliente la necessaria collaborazione.
Natura dei dati raccolti
Per le finalità indicate nella presente Informativa verranno trattati, anche in forma elettronica, i seguenti dati:
| Ambito | Dati trattati |
|---|---|
| Navigazione | Indirizzo IP, tipo di browser e dispositivo, pagine visitate, data e ora della richiesta, log tecnici del server. Per i cookie e le tecnologie simili si rinvia alla Cookie Policy. |
| Modulo di contatto | Nome, e-mail, azienda, telefono, testo del messaggio; indirizzo IP e browser (per la prevenzione di abusi). |
| Richiesta di attivazione di un piano | Nome, cognome, e-mail, telefono, ragione sociale, partita IVA, codice fiscale, indirizzo, PEC, codice destinatario SDI, sottodominio richiesto, piano e periodicità scelti. |
| Account cliente e utenti dei Portali | Credenziali di accesso, nome e cognome, e-mail, telefono, dati per l'autenticazione a più fattori (segreto dell'app di autenticazione, codici di recupero, codici temporanei inviati via e-mail), ruolo e permessi, registro delle attività svolte nel Portale, dati di fatturazione e pagamento. |
| Dati inseriti dai Clienti nei Portali Updata S.r.l. Responsabile del trattamento |
Anagrafiche dei lavoratori (dati identificativi, codice fiscale, documento d'identità, eventuale permesso di soggiorno, fotografia, residenza, contatti e contatto d'emergenza, dati contrattuali e qualifiche), documenti relativi a formazione, idoneità e sicurezza sul lavoro, dati delle imprese e dei cantieri (indirizzo e coordinate geografiche), badge con codice QR e registro delle verifiche dei badge (esito, data e ora, indirizzo IP e dispositivo dell'operatore). I documenti caricati sono conservati in forma cifrata. |
Categorie particolari di dati (art. 9 GDPR). I certificati di idoneità sanitaria e gli altri documenti di natura medica che il Cliente carica nel Portale per adempiere agli obblighi in materia di salute e sicurezza sul lavoro (D.Lgs. 81/2008) possono contenere dati relativi alla salute. Tali dati sono trattati esclusivamente su istruzione del Cliente, che ne è Titolare, con accesso limitato ai soli utenti autorizzati e con cifratura dei file.
Verifica pubblica dei badge. La scansione del codice QR di un badge mostra unicamente le informazioni necessarie alla verifica in cantiere: nominativo del titolare del badge, tipologia e stato di validità, date di emissione e scadenza e denominazione dell'impresa che lo ha emesso.
Finalità del trattamento e base giuridica
I trattamenti cui saranno sottoposti i Suoi dati personali sono finalizzati esclusivamente all'espletamento delle seguenti finalità:
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| a) Rispondere alle richieste di informazioni e di demo inviate tramite il modulo di contatto | lett. b): misure precontrattuali adottate su richiesta dell'interessato |
| b) Gestire le richieste di attivazione di un piano, creare il Portale del Cliente e le relative credenziali | lett. b): esecuzione del contratto o di misure precontrattuali |
| c) Erogare il servizio: autenticazione degli utenti (anche a più fattori), notifiche di scadenza dei documenti, esportazioni, assistenza | lett. b): esecuzione del contratto |
| d) Fatturazione, adempimenti contabili e fiscali, gestione di reclami e contenziosi | lett. c): adempimento di obblighi legali; lett. f): legittimo interesse alla tutela dei propri diritti |
| e) Garantire la sicurezza della piattaforma, prevenire abusi e frodi, registrare le attività degli utenti e le verifiche dei badge | lett. f): legittimo interesse del Titolare e dei Clienti alla sicurezza del servizio e alla tracciabilità delle operazioni |
| f) Statistiche sull'utilizzo del sito e misurazione delle campagne pubblicitarie (Google Analytics e Google Ads) | lett. a): consenso, espresso tramite il banner dei cookie e sempre revocabile |
| g) Trattamento dei dati inseriti dai Clienti nei Portali (lavoratori, imprese, cantieri, documenti) | Trattamento svolto da Updata S.r.l. quale Responsabile per conto del Cliente; la base giuridica è individuata dal Cliente, di norma l'adempimento degli obblighi in materia di salute e sicurezza sul lavoro (D.Lgs. 81/2008) e l'esecuzione dei contratti di appalto e di lavoro |
Il conferimento dei dati contrassegnati come obbligatori nei moduli è necessario per dare seguito alla richiesta; il mancato conferimento comporta l'impossibilità di rispondere o di attivare il servizio. Il conferimento dei dati facoltativi e il consenso per le finalità statistiche e di marketing sono liberi e la loro assenza non pregiudica la navigazione o l'utilizzo del servizio.
Modalità di trattamento dei dati personali
Il trattamento dei Suoi dati personali avverrà, nel rispetto delle disposizioni previste dal GDPR, mediante strumenti informatici e telematici, con logiche strettamente correlate alle finalità indicate e, comunque, con modalità idonee a garantirne la sicurezza e la riservatezza in conformità alle disposizioni previste dall'articolo 32 del GDPR. In particolare la piattaforma adotta: connessioni cifrate (HTTPS), cifratura dei documenti e delle immagini archiviate, autenticazione a più fattori, separazione dei dati di ciascun Cliente, controllo degli accessi per ruolo, registrazione delle attività e copie di sicurezza.
Periodo di conservazione dei dati
Il trattamento e la conservazione dei Suoi dati personali avverrà, in conformità a quanto previsto dalla vigente normativa in materia, per un periodo di tempo non superiore a quello necessario al conseguimento delle finalità suindicate, e in particolare:
- Richieste dal modulo di contatto: 24 mesi dalla ricezione;
- Richieste di attivazione non concluse: la richiesta decade dopo 30 giorni e i relativi dati sono cancellati entro 12 mesi;
- Dati contrattuali, di fatturazione e contabili: 10 anni dalla cessazione del rapporto, per l'adempimento degli obblighi civilistici e fiscali;
- Account degli utenti e dati dei Portali: per tutta la durata del contratto; alla chiusura del Portale la banca dati e l'archivio documentale del Cliente vengono cancellati, salvo diverse istruzioni del Cliente o obblighi di legge;
- Registro delle attività degli utenti: 12 mesi; notifiche interne: 90 giorni; file di esportazione temporanei e codici di autenticazione scaduti: cancellazione automatica in tempi brevi;
- Log tecnici di navigazione e sicurezza: per il tempo strettamente necessario alla gestione della sicurezza, di norma non oltre 12 mesi.
Soggetti a cui potranno essere comunicati i dati personali
Per il perseguimento delle finalità descritte, i Suoi dati personali saranno conosciuti dai dipendenti e collaboratori del Titolare, che opereranno in qualità di persone autorizzate al trattamento, e da responsabili esterni nominati ai sensi dell'art. 28 GDPR che forniscono servizi tecnici alla piattaforma:
| Fornitore | Servizio | Luogo del trattamento |
|---|---|---|
| DigitalOcean LLC | Hosting dei server applicativi, delle banche dati e dell'archivio documentale cifrato | Francoforte, Germania (UE) |
| Brevo (Sendinblue SAS) | Invio delle e-mail di servizio (verifica indirizzo, reimpostazione password, codici di autenticazione, notifiche di scadenza) | Francia (UE) |
| Sentry (Functional Software, Inc.) | Monitoraggio degli errori tecnici dell'applicazione | Regione dati UE, Germania |
| OpenAPI.it (Altravia Servizi S.r.l.) | Conversione degli indirizzi dei cantieri in coordinate geografiche | Italia (UE) |
| Google Ireland Ltd. | Statistiche di utilizzo del sito e misurazione delle campagne (Google Analytics, Google Ads), solo previo consenso | UE e Stati Uniti |
| Laravel LLC (Laravel Forge) | Strumento di gestione e aggiornamento dei server; non riceve i dati degli utenti | Stati Uniti |
L'elenco aggiornato dei responsabili esterni è disponibile facendone richiesta al Titolare. I dati potranno inoltre essere comunicati a consulenti fiscali e legali, istituti bancari e autorità pubbliche nei casi previsti dalla legge. I dati non saranno diffusi.
Trasferimento di dati all'estero
I dati personali sono trattati e conservati all'interno del territorio dell'Unione Europea. Fanno eccezione i servizi di Google, attivi solo con il consenso dell'utente, e lo strumento di gestione dei server Laravel Forge, i cui fornitori hanno sede negli Stati Uniti: per essi il trasferimento avviene sulla base della decisione di adeguatezza EU-U.S. Data Privacy Framework e/o delle clausole contrattuali standard adottate dalla Commissione Europea (artt. 45 e 46 GDPR).
Diritti dell'interessato
Ai sensi degli artt. 15 e seguenti del GDPR, l'interessato ha il diritto di richiedere, in qualunque momento:
- l'indicazione dell'origine dei dati personali; delle finalità e modalità del trattamento; della logica applicata in caso di trattamento effettuato con l'ausilio di strumenti elettronici; degli estremi identificativi del titolare, dei responsabili e dei soggetti o delle categorie di soggetti ai quali i dati personali possono essere comunicati o che possono venirne a conoscenza in qualità di responsabili o incaricati;
- l'accesso ai Suoi dati personali;
- la rettifica o la cancellazione degli stessi o la limitazione dei trattamenti che La riguardano;
- di opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei dati personali che lo riguardano ai sensi dell'articolo 6, paragrafo 1, lettere e) o f), compresa la profilazione sulla base di tali disposizioni. Il titolare del trattamento si astiene dal trattare ulteriormente i dati personali salvo che egli dimostri l'esistenza di motivi legittimi cogenti per procedere al trattamento che prevalgono sugli interessi, sui diritti e sulle libertà dell'interessato oppure per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria;
- di richiedere la portabilità dei dati: nel caso di trattamento automatizzato svolto sulla base del consenso o in esecuzione di un contratto, di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico, i dati che La riguardano;
- di chiedere il blocco dei dati trattati in violazione di legge, compresi quelli di cui non è necessaria la conservazione in relazione agli scopi per i quali i dati sono stati raccolti o successivamente trattati; l'attestazione che le operazioni di cui sopra sono state portate a conoscenza, anche per quanto riguarda il loro contenuto, di coloro ai quali i dati sono stati comunicati o diffusi, eccettuato il caso in cui tale adempimento si rivela impossibile o comporta un impiego di mezzi manifestamente sproporzionato rispetto al diritto tutelato;
- di revocare il consenso al trattamento, ove prestato, facendo valere questi diritti previsti dal GDPR inviando una raccomandata A/R indirizzata a: Updata S.r.l. - Via Tertulliano, 37 - 20137 Milano, P.IVA e C.F. 13499570961; oppure tramite PEC all'indirizzo updata@pec.it. Il consenso ai cookie statistici e di marketing può essere revocato in ogni momento dal link "Preferenze cookie" a fondo pagina. L'esercizio di tale diritto non pregiudica in alcun modo la liceità dei trattamenti svolti prima della revoca;
- più in generale l'interessato può esercitare i diritti di cui agli artt. 15 fino al 21 del Regolamento UE 679/2016.
Tali diritti possono essere esercitati scrivendo a Updata S.r.l. a mezzo PEC al seguente indirizzo updata@pec.it e/o contattando il DPO al seguente indirizzo e-mail dpo@up-data.it. Per i dati inseriti dai Clienti nei Portali, la richiesta va rivolta al Cliente Titolare del trattamento; Updata S.r.l. presterà la propria collaborazione.
L'interessato ha, inoltre, diritto di proporre reclamo / segnalazione / ricorso all'Autorità Garante per la protezione dei dati personali ai sensi degli artt. 141 e ss. del Codice Privacy e 77 del Regolamento UE 679/2016. L'Interessato può avvalersi, per l'esercizio dei suoi diritti, di persone fisiche, enti, associazioni o organismi, conferendo, a tal fine, delega scritta. Inoltre, al fine di conoscere i propri diritti, proporre un reclamo/segnalazione/ricorso ed essere sempre aggiornato sulla normativa in materia di tutela delle persone rispetto al trattamento dei dati personali, l'Interessato può rivolgersi al Garante per la protezione dei dati personali, consultando il sito web all'indirizzo www.garanteprivacy.it.
Violazione dei dati personali
Il Titolare del trattamento è tenuto a:
- notificare eventuali violazioni di sicurezza che comportino accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati al Garante per la protezione dei dati personali senza ingiustificato ritardo e, ove possibile entro 72 ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che la medesima violazione costituisca un rischio per i diritti e le libertà delle persone fisiche. Nel caso in cui non venga rispettato questo limite temporale, la notifica di violazione dovrà essere corredata dei motivi del ritardo. Per il contenuto minimo della notifica si faccia riferimento alle disposizioni dell'art. 33 del GDPR;
- comunicare l'eventuale violazione dei dati all'Interessato senza ingiustificato ritardo qualora tale violazione costituisca un rischio elevato per i diritti e le libertà delle persone fisiche, ad eccezione dei casi previsti dall'art. 34 del GDPR;
- informare senza ingiustificato ritardo i Clienti Titolari delle violazioni che riguardino i dati trattati per loro conto nei Portali, ai sensi dell'art. 33, paragrafo 2, del GDPR.
Modifiche alla nostra informativa privacy
Il Titolare del Trattamento si riserva il diritto di modificare e/o implementare la presente informativa, anche in ragione di modifiche legislative successive al rapporto con Lei instaurato, ovvero di raccomandazioni, autorizzazioni generali, linee guida, ulteriori misure di garanzia indicate dal Garante della Privacy italiano o europeo, ma sempre al fine di fornire una maggiore tutela per il trattamento dei Suoi dati personali. Le predette modifiche avverranno comunque solo dopo averLa informata mediante comunicazione sul nostro sito internet. L'informativa è disponibile sul sito nella versione aggiornata alla data apposta in calce.
Milano, 08/09/2026