Informativa Privacy

ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 ("GDPR")

Ultimo aggiornamento: 08/09/2026

In conformità con quanto previsto dal Regolamento UE n. 2016/679 (di seguito "Regolamento" o "GDPR") e dal D.Lgs. 196/2003 (Codice Privacy), i dati da Lei forniti a Updata S.r.l., Via Tertulliano 37, 20137 Milano, P.IVA e C.F. 13499570961, attraverso il sito cantiereok.it e i portali riservati ai clienti di CantiereOk (raggiungibili su sottodomini dedicati del tipo nomecliente.cantiereok.it, di seguito "Portali"), saranno trattati nel rispetto della normativa vigente in materia di protezione dei dati personali, nonché secondo i canoni di riservatezza connaturati allo svolgimento dell'attività in oggetto. Il trattamento sarà improntato in base ai principi di liceità, correttezza, trasparenza, limitazione delle finalità e della conservazione, minimizzazione dei dati, esattezza, integrità e riservatezza.

Titolare del trattamento

Ai sensi dell'art. 4 del Regolamento, il Titolare del trattamento dei dati di navigazione sul sito cantiereok.it, dei dati raccolti tramite i moduli di contatto e di richiesta di attivazione, e dei dati relativi al rapporto contrattuale con i clienti è Updata S.r.l., i cui dati di contatto sono i seguenti:

Responsabile della protezione dei dati

Il Titolare ha nominato come DPO (Data Protection Officer) il Dr. Alessandro Gili, con studio in Milano, via Foppa, n. 25. Per contattare il DPO l'Interessato potrà inviare una PEC e/o e-mail al seguente indirizzo: dpo@up-data.it.

Ruoli: Titolare e Responsabile del trattamento

CantiereOk è una piattaforma per la gestione della conformità e della sicurezza nei cantieri. Per chiarezza distinguiamo due ambiti di trattamento:

  1. Trattamenti di cui Updata S.r.l. è Titolare: navigazione sul sito cantiereok.it, richieste inviate tramite i moduli di contatto e di richiesta di attivazione di un piano, gestione del rapporto contrattuale e della fatturazione con i clienti, creazione e gestione delle credenziali di accesso degli utenti dei Portali, sicurezza e funzionamento della piattaforma.
  2. Trattamenti di cui il Cliente è Titolare: i dati che ciascun cliente (impresa, committente o studio professionale) inserisce nel proprio Portale, in particolare le anagrafiche dei lavoratori, delle imprese e dei cantieri, i documenti caricati e le verifiche effettuate. Per tali dati il Cliente è Titolare del trattamento e Updata S.r.l. agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base del contratto di servizio e delle istruzioni del Cliente. I lavoratori e gli altri interessati possono esercitare i propri diritti rivolgendosi al Cliente (tipicamente il proprio datore di lavoro o l'impresa appaltatrice); Updata S.r.l. fornisce al Cliente la necessaria collaborazione.

Natura dei dati raccolti

Per le finalità indicate nella presente Informativa verranno trattati, anche in forma elettronica, i seguenti dati:

Ambito Dati trattati
Navigazione Indirizzo IP, tipo di browser e dispositivo, pagine visitate, data e ora della richiesta, log tecnici del server. Per i cookie e le tecnologie simili si rinvia alla Cookie Policy.
Modulo di contatto Nome, e-mail, azienda, telefono, testo del messaggio; indirizzo IP e browser (per la prevenzione di abusi).
Richiesta di attivazione di un piano Nome, cognome, e-mail, telefono, ragione sociale, partita IVA, codice fiscale, indirizzo, PEC, codice destinatario SDI, sottodominio richiesto, piano e periodicità scelti.
Account cliente e utenti dei Portali Credenziali di accesso, nome e cognome, e-mail, telefono, dati per l'autenticazione a più fattori (segreto dell'app di autenticazione, codici di recupero, codici temporanei inviati via e-mail), ruolo e permessi, registro delle attività svolte nel Portale, dati di fatturazione e pagamento.
Dati inseriti dai Clienti nei Portali
Updata S.r.l. Responsabile del trattamento
Anagrafiche dei lavoratori (dati identificativi, codice fiscale, documento d'identità, eventuale permesso di soggiorno, fotografia, residenza, contatti e contatto d'emergenza, dati contrattuali e qualifiche), documenti relativi a formazione, idoneità e sicurezza sul lavoro, dati delle imprese e dei cantieri (indirizzo e coordinate geografiche), badge con codice QR e registro delle verifiche dei badge (esito, data e ora, indirizzo IP e dispositivo dell'operatore). I documenti caricati sono conservati in forma cifrata.

Categorie particolari di dati (art. 9 GDPR). I certificati di idoneità sanitaria e gli altri documenti di natura medica che il Cliente carica nel Portale per adempiere agli obblighi in materia di salute e sicurezza sul lavoro (D.Lgs. 81/2008) possono contenere dati relativi alla salute. Tali dati sono trattati esclusivamente su istruzione del Cliente, che ne è Titolare, con accesso limitato ai soli utenti autorizzati e con cifratura dei file.

Verifica pubblica dei badge. La scansione del codice QR di un badge mostra unicamente le informazioni necessarie alla verifica in cantiere: nominativo del titolare del badge, tipologia e stato di validità, date di emissione e scadenza e denominazione dell'impresa che lo ha emesso.

Finalità del trattamento e base giuridica

I trattamenti cui saranno sottoposti i Suoi dati personali sono finalizzati esclusivamente all'espletamento delle seguenti finalità:

Finalità Base giuridica (art. 6 GDPR)
a) Rispondere alle richieste di informazioni e di demo inviate tramite il modulo di contatto lett. b): misure precontrattuali adottate su richiesta dell'interessato
b) Gestire le richieste di attivazione di un piano, creare il Portale del Cliente e le relative credenziali lett. b): esecuzione del contratto o di misure precontrattuali
c) Erogare il servizio: autenticazione degli utenti (anche a più fattori), notifiche di scadenza dei documenti, esportazioni, assistenza lett. b): esecuzione del contratto
d) Fatturazione, adempimenti contabili e fiscali, gestione di reclami e contenziosi lett. c): adempimento di obblighi legali; lett. f): legittimo interesse alla tutela dei propri diritti
e) Garantire la sicurezza della piattaforma, prevenire abusi e frodi, registrare le attività degli utenti e le verifiche dei badge lett. f): legittimo interesse del Titolare e dei Clienti alla sicurezza del servizio e alla tracciabilità delle operazioni
f) Statistiche sull'utilizzo del sito e misurazione delle campagne pubblicitarie (Google Analytics e Google Ads) lett. a): consenso, espresso tramite il banner dei cookie e sempre revocabile
g) Trattamento dei dati inseriti dai Clienti nei Portali (lavoratori, imprese, cantieri, documenti) Trattamento svolto da Updata S.r.l. quale Responsabile per conto del Cliente; la base giuridica è individuata dal Cliente, di norma l'adempimento degli obblighi in materia di salute e sicurezza sul lavoro (D.Lgs. 81/2008) e l'esecuzione dei contratti di appalto e di lavoro

Il conferimento dei dati contrassegnati come obbligatori nei moduli è necessario per dare seguito alla richiesta; il mancato conferimento comporta l'impossibilità di rispondere o di attivare il servizio. Il conferimento dei dati facoltativi e il consenso per le finalità statistiche e di marketing sono liberi e la loro assenza non pregiudica la navigazione o l'utilizzo del servizio.

Modalità di trattamento dei dati personali

Il trattamento dei Suoi dati personali avverrà, nel rispetto delle disposizioni previste dal GDPR, mediante strumenti informatici e telematici, con logiche strettamente correlate alle finalità indicate e, comunque, con modalità idonee a garantirne la sicurezza e la riservatezza in conformità alle disposizioni previste dall'articolo 32 del GDPR. In particolare la piattaforma adotta: connessioni cifrate (HTTPS), cifratura dei documenti e delle immagini archiviate, autenticazione a più fattori, separazione dei dati di ciascun Cliente, controllo degli accessi per ruolo, registrazione delle attività e copie di sicurezza.

Periodo di conservazione dei dati

Il trattamento e la conservazione dei Suoi dati personali avverrà, in conformità a quanto previsto dalla vigente normativa in materia, per un periodo di tempo non superiore a quello necessario al conseguimento delle finalità suindicate, e in particolare:

Soggetti a cui potranno essere comunicati i dati personali

Per il perseguimento delle finalità descritte, i Suoi dati personali saranno conosciuti dai dipendenti e collaboratori del Titolare, che opereranno in qualità di persone autorizzate al trattamento, e da responsabili esterni nominati ai sensi dell'art. 28 GDPR che forniscono servizi tecnici alla piattaforma:

Fornitore Servizio Luogo del trattamento
DigitalOcean LLC Hosting dei server applicativi, delle banche dati e dell'archivio documentale cifrato Francoforte, Germania (UE)
Brevo (Sendinblue SAS) Invio delle e-mail di servizio (verifica indirizzo, reimpostazione password, codici di autenticazione, notifiche di scadenza) Francia (UE)
Sentry (Functional Software, Inc.) Monitoraggio degli errori tecnici dell'applicazione Regione dati UE, Germania
OpenAPI.it (Altravia Servizi S.r.l.) Conversione degli indirizzi dei cantieri in coordinate geografiche Italia (UE)
Google Ireland Ltd. Statistiche di utilizzo del sito e misurazione delle campagne (Google Analytics, Google Ads), solo previo consenso UE e Stati Uniti
Laravel LLC (Laravel Forge) Strumento di gestione e aggiornamento dei server; non riceve i dati degli utenti Stati Uniti

L'elenco aggiornato dei responsabili esterni è disponibile facendone richiesta al Titolare. I dati potranno inoltre essere comunicati a consulenti fiscali e legali, istituti bancari e autorità pubbliche nei casi previsti dalla legge. I dati non saranno diffusi.

Trasferimento di dati all'estero

I dati personali sono trattati e conservati all'interno del territorio dell'Unione Europea. Fanno eccezione i servizi di Google, attivi solo con il consenso dell'utente, e lo strumento di gestione dei server Laravel Forge, i cui fornitori hanno sede negli Stati Uniti: per essi il trasferimento avviene sulla base della decisione di adeguatezza EU-U.S. Data Privacy Framework e/o delle clausole contrattuali standard adottate dalla Commissione Europea (artt. 45 e 46 GDPR).

Diritti dell'interessato

Ai sensi degli artt. 15 e seguenti del GDPR, l'interessato ha il diritto di richiedere, in qualunque momento:

  1. l'indicazione dell'origine dei dati personali; delle finalità e modalità del trattamento; della logica applicata in caso di trattamento effettuato con l'ausilio di strumenti elettronici; degli estremi identificativi del titolare, dei responsabili e dei soggetti o delle categorie di soggetti ai quali i dati personali possono essere comunicati o che possono venirne a conoscenza in qualità di responsabili o incaricati;
  2. l'accesso ai Suoi dati personali;
  3. la rettifica o la cancellazione degli stessi o la limitazione dei trattamenti che La riguardano;
  4. di opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei dati personali che lo riguardano ai sensi dell'articolo 6, paragrafo 1, lettere e) o f), compresa la profilazione sulla base di tali disposizioni. Il titolare del trattamento si astiene dal trattare ulteriormente i dati personali salvo che egli dimostri l'esistenza di motivi legittimi cogenti per procedere al trattamento che prevalgono sugli interessi, sui diritti e sulle libertà dell'interessato oppure per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria;
  5. di richiedere la portabilità dei dati: nel caso di trattamento automatizzato svolto sulla base del consenso o in esecuzione di un contratto, di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico, i dati che La riguardano;
  6. di chiedere il blocco dei dati trattati in violazione di legge, compresi quelli di cui non è necessaria la conservazione in relazione agli scopi per i quali i dati sono stati raccolti o successivamente trattati; l'attestazione che le operazioni di cui sopra sono state portate a conoscenza, anche per quanto riguarda il loro contenuto, di coloro ai quali i dati sono stati comunicati o diffusi, eccettuato il caso in cui tale adempimento si rivela impossibile o comporta un impiego di mezzi manifestamente sproporzionato rispetto al diritto tutelato;
  7. di revocare il consenso al trattamento, ove prestato, facendo valere questi diritti previsti dal GDPR inviando una raccomandata A/R indirizzata a: Updata S.r.l. - Via Tertulliano, 37 - 20137 Milano, P.IVA e C.F. 13499570961; oppure tramite PEC all'indirizzo updata@pec.it. Il consenso ai cookie statistici e di marketing può essere revocato in ogni momento dal link "Preferenze cookie" a fondo pagina. L'esercizio di tale diritto non pregiudica in alcun modo la liceità dei trattamenti svolti prima della revoca;
  8. più in generale l'interessato può esercitare i diritti di cui agli artt. 15 fino al 21 del Regolamento UE 679/2016.

Tali diritti possono essere esercitati scrivendo a Updata S.r.l. a mezzo PEC al seguente indirizzo updata@pec.it e/o contattando il DPO al seguente indirizzo e-mail dpo@up-data.it. Per i dati inseriti dai Clienti nei Portali, la richiesta va rivolta al Cliente Titolare del trattamento; Updata S.r.l. presterà la propria collaborazione.

L'interessato ha, inoltre, diritto di proporre reclamo / segnalazione / ricorso all'Autorità Garante per la protezione dei dati personali ai sensi degli artt. 141 e ss. del Codice Privacy e 77 del Regolamento UE 679/2016. L'Interessato può avvalersi, per l'esercizio dei suoi diritti, di persone fisiche, enti, associazioni o organismi, conferendo, a tal fine, delega scritta. Inoltre, al fine di conoscere i propri diritti, proporre un reclamo/segnalazione/ricorso ed essere sempre aggiornato sulla normativa in materia di tutela delle persone rispetto al trattamento dei dati personali, l'Interessato può rivolgersi al Garante per la protezione dei dati personali, consultando il sito web all'indirizzo www.garanteprivacy.it.

Violazione dei dati personali

Il Titolare del trattamento è tenuto a:

Modifiche alla nostra informativa privacy

Il Titolare del Trattamento si riserva il diritto di modificare e/o implementare la presente informativa, anche in ragione di modifiche legislative successive al rapporto con Lei instaurato, ovvero di raccomandazioni, autorizzazioni generali, linee guida, ulteriori misure di garanzia indicate dal Garante della Privacy italiano o europeo, ma sempre al fine di fornire una maggiore tutela per il trattamento dei Suoi dati personali. Le predette modifiche avverranno comunque solo dopo averLa informata mediante comunicazione sul nostro sito internet. L'informativa è disponibile sul sito nella versione aggiornata alla data apposta in calce.

Milano, 08/09/2026