La presente informativa descrive come vengono trattati i dati personali nell'ambito del servizio Vemlora (di seguito il "Servizio"), gestionale in modalità SaaS per la gestione di ordini, magazzino, documenti fiscali e integrazioni con marketplace. L'informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR").
1. Titolare del trattamento
Titolare del trattamento è Jigglycard di Francesco Buscicchio (ditta individuale), con sede in Via Principe Amedeo 94, 74123 Taranto (TA), P.IVA IT03416880734, C.F. BSCFNC00P06L049C, PEC francesco.buscicchio@pec.it, e-mail info@vemlora.it, tel. +39 351 522 3779.
Il Titolare non ha nominato un Responsabile della Protezione dei Dati (DPO), non ricorrendone i presupposti di cui all'art. 37 GDPR.
2. Ruoli: Titolare e Responsabile
Il Servizio ha natura multi-tenant e comporta due ruoli distinti:
- Titolare — rispetto ai dati degli utenti che creano e gestiscono un account (dati di registrazione, autenticazione, fatturazione dell'abbonamento, log di utilizzo).
- Responsabile del trattamento (art. 28 GDPR) — rispetto ai dati personali che l'azienda cliente inserisce nel gestionale (es. dati di propri clienti, fornitori, documenti e movimenti). Per tali dati il cliente è Titolare autonomo; il trattamento da parte di Vemlora è regolato da un apposito Accordo sul Trattamento dei Dati (DPA). [Allegare/collegare il DPA.]
3. Categorie di dati trattati
- Dati di account e contatto: nome, e-mail, password (in forma cifrata), ragione sociale, ruolo, preferenze.
- Dati aziendali e fiscali inseriti nel gestionale: anagrafiche clienti/fornitori, partite IVA, indirizzi, documenti (ordini, DDT, fatture), importi, scadenze di pagamento.
- Dati tecnici e di utilizzo: indirizzo IP, log di accesso e di attività (audit log), dati del dispositivo/browser necessari al funzionamento e alla sicurezza.
- Dati di fatturazione dell'abbonamento gestiti tramite il fornitore di pagamento (vedi §7).
4. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Erogazione del Servizio ed esecuzione del contratto | Art. 6.1.b GDPR (contratto) |
| Adempimenti fiscali, contabili e di legge | Art. 6.1.c GDPR (obbligo legale) |
| Sicurezza, prevenzione abusi, audit log | Art. 6.1.f GDPR (legittimo interesse) |
| Comunicazioni di servizio (es. reset password, notifiche, solleciti) | Art. 6.1.b / 6.1.f GDPR |
| Eventuali comunicazioni commerciali/newsletter | Art. 6.1.a GDPR (consenso) |
5. Modalità del trattamento
I dati sono trattati con strumenti elettronici, adottando misure tecniche e organizzative adeguate a garantirne la sicurezza, tra cui cifratura in transito (HTTPS), controllo degli accessi basato su ruoli, separazione logica dei dati tra i diversi tenant, e registrazione delle attività.
6. Periodo di conservazione
- Dati dell'account: per la durata del rapporto e fino a 12 mesi dalla cessazione, salvo obblighi di legge.
- Documenti fiscali e contabili: per il periodo previsto dalla normativa (di norma 10 anni).
- Log tecnici e di sicurezza: per il tempo necessario alle finalità, di norma non oltre 12 mesi.
7. Destinatari e responsabili esterni (sub-fornitori)
Per erogare il Servizio ci avvaliamo di fornitori che agiscono come responsabili del trattamento, tra cui:
- Aruba S.p.A. — posta elettronica (invio email transazionali). UE.
- MongoDB Atlas — database gestito.
- Google Cloud (Cloud Storage) — archiviazione file/documenti.
- Stripe — gestione dei pagamenti dell'abbonamento (ove attivo).
- Shopify e CardTrader — integrazioni marketplace, se attivate dall'utente.
- Fornitore di hosting dell'applicazione (es. Netlify) e servizio node interno.
L'elenco completo e aggiornato dei sub-responsabili è disponibile su richiesta all'indirizzo indicato al §1.
8. Trasferimenti extra-UE
Alcuni fornitori possono trattare dati al di fuori dello Spazio Economico Europeo. In tali casi il trasferimento avviene sulla base di garanzie adeguate ai sensi degli artt. 44 e ss. GDPR (es. Clausole Contrattuali Standard della Commissione Europea). [Verificare e specificare le regioni effettive di MongoDB Atlas e Google Cloud e le relative garanzie.]
9. Diritti dell'interessato
L'interessato può esercitare in ogni momento i diritti di cui agli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso (senza pregiudizio per i trattamenti già effettuati). Le richieste vanno inviate a info@vemlora.it o, via posta certificata, a francesco.buscicchio@pec.it. È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).
10. Cookie
Per l'uso dei cookie e delle tecnologie analoghe si rimanda alla Cookie Policy.
11. Modifiche
La presente informativa può essere aggiornata nel tempo. La versione vigente è sempre pubblicata su questa pagina con la relativa data di aggiornamento.