Bozza non pubblicabile — dati obbligatori da completare
Versione: 2026-07-30 · Ultimo aggiornamento: 30 luglio 2026
Informativa sul trattamento dei dati personali
Piattaforma digitale di Paolo Guidi. Fattibilità è l’unico prodotto attualmente operativo.
1. Titolare del trattamento e contatti
Il Titolare del trattamento è Paolo Guidi, persona fisica, con sede in Via Alcide De Gasperi 2, 01023 Bolsena (VT), Italia, P. IVA 01750210567, codice fiscale GDUPLA65E07F205S. Contatto per richieste riguardanti la protezione dei dati personali e per l’esercizio dei diritti: privacy@fuoridalpiatto.it.
Il Titolare non ha nominato un Responsabile della protezione dei dati (RPD/DPO), non ricorrendone attualmente i presupposti. Questa indicazione descrive la situazione attuale e non costituisce una valutazione legale definitiva.
2. Ambito della piattaforma e prodotti coperti
Questa informativa riguarda la piattaforma digitale di Paolo Guidi e i prodotti che vi sono messi a disposizione. Alla data di questa versione, Fattibilità è l’unico prodotto operativo. In futuro potranno essere aggiunti altri prodotti, accompagnati, quando necessario, da informazioni integrative.
L’account, la licenza e alcune preferenze generali potranno essere gestiti centralmente e utilizzati per accedere a più prodotti. I dati specifici di progetti e simulazioni sono associati al prodotto di riferimento mediante il relativo identificativo di prodotto (productId). L’attivazione di un nuovo prodotto non autorizza automaticamente finalità incompatibili con quelle per cui i dati sono stati raccolti. Eventuali nuove finalità saranno descritte con un’informativa integrativa e, quando richiesto, con una nuova richiesta di consenso.
3. Categorie di dati trattati
La piattaforma può trattare dati identificativi e di contatto, quali nome, cognome, email, telefono facoltativo; credenziali e dati relativi all’account; dati del progetto, quali nome del locale, città e tipologia; dati economici e organizzativi inseriti nelle simulazioni; dati su licenza, prova e stato del servizio; richieste inviate tramite i moduli; preferenze marketing e relativa evidenza; log tecnici e dati necessari alla sicurezza e al funzionamento.
Le simulazioni possono comprendere dati economici aggregati su investimenti, costi, ricavi, personale, servizi, capacità e scorte. Non inserire nomi, contatti o altri dati personali dei lavoratori: per il personale devono essere utilizzati soltanto mansioni, quantità e importi aggregati. Non devono essere inseriti dati sanitari o altre categorie particolari di dati personali.
Quando viene registrata la presa visione dell’informativa, il sistema attuale può memorizzare email, nome, versione mostrata, data e ora, modulo di provenienza, eventuale scelta marketing, indirizzo IP e user-agent. Questa raccolta tecnica è già presente nel codice e deve essere riesaminata secondo il principio di minimizzazione.
4. Finalità e basi giuridiche
Richieste di contatto e attività precontrattuali: i dati sono trattati per rispondere all’interessato e dare seguito alle sue richieste, sulla base dell’esecuzione di misure precontrattuali richieste dall’interessato.
Creazione e gestione dell’account, prova gratuita, licenza, progetti, simulazioni e report: il trattamento è necessario per eseguire il servizio richiesto e il relativo rapporto contrattuale o precontrattuale.
Comunicazioni tecniche, recupero password, sicurezza, prevenzione degli abusi e continuità operativa: il trattamento si basa sull’esecuzione del servizio e, nei casi applicabili, sul legittimo interesse del titolare alla sicurezza e alla corretta gestione tecnica, da bilanciare con i diritti degli interessati.
Adempimenti amministrativi, fiscali, contabili o richieste delle autorità: il trattamento si basa sull’adempimento di obblighi di legge. Newsletter e comunicazioni promozionali si basano invece sul consenso, quando richiesto, che resta facoltativo e revocabile.
5. Presa visione dell’informativa e consenso marketing
La selezione della casella relativa alla Privacy Policy attesta che l’utente ha potuto leggere l’informativa prima dell’invio dei dati. Non costituisce un consenso generale al trattamento: i trattamenti necessari al servizio si fondano sulle basi giuridiche indicate nella sezione precedente.
Il consenso a newsletter e marketing è separato, specifico, facoltativo e non preselezionato. Il suo rifiuto non impedisce la registrazione, l’accesso o l’utilizzo di Fattibilità. L’iscrizione a una newsletter richiede invece una scelta positiva riferita a quella finalità. Il consenso può essere revocato in qualsiasi momento scrivendo al titolare o mediante gli strumenti eventualmente presenti nelle comunicazioni.
Il sistema registra separatamente versione e momento della presa visione ed eventuale consenso marketing. L’attuale struttura registra il momento della prestazione del consenso, ma non dispone di un campo dedicato alla data della revoca: [DA COMPLETARE PRIMA DELLA PUBBLICAZIONE: definire e implementare la tracciatura della revoca con intervento separato sul modello dati].
6. Comunicazioni tecniche e di servizio
L’indirizzo email può essere utilizzato per registrazione, recupero password, accesso, informazioni su prova e licenza, sicurezza, manutenzione e altre comunicazioni necessarie alla gestione del servizio. Queste comunicazioni non hanno finalità promozionale e non dipendono dal consenso marketing.
7. Conferimento dei dati
Il conferimento è facoltativo, ma i dati indicati come necessari devono essere forniti per inviare una richiesta, creare o recuperare un account, gestire una licenza, salvare una simulazione o generare un report. Il telefono, il consenso marketing e gli altri campi indicati come facoltativi possono essere omessi senza impedire l’uso del servizio.
8. Conservazione
I dati sono conservati per il tempo necessario alle finalità indicate e, successivamente, per il periodo richiesto da obblighi di legge o necessario alla gestione di richieste e contestazioni. Quando non è previsto un termine normativo, il periodo deve essere determinato tenendo conto della durata dell’account o del servizio, dello stato della licenza, della natura della richiesta, delle esigenze documentali e di sicurezza e del principio di minimizzazione.
[DA COMPLETARE PRIMA DELLA PUBBLICAZIONE: definire e verificare i tempi effettivi di conservazione per moduli di contatto, account e simulazioni, consensi, newsletter, notification_logs, dati tecnici, backup e copie residue dopo cancellazione].
9. Destinatari e fornitori tecnici
Dal codice risultano utilizzati Vercel per hosting e distribuzione dell’applicazione; Supabase per database, autenticazione e recupero password; Brevo per gli invii applicativi e le comunicazioni amministrative. Resend è ancora richiamato dall’endpoint legacy /api/subscribe; l’endpoint legacy /api/send-newsletter è invece disabilitato. Non risultano integrazioni di pagamento operative né strumenti analytics, pubblicitari o di profilazione nel frontend esaminato.
I fornitori possono trattare dati come responsabili del trattamento o, per attività proprie, come titolari autonomi secondo i rispettivi servizi e accordi. Documentazione ufficiale: Vercel Privacy Notice e Data Processing Addendum (vercel.com/legal); Supabase Privacy Policy e Data Processing Addendum (supabase.com/privacy e supabase.com/legal/dpa); Brevo Privacy Policy e condizioni sul trattamento dati (brevo.com/legal/privacypolicy).
[DA VERIFICARE PRIMA DELLA PUBBLICAZIONE: DPA effettivamente sottoscritti con Vercel, Supabase e Brevo; regione del progetto Supabase; piani, ruoli privacy, sub-responsabili e configurazione concreta dei trasferimenti].
10. Trasferimenti fuori dallo Spazio economico europeo
Alcuni fornitori possono comportare trattamenti o accessi da Paesi esterni allo Spazio economico europeo. Ove applicabile, tali trasferimenti devono fondarsi su una decisione di adeguatezza, sulle clausole contrattuali standard approvate dalla Commissione europea o su un altro meccanismo previsto dagli articoli 44-49 del GDPR, con le valutazioni e misure supplementari eventualmente necessarie.
[DA COMPLETARE PRIMA DELLA PUBBLICAZIONE: confermare localizzazione, meccanismi di trasferimento e garanzie applicabili alle configurazioni effettivamente in uso].
11. Cookie e strumenti analoghi
Il codice esaminato utilizza cookie tecnici di sessione per l’accesso dell’area cliente e dell’area amministrativa. Questi cookie sono necessari per autenticazione, sicurezza e mantenimento della sessione. Non risultano implementati nel frontend strumenti analytics, cookie pubblicitari, pixel di marketing o strumenti di profilazione.
I cookie applicativi verificati nel codice sono fattibilita_customer, con durata massima di 14 giorni, e fattibilita_admin, con durata massima di 8 ore. Entrambi sono configurati come HttpOnly, SameSite=Lax, disponibili sull’intero percorso del sito e Secure in produzione.
Se in futuro saranno aggiunti strumenti non necessari, essi non dovranno essere attivati prima del consenso quando questo è richiesto. Dovrà inoltre essere predisposta o aggiornata una Cookie Policy con elenco, finalità, durata e terze parti effettive; un eventuale banner dovrà bloccare realmente gli strumenti non necessari e non potrà essere soltanto informativo.
[DA COMPLETARE PRIMA DELLA PUBBLICAZIONE: verificare in produzione eventuali ulteriori cookie impostati dai servizi effettivamente configurati e stabilire con validazione legale se predisporre una Cookie Policy separata].
12. Dati di terzi e personale
L’utente deve evitare dati personali di terzi non necessari e deve disporre di un’idonea base giuridica per quelli eventualmente inseriti. La piattaforma richiede preferibilmente dati aggregati, mansioni e quantità e non richiede nomi dei dipendenti né categorie particolari di dati.
Se futuri prodotti tratteranno sistematicamente dati personali per conto di clienti professionali, dovranno essere valutati i rispettivi ruoli privacy e, quando applicabile, un accordo ai sensi dell’articolo 28 del GDPR.
13. Elaborazioni automatiche
Fattibilità applica automaticamente formule, indicatori e regole ai dati economici inseriti per produrre simulazioni e report. Dal codice esaminato queste elaborazioni non producono effetti giuridici sull’utente né incidono in modo analogo significativamente sulla sua persona; non risultano attività di profilazione o decisioni automatizzate ai sensi dell’articolo 22 del GDPR.
14. Sicurezza
Sono adottate misure tecniche e organizzative volte a proteggere i dati in rapporto ai rischi del trattamento. Nessun sistema può tuttavia offrire una garanzia assoluta. L’utente deve custodire le credenziali, utilizzare password adeguate e inserire soltanto dati pertinenti e necessari.
15. Diritti e reclamo
Nei casi previsti, l’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e può revocare il consenso senza pregiudicare la liceità del trattamento precedente. Le richieste possono essere inviate a privacy@fuoridalpiatto.it; potranno essere richieste informazioni ragionevoli per verificare l’identità del richiedente.
L’interessato può inoltre proporre reclamo al Garante per la protezione dei dati personali. Informazioni e modalità sono disponibili sul sito ufficiale www.garanteprivacy.it.
16. Minori
La piattaforma e Fattibilità sono rivolti esclusivamente a persone che hanno compiuto 18 anni, professionisti e operatori economici e non sono destinati ai minori. Nei form pubblici l’utente deve confermare di avere almeno 18 anni.
17. Aggiornamenti dell’informativa
L’informativa può essere aggiornata in caso di cambiamenti normativi, organizzativi, tecnici, dei fornitori o dei prodotti. Le modifiche rilevanti saranno rese disponibili prima che i nuovi trattamenti abbiano luogo e, quando necessario, sarà richiesto un nuovo consenso.
Questa bozza descrive quanto verificabile nel progetto ma non costituisce consulenza legale né attestazione di conformità. Deve essere completata nei punti indicati e validata professionalmente prima della pubblicazione.