Privacy Policy

Versione 2026-07-24 · in vigore dal 24 luglio 2026

La presente informativa descrive come RimborsoPro tratta i dati personali degli utenti del servizio, ai sensi degli artt. 13-14 del Regolamento (UE) 2016/679 ("GDPR") e del D.lgs. 196/2003 aggiornato.

1. Titolare del trattamento

ONOFF STUDIO S.R.L.
Via Roveredo 20/B — Italia
P.IVA / C.F.: 01991830934
Email: info@onoff-studio.it

Non è nominato un DPO in quanto non ricorrono i presupposti dell'art. 37 GDPR.

2. Categorie di dati trattati

  • Dati identificativi: nome, cognome, email, azienda, ruolo.
  • Credenziali: password (memorizzata solo come hash) o identificativo OAuth Google.
  • Dati operativi: soci, veicoli, indirizzi, tragitti, importi rimborsi, indennità inseriti dall'utente.
  • Dati da Google Calendar: se l'utente collega uno o più calendari, leggiamo titolo, data, luogo degli eventi selezionati.
  • Dati da Google Maps: indirizzi digitati e coordinate/place-id necessari al calcolo distanze.
  • Dati di pagamento: gestiti direttamente da Stripe. Non conserviamo dati completi di carta.
  • Dati tecnici: indirizzo IP, user-agent, log di sicurezza, cookie tecnici.
  • Consensi: registro dei consensi rilasciati (data, versione, IP, user-agent).

3. Finalità e basi giuridiche

FinalitàBase giuridica
Erogazione del servizio (calcolo rimborsi, export)Contratto (art. 6.1.b)
Gestione account e abbonamentoContratto (art. 6.1.b)
Fatturazione e adempimenti fiscaliObbligo legale (art. 6.1.c)
Sicurezza, prevenzione abusiLegittimo interesse (art. 6.1.f)
Cookie analitici / marketingConsenso (art. 6.1.a)
Comunicazioni commerciali via emailConsenso (art. 6.1.a)

4. Sub-responsabili (destinatari)

Per erogare il servizio ci avvaliamo dei seguenti fornitori, tutti conformi al GDPR:

  • Supabase Inc. — hosting database e autenticazione (UE, con SCC per eventuali trasferimenti).
  • Cloudflare, Inc. — hosting applicativo edge e CDN (SCC).
  • Google Ireland Ltd. — Google Maps Platform, Google Calendar API, Google OAuth (UE).
  • Stripe Payments Europe Ltd. — gestione pagamenti e fatturazione (UE).
  • Supabase Inc. — invio email transazionali di conferma account e reset password (UE).
  • Lovable — infrastruttura di sviluppo e gateway API (UE).

Un DPA (Data Processing Agreement) è disponibile per i clienti Business su /dpa.

5. Trasferimenti extra-UE

I dati sono trattati principalmente su server situati nell'Unione Europea. Eventuali trasferimenti verso paesi terzi (es. USA) avvengono solo tramite Clausole Contrattuali Standard (SCC) approvate dalla Commissione UE.

6. Conservazione dei dati

  • Dati account e operativi: fino a cancellazione dell'account.
  • Dati di fatturazione: 10 anni (obbligo civilistico-fiscale).
  • Log di sicurezza: massimo 12 mesi.
  • Log tecnici degli errori client: 90 giorni.
  • Consensi: fino a 2 anni dopo la revoca, come prova di conformità.

7. Diritti dell'interessato

Puoi esercitare i diritti previsti dagli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca del consenso.

Dalla pagina Impostazioni → Privacy puoi in autonomia:

  • esportare tutti i tuoi dati personali in formato JSON;
  • revocare i consensi;
  • eliminare definitivamente il tuo account.

Puoi inoltre scrivere a info@onoff-studio.it o presentare reclamo al Garante Privacy (garanteprivacy.it).

8. Cookie

Usiamo archiviazione locale tecnica necessaria (localStorage) per sessione e autenticazione (base giuridica: legittimo interesse, nessun consenso richiesto). I cookie analitici e di marketing sono attivati solo previo consenso, gestibile in qualsiasi momento.

9. Sicurezza

Adottiamo misure tecniche e organizzative adeguate: cifratura in transito (TLS), cifratura at-rest lato database, isolamento multi-tenant tramite Row-Level Security, hash sicuro delle password, audit log, principio del minimo privilegio.

10. Elaborazioni automatizzate (AI Act e art. 22 GDPR)

Il servizio utilizza elaborazioni automatizzate, nel rispetto del Regolamento (UE) 2024/1689 ("AI Act") e dell'art. 22 GDPR:

  • Calcolo distanze: le distanze e i tempi di percorrenza sono calcolati tramite Google Maps Platform a partire dagli indirizzi inseriti o selezionati dall'utente.
  • Suggerimenti indirizzi ed eventi: il completamento degli indirizzi usa Google Places; se l'utente collega i calendari Google, titoli e luoghi degli eventi vengono letti per precompilare le trasferte. I suggerimenti si basano su corrispondenza fuzzy eseguita localmente su browser/server: nessun dato personale è inviato a modelli di intelligenza artificiale esterni.
  • Nessuna decisione automatizzata con effetti legali: nessun trattamento produce decisioni legali o altamente intrusive (art. 22 GDPR). Tutti i dati inseriti o suggeriti sono sempre verificabili e modificabili dall'utente prima del salvataggio.
  • Dati minimi: agli API esterni (Google Maps, Google Calendar) vengono trasmessi solo i dati strettamente necessari al calcolo. Nessun dato di pagamento o credenziale è condiviso con terzi diversi da quelli elencati alla sezione 4.

11. Visibilità dei dati nell'organizzazione

I dati operativi (trasferte, soci, veicoli) appartengono all'organizzazione: i membri della stessa azienda e i titolari/admin possono vederli per generare rimborsi e report. L'elenco dei membri visibili include nome, email e data di ultimo accesso. L'attività amministrativa (inviti, cambi di ruolo, rimozioni) è registrata in un log di audit consultabile dai titolari.

12. Modifiche

Ogni modifica sarà pubblicata su questa pagina con nuova versione e data. Modifiche sostanziali richiedono un nuovo consenso all'accesso successivo.