1. Titolare del trattamento
Il Titolare del trattamento dei dati personali raccolti tramite l'applicazione LAIO OS è:
LAIO Sagl
Via Verdabbio 21, 6537 Grono (GR), Svizzera
UID: CHE-105.723.141
Contatto: claudio.esposito@laio.ch
2. Finalità del trattamento e base giuridica
I dati personali sono trattati per le seguenti finalità, in conformità alla nLPD:
- Erogazione del servizio— creazione e gestione dell'account, autenticazione, gestione dei workspace/gestionali, creazione di preventivi e fatture, funzionalità operative dell'applicazione. Base giuridica: esecuzione del contratto d'uso con l'utente/il gestionale.
- Adempimenti contabili e fiscali — emissione e conservazione di fatture e documenti contabili. Base giuridica: obbligo legale (art. 958f CO).
- Sicurezza e prevenzione abusi — registrazione di accessi e operazioni (audit log), verifica anti-bot (Cloudflare Turnstile) sui flussi di autenticazione. Base giuridica: interesse legittimo alla sicurezza del sistema e dei dati degli utenti.
- Comunicazioni transazionali— invio di email relative a preventivi, fatture, inviti, notifiche di sistema. Base giuridica: esecuzione del contratto/richiesta dell'utente.
- Gestione del rapporto di lavoro (per i workspace che utilizzano il modulo timbrature) — registrazione di presenze/timbrature dei dipendenti. Base giuridica: esecuzione del rapporto di lavoro tra il gestionale (datore di lavoro) e il dipendente.
3. Categorie di dati trattati
- Dati identificativi di utenti/dipendenti dei gestionali: nome, cognome, indirizzo email.
- Dati aziendali e clienti inseriti dai gestionali: anagrafiche clienti, preventivi, fatture, dati bancari (IBAN) inseriti nelle impostazioni del gestionale per la generazione dei bollettini QR svizzeri.
- Log di sicurezza (registro audit): indirizzo IP, user agent, tipo di azione effettuata, timestamp.
- Dati di presenza/timbrature dei dipendenti (per i gestionali che attivano il modulo dedicato): orari di inizio/fine lavoro e pausa, note.
4. Sub-processori e destinatari dei dati
Per erogare il servizio, ci avvaliamo dei seguenti fornitori terzi (sub-processori), che trattano dati per nostro conto nei limiti necessari a fornire il rispettivo servizio:
| Fornitore | Ruolo | Localizzazione dati |
|---|---|---|
| Supabase | Hosting del database, autenticazione e storage dei file. | Regione UE (eu-central-1). |
| Vercel | Hosting ed esecuzione dell'applicazione web. | Infrastruttura globale; possibile trattamento anche fuori UE/Svizzera. [DA VERIFICARE] |
| Resend | Invio delle email transazionali (preventivi, fatture, inviti, promemoria). | Trattamento su infrastruttura USA (piano attualmente in uso). Resend dichiara clausole contrattuali standard e certificazione EU-US Data Privacy Framework; l'adeguatezza di queste garanzie ai fini nLPD è in fase di verifica legale. [DA VERIFICARE] |
| Cloudflare (Turnstile) | Verifica anti-bot (CAPTCHA) sui flussi di accesso. | Infrastruttura globale Cloudflare. [DA VERIFICARE] |
Ove il trattamento avvenga al di fuori della Svizzera o dello Spazio Economico Europeo, ci impegniamo a verificare che siano in atto garanzie adeguate (es. clausole contrattuali standard) in conformità agli artt. 16-17 nLPD. Questo punto è attualmente in fase di verifica formale con ciascun fornitore [DA VERIFICARE].
5. Tempi di conservazione
- Documenti contabili(fatture, note di credito e documentazione correlata): 10 anni, come previsto dall'art. 958f del Codice delle obbligazioni (CO).
- Altri dati(dati account, dati clienti, log, timbrature): conservati per la durata del rapporto contrattuale, fino a richiesta di cancellazione da parte dell'utente/gestionale o alla chiusura dell'account, salvi eventuali obblighi legali di conservazione più estesi.
6. Diritti dell'interessato
In qualità di interessato, hai diritto di accesso, rettifica, cancellazione e opposizione al trattamento dei tuoi dati personali, oltre al diritto alla portabilità dei dati, nei limiti previsti dalla nLPD.
- Se sei già registrato, puoi gestire i tuoi dati personali dalla pagina /impostazioni/dati-personali (funzionalità in fase di completamento).
- In alternativa, o se non hai un account, puoi esercitare i tuoi diritti scrivendo a claudio.esposito@laio.ch.
7. Sicurezza dei dati
Adottiamo misure tecniche e organizzative volte a proteggere i dati personali, tra cui:
- Hosting dei dati in infrastruttura Supabase con regione dati UE (eu-central-1).
- Cifratura delle comunicazioni in transito (HTTPS/TLS) e cifratura dei dati a riposo lato infrastruttura di hosting.
- Isolamento dei dati tra gestionali tramite controllo degli accessi a livello di database (Row Level Security) e verifica dei permessi applicativi per ogni pagina/risorsa.
- Registro (audit log) delle operazioni sensibili, immutabile e accessibile solo agli amministratori del gestionale.
- Verifica anti-bot (Cloudflare Turnstile) sui flussi di autenticazione via link magico.
8. Cookie
LAIO OS utilizza esclusivamente cookie tecnici, necessari al funzionamento dell'applicazione:
- Cookie di sessione per l'autenticazione (Supabase Auth).
- Cookie tecnici per la gestione del gestionale/workspace attivo e delle sessioni di impersonificazione da parte del super amministratore.
- Cookie di verifica anti-bot generati da Cloudflare Turnstile nella pagina di accesso.
Non utilizziamo cookie di profilazione, marketing o tracciamento di terze parti.
Ultimo aggiornamento: 18 luglio 2026.
Documento in bozza, in attesa di revisione e validazione da parte di un consulente legale prima di essere considerato definitivo.