Home / Note legali / Conformità al GDPR

Conformità al GDPR

Versione 1.3 · Data di entrata in vigore: 9 luglio 2026 · Ultimo aggiornamento: 9 luglio 2026

Traduzione fornita a scopo informativo e di comodità. Solo la versione inglese di questo documento ha valore giuridico; in caso di divergenza, ambiguità o contraddizione, prevale il testo inglese.

I nostri impegni

Principi di trattamento dei dati in LiKE

Minimizzazione dei dati

Raccogliamo soltanto i dati necessari al funzionamento della piattaforma. Nessuna raccolta eccessiva di dati.

Limitazione della finalità

I dati sono utilizzati esclusivamente per le finalità definite nell'Informativa sulla privacy e nel DPA (per i clienti business). Nessuna rivendita, nessun uso secondario.

Limitazione della conservazione

I dati non sono conservati più a lungo del necessario. La cancellazione alla cessazione del contratto avviene conformemente alle clausole del DPA.

Integrità e riservatezza

Cifratura, controllo degli accessi, registrazione di audit. Ci impegniamo a garantire un elevato livello di protezione dei Suoi dati.

Ruoli e responsabilità

Chi è responsabile di cosa

Lynkora — responsabile del trattamento

Trattiamo i dati personali per conto della Sua organizzazione o di Lei in quanto utente individuale, conformemente alle istruzioni e alle clausole stabilite nell'accordo sul trattamento dei dati.

I nostri obblighi comprendono:

  • ✓ Garantire la sicurezza dei dati
  • ✓ Adempiere ai nostri obblighi applicabili di responsabile del trattamento ai sensi del GDPR (art. 28)
  • ✓ Supportare i diritti degli interessati
  • ✓ Registrazione delle azioni degli amministratori e controlli di accesso interni

La Sua organizzazione — titolare del trattamento

Lei determina le finalità, i mezzi e le modalità del trattamento dei dati personali all'interno di LiKE. Se utilizza LiKE come privato (spazio di lavoro personale), questi ruoli si applicano a Lei in qualità di cliente; per i Suoi dati di account, Lynkora agisce in qualità di titolare del trattamento (v. Informativa sulla privacy).

I Suoi obblighi comprendono:

  • ✓ Definire le finalità del trattamento
  • ✓ Informare gli interessati
  • ✓ Gestire i consensi
  • ✓ Liceità del trattamento

Accordo sul trattamento dei dati (DPA) — un DPA standard (comprese le clausole contrattuali tipo ove applicabili) sarà disponibile prima dell'onboarding business a pagamento e dell'uso enterprise. Richieste relative al DPA: [email protected].

Sub-responsabili

Ci avvaliamo di sub-responsabili verificati (infrastruttura cloud, fornitori di IA, invio di e-mail, analisi web — con il Suo consenso). L'elenco aggiornato dei sub-responsabili è disponibile nell'Informativa sulla privacy ed è aggiornato ogni volta che si verificano modifiche, con un preavviso di almeno 30 giorni prima dell'aggiunta di un nuovo sub-responsabile. Le condizioni di notifica relative alle modifiche dei sub-responsabili sono definite nel DPA.

Diritti degli interessati

Supporto dei diritti degli interessati ai sensi del GDPR

Diritto di accesso (articolo 15)

Gli interessati possono richiedere e ottenere tutte le informazioni che conserviamo sul loro conto.

Diritto di rettifica (articolo 16)

Gli interessati possono rettificare dati personali inesatti o incompleti.

Diritto alla cancellazione (articolo 17)

«Diritto all'oblio» — cancellazione di tutti i dati personali, fatte salve le condizioni di legge.

Diritto di limitazione (articolo 18)

Sospensione del trattamento dei dati in attesa della risoluzione di una controversia, senza cancellazione dei dati.

Diritto alla portabilità dei dati (articolo 20)

Ottenere i dati in un formato strutturato e trasferirli a un altro servizio.

Diritto di opposizione (articolo 21)

Opporsi al trattamento dei dati, compresi il marketing e la profilazione.

Misure tecniche di sicurezza

GDPR articolo 32 — Cifratura, isolamento, controlli

Cifratura

A riposo: backup cifrati; hosting sull'infrastruttura sicura OVHcloud UE; misure descritte nelle MTO.

In transito: TLS 1.2+ per tutte le trasmissioni (TLS 1.3 per i client moderni); il collegamento interno applicazione↔banca dati utilizza TLS 1.3.

Isolamento dei tenant (isolamento per tenant)

Isolamento logico dei dati di ciascun tenant a livello applicativo: un filtro dello spazio di lavoro (tenant) obbligatorio in ogni query di dati, applicato mediante test automatizzati nella CI.

I dati di ciascun tenant sono isolati logicamente a livello applicativo: filtraggio obbligatorio di tutte le query in base al tenant, con test di isolamento tra tenant nella CI.

Controllo degli accessi

RBAC (controllo degli accessi basato sui ruoli) per autorizzazioni granulari.

Accesso con e-mail e password oppure con Google (OAuth); SSO (OIDC) sui piani che lo supportano. Codici e-mail monouso per la verifica dell'indirizzo e il reimpostamento della password.

Registrazione di audit

Le azioni chiave riguardanti i dati personali sono registrate con una marca temporale e un identificativo dell'utente.

L'accesso ai log è limitato; i log di audit non possono essere modificati tramite le interfacce dell'applicazione.

Esportazione dei dati

Esportazione integrata in Markdown, HTML, PDF, DOCX e JSON per agevolare il diritto alla portabilità dei dati.

Copie dei dati di account e personali sono fornite su richiesta.

Cancellazione dei dati

Cancellazione completa dei dati del tenant alla cessazione del contratto o su richiesta.

Comprende la cancellazione automatica dei backup dopo la scadenza del periodo di conservazione.

Ricerca IA e GDPR

Come utilizziamo i dati per le funzioni di IA

Principi di trattamento dei dati per l'IA

Trattamento solo nell'ambito del tenant: la ricerca IA opera esclusivamente con i dati della Sua organizzazione, o con i Suoi dati qualora utilizzi il Servizio come privato. Non vi è alcun accesso ai dati di altri clienti.

NON utilizzati per l'addestramento dei modelli: Lynkora non consente ai fornitori di IA terzi di utilizzare i dati dei clienti per addestrare i loro modelli, salvo ove separatamente comunicato al cliente o concordato con esso; si applicano gli accordi di trattamento dei dati business dei fornitori (ad es. l'OpenAI Business DPA). Per i dettagli, v. le Condizioni supplementari relative all'IA.

Limitazione delle funzioni di IA: gli amministratori possono limitare le funzioni di IA per ruolo (autorizzazioni IA granulari); la ricerca full-text classica resta disponibile.

Registrazione delle query: le query IA sono registrate con metadati (utente, marca temporale, tipo di query) a fini di audit; i dati personali presenti nei log sono anonimizzati dopo 90 giorni.

Valutazione d'impatto sulla protezione dei dati (DPIA): possiamo assisterLa nello svolgimento di una DPIA per valutare i rischi connessi all'uso dell'IA. Disponibile nel piano Enterprise.

Trasferimenti internazionali di dati

GDPR capo V — Flussi di dati transfrontalieri

Data center principali nell'UE

Le risorse di calcolo principali sono situate nell'UE. I dati restano all'interno del SEE per impostazione predefinita. I trasferimenti al di fuori del SEE avvengono solo in presenza di meccanismi giuridici appropriati.

Clausole contrattuali tipo (CCT)

Lynkora DOO Beograd è registrata in Serbia (un Paese candidato all'UE privo di decisione di adeguatezza ai sensi del GDPR). I trasferimenti si basano sulle CCT dell'UE (decisione di esecuzione (UE) 2021/914): modulo 2 (titolare → responsabile) per i trasferimenti cliente dell'UE → Lynkora; modulo 3 (responsabile → responsabile) per i trasferimenti ulteriori verso sub-responsabili negli Stati Uniti (OpenAI, Resend). I dati dei clienti sono fisicamente archiviati nell'UE (OVHcloud). In quanto persona giuridica serba, Lynkora rispetta altresì la legge serba sulla protezione dei dati personali (ZZPL).

EU-US Data Privacy Framework

Per i sub-responsabili stabiliti negli Stati Uniti ci basiamo principalmente sul modulo 3 delle CCT dell'UE. L'EU-US Data Privacy Framework (in vigore da luglio 2023, in sostituzione del Privacy Shield invalidato) si applica come meccanismo supplementare ove un sub-responsabile sia certificato nell'ambito del DPF (ad es. Resend).

Notifica delle violazioni

GDPR articoli 33, 34 — Procedura di risposta agli incidenti

Rilevamento degli incidenti

Monitoraggio automatizzato dell'infrastruttura e protezione dagli abusi (limitazione della frequenza, rilevamento di schemi di richiesta anomali).

Notifica a Lei (senza ingiustificato ritardo)

Dopo aver confermato un incidente che interessa i Suoi dati, La notifichiamo senza ingiustificato ritardo, precisando la natura della violazione, i dati interessati, le potenziali conseguenze e le misure adottate — affinché Lei possa adempiere al proprio obbligo di 72 ore verso l'autorità di controllo.

La Sua notifica agli interessati (ove richiesto)

In qualità di titolare del trattamento, Lei decide se sia necessario notificare gli interessati. Forniamo supporto e materiali per assisterLa.

Indagine e relazione

Indagine dettagliata, analisi forense, individuazione della causa alla radice e raccomandazioni di prevenzione. Una relazione è fornita entro un termine ragionevole dopo la conclusione dell'indagine.

Notifica all'autorità di controllo (se richiesto)

Se l'incidente richiede la notifica all'autorità di controllo (DPA), assistiamo nella preparazione della documentazione e nell'analisi degli obblighi in questione.

Pronti a collaborare?

Un accordo standard sul trattamento dei dati (comprese le CCT ove applicabili) sarà disponibile prima dell'onboarding business a pagamento. Richieste relative al DPA: [email protected].

Contatto per la protezione dei dati

Contatti per le richieste GDPR

Team protezione dei dati

E-mail: [email protected]

Tempo di risposta: nei giorni lavorativi, di norma entro pochi giorni

Sede legale registrata

Lynkora DOO Beograd

Kneza Miloša 15, 11000 Beograd Serbia

Procedura di richiesta: può presentare una richiesta di accesso, cancellazione, opposizione o qualsiasi altro diritto GDPR direttamente a [email protected]. Confermiamo la ricezione della Sua richiesta e la trattiamo entro i termini previsti dall'articolo 12 del GDPR.

Versione 1.3, in vigore dal 2026-07-09