Privacy Policy
Privacy Policy
Informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del D.Lgs. 196/2003 (Codice Privacy) come modificato dal D.Lgs. 101/2018. La presente policy si riferisce ai trattamenti effettuati da Oncode S.r.l. in qualità di Titolare per i propri dati (visitatori del sito, lead commerciali, clienti contraenti). Per i dati dei dipendenti dei clienti consulta la Privacy app.
- Versione
- v1.0
- In vigore dal
- 2026-04-25
Titolare del trattamento e DPO
Titolare del trattamento: Oncode S.r.l. unipersonale, Piazza Maestri del Lavoro 7, 20063 Cernusco sul Naviglio (MI), P.IVA IT09903240969.
Responsabile della protezione dei dati (DPO): raggiungibile all'indirizzo [email protected].
Categorie di dati personali raccolti
- Dati di navigazione: indirizzi IP, log accessi, user-agent, pagine visitate, cookie tecnici e — previo consenso — analytics.
- Dati forniti volontariamente: nome, cognome, email aziendale, ragione sociale, ruolo, recapito telefonico, contenuto delle richieste tramite form di contatto.
- Dati contrattuali e di fatturazione: ragione sociale, P.IVA, sede, codice destinatario/PEC, dati bancari, referenti contrattuali.
- Dati di marketing (solo previo consenso o soft opt-in B2B): preferenze, attività su email e contenuti.
Finalità e basi giuridiche
I dati sono trattati per le seguenti finalità:
- Erogazione del servizio Onwork e gestione contrattuale — base giuridica: art. 6.1.b GDPR (esecuzione di un contratto).
- Adempimenti contabili, fiscali e amministrativi — base giuridica: art. 6.1.c GDPR (obbligo legale).
- Risposta a richieste di contatto e supporto — base giuridica: art. 6.1.b GDPR (misure precontrattuali) o 6.1.f GDPR (legittimo interesse).
- Marketing diretto su prodotti analoghi a clienti già contraenti (soft opt-in B2B) — base giuridica: art. 130, co. 4, Codice Privacy. È sempre possibile opporsi.
- Newsletter e comunicazioni promozionali — base giuridica: art. 6.1.a GDPR (consenso esplicito).
- Sicurezza, prevenzione frodi, gestione incidenti — base giuridica: art. 6.1.f GDPR (legittimo interesse al sicuro funzionamento dei sistemi).
- Adempimento di richieste delle Autorità — base giuridica: art. 6.1.c GDPR.
Modalità del trattamento e luogo
I dati sono trattati con strumenti elettronici, applicando misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR e in coerenza con la certificazione ISO/IEC 27001 di Oncode S.r.l.
I server di Onwork e dei principali sub-responsabili sono ubicati nell'Unione Europea (Irlanda — AWS eu-west-1). Per dettagli e meccanismi di trasferimento extra-UE, vedi la sezione successiva.
Periodo di conservazione
- Dati contrattuali e fiscali: 10 anni dalla cessazione del contratto (obbligo civilistico/fiscale).
- Dati di lead/contatto commerciale: fino a 24 mesi dall'ultima interazione, salvo consenso al marketing.
- Newsletter: fino a revoca del consenso o 24 mesi di inattività.
- Log applicativi: massimo 12 mesi, salvo eccezioni per esigenze di sicurezza o adempimenti legali.
- Cookie: come indicato nella Cookie Policy.
Destinatari e sub-responsabili
I dati possono essere comunicati a fornitori qualificati nominati Responsabili del trattamento ex art. 28 GDPR (cloud provider, email marketing, observability, AI). L'elenco aggiornato è consultabile alla pagina Sub-processors.
Trasferimenti extra-UE
Ove necessario per fornire il Servizio, alcuni dati possono essere trasferiti a fornitori situati al di fuori dello Spazio Economico Europeo. In tali casi adottiamo le garanzie previste dal Capo V del GDPR: decisioni di adeguatezza della Commissione Europea, Standard Contractual Clauses (Decisione UE 2021/914), Data Privacy Framework (USA) e — ove necessario — valutazioni di impatto sul trasferimento (TIA).
Diritti dell'interessato
In qualità di interessato puoi esercitare in qualsiasi momento i diritti previsti dagli artt. 15–22 GDPR:
- Accesso ai dati e copia (art. 15)
- Rettifica dei dati inesatti (art. 16)
- Cancellazione («diritto all'oblio», art. 17)
- Limitazione del trattamento (art. 18)
- Portabilità (art. 20)
- Opposizione, anche al marketing diretto (art. 21)
- Diritto a non essere sottoposto a decisioni automatizzate (art. 22)
Le richieste possono essere inviate a [email protected]. Daremo riscontro entro 30 giorni (prorogabili in casi complessi).
Reclamo al Garante
Qualora ritenga che il trattamento dei suoi dati violi il GDPR o il Codice Privacy, l'interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali — Piazza Venezia 11, 00187 Roma.
Modifiche alla policy
La presente Privacy Policy è soggetta ad aggiornamento. Le versioni precedenti sono conservate per finalità di audit. Le modifiche sostanziali sono comunicate agli interessati con i mezzi più idonei.