Privacy Policy

Privacy Policy

Informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del D.Lgs. 196/2003 (Codice Privacy) come modificato dal D.Lgs. 101/2018. La presente policy si riferisce ai trattamenti effettuati da Oncode S.r.l. in qualità di Titolare per i propri dati (visitatori del sito, lead commerciali, clienti contraenti). Per i dati dei dipendenti dei clienti consulta la Privacy app.

Versione
v1.0
In vigore dal
2026-04-25

Titolare del trattamento e DPO

Titolare del trattamento: Oncode S.r.l. unipersonale, Piazza Maestri del Lavoro 7, 20063 Cernusco sul Naviglio (MI), P.IVA IT09903240969.

Responsabile della protezione dei dati (DPO): raggiungibile all'indirizzo [email protected].

Categorie di dati personali raccolti

  • Dati di navigazione: indirizzi IP, log accessi, user-agent, pagine visitate, cookie tecnici e — previo consenso — analytics.
  • Dati forniti volontariamente: nome, cognome, email aziendale, ragione sociale, ruolo, recapito telefonico, contenuto delle richieste tramite form di contatto.
  • Dati contrattuali e di fatturazione: ragione sociale, P.IVA, sede, codice destinatario/PEC, dati bancari, referenti contrattuali.
  • Dati di marketing (solo previo consenso o soft opt-in B2B): preferenze, attività su email e contenuti.

Finalità e basi giuridiche

I dati sono trattati per le seguenti finalità:

  • Erogazione del servizio Onwork e gestione contrattuale — base giuridica: art. 6.1.b GDPR (esecuzione di un contratto).
  • Adempimenti contabili, fiscali e amministrativi — base giuridica: art. 6.1.c GDPR (obbligo legale).
  • Risposta a richieste di contatto e supporto — base giuridica: art. 6.1.b GDPR (misure precontrattuali) o 6.1.f GDPR (legittimo interesse).
  • Marketing diretto su prodotti analoghi a clienti già contraenti (soft opt-in B2B) — base giuridica: art. 130, co. 4, Codice Privacy. È sempre possibile opporsi.
  • Newsletter e comunicazioni promozionali — base giuridica: art. 6.1.a GDPR (consenso esplicito).
  • Sicurezza, prevenzione frodi, gestione incidenti — base giuridica: art. 6.1.f GDPR (legittimo interesse al sicuro funzionamento dei sistemi).
  • Adempimento di richieste delle Autorità — base giuridica: art. 6.1.c GDPR.

Modalità del trattamento e luogo

I dati sono trattati con strumenti elettronici, applicando misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR e in coerenza con la certificazione ISO/IEC 27001 di Oncode S.r.l.

I server di Onwork e dei principali sub-responsabili sono ubicati nell'Unione Europea (Irlanda — AWS eu-west-1). Per dettagli e meccanismi di trasferimento extra-UE, vedi la sezione successiva.

Periodo di conservazione

  • Dati contrattuali e fiscali: 10 anni dalla cessazione del contratto (obbligo civilistico/fiscale).
  • Dati di lead/contatto commerciale: fino a 24 mesi dall'ultima interazione, salvo consenso al marketing.
  • Newsletter: fino a revoca del consenso o 24 mesi di inattività.
  • Log applicativi: massimo 12 mesi, salvo eccezioni per esigenze di sicurezza o adempimenti legali.
  • Cookie: come indicato nella Cookie Policy.

Destinatari e sub-responsabili

I dati possono essere comunicati a fornitori qualificati nominati Responsabili del trattamento ex art. 28 GDPR (cloud provider, email marketing, observability, AI). L'elenco aggiornato è consultabile alla pagina Sub-processors.

Trasferimenti extra-UE

Ove necessario per fornire il Servizio, alcuni dati possono essere trasferiti a fornitori situati al di fuori dello Spazio Economico Europeo. In tali casi adottiamo le garanzie previste dal Capo V del GDPR: decisioni di adeguatezza della Commissione Europea, Standard Contractual Clauses (Decisione UE 2021/914), Data Privacy Framework (USA) e — ove necessario — valutazioni di impatto sul trasferimento (TIA).

Diritti dell'interessato

In qualità di interessato puoi esercitare in qualsiasi momento i diritti previsti dagli artt. 15–22 GDPR:

  • Accesso ai dati e copia (art. 15)
  • Rettifica dei dati inesatti (art. 16)
  • Cancellazione («diritto all'oblio», art. 17)
  • Limitazione del trattamento (art. 18)
  • Portabilità (art. 20)
  • Opposizione, anche al marketing diretto (art. 21)
  • Diritto a non essere sottoposto a decisioni automatizzate (art. 22)

Le richieste possono essere inviate a [email protected]. Daremo riscontro entro 30 giorni (prorogabili in casi complessi).

Reclamo al Garante

Qualora ritenga che il trattamento dei suoi dati violi il GDPR o il Codice Privacy, l'interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali — Piazza Venezia 11, 00187 Roma.

Modifiche alla policy

La presente Privacy Policy è soggetta ad aggiornamento. Le versioni precedenti sono conservate per finalità di audit. Le modifiche sostanziali sono comunicate agli interessati con i mezzi più idonei.