Norme sulla privacy relative alle App
ai sensi dell'art. 13 Regolamento Europeo per la protezione dei dati personali 2016/679 (GDPR)
La presente Informativa Privacy è resa solo ed esclusivamente per l’applicazione Zucchetti InConsegna e non anche per eventuali siti web attraverso i quali ad esempio l’Utente dovesse accedere a / o utilizzare l’applicazione.
Titolare del Trattamento
Titolare del trattamento dei dati personali, solo ed esclusivamente ai fini del download dell’applicazione, ai sensi dell’art. 4 punto 7 del GDPR, è Zucchetti S.p.A. con sede legale in Lodi, Piazza Mino Zucchetti, n. 1, 26900 - e-mail ufficio.privacy@zucchetti.it
Responsabile della protezione dei dati
Il responsabile per la protezione dei dati è il dott. Mario Brocca a cui potrà rivolgersi scrivendo una email a dpo@zucchetti.it.
Sviluppatore
Lo Sviluppatore dell’applicazione è Zucchetti Spa, con sede legale in Lodi, Piazza Mino Zucchetti n. 1, 26900 - ufficio.privacy@zucchetti.it
Dati personali raccolti
I servizi forniti dalla App, nonché le caratteristiche e le funzioni della stessa non richiedono alcuna forma di registrazione degli Utenti. Segnaliamo tuttavia che, i sistemi informatici e le procedure software preposte al funzionamento della App (come ad esempio Apple Store, Google Play o App Gallery), acquisiscono nel corso del loro normale esercizio, alcuni dati comunque riferibili all’Utente la cui trasmissione è implicita nell'uso dei protocolli di comunicazione internet, degli smartphone e dei dispositivi utilizzati. In questa categoria di dati rientrano, a titolo esemplificativo ma non esaustivo, la posizione geografica, l’identità del telefono, i contatti dell’Utente, e-mail, i dati relativi alla carta di credito.
- Apple Store - http://www.apple.com/legal/privacy/it/
- Google Play - httPS://www.google.it/intl/it/policies/privacy/
- App Gallery - httPS://consumer.huawei.com/it/legal/privacy-policy/
L'app InConsegna raccoglie i seguenti dati personali:
- Fotocamera per leggere una combinazione di dati all’interno di un QR code relativo alla bolla di consegna che serve anche per la configurazione dell’APP. All’interno del QR Code non ci sono i dati dell’utente che utilizza l’APP. L’utente della app inoltre può acquisire la Firma del destinatario oppure delle Foto per la merce rovinata.
- Dall'app è possibile ricevere delle notifiche e quindi è necessario abilitare la funzionalità nel telefono.
- User name, password e url: di collegamento necessari per accedere alle funzionalità dell’app.
- Raccoglie e gestisce i seguenti dati personali: nominativi, indirizzi di fornitori e clienti destinatari della merce.
- Non è prevista la geolocalizzazione.
Natura obbligatoria o facoltativa del conferimento dei dati e conseguenze di un eventuale rifiuto
Il conferimento dei dati è facoltativo ma sono necessari per l’erogazione del servizio. Il rifiuto al conferimento non consente l’erogazione del servizio e l’utilizzo dell’app.
Modalità del trattamento
I trattamenti avvengono in formato elettronico e durante l’utilizzo dell’app i dati personali dei lavoratori sono reindirizzati attraverso connessioni sicure al prodotto software SITRA e LT prodotto da Zucchetti. Questi dati non sono mai salvati in via definitiva sul dispositivo.
Procedure sicure di trattamento dei dati utente personali e sensibili
Lo sviluppatore ha implementato procedure sicure di trattamento dei dati costituite da misure di sicurezza a livello tecnico organizzativo, sia a livello di servizi di assistenza.
In particolare, le misure di sicurezza configurabili a livello applicativo sono:
Gestione credenziali di accesso
- L’accesso all’APP è anonimo e non vengono richiesti dati personali dell’utente utilizzatore.
Identificazione di chi ha trattato i dati
Diritti degli interessati
Protocolli internet e protezione dati
Il sistema è impostato con la pseudo-anonimizzazione dei dati personali rispetto all’anagrafica degli interessati. Solo i clienti che hanno scelto di gestire i collegamenti per codice fiscale non possono avvalersi di questa tecnica di protezione.
Per quanto riguarda le procedure di assistenza, la sicurezza del trattamento è garantita per ogni modalità di erogazione prevista con le seguenti modalità:
ASSISTENZA ON SITE
Gli addetti Zucchetti accedono presso la struttura del Titolare per fare formazione od effettuare attività tecnica di manutenzione.
In questo caso gli addetti Zucchetti lavorano come se facessero parte della struttura del Titolare ed adottano tutte le procedure di sicurezze implementate dallo stesso. I Titolari potranno generare utenze individuali per l’accesso ai loro sistemi, oppure potranno far accedere in affiancamento per formare il loro personale.
Qualora durante l’attività di assistenza l’addetto Zucchetti abbia la necessità di prelevare archivi o db di cui necessita per risolvere le problematiche evidenziate è necessario che informi il Titolari e registri tale attività sulla Nota di intervento:
Al termine dell’attività presso gli uffici Zucchetti sarà informato il Titolare sulla soluzione adottata e sulla successiva cancellazione dell’archivio.
Qualora vi fosse la necessità di conservare gli archivi per il tempo necessario al collaudo della soluzione adottata, dovrà essere informato il Titolare sul tempo massimo di conservazione di tali archivi.
ASSISTENZA TELEFONICA
Non presenta problemi da un punto di vista di trattamento di dati personali. Non sono trasmessi dati o archivi e la comunicazione rimane verbale.
ASSISTENZA TRAMITE EMAIL/TICKETS WEB
Nell’assistenza tramite email i tecnici Zucchetti inseriranno sempre nel testo del messaggio il disclaimer per rendere edotto il Titolare dell’informativa sintetica e dei recapiti a cui potrà rivolgersi per esercitare i suoi diritti o i diritti dei suoi interessati.
L’addetto Zucchetti non è autorizzato a farsi mandare le credenziali di accesso del Titolare via email né tantomeno potrà salvarle sullo strumento di ticketing.
Qualora un Titolare invii le credenziali di accesso al suo ambiente senza richiesta del tecnico Zucchetti è necessario che lo stesso risponda che non è autorizzato ad accedere ai sistemi con credenziali di altri utenti in quanto questa modalità viola il GDPR. Quindi il tecnico Zucchetti dovrà richiedere credenziali individuali oppure collegamento da remoto tramite strumenti a ciò dedicati.
I tecnici Zucchetti firmeranno ogni email con nome e cognome e l’informazione sarà salvata nel ticketing.
ASSISTENZA ATTRAVERSO LA RICEZIONE DI DATA BASE DEI CLIENTI
Qualora per risolvere il problema segnalato dal Titolare fosse necessario farsi mandare la base dati o altri files o query contenenti dati personali è necessario comunicare al Titolare o l’area ftp su cui dovrà caricare i file oppure per i Titolari con l’ambiente installato sul ns. data center, richiedere l’autorizzazione per far effettuare la copia ai nostri sistemisti.
Area FTP
L’area dedicata sarà impostata affinché il Titolare veda solo l’upload. Il download sarà visualizzato solo dal gruppo di assistenza a cui la richiesta di assistenza è stata effettuata.
Tre giorni dopo la data di pubblicazione una routine cancellerà i file caricati in area ftp.
Area SharePoint
Essendo diventato Office 365 strumento aziendale anche di collaboration ogni utente Zucchetti ha a disposizione Sharepoint che può utilizzare anche tale strumento per la condivisione dei documenti e file in genere coi clienti.
Scaricamento archivi tramite wetransfer o link di collegamento su ambienti del Titolare
In questo caso la gestione è in carico al Titolare che fornirà le credenziali per accedere all’ambiente dove risiedono gli archivi.
L’assistenza dovrà scaricarli in dischi di rete non soggetti a backup e cancellarli al termine dell’attività come nelle altre ipotesi.
Autorizzazione di backup da parte dei nostri sistemisti
L’archivio ricevuto viene scaricato su una directory del gruppo di assistenza non soggetta a backup.
L’assistenza di primo livello trasmette il db all’assistenza di 2 livello. L’assistenza di 2 livello procederà alle analisi di cui il problema necessita e poi cancellerà gli archivi ricevuti.
In ogni caso l’assistenza che ha in carico il problema, sia essa di primo o secondo livello, al termine dell’attività, cancellerà gli archivi ricevuti.
L’assistenza che ha in carico la gestione, terminata l’attività dovrà cancellare gli archivi ricevuti dal disco condiviso e da eventuali supporti di memorizzazione locali.
Qualora vi fosse la necessità di mantenere gli archivi sarà mandata una email al Titolare che ne darà l’autorizzazione.
Gli archivi dei Titolari non potranno mai essere trasmessi a gruppi di lavoro differenti rispetto a quelli finalizzati alla risoluzione del problema segnalato dal Titolare.
L’unica possibilità che i tecnici hanno per conservare gli archivi senza la previa autorizzazione del Titolare è l’anonimizzazione degli stessi.
ASSISTENZA ATTRAVERSO LA NECESSITÀ DI AVERE IL BACKUP DEI CLIENTI DI UN SERVIZIO DATA CENTER
Qualora i dati personali del Titolare siano su sistema Zucchetti/Data center, in nessun caso l’assistenza di 1 livello potrà richiedere il backup ai sistemisti di Data center se non previa autorizzazione del Titolare stesso.
I sistemisti non potranno estrarre nessun backup dei Titolari per esigenze e finalità differenti rispetto al fornire assistenza agli stessi; ad esempio non potranno essere effettuati backup indirizzati alla produzione per l’esecuzione di test.
ASSISTENZA ATTRAVERSO COLLEGAMENTO DA REMOTO ATTRAVERSO STRUMENTI A CIO’ DEDICATI
Questa modalità di collegamento sugli strumenti dei Titolari garantisce la privacy in quanto:
- Il collegamento è sempre richiesto dal cliente
- Le credenziali di accesso sono sempre individuali
- Il cliente ci fa accedere i tecnici Zucchetti ad un ambiente con profilo di autorizzazione da lui scelto per far eseguire le attività di assistenza
- Il cliente può disconnettere il tecnico quando desidera
Attraverso tali strumenti è possibile far accedere anche l’assistenza di 2 livello alla stessa sessione aperta. In questo caso il Titolare ne ha l’evidenza perché fornita dallo strumento e quindi accetta implicitamente tale modalità.
È essenziale utilizzare i nostri strumenti in quanto licenziati e personalizzati con tutta la documentazione che deve essere prodotta dalla legge sul trattamento dei dati personali.
Solo in casi eccezionali e dopo attenta valutazione del responsabile e dell’ufficio privacy è possibile utilizzare altri strumenti di connessione che si comportano in modo uguale.
ASSISTENZA ATTRAVERSO COLLEGAMENTO DA REMOTO SU IP PUBBLICI OPPURE TRAMITE VPN
Qualora l’attività di assistenza debba essere svolta su sistemi cloud su IP pubblici oppure tramite VPN o accessi privati è necessario che gli addetti Zucchetti entrino nei sistemi dei Titolari:
- Previa autorizzazione del cliente.
- Previa ricezione delle credenziali individuali e le stesse siano state attivate per il tempo necessario all’esecuzione delle attività richieste al termine dell’attività siano disattivate le credenziali da parte del Titolare.
- Al termine dell’attività siano disattivate le credenziali da parte del Titolare.
Regole che riguardano gli ambienti dei Titolari, in qualsiasi forma di delivery (Saas/Paas/On Premise) riferite a:
- creazione utenze per consulenti applicativi;
- creazione utenze per personale di assistenza.
Consulenti applicativi
Per effettuare tutte le attività di start up sull’ambiente del Titolare è necessario che venga appositamente creata un’utenza all’interno del sistema come di seguito indicato:
- ZU_+ prime 3 lettere del cognome + prime 3 lettere del nome
- nella descrizione (nome completo) apporre: Utente Zucchetti
In questo modo il Cliente potrà riconoscere la provenienza dell’utenza stessa.
Es: per il soggetto Rossi Mario dovrà essere creata l’utenza: ZU_ROSMAR
Per la creazione dovrà essere coinvolto il Titolare, il quale dovrà essere guidato all’accesso e alla creazione dell’utenza precisando e condividendo con lui, i diritti che verranno assegnati a quest’ultima.
Personale di Help Desk
La creazione dell’utenza deve essere richiesta solo al Titolare che, attraverso l’amministratore di applicazione, potrà creare il nuovo utente.
Non deve mai essere utilizzato l’utente amministratore da parte degli operatori di assistenza.
Anche in questo caso, per la creazione delle utenze, valgono le regole di creazione esplicitate per i consulenti applicativi.
Le utenze dovranno essere generate con la codifica: ZU_prime tre cognome_prime tre nome.
Nella descrizione dovrà essere inserito Zucchetti Utente.
Conversioni e progetti di start up
Qualora si verifichino le seguenti casistiche:
- Conversione o start up con contratto
- Conversioni o startup senza contratto
Nel primo caso le attività sono finalizzate ad adempiere all’obbligazione contrattuale e pertanto lecite. In questo caso è necessario redigere un documento di progetto in cui si convengono con il Titolare le modalità operative di esecuzione delle attività tra cui:
- Dati personali, archivi, base dati di cui necessita l’esecuzione delle attività
- Dettaglio delle operazioni da eseguire sui dati
- Identificazione del periodo entro cui sarà terminata tale attività
- La previsione di un collaudo in cui il Titolare proverà la conversione
I documenti che il Titolare ha sottoscritto per lo svolgimento di queste attività sono il contratto e la nomina a responsabile conferendo mandato a Zucchetti di svolgere tutte le attività necessarie all’erogazione del servizio.
In questo caso non serve mandare al Titolare la lettera di incarico, in quanto la stessa viene fatta da Zucchetti, in qualità di responsabile, agli addetti Zucchetti.
Qualora non vi sia il contratto invece è necessario inviare al Titolare la nomina a responsabile al trattamento.
Nella nomina dovrà essere previsto un termine di svolgimento e portata a termine dell’attività. Zucchetti provvederà ad incaricare gli addetti in qualità di responsabile.
Anche in questo caso è necessario prevedere una fase progettuale in cui condividere gli step sopra riportati.
Al termine sarà anche in questo caso essenziale prevedere il collaudo.
Con il documento di collaudo, che dovrà essere sottoscritto dal Titolare, lo stesso ci dichiarerà che le attività da noi effettuate sono corrette e quindi ci autorizzerà a cancellare i suoi archivi.
Nel documento di collaudo dovranno essere inserite le seguenti indicazioni:
- Il lavoro svolto è conforme rispetto all’ambito contrattuale convenuto
- Il Titolare ha provato la conversione e dichiara che il prodotto funziona e tutte le funzioni sono state correttamente configurate e implementate
- Che non ci sono errori nei dati convertiti e che quindi potrà utilizzare il prodotto per le finalità per cui lo ha acquistato
- Inoltre, il Titolare deve dichiarare che dalla data della firma del contratto non avrà nulla a pretendere rispetto all’attività di conversione svolta e prevista dal contratto e che autorizza Zucchetti a cancellare ogni dato, archivio, data base che è servito per portare a termine la fase di conversione.
- Solo qualora ci fosse la necessità di mantenere gli archivi del Titolare per finalità di cautela e verifica del lavoro da noi svolto, dobbiamo inviare una comunicazione con la quale il Titolare ci autorizza a conservare gli archivi per l’ulteriore periodo, terminato il quale gli archivi dovranno essere eliminati.
- Tutto l’iter autorizzativo dovrà essere inserito nel post vendita al fine di averne memoria.
Tutti i documenti contenenti dati dei Titolari stampati non possono essere riutilizzati come carta da riciclo e devono essere immediatamente distrutti.
Categorie di destinatari a cui i dati potrebbero essere comunicati
I dati forniti potranno essere comunicati a Zucchetti come provider DC, aziende del gruppo Zucchetti e eventuali Subappaltatori.
Periodo di conservazione dei dati personali
Non sono previste procedure automatiche di cancellazione, ma la stessa deve avvenire in modo dedicato e specifico su ogni soggetto da parte del Cliente, Titolare del Trattamento di questi dati.
I dati conservati nel Data Center Zucchetti (In modalità Saas) saranno conservati per tutta la durata del contratto e per i 90 giorni successivi alla sua cessazione. Saranno conservati su supporti di backup per i successivi 12 mesi.
I dati trasmessi attraverso lo strumento di ticketing, per finalità di assistenza, vengono conservati nello strumento stesso per 5 anni dalla chiusura del ticket.
Finalità del trattamento cui sono destinati i dati personali
La finalità del trattamento è quella di erogare i servizi di assistenza e manutenzione al Cliente (Titolare del Trattamento), nell’ambito dell’erogazione del servizio che consiste nella possibilità di verifica dello stato di avanzamento del viaggio.
In particolare, l’app consente di ottenere in tempo reale i dati di carico/scarico della merce in quanto gli autisti, manualmente, annotano sull’APP i dati di inizio/fine del carico e dello scarico.
Ambito di conoscenza dei Suoi dati
L’app è integrata con le soluzioni SITRA e LT.
Gli autisti (utenti) si autenticano con utente/password e per ogni user viene registrato nome e cognome e codice autista. Tutti questi dati vengono forniti dal Titolare ma vengono registrati sui nostri archivi per effettuare il controllo dell’accesso.
Non è prevista la geolocalizzazione.
Ambito territoriale del trattamento
I dati forniti saranno trattati in Italia.
Diritti degli interessati
Potrà esercitare i Suoi diritti inviando una email a ufficio.privacy@zucchetti.it, in particolare potrà richiedere l’accesso ai dati personali che la riguardano, la rettifica o la cancellazione o potrà richiedere la limitazione al trattamento e potrà opporsi al trattamento. Inoltre, avrà il diritto alla portabilità dei dati e qualora volesse proporre reclamo potrà presentarlo anche all’autorità Garante per la protezione dei dati personali.