Privacy Policy
La presente informativa descrive come Meethodo S.r.l. tratta i dati personali nell'ambito del servizio Clowork, la piattaforma che centralizza email, PEC, contatti, attività, calendario, chat interna e documenti aziendali. Il trattamento avviene nel rispetto del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
1. Titolare del trattamento e fornitore del servizio
Il fornitore del servizio Clowork è Meethodo S.r.l., società a responsabilità limitata a socio unico, con sede legale in Via Pedro Alvares Cabral 16, 87036 Rende (CS), P. IVA e C.F. 04016250781, iscritta al Registro delle Imprese di Cosenza, REA CS-272594, capitale sociale € 4.800,00 i.v., PEC pec@pec.meethodo.it (di seguito "Fornitore", "noi" o "Clowork").
Per qualsiasi comunicazione relativa al trattamento dei dati personali è possibile scrivere a info@meethodo.it.
2. Ruoli nel trattamento — Titolare e Responsabile
Clowork è utilizzato in contesti B2B da aziende e professionisti clienti (il "Cliente") per gestire le proprie comunicazioni e i propri processi. Il Fornitore riveste due ruoli distinti a seconda della tipologia di dato, in conformità al GDPR.
2.1 Il Fornitore è Titolare autonomo per:
- Dati di registrazione dell'account: nome, cognome, email, password (conservata con hash), preferenze di interfaccia, log di accesso.
- Dati di fatturazione e contabilità del Cliente: ragione sociale, P. IVA, indirizzo, dati per l'emissione della fattura elettronica.
- Dati tecnici di servizio: indirizzo IP di accesso (per sicurezza), log applicativi, statistiche aggregate e anonime di utilizzo.
- Comunicazioni dirette inviate al Fornitore (email di supporto, richieste commerciali).
Per questi dati il Fornitore determina autonomamente finalità e mezzi del trattamento (sezione 4).
2.2 Il Fornitore è Responsabile del trattamento (art. 28 GDPR) per:
- Contenuto delle caselle di posta ed email/PEC collegate dal Cliente (via IMAP/SMTP/POP3, Exchange, Microsoft 365, Google Workspace, provider PEC): mittenti, destinatari, oggetto, corpo dei messaggi e allegati.
- Rubrica e contatti inseriti o importati dal Cliente (clienti, fornitori, enti, dipendenti, partner e relative anagrafiche).
- Documenti caricati e allegati indicizzati nella piattaforma.
- Attività, calendario, chat interna, commesse e workflow creati dagli utenti del Cliente.
- Dati degli utenti collaboratori che il Cliente invita a operare nel proprio ambiente (tenant).
Per questi dati il Titolare del trattamento è il Cliente stesso, che ne determina finalità e mezzi. Il Fornitore li tratta esclusivamente su istruzione documentata del Cliente, secondo l'Accordo sul Trattamento dei Dati (DPA), che integra i Termini e costituisce parte integrante del contratto B2B.
2.3 Dati appartenenti a categorie particolari (art. 9 GDPR)
Il contenuto di email, PEC e documenti gestiti tramite Clowork può incidentalmente contenere dati appartenenti a categorie particolari (es. dati sulla salute, adesioni sindacali). Il Cliente, in qualità di Titolare, è responsabile della base giuridica di tale trattamento. Il Fornitore, in qualità di Responsabile, applica misure tecniche e organizzative rafforzate: accesso limitato per ruolo (RBAC), isolamento dei dati per tenant, cifratura a riposo e in transito, logging degli accessi e vincolo di riservatezza esteso ai sub-responsabili.
3. Categorie di dati trattati
In funzione dell'uso della piattaforma, Clowork tratta: dati anagrafici e di contatto; credenziali e dati di autenticazione delle caselle collegate (conservati in forma cifrata al solo scopo della sincronizzazione); contenuto e metadati delle comunicazioni; documenti e allegati; dati organizzativi (attività, eventi, commesse); dati tecnici e di navigazione. Il conferimento dei dati di account e fatturazione è necessario per erogare il servizio; il rifiuto rende impossibile l'attivazione.
4. Finalità e base giuridica
| Finalità | Base giuridica |
|---|---|
| Erogazione del servizio, creazione e gestione dell'account, sincronizzazione delle caselle, assistenza tecnica | Esecuzione del contratto — art. 6.1.b GDPR |
| Trattamento del contenuto delle comunicazioni e dei dati del tenant | Su istruzione del Cliente-Titolare — art. 28 GDPR (Responsabile) |
| Adempimenti fiscali e contabili | Obbligo di legge — art. 6.1.c GDPR |
| Sicurezza, prevenzione frodi e abusi, miglioramento del servizio, statistiche aggregate | Legittimo interesse — art. 6.1.f GDPR |
Non effettuiamo profilazione automatizzata né decisioni automatizzate che producano effetti giuridici sull'interessato ai sensi dell'art. 22 GDPR.
5. Funzioni di intelligenza artificiale
Clowork offre funzioni assistite da intelligenza artificiale (riassunto delle email, suggerimento e miglioramento delle risposte, estrazione di attività e scadenze, ricerca semantica). Quando l'utente attiva una di queste funzioni, il contenuto strettamente necessario (es. il testo del messaggio da riassumere) è trasmesso al fornitore di modelli OpenAI, L.L.C. tramite la sua API, che agisce quale sub-responsabile del trattamento.
I dati inviati tramite l'API non sono utilizzati per l'addestramento dei modelli e sono conservati dal fornitore per un periodo limitato ai soli fini di prevenzione degli abusi, secondo le sue condizioni. Il trasferimento verso gli Stati Uniti è regolato da Clausole Contrattuali Standard (SCC). Le funzioni AI sono attivabili e disattivabili; in assenza di attivazione nessun contenuto è trasmesso a terzi per queste finalità.
6. Luogo e sicurezza del trattamento
I dati sono conservati su infrastruttura situata nell'Unione Europea, fornita da Supabase Inc. (database, autenticazione e storage) e serviti tramite Vercel Inc. (hosting del frontend). Poiché tali società sono di diritto statunitense, i trattamenti che comportano trasferimenti sono regolati da Clausole Contrattuali Standard (decisione 2021/914/UE) e da misure supplementari coerenti con la sentenza Schrems II.
Le misure di sicurezza includono:
- Cifratura dei dati a riposo (AES-256) e in transito (TLS 1.2+) con HSTS
- Isolamento logico dei dati tra organizzazioni (Row Level Security a livello database)
- Cifratura delle credenziali delle caselle collegate
- Controllo degli accessi basato sui ruoli (RBAC) e autenticazione a due fattori (2FA) disponibile
- Backup automatici e logging degli accessi e delle operazioni (audit log)
- Password conservate con hash; token di sessione con scadenza
7. Responsabili e sub-responsabili
I dati personali non sono venduti né ceduti a terzi per finalità di marketing. Possono essere comunicati ai seguenti soggetti, nominati Responsabili o sub-responsabili del trattamento:
- Supabase Inc. — database, autenticazione e storage (infrastruttura UE)
- Vercel Inc. — hosting del frontend statico
- OpenAI, L.L.C. — elaborazione delle sole richieste delle funzioni AI attivate dall'utente (sezione 5)
- Eventuali fornitori di posta transazionale per l'invio di notifiche di servizio
L'elenco aggiornato e dettagliato dei sub-responsabili, con relativa qualifica e localizzazione, è riportato nel DPA.
8. Conservazione dei dati
I dati del tenant sono conservati per tutta la durata del rapporto contrattuale. Alla cessazione del servizio i dati restano esportabili per 30 giorni, trascorsi i quali sono cancellati o resi anonimi, salvo diverso obbligo di legge. I dati di fatturazione sono conservati per 10 anni ai fini fiscali. I dati tecnici di navigazione sono conservati in forma aggregata per un massimo di 12 mesi. I log di audit sono conservati per 24 mesi.
9. Diritti dell'interessato
Ai sensi degli artt. 15-22 GDPR l'interessato ha diritto di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Poiché per gran parte dei dati il Titolare è il Cliente, le richieste relative ai dati contenuti in un tenant vanno indirizzate al Cliente stesso; il Fornitore lo assiste nel dar seguito alle richieste.
Per esercitare i diritti relativi ai dati di cui il Fornitore è Titolare, scrivere a info@meethodo.it. È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
10. Cookie
Il sito pubblico clowork.it utilizza esclusivamente cookie tecnici e carica i font tramite Google Fonts. Non sono presenti cookie di profilazione pubblicitaria. Per il dettaglio vedi la Cookie Policy.
11. Modifiche alla presente informativa
Il Fornitore si riserva di modificare la presente informativa. Le modifiche saranno pubblicate su questa pagina e, per le modifiche sostanziali, comunicate via email agli utenti registrati.
