Informativa sul trattamento dei dati personali
Privacy Policy
Versione del 4 agosto 2026
Questa informativa descrive il trattamento dei dati effettuato attraverso timbra.site, piattaforma per la registrazione e la gestione delle presenze aziendali (“Timbra”).
1. Ruoli privacy
Per i dati relativi a dipendenti, presenze, richieste e posizione raccolta durante la timbratura, il titolare del trattamento è l’azienda datrice di lavoro che ha invitato l’utente. Il nome dell’azienda è visibile nell’app e i suoi recapiti devono essere comunicati al lavoratore dal datore di lavoro. La piattaforma opera, di regola, quale responsabile del trattamento per conto dell’azienda.
Per la gestione tecnica della piattaforma, della sicurezza, degli inviti agli Owner e dei rapporti con le aziende, il titolare è Dilan Busa, codice fiscale BSUDLN02M22L157L, Via G. Parisotto 9, 36034 Malo (VI), Italia, email amministrazione@timbra.site. Non è stato nominato un Responsabile della protezione dei dati (DPO).
2. Dati trattati
- dati identificativi e di contatto: nome, cognome, email, azienda e ruolo;
- nome azienda, numero di dipendenti ed email forniti nel modulo di richiesta accesso;
- credenziali protette tramite hash e dati tecnici della sessione;
- timbrature di entrata e uscita, orari, correzioni, note, richieste e riepiloghi;
- coordinate geografiche e precisione GPS rilevate esclusivamente quando viene richiesta una timbratura;
- esito della verifica rispetto alla sede e, se configurato, verifica del QR aziendale;
- indirizzo IP, user agent e registro delle operazioni amministrative;
- logo, nome e coordinate della sede inseriti dall’Owner.
3. Finalità e basi giuridiche
L’azienda tratta i dati per amministrare presenze e orari, verificare che la timbratura avvenga secondo le regole aziendali, gestire correzioni e richieste, adempiere obblighi di lavoro, amministrativi e di legge e tutelare i propri diritti. Le basi giuridiche sono determinate dall’azienda e possono includere l’esecuzione del rapporto di lavoro, obblighi legali e legittimo interesse, nel rispetto della normativa lavoristica.
La piattaforma tratta i dati per rispondere alle richieste di accesso e svolgere attività precontrattuali richieste dall’interessato, erogare e proteggere il servizio, autenticare gli utenti, prevenire abusi, inviare comunicazioni operative e assicurare backup e continuità. La presa visione dell’informativa non costituisce consenso al trattamento dei dati del rapporto di lavoro.
4. Geolocalizzazione
La posizione viene richiesta soltanto quando l’utente preme il pulsante di timbratura e non è monitorata continuamente. Se il permesso viene negato, la timbratura non viene registrata. Le coordinate vengono conservate insieme alla timbratura e possono essere consultate dagli utenti autorizzati dell’azienda. Per i lavoratori limitati alla sede possono essere verificati anche distanza dalla sede e QR aziendale.
Responsabilità dell’azienda: prima di abilitare controlli basati su posizione o QR, l’azienda deve verificare la conformità alla normativa sul lavoro, fornire ai dipendenti un’informativa completa, applicare i principi di necessità e proporzionalità e valutare eventuali adempimenti sindacali, autorizzativi o una valutazione d’impatto.
5. Conferimento dei dati
I dati dell’account sono necessari per accedere al servizio. La posizione è necessaria per registrare una timbratura. Il mancato conferimento impedisce la specifica operazione, senza autorizzare la piattaforma a raccogliere la posizione in altri momenti.
6. Destinatari e infrastruttura
I dati sono accessibili, secondo i ruoli assegnati, all’Owner e agli amministratori dell’azienda, al personale autorizzato del fornitore solo quando necessario e ai fornitori tecnici. L’infrastruttura comprende una VPS GameHosting nel datacenter di Milano e il servizio email collegato al dominio tramite Register.it/Securemail. I dati possono essere comunicati ad autorità o consulenti quando previsto dalla legge.
Sulla base della configurazione dichiarata, i dati sono conservati nell’Unione europea e non sono previsti trasferimenti extra SEE. Eventuali modifiche dei fornitori o delle destinazioni saranno valutate e comunicate.
7. Conservazione
| Dati | Periodo |
|---|---|
| Richieste di accesso commerciale | 6 mesi dall’invio |
| Timbrature, richieste dei dipendenti e relative coordinate | 3 mesi |
| Dati identificativi degli account esclusi | 1 mese dalla disattivazione, poi anonimizzazione tecnica |
| Registro delle modifiche amministrative | 2 mesi |
| Sessione di accesso | Fino a 30 giorni, salvo uscita o revoca anticipata |
| Backup locali cifrati | 30 giorni; nessun backup esterno attualmente configurato |
I dati eliminati dal database operativo possono permanere nelle copie di sicurezza fino alla loro rotazione, per un massimo di ulteriori 30 giorni, e sono utilizzati soltanto in caso di ripristino. L’azienda resta responsabile di verificare se obblighi di legge impongano periodi differenti e di esportare nei tempi utili i documenti che deve conservare autonomamente.
8. Sicurezza
Sono adottate misure quali HTTPS, password non conservate in chiaro, cookie di sessione HttpOnly e SameSite, separazione dei ruoli, limitazione dei tentativi di accesso, registro delle operazioni e backup cifrati. Nessun sistema può tuttavia garantire sicurezza assoluta.
9. Diritti
L’interessato può chiedere accesso, rettifica, cancellazione, limitazione, opposizione e, quando applicabile, portabilità. Per i dati lavorativi deve rivolgersi innanzitutto alla propria azienda. Per i trattamenti direttamente gestiti dalla piattaforma può scrivere a amministrazione@timbra.site. È possibile proporre reclamo al Garante per la protezione dei dati personali.
10. Aggiornamenti
Le modifiche sostanziali saranno rese disponibili nell’app. La versione indicata in alto permette di identificare il testo applicabile.