Questa informativa descrive le modalità di trattamento dei dati personali degli utenti dell'app Navea e dei dispositivi ad essa collegati, in conformità al Regolamento UE 2016/679 (GDPR).
1. Titolare del trattamento
Titolare del trattamento è NDS – Nigro Diagnostic Systems S.r.l., con sede legale in Via Pacciarella C.da Bencivenga 31, 70022 Altamura (BA), C.F./P.IVA 08322150726.
Per esercitare i diritti descritti nella presente informativa o per qualsiasi richiesta relativa al trattamento dei dati, è possibile contattare il Titolare all'indirizzo email dedicato alla privacy: info@nigronds.it
2. Ambito di applicazione
L'app Navea e i dispositivi ad essa collegati sono destinati esclusivamente a operatori professionali del settore HoReCa (gestori di strutture e relativo personale). L'app non è rivolta a minori e non raccoglie dati dei clienti finali del locale: gli eventi generati dai dispositivi (chiamata al personale, ricarica smartphone) sono anonimi e non riconducibili a una persona identificata.
3. Categorie di dati raccolti e finalità del trattamento
| Finalità | Dati trattati | Base giuridica |
|---|---|---|
| Registrazione e autenticazione dell’account | Nome, email, password (memorizzata con hash) | Esecuzione del contratto (art. 6.1.b GDPR) |
| Gestione e controllo dei dispositivi Navea | MAC address del dispositivo, struttura di appartenenza, data ultima connessione | Esecuzione del contratto (art. 6.1.b GDPR) |
| Monitoraggio stato operativo (diagnostica) | Stato lampada, livello batteria, connettività — dati trasmessi ma non storicizzati | Esecuzione del contratto (art. 6.1.b GDPR) |
| Chiamata al personale | Evento in tempo reale, non storicizzato in un log consultabile | Esecuzione del contratto (art. 6.1.b GDPR) |
| Condivisione di una struttura tra più utenti | Elenco email degli utenti condivisi; dati della struttura (nome, indirizzo, dispositivi) | Esecuzione del contratto (art. 6.1.b GDPR) |
| Integrazione volontaria con Amazon Alexa | Token di autorizzazione OAuth 2.0; elenco dispositivi con identificativo e nome assegnato; stato operativo della lampada (v. sezione 6) | Consenso specifico e separato (art. 6.1.a GDPR) |
| Sicurezza e prevenzione abusi | Log di accesso e log tecnici (conservati 30 giorni) | Legittimo interesse del Titolare e obbligo di legge (artt. 5, 32 GDPR) |
Il dispositivo Navea non integra microfoni, telecamere né sensori ambientali (qualità aria, temperatura, umidità, luminosità): il LED RGB è un semplice indicatore tecnico di stato del dispositivo stesso, non un sistema di segnalazione tavolo libero/occupato. Il sistema di ricarica induttiva rileva solo un flag booleano di presenza del telefono, senza alcuna possibilità di identificarlo.
4. Destinatari dei dati e fornitori terzi
I dati sono trattati esclusivamente dal personale autorizzato di NDS e comunicati ai seguenti fornitori terzi, che agiscono in qualità di responsabili del trattamento ai sensi dell'art. 28 GDPR, salvo diversa indicazione:
- Hostinger – fornitore del servizio di hosting del server VPS su cui risiedono database e servizi backend, ubicato a Parigi, Francia (UE)
- Aruba – fornitore del servizio SMTP per l'invio di email transazionali (es. reset password); tratta unicamente l'indirizzo email del destinatario
- Amazon – solo per gli utenti che scelgono volontariamente di collegare il proprio account Alexa; riceve token di autorizzazione, identificativi tecnici dei dispositivi e stato operativo della lampada. Per il servizio Alexa in sé, Amazon opera come Titolare autonomo del trattamento nei confronti dei propri utenti
L'app viene inoltre distribuita tramite Google Play e Apple App Store, che operano come titolari autonomi per la gestione dei rispettivi account utente.
Non sono coinvolti fornitori di notifiche push, analytics o crash reporting: tali funzioni sono gestite internamente dal backend proprietario NDS.
5. Trasferimento dei dati verso paesi terzi
Il Titolare non effettua alcun trasferimento di dati personali verso paesi extra-UE. L'intera infrastruttura di trattamento risiede nell'Unione Europea: il server principale è ubicato a Parigi (Francia); la componente cloud della skill Alexa è ospitata su AWS nella regione eu-west-1 (Irlanda); gli aggiornamenti di stato verso Amazon sono inviati esclusivamente all'endpoint europeo dedicato.
6. Integrazione con Amazon Alexa
L'integrazione con Amazon Alexa è interamente opzionale e non condiziona in alcun modo il funzionamento delle altre funzionalità dell'app Navea.
Attivando il collegamento (account linking tramite protocollo OAuth 2.0), l'utente presta un consenso specifico e distinto da quello relativo al trattamento generale dei dati sull'app. In questa fase:
- le credenziali Navea non vengono mai condivise con Amazon
- ad Amazon vengono rilasciati esclusivamente token di autorizzazione, privi di dati personali
- Amazon riceve l'elenco dei dispositivi associati (identificativo tecnico e nome assegnato dall'utente alla lampada)
- nessun altro dato dell'account Navea (email, anagrafica, strutture, indirizzi) viene condiviso con Amazon
La skill non richiede permessi di accesso a localizzazione, contatti, numero di telefono, email o notifiche dell'account Amazon dell'utente. L'unico permesso richiesto è tecnico (“Send Alexa Events”), necessario per inviare gli aggiornamenti di stato della lampada.
Successivamente al collegamento, Amazon riceve solo lo stato operativo della lampada (accensione, luminosità, tonalità, raggiungibilità), trasmesso esclusivamente al verificarsi di un cambio di stato o su richiesta puntuale di Amazon, non in modo continuo o periodico. Non vengono trasmessi eventi di chiamata al personale, dati diagnostici o di ricarica.
L'utente può disabilitare la skill o scollegare l'account in qualsiasi momento dall'app Alexa. La disattivazione comporta l'interruzione immediata dell'invio dei dati e l'invalidazione dei token di autorizzazione.
Per informazioni di dettaglio sul trattamento dati specifico relativo alla skill Alexa, è disponibile un'informativa dedicata, richiesta da Amazon come condizione di certificazione, accessibile tramite URL specifico indicato nella pagina della skill.
7. Periodo di conservazione
| Categoria di dati | Periodo di conservazione |
|---|---|
| Dati account (nome, email, password) | Per tutta la durata dell’account; cancellazione permanente alla chiusura dell’account |
| Dati di associazione dispositivo (MAC address, struttura, ultima connessione) | Per tutta la durata dell’account |
| Telemetria puntuale (stato, batteria) | Non conservata: trasmessa in tempo reale e non storicizzata |
| Log tecnici e di sicurezza | 30 giorni |
| Token di autorizzazione Alexa | Fino a revoca o scollegamento dell’account, con invalidazione immediata |
| Backup dell’infrastruttura | Backup giornaliero automatico, conservato su infrastruttura separata presso il medesimo fornitore di hosting |
In caso di cancellazione dell'account, i dati vengono rimossi in modo permanente; eventuali copie residue nei backup vengono eliminate secondo il ciclo di sovrascrittura automatica dei backup stessi.
8. Diritti dell'interessato
In qualità di interessato, l'utente ha diritto di:
- Ottenere conferma dell'esistenza di un trattamento e accedere ai propri dati personali (diritto di accesso, art. 15 GDPR)
- Ottenere la rettifica dei dati inesatti (art. 16 GDPR)
- Ottenere la cancellazione dei propri dati, nei casi previsti dalla legge (art. 17 GDPR)
- Ottenere la limitazione del trattamento in specifiche circostanze, ad esempio in caso di contestazione dell'esattezza dei dati (art. 18 GDPR)
- Ricevere i propri dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli a un altro titolare (diritto alla portabilità, art. 20 GDPR)
- Opporsi in qualsiasi momento al trattamento basato sul legittimo interesse del Titolare o effettuato per finalità di marketing diretto (art. 21 GDPR)
- Revocare il consenso prestato in qualsiasi momento, con particolare riferimento al collegamento dell'account Alexa, senza che ciò pregiudichi la liceità del trattamento basata sul consenso prima della revoca
- Proporre reclamo all'Autorità Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma), qualora si ritenga che il trattamento violi il GDPR.
Le richieste possono essere inviate all'indirizzo di contatto indicato nella sezione 1. Il Titolare risponde entro un mese dal ricevimento della richiesta, come previsto dall'art. 12, par. 3 GDPR.
9. Misure di sicurezza
Il Titolare adotta le seguenti misure tecniche e organizzative a protezione dei dati personali:
- Autenticazione con policy password (lunghezza minima, presenza di maiuscola e numero) e memorizzazione tramite hash bcrypt
- Sessioni gestite con token JWT firmati, con invalidazione automatica al cambio password
- Protezione anti-brute-force tramite rate limiting sui tentativi di accesso
- Procedura di reset password sicura, con token monouso a scadenza
- Comunicazioni cifrate tramite TLS 1.2/1.3
- Backup giornaliero automatico dell'infrastruttura su storage separato
- Aggiornamenti firmware da remoto (OTA) verificati tramite checksum SHA-256, con rollback automatico in caso di anomalia
- Protezioni hardware anti-manomissione sulle unità di produzione
10. Modifiche alla presente informativa
Il Titolare si riserva di aggiornare la presente informativa in caso di modifiche al trattamento dei dati o all'evoluzione della normativa applicabile. La data di ultimo aggiornamento è indicata in apertura del documento. Si raccomanda di consultare periodicamente questa pagina.