Privacy Policy

Privacy App Navea

NDS – Nigro Diagnostic Systems S.r.l.

Ultimo aggiornamento: 29/07/2026

Questa informativa descrive le modalità di trattamento dei dati personali degli utenti dell'app Navea e dei dispositivi ad essa collegati, in conformità al Regolamento UE 2016/679 (GDPR).

1. Titolare del trattamento

Titolare del trattamento è NDS – Nigro Diagnostic Systems S.r.l., con sede legale in Via Pacciarella C.da Bencivenga 31, 70022 Altamura (BA), C.F./P.IVA 08322150726.

Per esercitare i diritti descritti nella presente informativa o per qualsiasi richiesta relativa al trattamento dei dati, è possibile contattare il Titolare all'indirizzo email dedicato alla privacy: info@nigronds.it

2. Ambito di applicazione

L'app Navea e i dispositivi ad essa collegati sono destinati esclusivamente a operatori professionali del settore HoReCa (gestori di strutture e relativo personale). L'app non è rivolta a minori e non raccoglie dati dei clienti finali del locale: gli eventi generati dai dispositivi (chiamata al personale, ricarica smartphone) sono anonimi e non riconducibili a una persona identificata.

3. Categorie di dati raccolti e finalità del trattamento

FinalitàDati trattatiBase giuridica
Registrazione e autenticazione dell’accountNome, email, password (memorizzata con hash)Esecuzione del contratto (art. 6.1.b GDPR)
Gestione e controllo dei dispositivi NaveaMAC address del dispositivo, struttura di appartenenza, data ultima connessioneEsecuzione del contratto (art. 6.1.b GDPR)
Monitoraggio stato operativo (diagnostica)Stato lampada, livello batteria, connettività — dati trasmessi ma non storicizzatiEsecuzione del contratto (art. 6.1.b GDPR)
Chiamata al personaleEvento in tempo reale, non storicizzato in un log consultabileEsecuzione del contratto (art. 6.1.b GDPR)
Condivisione di una struttura tra più utentiElenco email degli utenti condivisi; dati della struttura (nome, indirizzo, dispositivi)Esecuzione del contratto (art. 6.1.b GDPR)
Integrazione volontaria con Amazon AlexaToken di autorizzazione OAuth 2.0; elenco dispositivi con identificativo e nome assegnato; stato operativo della lampada (v. sezione 6)Consenso specifico e separato (art. 6.1.a GDPR)
Sicurezza e prevenzione abusiLog di accesso e log tecnici (conservati 30 giorni)Legittimo interesse del Titolare e obbligo di legge (artt. 5, 32 GDPR)

Il dispositivo Navea non integra microfoni, telecamere né sensori ambientali (qualità aria, temperatura, umidità, luminosità): il LED RGB è un semplice indicatore tecnico di stato del dispositivo stesso, non un sistema di segnalazione tavolo libero/occupato. Il sistema di ricarica induttiva rileva solo un flag booleano di presenza del telefono, senza alcuna possibilità di identificarlo.

4. Destinatari dei dati e fornitori terzi

I dati sono trattati esclusivamente dal personale autorizzato di NDS e comunicati ai seguenti fornitori terzi, che agiscono in qualità di responsabili del trattamento ai sensi dell'art. 28 GDPR, salvo diversa indicazione:

  • Hostinger – fornitore del servizio di hosting del server VPS su cui risiedono database e servizi backend, ubicato a Parigi, Francia (UE)
  • Aruba – fornitore del servizio SMTP per l'invio di email transazionali (es. reset password); tratta unicamente l'indirizzo email del destinatario
  • Amazon – solo per gli utenti che scelgono volontariamente di collegare il proprio account Alexa; riceve token di autorizzazione, identificativi tecnici dei dispositivi e stato operativo della lampada. Per il servizio Alexa in sé, Amazon opera come Titolare autonomo del trattamento nei confronti dei propri utenti

L'app viene inoltre distribuita tramite Google Play e Apple App Store, che operano come titolari autonomi per la gestione dei rispettivi account utente.

Non sono coinvolti fornitori di notifiche push, analytics o crash reporting: tali funzioni sono gestite internamente dal backend proprietario NDS.

5. Trasferimento dei dati verso paesi terzi

Il Titolare non effettua alcun trasferimento di dati personali verso paesi extra-UE. L'intera infrastruttura di trattamento risiede nell'Unione Europea: il server principale è ubicato a Parigi (Francia); la componente cloud della skill Alexa è ospitata su AWS nella regione eu-west-1 (Irlanda); gli aggiornamenti di stato verso Amazon sono inviati esclusivamente all'endpoint europeo dedicato.

6. Integrazione con Amazon Alexa

L'integrazione con Amazon Alexa è interamente opzionale e non condiziona in alcun modo il funzionamento delle altre funzionalità dell'app Navea.

Attivando il collegamento (account linking tramite protocollo OAuth 2.0), l'utente presta un consenso specifico e distinto da quello relativo al trattamento generale dei dati sull'app. In questa fase:

  • le credenziali Navea non vengono mai condivise con Amazon
  • ad Amazon vengono rilasciati esclusivamente token di autorizzazione, privi di dati personali
  • Amazon riceve l'elenco dei dispositivi associati (identificativo tecnico e nome assegnato dall'utente alla lampada)
  • nessun altro dato dell'account Navea (email, anagrafica, strutture, indirizzi) viene condiviso con Amazon

La skill non richiede permessi di accesso a localizzazione, contatti, numero di telefono, email o notifiche dell'account Amazon dell'utente. L'unico permesso richiesto è tecnico (“Send Alexa Events”), necessario per inviare gli aggiornamenti di stato della lampada.

Successivamente al collegamento, Amazon riceve solo lo stato operativo della lampada (accensione, luminosità, tonalità, raggiungibilità), trasmesso esclusivamente al verificarsi di un cambio di stato o su richiesta puntuale di Amazon, non in modo continuo o periodico. Non vengono trasmessi eventi di chiamata al personale, dati diagnostici o di ricarica.

L'utente può disabilitare la skill o scollegare l'account in qualsiasi momento dall'app Alexa. La disattivazione comporta l'interruzione immediata dell'invio dei dati e l'invalidazione dei token di autorizzazione.

Per informazioni di dettaglio sul trattamento dati specifico relativo alla skill Alexa, è disponibile un'informativa dedicata, richiesta da Amazon come condizione di certificazione, accessibile tramite URL specifico indicato nella pagina della skill.

7. Periodo di conservazione

Categoria di datiPeriodo di conservazione
Dati account (nome, email, password)Per tutta la durata dell’account; cancellazione permanente alla chiusura dell’account
Dati di associazione dispositivo (MAC address, struttura, ultima connessione)Per tutta la durata dell’account
Telemetria puntuale (stato, batteria)Non conservata: trasmessa in tempo reale e non storicizzata
Log tecnici e di sicurezza30 giorni
Token di autorizzazione AlexaFino a revoca o scollegamento dell’account, con invalidazione immediata
Backup dell’infrastrutturaBackup giornaliero automatico, conservato su infrastruttura separata presso il medesimo fornitore di hosting

In caso di cancellazione dell'account, i dati vengono rimossi in modo permanente; eventuali copie residue nei backup vengono eliminate secondo il ciclo di sovrascrittura automatica dei backup stessi.

8. Diritti dell'interessato

In qualità di interessato, l'utente ha diritto di:

  • Ottenere conferma dell'esistenza di un trattamento e accedere ai propri dati personali (diritto di accesso, art. 15 GDPR)
  • Ottenere la rettifica dei dati inesatti (art. 16 GDPR)
  • Ottenere la cancellazione dei propri dati, nei casi previsti dalla legge (art. 17 GDPR)
  • Ottenere la limitazione del trattamento in specifiche circostanze, ad esempio in caso di contestazione dell'esattezza dei dati (art. 18 GDPR)
  • Ricevere i propri dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli a un altro titolare (diritto alla portabilità, art. 20 GDPR)
  • Opporsi in qualsiasi momento al trattamento basato sul legittimo interesse del Titolare o effettuato per finalità di marketing diretto (art. 21 GDPR)
  • Revocare il consenso prestato in qualsiasi momento, con particolare riferimento al collegamento dell'account Alexa, senza che ciò pregiudichi la liceità del trattamento basata sul consenso prima della revoca
  • Proporre reclamo all'Autorità Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma), qualora si ritenga che il trattamento violi il GDPR.

Le richieste possono essere inviate all'indirizzo di contatto indicato nella sezione 1. Il Titolare risponde entro un mese dal ricevimento della richiesta, come previsto dall'art. 12, par. 3 GDPR.

9. Misure di sicurezza

Il Titolare adotta le seguenti misure tecniche e organizzative a protezione dei dati personali:

  • Autenticazione con policy password (lunghezza minima, presenza di maiuscola e numero) e memorizzazione tramite hash bcrypt
  • Sessioni gestite con token JWT firmati, con invalidazione automatica al cambio password
  • Protezione anti-brute-force tramite rate limiting sui tentativi di accesso
  • Procedura di reset password sicura, con token monouso a scadenza
  • Comunicazioni cifrate tramite TLS 1.2/1.3
  • Backup giornaliero automatico dell'infrastruttura su storage separato
  • Aggiornamenti firmware da remoto (OTA) verificati tramite checksum SHA-256, con rollback automatico in caso di anomalia
  • Protezioni hardware anti-manomissione sulle unità di produzione

10. Modifiche alla presente informativa

Il Titolare si riserva di aggiornare la presente informativa in caso di modifiche al trattamento dei dati o all'evoluzione della normativa applicabile. La data di ultimo aggiornamento è indicata in apertura del documento. Si raccomanda di consultare periodicamente questa pagina.