Informativa sul trattamento dei dati personali
Ai sensi degli artt. 13-14 del Regolamento (UE) 2016/679 · Versione 2.0 · aggiornata al 10 luglio 2026
La presente informativa descrive il trattamento dei dati personali effettuato tramite la piattaforma Valides (valides.it), utilizzata dalle aziende clienti per richiedere, raccogliere e gestire i documenti di qualifica dei propri fornitori.
Ruoli del trattamento
Titolare del trattamento è l'azienda cliente che utilizza Valides e determina finalità e mezzi del trattamento dei dati dei propri fornitori. Il gestore della piattaforma, [RAGIONE SOCIALE / TITOLARE DEL SERVIZIO], agisce quale responsabile del trattamento ai sensi dell'art. 28 GDPR, trattando i dati esclusivamente su istruzione documentata del titolare e nei limiti necessari all'erogazione del Servizio. L'accettazione dei Termini vale, ove applicabile, quale nomina a responsabile e accordo ai sensi dell'art. 28.
Dati trattati
Dati anagrafici e di contatto dei referenti dei fornitori (denominazione, partita IVA, nome del referente, email, telefono) e i documenti di qualifica caricati (es. DURC, visure, polizze, certificazioni, autocertificazioni, schede tecniche). Il Servizio non richiede categorie particolari di dati (art. 9 GDPR) né dati relativi a condanne penali e reati (art. 10 GDPR): il titolare si obbliga a non caricarne, salvo che ricorra un'idonea base giuridica di cui è unico responsabile.
Finalità e base giuridica
I dati sono trattati per la gestione documentale e per l'adempimento di obblighi di legge del titolare (es. art. 26 D.Lgs. 81/2008) e per l'invio di comunicazioni operative (richieste documenti, solleciti di scadenza). L'individuazione della base giuridica del trattamento compete al titolare.
Responsabilità del titolare e garanzie
Il titolare garantisce la liceità del trattamento e di disporre di idonea base giuridica per i dati immessi, di aver reso agli interessati l'informativa dovuta e di impartire istruzioni conformi alla legge. Il titolare tiene indenne il responsabile da ogni pretesa di terzi o degli interessati derivante da dati caricati o trattati in violazione della normativa applicabile.
Sub-responsabili e ubicazione dei dati
Per l'erogazione del Servizio il responsabile si avvale, previa autorizzazione generale del titolare (art. 28.2 GDPR), di sub-responsabili che offrono garanzie adeguate:
- Supabase — database e archiviazione documenti, regione Unione Europea;
- Vercel — hosting applicativo;
- Resend — invio delle email transazionali.
I dati sono ospitati su infrastruttura ubicata nell'Unione Europea. Eventuali trasferimenti verso Paesi terzi avvengono solo in presenza di adeguate garanzie ai sensi del Capo V del GDPR (es. clausole contrattuali standard).
Conservazione
I documenti e i dati restano conservati finché il titolare non li elimina o non richiede la cancellazione del proprio account. Alla cessazione del rapporto i dati sono, a scelta del titolare, restituiti o cancellati, salvo obblighi di legge di conservazione.
Misure di sicurezza
Accesso ai documenti tramite collegamenti firmati a scadenza breve, archiviazione in bucket privato, isolamento dei dati per azienda (row-level security), cifratura in transito, registro delle attività (audit trail) e controllo degli accessi. Nessuna misura di sicurezza può considerarsi infallibile.
Violazioni dei dati (data breach)
In caso di violazione di dati personali di cui venga a conoscenza, il responsabile ne informa il titolare senza ingiustificato ritardo (art. 33.2 GDPR), fornendo le informazioni ragionevolmente disponibili. Le notifiche all'Autorità di controllo e agli interessati competono al titolare.
Diritti degli interessati
Gli interessati (referenti dei fornitori) esercitano i diritti di cui agli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità) rivolgendosi all'azienda cliente titolare del trattamento, i cui riferimenti sono indicati nelle comunicazioni ricevute. Il responsabile assiste il titolare nel dar seguito a tali richieste.
Limitazione di responsabilità del responsabile
Ai sensi dell'art. 82.2 GDPR, il responsabile risponde unicamente per i danni causati dall'inadempimento degli obblighi del Regolamento specificamente diretti ai responsabili o per aver agito in modo difforme o contrario alle legittime istruzioni del titolare. È esclusa ogni responsabilità del responsabile per la liceità del trattamento determinato dal titolare e per i contenuti da questi immessi. Restano ferme le disposizioni inderogabili in materia.
Contatti
Per questioni relative alla presente informativa e al ruolo di responsabile: [RAGIONE SOCIALE / TITOLARE DEL SERVIZIO] — [PEC o email del Gestore]. Per l'esercizio dei diritti, gli interessati si rivolgono all'azienda cliente titolare del trattamento.
I campi tra parentesi quadre ([…]) devono essere completati con i dati reali del Gestore e l'informativa va sottoposta a revisione di un legale/DPO prima dell'uso in produzione.