Informativa privacy
Questa informativa descrive come vengono trattati i dati personali raccolti tramite il sito SABIA LABS, gli account, le richieste di preventivo, i prototipi e il servizio di recupero app.
1. Titolare del trattamento e contatti
Il titolare del trattamento è Sky Flora di Sabia Olga, impresa individuale in regime forfettario, titolare Sabia Olga, con sede in Viale Panoramica R. Meccadinardo SNC, 85020 Filiano (PZ), Italia, P. IVA 01978450763, REA PZ-148595. Per richieste privacy, esercizio dei diritti e assistenza: info@sabialabs.it · +39 342 068 3216.
SABIA LABS è il nome del servizio. Giambattista Sabia è indicato separatamente come autore e sviluppatore del software e referente tecnico.
2. Ambito del servizio
Il servizio è rivolto a persone maggiorenni, consumatori, professionisti e aziende in Italia e nei Paesi selezionabili nel profilo di fatturazione. La disponibilità del checkout può variare in base al Paese, agli obblighi fiscali e ai controlli del provider di pagamento.
3. Dati trattati
- account e autenticazione: nome e cognome, email, identificativo Firebase, provider di accesso e stato di verifica email;
- richiesta e progetto: brief, funzioni desiderate, settore, budget, tempi, URL di demo o repository, palette, immagini di riferimento, messaggi, documenti cliente, anteprime e file di consegna;
- fatturazione di privati: nome, cognome, indirizzo completo, Paese ed email di fatturazione; per un indirizzo italiano è richiesto anche il codice fiscale;
- fatturazione di professionisti e aziende: dati anagrafici o ragione sociale, indirizzo completo, Paese, VAT o Tax ID ed email di fatturazione; per l’Italia sono richiesti anche codice fiscale, P. IVA, codice destinatario SDI ed eventuale PEC;
- ordini e pagamenti: prodotto o servizio acquistato, importi, stato dell’ordine, identificativi Stripe della transazione, ricevute e rimborsi. SABIA LABS non memorizza i dati completi della carta;
- vetrina facoltativa: versione dei testi, eventuale nome cliente, link e immagini proposti per la pagina dei progetti, decisione e prova del consenso;
- sicurezza: indirizzo IP, log tecnici, dispositivo, token e valutazioni antifrode prodotte da Firebase App Check e reCAPTCHA Enterprise.
Nei form pubblici non devono essere inviati password, token, chiavi API, file .env, dati sanitari o altre categorie particolari di dati non necessarie alla valutazione.
4. Finalità e basi giuridiche
- creare e proteggere l’account, verificare l’email, gestire il brief, formulare il preventivo ed eseguire l’incarico: misure precontrattuali richieste dall’utente ed esecuzione del contratto;
- emettere e conservare fatture e adempiere a obblighi fiscali, contabili o richieste dell’autorità: obbligo di legge;
- prevenire frodi e abusi, proteggere sistemi e credenziali, accertare o difendere diritti: legittimo interesse del titolare;
- pubblicare nella vetrina un progetto consegnato, con gli eventuali dati e materiali approvati: consenso separato, specifico e revocabile del cliente;
- inviare comunicazioni promozionali non necessarie: soltanto con consenso separato e revocabile. Questa funzione non è attiva nella versione attuale.
5. Natura del conferimento
I dati indicati come obbligatori servono per creare l’account, valutare il progetto, formulare un preventivo o concludere un ordine. Senza tali dati non è possibile completare la relativa operazione. I dati fiscali vengono richiesti soltanto prima dell’acquisto; budget e tempi restano facoltativi quando indicato.
6. Dati di terzi e incarichi di sviluppo
Chi invia materiali contenenti dati di terzi deve avere titolo e base giuridica per farlo e deve limitare i dati allo stretto necessario. Quando un incarico richiede che il fornitore tratti dati personali per conto del cliente, ruoli, istruzioni, misure di sicurezza e cancellazione saranno disciplinati nel preventivo o in un accordo sul trattamento dei dati, quando necessario.
7. Destinatari e fornitori
I dati possono essere trattati da personale autorizzato e da fornitori tecnici nominati responsabili quando richiesto: Google Firebase e Google Cloud per autenticazione, hosting, database, funzioni server, archiviazione privata dei file e protezione antifrode; Gmail/Google per le notifiche operative via email; Stripe per checkout, elaborazione dei pagamenti, prevenzione delle frodi e ricevute; Fatture in Cloud, prodotto TeamSystem S.p.A., per la predisposizione e gestione della fatturazione elettronica; consulenti fiscali, legali o autorità nei casi previsti dalla legge. I dati non vengono venduti.
Il checkout Stripe è disponibile in modalità live per il proprietario autenticato della richiesta, dopo la verifica dell’email, dei dati fiscali e delle accettazioni legali correnti. Stripe tratta direttamente i dati di pagamento; SABIA LABS conserva soltanto gli identificativi e gli stati necessari a gestire ordine, ricevuta ed eventuale rimborso.
8. Trasferimenti internazionali
Il database Cloud Firestore, le Cloud Functions e il bucket operativo Cloud Storage usato per allegati, documenti e consegne sono configurati nella regione europe-west1, in Belgio. Il precedente bucket statunitense non è usato dall’applicazione e non contiene contenuti dei clienti.
Questa configurazione non implica che ogni trattamento dei fornitori avvenga esclusivamente nello Spazio Economico Europeo: Firebase Authentication opera dagli Stati Uniti e alcuni servizi Firebase, dati tecnici o metadati di servizio possono essere trattati sulle infrastrutture globali di Google o dei suoi sub-responsabili. Gli eventuali trasferimenti verso Paesi terzi avvengono secondo le condizioni applicabili del fornitore e mediante decisioni di adeguatezza o garanzie previste dal GDPR, incluse, ove applicabili, le clausole contrattuali standard. Maggiori informazioni sono disponibili nella documentazione Privacy e sicurezza di Firebase e nel Cloud Data Processing Addendum.
9. Conservazione
- account: fino alla cancellazione, salvo dati che devono essere conservati separatamente;
- richieste non convertite in contratto: di regola fino a 24 mesi dall’ultimo contatto;
- brief, ordini e comunicazioni contrattuali: per il rapporto e il successivo periodo necessario alla tutela dei diritti;
- dati contabili, fiscali e prova delle accettazioni: per il periodo imposto dalla legge, normalmente dieci anni;
- file ZIP delle consegne associate a ordini pagati: insieme alla documentazione contrattuale, per il periodo necessario a documentare la prestazione e tutelare i diritti, di regola non oltre dieci anni salvo obblighi o controversie che richiedano un periodo diverso;
- materiali della vetrina: fino alla revoca del consenso o alla rimozione del progetto; la prova della decisione può essere conservata per il tempo necessario a documentare il trattamento;
- log di sicurezza: per un periodo proporzionato alla prevenzione e gestione degli abusi.
10. Diritti dell’interessato
Nei casi previsti è possibile chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, oltre a revocare il consenso senza pregiudicare i trattamenti già svolti. Le richieste vanno inviate a info@sabialabs.it. È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali.
11. Cancellazione dell’account
È disponibile un flusso self-service per cancellare account e dati associati dall’area autenticata. La richiesta può essere inviata anche via email. La cancellazione rimuove credenziali, conversazioni, relativi allegati e file non collegati a ordini pagati. Per gli ordini pagati restano conservati separatamente, con accesso limitato, i dati fiscali e contrattuali, le prove delle accettazioni e i file ZIP della consegna necessari a documentare la prestazione e tutelare i diritti per i periodi indicati sopra.
12. Cookie, App Check e Analytics
Il sito usa tecnologie strettamente necessarie a login, sicurezza e prevenzione degli abusi, incluso reCAPTCHA Enterprise tramite Firebase App Check. Solo dopo una scelta facoltativa positiva viene caricato Google Ads per collegare il clic su un annuncio a una richiesta inviata con successo. A Google vengono trasmessi identificativi pubblicitari e della campagna, la pagina visitata, informazioni tecniche sul contesto e l’identificativo univoco della richiesta; non vengono trasmessi nome, email, telefono o testo della richiesta. La scelta può essere rifiutata o modificata in qualsiasi momento tramite “Scelte privacy”. Google Analytics non è attivo.
13. Sicurezza e decisioni automatizzate
Sono previste verifica email, accesso Google o password, autorizzazioni per utente, App Check e controlli lato server. Le stime prodotte dal configuratore non determinano automaticamente l’accettazione di un incarico: per le funzioni complesse interviene una valutazione umana.
14. Minori e aggiornamenti
Il servizio non è rivolto a minori di 18 anni. L’informativa può essere aggiornata quando cambiano funzioni, obblighi o fornitori; una modifica sostanziale sarà comunicata e, quando necessario, sottoposta nuovamente all’utente.