Informativa sulla privacy
Resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR)
e del D.Lgs. 196/2003 e successive modifiche (Codice in materia di protezione
dei dati personali, come modificato dal D.Lgs. 101/2018).
Ultimo aggiornamento: 27 agosto 2026 · Versione 2.4
1. Titolare del trattamento
Il Titolare del trattamento è Analytiko S.r.l. (già FISIT S.r.l.), società di diritto italiano con sede legale in Corso Buonarroti 8, 38122 Trento (TN), P.IVA e Codice Fiscale IT 02602500221, iscritta al Registro delle Imprese, capitale sociale € 50.000,00 i.v., PEC [email protected], titolare della piattaforma CoopSuite e Fornitore ai sensi dei Termini di Servizio (nel seguito anche "Analytiko").
Nell'agosto 2026 la società ha cambiato denominazione (da FISIT S.r.l. ad Analytiko S.r.l.) e trasferito la sede legale a Trento: il soggetto giuridico e la partita IVA sono rimasti gli stessi, per cui la titolarità del trattamento non è mutata e i riferimenti a FISIT S.r.l. contenuti in documenti e comunicazioni precedenti si intendono riferiti ad Analytiko S.r.l.
Per qualunque comunicazione relativa al trattamento dei propri dati personali:
- Email: [email protected] (indicare "privacy" nell'oggetto)
- Pagina Contatti
2. Responsabile della Protezione dei Dati (DPO)
Il Titolare non ha designato un DPO ai sensi dell'art. 37 GDPR, non rientrando nelle ipotesi di obbligo previste dal Regolamento. Tuttavia, dato che il Servizio può consentire ai propri utenti il trattamento di dati di salute (moduli FSA-E, PAI, RSA/CDI), la cooperativa cliente che attiva tali moduli può essere tenuta a sua volta a designare un proprio DPO ai sensi dell'art. 37.1.c GDPR.
3. Ruolo del Titolare nei diversi flussi di dati
Il rapporto tra Analytiko e la cooperativa cliente si articola su due livelli:
- Analytiko come Titolare autonomo per i dati raccolti dalla cooperativa stessa al momento della registrazione, della fatturazione del canone e della gestione tecnica del Servizio (anagrafica cooperativa, contatti dell'utente admin, log di accesso, dati di pagamento, prova dell'accettazione dei Termini).
- Analytiko come Responsabile del trattamento (art. 28 GDPR) per i dati che la cooperativa cliente inserisce nella piattaforma riguardanti soci, dipendenti, volontari, assistiti, ospiti, minori, donatori, contatti terzi: in questo caso il Titolare è la cooperativa, Analytiko esegue le sue istruzioni. Le condizioni del rapporto (istruzioni, misure di sicurezza, sub-responsabili, assistenza, notifica delle violazioni, cancellazione a fine rapporto) sono definite nell'art. 11 dei Termini di Servizio (versione 2.0), che costituisce il contratto richiesto dall'art. 28.3 GDPR; su richiesta il medesimo contenuto è sottoscritto come atto separato.
4. Categorie di dati trattati
4.1 Dati di registrazione e contatto della cooperativa
- Ragione sociale, P.IVA, codice fiscale, sede legale, codice destinatario SDI, PEC
- Nome, cognome, email, telefono dell'utente amministratore
- Credenziali di accesso (password protetta tramite hashing irreversibile PBKDF2-SHA256)
- Prova dell'accettazione dei Termini di Servizio: versione, data e ora, indirizzo IP, user-agent (art. 3.3 dei Termini)
4.2 Dati di utilizzo della piattaforma
- Log di accesso (indirizzo IP, user-agent, timestamp) per finalità di sicurezza
- Audit log (chi modifica cosa, quando) per tracciabilità contabile
- Preferenze e impostazioni dell'account
4.3 Dati inseriti dalla cooperativa nella piattaforma
- Anagrafica soci e quote sociali (L.142/2001)
- Anagrafica dipendenti, collaboratori, volontari, contratti, presenze
- Documenti fiscali (fatture, prima nota, bilanci, registri IVA, libro giornale)
- Dati anagrafici di clienti, fornitori, donatori
Per questi dati la cooperativa è Titolare autonomo; Analytiko è Responsabile del trattamento (art. 28 GDPR), opera secondo le istruzioni del Titolare, ed è soggetto a obblighi di riservatezza e sicurezza.
4.4 Categorie particolari di dati (art. 9 GDPR) — moduli specialistici opzionali
Alcuni moduli specialistici opzionali (Fascicolo Socio-Assistenziale FSA-E, PAI, RSA/CDI Anziani, Infanzia, Inserimento lavorativo, Migranti) consentono il trattamento di dati relativi alla salute (anamnesi, patologie, terapie, allergie, livello di autosufficienza, indici di valutazione SVAMA/BINA/AGED, scale Barthel/IADL/Braden/MMSE/Tinetti, diario assistenziale OSS/infermiere, Piano Assistenziale Individualizzato) e, nei moduli inserimento lavorativo e migranti, di dati di cui all'art. 10 GDPR.
Questi dati appartengono alle "categorie particolari" di cui all'art. 9 GDPR e sono trattabili solo in presenza di una delle basi giuridiche di cui all'art. 9.2 GDPR. Tipicamente per le cooperative socio-sanitarie ricorrono:
- Art. 9.2.b: assolvimento di obblighi e diritti specifici in materia di diritto del lavoro e della sicurezza sociale (D.Lgs.117/2017 ETS, L.328/2000 Welfare, convenzioni con ASL).
- Art. 9.2.h: finalità di medicina preventiva, diagnosi, assistenza sanitaria o sociale, gestione di sistemi di assistenza sanitaria sulla base del diritto dell'Unione o dello Stato membro o conformemente al contratto con un professionista sanitario.
Analytiko, in qualità di Responsabile, garantisce su questi dati le misure rafforzate previste dall'art. 9.3 GDPR e dall'art. 75 D.Lgs.196/2003: crittografia in transito e delle copie di sicurezza, accesso strettamente controllato, audit log su ogni accesso ai dati sanitari, isolamento per tenant. Tali dati non sono mai trasmessi al fornitore dei modelli di intelligenza artificiale (art. 12.4 dei Termini).
La cooperativa che attiva moduli specialistici resta titolare e responsabile della raccolta del consenso degli interessati (assistiti / ospiti) ove non sussista una base giuridica diversa dal consenso, della valutazione d'impatto (art. 35 GDPR) e dell'eventuale designazione del DPO. Analytiko mette a disposizione campi di tracciamento del consenso ma non si sostituisce alla cooperativa nella gestione di questa attività.
4.5 Dati di pagamento
- I dati della carta di credito sono trattati direttamente dal processore di pagamento Revolut e non vengono memorizzati sui server del Titolare. Si conserva solo l'identificativo della transazione Revolut e l'importo.
5. Finalità del trattamento e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Erogazione del Servizio CoopSuite, gestione dell'account | Esecuzione del contratto (art. 6.1.b GDPR) |
| Conservazione della prova dell'accettazione dei Termini | Esecuzione del contratto (art. 6.1.b) e legittimo interesse alla difesa dei diritti (art. 6.1.f GDPR) |
| Fatturazione del canone, gestione amministrativa | Obbligo di legge (art. 6.1.c GDPR — normativa fiscale) |
| Sicurezza informatica, prevenzione frodi, log di accesso | Legittimo interesse del Titolare (art. 6.1.f GDPR) |
| Comunicazioni di servizio (manutenzioni, modifiche ai Termini, scadenze) | Esecuzione del contratto (art. 6.1.b GDPR) |
| Newsletter, comunicazioni promozionali | Consenso esplicito (art. 6.1.a GDPR), revocabile |
| Analisi statistica anonima del traffico web | Consenso (art. 6.1.a GDPR — banner cookie) |
| Assistente di intelligenza artificiale (CoopSuite AI), solo se attivato dal cliente | Esecuzione del contratto (art. 6.1.b GDPR) — elaborazione per conto della cooperativa Titolare |
| Trattamento di dati sanitari nei moduli FSA-E/PAI/RSA/CDI (per conto della cooperativa cliente) | Art. 9.2.b/h GDPR + nomina a Responsabile (art. 11 dei Termini) |
6. Destinatari dei dati — Responsabili del trattamento esterni
Il Titolare si avvale dei seguenti fornitori, designati ai sensi dell'art. 28 GDPR come Responsabili del trattamento esterni (sub-responsabili rispetto ai dati di cui la cooperativa cliente è Titolare, art. 11.6 dei Termini):
- IONOS SE (Germania, UE) — hosting dei server applicativi e database. Datacenter in Germania. Dati conservati nell'Unione Europea.
- Cloudflare, Inc. (USA) — CDN, protezione DDoS, certificato SSL origin. Trasferimento extra-UE basato sul EU-US Data Privacy Framework e su Standard Contractual Clauses (Decisione 2021/914/UE) integrate da misure tecniche supplementari.
- Google LLC (USA) — archiviazione delle copie di sicurezza giornaliere (Google Drive). I backup sono cifrati con AES-256 prima della trasmissione, con chiave custodita esclusivamente dal Titolare: Google non può accedere al contenuto. Rotazione a 7 giorni. Trasferimento extra-UE basato sul EU-US Data Privacy Framework e su Standard Contractual Clauses; la cifratura lato Titolare costituisce la misura supplementare.
- Postmark (ActiveCampaign, LLC, USA) — invio email transazionali (conferme, recupero password, notifiche di servizio, invio fatture al cliente). Le email non contengono dati sanitari. Trasferimento extra-UE basato sul EU-US Data Privacy Framework e su Standard Contractual Clauses.
- Revolut Bank UAB (Lituania, UE) — gestione pagamenti del canone di abbonamento e dei servizi aggiuntivi.
- FatturaElettronicaAPI — Easyfast S.r.l. (Italia) — intermediario tecnico per la trasmissione/ricezione di fatture elettroniche al Sistema di Interscambio (SDI) dell'Agenzia delle Entrate.
- OpenAI, L.L.C. (USA) — fornitore dei modelli linguistici dell'assistente CoopSuite AI, attivo solo se il cliente sottoscrive il servizio aggiuntivo e solo per la singola elaborazione richiesta (ad esempio classificazione di una fattura passiva, domanda all'assistente). Secondo le condizioni API del fornitore i dati trasmessi non sono usati per addestrare i modelli e sono conservati dal fornitore per un massimo di 30 giorni ai soli fini di controllo degli abusi; i dati dei moduli sanitari non vengono mai inviati. Trasferimento extra-UE basato sul EU-US Data Privacy Framework e su Standard Contractual Clauses.
- Google LLC (USA) — Google Analytics 4 sul sito pubblico, attivo solo previo consenso dell'utente. IP anonimizzato. Trasferimento extra-UE basato sul EU-US Data Privacy Framework.
Ciascun Responsabile esterno tratta i dati esclusivamente per le finalità previste dal contratto, secondo le istruzioni del Titolare, garantendo misure di sicurezza adeguate (art. 32 GDPR). L'aggiunta o la sostituzione di un sub-responsabile è comunicata con 15 giorni di preavviso (art. 11.6 dei Termini).
I dati possono inoltre essere comunicati ad autorità pubbliche (Agenzia delle Entrate, RUNTS, Ministero del Lavoro, Autorità giudiziaria) ove richiesto dalla legge, e a consulenti professionali del Titolare per esigenze amministrative o di difesa in giudizio.
Il Titolare non vende, non cede e non comunica a terzi i dati personali per finalità commerciali di soggetti diversi.
7. Trasferimento dei dati extra-UE
I dati personali sono elaborati e memorizzati su server situati nell'Unione Europea (Germania). I trasferimenti verso paesi terzi riguardano esclusivamente: la rete di distribuzione e protezione dei contenuti (Cloudflare), l'invio delle email di servizio (Postmark), le copie di sicurezza cifrate lato Titolare (Google Drive), l'assistente di intelligenza artificiale se attivato (OpenAI) e le statistiche del sito pubblico se consentite (Google Analytics). Tali trasferimenti avvengono nel rispetto delle garanzie del Capo V GDPR: decisione di adeguatezza della Commissione (EU-US Data Privacy Framework, per i fornitori certificati) oppure Standard Contractual Clauses (Decisione 2021/914/UE), integrate da misure supplementari.
I dati sanitari non vengono mai trasferiti in chiaro fuori dall'Unione Europea: l'unica copia che lascia l'UE è quella contenuta nei backup, cifrata con chiave custodita dal solo Titolare; non sono inviati al fornitore dei modelli di intelligenza artificiale né inclusi nelle email.
8. Periodi di conservazione
| Categoria | Durata |
|---|---|
| Dati account attivi | Per tutta la durata del rapporto contrattuale |
| Dati account dopo la cessazione (disdetta, prova non convertita, risoluzione) | 60 giorni con accesso limitato all'esportazione, poi cancellazione (art. 10.4 dei Termini), salvo obblighi di legge |
| Prova dell'accettazione dei Termini | 10 anni dalla cessazione del contratto (termine di prescrizione ordinaria, art. 2946 c.c.) |
| Registro delle cancellazioni (denominazione, P.IVA, email dell'amministratore, date di registrazione, cessazione e cancellazione, versione dei Termini accettata) | 10 anni dalla cancellazione; nessun altro dato sopravvive alla cancellazione dell'istanza |
| Registro delle cancellazioni (denominazione, P.IVA, email dell'amministratore, date di registrazione, cessazione e cancellazione, versione dei Termini accettata) | 10 anni dalla cancellazione; nessun altro dato sopravvive alla cancellazione dell'istanza |
| Documenti fiscali del Titolare (fatture del canone) | 10 anni (art. 2220 c.c. e DPR 600/73) |
| Libro soci, libro assemblee (dati della cooperativa cliente) | Secondo le istruzioni della cooperativa Titolare, entro i limiti dell'art. 10.4 dei Termini; la conservazione permanente ex art. 2421 c.c. resta a carico della cooperativa |
| Dati sanitari (FSE, PAI, scale, diario) | Secondo le istruzioni della cooperativa Titolare, entro i limiti dell'art. 10.4 dei Termini; le prescrizioni regionali RSA/ADI (tipicamente 30 anni per cartella clinica) restano a carico della cooperativa tramite esportazione |
| Log di accesso e audit log | 12 mesi (Provv. Garante 27/11/2008 amministratori di sistema) |
| Email transazionali inviate | 24 mesi |
| Backup cifrati | 7 giorni rolling (poi sovrascritti) |
| Dati per esigenze di difesa in giudizio | Fino al termine prescrizionale (10 anni) |
9. Diritti dell'interessato
L'interessato può esercitare i seguenti diritti previsti dagli artt. 15-22 GDPR:
- Accesso (art. 15): ottenere conferma del trattamento e copia dei propri dati;
- Rettifica (art. 16): correggere dati inesatti;
- Cancellazione — "diritto all'oblio" (art. 17), nei casi previsti;
- Limitazione del trattamento (art. 18);
- Portabilità (art. 20): ricevere i propri dati in formato strutturato (JSON, CSV);
- Opposizione (art. 21);
- Revoca del consenso (art. 7.3);
- Non essere sottoposti a decisioni basate unicamente sul trattamento automatizzato (art. 22): il Titolare non effettua profilazione né decisioni automatizzate con effetti giuridici sull'utente.
Soci, assistiti, ospiti, donatori, dipendenti della cooperativa cliente esercitano i propri diritti direttamente verso la cooperativa Titolare; Analytiko supporta come Responsabile.
Per richieste relative a dati di cui Analytiko è Titolare scrivere a [email protected] allegando documento d'identità. Risposta entro un mese (art. 12.3 GDPR).
Diritto di reclamo all'Autorità di controllo. Garante per la Protezione dei Dati Personali, Piazza Venezia 11 — 00187 Roma · www.gpdp.it · [email protected].
10. Misure di sicurezza
Misure tecniche e organizzative adeguate ai sensi degli artt. 32 e 9.3 GDPR:
- Crittografia in transito tramite TLS 1.3 (Cloudflare Full Strict + certificato Origin)
- Crittografia dei backup (AES-256) con chiave custodita dal solo Titolare, prima della trasmissione al fornitore di archiviazione
- Hashing irreversibile delle password (PBKDF2-SHA256)
- Autenticazione a due fattori (TOTP) disponibile per tutti gli utenti
- Isolamento multi-tenant a livello di query SQL (auto-filtro per tenant)
- Controllo accessi basato su ruoli (RBAC) con permessi granulari
- Audit log, in particolare su ogni accesso a dati sanitari
- Backup giornalieri cifrati con rotazione a 7 giorni
- Anti-brute-force con fail2ban e blocco per IP+email
- CSP (Content Security Policy) attivo con nonce su script
- Aggiornamenti di sicurezza tempestivi
11. Cookie
Per il trattamento dei dati attraverso cookie e altri identificatori si rinvia alla Cookie Policy dedicata.
12. Trattamento di dati di minori
Il Servizio CoopSuite è rivolto a soggetti maggiorenni rappresentanti di cooperative o ETS. Il Titolare non raccoglie consapevolmente dati di minori al di sotto dei 16 anni per finalità di registrazione al Servizio. La cooperativa cliente, ove tratti dati di minori (es. moduli Infanzia per asili nido), resta Titolare autonomo e responsabile della raccolta del consenso di genitori o tutori ai sensi dell'art. 8 GDPR.
13. Modifiche alla presente informativa
Il Titolare si riserva di aggiornare la presente Informativa per riflettere modifiche normative, organizzative o tecniche. Le modifiche sostanziali saranno comunicate via email agli utenti registrati con preavviso di almeno 30 giorni.