1.Titolare e struttura del registro
| Voce | Contenuto |
|---|---|
| Titolare del trattamento | Millesia Srl |
| Sede | via Giulio Uberti 34, 20900 Monza (MB) |
| Partita IVA e codice fiscale | 92639039996 |
| PEC | amministrazione@pec.millesia.net |
| Contatto per la protezione dei dati | privacy@millesia.net |
| Responsabile della protezione dei dati | Non designato, non ricorrendo i casi previsti dall'art. 37 del Regolamento (UE) 2016/679 («GDPR») |
1.1 Il presente registro è tenuto ai sensi dell'art. 30 GDPR e riporta, distintamente, i trattamenti di cui Millesia è titolare (§ 2, art. 30, par. 1, GDPR) e le categorie di trattamento svolte per conto dei Clienti (§ 3, art. 30, par. 2, GDPR).
1.2 Il registro è aggiornato quando muta un elemento in esso indicato e, in ogni caso, è riesaminato almeno una volta all'anno. Il primo riesame è fissato al 31 marzo 2027. La versione pubblicata corrisponde a quella tenuta da Millesia.
1.3 La pubblicazione non è obbligatoria: l'art. 30 GDPR ne prescrive la tenuta e l'esibizione all'autorità di controllo su richiesta.
2.Trattamenti di cui Millesia è titolare
T1 · Indagine sull'organizzazione degli studi
| Voce | Contenuto |
|---|---|
| Finalità | Raccolta e pubblicazione in forma aggregata di informazioni sull'organizzazione degli studi di amministrazione condominiale; invio a chi lo ha richiesto del confronto tra le proprie risposte e i valori complessivi |
| Interessati | Amministratori di condominio e loro collaboratori che compilano il questionario |
| Categorie di dati | Risposte al questionario e regione dello studio; nome dello studio e indirizzo di posta elettronica, se conferiti |
| Base giuridica | Consenso — art. 6, par. 1, lett. a, GDPR. Le risposte prestate senza conferimento di dati di contatto non contengono identificativi |
| Destinatari | Supabase (banca dati); Vercel (esecuzione); Resend (invio delle comunicazioni) |
| Trasferimenti verso Paesi terzi | Sì, per l'invio delle comunicazioni: § 4 |
| Conservazione | Fino alla pubblicazione dei risultati e comunque non oltre ventiquattro mesi; indirizzo di posta elettronica e nome dello studio fino all'invio del confronto, ovvero fino alla revoca del consenso |
T2 · Richieste di contatto e di crediti
| Voce | Contenuto |
|---|---|
| Finalità | Dare seguito alle richieste inoltrate dai moduli del sito, relative al listino, al contatto e all'acquisto di crediti aggiuntivi |
| Interessati | Chi compila uno dei moduli di richiesta |
| Categorie di dati | Nome, nome dello studio, indirizzo di posta elettronica, numero di telefono se conferito, numero di condomìni gestiti, testo della richiesta, piano o scaglione di riferimento |
| Base giuridica | Misure precontrattuali adottate su richiesta dell'Interessato — art. 6, par. 1, lett. b, GDPR |
| Destinatari | Supabase; Vercel; Resend |
| Trasferimenti verso Paesi terzi | Sì, per l'invio delle comunicazioni: § 4 |
| Conservazione | Ventiquattro mesi dall'ultimo contatto, ovvero fino alla richiesta di cancellazione. L'opposizione al contatto è conservata per il tempo necessario a darle seguito |
T3 · Contatto telefonico per l'invito all'indagine
| Voce | Contenuto |
|---|---|
| Finalità | Invitare gli studi di amministrazione condominiale a partecipare all'indagine |
| Interessati | Studi di amministrazione condominiale contattati |
| Categorie di dati | Dati di contatto professionali dello studio, reperiti da fonti accessibili al pubblico; esito del contatto; eventuale richiesta di non essere ricontattati |
| Base giuridica | Legittimo interesse allo svolgimento dell'indagine — art. 6, par. 1, lett. f, GDPR, previa consultazione del Registro pubblico delle opposizioni ai sensi del d.P.R. 27 gennaio 2022, n. 26 |
| Destinatari | Nessuno. I recapiti non sono registrati nella banca dati del sito |
| Trasferimenti verso Paesi terzi | Nessuno |
| Conservazione | Dodici mesi dall'ultimo contatto. L'eventuale richiesta di non essere ricontattati è conservata per il tempo necessario a darle seguito |
T4 · Protezione dei moduli dagli invii automatizzati
| Voce | Contenuto |
|---|---|
| Finalità | Impedire l'invio automatizzato dei moduli del sito, mediante conteggio degli invii riferibili alla medesima provenienza |
| Interessati | Chi compila un modulo del sito |
| Categorie di dati | Impronta crittografica (HMAC) dell'indirizzo IP, calcolata con chiave segreta. L'indirizzo non è conservato e non è ricavabile dall'impronta |
| Base giuridica | Legittimo interesse all'integrità dell'indagine — art. 6, par. 1, lett. f, GDPR |
| Destinatari | Supabase; Vercel |
| Trasferimenti verso Paesi terzi | Nessuno |
| Conservazione | Trenta giorni |
T5 · Account, contratti e assistenza dei Clienti
| Voce | Contenuto |
|---|---|
| Finalità | Creazione e gestione degli account, esecuzione del contratto, fatturazione e adempimenti contabili e fiscali, assistenza, sicurezza e tracciabilità degli accessi, rendicontazione dei consumi delle funzioni di intelligenza artificiale |
| Interessati | Clienti e loro collaboratori |
| Categorie di dati | Nome, indirizzo di posta elettronica, numero di telefono, dati dello studio; dati di fatturazione e relativi ai pagamenti; registri degli accessi e delle operazioni; corrispondenza di assistenza; consumi delle funzioni di intelligenza artificiale |
| Base giuridica | Esecuzione del contratto — art. 6, par. 1, lett. b, GDPR; adempimento di obblighi di legge per la fatturazione — art. 6, par. 1, lett. c; legittimo interesse alla sicurezza per i registri degli accessi — art. 6, par. 1, lett. f |
| Destinatari | Supabase; Vercel; Resend; Stripe (gestione dei pagamenti); Google (corrispondenza di assistenza e documentazione interna); consulenti contabili e fiscali |
| Trasferimenti verso Paesi terzi | Sì: § 4 |
| Conservazione | Dati dell'account: durata dell'abbonamento e dodici mesi successivi. Fatturazione: dieci anni. Registri degli accessi: dodici mesi. Corrispondenza di assistenza: ventiquattro mesi dall'ultimo messaggio. Copie di sicurezza: trenta giorni, a rotazione |
T6 · Gestione delle Violazioni dei dati personali
| Voce | Contenuto |
|---|---|
| Finalità | Rilevazione, valutazione, documentazione e notifica delle Violazioni dei dati personali, nonché comunicazione ai Clienti e agli Interessati |
| Interessati | Soggetti coinvolti nella Violazione; segnalanti |
| Categorie di dati | Dati necessari alla ricostruzione dell'evento, alla valutazione del rischio e agli adempimenti; categorie e numero degli Interessati coinvolti |
| Base giuridica | Adempimento di obblighi di legge — art. 6, par. 1, lett. c, GDPR, in relazione agli artt. 33 e 34 GDPR |
| Destinatari | Google (cartella riservata in cui è tenuto il registro); consulente legale; Garante per la protezione dei dati personali, nei casi previsti |
| Trasferimenti verso Paesi terzi | Sì, limitatamente al servizio di cui alla riga precedente: § 4 |
| Conservazione | Dieci anni dalla chiusura di ciascuna pratica |
3.Categorie di trattamento svolte per conto dei Clienti
R1 · Dati dei condomìni amministrati
| Voce | Contenuto |
|---|---|
| Titolari per conto dei quali il trattamento è svolto | Ciascuno studio cliente e, ove il ruolo di titolare spetti loro, i condomìni amministrati. Alla data di ultimo aggiornamento gli studi clienti sono otto. L'elenco nominativo dei titolari, con la data di conclusione del contratto e i condomìni amministrati, è tenuto da Millesia e aggiornato a ogni nuovo contratto; non è pubblicato, in quanto contiene dati dei Clienti |
| Categorie di trattamento | Conservazione, consultazione, organizzazione, estrazione, modifica, comunicazione e cancellazione, al solo fine di erogare le funzioni della Piattaforma |
| Interessati | Condòmini, proprietari e conduttori; consiglieri; fornitori del condominio, tecnici e professionisti incaricati; mittenti e destinatari della corrispondenza; collaboratori del Cliente |
| Categorie di dati | Dati identificativi e di contatto; codice fiscale e partita IVA; dati catastali e millesimali; dati contabili e relativi ai pagamenti delle quote, compresi i ritardi; contenuto della corrispondenza; documenti del condominio |
| Dati bancari | I movimenti bancari messi a disposizione dal Cliente sono utilizzati per la riconciliazione e non sono conservati nella Piattaforma |
| Categorie particolari e dati giudiziari | La Piattaforma non è destinata al trattamento dei dati di cui agli artt. 9 e 10 GDPR, che possono comparire in via incidentale nella corrispondenza e nei documenti trasmessi dal Cliente. Millesia non li richiede, non li estrae e non li elabora in modo mirato |
| Sub-responsabili | Quelli indicati nella pagina CHI TOCCA I TUOI DATI |
| Trasferimenti verso Paesi terzi | Sì: § 4 |
| Conservazione | Per la durata del contratto. Alla cessazione: trenta giorni per l'esportazione, cancellazione dei dati attivi entro i dieci giorni successivi ed eliminazione dalle copie di sicurezza entro i trenta giorni successivi |
4.Trasferimenti verso Paesi terzi
4.1 L'elenco dei fornitori e dei relativi luoghi di trattamento è quello pubblicato nella pagina CHI TOCCA I TUOI DATI, alla quale si rinvia per evitare divergenze tra documenti.
| Fornitore | Attività | Luogo del trattamento | Garanzia |
|---|---|---|---|
| Anthropic | Modello linguistico impiegato dalla Piattaforma | Stati Uniti e altri Paesi | Clausole contrattuali tipo |
| Supabase | Banca dati | Conservazione ed elaborazione principale a Francoforte; entità contraente a Singapore | Clausole contrattuali tipo |
| Vercel | Esecuzione della Piattaforma e del sito | Elaborazione a Francoforte; entità contraente negli Stati Uniti | Clausole contrattuali tipo |
| Resend | Invio delle comunicazioni di servizio e di quelle relative al questionario | Stati Uniti | Clausole contrattuali tipo; adesione al quadro UE-Stati Uniti |
| Corrispondenza di assistenza e documentazione interna | Unione europea e altri Paesi | Clausole contrattuali tipo; adesione al quadro UE-Stati Uniti | |
| Stripe | Gestione dei pagamenti | Entità contraenti in Irlanda; coinvolgimento di un'affiliata statunitense | Clausole contrattuali tipo; adesione al quadro UE-Stati Uniti |
4.2 Le clausole contrattuali tipo sono quelle adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914 — art. 46, par. 2, lett. c, GDPR. L'adesione al quadro UE-Stati Uniti per la protezione dei dati, ove indicata, si riferisce alla decisione di esecuzione (UE) 2023/1795, in vigore e impugnata con ricorso pendente dinanzi alla Corte di giustizia, e si aggiunge alle clausole contrattuali tipo, sulle quali Millesia fonda in ogni caso i trasferimenti.
4.3 Millesia ha documentato, per ciascun trasferimento, la valutazione del livello di protezione assicurato nel Paese di destinazione e le misure supplementari adottate. La valutazione è riesaminata almeno annualmente; il Cliente può richiederne copia scrivendo a privacy@millesia.net.
5.Misure di sicurezza
5.1 Descrizione generale ai sensi dell'art. 30, par. 1, lett. g, GDPR:
- cifratura dei dati in transito e a riposo;
- separazione dei dati tra i Clienti imposta a livello di banca dati e verificata mediante prove automatiche dedicate;
- autenticazione a due fattori per il personale con accesso ai sistemi;
- copie di sicurezza giornaliere, con prove di ripristino documentate;
- registrazione degli accessi e delle operazioni, con registro degli accessi del personale consultabile dal Cliente;
- limitazione degli accessi secondo il principio del minimo privilegio;
- assenza di accessi anonimi in lettura e in scrittura alla banca dati del sito: i moduli transitano dai sistemi di Millesia e le regole di accesso operano a livello di singola registrazione;
- procedura interna per la gestione delle Violazioni dei dati personali.
5.2 Le medesime misure costituiscono obbligazioni contrattuali nell'Allegato B dell'ACCORDO SUL TRATTAMENTO.
6.Funzioni che impiegano l'intelligenza artificiale
6.1 La Piattaforma impiega un modello linguistico per lo smistamento della corrispondenza, la redazione di bozze e l'assistente sui dati dello studio. Il modello non è impiegato per il calcolo di millesimi, riparti, adeguamenti ISTAT, saldi e chiusure.
6.2 Al modello sono trasmessi i soli dati necessari alla singola operazione. I dati non sono utilizzati per l'addestramento e sono conservati dal fornitore secondo i termini standard del medesimo, che ne prevedono la cancellazione entro trenta giorni, salvo i casi previsti dalle condizioni del fornitore.
6.3 Nessuna comunicazione è inviata senza l'approvazione di una persona incaricata dal Cliente. I contenuti generati mediante intelligenza artificiale sono contrassegnati come tali.
Millesia Srl — via Giulio Uberti 34, 20900 Monza (MB) — privacy@millesia.net