MILLESIA
Questionario
Documento · versione 1.3

Registro delle attività di trattamento


Ultimo aggiornamento: 22 settembre 2026

1.Titolare e struttura del registro

VoceContenuto
Titolare del trattamentoMillesia Srl
Sedevia Giulio Uberti 34, 20900 Monza (MB)
Partita IVA e codice fiscale92639039996
PECamministrazione@pec.millesia.net
Contatto per la protezione dei datiprivacy@millesia.net
Responsabile della protezione dei datiNon designato, non ricorrendo i casi previsti dall'art. 37 del Regolamento (UE) 2016/679 («GDPR»)

1.1 Il presente registro è tenuto ai sensi dell'art. 30 GDPR e riporta, distintamente, i trattamenti di cui Millesia è titolare (§ 2, art. 30, par. 1, GDPR) e le categorie di trattamento svolte per conto dei Clienti (§ 3, art. 30, par. 2, GDPR).

1.2 Il registro è aggiornato quando muta un elemento in esso indicato e, in ogni caso, è riesaminato almeno una volta all'anno. Il primo riesame è fissato al 31 marzo 2027. La versione pubblicata corrisponde a quella tenuta da Millesia.

1.3 La pubblicazione non è obbligatoria: l'art. 30 GDPR ne prescrive la tenuta e l'esibizione all'autorità di controllo su richiesta.

2.Trattamenti di cui Millesia è titolare

T1 · Indagine sull'organizzazione degli studi

VoceContenuto
FinalitàRaccolta e pubblicazione in forma aggregata di informazioni sull'organizzazione degli studi di amministrazione condominiale; invio a chi lo ha richiesto del confronto tra le proprie risposte e i valori complessivi
InteressatiAmministratori di condominio e loro collaboratori che compilano il questionario
Categorie di datiRisposte al questionario e regione dello studio; nome dello studio e indirizzo di posta elettronica, se conferiti
Base giuridicaConsenso — art. 6, par. 1, lett. a, GDPR. Le risposte prestate senza conferimento di dati di contatto non contengono identificativi
DestinatariSupabase (banca dati); Vercel (esecuzione); Resend (invio delle comunicazioni)
Trasferimenti verso Paesi terziSì, per l'invio delle comunicazioni: § 4
ConservazioneFino alla pubblicazione dei risultati e comunque non oltre ventiquattro mesi; indirizzo di posta elettronica e nome dello studio fino all'invio del confronto, ovvero fino alla revoca del consenso

T2 · Richieste di contatto e di crediti

VoceContenuto
FinalitàDare seguito alle richieste inoltrate dai moduli del sito, relative al listino, al contatto e all'acquisto di crediti aggiuntivi
InteressatiChi compila uno dei moduli di richiesta
Categorie di datiNome, nome dello studio, indirizzo di posta elettronica, numero di telefono se conferito, numero di condomìni gestiti, testo della richiesta, piano o scaglione di riferimento
Base giuridicaMisure precontrattuali adottate su richiesta dell'Interessato — art. 6, par. 1, lett. b, GDPR
DestinatariSupabase; Vercel; Resend
Trasferimenti verso Paesi terziSì, per l'invio delle comunicazioni: § 4
ConservazioneVentiquattro mesi dall'ultimo contatto, ovvero fino alla richiesta di cancellazione. L'opposizione al contatto è conservata per il tempo necessario a darle seguito

T3 · Contatto telefonico per l'invito all'indagine

VoceContenuto
FinalitàInvitare gli studi di amministrazione condominiale a partecipare all'indagine
InteressatiStudi di amministrazione condominiale contattati
Categorie di datiDati di contatto professionali dello studio, reperiti da fonti accessibili al pubblico; esito del contatto; eventuale richiesta di non essere ricontattati
Base giuridicaLegittimo interesse allo svolgimento dell'indagine — art. 6, par. 1, lett. f, GDPR, previa consultazione del Registro pubblico delle opposizioni ai sensi del d.P.R. 27 gennaio 2022, n. 26
DestinatariNessuno. I recapiti non sono registrati nella banca dati del sito
Trasferimenti verso Paesi terziNessuno
ConservazioneDodici mesi dall'ultimo contatto. L'eventuale richiesta di non essere ricontattati è conservata per il tempo necessario a darle seguito

T4 · Protezione dei moduli dagli invii automatizzati

VoceContenuto
FinalitàImpedire l'invio automatizzato dei moduli del sito, mediante conteggio degli invii riferibili alla medesima provenienza
InteressatiChi compila un modulo del sito
Categorie di datiImpronta crittografica (HMAC) dell'indirizzo IP, calcolata con chiave segreta. L'indirizzo non è conservato e non è ricavabile dall'impronta
Base giuridicaLegittimo interesse all'integrità dell'indagine — art. 6, par. 1, lett. f, GDPR
DestinatariSupabase; Vercel
Trasferimenti verso Paesi terziNessuno
ConservazioneTrenta giorni

T5 · Account, contratti e assistenza dei Clienti

VoceContenuto
FinalitàCreazione e gestione degli account, esecuzione del contratto, fatturazione e adempimenti contabili e fiscali, assistenza, sicurezza e tracciabilità degli accessi, rendicontazione dei consumi delle funzioni di intelligenza artificiale
InteressatiClienti e loro collaboratori
Categorie di datiNome, indirizzo di posta elettronica, numero di telefono, dati dello studio; dati di fatturazione e relativi ai pagamenti; registri degli accessi e delle operazioni; corrispondenza di assistenza; consumi delle funzioni di intelligenza artificiale
Base giuridicaEsecuzione del contratto — art. 6, par. 1, lett. b, GDPR; adempimento di obblighi di legge per la fatturazione — art. 6, par. 1, lett. c; legittimo interesse alla sicurezza per i registri degli accessi — art. 6, par. 1, lett. f
DestinatariSupabase; Vercel; Resend; Stripe (gestione dei pagamenti); Google (corrispondenza di assistenza e documentazione interna); consulenti contabili e fiscali
Trasferimenti verso Paesi terziSì: § 4
ConservazioneDati dell'account: durata dell'abbonamento e dodici mesi successivi. Fatturazione: dieci anni. Registri degli accessi: dodici mesi. Corrispondenza di assistenza: ventiquattro mesi dall'ultimo messaggio. Copie di sicurezza: trenta giorni, a rotazione

T6 · Gestione delle Violazioni dei dati personali

VoceContenuto
FinalitàRilevazione, valutazione, documentazione e notifica delle Violazioni dei dati personali, nonché comunicazione ai Clienti e agli Interessati
InteressatiSoggetti coinvolti nella Violazione; segnalanti
Categorie di datiDati necessari alla ricostruzione dell'evento, alla valutazione del rischio e agli adempimenti; categorie e numero degli Interessati coinvolti
Base giuridicaAdempimento di obblighi di legge — art. 6, par. 1, lett. c, GDPR, in relazione agli artt. 33 e 34 GDPR
DestinatariGoogle (cartella riservata in cui è tenuto il registro); consulente legale; Garante per la protezione dei dati personali, nei casi previsti
Trasferimenti verso Paesi terziSì, limitatamente al servizio di cui alla riga precedente: § 4
ConservazioneDieci anni dalla chiusura di ciascuna pratica

3.Categorie di trattamento svolte per conto dei Clienti

R1 · Dati dei condomìni amministrati

VoceContenuto
Titolari per conto dei quali il trattamento è svoltoCiascuno studio cliente e, ove il ruolo di titolare spetti loro, i condomìni amministrati. Alla data di ultimo aggiornamento gli studi clienti sono otto. L'elenco nominativo dei titolari, con la data di conclusione del contratto e i condomìni amministrati, è tenuto da Millesia e aggiornato a ogni nuovo contratto; non è pubblicato, in quanto contiene dati dei Clienti
Categorie di trattamentoConservazione, consultazione, organizzazione, estrazione, modifica, comunicazione e cancellazione, al solo fine di erogare le funzioni della Piattaforma
InteressatiCondòmini, proprietari e conduttori; consiglieri; fornitori del condominio, tecnici e professionisti incaricati; mittenti e destinatari della corrispondenza; collaboratori del Cliente
Categorie di datiDati identificativi e di contatto; codice fiscale e partita IVA; dati catastali e millesimali; dati contabili e relativi ai pagamenti delle quote, compresi i ritardi; contenuto della corrispondenza; documenti del condominio
Dati bancariI movimenti bancari messi a disposizione dal Cliente sono utilizzati per la riconciliazione e non sono conservati nella Piattaforma
Categorie particolari e dati giudiziariLa Piattaforma non è destinata al trattamento dei dati di cui agli artt. 9 e 10 GDPR, che possono comparire in via incidentale nella corrispondenza e nei documenti trasmessi dal Cliente. Millesia non li richiede, non li estrae e non li elabora in modo mirato
Sub-responsabiliQuelli indicati nella pagina CHI TOCCA I TUOI DATI
Trasferimenti verso Paesi terziSì: § 4
ConservazionePer la durata del contratto. Alla cessazione: trenta giorni per l'esportazione, cancellazione dei dati attivi entro i dieci giorni successivi ed eliminazione dalle copie di sicurezza entro i trenta giorni successivi

4.Trasferimenti verso Paesi terzi

4.1 L'elenco dei fornitori e dei relativi luoghi di trattamento è quello pubblicato nella pagina CHI TOCCA I TUOI DATI, alla quale si rinvia per evitare divergenze tra documenti.

FornitoreAttivitàLuogo del trattamentoGaranzia
AnthropicModello linguistico impiegato dalla PiattaformaStati Uniti e altri PaesiClausole contrattuali tipo
SupabaseBanca datiConservazione ed elaborazione principale a Francoforte; entità contraente a SingaporeClausole contrattuali tipo
VercelEsecuzione della Piattaforma e del sitoElaborazione a Francoforte; entità contraente negli Stati UnitiClausole contrattuali tipo
ResendInvio delle comunicazioni di servizio e di quelle relative al questionarioStati UnitiClausole contrattuali tipo; adesione al quadro UE-Stati Uniti
GoogleCorrispondenza di assistenza e documentazione internaUnione europea e altri PaesiClausole contrattuali tipo; adesione al quadro UE-Stati Uniti
StripeGestione dei pagamentiEntità contraenti in Irlanda; coinvolgimento di un'affiliata statunitenseClausole contrattuali tipo; adesione al quadro UE-Stati Uniti

4.2 Le clausole contrattuali tipo sono quelle adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914 art. 46, par. 2, lett. c, GDPR. L'adesione al quadro UE-Stati Uniti per la protezione dei dati, ove indicata, si riferisce alla decisione di esecuzione (UE) 2023/1795, in vigore e impugnata con ricorso pendente dinanzi alla Corte di giustizia, e si aggiunge alle clausole contrattuali tipo, sulle quali Millesia fonda in ogni caso i trasferimenti.

4.3 Millesia ha documentato, per ciascun trasferimento, la valutazione del livello di protezione assicurato nel Paese di destinazione e le misure supplementari adottate. La valutazione è riesaminata almeno annualmente; il Cliente può richiederne copia scrivendo a privacy@millesia.net.

5.Misure di sicurezza

5.1 Descrizione generale ai sensi dell'art. 30, par. 1, lett. g, GDPR:

  • cifratura dei dati in transito e a riposo;
  • separazione dei dati tra i Clienti imposta a livello di banca dati e verificata mediante prove automatiche dedicate;
  • autenticazione a due fattori per il personale con accesso ai sistemi;
  • copie di sicurezza giornaliere, con prove di ripristino documentate;
  • registrazione degli accessi e delle operazioni, con registro degli accessi del personale consultabile dal Cliente;
  • limitazione degli accessi secondo il principio del minimo privilegio;
  • assenza di accessi anonimi in lettura e in scrittura alla banca dati del sito: i moduli transitano dai sistemi di Millesia e le regole di accesso operano a livello di singola registrazione;
  • procedura interna per la gestione delle Violazioni dei dati personali.

5.2 Le medesime misure costituiscono obbligazioni contrattuali nell'Allegato B dell'ACCORDO SUL TRATTAMENTO.

6.Funzioni che impiegano l'intelligenza artificiale

6.1 La Piattaforma impiega un modello linguistico per lo smistamento della corrispondenza, la redazione di bozze e l'assistente sui dati dello studio. Il modello non è impiegato per il calcolo di millesimi, riparti, adeguamenti ISTAT, saldi e chiusure.

6.2 Al modello sono trasmessi i soli dati necessari alla singola operazione. I dati non sono utilizzati per l'addestramento e sono conservati dal fornitore secondo i termini standard del medesimo, che ne prevedono la cancellazione entro trenta giorni, salvo i casi previsti dalle condizioni del fornitore.

6.3 Nessuna comunicazione è inviata senza l'approvazione di una persona incaricata dal Cliente. I contenuti generati mediante intelligenza artificiale sono contrassegnati come tali.

Millesia Srlvia Giulio Uberti 34, 20900 Monza (MB)privacy@millesia.net