1. Ambito del presente documento
Il presente documento descrive il trattamento dei dati personali negli account, negli spazi di lavoro, nei progetti, negli RSVP, nelle pagine per gli invitati e nei relativi moduli di Kruspin.
Per i dati relativi a clienti, invitati, fornitori o membri del team che il Cliente inserisce nel progetto, il Cliente è di norma il titolare del trattamento e Kruspin è il responsabile del trattamento. Per i dati relativi all'account, alla sicurezza, all'assistenza e al funzionamento del servizio, Kruspin può essere il titolare del trattamento.
2. Categorie di dati personali
3. Provenienza dei dati
- Dagli utenti che si registrano, accedono o gestiscono uno spazio di lavoro.
- Dai coordinatori e dai Clienti che importano o inseriscono manualmente invitati, clienti, fornitori, membri del team e dati di progetto.
- Da invitati o clienti che compilano un RSVP, un modulo per gli invitati o un accesso per i clienti.
- Dal funzionamento tecnico dell'applicazione, ad esempio registri, cookie di autenticazione, consegna delle e-mail, file o monitoraggio.
- Da servizi esterni, se l'utente li utilizza, ad esempio un servizio di mappe per un indirizzo, un fornitore di traduzioni, un servizio di pagamento.
4. Finalità del trattamento
- Creazione e protezione dell'account, accesso e gestione delle autorizzazioni.
- Funzionamento dello spazio di lavoro del coordinatore, del progetto, degli RSVP, degli alloggi, della disposizione dei posti, del programma, delle attività, dei file e dei moduli relativi ai fornitori.
- Invio di e-mail transazionali, ad esempio per la verifica dell'account, l'accesso e gli inviti.
- Pubblicazione della pagina per gli invitati e trattamento degli RSVP, qualora il Cliente attivi la funzione o distribuisca il link.
- Gestione del rapporto commerciale, pagamenti autonomi con carta tramite il prestatore di servizi di pagamento, fatturazione e accordi individuali di pagamento.
- Sicurezza, prevenzione degli abusi, audit, assistenza e correzione degli errori, compresi il monitoraggio operativo limitato e, se attiva, la registrazione della sessione nell’applicazione dopo l’accesso.
- Adempimento degli obblighi legali, contrattuali o contabili applicabili al funzionamento del servizio.
- Misurazione delle prestazioni, dell'affidabilità, dell'utilizzo e della capacità, correzione degli errori e sviluppo di nuove funzioni. Per lo sviluppo interno del prodotto utilizziamo eventi operativi limitati o informazioni aggregate o anonimizzate in modo tale da non consentire ragionevolmente di identificare una persona, un Cliente, uno spazio di lavoro o un evento specifico.
- Funzioni di IA e automazione avviate dall’utente, quali traduzioni, proposte di testo, sintesi, ricerche o pulizia delle importazioni. Viene trasmesso soltanto l’input necessario per l’operazione scelta; l’intero spazio di lavoro non viene inviato automaticamente.
- Kruspin non utilizza i contenuti identificabili del Cliente per addestrare modelli né per creare set di dati di valutazione riutilizzabili. Per lo sviluppo, Kruspin può utilizzare informazioni realmente anonimizzate o aggregate che non consentano più di identificare una persona, un cliente, uno spazio di lavoro o un evento. Qualsiasi futuro programma volontario di conferimento dei dati sarebbe separato, disattivato per impostazione predefinita e soggetto a condizioni e base giuridica proprie.
- Per verificare la consegna registriamo destinatario, tipo di notifica, tentativi di invio ed esiti forniti da Resend. Per le normali notifiche e-mail misuriamo il caricamento di un’immagine e le richieste ai link; anche i client di posta e gli scanner di sicurezza possono generare questi segnali. Le e-mail di accesso, gli inviti e le e-card per gli ospiti non usano questa misurazione. Per le notifiche push distinguiamo conferma di visualizzazione, clic e consultazione del messaggio originale nell’app. Solo gli amministratori autorizzati di Kruspin possono accedere a questo rapporto operativo.
5. Basi giuridiche
Per i dati relativi all'account, agli accessi, all'assistenza, alla fatturazione e alla sicurezza, il trattamento può basarsi in particolare sull'esecuzione del contratto o su misure precontrattuali, sul legittimo interesse a garantire un funzionamento sicuro e affidabile del servizio, sull'adempimento di obblighi di legge e, ove applicabile, sul consenso quando una funzione specifica si fonda su di esso.
Per i dati di progetto relativi a clienti, invitati, fornitori e altre persone inseriti nell'applicazione dal Cliente, la base giuridica è di norma determinata dal Cliente in qualità di titolare del trattamento. Kruspin tratta tali dati in qualità di responsabile del trattamento in conformità al contratto, alle istruzioni documentate e alle esigenze di funzionamento del servizio.
La sicurezza, il rilevamento degli errori, l’assistenza tecnica e il monitoraggio operativo limitato possono basarsi sul legittimo interesse a offrire un prodotto sicuro e funzionante, previa valutazione della necessità e dell’impatto sugli interessati. Tale interesse non sostituisce il consenso quando le norme sui cookie lo richiedono per salvare o leggere informazioni sul dispositivo, né autorizza l’utilizzo dei dati del Cliente al di fuori del contratto e delle istruzioni documentate.
Utilizziamo il consenso soltanto quando una funzione specifica lo richiede effettivamente, ad esempio per l'analisi facoltativa del sito web pubblico. Il consenso può essere revocato senza pregiudicare la liceità del trattamento svolto prima della revoca. L'accettazione delle Condizioni o la conferma della presa visione del presente documento non costituiscono consenso a tutte le finalità del trattamento.
6. Dati privati e output condivisi
I dati privati del progetto non sono destinati al pubblico. L'accesso è disciplinato dal ruolo nello spazio di lavoro o nel progetto.
I contenuti pubblici o condivisi sono creati soltanto quando il Cliente pubblica la pagina per gli invitati, distribuisce un link RSVP, invita un cliente oppure esporta e condivide dati al di fuori dell'applicazione. Tali contenuti possono includere informazioni selezionate sul matrimonio/evento, sul programma, sull'indirizzo, sui contatti, sugli alloggi o sugli RSVP.
7. Destinatari e responsabili del trattamento
L’elenco dei servizi esterni è riportato nel documento Trattamento dei dati. Utilizziamo PostHog per il monitoraggio degli errori e operativo e, se attiva, per la registrazione della sessione nell’applicazione dopo l’accesso. La registrazione maschera testi, campi di input e attributi, ma può essere associata all’ID interno dell’utente, al nome, all’e-mail e allo spazio di lavoro e pertanto non è anonima. Utilizziamo Google Analytics sul sito pubblico soltanto previo consenso. Non vendiamo dati personali né li forniamo a reti pubblicitarie.
Coinvolgiamo servizi esterni di IA soltanto per una funzione avviata dall’utente e trasmettiamo esclusivamente l’input necessario. Kruspin non dà loro istruzioni di utilizzare i contenuti identificabili del Cliente per addestrare modelli; il fornitore specifico e l’ambito sono indicati nel documento Trattamento dei dati.
Se collega Canva, Kruspin tratta gli identificativi dell’account e del team Canva, le autorizzazioni concesse, i token di accesso e di aggiornamento crittografati, i metadati e le anteprime dei design e le immagini esportate per consultare i design, importarne il contenuto o aggiornarlo. Durante la preparazione di un’importazione vengono esportate tutte le pagine del design selezionato, così da poter scegliere quali inserire. Le immagini importate restano nel progetto dopo la disconnessione. La disconnessione rimuove i token attivi; un token crittografato può restare temporaneamente in una coda per ritentare la revoca dell’accesso. Può richiedere una cancellazione più ampia all’indirizzo [email protected].
8. Conservazione, esportazione e cancellazione
Conserviamo i dati di progetto per la durata dell’utilizzo del servizio o secondo quanto concordato con il Cliente. I registri relativi ad account, contratti, contabilità, sicurezza, audit, assistenza e monitoraggio vengono conservati per il periodo previsto dalla legge o proporzionato alla loro finalità, al rischio e alle impostazioni del relativo fornitore; nel prodotto attuale non tutte le categorie hanno un termine automatico fisso.
È possibile chiedere all’assistenza l’esportazione, la rettifica o la cancellazione; l’esportazione completa e la cancellazione autonoma dell’account non sono ancora disponibili ovunque. Dopo la cancellazione dai sistemi operativi, alcune copie possono rimanere in backup, log, registri di audit o registri previsti dalla legge in base al relativo motivo tecnico o giuridico. Uno specifico backup di oggetti può essere protetto da modifica o cancellazione per 180 giorni; la scadenza della protezione non comporta di per sé la cancellazione automatica dell’oggetto.
Un modulo RSVP autonomo non completato resta nell’archiviazione locale del browser senza scadenza automatica; viene rimosso al completamento e l’utente può cancellarlo eliminando i dati del sito. La conservazione dei dati presso PostHog resta soggetta alle impostazioni correnti dei rispettivi servizi.
Nel registro delle notifiche eliminiamo le copie degli indirizzi e-mail dopo 90 giorni, i singoli eventi dopo 180 giorni e i metadati di consegna dopo 365 giorni. L’eliminazione avviene in lotti periodici. Le consegne incomplete o ritentate di recente possono rimanere più a lungo. Questo registro non conserva contenuti dei messaggi, token di accesso o link visitati. Gli identificatori e le impronte dei destinatari sono dati pseudonimi; Resend e i backup seguono impostazioni di conservazione separate.
9. Diritti degli interessati
- L'utente di un account può chiedere l'accesso, la rettifica, la limitazione, la cancellazione o la portabilità dei dati relativi al proprio account.
- Un invitato, cliente o fornitore dovrebbe rivolgersi innanzitutto al pianificatore o all'organizzazione che ha inserito i suoi dati nel progetto. Per i dati di progetto, tale soggetto è generalmente il titolare del trattamento.
- Se una richiesta viene presentata direttamente al responsabile del trattamento, Kruspin contribuirà a identificare il Cliente titolare del trattamento competente o gli inoltrerà la richiesta, per quanto possibile e in conformità agli accordi contrattuali.
- Le richieste ricevono di norma risposta senza ingiustificato ritardo e al più tardi entro un mese; in caso di richieste complesse o numerose, il termine può essere prorogato conformemente al GDPR.
- Se la richiesta riguarda il funzionamento di Kruspin, è possibile contattare l'assistenza all'indirizzo [email protected].
- L'interessato ha inoltre il diritto di proporre reclamo all'Autorità per la protezione dei dati personali della Repubblica ceca.
- Rispondiamo alle richieste legali in conformità al GDPR e al ruolo di Kruspin quale titolare del trattamento o responsabile del trattamento.
- È possibile opporsi al trattamento fondato sul legittimo interesse. Se la base giuridica è il consenso, questo può essere revocato in qualsiasi momento.
- L'utente ha il diritto di sapere se il conferimento dei dati costituisce un requisito contrattuale o legale e quali possano essere le conseguenze del mancato conferimento; per i dati di registrazione, senza l'e-mail e la verifica necessarie non è possibile creare l'account in modo sicuro.
10. Sicurezza
Utilizziamo ruoli di accesso, cookie di autenticazione, controlli lato server, controlli di accesso al database e ambienti separati. I file sono archiviati in un sistema di archiviazione a oggetti.
Nessun servizio può garantire una sicurezza assoluta. Kruspin adotta misure tecniche e organizzative adeguate alla natura dei dati e al funzionamento del servizio.