Registro dei Trattamenti (RRTA)
Record of Processing Activities · Art. 30 GDPR · Versione 2.0 · Gennaio 2025
Informazioni Generali
Titolare: Labservice S.r.l., sede legale in Italia
Versione: 2.0 (Gennaio 2025)
Ultimo aggiornamento: 11 Luglio 2026
Trattamenti di Dati Personali
T01: Gestione Account Utenti e Autenticazione
Dati Personali:
Nome, email, numero telefono, password (hashata), data registrazione, IP di accesso, sessioni attive, MFA settings
Categorie di Interessati:
Utenti registrati alla piattaforma, amministratori, operatori
Finalità:
Autenticazione, controllo accessi, prevenzione accessi non autorizzati, comunicazioni di servizio
Base Giuridica:
Art. 6.1.b GDPR (Contratto di servizio)
Periodo di Conservazione:
Durata contratto + 3 anni per obblighi fiscali
Destinatari:
Team di support, amministratori di sistema, Supabase (processore)
Misure di Sicurezza:
Password hashing (bcrypt), MFA obbligatorio per admin, TLS 1.3, audit trail completo, session timeout
T02: Gestione Dati LIMS e Risultati Analitici
Dati Personali:
Nome cliente, email, numero campione, data analisi, parametri analitici, risultati Legionella, dati sanitari
Categorie di Interessati:
Clienti (aziende alimentari, strutture), referenti tecnici, responsabili HACCP
Finalità:
Erogazione servizi di analisi, gestione laboratorio, rapporti di prova ISO 17025, conformità normativa
Base Giuridica:
Art. 6.1.b GDPR (Contratto) + Art. 9.2.h GDPR (Dati sanitari - legittimi interessi salute pubblica)
Periodo di Conservazione:
10 anni (obbligo legale normativa alimentare e sanitaria)
Destinatari:
Autorità sanitarie (ASL, ARPA) se richiesto, enti accreditamento (Accredia), clienti finali, Supabase, backup geograficamente distribuiti
Misure di Sicurezza:
Crittografia AES-256 a riposo, backup crittografati con chiavi separate, accesso RBAC, audit trail, backup disaster recovery testati
T03: Gestione Piani HACCP e Controlli Igienici
Dati Personali:
Nome operatore, ID dipendente, timestamp controlli, temperatura prodotti, allergen info, storage conditions, photo documenti
Categorie di Interessati:
Operatori HACCP, responsabili qualità, proprietari strutture
Finalità:
Gestione HACCP, tracciabilità alimenti, conformità normativa alimentare (Reg. CE 852/2004), reportistica
Base Giuridica:
Art. 6.1.c GDPR (Obbligo legale - normativa alimentare), Art. 6.1.b (Contratto)
Periodo di Conservazione:
3 anni (conformità normativa tracciabilità alimentare)
Destinatari:
Autorità ispezione (NAS, Polizia Alimentare) su richiesta, Supabase, clienti end-users
Misure di Sicurezza:
Role-based access control, firma digitale timestamps, crittografia, monitoraggio accessi anormali
T04: Gestione Fatturazione e Pagamenti
Dati Personali:
Nome cliente, email, P.IVA, indirizzo fatturazione, numero fattura, importo, data pagamento, ultimi 4 digit carta (tokenizzati)
Categorie di Interessati:
Clienti paganti, referenti amministrativi, gestori accounting
Finalità:
Fatturazione, riscossione pagamenti, adempimenti tributari, gestione contabilità
Base Giuridica:
Art. 6.1.c GDPR (Obbligo legale - normativa tributaria), Art. 6.1.b (Contratto)
Periodo di Conservazione:
10 anni (obbligo legale fiscale italiano)
Destinatari:
Stripe (processore pagamenti - USA con SCC), commercialista, Agenzia Entrate se richiesto, Supabase
Misure di Sicurezza:
Tokenizzazione carte (Stripe), nessun storage di dati sensibili, SSL/TLS, audit trail transazioni
T05: Analytics e Tracking Comportamento Utenti
Dati Personali:
IP anonimizzato, User Agent, cookie IDs, page visited, durata visita, eventi click, funnel di conversione
Categorie di Interessati:
Visitatori del sito (sia autenticati che non), potenziali clienti
Finalità:
Miglioramento user experience, comprensione comportamento utenti, ottimizzazione sito, reportistica marketing
Base Giuridica:
Art. 6.1.f GDPR (Legittimo interesse - miglioramento servizi), Consenso per analytics non-essential
Periodo di Conservazione:
13 mesi (Google Analytics default retention)
Destinatari:
Google Analytics (USA con SCC), Mixpanel, Meta Pixel (se consenso), dati aggregati team marketing
Misure di Sicurezza:
IP anonimizzazione, cookie consent manager, nessun tracking di dati sensibili, policy trasparente
Processori di Dati (Subappaltatori)
| Processore | Ubicazione | Dati Trattati | DPA |
|---|---|---|---|
| Supabase (PostgreSQL) | UE - Irlanda | Tutti i dati applicativi | ✓ Sottoscritto |
| AWS S3 | UE - Francoforte | File upload, backup | ✓ SUA |
| Stripe | USA | Dati pagamento (tokenizzati) | ✓ SCC |
| Resend | USA | Email transazionali | ✓ SCC |
| Google Analytics | USA | Dati navigazione anonimizzati | ✓ SUA |
Questo Registro dei Trattamenti è redatto in conformità all'Art. 30 GDPR e alle Linee Guida EDPB e del Garante Privacy italiano. Viene aggiornato in caso di nuovi trattamenti o modifiche sostanziali.