Vai al contenuto principale

Registro dei Trattamenti (RRTA)

Record of Processing Activities · Art. 30 GDPR · Versione 2.0 · Gennaio 2025

Informazioni Generali

Titolare: Labservice S.r.l., sede legale in Italia

Versione: 2.0 (Gennaio 2025)

Ultimo aggiornamento: 11 Luglio 2026

DPO: privacy@portalehaccp.com

Trattamenti di Dati Personali

T01: Gestione Account Utenti e Autenticazione

Dati Personali:

Nome, email, numero telefono, password (hashata), data registrazione, IP di accesso, sessioni attive, MFA settings

Categorie di Interessati:

Utenti registrati alla piattaforma, amministratori, operatori

Finalità:

Autenticazione, controllo accessi, prevenzione accessi non autorizzati, comunicazioni di servizio

Base Giuridica:

Art. 6.1.b GDPR (Contratto di servizio)

Periodo di Conservazione:

Durata contratto + 3 anni per obblighi fiscali

Destinatari:

Team di support, amministratori di sistema, Supabase (processore)

Misure di Sicurezza:

Password hashing (bcrypt), MFA obbligatorio per admin, TLS 1.3, audit trail completo, session timeout

T02: Gestione Dati LIMS e Risultati Analitici

Dati Personali:

Nome cliente, email, numero campione, data analisi, parametri analitici, risultati Legionella, dati sanitari

Categorie di Interessati:

Clienti (aziende alimentari, strutture), referenti tecnici, responsabili HACCP

Finalità:

Erogazione servizi di analisi, gestione laboratorio, rapporti di prova ISO 17025, conformità normativa

Base Giuridica:

Art. 6.1.b GDPR (Contratto) + Art. 9.2.h GDPR (Dati sanitari - legittimi interessi salute pubblica)

Periodo di Conservazione:

10 anni (obbligo legale normativa alimentare e sanitaria)

Destinatari:

Autorità sanitarie (ASL, ARPA) se richiesto, enti accreditamento (Accredia), clienti finali, Supabase, backup geograficamente distribuiti

Misure di Sicurezza:

Crittografia AES-256 a riposo, backup crittografati con chiavi separate, accesso RBAC, audit trail, backup disaster recovery testati

T03: Gestione Piani HACCP e Controlli Igienici

Dati Personali:

Nome operatore, ID dipendente, timestamp controlli, temperatura prodotti, allergen info, storage conditions, photo documenti

Categorie di Interessati:

Operatori HACCP, responsabili qualità, proprietari strutture

Finalità:

Gestione HACCP, tracciabilità alimenti, conformità normativa alimentare (Reg. CE 852/2004), reportistica

Base Giuridica:

Art. 6.1.c GDPR (Obbligo legale - normativa alimentare), Art. 6.1.b (Contratto)

Periodo di Conservazione:

3 anni (conformità normativa tracciabilità alimentare)

Destinatari:

Autorità ispezione (NAS, Polizia Alimentare) su richiesta, Supabase, clienti end-users

Misure di Sicurezza:

Role-based access control, firma digitale timestamps, crittografia, monitoraggio accessi anormali

T04: Gestione Fatturazione e Pagamenti

Dati Personali:

Nome cliente, email, P.IVA, indirizzo fatturazione, numero fattura, importo, data pagamento, ultimi 4 digit carta (tokenizzati)

Categorie di Interessati:

Clienti paganti, referenti amministrativi, gestori accounting

Finalità:

Fatturazione, riscossione pagamenti, adempimenti tributari, gestione contabilità

Base Giuridica:

Art. 6.1.c GDPR (Obbligo legale - normativa tributaria), Art. 6.1.b (Contratto)

Periodo di Conservazione:

10 anni (obbligo legale fiscale italiano)

Destinatari:

Stripe (processore pagamenti - USA con SCC), commercialista, Agenzia Entrate se richiesto, Supabase

Misure di Sicurezza:

Tokenizzazione carte (Stripe), nessun storage di dati sensibili, SSL/TLS, audit trail transazioni

T05: Analytics e Tracking Comportamento Utenti

Dati Personali:

IP anonimizzato, User Agent, cookie IDs, page visited, durata visita, eventi click, funnel di conversione

Categorie di Interessati:

Visitatori del sito (sia autenticati che non), potenziali clienti

Finalità:

Miglioramento user experience, comprensione comportamento utenti, ottimizzazione sito, reportistica marketing

Base Giuridica:

Art. 6.1.f GDPR (Legittimo interesse - miglioramento servizi), Consenso per analytics non-essential

Periodo di Conservazione:

13 mesi (Google Analytics default retention)

Destinatari:

Google Analytics (USA con SCC), Mixpanel, Meta Pixel (se consenso), dati aggregati team marketing

Misure di Sicurezza:

IP anonimizzazione, cookie consent manager, nessun tracking di dati sensibili, policy trasparente

Processori di Dati (Subappaltatori)

ProcessoreUbicazioneDati TrattatiDPA
Supabase (PostgreSQL)UE - IrlandaTutti i dati applicativi✓ Sottoscritto
AWS S3UE - FrancoforteFile upload, backup✓ SUA
StripeUSADati pagamento (tokenizzati)✓ SCC
ResendUSAEmail transazionali✓ SCC
Google AnalyticsUSADati navigazione anonimizzati✓ SUA

Questo Registro dei Trattamenti è redatto in conformità all'Art. 30 GDPR e alle Linee Guida EDPB e del Garante Privacy italiano. Viene aggiornato in caso di nuovi trattamenti o modifiche sostanziali.