Informativa sul trattamento dei dati personali
Versione 2026-10 — ottobre 2026
Ai sensi dell’art. 13 del Regolamento (UE) 2016/679 («GDPR») e del D.Lgs. 196/2003 («Codice privacy»).
1. Chi tratta i tuoi dati
Il titolare del trattamento è Banfi Technologies S.r.l., con sede legale in Via Alfredo de Luca 101, 80077 Ischia (NA), partita IVA 10597131217, codice fiscale 10597131217 («noi»).
Per qualunque domanda su questa informativa o per esercitare i tuoi diritti scrivi a info@banfitechnologies.it oppure alla PEC banfitechnologies@pec.it.
Non abbiamo nominato un responsabile della protezione dei dati (art. 37 GDPR).
2. A chi si rivolge questa informativa, e che cosa NON copre
Questa informativa riguarda i dati che trattiamo come titolari quando:
- (A) visiti il sito di diGico! (la pagina di presentazione e le pagine pubbliche);
- (B) registri la tua impresa e acquisti una licenza di diGico!, come titolare di una ditta individuale o come referente di una società o di un altro ente («referente»);
- (C) usi il back office di diGico! con un tuo account (titolare del locale, collaboratore, consulente con accesso in sola lettura);
- (D) contatti la nostra assistenza.
Non copre i dati che i locali trattano con diGico!: i nomi del loro personale, gli ordini, i conti, le note, i clienti a cui fanno fattura, le transazioni dei terminali di pagamento. Per quei dati il titolare è l’impresa che usa diGico! (il bar, il ristorante); noi li trattiamo solo per suo conto, come responsabile del trattamento (art. 28 GDPR), secondo l’accordo allegato alle condizioni di licenza. Se sei un dipendente o un cliente di un locale che usa diGico!, rivolgiti al locale: se la tua richiesta arriva a noi, la inoltriamo al locale senza ritardo e lo aiutiamo a risponderti.
3. Quali dati, perché, su quale base e per quanto tempo
(A) Visitatori del sito
| Dati | Perché | Base giuridica | Per quanto |
|---|---|---|---|
| Indirizzo IP, data e ora, pagina richiesta, dati tecnici del browser (user agent) | Far arrivare la pagina al tuo browser e proteggere il sito da abusi e attacchi. La connessione arriva cifrata direttamente al nostro server presso OVH (punto 4) | Legittimo interesse a erogare e proteggere il sito (art. 6.1.f GDPR) | Il nostro server non registra l’indirizzo IP né i dati del browser di chi visita le pagine: il registro delle connessioni annota di ogni richiesta solo l’ora, il tipo di richiesta, il nome del sito, la pagina (senza i parametri e senza i codici degli ordini), l’esito, la durata e la dimensione della risposta, e si conserva 90 giorni; il registro tecnico tiene una riga in più, senza indirizzo né dati personali, per le richieste che finiscono in errore o sono lente, conservata 90 giorni |
| Preferenza del tema chiaro o scuro | Ricordare la scelta che hai fatto col tasto del tema | Art. 122 Codice privacy (strumento necessario a un servizio richiesto) | Resta nel tuo browser finché non la cancelli; non ci viene mai inviata |
Il sito non usa cookie di profilazione né strumenti di statistica, non incorpora contenuti di terzi (video, mappe, caratteri tipografici, pulsanti social) e non usa pixel di tracciamento. Dettagli nell’informativa sui cookie.
(B) Chi si registra e acquista una licenza
| Dati | Perché | Base giuridica | Per quanto |
|---|---|---|---|
| Nome e cognome del referente, email, password (conservata solo come impronta cifrata con scrypt, mai in chiaro) | Creare l’account e permetterti di accedere | Per la ditta individuale e il professionista: esecuzione del contratto e misure precontrattuali (art. 6.1.b). Per il referente di una società o di un ente: nostro legittimo interesse a concludere e gestire il contratto con l’impresa che rappresenti (art. 6.1.f) | Finché l’account è attivo; poi 12 mesi dallo spegnimento, quindi cancellazione o anonimizzazione |
| Registrazione non ancora confermata col codice (gli stessi dati, più un’impronta cifrata dell’indirizzo di rete da cui arriva, che serve solo a limitare le registrazioni ripetute) | Mandarti il codice e creare l’account quando lo scrivi | Come sopra | Cancellata alla conferma, o al più tardi dopo 7 giorni |
| Codici a 6 cifre mandati via email (verifica dell’email, nuova password, firma delle clausole) | Verificare che l’indirizzo email sia tuo e che sia tu a firmare | Come sopra | Il codice vale 15 minuti. Per controllarlo teniamo un’impronta, cancellata il giorno dopo la scadenza; il codice in chiaro sta solo nell’email, che resta in coda al più fino all’invio (riga sotto) |
| Email che ti mandiamo (codici, conferme): destinatario, oggetto e testo | Spedirle e poter rispondere se una non arriva | Come sopra | Il testo resta solo finché l’email parte (al più 3 giorni); destinatario ed esito dell’invio 30 giorni |
| Dati dell’impresa: ragione sociale, partita IVA, codice fiscale, sede, codice destinatario, PEC (per una ditta individuale o un professionista sono dati personali) | Intestare il contratto e la fattura | Contratto o legittimo interesse, come sopra; obbligo di legge per i dati della fattura (art. 6.1.c; art. 21 D.P.R. 633/1972) | Per la durata del rapporto e poi 10 anni (art. 2220 c.c.; art. 22 D.P.R. 600/1973) |
| Dichiarazioni rese nell’ordine: l’accettazione delle condizioni (con la versione), che acquisti per la tua attività d’impresa o professionale, l’approvazione specifica delle clausole col codice di firma | Concludere il contratto con chi ne ha titolo e fuori dalla disciplina dei consumatori | Contratto o legittimo interesse, come sopra | Per la durata del rapporto e poi 10 anni (art. 2946 c.c.). Le spunte del modulo di registrazione (acquisto per la tua attività, presa visione di questa informativa) si cancellano con la registrazione, alla conferma |
| Prova della conclusione del contratto e dell’approvazione specifica delle clausole: versione, impronta digitale e testo delle condizioni accettate, data e ora, email a cui è partito il codice di firma, indirizzo IP, dati tecnici del browser, riferimento al codice usato (mai il codice) | Dimostrare che cosa è stato accettato, quando e da chi | Legittimo interesse ad accertare, esercitare e difendere un diritto (art. 6.1.f) | Per la durata del rapporto e poi 10 anni (art. 2946 c.c.) |
| Ordine: licenza scelta, prezzo, IVA, totale, intestatario, stato del pagamento, identificativi della sessione e del pagamento presso Stripe (mai i dati della carta: li tratta solo Stripe) | Incassare il prezzo, attivare la licenza, emettere la fattura | Contratto (art. 6.1.b) o legittimo interesse come sopra; obbligo di legge per la fattura (art. 6.1.c) | Ordini pagati: 10 anni (art. 2220 c.c.). Ordini mai pagati o scaduti: 12 mesi |
| Account creato con la registrazione che non acquista nessuna licenza | Liberare l’indirizzo email e non tenere dati che non servono | Legittimo interesse (art. 6.1.f) | Cancellato, con l’impresa e gli ordini mai pagati, 30 giorni dopo la registrazione. Se la nostra assistenza l’ha aperto, i dati dell’impresa e degli utenti si cancellano lo stesso e resta solo un segnaposto anonimo, legato al registro delle aperture dell’assistenza descritto in (C). Se ci sono pagamenti da verificare, crediti acquistati o ricerche a pagamento già consumate, si conserva fino alla loro chiusura |
| Comunicazioni di servizio: scadenza della licenza, pagamenti, aggiornamenti, avvisi di sicurezza, eventuali violazioni dei dati | Eseguire il contratto e informarti delle vulnerabilità e degli incidenti che riguardano il prodotto | Contratto (art. 6.1.b); obbligo di legge per gli avvisi di sicurezza (art. 6.1.c; art. 14, par. 8, Reg. (UE) 2024/2847) | Per la durata del rapporto |
| Tentativi falliti (password o codice sbagliati): indirizzo IP e email troncata (prime tre lettere e dominio); impronta cifrata dell’email e dell’indirizzo per il freno dei tentativi | Proteggere gli account da chi prova a indovinare password e codici | Legittimo interesse alla sicurezza (art. 6.1.f) | Freno: 15 minuti. Registro dei tentativi falliti: 12 mesi |
Il conferimento dei dati segnati come obbligatori nel modulo è necessario per registrarti e acquistare: senza, non possiamo concludere il contratto. Non ti chiediamo consensi per finalità di marketing.
(C) Utenti del back office
| Dati | Perché | Base giuridica | Per quanto |
|---|---|---|---|
| Email, nome, ruolo (titolare, sola lettura, assistenza), impronta della password, data dell’ultimo accesso | Autenticarti e darti accesso solo ai dati della tua impresa | Contratto, se sei tu il cliente (art. 6.1.b); altrimenti legittimo interesse a fornire il servizio all’impresa che ti ha dato l’accesso (art. 6.1.f) | Finché l’account è attivo; poi 12 mesi, quindi cancellazione o anonimizzazione |
| Cookie tecnico di sessione (id dell’utente e scadenza, firmati) | Tenerti dentro senza chiederti la password a ogni pagina | Art. 122 Codice privacy; art. 6.1.b/f | 12 ore, o fino a «Esci» |
| Email di chi pubblica il listino verso le casse | Sapere chi ha mandato prezzi, reparti e aliquote ai locali | Legittimo interesse dell’impresa cliente e nostro alla tracciabilità delle modifiche fiscali (art. 6.1.f) | Quanto la pubblicazione cui si riferisce; su richiesta la sostituiamo con un riferimento anonimo |
| Per gli utenti della nostra assistenza: registro di ogni apertura dei dati di un cliente (chi, quando, quale pagina) | Rendere verificabile al cliente chi dell’assistenza ha guardato i suoi dati | Legittimo interesse e obbligo di sicurezza (art. 6.1.f; art. 32 GDPR) | 24 mesi |
| Tentativi di accesso falliti | Come in (B) | Come in (B) | Come in (B) |
(D) Chi contatta l’assistenza
| Dati | Perché | Base giuridica | Per quanto |
|---|---|---|---|
| Nome, recapiti, impresa, contenuto della richiesta; se chiedi un intervento da remoto, i dati dello strumento di controllo remoto e ciò che compare sullo schermo durante la sessione | Rispondere e risolvere il problema | Contratto (art. 6.1.b) o legittimo interesse (art. 6.1.f) | 24 mesi dalla chiusura della richiesta |
4. Dove stanno i dati e chi li riceve
I dati stanno sul nostro server presso OVH a Gravelines (Francia). Vi accedono solo le persone autorizzate e istruite (art. 29 GDPR; art. 2-quaterdecies Codice privacy), ciascuna per quello che le serve.
Ricevono dati, per nostro conto o come titolari autonomi:
| Chi | Che cosa fa | Ruolo | Dove |
|---|---|---|---|
| OVH SAS (Roubaix, Francia) | ospita il server e il database | responsabile del trattamento | Francia (UE) |
| Stripe Payments Europe, Ltd. (Dublino, Irlanda) e società del gruppo Stripe | raccoglie e gestisce il pagamento sulla sua pagina: dati della carta, nome, email, indirizzo di fatturazione inseriti lì | titolare autonomo per la prevenzione delle frodi e gli obblighi di legge cui è soggetta (antiriciclaggio, servizi di pagamento); responsabile per l’elaborazione del pagamento per nostro conto | Irlanda (UE) e USA (punto 5) |
| Brevo (Sendinblue SAS, Parigi, Francia) | invia le nostre email (codici, conferme, avvisi) | responsabile del trattamento | UE; alcuni suoi sub-responsabili fuori dall’UE (punto 5) |
| Agenzia delle Entrate — Sistema di Interscambio | riceve la fattura elettronica | titolare autonomo | Italia |
| Il nostro commercialista e i nostri consulenti, la banca | contabilità, adempimenti fiscali, incassi | titolari autonomi o responsabili, secondo il caso | Italia |
| Autorità giudiziarie e amministrative | solo se la legge lo impone | titolari autonomi | Italia |
Il DNS del dominio (il servizio che traduce il nome del sito nell’indirizzo del server) è affidato a Cloudflare, Inc. (USA): le connessioni al sito e al back office non passano da Cloudflare, che non riceve né le pagine né i dati che ci invii.
L’elenco aggiornato dei fornitori è disponibile su richiesta a info@banfitechnologies.it. Non vendiamo e non cediamo i tuoi dati a nessuno per scopi di marketing.
5. Trasferimenti fuori dall’Unione europea
- Stripe trasferisce dati alle società del gruppo negli USA sulla base dell’EU-U.S. Data Privacy Framework, riconosciuto adeguato dalla Commissione europea con la decisione di esecuzione (UE) 2023/1795 del 10 luglio 2023, e delle clausole contrattuali tipo della decisione di esecuzione (UE) 2021/914, secondo il suo accordo sul trattamento dei dati e il relativo addendum sui trasferimenti.
- Brevo, quando consegna le nostre email, conta in forma anonima quante vengono aperte e, per contare i clic, fa passare i collegamenti da un suo indirizzo prima di portarti alla pagina: non lo usiamo per profilarti e nelle email non mettiamo collegamenti che aprano il tuo account.
- Brevo conserva i dati nell’UE; se un suo sub-responsabile li tratta fuori dallo Spazio economico europeo, il trasferimento avviene con le clausole contrattuali tipo o, verso gli USA, col Data Privacy Framework.
La validità del Data Privacy Framework è stata confermata dal Tribunale dell’Unione europea il 3 settembre 2025 (causa T-553/23, Latombe) ed è oggi all’esame della Corte di giustizia in appello (causa C-703/25 P). Se il quadro venisse meno, i trasferimenti resterebbero coperti dalle clausole contrattuali tipo. Puoi chiederci copia delle garanzie a info@banfitechnologies.it.
6. Decisioni automatizzate
Non prendiamo decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici su di te (art. 22 GDPR) e non facciamo profilazione. Il freno dei tentativi sospende per pochi minuti i tentativi da un indirizzo o verso un’email dopo ripetuti errori: è una misura di sicurezza, non una decisione su di te, e si supera aspettando o chiamando l’assistenza.
7. I tuoi diritti
Puoi chiederci in ogni momento di accedere ai tuoi dati, di rettificarli, di cancellarli, di limitarne il trattamento, di riceverli in un formato strutturato e leggibile da dispositivo automatico (portabilità) (artt. 15-20 GDPR).
Hai il diritto di opporti in qualsiasi momento, per motivi connessi alla tua situazione particolare, ai trattamenti basati sul nostro legittimo interesse (art. 21 GDPR).
Scrivi a info@banfitechnologies.it o alla PEC banfitechnologies@pec.it. Rispondiamo senza ingiustificato ritardo e comunque entro un mese (art. 12, par. 3, GDPR). Alcuni dati non si possono cancellare finché la legge ci obbliga a conservarli (per esempio le fatture, per dieci anni: art. 17, par. 3, lett. b, GDPR).
Hai anche il diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it), o all’autorità del Paese UE in cui risiedi o lavori, o in cui è avvenuta la violazione (art. 77 GDPR).
8. Sicurezza
Proteggiamo i dati con misure adeguate al rischio (art. 32 GDPR), descritte per i clienti nell’Allegato A alle condizioni di licenza: tra le altre, traffico cifrato, password conservate solo come impronta, isolamento dei dati di ogni impresa nel database, registro degli accessi dell’assistenza, freno dei tentativi di accesso, aggiornamenti firmati.
9. Modifiche
Possiamo aggiornare questa informativa. Ogni versione porta un numero e una data; le versioni precedenti restano consultabili nella pagina «Privacy» del sito, con l’indicazione della versione. Se una modifica cambia in modo rilevante come usiamo i dati che già abbiamo, te lo diciamo per email prima che si applichi.