QReportly

QReportly

Sign in

GDPR e Protezione dei dati

Informativa sulla Privacy

Il presente documento descrive come QReportly tratta i dati personali in relazione alla fornitura della Piattaforma, nel rispetto del Regolamento (UE) 2016/679 (GDPR) e della normativa nazionale applicabile.

Ultimo aggiornamento: 31 agosto 2026

01

Introduzione e ambito di applicazione

QReportly ("Piattaforma" o "Fornitore") attribuisce importanza fondamentale alla protezione dei dati personali e alla riservatezza delle persone che utilizzano i suoi servizi.

La presente Informativa sulla Privacy si applica a: (i) trattamenti effettuati dal Fornitore quale Titolare del trattamento per le proprie attività (account amministratore, fatturazione, supporto); (ii) trattamenti effettuati dal Fornitore quale Responsabile del trattamento (Processor) per conto dei Clienti, relativamente ai dati inclusi nelle segnalazioni e nelle operazioni del canale interno di segnalazione.

Per il canale pubblico di segnalazione accessibile ai segnalanti, il Fornitore applica misure tecniche e organizzative avanzate di minimizzazione dei dati, dettagliate nelle sezioni dedicate di seguito.

Qreportly LLC non ha nominato un rappresentante nell’UE ai sensi dell’articolo 27 GDPR alla data dell’ultimo aggiornamento di questa Informativa. Non si pubblicano nome, società, indirizzo o e-mail di un rappresentante perché nessuno è verificato. Un rappresentante ex articolo 27 non è una filiale UE. Se l’articolo 27 si applica è questione di esame legale e non è deciso qui.

02

Ruoli nel trattamento dei dati (GDPR)

Per quanto riguarda i dati personali contenuti nelle segnalazioni trasmesse tramite canale interno, nei report, nei messaggi, nei file allegati e nei metadati operativi associati alla gestione dei casi, il Cliente — Persona Giuridica registrata — agisce quale Titolare del trattamento (Data Controller).

QReportly agisce strettamente quale Responsabile del trattamento (Data Processor / Fornitore tecnico), trattando i dati esclusivamente sulla base delle istruzioni documentate del Cliente, al fine di erogare i servizi contrattualizzati e nei limiti della presente Informativa e dell'Accordo di Utilizzo.

Per i dati propri degli account amministratore, i dati di fatturazione e le comunicazioni commerciali, il Fornitore agisce quale Titolare del trattamento indipendente, con obbligo di fornire agli interessati le informazioni previste dal GDPR.

Relazione Titolare — Responsabile

Il Fornitore non utilizza il contenuto delle segnalazioni per finalità proprie di marketing, profilazione o analisi commerciale. L'accesso del personale del Fornitore ai dati dei Clienti è strettamente limitato al personale autorizzato, per finalità di manutenzione, supporto tecnico, sicurezza e conformità legale, ed è soggetto a obblighi di riservatezza.

Il Cliente risponde della liceità del trattamento, dell'informazione agli interessati, della gestione delle richieste di esercizio dei diritti in relazione alle segnalazioni e della notifica alle autorità di controllo, ove applicabile.

03

Categorie di dati trattati

In base alle modalità di utilizzo della Piattaforma, possono essere trattate le seguenti categorie di dati:

  • Dati identificativi degli amministratori del Cliente: nome, indirizzo e-mail, numero di telefono (se fornito), ruolo, preferenze linguistiche;
  • Comunicazioni di servizio e, occasionalmente, brevi messaggi di follow-up dopo la prova o dopo la fine dell’abbonamento, inviati all’e-mail dell’account;
  • Dati organizzativi: nome del workspace, paese di registrazione, configurazioni di conformità, piano tariffario;
  • Dati di fatturazione e pagamento: trattati principalmente da Stripe; il Fornitore può conservare riferimenti di transazione, non dati completi della carta;
  • Contenuto delle segnalazioni: testo, categorie, file allegati, messaggi della chat sicura, stati procedurali, marcature temporali;
  • Dati tecnici limitati delle sessioni amministrative: log di sicurezza, identificatori di sessione, eventi di autenticazione;
  • Dati forniti volontariamente dai segnalanti: nome, contatto o altri elementi, esclusivamente se il segnalante sceglie la segnalazione identificata.

04

Architettura di minimizzazione dell'identità (segnalazione anonima)

La Piattaforma è strutturalmente progettata per non raccogliere, registrare o conservare indirizzi IP, dati di geolocalizzazione o impronte digitali del browser (browser fingerprinting) dei segnalanti che accedono al canale pubblico di segnalazione.

Questa architettura di minimizzazione mira a ridurre il rischio di reidentificazione dei segnalanti che scelgono la segnalazione anonima e a supportare il Cliente nell'adempimento degli obblighi legali di riservatezza.

Il Fornitore non utilizza tecnologie di tracciamento comportamentale, profilazione pubblicitaria o analytics invasivi all'interno del flusso di segnalazione destinato ai segnalanti. Eventuali strumenti analitici applicati al sito pubblico di presentazione sono separati dal canale sicuro delle segnalazioni.

QReportly non persiste gli indirizzi IP dei segnalanti nel database applicativo. Gli endpoint pubblici di segnalazione applicano un rate limit in memoria che esegue l’hash dell’IP del client per la durata della finestra. I fornitori di infrastruttura che erogano l’applicazione (incluso l’host) possono comunque osservare IP a livello di rete e metadati della richiesta. La Piattaforma non considera la prosecuzione della navigazione come consenso all’analytics.

Segnalazione nominale

Nel caso in cui il segnalante opti esplicitamente per una segnalazione identificata, i dati forniti volontariamente sono accessibili alla Persona Designata del Cliente e protetti mediante misure tecniche di cifratura e controllo degli accessi. Il Cliente resta il Titolare responsabile del trattamento di tali dati.

05

Metadati, allegati e sanitizzazione

Tutti i file allegati alle segnalazioni (documenti PDF, DOCX, immagini PNG/JPG/JPEG) sono sottoposti a un processo automatico di pulizia crittografica dei metadati al momento del caricamento, inclusi, a titolo esemplificativo e non esaustivo: dati EXIF delle immagini, informazioni sull'autore del documento, proprietà embedded, timestamp di modifica e altri elementi che potrebbero facilitare una reidentificazione involontaria.

Il processo di sanitizzazione avviene prima della memorizzazione definitiva dei file nell'infrastruttura della Piattaforma. Il Cliente è responsabile di valutare se le informazioni rimanenti nel contenuto visibile dei documenti siano adeguate allo scopo dell'indagine.

I file che non possono essere elaborati in sicurezza o che superano i limiti tecnici stabiliti possono essere rifiutati automaticamente, senza conservazione del contenuto originale.

06

Conservazione e cancellazione automatica dei dati

Il Fornitore applica rigorose policy di conservazione e cancellazione automatica, progettate per limitare l'esposizione dei dati oltre i periodi necessari all'erogazione del servizio e alla conformità legale.

File media e documenti probatori

I file media e i documenti caricati come prove nell'ambito delle segnalazioni vengono cancellati definitivamente e in modo irreversibile dai server dopo 6 mesi (180 giorni di calendario) dalla marcatura del caso come "Chiuso" nella Piattaforma. La cancellazione è eseguita automaticamente, tramite procedure pianificate, senza intervento manuale.

Storico testuale e registro

Lo storico testuale della chat sicura, le registrazioni procedurali e i dati associati al registro elettronico delle segnalazioni sono conservati per il periodo legale standard configurato nel workspace del Cliente: 5 (cinque) anni come durata predefinita e 3 (tre) anni per le giurisdizioni che prevedono tale termine — come nel caso della Germania — dopodiché vengono eliminati automaticamente tramite procedura di Hard Delete (cancellazione fisica irreversibile dai sistemi di produzione attivi).

Il Cliente può configurare il periodo di conservazione entro i limiti consentiti dalla normativa applicabile alla propria organizzazione. Il Fornitore non garantisce la conservazione dei dati oltre i termini configurati o oltre la cessazione contrattuale, salvo obblighi legali inderogabili imposti al Fornitore.

07

Basi giuridiche del trattamento

In qualità di Responsabile del trattamento per il contenuto delle segnalazioni, i fascicoli, i messaggi e gli allegati, il Fornitore tratta i dati secondo le istruzioni documentate del Cliente quale Titolare, ai sensi dell'art. 28 GDPR e delle clausole della presente Informativa e dei Termini. Il Cliente, quale Titolare, determina la base giuridica dell'art. 6 GDPR (e, ove pertinenti, artt. 9 e 10), le finalità, la conservazione e l'esercizio dei diritti per i dati delle segnalazioni. Il contratto commerciale di abbonamento non è, di per sé, la base dell'art. 6, par. 1, lett. b GDPR per i dati dei segnalanti o delle persone menzionate in una segnalazione.

In qualità di Titolare per gli account di amministrazione, le basi includono: esecuzione del contratto; legittimo interesse relativo alla sicurezza della Piattaforma e prevenzione delle frodi; obblighi legali contabili e fiscali; consenso, ove esplicitamente richiesto (es. comunicazioni di marketing — se attivate).

Comunicazioni con il Cliente

Durante il rapporto possiamo scrivere all’e-mail dell’account per questioni di servizio: conferme, periodo di prova, fatturazione, sicurezza o modifiche importanti della Piattaforma. Questi messaggi fanno parte del contratto, non della pubblicità.

Dopo i 2 giorni di prova, o se l’abbonamento termina o non viene rinnovato, possiamo inviare di tanto in tanto un’e-mail breve e rispettosa — ad esempio per chiedere com’è andata la prova o se possiamo ancora aiutare. Lo facciamo per legittimo interesse: migliorare il prodotto e restare un partner corretto, non per disturbare. Non vendiamo i dati a terzi per pubblicità.

Può opporsi in qualsiasi momento a questi messaggi di follow-up scrivendo all’indirizzo di contatto in fondo al documento o seguendo le indicazioni nell’e-mail, ove presenti. I messaggi necessari per account, pagamento o sicurezza possono continuare a essere inviati.

08

Diritti degli interessati

Gli interessati beneficiano dei diritti previsti dal GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e diritto a non essere soggetti a una decisione basata unicamente sul trattamento automatizzato, nei limiti di legge.

Per i dati contenuti nelle segnalazioni, le richieste di esercizio dei diritti devono essere indirizzate in primo luogo al Cliente, in qualità di Titolare del trattamento. Il Fornitore assisterà il Cliente, in misura ragionevole e secondo contratto, nel soddisfacimento di tali richieste.

Per i dati trattati dal Fornitore come Titolare (account amministratore, fatturazione), le richieste possono essere inviate all'indirizzo di contatto indicato alla fine del presente documento. Il Fornitore risponderà nei termini previsti dal GDPR.

Gli interessati hanno il diritto di proporre reclamo all'autorità di controllo competente nello Stato membro di residenza abituale, del luogo di lavoro o del luogo della presunta violazione.

09

Misure di sicurezza

Il Fornitore implementa misure tecniche e organizzative adeguate per proteggere i dati, tra cui: cifratura in transito (TLS), controlli di accesso basati sui ruoli, isolamento logico tra workspace, monitoraggio di sicurezza, procedure di risposta agli incidenti e backup cifrati in infrastruttura ospitata nell'Unione Europea.

Nessun sistema può garantire sicurezza assoluta. In caso di incidente di sicurezza che interessi i dati dei Clienti, il Fornitore notificherà il Cliente senza ingiustificato ritardo, in conformità agli obblighi contrattuali e legali applicabili.

QReportly usa misure tecniche e organizzative pensate per ridurre i rischi di sicurezza. Le connessioni sono protette con TLS. Gli ambienti tenant sono isolati logicamente. QReportly non fornisce attualmente cifratura end-to-end del corpo delle segnalazioni. La cifratura a riposo è quella dello stack di hosting UE; QReportly non rivendica una chiave AES distinta per tenant né certificazione ISO/SOC.

10

Trasferimenti internazionali

Vanno distinte due relazioni di trasferimento; non sono intercambiabili.

Trasferimento A — Cliente → Qreportly LLC: qualora il Cliente (titolare / esportatore) sia soggetto al Capo V GDPR per un trasferimento a Qreportly LLC (responsabile / importatore, stabilito negli Stati Uniti), le parti si basano sul Modulo 2 delle Clausole contrattuali tipo della Decisione di esecuzione (UE) 2021/914, completate dall’Addendum sul trasferimento internazionale pubblicato su questo sito. Il Modulo 3 non si usa per il Trasferimento A.

Il database di produzione e lo storage a oggetti dei Dati del canale sono sono destinati a essere ospitati nell’Unione europea. La regione di produzione non è verificata in modo indipendente dal repository dell’applicazione. L’hosting UE non elimina di per sé il Trasferimento A: Qreportly LLC è un responsabile statunitense e può accedere in remoto ai Dati del canale per esercizio, supporto, sicurezza e manutenzione.

Trasferimento B — Qreportly LLC → sub-responsabili: qualora un sub-responsabile tratti dati in un Paese terzo senza decisione di adeguatezza, o il Capo V richieda uno strumento di trasferimento, Qreportly LLC (esportatore / responsabile) usa il Modulo 3 della Decisione (UE) 2021/914 con tale sub-responsabile (importatore / responsabile), nella misura necessaria. Il Modulo 2 non si usa per il Trasferimento B. L’elenco corrente è nella pagina Sub-responsabili.

I Dati del canale, incluso il contenuto delle segnalazioni e gli allegati, transitano dall’host applicativo (Vercel, Inc.) perché l’applicazione Next.js gestisce le API di segnalazione. Tale host non è l’archivio primario del corpo delle segnalazioni. L’e-mail transazionale (Brevo) riceve avvisi operativi con codici di tracciamento e il nome dell’organizzazione secondo i modelli attuali; non riceve il corpo della segnalazione. Fatturazione (Stripe) e accesso Google opzionale trattano dati di account, non il corpo delle segnalazioni.

Qreportly LLC non rivendica la partecipazione all’EU-US Data Privacy Framework. La certificazione di un fornitore non è la certificazione di QReportly.

In caso di richiesta giuridicamente vincolante di un’autorità pubblica relativa ai Dati del Cliente, QReportly seguirà gli obblighi applicabili in base al meccanismo di trasferimento pertinente e al diritto applicabile. Nei limiti legalmente consentiti, QReportly notificherà il Cliente, limiterà la comunicazione a quanto legalmente richiesto e valuterà i mezzi disponibili per contestare o circoscrivere la richiesta.

Se la comunicazione al Cliente è legalmente vietata, QReportly non comunicherà informazioni che è legalmente vietato comunicare.

11

Modifiche dell'Informativa

Il Fornitore può aggiornare la presente Informativa per riflettere evoluzioni legislative, tecniche o operative. La versione corrente è pubblicata sulla Piattaforma, con la data di aggiornamento.

In caso di modifiche sostanziali, il Cliente sarà informato tramite canali ragionevoli (notifica nel dashboard o e-mail). L'uso continuato dei servizi dopo l'entrata in vigore costituisce accettazione degli aggiornamenti, nei limiti consentiti dalla legge.

Per richieste sul trattamento dei dati, esercizio dei diritti o chiarimenti GDPR, puoi contattarci: