Informativa sulla privacy di Desk & Park
La presente informativa sulla privacy illustra quali dati personali sono trattati in relazione all’utilizzo del servizio Desk & Park, disponibile all’indirizzo deskandpark.com, per quali finalità e su quali basi giuridiche, a chi sono comunicati e quali diritti spettano agli interessati. I termini scritti con l’iniziale maiuscola hanno il significato loro attribuito nei Termini di Servizio.
1. Titolare del trattamento
Il titolare del trattamento (fatta salva la Sezione 4) è Pixel of Software sp. z o.o., con sede legale in: ul. Rydygiera 13, 01-793 Warszawa, KRS: 0000525252, NIP: 5252525252 (il «Gestore», «noi»). Trattiamo i dati in conformità al Regolamento (UE) 2016/679 (il «GDPR»). Contatto per tutte le questioni in materia di protezione dei dati: hello@pixelofsoftware.com.
2. Quali dati trattiamo
- dati di account e di identità — indirizzo e-mail, nome e cognome (se forniti), ruolo all’interno dell’Organizzazione e identificatori tecnici dell’account;
- dati dell’Organizzazione — denominazione, configurazione degli spazi (mappe di scrivanie, posti auto e sale riunioni) e impostazioni;
- dati di prenotazione inseriti dall’Organizzazione — dati degli Utenti dell’Organizzazione (ad es. nome e cognome, indirizzo e-mail), prenotazioni di scrivanie, posti auto e sale riunioni, nonché qualsiasi altra informazione che l’Organizzazione decida di raccogliere (ad es. numeri di targa dei veicoli);
- dati di fatturazione — dati della fattura, cronologia dei pagamenti e identificatori delle transazioni Stripe; i dati completi delle carte di pagamento non ci vengono mai trasmessi;
- log tecnici e di sicurezza — indirizzo IP, informazioni sul browser e sul dispositivo, marcature temporali, eventi di accesso e voci del registro di audit;
- registrazioni dei codici di verifica via e-mail (OTP) — codici monouso sottoposti ad hashing, l’indirizzo e-mail associato, il periodo di validità e il numero di tentativi di utilizzo.
3. Finalità e basi giuridiche del trattamento
- la stipula e l’esecuzione del contratto per il Servizio — compresi la creazione dell’account, l’autenticazione tramite codici via e-mail, la gestione delle prenotazioni, degli abbonamenti e dell’assistenza — art. 6, par. 1, lett. b), del GDPR;
- l’adempimento degli obblighi di legge cui è soggetto il Gestore, in particolare gli obblighi fiscali e contabili (emissione e conservazione dei documenti di fatturazione) — art. 6, par. 1, lett. c), del GDPR;
- garantire la sicurezza del Servizio, prevenire abusi e frodi, effettuare la diagnostica e il monitoraggio del Servizio, nonché l’accertamento, l’esercizio e la difesa di diritti in sede giudiziaria — legittimo interesse del Gestore — art. 6, par. 1, lett. f), del GDPR.
4. I nostri ruoli: titolare e responsabile del trattamento
Con riferimento ai dati di account dei Clienti e degli Amministratori, ai dati di fatturazione e ai log tecnici, il Gestore agisce in qualità di titolare del trattamento — determina autonomamente le finalità e i mezzi del loro trattamento.
Con riferimento ai dati di prenotazione e ai dati degli Utenti inseriti nel Servizio da un’Organizzazione, il titolare del trattamento è l’Organizzazione (il Cliente), e il Gestore agisce esclusivamente in qualità di responsabile del trattamento ai sensi dell’art. 28 del GDPR — tratta tali dati unicamente sulla base di istruzioni documentate dell’Organizzazione e ai fini della fornitura del Servizio, all’interno del database isolato di tale Organizzazione.
Le persone i cui dati sono stati inseriti da un’Organizzazione (ad es. i dipendenti del Cliente) dovrebbero rivolgere le richieste relative ai propri dati in via prioritaria alla propria Organizzazione; il Gestore assiste l’Organizzazione nell’evasione di tali richieste.
5. Destinatari e sub-responsabili del trattamento
Per la fornitura del Servizio ci avvaliamo dei seguenti fornitori (sub-responsabili del trattamento):
- Stripe Payments Europe, Ltd. — elaborazione dei pagamenti e degli abbonamenti;
- Neon — hosting di database PostgreSQL (regione UE — Francoforte);
- Railway — hosting dell’API (backend);
- Vercel — hosting dell’applicazione frontend;
- Functional Software, Inc. (Sentry) — monitoraggio degli errori dell’applicazione (regione dati: UE);
- Google Ireland Limited (Firebase Cloud Messaging) — consegna delle notifiche push all’app mobile (token del dispositivo);
- fornitore di servizi di posta elettronica — invio dei codici di verifica e delle notifiche.
I dati possono inoltre essere comunicati a soggetti autorizzati in forza di legge (ad es. autorità pubbliche) e — nella misura necessaria — ai consulenti legali e contabili del Gestore.
6. Trasferimenti al di fuori del SEE
Alcuni dei nostri fornitori possono trattare i dati al di fuori dello Spazio Economico Europeo, in particolare negli Stati Uniti. In tali casi, i trasferimenti avvengono con l’applicazione delle garanzie previste dal GDPR, in particolare le clausole contrattuali standard (SCC) approvate dalla Commissione europea e, per i fornitori certificati, sulla base della decisione di adeguatezza relativa all’EU–US Data Privacy Framework. Informazioni sulle garanzie applicate possono essere ottenute contattandoci.
7. Periodi di conservazione dei dati
- dati di account e dati dell’Organizzazione — per la durata dell’abbonamento attivo e per 30 giorni dopo la risoluzione del contratto, trascorsi i quali sono cancellati in modo permanente e irreversibile;
- documenti di fatturazione e dati necessari agli adempimenti fiscali — per 5 anni a decorrere dalla fine dell’anno in cui è sorto l’obbligo tributario;
- log di sicurezza e registri di audit — fino a 12 mesi;
- registrazioni dei codici di verifica (OTP) — fino alla scadenza del codice; i relativi eventi di sicurezza sono conservati come log di sicurezza.
8. Diritti degli interessati
Nella misura in cui il Gestore è titolare del trattamento, ogni interessato ha il diritto di: accedere ai propri dati, ottenerne la rettifica o la cancellazione, limitarne il trattamento, alla portabilità dei dati, nonché di opporsi al trattamento fondato sul legittimo interesse (art. 6, par. 1, lett. f), del GDPR).
Le richieste di esercizio di tali diritti possono essere inviate a hello@pixelofsoftware.com. Ogni interessato ha inoltre il diritto di proporre reclamo all’autorità di controllo — il Presidente dell’Ufficio per la Protezione dei Dati Personali (PUODO), ul. Stawki 2, 00-193 Varsavia, Polonia. Qualora il titolare del trattamento sia l’Organizzazione (Sezione 4), le richieste dovrebbero essere rivolte in via prioritaria a tale Organizzazione.
9. Cookie e memoria locale
Utilizziamo esclusivamente cookie strettamente necessari: cookie di sessione e di autenticazione che mantengono la sessione sicura dell’Utente autenticato. La preferenza linguistica (PL/EN) è memorizzata localmente nel browser (localStorage) e non è condivisa con terzi.
Non utilizziamo cookie pubblicitari, tracker di marketing né profilazione per finalità pubblicitarie.
10. Sicurezza dei dati
In particolare, applichiamo le seguenti misure tecniche e organizzative:
- cifratura dei dati in transito (TLS);
- hashing dei codici monouso e dei segreti (bcrypt / SHA-256);
- isolamento dei tenant — ogni Organizzazione utilizza un database separato e isolato;
- controllo degli accessi basato sui ruoli e principio del privilegio minimo;
- registri di audit delle operazioni amministrative;
- copie di backup e procedure di risposta agli incidenti di sicurezza.
11. Modifiche alla presente informativa
La presente informativa sulla privacy può essere aggiornata, in particolare in caso di modifiche del Servizio, cambiamenti di fornitori o modifiche normative. Informeremo gli Amministratori delle modifiche sostanziali via e-mail o mediante un avviso all’interno del Servizio con ragionevole preavviso. La versione aggiornata dell’informativa è sempre disponibile all’indirizzo deskandpark.com.
12. Contatti
Le domande relative alla presente informativa e le richieste riguardanti i dati personali vanno inviate via e-mail all’indirizzo: hello@pixelofsoftware.com oppure per iscritto a: Pixel of Software sp. z o.o., ul. Rydygiera 13, 01-793 Warszawa.
Versione 1.0 — in vigore dal 10 luglio 2026