Privacy Policy

Informativa ai sensi del Regolamento UE 2016/679 (GDPR)

calendar_today Ultimo aggiornamento: 1 gennaio 2025 — Versione 1.0

La presente informativa descrive le modalità di raccolta, utilizzo, conservazione e protezione dei dati personali degli utenti che accedono al sito web egauto.it e utilizzano il software gestionale EGAUTO, fornito da EG Software S.r.l. Il trattamento dei dati personali è effettuato nel pieno rispetto del Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 (GDPR), del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 e di ogni altra normativa applicabile in materia di protezione dei dati personali.

Vi invitiamo a leggere attentamente questa informativa prima di fornire i vostri dati personali o di utilizzare i nostri servizi.

1. Titolare del trattamento

Il Titolare del trattamento dei dati personali è:

EG Software S.r.l.
Via dell'Innovazione 10
20100 Milano (MI) — Italia
P.IVA e C.F.: 00000000000
REA: MI-0000000
Capitale sociale: € 50.000,00 i.v.

Per qualsiasi questione relativa al trattamento dei dati personali è possibile contattare il Titolare ai seguenti recapiti:

  • Email privacy: privacy@egauto.it
  • Indirizzo postale: EG Software S.r.l. — Ufficio Privacy, Via dell'Innovazione 10, 20100 Milano (MI)

Responsabile della Protezione dei Dati (DPO)

EG Software S.r.l. ha nominato un Responsabile della Protezione dei Dati (Data Protection Officer) ai sensi dell'art. 37 del GDPR. Il DPO è contattabile al seguente indirizzo:

2. Dati raccolti e finalità del trattamento

EG Software S.r.l. tratta dati personali per le finalità di seguito descritte, ciascuna fondata su una specifica base giuridica ai sensi dell'art. 6 del GDPR.

2.1 Dati di registrazione e gestione dell'account

Quando un utente si registra per utilizzare EGAUTO, raccogliamo i seguenti dati:

  • Nome e cognome del referente aziendale
  • Indirizzo email aziendale (utilizzato come username)
  • Ragione sociale dell'autosalone
  • Partita IVA e Codice Fiscale dell'azienda
  • Password in forma hashata e non reversibile (algoritmo bcrypt con salt)
  • Numero di telefono aziendale
  • Indirizzo della sede operativa

Finalità: erogazione del servizio contrattualmente previsto, gestione dell'account, autenticazione sicura dell'utente, comunicazioni operative relative al contratto.

Base giuridica: art. 6, par. 1, lett. b) GDPR — esecuzione di un contratto di cui l'interessato è parte o esecuzione di misure precontrattuali adottate su richiesta dell'interessato.

Periodo di conservazione: per tutta la durata del contratto e, successivamente, per il periodo massimo previsto dalla legge per la prescrizione delle obbligazioni contrattuali (10 anni ex art. 2946 c.c.).

2.2 Dati di utilizzo del software

Nel corso dell'utilizzo del gestionale EGAUTO, vengono automaticamente registrati i seguenti dati tecnici e di utilizzo:

  • Log di accesso alla piattaforma (data, ora, indirizzo IP, user agent)
  • Funzionalità utilizzate e relative tempistiche (per il miglioramento del servizio)
  • Errori e crash report (per la risoluzione di problemi tecnici)
  • Dati di sessione e token di autenticazione
  • Metriche di performance e uptime del servizio

Finalità: sicurezza informatica, prevenzione di accessi non autorizzati, diagnosi tecnica, miglioramento del servizio, adempimento di obblighi di legge in materia di sicurezza informatica.

Base giuridica: art. 6, par. 1, lett. f) GDPR — legittimo interesse del Titolare alla sicurezza della piattaforma e alla prevenzione di frodi; art. 6, par. 1, lett. c) GDPR — adempimento di obblighi legali.

Periodo di conservazione: i log di accesso sono conservati per 12 mesi; i dati di diagnostica aggregati per 24 mesi.

2.3 Dati di contatto

Quando un utente o un potenziale cliente ci contatta tramite il modulo web del sito, via email o telefonicamente, raccogliamo:

  • Nome e cognome
  • Indirizzo email
  • Numero di telefono (se fornito volontariamente)
  • Ragione sociale e settore di attività (se applicabile)
  • Contenuto del messaggio inviato

Finalità: risposta alle richieste di informazioni, di supporto tecnico o commerciale; gestione di demo e trattative precontrattuali.

Base giuridica: art. 6, par. 1, lett. b) GDPR — esecuzione di misure precontrattuali su richiesta dell'interessato; art. 6, par. 1, lett. f) GDPR — legittimo interesse alla gestione delle relazioni commerciali.

Periodo di conservazione: i dati di contatto di potenziali clienti vengono conservati per 24 mesi dalla data del primo contatto, salvo instaurazione di un rapporto contrattuale.

2.4 Dati di fatturazione e pagamento

Ai fini dell'emissione di fatture e dell'adempimento degli obblighi fiscali, vengono trattati:

  • Ragione sociale e dati fiscali (P.IVA, C.F., indirizzo di fatturazione)
  • Codice SDI e/o indirizzo PEC per la fatturazione elettronica

I dati relativi ai pagamenti con carta di credito o addebito diretto non vengono mai memorizzati sui nostri server. Le transazioni sono gestite interamente da Stripe, Inc. (fornitore certificato PCI-DSS Level 1), che opera in qualità di titolare autonomo del trattamento relativamente ai dati di pagamento. Per i dettagli, si rimanda alla Privacy Policy di Stripe.

Finalità: emissione di fatture, adempimento degli obblighi fiscali e contabili previsti dalla normativa italiana ed europea.

Base giuridica: art. 6, par. 1, lett. c) GDPR — adempimento di obblighi legali a cui è soggetto il Titolare (D.P.R. 633/1972, D.Lgs. 127/2015).

Periodo di conservazione: 10 anni dalla data di emissione della fattura, ai sensi della normativa fiscale vigente.

3. Dati dei clienti finali degli autosaloni — EGAUTO come Responsabile del trattamento

EGAUTO è un software gestionale che consente agli autosaloni (i nostri clienti diretti) di gestire i propri dati operativi, tra cui i dati anagrafici e contrattuali dei loro clienti finali (acquirenti di veicoli, permutanti, richiedenti finanziamenti, ecc.).

Con riferimento ai dati personali inseriti dagli autosaloni nel sistema EGAUTO e relativi ai loro clienti finali, EG Software S.r.l. agisce nella qualità di Responsabile del trattamento ai sensi dell'art. 28 del GDPR, mentre l'autosalone rimane il Titolare del trattamento di tali dati.

In questa veste, EG Software S.r.l.:

  • Tratta i dati dei clienti finali esclusivamente su istruzione documentata dell'autosalone (Titolare) e non li utilizza per finalità proprie;
  • Garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o siano soggette ad un adeguato obbligo legale di riservatezza;
  • Adotta tutte le misure di sicurezza richieste dall'art. 32 del GDPR;
  • Non ricorre a ulteriori sub-responsabili senza previa autorizzazione scritta dell'autosalone, salvo per i fornitori di infrastruttura tecnica indicati nella sezione 5;
  • Assiste l'autosalone nell'adempimento degli obblighi in materia di diritti degli interessati, misure di sicurezza e notifica delle violazioni;
  • Al termine del rapporto contrattuale, cancella o restituisce all'autosalone tutti i dati dei clienti finali, secondo le istruzioni ricevute e nel rispetto degli eventuali obblighi di conservazione previsti dalla legge;
  • Mette a disposizione dell'autosalone tutte le informazioni necessarie per dimostrare il rispetto del GDPR e consente e contribuisce alle attività di revisione e audit.

L'accordo per il trattamento dei dati (DPA — Data Processing Agreement) ai sensi dell'art. 28 del GDPR è parte integrante delle condizioni contrattuali di licenza di EGAUTO ed è disponibile su richiesta inviata a privacy@egauto.it.

4. Conservazione dei dati

I dati personali sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti, nel rispetto dei principi di minimizzazione e limitazione della conservazione previsti dall'art. 5 del GDPR. Di seguito i periodi di conservazione per ciascuna categoria:

Al termine del periodo di conservazione applicabile, i dati vengono cancellati in modo sicuro e definitivo ovvero anonimizzati in modo irreversibile, cosicché non sia più possibile risalire all'interessato.

5. Destinatari dei dati

I dati personali degli utenti potrebbero essere comunicati, nei limiti strettamente necessari e per le finalità indicate nella presente informativa, alle seguenti categorie di destinatari:

Fornitori di servizi tecnici (Sub-responsabili del trattamento)

  • Stripe, Inc. (sede: USA, con rappresentante UE) — gestione dei pagamenti online. Certificazione PCI-DSS Level 1. Aderisce al Data Privacy Framework UE-USA.
  • Amazon Web Services, Inc. (AWS) — infrastruttura cloud e hosting dei server. I dati sono ospitati in data center ubicati in Europa (Regione EU-West). Aderisce al Data Privacy Framework UE-USA.
  • Mailgun Technologies, Inc. — invio di email transazionali (notifiche, conferme, comunicazioni operative). Aderisce al Data Privacy Framework UE-USA.
  • Cloudflare, Inc. — protezione DDoS, CDN e sicurezza del traffico web. Aderisce al Data Privacy Framework UE-USA.

Con tutti i fornitori di cui sopra, EG Software S.r.l. ha stipulato appositi contratti di trattamento dei dati ai sensi dell'art. 28 del GDPR, con garanzie adeguate per la protezione dei dati personali trasferiti.

Professionisti e consulenti

I dati possono essere comunicati, nella misura strettamente necessaria, a studi legali, commercialisti, revisori contabili e altri professionisti che assistono EG Software S.r.l. nell'adempimento dei propri obblighi legali e contrattuali. Tali soggetti operano come titolari autonomi del trattamento o come responsabili, secondo i casi.

Autorità pubbliche e organi di vigilanza

I dati personali possono essere comunicati ad Autorità giudiziarie, di pubblica sicurezza, fiscali o di vigilanza (es. Garante per la Protezione dei Dati Personali) qualora richiesto dalla legge, da un provvedimento dell'Autorità o nell'ambito di procedimenti giudiziari.

I dati personali non vengono in nessun caso venduti, ceduti a terzi per finalità di marketing, né diffusi a soggetti non autorizzati.

6. Trasferimento dei dati verso Paesi terzi

Alcuni dei fornitori tecnici di cui alla sezione 5 hanno sede negli Stati Uniti d'America o in altri Paesi terzi al di fuori dello Spazio Economico Europeo (SEE). EG Software S.r.l. garantisce che tali trasferimenti avvengano nel pieno rispetto delle disposizioni del Capo V del GDPR, mediante le seguenti garanzie:

  • Data Privacy Framework UE-USA (DPF): i principali fornitori (AWS, Stripe, Mailgun, Cloudflare) aderiscono al DPF, certificato dalla Commissione Europea come garanzia di un livello di protezione adeguato ai sensi dell'art. 45 del GDPR (Decisione di adeguatezza del 10 luglio 2023).
  • Clausole Contrattuali Standard (SCC): per i fornitori non aderenti al DPF o in aggiunta ad esso, vengono adottate le Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46, par. 2, lett. c) del GDPR, nelle versioni aggiornate di cui alla Decisione di esecuzione UE 2021/914.
  • Misure supplementari: ove necessario, vengono adottate misure tecniche supplementari (es. cifratura end-to-end dei dati prima del trasferimento) conformemente alle Raccomandazioni 01/2020 dell'EDPB.

È possibile richiedere copia delle garanzie adottate per i trasferimenti verso Paesi terzi contattando il Titolare all'indirizzo privacy@egauto.it.

7. Diritti dell'interessato

Ai sensi degli artt. 15-21 del GDPR, l'interessato ha il diritto di esercitare, in qualsiasi momento, i seguenti diritti nei confronti di EG Software S.r.l. nella sua qualità di Titolare del trattamento:

  • Diritto di accesso (art. 15 GDPR): ottenere conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e, in tal caso, accedere ai dati e alle informazioni relative al trattamento.
  • Diritto di rettifica (art. 16 GDPR): ottenere la rettifica dei dati personali inesatti che lo riguardano e l'integrazione dei dati incompleti.
  • Diritto alla cancellazione ("diritto all'oblio") (art. 17 GDPR): ottenere la cancellazione dei dati personali che lo riguardano, nei casi previsti dalla norma (es. quando i dati non sono più necessari rispetto alle finalità per cui sono stati raccolti, quando è stato revocato il consenso, ecc.), fatto salvo il rispetto di obblighi legali di conservazione.
  • Diritto di limitazione del trattamento (art. 18 GDPR): ottenere la limitazione del trattamento nelle ipotesi previste dalla norma (es. quando l'interessato contesta l'esattezza dei dati, quando il trattamento è illecito ma l'interessato si oppone alla cancellazione, ecc.).
  • Diritto alla portabilità dei dati (art. 20 GDPR): ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che lo riguardano forniti al Titolare, e trasmetterli a un altro titolare senza impedimenti, quando il trattamento si basa sul consenso o su un contratto e sia effettuato con mezzi automatizzati.
  • Diritto di opposizione (art. 21 GDPR): opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei dati personali che lo riguardano effettuato in base al legittimo interesse del Titolare.
  • Diritto di revoca del consenso: revocare in qualsiasi momento il consenso prestato per uno o più specifici trattamenti, senza che ciò pregiudichi la liceità del trattamento effettuato prima della revoca.
  • Diritto di proporre reclamo (art. 77 GDPR): proporre reclamo all'Autorità di controllo competente. In Italia, l'Autorità Garante per la Protezione dei Dati Personali è raggiungibile all'indirizzo www.garanteprivacy.it.

Come esercitare i diritti

Per esercitare i diritti sopra elencati, l'interessato può inviare una richiesta scritta a:

  • Email: privacy@egauto.it
  • Posta ordinaria: EG Software S.r.l. — Ufficio Privacy, Via dell'Innovazione 10, 20100 Milano (MI)

EG Software S.r.l. risponderà alla richiesta senza ingiustificato ritardo e comunque entro 30 giorni dal ricevimento, termine prorogabile di ulteriori 60 giorni in casi di particolare complessità, previa comunicazione all'interessato. La risposta sarà fornita gratuitamente, salvo il caso di richieste manifestamente infondate, eccessive o ripetitive.

8. Misure di sicurezza

EG Software S.r.l. adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 del GDPR per garantire un livello di sicurezza appropriato al rischio del trattamento. Di seguito le principali misure implementate:

Sicurezza delle comunicazioni

  • Cifratura di tutte le comunicazioni tramite protocollo TLS 1.3 (Transport Layer Security) con certificati SSL/TLS emessi da autorità di certificazione affidabili.
  • HSTS (HTTP Strict Transport Security) con preloading per impedire connessioni non cifrate.
  • Pinning del certificato per le applicazioni mobile.

Sicurezza dei dati

  • Cifratura dei dati a riposo tramite algoritmo AES-256 (Advanced Encryption Standard a 256 bit).
  • Hash delle password con algoritmo bcrypt con salt univoco per ogni utente (impossibilità di recuperare la password in chiaro).
  • Separazione logica e fisica dei dati dei diversi clienti (multi-tenancy sicura).

Backup e continuità

  • Backup giornalieri automatici cifrati, conservati in location geograficamente separate.
  • Test di ripristino periodici per verificare l'integrità dei backup.
  • Piano di disaster recovery con obiettivo RTO (Recovery Time Objective) di 4 ore e RPO (Recovery Point Objective) di 1 ora.

Controllo degli accessi

  • Autenticazione a due fattori (2FA) obbligatoria per tutti gli accessi alla piattaforma di gestione interna di EG Software S.r.l.
  • Principio del privilegio minimo: ogni dipendente e collaboratore ha accesso solo ai dati strettamente necessari per lo svolgimento delle proprie mansioni.
  • Audit log completo di tutte le operazioni effettuate dagli amministratori sui dati.
  • Sessioni con timeout automatico dopo 30 minuti di inattività.

Certificazioni e standard

  • I data center AWS utilizzati sono certificati ISO 27001, ISO 27017, ISO 27018, SOC 1 e SOC 2.
  • I processi interni di gestione della sicurezza di EG Software S.r.l. sono allineati allo standard ISO 27001.

Notifica delle violazioni dei dati

In caso di violazione dei dati personali (data breach) che possa comportare un rischio per i diritti e le libertà degli interessati, EG Software S.r.l. si impegna a:

  • Notificare la violazione all'Autorità Garante per la Protezione dei Dati Personali entro 72 ore dalla scoperta, ai sensi dell'art. 33 del GDPR;
  • Comunicare la violazione agli interessati senza ingiustificato ritardo qualora essa sia suscettibile di presentare un rischio elevato per i loro diritti e libertà, ai sensi dell'art. 34 del GDPR;
  • Documentare tutte le violazioni nel registro degli incidenti interno.

9. Cookie e tecnologie di tracciamento

Il sito egauto.it utilizza cookie e tecnologie di tracciamento simili per migliorare la navigazione, analizzare il traffico e, previo consenso dell'utente, mostrare comunicazioni personalizzate.

Per informazioni dettagliate sui tipi di cookie utilizzati, le loro finalità, la durata e le modalità per gestire le preferenze, si rimanda alla nostra Cookie Policy, parte integrante della presente informativa sulla privacy.

10. Modifiche alla presente informativa

EG Software S.r.l. si riserva il diritto di modificare, integrare o aggiornare la presente informativa sulla privacy in qualsiasi momento, anche in conseguenza di modifiche normative o di mutamenti nelle pratiche di trattamento dei dati.

In caso di modifiche sostanziali che incidano significativamente sui diritti degli interessati, EG Software S.r.l. provvederà a:

  • Inviare una comunicazione via email all'indirizzo registrato dagli utenti attivi;
  • Mostrare un banner informativo prominente sul sito web per almeno 30 giorni dalla data di entrata in vigore delle modifiche.

La data dell'ultimo aggiornamento è sempre indicata in cima alla presente informativa. Si raccomanda di consultare periodicamente questa pagina per verificare l'eventuale pubblicazione di versioni aggiornate. La versione aggiornata sostituisce a tutti gli effetti le versioni precedenti.

11. Contatti

Per qualsiasi domanda, chiarimento o richiesta relativa al trattamento dei dati personali o all'esercizio dei propri diritti, è possibile contattare EG Software S.r.l. attraverso i seguenti canali:

  • Email (privacy): privacy@egauto.it
  • Email (DPO): dpo@egauto.it
  • Posta ordinaria: EG Software S.r.l. — Ufficio Privacy, Via dell'Innovazione 10, 20100 Milano (MI)

Ci impegniamo a rispondere a ogni richiesta entro i termini di legge e con la massima attenzione e cura.