Aller au contenu principal
PayeMesHeures

Note legali

Ultimo aggiornamento: 27 febbraio 2026

Articolo 1 — Titolare del trattamento

Il titolare del trattamento dei dati personali è la società VOIGHT-KAMPFF, SARL con capitale di 100 euro, RCS Créteil 823 547 526, sede legale: 49 rue Charles Infroit, 94500 Champigny-sur-Marne.

Responsabile della protezione dei dati (DPO): Arthur Dagard — dpo@payemesheures.fr.

La presente informativa è redatta in conformità al Regolamento (UE) 2016/679 del 27 aprile 2016 (GDPR) e al D.Lgs. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali), come modificato dal D.Lgs. 10 agosto 2018, n. 101.

Responsabile della protezione dei dati: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.

Articolo 2 — Dati raccolti

Raccogliamo le seguenti categorie di dati, a seconda delle funzionalità utilizzate:

Dati di identificazione: indirizzo e-mail, password (memorizzata in forma cifrata con bcrypt, fattore 12 — mai in chiaro), paese di residenza.

Dati professionali: nome del datore di lavoro, numero SIRET/BCE, contratto collettivo / commissione paritetica, tipo di contratto, inquadramento professionale, retribuzione lorda mensile, orari contrattuali, data di assunzione in azienda, periodi di ferie e assenze dichiarate.

Documenti: buste paga caricate in formato PDF (archiviate in un bucket privato cifrato su Supabase, server di Francoforte, Germania, UE), risultati di analisi estratti dall'intelligenza artificiale.

Dati di calendario (facoltativo, previo consenso): se colleghi un calendario esterno (Google Calendar, Outlook, Slack), accediamo in sola lettura ai metadati (data, ora, titolo). Il contenuto dettagliato dei messaggi non viene raccolto. L'accesso è revocabile in qualsiasi momento.

Dati di transazione: cronologia degli acquisti, importi, date di pagamento, numeri di fattura. I dati della carta di pagamento non vengono mai raccolti né memorizzati da VOIGHT-KAMPFF (trattati da Stancer, certificata PCI DSS Livello 1).

Dati tecnici: indirizzo IP (sicurezza e contrasto alle frodi), marca temporale degli accessi, user agent del browser.

🔒 Cifratura

Password cifrate con bcrypt, token OAuth cifrati AES-256, comunicazioni TLS 1.3.

🏢 Hosting nell'UE

Dati ospitati a Francoforte (Supabase) e trattati nell'UE (Vercel).

Articolo 3 — Basi giuridiche e finalità

I tuoi dati sono trattati sulle seguenti basi giuridiche:

Esecuzione del contratto (art. 6.1.b GDPR): fornitura del servizio di audit, analisi delle buste paga, individuazione delle differenze, generazione dei documenti, gestione dell'account e degli acquisti.

Consenso (art. 6.1.a GDPR): accesso ai calendari e alle messaggistiche esterne (Google, Outlook, Slack), invio di comunicazioni commerciali.

Obbligo legale (art. 6.1.c GDPR): conservazione delle fatture (10 anni), contrasto alle frodi, risposta alle richieste dell'autorità giudiziaria.

Legittimo interesse (art. 6.1.f GDPR): invio di e-mail di servizio (verifica dell'account, reimpostazione della password, notifiche di sicurezza), miglioramento del servizio sulla base di statistiche anonimizzate, prevenzione degli abusi e sicurezza del Servizio.

Articolo 4 — Hosting e responsabili del trattamento

I tuoi dati sono ospitati e trattati dai seguenti responsabili del trattamento, tutti vincolati da accordi sul trattamento dei dati (DPA) conformi al GDPR:

• Supabase Inc. — database PostgreSQL e archiviazione file, server a Francoforte, Germania (UE)

• Vercel Inc. — hosting dell'applicazione web, elaborazione nella regione cdg1 (Parigi, UE), trasferimenti USA disciplinati da CCT e Data Privacy Framework

• Stancer SAS — trattamento dei pagamenti, Francia, certificata PCI DSS Livello 1

• Brevo SAS — invio di e-mail transazionali e di marketing, Francia

• Google LLC (API Gemini) — analisi delle buste paga tramite IA, le immagini non vengono conservate da Google dopo il trattamento (CCT e Data Privacy Framework)

• Google LLC / Microsoft Corp. — API Calendar, Gmail, Outlook, Teams (accesso in sola lettura, previo consenso, dati trattati nell'UE tramite CCT)

• Slack Technologies LLC, Atlassian Pty Ltd, Asana Inc., Salesforce.com Inc. — API aziendali (solo metadati, previo consenso esplicito, CCT e Data Privacy Framework)

• Sentry.io (Functional Software Inc., Stati Uniti) — monitoraggio degli errori tecnici, dati pseudonimizzati (logger redact PII), conservazione massima 12 mesi, CCT e Data Privacy Framework

Articolo 5 — Trasferimenti di dati fuori dall'UE

Alcuni dei nostri responsabili del trattamento (Vercel, Google, Microsoft, Sentry, Slack, Atlassian, Asana, Salesforce) sono società statunitensi. I trasferimenti di dati verso gli Stati Uniti sono disciplinati da:

• Il Data Privacy Framework UE-USA (decisione di adeguatezza della Commissione europea del 10 luglio 2023) per i responsabili certificati

• Le clausole contrattuali tipo (CCT) adottate dalla Commissione europea (decisione 2021/914) a integrazione

VOIGHT-KAMPFF si impegna affinché nessun trasferimento di dati personali sia effettuato verso un paese terzo senza garanzie adeguate. Non vendiamo, non affittiamo e non condividiamo mai i tuoi dati personali con terzi per fini commerciali.

Articolo 6 — Periodo di conservazione

I dati sono conservati per i seguenti periodi:

• Dati dell'account (profilo, impostazioni) — durata di vita dell'account attivo + 30 giorni dopo l'eliminazione

• Buste paga e analisi — durata di vita dell'account, cancellate entro 30 giorni dall'eliminazione dell'account

• Dati di calendario importati — durata di vita dell'account, cancellati alla disconnessione dell'integrazione o all'eliminazione dell'account

• Fatture e dati contabili — 10 anni a decorrere dalla chiusura dell'esercizio (obbligo legale)

• Dati di consenso legale (caselle selezionate, versioni delle CGV accettate, indirizzo IP) — 5 anni a decorrere dall'accettazione

• Log tecnici (indirizzo IP, marca temporale) — 12 mesi

• Dati anonimizzati a fini statistici — senza limitazione di durata

Articolo 7 — I tuoi diritti (GDPR)

Ai sensi degli articoli da 15 a 22 del GDPR, disponi dei seguenti diritti:

Diritto di accesso (art. 15 GDPR): ottenere la conferma che i tuoi dati sono trattati e riceverne una copia. Esercita questo diritto da Impostazioni → I miei dati, oppure via e-mail a dpo@payemesheures.fr.

Diritto di rettifica (art. 16 GDPR): far correggere i tuoi dati inesatti o incompleti.

Diritto alla cancellazione — « diritto all'oblio » (art. 17 GDPR): ottenere la cancellazione dei tuoi dati. Esercita questo diritto da Impostazioni → Elimina il mio account. Cancellazione definitiva entro 30 giorni.

Diritto alla portabilità (art. 20 GDPR): ricevere i tuoi dati in un formato strutturato e leggibile da dispositivo automatico (JSON). Esercita questo diritto da Impostazioni → I miei dati → Esporta.

Diritto di opposizione e diritto alla limitazione (art. 18 e 21 GDPR): opporti al trattamento per motivi legittimi. Contatto: dpo@payemesheures.fr.

Diritto di revoca del consenso: revocabile in qualsiasi momento senza pregiudicare la liceità del trattamento anteriore. Per le integrazioni: disconnetti da Integrazioni. Per le e-mail: link di disiscrizione in ogni e-mail.

Puoi presentare un reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), autorità di controllo competente in Italia.

Responsabile della protezione dei dati: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.

Articolo 8 — Sicurezza dei dati

VOIGHT-KAMPFF adotta le seguenti misure tecniche e organizzative per proteggere i tuoi dati:

• Cifratura di tutte le comunicazioni in HTTPS (TLS 1.3)

• Password cifrate con bcrypt (fattore di costo 12)

• Token di integrazione OAuth cifrati nel database (AES-256)

• Buste paga archiviate in un bucket privato non accessibile pubblicamente

• Autenticazione tramite JSON Web Token (JWT) con scadenza

• Protezione contro gli attacchi CSRF, XSS e SQL injection

• Header di sicurezza HTTP (HSTS, X-Frame-Options, CSP, X-Content-Type-Options)

• Limitazione della frequenza (rate limiting) su tutte le rotte API

• Row Level Security (RLS) attivato su tutte le tabelle del database

• Accesso amministratore protetto da autenticazione separata

🛡️ Cifratura end-to-end

TLS 1.3 in transito, AES-256 a riposo, bcrypt per le password.

🔐 Accesso sicuro

JWT con scadenza, protezione CSRF/XSS, rate limiting, RLS su tutte le tabelle.

Articolo 9 — Cookie

Il sito utilizza esclusivamente cookie tecnici strettamente necessari al funzionamento del servizio, che ai sensi dell'articolo 122 del Codice Privacy (D.Lgs. 196/2003) e delle Linee guida cookie del Garante per la protezione dei dati personali del 10 giugno 2021 (provvedimento n. 231) non richiedono il consenso preventivo dell'utente:

• « token » — cookie di autenticazione JWT (durata: 30 giorni)

• « cookie_consent » — memorizzazione della scelta dell'utente (durata: 12 mesi)

Non viene rilasciato alcun cookie pubblicitario, di profilazione, di tracciamento o analitico di terze parti. Non viene utilizzato alcuno strumento di misurazione dell'audience di terze parti.

Articolo 10 — Intelligenza artificiale

L'analisi delle buste paga è effettuata da un modello di intelligenza artificiale (Google Gemini) tramite l'API Google AI. Le immagini delle tue buste paga vengono inviate in modo sicuro (HTTPS) all'API per l'estrazione dei dati (ore lavorate, importi, voci).

In conformità alle condizioni d'uso dell'API Google AI: i dati inviati non vengono utilizzati da Google per addestrare i suoi modelli; i dati non vengono conservati da Google oltre il tempo di trattamento; i risultati estratti sono archiviati sui nostri server ospitati nell'UE (Supabase, Francoforte).

L'utente è informato che i risultati dell'analisi IA sono stime e devono essere verificati.

Articolo 11 — Minori

Il Servizio è destinato esclusivamente alle persone maggiorenni (18 anni compiuti). VOIGHT-KAMPFF non raccoglie consapevolmente dati personali di minori. Se scopriamo che un minore ha creato un account, questo verrà eliminato e i dati cancellati.

Articolo 12 — Modifica dell'informativa

La presente informativa può essere aggiornata per riflettere evoluzioni legali, tecniche o delle nostre pratiche. In caso di modifica sostanziale, gli utenti saranno informati via e-mail almeno quindici (15) giorni prima dell'entrata in vigore. La data dell'ultimo aggiornamento è indicata in cima a questa pagina.

Articolo 13 — Contatto

Per esercitare i tuoi diritti, porre una domanda o segnalare un incidente di sicurezza:

Responsabile della protezione dei dati — dpo@payemesheures.fr

Posta: VOIGHT-KAMPFF, DPO, 49 rue Charles Infroit, 94500 Champigny-sur-Marne, Francia

Termine di risposta: trenta (30) giorni massimo a decorrere dalla ricezione della richiesta (art. 12.3 GDPR).

Responsabile della protezione dei dati: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.