Informativa sulla protezione dei dati

iUseFlow — piattaforma di pianificazione e assistenza sul campo per PMI svizzere · Versione 2026-10-18

La presente informativa si applica alla piattaforma iUseFlow (applicazione web e applicazione per tecnici) nonché al suo utilizzo da parte di imprese («clienti» o «azienda») e dei loro collaboratori («utenti»).

1. Diritto applicabile

È determinante la legge federale svizzera sulla protezione dei dati (LPD) con la relativa ordinanza (OPDa). Se nel singolo caso è applicabile anche un diritto estero in materia di protezione dei dati, il trattamento si conforma al diritto applicabile. In questa sede non rilasciamo volutamente alcuna garanzia generale di conformità a ordinamenti giuridici esteri.

2. Titolare del trattamento — due ruoli distinti

I ruoli non sono i medesimi per tutti i dati. Non si tratta di una formalità: da ciò dipende a chi rivolgersi.

3. Quali dati trattiamo

4. Scopo del trattamento

5. Destinatari

Non vendiamo alcun dato. L'applicazione per tecnici non contiene pubblicità né servizi di analisi o di tracciamento di terzi. I caratteri tipografici sono forniti dai nostri stessi server; non viene stabilita alcuna connessione con Google Fonts.

Per l'attuale ambito V1 una lista positiva applicata lato server determina se un percorso verso un fornitore è raggiungibile. Credenziali memorizzate o precedenti collegamenti di account non aprono un percorso tecnicamente disattivato.

DestinatarioRuoloScopoDati interessatiControparte contrattuale / Paese
Exoscale (Akenes SA)responsabile del trattamentoEsercizio di applicazione, banca dati e archiviazione di file dal 16.09.2026; copie di sicurezza notturne della banca datitutti i dati trattati attivamente nella piattaforma; le copie di sicurezza possono contenere temporaneamente residui di dati già eliminatiSvizzera (Zurigo, zona CH-DK-2; gestore del centro dati Equinix). Controparte contrattuale: Akenes SA, Boulevard de Grancy 19A, 1006 Losanna, Svizzera (CHE-423.524.322). Il Data Processing Addendum è soggetto al diritto svizzero (foro: Canton Vaud) ed è stato accettato nella sezione legale dell'account prima della messa a disposizione (stato al 16.09.2026); consente trasferimenti soltanto verso la Svizzera, l'UE/SEE o Stati con protezione adeguata. Subresponsabile del trattamento Aiven Oy (Helsinki, Finlandia) per l'orchestrazione della banca dati gestita; i dati della banca dati stessi sono memorizzati nella zona CH-DK-2
Railway (in precedenza)ex responsabile del trattamentoEsercizio della piattaforma fino al 16.09.2026; il 28.09.2026 i tre ex servizi di produzione sono stati rimossi e ciascuno dei tre volumi di produzione originari ha ricevuto un'unica cancellazione (wipe) supportata (nessuna scheda PITR risulta più presente, nessun ripristino comprovato); l'attuale percorso di produzione Exoscale non trasmette alcun nuovo dato a questi ex servizi di produzione Railwayi metadati di 18 copie di sicurezza storiche restano accessibili tramite l'API del fornitore; non viene resa alcuna dichiarazione definitiva sul contenuto residuo, sulla sua recuperabilità o sulla sua cancellazione da parte del fornitoreStati Uniti, regione US West (sfo, storica). Il DPA specifico dell'account è stato sottoscritto da entrambe le parti con effetto dal 27.08.2026 e resta rilevante per il trattamento pregresso ed un'eventuale conservazione residua; non è il contratto per l'attuale esercizio Exoscale. Il suo ambito per i dati del personale resta da valutare separatamente
Google Maps Platform (lato server)percorso verso il fornitore tecnicamente disattivato per V1nessun trattamento attivo; la piattaforma usa un'approssimazione locale per zonenessuna trasmissione a Google attraverso questo percorsoda rivalutare prima dell'attivazione
Google Maps Platform (nel browser)percorso verso il fornitore tecnicamente disattivato per V1attualmente nessun completamento dell'indirizzo e nessuna mappa Googlenessuna trasmissione di indirizzo, indirizzo IP o coordinata di collaboratore attraverso questo percorsoda rivalutare prima dell'attivazione
Accesso con Googlepercorso verso il fornitore tecnicamente disattivato per V1attualmente nessun accesso tramite Google; i collegamenti storici restano visibili solo come non disponibilinessuna nuova trasmissione attraverso questo percorsoda rivalutare prima dell'attivazione; accesso e recupero usano e-mail/nome utente e password
Accesso con Microsoftpercorso verso il fornitore tecnicamente disattivato per V1attualmente nessun accesso tramite Microsoftnessuna trasmissione attraverso questo percorsoda rivalutare prima dell'attivazione
Accesso con Applepercorso verso il fornitore tecnicamente disattivato per V1attualmente nessun accesso tramite Apple; i collegamenti storici restano visibili solo come non disponibilinessuna nuova trasmissione attraverso questo percorsoda rivalutare prima dell'attivazione; accesso e recupero usano e-mail/nome utente e password
Microsoft 365 / Graphpercorso verso il fornitore tecnicamente disattivato per V1attualmente nessuna lettura/invio e-mail né sincronizzazione del calendarionessuna trasmissione attraverso questo percorso; precedenti connessioni e token possono ancora essere disconnessi e ripulitiregione dell'account e autorizzazioni da rivalutare prima dell'attivazione
Anthropic (API Claude)percorso tecnicamente chiusonessun trattamento attivonessuna trasmissione dalla piattaforma — vedi numero 11da rivalutare prima dell'attivazione
Expo nonché Apple o Google quale servizio di recapito/aggiornamentopercorso verso il fornitore tecnicamente disattivato per V1attualmente né registrazione/consegna push né aggiornamento EAS/OTA in fase di esecuzionenessuna nuova trasmissione di token dispositivo, messaggio o richiesta di aggiornamento; resta possibile eliminare i token storicida rivalutare prima dell'attivazione
Stripetitolare del trattamento autonomo per i dati di pagamento — secondo le proprie condizioni Stripe determina autonomamente scopi e mezziAbbonamento, pagamento e fatturazione all'aziendadati di pagamento e di fatturazione dell'aziendacontroparte contrattuale al di fuori del Nord e Sud America: Stripe Payments Europe, Limited (Irlanda); trasmissione a Stripe, LLC, Stati Uniti
Sentrypercorso verso il fornitore tecnicamente disattivato per V1attualmente nessuna telemetria esterna degli errorinessuna trasmissione; restano disponibili i log locali della piattaformada rivalutare prima dell'attivazione
Resendresponsabile del trattamentoInvio di avvisi fissi della piattaformaindirizzo destinatario, oggetto/avviso fissi e metadati tecnici; nessun allegato, testo libero o dato medicotrattamento primario negli Stati Uniti; il DPA prevede clausole contrattuali tipo con adattamento svizzero. Non sussiste una certificazione svizzera DPF

Riguardo a Sentry: il percorso verso il fornitore è tecnicamente disattivato per l'attuale ambito V1. La lista chiusa resta nel codice come protezione supplementare inattiva; un DSN configurato non apre il percorso.

6. Trasmissione a Google dal browser

I percorsi Google Maps lato server e browser sono tecnicamente disattivati per l'attuale ambito V1. Una chiave configurata non cambia tale stato; attualmente nulla viene trasmesso a Google attraverso questi percorsi. La pianificazione usa invece un'approssimazione locale per zone. Un'eventuale attivazione futura richiederebbe un nuovo esame dei seguenti percorsi:

Le condizioni del fornitore, la regione dell'account e i dati effettivamente necessari devono essere nuovamente documentati prima di ogni attivazione.

Al trattamento da parte di Google si applicano le sue proprie disposizioni: informativa sulla privacy di Google / condizioni d'uso.

7. Notifiche push e aggiornamenti mobili in fase di esecuzione

Expo Push è tecnicamente disattivato per l'attuale ambito V1. L'app non si registra per il push, non richiede alcuna autorizzazione a tale scopo, non registra alcun nuovo token Expo e la piattaforma non invia alcun messaggio a Expo, Apple o Google. I token storici possono ancora essere eliminati.

Promemoria locali (facoltativi). Per un incarico con preavviso, la persona connessa può scegliere espressamente «Promemoria su questo dispositivo». Solo allora l'app chiede al sistema operativo l'autorizzazione a mostrare notifiche. Il promemoria viene pianificato e mostrato esclusivamente sul dispositivo. Non viene creato alcun token push e nessun dato viene trasmesso a Expo, Apple, Google o ad altri fornitori. Il testo del promemoria non contiene né nomi né numeri di telefono. I promemoria pianificati vengono rimossi all'inizio del viaggio, al logout e alla cancellazione dei dati locali. L'autorizzazione può essere revocata in qualsiasi momento nelle impostazioni del dispositivo.

Anche l'aggiornamento EAS/OTA in fase di esecuzione è tecnicamente disattivato. L'app non richiede aggiornamenti a Expo; gli aggiornamenti di questa V1 sono distribuiti esclusivamente come nuovi build verificati dagli store. Le altre funzioni restano utilizzabili senza questi due percorsi.

8. Comunicazione all'estero

La piattaforma — applicazione, banca dati e archiviazione di file — è gestita dal 16.09.2026 presso Exoscale (Akenes SA, Losanna) nella zona CH-DK-2 (Zurigo, Svizzera); le copie di sicurezza notturne sono memorizzate cifrate nella stessa zona. Una comunicazione all'estero avviene, nell'ambito attuale, soltanto attraverso i percorsi residui indicati al numero 5: Resend e Stripe nonché — nella misura in cui è attivato — l'accesso con Google o Apple possono trattare dati in tutto o in parte fuori dalla Svizzera; Aiven Oy (Finlandia) orchestra, quale subresponsabile del trattamento di Exoscale, la banca dati gestita i cui dati sono memorizzati in Svizzera. Il 28.09.2026 i tre ex servizi di produzione Railway sono stati rimossi e ciascuno dei tre volumi di produzione originari ha ricevuto un'unica cancellazione (wipe) supportata; da allora non esiste più alcuna scheda PITR, nessun ripristino è comprovato. Risorse di staging Railway protette e tre nuove istanze di volume senza servizio restano conservate invariate fino a un'ulteriore decisione della proprietaria, e l'attuale percorso di produzione Exoscale non trasmette alcun nuovo dato a questi ex servizi di produzione Railway. L'API di Railway continua a restituire i metadati di 18 copie di sicurezza storiche; se il loro contenuto sia ancora recuperabile o sia stato eliminato dal fornitore non è comprovato. La bonifica B2 completata il 28.08.2026 ha rimosso il pregresso sanitario verificato dalla memoria primaria attiva; le copie di sicurezza presso il gestore dell'infrastruttura possono conservarne residui fino alla sostituzione o all'eliminazione pianificate. Le nuove richieste di assenza non accettano categorie sanitarie, allegati medici, motivi o commenti. I percorsi espressamente indicati al numero 5 come tecnicamente disattivati non ricevono attualmente nulla.

Per ogni comunicazione all'estero si applica l'art. 16 LPD:

Nella misura in cui ciò è ufficialmente accertato, indichiamo controparte contrattuale e Paese già nella tabella al numero 5. Ad oggi è accertato:

Il registro distingue i dati del personale dagli altri dati. Railway (in precedenza) e Sentry vi figurano soltanto per gli altri dati. Se i metadati di sicurezza storici rimasti presso Railway e le indicazioni sui collaboratori ivi trattate in passato vi rientrino è una questione giuridica; non vi rispondiamo in questa sede e non affermiamo pertanto che ogni comunicazione sia coperta dall'adeguatezza.

Prima di un'eventuale futura attivazione dell'accesso con Apple dovrebbe essere riesaminato quanto segue: Apple Distribution International Limited (Irlanda) è titolare dei dati personali delle persone in Svizzera; di regola essi sono memorizzati da Apple Inc. negli Stati Uniti. Apple dichiara di disciplinare i trasferimenti internazionali di dati svizzeri mediante clausole contrattuali tipo; prima dell'attivazione occorre comprovare se e come ciò valga per questo servizio e questo account. Il percorso è attualmente tecnicamente disattivato.

9. Accesso alla posizione (applicazione per tecnici)

La rilevazione della posizione del dispositivo di singoli collaboratori è disattivata. Nessuna azione nell'applicazione per tecnici — stato, foto, scansione di magazzino, link cliente, aggiornamento nativo o campo GPS del modulo — produce oggi una nuova coordinata, indipendentemente da un'eventuale autorizzazione alla posizione concessa. Non avviene alcuna localizzazione continua o in background.

Coordinate precedenti a questa disattivazione possono ancora essere memorizzate nei dati della commessa, stato, foto, scansione o modulo. Queste non vengono più mostrate in alcuna uscita della piattaforma — nemmeno alla propria azienda o ai ruoli autorizzati — finché non sarà deciso un ripulimento di questo pregresso (numero 12). Unica eccezione è la risposta prevista dalla legge a una richiesta di accesso o di consegna dei dati della persona interessata (numero 15): per una richiesta registrata con identità verificata contiene le coordinate attribuite a questa persona. L'esportazione dei dati dell'azienda non le contiene.

L'indirizzo di commessa/cliente digitato non è interessato: nell'attuale ambito V1 viene usato solo per l'approssimazione locale per zone. I percorsi Google Maps sono disattivati (numero 6); l'indirizzo riguarda il luogo dell'intervento, non la posizione di una persona.

Un'eventuale richiesta di autorizzazione del sistema operativo può essere revocata in ogni momento nelle impostazioni del dispositivo; la segnalazione di stato funziona in ogni caso — con o senza autorizzazione alla posizione — senza che venga prodotta una nuova coordinata.

L'indicazione «Arrivo tra circa» alla partenza non è un dato di localizzazione. Viene scelta (o omessa) dalla persona stessa e non vengono utilizzati né la posizione del dispositivo né un tempo di percorrenza ricavato da una localizzazione.

10. Accesso a fotocamera e foto (applicazione per tecnici)

L'applicazione utilizza la fotocamera per scattare foto che documentano un lavoro — per esempio il lavoro eseguito, una consegna o un difetto. Si accede alla libreria fotografica del dispositivo soltanto se l'utente allega un'immagine esistente a una commessa. Le richieste di assenza non accettano immagini o file.

L'applicazione per tecnici non registra né video né audio e non ha luogo alcuna sorveglianza visiva permanente. La ripresa avviene solo a seguito di un'azione espressa dell'utente.

Informazioni nascoste nelle foto. Le foto contengono spesso informazioni aggiuntive nascoste, come il luogo di scatto (coordinate GPS), il dispositivo usato o dati di modifica. iUseFlow rimuove queste informazioni dalle foto caricate (JPEG, PNG, WebP) prima di salvarle; viene salvata solo l’immagine ripulita. Ciò avviene sul server, sia che la foto venga caricata tramite l’applicazione per tecnici sia tramite l’applicazione web. Le immagini in altri formati, per esempio HEIC, attualmente non possono essere ripulite da iUseFlow; vengono salvate e restituite invariate. Lo stesso vale per gli allegati di e-mail ricevute. Le foto salvate prima dell’introduzione di questa pulizia restano salvate invariate, ma vengono anch’esse restituite senza queste informazioni — nell’applicazione, nel portale clienti, nelle esportazioni e nei documenti generati ex novo. Fanno eccezione i rapporti di lavoro sigillati e i documenti generati e archiviati in precedenza: vengono sempre consegnati esattamente come sono stati creati e possono contenere una tale foto meno recente con le sue informazioni nascoste.

Il riconoscimento vocale del browser è disattivato.

Scansionare codici. Inoltre l’app per tecnici usa la fotocamera per leggere codici QR e codici a barre. In tal caso nessuna foto viene scattata o salvata; viene usato solo il codice letto. Si può accendere una torcia e, senza fotocamera, il codice può essere inserito a mano.

11. Funzioni assistite dall'IA e assegnazione automatica

Il percorso verso il fornitore IA esterno è tecnicamente chiuso. Testi e-mail, PDF, foto, giustificativi, dati sanitari e trascrizioni vocali non vengono trasmessi ad Anthropic. Ogni futura attivazione richiede una nuova valutazione documentata del fornitore e del flusso di dati.

Bozze IA (facoltative, disattivate di fabbrica). iUseFlow è predisposto per bozze IA: bozza di mandato da un’e-mail o da un PDF, bozza di rapporto da un testo dettato, registrazione del tempo da una breve frase, segnalazione di danno strutturata e spiegazione della proposta per zona. Queste funzioni sono facoltative e disattivate di fabbrica; oggi nessuna è attiva. Solo quando la piattaforma le abilita e la Sua azienda le attiva espressamente dopo la visualizzazione dell’avviso IA, esse passano per modelli Anthropic tramite AWS Bedrock (UE) o Google Vertex AI (UE) o per modelli OpenAI tramite Microsoft Azure (Svizzera), secondo la configurazione; solo con l’IA attivata; nessun utilizzo per l’addestramento. Prima dell’invio, indirizzi e-mail, numeri di telefono, IBAN, numeri AVS e nomi noti sono sostituiti da segnaposto; i dati sanitari non vengono mai inviati. Ogni risultato è una bozza accanto all’originale, che una persona verifica e conferma; l’IA non valuta persone e non decide alcuna assegnazione. Vengono registrati solo funzione, modello, numero di token, costo e durata, mai il contenuto.

L'assegnazione automatica è disattivata. Sia che una commessa pervenga tramite un'interfaccia automatica — casella di posta collegata, interfaccia o webhook — sia che venga rilevata tramite l'interfaccia web, la piattaforma non la assegna automaticamente a una persona. Può al massimo mostrare una raccomandazione (i migliori candidati, in sola lettura); l'assegnazione effettiva è in ogni caso un'azione individuale esplicita e verificata della pianificazione. La persona assegnata vede l'assegnazione nella propria lista degli interventi nell'app o nell'applicazione web; attualmente non viene inviata alcuna notifica push a tal fine (numero 7).

Inserimento vocale. Il riconoscimento vocale del browser è disattivato. La piattaforma non trasmette né audio del microfono né trascrizioni grezze a un fornitore del browser o ad Anthropic.

I vostri diritti al riguardo. Se una simile assegnazione comporta, nel singolo caso, una decisione con effetti giuridici o che vi pregiudica in modo significativo, potete, ai sensi dell'art. 21 LPD, esporre il vostro punto di vista e chiedere che la decisione sia riesaminata da una persona fisica. Rivolgetevi a tal fine alla vostra azienda quale titolare del trattamento. Senza interfaccia IA configurata le funzioni attivate della piattaforma restano utilizzabili; essa funziona allora senza tale riconoscimento.

12. Dati sanitari e rischio elevato

Le nuove richieste di assenza non accettano categorie sanitarie, allegati medici, motivi o commenti. Il 28.08.2026 il pregresso sanitario verificato è stato eliminato dalla memoria primaria attiva. La bonifica atomica ha eliminato l'unica riga target e reso generiche le righe di audit e notifica collegate; non ha lasciato nessuna riga primaria attiva né alcun riferimento attivo a blob.

13. Memorizzazione sul vostro dispositivo

14. Conservazione

Quanto dobbiamo dire onestamente in questa sede: attualmente non esiste una cancellazione automatica al termine del contratto. La cancellazione avviene su richiesta espressa. Non vengono accettate nuove informazioni mediche sulle assenze; il pregresso sanitario verificato è stato eliminato dalla memoria primaria attiva il 28.08.2026. Presso l'esercente dell'infrastruttura esistono copie di sicurezza, così come termini di conservazione presso i destinatari indicati al numero 5; una cancellazione presso di noi non vi produce effetto immediato. Termini vincolanti per categoria di dati sono in corso di definizione.

15. I vostri diritti

La LPD vi riconosce in particolare:

Rivolgete la vostra richiesta anzitutto alla vostra azienda quale titolare del trattamento. Per richieste relative a dati di account, contratto o fatturazione rivolgetevi a info@iuseflow.ch. Per evadere la richiesta dobbiamo verificare la vostra identità; a tal fine chiediamo soltanto le indicazioni necessarie.

Avete inoltre il diritto di rivolgervi all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT), Feldeggweg 1, 3003 Berna.

16. Cancellazione dell'account

L'applicazione per tecnici non crea alcun account. Un accesso è creato e amministrato esclusivamente dall'azienda (il vostro datore di lavoro) quale titolare del trattamento; per questo motivo nell'applicazione non esiste volutamente alcun pulsante con cui un collaboratore possa cancellare da sé il proprio account aziendale. A un account sono legati orari di lavoro, firme e prove di chiusura per i quali l'azienda sopporta obblighi legali di conservazione.

Potete richiedere la cancellazione di un account e dei dati a esso collegati come segue:

Sono cancellati l'account utente nonché le indicazioni personali a esso legate. I dati soggetti a obblighi legali di conservazione (p. es. dati sugli orari di lavoro e di fatturazione) sono conservati fino alla scadenza del rispettivo termine. La cancellazione successiva non avviene da sé: vale il numero 14 — cancelliamo su richiesta espressa, termini vincolanti per categoria di dati sono in corso di definizione, e le copie di sicurezza nonché i termini presso i destinatari sussistono indipendentemente.

17. Sicurezza dei dati

L'accesso avviene esclusivamente tramite HTTPS/TLS. Ogni azienda costituisce un mandante distinto; gli accessi sono circoscritti alla propria azienda. Gli accessi sono basati su ruoli, le sessioni sono limitate nel tempo ed è disponibile un'autenticazione a due fattori. Ulteriori indicazioni si trovano alla pagina Sicurezza.

18. Contatto

Per domande sulla protezione dei dati rivolgetevi all'azienda responsabile (il vostro datore di lavoro) o all'esercente della piattaforma:

iUseFlow, Abdi-Aziz Ibrahim, Hofwiesenstrasse 158, 8057 Zurigo, Svizzera
E-mail: info@iuseflow.ch
Ulteriori indicazioni nelle note legali.

19. Modifiche

È determinante la versione qui pubblicata. La versione attuale reca la data indicata sopra. Comunichiamo all'azienda le modifiche essenziali.