iUseFlow — piattaforma di pianificazione e assistenza sul campo per PMI svizzere · Versione 2026-10-18
La presente informativa si applica alla piattaforma iUseFlow (applicazione web e
applicazione per tecnici) nonché al suo utilizzo da parte di imprese («clienti» o
«azienda») e dei loro collaboratori («utenti»).
1. Diritto applicabile
È determinante la legge federale svizzera sulla protezione dei dati (LPD) con la
relativa ordinanza (OPDa). Se nel singolo caso è applicabile anche un diritto
estero in materia di protezione dei dati, il trattamento si conforma al diritto
applicabile. In questa sede non rilasciamo volutamente alcuna garanzia generale
di conformità a ordinamenti giuridici esteri.
2. Titolare del trattamento — due ruoli distinti
I ruoli non sono i medesimi per tutti i dati. Non si tratta di una formalità: da
ciò dipende a chi rivolgersi.
Dati d'intervento, di commessa e del personale: titolare del
trattamento è l'azienda cliente che impiega iUseFlow per pianificare le proprie
commesse. iUseFlow tratta questi dati in qualità di responsabile del
trattamento ai sensi dell'art. 9 LPD, su istruzione.
Dati di account, contratto, fatturazione, sicurezza, supporto e sito
web: qui iUseFlow determina autonomamente scopi e mezzi ed è pertanto
titolare del trattamento in proprio — segnatamente per il contratto con
l'azienda, la fatturazione, la difesa da abusi e la gestione di questo sito.
3. Quali dati trattiamo
Dati di account e di contatto: nome, nome utente, indirizzo e-mail,
numero di telefono.
Dati di localizzazione: numero postale/indirizzo delle commesse per la
pianificazione — nell'attuale ambito V1 un indirizzo di commessa/cliente
digitato viene usato solo per un'approssimazione locale per zone; i percorsi
Google Maps sono disattivati (numero 6). La rilevazione della posizione del dispositivo di singoli
collaboratori (coordinate GPS in caso di aggiornamento di stato,
caricamento di foto, scansione di magazzino, link del cliente,
aggiornamento nativo o campo GPS del modulo) è disattivata per nuove
rilevazioni: nessuna di queste azioni produce oggi una nuova
coordinata, indipendentemente da un'eventuale autorizzazione alla
posizione concessa. Coordinate precedenti a questa disattivazione possono
ancora essere memorizzate nei dati della commessa, dello stato, della
foto, della scansione o del modulo; queste non vengono più mostrate in
alcuna uscita della piattaforma finché non sarà deciso un ripulimento
di questo pregresso (numero 12). Unica eccezione: la risposta alla persona
interessata stessa che esercita il diritto d'accesso (numero 15). Non
avviene localizzazione in background.
Dati d'intervento: commesse, rilevamento delle ore, assenze,
foto/documenti, firme e prove di chiusura generati nell'ambito di una commessa.
Luogo di lavoro e calendario: affinché l’ufficio e l’app mostrino i giorni festivi applicabili, l’azienda registra il proprio luogo di lavoro (Cantone, facoltativamente comune). Se una persona lavora in un altro Cantone, l’azienda può registrarle un proprio luogo di lavoro; questa informazione la vedono solo la persona stessa e le persone autorizzate dell’azienda, non le colleghe e i colleghi. Facoltativamente l’azienda sceglie una regione come profilo vacanze scolastiche; le vacanze scolastiche servono solo come orientamento e non generano assenze. Non vengono raccolti dati sui figli. I dati su giorni festivi e vacanze scolastiche provengono da fonti ufficiali (SECO, Cantoni) e sono conservati in iUseFlow; solo chi apre un link a una fonte lascia iUseFlow.
Foto del profilo (facoltativa): le collaboratrici e i collaboratori possono aggiungere una foto del profilo nell’app, oppure l’azienda la aggiunge dall’ufficio. Serve solo a riconoscersi all’interno dell’azienda: è visibile alle colleghe e ai colleghi, alla pianificazione e all’ufficio della stessa azienda, mai alla clientela – non compare né sulla pagina «Il vostro appuntamento», né nel portale clienti, nei PDF, nelle e-mail o nella copia del rapporto di lavoro. La persona vede se l’ha aggiunta lei stessa o l’ufficio e può rimuoverla lei stessa in qualsiasi momento. Durante il caricamento iUseFlow rimuove i dati di posizione e della fotocamera, orienta l’immagine e la riduce (al massimo 512 pixel, JPEG); viene salvata solo questa immagine. Le foto in formato HEIC non sono accettate.
Dati del parco veicoli: se un’azienda gestisce il proprio parco veicoli in iUseFlow, salviamo per ogni veicolo la targa, la marca/il modello e il tipo di veicolo, la persona fissa alla guida, l’assegnazione del veicolo per giorno, le scadenze di servizio e di collaudo (MFK), l’equipaggiamento del veicolo e delle persone e le segnalazioni di danno che menzionano un veicolo. Poiché questi dati sono collegati a una persona, li trattiamo come dati personali. Servono alla pianificazione degli interventi, alla manutenzione e ai promemoria delle scadenze di servizio e di collaudo. Sono visibili per l’ufficio e la centrale; una collaboratrice o un collaboratore vede il proprio veicolo e le proprie assegnazioni di veicolo e, per un veicolo condiviso, solo il nome dell’altra persona. iUseFlow non rileva né la posizione del veicolo, né dati telematici, né un giornale di bordo, né i chilometri percorsi. iUseFlow mostra le scadenze di servizio e di collaudo alle persone autorizzate a modificare il parco veicoli; se l’invio di e-mail dell’azienda è configurato, ricevono al massimo un’e-mail per veicolo e scadenza, che non menziona né il veicolo né la persona.
Informazione dell'azienda alla propria clientela: se un'azienda attiva
l'informazione clienti, la sua clientela riceve e-mail sull'appuntamento e sullo stato
dell'intervento (conferma dell'appuntamento, modifica dell'appuntamento, in viaggio, sul
posto, concluso) e, su richiesta, proposte di appuntamento. I messaggi contengono il nome
dell'azienda, il numero della commessa, la data, la fascia oraria, un orario di arrivo
approssimativo e un link personale. Non nominano collaboratori né una posizione.
L'orario di arrivo approssimativo viene indicato volontariamente dalla tecnica o dal
tecnico alla partenza («tra circa 20 minuti»). Non si basa su alcuna localizzazione e
viene cancellato non appena l'intervento sul posto inizia, è concluso o annullato. Se la
clientela sceglie «Nessuno va bene» in una proposta di appuntamento, può inviare un breve
commento all'azienda.
Copia del rapporto di lavoro per la clientela: dopo la conclusione l’azienda può mettere a disposizione della propria clientela il rapporto di lavoro sigillato come link personale – via e-mail (senza allegato) oppure quando la tecnica o il tecnico inoltra il link tramite WhatsApp, SMS o la funzione di condivisione del proprio telefono. Attraverso il servizio scelto passa solo il link; il PDF resta in iUseFlow. Affinché l’azienda sappia che cosa è successo con la copia, registriamo soltanto dei momenti: link pronto, e-mail richiesta, accettata dal servizio di invio o non riuscita, passata a un’app (con il canale) e la prima apertura del PDF tramite il link o il portale. «Passato» non significa «ricevuto» e «accettata» non significa «letta». Le aperture da parte dei servizi di anteprima di messaggistica e dei motori di ricerca non vengono conteggiate. Non registriamo né indirizzi IP né informazioni sul dispositivo o sul browser della clientela. Se la tecnica o il tecnico inserisce un indirizzo e-mail diverso da quello della scheda cliente, questo viene registrato per l’invio e nel protocollo appare solo in forma abbreviata.
Durata dell’intervento: dalle proprie notifiche di stato (in viaggio, sul posto, concluso) iUseFlow calcola il tempo di viaggio e il tempo di lavoro per visita; a tal fine non vengono salvati orari aggiuntivi. La persona vede il proprio tempo e può rettificarlo indicando un motivo (stato notificato in ritardo, pausa, altro) e facoltativamente un breve testo; la rettifica viene salvata come voce separata, le notifiche di stato originali restano invariate. Possono rettificare solo la persona stessa e le persone autorizzate per i conti ore dell’azienda; solo queste ultime vedono i tempi delle singole persone di una commessa. Per la pianificazione iUseFlow usa la durata solo in forma aggregata per tipo di commessa sull’intera azienda (mediana e intervallo, solo a partire da cinque interventi conclusi da almeno due persone diverse). Non c’è nessuna valutazione per persona, nessun confronto tra persone e nessuna graduatoria.
Collaborazione confermata: se un’altra persona ha collaborato a un intervento, la persona pianificata può indicarla. La persona indicata vede la voce nella propria app (numero della commessa, data, fascia oraria, NPA e chi l’ha indicata) e conferma o rifiuta personalmente; solo dopo la sua conferma fa parte della squadra di quell’intervento e riceve il tempo d’intervento. Una voce in sospeso o rifiutata resta visibile all’ufficio come indicazione e non diventa mai tempo della persona indicata.
Segnalazione di ritardo: se la tecnica o il tecnico segnala un ritardo, salviamo il nuovo orario di arrivo approssimativo, chi l’ha segnalato e quando e facoltativamente un motivo interno (intervento precedente, traffico, materiale, altro). Sulla pagina «Il vostro appuntamento» la clientela vede solo «Nuovo arrivo previsto verso le HH:MM» – e solo se l’azienda ha attivato l’informazione clienti «in viaggio»; non vede mai il motivo né la persona che l’ha segnalato. Durante il viaggio il nuovo orario sostituisce l’orario di arrivo indicato alla partenza. Per un ritardo non vengono inviati né e-mail né SMS. La segnalazione vale fino all’arrivo sul posto; in seguito resta solo nella cronologia della commessa.
Breve riscontro e «Buono a sapersi»: dopo un intervento la persona pianificata può registrare facoltativamente brevi fatti sul luogo: quante persone erano necessarie, parcheggio, ascensore, accesso e una breve nota («Buono a sapersi», al massimo 280 caratteri, con l’avvertenza «Solo fatti sul luogo – nessuna valutazione di persone»). Non esiste alcun campo che valuti la clientela o i collaboratori. «Salta» è sempre possibile e per quella commessa non viene più chiesto. Le indicazioni appartengono al luogo (cliente e indirizzo) e compaiono, con la data e il nome di chi le ha registrate, alla prossima commessa nello stesso luogo per l’ufficio, la pianificazione e le persone pianificate; ne può derivare un’indicazione «2 persone», che è solo un’indicazione e non assegna nessuno automaticamente. L’ufficio può modificare o eliminare una voce; entrambe le operazioni vengono registrate. Le indicazioni fanno parte del diritto d’accesso della clientela (art. 25 LPD).
«Chi è assente» (vista del team): nell’app i colleghi della stessa filiale – senza filiale, quelli di tutta l’azienda – vedono chi è assente in quali giorni: nome, foto del profilo (se presente), periodo e se si tratta di mezza giornata. Non vedono mai il tipo di assenza, un motivo o un commento; le richieste in sospeso le vedono solo le persone che decidono sulle assenze. Quando si richiedono le ferie, l’app mostra solo il numero di persone già assenti in un giorno. L’azienda può disattivare la vista del team nelle impostazioni; in tal caso la vedono ancora solo le persone che decidono sulle assenze.
Timbratura senza connessione: se una persona timbra l’entrata o l’uscita oppure inizia o termina una pausa senza connessione, l’app salva il momento del tocco e lo invia non appena la connessione è ripristinata. Il server lo accetta solo nello stesso giorno, al massimo tre ore indietro e mai nel futuro; altrimenti la timbratura va inserita come correzione del tempo. Il momento della ricezione da parte del server lo salviamo separatamente nel registro. Non viene rilevata alcuna posizione.
Piano dei turni e tempo pianificato confermato: se l’azienda pianifica con il piano dei turni, salviamo per ogni turno data, inizio, fine, pausa, ruolo, zona, filiale e una nota, nonché chi l’ha creato, pubblicato o disdetto (con motivo). Nell’app una persona vede solo i propri turni pubblicati e i turni aperti della propria filiale, senza nomi; non vede né le bozze né i turni delle colleghe e dei colleghi. Quando il suo piano viene pubblicato o modificato o un turno viene disdetto, riceve un messaggio all’interno di iUseFlow – nessuna notifica push e nessuna e-mail. Dopo la fine di un turno può confermare con un tocco il tempo pianificato come tempo di lavoro; senza il suo tocco non viene confermato nulla, le timbrature esistenti non vengono sovrascritte e uno scostamento si registra come correzione del tempo. Salviamo i tempi confermati e il momento della conferma; la conferma viene registrata nel protocollo. Durante la pianificazione iUseFlow mostra all’ufficio indicazioni con l’articolo di legge (assenza approvata, giorno festivo, chiusura aziendale, riposo, pausa, durata massima settimanale, anticipo della pubblicazione); non valutano nessuno e non bloccano nulla.
Casella del tempo, lista del giorno e foglio ore: se i collaboratori registrano da sé il proprio tempo, iUseFlow mostra all’ufficio in un unico posto ciò che richiede uno sguardo: le richieste di correzione (gli orari richiesti accanto a quelli timbrati), le richieste di assenza con il numero di persone già assenti in quei giorni, le timbrature ancora aperte, i turni pianificati senza conferma e le indicazioni sulla legge sul lavoro (pausa secondo l’art. 15, riposo secondo l’art. 15a e durata massima settimanale secondo l’art. 9 LL, 45 o 50 ore a scelta). Indicazioni, nessuna valutazione: riportano il valore misurato e l’articolo di legge, non esiste alcun valore per persona né alcun confronto tra persone, e non bloccano nulla – nemmeno la timbratura d’entrata. L’ufficio può segnare un’indicazione come «presa visione»; chi e quando viene registrato nel protocollo, l’indicazione stessa non viene cancellata. Nessuno decide sulla propria richiesta; solo se nell’azienda non c’è nessun’altra persona autorizzata la decisione viene registrata come «deciso da sé». Se l’ufficio aggiunge un orario, per esempio la fine di una timbratura aperta, deve indicare un motivo; la persona vede l’aggiunta con chi e perché. La lista del giorno (tutte le persone di un giorno con inizio, fine, pause, totale, origine del tempo, turno pianificato e assenza) è visibile solo a chi può vedere i conti del tempo altrui. Ogni persona può scaricare il proprio foglio ore (PDF o CSV per persona e mese), l’ufficio quello delle persone del suo ambito; più persone alla volta richiedono una conferma supplementare. I fogli ore vengono generati di nuovo a ogni richiesta, non salvati; ogni richiesta viene registrata nel protocollo.
Ancora timbrato: se una persona è timbrata da un giorno precedente o da più tempo di quello impostato dall’azienda (10 ore in modo predefinito), riceve una volta al giorno un messaggio all’interno di iUseFlow – nessuna notifica push e nessuna e-mail. Una timbratura aperta non viene mai chiusa automaticamente: la persona timbra l’uscita o aggiunge l’orario, oppure l’ufficio lo aggiunge con un motivo.
Scansionare nell’app: l’app per tecnici può scansionare codici QR e codici a barre (materiale, mandati, adesivi di servizio sugli apparecchi, QR di timbratura). L’autorizzazione per la fotocamera viene chiesta solo alla prima scansione, e la fotocamera viene usata solo finché lo scanner è aperto; nessuna immagine viene salvata o trasmessa – solo il codice letto va a iUseFlow per risolverlo. Un codice non dà alcun diritto: ciò che la persona vede o registra in seguito dipende dai suoi diritti.
Timbrare con QR sul posto: l’azienda può appendere manifesti QR di timbratura per un luogo (azienda, filiale o luogo con nome). Se una persona scansiona un tale manifesto, timbra l’entrata o l’uscita; vengono salvati il nome del luogo come fatto legato alla timbratura, chi ha timbrato e quando – nessun GPS, nessuna coordinata e nessuno storico della posizione. Senza connessione vale il momento del tocco come per una timbratura normale. L’azienda può attivare «Timbrare solo con QR» come indicazione; con ciò non viene bloccato nulla.
Materiale, prelievo e foglio di lavoro: ogni registrazione di materiale (per esempio preparato, consumato o restituito) viene annotata nel giornale di magazzino con articolo, quantità, luogo, mandato, momento e la persona che ha registrato (nome e ruolo). La lista di prelievo mostra per persona e giorno il materiale riservato dei suoi mandati con magazzino e scaffale; il foglio di lavoro di un mandato contiene mandato, fascia oraria, cliente, luogo d’intervento, contatto sul posto, «Buono a sapersi» senza nomi, il materiale e un QR del mandato. Le registrazioni di magazzino sono fatti sulla merce, non una valutazione di persone; la persona può chiedere informazioni sulle registrazioni che la riguardano (art. 25 LPD).
Pianificazione del giorno per zona e mappa: per la pianificazione iUseFlow raggruppa i mandati di un giorno per zona e propone per ogni zona una persona adatta e un ordine di visita. iUseFlow determina il luogo di un mandato localmente dal NPA e dalla tabella ufficiale delle località di swisstopo, oppure da un segnaposto posato a mano dall’ufficio; gli indirizzi di mandati e clienti non vengono trasmessi a nessuno per questo. Il vostro browser carica le tessere della mappa direttamente da swisstopo (Confederazione); swisstopo vede l’indirizzo IP e la porzione di mappa, nessun dato di mandati o clienti. L’azienda può disattivare «Mostra mappa»; allora non viene caricata alcuna tessera. Non esiste alcuna localizzazione né GPS dei collaboratori: il punto di partenza di una proposta è la base (filiale o azienda). Una proposta non valuta nessuno e non assegna nulla; l’assegnazione avviene solo quando la pianificazione conferma.
Arrivo e accesso: per un luogo d’intervento i collaboratori assegnati e l’ufficio possono annotare fatti (parcheggio, ascensore, accesso, accesso stretto, altezza per furgone, fascia d’accesso, autorizzazione necessaria) e una foto del luogo, per esempio dell’accesso; i metadati come le coordinate GPS vengono rimossi dalla foto prima del salvataggio, e non vanno fotografate persone. L’azienda può gestire zone d’accesso (per esempio un centro storico con orari d’accesso); appaiono come indicazione, mai come blocco. Questi fatti riguardano il luogo, non sono una valutazione di persone e vengono conservati come «Buono a sapersi»; l’ufficio può correggerli o eliminarli, e con la voce viene eliminata anche la sua foto.
iUseFlow Zeit senza pianificazione: un’azienda può usare iUseFlow solo per orario di lavoro, assenze e turni («Solo Zeit»); questa scelta viene salvata con l’azienda al momento della registrazione. Si fattura per persona attiva con registrazione del tempo; a tal fine iUseFlow conta le persone attive, gli accessi d’ufficio non contano.
Esportazione salari: i ruoli con il diritto di esportazione (per impostazione predefinita la o il titolare e le risorse umane) possono scaricare per ogni mese un file CSV per la contabilità salariale: previsto, effettivo, saldo, ore in più, tempo oltre la durata massima, lavoro notturno e domenicale e giorni di ferie e di assenza per persona. Le assenze legate alla salute vi figurano solo come «assenza senza tipo». Il file viene creato su richiesta, non viene salvato in iUseFlow né inviato; ogni scaricamento viene registrato e richiede una nuova conferma con la password.
Pacchetto di controllo per l’ispettorato del lavoro: gli stessi ruoli possono scaricare per un mese o un periodo i documenti secondo l’art. 73 OLL 1 come file ZIP: inizio, fine e pause per giorno e persona, totali settimanali, indicazioni sulla legge sul lavoro con l’articolo, assenze e le regole sull’orario di lavoro dell’azienda. Le indicazioni non sono una valutazione delle persone e il pacchetto non è una valutazione giuridica; viene creato su richiesta, non viene salvato né inviato e ogni scaricamento viene registrato.
Chat del team: collaboratori e ufficio possono scambiarsi messaggi di lavoro in iUseFlow: nel filo di un mandato e in canali per un team, una filiale o l’intera azienda. Non esistono chat private a due. Vengono salvati il testo (al massimo 2000 caratteri), un’eventuale foto (le informazioni aggiuntive come le coordinate GPS vengono rimosse prima del salvataggio), il canale, la persona che scrive e i momenti di invio, modifica e rimozione. Il filo di un mandato è letto da chi può leggere il mandato (le persone assegnate e l’ufficio con i diritti sui mandati); un canale del team è letto solo dai suoi membri, «Tutta l’azienda» da tutti gli account attivi. L’ufficio non legge alcun canale di cui non fa parte – nemmeno tramite l’esportazione dei dati dell’azienda o un accesso di supporto. Non ci sono conferme di lettura per gli altri, nessuna indicazione «ultimo accesso», nessuna valutazione per persona e nessun controllo per parole chiave; iUseFlow memorizza solo per voi fin dove avete letto, per mostrarvi il numero di messaggi non letti. Potete modificare o rimuovere il vostro messaggio per 15 minuti; dopo resta. La moderazione di un canale può rimuovere un messaggio indicandone il motivo; ciò viene registrato senza il testo del messaggio. Di un messaggio rimosso resta solo l’indicazione «Messaggio rimosso». L’app mostra i nuovi messaggi come numero; per questo non vengono inviate né notifiche push né e-mail. L’app salva sul dispositivo gli ultimi messaggi caricati e li elimina al logout. Ogni membro può segnalare il messaggio di un’altra persona indicando un motivo; la segnalazione è vista dalla moderazione del canale (se nessuno modera il canale, le persone autorizzate a modificare le impostazioni dell’azienda vedono solo il messaggio segnalato e i due messaggi vicini, con registrazione), la persona segnalata non viene a sapere chi l’ha segnalata e la segnalazione viene eliminata con il messaggio o 12 mesi dopo la sua evasione. I vostri messaggi fanno parte del diritto d’accesso secondo l’art. 25 LPD.
Difetti: quando una tecnica o un tecnico riscontra un difetto durante una commessa, salviamo la denominazione (dal catalogo dei difetti dell’azienda o come testo libero), una descrizione, il luogo o il componente, la gravità, lo stato, foto prima e dopo la correzione, la commessa e – se presente – l’impianto, la persona che lo ha registrato, la persona responsabile designata dall’ufficio, una scadenza e una cronologia di chi ha modificato cosa e quando. Un difetto descrive una cosa; non esiste alcun campo per chi l’ha causato, per la colpa o per la responsabilità. I difetti sono visibili all’ufficio e alle persone assegnate alla commessa; chi è assegnato a una commessa sullo stesso impianto vede i difetti aperti di tale impianto con denominazione, gravità, stato, data e numero della commessa. La clientela vede un difetto solo se è contrassegnato espressamente come «Visibile per il cliente»: denominazione, gravità e stato figurano allora sulla prova di consegna o sul rapporto d’intervento (anche nel portale clienti), e i difetti aperti possono essere indicati nell’avviso mostrato prima della firma – mai con la descrizione, foto o nomi. Per un difetto di livello «Pericolo» l’ufficio riceve un avviso in iUseFlow che indica solo il numero della commessa.
Segnalazioni di danni: quando una persona segnala un danno (presso il cliente, al veicolo o all’attrezzo), salviamo lo svolgimento dei fatti, foto, l’oggetto danneggiato, il momento, se il cliente è stato informato, un’eventuale stima dei costi, la persona che segnala e chi, in ufficio, ha confermato la ricezione e chi ha chiuso il caso, ogni volta con l’ora. Le segnalazioni di danni sono visibili all’ufficio e alle persone assegnate alla commessa; non compaiono sui documenti destinati alla clientela. L’ufficio riceve un avviso in iUseFlow; indica solo il numero della commessa e il tipo di danno, mai lo svolgimento dei fatti. Se una segnalazione non è ancora confermata dopo 24 ore, iUseFlow invia una sola volta un promemoria all’ufficio, anch’esso con il solo numero della commessa. A tale scopo non vengono inviate né notifiche push né e-mail. «Confermato» significa solo che l’ufficio ha visto la segnalazione; non è una dichiarazione di colpa o di responsabilità.
Persone coinvolte (segnalazione di danno): in una segnalazione si può indicare che delle persone sono state coinvolte e quale gruppo (collaboratori, clientela, terzi). Non esiste alcun campo per i nomi delle persone coinvolte né per indicazioni su lesioni o sulla salute; tali indicazioni non vanno inserite nemmeno nello svolgimento dei fatti. L’indicazione è visibile solo alla persona che segnala e ai ruoli ai quali l’azienda ha attribuito il diritto sui giustificativi sanitari (per impostazione predefinita i ruoli titolare e risorse umane). Questi ruoli vedono una panoramica delle segnalazioni interessate senza lo svolgimento dei fatti; ogni consultazione di tale panoramica viene registrata. Anche l’esportazione completa dei dati dell’azienda, che solo il ruolo titolare può avviare, contiene questa indicazione. In caso di lesioni vale la procedura d’emergenza e di notifica dell’azienda; iUseFlow non è un sistema d’allarme.
Dati degni di particolare protezione: le nuove richieste di assenza
non accettano categorie sanitarie, allegati medici, motivi o commenti. Il
28.08.2026 il pregresso sanitario verificato è stato eliminato dalla memoria
primaria attiva. La bonifica non ha lasciato nessuna riga primaria attiva né
alcun riferimento attivo a blob; il numero 12 descrive il limite delle copie di
sicurezza.
Moduli configurabili: un'azienda può configurare campi di testo, testo
lungo, caricamento o firma per scopi operativi. I campi non strutturati
espressamente designati come medici o relativi alle assenze vengono respinti
tecnicamente. Un campo con etichetta neutra rimane tuttavia contenuto immesso
dall'utente; non vi devono essere inserite informazioni sanitarie. L'azienda
determina ed è responsabile dello scopo e del contenuto ammesso dei propri
moduli.
Dati di fatturazione e della clientela: nome del cliente, indirizzo,
importi fatturati (inseriti dall'azienda).
Dati tecnici: informazioni sul dispositivo, indirizzo IP, marcature
temporali, registri degli errori (protezione dell'accesso e supporto).
4. Scopo del trattamento
Pianificazione e assegnazione delle commesse a tecnici e collaboratori
Rilevamento delle ore, gestione delle assenze e valutazioni rilevanti per il salario
Comunicazione con la clientela (fatture, offerte, segnalazioni di stato)
Approssimazione locale per zone per la pianificazione (numero 6)
Esecuzione del contratto e fatturazione all'azienda
Esercizio, sicurezza, correzione di errori e sviluppo della piattaforma
5. Destinatari
Non vendiamo alcun dato. L'applicazione per tecnici non contiene pubblicità né
servizi di analisi o di tracciamento di terzi. I caratteri tipografici sono forniti
dai nostri stessi server; non viene stabilita alcuna connessione con Google Fonts.
Per l'attuale ambito V1 una lista positiva applicata lato server
determina se un percorso verso un fornitore è raggiungibile. Credenziali
memorizzate o precedenti collegamenti di account non aprono un percorso
tecnicamente disattivato.
Destinatario
Ruolo
Scopo
Dati interessati
Controparte contrattuale / Paese
Exoscale (Akenes SA)
responsabile del trattamento
Esercizio di applicazione, banca dati e archiviazione di file dal 16.09.2026; copie di sicurezza notturne della banca dati
tutti i dati trattati attivamente nella piattaforma; le copie di sicurezza possono contenere temporaneamente residui di dati già eliminati
Svizzera (Zurigo, zona CH-DK-2; gestore del centro dati Equinix). Controparte contrattuale: Akenes SA, Boulevard de Grancy 19A, 1006 Losanna, Svizzera (CHE-423.524.322). Il Data Processing Addendum è soggetto al diritto svizzero (foro: Canton Vaud) ed è stato accettato nella sezione legale dell'account prima della messa a disposizione (stato al 16.09.2026); consente trasferimenti soltanto verso la Svizzera, l'UE/SEE o Stati con protezione adeguata. Subresponsabile del trattamento Aiven Oy (Helsinki, Finlandia) per l'orchestrazione della banca dati gestita; i dati della banca dati stessi sono memorizzati nella zona CH-DK-2
Railway (in precedenza)
ex responsabile del trattamento
Esercizio della piattaforma fino al 16.09.2026; il 28.09.2026 i tre ex servizi di produzione sono stati rimossi e ciascuno dei tre volumi di produzione originari ha ricevuto un'unica cancellazione (wipe) supportata (nessuna scheda PITR risulta più presente, nessun ripristino comprovato); l'attuale percorso di produzione Exoscale non trasmette alcun nuovo dato a questi ex servizi di produzione Railway
i metadati di 18 copie di sicurezza storiche restano accessibili tramite l'API del fornitore; non viene resa alcuna dichiarazione definitiva sul contenuto residuo, sulla sua recuperabilità o sulla sua cancellazione da parte del fornitore
Stati Uniti, regione US West (sfo, storica). Il DPA specifico dell'account è stato sottoscritto da entrambe le parti con effetto dal 27.08.2026 e resta rilevante per il trattamento pregresso ed un'eventuale conservazione residua; non è il contratto per l'attuale esercizio Exoscale. Il suo ambito per i dati del personale resta da valutare separatamente
Google Maps Platform (lato server)
percorso verso il fornitore tecnicamente disattivato per V1
nessun trattamento attivo; la piattaforma usa un'approssimazione locale per zone
nessuna trasmissione a Google attraverso questo percorso
da rivalutare prima dell'attivazione
Google Maps Platform (nel browser)
percorso verso il fornitore tecnicamente disattivato per V1
attualmente nessun completamento dell'indirizzo e nessuna mappa Google
nessuna trasmissione di indirizzo, indirizzo IP o coordinata di collaboratore attraverso questo percorso
da rivalutare prima dell'attivazione
Accesso con Google
percorso verso il fornitore tecnicamente disattivato per V1
attualmente nessun accesso tramite Google; i collegamenti storici restano visibili solo come non disponibili
nessuna nuova trasmissione attraverso questo percorso
da rivalutare prima dell'attivazione; accesso e recupero usano e-mail/nome utente e password
Accesso con Microsoft
percorso verso il fornitore tecnicamente disattivato per V1
attualmente nessun accesso tramite Microsoft
nessuna trasmissione attraverso questo percorso
da rivalutare prima dell'attivazione
Accesso con Apple
percorso verso il fornitore tecnicamente disattivato per V1
attualmente nessun accesso tramite Apple; i collegamenti storici restano visibili solo come non disponibili
nessuna nuova trasmissione attraverso questo percorso
da rivalutare prima dell'attivazione; accesso e recupero usano e-mail/nome utente e password
Microsoft 365 / Graph
percorso verso il fornitore tecnicamente disattivato per V1
attualmente nessuna lettura/invio e-mail né sincronizzazione del calendario
nessuna trasmissione attraverso questo percorso; precedenti connessioni e token possono ancora essere disconnessi e ripuliti
regione dell'account e autorizzazioni da rivalutare prima dell'attivazione
Anthropic (API Claude)
percorso tecnicamente chiuso
nessun trattamento attivo
nessuna trasmissione dalla piattaforma — vedi numero 11
da rivalutare prima dell'attivazione
Expo nonché Apple o Google quale servizio di recapito/aggiornamento
percorso verso il fornitore tecnicamente disattivato per V1
attualmente né registrazione/consegna push né aggiornamento EAS/OTA in fase di esecuzione
nessuna nuova trasmissione di token dispositivo, messaggio o richiesta di aggiornamento; resta possibile eliminare i token storici
da rivalutare prima dell'attivazione
Stripe
titolare del trattamento autonomo per i dati di pagamento — secondo le proprie condizioni Stripe determina autonomamente scopi e mezzi
Abbonamento, pagamento e fatturazione all'azienda
dati di pagamento e di fatturazione dell'azienda
controparte contrattuale al di fuori del Nord e Sud America: Stripe Payments Europe, Limited (Irlanda); trasmissione a Stripe, LLC, Stati Uniti
Sentry
percorso verso il fornitore tecnicamente disattivato per V1
attualmente nessuna telemetria esterna degli errori
nessuna trasmissione; restano disponibili i log locali della piattaforma
da rivalutare prima dell'attivazione
Resend
responsabile del trattamento
Invio di avvisi fissi della piattaforma
indirizzo destinatario, oggetto/avviso fissi e metadati tecnici; nessun allegato, testo libero o dato medico
trattamento primario negli Stati Uniti; il DPA prevede clausole contrattuali tipo con adattamento svizzero. Non sussiste una certificazione svizzera DPF
Riguardo a Sentry: il percorso verso il fornitore è tecnicamente
disattivato per l'attuale ambito V1. La lista chiusa resta nel codice come
protezione supplementare inattiva; un DSN configurato non apre il percorso.
6. Trasmissione a Google dal browser
I percorsi Google Maps lato server e browser sono tecnicamente disattivati per
l'attuale ambito V1. Una chiave configurata non cambia tale stato; attualmente
nulla viene trasmesso a Google attraverso questi percorsi. La pianificazione usa
invece un'approssimazione locale per zone. Un'eventuale attivazione futura
richiederebbe un nuovo esame dei seguenti percorsi:
Completamento dell'indirizzo nel modulo di commessa. L'immissione e
l'indirizzo IP del dispositivo potrebbero giungere a Google.
Mappa degli interventi («Live-Crew»). Per la visualizzazione della
mappa, l'indirizzo di commessa/cliente digitato potrebbe essere
consegnato a una libreria cartografica. Le coordinate dei collaboratori
restano disattivate indipendentemente da questo percorso (numero 3).
Le condizioni del fornitore, la regione dell'account e i dati effettivamente
necessari devono essere nuovamente documentati prima di ogni attivazione.
7. Notifiche push e aggiornamenti mobili in fase di esecuzione
Expo Push è tecnicamente disattivato per l'attuale ambito V1. L'app non si
registra per il push, non richiede alcuna autorizzazione a tale scopo, non registra
alcun nuovo token Expo e la piattaforma non invia alcun messaggio a Expo, Apple o Google. I token
storici possono ancora essere eliminati.
Promemoria locali (facoltativi). Per un incarico con preavviso, la persona
connessa può scegliere espressamente «Promemoria su questo dispositivo». Solo allora
l'app chiede al sistema operativo l'autorizzazione a mostrare notifiche. Il
promemoria viene pianificato e mostrato esclusivamente sul dispositivo. Non viene
creato alcun token push e nessun dato viene trasmesso a Expo, Apple, Google o ad
altri fornitori. Il testo del promemoria non contiene né nomi né numeri di telefono.
I promemoria pianificati vengono rimossi all'inizio del viaggio, al logout e alla
cancellazione dei dati locali. L'autorizzazione può essere revocata in qualsiasi
momento nelle impostazioni del dispositivo.
Anche l'aggiornamento EAS/OTA in fase di esecuzione è tecnicamente
disattivato. L'app non richiede aggiornamenti a Expo; gli aggiornamenti di
questa V1 sono distribuiti esclusivamente come nuovi build verificati dagli
store. Le altre funzioni restano utilizzabili senza questi due percorsi.
8. Comunicazione all'estero
La piattaforma — applicazione, banca dati e archiviazione di file — è gestita
dal 16.09.2026 presso Exoscale (Akenes SA, Losanna) nella zona
CH-DK-2 (Zurigo, Svizzera); le copie di sicurezza notturne
sono memorizzate cifrate nella stessa zona. Una comunicazione all'estero avviene,
nell'ambito attuale, soltanto attraverso i percorsi residui indicati al numero 5:
Resend e Stripe nonché — nella misura in cui è attivato — l'accesso con Google
o Apple possono trattare dati in tutto o in parte fuori dalla Svizzera;
Aiven Oy (Finlandia) orchestra, quale subresponsabile del trattamento di
Exoscale, la banca dati gestita i cui dati sono memorizzati in Svizzera.
Il 28.09.2026 i tre ex servizi di produzione Railway sono stati rimossi e
ciascuno dei tre volumi di produzione originari ha ricevuto un'unica
cancellazione (wipe) supportata; da allora non esiste più alcuna scheda
PITR, nessun ripristino è comprovato. Risorse di staging Railway protette
e tre nuove istanze di volume senza servizio restano conservate invariate
fino a un'ulteriore decisione della proprietaria, e l'attuale percorso di
produzione Exoscale non trasmette alcun nuovo dato a questi ex servizi di
produzione Railway. L'API di Railway continua a restituire i
metadati di 18 copie di sicurezza storiche; se il loro contenuto sia ancora
recuperabile o sia stato eliminato dal fornitore non è comprovato. La
bonifica B2 completata il 28.08.2026 ha rimosso il pregresso sanitario
verificato dalla memoria primaria attiva; le copie di sicurezza presso il
gestore dell'infrastruttura possono conservarne residui fino alla
sostituzione o all'eliminazione pianificate. Le nuove richieste di assenza non accettano categorie
sanitarie, allegati medici, motivi o commenti. I percorsi espressamente indicati
al numero 5 come tecnicamente disattivati non ricevono attualmente nulla.
Per ogni comunicazione all'estero si applica l'art. 16 LPD:
Verso uno Stato che il Consiglio federale ha iscritto nell'allegato 1
OPDa quale Stato con protezione adeguata, i dati possono essere comunicati
senza garanzie supplementari.
Gli Stati Uniti figurano in tale elenco dal 15 settembre 2024, ma
esclusivamente per le imprese certificate secondo lo Swiss-U.S. Data Privacy
Framework. L'adeguatezza dipende quindi dal singolo destinatario e non dal
Paese.
In mancanza di adeguatezza è necessaria una garanzia ai sensi dell'art. 16
cpv. 2 LPD (in particolare clausole tipo di protezione dei dati approvate
dall'IFPDT o norme vincolanti d'impresa) oppure deve sussistere un'eccezione ai
sensi dell'art. 17 LPD.
Nella misura in cui ciò è ufficialmente accertato, indichiamo controparte
contrattuale e Paese già nella tabella al numero 5. Ad oggi è accertato:
Akenes SA (Losanna, Svizzera) gestisce la piattaforma come Exoscale
nella zona CH-DK-2 (Zurigo); il suo subresponsabile del
trattamento Aiven Oy (Finlandia, Stato membro dell'UE e quindi iscritto
nell'allegato 1 OPDa) orchestra la banca dati gestita.
Railway ha gestito la piattaforma negli Stati Uniti (US West,
sfo) fino al 16.09.2026; il 28.09.2026 i tre servizi di
produzione sono stati rimossi e i tre volumi originari hanno ciascuno
ricevuto una cancellazione. Non viene resa alcuna dichiarazione
definitiva sul contenuto residuo, sulla sua recuperabilità o sulla sua
cancellazione da parte del fornitore; il DPA Railway sottoscritto resta
rilevante per il trattamento pregresso, non come contratto per
l'attuale esercizio Exoscale.
Anthropic Ireland, Limited (Irlanda) è la controparte contrattuale
dell'API Claude per la clientela in Svizzera.
Stripe Payments Europe, Limited (Irlanda) è la controparte contrattuale
al di fuori del Nord e Sud America; i dati di pagamento sono trasmessi a
Stripe, LLC negli Stati Uniti.
Functional Software, Inc. (Stati Uniti) gestisce Sentry e fonda i
trasferimenti dall'Europa, secondo i propri documenti contrattuali, sul Data
Privacy Framework e, in via complementare, su clausole contrattuali tipo.
Al 23.08.2026 il registro pubblico del Data Privacy Framework riporta
Railway (in precedenza), Sentry, Expo, Microsoft e Google con
una certificazione svizzera attiva; per Railway con l'annotazione che la
ricertificazione è in esame.
Resendnon è certificato per la Svizzera. Il suo contratto di
responsabile del trattamento prevede a tal fine clausole contrattuali tipo con
adattamento svizzero. Il 30.08.2026 sono stati verificati la pagina documenti
dell'account autenticato e il download firmato dal fornitore e vincolato tramite
hash; la documentazione dell'account indica che il DPA diventa completamente
eseguito con la registrazione del cliente. È una prova contrattuale, non una certificazione giuridica.
Il registro distingue i dati del personale dagli altri dati. Railway (in
precedenza) e Sentry vi figurano soltanto per gli altri dati. Se i
metadati di sicurezza storici rimasti presso Railway e le indicazioni sui collaboratori ivi trattate in
passato vi rientrino è una questione giuridica; non vi rispondiamo in questa
sede e non affermiamo pertanto che ogni comunicazione sia coperta
dall'adeguatezza.
Prima di un'eventuale futura attivazione dell'accesso con Apple dovrebbe
essere riesaminato quanto segue: Apple Distribution International Limited
(Irlanda) è titolare dei dati personali delle persone in Svizzera; di regola essi
sono memorizzati da Apple Inc. negli Stati Uniti. Apple dichiara di disciplinare i trasferimenti internazionali di dati svizzeri mediante clausole contrattuali tipo; prima dell'attivazione occorre comprovare se e come ciò valga per questo servizio e questo account. Il percorso è attualmente tecnicamente disattivato.
9. Accesso alla posizione (applicazione per tecnici)
La rilevazione della posizione del dispositivo di singoli
collaboratori è disattivata. Nessuna azione nell'applicazione per
tecnici — stato, foto, scansione di magazzino, link cliente, aggiornamento
nativo o campo GPS del modulo — produce oggi una nuova coordinata,
indipendentemente da un'eventuale autorizzazione alla posizione concessa.
Non avviene alcuna localizzazione continua o in background.
Coordinate precedenti a questa disattivazione possono ancora essere
memorizzate nei dati della commessa, stato, foto, scansione o modulo.
Queste non vengono più mostrate in alcuna uscita della
piattaforma — nemmeno alla propria azienda o ai ruoli autorizzati —
finché non sarà deciso un ripulimento di questo pregresso (numero 12).
Unica eccezione è la risposta prevista dalla legge a una richiesta di
accesso o di consegna dei dati della persona interessata (numero 15): per
una richiesta registrata con identità verificata contiene le coordinate
attribuite a questa persona. L'esportazione dei dati dell'azienda non le
contiene.
L'indirizzo di commessa/cliente digitato non è interessato:
nell'attuale ambito V1 viene usato solo per l'approssimazione locale per
zone. I percorsi Google Maps sono disattivati (numero 6); l'indirizzo
riguarda il luogo dell'intervento, non la posizione di una persona.
Un'eventuale richiesta di autorizzazione del sistema operativo può
essere revocata in ogni momento nelle impostazioni del dispositivo; la
segnalazione di stato funziona in ogni caso — con o senza autorizzazione
alla posizione — senza che venga prodotta una nuova coordinata.
L'indicazione «Arrivo tra circa» alla partenza non è un dato di localizzazione. Viene
scelta (o omessa) dalla persona stessa e non vengono utilizzati né la posizione del
dispositivo né un tempo di percorrenza ricavato da una localizzazione.
10. Accesso a fotocamera e foto (applicazione per tecnici)
L'applicazione utilizza la fotocamera per scattare foto che documentano un lavoro
— per esempio il lavoro eseguito, una consegna o un difetto. Si accede alla libreria
fotografica del dispositivo soltanto se l'utente allega un'immagine esistente a una
commessa. Le richieste di assenza non accettano immagini o file.
L'applicazione per tecnici non registra né video né audio e non ha luogo alcuna
sorveglianza visiva permanente. La ripresa avviene solo a seguito di un'azione
espressa dell'utente.
Informazioni nascoste nelle foto. Le foto contengono spesso informazioni aggiuntive nascoste, come il luogo di scatto (coordinate GPS), il dispositivo usato o dati di modifica. iUseFlow rimuove queste informazioni dalle foto caricate (JPEG, PNG, WebP) prima di salvarle; viene salvata solo l’immagine ripulita. Ciò avviene sul server, sia che la foto venga caricata tramite l’applicazione per tecnici sia tramite l’applicazione web. Le immagini in altri formati, per esempio HEIC, attualmente non possono essere ripulite da iUseFlow; vengono salvate e restituite invariate. Lo stesso vale per gli allegati di e-mail ricevute. Le foto salvate prima dell’introduzione di questa pulizia restano salvate invariate, ma vengono anch’esse restituite senza queste informazioni — nell’applicazione, nel portale clienti, nelle esportazioni e nei documenti generati ex novo. Fanno eccezione i rapporti di lavoro sigillati e i documenti generati e archiviati in precedenza: vengono sempre consegnati esattamente come sono stati creati e possono contenere una tale foto meno recente con le sue informazioni nascoste.
Il riconoscimento vocale del browser è disattivato.
Scansionare codici. Inoltre l’app per tecnici usa la fotocamera per leggere codici QR e codici a barre. In tal caso nessuna foto viene scattata o salvata; viene usato solo il codice letto. Si può accendere una torcia e, senza fotocamera, il codice può essere inserito a mano.
11. Funzioni assistite dall'IA e assegnazione automatica
Il percorso verso il fornitore IA esterno è tecnicamente chiuso. Testi
e-mail, PDF, foto, giustificativi, dati sanitari e trascrizioni vocali non
vengono trasmessi ad Anthropic. Ogni futura attivazione richiede una nuova
valutazione documentata del fornitore e del flusso di dati.
Bozze IA (facoltative, disattivate di fabbrica). iUseFlow è
predisposto per bozze IA: bozza di mandato da un’e-mail o da un PDF, bozza di
rapporto da un testo dettato, registrazione del tempo da una breve frase,
segnalazione di danno strutturata e spiegazione della proposta per zona. Queste
funzioni sono facoltative e disattivate di fabbrica; oggi nessuna è attiva. Solo
quando la piattaforma le abilita e la Sua azienda le attiva espressamente dopo
la visualizzazione dell’avviso IA, esse passano per modelli Anthropic tramite AWS
Bedrock (UE) o Google Vertex AI (UE) o per
modelli OpenAI tramite Microsoft Azure (Svizzera), secondo la configurazione; solo con l’IA
attivata; nessun utilizzo per l’addestramento. Prima dell’invio, indirizzi
e-mail, numeri di telefono, IBAN, numeri AVS e nomi noti sono sostituiti da
segnaposto; i dati sanitari non vengono mai inviati. Ogni risultato è una bozza
accanto all’originale, che una persona verifica e conferma; l’IA non valuta
persone e non decide alcuna assegnazione. Vengono registrati solo funzione,
modello, numero di token, costo e durata, mai il contenuto.
L'assegnazione automatica è disattivata. Sia che una commessa
pervenga tramite un'interfaccia automatica — casella di posta collegata,
interfaccia o webhook — sia che venga rilevata tramite l'interfaccia web,
la piattaforma non la assegna automaticamente a una persona. Può
al massimo mostrare una raccomandazione (i migliori candidati, in
sola lettura); l'assegnazione effettiva è in ogni caso un'azione
individuale esplicita e verificata della pianificazione. La persona
assegnata vede l'assegnazione nella propria lista degli interventi nell'app
o nell'applicazione web; attualmente non viene inviata alcuna notifica push
a tal fine (numero 7).
Inserimento vocale. Il riconoscimento vocale del browser è disattivato.
La piattaforma non trasmette né audio del microfono né trascrizioni grezze a un
fornitore del browser o ad Anthropic.
I vostri diritti al riguardo. Se una simile assegnazione comporta, nel
singolo caso, una decisione con effetti giuridici o che vi pregiudica in modo
significativo, potete, ai sensi dell'art. 21 LPD, esporre il vostro punto di vista e
chiedere che la decisione sia riesaminata da una persona fisica. Rivolgetevi a tal
fine alla vostra azienda quale titolare del trattamento. Senza interfaccia IA
configurata le funzioni attivate della piattaforma restano utilizzabili; essa
funziona allora senza tale riconoscimento.
12. Dati sanitari e rischio elevato
Le nuove richieste di assenza non accettano categorie sanitarie, allegati
medici, motivi o commenti. Il 28.08.2026 il pregresso sanitario verificato è stato
eliminato dalla memoria primaria attiva. La bonifica atomica ha eliminato
l'unica riga target e reso generiche le righe di audit e notifica collegate; non
ha lasciato nessuna riga primaria attiva né alcun riferimento attivo a blob.
Il dato pregresso deriva dall'uso precedente della gestione delle assenze.
Non fondiamo espressamente il
trattamento su un consenso. Nel rapporto di lavoro un consenso è, secondo
l'IFPDT, solo di rado prestato liberamente, poiché la persona si trova in un
rapporto di subordinazione.
È invece determinante l'art. 328b CO: il datore di lavoro può trattare
soltanto dati che riguardano l'idoneità del lavoratore al rapporto di lavoro o che
sono necessari all'esecuzione del contratto di lavoro. Deve poter comprovare
necessità e proporzionalità; secondo l'art. 362 CO non è possibile derogarvi a
svantaggio del lavoratore, nemmeno con il suo consenso.
La lettura dell'informazione sanitaria pregressa è disattivata — per
ogni ruolo, compresi titolare, risorse umane e la persona interessata stessa.
Categoria e dettagli non vengono restituiti; le viste elenco, calendario e
pianificazione mostrano soltanto la voce generica «assente». Lo stato attuale è
primary_deleted_with_residuals, non «completamente eliminato»:
le copie di sicurezza possono conservare temporaneamente la riga precedente.
La bonifica esattamente vincolata al target viene riapplicata prima di qualsiasi
utilizzo dei dati ripristinati.
Il trattamento di tali dati può comportare un rischio elevato ai sensi
dell'art. 22 LPD. Se sono soddisfatte le condizioni di legge, l'azienda,
quale titolare del trattamento, svolge una valutazione d'impatto sulla
protezione dei dati. La presente informativa
non la sostituisce: una valutazione d'impatto richiede una descrizione del
trattamento, l'esame della necessità e della proporzionalità, una valutazione dei
rischi e le misure previste.
13. Memorizzazione sul vostro dispositivo
Sito pubblico: solo se acconsentite all'analisi in «Impostazioni
cookie», contiamo in forma anonima quali pagine vengono visitate (pagina, tipo di
provenienza come ricerca o accesso diretto, categoria di dispositivo, visita nuova
o ricorrente). Vengono salvate esclusivamente somme giornaliere sul nostro server
in Svizzera – senza cookie, senza indirizzo IP, senza identificativi di
dispositivo o di persona e senza terzi. Nel vostro browser conserviamo la scelta e
un indicatore «già visitato». Potete revocare il consenso in qualsiasi momento in
«Impostazioni cookie».
Applicazione web: la memoria locale può contenere dati di sessione,
commesse e inventario in cache, autorizzazioni, configurazione dei campi,
lingua e stato dell'interfaccia. Nel funzionamento web, l'app mobile vi salva
anche i token di sessione e l'identificatore del dispositivo. La disconnessione,
la cancellazione locale esplicita o le impostazioni del browser consentono di
rimuovere questi dati.
Applicazione per tecnici: i token di accesso e di sessione si trovano
nella memoria protetta del sistema operativo. Vi si aggiungono stati di lavoro
locali e voci non ancora trasmesse, affinché l'applicazione possa continuare a
funzionare senza rete. Alla disconnessione vengono rimossi il token di sessione e i dati
dell'azienda memorizzati temporaneamente. Non vengono rimossi gli stati di
lavoro locali né le voci ancora in attesa di invio: sono volutamente conservati
affinché nessun lavoro rilevato vada perduto e sono trasmessi non appena è di
nuovo disponibile una connessione. Che cosa scompaia effettivamente
disinstallando l'applicazione dipende dal sistema operativo: le
credenziali archiviate in modo protetto possono sopravvivere a una
reinstallazione. Non promettiamo pertanto che l'eliminazione dell'applicazione
rimuova tutti i dati locali. Potete revocare una sessione del dispositivo
esistente dal profilo dell'applicazione.
14. Conservazione
I dati d'intervento e di commessa sono conservati per la durata del
rapporto contrattuale fra azienda e iUseFlow. Entro tale quadro la durata di
conservazione è determinata dall'azienda quale titolare del trattamento.
Le indicazioni rilevanti per il salario — orario di lavoro, assenze per
malattia, vacanze — vanno conservate, secondo l'IFPDT, di regola cinque
anni. A seconda della categoria si tratta di cinque-dieci anni.
I documenti commerciali e contabili soggiacciono all'obbligo di dieci
anni secondo l'art. 958f CO. Tale termine riguarda la contabilità — non ogni
dato del personale o sanitario.
Dopo la fine del rapporto di lavoro possono essere conservate soltanto le
indicazioni essenziali, richieste dalla legge o necessarie per una controversia;
tutto il resto va distrutto non appena non è più necessario.
I registri degli errori e i dati tecnici sono conservati soltanto per il
tempo necessario all'esercizio, alla sicurezza e alla correzione di errori.
Link personali per la clientela («Il vostro appuntamento») sono validi al massimo fino al giorno successivo all'appuntamento, ancora 24 ore dopo la conclusione della commessa, non più dopo un annullamento e in nessun caso per più di 30 giorni dall'ultima proroga. Se esiste un rapporto di lavoro sigillato, il link è valido 30 giorni dalla sigillatura; l’azienda può revocarlo in qualsiasi momento. I link per le proposte di appuntamento sono validi 7 giorni. Gli accessi conteggiati per la protezione dagli abusi non vengono più considerati dopo 10 minuti. Le proposte di appuntamento, i link per la clientela e i momenti relativi alla copia cliente vengono cancellati insieme alla commessa.
I difetti e le segnalazioni di danni restano conservati finché esiste la relativa commessa – anche se risolti, scartati o chiusi – e vengono cancellati insieme alla commessa, compresa la loro cronologia. Le loro foto non vengono cancellate con essi: come le altre foto di una commessa, restano memorizzate nell’archiviazione di file; a esse si applica il paragrafo seguente. Per i difetti e le segnalazioni di danni non è ancora stato fissato un termine di conservazione proprio.
La foto del profilo resta memorizzata finché la persona o l’ufficio la rimuove o la sostituisce, oppure finché la persona viene archiviata. iUseFlow rimuove allora subito il riferimento e cancella il file dell’immagine dall’archiviazione di file non appena nessun altro elemento lo utilizza; alle copie di sicurezza si applica il paragrafo seguente.
I dati del parco veicoli restano memorizzati finché il veicolo è attivo; un veicolo messo fuori servizio resta archiviato con gli altri dati dell’azienda e non viene più assegnato. Le assegnazioni giornaliere restano memorizzate come i dati degli incarichi; con l’archiviazione di una persona iUseFlow rimuove le sue assegnazioni giornaliere future. L’indicazione del veicolo su un incarico viene cancellata con l’incarico. L’equipaggiamento portato da una persona archiviata resta a lei collegato finché l’ufficio non lo consegna a un veicolo o a un’altra persona.
Durata dell’intervento, collaborazione e segnalazioni di ritardo: le rettifiche della durata, le voci di collaborazione e le segnalazioni di ritardo restano salvate come i dati della commessa e vengono eliminate con la commessa.
Breve riscontro e «Buono a sapersi»: le indicazioni restano salvate finché esiste la scheda cliente e vengono eliminate con essa; senza riferimento a un cliente vengono eliminate con la commessa. L’ufficio può eliminare singole voci in qualsiasi momento.
«Chi è assente» e orari di timbratura toccati: la vista del team non salva dati propri; mostra le assenze esistenti. Gli orari di timbratura toccati fanno parte delle registrazioni del tempo di lavoro e sono conservati come queste; la voce di registro sulla ricezione da parte del server è conservata come le altre voci di registro.
Piano dei turni e tempi pianificati confermati: i turni pubblicati e disdetti restano salvati come le registrazioni del tempo di lavoro; una bozza mai pubblicata può essere eliminata. I tempi confermati dal piano fanno parte delle registrazioni del tempo di lavoro e vengono conservati come queste. Un messaggio sul piano dei turni viene sostituito non appena ne nasce uno nuovo.
Casella del tempo e fogli ore: le aggiunte dell’ufficio e la presa visione di un’indicazione fanno parte delle registrazioni del tempo di lavoro e sono conservate come queste. I fogli ore non vengono salvati; la voce di protocollo relativa alla richiesta resta salvata come le altre voci di protocollo.
Chat del team: il filo di un mandato viene eliminato con il mandato, foto comprese. I messaggi nei canali del team e in «Tutta l’azienda» vengono eliminati, foto comprese, dopo il termine fissato dall’azienda (12 mesi di default, regolabile da 1 a 36 mesi); un canale eliminato viene eliminato con tutti i suoi messaggi. La vostra marca di lettura viene eliminata con il canale o con la vostra appartenenza.
Quanto dobbiamo dire onestamente in questa sede: attualmente non
esiste una cancellazione automatica al termine del contratto. La cancellazione
avviene su richiesta espressa. Non vengono accettate nuove informazioni mediche
sulle assenze; il pregresso sanitario verificato è stato eliminato dalla memoria
primaria attiva il 28.08.2026. Presso l'esercente dell'infrastruttura esistono
copie di sicurezza, così come termini di conservazione presso i
destinatari indicati al numero 5; una cancellazione presso di noi non vi produce
effetto immediato. Termini vincolanti per categoria di dati sono in corso di
definizione.
15. I vostri diritti
La LPD vi riconosce in particolare:
il diritto d'accesso ai dati che vi riguardano (art. 25 LPD);
il diritto di rettifica dei dati inesatti (art. 32 LPD);
il diritto di cancellazione o distruzione, per quanto non vi si opponga
un obbligo di conservazione;
il diritto di opporsi a un trattamento;
il diritto alla consegna o trasmissione dei dati in un formato
elettronico corrente (art. 28 LPD).
Rivolgete la vostra richiesta anzitutto alla vostra azienda quale titolare del
trattamento. Per richieste relative a dati di account, contratto o fatturazione
rivolgetevi a info@iuseflow.ch. Per evadere la
richiesta dobbiamo verificare la vostra identità; a tal fine chiediamo soltanto le
indicazioni necessarie.
Avete inoltre il diritto di rivolgervi all'Incaricato federale della
protezione dei dati e della trasparenza (IFPDT), Feldeggweg 1, 3003 Berna.
16. Cancellazione dell'account
L'applicazione per tecnici non crea alcun account. Un accesso è creato e
amministrato esclusivamente dall'azienda (il vostro datore di lavoro) quale titolare
del trattamento; per questo motivo nell'applicazione non esiste volutamente alcun
pulsante con cui un collaboratore possa cancellare da sé il proprio account
aziendale. A un account sono legati orari di lavoro, firme e prove di chiusura per i
quali l'azienda sopporta obblighi legali di conservazione.
Potete richiedere la cancellazione di un account e dei dati a esso collegati come
segue:
Rivolgetevi anzitutto alla vostra azienda (il vostro datore di lavoro) quale
titolare del trattamento. Essa può disattivare un accesso in ogni momento e
richiedere la cancellazione presso l'esercente della piattaforma.
Potete anche rivolgervi direttamente all'esercente della piattaforma
all'indirizzo info@iuseflow.ch. Inoltriamo la
richiesta all'azienda responsabile ed eseguiamo la cancellazione dopo il suo
consenso.
Sono cancellati l'account utente nonché le indicazioni personali a esso legate. I
dati soggetti a obblighi legali di conservazione (p. es. dati sugli orari di lavoro e
di fatturazione) sono conservati fino alla scadenza del rispettivo termine. La
cancellazione successiva non avviene da sé: vale il numero 14 — cancelliamo su
richiesta espressa, termini vincolanti per categoria di dati sono in corso di
definizione, e le copie di sicurezza nonché i termini presso i destinatari
sussistono indipendentemente.
17. Sicurezza dei dati
L'accesso avviene esclusivamente tramite HTTPS/TLS. Ogni azienda costituisce un
mandante distinto; gli accessi sono circoscritti alla propria azienda. Gli accessi
sono basati su ruoli, le sessioni sono limitate nel tempo ed è disponibile
un'autenticazione a due fattori. Ulteriori indicazioni si trovano alla pagina
Sicurezza.
18. Contatto
Per domande sulla protezione dei dati rivolgetevi all'azienda responsabile (il
vostro datore di lavoro) o all'esercente della piattaforma: