Natura del servizio
REI-ATMAQ è un registro privato indipendente. La verifica documentale interna serve solo a valutare se una richiesta può essere pubblicata secondo i criteri del Registro e non costituisce certificazione, abilitazione, qualificazione professionale, attestazione ufficiale o garanzia sulle prestazioni degli iscritti.
Quadro normativo applicabile
Il trattamento è disciplinato principalmente dal Regolamento (UE) 2016/679 (GDPR), dal decreto legislativo 30 giugno 2003, n. 196, come modificato dal decreto legislativo 10 agosto 2018, n. 101, e dalle altre disposizioni dell'Unione europea e italiane applicabili al servizio. Questa informativa non sostituisce la valutazione del caso concreto né il parere del consulente legale/privacy.
Titolare e contatti
Il titolare del trattamento è Simone Lo Carmine, P.IVA 10928390961, gestore di REI-ATMAQ. Per richieste privacy ed esercizio dei diritti: privacy@rei-atmaq.it. Non è stato nominato un Responsabile della protezione dei dati (RPD/DPO); questa casella è il recapito del titolare e non un recapito DPO.
Dati trattati
Il portale può trattare dati identificativi e di contatto, dati di account, informazioni professionali, presidi dichiarati, documenti caricati, esiti delle verifiche, associazioni tecniche, dati amministrativi e contabili, dati trasmessi temporaneamente attraverso i form, log tecnici, consensi e accettazioni. Gli utenti sono invitati a non caricare dati di terzi o dati non necessari.
Finalità e basi giuridiche
- Navigazione tecnica, sicurezza, log e prevenzione degli abusi: legittimo interesse del titolare alla sicurezza e all'integrità del servizio, articolo 6, paragrafo 1, lettera f), GDPR.
- Preregistrazione, account, domanda, verifica documentale, comunicazioni di servizio e gestione del rapporto: misure precontrattuali o esecuzione del contratto richiesto, articolo 6, paragrafo 1, lettera b), GDPR.
- Richieste di contatto: esecuzione della richiesta dell'utente, articolo 6, paragrafo 1, lettera b), GDPR; sicurezza e prevenzione degli abusi, articolo 6, paragrafo 1, lettera f), GDPR.
- Pubblicazione nominativa facoltativa del profilo tecnico: consenso esplicito, separato e revocabile, articolo 6, paragrafo 1, lettera a), GDPR.
- Aggiornamenti relativi a una scheda aziendale seguita: consenso dell'utente che attiva il servizio, articolo 6, paragrafo 1, lettera a), GDPR.
- Notifiche di interesse abilitate dal referente aziendale: esecuzione del servizio richiesto, articolo 6, paragrafo 1, lettera b), GDPR.
- Fatturazione e adempimenti fiscali: obbligo legale, articolo 6, paragrafo 1, lettera c), GDPR, e gestione del rapporto contrattuale ove necessaria.
- Reclami, incidenti, tutela del Registro e difesa dei diritti: legittimo interesse del titolare, articolo 6, paragrafo 1, lettera f), GDPR, oppure obbligo legale, articolo 6, paragrafo 1, lettera c), GDPR, quando applicabile.
Non viene richiesto un consenso separato per i trattamenti necessari al servizio quando la base è contrattuale, legale o il legittimo interesse alla sicurezza. Il consenso è richiesto per i trattamenti facoltativi indicati sopra. Al lancio non sono attivi marketing o newsletter.
Associazioni tecniche riservate
Il collegamento tra impresa e tecnico è trattato per la verifica interna. La proposta tramite il Codice ID TQ, cioè il codice identificativo univoco assegnato al profilo del tecnico nel Registro, richiede la conferma del tecnico e la successiva verifica amministrativa. Tipo di rapporto e documenti di prova non sono pubblicati automaticamente.
Pubblicazione dei profili
I profili pubblici mostrano solo informazioni essenziali approvate, come nome o ragione sociale, territorio, presidi dichiarati, stato prudenziale e ultimo aggiornamento documentale. Non sono pubblicati di default documenti, codice fiscale, contatti diretti, PEC, rapporti tecnici riservati o note interne. I dati pubblicati possono essere indicizzati ordinariamente dai motori di ricerca. L'accessibilità pubblica non autorizza estrazioni massive o sistematiche, creazione di elenchi derivati, raccolta di recapiti, profilazione, marketing diretto, riuso commerciale o addestramento di sistemi; restano consentiti l'accesso manuale e l'indicizzazione ordinaria nei limiti indicati nei Termini.
Fotografie e video
Attualmente REI-ATMAQ non raccoglie né pubblica fotografie o video di utenti, eventi o testimonial per finalità di profilo, promozione o comunicazione. Le immagini decorative del sito non sono utilizzate come fotografie personali. Un eventuale futuro uso richiederà una verifica preventiva di finalità, base giuridica, diritti all'immagine, informativa ed eventuale consenso separato.
Documenti caricati
Per il tecnico maggiorenne la copia di carta d'identità, passaporto o patente in corso di validità è acquisita temporaneamente per verificare identità e maggiore età. Il codice fiscale è raccolto come dato testuale, senza richiedere la copia della tessera sanitaria o del tesserino. I documenti non sono pubblicati e l'accesso è limitato ai soggetti autorizzati e ai fornitori tecnici necessari.
Form di contatto
Nome, recapiti e messaggio sono trattati in via transitoria per validare e inoltrare la richiesta al profilo selezionato tramite Mailjet/Sinch Email. Il contenuto non deve essere conservato nel database, nella coda notifiche o nei log applicativi REI-ATMAQ e non è disponibile in un'inbox amministrativa. Il provider email può conservare propri log secondo il relativo contratto.
Notifica di interesse per la scheda aziendale
Se il titolare o il referente autenticato dell'azienda abilita esplicitamente la relativa preferenza nell'area riservata, REI-ATMAQ può inviare una email generica quando una persona verifica e attiva il servizio di aggiornamenti relativo alla scheda pubblica dell'azienda. La finalità è informare il gestore della scheda di un segnale di interesse e consentirgli di gestire questa categoria di notifiche.
La notifica è una comunicazione di servizio: non è marketing, newsletter, offerta commerciale o contatto promozionale. La base giuridica è l'esecuzione della preferenza richiesta dal referente ai sensi dell'articolo 6, paragrafo 1, lettera b), del GDPR. La preferenza è disattivata di default e richiede un'azione positiva.
Per attivazione, gestione e consegna possono essere trattati l'indirizzo email dell'account aziendale, l'identificativo della scheda, lo stato della preferenza, l'esito della consegna e metadati tecnici minimi. L'identità, l'indirizzo email, il ruolo, il timestamp individuale, i messaggi, i documenti e le motivazioni interne della persona che segue la scheda non sono comunicati al referente e non devono essere inseriti nel payload della notifica.
I sistemi coinvolti sono Supabase/Auth per account, preferenza, coda e funzioni backend e Mailjet/Sinch Email per la consegna; Aruba può trattare i dati relativi alle caselle secondo i servizi effettivamente attivi. I trasferimenti eventualmente effettuati dai fornitori e i relativi sub-fornitori sono gestiti secondo le garanzie descritte in questa informativa e nei contratti applicabili.
La preferenza resta attiva per la durata dell'account o del servizio, salvo disattivazione. Può essere disattivata in qualsiasi momento dall'area riservata autenticata. Outbox e payload sono previsti fino alla chiusura tecnica dell'invio e comunque non oltre 30 giorni; il ledger tecnico di consegna può essere conservato fino a 24 mesi; la preferenza e la prova minima della modifica possono essere conservate fino a 24 mesi dalla chiusura. I tempi indicati sono i limiti di conservazione previsti per questo trattamento; alla scadenza i dati vengono cancellati o resi non riconducibili, salvo le eccezioni indicate.
Per documentare la scelta positiva, REI-ATMAQ registra l'account autorizzato, la scheda, lo stato scelto, data e ora, chiave di idempotenza, origine della scelta e le versioni dei testi mostrati: PRIVACY-R04-2026-09-09-v1.2 e COMPANY-FOLLOW-NOTIFICATION-2026-09-08-v1.0. La registrazione non contiene dati identificativi della persona che segue la scheda. La notifica è limitata a un messaggio per azienda ogni 24 ore; ulteriori attivazioni ravvicinate non generano email individuali.
Fornitori e comunicazione a terzi
Per il servizio sono previsti Aruba per hosting, dominio/DNS, caselle email e fatturazione elettronica; Supabase per autenticazione, database, storage e funzioni backend; Mailjet/Sinch Email per email e inoltro transitorio dei contatti; Cloudflare Turnstile per sicurezza e prevenzione degli abusi. Banca e commercialista non sono inclusi tra i fornitori tecnici descritti in questa informativa. LegalBlink e iubenda non sono utilizzati.
REI-ATMAQ non vende, affitta o cede a terzi i dati personali per finalità commerciali o di marketing. I fornitori necessari all'erogazione del servizio possono trattare dati per conto di REI-ATMAQ come responsabili del trattamento, nei limiti delle istruzioni ricevute e, quando applicabile, di un accordo ai sensi dell'articolo 28 GDPR: questa comunicazione di servizio non comporta il trasferimento della titolarità dei dati. Autorità pubbliche, giudiziarie o altri soggetti che operano come autonomi titolari possono ricevere dati soltanto quando previsto dalla legge o sulla base di una propria idonea base giuridica e, ove dovuto, con informativa o consenso separato.
Trasferimenti fuori dallo Spazio Economico Europeo
I fornitori indicati trattano i dati secondo i servizi e i contratti applicabili. Quando un fornitore tratta dati fuori dallo Spazio Economico Europeo, il trasferimento è soggetto alle garanzie previste dal GDPR; REI-ATMAQ non dichiara l'assenza di trasferimenti e indica le garanzie applicabili sulla base del servizio effettivamente utilizzato.
Conservazione
Preregistrazioni non confermate: 10 giorni. Domande confermate ma incomplete: 90 giorni. Copia del documento d'identità: cancellazione entro 30 giorni dall'esito definitivo, salvo contestazioni o ulteriori accertamenti documentati. Altre copie documentali ordinarie: entro 90 giorni dalla verifica o chiusura quando non più necessarie. Esiti, associazioni e dati ordinari del profilo chiuso: durata del rapporto e fino a 24 mesi. Log ordinari di sicurezza: fino a 6 mesi; log di incidenti: fino a 24 mesi dalla chiusura. Accettazioni, autocertificazioni e versioni: durata del rapporto e fino a 10 anni dalla cessazione. Dati fiscali e contabili: 10 anni o il maggior termine applicabile. Il contenuto dei form non è conservato nel database REI-ATMAQ. I dati cancellati possono permanere nelle copie tecniche del fornitore fino alla sovrascrittura prevista dal ciclo effettivo. Al lancio non è attivo alcun trattamento per finalità di marketing o newsletter e non esiste una lista marketing, quindi non si applica oggi un periodo di conservazione per tale finalità. Se in futuro il servizio sarà attivato con consenso separato, i dati saranno conservati fino alla revoca e comunque non oltre 24 mesi dall'ultima interazione documentata; dopo la revoca saranno cancellati oppure mantenuti nella sola lista di soppressione per il tempo necessario a rispettare l'opposizione e prevenire ulteriori invii.
Sicurezza e privacy by design
REI-ATMAQ adotta misure proporzionate al rischio, tra cui accessi riservati, autenticazione a più fattori per gli account amministrativi ove disponibile, bucket non pubblici, permessi differenziati, log delle attività rilevanti, protezione delle credenziali, gestione delle copie tecniche secondo i servizi effettivamente attivi e misure di continuità. Dati e documenti non necessari non devono essere raccolti e le copie tecniche sono trattate come copie di dati personali.
Cookie, marketing e diritti
Attualmente sono previsti solo strumenti tecnici necessari. Non sono previsti cookie di profilazione, remarketing, pixel pubblicitari o newsletter marketing automatica. Eventuali strumenti non necessari o comunicazioni promozionali saranno introdotti solo dopo aggiornamento delle informative e, ove richiesto, consenso preventivo.
Gli interessati possono chiedere accesso, rettifica, cancellazione, limitazione, opposizione e portabilità ove applicabile, revocare il consenso e proporre reclamo al Garante. Le richieste possono essere inviate a privacy@rei-atmaq.it. REI-ATMAQ non utilizza processi decisionali esclusivamente automatizzati che producano effetti giuridici o incidano significativamente sugli interessati.