Informativa privacy

Ultimo aggiornamento: 29 agosto 2026

1. Titolare del trattamento

Il titolare del trattamento è Factorybook S.r.l., con sede legale in Via Monte Baldo 33, 37026 Pescantina (VR), Italia, codice fiscale e partita IVA 04915030235, REA VR-455869, capitale sociale 10.000 € i.v., PEC [email protected], email [email protected]. Per ogni richiesta relativa ai dati personali si può scrivere a [email protected].

Questa informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) a chi visita il sito weflo.it, a chi apre un account e alle persone i cui dati sono inseriti sulla piattaforma da un'organizzazione.

2. Due ruoli: titolare e responsabile

Weflo tratta dati personali in due vesti diverse, e conviene distinguerle subito.

Per i dati di chi apre un account — email, nome, immagine del profilo, dati tecnici di accesso — Weflo è titolare del trattamento, e questa informativa descrive per intero come li usa.

Per i dati delle persone che un'organizzazione inserisce sulla piattaforma — i suoi lavoratori, volontari, collaboratori — il titolare del trattamento è l'organizzazione, che decide quali dati inserire e perché; Weflo li tratta per suo conto come responsabile del trattamento, sulla base dell'accordo contenuto nei Termini e condizioni. Chi lavora per un'organizzazione che usa Weflo esercita i propri diritti verso l'organizzazione, che è la sola a poter rispondere; Weflo la assiste nel farlo.

3. Dati trattati

Dati dell'account: indirizzo email, nome, password (conservata soltanto in forma cifrata e non leggibile), un'immagine del profilo facoltativa, le organizzazioni a cui l'account appartiene e il ruolo in ciascuna.

Dati inseriti dalle organizzazioni: nome e contatti delle persone, ruoli e mansioni, disponibilità, progetti e turni assegnati, ore dovute, pianificate ed effettive, richieste di assenza e sostituzioni, date di scadenza di visite mediche e corsi di formazione con eventuali allegati caricati dall'organizzazione, e un registro delle modifiche che indica chi ha cambiato cosa. La piattaforma registra delle scadenze sanitarie la sola data, non l'esito.

Dati di navigazione: indirizzo IP, tipo di browser e dispositivo, pagine richieste, data e ora, raccolti automaticamente dai sistemi che erogano il servizio per il suo funzionamento e la sua sicurezza.

Il sito e la piattaforma non raccolgono dati per finalità di marketing e non profilano chi li usa.

4. Finalità e basi giuridiche

I dati sono trattati per le seguenti finalità, ciascuna con la propria base giuridica.

  • Erogare il servizio: creare e gestire l'account, far funzionare la pianificazione, inviare le notifiche di servizio (inviti, conferme, proposte di sostituzione, esiti delle richieste). Base giuridica: esecuzione del contratto (art. 6, par. 1, lett. b GDPR).
  • Garantire la sicurezza: prevenire accessi non autorizzati e abusi, individuare e risolvere malfunzionamenti, conservare i registri tecnici. Base giuridica: legittimo interesse del titolare alla sicurezza del servizio (art. 6, par. 1, lett. f GDPR).
  • Adempiere obblighi di legge: fatturazione, contabilità, risposta a richieste dell'autorità. Base giuridica: obbligo legale (art. 6, par. 1, lett. c GDPR).
  • Rispondere a chi scrive per assistenza o informazioni. Base giuridica: esecuzione del contratto o di misure precontrattuali (art. 6, par. 1, lett. b GDPR).

5. Suggerimenti AI

Nei piani che la comprendono, un amministratore dell'organizzazione può attivare nelle Impostazioni un ordinamento dei candidati a una sostituzione suggerito da un modello di intelligenza artificiale. La funzione è disattivata per impostazione predefinita.

Quando è attiva, i candidati sono trasmessi al fornitore del modello, un operatore con sede negli Stati Uniti, come riferimenti anonimi — una lettera per ciascuno — accompagnati dalle sole informazioni operative utili all'ordinamento: fasce orarie, ore, idoneità. Nomi, contatti e ogni altro dato identificativo non lasciano la piattaforma, e la corrispondenza tra lettera e persona è ricostruita solo al ritorno, sui sistemi di Weflo. Il suggerimento è un'indicazione per chi pianifica e non produce decisioni automatizzate.

7. Destinatari e fornitori

I dati sono trattati dal personale del titolare autorizzato e istruito a farlo, e dai fornitori che erogano l'infrastruttura del servizio, nominati responsabili del trattamento ai sensi dell'art. 28 GDPR e — per i dati delle organizzazioni — sub-responsabili autorizzati dai Termini e condizioni. Appartengono a queste categorie:

  • fornitori di hosting, database, autenticazione e archiviazione dei file, con data center nell'Unione europea;
  • fornitori del servizio di invio delle email di servizio, con data center nell'Unione europea;
  • fornitori di DNS, protezione e instradamento del traffico verso il sito;
  • fornitori di modelli di intelligenza artificiale per i suggerimenti AI (articolo 5), soltanto per le organizzazioni che li hanno attivati e soltanto con riferimenti anonimi;
  • consulenti e professionisti che assistono il titolare, vincolati alla riservatezza, e le autorità cui i dati vanno comunicati per legge.

8. Trasferimenti fuori dall'Unione europea

I dati sono conservati ed elaborati in data center situati nell'Unione europea. Alcuni fornitori hanno sede negli Stati Uniti: i trasferimenti che ne derivano avvengono sulla base delle clausole contrattuali tipo adottate dalla Commissione europea o della certificazione del fornitore al Data Privacy Framework UE-USA, ai sensi del capo V del GDPR. Verso il fornitore del modello AI non viaggiano dati identificativi.

9. Conservazione

I dati dell'account sono conservati finché l'account esiste e cancellati alla sua chiusura. I dati di un'organizzazione sono conservati finché l'organizzazione esiste e cancellati alla sua eliminazione, che un amministratore può eseguire in qualunque momento dalle Impostazioni, dopo aver esportato quanto serve; i dati eliminati escono dalle copie di sicurezza alla loro successiva rotazione.

I dati di navigazione e i registri tecnici di accesso sono conservati per un periodo massimo di sette giorni. I dati necessari alla fatturazione sono conservati per dieci anni dalla cessazione del contratto, come richiesto dalla legge.

10. Assistenza e accesso da parte del supporto

Per risolvere un problema segnalato, il personale di supporto può accedere temporaneamente a un'organizzazione con le stesse viste di uno dei suoi membri. L'accesso dura al massimo trenta minuti, è segnalato da un avviso ben visibile in ogni pagina per tutta la sua durata ed è tracciato nei registri del titolare. Non è usato per altre finalità.

11. Sicurezza

Le comunicazioni con il sito e la piattaforma sono cifrate (TLS). I dati sono cifrati anche a riposo sui sistemi dei fornitori. Ogni organizzazione vede soltanto i propri dati: la separazione è imposta dal database stesso, a livello di ogni riga, e non soltanto dall'applicazione. Le password non sono mai conservate in chiaro. Vengono eseguite copie di sicurezza periodiche.

Nessuna trasmissione via internet è priva di rischi: chi usa la piattaforma è invitato a scegliere una password robusta, a non condividerla e a mantenere aggiornati dispositivo e browser.

12. Diritti degli interessati

Ai sensi degli articoli da 15 a 22 del GDPR, ogni interessato ha il diritto di ottenere l'accesso ai propri dati, la loro rettifica o cancellazione, la limitazione del trattamento, la portabilità dei dati forniti, di opporsi al trattamento fondato sul legittimo interesse e di non essere sottoposto a decisioni basate unicamente su un trattamento automatizzato.

Per i dati dell'account le richieste si inviano a [email protected]; il titolare risponde entro un mese. Per i dati inseriti da un'organizzazione la richiesta va rivolta all'organizzazione, che ne è il titolare; una richiesta arrivata a Weflo viene trasmessa all'organizzazione senza ritardo.

Chi ritiene che il trattamento violi la normativa può proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo dello Stato membro in cui risiede o lavora.

13. Minori

Il sito e la piattaforma non sono rivolti a minori di diciotto anni, che non possono aprire un account. Sono le organizzazioni a decidere quali persone censire per la propria attività, nel rispetto della normativa che le riguarda.

14. Modifiche a questa informativa

Questa informativa può cambiare, per esempio quando cambiano le categorie di fornitori o le funzionalità della piattaforma. La versione in vigore è sempre quella pubblicata a weflo.it/privacy, con la data di aggiornamento in testa; le modifiche sostanziali sono comunicate via email a chi ha un account.