Informativa sul trattamento dei dati personali

Ranghi — servizio per la gestione di turni, ferie e presenze del personale

Ultimo aggiornamento: 17 settembre 2026


1. Chi tratta i tuoi dati

Il titolare del trattamento è:

Sofian El Gazi
Partita IVA 01510440454
Sede: Viale Marina – Case Alluvionati n. 2, 54038 Montignoso (MS)
Email: sofian@ranghi.app

Non è stato nominato un responsabile della protezione dei dati (DPO), non ricorrendone i presupposti di legge.

Fino al 16 settembre 2026 il nostro indirizzo di contatto era ranghi.software@gmail.com, una casella Gmail di Google. Se lo trovi ancora scritto da qualche parte, usa quello nuovo. I messaggi che arrivano al vecchio indirizzo li leggiamo comunque; quelli ricevuti lì sono conservati 24 mesi e poi cancellati. Google, che fornisce quella casella, è indicato al punto 6.


2. Due ruoli diversi, a seconda di chi sei

Questa è la parte più importante dell'informativa, perché determina a chi devi rivolgerti per i tuoi diritti.

2.1 Se sei un'azienda che usa Ranghi

Quando apri un account e utilizzi il servizio, noi siamo titolari del trattamento dei tuoi dati: quelli dell'account di chi firma il contratto, della fatturazione, dell'assistenza e i dati tecnici che li riguardano. Questa informativa li riguarda per intero.

I dati che quell'account inserisce dentro il servizio — turni, assenze, presenze e schede del personale — sono invece trattati per conto della tua azienda, anche quando a inserirli è chi ha firmato il contratto.

2.2 Se sei un dipendente di un'azienda che usa Ranghi

I dati relativi ai tuoi turni, alle tue assenze, alle tue presenze e alla tua retribuzione sono trattati da noi per conto del tuo datore di lavoro, che ne è il titolare. Noi agiamo come responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679.

Questo significa che:

Il rapporto fra noi e il tuo datore di lavoro è disciplinato da un accordo scritto sul trattamento dei dati, che il tuo datore di lavoro può mostrarti.


3. Quali dati trattiamo e perché

3.1 Dati dell'azienda cliente

Sono i dati dell'azienda in quanto controparte del contratto: ragione sociale, partita IVA, sede, fatturazione, richieste di assistenza, e l'account di chi sottoscrive il contratto — il legale rappresentante o chi ne fa le veci — per l'accesso, la fatturazione, l'assistenza e i dati tecnici che lo riguardano. Questi li trattiamo in qualità di titolari.

CosaPerchéBase giuridica
Indirizzo email, password (mai memorizzata in chiaro)creare e proteggere l'accesso al servizioesecuzione del contratto — art. 6.1.b GDPR
Ragione sociale, partita IVA, sede, referenteattivare il servizio, emettere fatturaesecuzione del contratto e obblighi di legge — art. 6.1.b e 6.1.c
Contenuto delle richieste di assistenzarispondere alle segnalazioniesecuzione del contratto — art. 6.1.b

3.2 Account di chi lavora per il Cliente

Sono gli account di tutte le persone che lavorano per il Cliente: i dipendenti, i collaboratori e anche chi è incaricato di gestire il servizio — il responsabile di sala, il capo turno, chiunque faccia i turni dentro Ranghi. Per tutti loro l'indirizzo email, i dati necessari all'autenticazione e, per ogni sessione aperta, l'indirizzo IP e l'identificazione del browser o dell'app sono trattati per conto del Cliente, in qualità di responsabile del trattamento ai sensi dell'art. 28 del GDPR.

Il titolare di quei dati è il datore di lavoro: se gestisci i turni, per i tuoi dati devi rivolgerti a lui, anche se dentro il programma hai più poteri degli altri.

3.3 Dati del personale del cliente

Sono trattati per conto del cliente, secondo quanto indicato al punto 2.2. Le categorie sono: anagrafica e reparto, ore contrattuali e disponibilità, competenze (le postazioni che la persona sa coprire), giorni di ferie spettanti e già goduti, data di cessazione del rapporto, turni pianificati e orario effettivo di uscita, segnalazioni dei turni che non si possono coprire, richieste di ferie, giornate di permesso e assenze impreviste (senza la causa), rilevazioni di presenza, dati retributivi, compresi gli straordinari.

3.4 Dati tecnici

I dati tecnici sono di due tipi, e non li registra lo stesso soggetto.

Registri di accesso dei fornitori. Quando usi il servizio, i nostri fornitori di infrastruttura registrano automaticamente l'indirizzo IP e, ricavati da questo, il Paese, la regione e la città approssimativi; la data e l'ora; la pagina o la risorsa richiesta; l'esito dell'operazione; il tipo di browser o di app. Li conservano per un tempo breve, indicato al punto 5.

Segnalazioni di errore, registrate da noi. Se una pagina del sito si blocca per un errore, il sito salva una segnalazione in una tabella della nostra base di dati. La segnalazione contiene:

Le segnalazioni non compaiono in nessuna schermata del servizio, nemmeno a chi gestisce la sede: le consultiamo noi, per correggere il problema, e le conserviamo 90 giorni.

L'app per telefono non invia segnalazioni di errore a noi. L'app per iPhone versione 1.0.0, e le versioni di prova, inviano però a Expo, a ogni avvio, un identificativo dell'installazione e, dopo un arresto anomalo, il testo dell'errore. L'app per Android invia a Google i dati del componente che legge i codici QR, indicato al punto 6.

Gli uni e le altre servono a far funzionare il servizio e a diagnosticare i malfunzionamenti. Anche qui vale la distinzione dei punti 3.1 e 3.2:

3.5 Altri dati che trattiamo come titolari

Ci sono trattamenti che non riguardano né i clienti né il loro personale, e di cui rispondiamo noi.

Chi / che cosaPerchéBase giuridicaPer quanto
Chi visita le pagine pubbliche del sitofar funzionare e proteggere il sitolegittimo interesse — art. 6.1.fi registri del fornitore che esegue il sito, 24 ore
Chi chiede una dimostrazione o ci contatta per informazioni commercialirispondere e, se se ne fa nulla, ricordare che ci si è già parlatolegittimo interesse — art. 6.1.f; misure precontrattuali — art. 6.1.b24 mesi dall'ultimo contatto
Chi si registra e non viene mai collegato a nessun localetenere in piedi l'account finché serveesecuzione di misure precontrattuali — art. 6.1.b12 mesi dall'ultimo accesso, poi l'account è cancellato
Chi ci scrive senza essere cliente né dipendente di un clienterisponderelegittimo interesse — art. 6.1.f24 mesi dall'ultima risposta
Chi prova le applicazioni prima della pubblicazione (tester)distribuire le versioni di prova e raccoglierne i riscontriconsenso di chi partecipa — art. 6.1.afino alla fine del programma di prova, e comunque 12 mesi
Il registro delle richieste che riceviamo sui datidimostrare come le abbiamo gestiteobbligo di legge — art. 6.1.c5 anni dalla chiusura della richiesta
Il contratto firmato, la corrispondenza sul contratto e la documentazione di una cessazioneprovare che cosa è stato concordato e che cosa è stato fattoobbligo di legge ed esecuzione del contratto — art. 6.1.b e 6.1.c10 anni
I messaggi ricevuti alla vecchia casella Gmailrispondere a chi ci scrive ancora lìlegittimo interesse — art. 6.1.f24 mesi

4. Cosa NON raccogliamo

Il servizio non tratta:

Il servizio prevede alcune note scritte a parole proprie da chi gestisce la sede: sulle richieste di ferie, compreso il motivo di un rifiuto, sulle segnalazioni dei turni e sulle presenze aggiunte a mano. Servono a ricordare le decisioni prese: hanno una lunghezza massima, imposta a livello di base di dati, ma il servizio non ne controlla il contenuto. Se non gestisci la sede non puoi scriverle; se la gestisci, puoi scriverle anche su ciò che riguarda te.

Il tuo datore di lavoro si impegna per contratto a istruire chi gestisce la sede a non scriverci informazioni sulla salute né altri dati particolari, né dati su condanne penali e reati.

Come funziona la timbratura

Il dipendente avvicina il proprio telefono a un adesivo NFC collocato nel locale. L'applicazione legge il numero di serie di fabbrica dell'adesivo e lo trasmette al server, che registra l'istante secondo il proprio orologio. Insieme al codice dell'adesivo viaggia l'identità dell'utente che ha fatto l'accesso: senza, la presenza non sarebbe attribuibile a nessuno. L'app non aggiunge altri dati. Come ogni collegamento a internet, la richiesta porta con sé l'indirizzo IP del telefono, che i nostri fornitori registrano per il tempo indicato al punto 5, e il telefono vi aggiunge il nome dell'app e la versione del sistema operativo. La lettura attesta la vicinanza all'adesivo, non l'identità fisica di chi compie l'operazione.

Se l'adesivo non c'è, non si legge, o il telefono non ha l'NFC, l'app permette di inquadrare un codice QR affisso nello stesso punto. La fotocamera resta accesa per il solo tempo della lettura, e il sistema registra che la timbratura è arrivata dal codice QR anziché dall'adesivo.

Su iPhone nessuna immagine viene scattata, trasmessa o conservata. Su Android la lettura del codice usa un componente di Google (ML Kit), che invia a Google dati del telefono, identificativi e dati di diagnostica: lo trovi al punto 6. Per Android non possiamo dichiarare che il fotogramma non esca dal telefono, perché non l'abbiamo verificato.


5. Per quanto tempo conserviamo i dati

CategoriaConservazione
Credenziali di accessofino alla cancellazione dell'account. La cancellazione la eseguiamo su istruzione scritta del tuo datore di lavoro, anche quando a chiederla sei tu: se lui non risponde, lo sollecitiamo e l'account resta, e te lo diciamo. Quando il datore di lavoro ti toglie l'accesso non vedi più i turni, le assenze, le presenze e le schede del personale del locale, e la tua scheda viene scollegata dall'account; l'account però resta, e con email e password puoi ancora entrare in Ranghi. Quando finisce il contratto fra noi e il tuo datore di lavoro, l'account è cancellato se era usato solo per quel locale
Sessioni di accessoindirizzo IP e browser o app di ogni sessione aperta: finché la sessione resta aperta, cioè fino all'uscita, alla scadenza impostata presso il fornitore o alla cancellazione dell'account
Codici per entrare in un localecodice, sede e ruolo, eventuale email del destinatario, scheda collegata, chi l'ha generato e chi l'ha usato, date: 90 giorni dalla creazione, e comunque non oltre la cancellazione dei dati del locale
Codici per aprire un'attività, che generiamo noicodice, eventuale email e nota, date: 24 mesi dalla creazione. Questi li trattiamo come titolari
Anagrafica del personaledurata del rapporto di lavoro e 12 mesi dalla data di cessazione, dopo i quali il nome è sostituito da un codice tecnico. La data di cessazione è comunicata dal datore di lavoro: finché non ci viene indicata, la scheda resta archiviata e il termine non decorre
Turni pianificatifinché il tuo datore di lavoro usa il servizio. Quando il contratto finisce, i dati gli vengono restituiti e poi cancellati, con i tempi dell'art. 11 dell'accordo fra noi e lui. Durante il rapporto non li teniamo comunque oltre il periodo che lui ci indica e, se non ce ne indica uno, oltre un limite massimo di 5 anni. Le segnalazioni dei turni che non puoi coprire seguono il turno a cui si riferiscono
Assenze (ferie, permessi, imprevisti)finché il tuo datore di lavoro usa il servizio. Quando il contratto finisce, i dati gli vengono restituiti e poi cancellati, con i tempi dell'art. 11 dell'accordo fra noi e lui. Durante il rapporto non li teniamo comunque oltre il periodo che lui ci indica e, se non ce ne indica uno, oltre un limite massimo di 5 anni
Presenze5 anni dalla data della registrazione
Dati retributivicome l'anagrafica
Segnalazioni di errore registrate dal sito90 giorni
Registri di consegna delle email (indirizzo del destinatario, ora, esito)1 mese
Registri di accesso dei fornitorisecondo il fornitore: fra gli altri, 7 giorni per la base di dati e 24 ore per il sito
Dati di fatturazione dell'azienda cliente10 anni, come impongono gli obblighi civilistici e fiscali sulle scritture (art. 2220 del Codice Civile)
Richieste di assistenza24 mesi decorrenti dalla chiusura della singola richiesta, cioè dal momento in cui ti abbiamo dato l'ultima risposta
Copie di sicurezza del fornitore della base di dati7 giorni, secondo il fornitore
Copie complete che facciamo noi prima di ogni intervento sulla base di datisul nostro computer in Italia, con il disco interamente cifrato: cancellate automaticamente dopo 6 giorni, così che nessuna superi i 7. La cancellazione automatica funziona mentre il computer è acceso con il nostro utente collegato: se resta spento, una copia può restare qualche giorno in più, fino al primo passaggio utile

Alla cessazione del contratto mettiamo a disposizione del cliente l'esportazione completa dei suoi dati entro 15 giorni, e li cancelliamo dai sistemi attivi a partire dal trentunesimo ed entro il trentacinquesimo giorno. Gli account usati solo per quel locale sono cancellati; quelli usati anche presso altri locali, o non legati con certezza a quel locale, restano, senza più accesso ai suoi dati. La cancellazione dalle copie di sicurezza si completa nei 7 giorni successivi, e poi mandiamo al cliente un'attestazione scritta. Fino alla cancellazione il servizio resta accessibile agli utenti del cliente.

I termini indicati sono i periodi massimi ordinari. I dati sono cancellati o resi non identificabili non appena venga meno la necessità che ne giustifica la conservazione.

Come partono le cancellazioni. Non partono da sole a mezzanotte: le eseguiamo noi almeno una volta al mese. Un dato può quindi restare fino a un mese oltre il termine indicato qui sopra.

Nota per i dipendenti. I termini relativi a turni, assenze e presenze li indica il tuo datore di lavoro, che ne risponde in quanto titolare. In ogni caso, quando il contratto fra noi e lui finisce, i dati sono restituiti a lui e poi cancellati nei tempi indicati qui sopra.


6. Chi altro tratta i dati

Per far funzionare il servizio i dati passano da questi soggetti. Per ciascuno indichiamo che cosa fa e con quale ruolo: non tutti hanno un contratto con noi, e la differenza conta.

SoggettoChe cosa fa, e con quale ruoloDove tratta i dati
Supabase Pte. Ltdbase di dati e autenticazione. È un nostro sub-responsabile, con accordo sul trattamentoIrlanda (eu-west-1), copie di sicurezza incluse
Cloudflare, Inc.la rete che sta davanti alla base di dati: la connessione cifrata finisce sui suoi server, che quindi leggono i dati mentre passano — anche email e password quando entri, e le righe di turni, presenze e paghe. È un fornitore autorizzato di Supabase, senza contratto con noi; Supabase risponde del suo operato. Per le garanzie, punto 7il nodo più vicino a chi si collega: dall'Italia, Milano. Società con sede negli Stati Uniti
Brevo (Sendinblue SAS)invio delle email di autenticazione: le funzioni del servizio ne fanno partire due, quella di conferma dell'indirizzo quando ti registri e quella per reimpostare la password quando la chiedi tu dalla schermata di accesso; il servizio di autenticazione può mandare anche altre email di autenticazione, come quelle di accesso o di conferma di un nuovo indirizzo, se qualcuno le richiede. È un nostro sub-responsabile, con accordo sul trattamentoinvio e conservazione in Unione Europea (Francia, Belgio, Germania); i registri tecnici stanno presso Datadog, negli Stati Uniti; fra i suoi fornitori ci sono anche Cloudflare e Zendesk, con cui gestisce i ticket di assistenza
Vercel Inc.esecuzione del sito e generazione delle pagine. È un nostro sub-responsabile, con accordo sul trattamentoFrancoforte (fra1); ogni richiesta passa prima dal nodo della sua rete più vicino a chi si collega; le pagine pubbliche arrivano dalla sua rete globale
Expo (EAS)infrastruttura di build e distribuzione dell'applicazione. È un nostro sub-responsabile; le sue condizioni sul trattamento stanno nei suoi Termini di servizio, che abbiamo letto. Per i dati in forma aggregata o de-identificata Expo si considera titolare e li usa per migliorare i propri prodotti: per quella parte li tratta per scopi suoinelle versioni dell'app con aggiornamenti attivi, riceve a ogni avvio l'indirizzo IP e un identificativo fisso dell'installazione, e dopo un arresto anomalo il testo dell'errore. Stati Uniti
Zohola casella sofian@ranghi.app, con cui riceviamo le richieste di assistenza e quelle sui dati. È un nostro sub-responsabile per questi messaggi, con accordo sul trattamentocentro dati nell'Unione Europea
Google — Gmailla vecchia casella ranghi.software@gmail.com, rimasta attiva: conserva i messaggi ricevuti in passato e riceve quelli che ancora arrivano lì. Per una casella Gmail per privati non esiste un accordo art. 28: Google tratta secondo i propri termininon dichiarato
Google — ML Kitil componente che legge i codici QR nell'app Android: riceve dati del telefono, identificativi e dati di diagnostica. Google tratta secondo i propri termininon verificato
Apple, Google Playdistribuzione dell'applicazione mobile: trattano per conto proprio, secondo i propri termini, i dati di chi scarica l'appsecondo i termini dei rispettivi negozi

L'elenco aggiornato dei fornitori è disponibile su richiesta all'indirizzo email indicato al punto 1.

Non vendiamo, non cediamo e non comunichiamo i dati a terzi per finalità commerciali. Non li utilizziamo per addestrare sistemi di intelligenza artificiale e non li impieghiamo per dimostrazioni commerciali, che effettuiamo esclusivamente con dati fittizi.

I dati possono essere comunicati all'autorità giudiziaria o alle autorità di controllo quando previsto dalla legge.


7. Trasferimenti fuori dall'Unione Europea

La base di dati, le copie di sicurezza presso il fornitore e le funzioni che generano le pagine si trovano nell'Unione Europea, rispettivamente in Irlanda e in Germania. Anche l'invio delle email di autenticazione avviene su infrastruttura europea. Le copie complete che facciamo prima di ogni intervento restano sul nostro computer, in Italia.

Queste sono le situazioni in cui un trattamento può avvenire al di fuori dello Spazio Economico Europeo: sono quelle che conosciamo, e le scriviamo anche quando non ci fanno comodo.

a) ogni richiesta al sito raggiunge prima il nodo della rete del fornitore che lo esegue più vicino a chi si collega; le pagine con i tuoi dati sono generate dalle funzioni a Francoforte. Se ti colleghi da fuori dall'Unione Europea, o se la rete instrada la richiesta su un nodo esterno, i dati della richiesta e della risposta — compresi i dati di sessione e il contenuto delle pagine — possono transitare fuori dall'UE;

b) le richieste che il sito e l'app fanno alla base di dati passano prima dalla rete di Cloudflare, Inc. (Stati Uniti), indicata al punto 6: la connessione cifrata termina su un suo nodo — dall'Italia, il nodo di Milano, osservato il 15 e il 17 settembre 2026 — che quindi tratta in transito i dati di accesso e i dati letti e scritti, comprese le informazioni su turni, presenze e retribuzioni. Il nodo è quello più vicino a chi si collega: chi si collega da fuori dall'Unione Europea, o se la rete instrada la richiesta altrove, può far transitare quei dati fuori dallo Spazio Economico Europeo;

c) l'assistenza tecnica del fornitore della base di dati è organizzata su base distribuita e può operare da Paesi terzi;

d) il fornitore che invia le email di autenticazione si avvale di Datadog, con server negli Stati Uniti, per la raccolta dei registri tecnici. I registri di un servizio di posta contengono gli indirizzi dei destinatari: in via prudenziale assumiamo che possano essere trasmessi anche a tale servizio;

e) l'assistenza dello stesso fornitore di posta è prestata da società del gruppo in India, Stati Uniti e Canada, con server in Francia e Belgio, e si avvale di Zendesk, con server nell'Unione Europea e negli Stati Uniti;

f) l'applicazione mobile, nelle versioni con aggiornamenti automatici attivi, chiede all'avvio se ci sia una versione nuova. Il fornitore che distribuisce gli aggiornamenti ha sede negli Stati Uniti e riceve l'indirizzo IP del dispositivo, un identificativo fisso per installazione e, dopo un arresto anomalo, il testo dell'errore;

g) sull'app Android, il componente di Google che legge i codici QR (punto 6) invia a Google dati del telefono, identificativi e dati di diagnostica; dove finiscano non ci risulta;

h) la vecchia casella Gmail, rimasta attiva, è di Google: dove tratti quei messaggi non è dichiarato.

Le garanzie, una per situazione.

SituazioneGaranzia
a) rete del fornitore che esegue il sitoclausole contrattuali tipo incorporate nel suo accordo; adesione all'EU-US Data Privacy Framework dichiarata dal fornitore, non verificata da noi
b) rete di Cloudflare davanti alla base di datinon abbiamo un contratto diretto con questo fornitore: è un fornitore autorizzato del fornitore della base di dati, che si è impegnato a vincolarlo per contratto a obblighi non meno protettivi dei propri e resta responsabile del suo operato; le clausole contrattuali tipo che abbiamo con il fornitore della base di dati (Modulo Tre) coprono anche questo passaggio. Il fornitore della base di dati indica inoltre l'adesione di Cloudflare all'EU-US Data Privacy Framework e alla sua estensione britannica: l'abbiamo controllata sul registro ufficiale del Dipartimento del Commercio statunitense il 17 settembre 2026 e risultava attiva, con verifica in forma di autovalutazione e, per dati come questi, ricorso indipendente a TRUSTe. Non ci risulta documentato se questo fornitore conservi registri di queste richieste, quali e per quanto tempo, né in quale Paese avvenga la decifratura in ogni momento
c) assistenza del fornitore della base di daticlausole contrattuali tipo incorporate nel suo accordo, Modulo Tre
d) registri tecnici presso DatadogEU-US Data Privacy Framework per Datadog e clausole contrattuali tipo, incorporate nell'accordo del fornitore di posta
e) assistenza del fornitore di posta e Zendeskclausole contrattuali tipo; per il Canada, decisione di adeguatezza; per Zendesk, norme vincolanti d'impresa e clausole tipo, come indicato dal fornitore di posta
f) distribuzione degli aggiornamenti dell'appEU-US Data Privacy Framework dichiarato dal fornitore, non verificato da noi; clausole contrattuali tipo richiamate nei suoi Termini di servizio. Con un limite: sono quelle previste fra un titolare e un responsabile, mentre per noi, che siamo a nostra volta responsabili, sarebbero giuste quelle fra due responsabili
g) componente di Google nell'app Androidnessuna garanzia individuata: non abbiamo un contratto con Google per questo componente
h) vecchia casella Gmailnessuna garanzia documentata da noi: per una casella Gmail per privati un accordo art. 28 non è disponibile. Da quella casella non passa nessuna comunicazione fatta per conto di un cliente

8. Intelligenza artificiale

Non usiamo l'intelligenza artificiale per elaborare i dati del personale, e il servizio non trasmette dati a fornitori di modelli linguistici. Con un'eccezione, che va detta: l'app per Android legge i codici QR con un componente di Google (ML Kit), che è una libreria di apprendimento automatico e manda a Google dati del telefono e di diagnostica. Sul sito e sull'app per iPhone non c'è.

Il fornitore della nostra base di dati offre una funzione di assistenza basata sull'intelligenza artificiale. Condividere con essa i dati del database è una scelta esplicita, con quattro livelli: per la nostra organizzazione è scelto il livello più basso, quello che non condivide nessuna informazione del database, e ne conserviamo una prova datata, che rifacciamo almeno ogni sei mesi. Il fornitore non ci ha però confermato per iscritto che nessun'altra sua funzione invii dati a fornitori di intelligenza artificiale: appena risponde, aggiorniamo questo punto.


Il sito utilizza esclusivamente cookie tecnici, necessari a mantenere la sessione di accesso, a ricordare per un anno la sede su cui lavori e a garantire la sicurezza della navigazione. Non richiedono il consenso ai sensi dell'art. 122 del D.Lgs. 196/2003. La rete davanti alla base di dati (punto 6) aggiunge un proprio cookie tecnico anti-abuso.

Sul sito non utilizziamo cookie di profilazione, strumenti di analisi statistica di terze parti, né tecnologie di tracciamento pubblicitario. Per il componente di Google presente nell'app Android si rinvia al punto 6.

Puoi eliminare i cookie tecnici dalle impostazioni del tuo browser; in tal caso dovrai effettuare nuovamente l'accesso.


10. Sicurezza

Adottiamo misure tecniche e organizzative adeguate al rischio, fra cui:

Ciascun fornitore ha le certificazioni che pubblica lui stesso, e soltanto quelle: Supabase SOC 2 Type 2 e ISO 27001:2022, Vercel SOC 2 Type 2 e ISO 27001:2022, Brevo ISO 27001:2022 (SOC 2 non dichiarato). Verificato sulle pagine ufficiali il 14 settembre 2026.


11. I tuoi diritti

Ai sensi degli artt. 15-22 del Regolamento hai diritto di:

Non effettuiamo processi decisionali automatizzati che producano effetti giuridici sugli interessati. I calcoli di ore e costi prodotti dal servizio sono strumenti a supporto delle decisioni del datore di lavoro, che restano sue.

Come esercitarli. Scrivi a sofian@ranghi.app. Rispondiamo entro un mese, prorogabile di due in casi complessi, dandotene comunque notizia.

Se sei un dipendente, rivolgiti al tuo datore di lavoro: come spiegato al punto 2.2, il titolare è lui.

Reclamo. Puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it, dove sono indicate le modalità per presentare il reclamo), o all'autorità di controllo dello Stato in cui risiedi.


12. Conferimento dei dati

Il conferimento dei dati dell'account è necessario per l'attivazione e l'utilizzo del servizio: senza di essi non è possibile fornirlo.

Il conferimento dei dati del personale avviene a cura del cliente, nell'ambito del rapporto di lavoro e secondo la base giuridica da lui individuata.


13. Minori

Il servizio è destinato a imprese e ai loro collaboratori. Non è rivolto a minori di età inferiore a 16 anni e non raccogliamo consapevolmente i loro dati al di fuori di un rapporto di lavoro regolarmente instaurato.


14. Modifiche a questa informativa

Possiamo aggiornare questa informativa per adeguarla a modifiche del servizio o della normativa. La data dell'ultimo aggiornamento è indicata in cima alla pagina.

Le modifiche sostanziali sono comunicate ai clienti via email con almeno 30 giorni di preavviso.


15. Contatti

Email: sofian@ranghi.app

Per qualsiasi domanda su questa informativa o sul trattamento dei tuoi dati, scrivici: rispondiamo a tutte le richieste.