Informativa sul trattamento dei dati personali
Questo documento ha valore legale nella sola versione italiana: il selettore di lingua non traduce il testo del documento.
Versione 1.1 — in vigore dal 21 settembre 2026
Informativa resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (di seguito "GDPR") e del D.lgs. 30 giugno 2003, n. 196 come modificato dal D.lgs. 10 agosto 2018, n. 101 (di seguito "Codice Privacy").
Questa pagina spiega quali dati personali raccogliamo attraverso il sito brebit.pages.dev, perché li raccogliamo, per quanto tempo li conserviamo e quali diritti hai. È scritta in modo diretto, senza formule inutili.
1. Chi tratta i tuoi dati (titolare del trattamento)
Il titolare del trattamento è:
- Brebit Di Jan Sopuch — impresa edile, ditta individuale
- P.IVA e Codice Fiscale: 02359870066
- Sede: Rocca Grimalda (AL), Piemonte, Italia. L'indirizzo completo della sede è disponibile su richiesta scrivendo a brebit@outlook.com
- Telefono: 333 195 6575 — 349 588 6267
- Email: brebit@outlook.com
- Sito web: https://brebit.pages.dev
Per qualsiasi questione riguardante i tuoi dati personali puoi scrivere a brebit@outlook.com oppure telefonare a uno dei numeri indicati sopra.
Responsabile della protezione dei dati (DPO)
Non è stato nominato un Responsabile della protezione dei dati (DPO) perché non ne sussiste l'obbligo: non ricorre nessuno dei casi previsti dall'art. 37, par. 1, GDPR (non siamo un'autorità o un organismo pubblico, non svolgiamo monitoraggio regolare e sistematico degli interessati su larga scala, non trattiamo su larga scala categorie particolari di dati).
Di conseguenza, per esercitare i tuoi diritti o per qualsiasi domanda devi rivolgerti direttamente al titolare, ai contatti indicati al punto 1.
2. Cosa copre questa informativa
Questa informativa riguarda:
- la richiesta di preventivo che puoi inviarci dal modulo presente nella pagina Contatti;
- le misure tecniche di sicurezza del sito (protezione da invii automatici e abusi);
- la mappa inserita nella pagina Contatti.
Non riguarda invece i trattamenti che avvengono quando ci contatti con mezzi diversi dal sito (una telefonata, un'email scritta direttamente dal tuo programma di posta, un messaggio sulla nostra pagina Facebook): in quei casi i dati che ci fornisci vengono trattati per gli stessi scopi descritti qui, ma i canali sono gestiti dai rispettivi fornitori secondo le loro condizioni.
Cosa il sito NON fa. Per chiarezza, mettiamo per iscritto anche ciò che non succede:
- non usiamo strumenti di statistica o analytics (niente Google Analytics o simili);
- non usiamo pixel pubblicitari, non facciamo remarketing, non facciamo profilazione;
- non ci sono plugin o widget social incorporati nelle pagine (la pagina Facebook è raggiungibile solo tramite un normale link);
- non carichiamo font o librerie da server esterni: sono ospitati sul nostro stesso sito;
- non vendiamo prodotti online, non incassiamo pagamenti sul sito, non creiamo account utente;
- non inviamo newsletter e non abbiamo liste di iscritti.
3. Quali dati raccogliamo con il modulo "richiedi preventivo"
Quando compili e invii il modulo, i dati vengono trasmessi a un nostro programma lato server e salvati in un database (Cloudflare D1, vedi punto 7). Nel dettaglio trattiamo:
| Dato | Obbligatorio? | Da dove arriva |
|---|---|---|
| Nome e cognome | Sì | Lo scrivi tu |
| Indirizzo email | Sì | Lo scrivi tu |
| Numero di telefono | No, facoltativo | Lo scrivi tu |
| Messaggio con la descrizione del lavoro | Sì | Lo scrivi tu |
| Data e ora dell'invio | Sì (automatico) | Generato dal sistema |
| Lingua dell'interfaccia del sito al momento dell'invio (il sito è multilingua) | Sì (automatico) | Impostazione scelta da te sul sito |
Pagina del nostro sito da cui hai inviato la richiesta (solo il percorso interno, per esempio /contatti o /ristrutturazioni) | Sì (automatico) | Generato dal sistema |
| Stato di gestione interno della richiesta (nuova / gestita / archiviata) e stato della notifica interna, che oggi risulta sempre "disattivata" | Sì (automatico) | Inserito da noi o dal sistema |
| Note interne dell'impresa sulla richiesta (es. "sopralluogo fissato per il 12", "preventivo inviato") | No | Inserite da noi |
| Impronta (hash) SHA-256 del tuo indirizzo IP combinata con un valore segreto (salt) conservato sul server | Sì (automatico) | Calcolata dal sistema |
| Stringa "user agent" del browser, troncata (tipo e versione approssimativa di browser e sistema operativo) | Sì (automatico) | Inviata dal tuo browser |
| Registrazione della presa visione di questa informativa: spunta della casella, data e ora, numero di versione dell'informativa mostrata (oggi: 1.1) | Sì (automatico) | Generata dal sistema |
Una precisazione importante sull'indirizzo IP
Non conserviamo il tuo indirizzo IP in chiaro. Al momento dell'invio il sistema calcola un'impronta crittografica (SHA-256) dell'indirizzo IP unita a un valore segreto conservato solo sul server, e memorizza soltanto quell'impronta. Serve unicamente a riconoscere invii ripetuti dalla stessa origine e a bloccare tentativi di abuso del modulo, senza tenere traccia dell'indirizzo stesso. È una misura di minimizzazione ai sensi dell'art. 5, par. 1, lett. c) GDPR.
L'impronta resta comunque un dato personale (è un dato pseudonimizzato ai sensi dell'art. 4, n. 5, GDPR) e per questo la trattiamo con le tutele descritte in questo documento e la cancelliamo molto prima del resto della richiesta (punto 6).
Va detto con onestà che, mentre l'impronta è nelle nostre mani, il tuo indirizzo IP transita comunque attraverso l'infrastruttura del nostro fornitore di hosting (Cloudflare) per il semplice fatto tecnico che serve a consegnarti le pagine: è una necessità di funzionamento della rete, e Cloudflare lo tratta secondo le proprie regole di sicurezza e di log, come descritto al punto 7.
Non scrivere dati delicati nel messaggio
Il campo del messaggio è a testo libero: puoi scrivere quello che vuoi, e questo significa che tu controlli cosa finisce nel nostro database.
Ti chiediamo di non inserire nel messaggio dati che rivelino lo stato di salute, l'origine etnica, le convinzioni religiose o filosofiche, le opinioni politiche, l'appartenenza sindacale, la vita sessuale o l'orientamento sessuale, né dati genetici o biometrici: sono le "categorie particolari di dati personali" dell'art. 9 GDPR e non ci servono per farti un preventivo edile. Ti chiediamo inoltre di non inserire dati relativi a condanne penali o reati (art. 10 GDPR) e di non comunicarci dati di altre persone senza averle informate.
Per descriverci il lavoro basta il tipo di intervento, il luogo, le dimensioni e i tempi che hai in mente. Se ti serve segnalarci un'esigenza particolare (per esempio un bagno da rendere accessibile), puoi scriverci semplicemente "ho bisogno di un bagno accessibile" e parlarne poi a voce durante il sopralluogo, senza mettere dettagli sanitari per iscritto.
Se, nonostante questo avviso, ci invii spontaneamente dati particolari, li tratteremo solo per rispondere alla tua richiesta, li conserveremo per il tempo minimo necessario e potremo rimuoverli dal testo se non sono utili alla trattativa.
4. Perché trattiamo i tuoi dati e con quale base giuridica
| Finalità | Cosa facciamo in concreto | Base giuridica |
|---|---|---|
| Gestire la tua richiesta di preventivo: leggerla, contattarti per chiarimenti, fissare e svolgere il sopralluogo, elaborare e inviarti il preventivo, seguire la trattativa fino all'eventuale accettazione | Nome, cognome, email, telefono, messaggio, data/ora, lingua, pagina di provenienza, stato, note interne | Art. 6, par. 1, lett. b) GDPR — trattamento necessario all'esecuzione di misure precontrattuali adottate su tua richiesta. Sei tu che ci chiedi un preventivo: senza trattare i tuoi dati non possiamo dartelo |
| Proteggere il sito da abusi: bloccare invii automatici, spam e tentativi di sovraccarico del modulo, applicare limiti al numero di invii | Impronta (hash) dell'IP con salt, user agent troncato, data/ora | Art. 6, par. 1, lett. f) GDPR — nostro legittimo interesse a mantenere il sito funzionante e sicuro e a non vedere la casella di posta invasa da invii automatici. È un interesse riconosciuto anche dal considerando 49 del GDPR. L'impatto su di te è minimo: il dato è pseudonimizzato, non serve a identificarti e viene cancellato in breve tempo |
| Dimostrare di averti informato prima della raccolta, come ci impone la legge | Spunta di presa visione, data/ora, versione dell'informativa | Art. 6, par. 1, lett. c) GDPR in combinazione con gli artt. 5, par. 2, 13 e 24 GDPR — obbligo legale di informare l'interessato e principio di responsabilizzazione (accountability), che ci impone di poter dimostrare l'adempimento |
| Adempiere a obblighi di legge quando la richiesta si trasforma in un contratto: fatturazione, scritture contabili, obblighi fiscali, conservazione della documentazione dei lavori | Dati identificativi e di contatto, documentazione contrattuale | Art. 6, par. 1, lett. c) GDPR — necessità di adempiere a obblighi legali, in particolare quelli di conservazione delle scritture contabili (art. 2220 c.c.) e gli obblighi fiscali |
| Difendere i nostri diritti in caso di contestazioni su un preventivo o su lavori eseguiti | Dati della richiesta e della trattativa | Art. 6, par. 1, lett. f) GDPR — legittimo interesse a far valere o difendere un diritto in sede giudiziale o stragiudiziale |
Perché la casella che spunti nel modulo NON è un consenso
Nel modulo devi spuntare una casella che dice, in sostanza, "ho letto l'informativa privacy". Quella casella non è un consenso al trattamento dei dati e non va confusa con esso.
La differenza conta, e conta per te:
- il trattamento dei tuoi dati per rispondere alla richiesta di preventivo si basa sull'art. 6, par. 1, lett. b) GDPR, cioè sul fatto che sei tu a chiederci un preventivo. Non abbiamo bisogno del tuo consenso per fare una cosa che ci hai chiesto tu;
- la spunta serve solo a registrare che, prima di inviare, hai avuto davanti l'informativa nella sua versione corrente. È una prova che abbiamo rispettato l'art. 13 GDPR;
- di conseguenza non esiste un "consenso da revocare": non ha senso parlare di revoca (art. 7, par. 3, GDPR) per un trattamento che non si fonda sul consenso. Hai invece a disposizione tutti gli altri diritti descritti al punto 9, compresi la cancellazione e la limitazione;
- chiederti un consenso che non serve sarebbe scorretto: ti farebbe credere di avere una leva (la revoca) che in realtà non cambia la base giuridica, e ci esporrebbe a trattare dati su un fondamento sbagliato.
Non chiediamo e non raccogliamo alcun consenso per finalità di marketing, newsletter o profilazione, per il semplice motivo che non svolgiamo quelle attività.
5. Sei obbligato a darci questi dati? Cosa succede se rifiuti
| Dato | Natura del conferimento | Conseguenze del rifiuto |
|---|---|---|
| Nome e cognome | Obbligatorio per usare il modulo | Senza un nome non possiamo rivolgerci a te né riconoscere la richiesta: il modulo non può essere inviato |
| Obbligatoria per usare il modulo | È il canale con cui ti rispondiamo e ti inviamo il preventivo: senza email il modulo non può essere inviato | |
| Messaggio con la descrizione del lavoro | Obbligatorio per usare il modulo | Senza sapere cosa ti serve non possiamo preparare né un sopralluogo né un preventivo: il modulo non può essere inviato |
| Telefono | Facoltativo | Nessuna conseguenza sulla tua richiesta. Ti contatteremo solo per email, che in edilizia è spesso più lento: per un chiarimento veloce su misure o tempi una telefonata risolve in due minuti |
| Spunta di presa visione dell'informativa | Obbligatoria per usare il modulo | Senza la spunta il modulo non può essere inviato, perché non potremmo dimostrare di averti informato prima della raccolta |
| Impronta dell'IP e user agent troncato | Raccolti automaticamente, non dipendono da una tua scelta | Non sono richiesti a te e non possono essere "rifiutati" usando il modulo, perché sono parte del meccanismo di protezione |
In ogni caso non sei obbligato a usare il modulo. Se preferisci non lasciare dati in un database, puoi chiamarci ai numeri 333 195 6575 oppure 349 588 6267, o scriverci direttamente a brebit@outlook.com dal tuo programma di posta: otterrai lo stesso preventivo.
6. Per quanto tempo conserviamo i dati
I tempi indicati qui sotto sono quelli che applichiamo effettivamente e sono gli stessi riportati nel nostro documento interno di conservazione e cancellazione.
| Dato | Quanto lo conserviamo | Perché questo tempo |
|---|---|---|
| Richiesta di preventivo che non si trasforma in un contratto (nome, cognome, email, telefono, messaggio, data/ora, lingua, pagina di provenienza, stato, note interne) | 24 mesi dall'ultimo contatto utile con te; alla scadenza la richiesta viene cancellata dal database | In edilizia i tempi di decisione sono lunghi: capita spesso che un cliente chieda un preventivo in autunno e richiami la primavera successiva, o che rimandi il lavoro all'anno dopo per motivi di budget o di permessi. Tenere la richiesta due anni ci permette di riprendere il discorso senza farti rispiegare tutto da capo. Oltre i 24 mesi la richiesta è di fatto superata: prezzi, materiali e disponibilità sono cambiati e conservarla non serve più a nessuno |
| Richieste manifestamente di spam o prive di qualsiasi contenuto utile | Entro 30 giorni dalla ricezione | Non c'è nessuna trattativa da gestire: il dato va eliminato appena ci accorgiamo di cosa si tratta |
| Dati di una richiesta che si trasforma in un contratto di lavori | I dati entrano a far parte della documentazione del rapporto e vengono conservati 10 anni dalla data dell'ultima registrazione contabile relativa al rapporto e, per la documentazione tecnica del cantiere, 10 anni dal compimento dell'opera | Tre ragioni convergono sullo stesso numero: l'obbligo di conservare le scritture contabili per dieci anni (art. 2220 c.c.); il termine ordinario di prescrizione decennale (art. 2946 c.c.); la responsabilità dell'appaltatore per rovina e gravi difetti dell'immobile, che dura dieci anni dal compimento dell'opera (art. 1669 c.c.). Prima di dieci anni non possiamo cancellare: se ci contestassi un difetto al nono anno dovremmo poter ricostruire cosa era stato concordato |
| Impronta (hash) dell'indirizzo IP con salt | 30 giorni dall'invio, poi cancellazione | Serve solo a riconoscere invii ravvicinati e abusi. Dopo un mese ha perso ogni utilità: è il tempo minimo che ci consente di individuare una campagna di spam ripetuta |
| User agent troncato | 30 giorni dall'invio, poi cancellazione | Stessa ragione: utile solo nell'immediato per capire se un invio arriva da un programma automatico |
| Registrazione della presa visione dell'informativa (spunta, data/ora, versione) | Per lo stesso tempo della richiesta a cui si riferisce (24 mesi, o 10 anni se diventa contratto) | Se cancellassimo la prova prima della richiesta, resteremmo con un dato in archivio e nessuna dimostrazione di averti informato: l'art. 5, par. 2, GDPR ci impone di poterlo provare per tutto il tempo in cui trattiamo il dato |
| Email di notifica della nuova richiesta | Non applicabile: la notifica via email è disattivata e non viene inviata né conservata alcuna copia della richiesta in una casella di posta. Se in futuro verrà attivata, la copia sarà cancellata insieme alla richiesta e comunque entro 24 mesi | Meno copie esistono, meno dati sono esposti a un incidente. Oggi l'unica copia della richiesta è nel database |
| Copie di backup del database | Sovrascritte o cancellate entro 30 giorni | Un dato cancellato dal database deve sparire anche dalle copie in tempi brevi, altrimenti la cancellazione è solo apparente. Un mese è il tempo che ci serve per poter recuperare un errore o un guasto |
| Log tecnici dell'infrastruttura (hosting) | Gestiti da Cloudflare secondo le proprie politiche; noi non conserviamo log di accesso separati né li utilizziamo per analizzare il comportamento dei visitatori | Non vogliamo tenere registri di navigazione: non ci servono e aumenterebbero soltanto i dati esposti a un eventuale incidente |
Alla scadenza dei termini i dati vengono cancellati, non semplicemente nascosti. Fino alla cancellazione una richiesta già lavorata viene messa nello stato "archiviata": esce dalla lista di lavoro quotidiana ma resta nel database, e questo è a tutti gli effetti un trattamento.
7. A chi comunichiamo i tuoi dati
I tuoi dati non vengono venduti, ceduti o scambiati con nessuno per finalità commerciali. Sono accessibili a:
- il titolare e le persone che collaborano con l'impresa e che hanno bisogno di conoscere la richiesta per rispondere e per organizzare il sopralluogo: agiscono su nostra istruzione e sono vincolate alla riservatezza ai sensi degli artt. 29 e 32, par. 4, GDPR;
- i fornitori di servizi tecnici elencati qui sotto, che trattano i dati per nostro conto in qualità di responsabili del trattamento ai sensi dell'art. 28 GDPR, sulla base di un accordo scritto sul trattamento dei dati;
- eventuali professionisti e consulenti (commercialista, consulente tecnico, legale) e le autorità pubbliche, nei limiti in cui la legge lo richieda o lo consenta;
- eventuali imprese subappaltatrici o fornitori coinvolti nell'esecuzione dei lavori, ma solo se la richiesta diventa un contratto e solo per i dati necessari a eseguire l'intervento (per esempio l'indirizzo del cantiere e un recapito per concordare l'accesso).
I fornitori che trattano i dati per nostro conto
| Fornitore | Cosa fa | Ruolo | Dove tratta i dati |
|---|---|---|---|
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA, USA) e le società del suo gruppo | Ospita il sito (Cloudflare Pages), esegue il programma che riceve il modulo (Pages Functions) e ospita il database in cui la richiesta viene salvata (Cloudflare D1). Fornisce anche la protezione di rete del sito | Responsabile del trattamento ex art. 28 GDPR, sulla base del Cloudflare Data Processing Addendum | Il database è vincolato all'Unione europea: vedi punto 8 |
Non ci sono altri destinatari. In particolare, al momento il sito non invia alcuna email automatica quando ricevi conferma dell'invio: la tua richiesta viene salvata nel database e noi la leggiamo accedendo all'area amministrativa. Questo significa che nessun servizio di invio email riceve i tuoi dati e che non viene recapitata alcuna copia automatica della tua richiesta in una casella di posta.
Se in futuro attiveremo le notifiche via email
Il sistema è predisposto per inviarci un avviso quando arriva una nuova richiesta, ma la funzione è disattivata e nessun dato viene trasmesso. Se decidessimo di attivarla, il servizio di invio (un fornitore specializzato, che agirebbe come responsabile del trattamento ex art. 28 GDPR) e la casella di posta di destinazione diventerebbero destinatari dei tuoi dati.
In quel caso aggiorneremo questa informativa prima dell'attivazione, indicando il nome del fornitore, il Paese in cui tratta i dati e le garanzie applicate, e incrementeremo il numero di versione. Finché leggi questa versione, l'invio non è attivo.
La mappa nella pagina Contatti
Nella pagina Contatti è disponibile una mappa della zona fornita da OpenStreetMap, gestita dalla OpenStreetMap Foundation (Regno Unito).
La mappa non viene caricata automaticamente. Al suo posto trovi un riquadro con un pulsante: finché non lo premi, il tuo browser non contatta i server di OpenStreetMap e nessun dato esce dal nostro sito. È la soluzione più rispettosa e l'abbiamo scelta per questo.
Se premi il pulsante, il tuo browser si collega direttamente ai server di openstreetmap.org per scaricare le immagini della mappa. In quel momento OpenStreetMap riceve il tuo indirizzo IP, la data e l'ora, l'area geografica richiesta e le informazioni tecniche che il browser invia normalmente a qualsiasi sito. È inevitabile per qualsiasi contenuto caricato da un server esterno: noi non riceviamo e non conserviamo nulla di quella connessione, e la pagina è configurata per non comunicare a OpenStreetMap l'indirizzo della pagina da cui arrivi.
Per quanto riguarda il trasferimento dei dati, il Regno Unito è coperto da una decisione di adeguatezza della Commissione europea, rinnovata il 19 dicembre 2025: i trasferimenti verso il Regno Unito sono quindi ammessi ai sensi dell'art. 45 GDPR senza necessità di ulteriori garanzie.
Il trattamento operato da OpenStreetMap avviene in qualità di titolare autonomo ed è disciplinato dall'informativa della OpenStreetMap Foundation. Maggiori dettagli nella Cookie Policy, punto 4.
8. Trasferimento dei dati fuori dall'Unione europea
Questo è il punto su cui vogliamo essere più espliciti, perché riguarda la parte più delicata dell'architettura del sito.
I dati della tua richiesta restano nell'Unione europea
Il database in cui viene salvata la tua richiesta è stato creato con un vincolo di giurisdizione all'Unione europea. Non è una preferenza indicativa: secondo la documentazione di Cloudflare il vincolo di giurisdizione determina dove il database viene eseguito e dove conserva i dati, prevale su qualsiasi altra indicazione di regione e non può essere modificato dopo la creazione del database. Inoltre, quando è impostata una giurisdizione, le eventuali repliche di lettura possono essere create soltanto all'interno di quella giurisdizione.
Nel nostro caso:
- il database è vincolato alla giurisdizione Unione europea;
- la regione in cui è effettivamente in esecuzione è Europa orientale (EEUR);
- la replica in lettura è disattivata, quindi non esistono copie del database in altre regioni.
Chiunque può verificarlo. Non ti chiediamo di crederci sulla parola: la configurazione è ispezionabile dagli strumenti di amministrazione di Cloudflare e possiamo mostrartene l'esito su richiesta, scrivendo a brebit@outlook.com.
Quello che resta vero, e che è giusto tu sappia
Il vincolo riguarda dove vive il database, non chi lo contatta. Restano quindi due elementi da dichiarare con onestà:
- Cloudflare, Inc. è una società statunitense. Il vincolo di giurisdizione colloca i dati nell'UE, ma il fornitore appartiene a un gruppo con sede negli Stati Uniti e in questo rapporto possono verificarsi trattamenti accessori da parte del gruppo, per esempio per attività di assistenza o amministrazione della piattaforma.
- Il programma che riceve il modulo viene eseguito sulla rete distribuita di Cloudflare e, come documenta il fornitore stesso, l'accesso al database può avvenire da qualunque parte del mondo. In pratica: i dati sono conservati nell'Unione europea, ma il nodo che li trasmette al database nel momento dell'invio può trovarsi altrove.
Con quali garanzie
Per i trattamenti che comportano un trasferimento verso gli Stati Uniti nell'ambito del rapporto con il fornitore, si applicano le garanzie previste dal Capo V del GDPR:
- Clausole contrattuali standard adottate dalla Commissione europea (art. 46, par. 2, lett. c) GDPR), incorporate nel Cloudflare Data Processing Addendum;
- EU-U.S. Data Privacy Framework (art. 45 GDPR): Cloudflare risulta certificata nell'ambito del quadro adottato con la decisione di adeguatezza della Commissione europea del 10 luglio 2023.
Un avviso onesto sulla solidità di queste garanzie
La decisione di adeguatezza sull'EU-U.S. Data Privacy Framework è attualmente in vigore e valida: il Tribunale dell'Unione europea ha respinto il ricorso che la contestava con sentenza del 3 settembre 2025 (causa T-553/23, Latombe). Quella decisione è però stata impugnata davanti alla Corte di giustizia dell'Unione europea e il giudizio di appello risulta pendente alla data di questa informativa. Sono stati inoltre segnalati, anche a livello europeo, dubbi sulla tenuta del meccanismo di controllo statunitense su cui il quadro si fonda.
Il quadro sui trasferimenti verso gli Stati Uniti potrebbe quindi cambiare. Per questo il fornitore mantiene, accanto alla certificazione, anche le clausole contrattuali standard: se l'adeguatezza venisse meno, il trasferimento resterebbe coperto da una base giuridica autonoma. La scelta di vincolare il database all'Unione europea serve proprio a ridurre l'esposizione a questa incertezza: i dati delle richieste non dipendono da quella decisione per restare dove sono.
Puoi chiederci una copia o l'indicazione del luogo in cui reperire le garanzie applicate, ai sensi dell'art. 15, par. 2, GDPR, scrivendo a brebit@outlook.com.
Ricorda infine il punto 7: al momento non inviamo notifiche via email, quindi non esiste alcun trasferimento di dati verso un servizio di invio email. Se lo attiveremo, questa sezione verrà aggiornata prima.
9. Cookie
Il sito non utilizza cookie di profilazione e non usa cookie di statistica o pubblicitari. Per questo motivo non c'è un banner cookie: un banner serve a raccogliere un consenso che qui non è dovuto.
I soli cookie previsti sono due cookie tecnici (uno di sessione e uno di protezione dei moduli contro gli attacchi CSRF) che servono a far funzionare l'accesso all'area amministrativa riservata dell'impresa: non vengono impostati ai visitatori del sito, ma soltanto a chi effettua il login in quell'area.
Tutti i dettagli, compresi nome, durata e attributi di ciascun cookie, sono nella Cookie Policy.
10. Nessuna profilazione e nessuna decisione automatizzata
Non svolgiamo profilazione ai sensi dell'art. 4, n. 4, GDPR: non analizziamo i tuoi dati per prevedere preferenze, comportamenti o capacità di spesa, né per assegnarti a categorie.
Non adottiamo decisioni automatizzate ai sensi dell'art. 22 GDPR: nessun sistema decide da solo se risponderti, se farti un preventivo o a quali condizioni. Ogni richiesta viene letta e valutata da una persona.
L'unico automatismo presente è il controllo tecnico anti-abuso, che può rallentare o rifiutare invii ripetuti dalla stessa origine in un intervallo breve. Non produce effetti giuridici sulla tua persona e non incide sulla tua richiesta nel merito: se ti trovi bloccato per errore, chiamaci ai numeri indicati al punto 1 e risolviamo subito.
11. Come proteggiamo i dati
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, proporzionate alla natura dei dati (dati di contatto e descrizioni di lavori edili, non categorie particolari) e ai rischi concreti. In sintesi:
- trasmissione del modulo e navigazione solo su connessione cifrata HTTPS, con politica di trasporto sicuro imposta dal server;
- restrizione delle risorse caricabili dalle pagine tramite una Content Security Policy, per ridurre il rischio di codice estraneo;
- interrogazioni al database costruite con parametri separati dal testo (query parametrizzate), per prevenire attacchi di tipo SQL injection;
- minimizzazione: dell'indirizzo IP conserviamo solo un'impronta crittografica con un valore segreto, mai l'indirizzo in chiaro;
- limite al numero di invii dal modulo in un dato intervallo di tempo, per contenere abusi e invii automatici;
- accesso all'area amministrativa riservato, protetto da password conservata solo in forma di impronta crittografica e limitato a indirizzi di rete autorizzati; cookie tecnici con attributi
HttpOnly,SecureeSameSitee protezione dei moduli dagli attacchi CSRF; - numero minimo di persone con accesso alle richieste, vincolate alla riservatezza;
- registro delle operazioni compiute nell'area amministrativa (accessi riusciti e falliti, modifiche di stato, note, cancellazioni, esportazioni), conservato 12 mesi: serve a poter ricostruire chi ha fatto cosa in caso di sospetto accesso non autorizzato;
- backup del database e verifica periodica della possibilità di ripristino;
- procedura scritta per la gestione delle violazioni di dati personali, con notifica al Garante nei casi e nei termini previsti dagli artt. 33 e 34 GDPR.
Nessun sistema informatico è sicuro al cento per cento e non facciamo promesse che non possiamo mantenere. Ci impegniamo a mantenere le misure aggiornate e, in caso di violazione che comporti un rischio elevato per i tuoi diritti, a informarti come previsto dall'art. 34 GDPR.
12. I tuoi diritti e come esercitarli davvero
In relazione ai dati che trattiamo hai i diritti previsti dagli artt. da 15 a 22 GDPR:
- Accesso (art. 15) — sapere se trattiamo dati che ti riguardano e ottenerne una copia, insieme alle informazioni su finalità, destinatari, tempi di conservazione e garanzie applicate ai trasferimenti;
- Rettifica (art. 16) — correggere dati inesatti o completare dati incompleti (per esempio un numero di telefono sbagliato o un'email cambiata);
- Cancellazione (art. 17) — ottenere la cancellazione dei dati, per esempio quando non sono più necessari o quando ti sei opposto con successo al trattamento. Non possiamo cancellare i dati che dobbiamo conservare per obbligo di legge (tipicamente la documentazione contabile e contrattuale dei lavori già eseguiti: art. 17, par. 3, lett. b) ed e) GDPR);
- Limitazione (art. 18) — chiederci di "congelare" il trattamento, per esempio mentre verifichiamo l'esattezza di un dato che contesti;
- Portabilità (art. 20) — ricevere in un formato strutturato e leggibile da computer i dati che ci hai fornito tu, e chiederci di trasmetterli a un altro soggetto. Si applica ai dati trattati sulla base dell'art. 6, par. 1, lett. b) GDPR, cioè al contenuto della tua richiesta di preventivo;
- Opposizione (art. 21) — opporti al trattamento basato sul nostro legittimo interesse, cioè al trattamento anti-abuso. In quel caso valuteremo la tua posizione specifica e interromperemo il trattamento se non ricorrono motivi legittimi cogenti prevalenti;
- Non essere sottoposto a decisioni automatizzate (art. 22) — non è un caso che si presenta, perché come detto al punto 10 non adottiamo decisioni automatizzate.
Non è previsto un diritto di revoca del consenso (art. 7, par. 3, GDPR) perché, come spiegato al punto 4, non trattiamo i tuoi dati sulla base del consenso.
Come si fa, in pratica
- Scrivi a brebit@outlook.com indicando nell'oggetto "Richiesta privacy" e specificando quale diritto vuoi esercitare. Se preferisci, puoi telefonare ai numeri 333 195 6575 o 349 588 6267 e ci accorderemo su come procedere per iscritto.
- Aiutaci a trovarti: indica il nome e cognome e l'indirizzo email che hai usato nel modulo. Se hai inviato più richieste, una data approssimativa ci aiuta.
- Verifica dell'identità: di norma è sufficiente che la richiesta arrivi dallo stesso indirizzo email che compare nella richiesta di preventivo. Se arriva da un indirizzo diverso, o se abbiamo un dubbio fondato sulla tua identità, ti chiederemo un elemento ulteriore per riscontro (art. 12, par. 6, GDPR), scegliendo la verifica meno invasiva possibile. Non ti chiederemo un documento d'identità se non è strettamente necessario, e se dovessimo chiederlo ne conserveremo solo il tempo necessario alla verifica.
- Tempi di risposta: ti rispondiamo senza ritardo e comunque entro un mese dalla ricezione della richiesta (art. 12, par. 3, GDPR). Se la richiesta è particolarmente complessa, il termine può essere prorogato di due mesi, ma in questo caso ti informiamo entro il primo mese spiegandoti il motivo del ritardo.
- Costi: l'esercizio dei diritti è gratuito. Solo in caso di richieste manifestamente infondate o eccessive, in particolare ripetitive, possiamo chiedere un contributo ragionevole o rifiutare di dare seguito, motivando (art. 12, par. 5, GDPR).
- Se non rispondiamo o la risposta non ti soddisfa, puoi presentare reclamo al Garante o rivolgerti al giudice: vedi il punto 13.
13. Reclamo al Garante e tutela giurisdizionale
Se ritieni che il trattamento dei tuoi dati violi la normativa, hai due strade alternative (art. 140-bis del Codice Privacy: non puoi percorrerle entrambe per lo stesso oggetto e tra le stesse parti).
Reclamo al Garante ai sensi dell'art. 77 GDPR e dell'art. 141 del Codice Privacy:
- Garante per la protezione dei dati personali
- Piazza Venezia 11 — 00187 Roma (RM)
- Centralino: +39 06 696771
- Email: protocollo@gpdp.it
- PEC: protocollo@pec.gpdp.it
- Sito: https://www.garanteprivacy.it
Ricorso all'autorità giudiziaria ai sensi dell'art. 79 GDPR e dell'art. 152 del Codice Privacy, davanti al tribunale del luogo in cui risiede il titolare oppure, a tua scelta, del luogo in cui tu hai la residenza abituale.
Prima di arrivare al reclamo, però, prova a scriverci: la maggior parte delle richieste si risolve con un'email e una cancellazione fatta lo stesso giorno.
14. Minori
Il sito e i nostri servizi sono rivolti a persone maggiorenni: chi commissiona lavori edili stipula un contratto e deve avere la capacità di agire.
Non raccogliamo consapevolmente dati di minori attraverso il modulo. Se ci accorgiamo che una richiesta è stata inviata da un minore, la cancelliamo senza darle seguito. Se sei un genitore o un tutore e ritieni che un minore ci abbia inviato i propri dati, scrivici a brebit@outlook.com: provvederemo alla cancellazione.
15. Modifiche a questa informativa
Possiamo modificare questa informativa se cambiano i trattamenti, i fornitori, i tempi di conservazione o la normativa applicabile.
Ogni versione ha un numero di versione e una data di entrata in vigore, indicati in testa e in fondo a questa pagina. Il numero di versione mostrato al momento dell'invio viene registrato insieme alla tua richiesta, così è sempre possibile ricostruire quale testo avevi davanti quando hai compilato il modulo.
Se le modifiche riguardano aspetti sostanziali (nuove finalità, nuovi destinatari, tempi di conservazione più lunghi), lo segnaleremo in modo evidente nella pagina Contatti.
Titolare del trattamento: Brebit Di Jan Sopuch — P.IVA 02359870066 — Rocca Grimalda (AL) — brebit@outlook.com Versione dell'informativa: 1.1 Data di entrata in vigore e ultimo aggiornamento: 21 settembre 2026 Documenti collegati: Cookie Policy · Termini e Condizioni
Testi da mettere nel form
Testi pronti da incollare nella pagina /contatti. Nomi dei campi coerenti con quelli già presenti nel modulo (name, phone, email, msg).
Testo breve dell'informativa al punto di raccolta
Da mostrare sopra o immediatamente sotto i campi, prima del pulsante di invio (due righe, informativa "di primo livello" ai sensi dell'art. 13 GDPR in un approccio a più livelli):
Usiamo il tuo nome, la tua email e — se lo lasci — il tuo telefono solo per risponderti, fissare il sopralluogo e prepararti il preventivo. Non facciamo pubblicità, non ti iscriviamo a nessuna newsletter e non cediamo i dati a nessuno per fini commerciali.
Label della checkbox di presa visione
Casella obbligatoria (required), non pre-spuntata. Non deve contenere la parola "consenso" o "acconsento":
Dichiaro di aver preso visione dell'Informativa privacy.
Attributi consigliati per il campo: name="privacy_ack", value="1", required.
Testo dell'errore se la casella non è spuntata:
Per inviare la richiesta devi prendere visione dell'informativa privacy.
Testo del link alla policy
Link inline nella label della checkbox, con testo esatto:
Informativa privacy
Destinazione: /privacy-policy. Consigliati target="_blank" e rel="noopener" così chi legge non perde quanto ha già scritto nel modulo.
Avviso sul campo del messaggio
Da mostrare come testo di aiuto sotto il campo msg (serve ad attuare l'avviso sull'art. 9 GDPR):
Descrivici il lavoro: tipo di intervento, luogo, dimensioni e tempi che hai in mente. Non inserire qui dati sulla salute o altri dati delicati: non ci servono per il preventivo e possiamo parlarne a voce durante il sopralluogo.
Etichetta del campo telefono
Per rendere visibile che il conferimento è facoltativo:
Telefono (facoltativo — ci serve solo per chiamarti e chiarire misure e tempi in due minuti)
Nota sotto il pulsante di invio
Sostituisce l'attuale form_note:
Ti rispondiamo il prima possibile. Sopralluogo e preventivo sono gratuiti e senza impegno: la richiesta non è un contratto e non ti obbliga a nulla. Se preferisci, chiamaci al 333 195 6575 o al 349 588 6267.
Messaggio di conferma dopo l'invio
Richiesta inviata. Ti ricontattiamo al più presto all'indirizzo email che ci hai indicato. Puoi chiederci in qualsiasi momento di cancellare la richiesta scrivendo a brebit@outlook.com.
Valore da salvare nel database
Il campo che registra la presa visione deve memorizzare tre informazioni, non solo la spunta:
privacy_ack=1(spunta effettuata)privacy_ack_at= data e ora dell'invioprivacy_version=1.1(numero di versione dell'informativa mostrata al momento dell'invio)
Il numero di versione va letto da una costante unica nel generatore del sito, così che aggiornando l'informativa si aggiorni automaticamente anche il valore registrato.
Avviso a Michele. Questo documento è una bozza professionale di supporto, non un parere legale. Copre un trattamento contenuto (dati di contatto e testo libero, nessuna categoria particolare, nessuna profilazione), ma tocca due punti su cui conviene un passaggio di validazione da parte di un legale o di un consulente privacy prima della pubblicazione: (1) il trasferimento extra-UE dei dati del database D1, la cui localizzazione effettiva va verificata in configurazione (vedi
misure-sicurezza-e-data-breach.md, punto 4.2); (2) la casella di posta Outlook.com di tipo consumer, per la quale non esiste un accordo ai sensi dell'art. 28 GDPR. Vanno inoltre inseriti l'indirizzo civico completo e, se il sito resta multilingua (it/en/de/fr), predisposte le traduzioni dei testi legali.