Legale

Informativa sulla privacy

Ultimo aggiornamento: 28 settembre 2026

La presente informativa è resa, ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (di seguito "GDPR"), a chiunque interagisca con il sito https://docujet.it o con il servizio DOCUJET (di seguito anche "Servizio"). Spiega quali dati personali trattiamo, perché, con quali strumenti e per quanto tempo. Per qualunque domanda puoi scrivere a [email protected].

1. Titolare del trattamento

Il titolare del trattamento è Grem S.r.l., con sede legale in Via Matteo La Fragola, 4, Salerno (SA), P.IVA / C.F. IT06136730659 (di seguito "DOCUJET" o "noi"). Email dedicata per richieste privacy: [email protected].

Grem S.r.l. non è obbligata alla nomina di un Responsabile della protezione dei dati (art. 37 GDPR); le richieste dell'interessato sono gestite dall'indirizzo privacy sopra indicato.

2. A chi si rivolge questa informativa

L'informativa si applica a due categorie di interessati con flussi di raccolta dati diversi:

2.1. Utente registrato (titolare di un account DOCUJET)

Chi apre un account DOCUJET per inviare documenti in firma. I dati sono raccolti direttamente dall'interessato al momento della registrazione, ai sensi dell'art. 13 GDPR.

2.2. Firmatario invitato

Chi viene invitato a firmare un documento tramite un link DOCUJET, senza essere registrato. I dati di contatto (nome, email, numero di telefono) sono raccolti indirettamente: provengono dall'utente registrato che ha avviato il flusso di firma (il "mittente"). L'informativa è resa ai sensi dell'art. 14 GDPR al momento del primo accesso al link di firma. Il mittente è autonomo titolare per i dati del firmatario raccolti per finalità proprie (es. inserimento manuale in CRM); DOCUJET agisce come responsabile del trattamento limitatamente alla gestione del flusso di firma per conto del mittente.

3. Categorie di dati personali trattati

  • Dati di account (utente registrato): nome, cognome, denominazione aziendale, email, password (memorizzata in forma cifrata con hashing), numero di telefono.
  • Dati del firmatario: nome, cognome, email, numero di cellulare (per invio OTP).
  • Dati di firma: documento caricato, campi compilati dal firmatario, valori della firma grafica (se applicabile), data e ora di accettazione dei consensi, data e ora della firma, indirizzo IP, user-agent del dispositivo.
  • Dati di verifica identità (KYC), solo quando il mittente ha attivato la funzionalità: immagine del documento d'identità (carta d'identità o passaporto), selfie del firmatario, dati estratti dal documento (nome, cognome, data di nascita, scadenza), score di confronto biometrico fra selfie e foto del documento. Si tratta di categorie particolari di dati personali ai sensi dell'art. 9 GDPR (dati biometrici intesi a identificare univocamente una persona). Il trattamento avviene esclusivamente con il consenso esplicito dell'interessato manifestato in apertura del flusso KYC, conformemente all'art. 9, par. 2, lett. a) GDPR.
  • Dati di fatturazione e pagamento (utente registrato): denominazione, indirizzo, P.IVA / C.F., ID transazione del pagamento. I dati completi della carta di credito sono gestiti dal nostro fornitore di pagamenti (Stripe); DOCUJET non li riceve né li memorizza.
  • Log tecnici e dati di utilizzo: registri di accesso, indirizzo IP, tipo di browser e dispositivo, pagine visitate, identificatori di sessione, dati di telemetria anonima.
  • Cookie e tecnologie simili: vedi la Cookie Policy.

4. Finalità e basi giuridiche

FinalitàCategorie di datiBase giuridica
Erogazione del Servizio (creazione, invio e firma di documenti)Account, firma, log tecniciArt. 6.1.b: esecuzione del contratto
Verifica dell'identità del firmatario (KYC) quando attivata dal mittenteDocumento d'identità, selfie, score biometricoArt. 6.1.b + art. 9.2.a: consenso esplicito del firmatario
Conservazione del documento firmato e dell'audit trailDocumento, audit trail, IP, user-agentArt. 6.1.c: obbligo legale (eIDAS, CAD, normative settoriali)
Fatturazione e adempimenti fiscaliDati di fatturazioneArt. 6.1.c: obbligo legale
Sicurezza, prevenzione frodi, abusi del ServizioLog tecnici, IP, tentativi OTPArt. 6.1.f: legittimo interesse del Titolare
Risposta a richieste di supportoEmail, contenuto del messaggioArt. 6.1.b o 6.1.f a seconda della richiesta
Misurazione delle campagne pubblicitarie su Facebook e Instagram: quando crei un account, ci chiedi di essere ricontattato o attivi e paghi un abbonamento, comunichiamo a Meta che è avvenuto (Conversions API)Email e cellulare in forma di hash (SHA-256), mai in chiaro; identificativo dell'account in forma di hash; indirizzo IP; tipo di browser; identificativi del click sull'inserzione, se presenti; per i pagamenti, piano, importo e valuta Art. 6.1.f: legittimo interesse del Titolare a misurare l'efficacia delle proprie campagne. Puoi opporti in qualunque momento (art. 21) scrivendo a [email protected]
Comunicazioni commerciali (newsletter, novità di prodotto)EmailArt. 6.1.a: consenso, revocabile in qualunque momento

5. Decisioni automatizzate

Alcune fasi del Servizio comportano decisioni automatizzate ai sensi dell'art. 22 GDPR:

  • Blocco temporaneo dopo OTP errati: dopo più tentativi di OTP errati di seguito, il sistema sospende automaticamente la sessione di firma per evitare attacchi di forza bruta. La logica è descritta nella sezione Sicurezza.
  • Esito automatico della verifica KYC: quando la funzionalità è attiva, il confronto fra il selfie e la foto sul documento produce uno score di somiglianza. Una soglia minima determina automaticamente se la verifica è "passata" o "fallita". L'esito non incide sulla validità giuridica della firma elettronica avanzata (FEA) di per sé, ma il mittente del documento può decidere se accettare comunque la firma o richiedere una verifica manuale.

In entrambi i casi l'interessato può chiedere l'intervento umano, esprimere il proprio punto di vista e contestare la decisione, scrivendo a [email protected].

6. Ancoraggio su blockchain

Per garantire l'integrità nel tempo dei documenti firmati, DOCUJET ne ancora periodicamente l'impronta crittografica (SHA-256) sulla blockchain pubblica Bitcoin, tramite il protocollo OpenTimestamps. Sulla blockchain viene registrata esclusivamente l'impronta: una stringa di 64 caratteri esadecimali. Il contenuto del documento, le identità del firmatario e qualunque dato personale non vengono mai pubblicati. L'impronta è non reversibile: non consente di risalire al contenuto originale.

7. Destinatari e responsabili esterni

I dati possono essere comunicati a soggetti terzi che agiscono come responsabili del trattamento (art. 28 GDPR), nominati per iscritto, esclusivamente per le finalità di cui sopra. Elenco aggiornato:

FornitoreRuoloPaese
Namirial S.p.A.Sigillo elettronico qualificato e marca temporale qualificata (eIDAS)Italia
Hosting Solutions S.r.l. (Archivia.online)Reseller dei servizi NamirialItalia
Stripe Payments Europe Ltd.Elaborazione pagamentiIrlanda
Amazon Web Services EMEA SARLVerifica identità del firmatario (Rekognition + Textract)Lussemburgo / regioni AWS in UE
HetznerHosting applicazione e databaseUE
CloudflareInvio email transazionali (notifiche firma, conferme)UE
Bulk GateInvio OTP via SMSUE

L'elenco è suscettibile di aggiornamenti. Le modifiche rilevanti vengono comunicate via email o tramite avviso sul sito. Non vendiamo dati personali a terzi.

Per la misurazione delle campagne pubblicitarie (punto 4) i dati indicati sono comunicati a Meta Platforms Ireland Ltd., che li tratta secondo i propri Termini per gli Strumenti di Business e può trasferirli negli Stati Uniti sulla base del Data Privacy Framework UE-USA.

8. Trasferimenti di dati extra-UE

Per impostazione predefinita, i dati sono trattati e ospitati all'interno dello Spazio Economico Europeo. Per alcune funzionalità accessorie (es. regioni AWS) potrebbe verificarsi un trasferimento puntuale verso Paesi terzi: in tal caso il trasferimento è coperto da clausole contrattuali standard adottate dalla Commissione europea (decisione di esecuzione UE 2021/914) o, ove applicabile, da decisione di adeguatezza. Una copia delle clausole è disponibile su richiesta a [email protected].

9. Periodi di conservazione

Conserviamo ogni categoria di dato per il tempo strettamente necessario alle finalità per cui è stata raccolta. Quando un documento viene firmato, i dati relativi all'audit trail e al documento stesso restano conservati anche dopo l'eventuale chiusura dell'account dell'utente registrato, per l'arco temporale richiesto dalla normativa sulla validità probatoria del documento.

Categoria di datoDurataBase
Documento firmato + audit trail + impronta blockchain10 anni dalla firma (o oltre, se richiesto dalla normativa applicabile al contenuto del documento)Obbligo legale + valore probatorio della firma elettronica
Dati account utente registrato (nome, email, azienda)Per tutta la durata dell'account; cancellazione entro 30 giorni dalla chiusura, salvo dati legati a documenti firmati che restano legati al loro periodo di conservazioneEsecuzione del contratto
Dati di fatturazione10 anni dalla data di emissioneObbligo legale (art. 2220 c.c., normativa fiscale)
Log tecnici di accesso e sicurezza12 mesiLegittimo interesse (sicurezza informatica)
Dati di verifica identità (KYC): documento + selfie + match score5 anni dalla verifica, salvo richiesta di cancellazione anticipata se non legati a documenti firmati attiviEsecuzione del contratto + obblighi antiriciclaggio se applicabili
Conversazioni con l'assistente AI (messaggi e bozze generate)90 giorni dall'ultimo messaggio della conversazioneEsecuzione del contratto
Cookie e preferenze sitoFino a 12 mesi (dettaglio nella Cookie Policy)Consenso o legittimo interesse a seconda della finalità

Ancoraggio blockchain: l'impronta crittografica del documento (SHA-256) ancorata sulla blockchain Bitcoin è, per la natura tecnologica, permanente. Non contiene dati personali né è reversibile (cfr. sez. 6).

10. Sicurezza

Adottiamo misure tecniche e organizzative adeguate alla criticità dei dati trattati, fra cui:

  • cifratura dei dati in transito (TLS 1.2+) e a riposo (AES-256);
  • controllo degli accessi con minimo privilegio e autenticazione multi-fattore (2FA disponibile);
  • registro di audit con catena hash SHA-256 (audit trail tamper-evident);
  • rate limiting sulle API e blocco automatico dopo tentativi OTP errati ripetuti;
  • backup criptati gestionali con conservazione separata.

11. Diritti dell'interessato

In ogni momento puoi esercitare i diritti riconosciuti dagli artt. 15-22 GDPR. In particolare hai diritto di:

  • ottenere conferma dell'esistenza di un trattamento e accedere ai tuoi dati (art. 15);
  • chiederne la rettifica (art. 16);
  • chiederne la cancellazione, nei limiti di legge (art. 17);
  • chiedere la limitazione del trattamento (art. 18);
  • ricevere i tuoi dati in formato strutturato e portarli a un altro titolare (art. 20);
  • opporti al trattamento basato sul legittimo interesse (art. 21);
  • non essere sottoposto a decisioni automatizzate, chiedendo intervento umano (art. 22);
  • revocare in qualunque momento i consensi prestati (es. KYC, marketing), senza che ciò pregiudichi la liceità dei trattamenti compiuti prima della revoca.

Le richieste vanno indirizzate a [email protected]. Ti rispondiamo entro 30 giorni, salvo proroga motivata.

Limiti alla cancellazione: le richieste di cancellazione che riguardano dati legati a un documento già firmato (es. audit trail, dato del firmatario presente nel documento) sono sottoposte ai vincoli di conservazione obbligatoria della sez. 9. In tal caso possiamo limitare il trattamento ai soli scopi probatori previsti dalla normativa.

12. Reclamo all'Autorità di controllo

Se ritieni che il trattamento dei tuoi dati violi il GDPR, hai diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia, 11, 00187 Roma, sito web: https://www.garanteprivacy.it), ferma restando ogni altra forma di tutela amministrativa o giurisdizionale.

13. Cookie

Per i dettagli sui cookie e sulle tecnologie simili consulta la Cookie Policy.

14. Modifiche all'informativa

Possiamo aggiornare la presente informativa per adeguarla a novità normative, tecniche o organizzative. Le modifiche rilevanti sono comunicate via email o tramite avviso sul sito. La data in alto indica l'ultima revisione.

15. Contatti

Per qualunque domanda sul trattamento dei tuoi dati personali o per esercitare i tuoi diritti, scrivici a [email protected]. Per richieste di supporto non legate alla privacy: [email protected].