Infisia
Informativa sul trattamento dei dati personali
ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 (Codice privacy) · vers. 1.2-2026-09 · aggiornamento 2 settembre 2026
1. Titolare del trattamento
Il Titolare del trattamento è Wood System Italia S.r.l. (marchio commerciale "Infisia"), con sede legale in via Catalani 22, 70022 Altamura (BA), Italia, codice fiscale e partita IVA 07835280723, codice destinatario SDI M5UXCR1, PEC woodsystemitalia@pec.it. Per ogni questione relativa alla protezione dei dati è possibile scrivere a info@infisia.it (indicando nell'oggetto "Privacy") oppure all'indirizzo della sede. Il Titolare non ha nominato un Responsabile della protezione dei dati (DPO), non ricorrendo i presupposti dell'art. 37 GDPR.
2. A chi si rivolge questo servizio
Il servizio, raggiungibile tramite il QR code applicato sui serramenti Infisia o all'indirizzo https://manuale.infisia.it, consente a chi riceve i serramenti (cliente, utilizzatore finale, suo delegato) di registrare la ricezione in formato digitale del Manuale d'uso e manutenzione e di scaricarne la versione ufficiale in PDF. Il manuale viene consegnato anche in forma cartacea e/o PDF al momento della posa: l'uso di questo servizio è un canale aggiuntivo e non è condizione per ottenere il manuale. Il servizio è riservato a persone maggiorenni. I dati sono inseriti direttamente dall'interessato; chi inserisce dati di altre persone (ad esempio il nominativo dell'impresa esecutrice, quando si tratti di una ditta individuale) è tenuto a farlo solo se legittimato e a informarle di questa informativa.
3. Quali dati trattiamo
Dati identificativi e di contatto: nome, cognome, indirizzo email, numero di cellulare con prefisso internazionale.
Dati del cantiere: via, città, CAP, provincia dell'immobile in cui sono installati i serramenti; eventuale denominazione dell'impresa esecutrice (facoltativa).
Dichiarazione di presa in consegna: testo esatto e versione della dichiarazione accettata, immagine statica della firma apposta con dito o mouse (file PNG). Non vengono rilevati parametri biometrici quali pressione, velocità o ritmo di scrittura.
Dati del documento consegnato: versione del manuale, nome del file, impronta crittografica (SHA-256) del PDF, data e ora di consegna.
Dati di verifica: esito della verifica del numero di cellulare tramite codice OTP inviato via SMS, data e ora della verifica, numero di tentativi. Il codice OTP non è conservato in chiaro, ma solo come impronta (hash) fino alla verifica o alla scadenza.
Consensi e prese visione: data, ora e versione del testo della presa visione dell'informativa e dell'eventuale consenso marketing.
Dati tecnici: indirizzo IP, tipo di browser e dispositivo (user-agent), data e ora delle operazioni (apertura della pagina, invio del codice, tentativi di verifica, download).
Dati di integrità: impronta crittografica del record di consegna, collegamento crittografico al record precedente (catena di hash), eventuale marca temporale, verbale di consegna in formato PDF contenente i dati sopra indicati e la firma.
Non trattiamo categorie particolari di dati (art. 9 GDPR). Il conferimento di nome, cognome, email, cellulare e indirizzo del cantiere è necessario per utilizzare il servizio: in mancanza non è possibile completare la registrazione digitale della consegna (resta comunque disponibile la consegna del manuale in altra forma). L'indicazione dell'impresa esecutrice e il consenso marketing sono facoltativi.
4. Finalità e basi giuridiche del trattamento
a) Registrazione della consegna del manuale, generazione del verbale e assistenza post-vendita. Trattiamo i dati per documentare chi ha ricevuto quale versione del manuale e quando, produrre e conservare il verbale di consegna con firma, personalizzare la copia del manuale scaricata, rispondere a richieste di assistenza, garanzia e manutenzione e adempiere agli obblighi di fornire istruzioni e informazioni di sicurezza sui prodotti (tra cui Reg. UE 305/2011, D.Lgs. 206/2005, Reg. UE 2023/988 e le norme tecniche UNI EN 14351-1 e UNI EN 13659 richiamate dal manuale). Base giuridica: esecuzione del contratto di fornitura e posa di cui l'interessato è parte o di misure precontrattuali da lui richieste (art. 6, par. 1, lett. b GDPR) e, in ogni caso, legittimo interesse del Titolare a documentare l'adempimento dei propri obblighi, a gestire l'assistenza e a far valere o difendere i propri diritti in caso di contestazioni (art. 6, par. 1, lett. f GDPR). Il bilanciamento tra tale interesse e i diritti degli interessati è stato documentato ed è disponibile su richiesta.
b) Verifica del numero di cellulare tramite codice OTP e prevenzione di abusi. Il codice inviato via SMS serve a verificare che il numero indicato sia effettivamente nella disponibilità di chi compila il modulo, a rendere attendibile la registrazione e a prevenire usi impropri del servizio (limiti ai tentativi e alla frequenza delle richieste). Base giuridica: legittimo interesse del Titolare alla sicurezza e all'affidabilità del servizio (art. 6, par. 1, lett. f GDPR).
c) Comunicazioni commerciali (solo con consenso). Se presta il consenso facoltativo, useremo email, SMS e telefono per inviarle comunicazioni promozionali su prodotti, servizi, promozioni ed eventi Infisia. Base giuridica: consenso (art. 6, par. 1, lett. a GDPR; art. 130 Codice privacy), revocabile in qualsiasi momento senza pregiudicare la liceità del trattamento precedente né l'uso del servizio.
d) Sicurezza del servizio, log tecnici e tutela dei diritti. I dati tecnici e i log sono trattati per garantire il funzionamento e la sicurezza dell'applicazione, individuare e contrastare abusi e, se necessario, accertare responsabilità. Base giuridica: legittimo interesse del Titolare (art. 6, par. 1, lett. f GDPR).
5. Natura della firma e valore della registrazione
La firma apposta con dito o mouse costituisce una firma elettronica ai sensi dell'art. 3, n. 10, del Regolamento (UE) 910/2014 (eIDAS) e dell'art. 20 del D.Lgs. 82/2005; non si tratta di firma elettronica avanzata, qualificata o grafometrica. La registrazione è associata alla verifica del numero di cellulare, a data e ora, all'indirizzo IP e a un'impronta crittografica concatenata che consente di rilevare eventuali modifiche successive. Quando il servizio è attivato, le registrazioni sono inoltre periodicamente marcate temporalmente da un prestatore di servizi fiduciari qualificato.
6. Modalità del trattamento e misure di sicurezza
I dati sono trattati con strumenti informatici, da personale autorizzato e istruito, e non sono oggetto di decisioni automatizzate che producano effetti giuridici né di profilazione. Adottiamo misure tecniche e organizzative adeguate, tra cui: trasmissione cifrata (HTTPS), conservazione su infrastruttura situata nell'Unione europea, database dedicato, controllo degli accessi all'area di consultazione tramite credenziali, conservazione del codice OTP solo in forma di impronta, catena di hash che rende rilevabile qualsiasi alterazione dei record, copie di sicurezza e registrazione degli accessi.
7. Destinatari dei dati
I dati possono essere trattati, per conto del Titolare e in base a contratto ai sensi dell'art. 28 GDPR, da fornitori che erogano servizi strumentali: hosting, database e archiviazione dell'applicazione (Railway Corp., con infrastruttura nella regione UE – Amsterdam); invio degli SMS di verifica (Skebby, Italia); fornitori di servizi informatici, di sviluppo, manutenzione e consulenza. Quando attivata, l'apposizione di marche temporali qualificate avviene tramite un prestatore di servizi fiduciari qualificato con sede in Italia (Aruba PEC S.p.A., Namirial S.p.A. o InfoCert S.p.A.), al quale è trasmessa unicamente l'impronta crittografica della catena e nessun dato personale. I dati possono essere conosciuti da personale del Titolare autorizzato al trattamento e, se necessario, dai posatori o dalle imprese incaricate dell'installazione e dell'assistenza limitatamente al cantiere di riferimento. I dati possono inoltre essere comunicati a consulenti legali, autorità giudiziarie e amministrative, organismi di certificazione o di vigilanza sui prodotti quando ciò sia richiesto dalla legge o necessario per far valere o difendere un diritto. L'elenco aggiornato dei responsabili del trattamento è disponibile su richiesta. I dati non sono diffusi né ceduti a terzi per finalità di marketing.
8. Trasferimenti al di fuori dell'Unione europea
I dati sono conservati su server situati nell'Unione europea. Alcuni fornitori hanno sede o società del gruppo in Paesi extra-UE (in particolare negli Stati Uniti): eventuali accessi da tali Paesi, ad esempio per attività di supporto tecnico, avvengono nel rispetto del Capo V del GDPR, sulla base di decisioni di adeguatezza della Commissione europea (tra cui il Data Privacy Framework UE-USA, per i fornitori che vi aderiscono) o delle clausole contrattuali standard approvate dalla Commissione, integrate da misure supplementari. Copia delle garanzie può essere richiesta al Titolare.
9. Periodo di conservazione
Registrazione della consegna, verbale, firma, dati identificativi e del cantiere, dati tecnici associati alla firma: 10 anni dalla data di consegna, in linea con il termine ordinario di prescrizione (art. 2946 c.c.) e con il termine decennale di responsabilità per danno da prodotto (art. 126 D.Lgs. 206/2005; Direttiva UE 2024/2853). Alla scadenza i dati sono cancellati o resi anonimi in modo irreversibile, salvo che sia in corso un contenzioso o un obbligo di legge ne imponga la conservazione.
Codice OTP (in forma di impronta): fino alla verifica o alla scadenza, e comunque non oltre 24 ore. Log dei tentativi di verifica e log tecnici di sicurezza: 12 mesi.
Dati trattati per finalità di marketing: fino alla revoca del consenso e comunque con riesame periodico e cancellazione in assenza di interazioni da 24 mesi.
Registrazione delle prese visione e dei consensi: per il tempo necessario a dimostrarne l'esistenza, pari alla durata del trattamento cui si riferiscono.
10. I suoi diritti
Può esercitare in qualsiasi momento i diritti previsti dagli artt. 15-22 GDPR: accesso ai dati e copia, rettifica di dati inesatti o incompleti, cancellazione, limitazione del trattamento, portabilità dei dati forniti e trattati sulla base del contratto o del consenso, opposizione al trattamento fondato sul legittimo interesse, revoca del consenso marketing e opposizione in qualunque momento alle comunicazioni commerciali. Le richieste vanno inviate a info@infisia.it o alla sede del Titolare; risponderemo entro un mese, prorogabile nei casi previsti dall'art. 12 GDPR, previa eventuale verifica dell'identità del richiedente.
Limiti al diritto di cancellazione e di opposizione. La registrazione della consegna e il verbale costituiscono prova dell'adempimento degli obblighi del Titolare verso l'utilizzatore e sono protetti da una catena crittografica che ne impedisce l'alterazione. Per questo, ai sensi dell'art. 17, par. 3, lett. b) ed e) GDPR e dell'art. 21, par. 1, GDPR, le richieste di cancellazione o di opposizione relative a tali dati non potranno di regola essere accolte prima della scadenza del periodo di conservazione, quando la conservazione è necessaria per accertare, esercitare o difendere un diritto in sede giudiziaria o per adempiere a obblighi di legge; in tali casi riceverà una risposta motivata e, ove possibile, il trattamento sarà limitato alla sola conservazione. Le richieste di rettifica di dati inesatti (ad esempio un errore nell'indirizzo) sono gestite registrando la correzione come nuovo evento, senza alterare il record originario. I dati marketing e ogni altro dato non necessario alla prova sono invece cancellati senza indugio.
11. Reclamo all'Autorità di controllo
Se ritiene che il trattamento violi la normativa, ha il diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma – www.garanteprivacy.it – protocollo@pec.gpdp.it) o all'autorità di controllo dello Stato membro in cui risiede o lavora, oppure di rivolgersi all'autorità giudiziaria.
12. Cookie e strumenti tecnici
L'applicazione utilizza esclusivamente cookie tecnici di sessione, necessari a mantenere lo stato della procedura (in particolare la verifica del codice OTP) e a proteggere il servizio da abusi; sono cancellati alla chiusura del browser o al termine della procedura. Non sono utilizzati cookie di profilazione, analitici di terze parti o di marketing, né strumenti di tracciamento: per questo non è richiesto il consenso (art. 122 Codice privacy; Linee guida del Garante del 10 giugno 2021) e non è presente un banner. Se in futuro venissero introdotti strumenti diversi, questa informativa e le modalità di acquisizione del consenso verranno aggiornate.
13. Modifiche all'informativa
Questa informativa può essere aggiornata; la versione vigente, con la data di ultimo aggiornamento, è sempre disponibile all'indirizzo https://manuale.infisia.it/privacy. La versione dell'informativa visualizzata al momento della registrazione è conservata insieme alla registrazione stessa.