1. Titolare del trattamento
Heuresis è di proprietà di Enrico Cavallino — P.IVA 04742930276. Ai sensi del Regolamento (UE) 2016/679 (“GDPR”), Enrico Cavallino è Titolare del trattamento per i trattamenti propri di HEURESIS descritti in questa informativa.
Per qualsiasi richiesta relativa alla protezione dei dati personali è disponibile un unico riferimento centralizzato: privacy@heuresis.it.
2. Ambito dell’informativa
Questa policy costituisce il riferimento privacy centralizzato per heuresis.it e per Archē, gestionale/ERP e Control Center HEURESIS, comprese le aree riservate e le funzionalità che rinviano a questa pagina.
Rientrano nell’ambito, quando effettivamente utilizzati: gestione clienti e fornitori, pratiche, preventivi, contratti, documenti, fatture e pagamenti, prodotti e servizi, rinnovi, comunicazioni operative e marketing, notifiche, firma elettronica, Heuresis Space, configurazione prodotti, Control Center, domini, deployment e backup.
Quando un Cliente utilizza un prodotto HEURESIS per trattare dati di terzi per finalità proprie, i ruoli privacy possono cambiare: il Cliente può operare come Titolare e HEURESIS come Responsabile ai sensi dell’art. 28 GDPR, secondo il rapporto applicabile.
3. Interessati e provenienza dei dati
I dati possono riguardare visitatori del sito, clienti e potenziali clienti, referenti e firmatari, fornitori e partner, utenti autorizzati di Archē e Heuresis Space, destinatari di comunicazioni e persone presenti in documenti amministrativi o contrattuali legittimamente acquisiti.
I dati possono essere forniti direttamente dall’interessato, dal soggetto per cui opera, inseriti durante il rapporto professionale, importati da documentazione amministrativa, generati dall’uso dei servizi oppure restituiti dai fornitori tecnici coinvolti nei flussi richiesti.
4. Categorie di dati trattati
- Identificativi e contatti: nome, cognome, ragione sociale, e-mail, telefono, PEC, indirizzi e riferimenti professionali.
- Fiscali e amministrativi: partita IVA, codice fiscale, SDI, dati di fatturazione, fatture elettroniche, importi, scadenze e informazioni contabili.
- Commerciali e contrattuali: prodotti e servizi, preventivi, contratti, condizioni, pratiche, rinnovi e storico del rapporto.
- Documenti: PDF, contratti firmati, fatture XML, evidenze di firma, documentazione cliente/fornitore e metadati associati.
- Pagamenti: importi, fatture collegate, stato, identificativi di Payment Link o transazione e metadati restituiti dal provider. Archē non necessita di memorizzare il numero completo della carta.
- Account e sicurezza: credenziali in forma protetta, sessioni, ruoli, permessi, token tecnici, richieste di recupero password, log di accesso e audit.
- Comunicazioni: preferenze, destinatari, campagne, messaggi, allegati, esiti di consegna e, quando lecito e attivato, aperture e clic.
- Dati tecnici: informazioni di rete, browser, dispositivo, log, dati relativi a domini, deployment, backup, infrastruttura e notifiche push.
- Firma elettronica: dati del firmatario, recapiti, documento, identificativi e stato della pratica, data/ora ed evidenze collegate.
- Dati del sito pubblico: contenuti inviati tramite il modulo contatti e, solo previo consenso, dati di misurazione Google Analytics descritti nella sezione Cookie & Tracking.
- Recensioni pubbliche: alcune testimonianze già pubblicate sulla scheda Google di HEURESIS possono essere riportate manualmente sul sito. HEURESIS può mostrare il nome pubblico dell’autore, la valutazione e il testo della recensione; la foto profilo non viene utilizzata.
Archē non è progettata per richiedere categorie particolari di dati ai sensi dell’art. 9 GDPR. Evitare l’inserimento di informazioni sensibili non necessarie in campi liberi, documenti o comunicazioni.
5. Finalità e basi giuridiche
- Richieste, preventivi e rapporti professionali: misure precontrattuali, contratto e, ove pertinente, legittimo interesse alla gestione dei rapporti B2B.
- Contratti, documenti, firma e assistenza: misure precontrattuali, contratto, obblighi di legge e tutela documentale.
- Fatturazione, incassi e pagamenti: obblighi legali, esecuzione del contratto e corretta amministrazione dell’attività.
- Archē e Heuresis Space: esecuzione dei servizi, gestione controllata degli accessi e legittimo interesse alla sicurezza e organizzazione.
- Comunicazioni operative: contratto, misure precontrattuali, obblighi applicabili e gestione del servizio.
- Marketing diretto: consenso quando richiesto dalla normativa; resta sempre esercitabile il diritto di opposizione nei casi applicabili.
- Scadenze, rinnovi, notifiche e automazioni: esecuzione del rapporto e legittimo interesse alla continuità e organizzazione dei servizi.
- Sicurezza, audit e prevenzione abusi: legittimo interesse alla protezione di sistemi, dati e infrastruttura e, ove necessario, obblighi di legge.
- Google Analytics sul sito pubblico: esclusivamente consenso. Analytics non viene caricato prima di una scelta positiva.
- Visualizzazione di recensioni pubbliche Google: presentazione di esperienze già rese pubbliche relative a HEURESIS, sulla base del legittimo interesse del Titolare alla comunicazione della propria attività e reputazione, fermo il diritto di opposizione nei casi previsti dall’art. 21 GDPR.
6. Archē, Heuresis Space e automazioni
Archē collega informazioni su clienti, fornitori, prodotti e servizi, pratiche, contratti, documenti, fatture, pagamenti, rinnovi, comunicazioni e infrastrutture. Può aggiornare stati, collegare documenti e fatture, calcolare decorrenze e scadenze e generare avvisi o attività conseguenti a eventi gestionali.
Il sistema supporta più utenti amministrativi con ruoli e permessi modulari. Le operazioni rilevanti possono essere registrate in audit log per sicurezza, accountability, diagnosi e ricostruzione degli eventi.
Heuresis Space
L’area riservata può essere associata a Clienti o Fornitori e rendere disponibili dati e documenti pertinenti al rapporto. Per assistenza, personale autorizzato può utilizzare modalità di consultazione controllata coerenti con le necessità operative.
Firma elettronica
Archē può utilizzare OTP Service / Fractalgarden S.r.l. per flussi di firma elettronica, trasmettendo i dati necessari del firmatario e ricevendo stato, documento firmato ed evidenze tecniche associate.
Pagamenti
Stripe può essere utilizzato per Payment Link e riconciliazione degli incassi. I dati completi dello strumento di pagamento vengono trattati nell’ambiente del provider, mentre Archē gestisce le informazioni necessarie alla riconciliazione amministrativa.
Comunicazioni e Resend
Resend è utilizzato per comunicazioni e-mail operative e, quando previsto, per campagne. Possono essere trattati indirizzo e-mail, nome, contenuto, allegati, data/ora, stato di consegna e, se attivati su una base giuridica valida, eventi di apertura e clic.
Notifiche push, domini e backup
Archē può gestire notifiche push, stato di servizi, domini, deployment, ambienti cliente e backup. Le notifiche push dipendono dall’autorizzazione del dispositivo/browser e possono essere revocate dall’utente.
7. Fornitori tecnici e destinatari
Per erogare i servizi HEURESIS può utilizzare fornitori specializzati, in funzione delle caratteristiche effettivamente attive:
- Vercel: hosting, funzioni server-side, distribuzione, deployment e servizi infrastrutturali.
- Neon: database PostgreSQL per dati strutturati di Archē.
- Vercel Blob: archiviazione di file e documenti.
- Resend: invio e gestione tecnica delle comunicazioni e-mail.
- Stripe: pagamenti e Payment Link.
- OTP Service / Fractalgarden S.r.l.: pratiche di firma elettronica.
- Flazio Domains: dati operativi relativi ai domini secondo la configurazione collegata.
- Google: Google Fonts per la distribuzione del font Lato e, solo dopo consenso, Google Analytics 4 per statistiche di utilizzo. La sezione recensioni non utilizza API o widget Google: riporta manualmente alcune recensioni già pubbliche sulla scheda HEURESIS.
- Servizi push del browser/sistema operativo: recapito delle notifiche sui dispositivi autorizzati.
I dati possono inoltre essere comunicati, nei limiti necessari, a consulenti professionali, soggetti incaricati, autorità o altri destinatari quando richiesto da obblighi di legge o dalla tutela dei diritti. I dati personali non vengono venduti a terzi per finalità pubblicitarie autonome.
Trasferimenti extra SEE
Alcuni fornitori possono utilizzare società del gruppo, infrastrutture o subfornitori situati fuori dallo Spazio Economico Europeo. Quando applicabile, il trasferimento è gestito tramite gli strumenti previsti dagli artt. 44 e seguenti del GDPR, incluse decisioni di adeguatezza, Data Privacy Framework ove applicabile, Clausole Contrattuali Standard o ulteriori garanzie previste dalla normativa.
8. Conservazione
HEURESIS non applica un unico periodo a tutte le categorie di dati. La conservazione è commisurata alla finalità, agli obblighi applicabili e alla necessità di documentare le attività svolte.
- documentazione amministrativo-contabile: di regola fino a 10 anni, salvo esigenze ulteriori previste dalla legge o dalla tutela dei diritti;
- contratti e documenti firmati: per la durata del rapporto e successivamente per il periodo necessario a obblighi e tutela;
- anagrafiche, servizi, partnership e storico operativo: per la durata del rapporto e il periodo successivo necessario alla gestione e accountability;
- preferenze marketing e relativa prova: per il tempo necessario a rispettare e dimostrare la scelta dell’interessato;
- sessioni, token e dati tecnici: per la durata tecnica o il periodo necessario a sicurezza e diagnosi;
- backup: secondo i cicli di rotazione configurati, con possibile permanenza temporanea dei dati fino alla sovrascrittura o scadenza della copia.
Per Google Analytics 4, la configurazione di produzione dovrà utilizzare una conservazione dei dati a livello utente/evento coerente con il principio di minimizzazione; la configurazione prevista per HEURESIS è 14 mesi.
9. Sicurezza
HEURESIS adotta misure tecniche e organizzative proporzionate al rischio per proteggere riservatezza, integrità e disponibilità dei dati. Archē separa gli accessi pubblici dalle aree riservate, utilizza autenticazione, ruoli e permessi, conserva le chiavi dei servizi sul lato server e utilizza connessioni cifrate verso i fornitori supportati.
Il sito pubblico applica inoltre controlli di sicurezza sul modulo contatti, validazione server-side e configurazioni HTTP orientate a ridurre il rischio di caricamenti o comportamenti non autorizzati.
11. Natura del conferimento e decisioni automatizzate
I dati necessari a rispondere a una richiesta, gestire un rapporto, predisporre documenti, fatture, pagamenti, accessi o altri servizi sono necessari per la relativa finalità. Il mancato conferimento può impedire l’esecuzione della richiesta.
Il consenso a Google Analytics e al marketing, quando richiesto, è facoltativo e non pregiudica l’utilizzo delle funzioni necessarie del sito o dei servizi.
Archē non è configurata per assumere decisioni esclusivamente automatizzate che producano effetti giuridici o analogamente significativi ai sensi dell’art. 22 GDPR.
12. Diritti dell’interessato
Nei casi previsti dal GDPR, l’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e può revocare un consenso precedentemente prestato senza pregiudicare la liceità del trattamento già effettuato.
Per il marketing diretto è possibile opporsi in qualsiasi momento. Le richieste privacy devono essere inviate esclusivamente a privacy@heuresis.it. Prima di rispondere, il Titolare può chiedere le informazioni strettamente necessarie a verificare l’identità del richiedente.
È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali o all’autorità di controllo competente.
13. Modifiche e aggiornamenti
Questa informativa viene aggiornata quando cambiano funzionalità, categorie di dati, finalità, fornitori o modalità di trattamento. Le nuove integrazioni che incidono sulla privacy devono essere valutate prima dell’attivazione e incorporate in questa pagina unica.
Ultimo aggiornamento: 14 settembre 2026. Ambito: heuresis.it + Archē + Heuresis Space + comunicazioni/marketing + Stripe + OTP Service + Resend + Control Center + recensioni Google riportate manualmente + Google Analytics, ove attivato previo consenso.