Sicurezza e protezione dei dati

Cosa succede ai dati del Suo team

Una pagina senza gergo di marketing: cosa vale oggi, cosa verrà completato prima del lancio e cosa volutamente non facciamo. Vincolanti sono l'accordo sul trattamento dei dati e l'informativa sulla privacy.

Aggiornato al 28 settembre 2026

Hosting e ubicazioneCrittografiaCrittografia NFC: come il tag NFC è progettato contro la copiaNessun profilo di localizzazioneAccessi e ruoliConservazione secondo la leggeAccordo sul trattamento dei dati e documentiCosa non facciamo

Hosting e ubicazione

I dati dei dipendenti e dell'azienda (rilevazione presenze, turni, documenti) sono ospitati nell'UE (Hetzner Online GmbH, data center di Falkenstein). Cloudflare distribuisce il sito web e inoltra il traffico al servizio (lì la connessione viene decifrata e cifrata di nuovo); Resend invia le e-mail, i pagamenti passano da Stripe. Tutti i responsabili del trattamento e i trasferimenti verso Paesi terzi sono elencati nell'informativa sulla privacy e nell'accordo sul trattamento dei dati.

  • Il fornitore di hosting del servizio è Hetzner Online GmbH, Gunzenhausen (DE), data center di Falkenstein, indicato con ragione sociale, sede e ubicazione nell'allegato 2 dell'accordo sul trattamento dei dati; Cloudflare vi figura come fornitore del sito web e come reverse proxy davanti al servizio, insieme a Resend (e-mail) ed Expo (notifiche push).
  • La certificazione ISO 27001 e il controllo degli accessi fisici sono requisiti per questo fornitore.
  • Accesso amministrativo solo tramite account personali con chiavi SSH; nessun account condiviso.

Crittografia

In transito e a riposo. Le credenziali stanno fuori dal codice sorgente, i codici di accesso solo come hash con salt.

  • Trasmissione esclusivamente tramite TLS 1.2 o superiore.
  • Il database si trova su un volume cifrato con LUKS (dm-crypt, AES-XTS).
  • L'applicazione cifra i documenti con AES-256-GCM prima di archiviarli; le chiavi si trovano solo sui server dell'applicazione.
  • pgBackRest cifra i backup del database con AES-256 prima che vengano archiviati nell'object storage nell'UE.

Crittografia NFC: come il tag NFC è progettato contro la copia

Ogni tag NFC contiene un chip NXP NTAG424 DNA, configurato in modo che ogni contatto generi un codice univoco firmato crittograficamente che il server NymTime verifica; un codice registrato non può essere riutilizzato. La chiave del chip non viene rivelata né al telefono né agli utenti.

  • A ogni contatto il chip genera, dalla sua chiave segreta, dal numero di serie e da un contatore interno, un nuovo checksum (SUN/CMAC) e lo aggiunge all'indirizzo.
  • Il contatore va solo in avanti. Riprodurre una seconda volta un contatto intercettato viene rifiutato, perché il suo valore di contatore è già stato usato.
  • La chiave del chip non viene rivelata né al telefono né agli utenti; la verifica la esegue il server NymTime.
  • Il procedimento è progettato per impedire le copie: una riproduzione del tag NFC avrebbe lo stesso indirizzo ma nessuna chiave valida, e il suo codice viene rifiutato («bad_cmac»).
  • Inoltre il telefono firma ogni registrazione con una propria coppia di chiavi, e per ogni persona è collegato un solo dispositivo.

Nessun profilo di localizzazione

NymTime non salva coordinate né percorsi, né dalla verifica della presenza né altrove.

  • Viene salvato solo se durante il turno il telefono era «nella zona» o «fuori», con l'ora e la precisione in metri.
  • La verifica avviene esclusivamente durante il turno, mai prima o dopo.
  • La verifica è attiva solo per i dipendenti per i quali l'azienda ha registrato una base giuridica. Se serva un accordo aziendale (§ 96 Abs 1 Z 3 ArbVG) o un consenso dipende da intensità, durata e tipo di controllo; dentro/fuori senza coordinate è volutamente la forma meno invasiva. Mettiamo a disposizione dei modelli; la valutazione spetta al Suo consulente legale.
  • Gli eventi di presenza grezzi vengono aggregati dopo tre mesi.

Accessi e ruoli

Chi vede cosa lo decide la Sua azienda. Nel funzionamento ordinario noi non vediamo nulla.

  • Sistema di autorizzazioni basato su ruoli e diritti: i manager sono limitati alle proprie sedi, i dati su paghe e costo del personale li vede solo la Direzione.
  • Accesso al Back Office con indirizzo e-mail e password. La password non viene mai salvata in chiaro, ma come hash scrypt con un proprio salt; dopo 10 tentativi falliti l'account si blocca temporaneamente e le richieste per indirizzo e per indirizzo IP sono limitate.
  • Facoltativo per tutta l'azienda: accesso a due fattori con un codice temporaneo dall'app di autenticazione (TOTP). Nessun accesso via SMS: per l'accesso non serve un numero di telefono.
  • Nel funzionamento ordinario NymTime non ha accesso ai dati dei clienti. Accesso del supporto solo dopo Sua abilitazione, con ambito, durata e revoca in qualsiasi momento.
  • Ogni azione rilevante per la sicurezza è nel registro attività: chi, cosa, quando, prima e dopo. Il registro si può solo integrare: una regola del database impedisce modifiche e cancellazioni.

Conservazione secondo la legge

Periodi per tipo di dato, configurabili, ma mai sotto il minimo di legge.

  • Registrazioni dell'orario di lavoro 84 mesi (minimo 12 mesi secondo il § 26 AZG e il § 132 BAO), documenti paghe 84 mesi.
  • Eventi di presenza grezzi 3 mesi, segnalazioni 12 mesi, notifiche 6 mesi.
  • Un'elaborazione giornaliera cancella e anonimizza automaticamente e annota ciò che ha fatto.
  • La cancellazione avviene con marca temporale (soft delete); i profili archiviati vengono anonimizzati alla scadenza.

Accordo sul trattamento dei dati e documenti

La Sua azienda è titolare del trattamento, NymTime è responsabile del trattamento. Il relativo accordo fa parte dell'acquisto ed è sempre consultabile.

  • Accordo sul trattamento dei dati ai sensi dell'art. 28, par. 3, RGPD con categorie di dati (allegato 1), sub-responsabili del trattamento (allegato 2) e misure tecniche e organizzative (allegato 3).
  • I modelli per accordo aziendale, consenso ai sensi del § 10 AVRAG e valutazione d'impatto sulla protezione dei dati Le vengono inviati su richiesta via e-mail.
  • Notifica delle violazioni dei dati personali a Lei entro 48 ore; è disponibile il registro delle attività di trattamento ai sensi dell'art. 30, par. 2, RGPD.

Cosa non facciamo

Un elenco più breve di ciò che facciamo, e almeno altrettanto importante.

  • Nessun cookie sul sito web, nessuna analisi statistica, nessun tracker; nel Back Office solo cookie tecnicamente necessari e funzionali (informativa sulla privacy, sezione 4). I font li forniamo noi stessi: nessuna connessione a Google Fonts o ad altri servizi di font.
  • Nessuna cessione o vendita di dati, nessuna pubblicità, nessuna profilazione.
  • Nessun addestramento di modelli di IA con i Suoi dati.
  • Nessuna coordinata, nessun profilo di movimento, nessuna registrazione audio, nessuna foto al momento della timbratura; immagini solo quando i dipendenti caricano essi stessi un documento come un certificato di malattia.
  • Nessuna diagnosi in caso di malattia: solo il periodo e lo stato.