Cosa succede ai dati del Suo team
Una pagina senza gergo di marketing: cosa vale oggi, cosa verrà completato prima del lancio e cosa volutamente non facciamo. Vincolanti sono l'accordo sul trattamento dei dati e l'informativa sulla privacy.
Aggiornato al 28 settembre 2026
Hosting e ubicazione
I dati dei dipendenti e dell'azienda (rilevazione presenze, turni, documenti) sono ospitati nell'UE (Hetzner Online GmbH, data center di Falkenstein). Cloudflare distribuisce il sito web e inoltra il traffico al servizio (lì la connessione viene decifrata e cifrata di nuovo); Resend invia le e-mail, i pagamenti passano da Stripe. Tutti i responsabili del trattamento e i trasferimenti verso Paesi terzi sono elencati nell'informativa sulla privacy e nell'accordo sul trattamento dei dati.
- Il fornitore di hosting del servizio è Hetzner Online GmbH, Gunzenhausen (DE), data center di Falkenstein, indicato con ragione sociale, sede e ubicazione nell'allegato 2 dell'accordo sul trattamento dei dati; Cloudflare vi figura come fornitore del sito web e come reverse proxy davanti al servizio, insieme a Resend (e-mail) ed Expo (notifiche push).
- La certificazione ISO 27001 e il controllo degli accessi fisici sono requisiti per questo fornitore.
- Accesso amministrativo solo tramite account personali con chiavi SSH; nessun account condiviso.
Crittografia
In transito e a riposo. Le credenziali stanno fuori dal codice sorgente, i codici di accesso solo come hash con salt.
- Trasmissione esclusivamente tramite TLS 1.2 o superiore.
- Il database si trova su un volume cifrato con LUKS (dm-crypt, AES-XTS).
- L'applicazione cifra i documenti con AES-256-GCM prima di archiviarli; le chiavi si trovano solo sui server dell'applicazione.
- pgBackRest cifra i backup del database con AES-256 prima che vengano archiviati nell'object storage nell'UE.
Crittografia NFC: come il tag NFC è progettato contro la copia
Ogni tag NFC contiene un chip NXP NTAG424 DNA, configurato in modo che ogni contatto generi un codice univoco firmato crittograficamente che il server NymTime verifica; un codice registrato non può essere riutilizzato. La chiave del chip non viene rivelata né al telefono né agli utenti.
- A ogni contatto il chip genera, dalla sua chiave segreta, dal numero di serie e da un contatore interno, un nuovo checksum (SUN/CMAC) e lo aggiunge all'indirizzo.
- Il contatore va solo in avanti. Riprodurre una seconda volta un contatto intercettato viene rifiutato, perché il suo valore di contatore è già stato usato.
- La chiave del chip non viene rivelata né al telefono né agli utenti; la verifica la esegue il server NymTime.
- Il procedimento è progettato per impedire le copie: una riproduzione del tag NFC avrebbe lo stesso indirizzo ma nessuna chiave valida, e il suo codice viene rifiutato («bad_cmac»).
- Inoltre il telefono firma ogni registrazione con una propria coppia di chiavi, e per ogni persona è collegato un solo dispositivo.
Nessun profilo di localizzazione
NymTime non salva coordinate né percorsi, né dalla verifica della presenza né altrove.
- Viene salvato solo se durante il turno il telefono era «nella zona» o «fuori», con l'ora e la precisione in metri.
- La verifica avviene esclusivamente durante il turno, mai prima o dopo.
- La verifica è attiva solo per i dipendenti per i quali l'azienda ha registrato una base giuridica. Se serva un accordo aziendale (§ 96 Abs 1 Z 3 ArbVG) o un consenso dipende da intensità, durata e tipo di controllo; dentro/fuori senza coordinate è volutamente la forma meno invasiva. Mettiamo a disposizione dei modelli; la valutazione spetta al Suo consulente legale.
- Gli eventi di presenza grezzi vengono aggregati dopo tre mesi.
Accessi e ruoli
Chi vede cosa lo decide la Sua azienda. Nel funzionamento ordinario noi non vediamo nulla.
- Sistema di autorizzazioni basato su ruoli e diritti: i manager sono limitati alle proprie sedi, i dati su paghe e costo del personale li vede solo la Direzione.
- Accesso al Back Office con indirizzo e-mail e password. La password non viene mai salvata in chiaro, ma come hash scrypt con un proprio salt; dopo 10 tentativi falliti l'account si blocca temporaneamente e le richieste per indirizzo e per indirizzo IP sono limitate.
- Facoltativo per tutta l'azienda: accesso a due fattori con un codice temporaneo dall'app di autenticazione (TOTP). Nessun accesso via SMS: per l'accesso non serve un numero di telefono.
- Nel funzionamento ordinario NymTime non ha accesso ai dati dei clienti. Accesso del supporto solo dopo Sua abilitazione, con ambito, durata e revoca in qualsiasi momento.
- Ogni azione rilevante per la sicurezza è nel registro attività: chi, cosa, quando, prima e dopo. Il registro si può solo integrare: una regola del database impedisce modifiche e cancellazioni.
Conservazione secondo la legge
Periodi per tipo di dato, configurabili, ma mai sotto il minimo di legge.
- Registrazioni dell'orario di lavoro 84 mesi (minimo 12 mesi secondo il § 26 AZG e il § 132 BAO), documenti paghe 84 mesi.
- Eventi di presenza grezzi 3 mesi, segnalazioni 12 mesi, notifiche 6 mesi.
- Un'elaborazione giornaliera cancella e anonimizza automaticamente e annota ciò che ha fatto.
- La cancellazione avviene con marca temporale (soft delete); i profili archiviati vengono anonimizzati alla scadenza.
Accordo sul trattamento dei dati e documenti
La Sua azienda è titolare del trattamento, NymTime è responsabile del trattamento. Il relativo accordo fa parte dell'acquisto ed è sempre consultabile.
- Accordo sul trattamento dei dati ai sensi dell'art. 28, par. 3, RGPD con categorie di dati (allegato 1), sub-responsabili del trattamento (allegato 2) e misure tecniche e organizzative (allegato 3).
- I modelli per accordo aziendale, consenso ai sensi del § 10 AVRAG e valutazione d'impatto sulla protezione dei dati Le vengono inviati su richiesta via e-mail.
- Notifica delle violazioni dei dati personali a Lei entro 48 ore; è disponibile il registro delle attività di trattamento ai sensi dell'art. 30, par. 2, RGPD.
Cosa non facciamo
Un elenco più breve di ciò che facciamo, e almeno altrettanto importante.
- Nessun cookie sul sito web, nessuna analisi statistica, nessun tracker; nel Back Office solo cookie tecnicamente necessari e funzionali (informativa sulla privacy, sezione 4). I font li forniamo noi stessi: nessuna connessione a Google Fonts o ad altri servizi di font.
- Nessuna cessione o vendita di dati, nessuna pubblicità, nessuna profilazione.
- Nessun addestramento di modelli di IA con i Suoi dati.
- Nessuna coordinata, nessun profilo di movimento, nessuna registrazione audio, nessuna foto al momento della timbratura; immagini solo quando i dipendenti caricano essi stessi un documento come un certificato di malattia.
- Nessuna diagnosi in caso di malattia: solo il periodo e lo stato.
Cosa richiede la legge in Austria, Germania ed Europa
Registrare l'orario di lavoro è obbligatorio: in Austria ai sensi del § 26 AZG, in Germania ai sensi del § 16 ArbZG e della sentenza della Corte di giustizia UE C-55/18; a livello UE la direttiva 2003/88/CE fissa standard minimi che ogni Paese recepisce autonomamente. Localizzare i dipendenti senza una base giuridica è vietato. NymTime è costruito in modo che le due cose vadano d'accordo.
Inizio, fine e pause effettivi, non il piano. Ogni dipendente può consultare personalmente le proprie registrazioni ogni mese (§ 26 Abs 8).
Periodi per tipo di dato con valori austriaci: orario di lavoro 7 anni per impostazione predefinita (minimo 1 anno secondo l'AZG), eventi di presenza grezzi solo 3 mesi.
Se serva un accordo aziendale (§ 96 Abs 1 Z 3 ArbVG) o un consenso dipende da intensità, durata e tipo di controllo. NymTime non salva coordinate, solo dentro/fuori la sede durante l'orario di lavoro: volutamente la forma meno invasiva. Mettiamo a disposizione dei modelli; la valutazione per la Sua azienda spetta al Suo consulente legale.
La Sua azienda è titolare del trattamento, NymTime è responsabile del trattamento con hosting nell'UE. L'accordo sul trattamento dei dati fa parte dell'acquisto; sono inclusi modelli per accordo aziendale, consenso e valutazione d'impatto (DPIA).