Politica di conservazione dei dati
Versione 2026.09.22-1 — in vigore dal 22 settembre 2026
Questo è il documento in cui vivono tutti i termini di conservazione del Servizio BGates. Gli altri documenti — l'Informativa sulla protezione dei dati, l'Informativa per chi è stato abilitato ad aprire un Varco, l'Accordo sul trattamento, le Condizioni — li richiamano e ne riportano alcuni per comodità di lettura. Se un altro documento dovesse dire un numero diverso da quello scritto qui, vale quello scritto qui.
Non usiamo, in nessun punto, la formula «per il tempo necessario». Dove c'è un termine c'è un numero, e accanto al numero c'è il motivo.
Titolare: Business Gates S.r.l., Via Ripamonti 44, 20141 Milano, P.IVA 05759280968. Per qualunque richiesta su questo documento: info@bgates.it.
1. Come si legge questo documento
Le tabelle hanno sempre le stesse sei colonne.
- Categoria — di che dato si parla, con il nome che usiamo in tutti i documenti.
- Perché lo conserviamo — la finalità. Non è un elenco di buoni propositi: è ciò che
autorizza il termine della colonna accanto.
- Per quanto — il numero.
- Perché proprio tanto — la giustificazione del numero. Un termine senza motivo è un termine
che non si difende.
- Che cosa succede dopo — la modalità: cancellazione, anonimizzazione o mascheramento. Sono
tre cose diverse e in questo documento non vengono mai scambiate (sezione 2).
- Dove sta la regola tecnica — il punto del Servizio che esegue materialmente la regola.
Quasi tutte le regole le esegue un job notturno (sezione 8); alcune le esegue la rotazione dei registri di sistema; una la esegue il ripristino di fabbrica dell'Apparato.
Le tabelle sono divise in due, perché non tutti i dati sono nostri: nella sezione 4 ci sono i dati del Varco, di cui il Cliente è titolare e noi siamo responsabili per suo conto; nella sezione 5 quelli di cui siamo titolari noi. La distinzione non è formale: cambia chi può decidere un termine più breve e a chi vanno indirizzate le richieste.
2. Le tre parole che usiamo, e che non scambiamo mai
Cancellazione. La riga o il campo spariscono dai sistemi attivi. Restano per il tempo della rotazione nelle copie di sicurezza (sezione 7), e poi spariscono anche da lì.
Anonimizzazione. La riga resta, ma perde i dati che permettono di risalire a una persona: il nome viene tolto, del numero di telefono restano solo le ultime tre cifre. Quello che resta è un evento — «alle 18:42 del 3 marzo qualcuno ha aperto» — che non è più un dato personale e che non si può riportare indietro.
Mascheramento. Il dato è ancora nei nostri archivi, ma a schermo se ne vedono solo le ultime tre cifre. È una misura che protegge da chi guarda, non da chi ha accesso al database: per questo, dove c'è un mascheramento, c'è sempre anche un termine di cancellazione o di anonimizzazione accanto. Il mascheramento da solo non è una politica di conservazione.
Quando in questo documento si legge «riga tecnica» si intende l'evento privato di nome e numero, cioè ciò che resta dopo l'anonimizzazione.
3. Due cose che valgono per tutte le tabelle
Nessun termine dipende da un consenso. Non ti chiediamo il permesso di conservare i dati, e non te lo chiediamo perché il consenso non è la base giuridica di questi trattamenti: sono il contratto, un obbligo di legge o un interesse legittimo, e stanno scritti uno per uno nell'Informativa sulla protezione dei dati (/privacy). Di conseguenza non esiste una casella da spuntare per allungare un termine, e non esiste una casella da togliere per accorciarlo: per chiedere una cancellazione anticipata c'è la sezione 11.
I termini valgono anche mentre il rapporto è in corso. Non sono un effetto della cessazione. Il Registro delle aperture di un Varco attivo viene anonimizzato a 12 mesi esattamente come quello di un Varco dismesso.
4. I dati del Varco: il Cliente decide, noi conserviamo per lui
Di questi dati il Cliente è titolare e BGates è responsabile ai sensi dell'art. 28 GDPR. Il Cliente può chiederci termini più brevi per il proprio Varco; non può chiederceli più lunghi di quelli dichiarati qui.
| Categoria | Perché lo conserviamo | Per quanto | Perché proprio tanto | Che cosa succede dopo | Dove sta la regola tecnica |
|---|---|---|---|---|---|
| Registro delle aperture (data e ora, comando, esito, canale, e chi ha chiesto l'apertura: nome e numero, oppure email) | permettere a chi amministra il Varco di verificare un accesso contestato | 12 mesi dall'evento, consultabili con nome e numero | in condominio e in azienda le contestazioni su un accesso arrivano tardi: settimane, a volte mesi. Oltre l'anno il beneficio non cresce più, mentre cresce il rischio di ricostruire le abitudini delle persone che entrano ed escono | anonimizzazione a 12 mesi: il nome viene tolto, del numero restano le ultime tre cifre. La riga tecnica viene cancellata a 24 mesi | job notturno, chiavi app.retention.aperture-anonimizza-giorni (365) e app.retention.aperture-cancella-giorni (730) |
| Numero di chi chiama il Varco senza essere abilitato | accorgersi di tentativi ripetuti sullo stesso Varco | mascherato a schermo da subito; per esteso nei nostri archivi 30 giorni | per accorgersi di un tentativo ripetuto bastano le ultime tre cifre e un conteggio: il numero per esteso non è necessario allo scopo. I trenta giorni sono il termine che l'ordinamento italiano considera proporzionato per le chiamate senza risposta (art. 132, c. 1-bis, Codice privacy), usato qui come paragone, non come base giuridica | mascheramento immediato a schermo; cancellazione del numero per esteso a 30 giorni. Resta l'evento con le sole ultime tre cifre, che segue i termini della riga precedente | job notturno, chiave app.retention.non-abilitati-giorni (30); mascheramento a schermo eseguito al momento della visualizzazione |
| Numeri abilitati (numero, nome o etichetta, giorni, fasce, validità) | far funzionare l'abilitazione che il Cliente ha deciso | finché il numero è abilitato; dopo la revoca, 30 giorni | il ritardo non è un margine di comodo: serve a riallineare la Rubrica di bordo dell'Apparato. Finché l'Apparato non ha recepito la revoca, la riga nel Servizio è ciò che ci permette di verificare che l'abbia recepita | cancellazione definitiva del numero e del nome | job notturno, chiave app.retention.phones-cancellati-giorni (30), sulle righe già revocate |
| Rubrica di bordo (i numeri memorizzati dentro l'Apparato; a bordo non ci sono nomi) | consentire all'Apparato di riconoscere chi chiama anche quando il collegamento con il Servizio non c'è | finché il numero è abilitato | è la funzione stessa dell'Apparato: senza la Rubrica di bordo, l'Apparato non apre in assenza di rete | cancellazione dalla memoria dell'Apparato alla revoca; alla dismissione, ripristino di fabbrica con verifica (sezione 10) | comando inviato all'Apparato, non un job: la regola vive nel Servizio ma si esegue sull'Apparato |
| Inviti (numero, canale, identificativo del messaggio, esito del recapito) | recapitare l'Invito e poter ricostruire chi ha abilitato chi | il collegamento vale 30 giorni; la riga viene cancellata 90 giorni dopo l'uso o la scadenza | la ricostruzione serve solo se qualcuno contesta un'apertura, e la contestazione su un invito arriva presto: novanta giorni la coprono con margine | cancellazione della riga, numero compreso | job notturno, chiave app.retention.inviti-giorni (90) |
| Richieste di accesso nate da un QR permanente (nome e numero autodichiarati, indirizzo IP, esito e data della decisione) | permettere a chi amministra il Varco di decidere, e a noi di difendere dagli abusi un modulo aperto a chiunque | fino alla decisione, poi 90 giorni | dopo la decisione la richiesta non serve più a nessuno: resta solo per poter spiegare perché una persona è stata ammessa o respinta. L'indirizzo IP ha una finalità di sicurezza che si esaurisce con la decisione, e non sopravvive alla riga | cancellazione della riga, indirizzo IP compreso | job notturno, chiave app.retention.richieste-qr-giorni (90) |
| QR permanente e QR monouso (identificativo, progressivo, data d'uso, numero e nome di chi l'ha usato) | poter dire chi è entrato con quale codice | 12 mesi dalla revoca o dall'uso | descrivono lo stesso fatto del Registro delle aperture e devono avere lo stesso termine: un codice usato è un'apertura, e sarebbe incoerente conservarne la traccia più a lungo dell'apertura stessa | cancellazione della riga | job notturno, chiave app.retention.qr-revocati-giorni (365) |
| Rubrica personale (i contatti che salvi nella tua Area riservata: nome, numero, nota) | farteli ritrovare quando abiliti qualcuno | finché esiste il tuo Account | è tua: la decidi tu, e finisce quando finisce l'Account | cancellazione integrale insieme all'Account | eliminazione dell'Account (sezione 9), non un job |
| Prenotazioni dei comandi (la riga tecnica che impedisce a due comandi di partire insieme, e che contiene il nome utente di chi ha comandato) | evitare che lo stesso Apparato riceva due comandi in conflitto | 90 giorni | è un dato di funzionamento che perde ogni utilità appena il comando è concluso; i novanta giorni servono solo a poter ricostruire una sequenza contestata | cancellazione della riga | job notturno, chiave app.retention.prenotazioni-giorni (90) |
| Log scaricati dall'Apparato per assistenza (data, ora, esito, numero chiamante) | diagnosticare un guasto o un comportamento anomalo su richiesta del Cliente | 90 giorni dal caricamento, e comunque non oltre la chiusura dell'intervento | servono a un intervento determinato e si esauriscono con quello; conservarli oltre significherebbe tenere un elenco di chiamate senza più una ragione | cancellazione dei file | cancellazione sul server di manutenzione. È l'unica riga di questa tabella la cui regola tecnica non è ancora in funzione: vedi la sezione 14 |
5. I dati di cui siamo titolari noi
| Categoria | Perché lo conserviamo | Per quanto | Perché proprio tanto | Che cosa succede dopo | Dove sta la regola tecnica |
|---|---|---|---|---|---|
| Account e anagrafica (nome utente, nome, recapiti, indirizzo, ragione sociale, codice fiscale, partita IVA, codice SDI) | erogarti il Servizio e farti accedere all'Area riservata | durata del rapporto | finché il rapporto c'è, i dati servono a eseguirlo | cancellazione dei dati personali all'eliminazione dell'Account, con le eccezioni della riga successiva; il nome utente resta bruciato e non viene riassegnato a nessuno | eliminazione dell'Account (sezione 9) |
| Dati contabili e fiscali (fatture, registrazioni, dati dell'Abbonamento necessari a emetterle) | adempiere agli obblighi contabili e fiscali | 10 anni dall'ultima registrazione | è il termine dell'art. 2220 del Codice civile: non è una nostra scelta e non possiamo accorciarlo, nemmeno su richiesta | cancellazione allo scadere | conservati separatamente dall'Account eliminato; l'archivio fiscale delle fatture è presso il fornitore dei pagamenti |
| Dati grezzi degli eventi di pagamento (il messaggio integrale che riceviamo dal fornitore dei pagamenti, che contiene nome, email, telefono e indirizzo di fatturazione) | non registrare due volte lo stesso pagamento | 30 giorni con i dati anagrafici | la finalità è tecnica e si esaurisce in giorni. Non è un archivio fiscale: l'archivio fiscale è altrove, ed è per questo che trenta giorni bastano | cancellazione dei dati anagrafici: restano solo identificativo, tipo e data dell'evento | attività pianificata del sistema di attivazione (Nest), non il job notturno del gestionale |
| Registrazioni tecniche delle chiamate verso l'operatore SIM (richiesta e risposta, con gli identificativi della SIM e dell'Apparato) | diagnosticare un'attivazione o una disattivazione andata male | 90 giorni | è il tempo entro cui un problema di attivazione emerge e viene contestato | cancellazione della riga | attività pianificata del sistema di attivazione (Nest) |
| Dati della SIM assegnata a un Apparato (identificativi della SIM, numero, stato) | far funzionare il collegamento dell'Apparato e gestirlo verso l'operatore | durata del rapporto | sono il presupposto tecnico del Servizio | cancellazione del collegamento fra SIM e Cliente alla cessazione | disassociazione della SIM nella procedura di dismissione (sezione 10) |
| Corrispondenza di assistenza (messaggi WhatsApp ed email, allegati, messaggi vocali) | darti assistenza e poter ricostruire che cosa ci siamo detti | 24 mesi dall'ultimo messaggio | è il termine più lungo fra i dati di contenuto, e si regge su un fatto preciso: il contenuto l'hai scritto tu, sapendo a chi scrivevi. Sotto i due anni non si coprono le contestazioni che nascono a fine garanzia | cancellazione dei messaggi e degli allegati sul disco | job notturno, chiave app.retention.wa-giorni (730) |
| Notifiche (titolo, testo, dati della notifica) | farti vedere che cosa è successo di recente sul tuo Varco | 90 giorni | «di recente» significa settimane, non anni | cancellazione | job notturno, chiave app.retention.notifiche-giorni (90) |
| Iscrizione alle notifiche push (l'indirizzo tecnico a cui il tuo browser riceve le notifiche) | recapitare le notifiche al tuo dispositivo | finché è valida | è un dato puramente tecnico: senza, la notifica non arriva | cancellazione alla revoca, all'uscita dall'Account, all'eliminazione dell'Account, o quando il servizio di notifica la rifiuta | cancellazione immediata all'evento, non un job |
| Sessioni e token di accesso | tenerti collegato senza chiederti la password a ogni pagina | 7 giorni | è la durata della sessione: oltre, il token è solo una chiave dimenticata in giro | cancellazione ogni notte alle 04:17 | pulizia notturna dei token, già in funzione oggi |
| Posizione dell'Apparato ricavata dalla cella telefonica | diagnosticare problemi di collegamento e assisterti | solo l'ultimo valore | non teniamo uno storico della posizione: ogni misura sovrascrive la precedente | sovrascrittura; cancellazione con l'Apparato. La traccia delle interrogazioni resta nel Registro delle aperture e segue i termini della sezione 4 | sovrascrittura al momento della misura. Su richiesta del Cliente la misura si spegne per il suo Apparato |
| Indirizzo dove l'Apparato è installato | installare, assistere e intervenire | durata del rapporto | è un dato del contratto | cancellazione alla cessazione | procedura di dismissione (sezione 10) |
| Temperatura misurata, fasce impostate, stato del Varco | sono le funzioni che il Servizio eroga | solo l'ultimo valore | non teniamo uno storico: ogni misura sovrascrive la precedente | sovrascrittura | sovrascrittura al momento della misura. |
| Registri del server web (indirizzo IP, pagina richiesta, esito, browser) | sicurezza: accorgersi di attacchi e abusi | 14 giorni | quattordici giorni bastano a vedere un attacco in corso e a ricostruirlo; oltre, si accumula un archivio di navigazione che non serve a quello scopo | cancellazione per rotazione | rotazione dei registri di sistema, già in funzione oggi |
| Registri del canale di messaggistica degli Apparati e dei processi del server (identificativi degli Apparati, esiti di collegamento, indirizzi di origine) | sicurezza e continuità del Servizio | 60 giorni | un problema di collegamento intermittente si vede solo su una finestra lunga: sotto i due mesi non si distingue un guasto da un abuso | cancellazione per rotazione | rotazione dei registri di sistema, già in funzione oggi |
| Registro delle azioni dei nostri Operatori (chi ha letto, esportato, stampato, modificato, e quando) | poter dimostrare chi ha fatto cosa sui dati dei Clienti | 24 mesi | qui il termine lungo è a favore delle persone osservate, non nostro: serve a controllare chi ha il potere sui dati. Il Garante, per i registri di accesso di chi amministra i sistemi, fissa un minimo di sei mesi; ventiquattro mesi stanno sopra quel minimo e attuano l'obbligo di rendere conto dell'art. 5, par. 2 GDPR | cancellazione | job notturno, chiave app.retention.admin-audit-giorni (730) |
| Accettazioni e prese visione dei documenti (documento, versione, data e ora, indirizzo IP, browser, schermata) | poter dimostrare che cosa hai accettato e quando | durata del rapporto + 10 anni | è la prova dell'accettazione, e serve finché può servire a una contestazione sul contratto. Le accettazioni di chi ha un rapporto in corso non scadono: cancellarle toglierebbe la prova mentre il contratto è vivo | cancellazione | job notturno, chiave app.retention.accettazioni-anni (10), sulle sole accettazioni di Account eliminati |
| Richieste di esercizio dei diritti e relativi riscontri | poter dimostrare che abbiamo dato seguito a una richiesta | 3 anni | il riscontro va conservato quanto basta a dimostrarlo a chi lo chiede | cancellazione | gestione manuale registrata nella procedura interna |
| Registro delle violazioni di dati personali | è un obbligo dell'art. 33, par. 5 GDPR, e vale anche per le violazioni non notificate | 5 anni | serve a ricostruire una sequenza di eventi che può emergere molto dopo | cancellazione | gestione manuale registrata nella procedura interna |
| Copie di sicurezza cifrate | poter ripristinare il Servizio dopo un guasto | 14 giorni | è la finestra entro cui un guasto viene rilevato e un ripristino ha ancora senso; oltre, una copia vecchia riporterebbe indietro più di quanto salva | cancellazione per rotazione | rotazione automatica delle copie, già in funzione oggi (sezione 7) |
6. Che cosa significa che i termini decorrono da oggi
Questi termini si applicano da questa versione del documento, e dalla stessa data sono in funzione le cancellazioni automatiche che li eseguono: il job notturno della sezione 8, la pulizia dei token di sessione, la rotazione dei registri e delle copie di sicurezza.
Va detto con precisione, perché la differenza fra una regola scritta e una regola in funzione è esattamente ciò che conta: prima di questa versione il Servizio conservava i dati applicativi senza un termine dichiarato. Non è una sfumatura, ed è la ragione per cui questo documento esiste. I dati già presenti alla data di entrata in vigore seguono gli stessi termini, calcolati dal momento in cui sono stati raccolti.
L'unica regola di questo documento non ancora in funzione è la cancellazione dei file che l'Apparato carica sul server di manutenzione: è scritta nella sezione 14 e non altrove.
7. Le copie di sicurezza
Ogni notte facciamo una copia dei database e dei file di configurazione. La copia è cifrata con GPG AES-256, è accompagnata da un codice di controllo che ne verifica l'integrità, ed è conservata in una cartella leggibile dal solo utente di sistema che la produce. La ritenzione è di 14 giorni, per rotazione automatica.
Che cosa vuol dire per te: quando un dato viene cancellato dai sistemi attivi, può restare nelle copie di sicurezza fino a 14 giorni, e poi sparisce anche da lì. Non ripristiniamo una copia per recuperare un dato cancellato su richiesta di qualcuno.
Due fatti che diciamo perché sono veri, non perché ci convengano:
- le copie si trovano sulla stessa macchina che eroga il Servizio. Non esiste oggi una copia
fuori sede: la perdita della macchina sarebbe anche la perdita delle copie. È una misura decisa e non ancora in funzione, ed è registrata come tale nella nostra valutazione d'impatto;
- le copie non comprendono gli allegati e i messaggi vocali della corrispondenza di
assistenza, né gli archivi delle aree di prova interne.
8. Dove sta la regola tecnica: il job notturno
Quasi tutte le regole delle tabelle sono eseguite da un unico job notturno del gestionale, che parte ogni notte alle 04:40 e scrive, a ogni esecuzione, una riga con il conteggio di ciò che ha anonimizzato e cancellato. Ogni termine è una chiave di configurazione, espressa in giorni, e si può solo accorciare: allungarla oltre il valore dichiarato in questo documento significherebbe rendere falso il documento.
| Chiave | Valore | Che cosa fa |
|---|---|---|
app.retention.aperture-anonimizza-giorni | 365 | toglie il nome dal Registro delle aperture e riduce i numeri alle ultime tre cifre |
app.retention.aperture-cancella-giorni | 730 | cancella le righe del Registro delle aperture |
app.retention.non-abilitati-giorni | 30 | toglie per esteso il numero di chi ha chiamato senza essere abilitato |
app.retention.phones-cancellati-giorni | 30 | cancella definitivamente i Numeri abilitati revocati |
app.retention.inviti-giorni | 90 | cancella gli Inviti usati o scaduti |
app.retention.richieste-qr-giorni | 90 | cancella le richieste di accesso decise, indirizzo IP compreso |
app.retention.qr-revocati-giorni | 365 | cancella i QR revocati o usati |
app.retention.notifiche-giorni | 90 | cancella le notifiche |
app.retention.wa-giorni | 730 | cancella la corrispondenza di assistenza e i file allegati |
app.retention.prenotazioni-giorni | 90 | cancella le prenotazioni dei comandi |
app.retention.admin-audit-giorni | 730 | cancella il registro delle azioni dei nostri Operatori |
app.retention.accettazioni-anni | 10 | cancella le accettazioni degli Account eliminati da più di dieci anni |
Fuori da questo job restano, e lo diciamo perché tu sappia che non è tutto nello stesso posto:
- la pulizia dei token di sessione, che gira ogni notte alle 04:17 ed era l'unica
cancellazione automatica di dati già in funzione prima di questo documento;
- la riduzione dei dati grezzi degli eventi di pagamento e la cancellazione delle
registrazioni tecniche delle chiamate verso l'operatore SIM, eseguite dal sistema di attivazione;
- il mascheramento a schermo del numero di chi chiama senza essere abilitato, che non è un
job: avviene al momento in cui la riga viene mostrata, da subito;
- la rotazione dei registri di sistema (14 e 60 giorni) e delle copie di sicurezza
(14 giorni), che sono regole del sistema operativo e non del gestionale;
- la cancellazione della Rubrica di bordo, che si esegue sull'Apparato e non sui nostri
server.
9. Che cosa succede quando elimini il tuo Account
L'eliminazione dell'Account dalla propria Area riservata, e la cancellazione integrale che ne segue, sono in funzione dalla data di entrata in vigore di questa versione.
Puoi eliminare il tuo Account dalla tua Area riservata: nella dashboard, dal menu del profilo alla voce «Documenti legali e i tuoi dati», oppure all'indirizzo https://app.bgates.it/profilo. La conferma avviene con un codice inviato al tuo indirizzo email. Se preferisci, puoi sempre chiedercelo scrivendo a info@bgates.it.
Quando lo fai:
- cancelliamo i dati della tua anagrafica, la tua Rubrica personale, le tue notifiche, le tue
preferenze di notifica e le tue iscrizioni alle notifiche push;
- sostituiamo il tuo numero con le sole ultime tre cifre negli Inviti che ti riguardano;
- revochiamo i Numeri abilitati che corrispondono al tuo numero: la cancellazione definitiva
avviene dopo i 30 giorni di riallineamento della Rubrica di bordo;
- anonimizziamo il tuo nome e il tuo numero nel Registro delle aperture: le righe restano
come eventi, senza di te;
- conserviamo i dati contabili e fiscali per i 10 anni dell'art. 2220 del Codice civile, e
le registrazioni delle accettazioni per 10 anni dalla fine del rapporto, perché sono la prova di ciò che hai accettato;
- bruciamo il tuo nome utente: non viene riassegnato a nessuno. Non è un dispetto, è una
misura di sicurezza — senza, un Account nuovo con lo stesso nome erediterebbe le sessioni del precedente.
Le tue copie restano nelle copie di sicurezza fino a 14 giorni (sezione 7).
Quello che resta non resta nascosto: è esattamente questo elenco, e la schermata che ti chiede conferma deve dire la stessa cosa. Se leggi a schermo una frase più forte di questa, segnalacela a info@bgates.it: è la frase a schermo a essere sbagliata, non questo documento.
10. Fine del rapporto e dismissione dell'Apparato
Alla cessazione dell'Abbonamento, il Cliente sceglie fra restituzione e cancellazione dei dati trattati per suo conto. I termini di quella scelta — 30 giorni per comunicarla, 15 giorni per mettere a disposizione l'esportazione, 30 giorni per la cancellazione, 14 giorni per la rotazione delle copie di sicurezza, 10 giorni per l'attestazione scritta — stanno nell'Accordo sul trattamento (/dpa), sezione «Fine del rapporto».
Quando un Apparato viene dismesso, rivenduto o cambia proprietario, la sua dismissione comprende: il ripristino di fabbrica con verifica che la Rubrica di bordo sia effettivamente vuota; la cancellazione dei file eventualmente scaricati dall'Apparato per assistenza; la revoca dei QR e dei collegamenti di attivazione; la disassociazione della SIM; e una traccia scritta di tutto questo.
11. Chiedere una cancellazione prima del termine
Puoi chiederci di cancellare dei dati prima della scadenza indicata in queste tabelle. Scrivi a info@bgates.it: ti rispondiamo entro un mese.
Che cosa possiamo fare, e che cosa no:
- possiamo cancellare prima i dati di cui siamo titolari, quando non abbiamo più una ragione
per tenerli;
- non possiamo cancellare i dati contabili e fiscali prima dei dieci anni: è un obbligo di
legge e non è nella nostra disponibilità;
- non possiamo decidere da soli sui dati del Varco (sezione 4), perché il titolare è il
Cliente: in quel caso giriamo la richiesta a lui senza ritardo e ti diciamo che l'abbiamo fatto. Se hai bisogno di sapere a chi è stata girata, chiedicelo;
- non possiamo cancellare selettivamente da una copia di sicurezza: aspettiamo la rotazione
dei 14 giorni.
Puoi anche opporti al trattamento fondato su un interesse legittimo (art. 21 GDPR). Se ti opponi, dobbiamo smettere a meno che non esistano motivi legittimi cogenti che prevalgono: la verifica la facciamo caso per caso e ti scriviamo com'è andata.
12. Un termine può essere sospeso, e diciamo quando
In tre casi un dato resta oltre il termine scritto nelle tabelle. Sono tre, sono questi, e non ce ne sono altri:
- un obbligo di legge ci impone di conservarlo più a lungo;
- una controversia in corso, giudiziale o stragiudiziale, riguarda proprio quel dato: in
quel caso lo conserviamo per il tempo della controversia e per il tempo dell'impugnazione, e nulla di più;
- una richiesta di un'autorità ci chiede di conservarlo: la verifichiamo, la registriamo e
conserviamo solo ciò che ci viene chiesto.
Fuori da questi tre casi, un termine superato è un dato che non doveva più esserci.
13. Che cosa conservano i fornitori, e per quanto
Alcuni dati passano da fornitori che hanno propri termini di conservazione, sui quali non decidiamo noi. Li scriviamo qui perché fanno parte della risposta onesta alla domanda «per quanto restano i miei dati». L'elenco completo dei fornitori, con il ruolo e il paese, è nel documento Fornitori (/fornitori).
| Fornitore | Che cosa riceve | Per quanto lo conserva |
|---|---|---|
| Meta Platforms Ireland Limited / WhatsApp Ireland Limited — canale degli Inviti e assistenza | numero, contenuto del messaggio, stato di consegna | i termini prevedono la cancellazione dei contenuti residui entro 90 giorni dalla cessazione dell'uso, salvo obblighi di legge. Un termine generale di conservazione dei messaggi durante il rapporto non risulta dalle pagine contrattuali pubblicate: non è stato trovato. |
| Commify Italia S.r.l. (Skebby) — SMS di ripiego | numero e testo dell'SMS | il contratto dichiara che il testo è conservato solo per il tempo necessario all'invio, salvo diversa richiesta del cliente. Noi non abbiamo chiesto nulla di diverso |
| Aruba S.p.A. — posta elettronica | indirizzo email e contenuto delle email | i dati di traffico telematico sono conservati 6 anni, per obbligo di legge a carico del fornitore (art. 24 della legge 167/2017). Non è un termine che possiamo accorciare |
| Stripe Payments Europe, Limited — pagamenti e fatture | nome, email, telefono, indirizzo di fatturazione, dati della carta, raccolti da Stripe sulla propria pagina e non dai nostri sistemi | secondo l'informativa di Stripe, che si applica a quella pagina. È anche l'archivio delle fatture emesse |
| netcup GmbH — infrastruttura, Norimberga (Germania) | tutto ciò che sta sulla macchina | non conserva nulla per finalità proprie. |
| beaconDB — conversione della cella telefonica in coordinate | gli identificativi della cella a cui l'Apparato è collegato, non l'identificativo dell'Apparato | la nota informativa del servizio dichiara registri di accesso cancellati dopo 28 giorni. |
| Servizi di notifica del browser (Google, Mozilla, Apple) | l'indirizzo tecnico a cui recapitare la notifica, e il testo | secondo le condizioni di ciascun servizio. Dal testo delle notifiche il numero di telefono di chi chiede l'accesso va tolto, ed è una misura decisa |
14. Che cosa non ha ancora un termine
Questa sezione esiste perché un documento sulla conservazione che tacesse i propri buchi sarebbe il più inutile dei documenti. Oggi restano senza una regola scritta:
- i file scaricati dall'Apparato per assistenza, depositati sul server di servizio
(sezione 4, ultima riga): il termine è 90 giorni, ma la cancellazione automatica di quei file non è ancora in funzione e oggi si esegue a mano alla chiusura dell'intervento;
- la casella di posta di servizio in ingresso, che oggi conserva indefinitamente i messaggi
ricevuti, compresi quelli non sollecitati inviati da terzi: il Servizio li legge per lavorarli, ma non li cancella e non li segna nemmeno come letti. Dal lato del fornitore di posta il termine è quello dichiarato nella sezione 13; dal nostro lato non c'è ancora alcun termine.
- il registro degli allarmi di sicurezza della macchina, che oggi non ha rotazione. Contiene
conteggi aggregati e non dati personali, ma cresce senza limite e va comunque governato;
- gli archivi delle aree di prova interne, che contengono dati d'esempio.
Per ognuno di questi punti la regola verrà scritta in questo documento, e il documento cambierà versione.
15. Modifiche a questa politica
Questa politica cambia quando cambia un termine o quando si chiude uno dei punti della sezione 14. Ogni versione ha un numero e una data di entrata in vigore, in fondo alla pagina.
Un chiarimento che vale solo per questo documento: un termine più lungo è sempre una modifica sostanziale, e non entra in vigore in silenzio. Un termine più breve entra in vigore subito, perché è a tuo favore e non c'è nulla da accettare.
Versione 2026.09.22-1 — in vigore dal 22 settembre 2026. Quando cambiamo qualcosa di sostanziale — una finalità nuova, un fornitore nuovo, un termine di conservazione più lungo — pubblichiamo qui la nuova versione, con la sua data, e se hai un Account te lo comunichiamo via email. Questo documento non si accetta: si legge, e non ti chiediamo nessuna casella. Le correzioni di forma non cambiano la versione. Le versioni precedenti restano disponibili su richiesta a info@bgates.it.
