Accordo sul trattamento dei dati personali (art. 28 GDPR)
Versione 2026.09.22-1 — in vigore dal 22 settembre 2026
Questo Accordo disciplina il trattamento dei dati personali che Business Gates S.r.l. effettua per conto del Cliente nell'erogazione del Servizio BGates, ai sensi dell'art. 28, par. 3, del Regolamento (UE) 2016/679 (di seguito «GDPR»).
È l'Allegato alle Condizioni specifiche per clienti e amministratori (/condizioni-amministratori) e si accetta con esse: non richiede una casella propria. Non sostituisce e non ripete l'Informativa sulla protezione dei dati personali (/privacy), che è un atto di trasparenza verso gli Interessati e non un contratto.
Perimetro. Riguarda il GT PRO 4G, cioè l'Apparato collegato alla rete mobile che comanda un Varco, e il Servizio che lo gestisce. Non riguarda il modello base che funziona soltanto con gli SMS, né l'abbinamento via Bluetooth.
Termini definiti. Le parole con l'iniziale maiuscola — Cliente, Amministratore, Operatore BGates, Utilizzatore, Apparato, Varco, Servizio, Piattaforma, Abbonamento, Numero abilitato, Invito, QR permanente, QR monouso, QR di attivazione, Registro delle aperture, Rubrica personale, Rubrica di bordo, Account, Area riservata, Fornitori, Interessato, Titolare, Distributore, Installatore — hanno il significato stabilito nei documenti del Servizio e qui richiamato dove serve.
1. Le parti
| Responsabile del trattamento | Titolare del trattamento | |
|---|---|---|
| Chi è | Business Gates S.r.l. («BGates») | il Cliente, come identificato dai dati del suo Account e dall'Abbonamento |
| Sede | Via Ripamonti 44, 20141 Milano | quella risultante dall'anagrafica dell'Account |
| P.IVA | 05759280968 | quella risultante dall'anagrafica dell'Account |
| Recapiti | telefono 02 52 20 18 38 · fax 02 52 20 18 20 · info@bgates.it | quelli risultanti dall'anagrafica dell'Account |
| Recapito per questo Accordo | info@bgates.it, oggetto «privacy» | l'indirizzo email dell'Account |
| Segnalazioni di sicurezza | info@bgates.it, oggetto «sicurezza» | — |
| Responsabile della protezione dei dati | non nominato. La valutazione che porta a questa conclusione è documentata nella valutazione d'impatto interna e viene riesaminata a ogni modifica sostanziale del Servizio | — |
BGates non ha designato un rappresentante ai sensi dell'art. 27 GDPR perché è stabilita nell'Unione europea.
2. Come si accetta questo Accordo, e da quando vale
Questo Accordo si perfeziona quando il Cliente accetta le Condizioni specifiche per clienti e amministratori nell'Area riservata o nell'app BGates. Dell'accettazione BGates registra: lo slug del documento, la versione, la data e l'ora, l'indirizzo IP, il tipo di browser, la schermata e il canale. La registrazione è conservata come prova per la durata del rapporto e per i dieci anni successivi.
Se un Cliente professionale ha bisogno di un esemplare sottoscritto, BGates lo fornisce su richiesta scritta a info@bgates.it, con il medesimo contenuto di questo testo.
3. Che cosa disciplina questo Accordo, e che cosa non disciplina
Disciplina i trattamenti che BGates esegue per conto del Cliente: la gestione dei Numeri abilitati, il recapito degli Inviti, la Rubrica di bordo dell'Apparato per i numeri che passano dal Servizio, i QR del Varco e le richieste di accesso che ne nascono, il Registro delle aperture del Varco del Cliente, la Rubrica personale degli utenti del Cliente, i dati d'ambiente del Varco per la parte che riguarda le persone diverse dal Cliente che vivono o lavorano nel luogo, e il log a bordo dell'Apparato quando viene scaricato per un intervento di assistenza.
Non disciplina:
- i trattamenti in cui BGates è Titolare autonomo, elencati in modo chiuso alla sezione 4.3
(per essi valgono i Termini e l'Informativa, non questo Accordo);
- i rapporti fra il Cliente e gli Interessati, ai quali il Cliente deve dare la propria
informativa: BGates fornisce a chi è raggiunto da un Invito, da un QR permanente o da un QR monouso l'Informativa per chi è stato abilitato ad aprire un Varco (/informativa-utilizzatori), ma quell'informativa non sostituisce quella del Cliente quando il Cliente tratta gli stessi dati anche fuori dal Servizio;
- la fornitura dell'Apparato e l'Abbonamento, disciplinati dalle Condizioni di vendita.
Gli Interessati non sono parte di questo Accordo e non ne traggono diritti contrattuali; restano impregiudicati i diritti che il GDPR riconosce loro direttamente.
4. I ruoli
4.1 Il Cliente è Titolare
Il Cliente decide chi può aprire il proprio Varco, da quando, in quali giorni e in quali fasce, fino a quando, e quando revocare. Decide se generare un QR, se approvare una richiesta di accesso, se consultare ed esportare il Registro delle aperture e per quale scopo. Sono decisioni sue: determinano la finalità del trattamento, e quindi ne fanno un Titolare ai sensi dell'art. 4, punto 7, GDPR.
La base giuridica di questi trattamenti è il legittimo interesse del Cliente (art. 6, par. 1, lett. f, GDPR) alla sicurezza e alla gestione degli accessi al proprio Varco. Non è il consenso: il consenso è dell'Interessato (art. 4, punto 11) e nessuno può prestarlo per conto di un altro. Il Cliente esegue e conserva il bilanciamento fra il proprio interesse e i diritti degli Interessati; BGates mette a disposizione, su richiesta a info@bgates.it (oggetto «privacy»), una traccia di bilanciamento utilizzabile.
4.2 BGates è Responsabile
Per i trattamenti della sezione 3, BGates tratta i dati soltanto su istruzione documentata del Cliente (art. 28, par. 3, lett. a, GDPR), nei limiti e con le modalità di questo Accordo.
4.3 I trattamenti in cui BGates è Titolare autonomo, pur toccando dati del Cliente
L'elenco è chiuso: fuori da qui, sui dati della sezione 3, BGates è Responsabile.
- Sicurezza del Servizio, prevenzione delle frodi, rilevamento e contrasto degli abusi.
- Registrazioni tecniche dell'infrastruttura (server web, broker di messaggistica, servizio di
autenticazione degli Apparati, processi applicativi) e loro conservazione.
- Diagnostica di rete, compresa la posizione dell'Apparato ricavata dalla cella telefonica.
- Assistenza prestata dagli Operatori BGates, compresa la corrispondenza sul canale WhatsApp
aziendale.
- Adempimenti di legge, contabili e fiscali.
- Prova tecnica del recapito degli Inviti (esito restituito dal gateway SMS, identificativo del
messaggio restituito dal fornitore di messaggistica).
- Miglioramento del Servizio su dati pseudonimizzati.
- Registro delle azioni amministrative degli Operatori BGates.
Per questi trattamenti BGates determina finalità e mezzi e ne risponde direttamente, come previsto dall'art. 28, par. 10, GDPR. L'indirizzo IP di chi compila il modulo pubblico collegato a un QR permanente rientra nel punto 1: serve a BGates per difendere un modulo aperto al pubblico, il Cliente non lo vede e non ne dispone.
4.4 Perché non c'è contitolarità
Le determinazioni delle due parti sono separate e sequenziali, non congiunte: BGates decide finalità e mezzi della Piattaforma, il Cliente decide, dentro la Piattaforma, chi entra dal proprio Varco e quando. Manca il requisito della complementarità necessaria richiesto dalle Linee guida EDPB 07/2020 sui concetti di titolare e responsabile. L'art. 26 GDPR non si applica e le parti non concludono un accordo di contitolarità.
4.5 Distributori e Installatori
Quando un Distributore o un Installatore inserisce Numeri abilitati, genera QR o crea Account per conto di un Cliente, agisce per conto di quel Cliente e sotto la sua responsabilità: il Cliente risponde del suo operato come del proprio. Quando tratta i dati dei propri clienti commerciali per finalità proprie, è Titolare autonomo e questo Accordo non lo riguarda.
4.6 Il Cliente persona fisica e l'uso domestico
Se il Cliente è una persona fisica che usa l'Apparato per scopi esclusivamente personali o domestici, il GDPR può non applicarsi al suo trattamento (art. 2, par. 2, lett. c, GDPR). BGates non è in grado di accertarlo in anticipo e applica questo Accordo comunque: la sua applicazione non impone al Cliente domestico obblighi che l'esenzione gli risparmierebbe, mentre la sua assenza lascerebbe scoperti gli Interessati.
Quando l'esenzione opera, il Cliente non è Titolare ai sensi del Regolamento e BGates tratta quei dati come Titolare, sulla base del proprio legittimo interesse (art. 6, par. 1, lett. f) a erogare il Servizio richiesto dal Cliente e a garantirne la sicurezza, con il bilanciamento documentato nella valutazione d'impatto interna. In quel caso BGates dà direttamente agli Interessati l'informativa dell'art. 14 e decide in proprio sulle loro richieste, comprese l'opposizione e la cancellazione, senza rimetterle al Cliente. La stessa regola è scritta, con le stesse parole, nell'Informativa sulla protezione dei dati (/privacy) e nell'Informativa per chi è stato abilitato ad aprire un Varco (/informativa-utilizzatori): un Interessato non va mai indirizzato a un Titolare che Titolare non è.
5. Durata
Questo Accordo vale per tutta la durata del rapporto fra le parti — dall'accettazione fino alla cessazione dell'ultimo Abbonamento o, se successiva, fino alla chiusura dell'Account del Cliente — e comunque finché BGates tratta anche un solo dato personale per conto del Cliente.
Sopravvivono alla cessazione, fino al loro esaurimento: gli obblighi della sezione 22 (restituzione e cancellazione), l'obbligo di riservatezza della sezione 12, l'obbligo di conservazione previsto dalla legge e la responsabilità per i fatti anteriori.
6. Natura e finalità del trattamento
| Trattamento | Che cosa fa BGates | Finalità del Cliente |
|---|---|---|
| Numeri abilitati | conserva il numero e le sue condizioni d'uso, lo trasmette all'Apparato, lo scrive nella Rubrica di bordo, lo rimuove quando il Cliente lo revoca | far entrare dal proprio Varco le persone che ha scelto, nei giorni e nelle fasce che ha scelto |
| Inviti | genera il collegamento, recapita il messaggio su WhatsApp e, in mancanza, via SMS, registra l'esito del recapito | comunicare alla persona che il suo numero è stato abilitato e metterla in condizione di leggere l'informativa |
| QR permanente e QR monouso | genera, stampa, risolve e revoca i codici; registra l'uso dei QR monouso | consentire a chi si presenta al Varco di chiedere l'abilitazione |
| Richieste di accesso da QR | raccoglie nome e numero dichiarati, li sottopone al Cliente, esegue la decisione | decidere se ammettere chi si presenta |
| Registro delle aperture | registra comandi ed eventi del Varco, li mostra nell'Area riservata e nell'app, li rende esportabili | verificare chi ha aperto e quando, risolvere contestazioni, rilevare tentativi |
| Dati d'ambiente del Varco | riceve dall'Apparato la temperatura misurata e l'ora della misura, le fasce impostate, la temperatura desiderata, lo stato del relè, i timer e la presenza; li conserva e li mostra nell'Area riservata e nell'app | erogare le funzioni che il Cliente ha acquistato; verso le persone che vivono o lavorano nel luogo, legittimo interesse del Cliente |
| Rubrica personale | conserva i contatti salvati dagli utenti del Cliente e ne consente la consultazione | comodità di chi amministra il Varco |
| Rubrica di bordo | scrive e riallinea i numeri a bordo dell'Apparato; li legge quando il Cliente chiede la riconciliazione | far funzionare il riconoscimento del chiamante anche senza collegamento |
| Log a bordo dell'Apparato | li scarica solo su richiesta del Cliente o per un intervento di assistenza concordato | diagnosticare un malfunzionamento |
Gli stessi dati d'ambiente, in quanto riferiti al Cliente persona fisica, sono trattati da BGates come Titolare per eseguire il contratto (art. 6, par. 1, lett. b, GDPR): quel profilo è descritto nell'Informativa sulla protezione dei dati e non in questo Accordo. Qui rileva il solo profilo che riguarda le altre persone che vivono o lavorano nel luogo.
BGates non usa i dati della sezione 3 per finalità proprie diverse da quelle della sezione 4.3, non li cede a terzi, non li usa per marketing e non li usa per addestrare sistemi di intelligenza artificiale.
7. Tipi di dati personali
| Categoria | Dati, in dettaglio |
|---|---|
| Numeri abilitati | numero di telefono in formato nazionale con prefisso internazionale; nome o etichetta della persona scritto da chi abilita; giorni della settimana, fascia oraria, data di inizio e di fine validità; stato di attivazione; data di creazione e di revoca |
| Inviti | numero di telefono, canale usato (WhatsApp o SMS), identificativo tecnico del messaggio, stato del recapito, data di scadenza del collegamento |
| Rubrica di bordo | numero di telefono, abilitazione, giorni, fasce, scadenza. A bordo dell'Apparato non è memorizzato alcun nome; fino a cinque numeri possono essere impostati come destinatari delle notifiche dell'Apparato |
| QR monouso e QR permanente | identificativo del codice, progressivo, data e ora dell'uso e, per i QR monouso, numero e nome dichiarati da chi lo ha usato |
| Richieste di accesso da QR | nome e numero autodichiarati e non verificati, indirizzo IP di chi compila il modulo, esito e data della decisione, identificativo di chi ha deciso |
| Registro delle aperture | data e ora al secondo; comando ed esito; canale (chiamata, app, Area riservata, Bluetooth, SMS); tipo di evento; identificativo di correlazione; chi ha chiesto l'apertura, che a seconda del caso è un nome e un numero di telefono, oppure un indirizzo email, oppure il solo numero chiamante; il numero di chi chiama senza essere abilitato, mostrato ridotto alle ultime tre cifre |
| Dati d'ambiente del Varco | temperatura misurata dall'Apparato e ora della misura; fasce orarie impostate giorno per giorno; temperatura desiderata quando l'Apparato lavora come termostato; stato del relè e del Varco; timer in corso; presenza dell'Apparato sul collegamento |
| Rubrica personale | nome, numero di telefono, nota libera, origine del contatto (inserimento manuale, importazione dalla rubrica del telefono, importazione di un file di contatti, scheda ricevuta su WhatsApp) |
| Log a bordo dell'Apparato | data, ora, esito e numero del chiamante, per le ultime centinaia di eventi |
Il trattamento non richiede categorie particolari di dati ai sensi dell'art. 9 GDPR né dati relativi a condanne penali e reati ai sensi dell'art. 10.
8. Categorie di Interessati
- Gli Utilizzatori: le persone il cui numero è stato abilitato ad aprire un Varco del
Cliente, con o senza Account. Sono, a seconda del contesto del Cliente, collaboratori, dipendenti, familiari, conviventi, condòmini, inquilini, ospiti, fornitori, corrieri, manutentori.
- Gli ospiti: chi inquadra un QR permanente o riceve un QR monouso e chiede di essere
abilitato.
- Chiunque telefoni al Varco, anche se non è abilitato e anche se ha sbagliato numero.
L'Apparato non risponde alla chiamata — aggancia subito, e la chiamata non ha costo per chi la fa — ma il numero viene acquisito prima dell'aggancio.
- Le persone presenti nella Rubrica personale degli utenti del Cliente, che possono non avere
alcun rapporto né con il Cliente né con BGates.
- Le persone fisiche che agiscono per il Cliente: Amministratori del Varco, referenti,
Distributori e Installatori incaricati.
9. Dati che non devono entrare nel Servizio
Il Servizio non è progettato per trattare categorie particolari di dati. Il Cliente si impegna a non inserire nei campi liberi — etichetta del Numero abilitato, note della Rubrica personale, descrizione dell'Apparato, note dell'anagrafica — dati che rivelino origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici o biometrici, dati sulla salute, sulla vita sessuale o sull'orientamento sessuale, né dati relativi a condanne penali e reati. Se BGates ne rileva la presenza, lo segnala al Cliente e può rimuoverli, dandogliene conto.
10. Istruzioni documentate
10.1 Che cosa sono le istruzioni
Le istruzioni documentate del Cliente ai sensi dell'art. 28, par. 3, lett. a, GDPR sono, in questo ordine:
- l'uso della Piattaforma secondo i documenti del Servizio: i Termini, le *Condizioni
specifiche per clienti e amministratori, le Regole di utilizzo consentito, le Regole di sicurezza dell'account, dei numeri, dei QR e dei telefoni, la Politica di conservazione*, questo Accordo e la documentazione tecnica dell'Apparato. Ogni operazione che il Cliente o chi agisce per lui compie nell'Area riservata, nell'app BGates o sull'Apparato è una sua istruzione, ed è registrata dal Servizio;
- le impostazioni che il Cliente configura: numeri, giorni, fasce, scadenze, QR, notifiche,
permessi degli utenti collegati al suo Varco;
- le richieste scritte inviate a info@bgates.it o aperte tramite l'assistenza, quando
il Cliente chiede un'operazione che la Piattaforma non consente di compiere da sola (per esempio un'estrazione, una rettifica massiva o una cancellazione anticipata).
BGates non tratta i dati della sezione 3 per finalità diverse, neppure per i trasferimenti verso paesi terzi, salvo che vi sia obbligata dal diritto dell'Unione o dello Stato membro: in tal caso ne informa preventivamente il Cliente, a meno che quel diritto lo vieti per rilevanti motivi di interesse pubblico.
Le richieste che comportano un'attività non compresa nel corrispettivo dell'Abbonamento sono preventivate prima dell'esecuzione; quelle necessarie ad adempiere a un obbligo di legge o a dar seguito a un diritto di un Interessato non sono mai subordinate a un pagamento.
10.2 Se un'istruzione è contraria alla legge
Se, a parere di BGates, un'istruzione viola il GDPR o altre disposizioni sulla protezione dei dati, BGates ne informa immediatamente il Cliente (art. 28, par. 3, ultimo comma) e sospende l'esecuzione della sola parte contestata finché il Cliente non conferma per iscritto o la modifica. Se il Cliente conferma un'istruzione che BGates ritiene manifestamente illecita, BGates può rifiutarne l'esecuzione e, nei casi gravi, sospendere il Servizio secondo i Termini.
10.3 Che cosa le istruzioni non spostano
Le istruzioni del Cliente non trasferiscono al Cliente la responsabilità di BGates per la progettazione e la sicurezza della Piattaforma (artt. 25 e 32 GDPR). In particolare, BGates risponde del fatto che il Servizio consenta di abilitare il numero di una persona senza alcuna verifica del suo possesso, e delle impostazioni predefinite del Servizio; il Cliente risponde della scelta della persona, dell'informativa a quella persona e della revoca. La dichiarazione con cui l'Amministratore conferma di aver informato la persona sposta un obbligo del Cliente, non cancella un obbligo di BGates.
11. Obblighi del Cliente come Titolare
Il Cliente:
- informa le persone il cui numero abilita, con le informazioni dell'art. 14 GDPR, prima o
al più tardi al momento del primo utilizzo del Varco. BGates recapita con l'Invito un collegamento all'Informativa per chi è stato abilitato ad aprire un Varco: è un aiuto, non un adempimento del Cliente;
- verifica di avere titolo per abilitare quel numero, e non abilita numeri altrui a insaputa
della persona;
- revoca il Numero abilitato lo stesso giorno in cui la persona non deve più entrare. Un
numero di cellulare può essere riassegnato dall'operatore a un'altra persona: se resta abilitato, apre lei;
- decide dove appendere il QR permanente e a chi consegnare i QR monouso, e li revoca quando
non servono più;
- **non usa il Registro delle aperture per finalità di controllo a distanza dell'attività dei
lavoratori**. Se il Varco dà accesso a un luogo di lavoro, il Cliente adempie per proprio conto all'art. 4 della legge 20 maggio 1970, n. 300, comprese l'informativa ai lavoratori e, dove richiesto, la procedura di accordo o autorizzazione;
- tiene i propri utenti — Amministratori, referenti, Distributori e Installatori che operano
per lui — vincolati alla riservatezza e istruiti sull'uso;
- mantiene aggiornati i dati di contatto per le comunicazioni previste da questo Accordo,
compresa quella sulle violazioni;
- esegue la propria valutazione del legittimo interesse e, quando ricorre, la valutazione
d'impatto sulla protezione dei dati relativa al proprio impianto.
Il Cliente garantisce a BGates che i dati che le fornisce o le fa trattare sono raccolti lecitamente e che le istruzioni che impartisce sono conformi alla legge.
12. Riservatezza e persone autorizzate
BGates garantisce che le persone autorizzate a trattare i dati per conto del Cliente:
- sono designate per iscritto come soggetti autorizzati ai sensi dell'art. 2-quaterdecies
del Codice in materia di protezione dei dati personali (d.lgs. 196/2003), con l'elenco puntuale delle operazioni ammesse. Così è progettato, e non è ancora in linea al 22 settembre 2026: alla data di questa versione gli Operatori BGates operano senza designazione individuale scritta e le lettere sono in preparazione.
- si sono impegnate alla riservatezza o vi sono tenute per obbligo di legge o di contratto
(art. 28, par. 3, lett. b, GDPR), e l'impegno sopravvive alla fine del rapporto di lavoro o di collaborazione;
- agiscono soltanto su istruzione del Titolare (art. 29 GDPR);
- accedono ai dati del Cliente solo quando serve a erogare il Servizio o a dar seguito a una
richiesta di assistenza, e non per curiosità o per finalità proprie.
Che cosa resta scritto. Gli accessi degli Operatori BGates alle informazioni più sensibili — lettura delle Rubriche personali, lettura della Rubrica di bordo, esportazione del Registro delle aperture, scarico dei log dell'Apparato, stampa dei QR, lettura della corrispondenza di assistenza, modifica dei ruoli, eliminazione di utenti, esportazione dei dati — sono registrati in un registro delle azioni amministrative conservato 24 mesi. Su richiesta scritta, il Cliente riceve l'estratto delle righe che riguardano i propri dati, entro 30 giorni.
13. Misure di sicurezza
BGates adotta le misure tecniche e organizzative previste dall'art. 32 GDPR, descritte nell'Allegato B. L'Allegato B distingue, senza ammorbidire nulla, ciò che è in funzione oggi, ciò che è in corso di introduzione e ciò che oggi non c'è: è scritto per essere letto da chi deve valutare un rischio, non per rassicurare.
Nessuna parte di questo Accordo afferma che i dati siano al sicuro in modo assoluto: nessuna misura lo garantisce. BGates si impegna a non ridurre il livello complessivo delle misure per tutta la durata dell'Accordo e ad aggiornare l'Allegato B quando cambia.
14. Sub-responsabili
Autorizzazione generale. Il Cliente autorizza BGates, ai sensi dell'art. 28, par. 2, GDPR, a ricorrere ai sub-responsabili elencati nel documento Fornitori (/fornitori), che è parte integrante di questo Accordo per richiamo. L'elenco indica, per ciascuno, il nome per esteso dell'entità che contrae, il servizio svolto, le categorie di dati trattati, il paese e la base del trasferimento fuori dallo Spazio economico europeo. L'Allegato C riporta i sub-responsabili che, alla data di questa versione, trattano dati del Cliente.
Aggiunte e sostituzioni. BGates comunica al Cliente l'intenzione di aggiungere o sostituire un sub-responsabile con almeno 15 giorni di preavviso, via email all'indirizzo dell'Account e con l'aggiornamento del documento Fornitori. È lo stesso termine della sezione 10 del documento Fornitori (/fornitori) e del § 22 delle Condizioni specifiche per clienti e amministratori.
Opposizione. Entro il termine di preavviso il Cliente può opporsi, per iscritto e con motivi attinenti alla protezione dei dati. In tal caso le parti cercano in buona fede una soluzione alternativa entro 30 giorni; se non la trovano, il Cliente può recedere dalla parte di Servizio interessata, o dall'Abbonamento, senza penali, con rimborso della quota pagata e non goduta. Fino alla scadenza del preavviso, e in caso di opposizione fino alla soluzione del disaccordo, BGates non affida a quel sub-responsabile i dati del Cliente. Se il ricorso a quel sub-responsabile è indispensabile a erogare il Servizio, BGates lo dichiara nella comunicazione di preavviso: in tal caso il Cliente, entro trenta giorni, sceglie fra accettare il sub-responsabile e recedere dall'Abbonamento senza penali, con rimborso della quota pagata e non goduta, e fino alla sua scelta il Servizio prosegue senza che i suoi dati siano affidati al nuovo sub-responsabile.
Sostituzione urgente. Se un sub-responsabile cessa il servizio o viene meno la sua affidabilità, BGates può sostituirlo con un preavviso più breve, informando il Cliente entro 5 giorni dalla sostituzione e indicandone il motivo; il diritto di opposizione resta, con gli stessi effetti.
Condizioni. A ciascun sub-responsabile BGates impone per contratto gli stessi obblighi di protezione dei dati previsti da questo Accordo (art. 28, par. 4, GDPR). BGates risponde verso il Cliente dell'inadempimento dei propri sub-responsabili come del proprio.
15. Assistenza per i diritti degli Interessati
BGates assiste il Cliente, con misure tecniche e organizzative adeguate, nel dar seguito alle richieste degli Interessati (art. 28, par. 3, lett. e, GDPR).
Se la richiesta arriva a BGates. BGates non risponde nel merito per conto del Cliente. La prende in carico entro 24 ore, la instrada al Cliente entro 5 giorni lavorativi con tutto ciò che gli serve per rispondere, dice all'Interessato a chi l'ha girata e resta a disposizione del Cliente per l'estrazione dei dati. Se l'Interessato lo chiede, BGates può sospendere immediatamente l'abilitazione del numero in attesa della decisione del Cliente: è una misura cautelare tecnica, non una decisione sul merito della richiesta.
Se la richiesta arriva al Cliente. BGates fornisce, entro 10 giorni lavorativi dalla richiesta scritta, i dati e le informazioni che il Cliente non può ricavare da solo dall'Area riservata.
Che cosa il Cliente può fare da solo. Dall'Area riservata il Cliente consulta ed esporta i Numeri abilitati e il Registro delle aperture del proprio Varco, revoca un numero, revoca un QR, corregge l'etichetta associata a un numero, cancella una riga della Rubrica personale.
Diritto di opposizione. Poiché la base del trattamento è il legittimo interesse del Cliente, l'Interessato può opporsi ai sensi dell'art. 21 GDPR. La decisione spetta al Cliente, che deve darla per iscritto e motivarla; in mancanza di motivi legittimi cogenti prevalenti, il numero va rimosso. BGates esegue la decisione e ne conserva traccia.
16. Assistenza su sicurezza, violazioni e valutazioni d'impatto
BGates assiste il Cliente nel rispetto degli obblighi degli artt. 32-36 GDPR (art. 28, par. 3, lett. f), tenendo conto della natura del trattamento e delle informazioni di cui dispone. In concreto: fornisce la descrizione delle misure di sicurezza (Allegato B), le informazioni sui flussi di dati e sui sub-responsabili, i dati necessari a una valutazione d'impatto, e l'assistenza prevista dalle sezioni 17 e 18.
BGates mette inoltre a disposizione del Cliente, su richiesta, l'estratto del proprio registro delle categorie di trattamenti svolte per suo conto (art. 30, par. 2, GDPR).
17. Violazioni dei dati personali
Chi notifica. Se la violazione riguarda dati trattati per conto del Cliente, il Titolare è il Cliente: la notifica al Garante e l'eventuale comunicazione agli Interessati spettano a lui. BGates non notifica al suo posto e non si sostituisce alla sua valutazione.
Che cosa fa BGates. Informa il Cliente senza ingiustificato ritardo e comunque entro 24 ore dalla conoscenza della violazione (art. 33, par. 2, GDPR). Il termine è più breve delle 48 ore inizialmente ipotizzate perché al Cliente devono restare almeno 48 delle 72 ore che l'art. 33, par. 1, gli concede per decidere e notificare.
Momento della conoscenza. È il momento in cui BGates ha un grado ragionevole di certezza che un incidente di sicurezza ha riguardato dati personali. Data e ora vengono annotate nel registro interno delle violazioni prima di ogni altra attività.
Contenuto della comunicazione al Cliente, per quanto noto al momento, con integrazioni successive senza attendere il quadro completo:
| Voce | Contenuto |
|---|---|
| Fatti | che cosa è successo, su quale sistema, quando è iniziato e quando è stato rilevato |
| Dati coinvolti | quali categorie fra quelle della sezione 7, e il volume approssimativo |
| Interessati | categorie e numero approssimativo |
| Conseguenze probabili | valutazione di BGates |
| Misure adottate | contenimento, ripristino, misure per attenuare gli effetti |
| Raccomandazioni | che cosa BGates consiglia al Cliente e agli Interessati |
| Contatto | la persona di BGates che segue il caso |
Assistenza. Su richiesta del Cliente, BGates lo assiste nella notifica al Garante e nella comunicazione agli Interessati, e gli fornisce gli elementi in suo possesso. Quando l'unico recapito disponibile per un Interessato è il numero di telefono, BGates lo usa per conto del Cliente, con un messaggio breve e non promozionale.
Registro delle violazioni. BGates documenta ogni violazione che la riguarda, anche quelle non notificate, come richiesto dall'art. 33, par. 5, GDPR.
Un secondo orologio, che non è quello del GDPR. Se l'incidente riguarda una vulnerabilità dell'Apparato o del Servizio, BGates è soggetta anche agli obblighi di segnalazione del regolamento (UE) 2024/2847 sulla cibersicurezza dei prodotti con elementi digitali: preallarme entro 24 ore, notifica entro 72 ore, relazione finale, e informazione agli utilizzatori. Sono termini e destinatari diversi da quelli dell'art. 33 GDPR e corrono in parallelo. La procedura è descritta nel documento Gestione delle violazioni e degli incidenti (/incidenti).
18. Valutazione d'impatto e consultazione preventiva
BGates ha eseguito, per i trattamenti della Piattaforma, una propria valutazione d'impatto sulla protezione dei dati e la tiene aggiornata.
Il Cliente valuta autonomamente se il proprio uso del Servizio richieda una valutazione d'impatto ai sensi dell'art. 35 GDPR. È il caso, in particolare, quando il Varco dà accesso a un luogo di lavoro o quando il Registro delle aperture riguarda un numero elevato di persone. BGates fornisce, su richiesta scritta e senza costi aggiuntivi, le informazioni sul funzionamento del Servizio, sui flussi di dati, sui sub-responsabili e sulle misure di sicurezza necessarie a completarla, entro 20 giorni lavorativi.
Se il Cliente deve consultare preventivamente il Garante ai sensi dell'art. 36 GDPR, BGates gli fornisce le informazioni utili entro lo stesso termine.
19. Verifiche e ispezioni
BGates mette a disposizione del Cliente tutte le informazioni necessarie per dimostrare il rispetto degli obblighi dell'art. 28 GDPR e consente e contribuisce alle attività di revisione, comprese le ispezioni (art. 28, par. 3, lett. h).
Verifica documentale. Una volta all'anno il Cliente può chiedere: la descrizione aggiornata delle misure di sicurezza, l'elenco dei sub-responsabili, l'estratto del registro dei trattamenti svolti per suo conto, l'estratto del registro delle azioni amministrative che riguardano i suoi dati, e la risposta a un questionario di verifica. BGates risponde entro 30 giorni dalla richiesta.
Ispezione in loco. Il Cliente può svolgere un'ispezione presso BGates, direttamente o tramite un revisore indipendente non concorrente di BGates e vincolato alla riservatezza, alle seguenti condizioni:
- preavviso scritto di almeno 30 giorni, con l'indicazione dell'ambito e dei nominativi;
- una volta all'anno, salvo che l'ispezione sia richiesta dall'autorità di controllo o
faccia seguito a una violazione dei dati che ha riguardato il Cliente: in quei casi non vale il limite di frequenza e il preavviso è ridotto a 5 giorni lavorativi;
- in orario lavorativo, senza interrompere l'erogazione del Servizio;
- senza accesso ai dati di altri clienti, ai segreti industriali e alle credenziali, e senza
copia di materiale che contenga dati di terzi;
- a spese del Cliente, comprese le spese dell'eventuale revisore. Restano a carico di BGates
le proprie attività ordinarie di risposta; se l'ispezione accerta un inadempimento grave di BGates, le spese ragionevoli sono a carico di BGates.
Il rapporto d'ispezione è riservato fra le parti, salvo l'obbligo di consegnarlo all'autorità di controllo che lo richieda.
Nessuna clausola di questa sezione esclude o limita i poteri del Garante e delle altre autorità di controllo.
20. Luogo del trattamento e trasferimenti fuori dallo Spazio economico europeo
I dati della sezione 3 sono conservati su server situati a Norimberga, in Germania, presso netcup GmbH.
Alcuni sub-responsabili trattano dati fuori dallo Spazio economico europeo, e sono indicati come tali nell'Allegato C e nel documento Fornitori. Per quelli certificati nell'elenco del Data Privacy Framework il trasferimento si fonda sulla decisione di adeguatezza (UE) 2023/1795 (art. 45 GDPR); la decisione è vigente, è stata confermata in primo grado dal Tribunale dell'Unione europea il 3 settembre 2025 (causa T-553/23) e l'impugnazione è pendente. Per quelli non certificati il trasferimento si fonda sulle clausole contrattuali tipo adottate dalla Commissione (art. 46, par. 2, lett. c, GDPR), accompagnate da una valutazione del trasferimento. Le clausole restano in vigore anche con i fornitori certificati.
Il Cliente può chiedere copia delle garanzie applicabili a un determinato trasferimento scrivendo a info@bgates.it.
BGates non trasferisce dati del Cliente fuori dallo Spazio economico europeo per finalità diverse dall'erogazione del Servizio e non lo fa su propria iniziativa senza informare il Cliente.
21. Conservazione
Per la durata del rapporto BGates conserva i dati trattati per conto del Cliente secondo i termini della Politica di conservazione (/conservazione), che è il documento dove quei termini vivono. Sono riportati nell'Allegato A per comodità di lettura: se i due testi dovessero divergere, vale la Politica di conservazione.
I termini si applicano anche mentre il rapporto è in corso: non sono un effetto della cessazione. Il Cliente può chiedere termini più brevi per il proprio Varco; non può chiedere termini più lunghi di quelli dichiarati.
22. Fine del rapporto: restituzione e cancellazione
Alla cessazione del rapporto, a scelta del Cliente, BGates restituisce o cancella tutti i dati personali trattati per suo conto (art. 28, par. 3, lett. g, GDPR).
| Passaggio | Termine |
|---|---|
| Il Cliente comunica la scelta fra restituzione e cancellazione | entro 30 giorni dalla cessazione |
| In mancanza di scelta | BGates procede alla cancellazione, dopo un sollecito scritto |
| Restituzione: BGates mette a disposizione l'esportazione completa in formato strutturato e leggibile da un computer (JSON) | entro 15 giorni dalla richiesta |
| Cancellazione dei dati e delle copie | entro 30 giorni dalla cessazione o, se successiva, dal ritiro dell'esportazione |
| Cancellazione dalle copie di sicurezza | per rotazione, entro 14 giorni dalla cancellazione dai sistemi attivi |
| Attestazione scritta dell'avvenuta cancellazione, su richiesta | entro 10 giorni dal completamento |
Che cosa resta, e perché. Restano soltanto: i dati che BGates deve conservare per obbligo di legge — in particolare i dati contabili e fiscali, per 10 anni ai sensi dell'art. 2220 del Codice civile — e le registrazioni delle accettazioni dei documenti, conservate per 10 anni dopo la fine del rapporto come prova di ciò che è stato accettato e quando. Questi dati non sono più trattati per conto del Cliente: BGates li conserva come Titolare, in forma bloccata, e li usa solo per l'adempimento a cui servono.
Restano inoltre i dati anonimi e le statistiche aggregate che non consentono di risalire a una persona fisica.
23. Dismissione dell'Apparato
Alla cessazione, alla sostituzione o alla rivendita dell'Apparato, i dati personali che stanno a bordo — la Rubrica di bordo e i log dell'Apparato — non si cancellano da soli, e il comando di riavvio della configurazione non cancella la Rubrica di bordo. Il Cliente e BGates eseguono la procedura di dismissione descritta nella documentazione del Servizio: riporto dell'Apparato alle condizioni di fabbrica, verifica che la Rubrica di bordo sia vuota, cancellazione dei file di configurazione e di log eventualmente caricati sul server di manutenzione, cancellazione delle righe del Registro delle aperture secondo la sezione 22. Della dismissione resta traccia.
24. Responsabilità
Ciascuna parte risponde del rispetto degli obblighi che il GDPR pone a suo carico. Verso gli Interessati e verso l'autorità di controllo si applicano gli artt. 82 e 83 GDPR: in particolare, il responsabile risponde del danno causato dal trattamento solo se non ha adempiuto agli obblighi specificamente diretti ai responsabili o ha agito in modo difforme o contrario rispetto alle legittime istruzioni del titolare (art. 82, par. 2).
Se una parte risarcisce integralmente un Interessato, può chiedere all'altra la parte del risarcimento corrispondente alla sua quota di responsabilità (art. 82, par. 5).
Che cosa non si limita. Le limitazioni di responsabilità previste dai Termini non si applicano agli obblighi di questo Accordo: la protezione dei dati personali è materia di ordine pubblico e l'art. 1229, comma 2, del Codice civile rende nullo il patto che ne limiti preventivamente la responsabilità. Non è limitata, in nessun caso, la responsabilità per dolo o colpa grave (art. 1229, comma 1).
Nessuna manleva sui dati personali. Le parti non si concedono reciprocamente manleve per le violazioni della normativa sulla protezione dei dati personali: ciascuna risponde del proprio inadempimento. Restano ferme le garanzie che il Cliente presta a BGates sulla liceità delle proprie istruzioni (sezione 11) e le conseguenze contrattuali del loro inadempimento.
25. Rapporti con gli altri documenti, legge applicabile, foro
In caso di contrasto fra questo Accordo e gli altri documenti del Servizio su materia di protezione dei dati personali, prevale questo Accordo. Su ogni altra materia prevalgono i Termini e le Condizioni applicabili.
Questo Accordo è regolato dalla legge italiana. Per le controversie è competente il foro convenuto nei Termini; se il Cliente è un Consumatore, resta competente il foro della sua residenza o del domicilio elettivo. Restano impregiudicati i poteri del Garante per la protezione dei dati personali e il diritto degli Interessati di proporre reclamo ai sensi dell'art. 77 GDPR.
Se una clausola risulta nulla o inefficace, le altre restano valide e la clausola è sostituita da quella più vicina, lecita, all'intenzione delle parti.
Allegato A — Trattamenti, dati, Interessati e durata
| Trattamento | Tipi di dati | Interessati | Per quanto BGates li conserva | Perché |
|---|---|---|---|---|
| Numeri abilitati | numero, nome o etichetta, giorni, fasce, validità, stato | Utilizzatori | finché il numero è abilitato; alla revoca, cancellazione entro 30 giorni | il ritardo serve a riallineare la Rubrica di bordo dell'Apparato |
| Inviti | numero, canale, identificativo del messaggio, stato del recapito | invitati | collegamento valido 30 giorni; riga cancellata 90 giorni dopo l'uso o la scadenza | ricostruire chi ha abilitato chi se un'apertura viene contestata |
| Rubrica di bordo | numero, abilitazione, giorni, fasce, scadenza; nessun nome | Utilizzatori | finché il numero è abilitato; alla dismissione, riporto alle condizioni di fabbrica | è ciò che consente il riconoscimento del chiamante senza collegamento |
| QR permanente | identificativo del codice, risoluzioni | ospiti | finché il Cliente non lo revoca; 12 mesi dopo la revoca | contestazioni |
| QR monouso | identificativo, progressivo, data d'uso, numero e nome dichiarati | ospiti | 12 mesi dopo la revoca o l'uso | contestazioni; descrivono lo stesso fatto del Registro delle aperture |
| Richieste di accesso da QR | nome e numero autodichiarati, indirizzo IP, esito e data della decisione | richiedenti | fino alla decisione; cancellate 90 giorni dopo, indirizzo IP compreso | dopo la decisione non servono più; l'IP serve solo a difendere il modulo pubblico |
| Registro delle aperture | data e ora, comando, esito, canale, identificativo di correlazione, chi ha chiesto l'apertura (nome e numero, o email), numero non abilitato | chiunque apra o provi ad aprire | 12 mesi consultabili; poi nome rimosso e numero ridotto alle ultime tre cifre; riga tecnica cancellata a 24 mesi | contestazioni su chi è entrato e quando, che in condominio e in azienda arrivano tardi. Oltre l'anno prevale il rischio di ricostruire le abitudini delle persone |
| Numero di chi chiama senza essere abilitato | numero chiamante, data e ora, esito | chiunque telefoni al Varco | ultime tre cifre a schermo da subito; numero per esteso 30 giorni, poi cancellato | per rilevare tentativi ripetuti bastano trenta giorni e tre cifre |
| Dati d'ambiente del Varco | temperatura misurata e ora della misura, fasce impostate, temperatura desiderata, stato del relè, timer, presenza | il Cliente e le persone che vivono o lavorano nel luogo | solo l'ultimo valore, sovrascritto; cancellato con l'Apparato | servono a mostrare lo stato del Varco e a far funzionare fasce, timer e termostato. |
| Rubrica personale | nome, numero, nota, origine del contatto | contatti di terzi | finché esiste l'Account; cancellata con l'Account | è dell'utente |
| Log a bordo dell'Apparato scaricati per assistenza | data, ora, esito, numero chiamante | chi chiama il Varco | 90 giorni dal caricamento, e comunque non oltre la chiusura dell'intervento | servono solo a diagnosticare |
| Registrazioni dell'accettazione dei documenti | slug, versione, data e ora, IP, browser, schermata, canale | Cliente e suoi utenti | durata del rapporto + 10 anni | prova di ciò che è stato accettato e quando |
Allegato B — Misure tecniche e organizzative (art. 32 GDPR)
Questo allegato descrive lo stato reale delle misure alla data della versione. È aggiornato a ogni modifica sostanziale.
B.1 Che cosa è in funzione oggi
| Ambito | Misura |
|---|---|
| Cifratura in transito | TLS 1.2 o superiore su tutti i domini del Servizio, con trasporto rigoroso, blocco dell'inclusione in cornice, controllo del tipo dichiarato, politica sui referenti e sui permessi del browser |
| Credenziali | password conservate con funzione di derivazione a costo elevato (bcrypt, fattore 12); token di sessione in cookie con attributi di sola trasmissione al server, canale sicuro e stessa origine, validi 7 giorni e cancellati ogni notte |
| Limitazione degli abusi | limiti di frequenza per indirizzo su accesso, rinnovo del token, ripristino della password, codici di verifica, risoluzione dei QR e invio di comandi |
| Perimetro di rete | filtro del traffico con politica di rifiuto predefinita; blocco automatico e progressivo degli indirizzi che insistono, fino a sette giorni; banche dati e servizi interni raggiungibili solo dalla macchina stessa; aggiornamenti di sicurezza del sistema operativo automatici |
| Separazione dei dati fra clienti | applicata dal Servizio a ogni richiesta, per ruolo e per appartenenza dell'Apparato; alle risorse di altri clienti il Servizio risponde «non trovato», senza rivelarne l'esistenza |
| Copie di sicurezza | quotidiane, cifrate (GPG AES-256), con verifica di integrità e conservazione di 14 giorni, in una destinazione accessibile al solo utente di sistema |
| Segreti | file di configurazione con permessi ristretti, variabili lette all'avvio, documentazione tecnica dell'interfaccia non esposta in produzione, messaggi d'errore privi di dettagli interni |
| Sede del trattamento | un solo centro dati, a Norimberga, in Germania |
| Organizzazione | procedura scritta per dar seguito ai diritti degli Interessati e per la gestione delle violazioni dei dati |
| Cancellazioni automatiche | il job notturno che attua i termini dell'Allegato A è in funzione dalla data di entrata in vigore di questa versione |
| Esportazione e cancellazione dell'Account | disponibili al Cliente dall'Area riservata, dalla data di entrata in vigore di questa versione |
B.2 Che cosa è in corso di introduzione
| Misura | Nota |
|---|---|
| Registro delle azioni amministrative e relativo estratto al Cliente | così è progettato |
| Mascheramento del numero non abilitato a schermo e cancellazione dopo 30 giorni | così è progettato |
| Canale cifrato fra Apparato e Servizio | il protocollo cifrato esiste ed è implementato; nessuno degli Apparati installati vi è ancora migrato. La migrazione è in corso, Apparato per Apparato |
| Designazione scritta dei soggetti autorizzati ex art. 2-quaterdecies del Codice privacy, con l'elenco puntuale delle operazioni ammesse | oggi gli Operatori BGates operano senza designazione individuale scritta; le lettere sono in preparazione |
| Verifica in due passaggi per gli account amministrativi | non ancora disponibile |
| Copia di sicurezza fuori sede e prova di ripristino pianificata | non ancora disponibile |
| Rimozione della stringa di interrogazione dai registri del server web | necessaria perché oggi alcuni collegamenti con token finiscono nei registri |
| Versionamento dei documenti del Servizio e registrazione dell'accettazione (documento, versione, data e ora, indirizzo IP, browser, schermata, canale) | così è progettato; è la registrazione richiamata dalla sezione 2 |
| Comunicazione ai Clienti del cambio di un sub-responsabile, con preavviso di 15 giorni all'indirizzo email dell'Account e raccolta delle opposizioni | così è progettato; fino ad allora la comunicazione si esegue a mano e se ne attesta l'esecuzione |
B.3 Che cosa oggi non c'è, e va saputo
Questa parte non si omette. Un Cliente che deve valutare un rischio ha diritto di conoscerla, e un documento che la tacesse sarebbe una dichiarazione falsa.
- Il collegamento fra l'Apparato e il Servizio non è cifrato sugli Apparati installati: sul
canale di messaggistica viaggiano in chiaro i numeri di telefono e i comandi. Il canale è raggiungibile da Internet.
- Il canale di manutenzione dell'Apparato non è cifrato: i file di configurazione e di log
che l'Apparato carica — e che contengono l'intera Rubrica di bordo — transitano in chiaro.
- Non c'è cifratura dei dati a riposo: né a livello di colonna, né di volume, né di disco.
Le copie di sicurezza sono invece cifrate.
- Non c'è verifica in due passaggi, nemmeno per gli account amministrativi, e non c'è blocco
dell'account dopo un numero di tentativi errati: la difesa è il limite di frequenza per indirizzo.
- Non c'è separazione dei dati a livello di banca dati: la separazione fra clienti è
applicata dal Servizio, non dal motore della banca dati.
- Non c'è copia di sicurezza fuori sede: la perdita della macchina comporterebbe la perdita
anche delle copie.
- L'abilitazione di un numero non verifica che quel numero appartenga alla persona abilitata.
È un limite di progettazione noto, di cui BGates risponde (sezione 10.3), e la cui correzione è pianificata.
- La password dell'Apparato è di quattro cifre, e sul prodotto esiste un valore predefinito:
il cambio alla consegna è un obbligo del Cliente, indicato nelle Regole di sicurezza dell'account, dei numeri, dei QR e dei telefoni.
Allegato C — Sub-responsabili che trattano dati del Cliente
Alla data di questa versione. L'elenco completo e aggiornato, con la data dell'ultima verifica, è nel documento Fornitori (/fornitori), che prevale su questo allegato.
| Sub-responsabile | Servizio | Dati che riceve | Paese | Fuori SEE |
|---|---|---|---|---|
| netcup GmbH | ospita i server su cui gira il Servizio | tutti i dati della sezione 7 | Norimberga, Germania | no |
| Meta Platforms Ireland Limited (WhatsApp Cloud API) | recapito degli Inviti | numero, nome visualizzato, contenuto del messaggio, stato di consegna | Irlanda, con trattamenti a valle negli Stati Uniti | sì |
| Commify Italia S.r.l. (marchio commerciale Skebby) | invio dell'SMS quando l'Invito su WhatsApp non arriva | numero in formato internazionale e testo dell'Invito | Italia | no |
| Aruba S.p.A. | posta elettronica in uscita e in ingresso | indirizzo email e contenuto dei messaggi di servizio | Italia | no |
| Google LLC, Mozilla Corporation, Apple Inc. | recapito delle notifiche push agli utenti del Cliente | identificativo tecnico del dispositivo, titolo e testo della notifica | Stati Uniti | sì |
Due precisazioni che evitano un equivoco. Il fornitore dei pagamenti e l'operatore delle SIM trattano dati per finalità di cui BGates è Titolare (fatturazione, connettività): non sono sub-responsabili ai sensi di questo Accordo e figurano nell'Informativa. I servizi che trasformano l'identificativo di cella in una posizione approssimativa riguardano la diagnostica di rete dell'Apparato, anch'essa di titolarità di BGates.
Modifiche a questo Accordo
BGates può modificare questo Accordo per adeguarlo a una modifica normativa, a un provvedimento dell'autorità di controllo, a un cambiamento del Servizio o all'ingresso di un sub-responsabile. La modifica è comunicata al Cliente all'indirizzo email dell'Account con almeno 30 giorni di preavviso, con l'indicazione di che cosa cambia; per i soli sub-responsabili vale il preavviso più breve della sezione 14, che è di 15 giorni, con il diritto di opposizione che vi è previsto.
Se la modifica riduce le tutele del Cliente o degli Interessati, il Cliente può recedere dall'Abbonamento senza penali entro 30 giorni dalla comunicazione, con rimborso della quota pagata e non goduta. Le modifiche che si limitano a recepire un obbligo di legge o ad aggiungere una garanzia entrano in vigore alla data indicata, senza diritto di recesso.
Le versioni precedenti restano disponibili su richiesta.
Versione 2026.09.22-1 — in vigore dal 22 settembre 2026. Quando cambiamo qualcosa di sostanziale — una finalità nuova, un fornitore nuovo, un termine di conservazione più lungo — pubblichiamo qui la nuova versione, con la sua data, e se hai un Account te lo comunichiamo via email. Questo documento non si accetta: si legge, e non ti chiediamo nessuna casella. Le correzioni di forma non cambiano la versione. Le versioni precedenti restano disponibili su richiesta a info@bgates.it.
