BGates

Informativa sulla protezione dei dati personali

Versione 2026.09.22-1 — in vigore dal 22 settembre 2026

Questa informativa spiega che cosa succede ai dati personali che passano dal Servizio BGates: quali trattiamo, perché, con chi li condividiamo, per quanto li teniamo e che cosa puoi chiedere. È scritta ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (di seguito «GDPR»).

Riguarda il modello GT PRO 4G e il Servizio collegato. Non riguarda i modelli precedenti che funzionano a soli messaggi SMS, né il canale Bluetooth: se usi uno di quelli, scrivi a info@bgates.it, indicando «privacy» nell'oggetto: ti diamo le informazioni che ti spettano.

Non devi accettare questa informativa: non è un contratto. Devi poterla leggere, e noi dobbiamo averla scritta vera. Se qualcosa qui non corrisponde a quello che il Servizio fa davvero, segnalacelo: è un errore nostro e lo correggiamo.

1. Chi tratta i tuoi dati

Business Gates S.r.l. (nel seguito BGates) Via Ripamonti 44, 20141 Milano — P.IVA 05759280968 Telefono 02 52 20 18 38 — Fax 02 52 20 18 20 — Email info@bgates.it

Per tutto ciò che riguarda i tuoi dati, scrivi a info@bgates.it. È l'indirizzo giusto per chiedere accesso, rettifica, cancellazione, per opporti a un trattamento e per avere copia delle garanzie sui trasferimenti fuori dall'Europa. Ti rispondiamo entro un mese.

Per segnalare un problema di sicurezza — una vulnerabilità, un accesso che non ti aspetti, un QR che gira dove non dovrebbe — scrivi a info@bgates.it, indicando «sicurezza» nell'oggetto.

Non abbiamo nominato un Responsabile della protezione dei dati (DPO). Riteniamo di non rientrare nei casi in cui il GDPR lo rende obbligatorio, e la motivazione è scritta nella nostra valutazione d'impatto interna.

2. A chi parla questa informativa

Le persone che incontriamo non sono tutte uguali e non hanno tutte un rapporto con noi. Trova la riga che ti somiglia: ti dice quali sezioni ti riguardano e, soprattutto, chi decide dei tuoi dati — perché in molti casi non siamo noi.

Chi seiCome sei arrivato quiChi decide dei tuoi datiSezioni che ti riguardano
Cliente — hai acquistato l'Apparato o sottoscritto l'Abbonamento, e sei intestatario del Varcoti sei registrato e hai attivato l'ApparatoBGates per il tuo Account, l'Abbonamento e il funzionamento del Servizio; tu per le persone che abiliti sul tuo Varco4.1, 4.2, 4.9-4.18, 5, 6, 7, 8, 10
Distributore · Installatorehai un Account professionale per rivendere, installare o configurareBGates per il tuo Account; il Cliente per i numeri che inserisci per suo conto4.1, 4.2, 4.16, 4.17, 6, 8, 10
Utilizzatore con Account — apri un Varco che non è tuo e hai creato un Accounthai aperto un Invito o un QR e ti sei registratoBGates per il tuo Account; il Cliente per l'abilitazione e per il Registro delle aperture del suo Varco4.1, 4.3, 4.4, 4.5, 4.9, 4.10, 5, 8, 10
Persona il cui numero è stato inserito da un Cliente, senza Accountqualcuno ha abilitato il tuo numero su un Varco; forse hai ricevuto un Invito, forse noil Cliente che ha deciso di abilitarti; BGates agisce per suo conto4.3, 4.4, 4.5, 5, 8, 10 — e leggi l'Informativa per chi è stato abilitato ad aprire un Varco
Chi contatta l'assistenzaci hai scritto su WhatsApp o via email, anche senza essere ClienteBGates4.11, 6, 7, 8, 10
Visitatore del sitohai aperto una nostra paginaBGates4.18, 4.19, 6, 8, 14
Chi chiama il Varco senza essere abilitatohai telefonato al numero dell'Apparato e non eri fra i Numeri abilitatiil Cliente intestatario del Varco; BGates agisce per suo conto4.6, 4.5, 8, 10

2.1 Quando non decidiamo noi

Su una parte dei dati che passano dai nostri sistemi non decidiamo noi: decide il Cliente intestatario del Varco. È lui che sceglie chi può aprire, in quali giorni e fasce, fino a quando, e che consulta il Registro delle aperture del suo Varco. In quei casi:

  • il Cliente è Titolare e risponde della scelta, dell'informazione alle persone che abilita

e della revoca quando una persona non deve più entrare;

  • BGates è responsabile del trattamento ai sensi dell'articolo 28 GDPR: conserva, trasmette

all'Apparato, recapita l'Invito, ma non decide per chi lo fa. Il contratto fra noi e il Cliente è l'Accordo sul trattamento allegato alle Condizioni per amministratori;

  • se ci chiedi la cancellazione di dati che decide il Cliente, noi giriamo la richiesta a lui

e ti diciamo a chi l'abbiamo girata. Lo spieghiamo nella sezione 10.

Ci sono però attività che facciamo per noi, anche quando toccano dati del Cliente, e per quelle siamo Titolari. Sono un elenco chiuso, sempre lo stesso: sicurezza del Servizio e prevenzione degli abusi; log tecnici dell'infrastruttura; diagnostica di rete, compresa la posizione da cella dell'Apparato; assistenza prestata dai nostri operatori; adempimenti di legge, contabili e fiscali; prova tecnica del recapito degli Inviti; miglioramento del Servizio su dati pseudonimizzati; registro delle azioni dei nostri operatori.

Questo elenco è identico, voce per voce e nello stesso ordine, a quello dell'Accordo sul trattamento (sezione 4.3) e delle Condizioni per amministratori (sezione 3.3): è l'elenco che delimita dove smettiamo di agire per conto del Cliente. «Dati pseudonimizzati» vuol dire quello che la sezione 4.5 descrive: una copia priva del nome e del numero per esteso, sulla quale trattiamo gli stessi eventi come Titolari.

Non siamo contitolari con il Cliente. Noi decidiamo come funziona la Piattaforma, lui decide chi entra dal suo Varco: sono due decisioni separate, non una decisione presa insieme.

3. Il Registro delle aperture: esiste, e devi saperlo

È il dato più delicato del Servizio, e lo mettiamo prima di tutto il resto perché è quello che le persone non si aspettano.

Ogni comando e ogni apertura del Varco lasciano una riga scritta. La riga contiene:

  • data e ora al secondo;
  • che cosa è successo: apertura, comando inviato, esito, e da quale canale (telefonata,

applicazione, Area riservata);

  • chi, quando l'Apparato riconosce il numero che chiama o l'Account che comanda: il nome che

il Cliente ha associato a quel numero, il numero di telefono, oppure l'indirizzo email dell'Account;

  • anche i tentativi delle persone non abilitate: se telefoni a un Varco e il tuo numero non

è abilitato, resta scritto che qualcuno ha chiamato e quando (sezione 4.6). Così è progettato, e non è ancora in linea al 22 settembre 2026: a schermo del numero si vedranno le sole ultime tre cifre, e il numero per esteso sarà cancellato dopo 30 giorni. Oggi il numero è mostrato per intero a chi amministra il Varco.

Chi lo vede. Il Cliente intestatario del Varco e chi lo amministra per lui; i nostri Operatori BGates per l'assistenza. Così è progettato, e non è ancora in linea al 22 settembre 2026: ogni accesso di un nostro Operatore lascerà traccia in un registro delle azioni amministrative (sezione 4.17). Fino ad allora le azioni dei nostri Operatori restano nei soli registri tecnici dei processi, per 60 giorni, che non consentono di attribuire l'operazione a una persona determinata.

Chi amministra il Varco può esportarlo in un file e portarlo fuori dal Servizio: da quel momento la responsabilità di dove finisce quel file è sua. Così è progettato, e non è ancora in linea al 22 settembre 2026: l'esportazione lascerà una traccia lato server; oggi il file viene composto dal programma che gira nel browser e l'operazione non lascia traccia.

Per quanto. 12 mesi dall'evento. Dopo i 12 mesi togliamo il nome e riduciamo il numero alle ultime tre cifre: resta l'evento, non resta la persona. La riga tecnica ridotta viene cancellata dopo 24 mesi complessivi.

Perché lo teniamo. Serve a chi gestisce il Varco per verificare un accesso contestato. In un condominio o in un'azienda le contestazioni arrivano tardi, a volte mesi dopo. Non serve a misurare le presenze delle persone, e usarlo per questo è vietato dalle regole che il Cliente accetta.

Una parte del registro sta dentro l'Apparato. L'Apparato annota al proprio interno data, ora, esito e numero di ogni chiamata ricevuta, in due file a rotazione che contengono le ultime centinaia di eventi. Vi accede chi conosce la password dell'Apparato, e il nostro servizio di assistenza può scaricarli su richiesta del Cliente o per un intervento concordato: in quel caso valgono i termini della Politica di conservazione, e il canale con cui l'Apparato li deposita non è cifrato (sezione 11). Alla dismissione dell'Apparato quel registro va cancellato.

4. Che cosa trattiamo, perché, con quale base

4.1 Il tuo Account e l'accesso all'Area riservata

Che cosa. Nome utente (di norma la tua email), password conservata in forma cifrata, nome e cognome, email, numero di cellulare, telefono, indirizzo, città, CAP, provincia; per chi opera come impresa anche ragione sociale, codice fiscale, partita IVA e codice destinatario SDI.

Perché. Per darti un accesso personale, sapere chi comanda che cosa e permetterti di usare l'Area riservata e l'applicazione.

Base giuridica. Articolo 6, par. 1, lett. b) GDPR: è necessario per eseguire il contratto che hai con noi. Per la parte di sicurezza (limiti sui tentativi di accesso, prevenzione degli abusi) la base è l'articolo 6, par. 1, lett. f): il nostro interesse legittimo a proteggere il Servizio.

Attenzione a una cosa che va detta prima. Il numero di cellulare che indichi quando ti registri o quando attivi l'Apparato diventa un Numero abilitato sul tuo Varco: da quel momento, chi chiama da quel numero apre. Non è un effetto collaterale, è come funziona il prodotto — ma è giusto che tu lo sappia mentre lo digiti, non dopo.

Se il tuo Account l'ha creato un altro — il tuo Cliente, un Installatore, un nostro Operatore — i dati non li abbiamo presi da te: vedi la sezione 5.

4.2 Abbonamento, pagamenti e fatture

Che cosa. Il piano che hai scelto, lo stato dell'Abbonamento, la matricola dell'Apparato e l'identificativo della SIM, gli identificativi che ci restituisce Stripe, e i dati di fatturazione.

I dati della carta non li vediamo e non li conserviamo: li raccoglie Stripe sulla propria pagina di pagamento. A noi Stripe restituisce, fra l'altro, il nome, l'email, il telefono, l'indirizzo di fatturazione e il collegamento alla fattura.

Base giuridica. Articolo 6, par. 1, lett. b) per l'esecuzione dell'Abbonamento; articolo 6, par. 1, lett. c) per l'emissione e la conservazione dei documenti fiscali (articolo 2220 del codice civile; fatturazione elettronica ai sensi del D.lgs. 127/2015, art. 1, c. 3).

4.3 Abilitare un numero ad aprire un Varco

Che cosa. Il numero di telefono, il prefisso internazionale, il nome che chi ti abilita ha scritto accanto al numero, i giorni e le fasce orarie in cui il numero apre, la data di inizio e di fine. Il numero viene scritto anche dentro l'Apparato, nella Rubrica di bordo, perché l'Apparato possa riconoscerti anche quando il collegamento con i nostri sistemi non c'è. Nella Rubrica di bordo non c'è il tuo nome: solo il numero.

Perché. Perché tu possa aprire quel Varco telefonando.

Base giuridica. L'interesse legittimo del Cliente (articolo 6, par. 1, lett. f) alla sicurezza e alla gestione degli accessi al proprio Varco. Non è un consenso, e non può esserlo: il consenso è dell'interessato e nessuno può prestarlo per conto di un altro (articolo 4, punto 11, GDPR). Chi ti abilita esercita un proprio interesse; tu hai il diritto di opporti (sezione 10).

Chi decide. Il Cliente. BGates conserva e trasmette per suo conto.

Una cosa scomoda, scritta come è. Il sistema oggi consente a chi amministra un Varco di abilitare un numero senza verificare che sia davvero della persona a cui è intestato. Chi lo fa deve dichiarare di aver informato quella persona, e le Condizioni che accetta lo obbligano a farlo, ma la dichiarazione non sostituisce la verifica. Stiamo introducendo la revoca automatica dei numeri il cui Invito non viene mai aperto. Così è progettato, e non è ancora in linea al 22 settembre 2026: fino ad allora, se il numero non viene mai usato, è chi amministra il Varco a doverlo revocare.

Conservazione. Finché il numero è abilitato. Alla revoca il numero viene cancellato dopo 30 giorni: il ritardo serve a riallineare la Rubrica di bordo dell'Apparato, che va interrogata e corretta, e non è un margine di comodo.

4.4 L'Invito su WhatsApp e, in mancanza, via SMS

Che cosa. Il tuo numero, il messaggio che ti mandiamo, un collegamento personale valido 30 giorni, e l'esito tecnico del recapito (consegnato, letto, non recapitato) con l'identificativo che ci restituisce il fornitore del canale.

Perché. Per dirti che il tuo numero è stato abilitato su un Varco, da chi, e per darti il modo di leggere l'informativa che ti riguarda e, se vuoi, di creare un Account.

Base giuridica. L'interesse legittimo del Cliente per il recapito; il nostro interesse legittimo per conservare la prova che il messaggio è partito ed è arrivato, e per difenderci dagli abusi del canale.

Non è un messaggio pubblicitario e non ti chiediamo un consenso commerciale per mandartelo: serve a eseguire una decisione del Cliente e a consegnarti un'informativa che ti è dovuta. Se non vuoi più ricevere Inviti, dillo a chi amministra quel Varco, oppure scrivi a info@bgates.it e giriamo noi la richiesta.

Destinatari. Meta Platforms Ireland Limited (WhatsApp Cloud API) quando il canale è WhatsApp; Commify Italia S.r.l. (marchio Skebby) quando è un SMS.

Conservazione. Il collegamento vale 30 giorni; la riga dell'Invito viene cancellata 90 giorni dopo che il collegamento è stato usato o è scaduto. Serve a ricostruire chi ha abilitato chi, se qualcuno contesta un'apertura.

4.5 Il Registro delle aperture

Vedi la sezione 3, che lo descrive per intero: contenuto, chi lo vede, durata. Qui bastano le due righe giuridiche.

Base giuridica. L'interesse legittimo del Cliente (articolo 6, par. 1, lett. f) alla sicurezza del proprio Varco e alla gestione delle contestazioni, con una valutazione di bilanciamento che gli mettiamo a disposizione. Su una copia priva del nome e del numero per esteso trattiamo gli stessi eventi come Titolari, per la sicurezza del Servizio: serve a rilevare abusi e anomalie, non a sapere chi entra in casa di chi.

Destinatari. Nessuno fuori da BGates e dal Cliente: il Registro resta sui nostri sistemi.

Conservazione. 12 mesi, poi la riduzione descritta nella sezione 3, poi la cancellazione a 24 mesi.

4.6 Se chiami un Varco e non sei abilitato

Che cosa succede. L'Apparato non risponde mai alla chiamata: aggancia subito, e a te non costa nulla. Ma il tuo numero è stato acquisito prima che agganciasse, e resta scritto che qualcuno ha chiamato e quando.

Che cosa vede chi amministra il Varco. Solo le ultime tre cifre del tuo numero. Il numero per esteso resta nei nostri sistemi 30 giorni e poi viene cancellato: serve a capire se qualcuno sta provando ripetutamente ad aprire, e per quello bastano trenta giorni.

Base giuridica. L'interesse legittimo del Cliente a rilevare i tentativi. Non c'è un modo di chiederti un consenso — non sappiamo chi sei, e non ti scriviamo — e non avrebbe senso chiedertelo.

Il mascheramento a schermo e la cancellazione del numero per esteso dopo 30 giorni sono la regola che si applica da questa versione dell'informativa.

4.7 QR permanente, QR monouso e richieste di accesso

Il QR permanente è il codice affisso presso il Varco. Chi lo inquadra non entra: chiede di essere abilitato, lasciando un nome e un numero. Chi amministra il Varco decide. Il QR monouso è un tagliando personale che vale una volta sola; resta scritto chi lo ha usato e quando.

Che cosa trattiamo quando qualcuno compila la richiesta. Il nome e il numero che la persona dichiara — e che non verifichiamo: chiunque può scrivere il numero di un altro — l'esito della decisione, chi ha deciso e quando, e l'indirizzo IP da cui la richiesta è arrivata.

Base giuridica. Nome e numero: interesse legittimo del Cliente, che deve poter decidere chi entra. Indirizzo IP: nostro interesse legittimo a difendere dagli abusi un modulo aperto a chiunque. L'IP non lo vede chi amministra il Varco: lo vediamo noi, e se ne va insieme alla riga.

Conservazione. Le richieste vengono cancellate 90 giorni dopo la decisione, con l'IP. I QR revocati vengono cancellati 12 mesi dopo la revoca, insieme al nome e al numero di chi li ha usati.

Una cosa che non possiamo impedire. Una fotografia di un QR vale quanto il QR. Chi lo appende decide dove appenderlo.

4.8 Il QR di attivazione dell'Apparato

È il codice stampato sull'etichetta dell'Apparato e serve a metterlo in servizio la prima volta. Non abilita nessuno ad aprire. Risolve la matricola e i dati tecnici della SIM.

Base giuridica. Articolo 6, par. 1, lett. b) per l'attivazione del Servizio; articolo 6, par. 1, lett. f) per la prevenzione delle attivazioni fraudolente.

Un limite noto, scritto perché ti riguarda. Oggi questo codice non scade, non è a uso singolo e non è revocabile, e la pagina che lo risolve è raggiungibile senza accesso: chi lo inquadra ottiene la matricola, l'identificativo dell'Apparato e il numero della SIM. Così è progettato, e non è ancora in linea al 22 settembre 2026: la revoca del codice dopo l'attivazione, la registrazione di ogni suo utilizzo e il mascheramento dell'identificativo dell'Apparato e del numero della SIM nella risposta pubblica. Fino ad allora l'etichetta dell'Apparato va trattata come una credenziale.

4.9 La Rubrica personale

Che cosa. I contatti che salvi tu nella tua Area riservata: nome, numero, una nota, e da dove il contatto è arrivato. Puoi inserirli a mano, importarli dalla rubrica del telefono o da un file di contatti.

Attenzione. Quando importi la rubrica del telefono, entrano nel Servizio i numeri di decine di persone estranee, che non hanno alcun rapporto con noi. Importa solo quello che ti serve.

Base giuridica. Se sei una persona fisica e usi la Rubrica per te, al tuo uso il Regolamento non si applica (esenzione domestica, articolo 2, par. 2, lett. c, GDPR). Al nostro sì: quei contatti stanno sui nostri sistemi e ne siamo Titolari, sulla base del nostro legittimo interesse (articolo 6, par. 1, lett. f, GDPR) a fornirti la funzione che hai chiesto. Le persone che hai salvato non le contattiamo, non le usiamo per altro e non le incrociamo con nient'altro; non diamo loro un'informativa individuale perché non abbiamo un modo per raggiungerle senza usare, proprio a quello scopo, il numero che tu ci hai dato, e questa sezione è l'informazione resa pubblicamente in luogo di quella individuale (articolo 14, par. 5, lett. b, GDPR). Se una di quelle persone ci scrive, le rispondiamo noi e cancelliamo la riga che la riguarda. Se usi la Rubrica per la tua attività, il Titolare sei tu e noi siamo responsabili per tuo conto.

Chi la vede. Tu. E i nostri Operatori BGates quando serve per l'assistenza: quell'accesso è limitato alle persone designate per iscritto. Così è progettato, e non è ancora in linea al 22 settembre 2026: la registrazione di ogni loro accesso nel registro delle azioni amministrative (sezione 4.17).

Conservazione. Finché esiste il tuo Account; viene cancellata con l'Account.

4.10 Notifiche e notifiche push

Che cosa. Le notifiche che ti mandiamo sul Servizio (una richiesta di accesso da approvare, l'esito di un comando) e, se le attivi dal browser, le notifiche push: in quel caso conserviamo l'indirizzo tecnico a cui il tuo browser riceve le notifiche e le due chiavi che servono a inviarle.

Base giuridica. Articolo 6, par. 1, lett. b): sono notifiche di servizio che riguardano il tuo Varco e che hai chiesto tu.

Che cosa esce. Il titolo e il testo della notifica passano dal servizio di notifica del tuo browser: Google, Mozilla o Apple, a seconda del browser che usi. Per questo dal testo delle notifiche togliamo il numero di telefono di chi ha chiesto l'accesso: la notifica dice che c'è una richiesta, il numero lo leggi nell'applicazione. Così è progettato.

Conservazione. Le notifiche restano 90 giorni. L'iscrizione alle notifiche push resta finché è valida e viene cancellata quando la revochi, quando esci dall'Account, quando elimini l'Account o quando il servizio di notifica ci dice che non è più valida.

4.11 Assistenza: email e WhatsApp

Che cosa. Se ci scrivi, trattiamo il tuo numero o il tuo indirizzo email, il nome con cui ti presenti e il contenuto di quello che ci scrivi, compresi gli allegati, le fotografie e i messaggi vocali. Se ci chiami su WhatsApp restano anche i dati tecnici della chiamata.

Chi lo vede. Solo gli Operatori BGates designati per iscritto. Così è progettato, e non è ancora in linea al 22 settembre 2026: la registrazione di ogni lettura e di ogni risposta nel registro delle azioni amministrative (sezione 4.17).

Base giuridica. Articolo 6, par. 1, lett. b) se sei un Cliente: l'assistenza fa parte del Servizio. Articolo 6, par. 1, lett. f) se ci scrivi senza essere Cliente: il nostro interesse a rispondere a chi ci contatta.

Conservazione. 24 mesi dall'ultimo messaggio della conversazione, allegati compresi.

Quando ci scrivi su WhatsApp, il messaggio automatico che ricevi te lo dice: la conversazione viene conservata. Il canale è gestito da Meta, e quello che scrivi passa da lì.

4.12 La posizione dell'Apparato ricavata dalla cella telefonica

Che cosa. L'Apparato ci dice a quale cella della rete mobile è agganciato. Da quei identificativi ricaviamo una posizione approssimativa, con un raggio che di norma è di centinaia di metri. Lo chiede il sistema da solo, a ogni riconnessione e ogni sei ore.

Perché. Per capire, quando qualcosa non funziona, come e dove l'impianto è attaccato alla rete. È diagnostica, non è una funzione che vendiamo.

Che cosa non è. Non è la posizione di una persona e non è geolocalizzazione di lavoratori: l'Apparato è fisso, montato su un muro. Ma l'Apparato sta di norma a casa o in azienda del Cliente, e quindi quella posizione dice dove si trova l'impianto: per questo la trattiamo con le stesse cautele di un dato di ubicazione.

Base giuridica. Articolo 6, par. 1, lett. f). Puoi chiederci di spegnerla per il tuo Apparato scrivendo a info@bgates.it: la spegniamo, e l'Apparato continua a funzionare. Solo le persone designate per iscritto possono consultare la mappa degli impianti.

Destinatari. Per trasformare gli identificativi di cella in coordinate ci appoggiamo a beaconDB. Esce l'identificativo della cella, non esce l'identificativo dell'Apparato né il tuo nome.

Conservazione. Teniamo solo l'ultimo valore, che viene sovrascritto a ogni aggiornamento, e lo cancelliamo quando l'Apparato viene dismesso. Il Registro delle aperture conserva però la traccia delle interrogazioni: è coperto dalla riduzione a 12 mesi descritta nella sezione 3.

4.13 L'indirizzo dove l'Apparato è installato

Che cosa. Indirizzo, città, CAP, provincia e una descrizione dell'impianto. Di norma è l'indirizzo di casa di una persona.

Base giuridica. Articolo 6, par. 1, lett. b): serve ad assisterti e a identificare l'impianto.

Conservazione. Per la durata del rapporto.

4.14 Temperatura, fasce e stato del Varco

Che cosa. La temperatura misurata dall'Apparato, le fasce orarie impostate, lo stato del relè, i timer, e se l'Apparato è collegato.

Perché. Sono le funzioni che il Servizio vende: vederle è il motivo per cui esiste l'applicazione.

Base giuridica. Articolo 6, par. 1, lett. b) verso il Cliente. Verso le altre persone che vivono o lavorano in quel luogo, l'interesse legittimo del Cliente.

Conservazione. Teniamo l'ultimo valore.

4.15 SIM e connettività

Che cosa. Gli identificativi della SIM montata nell'Apparato e il suo stato presso l'operatore. Sono dati tecnici, ma quando la SIM è assegnata a un Cliente diventano dati che lo riguardano.

Base giuridica. Articolo 6, par. 1, lett. b) e c) per la SIM assegnata; articolo 6, par. 1, lett. f) per la gestione dell'inventario.

Destinatari. Vodafone Italia per l'attivazione e la gestione della connettività: escono gli identificativi della SIM e dell'Apparato, non esce il tuo nome.

Conservazione. Per la durata del rapporto. Le registrazioni tecniche delle chiamate verso i sistemi dell'operatore vengono cancellate dopo 90 giorni.

4.16 Sicurezza del Servizio, indirizzi IP e registri tecnici

Che cosa. Quando apri una nostra pagina, il server scrive l'indirizzo IP, la data e l'ora, la pagina richiesta, l'esito e il tipo di browser. Quando un Apparato si collega, scriviamo il suo identificativo e l'esito del collegamento. Contiamo i tentativi di accesso per limitare gli abusi.

Base giuridica. Articolo 6, par. 1, lett. f): proteggere il Servizio e le persone che lo usano.

Conservazione. I registri del server web 14 giorni; i registri del canale di messaggistica e dei processi applicativi 60 giorni; le copie di sicurezza cifrate 14 giorni; le sessioni e i token di accesso 7 giorni, cancellati ogni notte.

4.17 Il registro delle azioni dei nostri operatori

Che cosa. Quando un Operatore BGates legge una Rubrica personale, apre la corrispondenza di assistenza, consulta la fatturazione di un Account, esporta il Registro delle aperture, stampa un QR, scarica il registro di bordo di un Apparato, elimina un Account o cambia un ruolo, resta scritto chi, che cosa, su cosa, quando e da quale indirizzo IP.

Perché. Perché «l'operatore vede tutto» non è un assetto accettabile: se un accesso non lascia traccia, non si può dimostrare né che è stato improprio né che non lo è stato.

Base giuridica. Articolo 6, par. 1, lett. c) e f), in attuazione dell'articolo 5, par. 2 GDPR e dell'articolo 2-quaterdecies del Codice privacy.

Conservazione. 24 mesi.

Se sei un Cliente professionale puoi chiederci l'estratto delle righe che riguardano i tuoi dati. Così è progettato: il registro delle azioni amministrative è in corso di introduzione. Fino a quel momento le azioni dei nostri operatori restano soltanto nei registri tecnici dei processi, per 60 giorni.

4.18 Il sito e il modulo per chiedere un preventivo

Sul sito trattiamo quello che la sezione 4.16 descrive (indirizzo IP e dati tecnici) e, se compili il modulo per chiedere un preventivo, i dati che ci lasci per risponderti: base giuridica, articolo 6, par. 1, lett. b), perché sono misure precontrattuali che chiedi tu. Se scegli di scriverci su WhatsApp dal sito, te lo diciamo prima: il messaggio passa da Meta.

Il negozio sull'indirizzo principale bgates.it è gestito su una piattaforma diversa, con una propria informativa e un proprio avviso sui cookie.

4.19 Comunicazioni commerciali

Oggi non mandiamo comunicazioni commerciali. Se un giorno lo faremo, te lo chiederemo con una casella separata, non preselezionata e non obbligatoria per usare il Servizio: la base sarà il tuo consenso (articolo 6, par. 1, lett. a, GDPR e articolo 130 del Codice privacy), e potrai revocarlo con la stessa facilità con cui l'hai dato, dal tuo profilo.

4.20 Le accettazioni e le prese visione

Che cosa. Quando accetti un documento contrattuale o dichiari di aver letto un'informativa, registriamo quale documento, quale versione, quando, da quale schermata, da quale indirizzo IP e con quale browser.

Perché. Perché sia noi sia tu possiate dimostrare, in seguito, che cosa era scritto quando hai accettato.

Base giuridica. Articolo 6, par. 1, lett. c) e f), in attuazione dell'obbligo di poter dimostrare la conformità (articolo 5, par. 2 GDPR).

Conservazione. Finché il rapporto è in corso e per 10 anni dopo la sua fine.

4.21 Quali dati devi darci per forza, e che cosa succede se non li dai

Alcuni dati te li chiediamo perché senza non possiamo eseguire il contratto: nome utente, email, password e numero di cellulare (che diventa un Numero abilitato sul tuo Varco, come dice la sezione 4.1). Se non li fornisci non possiamo aprirti un Account né attivare l'Apparato.

Altri dati ce li impone la legge: per la fatturazione, i dati anagrafici e fiscali (codice fiscale, partita IVA, codice destinatario SDI o PEC per chi è un professionista); se non li fornisci non possiamo emettere la fattura e non possiamo concludere l'Abbonamento.

Tutto il resto è facoltativo: il telefono fisso, l'indirizzo dell'impianto quando non serve all'assistenza, il nome che associ a un Numero abilitato, la nota della Rubrica personale, le notifiche push. Non fornirli non ha alcuna conseguenza sul Servizio, salvo la funzione specifica che ne dipende.

Questa sezione risponde all'articolo 13, par. 2, lett. e) GDPR.

5. I dati che non ci hai dato tu

Alcune delle persone che leggono questa informativa non ci hanno mai dato niente. Per loro vale l'articolo 14 GDPR, e la domanda giusta è: da dove arrivano i miei dati?

Se seiI dati vengono daChe cosa abbiamo
Una persona il cui numero è stato abilitato su un Varcoil Cliente, o l'Amministratore, il Distributore, l'Installatore o l'Operatore BGates che ha inserito il numero per suo contonumero, prefisso, il nome che ti ha associato, giorni, fasce, validità
Una persona che ha chiamato un Varco senza essere abilitatadalla rete telefonica, che presenta il numero chiamante all'Apparatoultime tre cifre del numero a schermo; il numero per esteso per 30 giorni
Una persona il cui nome e numero sono in una Rubrica personalel'utente che li ha salvati o importati dalla rubrica del proprio telefononome, numero, una nota
Una persona indicata in una richiesta da QRchi ha compilato il modulo, che può non essere la persona indicatanome e numero dichiarati, non verificati
Un Account creato da altri (un collaboratore registrato dal suo datore di lavoro, un Cliente registrato da un Installatore)chi ha creato l'Accounti dati della sezione 4.1

Quando te lo diciamo. Se il tuo numero è stato abilitato e abbiamo un canale per raggiungerti, ricevi un Invito che contiene il collegamento all'informativa che ti riguarda: è quello il momento in cui ti informiamo, come prevede l'articolo 14, par. 3, lett. b) GDPR. Se il numero è stato scritto direttamente nella Rubrica di bordo dell'Apparato senza passare dai nostri sistemi, noi non lo conosciamo: in quel caso è chi te lo ha inserito a doverti informare, ed è un obbligo che le Condizioni che ha accettato gli impongono per iscritto.

Chi ti ha inserito te lo diciamo. Se ci scrivi a info@bgates.it indicando il tuo numero, ti diciamo su quale Varco è abilitato e chi lo amministra, e giriamo a lui la tua eventuale opposizione.

6. A chi comunichiamo i dati

Non vendiamo dati e non li cediamo a nessuno per finalità proprie di terzi. Li comunichiamo solo ai fornitori che ci servono per erogare il Servizio, e ciascuno riceve solo quello che gli serve. Questi sono, con il nome per esteso:

FornitoreA che cosa serveChe cosa riceveDoveRuolo
netcup GmbHospita i server su cui gira tutto il Serviziotutti i dati del Servizio, conservati sui suoi sistemiNorimberga, Germaniaresponsabile
Meta Platforms Ireland Limited (WhatsApp Cloud API)recapito degli Inviti, assistenza via WhatsAppnumero, nome visualizzato, testo dei messaggi, allegati, esito di consegnaIrlanda, con trattamenti a valle negli Stati Unitiresponsabile
Commify Italia S.r.l. (marchio Skebby)invio dell'SMS quando WhatsApp non arrivanumero in formato internazionale e testo dell'InvitoItaliaresponsabile
Aruba S.p.A.posta elettronica in uscita e in ingressoindirizzo email e contenuto dei messaggiItaliaresponsabile
Stripe Payments Europe, Ltd. (e Stripe, Inc.)pagamenti, Abbonamenti, fatture, portale di gestionenome, email, telefono, indirizzo di fatturazione, partita IVA o codice fiscale, dati di pagamento raccolti direttamente da StripeIrlanda e Stati Unitiresponsabile; Titolare autonomo per la prevenzione delle frodi
Vodafone Italia S.p.A. (servizi IoT)attivazione e gestione delle SIMidentificativi della SIM e dell'Apparato; nessun dato anagraficoItaliaTitolare autonomo per i propri obblighi di operatore.
beaconDBda identificativo di cella a posizione approssimativaidentificativi della cellanon dichiarata dal servizioresponsabile
Fondazione OpenStreetMapmappa nell'Area riservataindirizzo IP di chi apre la mappa e area visualizzataPaesi Bassi (Unione europea) e Regno Unito, coperto da decisione di adeguatezza rinnovata il 19 dicembre 2025Titolare autonomo del proprio servizio
Google LLC, Mozilla Corporation, Apple Inc.recapito delle notifiche pushindirizzo tecnico del dispositivo, titolo e testo della notificaStati Unitiresponsabile
Let's Encrypt (ISRG)certificati di sicurezza dei sitisolo nomi di dominio, nessun dato personaleStati Uniti—

Comunichiamo inoltre dati, quando è dovuto, alle autorità che ne facciano richiesta nei casi previsti dalla legge: ogni richiesta viene verificata e registrata prima di essere evasa.

L'elenco aggiornato, con la data dell'ultima verifica, sta nel documento Fornitori. Se cambiamo un fornitore che tratta i tuoi dati, lo scriviamo lì e, quando la modifica è sostanziale, te lo comunichiamo.

7. Trasferimenti fuori dallo Spazio economico europeo

I nostri server sono in Germania. Alcuni fornitori, però, trattano dati negli Stati Uniti: Meta a valle del recapito, Stripe e i servizi di notifica push. I caratteri tipografici delle nostre pagine sono ospitati sui nostri server: aprendo il sito o l'Area riservata il tuo browser non contatta alcun fornitore esterno di caratteri, e nessun indirizzo IP esce per questo motivo.

Su quale base. Per i fornitori statunitensi certificati nell'elenco del Data Privacy Framework il trasferimento si fonda sulla decisione di adeguatezza (UE) 2023/1795 della Commissione europea (articolo 45 GDPR). La decisione è vigente; è stata confermata in primo grado dal Tribunale dell'Unione europea il 3 settembre 2025 (causa T-553/23) e l'impugnazione è pendente. Per i fornitori non certificati il trasferimento si fonda sulle clausole contrattuali tipo adottate dalla Commissione (articolo 46, par. 2, lett. c, GDPR), accompagnate da una valutazione del trasferimento. Le clausole restano in vigore anche con i fornitori certificati.

Puoi chiederci copia delle garanzie che si applicano a un determinato trasferimento scrivendo a info@bgates.it.

8. Per quanto conserviamo i dati

Qui ci sono tutti i termini, con il motivo. Gli stessi numeri stanno nella Politica di conservazione, che è il documento dove vivono: se un giorno i due testi divergessero, vale quello.

DatoPer quantoPoiPerché
Registro delle aperture (eventi e comandi del Varco)12 mesi dall'evento, consultabilitogliamo il nome, riduciamo il numero alle ultime tre cifre; la riga tecnica viene cancellata a 24 mesicontestazioni su chi è entrato e quando: in condominio e in azienda arrivano tardi. Oltre l'anno prevale il rischio di ricostruire le abitudini delle persone
Numero di chi chiama senza essere abilitatoultime tre cifre a schermo da subito; numero per esteso 30 giornicancellatorilevare tentativi ripetuti. Per farlo bastano trenta giorni e tre cifre
Numeri abilitatifinché sono abilitatialla revoca, cancellati dopo 30 giorniil ritardo serve a riallineare la Rubrica di bordo dell'Apparato
Inviticollegamento valido 30 giorniriga cancellata 90 giorni dopo l'uso o la scadenzaricostruire chi ha abilitato chi, se un'apertura viene contestata
Richieste di accesso da QR (nome, numero, indirizzo IP)fino alla decisionecancellate 90 giorni dopo la decisione, IP compresosicurezza del modulo pubblico; dopo la decisione non servono più
QR revocati—cancellati 12 mesi dopo la revocacontestazioni; descrivono lo stesso fatto del Registro delle aperture
Rubrica personalefinché esiste l'Accountcancellata con l'Accountè tua
Notifiche90 giornicancellateservono a farti vedere che cosa è successo di recente
Iscrizione alle notifiche pushfinché è validacancellata alla revoca, all'uscita dall'Account, all'eliminazione dell'Account o quando il servizio di notifica la rifiutaè un dato tecnico che serve solo a recapitare
Sessioni e token di accesso7 giornicancellati ogni nottesono chiavi di accesso temporanee
Accountdurata del rapportoall'eliminazione cancelliamo i dati personali e conserviamo per 10 anni i soli dati fiscali; il nome utente resta bruciato e non è riassegnabile a nessunoobbligo di conservazione contabile (articolo 2220 c.c.); il nome utente bruciato evita che un nuovo Account erediti le sessioni del precedente
Dati grezzi degli eventi di pagamento30 giorni con i dati anagraficipoi restano solo identificativo, tipo e dataservono a non registrare due volte lo stesso pagamento. L'archivio fiscale è altrove
Registrazioni tecniche delle chiamate verso l'operatore SIM90 giornicancellatediagnostica
Corrispondenza di assistenza (WhatsApp, allegati, messaggi vocali)24 mesi dall'ultimo messaggiocancellata, allegati compresiassistenza e contestazioni; il contenuto l'hai scritto tu
Registri del server web (IP, pagina, esito)14 giorniruotati e cancellatisicurezza
Registri del canale di messaggistica e dei processi60 giorniruotati e cancellatisicurezza e continuità
Copie di sicurezza cifrate14 giorniruotatecontinuità del Servizio
Posizione da cella dell'Apparatosolo l'ultimo valoresovrascritto; cancellato con l'Apparatodiagnostica. La traccia delle interrogazioni segue il Registro delle aperture
Accettazioni e prese visionedurata del rapporto + 10 annicancellatepoter dimostrare che cosa hai accettato e quando
Registro delle azioni dei nostri operatori24 mesicancellatopoter dimostrare chi ha fatto cosa (articolo 5, par. 2 GDPR)

Una cosa che va detta, e che riguarda il momento in cui leggi. Questi termini sono quelli che si applicano da questa versione dell'informativa. Le cancellazioni automatiche che li attuano sono in funzione dalla data di entrata in vigore di questa versione: prima, il Servizio conservava senza un termine dichiarato. I dati già presenti a quella data seguono gli stessi termini, calcolati dal momento in cui sono stati raccolti.

9. Decisioni automatiche e profilazione

Non prendiamo decisioni automatizzate che producano effetti giuridici su di te, e non facciamo profilazione (articoli 13, par. 2, lett. f) e 14, par. 2, lett. g) GDPR).

Quando l'Apparato apre perché riconosce il numero che chiama, non è un algoritmo che decide: è l'esecuzione di una regola che una persona — chi amministra il Varco — ha impostato.

10. I tuoi diritti

Puoi chiederci, in qualunque momento:

  • di sapere quali dati abbiamo su di te e di averne copia (articolo 15);
  • di correggerli, se sono sbagliati o incompleti (articolo 16);
  • di cancellarli (articolo 17);
  • di limitarne l'uso, mentre verifichiamo qualcosa (articolo 18);
  • di riceverli in un formato leggibile da un computer, per i dati che ci hai dato tu sulla

base del contratto o del consenso (articolo 20);

  • di opporti al trattamento fondato su un interesse legittimo (articolo 21). **È il diritto

che conta di più se il tuo numero è stato abilitato da qualcun altro**: puoi opporti, e l'abilitazione viene rimossa salvo che chi gestisce il Varco dimostri motivi legittimi cogenti che prevalgono sui tuoi.

Come si fa. Scrivi a info@bgates.it. Ti rispondiamo entro un mese; se la richiesta è complessa possiamo prendere due mesi in più, e in quel caso te lo diciamo entro il primo mese. Non ti chiediamo documenti che non abbiamo già: per identificarti usiamo quello che ci hai scritto e i dati che già trattiamo.

Se hai un Account, dalla tua Area riservata puoi scaricare i tuoi dati ed eliminare l'Account da solo, senza passare dall'assistenza: nella dashboard, dal menu del profilo alla voce «Documenti legali e i tuoi dati», oppure all'indirizzo https://app.bgates.it/profilo. Le due funzioni sono attive dalla data di entrata in vigore di questa versione.

10.1 Quando la richiesta riguarda dati che decide il Cliente

Su numeri abilitati, Registro delle aperture, richieste da QR e Rubriche personali usate per un'attività professionale il Titolare è il Cliente intestatario del Varco, non noi. (Sulla Rubrica personale di chi la usa per sé il Titolare siamo noi, per il motivo scritto alla sezione 4.9: a quella richiesta rispondiamo direttamente.) Negli altri casi:

  1. ti rispondiamo noi, dicendoti che la richiesta riguarda dati di un altro Titolare;
  2. giriamo la richiesta al Cliente senza ritardo, e lo assistiamo a darti risposta, come ci

impone l'articolo 28, par. 3, lett. e) GDPR;

  1. ti diciamo a chi l'abbiamo girata, perché tu possa rivolgerti direttamente a lui.

Quello che possiamo fare subito, e facciamo, è sospendere l'abilitazione del numero mentre la questione si chiarisce, se ce lo chiedi.

10.2 Reclamo

Se pensi che stiamo trattando i tuoi dati in modo non corretto, puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it) ai sensi dell'articolo 77 GDPR, o rivolgerti all'autorità giudiziaria. Se risiedi in un altro Stato dell'Unione europea, puoi rivolgerti all'autorità di controllo del tuo Stato.

11. Sicurezza: che cosa facciamo, e che cosa non promettiamo

Non diciamo che i tuoi dati sono «al sicuro»: nessuno può dirlo. Diciamo che cosa c'è.

Quello che è in funzione oggi. Le pagine e le applicazioni viaggiano su collegamenti cifrati (TLS), con le protezioni del browser attive. Le password sono conservate in forma cifrata e non reversibile. I tentativi di accesso sono limitati per frequenza. Il server è protetto da un filtro sul traffico e da un sistema che blocca gli indirizzi che insistono. Ogni ruolo vede solo la parte di dati che gli compete, e il perimetro è applicato dal Servizio a ogni richiesta.

Quello che non è ancora come vorremmo, e che stiamo chiudendo. Il collegamento fra l'Apparato e i nostri sistemi non è cifrato: il canale cifrato esiste, ma nessuno degli Apparati installati vi è ancora migrato, e la migrazione procede Apparato per Apparato. Non è cifrato neppure il canale con cui l'Apparato deposita i propri file di configurazione e di registro per l'assistenza. I dati nelle nostre banche dati non sono cifrati a riposo; le copie di sicurezza lo sono, e sono conservate sulla stessa macchina che ospita il Servizio. L'accesso in due passaggi per gli account amministrativi non è disponibile.

Se succede qualcosa. Se una violazione dei dati personali comporta un rischio elevato per i tuoi diritti, te lo comunichiamo, come prevede l'articolo 34 GDPR, e ne informiamo il Garante nei termini dell'articolo 33. La procedura è descritta nel documento Gestione delle violazioni e degli incidenti.

Due cose che dipendono da te. L'Account è personale: chi lo condivide rende impossibile sapere chi ha aperto. E il numero di telefono, da solo, è una chiave debole: se vuoi una garanzia maggiore, usa l'applicazione con il tuo Account.

12. Minori

Il Servizio non è rivolto a minori e non chiediamo l'età a chi si registra. Il numero di un minore può essere abilitato ad aprire un Varco dal Cliente — per esempio da un genitore o da una scuola: in quel caso è chi lo abilita a doverne informare chi esercita la responsabilità genitoriale. Se ti accorgi che il numero di un minore è abilitato senza che tu lo sapessi, scrivi a info@bgates.it.

13. Cookie e memorizzazione sul tuo dispositivo

Usiamo soltanto cookie tecnici: quelli che tengono aperta la tua sessione e quelli che ricordano piccole preferenze del tuo browser. Non usiamo cookie di profilazione, non abbiamo strumenti di analisi statistica, non ci sono pixel pubblicitari. Per questo non vedi un banner di consenso: i cookie tecnici non lo richiedono (articolo 122 del Codice privacy).

Questa conclusione poggia su due fatti, e li dichiariamo perché se cambiassero cambierebbe anche la conclusione: i caratteri tipografici delle nostre pagine sono ospitati sui nostri server (sezione 7) e la mappa dell'Area riservata si carica soltanto se sei tu a chiederlo. Il giorno in cui introducessimo uno strumento non tecnico — una statistica, un pixel, una risorsa esterna che si carica da sola — ti chiederemmo il consenso prima, con un banner.

L'elenco completo, chiave per chiave, con la durata e lo scopo, sta nell'Informativa cookie e memorizzazione locale.

14. Che cosa non facciamo

Lo scriviamo perché sono le domande che ci arrivano più spesso.

  • Non vendiamo i tuoi dati e non li cediamo per finalità di terzi.
  • Non ascoltiamo e non registriamo le chiamate che fai al Varco: l'Apparato aggancia senza

rispondere. Resta scritto che hai chiamato, non che cosa hai detto.

  • Non sappiamo dove sei: la posizione che trattiamo è quella approssimativa dell'Apparato,

che è fisso, non quella del tuo telefono.

  • Non profiliamo e non prendiamo decisioni automatiche su di te.
  • Non usiamo il Registro delle aperture per controllare le persone, e chi amministra un Varco

accetta per contratto di non farlo.

15. Modifiche a questa informativa

Questa informativa può cambiare: perché cambia il Servizio, perché cambia un fornitore, perché cambiamo un termine di conservazione, o perché correggiamo qualcosa che non era scritto bene.

Ogni versione ha un numero e una data di entrata in vigore, in fondo alla pagina. Quando la modifica è sostanziale te lo comunichiamo; quando correggiamo una virgola, no.


Versione 2026.09.22-1 — in vigore dal 22 settembre 2026. Quando cambiamo qualcosa di sostanziale — una finalità nuova, un fornitore nuovo, un termine di conservazione più lungo — pubblichiamo qui la nuova versione, con la sua data, e se hai un Account te lo comunichiamo via email. Questo documento non si accetta: si legge, e non ti chiediamo nessuna casella. Le correzioni di forma non cambiano la versione. Le versioni precedenti restano disponibili su richiesta a info@bgates.it.

Tutti i documenti

Informativa sulla protezione dei dati personali · BGates