Informativa sulla protezione dei dati personali
Versione 2026.09.22-1 — in vigore dal 22 settembre 2026
Questa informativa spiega che cosa succede ai dati personali che passano dal Servizio BGates: quali trattiamo, perché, con chi li condividiamo, per quanto li teniamo e che cosa puoi chiedere. È scritta ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (di seguito «GDPR»).
Riguarda il modello GT PRO 4G e il Servizio collegato. Non riguarda i modelli precedenti che funzionano a soli messaggi SMS, né il canale Bluetooth: se usi uno di quelli, scrivi a info@bgates.it, indicando «privacy» nell'oggetto: ti diamo le informazioni che ti spettano.
Non devi accettare questa informativa: non è un contratto. Devi poterla leggere, e noi dobbiamo averla scritta vera. Se qualcosa qui non corrisponde a quello che il Servizio fa davvero, segnalacelo: è un errore nostro e lo correggiamo.
1. Chi tratta i tuoi dati
Business Gates S.r.l. (nel seguito BGates) Via Ripamonti 44, 20141 Milano — P.IVA 05759280968 Telefono 02 52 20 18 38 — Fax 02 52 20 18 20 — Email info@bgates.it
Per tutto ciò che riguarda i tuoi dati, scrivi a info@bgates.it. È l'indirizzo giusto per chiedere accesso, rettifica, cancellazione, per opporti a un trattamento e per avere copia delle garanzie sui trasferimenti fuori dall'Europa. Ti rispondiamo entro un mese.
Per segnalare un problema di sicurezza — una vulnerabilità, un accesso che non ti aspetti, un QR che gira dove non dovrebbe — scrivi a info@bgates.it, indicando «sicurezza» nell'oggetto.
Non abbiamo nominato un Responsabile della protezione dei dati (DPO). Riteniamo di non rientrare nei casi in cui il GDPR lo rende obbligatorio, e la motivazione è scritta nella nostra valutazione d'impatto interna.
2. A chi parla questa informativa
Le persone che incontriamo non sono tutte uguali e non hanno tutte un rapporto con noi. Trova la riga che ti somiglia: ti dice quali sezioni ti riguardano e, soprattutto, chi decide dei tuoi dati — perché in molti casi non siamo noi.
| Chi sei | Come sei arrivato qui | Chi decide dei tuoi dati | Sezioni che ti riguardano |
|---|---|---|---|
| Cliente — hai acquistato l'Apparato o sottoscritto l'Abbonamento, e sei intestatario del Varco | ti sei registrato e hai attivato l'Apparato | BGates per il tuo Account, l'Abbonamento e il funzionamento del Servizio; tu per le persone che abiliti sul tuo Varco | 4.1, 4.2, 4.9-4.18, 5, 6, 7, 8, 10 |
| Distributore · Installatore | hai un Account professionale per rivendere, installare o configurare | BGates per il tuo Account; il Cliente per i numeri che inserisci per suo conto | 4.1, 4.2, 4.16, 4.17, 6, 8, 10 |
| Utilizzatore con Account — apri un Varco che non è tuo e hai creato un Account | hai aperto un Invito o un QR e ti sei registrato | BGates per il tuo Account; il Cliente per l'abilitazione e per il Registro delle aperture del suo Varco | 4.1, 4.3, 4.4, 4.5, 4.9, 4.10, 5, 8, 10 |
| Persona il cui numero è stato inserito da un Cliente, senza Account | qualcuno ha abilitato il tuo numero su un Varco; forse hai ricevuto un Invito, forse no | il Cliente che ha deciso di abilitarti; BGates agisce per suo conto | 4.3, 4.4, 4.5, 5, 8, 10 — e leggi l'Informativa per chi è stato abilitato ad aprire un Varco |
| Chi contatta l'assistenza | ci hai scritto su WhatsApp o via email, anche senza essere Cliente | BGates | 4.11, 6, 7, 8, 10 |
| Visitatore del sito | hai aperto una nostra pagina | BGates | 4.18, 4.19, 6, 8, 14 |
| Chi chiama il Varco senza essere abilitato | hai telefonato al numero dell'Apparato e non eri fra i Numeri abilitati | il Cliente intestatario del Varco; BGates agisce per suo conto | 4.6, 4.5, 8, 10 |
2.1 Quando non decidiamo noi
Su una parte dei dati che passano dai nostri sistemi non decidiamo noi: decide il Cliente intestatario del Varco. È lui che sceglie chi può aprire, in quali giorni e fasce, fino a quando, e che consulta il Registro delle aperture del suo Varco. In quei casi:
- il Cliente è Titolare e risponde della scelta, dell'informazione alle persone che abilita
e della revoca quando una persona non deve più entrare;
- BGates è responsabile del trattamento ai sensi dell'articolo 28 GDPR: conserva, trasmette
all'Apparato, recapita l'Invito, ma non decide per chi lo fa. Il contratto fra noi e il Cliente è l'Accordo sul trattamento allegato alle Condizioni per amministratori;
- se ci chiedi la cancellazione di dati che decide il Cliente, noi giriamo la richiesta a lui
e ti diciamo a chi l'abbiamo girata. Lo spieghiamo nella sezione 10.
Ci sono però attività che facciamo per noi, anche quando toccano dati del Cliente, e per quelle siamo Titolari. Sono un elenco chiuso, sempre lo stesso: sicurezza del Servizio e prevenzione degli abusi; log tecnici dell'infrastruttura; diagnostica di rete, compresa la posizione da cella dell'Apparato; assistenza prestata dai nostri operatori; adempimenti di legge, contabili e fiscali; prova tecnica del recapito degli Inviti; miglioramento del Servizio su dati pseudonimizzati; registro delle azioni dei nostri operatori.
Questo elenco è identico, voce per voce e nello stesso ordine, a quello dell'Accordo sul trattamento (sezione 4.3) e delle Condizioni per amministratori (sezione 3.3): è l'elenco che delimita dove smettiamo di agire per conto del Cliente. «Dati pseudonimizzati» vuol dire quello che la sezione 4.5 descrive: una copia priva del nome e del numero per esteso, sulla quale trattiamo gli stessi eventi come Titolari.
Non siamo contitolari con il Cliente. Noi decidiamo come funziona la Piattaforma, lui decide chi entra dal suo Varco: sono due decisioni separate, non una decisione presa insieme.
3. Il Registro delle aperture: esiste, e devi saperlo
È il dato più delicato del Servizio, e lo mettiamo prima di tutto il resto perché è quello che le persone non si aspettano.
Ogni comando e ogni apertura del Varco lasciano una riga scritta. La riga contiene:
- data e ora al secondo;
- che cosa è successo: apertura, comando inviato, esito, e da quale canale (telefonata,
applicazione, Area riservata);
- chi, quando l'Apparato riconosce il numero che chiama o l'Account che comanda: il nome che
il Cliente ha associato a quel numero, il numero di telefono, oppure l'indirizzo email dell'Account;
- anche i tentativi delle persone non abilitate: se telefoni a un Varco e il tuo numero non
è abilitato, resta scritto che qualcuno ha chiamato e quando (sezione 4.6). Così è progettato, e non è ancora in linea al 22 settembre 2026: a schermo del numero si vedranno le sole ultime tre cifre, e il numero per esteso sarà cancellato dopo 30 giorni. Oggi il numero è mostrato per intero a chi amministra il Varco.
Chi lo vede. Il Cliente intestatario del Varco e chi lo amministra per lui; i nostri Operatori BGates per l'assistenza. Così è progettato, e non è ancora in linea al 22 settembre 2026: ogni accesso di un nostro Operatore lascerà traccia in un registro delle azioni amministrative (sezione 4.17). Fino ad allora le azioni dei nostri Operatori restano nei soli registri tecnici dei processi, per 60 giorni, che non consentono di attribuire l'operazione a una persona determinata.
Chi amministra il Varco può esportarlo in un file e portarlo fuori dal Servizio: da quel momento la responsabilità di dove finisce quel file è sua. Così è progettato, e non è ancora in linea al 22 settembre 2026: l'esportazione lascerà una traccia lato server; oggi il file viene composto dal programma che gira nel browser e l'operazione non lascia traccia.
Per quanto. 12 mesi dall'evento. Dopo i 12 mesi togliamo il nome e riduciamo il numero alle ultime tre cifre: resta l'evento, non resta la persona. La riga tecnica ridotta viene cancellata dopo 24 mesi complessivi.
Perché lo teniamo. Serve a chi gestisce il Varco per verificare un accesso contestato. In un condominio o in un'azienda le contestazioni arrivano tardi, a volte mesi dopo. Non serve a misurare le presenze delle persone, e usarlo per questo è vietato dalle regole che il Cliente accetta.
Una parte del registro sta dentro l'Apparato. L'Apparato annota al proprio interno data, ora, esito e numero di ogni chiamata ricevuta, in due file a rotazione che contengono le ultime centinaia di eventi. Vi accede chi conosce la password dell'Apparato, e il nostro servizio di assistenza può scaricarli su richiesta del Cliente o per un intervento concordato: in quel caso valgono i termini della Politica di conservazione, e il canale con cui l'Apparato li deposita non è cifrato (sezione 11). Alla dismissione dell'Apparato quel registro va cancellato.
4. Che cosa trattiamo, perché, con quale base
4.1 Il tuo Account e l'accesso all'Area riservata
Che cosa. Nome utente (di norma la tua email), password conservata in forma cifrata, nome e cognome, email, numero di cellulare, telefono, indirizzo, città, CAP, provincia; per chi opera come impresa anche ragione sociale, codice fiscale, partita IVA e codice destinatario SDI.
Perché. Per darti un accesso personale, sapere chi comanda che cosa e permetterti di usare l'Area riservata e l'applicazione.
Base giuridica. Articolo 6, par. 1, lett. b) GDPR: è necessario per eseguire il contratto che hai con noi. Per la parte di sicurezza (limiti sui tentativi di accesso, prevenzione degli abusi) la base è l'articolo 6, par. 1, lett. f): il nostro interesse legittimo a proteggere il Servizio.
Attenzione a una cosa che va detta prima. Il numero di cellulare che indichi quando ti registri o quando attivi l'Apparato diventa un Numero abilitato sul tuo Varco: da quel momento, chi chiama da quel numero apre. Non è un effetto collaterale, è come funziona il prodotto — ma è giusto che tu lo sappia mentre lo digiti, non dopo.
Se il tuo Account l'ha creato un altro — il tuo Cliente, un Installatore, un nostro Operatore — i dati non li abbiamo presi da te: vedi la sezione 5.
4.2 Abbonamento, pagamenti e fatture
Che cosa. Il piano che hai scelto, lo stato dell'Abbonamento, la matricola dell'Apparato e l'identificativo della SIM, gli identificativi che ci restituisce Stripe, e i dati di fatturazione.
I dati della carta non li vediamo e non li conserviamo: li raccoglie Stripe sulla propria pagina di pagamento. A noi Stripe restituisce, fra l'altro, il nome, l'email, il telefono, l'indirizzo di fatturazione e il collegamento alla fattura.
Base giuridica. Articolo 6, par. 1, lett. b) per l'esecuzione dell'Abbonamento; articolo 6, par. 1, lett. c) per l'emissione e la conservazione dei documenti fiscali (articolo 2220 del codice civile; fatturazione elettronica ai sensi del D.lgs. 127/2015, art. 1, c. 3).
4.3 Abilitare un numero ad aprire un Varco
Che cosa. Il numero di telefono, il prefisso internazionale, il nome che chi ti abilita ha scritto accanto al numero, i giorni e le fasce orarie in cui il numero apre, la data di inizio e di fine. Il numero viene scritto anche dentro l'Apparato, nella Rubrica di bordo, perché l'Apparato possa riconoscerti anche quando il collegamento con i nostri sistemi non c'è. Nella Rubrica di bordo non c'è il tuo nome: solo il numero.
Perché. Perché tu possa aprire quel Varco telefonando.
Base giuridica. L'interesse legittimo del Cliente (articolo 6, par. 1, lett. f) alla sicurezza e alla gestione degli accessi al proprio Varco. Non è un consenso, e non può esserlo: il consenso è dell'interessato e nessuno può prestarlo per conto di un altro (articolo 4, punto 11, GDPR). Chi ti abilita esercita un proprio interesse; tu hai il diritto di opporti (sezione 10).
Chi decide. Il Cliente. BGates conserva e trasmette per suo conto.
Una cosa scomoda, scritta come è. Il sistema oggi consente a chi amministra un Varco di abilitare un numero senza verificare che sia davvero della persona a cui è intestato. Chi lo fa deve dichiarare di aver informato quella persona, e le Condizioni che accetta lo obbligano a farlo, ma la dichiarazione non sostituisce la verifica. Stiamo introducendo la revoca automatica dei numeri il cui Invito non viene mai aperto. Così è progettato, e non è ancora in linea al 22 settembre 2026: fino ad allora, se il numero non viene mai usato, è chi amministra il Varco a doverlo revocare.
Conservazione. Finché il numero è abilitato. Alla revoca il numero viene cancellato dopo 30 giorni: il ritardo serve a riallineare la Rubrica di bordo dell'Apparato, che va interrogata e corretta, e non è un margine di comodo.
4.4 L'Invito su WhatsApp e, in mancanza, via SMS
Che cosa. Il tuo numero, il messaggio che ti mandiamo, un collegamento personale valido 30 giorni, e l'esito tecnico del recapito (consegnato, letto, non recapitato) con l'identificativo che ci restituisce il fornitore del canale.
Perché. Per dirti che il tuo numero è stato abilitato su un Varco, da chi, e per darti il modo di leggere l'informativa che ti riguarda e, se vuoi, di creare un Account.
Base giuridica. L'interesse legittimo del Cliente per il recapito; il nostro interesse legittimo per conservare la prova che il messaggio è partito ed è arrivato, e per difenderci dagli abusi del canale.
Non è un messaggio pubblicitario e non ti chiediamo un consenso commerciale per mandartelo: serve a eseguire una decisione del Cliente e a consegnarti un'informativa che ti è dovuta. Se non vuoi più ricevere Inviti, dillo a chi amministra quel Varco, oppure scrivi a info@bgates.it e giriamo noi la richiesta.
Destinatari. Meta Platforms Ireland Limited (WhatsApp Cloud API) quando il canale è WhatsApp; Commify Italia S.r.l. (marchio Skebby) quando è un SMS.
Conservazione. Il collegamento vale 30 giorni; la riga dell'Invito viene cancellata 90 giorni dopo che il collegamento è stato usato o è scaduto. Serve a ricostruire chi ha abilitato chi, se qualcuno contesta un'apertura.
4.5 Il Registro delle aperture
Vedi la sezione 3, che lo descrive per intero: contenuto, chi lo vede, durata. Qui bastano le due righe giuridiche.
Base giuridica. L'interesse legittimo del Cliente (articolo 6, par. 1, lett. f) alla sicurezza del proprio Varco e alla gestione delle contestazioni, con una valutazione di bilanciamento che gli mettiamo a disposizione. Su una copia priva del nome e del numero per esteso trattiamo gli stessi eventi come Titolari, per la sicurezza del Servizio: serve a rilevare abusi e anomalie, non a sapere chi entra in casa di chi.
Destinatari. Nessuno fuori da BGates e dal Cliente: il Registro resta sui nostri sistemi.
Conservazione. 12 mesi, poi la riduzione descritta nella sezione 3, poi la cancellazione a 24 mesi.
4.6 Se chiami un Varco e non sei abilitato
Che cosa succede. L'Apparato non risponde mai alla chiamata: aggancia subito, e a te non costa nulla. Ma il tuo numero è stato acquisito prima che agganciasse, e resta scritto che qualcuno ha chiamato e quando.
Che cosa vede chi amministra il Varco. Solo le ultime tre cifre del tuo numero. Il numero per esteso resta nei nostri sistemi 30 giorni e poi viene cancellato: serve a capire se qualcuno sta provando ripetutamente ad aprire, e per quello bastano trenta giorni.
Base giuridica. L'interesse legittimo del Cliente a rilevare i tentativi. Non c'è un modo di chiederti un consenso — non sappiamo chi sei, e non ti scriviamo — e non avrebbe senso chiedertelo.
Il mascheramento a schermo e la cancellazione del numero per esteso dopo 30 giorni sono la regola che si applica da questa versione dell'informativa.
4.7 QR permanente, QR monouso e richieste di accesso
Il QR permanente è il codice affisso presso il Varco. Chi lo inquadra non entra: chiede di essere abilitato, lasciando un nome e un numero. Chi amministra il Varco decide. Il QR monouso è un tagliando personale che vale una volta sola; resta scritto chi lo ha usato e quando.
Che cosa trattiamo quando qualcuno compila la richiesta. Il nome e il numero che la persona dichiara — e che non verifichiamo: chiunque può scrivere il numero di un altro — l'esito della decisione, chi ha deciso e quando, e l'indirizzo IP da cui la richiesta è arrivata.
Base giuridica. Nome e numero: interesse legittimo del Cliente, che deve poter decidere chi entra. Indirizzo IP: nostro interesse legittimo a difendere dagli abusi un modulo aperto a chiunque. L'IP non lo vede chi amministra il Varco: lo vediamo noi, e se ne va insieme alla riga.
Conservazione. Le richieste vengono cancellate 90 giorni dopo la decisione, con l'IP. I QR revocati vengono cancellati 12 mesi dopo la revoca, insieme al nome e al numero di chi li ha usati.
Una cosa che non possiamo impedire. Una fotografia di un QR vale quanto il QR. Chi lo appende decide dove appenderlo.
4.8 Il QR di attivazione dell'Apparato
È il codice stampato sull'etichetta dell'Apparato e serve a metterlo in servizio la prima volta. Non abilita nessuno ad aprire. Risolve la matricola e i dati tecnici della SIM.
Base giuridica. Articolo 6, par. 1, lett. b) per l'attivazione del Servizio; articolo 6, par. 1, lett. f) per la prevenzione delle attivazioni fraudolente.
Un limite noto, scritto perché ti riguarda. Oggi questo codice non scade, non è a uso singolo e non è revocabile, e la pagina che lo risolve è raggiungibile senza accesso: chi lo inquadra ottiene la matricola, l'identificativo dell'Apparato e il numero della SIM. Così è progettato, e non è ancora in linea al 22 settembre 2026: la revoca del codice dopo l'attivazione, la registrazione di ogni suo utilizzo e il mascheramento dell'identificativo dell'Apparato e del numero della SIM nella risposta pubblica. Fino ad allora l'etichetta dell'Apparato va trattata come una credenziale.
4.9 La Rubrica personale
Che cosa. I contatti che salvi tu nella tua Area riservata: nome, numero, una nota, e da dove il contatto è arrivato. Puoi inserirli a mano, importarli dalla rubrica del telefono o da un file di contatti.
Attenzione. Quando importi la rubrica del telefono, entrano nel Servizio i numeri di decine di persone estranee, che non hanno alcun rapporto con noi. Importa solo quello che ti serve.
Base giuridica. Se sei una persona fisica e usi la Rubrica per te, al tuo uso il Regolamento non si applica (esenzione domestica, articolo 2, par. 2, lett. c, GDPR). Al nostro sì: quei contatti stanno sui nostri sistemi e ne siamo Titolari, sulla base del nostro legittimo interesse (articolo 6, par. 1, lett. f, GDPR) a fornirti la funzione che hai chiesto. Le persone che hai salvato non le contattiamo, non le usiamo per altro e non le incrociamo con nient'altro; non diamo loro un'informativa individuale perché non abbiamo un modo per raggiungerle senza usare, proprio a quello scopo, il numero che tu ci hai dato, e questa sezione è l'informazione resa pubblicamente in luogo di quella individuale (articolo 14, par. 5, lett. b, GDPR). Se una di quelle persone ci scrive, le rispondiamo noi e cancelliamo la riga che la riguarda. Se usi la Rubrica per la tua attività, il Titolare sei tu e noi siamo responsabili per tuo conto.
Chi la vede. Tu. E i nostri Operatori BGates quando serve per l'assistenza: quell'accesso è limitato alle persone designate per iscritto. Così è progettato, e non è ancora in linea al 22 settembre 2026: la registrazione di ogni loro accesso nel registro delle azioni amministrative (sezione 4.17).
Conservazione. Finché esiste il tuo Account; viene cancellata con l'Account.
4.10 Notifiche e notifiche push
Che cosa. Le notifiche che ti mandiamo sul Servizio (una richiesta di accesso da approvare, l'esito di un comando) e, se le attivi dal browser, le notifiche push: in quel caso conserviamo l'indirizzo tecnico a cui il tuo browser riceve le notifiche e le due chiavi che servono a inviarle.
Base giuridica. Articolo 6, par. 1, lett. b): sono notifiche di servizio che riguardano il tuo Varco e che hai chiesto tu.
Che cosa esce. Il titolo e il testo della notifica passano dal servizio di notifica del tuo browser: Google, Mozilla o Apple, a seconda del browser che usi. Per questo dal testo delle notifiche togliamo il numero di telefono di chi ha chiesto l'accesso: la notifica dice che c'è una richiesta, il numero lo leggi nell'applicazione. Così è progettato.
Conservazione. Le notifiche restano 90 giorni. L'iscrizione alle notifiche push resta finché è valida e viene cancellata quando la revochi, quando esci dall'Account, quando elimini l'Account o quando il servizio di notifica ci dice che non è più valida.
4.11 Assistenza: email e WhatsApp
Che cosa. Se ci scrivi, trattiamo il tuo numero o il tuo indirizzo email, il nome con cui ti presenti e il contenuto di quello che ci scrivi, compresi gli allegati, le fotografie e i messaggi vocali. Se ci chiami su WhatsApp restano anche i dati tecnici della chiamata.
Chi lo vede. Solo gli Operatori BGates designati per iscritto. Così è progettato, e non è ancora in linea al 22 settembre 2026: la registrazione di ogni lettura e di ogni risposta nel registro delle azioni amministrative (sezione 4.17).
Base giuridica. Articolo 6, par. 1, lett. b) se sei un Cliente: l'assistenza fa parte del Servizio. Articolo 6, par. 1, lett. f) se ci scrivi senza essere Cliente: il nostro interesse a rispondere a chi ci contatta.
Conservazione. 24 mesi dall'ultimo messaggio della conversazione, allegati compresi.
Quando ci scrivi su WhatsApp, il messaggio automatico che ricevi te lo dice: la conversazione viene conservata. Il canale è gestito da Meta, e quello che scrivi passa da lì.
4.12 La posizione dell'Apparato ricavata dalla cella telefonica
Che cosa. L'Apparato ci dice a quale cella della rete mobile è agganciato. Da quei identificativi ricaviamo una posizione approssimativa, con un raggio che di norma è di centinaia di metri. Lo chiede il sistema da solo, a ogni riconnessione e ogni sei ore.
Perché. Per capire, quando qualcosa non funziona, come e dove l'impianto è attaccato alla rete. È diagnostica, non è una funzione che vendiamo.
Che cosa non è. Non è la posizione di una persona e non è geolocalizzazione di lavoratori: l'Apparato è fisso, montato su un muro. Ma l'Apparato sta di norma a casa o in azienda del Cliente, e quindi quella posizione dice dove si trova l'impianto: per questo la trattiamo con le stesse cautele di un dato di ubicazione.
Base giuridica. Articolo 6, par. 1, lett. f). Puoi chiederci di spegnerla per il tuo Apparato scrivendo a info@bgates.it: la spegniamo, e l'Apparato continua a funzionare. Solo le persone designate per iscritto possono consultare la mappa degli impianti.
Destinatari. Per trasformare gli identificativi di cella in coordinate ci appoggiamo a beaconDB. Esce l'identificativo della cella, non esce l'identificativo dell'Apparato né il tuo nome.
Conservazione. Teniamo solo l'ultimo valore, che viene sovrascritto a ogni aggiornamento, e lo cancelliamo quando l'Apparato viene dismesso. Il Registro delle aperture conserva però la traccia delle interrogazioni: è coperto dalla riduzione a 12 mesi descritta nella sezione 3.
4.13 L'indirizzo dove l'Apparato è installato
Che cosa. Indirizzo, città, CAP, provincia e una descrizione dell'impianto. Di norma è l'indirizzo di casa di una persona.
Base giuridica. Articolo 6, par. 1, lett. b): serve ad assisterti e a identificare l'impianto.
Conservazione. Per la durata del rapporto.
4.14 Temperatura, fasce e stato del Varco
Che cosa. La temperatura misurata dall'Apparato, le fasce orarie impostate, lo stato del relè, i timer, e se l'Apparato è collegato.
Perché. Sono le funzioni che il Servizio vende: vederle è il motivo per cui esiste l'applicazione.
Base giuridica. Articolo 6, par. 1, lett. b) verso il Cliente. Verso le altre persone che vivono o lavorano in quel luogo, l'interesse legittimo del Cliente.
Conservazione. Teniamo l'ultimo valore.
4.15 SIM e connettività
Che cosa. Gli identificativi della SIM montata nell'Apparato e il suo stato presso l'operatore. Sono dati tecnici, ma quando la SIM è assegnata a un Cliente diventano dati che lo riguardano.
Base giuridica. Articolo 6, par. 1, lett. b) e c) per la SIM assegnata; articolo 6, par. 1, lett. f) per la gestione dell'inventario.
Destinatari. Vodafone Italia per l'attivazione e la gestione della connettività: escono gli identificativi della SIM e dell'Apparato, non esce il tuo nome.
Conservazione. Per la durata del rapporto. Le registrazioni tecniche delle chiamate verso i sistemi dell'operatore vengono cancellate dopo 90 giorni.
4.16 Sicurezza del Servizio, indirizzi IP e registri tecnici
Che cosa. Quando apri una nostra pagina, il server scrive l'indirizzo IP, la data e l'ora, la pagina richiesta, l'esito e il tipo di browser. Quando un Apparato si collega, scriviamo il suo identificativo e l'esito del collegamento. Contiamo i tentativi di accesso per limitare gli abusi.
Base giuridica. Articolo 6, par. 1, lett. f): proteggere il Servizio e le persone che lo usano.
Conservazione. I registri del server web 14 giorni; i registri del canale di messaggistica e dei processi applicativi 60 giorni; le copie di sicurezza cifrate 14 giorni; le sessioni e i token di accesso 7 giorni, cancellati ogni notte.
4.17 Il registro delle azioni dei nostri operatori
Che cosa. Quando un Operatore BGates legge una Rubrica personale, apre la corrispondenza di assistenza, consulta la fatturazione di un Account, esporta il Registro delle aperture, stampa un QR, scarica il registro di bordo di un Apparato, elimina un Account o cambia un ruolo, resta scritto chi, che cosa, su cosa, quando e da quale indirizzo IP.
Perché. Perché «l'operatore vede tutto» non è un assetto accettabile: se un accesso non lascia traccia, non si può dimostrare né che è stato improprio né che non lo è stato.
Base giuridica. Articolo 6, par. 1, lett. c) e f), in attuazione dell'articolo 5, par. 2 GDPR e dell'articolo 2-quaterdecies del Codice privacy.
Conservazione. 24 mesi.
Se sei un Cliente professionale puoi chiederci l'estratto delle righe che riguardano i tuoi dati. Così è progettato: il registro delle azioni amministrative è in corso di introduzione. Fino a quel momento le azioni dei nostri operatori restano soltanto nei registri tecnici dei processi, per 60 giorni.
4.18 Il sito e il modulo per chiedere un preventivo
Sul sito trattiamo quello che la sezione 4.16 descrive (indirizzo IP e dati tecnici) e, se compili il modulo per chiedere un preventivo, i dati che ci lasci per risponderti: base giuridica, articolo 6, par. 1, lett. b), perché sono misure precontrattuali che chiedi tu. Se scegli di scriverci su WhatsApp dal sito, te lo diciamo prima: il messaggio passa da Meta.
Il negozio sull'indirizzo principale bgates.it è gestito su una piattaforma diversa, con una propria informativa e un proprio avviso sui cookie.
4.19 Comunicazioni commerciali
Oggi non mandiamo comunicazioni commerciali. Se un giorno lo faremo, te lo chiederemo con una casella separata, non preselezionata e non obbligatoria per usare il Servizio: la base sarà il tuo consenso (articolo 6, par. 1, lett. a, GDPR e articolo 130 del Codice privacy), e potrai revocarlo con la stessa facilità con cui l'hai dato, dal tuo profilo.
4.20 Le accettazioni e le prese visione
Che cosa. Quando accetti un documento contrattuale o dichiari di aver letto un'informativa, registriamo quale documento, quale versione, quando, da quale schermata, da quale indirizzo IP e con quale browser.
Perché. Perché sia noi sia tu possiate dimostrare, in seguito, che cosa era scritto quando hai accettato.
Base giuridica. Articolo 6, par. 1, lett. c) e f), in attuazione dell'obbligo di poter dimostrare la conformità (articolo 5, par. 2 GDPR).
Conservazione. Finché il rapporto è in corso e per 10 anni dopo la sua fine.
4.21 Quali dati devi darci per forza, e che cosa succede se non li dai
Alcuni dati te li chiediamo perché senza non possiamo eseguire il contratto: nome utente, email, password e numero di cellulare (che diventa un Numero abilitato sul tuo Varco, come dice la sezione 4.1). Se non li fornisci non possiamo aprirti un Account né attivare l'Apparato.
Altri dati ce li impone la legge: per la fatturazione, i dati anagrafici e fiscali (codice fiscale, partita IVA, codice destinatario SDI o PEC per chi è un professionista); se non li fornisci non possiamo emettere la fattura e non possiamo concludere l'Abbonamento.
Tutto il resto è facoltativo: il telefono fisso, l'indirizzo dell'impianto quando non serve all'assistenza, il nome che associ a un Numero abilitato, la nota della Rubrica personale, le notifiche push. Non fornirli non ha alcuna conseguenza sul Servizio, salvo la funzione specifica che ne dipende.
Questa sezione risponde all'articolo 13, par. 2, lett. e) GDPR.
5. I dati che non ci hai dato tu
Alcune delle persone che leggono questa informativa non ci hanno mai dato niente. Per loro vale l'articolo 14 GDPR, e la domanda giusta è: da dove arrivano i miei dati?
| Se sei | I dati vengono da | Che cosa abbiamo |
|---|---|---|
| Una persona il cui numero è stato abilitato su un Varco | il Cliente, o l'Amministratore, il Distributore, l'Installatore o l'Operatore BGates che ha inserito il numero per suo conto | numero, prefisso, il nome che ti ha associato, giorni, fasce, validità |
| Una persona che ha chiamato un Varco senza essere abilitata | dalla rete telefonica, che presenta il numero chiamante all'Apparato | ultime tre cifre del numero a schermo; il numero per esteso per 30 giorni |
| Una persona il cui nome e numero sono in una Rubrica personale | l'utente che li ha salvati o importati dalla rubrica del proprio telefono | nome, numero, una nota |
| Una persona indicata in una richiesta da QR | chi ha compilato il modulo, che può non essere la persona indicata | nome e numero dichiarati, non verificati |
| Un Account creato da altri (un collaboratore registrato dal suo datore di lavoro, un Cliente registrato da un Installatore) | chi ha creato l'Account | i dati della sezione 4.1 |
Quando te lo diciamo. Se il tuo numero è stato abilitato e abbiamo un canale per raggiungerti, ricevi un Invito che contiene il collegamento all'informativa che ti riguarda: è quello il momento in cui ti informiamo, come prevede l'articolo 14, par. 3, lett. b) GDPR. Se il numero è stato scritto direttamente nella Rubrica di bordo dell'Apparato senza passare dai nostri sistemi, noi non lo conosciamo: in quel caso è chi te lo ha inserito a doverti informare, ed è un obbligo che le Condizioni che ha accettato gli impongono per iscritto.
Chi ti ha inserito te lo diciamo. Se ci scrivi a info@bgates.it indicando il tuo numero, ti diciamo su quale Varco è abilitato e chi lo amministra, e giriamo a lui la tua eventuale opposizione.
6. A chi comunichiamo i dati
Non vendiamo dati e non li cediamo a nessuno per finalità proprie di terzi. Li comunichiamo solo ai fornitori che ci servono per erogare il Servizio, e ciascuno riceve solo quello che gli serve. Questi sono, con il nome per esteso:
| Fornitore | A che cosa serve | Che cosa riceve | Dove | Ruolo |
|---|---|---|---|---|
| netcup GmbH | ospita i server su cui gira tutto il Servizio | tutti i dati del Servizio, conservati sui suoi sistemi | Norimberga, Germania | responsabile |
| Meta Platforms Ireland Limited (WhatsApp Cloud API) | recapito degli Inviti, assistenza via WhatsApp | numero, nome visualizzato, testo dei messaggi, allegati, esito di consegna | Irlanda, con trattamenti a valle negli Stati Uniti | responsabile |
| Commify Italia S.r.l. (marchio Skebby) | invio dell'SMS quando WhatsApp non arriva | numero in formato internazionale e testo dell'Invito | Italia | responsabile |
| Aruba S.p.A. | posta elettronica in uscita e in ingresso | indirizzo email e contenuto dei messaggi | Italia | responsabile |
| Stripe Payments Europe, Ltd. (e Stripe, Inc.) | pagamenti, Abbonamenti, fatture, portale di gestione | nome, email, telefono, indirizzo di fatturazione, partita IVA o codice fiscale, dati di pagamento raccolti direttamente da Stripe | Irlanda e Stati Uniti | responsabile; Titolare autonomo per la prevenzione delle frodi |
| Vodafone Italia S.p.A. (servizi IoT) | attivazione e gestione delle SIM | identificativi della SIM e dell'Apparato; nessun dato anagrafico | Italia | Titolare autonomo per i propri obblighi di operatore. |
| beaconDB | da identificativo di cella a posizione approssimativa | identificativi della cella | non dichiarata dal servizio | responsabile |
| Fondazione OpenStreetMap | mappa nell'Area riservata | indirizzo IP di chi apre la mappa e area visualizzata | Paesi Bassi (Unione europea) e Regno Unito, coperto da decisione di adeguatezza rinnovata il 19 dicembre 2025 | Titolare autonomo del proprio servizio |
| Google LLC, Mozilla Corporation, Apple Inc. | recapito delle notifiche push | indirizzo tecnico del dispositivo, titolo e testo della notifica | Stati Uniti | responsabile |
| Let's Encrypt (ISRG) | certificati di sicurezza dei siti | solo nomi di dominio, nessun dato personale | Stati Uniti | — |
Comunichiamo inoltre dati, quando è dovuto, alle autorità che ne facciano richiesta nei casi previsti dalla legge: ogni richiesta viene verificata e registrata prima di essere evasa.
L'elenco aggiornato, con la data dell'ultima verifica, sta nel documento Fornitori. Se cambiamo un fornitore che tratta i tuoi dati, lo scriviamo lì e, quando la modifica è sostanziale, te lo comunichiamo.
7. Trasferimenti fuori dallo Spazio economico europeo
I nostri server sono in Germania. Alcuni fornitori, però, trattano dati negli Stati Uniti: Meta a valle del recapito, Stripe e i servizi di notifica push. I caratteri tipografici delle nostre pagine sono ospitati sui nostri server: aprendo il sito o l'Area riservata il tuo browser non contatta alcun fornitore esterno di caratteri, e nessun indirizzo IP esce per questo motivo.
Su quale base. Per i fornitori statunitensi certificati nell'elenco del Data Privacy Framework il trasferimento si fonda sulla decisione di adeguatezza (UE) 2023/1795 della Commissione europea (articolo 45 GDPR). La decisione è vigente; è stata confermata in primo grado dal Tribunale dell'Unione europea il 3 settembre 2025 (causa T-553/23) e l'impugnazione è pendente. Per i fornitori non certificati il trasferimento si fonda sulle clausole contrattuali tipo adottate dalla Commissione (articolo 46, par. 2, lett. c, GDPR), accompagnate da una valutazione del trasferimento. Le clausole restano in vigore anche con i fornitori certificati.
Puoi chiederci copia delle garanzie che si applicano a un determinato trasferimento scrivendo a info@bgates.it.
8. Per quanto conserviamo i dati
Qui ci sono tutti i termini, con il motivo. Gli stessi numeri stanno nella Politica di conservazione, che è il documento dove vivono: se un giorno i due testi divergessero, vale quello.
| Dato | Per quanto | Poi | Perché |
|---|---|---|---|
| Registro delle aperture (eventi e comandi del Varco) | 12 mesi dall'evento, consultabili | togliamo il nome, riduciamo il numero alle ultime tre cifre; la riga tecnica viene cancellata a 24 mesi | contestazioni su chi è entrato e quando: in condominio e in azienda arrivano tardi. Oltre l'anno prevale il rischio di ricostruire le abitudini delle persone |
| Numero di chi chiama senza essere abilitato | ultime tre cifre a schermo da subito; numero per esteso 30 giorni | cancellato | rilevare tentativi ripetuti. Per farlo bastano trenta giorni e tre cifre |
| Numeri abilitati | finché sono abilitati | alla revoca, cancellati dopo 30 giorni | il ritardo serve a riallineare la Rubrica di bordo dell'Apparato |
| Inviti | collegamento valido 30 giorni | riga cancellata 90 giorni dopo l'uso o la scadenza | ricostruire chi ha abilitato chi, se un'apertura viene contestata |
| Richieste di accesso da QR (nome, numero, indirizzo IP) | fino alla decisione | cancellate 90 giorni dopo la decisione, IP compreso | sicurezza del modulo pubblico; dopo la decisione non servono più |
| QR revocati | — | cancellati 12 mesi dopo la revoca | contestazioni; descrivono lo stesso fatto del Registro delle aperture |
| Rubrica personale | finché esiste l'Account | cancellata con l'Account | è tua |
| Notifiche | 90 giorni | cancellate | servono a farti vedere che cosa è successo di recente |
| Iscrizione alle notifiche push | finché è valida | cancellata alla revoca, all'uscita dall'Account, all'eliminazione dell'Account o quando il servizio di notifica la rifiuta | è un dato tecnico che serve solo a recapitare |
| Sessioni e token di accesso | 7 giorni | cancellati ogni notte | sono chiavi di accesso temporanee |
| Account | durata del rapporto | all'eliminazione cancelliamo i dati personali e conserviamo per 10 anni i soli dati fiscali; il nome utente resta bruciato e non è riassegnabile a nessuno | obbligo di conservazione contabile (articolo 2220 c.c.); il nome utente bruciato evita che un nuovo Account erediti le sessioni del precedente |
| Dati grezzi degli eventi di pagamento | 30 giorni con i dati anagrafici | poi restano solo identificativo, tipo e data | servono a non registrare due volte lo stesso pagamento. L'archivio fiscale è altrove |
| Registrazioni tecniche delle chiamate verso l'operatore SIM | 90 giorni | cancellate | diagnostica |
| Corrispondenza di assistenza (WhatsApp, allegati, messaggi vocali) | 24 mesi dall'ultimo messaggio | cancellata, allegati compresi | assistenza e contestazioni; il contenuto l'hai scritto tu |
| Registri del server web (IP, pagina, esito) | 14 giorni | ruotati e cancellati | sicurezza |
| Registri del canale di messaggistica e dei processi | 60 giorni | ruotati e cancellati | sicurezza e continuità |
| Copie di sicurezza cifrate | 14 giorni | ruotate | continuità del Servizio |
| Posizione da cella dell'Apparato | solo l'ultimo valore | sovrascritto; cancellato con l'Apparato | diagnostica. La traccia delle interrogazioni segue il Registro delle aperture |
| Accettazioni e prese visione | durata del rapporto + 10 anni | cancellate | poter dimostrare che cosa hai accettato e quando |
| Registro delle azioni dei nostri operatori | 24 mesi | cancellato | poter dimostrare chi ha fatto cosa (articolo 5, par. 2 GDPR) |
Una cosa che va detta, e che riguarda il momento in cui leggi. Questi termini sono quelli che si applicano da questa versione dell'informativa. Le cancellazioni automatiche che li attuano sono in funzione dalla data di entrata in vigore di questa versione: prima, il Servizio conservava senza un termine dichiarato. I dati già presenti a quella data seguono gli stessi termini, calcolati dal momento in cui sono stati raccolti.
9. Decisioni automatiche e profilazione
Non prendiamo decisioni automatizzate che producano effetti giuridici su di te, e non facciamo profilazione (articoli 13, par. 2, lett. f) e 14, par. 2, lett. g) GDPR).
Quando l'Apparato apre perché riconosce il numero che chiama, non è un algoritmo che decide: è l'esecuzione di una regola che una persona — chi amministra il Varco — ha impostato.
10. I tuoi diritti
Puoi chiederci, in qualunque momento:
- di sapere quali dati abbiamo su di te e di averne copia (articolo 15);
- di correggerli, se sono sbagliati o incompleti (articolo 16);
- di cancellarli (articolo 17);
- di limitarne l'uso, mentre verifichiamo qualcosa (articolo 18);
- di riceverli in un formato leggibile da un computer, per i dati che ci hai dato tu sulla
base del contratto o del consenso (articolo 20);
- di opporti al trattamento fondato su un interesse legittimo (articolo 21). **È il diritto
che conta di più se il tuo numero è stato abilitato da qualcun altro**: puoi opporti, e l'abilitazione viene rimossa salvo che chi gestisce il Varco dimostri motivi legittimi cogenti che prevalgono sui tuoi.
Come si fa. Scrivi a info@bgates.it. Ti rispondiamo entro un mese; se la richiesta è complessa possiamo prendere due mesi in più, e in quel caso te lo diciamo entro il primo mese. Non ti chiediamo documenti che non abbiamo già: per identificarti usiamo quello che ci hai scritto e i dati che già trattiamo.
Se hai un Account, dalla tua Area riservata puoi scaricare i tuoi dati ed eliminare l'Account da solo, senza passare dall'assistenza: nella dashboard, dal menu del profilo alla voce «Documenti legali e i tuoi dati», oppure all'indirizzo https://app.bgates.it/profilo. Le due funzioni sono attive dalla data di entrata in vigore di questa versione.
10.1 Quando la richiesta riguarda dati che decide il Cliente
Su numeri abilitati, Registro delle aperture, richieste da QR e Rubriche personali usate per un'attività professionale il Titolare è il Cliente intestatario del Varco, non noi. (Sulla Rubrica personale di chi la usa per sé il Titolare siamo noi, per il motivo scritto alla sezione 4.9: a quella richiesta rispondiamo direttamente.) Negli altri casi:
- ti rispondiamo noi, dicendoti che la richiesta riguarda dati di un altro Titolare;
- giriamo la richiesta al Cliente senza ritardo, e lo assistiamo a darti risposta, come ci
impone l'articolo 28, par. 3, lett. e) GDPR;
- ti diciamo a chi l'abbiamo girata, perché tu possa rivolgerti direttamente a lui.
Quello che possiamo fare subito, e facciamo, è sospendere l'abilitazione del numero mentre la questione si chiarisce, se ce lo chiedi.
10.2 Reclamo
Se pensi che stiamo trattando i tuoi dati in modo non corretto, puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it) ai sensi dell'articolo 77 GDPR, o rivolgerti all'autorità giudiziaria. Se risiedi in un altro Stato dell'Unione europea, puoi rivolgerti all'autorità di controllo del tuo Stato.
11. Sicurezza: che cosa facciamo, e che cosa non promettiamo
Non diciamo che i tuoi dati sono «al sicuro»: nessuno può dirlo. Diciamo che cosa c'è.
Quello che è in funzione oggi. Le pagine e le applicazioni viaggiano su collegamenti cifrati (TLS), con le protezioni del browser attive. Le password sono conservate in forma cifrata e non reversibile. I tentativi di accesso sono limitati per frequenza. Il server è protetto da un filtro sul traffico e da un sistema che blocca gli indirizzi che insistono. Ogni ruolo vede solo la parte di dati che gli compete, e il perimetro è applicato dal Servizio a ogni richiesta.
Quello che non è ancora come vorremmo, e che stiamo chiudendo. Il collegamento fra l'Apparato e i nostri sistemi non è cifrato: il canale cifrato esiste, ma nessuno degli Apparati installati vi è ancora migrato, e la migrazione procede Apparato per Apparato. Non è cifrato neppure il canale con cui l'Apparato deposita i propri file di configurazione e di registro per l'assistenza. I dati nelle nostre banche dati non sono cifrati a riposo; le copie di sicurezza lo sono, e sono conservate sulla stessa macchina che ospita il Servizio. L'accesso in due passaggi per gli account amministrativi non è disponibile.
Se succede qualcosa. Se una violazione dei dati personali comporta un rischio elevato per i tuoi diritti, te lo comunichiamo, come prevede l'articolo 34 GDPR, e ne informiamo il Garante nei termini dell'articolo 33. La procedura è descritta nel documento Gestione delle violazioni e degli incidenti.
Due cose che dipendono da te. L'Account è personale: chi lo condivide rende impossibile sapere chi ha aperto. E il numero di telefono, da solo, è una chiave debole: se vuoi una garanzia maggiore, usa l'applicazione con il tuo Account.
12. Minori
Il Servizio non è rivolto a minori e non chiediamo l'età a chi si registra. Il numero di un minore può essere abilitato ad aprire un Varco dal Cliente — per esempio da un genitore o da una scuola: in quel caso è chi lo abilita a doverne informare chi esercita la responsabilità genitoriale. Se ti accorgi che il numero di un minore è abilitato senza che tu lo sapessi, scrivi a info@bgates.it.
13. Cookie e memorizzazione sul tuo dispositivo
Usiamo soltanto cookie tecnici: quelli che tengono aperta la tua sessione e quelli che ricordano piccole preferenze del tuo browser. Non usiamo cookie di profilazione, non abbiamo strumenti di analisi statistica, non ci sono pixel pubblicitari. Per questo non vedi un banner di consenso: i cookie tecnici non lo richiedono (articolo 122 del Codice privacy).
Questa conclusione poggia su due fatti, e li dichiariamo perché se cambiassero cambierebbe anche la conclusione: i caratteri tipografici delle nostre pagine sono ospitati sui nostri server (sezione 7) e la mappa dell'Area riservata si carica soltanto se sei tu a chiederlo. Il giorno in cui introducessimo uno strumento non tecnico — una statistica, un pixel, una risorsa esterna che si carica da sola — ti chiederemmo il consenso prima, con un banner.
L'elenco completo, chiave per chiave, con la durata e lo scopo, sta nell'Informativa cookie e memorizzazione locale.
14. Che cosa non facciamo
Lo scriviamo perché sono le domande che ci arrivano più spesso.
- Non vendiamo i tuoi dati e non li cediamo per finalità di terzi.
- Non ascoltiamo e non registriamo le chiamate che fai al Varco: l'Apparato aggancia senza
rispondere. Resta scritto che hai chiamato, non che cosa hai detto.
- Non sappiamo dove sei: la posizione che trattiamo è quella approssimativa dell'Apparato,
che è fisso, non quella del tuo telefono.
- Non profiliamo e non prendiamo decisioni automatiche su di te.
- Non usiamo il Registro delle aperture per controllare le persone, e chi amministra un Varco
accetta per contratto di non farlo.
15. Modifiche a questa informativa
Questa informativa può cambiare: perché cambia il Servizio, perché cambia un fornitore, perché cambiamo un termine di conservazione, o perché correggiamo qualcosa che non era scritto bene.
Ogni versione ha un numero e una data di entrata in vigore, in fondo alla pagina. Quando la modifica è sostanziale te lo comunichiamo; quando correggiamo una virgola, no.
Versione 2026.09.22-1 — in vigore dal 22 settembre 2026. Quando cambiamo qualcosa di sostanziale — una finalità nuova, un fornitore nuovo, un termine di conservazione più lungo — pubblichiamo qui la nuova versione, con la sua data, e se hai un Account te lo comunichiamo via email. Questo documento non si accetta: si legge, e non ti chiediamo nessuna casella. Le correzioni di forma non cambiano la versione. Le versioni precedenti restano disponibili su richiesta a info@bgates.it.
