Informativa sulla privacy
1. Titolare del trattamento
Serap Kuşu-Eryigit
21, rue Basse
L-3813 Schifflange
Luxembourg
Nessuna clientela in sede.
Referente / Supporto:
Serap Kuşu-Eryigit
Supporto:
support@unframed-bit.eu
Contatto:
contact@unframed-bit.eu
Telefono:
+352 691 868 822
Related service domains: unframed-bit.eu
Implementazione tecnica:
Nejat Philip Eryigit / Ready-4-IT (www.ready-4-it.com)
Contatto DPO: nominato se richiesto dalla legge in ragione del volume o dell'ambito del trattamento.
2. Ambito di applicazione
La presente informativa riguarda i dati trattati in Unframed Bit per:
- accesso leggero tramite sessione
- Accesso tramite provider di identità (Google, LinkedIn, Xing e/o GitHub tramite la GitHub App UnframedStats): profilo ed e-mail solo per l'autenticazione
- gestione locale di profili strutturati (candidato)
- profilo pubblico del candidato pubblicato (QR / link diretto) quando il candidato attiva la pubblicazione
- accesso allo spazio di lavoro dei recruiter e assegnazione del recruiter all'azienda (B2B)
- rendering di Gantt/timeline basato su modelli di CV (solo output strutturato; il CV grezzo non viene conservato)
- eventi statistici erogati e contabilizzazione di crediti/ricompense
- operazioni legali, di sicurezza e di assistenza per il livello Unframed Bit
Limite dell'ambito attuale: i candidati possono partecipare in tutto il mondo; nell'MVP attuale, l'onboarding delle aziende recruiter è limitato alle entità stabilite nell'UE/SEE e nel Regno Unito.
Minimizzazione dei dati: Unframed Bit non memorizza dati personali oltre quanto necessario al servizio. L'accesso tramite provider di identità prima del completamento della registrazione resta solo in sessione. Le eccezioni sono limitate nel tempo (ad esempio dati strutturati Gantt/timeline per un periodo a pagamento attivo o fino alla base di conservazione indicata). Il materiale grezzo del CV viene scartato dopo la trasformazione in dati di timeline strutturati.
3. Categorie di dati
Dati locali di Unframed Bit:
- identificativi di sessione e metadati di accesso
- Dati di identità ottenuti dal provider di identità scelto al login (Google, LinkedIn, Xing e/o GitHub): subject/handle, campi profilo (nome visualizzato, avatar, URL del profilo se disponibile) e indirizzo e-mail se disponibile. Prima del completamento della registrazione questi dati restano solo nella sessione del browser e non vengono memorizzati come account Unframed Bit durevole.
- nome visualizzato
- voci strutturate del modello di carriera inserite localmente in Unframed Bit (non testo di CV grezzo)
- flag di pubblicazione del profilo pubblico, impostazioni di visibilità per elemento, URL di profilo esterne opzionali (LinkedIn, Xing, GitHub, sito web), testo delle note e scelte di visibilità dei diagrammi
- registri di accettazione legale per le pagine Unframed Bit, ove applicabile
- stato del piano/licenza del candidato e metadati degli eventi di credito, ove applicabile
- dopo il consenso all’analisi dei repository e l’installazione dell’App Unframed Stats: statistiche GitHub aggregate dai repository visibili all’installazione (aggregati linguaggio / contributo / attività), metadati di copertura (es. analizzati vs totale), identificatori di collegamento installazione e timestamp di cache last-known-good per refresh / rate-limit onesti
Dati B2B di recruiter/responsabilità:
- identità del posto recruiter e assegnazione aziendale
- paese della sede aziendale e dichiarazione di idoneità UE/SEE
- codice aziendale ed esito della corrispondenza con la policy del dominio email
- metadati delle prove di onboarding (riferimento alla prova di registrazione aziendale, stato di convalida IVA/codice fiscale, stato di autorizzazione dell'amministratore, stato della licenza di stabilimento o prova della sede ove applicabile)
- cronologia del caso di verifica (inviato, avviso di carenza, risposta, decisione)
- conferme contrattuali dei limiti d'uso (uso solo per shortlist, impegno alla cancellazione, nessun trasferimento fuori UE/SEE senza base giuridica separata)
- registri di riaffermazione annuale e stato dei controlli periodici
- registri di accesso alle statistiche dei candidati (chi, quando, quale tipo di accesso)
- stato del risultato erogato/non erogato e motivo fatturato/non fatturato
- eventi di attribuzione dei referral e registri dei crediti bonus concessi
- registri di utilizzo dei crediti (inclusi, riportati, bonus, regalo, utilizzo extra)
- registri mensili di riconciliazione e correzione
4. Finalità e basi giuridiche
- Funzionamento del prodotto e sicurezza delle sessioni — fornire l'interfaccia web Unframed Bit e proteggere il servizio da abusi. Base giuridica: GDPR Art. 6(1)(b) e 6(1)(f).
- Autenticazione tramite provider di identità — autenticare candidati e recruiter tramite un provider di identità (Google, LinkedIn, Xing o GitHub). Il provider condivide profilo ed e-mail solo per creare una sessione Unframed Bit temporanea. Un account durevole e le accettazioni legali si creano solo quando l'utente completa la registrazione e accetta esplicitamente i Termini e l'Informativa sulla privacy. L'analisi opzionale dei repository (GitHub) richiede un consenso e un'installazione App separati. Abbandonare la registrazione cancella la sessione Unframed e qualsiasi bozza incompleta; l'autorizzazione lato provider rimane fino alla revoca nelle impostazioni di quel account. Base giuridica: GDPR art. 6(1)(b) e 6(1)(f) per la sessione; art. 6(1)(a)/(b) per le accettazioni di registrazione durevoli.
- Gestione locale di profili strutturati — consentire a un utente di mantenere una base locale leggera di Gantt o timeline in Unframed Bit. Base giuridica: GDPR Art. 6(1)(b) e Art. 6(1)(a) quando i campi facoltativi sono trattati con consenso.
- Pubblicazione del profilo pubblico — erogare la superficie di profilo pubblico controllata dal candidato (QR/link diretto) con identità abbreviata per visitatori anonimi, e identità più completa più elementi per recruiter autenticati. I link esterni (LinkedIn, Xing, GitHub, sito web) non vengono mai mostrati ai visitatori anonimi. Diagrammi e note possono essere impostati su solo recruiter, nascosto, o recruiter + pubblico. Base giuridica: GDPR Art. 6(1)(a) tramite l’interruttore esplicito di pubblicazione e le scelte per elemento; Art. 6(1)(b) e 6(1)(f) per l’erogazione ai recruiter autenticati ove applicabile.
- Visualizzazione dei diagrammi GitHub in base al piano e copertura progressiva — dopo il consenso all’analisi dei repository e l’installazione dell’App Unframed Stats, richiedere i dati GitHub visibili all’installazione, calcolare e mostrare aggregati di diagrammi e mantenere metadati operativi last-known-good / di copertura (es. analizzati vs totale). Profondità e pubblico restano legati al piano (anteprima Free di circa un anno; finestre Young Professional / Professional; diagrammi completi per recruiter autenticati in fase a pagamento attiva). L’analisi procede a batch; la copertura Free può restare incompleta; i piani a pagamento mirano a copertura completa dei repository non idle. I fork idle possono essere saltati. Le leve GitHub elevate, se abilitate, valgono solo per account a pagamento. Base giuridica: GDPR art. 6(1)(a) per il consenso opzionale; art. 6(1)(b) per le funzioni di piano; art. 6(1)(f) per la consegna ai recruiter e i controlli di rate-limit / integrità.
- Onboarding dell'azienda recruiter e verificabilità (B2B) — assegnare gli utenti recruiter al corretto spazio di lavoro aziendale e garantire un accesso tracciabile. Base giuridica: GDPR Art. 6(1)(b) e 6(1)(f).
- Controlli del ciclo di verifica recruiter (B2B) — effettuare controlli di onboarding una tantum, controlli periodici di integrità e riverifiche attivate da eventi. Base giuridica: GDPR Art. 6(1)(b), 6(1)(f) e Art. 6(1)(c) ove si applichino obblighi di legge.
- Applicazione dei limiti geografici e di esportazione per recruiter (B2B) — limitare nell'MVP l'onboarding dei recruiter alle entità stabilite nell'UE/SEE e nel Regno Unito e registrare gli impegni contrattuali di non esportazione/non accumulo per le analisi dei candidati rilasciate. Base giuridica: GDPR Art. 6(1)(b) e 6(1)(f).
- Fatturazione delle statistiche erogate e crediti referral (B2B) — calcolare l'utilizzo contrattuale, applicare crediti referral o regalo e produrre tracce mensili verificabili di fatturazione e correzione. Base giuridica: GDPR Art. 6(1)(b) e 6(1)(f).
- Conformità e assistenza — responsabilità, gestione degli abusi, segnalazioni di contenuti illegali e gestione delle richieste legali. Base giuridica: GDPR Art. 6(1)(c) e 6(1)(f).
5. Conservazione
Periodi di conservazione predefiniti (salvo obblighi di conservazione legale e contabilità prevista dalla legge, ove applicabile):
- Dati di sessione: solo sessione attiva, più brevi finestre tecniche di timeout. L'accesso incompleto prima del completamento della registrazione è solo di sessione.
- Registrazione incompleta dopo l'accesso al provider di identità: non viene creato un account Unframed Bit durevole; la sessione (e qualsiasi bozza incompleta legacy) viene eliminata quando l'utente annulla la registrazione o esce prima del completamento. Le autorizzazioni OAuth lato provider sono gestite dal provider di identità fino alla revoca da parte dell'utente.
- Caricamenti o testo di CV grezzo: nessuna conservazione dopo la trasformazione in dati strutturati della timeline.
- Voci strutturate del modello di carriera / Gantt: finché gestite attivamente in un periodo applicabile a pagamento/conservazione, altrimenti periodo base di inattività di 90 giorni; poi cancellazione o pulizia programmata.
- Finestra del link statistico QR per le proprie statistiche: 30 giorni (impostazione del prodotto).
- Periodo di conservazione strutturata a pagamento: 30 giorni per periodo a pagamento (impostazione del prodotto), senza conservare materiale di CV grezzo.
- Nessuna cache proveniente da Vetter nella modalità di lancio attuale.
- Registri di audit / onboarding / conferma recruiter: 24 mesi dopo la fine del contratto (o più a lungo in caso di obbligo di conservazione o controversia).
- Registri contabili: periodo legale di conservazione contabile (minimo 10 anni ove richiesto).
- Log di sicurezza: 90 giorni, salvo che la gestione di incidenti richieda un periodo più lungo.
- Analisi dei candidati rilasciate lato recruiter: solo contesto di shortlist/ricerca; cancellare dopo la fase di accesso o al più tardi dopo 90 giorni, salvo obbligo di legge di conservarle più a lungo.
6. Chiusura dell'account e conservazione
La chiusura dell'account in autonomia interrompe l'accesso. I dati del profilo vengono eliminati ove possibile; i registri legali di fatturazione e fiscali sono conservati per la conformità e le autorità. I dati di pagamento Payhip sono regolati dai termini di Payhip. Il tempo non utilizzato di un piano a pagamento attivo non viene rimborsato automaticamente. I diritti inderogabili dei consumatori restano invariati.
7. Diritti degli interessati
Gli utenti possono richiedere: accesso, rettifica, cancellazione, limitazione, opposizione ove applicabile e portabilità ove applicabile. La chiusura dell'account in autonomia è disponibile ove offerta. Contatto: contact@unframed-bit.eu.
8. Processo decisionale automatizzato
L'MVP di Unframed Bit non esegue decisioni completamente automatizzate con effetti legali o analogamente significativi su candidati o recruiter.
9. Modifiche
Le modifiche sostanziali alla presente informativa richiedono un incremento di versione, l'aggiornamento della data e corrispondenti aggiornamenti nel pacchetto legale conservato.