GDPR e protezione dei dati
Ultimo aggiornamento: 16 settembre 2026
← Torna al sitoBuildra gestisce i dati commerciali di chi costruisce e vende case: unità, acquirenti, capitolati, varianti, incassi. Sono dati che riguardano persone reali e che il nostro cliente ha l'obbligo di proteggere. Questa pagina spiega come lo facciamo, con quali ruoli e con quali garanzie — in modo che il tuo consulente privacy possa verificarlo senza doverci chiamare.
1 · Chi fa cosa: i due ruoli
La distinzione è la cosa più importante di questa pagina.
| Titolare del trattamento | Responsabile del trattamento | |
|---|---|---|
| Dati dei tuoi acquirenti, delle tue unità, dei tuoi capitolati (i dati che inserisci in Buildra) | Tu, impresa cliente. Decidi perché e come trattarli. | Buildra. Li tratta solo per erogarti il servizio e solo secondo le tue istruzioni. |
| Dati di contatto, amministrativi e di navigazione (chi ci scrive, chi visita il sito, la fatturazione) | Buildra. | — |
Significa che Buildra non usa i dati dei tuoi acquirenti per finalità proprie: non li analizza per conto terzi, non li cede, non li utilizza per marketing, non li impiega per addestrare modelli di intelligenza artificiale. Li conserva, li protegge e te li restituisce quando li chiedi.
Se sei l'acquirente di un immobile e vuoi esercitare i tuoi diritti, devi rivolgerti all'impresa che ti ha venduto casa: è lei il Titolare. Se ci scrivi, possiamo solo inoltrare la richiesta e assisterla.
2 · L'Accordo sul trattamento dei dati (DPA)
L'art. 28 del GDPR impone che il rapporto tra Titolare e Responsabile sia regolato da un contratto scritto. Per questo ogni cliente Buildra sottoscrive un Accordo sul trattamento dei dati, che è parte integrante del contratto di abbonamento e non comporta costi aggiuntivi.
Il DPA disciplina:
- oggetto, durata, natura e finalità del trattamento, e le categorie di interessati e di dati;
- l'obbligo di Buildra di trattare i dati esclusivamente su istruzione documentata del cliente;
- il vincolo di riservatezza delle persone autorizzate al trattamento;
- le misure di sicurezza adottate ai sensi dell'art. 32 GDPR;
- le condizioni per il ricorso a sub-responsabili, con obbligo di preavviso e diritto di opposizione del cliente;
- l'assistenza al cliente nel dare riscontro alle richieste degli interessati e negli adempimenti degli artt. 32-36;
- la notifica delle violazioni dei dati personali;
- la restituzione o cancellazione dei dati al termine del rapporto;
- il diritto del cliente di ottenere le informazioni necessarie a dimostrare la conformità e di svolgere audit.
Per riceverne copia scrivi a privacy@buildra.it indicando la ragione sociale: te lo inviamo entro due giorni lavorativi, già predisposto per la firma.
3 · Sub-responsabili
Per erogare il servizio ci avvaliamo di fornitori che trattano dati per nostro conto. Ciascuno è vincolato da un contratto che impone obblighi di protezione non meno rigorosi di quelli che assumiamo verso i nostri clienti.
| Fornitore | Ruolo | Dati trattati | Ubicazione |
|---|---|---|---|
| Lovable | Hosting e distribuzione dell'applicazione | Dati di traffico e contenuti veicolati | Unione Europea / Stati Uniti |
| Supabase | Database, autenticazione, archiviazione dei file | Tutti i dati inseriti nella piattaforma | Unione Europea |
| Fornitore di modelli linguistici (AI) | Interpretazione dei documenti caricati per l'importazione automatica di residenze, unità e capitolato | Contenuto dei documenti caricati, per il tempo dell'elaborazione | Unione Europea / Stati Uniti |
| Fornitore di posta transazionale | Invio di e-mail di servizio e notifiche | Indirizzo e-mail e contenuto della notifica | Unione Europea / Stati Uniti |
Comunichiamo con almeno 30 giorni di preavviso ogni intenzione di aggiungere o sostituire un sub-responsabile. Il cliente che si opponga per motivi fondati e documentati relativi alla protezione dei dati può recedere senza oneri, con rimborso della quota di corrispettivo non goduta.
4 · Dove stanno i dati e come escono dall'Europa
Il database che contiene i dati della piattaforma è ospitato all'interno dell'Unione Europea.
Alcuni servizi accessori possono comportare un trattamento negli Stati Uniti. In quei casi il trasferimento avviene esclusivamente sulla base di una delle garanzie del Capo V del GDPR: una decisione di adeguatezza della Commissione europea, incluso l'EU–US Data Privacy Framework per i fornitori certificati, oppure le Clausole Contrattuali Tipo, accompagnate — quando la valutazione lo richieda — da misure supplementari tecniche e organizzative.
Puoi richiedere copia delle garanzie in essere scrivendo a privacy@buildra.it.
5 · Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio, ai sensi dell'art. 32 GDPR.
Sul piano tecnico
- Cifratura dei dati in transito (TLS) e a riposo.
- Isolamento dei dati tra aziende clienti: ogni azienda vede esclusivamente i propri dati, con controllo di accesso applicato a livello di riga del database e non solo di interfaccia.
- Autenticazione individuale; le password sono conservate solo come hash non reversibile e non sono conoscibili da Buildra.
- Permessi granulari per ruolo e per singola residenza: il commerciale vede i prezzi, non i margini; il tecnico vede le lavorazioni, non l'anagrafica commerciale.
- Registro delle attività: ogni modifica è tracciata con autore, operazione, data e valori prima e dopo.
- Backup periodici e procedure di ripristino.
- Aggiornamento continuo delle dipendenze e monitoraggio delle vulnerabilità note.
Sul piano organizzativo
- Accesso ai dati di produzione limitato al personale strettamente necessario, secondo il principio del minimo privilegio.
- Istruzioni scritte e vincolo di riservatezza per chiunque sia autorizzato al trattamento.
- Valutazione preventiva di ogni nuovo fornitore che tratti dati personali.
- Procedura documentata di gestione degli incidenti.
Nessun sistema è inviolabile in assoluto: quanto sopra descrive un livello di protezione adeguato, non una garanzia di inviolabilità.
6 · Conservazione, esportazione e cancellazione
I dati inseriti nella piattaforma sono conservati per tutta la durata del contratto.
Puoi esportare i tuoi dati in qualsiasi momento in formato strutturato, direttamente dalla piattaforma, senza dover chiedere autorizzazione e senza costi.
Alla cessazione del contratto i dati restano disponibili per l'esportazione per 30 giorni. Trascorso tale termine procediamo alla cancellazione dagli ambienti di produzione; le copie di backup sono sovrascritte secondo il normale ciclo di rotazione e comunque entro 90 giorni. Su tua richiesta scritta rilasciamo un'attestazione di avvenuta cancellazione.
7 · Violazioni dei dati personali
In caso di violazione dei dati personali che ci riguardi in qualità di Responsabile, informiamo il cliente senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne veniamo a conoscenza, fornendo le informazioni necessarie perché possa adempiere, in qualità di Titolare, agli obblighi di notifica al Garante (art. 33) e di comunicazione agli interessati (art. 34).
La comunicazione indica la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze e le misure adottate o proposte per porvi rimedio.
8 · Assistenza sui diritti degli interessati
Se un tuo acquirente esercita nei tuoi confronti un diritto previsto dagli articoli da 15 a 22 del GDPR — accesso, rettifica, cancellazione, limitazione, portabilità, opposizione — ti assistiamo gratuitamente con le funzioni della piattaforma e, se necessario, con un intervento diretto, nei tempi utili a rispettare il termine di un mese che la legge pone a tuo carico.
Se una richiesta arriva direttamente a noi, non vi diamo seguito autonomamente: te la inoltriamo senza ritardo, perché la decisione spetta a te in quanto Titolare.
9 · Audit e verifiche
Su richiesta scritta e con ragionevole preavviso, mettiamo a disposizione del cliente le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 GDPR e consentiamo verifiche, anche tramite un soggetto terzo da lui incaricato e vincolato alla riservatezza. Le verifiche si svolgono in orario lavorativo, con modalità che non compromettano la sicurezza degli altri clienti.
10 · I tuoi diritti e come esercitarli
Per i dati che trattiamo come Titolare — dati di contatto, amministrativi, di navigazione — puoi esercitare in ogni momento i diritti di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso.
Scrivi a privacy@buildra.it. Rispondiamo entro un mese, prorogabile di due in caso di particolare complessità, dandotene comunicazione. Il primo riscontro è sempre gratuito.
Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali — Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it — o all'autorità di controllo dello Stato membro in cui risiedi o lavori.
Per il dettaglio completo dei trattamenti che svolgiamo come Titolare leggi l'Informativa Privacy; per i cookie, la Cookie Policy.
11 · Contatti
Buildra — P.IVA 12884970968 — Via Roma 21, 20006 Milano (MI), Italia
Questioni relative ai dati personali: privacy@buildra.it
Questioni contrattuali e commerciali: info@buildra.it
Non è stato nominato un Responsabile della Protezione dei Dati, non ricorrendone i presupposti obbligatori di cui all'art. 37 GDPR.