Informativa privacy di Skemy
Testo adottato dal titolare come posizione autogestita (blocchi C, D, A, E, F, T, G, H, N, 2026-09-27); non è una validazione legale esterna.
Versione: in vigore dal 2026-09-28
1. Chi tratta i dati
Skemy è offerto da Marco Caporali, persona fisica, indicato come titolare dei trattamenti relativi alla gestione dei propri utenti e delle richieste di assistenza.
Recapito per corrispondenza: Via Enrico Malatesta 26, 56121 Pisa, Italia. Contatto privacy ed esercizio dei diritti, utilizzabile anche senza account: privacy@skemy.eu.
Non è stato designato un responsabile della protezione dei dati (DPO): i trattamenti attuali non rientrano nei casi in cui la designazione è obbligatoria (art. 37 GDPR). Per ogni questione sui dati usa privacy@skemy.eu.
Per i dati personali che inserisci nei progetti, nelle organizzazioni, nel registro dei clienti e nelle librerie mentre li tratti per la tua attività (come organizzazione o come professionista, anche in un progetto personale), il titolare sei tu o la tua organizzazione e Skemy agisce come responsabile del trattamento secondo l'Accordo sul trattamento dei dati (DPA) allegato alle Condizioni d'uso. Le richieste degli interessati relative a questi dati vengono inoltrate al cliente titolare. Skemy resta titolare dei trattamenti propri descritti in questa informativa: account e accesso, prova dell'accettazione delle Condizioni, assistenza, sicurezza, registri e obblighi di legge. Quando Skemy agisce su istruzioni del cliente come responsabile o sub-responsabile, il cliente conserva le proprie responsabilità e informative; questa informativa non le sostituisce.
2. Ambito e origine dei dati
Questa informativa riguarda il sito www.skemy.eu, l'applicazione web app.skemy.eu e le applicazioni desktop per macOS e Windows. I dati possono essere forniti direttamente da te, inseriti da un amministratore o collaboratore autorizzato della tua organizzazione o generati tecnicamente dall'uso delle funzioni. I contenuti dei progetti possono riguardare altre persone, ad esempio referenti del cliente, progettisti o persone ritratte nei file.
Per creare un account Skemy occorre avere almeno 18 anni (Condizioni d'uso, §1). Alla registrazione chiediamo soltanto una dichiarazione in tal senso: non raccogliamo la data di nascita e la dichiarazione non viene memorizzata; resta registrata la versione delle Condizioni accettate. Skemy è accessibile da qualsiasi Paese, in italiano e in inglese, ed è destinato anche ai consumatori; non si assume che ogni utente sia un professionista.
3. Quali dati trattiamo
- Account: email, password gestita dal servizio di autenticazione (non conservata da Skemy in chiaro), identificativo utente e sessione, eventi di conferma e recupero dell'accesso. Il profilo può contenere nome, cognome, telefono e ruolo lavorativo.
- Accettazione delle Condizioni d'uso: versione accettata, data e ora registrate dal server, modalità (registrazione o nell'app).
- Organizzazioni e clienti: membri e ruoli; dati anagrafici e commerciali e contatti dell'organizzazione e dei suoi clienti (ad esempio ragione sociale, partita IVA/codice fiscale, PEC, sede, referenti, email, telefono, note, loghi).
- Progetti e librerie: contenuti tecnici creati o importati: dispositivi, cavi, disegni, cartigli (anche nomi di progettisti), note, stati operativi, dati di rete inseriti nel progetto, librerie di dispositivi e modelli. Indirizzi IP, MAC e nomi host presenti nei progetti sono contenuti di progettazione: Skemy non rileva automaticamente la rete del tuo computer.
- Collaborazione e cronologia: autori, identificativi, date, revisioni, proposte di modifica e azioni; presenza nel progetto (identificativo del dispositivo e della sessione, ruolo, vista attiva). Il nome dell'autore può essere il tuo indirizzo email quando manca un nome.
- File: disegni e loghi caricati, nome originale, tipo, dimensione e riferimenti tecnici; i file DWG vengono convertiti da un servizio dedicato. Foto e allegati del commissioning restano sul dispositivo; i loro metadati possono viaggiare con il progetto cloud.
- Supporto: categoria, titolo e testo della richiesta, riferimento, stato, data e account; diagnostica tecnica solo se scegli di allegarla (sezione 6).
- Traffico e funzionamento: metadati tecnici delle richieste al sito, all'autenticazione, alla sincronizzazione, ai file e agli aggiornamenti (ad esempio indirizzo IP e intestazioni HTTP necessari al trasporto); log tecnici dei servizi nei limiti della sezione 4.
Non abbiamo riscontrato nel codice pubblicità, pixel di marketing, newsletter, pagamenti, vendita di dati, profilazione o decisioni automatizzate con effetti giuridici, né strumenti di analisi di prodotto o di crash reporting esterni. Anche nella configurazione operativa non usiamo strumenti di analisi web o di misurazione delle prestazioni lato utente (come Cloudflare Web Analytics): Cloudflare tratta solo i dati tecnici necessari a fornire e proteggere la propria infrastruttura. Non prendiamo decisioni basate unicamente su trattamenti automatizzati e non facciamo profilazione.
4. Finalità, base giuridica e conservazione
| Finalità | Dati | Base giuridica | Conservazione |
|---|---|---|---|
| Creare e gestire account, accesso, profilo, email di sicurezza | Account, profilo | Esecuzione del contratto (art. 6, par. 1, lett. b GDPR) | Fino alla chiusura dell'account; nessuna cancellazione per inattività. Eseguiamo la richiesta di chiusura entro 30 giorni. Le copie nei backup dei fornitori scompaiono con la loro normale rotazione (§8). |
| Conservare la prova dell'accettazione delle Condizioni | Versione, data, account | Esecuzione del contratto (art. 6, par. 1, lett. b) finché esiste l'account; dopo la chiusura, legittimo interesse (lett. f) a documentare il rapporto e ad accertare, esercitare o difendere un diritto in sede giudiziaria | Dopo la chiusura conserviamo solo una prova minima (versione delle Condizioni, data di accettazione, identificativo tecnico dell'ex account, data di chiusura; nessuna email, nome o dato del profilo), per il tempo necessario a documentare il rapporto e ad accertare, esercitare o difendere un diritto in sede giudiziaria entro i termini di prescrizione applicabili; verifica periodica. |
| Salvataggio cloud, librerie, progetti, file e conversione, collaborazione | Contenuti e metadati | Contenuti del cliente: Skemy responsabile per conto del cliente titolare (DPA). Nessun trattamento proprio di Skemy su questi contenuti oltre a quelli delle altre righe (account, sicurezza, assistenza) | Finché esistono il progetto o l'account. Eliminando un progetto lo togliamo subito dal database; i suoi file vengono rimossi dall'archivio con un controllo eseguito almeno ogni 14 giorni, quindi di norma entro 30 giorni. Cronologia dei progetti condivisi: §8. Backup: fino alla loro rotazione (§8). |
| Gestire le richieste di supporto | Testo e dati della richiesta, corrispondenza | Esecuzione del contratto (lett. b) per l'assistenza agli utenti; legittimo interesse (lett. f) a rispondere a chi non è utente; obbligo legale (lett. c) per le richieste di esercizio dei diritti e il loro registro (artt. 12–22 GDPR) | Di norma 12 mesi dall'ultima comunicazione pertinente, con verifica periodica; più a lungo solo se necessario per una controversia, un diritto da far valere in giudizio, un problema di sicurezza o un procedimento di un'autorità, e solo a quello scopo. |
| Analizzare la diagnostica facoltativa | Campi mostrati nell'anteprima | Consenso (lett. a), dato spuntando la casella facoltativa, non preselezionata; revocabile (§6) | Come la richiesta a cui è allegata; eliminata prima se revochi il consenso (§6). |
| Sicurezza, affidabilità e prevenzione abusi | Log, eventi, metadati | Legittimo interesse (lett. f) alla sicurezza della rete e delle informazioni, alla prevenzione degli abusi e all'integrità del servizio; registro degli incidenti: obbligo legale (lett. c, art. 33, par. 5 GDPR) | Log del servizio di conversione: 7 giorni; log del servizio file: non conservati; log dell'invio delle email dell'account: 30 giorni (fornitore); log di database, autenticazione e rete: secondo la rotazione dei fornitori. Registro degli incidenti di sicurezza: solo quanto necessario a documentarli e a gestire eventuali seguiti, con verifica periodica. |
| Distribuzione dell'app e dei suoi aggiornamenti | Metadati delle richieste | Esecuzione del contratto (lett. b) per fornire l'app e gli aggiornamenti; legittimo interesse (lett. f) alla sicurezza della distribuzione | Metadati delle richieste secondo la rotazione dei log di Cloudflare. |
Email, password e la dichiarazione di avere almeno 18 anni sono necessarie per creare l'account: senza non è possibile registrarsi. Nome, cognome, telefono e ruolo sono facoltativi; se mancano, ai collaboratori può comparire il tuo indirizzo email come nome. Per ottenere assistenza servono il testo della richiesta e i dati per registrarla; la diagnostica è facoltativa e puoi chiedere assistenza anche senza. Non usiamo un consenso indistinto per tutti i trattamenti.
Quando ci basiamo sul legittimo interesse, lo facciamo per proteggere Skemy e i suoi utenti (sicurezza, prevenzione degli abusi, integrità del servizio) e per poter documentare il rapporto e difendere i nostri diritti.
5. Dati sul dispositivo e sincronizzazione
Skemy salva sul dispositivo (memoria del browser o dell'app) progetti, cache, copie di ripristino, revisioni, librerie, modelli, allegati del commissioning, bozze di supporto e preferenze. Un progetto solo locale è distinto da uno collegato al cloud: quando lo salvi o lo colleghi al cloud, i contenuti e i metadati pertinenti vengono trasmessi e sincronizzati. Disegni cloud e conversione DWG comportano la trasmissione dei file ai servizi dedicati.
Uscire dall'account chiude la sessione, ma non cancella i progetti, le cache, le copie di ripristino, le librerie, le bozze e le preferenze salvati sul dispositivo, né i file che hai esportato. La revoca di un accesso cloud impedisce nuovi accessi, ma non ritira le copie già scaricate o esportate. Su un dispositivo condiviso esporta ciò che vuoi conservare e poi usa, nella pagina Account, la funzione «Rimuovi i dati di Skemy da questo dispositivo» (sezione 10).
6. Supporto e diagnostica
Quando invii una richiesta, trasmettiamo al supporto il testo che scrivi, la categoria, il tuo account e i dati necessari a registrarla. Il modulo non allega copie dei tuoi progetti, della libreria o dei file. Non inserire password, chiavi, dati di altre persone o dettagli non necessari.
Se scegli di allegare la diagnostica, inviamo esattamente i valori mostrati nell'anteprima: versione e tipo di app, sistema operativo (categoria), lingua e dimensione della finestra, stato di connessione, sincronizzazione e aggiornamenti, versioni dei formati, contatori tecnici e gli ultimi errori dell'app. Dai messaggi di errore un filtro toglie indirizzi, email, percorsi, nomi di file e codici, ma può restare un nome o un dettaglio del progetto: controlla l'anteprima e, se contiene informazioni non necessarie, non allegarla. Il server accetta solo i campi previsti, con tipo e lunghezza controllati.
Gli ultimi errori dell'app (al massimo 10, già filtrati) sono tenuti solo in memoria durante la sessione, anche prima della scelta di inviarli; non vengono trasmessi se non li alleghi. Finché una richiesta non risulta inviata, il testo resta salvato sul dispositivo, separato per account, per poterla riprendere.
La diagnostica è facoltativa: la casella per allegarla non è mai preselezionata e puoi inviare la richiesta senza. Puoi revocare in qualsiasi momento il consenso alla diagnostica allegata scrivendo a privacy@skemy.eu e indicando il codice della richiesta: la eliminiamo dalla richiesta, che resta per il resto invariata, entro i termini indicati alla sezione 8. La revoca del consenso non pregiudica il trattamento già effettuato.
7. Destinatari e trasferimenti
Per far funzionare Skemy usiamo i seguenti fornitori, che trattano i dati per nostro conto come responsabili del trattamento:
- Supabase — autenticazione, database e funzioni in tempo reale. Il database del servizio è ospitato nell'UE (Francoforte, Germania).
- Cloudflare — hosting del sito e dell'app web, distribuzione dei contenuti, archiviazione dei file caricati nei progetti (R2) e distribuzione degli aggiornamenti. I file dei progetti sono archiviati nel Nord America orientale (regione «Eastern North America» di Cloudflare), quindi non nell'UE; le richieste possono transitare sulla rete globale di Cloudflare.
- Resend — invio delle email dell'account (conferma dell'indirizzo, reimpostazione della password). Le email partono dall'UE (Irlanda), ma il servizio tratta i dati principalmente negli Stati Uniti.
- Fly.io — conversione dei file DWG. La conversione avviene nell'UE (Parigi, Francia); i dati gestiti dal fornitore per il proprio servizio e l'assistenza possono essere trattati negli Stati Uniti.
- Register.it — caselle di posta privacy@skemy.eu e support@skemy.eu, attraverso cui passano le richieste sui dati e l'assistenza. I suoi data center si trovano in Italia e in altri Paesi.
Ciascun fornitore può a sua volta avvalersi di sub-responsabili, anche fuori dallo Spazio economico europeo (SEE). All'interno di Skemy soltanto il titolare (Marco Caporali) ha accesso alle richieste di assistenza e sui dati.
I membri e i collaboratori della tua organizzazione vedono i contenuti in base ai permessi dell'organizzazione e del progetto.
Alcuni di questi servizi trasferiscono i dati, o li rendono accessibili, fuori dal SEE, in particolare negli Stati Uniti; non tutti i dati restano nell'UE. In questi casi il trasferimento si basa su:
- Cloudflare e Resend: la decisione di adeguatezza della Commissione europea per l'EU-U.S. Data Privacy Framework (decisione di esecuzione (UE) 2023/1795) e le clausole contrattuali tipo della Commissione;
- Supabase: le clausole contrattuali tipo incluse nel suo accordo sul trattamento dei dati;
- Fly.io: le clausole contrattuali tipo incluse nel suo accordo sul trattamento dei dati; il fornitore aderisce inoltre all'EU-U.S. Data Privacy Framework;
- Register.it: una decisione di adeguatezza, ove applicabile, altrimenti le clausole contrattuali tipo (modulo tre, tra responsabili) stipulate con il sub-responsabile extra SEE.
Puoi chiedere informazioni su queste garanzie e una copia delle stesse scrivendo a privacy@skemy.eu. Non vendiamo dati né li usiamo per pubblicità.
8. I tuoi diritti e la chiusura dell'account
Puoi chiedere accesso e copia dei tuoi dati personali, rettifica, cancellazione nei casi previsti, limitazione, opposizione e portabilità quando ne ricorrono i presupposti, scrivendo al contatto privacy della sezione 1, anche se non riesci più ad accedere. Rispondiamo di norma entro un mese; nei casi previsti dalla legge il termine può essere prorogato, dandotene motivazione. Potremo chiederti una verifica proporzionata dell'identità. Nome, cognome, telefono e ruolo si possono correggere direttamente nella pagina Account.
Chiusura dell'account, cessazione del contratto, archiviazione di un cliente ed eliminazione di un progetto sono operazioni diverse. Alla chiusura dell'account eliminiamo l'account, i progetti di cui sei proprietario (salvo quelli dell'organizzazione trasferiti a un altro membro), le librerie personali, le richieste di supporto e le iscrizioni alle organizzazioni; i dati condivisi dell'organizzazione restano all'organizzazione, senza più collegamento al tuo account.
La chiusura dell'account non riscrive la cronologia dei progetti condivisi. Nei registri storici di quei progetti (attività, revisioni, versioni e dati di collaudo o verifica) restano, così come sono stati registrati, il nome o l'email con cui sei comparso come autore e un identificativo tecnico dell'account, che dopo la chiusura non corrisponde più ad alcun account attivo. Li conserviamo per la continuità e l'integrità dei registri tecnici condivisi con gli altri partecipanti al progetto e per poter ricostruire chi ha fatto cosa. Questo non esclude il tuo diritto alla cancellazione: se chiedi specificamente di cancellare questi dati, valutiamo la richiesta caso per caso e, se la conservazione non risulta giustificata per quei dati, li rendiamo anonimi o li rimuoviamo; se invece li conserviamo, ti spieghiamo per iscritto i motivi.
Diritto di opposizione. Quando un trattamento si basa sul nostro legittimo interesse (sezione 4), puoi opporti in qualsiasi momento, per motivi connessi alla tua situazione particolare, scrivendo a privacy@skemy.eu. Smettiamo di trattare quei dati salvo che dimostriamo motivi legittimi cogenti che prevalgono sui tuoi interessi, diritti e libertà, o che servano per accertare, esercitare o difendere un diritto in sede giudiziaria (art. 21 GDPR).
Eseguiamo la richiesta di chiusura entro 30 giorni. I file dei progetti eliminati vengono rimossi dall'archivio di norma entro 30 giorni. Le copie nei backup e nei log dei fornitori scompaiono con la loro normale rotazione (i backup del database sono giornalieri e al momento conservati per 7 giorni); se un backup venisse ripristinato, ripetiamo le cancellazioni. Dopo la chiusura restano la prova minima dell'accettazione delle Condizioni descritta alla sezione 4 e la registrazione della tua richiesta: di ogni richiesta sui dati teniamo solo quanto serve a dimostrare come l'abbiamo gestita, a seguire eventuali reclami e a ripetere una cancellazione dopo un ripristino (data, tipo, azioni svolte e, per le chiusure, l'identificativo e l'email dell'account), senza copie dei dati forniti, con verifica periodica. Non possiamo cancellare a distanza copie salvate sui dispositivi o file esportati.
Hai diritto di proporre reclamo al Garante per la protezione dei dati personali o all'autorità di controllo competente e di ricorrere all'autorità giudiziaria.
9. Sicurezza e modifiche
Usiamo controlli di accesso sui dati cloud (per account, organizzazione e progetto) e collegamenti temporanei firmati per i file. Non promettiamo sicurezza assoluta né cifratura end-to-end. Sul piano organizzativo: soltanto il titolare accede ai dati per assistenza, richieste e sicurezza; gli account presso i fornitori sono protetti con autenticazione a più fattori; le chiavi non sono conservate nel codice; esistono una procedura per gli incidenti e un registro, backup giornalieri del database e una procedura per ripetere le cancellazioni dopo un ripristino. Le misure sono descritte nell'Allegato 1 del DPA.
Pubblicheremo le modifiche di questa informativa con nuova data e le segnaleremo in modo adeguato alla loro rilevanza: le modifiche rilevanti ti sono comunicate anche via email e, dove il prodotto lo consente, nell'app. L'informativa non richiede accettazione; se una modifica richiedesse un nuovo consenso, te lo chiederemo separatamente.
10. Memoria del dispositivo e tecnologie tecniche
Skemy usa la memoria del browser o dell'app (localStorage, sessionStorage e IndexedDB) per le funzioni che richiedi. Il sito www.skemy.eu e l'app non impostano cookie propri e non usano tecnologie di pubblicità o di analisi.
| Gruppo | Funzione e durata |
|---|---|
| Accesso | Sessione di accesso (gestita dal servizio di autenticazione) e scelta «Resta connesso». Con "Resta connesso" resta finché non esci; senza, fino alla chiusura della scheda o dell'app. L'uscita la rimuove; la scelta "Resta connesso" resta ricordata |
| Progetti, librerie e file | Copie locali, cache dei file, modelli, revisioni e copie di ripristino; restano finché non le rimuovi o elimini il progetto |
| Collaborazione | Identificativo casuale del dispositivo e identificativo della scheda usati per la collaborazione, la sincronizzazione e la cronologia |
| Preferenze | Tema, formato date, qualità, viste e regole delle tabelle, pannelli, progetti recenti e preferiti, preferenze degli aggiornamenti |
| Supporto | Bozze non ancora inviate |
Per cancellare questi dati usa, nella pagina Account, la funzione «Rimuovi i dati di Skemy da questo dispositivo»: elimina dal browser o dall'app i database e le impostazioni di Skemy e la sessione di accesso, e ti fa uscire; non tocca i dati degli altri siti, i dati nel cloud né i file che hai esportato. Nel browser puoi anche cancellare i dati del sito app.skemy.eu dalle impostazioni. Disinstallare l'app desktop, a seconda del sistema, può non eliminare i dati locali dell'app: se vuoi rimuoverli, usa la funzione di Skemy prima di disinstallare, oppure gli strumenti di pulizia del sistema. La cancellazione rimuove anche i lavori e gli allegati conservati solo sul dispositivo: esporta prima ciò che vuoi conservare. Chiudere l'account e cancellare i dati dal dispositivo sono operazioni distinte.
Le tecnologie di autenticazione, sicurezza e funzionalità descritte sopra sono utilizzate per fornirti le funzioni che richiedi e per questo non richiedono consenso preventivo; per tali tecnologie non mostriamo un banner dei cookie.
Segnalazione degli errori di rete di Cloudflare (NEL).
Sui domini www.skemy.eu, app.skemy.eu e releases.skemy.eu Cloudflare
continua attualmente a inviare le intestazioni NEL e Report-To. Quando
supportato dal browser, queste intestazioni possono far sì che vengano
inviati a Cloudflare report tecnici relativi alla connettività e agli errori
di rete. Tali report possono includere metadati tecnici della richiesta e
della connessione, come URL e referrer, metodo e protocollo, stato e
tipo/fase dell'errore, tempi tecnici e informazioni sulla rete; Cloudflare
può inoltre ricavare dall'indirizzo IP informazioni come ASN, paese e area
geografica approssimativa.
Skemy non utilizza questi report per pubblicità, profilazione o analisi del comportamento degli utenti. Network Error Logging è una funzione infrastrutturale di Cloudflare che abbiamo disattivato nelle impostazioni; tuttavia, al momento della pubblicazione di questa informativa, le relative intestazioni risultano ancora presenti su alcuni domini Skemy e abbiamo aperto una richiesta di assistenza a Cloudflare.
Accettare le Condizioni d'uso non equivale a un consenso a tecnologie facoltative.