Ultimo aggiornamento: 18 settembre 2026
( Indice )
Made in Evolve S.r.l. fornisce la presente informativa ai sensi degli artt. 13 e 88 del Reg. (UE) 2016/679 (GDPR), dell’art. 114 del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 (Codice privacy) e dell’art. 4 della L. 300/1970 (Statuto dei lavoratori) come modificato dall’art. 23 del D.Lgs. 151/2015. Il documento sostituisce la precedente informativa per dipendenti e collaboratori pubblicata su questo sito e integra il regolamento interno sull’uso degli strumenti aziendali.
Il Titolare è Made in Evolve S.r.l., con sede legale in Via Rosalba Carriera 26, 41126 San Damaso, Modena (MO), Italia, C.F. e P.IVA 03497200364, REA MO-392876, PEC madeinevolve@pec.it, tel. +39 059 788 0854. Non è nominato un responsabile della protezione dei dati, non ricorrendone i presupposti; per ogni questione è disponibile la casella dedicata privacy@madeinevolve.com.
L’informativa si rivolge a tre categorie di Interessati:
Lavoratori e Collaboratori sono indicati insieme come Personale. Per i trattamenti relativi a visitatori del sito e clienti si rinvia alla Privacy policy.
Il Titolare tratta le categorie particolari di dati di cui all’art. 9 GDPR solo se necessarie per adempiere a obblighi di legge o di contratto collettivo: dati relativi alla salute (certificati di malattia, infortuni, giudizi di idoneità, appartenenza alle categorie protette ai sensi della L. 68/1999), gravidanza e congedi parentali, adesione sindacale ai fini delle trattenute. Ai Candidati si raccomanda di non inserire nel curriculum dati di questo tipo, salvo l’appartenenza a categorie protette se rilevante per la selezione.
I dati di cui all’art. 10 GDPR sono trattati solo quando una norma di legge o di regolamento lo richiede, nei limiti dell’art. 2-octies del Codice privacy, per esempio per l’accesso a specifici incarichi.
L’attività si svolge tramite strumenti forniti o autorizzati dal Titolare: Google Workspace (email, calendario, Drive, Meet), Slack, GitHub, Asana, Notion, Figma, Fireflies.ai, Nucleo Platform, gli account sulle piattaforme dei clienti (in particolare Shopify e Klaviyo) e i dispositivi aziendali. Il loro uso genera identificativi di account, log di accesso, indirizzi IP, data e ora delle attività, metadati di messaggi e file, cronologia delle modifiche al codice e stato di sicurezza dei dispositivi.
| Finalità | Dati trattati | Base giuridica |
|---|---|---|
| Ricerca e selezione del personale, gestione dei colloqui | Dati identificativi, curriculum, esiti dei colloqui | Art. 6, par. 1, lett. b) GDPR (misure precontrattuali); art. 9, par. 2, lett. b) GDPR per le categorie protette |
| Costituzione, gestione ed esecuzione del rapporto: paghe, contributi, comunicazioni obbligatorie, presenze e assenze | Dati identificativi, contrattuali, retributivi, di presenza, categorie particolari se necessarie | Art. 6, par. 1, lett. b) e c) GDPR; art. 9, par. 2, lett. b) GDPR; art. 88 GDPR |
| Salute e sicurezza sul lavoro, sorveglianza sanitaria, infortuni | Dati identificativi e relativi alla salute | Art. 6, par. 1, lett. c) GDPR; art. 9, par. 2, lett. b) e h) GDPR; D.Lgs. 81/2008 |
| Gestione di account e dispositivi, sicurezza dei sistemi, protezione dei dati dei clienti, continuità operativa | Dati d’uso degli strumenti aziendali | Art. 6, par. 1, lett. b) e f) GDPR (sicurezza dei sistemi, allineata ai principi di ISO/IEC 27001); art. 4 Statuto dei lavoratori |
| Accertamento, esercizio o difesa di diritti, indagini interne su condotte illecite | Tutte le categorie, se necessario | Art. 6, par. 1, lett. f) GDPR; art. 9, par. 2, lett. f) GDPR |
| Pubblicazione di fotografie e video del Personale sul sito e sui canali social | Immagini, nome e ruolo | Art. 6, par. 1, lett. a) GDPR (consenso, liberamente revocabile) |
| Gestione delle segnalazioni di illeciti | Dati contenuti nella segnalazione | Art. 6, par. 1, lett. c) GDPR; D.Lgs. 24/2023 |
Gli strumenti elencati nella sezione 3.4 sono strumenti di lavoro ai sensi dell’art. 4, comma 2, dello Statuto dei lavoratori: servono a rendere la prestazione e a registrare gli accessi, non a controllare. I dati che generano sono utilizzabili a tutti i fini connessi al rapporto di lavoro (art. 4, comma 3) purché il Personale sia adeguatamente informato sulle modalità d’uso e dei controlli, come avviene con la presente informativa e con il regolamento interno.
Il Titolare non utilizza software di monitoraggio dell’attività, registratori di tastiera, cattura dello schermo, geolocalizzazione continua o sistemi che consentano la ricostruzione sistematica dell’attività individuale. Le funzioni di amministrazione di Google Workspace, Slack e GitHub servono a configurazione, sicurezza e ripristino, non al controllo della prestazione. L’accesso ai contenuti di caselle email, chat o file individuali è ammesso solo in casi eccezionali e documentati (incidenti di sicurezza, obbligo di legge o ordine dell’autorità, continuità operativa durante un’assenza prolungata, fondato sospetto di condotte illecite), procedendo per gradi e limitando l’accesso allo stretto necessario.
Un uso personale moderato degli strumenti aziendali è tollerato, ma account, dispositivi e contenuti restano aziendali; per le comunicazioni private il Personale è invitato a usare strumenti propri. Le riunioni possono essere trascritte con Fireflies.ai solo con preventivo avviso ai partecipanti, che possono opporsi. Alla cessazione del rapporto gli account sono disattivati e la casella email è chiusa o mantenuta per un periodo limitato con risposta automatica verso un recapito alternativo.
La pubblicazione di fotografie, video e nome con ruolo del Personale sul sito madeinevolve.com e sui canali social aziendali avviene solo con il consenso espresso della persona interessata, raccolto per iscritto. Il consenso è facoltativo, non condiziona il rapporto e può essere revocato in qualsiasi momento scrivendo a privacy@madeinevolve.com (art. 7, par. 3, GDPR). Alla revoca il Titolare rimuove i contenuti dai canali che controlla nei tempi tecnici necessari; la revoca non pregiudica la pubblicazione anteriore né le copie già diffuse da terzi.
| Categoria di destinatari | Ruolo | Finalità |
|---|---|---|
| Consulente del lavoro e studio paghe | Responsabile del trattamento | Buste paga, adempimenti contributivi e fiscali, comunicazioni obbligatorie |
| INPS, INAIL, Agenzia delle Entrate, Centri per l’impiego e altre pubbliche amministrazioni | Titolari autonomi | Obblighi previdenziali, assicurativi, fiscali e amministrativi |
| Compagnie assicurative, fondi di previdenza complementare e di assistenza sanitaria | Titolari autonomi | Coperture e prestazioni previste dal contratto o dalla legge |
| Medico competente e responsabile del servizio di prevenzione e protezione | Secondo il ruolo | Sorveglianza sanitaria e sicurezza sul lavoro |
| Fornitori informatici: Google (Workspace), Microsoft (365, GitHub), Slack Technologies (Salesforce), Asana, Notion Labs, Figma, Fireflies.ai, DigitalOcean (hosting di Nucleo Platform) | Responsabili del trattamento (art. 28 GDPR) | Strumenti di lavoro e conservazione dei dati |
| Clienti del Titolare | Titolari autonomi | Nome, ruolo e contatti professionali per l’esecuzione dei progetti, inclusa la creazione di account sulle loro piattaforme |
I dati non sono diffusi, salvo le fotografie e i video pubblicati con consenso, e internamente sono accessibili solo alle persone autorizzate ai sensi dell’art. 29 GDPR e dell’art. 2-quaterdecies del Codice privacy.
Alcuni fornitori indicati nella sezione 7 hanno sede o server negli Stati Uniti. I trasferimenti si fondano sulle Clausole Contrattuali Standard della Decisione 2021/914 e, per i fornitori aderenti, sull’EU-US Data Privacy Framework (decisione di adeguatezza del 10 luglio 2023). Copia delle garanzie può essere richiesta a privacy@madeinevolve.com.
| Categoria | Periodo di conservazione |
|---|---|
| Candidati non assunti | 12 mesi dalla ricezione della candidatura o dall’ultimo contatto utile |
| Dati del rapporto di lavoro o di collaborazione (fascicolo personale, contratti, buste paga, presenze) | 10 anni dalla cessazione del rapporto, in linea con l’art. 2220 c.c. e i termini di prescrizione |
| Log di accesso e di sicurezza degli strumenti aziendali | Massimo 12 mesi, salvo indagini su incidenti o contenzioso |
| Fotografie e video pubblicati | Fino alla revoca del consenso o alla cessazione del rapporto, salvo diverso accordo scritto |
| Segnalazioni whistleblowing | Non oltre 5 anni dalla comunicazione dell’esito (art. 14 D.Lgs. 24/2023) |
Decorsi i termini, i dati sono cancellati o resi anonimi.
Il conferimento dei dati richiesti per la selezione e per la gestione del rapporto è necessario: il rifiuto impedisce di valutare la candidatura o di instaurare e proseguire il rapporto. Il consenso alla pubblicazione di fotografie e video è facoltativo e il rifiuto non produce conseguenze.
Il Titolare non adotta decisioni basate unicamente su trattamenti automatizzati, compresa la profilazione, che producano effetti giuridici o incidano in modo significativo sugli Interessati (art. 22 GDPR): selezione, valutazione e decisioni disciplinari sono sempre assunte da persone. Gli strumenti di intelligenza artificiale sono impiegati a supporto delle mansioni secondo la policy sull’uso dell’AI, non per valutare il Personale.
| Diritto | Riferimento |
|---|---|
| Accesso ai dati e alle informazioni sul trattamento | Art. 15 GDPR |
| Rettifica dei dati inesatti o incompleti | Art. 16 GDPR |
| Cancellazione, nei limiti degli obblighi di conservazione | Art. 17 GDPR |
| Limitazione del trattamento | Art. 18 GDPR |
| Portabilità dei dati forniti in base al contratto o al consenso | Art. 20 GDPR |
| Opposizione ai trattamenti fondati sull’interesse legittimo | Art. 21 GDPR |
| Revoca del consenso, senza pregiudizio per i trattamenti anteriori | Art. 7, par. 3, GDPR |
| Reclamo all’autorità di controllo | Art. 77 GDPR |
Le richieste possono essere inviate a privacy@madeinevolve.com, per posta alla sede legale o tramite la pagina Richieste privacy. Il Titolare risponde entro un mese, prorogabile di due mesi nei casi dell’art. 12, par. 3, GDPR; non sono cancellabili i dati la cui conservazione è imposta dalla legge. L’autorità di controllo è il Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it.
Personale e Candidati, anche dopo la cessazione del rapporto, possono segnalare violazioni di norme o condotte illecite apprese nel contesto lavorativo tramite il canale interno riservato descritto nella Policy Whistleblowing, adottata ai sensi del D.Lgs. 24/2023 e gestita da una persona designata, autonoma e formata, con tutela dell’identità del segnalante e divieto di ritorsione.