PRIVACY POLICY DELLA PIATTAFORMA MyCedolino
Titolare del trattamento: Ai Commercialista S.r.l. Versione: 1.0 — Ultimo aggiornamento: 04/08/2026
Questa pagina è pubblica e accessibile senza autenticazione. Descrive i trattamenti di dati personali per i quali Ai Commercialista S.r.l. è titolare del trattamento e illustra il funzionamento del servizio MyCedolino.
⚠️ Sei un lavoratore che riceve il cedolino tramite MyCedolino?
Questa pagina non è l'informativa che riguarda i tuoi dati. Per i dati contenuti nei cedolini e nelle anagrafiche dei dipendenti il titolare del trattamento è il tuo datore di lavoro; Ai Commercialista S.r.l. agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR (vedi § 2). L'informativa che ti riguarda, con l'indicazione del tuo datore di lavoro e dei suoi contatti, è disponibile dopo l'accesso all'indirizzo
https://mycedolino.strategicmapai.it/informativae nella sezione «Privacy» dell'app. Se non riesci ad accedere, puoi richiederla al tuo datore di lavoro o scrivere a studio@aicommercialista.it e provvederemo a inoltrare la richiesta.
1. Titolare del trattamento
Ai Commercialista S.r.l. Via Cusani, 10 — 20121 Milano (MI), Italia E-mail: studio@aicommercialista.it PEC: aicommercialista@messaggipec.it
Responsabile della protezione dei dati (DPO): non designato, non ricorrendone i presupposti di cui all'art. 37 GDPR.
2. Il nostro ruolo: quando siamo titolari e quando responsabili
MyCedolino è un servizio multi-tenant: ogni datore di lavoro (o studio professionale che ne cura le paghe) dispone di un ambiente separato all'interno della piattaforma. Questa distinzione determina i ruoli privacy.
| Trattamento | Ruolo di Ai Commercialista S.r.l. |
|---|---|
| Dati dei lavoratori: anagrafiche, cedolini in PDF, registro delle prese visioni, log applicativi collegati | Responsabile del trattamento (art. 28 GDPR), su istruzione documentata del datore di lavoro, che è titolare |
| Dati dei visitatori del sito e di chi richiede informazioni o una demo | Titolare |
| Dati dei clienti e dei loro referenti: account amministrativi di aziende e studi, contratto, fatturazione, assistenza | Titolare |
| Sicurezza dell'infrastruttura, log di sistema, prevenzione degli abusi, adempimenti fiscali e di legge propri della società | Titolare |
Come responsabile del trattamento non utilizziamo i dati dei lavoratori per finalità proprie: non li analizziamo, non li cediamo, non li usiamo per marketing né per addestrare sistemi di intelligenza artificiale. Non accediamo al contenuto dei cedolini se non nei limiti strettamente necessari all'assistenza tecnica richiesta dal cliente, con accessi tracciati.
Il rapporto con ciascun cliente è regolato da un accordo sulla nomina a responsabile del trattamento ai sensi dell'art. 28 GDPR, che disciplina istruzioni, misure di sicurezza, sub-responsabili e restituzione o cancellazione dei dati al termine del rapporto.
3. Dati trattati in qualità di titolare
3.1 Navigazione del sito
Il server web registra, come normale funzionamento dei protocolli di rete: indirizzo IP, data e ora della richiesta, URL richiesto, codice di stato della risposta, user-agent del browser. Questi dati non sono usati per identificare i visitatori né per profilarli; sono conservati per 6 mesi a fini di sicurezza e diagnostica.
3.2 Richieste di informazioni, preventivi e demo
Se ci contatti tramite il modulo del sito, l'e-mail o la PEC trattiamo i dati che ci fornisci: nome e cognome, ragione sociale, ruolo, e-mail, telefono, contenuto del messaggio. Base giuridica: esecuzione di misure precontrattuali su tua richiesta (art. 6.1.b GDPR). Conservazione: 24 mesi dall'ultimo contatto, se non si instaura un rapporto contrattuale.
3.3 Account dei referenti di aziende e studi professionali
Per gli utenti amministrativi trattiamo: nome e cognome, e-mail aziendale, ruolo, azienda o studio di appartenenza, credenziali di accesso (password conservata solo come hash Argon2id), log delle operazioni compiute nel pannello di amministrazione. Base giuridica: esecuzione del contratto (art. 6.1.b) e legittimo interesse alla sicurezza e alla tracciabilità (art. 6.1.f). Conservazione: durata del contratto; i log amministrativi secondo i termini del § 6.
3.4 Dati contrattuali, contabili e fiscali
Dati identificativi del cliente, coordinate di fatturazione, documenti contabili e corrispondenza commerciale. Base giuridica: obbligo di legge (art. 6.1.c) ed esecuzione del contratto (art. 6.1.b). Conservazione: 10 anni ai sensi dell'art. 2220 c.c. e della normativa tributaria.
3.5 Assistenza tecnica
Contenuto delle richieste di supporto, corrispondenza, eventuali dati tecnici e log necessari a diagnosticare il problema segnalato. Base giuridica: esecuzione del contratto (art. 6.1.b). Se la richiesta comporta accesso a dati di lavoratori, agiamo come responsabile del trattamento su istruzione del cliente. Conservazione: 24 mesi dalla chiusura della richiesta.
Non svolgiamo attività di profilazione e non adottiamo decisioni interamente automatizzate ai sensi dell'art. 22 GDPR. Non inviamo comunicazioni promozionali a chi non le abbia richieste.
4. Cookie e tecnologie di tracciamento
Il sito e l'area riservata utilizzano esclusivamente cookie tecnici:
- un cookie di sessione che mantiene l'autenticazione durante la navigazione, con durata non superiore a 8 ore ed eliminato alla disconnessione;
- solo se l'utente seleziona l'opzione «Ricordami» al momento dell'accesso, un cookie della durata di 30 giorni che consente di restare autenticati fra una sessione e l'altra. Non viene impostato se l'opzione non è selezionata, e viene eliminato alla disconnessione.
La protezione contro attacchi di tipo Cross-Site Request Forgery è realizzata con un token conservato nella sessione lato server e non richiede un cookie dedicato.
Non utilizziamo cookie di profilazione, cookie di terze parti, strumenti di web analytics, pixel pubblicitari, fingerprinting o social plugin.
Poiché si tratta di cookie strettamente necessari alla fornitura del servizio richiesto dall'utente, ai sensi dell'art. 122, comma 1, del D.Lgs. 196/2003 il loro impiego non richiede consenso né banner: resta l'obbligo di informativa, assolto con la presente sezione. Anche il cookie «Ricordami» rientra fra quelli esenti da consenso in quanto impostato unicamente su richiesta esplicita dell'utente: per questa ragione non è attivo per impostazione predefinita.
| Cookie | Finalità | Durata |
|---|---|---|
MYCEDOLINO_SESSID |
Mantenimento della sessione autenticata | 8 ore |
MYCEDOLINO_REMEMBER |
Accesso automatico, solo per gli utenti che scelgono «Ricordami» al login | 30 giorni |
| (nessuno) | Protezione anti-CSRF: token conservato nella sessione lato server, senza cookie dedicato | — |
L'applicazione mobile non utilizza cookie: la sessione è gestita tramite token conservati nell'archivio protetto del sistema operativo del dispositivo.
5. Destinatari, infrastruttura e trasferimenti extra-UE
5.1 Infrastruttura
La piattaforma è ospitata su server di proprietà di Ai Commercialista S.r.l. situati nell'Unione europea, presso il data center Contabo — Norimberga (Germania). Non utilizziamo servizi cloud di soggetti extra-UE per l'archiviazione dei cedolini, delle anagrafiche o dei backup. Le e-mail di servizio sono inviate tramite server SMTP gestito direttamente dalla società, sulla medesima infrastruttura: non impieghiamo piattaforme di e-mail marketing o servizi di invio di terze parti.
5.2 Sub-responsabili e fornitori
| Soggetto | Servizio | Dati interessati | Localizzazione |
|---|---|---|---|
| Google Ireland Limited | Firebase Cloud Messaging — notifiche push dell'app | Token del dispositivo, dati tecnici di recapito, testo generico della notifica | UE, con possibile accesso da parte di Google LLC (USA) |
| Contabo GmbH | Housing/connettività del server | Traffico cifrato; nessun accesso ai dati applicativi | UE |
| Consulenti, revisori e legali della società | Adempimenti professionali | Dati contrattuali e contabili | UE |
L'elenco aggiornato dei sub-responsabili impiegati nell'erogazione del servizio è comunicato ai clienti e disponibile su richiesta a studio@aicommercialista.it.
L'app è distribuita tramite Google Play (Google Ireland Limited) e Apple App Store (Apple Distribution International Ltd.), che trattano i dati relativi al download e all'account dello store come titolari autonomi, secondo le rispettive informative.
5.3 Trasferimenti fuori dall'Unione europea
Di regola i dati restano nell'Unione europea. L'unico possibile trasferimento verso paesi terzi riguarda il servizio di notifiche push, che può comportare un accesso da parte di Google LLC negli Stati Uniti. Il trasferimento è assistito da:
- la decisione di adeguatezza della Commissione europea del 10 luglio 2023 relativa al EU-U.S. Data Privacy Framework, cui Google LLC aderisce;
- in via complementare, le Clausole Contrattuali Standard di cui alla decisione di esecuzione (UE) 2021/914, integrate da misure supplementari.
Il contenuto delle notifiche è volutamente generico e non riporta importi o dati retributivi: al servizio di push transitano soltanto il token tecnico del dispositivo e un messaggio del tipo «È disponibile un nuovo cedolino». Disattivando le notifiche, nessun dato è trasmesso tramite questo servizio.
6. Tempi di conservazione
| Dati | Conservazione |
|---|---|
| Log del server web | 6 mesi |
| Log applicativi e di sicurezza | 6 mesi |
| Tentativi di accesso non riusciti | 7 giorni |
| Token di notifica push e sessioni scadute | Cancellazione automatica entro 30 giorni |
| Log di invio delle e-mail di servizio | 90 giorni |
| Richieste di informazioni e demo senza contratto | 24 mesi |
| Richieste di assistenza | 24 mesi |
| Dati contrattuali, contabili e fiscali | 10 anni (art. 2220 c.c.) |
| Dati dei lavoratori trattati come responsabile | Secondo le istruzioni del datore di lavoro titolare; alla cessazione del contratto restituiti o cancellati secondo l'accordo art. 28 |
Alla scadenza dei termini i dati sono cancellati o anonimizzati in modo irreversibile.
7. Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:
- cifratura TLS su tutte le comunicazioni, con reindirizzamento forzato su canale sicuro;
- password conservate solo come hash Argon2id con parametri robusti e salt individuale: nessuno, incluso il personale tecnico, può risalire alla password in chiaro;
- token di sessione e token API cifrati o hashati, con scadenza automatica e revoca immediata;
- isolamento multi-tenant con verifica di autorizzazione su ogni singola richiesta: nessun utente può accedere a dati di un altro datore di lavoro;
- cedolini in PDF mai esposti pubblicamente: nessun URL diretto o indicizzabile, erogazione solo previa autenticazione e verifica dei permessi;
- blocco automatico dell'account dopo ripetuti tentativi di accesso non riusciti;
- registro di audit delle operazioni, con accessi amministrativi individuali e principio del minimo privilegio;
- designazione formale degli amministratori di sistema e tracciatura dei loro accessi, secondo il Provvedimento del Garante del 27 novembre 2008;
- backup periodici in ambiente protetto nell'Unione europea, con verifica di ripristinabilità;
- procedura di gestione delle violazioni di dati personali, con notifica al Garante e comunicazione agli interessati nei casi previsti dagli artt. 33 e 34 GDPR e assistenza al cliente titolare nell'adempimento dei propri obblighi.
8. Diritti degli interessati
Per i trattamenti in cui Ai Commercialista S.r.l. è titolare (§ 3) puoi esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione (artt. 15-22 GDPR) scrivendo a studio@aicommercialista.it o via PEC a aicommercialista@messaggipec.it. Rispondiamo entro un mese, prorogabile di due mesi per richieste complesse, con comunicazione motivata.
Per i dati contenuti nei cedolini e nelle anagrafiche dei lavoratori il titolare è il datore di lavoro: le richieste vanno rivolte a quest'ultimo. Se le riceviamo, non possiamo darvi seguito autonomamente, ma le inoltriamo senza indugio al titolare informandoti dell'inoltro, come previsto dall'art. 28, par. 3, lett. e) GDPR.
Puoi in ogni caso proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — protocollo@gpdp.it — www.garanteprivacy.it) o rivolgerti all'autorità giudiziaria (artt. 77 e 79 GDPR).
9. Eliminazione dell'account
L'app e l'area riservata consentono in ogni momento di eliminare il proprio account: l'accesso è disattivato immediatamente e tutte le sessioni sono revocate.
Attenzione: per i lavoratori l'eliminazione dell'account non comporta la cancellazione dei cedolini e dei dati anagrafici, che il datore di lavoro è obbligato per legge a conservare (art. 17, par. 3, lett. b) ed e) GDPR). Ti consigliamo di scaricare copia dei tuoi documenti prima di procedere. La distinzione è spiegata in dettaglio nell'informativa resa dal tuo datore di lavoro.
Per procedere accedi a MyCedolino da app o da browser e usa la funzione «Elimina account» nella sezione Privacy: ti sarà chiesta una conferma esplicita. Non è necessario avere l'applicazione installata.
Se non riesci più ad accedere — perché il tuo account è già stato disattivato o hai perso le credenziali — la richiesta va rivolta al tuo datore di lavoro, che è il titolare del trattamento dei tuoi dati. Se non sai a chi rivolgerti puoi scrivere a studio@aicommercialista.it: non possiamo dare seguito autonomamente alla richiesta, ma la inoltriamo senza indugio al titolare informandoti dell'inoltro.
10. Modifiche
Questa policy può essere aggiornata per adeguamenti normativi o evoluzioni del servizio. La versione vigente è sempre pubblicata a questo indirizzo, con indicazione della data di aggiornamento; le versioni precedenti sono conservate e disponibili su richiesta.