MyCedolino

PRIVACY POLICY DELLA PIATTAFORMA MyCedolino

Titolare del trattamento: Ai Commercialista S.r.l. Versione: 1.0 — Ultimo aggiornamento: 04/08/2026

Questa pagina è pubblica e accessibile senza autenticazione. Descrive i trattamenti di dati personali per i quali Ai Commercialista S.r.l. è titolare del trattamento e illustra il funzionamento del servizio MyCedolino.

⚠️ Sei un lavoratore che riceve il cedolino tramite MyCedolino?

Questa pagina non è l'informativa che riguarda i tuoi dati. Per i dati contenuti nei cedolini e nelle anagrafiche dei dipendenti il titolare del trattamento è il tuo datore di lavoro; Ai Commercialista S.r.l. agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR (vedi § 2). L'informativa che ti riguarda, con l'indicazione del tuo datore di lavoro e dei suoi contatti, è disponibile dopo l'accesso all'indirizzo https://mycedolino.strategicmapai.it/informativa e nella sezione «Privacy» dell'app. Se non riesci ad accedere, puoi richiederla al tuo datore di lavoro o scrivere a studio@aicommercialista.it e provvederemo a inoltrare la richiesta.


1. Titolare del trattamento

Ai Commercialista S.r.l. Via Cusani, 10 — 20121 Milano (MI), Italia E-mail: studio@aicommercialista.it PEC: aicommercialista@messaggipec.it

Responsabile della protezione dei dati (DPO): non designato, non ricorrendone i presupposti di cui all'art. 37 GDPR.


2. Il nostro ruolo: quando siamo titolari e quando responsabili

MyCedolino è un servizio multi-tenant: ogni datore di lavoro (o studio professionale che ne cura le paghe) dispone di un ambiente separato all'interno della piattaforma. Questa distinzione determina i ruoli privacy.

Trattamento Ruolo di Ai Commercialista S.r.l.
Dati dei lavoratori: anagrafiche, cedolini in PDF, registro delle prese visioni, log applicativi collegati Responsabile del trattamento (art. 28 GDPR), su istruzione documentata del datore di lavoro, che è titolare
Dati dei visitatori del sito e di chi richiede informazioni o una demo Titolare
Dati dei clienti e dei loro referenti: account amministrativi di aziende e studi, contratto, fatturazione, assistenza Titolare
Sicurezza dell'infrastruttura, log di sistema, prevenzione degli abusi, adempimenti fiscali e di legge propri della società Titolare

Come responsabile del trattamento non utilizziamo i dati dei lavoratori per finalità proprie: non li analizziamo, non li cediamo, non li usiamo per marketing né per addestrare sistemi di intelligenza artificiale. Non accediamo al contenuto dei cedolini se non nei limiti strettamente necessari all'assistenza tecnica richiesta dal cliente, con accessi tracciati.

Il rapporto con ciascun cliente è regolato da un accordo sulla nomina a responsabile del trattamento ai sensi dell'art. 28 GDPR, che disciplina istruzioni, misure di sicurezza, sub-responsabili e restituzione o cancellazione dei dati al termine del rapporto.


3. Dati trattati in qualità di titolare

3.1 Navigazione del sito

Il server web registra, come normale funzionamento dei protocolli di rete: indirizzo IP, data e ora della richiesta, URL richiesto, codice di stato della risposta, user-agent del browser. Questi dati non sono usati per identificare i visitatori né per profilarli; sono conservati per 6 mesi a fini di sicurezza e diagnostica.

3.2 Richieste di informazioni, preventivi e demo

Se ci contatti tramite il modulo del sito, l'e-mail o la PEC trattiamo i dati che ci fornisci: nome e cognome, ragione sociale, ruolo, e-mail, telefono, contenuto del messaggio. Base giuridica: esecuzione di misure precontrattuali su tua richiesta (art. 6.1.b GDPR). Conservazione: 24 mesi dall'ultimo contatto, se non si instaura un rapporto contrattuale.

3.3 Account dei referenti di aziende e studi professionali

Per gli utenti amministrativi trattiamo: nome e cognome, e-mail aziendale, ruolo, azienda o studio di appartenenza, credenziali di accesso (password conservata solo come hash Argon2id), log delle operazioni compiute nel pannello di amministrazione. Base giuridica: esecuzione del contratto (art. 6.1.b) e legittimo interesse alla sicurezza e alla tracciabilità (art. 6.1.f). Conservazione: durata del contratto; i log amministrativi secondo i termini del § 6.

3.4 Dati contrattuali, contabili e fiscali

Dati identificativi del cliente, coordinate di fatturazione, documenti contabili e corrispondenza commerciale. Base giuridica: obbligo di legge (art. 6.1.c) ed esecuzione del contratto (art. 6.1.b). Conservazione: 10 anni ai sensi dell'art. 2220 c.c. e della normativa tributaria.

3.5 Assistenza tecnica

Contenuto delle richieste di supporto, corrispondenza, eventuali dati tecnici e log necessari a diagnosticare il problema segnalato. Base giuridica: esecuzione del contratto (art. 6.1.b). Se la richiesta comporta accesso a dati di lavoratori, agiamo come responsabile del trattamento su istruzione del cliente. Conservazione: 24 mesi dalla chiusura della richiesta.

Non svolgiamo attività di profilazione e non adottiamo decisioni interamente automatizzate ai sensi dell'art. 22 GDPR. Non inviamo comunicazioni promozionali a chi non le abbia richieste.


4. Cookie e tecnologie di tracciamento

Il sito e l'area riservata utilizzano esclusivamente cookie tecnici:

La protezione contro attacchi di tipo Cross-Site Request Forgery è realizzata con un token conservato nella sessione lato server e non richiede un cookie dedicato.

Non utilizziamo cookie di profilazione, cookie di terze parti, strumenti di web analytics, pixel pubblicitari, fingerprinting o social plugin.

Poiché si tratta di cookie strettamente necessari alla fornitura del servizio richiesto dall'utente, ai sensi dell'art. 122, comma 1, del D.Lgs. 196/2003 il loro impiego non richiede consenso né banner: resta l'obbligo di informativa, assolto con la presente sezione. Anche il cookie «Ricordami» rientra fra quelli esenti da consenso in quanto impostato unicamente su richiesta esplicita dell'utente: per questa ragione non è attivo per impostazione predefinita.

Cookie Finalità Durata
MYCEDOLINO_SESSID Mantenimento della sessione autenticata 8 ore
MYCEDOLINO_REMEMBER Accesso automatico, solo per gli utenti che scelgono «Ricordami» al login 30 giorni
(nessuno) Protezione anti-CSRF: token conservato nella sessione lato server, senza cookie dedicato

L'applicazione mobile non utilizza cookie: la sessione è gestita tramite token conservati nell'archivio protetto del sistema operativo del dispositivo.


5. Destinatari, infrastruttura e trasferimenti extra-UE

5.1 Infrastruttura

La piattaforma è ospitata su server di proprietà di Ai Commercialista S.r.l. situati nell'Unione europea, presso il data center Contabo — Norimberga (Germania). Non utilizziamo servizi cloud di soggetti extra-UE per l'archiviazione dei cedolini, delle anagrafiche o dei backup. Le e-mail di servizio sono inviate tramite server SMTP gestito direttamente dalla società, sulla medesima infrastruttura: non impieghiamo piattaforme di e-mail marketing o servizi di invio di terze parti.

5.2 Sub-responsabili e fornitori

Soggetto Servizio Dati interessati Localizzazione
Google Ireland Limited Firebase Cloud Messaging — notifiche push dell'app Token del dispositivo, dati tecnici di recapito, testo generico della notifica UE, con possibile accesso da parte di Google LLC (USA)
Contabo GmbH Housing/connettività del server Traffico cifrato; nessun accesso ai dati applicativi UE
Consulenti, revisori e legali della società Adempimenti professionali Dati contrattuali e contabili UE

L'elenco aggiornato dei sub-responsabili impiegati nell'erogazione del servizio è comunicato ai clienti e disponibile su richiesta a studio@aicommercialista.it.

L'app è distribuita tramite Google Play (Google Ireland Limited) e Apple App Store (Apple Distribution International Ltd.), che trattano i dati relativi al download e all'account dello store come titolari autonomi, secondo le rispettive informative.

5.3 Trasferimenti fuori dall'Unione europea

Di regola i dati restano nell'Unione europea. L'unico possibile trasferimento verso paesi terzi riguarda il servizio di notifiche push, che può comportare un accesso da parte di Google LLC negli Stati Uniti. Il trasferimento è assistito da:

Il contenuto delle notifiche è volutamente generico e non riporta importi o dati retributivi: al servizio di push transitano soltanto il token tecnico del dispositivo e un messaggio del tipo «È disponibile un nuovo cedolino». Disattivando le notifiche, nessun dato è trasmesso tramite questo servizio.


6. Tempi di conservazione

Dati Conservazione
Log del server web 6 mesi
Log applicativi e di sicurezza 6 mesi
Tentativi di accesso non riusciti 7 giorni
Token di notifica push e sessioni scadute Cancellazione automatica entro 30 giorni
Log di invio delle e-mail di servizio 90 giorni
Richieste di informazioni e demo senza contratto 24 mesi
Richieste di assistenza 24 mesi
Dati contrattuali, contabili e fiscali 10 anni (art. 2220 c.c.)
Dati dei lavoratori trattati come responsabile Secondo le istruzioni del datore di lavoro titolare; alla cessazione del contratto restituiti o cancellati secondo l'accordo art. 28

Alla scadenza dei termini i dati sono cancellati o anonimizzati in modo irreversibile.


7. Misure di sicurezza

Adottiamo misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:


8. Diritti degli interessati

Per i trattamenti in cui Ai Commercialista S.r.l. è titolare (§ 3) puoi esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione (artt. 15-22 GDPR) scrivendo a studio@aicommercialista.it o via PEC a aicommercialista@messaggipec.it. Rispondiamo entro un mese, prorogabile di due mesi per richieste complesse, con comunicazione motivata.

Per i dati contenuti nei cedolini e nelle anagrafiche dei lavoratori il titolare è il datore di lavoro: le richieste vanno rivolte a quest'ultimo. Se le riceviamo, non possiamo darvi seguito autonomamente, ma le inoltriamo senza indugio al titolare informandoti dell'inoltro, come previsto dall'art. 28, par. 3, lett. e) GDPR.

Puoi in ogni caso proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — protocollo@gpdp.it — www.garanteprivacy.it) o rivolgerti all'autorità giudiziaria (artt. 77 e 79 GDPR).


9. Eliminazione dell'account

L'app e l'area riservata consentono in ogni momento di eliminare il proprio account: l'accesso è disattivato immediatamente e tutte le sessioni sono revocate.

Attenzione: per i lavoratori l'eliminazione dell'account non comporta la cancellazione dei cedolini e dei dati anagrafici, che il datore di lavoro è obbligato per legge a conservare (art. 17, par. 3, lett. b) ed e) GDPR). Ti consigliamo di scaricare copia dei tuoi documenti prima di procedere. La distinzione è spiegata in dettaglio nell'informativa resa dal tuo datore di lavoro.

Per procedere accedi a MyCedolino da app o da browser e usa la funzione «Elimina account» nella sezione Privacy: ti sarà chiesta una conferma esplicita. Non è necessario avere l'applicazione installata.

Se non riesci più ad accedere — perché il tuo account è già stato disattivato o hai perso le credenziali — la richiesta va rivolta al tuo datore di lavoro, che è il titolare del trattamento dei tuoi dati. Se non sai a chi rivolgerti puoi scrivere a studio@aicommercialista.it: non possiamo dare seguito autonomamente alla richiesta, ma la inoltriamo senza indugio al titolare informandoti dell'inoltro.


10. Modifiche

Questa policy può essere aggiornata per adeguamenti normativi o evoluzioni del servizio. La versione vigente è sempre pubblicata a questo indirizzo, con indicazione della data di aggiornamento; le versioni precedenti sono conservate e disponibili su richiesta.