Informativa privacy dell'app CMP Shift

Versione 1, in vigore dal 30 settembre 2026

Shift è l'app con cui il personale di un locale timbra, guarda i propri turni e fa richieste, e con cui i responsabili organizzano la settimana. Qui trovi quali dati tratta, perché, chi li vede e per quanto restano.

Chi è il titolare dei tuoi dati

Il titolare è il locale per cui lavori, cioè il tuo datore di lavoro: è lui che decide perché e come si usano i dati su turni e presenze, e ti dà la sua informativa per il personale. Per qualunque richiesta sui tuoi dati ti rivolgi a lui.

Chi ha costruito l'app e la tiene in funzione

L'app e il server sono costruiti e gestiti da Coffee Marketing Pro di Matteo Borea (Calle Italia 25, 35006 Las Palmas de Gran Canaria, Spagna), che tratta i dati per conto del locale e sulle sue istruzioni, come responsabile del trattamento (art. 28 del Regolamento europeo 2016/679, il GDPR). Coffee Marketing Pro usa i dati solo per far funzionare l'app: non li usa per sé, non li vende e non ti scrive a nome suo.

Quali dati trattiamo

Per il tuo account: nome, indirizzo email, password e PIN. Password e PIN esistono solo come impronta cifrata, che nessuno può rileggere, nemmeno noi.

Per ogni locale in cui lavori: il tuo ruolo (personale o responsabile) e il profilo di lavoro (tipo di contratto e ore previste); i turni; le timbrature, con l'ora, il telefono o l'iPad da cui sono partite e la nota, se la scrivi; le assenze (ferie, permessi, riposi e malattia, cioè solo il tipo e i giorni, mai il motivo medico); le richieste e la risposta del responsabile; gli avvisi ricevuti; le correzioni fatte dai responsabili, con il motivo e chi le ha fatte. Se attivi le notifiche, l'identificativo che serve a recapitarle al tuo telefono. Quando l'app parla col server, il server annota l'indirizzo IP e il tipo di app, per difendersi dagli abusi.

Shift non chiede né raccoglie la tua posizione, l'impronta o il volto, i contatti, le foto, dati di pagamento o identificativi pubblicitari, e non contiene strumenti di statistica o di tracciamento.

Perché li usiamo e su quale base

Per gestire orari, presenze, assenze e richieste del tuo lavoro e per tenere i documenti che la legge chiede al datore di lavoro (art. 6, paragrafo 1, lettere b e c del GDPR; per la malattia, art. 9, paragrafo 2, lettera b). Per mandarti promemoria e avvisi di servizio. Non serve il tuo consenso, e nessun dato è usato per pubblicità.

Chi vede i tuoi dati

Tu vedi i tuoi. I responsabili del locale vedono quelli del personale del locale. Ogni locale vede solo i propri dati, anche se lavori in più di uno.

Coffee Marketing Pro e i fornitori a cui si appoggia, legati da contratti che li obbligano a proteggere i dati: Hostinger, che ospita il server in un centro dati a Francoforte, in Germania, e spedisce le email di servizio; Backblaze, che custodisce le copie di sicurezza ad Amsterdam, cifrate prima di lasciare il server con una chiave che Backblaze non possiede; Expo (650 Industries, Inc., Stati Uniti), che consegna le notifiche ad Apple e Google: tiene l'identificativo del telefono e il testo dell'avviso solo per il tempo della consegna. Apple e Google recapitano le notifiche sui telefoni.

Il locale può mandare il foglio presenze al suo consulente del lavoro. Consulenti legali e autorità vedono i dati solo quando la legge lo chiede o serve a difendere un diritto.

Dove stanno

Server, email e copie di sicurezza stanno nell'Unione europea. Expo, Apple e Google possono trattare l'identificativo del telefono anche negli Stati Uniti, sulla base del Data Privacy Framework o delle clausole contrattuali standard della Commissione europea.

Per quanto li teniamo

Finché lavori nel locale e, dopo, per il tempo che la legge chiede al datore di lavoro per i documenti su orari e presenze; poi si cancellano su sua istruzione. I registri tecnici con l'indirizzo IP si cancellano dopo 14 giorni. Le copie di sicurezza si sovrascrivono da sole entro sei mesi, e nel frattempo nessuno le usa.

I tuoi diritti

Puoi chiedere di vedere i tuoi dati, correggerli, cancellarli nei limiti degli obblighi di legge, limitarne l'uso, opporti e riceverli in un file (articoli da 15 a 22 del GDPR). La richiesta va al tuo datore di lavoro; se scrivi a info@coffeemarketingpro.com, la giriamo a lui. Puoi anche rivolgerti al Garante per la protezione dei dati personali (garanteprivacy.it).

Come li proteggiamo

Password e PIN solo come impronta cifrata, la sessione nel portachiavi protetto del telefono, connessioni cifrate, i dati di ogni locale separati nel database, copie di sicurezza cifrate, e al server accede solo chi lo gestisce.

Se questa informativa cambia

Ogni versione porta un numero e una data, e se cambia qualcosa di importante lo diciamo nell'app prima che valga.