Nexentry
Nexentry Access Intelligence
IT | EN
Privacy notice Cookie policy Terms of use of the platform Data Processing Agreement (Annex 2)

Privacy notice

Revision 01F · last updated 30/09/2026

The Italian text is the binding version; the English translation will be published later.

La presente informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (di seguito «GDPR») e del D.lgs. 196/2003 e s.m.i. («Codice Privacy»), a chi si registra e utilizza la piattaforma Nexentry, servizio in cloud per il controllo e il monitoraggio degli accessi fisici a quadri elettrici, varchi e nodi, basato su dispositivi beacon a tecnologia Bluetooth Low Energy, su un'applicazione mobile per gli operatori sul campo e su un pannello web di gestione.

1. Titolare del trattamento

Titolare del trattamento è Algor S.r.l., con sede legale in Via Podgora n.10 A — 20122 Milano (MI) e sede operativa in piazza Matteotti 2 — 16123 Genova (GE), P.IVA / C.F. IT10766010960, REA MI-2555538. E-mail: support@algor.it · PEC: algor.it@pec.it · Tel. 010-8060471.

2. Ruolo di Titolare e di Responsabile del trattamento

In relazione ai diversi dati trattati attraverso la piattaforma, Algor S.r.l. opera con due ruoli distinti:

  • come Titolare del trattamento, per i dati relativi all'account e al referente del cliente, alla gestione del rapporto contrattuale, alla sicurezza della piattaforma ed eventuali comunicazioni commerciali;
  • come Responsabile del trattamento (art. 28 GDPR), per i dati che il cliente tratta nella piattaforma nell'esercizio della propria attività: anagrafiche e profili dei propri operatori e utenti, registrazioni degli accessi fisici ai propri varchi, attività operative con foto e allegati, richieste di accesso e relative valutazioni, dati dei dispositivi mobili degli operatori. Di tali dati è Titolare autonomo il cliente (l'azienda intestataria dell'account), che ne determina finalità e mezzi; Algor li tratta unicamente su istruzione del cliente e per erogare il servizio. Il rapporto è disciplinato dalla Nomina a Responsabile del trattamento, Allegato 2 alle Condizioni di abbonamento di Algor Shop (Appendice B, Nexentry), che il cliente accetta al momento dell'acquisto.

La presente informativa descrive i trattamenti per i quali Algor è Titolare. Per i dati di cui è Titolare il cliente (in particolare quelli dei suoi operatori), gli interessati possono rivolgersi al cliente stesso; Algor, in qualità di Responsabile, fornisce la dovuta assistenza.

3. Responsabile della protezione dei dati (DPO)

Il Titolare non ha nominato un Responsabile della protezione dei dati, non ricorrendone i presupposti di legge. Per ogni questione in materia di dati personali è possibile scrivere ai recapiti indicati al punto 1.

4. Categorie di dati trattati

  • Dati dell'account e del referente: nome e cognome, e-mail, telefono, ragione sociale, P.IVA/C.F. o identificativo fiscale estero, codice destinatario SDI, indirizzi, profilo e ruolo, lingua preferita, password (conservata in forma cifrata) ed eventuale secondo fattore di autenticazione; data, ora, indirizzo IP e versione dei testi accettati (Condizioni, Nomina a Responsabile, consensi).
  • Dati fiscali e di verifica: paese e regime fiscale, esito e prova documentale della verifica VIES per i clienti UE.
  • Dati trattati per conto del cliente (di cui il cliente è Titolare): anagrafiche e profili degli operatori, registrazioni degli accessi fisici ai varchi (chi, dove, quando, esito, anomalie), attività operative con eventuali foto e allegati acquisiti sul campo, richieste di accesso temporaneo con le relative valutazioni, pre-autorizzazioni, dati dei dispositivi mobili registrati dagli operatori (identificativo del dispositivo, token di sessione e di notifica).
  • Dati tecnici e di sicurezza: indirizzo IP, registro degli accessi al pannello (esiti e data/ora di login, tentativi falliti e tentativi di verifica del secondo fattore), registro delle attività (audit trail), tipo di browser e dispositivo, raccolti tramite cookie tecnici (vedi Cookie policy).
  • Dati per il supporto alla valutazione delle richieste di accesso: i dati dell'operatore e della richiesta elencati al punto 8, trasmessi al fornitore di intelligenza artificiale se il cliente, tramite un amministratore, attiva tale funzione. Non ne fanno parte gli accessi non autorizzati e le anomalie.
  • Dati del programma "Master": per i clienti presentati da un partner commerciale, il fatto storico dell'invito e gli importi degli acquisti quale base di calcolo dei compensi (vedi punto 12).
  • Registro delle prove gratuite già fruite: la sola partita IVA delle imprese che hanno fruito del periodo di prova.
  • Dati di pagamento e fatturazione: gestiti tramite Algor Shop. Nexentry non incassa pagamenti né conserva i dati delle carte sui propri server.

5. Finalità e basi giuridiche del trattamento

  • Erogazione del servizio (registrazione, gestione dell'account, controllo accessi, assistenza, area cliente) — art. 6.1 lett. b) GDPR (esecuzione del contratto).
  • Trattamento dei dati per conto del cliente, sulla base delle sue istruzioni e della nomina a Responsabile — art. 28 GDPR (la base giuridica è in capo al cliente-Titolare).
  • Adempimenti di legge, in particolare fiscali e contabili (la fatturazione è gestita tramite Algor Shop), e prova delle accettazioni e dei consensi (art. 7, par. 1, GDPR): art. 6.1 lett. c) GDPR.
  • Legittimo interesse del Titolare alla sicurezza della piattaforma, alla prevenzione di abusi e frodi e alla difesa dei propri diritti (log, registro attività, limitazione dei tentativi di accesso, registro dei periodi di prova già fruiti) — art. 6.1 lett. f) GDPR.
  • Legittimo interesse connesso al programma "Master": documentare la presentazione dei clienti da parte dei partner commerciali e calcolare i relativi compensi di co-marketing regolati contrattualmente — art. 6.1 lett. f) GDPR (vedi punto 12).
  • Consenso marketing, ove richiesto, per eventuali comunicazioni commerciali — art. 6.1 lett. a) GDPR; il consenso è revocabile in qualsiasi momento.

Non vengono utilizzati strumenti di analisi di terze parti (es. Google Analytics) né cookie di analisi o di profilazione.

5-bis. Funzione di supporto basata su intelligenza artificiale

La funzione opzionale di supporto basata su intelligenza artificiale, attivabile dal cliente tramite un amministratore, è descritta al punto 8 della presente informativa. Gli impegni del cliente quale utilizzatore della funzione sono nell'art. 5-bis delle Condizioni d'uso, richiamato dalla Nomina a Responsabile (Appendice B, punto B.4).

6. Natura del conferimento

Il conferimento dei dati dell'account è necessario per registrarsi e utilizzare la piattaforma: il mancato conferimento rende impossibile la fornitura del servizio. Il conferimento per finalità di marketing è invece facoltativo.

7. Modalità del trattamento e misure di sicurezza

I dati sono trattati con strumenti elettronici, per il tempo strettamente necessario alle finalità indicate e nel rispetto di misure tecniche e organizzative adeguate (art. 32 GDPR), descritte nell'art. 7 della Nomina a Responsabile e comuni a tutte le piattaforme Algor, tra cui:

  • password conservate in forma cifrata (bcrypt) e autenticazione a due fattori (2FA), attivabile dal singolo utente o resa obbligatoria dal cliente per la propria organizzazione;
  • protezione dei moduli contro gli invii fraudolenti (token CSRF) e intestazioni di sicurezza del browser;
  • cookie di sessione con attributi Secure, HttpOnly e SameSite=Strict;
  • limitazione dei tentativi di accesso (anti brute-force) e registro degli accessi;
  • registro delle attività (audit trail) sulle operazioni rilevanti;
  • connessioni cifrate HTTPS con HSTS;
  • ove siano previsti caricamenti di file, verifica del loro tipo reale, archiviazione fuori dal percorso pubblico del web server e consegna solo tramite pagine autenticate;
  • backup giornalieri cifrati (AES-256), con copie primarie nella regione europea di Amazon Web Services e una copia aggiuntiva, cifrata, conservata su un sistema dedicato presso la sede operativa di Algor a Genova, accessibile solo con autenticazione a due fattori e non raggiungibile dalle pagine pubbliche, ad esclusivo fine di continuità operativa;
  • isolamento dei dati tra i diversi clienti (architettura multi-tenant);
  • con l'App mobile: cache locale cifrata con scadenza a 48 ore dall'ultima sincronizzazione, revoca immediata lato server delle sessioni e dei dispositivi, cancellazione remota della cache autorizzata dall'amministratore del cliente;
  • accesso amministrativo ai sistemi nominativo, con autenticazione a due fattori e tramite chiavi crittografiche, riservato alle persone autorizzate ai sensi dell'art. 29 GDPR.

8. Supporto alla valutazione delle richieste di accesso temporaneo (intelligenza artificiale)

La piattaforma offre una funzione opzionale, attivabile dal cliente tramite un utente con ruolo di amministratore, dalla configurazione degli accessi temporanei, di supporto al supervisore nella valutazione delle richieste di accesso temporaneo. Quando attiva, per ciascuna richiesta vengono trasmessi, tramite apposite API, a un fornitore di servizi di intelligenza artificiale (Anthropic PBC, di seguito "il Fornitore") i seguenti dati: nome dell'operatore, categoria professionale, anzianità, certificazioni e aree di competenza dichiarate nel profilo, eventuale ruolo di supervisore, nodo e sede richiesti, data della richiesta, numero di accessi già effettuati dall'operatore a quel nodo negli ultimi 30 giorni e data dell'ultimo. Non vengono trasmessi gli accessi non autorizzati né le anomalie registrate a carico dell'operatore: tali dati restano visibili al solo supervisore fra i dati oggettivi della piattaforma.

Il Fornitore restituisce un giudizio di coerenza fra il profilo professionale dell'operatore e il nodo richiesto (alta, media o bassa), una breve motivazione, l'elenco dei dati mancanti da verificare e una durata suggerita dell'accesso. La funzione non valuta l'affidabilità né il comportamento della persona e non costituisce profilazione ai sensi dell'art. 4, n. 4, GDPR. Gli impegni del cliente quale utilizzatore della funzione sono nell'art. 5-bis delle Condizioni d'uso.

Inquadramento ai sensi del Regolamento (UE) 2024/1689 ("AI Act"). La funzione costituisce un sistema di intelligenza artificiale di cui Algor S.r.l. è fornitore; il modello linguistico sottostante è un modello di IA per finalità generali del Fornitore. Per la sua natura di ausilio preparatorio a una decisione umana, il sistema non rientra fra quelli ad alto rischio (art. 6, par. 3, del Regolamento); la relativa valutazione è documentata da Algor ai sensi dell'art. 6, par. 4, ed è disponibile su richiesta delle autorità competenti.

Il Fornitore agisce come sub-responsabile del trattamento e opera su istruzioni documentate, in forza del Data Processing Addendum incorporato nei termini commerciali stipulati con il Fornitore ai sensi dell'art. 28 GDPR. Secondo le condizioni contrattuali del Fornitore vigenti, verificate periodicamente da Algor, i dati trasmessi al Fornitore non sono utilizzati per l'addestramento dei suoi modelli di intelligenza artificiale e i log operativi relativi alla richiesta sono conservati dal Fornitore per un periodo massimo di 7 giorni, trascorso il quale vengono cancellati automaticamente.

Il suggerimento è sempre sottoposto al supervisore del cliente, che decide in autonomia avendo a disposizione i dati oggettivi registrati dalla piattaforma: non vi è alcuna decisione automatizzata produttiva di effetti giuridici ai sensi dell'art. 22 GDPR.

Il giudizio prodotto dalla funzione è conservato nella piattaforma per 60 giorni dalla decisione del supervisore, poi cancellato; resta il solo dato decisionale (richiesta, esito, data).

Il trattamento comporta un trasferimento di dati al di fuori dell'UE verso gli Stati Uniti, disciplinato dalle Clausole Contrattuali Standard adottate dalla Commissione Europea, come indicato al punto 10 della presente informativa. Il cliente che non intende trasferire dati verso gli Stati Uniti non attiva la funzione: senza attivazione, nessun dato degli operatori lascia l'Unione europea.

Il cliente può disattivare in qualsiasi momento la funzione dalla configurazione degli accessi temporanei, senza che ciò comprometta l'utilizzo delle altre funzionalità della piattaforma.

9. Destinatari dei dati

I dati possono essere comunicati a soggetti che agiscono come responsabili del trattamento (art. 28 GDPR) o titolari autonomi, esclusivamente per le finalità sopra indicate:

  • fornitore del servizio di intelligenza artificiale per la valutazione delle richieste di accesso (ove la funzione sia attivata): Anthropic Public Benefit Corporation (USA);
  • fornitore del servizio di invio delle e-mail transazionali (AWS SES, regione europea);
  • fornitori di servizi di hosting e infrastruttura IT, e di manutenzione della piattaforma (Amazon Web Services EMEA SARL, regione europea di Francoforte);
  • Algor Shop, per la sottoscrizione e la gestione delle licenze, l'acquisto dei dispositivi e la fatturazione (stesso Titolare);
  • Google LLC, quale fornitore dei servizi di notifica push e di diagnostica dell'App mobile, dalla disponibilità dell'App (vedi punto 10);
  • il partner commerciale presentatore, limitatamente ai dati indicati al punto 12, per i soli clienti presentati nell'ambito del programma "Master";
  • consulenti (banche, commercialista, legali) e Autorità, nei casi previsti dalla legge.

L'elenco aggiornato dei sub-responsabili che trattano i dati per conto del cliente, con le relative garanzie, è riportato nell'art. 8 della Nomina a Responsabile.

10. Trasferimento dei dati extra UE

L'infrastruttura della piattaforma (hosting, archivi, copie di sicurezza primarie e invio delle e-mail) è situata nell'Unione europea, presso Amazon Web Services, regione Francoforte; una copia di sicurezza aggiuntiva è conservata in Italia, presso la sede operativa di Algor a Genova. Alcuni fornitori (in particolare il servizio di intelligenza artificiale, se attivato, e, con l'App mobile, i servizi Google di notifica push e diagnostica) possono trattare dati al di fuori dello Spazio Economico Europeo (Stati Uniti). In tal caso il trasferimento avviene sulla base di decisioni di adeguatezza (EU-US Data Privacy Framework, per Google) o di clausole contrattuali tipo approvate dalla Commissione UE (art. 46 GDPR, per il fornitore di intelligenza artificiale), con garanzie adeguate.

11. Periodo di conservazione

I periodi di conservazione sono definiti nella Policy di Retention della piattaforma e coincidono con quelli dell'Appendice B della Nomina a Responsabile, di cui si riportano i valori principali:

  • Dati dell'account e dati operativi del cliente: per la durata del rapporto. Alla cessazione, decorsi il periodo di grazia di 30 giorni e i termini seguenti, i dati sono cancellati o resi anonimi; l'anagrafica e i dati fiscali sono conservati per 5 anni, unitamente alla prova dei consensi prestati e delle accettazioni (data, ora, indirizzo IP, versione del testo).

Registrazioni degli accessi fisici ai varchi: 6 mesi, compresi i registri di comunicazione con i beacon; le anomalie restano fino alla chiusura e per 12 mesi dopo.

Registro delle attività (audit) e registro degli accessi al pannello: 12 mesi (6 mesi per le sole consultazioni); le operazioni relative ad abbonamenti, licenze e compensi sono conservate 10 anni quale documentazione del rapporto; tentativi di accesso falliti 7 giorni, tentativi di verifica del secondo fattore 30 giorni.

Richieste di accesso temporaneo: 12 mesi, poi pseudonimizzazione di note e contesto; pre-autorizzazioni 12 mesi dalla disattivazione. Il giudizio prodotto dalla funzione di intelligenza artificiale, ove attiva, è cancellato 60 giorni dopo la decisione del supervisore; della richiesta restano il solo dato decisionale (richiesta, esito, data) e i dati oggettivi registrati dalla piattaforma.

Attività operative, con foto e allegati acquisiti sul campo: 5 anni dalla chiusura dell'attività.

Notifiche interne: 12 mesi dall'archiviazione.

Utenti e operatori disattivati: i dati sono conservati fino a 12 mesi dalla disattivazione, per consentire un'eventuale riattivazione; decorso tale termine sono anonimizzati in modo irreversibile; le note del supervisore sul profilo dell'operatore sono cancellate dopo 6 mesi. Su richiesta dell'interessato l'anonimizzazione è eseguita subito.

File di report esportati: il file è eliminato dai server entro 7 giorni dalla generazione (i metadati dell'esportazione restano 12 mesi); il cliente conserva in proprio le copie scaricate.

Sessioni e dispositivi: sessioni web 8 ore; token di attivazione e reimpostazione cancellati subito dopo l'uso o 30 giorni dopo la scadenza se inutilizzati; con l'App mobile, dispositivi registrati 12 mesi dalla deregistrazione o dall'ultimo accesso, token di sessione mobile eliminati entro 7 giorni da scadenza o revoca, token di notifica push per il ciclo di vita del dispositivo, cache locale cifrata con scadenza a 48 ore dall'ultima sincronizzazione, diagnostica dei malfunzionamenti (Google Crashlytics) 90 giorni.

Registro dei periodi di prova: la sola partita IVA delle imprese che hanno fruito del periodo di prova è conservata senza scadenza, finché l'offerta di prova è attiva, per garantire che ne sia fruita una sola (legittimo interesse anti-abuso).

Programma "Master": gli importi che costituiscono base di calcolo dei compensi sono conservati 10 anni dall'ultima liquidazione, quale documentazione contabile, anche in caso di cessazione del rapporto con il cliente (vedi punto 12); gli inviti non concretizzati 12 mesi dalla scadenza.

Copie di backup: i dati presenti nelle copie di sicurezza vengono sovrascritti secondo il normale ciclo di rotazione dei backup (copie primarie: tetto di 10 giorni solari; copia aggiuntiva presso la sede operativa di Algor: tetto di 30 giorni solari), anche successivamente alla cancellazione dai sistemi primari: i dati cancellati escono da tutte le copie entro 30 giorni.

Contenzioso: fermi restando i periodi sopra indicati, i dati necessari per accertare, esercitare o difendere un diritto in sede giudiziale o stragiudiziale possono essere conservati per l'ulteriore periodo corrispondente al termine di prescrizione applicabile (ordinariamente 10 anni ai sensi dell'art. 2946 c.c.).

Le durate sono uniche per tutti i clienti e non ammettono deroghe individuali: il cliente che necessita di conservazione più lunga esporta i propri dati e li conserva in proprio.

12. Clienti presentati da un partner commerciale (programma "Master")

Se la registrazione avviene su invito di un partner commerciale di Algor («partner presentatore»), trattiamo i seguenti dati, in qualità di Titolare:

  • Dati dell'invito (indirizzo e-mail, denominazione ed eventuale partita IVA precompilati dal partner, data ed esito): documentano il collegamento fra l'impresa e il partner presentatore. Conservazione: 12 mesi dalla scadenza se l'invito non dà luogo a registrazione; altrimenti per la durata di cui al punto seguente.
  • Importi degli acquisti (imponibile effettivamente corrisposto per licenze e dispositivi, con riferimento d'ordine): costituiscono la base di calcolo di compensi per attività di co-marketing riconosciuti al partner presentatore e regolati contrattualmente. Conservazione: 10 anni dall'ultima liquidazione dei compensi, quale documentazione contabile, anche in caso di cessazione del rapporto con Algor; per tale perimetro la conservazione prevale sul diritto di cancellazione (art. 17.3 lett. b) GDPR).
  • Cosa vede il partner presentatore: esclusivamente denominazione dell'impresa, stato del rapporto, numero complessivo dei dispositivi in uso e un indicatore aggregato di utilizzo. Il partner non accede ai dati anagrafici di dettaglio, ai dati tecnici od operativi, ai singoli eventi di accesso né ai dati delle persone fisiche dell'organizzazione, e non può modificare alcun dato. Il partner è tenuto per contratto alla riservatezza sui dati commerciali di cui venga a conoscenza.

13. Diritti dell'interessato

In qualsiasi momento è possibile esercitare i diritti previsti dagli artt. 15-22 GDPR: accesso ai dati, rettifica, cancellazione, limitazione del trattamento, portabilità, opposizione e revoca del consenso, scrivendo ai recapiti indicati al punto 1. La piattaforma mette inoltre a disposizione funzioni di esportazione dei dati e la disattivazione degli utenti con successiva anonimizzazione (oblio), eseguibile anche su richiesta prima delle scadenze standard, salvo il perimetro contabile di cui ai punti 11 e 12; con l'App mobile, la revoca immediata delle sessioni e dei dispositivi e la cancellazione remota della cache.

Per i dati di cui è Titolare il cliente (in particolare quelli dei suoi operatori), l'interessato esercita i propri diritti nei confronti del cliente; Algor, quale Responsabile, presta la dovuta assistenza e inoltra al cliente, entro 5 giorni lavorativi, le richieste che riceve direttamente.

14. Reclamo all'Autorità di controllo

Qualora si ritenga che il trattamento violi il GDPR, è possibile proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garanteprivacy.it).

15. Modifiche all'informativa

Il Titolare può aggiornare la presente informativa; le modifiche saranno pubblicate su questa pagina con la nuova data di «ultimo aggiornamento».

Back to login

NEXENTRY · Infrastructure Access Control
Algor S.r.l. – VAT IT10766010960
Privacy · Cookies · Terms of use