Ciclo dei dati · aggiornamento 23 agosto 2026

Conservare soltanto ciò che serve, per il tempo necessario.

Bozza operativa: separa durate già imposte dal codice, dati persistenti senza cancellazione automatica e periodi che il titolare deve ancora approvare con i fornitori.

Durate e criteri verificabili nel codice

CategoriaStato attualeCriterio di conservazione
Risposte prima dell’invioRestano nello stato temporaneo della paginaFino a ricaricamento, chiusura o invio
Richiesta di analisiElaborata dall’API del sito; il codice non salva una copia in un database applicativoTempo necessario a produrre la risposta, fatti salvi i log tecnici dell’infrastruttura
Invio email del leadOpzionale e attivo solo quando vengono configurati provider e casella destinatariaDa definire per provider, casella e processo commerciale
Elaborazione AIOpzionale; il codice invia dati operativi senza nome ed email e imposta store: falseDa validare con contratto, regione e log del fornitore
Sessione area riservataToken nel browser e record nel database PostgreSQL di produzioneMassimo 12 ore; aggiornamento dopo 1 ora di attività. Reset password e logout possono revocare prima la sessione
Passaggio di verifica a due fattoriCookie tecnico firmato creato soltanto durante il login 2FAFino a 10 minuti nella configurazione Better Auth attuale
Invito a un’organizzazioneRecord nel database AuthScadenza configurata a 24 ore; la procedura di rimozione dei record scaduti deve essere documentata
Preferenza cookieSalvata nel browser180 giorni o cancellazione manuale
Cookie Google AnalyticsCreati soltanto dopo consensoConfigurati fino a 180 giorni o cancellazione/revoca dal browser
Token iframe SpokiRestituito al browser con risposta no-store; non è inserito nel database Homeflow né nei metadati di auditPer la durata tecnica decisa da Spoki; valore e scadenza devono essere confermati con il fornitore
Controllo Pwned PasswordsPrefisso di cinque caratteri dell’hash inviato all’API; confronto eseguito sul serverIl codice Homeflow non salva password, hash SHA-1 o risposta del controllo; eventuali log del servizio esterno vanno verificati nella sua policy

Dati persistenti senza scadenza automatica definita

Il database di produzione è necessario per autenticazione e controllo degli accessi. Nel codice attuale le seguenti categorie non hanno una cancellazione automatica completa: occorre approvare una policy e una procedura prima di usare l’area riservata con clienti reali.

  • Account e sicurezza: utente, account collegati, stato email, configurazione 2FA, ruoli amministrativi, sessioni scadute e record di rate limiting.
  • Organizzazioni: organizzazioni, membri, ruoli e inviti. La cancellazione autonoma delle organizzazioni è disabilitata e deve seguire una procedura amministrativa controllata.
  • Accesso al prodotto: abbonamento, superfici abilitate e credenziali Spoki cifrate con AES-256-GCM e legate all’organizzazione. Alla cessazione del servizio devono essere revocate presso Spoki e poi eliminate secondo una procedura verificata.
  • Audit Homeflow: organizzazione, attore, tipo di evento, metadati minimi e data. La tabella non ha oggi una cancellazione automatica: il periodo deve bilanciare sicurezza, contestazioni e minimizzazione.
  • Contenuti Spoki: conversazioni, recapiti e dati ospite restano nei sistemi Spoki secondo configurazione, contratto e istruzioni della struttura; Homeflow non può assegnare qui un periodo non ancora concordato.
  • Sentinel: identificatore pseudonimo, componenti del fingerprint, IP, posizione approssimativa, URL e valutazioni di sicurezza inviati a Better Auth Infrastructure. Regione, tempi, cancellazione e trasferimenti devono essere confermati nel DPA.

Periodi da approvare prima del go-live commerciale

  • account cessati, sessioni e inviti già scaduti;
  • lead senza rapporto successivo, richieste non convertite e contenuti nelle caselle email;
  • documenti precontrattuali, contratti, fatture e obblighi fiscali;
  • messaggi WhatsApp e dati degli ospiti trattati per conto delle strutture;
  • log di sicurezza, ticket, assistenza, audit Homeflow e audit del fornitore;
  • backup, copie di disaster recovery e dati presenti nei sistemi collegati;
  • liste marketing, prove del consenso, opposizioni e registri di revoca.

I periodi non devono essere scelti per comodità: vanno collegati a finalità, obbligo o rischio documentato, concordati con i clienti quando Homeflow opera come responsabile e riportati nel registro dei trattamenti.

Cancellazione, portabilità e recupero

Una richiesta di cancellazione deve essere verificata, tracciata e propagata ai sistemi pertinenti, salvo dati che devono essere conservati per obbligo o difesa di un diritto. Il recupero di una copia di sicurezza non deve reintrodurre stabilmente dati già cancellati dai sistemi attivi.

Il sito non salva oggi i lead in un database dedicato, ma l’area riservata usa un database Auth in produzione. Per database, Spoki, email, eventuale CRM e backup devono essere documentati: esportazione, frequenza delle copie, cifratura, accessi, localizzazione, test di ripristino, ciclo di eliminazione e responsabilità operative.

Richieste degli interessati

Il canale attualmente pubblicato è l’indirizzo privacy indicato nella privacy policy. Prima del go-live deve essere presidiato con una procedura interna che identifichi il richiedente, distingua i dati di cui Homeflow è titolare da quelli trattati per conto di una struttura e registri risposta, sistemi coinvolti ed eventuali eccezioni.