Ciclo dei dati · aggiornamento 23 agosto 2026
Conservare soltanto ciò che serve, per il tempo necessario.
Bozza operativa: separa durate già imposte dal codice, dati persistenti senza cancellazione automatica e periodi che il titolare deve ancora approvare con i fornitori.Durate e criteri verificabili nel codice
| Categoria | Stato attuale | Criterio di conservazione |
|---|---|---|
| Risposte prima dell’invio | Restano nello stato temporaneo della pagina | Fino a ricaricamento, chiusura o invio |
| Richiesta di analisi | Elaborata dall’API del sito; il codice non salva una copia in un database applicativo | Tempo necessario a produrre la risposta, fatti salvi i log tecnici dell’infrastruttura |
| Invio email del lead | Opzionale e attivo solo quando vengono configurati provider e casella destinataria | Da definire per provider, casella e processo commerciale |
| Elaborazione AI | Opzionale; il codice invia dati operativi senza nome ed email e imposta store: false | Da validare con contratto, regione e log del fornitore |
| Sessione area riservata | Token nel browser e record nel database PostgreSQL di produzione | Massimo 12 ore; aggiornamento dopo 1 ora di attività. Reset password e logout possono revocare prima la sessione |
| Passaggio di verifica a due fattori | Cookie tecnico firmato creato soltanto durante il login 2FA | Fino a 10 minuti nella configurazione Better Auth attuale |
| Invito a un’organizzazione | Record nel database Auth | Scadenza configurata a 24 ore; la procedura di rimozione dei record scaduti deve essere documentata |
| Preferenza cookie | Salvata nel browser | 180 giorni o cancellazione manuale |
| Cookie Google Analytics | Creati soltanto dopo consenso | Configurati fino a 180 giorni o cancellazione/revoca dal browser |
| Token iframe Spoki | Restituito al browser con risposta no-store; non è inserito nel database Homeflow né nei metadati di audit | Per la durata tecnica decisa da Spoki; valore e scadenza devono essere confermati con il fornitore |
| Controllo Pwned Passwords | Prefisso di cinque caratteri dell’hash inviato all’API; confronto eseguito sul server | Il codice Homeflow non salva password, hash SHA-1 o risposta del controllo; eventuali log del servizio esterno vanno verificati nella sua policy |
Dati persistenti senza scadenza automatica definita
Il database di produzione è necessario per autenticazione e controllo degli accessi. Nel codice attuale le seguenti categorie non hanno una cancellazione automatica completa: occorre approvare una policy e una procedura prima di usare l’area riservata con clienti reali.
- Account e sicurezza: utente, account collegati, stato email, configurazione 2FA, ruoli amministrativi, sessioni scadute e record di rate limiting.
- Organizzazioni: organizzazioni, membri, ruoli e inviti. La cancellazione autonoma delle organizzazioni è disabilitata e deve seguire una procedura amministrativa controllata.
- Accesso al prodotto: abbonamento, superfici abilitate e credenziali Spoki cifrate con AES-256-GCM e legate all’organizzazione. Alla cessazione del servizio devono essere revocate presso Spoki e poi eliminate secondo una procedura verificata.
- Audit Homeflow: organizzazione, attore, tipo di evento, metadati minimi e data. La tabella non ha oggi una cancellazione automatica: il periodo deve bilanciare sicurezza, contestazioni e minimizzazione.
- Contenuti Spoki: conversazioni, recapiti e dati ospite restano nei sistemi Spoki secondo configurazione, contratto e istruzioni della struttura; Homeflow non può assegnare qui un periodo non ancora concordato.
- Sentinel: identificatore pseudonimo, componenti del fingerprint, IP, posizione approssimativa, URL e valutazioni di sicurezza inviati a Better Auth Infrastructure. Regione, tempi, cancellazione e trasferimenti devono essere confermati nel DPA.
Periodi da approvare prima del go-live commerciale
- account cessati, sessioni e inviti già scaduti;
- lead senza rapporto successivo, richieste non convertite e contenuti nelle caselle email;
- documenti precontrattuali, contratti, fatture e obblighi fiscali;
- messaggi WhatsApp e dati degli ospiti trattati per conto delle strutture;
- log di sicurezza, ticket, assistenza, audit Homeflow e audit del fornitore;
- backup, copie di disaster recovery e dati presenti nei sistemi collegati;
- liste marketing, prove del consenso, opposizioni e registri di revoca.
I periodi non devono essere scelti per comodità: vanno collegati a finalità, obbligo o rischio documentato, concordati con i clienti quando Homeflow opera come responsabile e riportati nel registro dei trattamenti.
Cancellazione, portabilità e recupero
Una richiesta di cancellazione deve essere verificata, tracciata e propagata ai sistemi pertinenti, salvo dati che devono essere conservati per obbligo o difesa di un diritto. Il recupero di una copia di sicurezza non deve reintrodurre stabilmente dati già cancellati dai sistemi attivi.
Il sito non salva oggi i lead in un database dedicato, ma l’area riservata usa un database Auth in produzione. Per database, Spoki, email, eventuale CRM e backup devono essere documentati: esportazione, frequenza delle copie, cifratura, accessi, localizzazione, test di ripristino, ciclo di eliminazione e responsabilità operative.
Richieste degli interessati
Il canale attualmente pubblicato è l’indirizzo privacy indicato nella privacy policy. Prima del go-live deve essere presidiato con una procedura interna che identifichi il richiedente, distingua i dati di cui Homeflow è titolare da quelli trattati per conto di una struttura e registri risposta, sistemi coinvolti ed eventuali eccezioni.