Portale fornitori
Un importatore deve raccogliere dal fabbricante a monte la documentazione, le dichiarazioni, le distinte base. Di solito lo si fa via email, e l’esito è una cartella di allegati di cui nessuno sa più la provenienza. Qui il fornitore carica da sé, in un portale che vede pochissimo, e ogni documento arriva marcato con chi l’ha portato e quando. Il fornitore afferma; a verificare tocca alla tua organizzazione.
Due schermate, e un confine fra loro
/fornitori, dentro l’applicazione. Da Prodotti, pulsante Fornitori. È riservato agli amministratori dell’organizzazione: invitare un estraneo a leggere la documentazione dei propri prodotti non è un gesto operativo./fornitore?t=…, su un indirizzo separato da quello dell’applicazione. Chi entra non ha un account, non ha una sessione e non appartiene alla tua organizzazione: ha un collegamento con un token, come chi apre il modulo pubblico di segnalazione.Il collegamento da consegnare al fornitore lo compone il pannello: si copia e si manda così com’è. Non va ricostruito a mano.
Invitare un fornitore
| Campo | Che cosa indicare |
|---|---|
| Nome (obbligatorio) | Come riconoscerai questo fornitore nell’elenco. |
| Recapito (obbligatorio) | Un indirizzo email valido. Serve a sapere a chi hai dato accesso. |
| Tipo | Fornitore di componenti, fabbricante a monte, importatore, distributore, fornitore di evidenze. Elenco chiuso. |
| Prodotti condivisi (almeno uno) | Solo Prodotti gestiti attivi, e solo tuoi. Un invito senza prodotti non dà accesso a niente e viene rifiutato. |
| Durata | 7, 30, 90 o 180 giorni. |
Il token compare una volta sola. Di quel collegamento il sistema conserva solo l’impronta: non finisce in un log, in una riga di registro né in un’email che possiamo rileggere. Se si perde non si recupera — si revoca l’invito e se ne emette un altro. È il comportamento voluto, non un limite.
Una variante non si condivide da sola e un prodotto archiviato non è più nel perimetro attivo: entrambi restano fuori dall’elenco condivisibile.
Chiedere un documento
Su ogni invito attivo puoi aprire una richiesta: un prodotto fra quelli condivisi e una riga di testo che dice che cosa ti serve. La richiesta compare nel portale del fornitore sotto «Che cosa ti è stato chiesto», e quando lui deposita un documento rispondendo a quella richiesta lo stato avanza da sé fino a documento ricevuto — e si ferma lì.
Gli ultimi tre stati li scrive soltanto la tua organizzazione. Non esistono stati come «fabbricante conforme»: quella è una conclusione, e non nasce da un portale.
Ciò che arriva è in quarantena
Il documento che deposita un fornitore è un file che manda un estraneo, e riceve lo stesso trattamento degli allegati del modulo pubblico di segnalazione.
Un documento caricato non è un documento accettato. Ciò che arriva nasce «da rivedere» e nessun percorso di questa superficie lo porta a «rivista»: quel passaggio è un gesto di una persona della tua organizzazione. È così che il regolamento distribuisce le responsabilità, e un software che le comprimesse le sposterebbe su chi non le ha. Vedi Controlli CRA ed evidenze.
Che cosa vede il fornitore
Il suo nome, il nome della tua organizzazione, la data di scadenza dell’accesso, i prodotti che gli hai condiviso, le richieste a lui assegnate e ciò che ha caricato lui. Niente altro: non l’anagrafica, non i case, non gli altri fornitori, non il registro. Il portale non è indicizzabile e non viene messo in cache.
Un collegamento sconosciuto, scaduto o revocato riceve la stessa risposta: «questo collegamento non apre niente». Distinguere i tre casi direbbe a chi prova se un token è mai esistito.
Revocare
Il pulsante revoca chiude la porta subito, non alla scadenza del token: dal gesto successivo quel collegamento non passa più. Un accesso che si toglie «prima o poi» non è un accesso che si è tolto. Il documento già depositato resta — è materiale del fascicolo — e resta scaricabile dal tuo pannello.
Nell’elenco ogni invito porta il proprio stato — attivo, revocato o scaduto — e gli inviti revocati restano visibili: serve poter dire «questo accesso è chiuso», e a chi l’ha chiuso.
Che cosa finisce nel registro
L’emissione di un invito, la revoca, l’apertura di una richiesta, il suo aggiornamento e l’arrivo di un documento lasciano ciascuno una riga nel registro delle attività. Il token in chiaro e il recapito del fornitore non ci finiscono: il primo è un segreto, il secondo è un dato personale che in un pacchetto di evidenze non serve.