Informativa sulla privacy
Informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018.
1. Titolare del trattamento
NEURALWORD S.r.l., P.IVA IT03570180244, sede legale Milano (Italia). Email: privacy@trustinsider.com.
Non è designato un responsabile della protezione dei dati (art. 37 GDPR), non ricorrendone i presupposti. Per qualsiasi richiesta relativa ai dati personali è sufficiente scrivere all’indirizzo sopra indicato.
2. Dati trattati
- Dati di navigazione: indirizzo IP, identificativo del browser, pagina visitata, pagina di provenienza e istante, nei registri del fornitore di hosting per 30 giorni.
- Cookie tecnici: preferenze sui cookie (ti_consent), sessione dell’area riservata, sicurezza, menu, l’azienda del piano in vista (ti_azienda) e il promoter da cui si è arrivati (ti_ref, per la durata di attribuzione del programma). L’elenco completo è nell’informativa sui cookie.
- Statistiche di navigazione: non attive. Nessuno strumento di analisi del traffico è in funzione; un’eventuale attivazione futura viene dichiarata in questa pagina e, per gli strumenti di profilazione, subordinata al consenso.
- Diagnosi degli errori (Sentry): in caso di errore tecnico vengono raccolti i dettagli dell’errore, l’identificativo del browser e una registrazione della sessione limitata all’errore, per diagnosi e correzione.
- Dati forniti volontariamente: contenuto delle proposte di correzione, delle richieste sui dati e dei messaggi inviati ai contatti.
- Dati account: email, nome del referente, prova dei consensi (versione e istante), eventuale verifica in due passaggi. Nessuna password: l’accesso avviene con un collegamento inviato all’email.
- Dati azienda: per chi verifica o presidia una scheda: ragione sociale, P.IVA, ruolo del referente, aziende aggiunte al piano, contenuti caricati (correzioni, repliche, materiali per l’assistente).
- Utenti del piano: l’email delle persone che il titolare di un piano invita nella propria area riservata, lo stato dell’invito e l’account con cui accettano. Il titolare vede solo email e stato; l’invitato entra con un proprio account.
- Dati di pagamento: per piani, abbonamento del lettore, sblocco di schede, analisi su richiesta, documenti e campagne Boost, gestiti dal gestore dei pagamenti Stripe sulla sua pagina di pagamento ospitata. I dati completi della carta non sono trattati né conservati; da Stripe arrivano l’esito del pagamento, lo stato dell’abbonamento, l’identificativo del profilo di fatturazione e i dati di fatturazione, con la versione dei Termini presa d’atto nella pagina di pagamento. L’uso di un codice promozionale è registrato con l’importo e l’email in forma mascherata, per applicare i limiti del codice.
- Documenti ufficiali: per l’acquisto di visure, bilanci e simili la partita IVA dell’azienda richiesta è trasmessa alla fonte ufficiale; l’ordine, la prova di pagamento e il documento consegnato restano nell’area riservata per 30 giorni, poi il file viene cancellato.
- Programma di affiliazione: per chi aderisce come promoter: codice, conteggi e importi delle commissioni e l’identificativo del conto Stripe Connect; i clic sul link sono contati per giorno con un indirizzo IP pseudonimizzato; per ogni attivazione attribuita, importo e stato con l’email del cliente in forma pseudonimizzata, mai visibile al promoter.
- Dati di sicurezza: per le richieste di registrazione e di pagamento rifiutate, per i tentativi di accesso all’amministrazione e per le richieste di collegamento di accesso: indirizzo IP, Paese ed esito, per prevenire frodi e abusi.
- Statistiche delle schede: per ogni apertura di una scheda: giorno, tipo di provenienza (ricerca sul web, assistente AI, sito che rimanda, campagna), Paese e sito di provenienza, senza indirizzo IP né identificativi del visitatore; i conteggi aggregati sono mostrati all’azienda titolare della scheda. Per il sigillo TrustBadge installato su siti terzi si conta soltanto quante volte viene mostrato, per giorno.
3. Finalità, basi giuridiche e conservazione
| Finalità | Base giuridica | Conservazione |
|---|---|---|
| Erogazione del sito e sicurezza | Legittimo interesse (art. 6.1.f GDPR) | 30 giorni di registri |
| Diagnosi degli errori (Sentry) | Legittimo interesse (art. 6.1.f GDPR) | 90 giorni |
| Statistiche di navigazione (non attive) | Consenso, all’eventuale attivazione (art. 6.1.a GDPR) | — |
| Prova dei consensi cookie (log) | Obbligo di responsabilizzazione (artt. 5.2 e 7.1 GDPR) | 2 anni |
| Pubblicazione dei dati degli esponenti aziendali | Legittimo interesse (art. 6.1.f GDPR) | Durata della carica e archivio storico |
| Comunicazioni commerciali (facoltative) | Consenso facoltativo e revocabile (art. 6.1.a e 7 GDPR; art. 130 Codice Privacy), mai preselezionato | Fino a revoca, dall’area riservata o scrivendo a $privacy@trustinsider.com |
| Risposte alle proposte di correzione e alle richieste sui dati | Esecuzione della richiesta dell’interessato (art. 6.1.b GDPR) | 2 anni |
| Gestione dell’account e dell’area riservata | Esecuzione del contratto (art. 6.1.b GDPR) | Fino alla chiusura dell’account |
| Inviti e utenti del piano | Esecuzione del contratto (art. 6.1.b GDPR) | Fino alla revoca dell’invito o alla chiusura del piano |
| Abbonamenti, piani e fatturazione (Stripe) | Esecuzione del contratto (art. 6.1.b GDPR) e obblighi di legge (art. 6.1.c GDPR) | 10 anni (obblighi fiscali) |
| Prevenzione di frodi e abusi su registrazione e pagamenti (indirizzo IP, Paese, esito) | Legittimo interesse (art. 6.1.f GDPR, considerando 49) | 90 giorni |
| Statistiche delle schede e del sigillo (conteggi per giorno, provenienza, Paese) | Legittimo interesse (art. 6.1.f GDPR) | Dati aggregati senza identificativi personali, per la durata del servizio |
| Messaggi dal modulo di contatto (nome, email, azienda, testo) | Esecuzione della richiesta dell’interessato (art. 6.1.b GDPR) | 2 anni |
4. Destinatari e trasferimenti fuori dall’Unione europea
I fornitori con sede negli Stati Uniti trattano i dati nel quadro dell’EU-US Data Privacy Framework (decisione di adeguatezza della Commissione europea del 10 luglio 2023) quando vi sono certificati, altrimenti sulla base delle clausole contrattuali standard approvate dalla Commissione (decisione 2021/914) con le misure supplementari necessarie. Nessun dato è venduto a terzi.
| Servizio | Che cosa riceve | Base | Sede e garanzie |
|---|---|---|---|
| Vercel (hosting e registri) | Dati di navigazione | Legittimo interesse | USA · Data Privacy Framework o clausole standard |
| Vercel Postgres (banca dati) | Dati dell’account e del servizio | Esecuzione del contratto | Unione europea |
| Sentry (diagnosi degli errori) | Dettagli dell’errore e sessione limitata all’errore | Legittimo interesse | USA · Data Privacy Framework o clausole standard |
| Perplexity AI (lettura assistita di fonti pubbliche) | Ragioni sociali e nomi di esponenti nelle richieste di analisi | Legittimo interesse | USA · clausole standard |
| Anthropic (redazione assistita dei testi) | Ragioni sociali e nomi di esponenti nelle richieste di redazione | Legittimo interesse | USA · clausole standard |
| Resend (email di servizio: accesso, conferme, avvisi) | Email e contenuto del messaggio | Esecuzione del contratto | USA · Data Privacy Framework o clausole standard |
| Cloudflare Turnstile (anti-abuso sui moduli, quando attivo) | Segnali tecnici del browser | Legittimo interesse | USA · Data Privacy Framework o clausole standard |
| Google Maps Platform (mappa statica della sede legale, lato server) | Indirizzo della sede aziendale, nessun dato del visitatore | Legittimo interesse | USA · Data Privacy Framework o clausole standard |
| Stripe (pagamenti, abbonamenti, fatturazione, conti dei promoter) | Dati di pagamento e di fatturazione | Esecuzione del contratto | USA · Data Privacy Framework o clausole standard |
| Fonte ufficiale dei documenti (distributore autorizzato del Registro Imprese) | Partita IVA dell’azienda richiesta | Esecuzione del contratto | Italia |
5. Esponenti aziendali: dati pubblicati e fonti
Le schede azienda riportano una sezione dedicata alle persone che ricoprono cariche nell’azienda (esponenti aziendali). Per ciascun esponente possono essere pubblicati: nome e cognome, carica e relativa decorrenza, qualifica di rappresentante legale, tappe del percorso professionale con la fonte, una breve sintesi professionale e il collegamento al profilo LinkedIn quando riconducibile con certezza alla persona.
- Fonte dei dati: informativa ai sensi dell’art. 14 GDPR, dati non raccolti presso l’interessato: visura del Registro Imprese tramite distributore autorizzato, fonti pubbliche citate (pagine ufficiali, stampa) e profili LinkedIn pubblici. Ogni tappa pubblicata riporta la fonte da cui proviene.
- Base giuridica: legittimo interesse (art. 6.1.f GDPR) alla trasparenza del mercato sulla governance delle aziende, nel solco della pubblicità legale del Registro Imprese (Corte di giustizia UE, causa C-398/15).
- Minimizzazione: sono pubblicati i soli dati pertinenti alla carica e al percorso professionale. Non sono pubblicati data di nascita, età, codice fiscale né recapiti personali.
- Nessun giudizio sulle persone: il Trust Score e le bande riguardano esclusivamente l’azienda; nessuna valutazione, punteggio o banda è riferita a una persona fisica.
La piattaforma censisce esclusivamente società di capitali: dove il Registro dichiara la forma, le schede di imprese individuali, società di persone, cooperative e consorzi non vengono pubblicate e quelle pre-esistenti vengono rimosse. Restano pubblicate le banche e le assicurazioni costituite in forma cooperativa o consortile.
Ogni esponente può esercitare i diritti degli artt. 15-22 GDPR, in particolare la rettifica e l’opposizione per motivi legati alla propria situazione particolare (art. 21), dalla pagina dei diritti sui dati o scrivendo a privacy@trustinsider.com. In caso di opposizione accolta o di rettifica, la sezione della scheda viene aggiornata o rimossa e la scheda rigenerata; la valutazione tiene conto del regime di pubblicità legale delle cariche correnti.
6. Diritti dell’interessato
L’interessato ha diritto a (artt. 15-22 GDPR):
- accedere ai propri dati e riceverne copia;
- rettificare i dati inesatti e integrare quelli incompleti;
- ottenere la cancellazione (diritto all’oblio) e la limitazione del trattamento;
- ricevere i dati forniti in formato strutturato e trasmetterli a un altro titolare (portabilità);
- opporsi al trattamento fondato sul legittimo interesse, comprese le comunicazioni commerciali;
- revocare il consenso in qualsiasi momento, senza pregiudizio per i trattamenti già svolti;
- proporre reclamo al Garante per la protezione dei dati personali o ricorso all’autorità giudiziaria.
Dall’area riservata l’interessato consulta il registro dei propri consensi, revoca il consenso commerciale, esporta i propri dati e chiede la cancellazione dell’account, evasa entro 30 giorni. Le richieste si inviano anche dalla pagina dei diritti sui dati o a privacy@trustinsider.com; la risposta arriva entro un mese, prorogabile nei casi previsti dall’art. 12 GDPR.
Nessuna decisione basata unicamente su un trattamento automatizzato produce effetti giuridici o significativi su persone fisiche (art. 22 GDPR): i giudizi pubblicati riguardano esclusivamente le aziende. L’uso di sistemi di intelligenza artificiale nella lettura delle fonti e nella redazione dei testi è descritto nella nota di trasparenza.
7. Cookie
L’uso dei cookie e delle tecnologie equivalenti è descritto nell’informativa sui cookie, dove le preferenze si modificano in qualsiasi momento con il comando «Gestisci cookie».
8. Sicurezza e violazioni dei dati
Misure tecniche e organizzative adeguate al rischio (art. 32 GDPR): cifratura del trasporto, accesso all’amministrazione protetto da una credenziale dedicata con limiti ai tentativi, principio del minimo privilegio, copie di sicurezza, registrazione degli accessi per 30 giorni, presidi contro gli abusi sui moduli pubblici e sui pagamenti. Le violazioni dei dati che comportano un rischio per gli interessati sono notificate al Garante entro 72 ore e comunicate agli interessati nei casi previsti (artt. 33 e 34 GDPR).
9. Minori
I servizi sono rivolti ad aziende e professionisti e non a minori di 18 anni. Se un dato di un minore risultasse raccolto per errore, viene cancellato appena la circostanza è nota.
10. Modifiche
La presente informativa può essere aggiornata al mutare dei servizi o della legge: fa fede la versione pubblicata su questa pagina, con la data di ultimo aggiornamento. Le modifiche sostanziali sono comunicate con un avviso in pagina o, per chi ha un account, all’email dell’account.