Stato del documento
Questa è una bozza trasparente, non l’informativa definitiva. Non vengono inseriti denominazioni, recapiti, fornitori o periodi non verificati. Il servizio a pagamento non deve essere aperto finché l’identità del titolare, la matrice di conservazione e gli accordi con i fornitori non sono stati approvati.
Il riferimento normativo principale è il Regolamento (UE) 2016/679 — GDPR.
Titolare del trattamento e contatti
I dati identificativi del titolare e il recapito per le richieste privacy sono riportati nella fascia “Gestore e contatti” del footer, separati dal contenuto dell’informativa.
Categorie di dati trattati
- Identità e account: identificativo ricevuto dal servizio di autenticazione, nome, email e informazioni necessarie a collegare l’accesso all’account AgentePedia.
- Profilo professionale: agenzia, qualifica dichiarata, partita IVA, codice fiscale, REA, recapiti, sito, dati assicurativi, logo e firma quando inseriti dall’utente.
- Attività operative: preferiti, pratiche, valutazioni, modelli, revisioni, checklist, messaggi, richieste di assistenza, ordini e condivisioni effettuate nel servizio.
- Documenti e file: contenuto, nome, formato, dimensione, impronta tecnica, stato della verifica di sicurezza e collegamenti alla pratica o all’ordine.
- Dati di utilizzo: pagina o guida consultata, ricerca o esito senza risultati, data e ora; per gli utenti autenticati l’evento può essere associato all’account.
- Sicurezza: sessioni, dispositivo e browser in forma descrittiva, eventi di audit, esiti dei controlli e chiavi pseudonime o hash usati per limitare richieste anomale.
- Dati commerciali e amministrativi: piano, stato dell’abbonamento, checkout, importo, valuta, stato del pagamento, riferimenti del provider e documenti contabili, se il pagamento reale viene attivato.
L’utente deve evitare di caricare dati non pertinenti o categorie particolari di dati personali quando non siano strettamente necessarie alla pratica e legittimamente trattabili.
Finalità e basi giuridiche
- Erogazione del servizio e misure precontrattuali: creare l’account, offrire Trial, area personale, strumenti, documenti, servizi richiesti, assistenza e, se attivo, abbonamento. Base: esecuzione del contratto o misure richieste dall’interessato, articolo 6.1.b GDPR.
- Adempimenti amministrativi, fiscali e normativi: gestire pagamenti, documenti contabili e richieste delle autorità. Base: obbligo legale, articolo 6.1.c GDPR, limitatamente agli obblighi effettivamente applicabili.
- Sicurezza e tutela del servizio: autenticare, prevenire abusi, proteggere file, ricostruire operazioni e difendere diritti. Base: esecuzione del servizio e legittimo interesse del titolare, articolo 6.1.b e 6.1.f GDPR, previa valutazione di necessità e bilanciamento.
- Misurazione first-party: comprendere l’uso di pagine, guide e ricerca per migliorare il prodotto. Base ed eventuale necessità di consenso devono essere validate rispetto alla configurazione finale; il tracciamento non deve essere presentato come esente per definizione.
- Comunicazioni facoltative: eventuali newsletter, marketing o integrazioni non necessarie richiederanno una finalità separata e, quando previsto, un consenso revocabile. Non sono dichiarate attive in questa bozza.
Pagamenti e Stripe
In questa configurazione Stripe non è dichiarato come provider operativo. La pagina non attribuisce quindi a Stripe alcun trattamento corrente; l’informativa dovrà essere aggiornata prima di attivare un pagamento reale.
Destinatari, responsabili e accessi
I dati possono essere accessibili, nei limiti del rispettivo incarico, a personale autorizzato e a fornitori effettivamente contrattualizzati per autenticazione, hosting, database, archiviazione privata, sicurezza dei file, assistenza, comunicazioni e pagamenti. Professionisti o autorità possono riceverli quando necessario per obblighi di legge, difesa di diritti o svolgimento del servizio richiesto.
L’elenco nominativo dei responsabili e degli eventuali autonomi titolari deve essere chiuso sulla configurazione di produzione e reso disponibile tramite il contatto privacy. Questa bozza non dichiara operativo un fornitore soltanto perché tecnicamente previsto.
Trasferimenti fuori dallo Spazio economico europeo
La localizzazione di ciascun fornitore deve essere verificata prima del go-live. In presenza di trattamenti fuori dallo SEE, il titolare dovrà indicare il paese, la garanzia applicabile — per esempio decisione di adeguatezza o clausole contrattuali standard — e come ottenerne copia. Questa bozza non afferma che i trasferimenti siano assenti.
Conservazione
I dati devono essere conservati soltanto per il tempo necessario alla finalità: account e contenuti per la durata del rapporto e la gestione della chiusura; dati amministrativi per i periodi imposti dalla normativa applicabile; eventi di sicurezza e log per un periodo proporzionato alla prevenzione e alla difesa; richieste di assistenza per il tempo della gestione e delle eventuali contestazioni; analytics per il periodo minimo utile alla misurazione.
Alla scadenza, i dati sono cancellati o anonimizzati, salvo blocchi di conservazione previsti dalla legge o necessari alla difesa di un diritto. Durate, backup, eccezioni e procedura di cancellazione non sono ancora approvati: la matrice definitiva deve essere pubblicata prima dell’apertura commerciale.
Diritti dell’interessato e reclamo
Nei casi previsti dal GDPR, l’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione; può inoltre revocare il consenso senza pregiudicare i trattamenti precedenti. La richiesta va inviata al contatto privacy del titolare, che può chiedere le sole informazioni necessarie a verificare l’identità.
È possibile proporre reclamo al Garante per la protezione dei dati personali. Una sintesi ufficiale dei diritti è disponibile nella pagina del Garante sui diritti degli interessati.
Natura obbligatoria o facoltativa del conferimento
I dati contrassegnati come necessari per registrazione, sicurezza, richiesta di un servizio o pagamento sono indispensabili: senza di essi non è possibile creare o proteggere l’account, eseguire la richiesta o concludere l’acquisto. I campi professionali non necessari e le comunicazioni facoltative possono essere omessi senza perdere l’accesso alle funzioni che non li richiedono.
Decisioni automatizzate
Non risultano previste decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi. I segnali automatici di sicurezza possono determinare verifiche o limitazioni temporanee, ma le misure definitive devono essere contestabili e sottoposte a revisione umana.
Aggiornamenti
La versione definitiva dovrà riportare data di efficacia, titolare completo, recapiti, fornitori, trasferimenti e tempi approvati. Le modifiche sostanziali saranno comunicate con modalità coerenti con il rapporto e, quando richiesto, sottoposte a una nuova scelta dell’interessato.