Informativa sul trattamento dei dati personali
Artt. 13-14 Reg. (UE) 2016/679 (GDPR) — sito niscompass.com e piattaforma NIS2 Compass.
Versione in vigore: 2026-08-27. Testo approvato e vincolante; le versioni precedenti restano opponibili per il periodo in cui erano in vigore.
1. Titolare del trattamento
Consuleria S.r.l., Via Papa Giovanni XXIII 162, 17031 Albenga (SV), Italia. P. IVA e C.F. 01871640098, REA SV-233525. PEC consuleria@pec.it.
Responsabile della protezione dei dati (DPO): dott. Matteo Boretti. Per esercitare i diritti di cui agli artt. 15-22 GDPR si scriva alla PEC sopra indicata, indicando nell'oggetto «privacy — NIS2 Compass». Rispondiamo entro un mese dal ricevimento, prorogabile di due mesi per richieste complesse (art. 12 par. 3 GDPR): in tal caso lo comunichiamo entro il primo mese.
2. Quali dati trattiamo, e in quale ruolo
a) Dati dell'account (titolare: Consuleria S.r.l.): nome, indirizzo e-mail, credenziali (conservate solo come hash), ruolo applicativo, registro degli accessi e delle azioni (audit). Servono a erogare il servizio e a garantirne la sicurezza.
b) Contenuti caricati dal cliente (registri, valutazioni, evidenze, documenti): il titolare è il cliente; la piattaforma agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR, secondo l'accordo (DPA) disponibile in piattaforma. Non usiamo questi contenuti per finalità nostre.
c) Log tecnici: indirizzo IP e user-agent nei log del server, per sicurezza e diagnostica.
d) Dati di pagamento (quando i pagamenti sono attivi): gestiti dal processore Stripe con checkout ospitato; i dati della carta non transitano mai dai nostri sistemi.
3. Finalità e basi giuridiche
Esecuzione del contratto e misure precontrattuali (art. 6.1.b GDPR); adempimento di obblighi di legge (art. 6.1.c); legittimo interesse alla sicurezza dei sistemi (art. 6.1.f) per i log tecnici e le difese anti-abuso. Non facciamo marketing sui dati degli utenti né profilazione; nessuna decisione automatizzata produce effetti giuridici sugli interessati.
4. Cookie e strumenti locali
Il sito non usa cookie di profilazione né strumenti di tracciamento di terze parti. La sessione applicativa usa token conservati nel local storage del browser, strettamente necessari al funzionamento; si eliminano con il logout o cancellando i dati del sito.
5. Destinatari e fornitori
Trattano dati per nostro conto, come responsabili o sub-responsabili:
- IONOS SE(Germania) — hosting dell'infrastruttura. I dati risiedono nell'Unione europea; il rapporto è regolato dalle condizioni di trattamento dati del fornitore ai sensi dell'art. 28 GDPR.
- Sendinblue/Brevo SAS(Francia) — invio delle e-mail transazionali (avvisi di scadenza, inviti, reimpostazione della password). Trattamento nell'Unione europea.
- Stripe Payments Europe Ltd. (Irlanda) — incasso dei canoni, quando i pagamenti sono attivi. Eventuali trasferimenti verso gli Stati Uniti avvengono sulla base delle clausole contrattuali tipo della Commissione e della certificazione del fornitore al Data Privacy Framework. Non transitano dati dei tuoi clienti finali: solo i dati di fatturazione dello studio.
Le funzioni di assistenza basate su IA sono eseguite da un modello installato sui nostri server: nessun contenuto viene inviato a fornitori di IA terzi.
6. Conservazione
Dati dell'account: per la durata del rapporto e, successivamente, per i 10 annidi conservazione delle scritture contabili e della corrispondenza commerciale imposti dall'art. 2220 del codice civile, limitatamente a ciò che serve a quello scopo.
Log tecnici (indirizzo IP, user-agent): 12 mesi, poi cancellati.
Contenuti del cliente: secondo il DPA — restituzione o cancellazione alla cessazione del rapporto, salvo un blocco di conservazione (legal hold) attivo, che la piattaforma mostra in modo esplicito e che impedisce la cancellazione finché non è rilasciato.
7. Misure di sicurezza
Trasporto cifrato (TLS), cifratura at-rest dei documenti di evidenza (AES-256-GCM), autenticazione a più fattori disponibile, isolamento dei dati per cliente applicato a livello di banca dati (row-level security), backup giornalieri con copia fuori sito e prova di ripristino settimanale registrata.
8. Diritti degli interessati
Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione (artt. 15-22 GDPR), scrivendo al recapito del punto 1. Resta fermo il diritto di reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it). Per i dati contenuti negli spazi dei clienti, la richiesta va rivolta al cliente-titolare; la piattaforma assiste il titolare secondo il DPA.