Informativa resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (di seguito, "GDPR") e del d.lgs. 30 giugno 2003, n. 196, come modificato dal d.lgs. 10 agosto 2018, n. 101 (di seguito, "Codice Privacy").
La presente informativa va letta insieme ai Termini e Condizioni di Rondine (versione 1.0, 19 settembre 2026) e all'Informativa ai sensi dell'art. 14 GDPR per le aziende e i referenti presenti negli archivi di Rondine (versione 1.0, 19 settembre 2026), richiamata all'articolo 15. I tre documenti adottano le medesime definizioni e si integrano a vicenda.
1. Ambito di applicazione
1.1. La presente informativa descrive come il Titolare tratta i dati personali di chi visita il sito rondine-ai.com, di chi crea un Account sull'applicazione app.rondine-ai.com e di chi utilizza il Servizio, sia in fase precontrattuale sia in corso di rapporto.
1.2. Il Servizio è rivolto esclusivamente a professionisti e imprese che agiscono nell'esercizio della propria attività. Non è rivolto a consumatori.
1.3. Il Servizio si trova, alla data del presente documento, in Fase Pilota, come definita all'articolo 1.16 dei Termini e Condizioni. Alcune condizioni economiche e alcuni limiti operativi possono cambiare nel tempo, secondo quanto indicato nei Termini e Condizioni, in particolare all'articolo 7, che fissa il saldo prepagato, le soglie di accesso alle ricerche e il prezzo dello Sblocco, e all'articolo 23, che disciplina le modifiche. La presente informativa viene aggiornata quando il cambiamento incide sul trattamento dei dati personali.
1.4. Questo documento riguarda in via principale i dati personali raccolti presso l'interessato, ai sensi dell'art. 13 GDPR. I dati relativi alle aziende estere individuate dal Servizio come potenziali acquirenti e ai loro referenti persone fisiche sono raccolti presso terzi e da fonti pubbliche: per quel trattamento è resa un'informativa distinta, ai sensi dell'art. 14 GDPR, richiamata all'articolo 15. Chi legge questo documento come Cliente è invitato a leggere anche quella informativa, perché descrive il ruolo che il Cliente assume quando riceve un contatto.
2. Definizioni
2.1. Ai fini della presente informativa si intende per:
- "Titolare": il soggetto indicato all'articolo 3, che determina finalità e mezzi dei trattamenti qui descritti;
- "Servizio" o "Rondine": la piattaforma software accessibile tramite il sito rondine-ai.com e l'applicazione app.rondine-ai.com, che individua e valuta aziende estere potenzialmente acquirenti su indicazione del Cliente;
- "Sito": rondine-ai.com;
- "Applicazione": app.rondine-ai.com;
- "Account": lo spazio riservato creato per accedere al Servizio;
- "Utente": la persona fisica che visita il Sito o interagisce con il Servizio, anche prima di creare un Account;
- "Cliente": la persona fisica o giuridica, titolare di partita IVA, che crea un Account e utilizza il Servizio nell'esercizio della propria attività di impresa, arte o professione, secondo la medesima definizione dell'articolo 1.2 dei Termini e Condizioni;
- "Buyer": l'azienda estera individuata dal Servizio come potenziale acquirente. Corrisponde alla nozione che i Termini e Condizioni definiscono "Azienda Target" o "Lead" e che l'informativa ex art. 14 GDPR richiamata all'articolo 15 indica come azienda presente nell'Archivio;
- "Referente": la persona fisica il cui nome, ruolo aziendale o indirizzo email nominativo compare, quando pubblicamente disponibile, nella scheda di un Buyer, secondo la medesima definizione dell'articolo 1.8 dei Termini e Condizioni e dell'art. 1.6 dell'informativa ex art. 14 GDPR;
- "Contatto": i dati di contatto pubblici di un Buyer resi disponibili al Cliente con lo Sblocco, cioè l'indirizzo email aziendale con il relativo stato di verifica e, quando pubblicamente disponibili, il nome e il ruolo del Referente;
- "Archivio": la base dati del Titolare che contiene le schede dei Buyer, i dati dei Referenti, gli esiti delle verifiche di recapitabilità degli indirizzi email e le conoscenze normative per settore e mercato, mantenuta su base globale e deduplicata per dominio aziendale secondo il punto 5.9;
- "Saldo" o "Credito": l'importo in euro versato anticipatamente dal Cliente e disponibile per l'acquisto di Sblocchi, disciplinato dall'articolo 7 dei Termini e Condizioni;
- "Sblocco": l'operazione a pagamento con cui il Cliente ottiene la visualizzazione permanente del Contatto di un determinato Buyer; la chiave dello Sblocco è la combinazione tra Cliente e Buyer, individuato in base al dominio aziendale, e non tra Cliente e singolo indirizzo email. Nell'informativa ex art. 14 GDPR la medesima operazione è indicata anche come "Consegna";
- "Fornitore Terzo": il soggetto terzo elencato all'articolo 8, che tratta dati personali per conto del Titolare come responsabile del trattamento ai sensi dell'art. 28 GDPR o, nei casi indicati in tabella, come titolare autonomo. Nei Termini e Condizioni il termine "Fornitore" designa invece il Titolare quale parte del contratto con il Cliente: i due termini non vanno confusi.
2.2. Rondine individua aziende estere potenzialmente interessate all'acquisto, le valuta con un punteggio di compatibilità motivato, segnala i requisiti normativi del mercato di destinazione quando supportati da una fonte verificabile, e mette a disposizione un contatto aziendale con il relativo stato di verifica e una bozza di email di primo contatto che il Cliente copia e invia in proprio.
2.3. Alla data del presente documento nessuna funzione del Servizio è predisposta per inviare comunicazioni a un indirizzo appartenente all'archivio dei Buyer. Si tratta di una caratteristica dell'architettura attuale del prodotto, verificata nel codice. L'eventuale futura introduzione di funzioni di invio sarebbe preceduta da un aggiornamento della presente informativa e dei Termini e Condizioni, e non inciderebbe sulle ricerche già effettuate secondo l'assetto qui descritto. Le uniche email inviate dal Servizio sono dirette ai titolari di un Account, per verifica dell'indirizzo, autenticazione, recupero della password, notifica dell'esito di una ricerca e avvisi di servizio.
3. Titolare del trattamento e contatti
3.1. Titolare del trattamento è Marco Masut, titolare dell'omonima ditta individuale, con sede in Largo di Porta Cadore 5, 31029 Vittorio Veneto (TV), Italia, partita IVA 05486240269.
3.2. Contatti: posta elettronica certificata [email protected]; indirizzo dedicato alla protezione dei dati personali [email protected]. Per richieste di natura commerciale relative a condizioni su misura resta disponibile [email protected], ma ogni richiesta relativa a dati personali va indirizzata a [email protected], che è il canale presidiato a questo fine.
3.3. Numero di iscrizione al Registro delle Imprese di Treviso e Belluno e numero REA del Titolare: [DA CONFERMARE: numero di iscrizione al Registro delle Imprese e numero REA, richiesti dall'art. 7, comma 1, lettera d), del d.lgs. 9 aprile 2003, n. 70, da acquisire e pubblicare prima della pubblicazione dei tre documenti]. Codice fiscale del Titolare, se diverso dalla partita IVA: [DA CONFERMARE: codice fiscale del Titolare; l'informazione non è richiesta dall'art. 7 del d.lgs. 70/2003 in presenza della partita IVA già indicata al punto 3.1, ed è pubblicata per sola completezza informativa]. L'art. 7 del d.lgs. 9 aprile 2003, n. 70 richiede, tra le informazioni generali che il prestatore di servizi della società dell'informazione deve rendere facilmente e permanentemente accessibili, sia la partita IVA sia il numero di iscrizione al Registro delle Imprese e al REA: la sola partita IVA, già riportata al punto 3.1, non esaurisce l'obbligo. Il Titolare integra il presente punto, e la corrispondente indicazione nei Termini e Condizioni, con il numero di iscrizione non appena disponibile e comunque prima della pubblicazione del presente documento.
4. Assenza di un responsabile della protezione dei dati
4.1. Il Titolare non ha designato un responsabile della protezione dei dati (DPO, o RPD). La designazione è obbligatoria, ai sensi dell'art. 37, par. 1, GDPR, soltanto in tre casi: quando il trattamento è effettuato da un'autorità pubblica o da un organismo pubblico; quando le attività principali del titolare consistono in trattamenti che richiedono un monitoraggio regolare e sistematico degli interessati su larga scala; quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati ai sensi dell'art. 9 GDPR o di dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR.
4.2. Il Titolare non è un'autorità pubblica e non tratta categorie particolari di dati né dati relativi a condanne penali o reati. Resta da valutare la seconda ipotesi, che è quella pertinente al modello del Servizio.
4.3. Il Titolare dà atto, con franchezza, che l'attività di raccolta, arricchimento e verifica periodica dei contatti descritta all'articolo 15 presenta elementi di continuità e di sistematicità. Ritiene tuttavia che i presupposti dell'art. 37, par. 1, lett. b), GDPR non ricorrano allo stato, per tre ragioni concorrenti: l'oggetto della valutazione è, nella generalità dei casi, l'azienda in quanto persona giuridica, cui il GDPR non si applica secondo il considerando 14; non è svolto alcun monitoraggio del comportamento delle persone fisiche, non essendo raccolto alcun dato relativo alla sfera privata, alla navigazione o alle attività individuali dei referenti; il volume dei dati riferibili a persone fisiche identificate trattato nella fase pilota non raggiunge la soglia della larga scala.
4.4. Il Titolare è consapevole che il ricorso al legittimo interesse per la raccolta e la comunicazione a terzi di contatti professionali, e la qualificazione dell'aggiornamento continuativo di tali contatti, sono oggetto di una prassi delle autorità di controllo in evoluzione e non consolidata, con precedenti recenti non definitivi che hanno adottato un'impostazione più restrittiva di quella qui seguita, in particolare il provvedimento del Garante per la protezione dei dati personali n. 542 del 14 luglio 2026, la cui pubblicazione risulta sospesa da un'ordinanza cautelare del Tribunale di Roma dell'8 settembre 2026, descritto all'art. 4.5 dell'informativa ex art. 14 GDPR richiamata all'articolo 15. Per questa ragione il Titolare mantiene per iscritto la valutazione di bilanciamento richiamata all'articolo 15, la riesamina almeno una volta l'anno e comunque a ogni mutamento significativo del volume dei dati trattati o delle modalità di raccolta e di riutilizzo dell'archivio dei Buyer, e designa un responsabile della protezione dei dati qualora l'esito del riesame muti. In assenza di un DPO, le richieste relative ai dati personali vanno indirizzate direttamente al Titolare all'indirizzo indicato al punto 3.2.
5. Categorie di dati personali trattati
5.1. Dati di navigazione dei visitatori. Il Sito e l'Applicazione generano log tecnici di accesso presso i fornitori di hosting indicati all'articolo 8, necessari al funzionamento e alla sicurezza dell'infrastruttura [DA CONFERMARE: l'esistenza e il contenuto esatto dei log tecnici di accesso lato fornitore di hosting per i visitatori non autenticati, e la relativa durata di conservazione, non risultano verificati nel codice del prodotto e vanno confermati con il Fornitore Terzo Railway]. Chi visita il Sito senza creare un Account non è soggetto ad alcuna raccolta ulteriore da parte del Titolare: non sono presenti strumenti di analisi del traffico né tecnologie di profilazione, come indicato all'articolo 10.
5.2. Dati di registrazione dell'Account. Nome, indirizzo email, password conservata esclusivamente in forma di hash e mai in chiaro, stato di verifica dell'indirizzo email, immagine del profilo se l'accesso avviene tramite Google o Microsoft. Se il Cliente sceglie l'accesso tramite Google o Microsoft, il Titolare riceve e conserva anche il token di accesso, il token di aggiornamento (refresh token) e gli ambiti di autorizzazione (scope) concessi.
5.3. Dati di autenticazione e di sicurezza delle sessioni. Token di sessione e relativa scadenza, indirizzo IP e user agent, cioè tipo e versione del browser e del dispositivo, associati a ciascuna sessione di accesso. Dati del secondo fattore di autenticazione, attivo di default a ogni accesso con password: codice numerico a sei cifre inviato via email, segreto associato, codici di recupero (backup code), contatore dei tentativi falliti ed eventuale blocco temporaneo dell'Account.
5.4. Dati del profilo aziendale del Cliente. Sito internet dell'impresa, ragione sociale, descrizione di cosa vende, categorie di prodotto, posizionamento dichiarato, profilo del cliente ideale, certificazioni possedute, mercati di destinazione predefiniti. Rientra in questa categoria anche il contenuto testuale estratto in forma grezza dal sito internet del Cliente tramite il Fornitore Terzo Firecrawl, utilizzato per personalizzare le ricerche, con le precisazioni di cui al punto 8.3.
5.5. Dati delle ricerche. Il testo libero (prompt) scritto dal Cliente per descrivere cosa cerca, i mercati selezionati, il piano di sotto-ricerche generato dal Servizio, le statistiche di esecuzione, la cronologia della conversazione con il Servizio e il costo interno di ciascuna elaborazione.
5.6. Dati generati dall'uso del Servizio sulle aziende proposte. Il giudizio espresso dal Cliente su ciascuna azienda proposta, lo stato nella coda di follow-up, le note scritte liberamente dal Cliente, l'eventuale motivo di esclusione indicato, le bozze di email di primo contatto generate a partire dai fatti presenti in scheda.
5.7. Dati di fatturazione e di utilizzo del saldo. Identificativo cliente Stripe, identificativi di sottoscrizione o di prezzo (campi residui, non più significativi nell'attuale modello a consumo), stato del rapporto di fatturazione, tetto di spesa giornaliero impostato dal Cliente, registro dei movimenti di credito in sola aggiunta (importo, causale, identificativo del pagamento Stripe), registro degli Sblocchi (azienda sbloccata, indirizzo email consegnato, importo addebitato). Il Titolare non riceve né conserva i dati della carta di pagamento, trattati direttamente da Stripe.
5.8. Dati dei Buyer. Il Servizio raccoglie e conserva, in un archivio condiviso tra i Clienti e deduplicato per dominio aziendale, dati relativi alle aziende individuate: dominio, denominazione, paese, regione, città, sito web, telefono, descrizione, categorie merceologiche, tipo di canale distributivo, archetipo, dimensione stimata, fonte di provenienza, payload grezzo della fonte, segnali estratti dal sito, segnali di contatto, segnale d'import, valore d'ordine stimato, date di scoperta, arricchimento e ultima visualizzazione, numero di volte in cui l'azienda è stata consegnata a un Cliente. Quando pubblicamente disponibili, sono raccolti anche dati riferibili a persone fisiche identificate o identificabili: indirizzo email di contatto, nome e ruolo del referente, tipologia dell'indirizzo (generico di ruolo, pubblicato sul sito, oppure dedotto dallo schema del dominio), esito e data della verifica di recapitabilità, fonte, data di raccolta e base giuridica applicata. La disciplina completa di questo trattamento, incluse le fonti e i diritti dell'interessato, è contenuta nell'informativa ex art. 14 GDPR richiamata all'articolo 15.
5.9. Archivi condivisi tra Clienti. Un aspetto va dichiarato espressamente perché incide sulla comprensione del trattamento. L'archivio delle aziende, l'archivio delle verifiche email e l'archivio normativo per settore e mercato non sono organizzati per singolo Account: sono globali e deduplicati, rispettivamente per dominio aziendale, per indirizzo email e per combinazione di settore e mercato. Un'azienda individuata per un Cliente resta nell'archivio e può essere proposta ad altri Clienti in ricerche successive, e lo stesso vale per l'esito di una verifica email già eseguita. I dati legati al singolo Account, quali giudizi, note, coda di follow-up, esportazioni, registro crediti e registro Sblocchi, restano invece collegati a quell'Account e sono cancellati a cascata con esso, secondo quanto indicato all'articolo 12.
5.10. Categorie particolari di dati. Il Titolare non tratta, nell'ambito del Servizio, categorie particolari di dati ai sensi dell'art. 9 GDPR, cioè dati che rivelino origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici, dati biometrici, dati relativi alla salute, alla vita sessuale o all'orientamento sessuale, né dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR. Il Cliente è tenuto a non inserire dati di questo tipo nei campi di testo libero del Servizio, incluse le note e il prompt di ricerca.
6. Finalità e basi giuridiche del trattamento
6.1. La tabella indica, per ciascuna finalità, i dati coinvolti e la base giuridica ai sensi dell'art. 6, par. 1, GDPR.
| Finalità | Dati coinvolti | Base giuridica |
|---|---|---|
| Creazione e gestione dell'Account, erogazione del Servizio, esecuzione delle ricerche, punteggio di compatibilità, requisiti normativi, bozze di email, esportazione CSV, Sblocco dei contatti | Dati di registrazione, profilo aziendale, ricerche, dati generati sui Buyer | Esecuzione del contratto di cui l'interessato è parte e di misure precontrattuali adottate su sua richiesta, art. 6, par. 1, lett. b), GDPR |
| Accesso tramite Google o Microsoft, se scelto dal Cliente | Nome, email, immagine del profilo, token e ambiti OAuth | Esecuzione del contratto e misure precontrattuali su richiesta dell'interessato, art. 6, par. 1, lett. b), GDPR |
| Gestione dei pagamenti, del saldo prepagato e del portale di fatturazione | Dati di fatturazione, registro crediti, registro Sblocchi | Esecuzione del contratto, art. 6, par. 1, lett. b), GDPR |
| Autenticazione, secondo fattore, gestione e revoca delle sessioni, limitazione della frequenza delle richieste, prevenzione di accessi non autorizzati e di abusi del Servizio, incluso il doppio addebito | Indirizzo IP, user agent, dati di sessione, dati del secondo fattore, registro degli Sblocchi | Legittimo interesse del Titolare alla sicurezza dei propri sistemi, alla continuità del Servizio e alla tutela dei dati dei Clienti, art. 6, par. 1, lett. f), GDPR |
| Invio di comunicazioni di servizio via email: verifica dell'indirizzo, codice di accesso, recupero della password, esito della ricerca, avvisi rilevanti sul Servizio | Indirizzo email, dati dell'Account | Esecuzione del contratto, art. 6, par. 1, lett. b), GDPR |
| Fatturazione elettronica, tenuta delle scritture contabili, adempimenti fiscali e conservazione dei relativi documenti | Dati di fatturazione | Obbligo legale, art. 6, par. 1, lett. c), GDPR, in relazione al d.P.R. 26 ottobre 1972, n. 633, al d.lgs. 5 agosto 2015, n. 127 e all'art. 2220 del codice civile |
| Riscontro alle richieste di esercizio dei diritti dell'interessato e alle richieste dell'autorità competente | Dati necessari a identificare il richiedente e a dare riscontro | Obbligo legale, art. 6, par. 1, lett. c), GDPR, in relazione agli artt. 12 e seguenti GDPR |
| Gestione di contestazioni e reclami, accertamento, esercizio o difesa di un diritto in sede stragiudiziale o giudiziale | Dati pertinenti alla singola vicenda | Legittimo interesse del Titolare alla difesa dei propri diritti, art. 6, par. 1, lett. f), GDPR |
| Raccolta, verifica e messa a disposizione dei dati dei Buyer e dei loro referenti | Dati aziendali e dei referenti dei Buyer | Legittimo interesse del Titolare e del Cliente, bilanciato con i diritti e le libertà dei referenti, art. 6, par. 1, lett. f), GDPR, con il dettaglio contenuto nell'informativa richiamata all'articolo 15 |
| Eventuali comunicazioni promozionali del Titolare sul proprio Servizio, se in futuro introdotte | Indirizzo email del Cliente | Consenso specifico e distinto, art. 6, par. 1, lett. a), GDPR, da raccogliere prima del primo invio |
6.2. Alla data del presente documento il Titolare non invia comunicazioni promozionali. Le uniche email inviate sono quelle di natura tecnica e di servizio elencate in tabella. La riga relativa al consenso è inserita per trasparenza e avrà effetto soltanto se e quando tale attività sarà introdotta, con consenso raccolto separatamente, revocabile in ogni momento e senza conseguenze sull'uso del Servizio.
6.3. Il conferimento dei dati indicati ai punti 5.2, 5.4 e 5.7 è necessario per creare l'Account e utilizzare il Servizio: il mancato conferimento impedisce la conclusione e l'esecuzione del contratto. Il conferimento dei dati indicati al punto 5.6 è libero e non incide sull'erogazione del Servizio.
7. Periodo di conservazione
7.1. In applicazione del principio di limitazione della conservazione di cui all'art. 5, par. 1, lett. e), GDPR, i dati sono conservati per il periodo indicato nella tabella. Dove il Titolare non ha ancora fissato un termine puntuale, la tabella indica, in conformità all'art. 13, par. 2, lett. a), GDPR, i criteri con cui il periodo è determinato in concreto.
| Categoria di dati | Durata di conservazione |
|---|---|
| Dati di registrazione dell'Account e profilo aziendale, inclusa l'estrazione del sito del Cliente | Per l'intera durata dell'Account, fino alla richiesta di cancellazione secondo la procedura di cui al punto 12.3 |
| Dati di sessione e log tecnici di sicurezza (token, indirizzo IP, user agent) | La singola sessione ha durata di sette giorni. I log sono conservati per il tempo necessario ad accertare un utilizzo anomalo o fraudolento dell'Account e comunque non oltre dodici mesi dalla loro generazione. È conservato oltre tale termine il solo log necessario a un accertamento già avviato, per la durata dell'accertamento |
| Secondo fattore di autenticazione (segreto, codici di recupero, contatore dei tentativi) | Per l'intera durata dell'Account. I singoli codici a sei cifre scadono e sono sostituiti a ogni accesso |
| Token di accesso e di aggiornamento Google o Microsoft | Fino alla disconnessione dell'integrazione da parte del Cliente o alla cancellazione dell'Account |
| Ricerche, prompt, piano, cronologia della conversazione, statistiche | Per l'intera durata dell'Account, salva cancellazione anticipata su richiesta |
| Giudizi sulle aziende proposte, note, coda di follow-up, bozze di outreach | Per l'intera durata dell'Account |
| Dati di fatturazione conservati a fini fiscali e contabili (identificativo cliente Stripe, dati della fattura, registrazioni contabili) | Dieci anni dalla registrazione contabile, ai sensi dell'art. 2220 del codice civile e dell'art. 22 del d.P.R. 29 settembre 1973, n. 600, anche oltre la cancellazione dell'Account |
| Registro crediti e registro Sblocchi | Per l'intera durata dell'Account. Sono cancellati a cascata con l'Account, secondo quanto indicato più sotto e al punto 12.3. Gli obblighi fiscali e contabili indicati nella riga precedente riguardano i dati di fatturazione, non il registro crediti né il registro Sblocchi |
| Archivio condiviso delle aziende e archivio condiviso delle verifiche email | Non legati alla durata del singolo Account, trattandosi di archivi deduplicati e riutilizzati tra Clienti diversi. In attesa che sia fissato un termine massimo puntuale secondo il punto 7.2, il criterio applicato è il seguente: il dato resta nell'archivio finché è pertinente e aggiornato rispetto alla finalità di individuazione di potenziali acquirenti, ed è sottoposto a una verifica di attualità con cadenza almeno annuale, che può comportarne l'aggiornamento o la cancellazione. Con la medesima cadenza il Titolare rivede i record non consultati né aggiornati da oltre ventiquattro mesi e li cancella o li anonimizza, salvo un interesse specifico e documentato alla conservazione, secondo il criterio dell'art. 7.4 dell'informativa ex art. 14 GDPR richiamata all'articolo 15. Il dato è comunque rimosso o bloccato senza ritardo in caso di opposizione, secondo il punto 15.5; la traccia minima che compone l'Elenco di Soppressione è conservata per il solo tempo necessario a impedire che il dato opposto rientri nell'archivio da una raccolta successiva |
| Archivio normativo per settore e mercato | Non contiene dati personali. Conservato senza un termine legato alla protezione dei dati |
| Dati collegati all'Account dopo la cancellazione | Cancellati a cascata dal database: profilo, ricerche, giudizi, note, coda, attività, registro crediti e registro Sblocchi. Restano fuori dalla cancellazione i dati di fatturazione conservati per obbligo di legge e le voci già confluite negli archivi condivisi indicati sopra |
7.2. Il Titolare si impegna a sostituire il criterio indicato per gli archivi condivisi con un termine massimo puntuale di conservazione, e a formalizzare in un documento interno la procedura di verifica annuale di attualità, entro dodici mesi dalla data del presente documento, aggiornando conseguentemente questo articolo. Il termine di dodici mesi indicato al presente punto è un termine fisso e non è rimesso alla determinazione del Titolare. Il medesimo impegno, con il medesimo termine, è assunto all'art. 7.4 dell'informativa ex art. 14 GDPR richiamata all'articolo 15.
8. Destinatari e responsabili del trattamento
8.1. Il Titolare si avvale dei Fornitori Terzi indicati in tabella. Alcuni trattano dati personali per conto del Titolare come responsabili del trattamento ai sensi dell'art. 28 GDPR, sulla base di un accordo scritto. Altri, nello scenario specifico indicato, agiscono come titolari autonomi.
| Fornitore Terzo | Ruolo | Finalità del trattamento affidato |
|---|---|---|
| Neon, LLC (gruppo Databricks) | Responsabile del trattamento | Hosting del database applicativo, che contiene i dati dell'Account e l'archivio dei Buyer |
| Railway Corporation | Responsabile del trattamento | Hosting dell'infrastruttura applicativa su cui gira il Servizio |
| OpenAI Ireland Limited | Responsabile del trattamento | Elaborazione delle richieste tramite il modello di intelligenza artificiale descritto all'articolo 11 |
| Apify Technologies s.r.o. | Responsabile del trattamento | Raccolta di schede aziendali pubbliche da Google Maps, estrazione dei contatti pubblicati sui siti dei Buyer, raccolta del segnale d'import dalle bolle di carico doganali statunitensi |
| Firecrawl (SideGuide Technologies, Inc.) | Responsabile del trattamento di fatto, in attesa della formalizzazione contrattuale indicata al punto 8.3 | Lettura ed estrazione del contenuto del sito del Cliente e dei siti dei Buyer |
| MillionVerifier (GBD Software as a Service Private Limited Company, partita IVA UE HU27325162) [DA CONFERMARE: denominazione sociale e forma giuridica esatte come risultanti dal registro delle imprese ungherese o dall'accordo sul trattamento sottoscritto] | Responsabile del trattamento | Verifica della validità e della recapitabilità degli indirizzi email raccolti |
| Resend, Inc. | Responsabile del trattamento | Invio delle email transazionali ai titolari di un Account |
| Stripe Payments Europe, Limited e società del gruppo Stripe | Responsabile del trattamento per i dati funzionali alla fatturazione; titolare autonomo per i dati di pagamento raccolti direttamente nelle proprie pagine di checkout | Elaborazione dei pagamenti e gestione del portale di fatturazione |
| Google Ireland Limited | Titolare autonomo | Autenticazione tramite accesso Google, solo se scelta dal Cliente |
| Microsoft Ireland Operations Limited | Titolare autonomo | Autenticazione tramite accesso Microsoft, solo se scelta dal Cliente |
8.2. Per l'accesso tramite Google o Microsoft, questi due Fornitori Terzi agiscono come titolari autonomi dei dati del rispettivo account (nome, indirizzo email, immagine del profilo) condivisi al momento dell'autorizzazione. Il Titolare riceve soltanto i dati che il Cliente autorizza a condividere in quella fase. Si invita il Cliente a consultare le informative privacy di Google e di Microsoft, che disciplinano quel trattamento.
8.3. Posizione specifica del Fornitore Terzo Firecrawl. Alla data del presente documento il Titolare non ha ottenuto conferma scritta dell'esistenza, per il piano attualmente in uso, di un accordo sul trattamento dei dati conforme all'art. 28, par. 3, GDPR, tale accordo risultando pubblicamente disponibile soltanto nel piano Enterprise, su richiesta, né di una garanzia di trasferimento ai sensi degli artt. 44 e seguenti GDPR, secondo quanto indicato anche all'articolo 9. La qualificazione di Firecrawl come responsabile del trattamento indicata al punto 8.1 è quindi, allo stato, una qualificazione di fatto, da perfezionare sul piano contrattuale. Il Titolare si impegna a ottenere e formalizzare entrambe le garanzie prima della pubblicazione del presente documento e, fino a quel momento, a limitare l'impiego del Fornitore Terzo all'estrazione di contenuto societario dei siti internet, con esclusione di ogni utilizzo riferito a dati di persone fisiche identificate [DA CONFERMARE: se l'estrazione oggi eseguita da Firecrawl sui siti dei Buyer restituisca anche nominativi e indirizzi email nominativi, oppure se tali dati siano raccolti esclusivamente dallo strumento di raccolta contatti del Fornitore Terzo Apify. La verifica va svolta sul codice del prodotto prima della pubblicazione, perché da essa dipende la portata dell'impegno qui assunto].
8.4. I dati possono inoltre essere comunicati ad autorità pubbliche quando richiesto da un obbligo di legge, e a consulenti e professionisti che assistono il Titolare, nei limiti strettamente necessari. Al di fuori di questi casi il Titolare non comunica a terzi i dati personali dell'Account. L'elenco aggiornato dei Fornitori Terzi e le relative informative sono disponibili su richiesta scrivendo a [email protected].
9. Trasferimento di dati verso paesi terzi
9.1. Alcuni Fornitori Terzi hanno sede, o appartengono a un gruppo con sede, fuori dallo Spazio Economico Europeo, in particolare negli Stati Uniti. Il trasferimento avviene soltanto in presenza di una delle garanzie previste dagli artt. 44 e seguenti GDPR, indicate per ciascun Fornitore Terzo nella tabella secondo quanto dichiarato pubblicamente dal Fornitore Terzo stesso alla data del presente documento.
| Fornitore Terzo | Luogo di trattamento | Meccanismo di garanzia |
|---|---|---|
| Neon, LLC (gruppo Databricks) | Il database del progetto Rondine è ospitato sulla regione di Francoforte di AWS (eu-central-1), quindi nello Spazio Economico Europeo. La società ha sede negli Stati Uniti | Nessun trasferimento è necessario per l'hosting del database. Per gli aspetti gestiti dal gruppo Databricks negli Stati Uniti si applica la certificazione al quadro UE-USA per la protezione dei dati (Data Privacy Framework) dichiarata da Databricks, Inc. ed estesa a Neon, LLC. [DA CONFERMARE: se l'accordo sul trattamento dei dati di Neon o di Databricks incorpori espressamente le clausole contrattuali tipo dell'Unione europea quale garanzia di riserva; alla data della ricerca preparatoria la documentazione pubblica del fornitore non ne faceva menzione esplicita] |
| Railway Corporation | Il deployment di produzione gira sulla regione europe-west4-drams3a, Amsterdam, Paesi Bassi, quindi nello Spazio Economico Europeo. La società ha sede negli Stati Uniti | Nessun trasferimento è necessario per l'hosting dell'applicazione. Per la relazione contrattuale con la società statunitense si applicano le clausole contrattuali tipo dell'Unione europea, Modulo Due (titolare verso responsabile), incorporate nell'accordo sul trattamento dei dati del Fornitore Terzo |
| OpenAI Ireland Limited | Trattamento in capo all'entità irlandese, con possibile elaborazione su infrastrutture del gruppo negli Stati Uniti | Clausole contrattuali tipo dell'Unione europea, richiamate nell'accordo sul trattamento dei dati di OpenAI. Il Fornitore Terzo non dichiara una propria certificazione al Data Privacy Framework, che quindi non è invocata come base del trasferimento. [DA CONFERMARE: se per l'account utilizzato dal Titolare sia attiva l'opzione di residenza dei dati in Europa] |
| Apify Technologies s.r.o. | Repubblica Ceca, Unione europea | Nessun trasferimento verso paesi terzi per il rapporto diretto con il Titolare. Clausole contrattuali tipo previste nell'accordo del Fornitore Terzo per i propri eventuali sub-responsabili extra SEE |
| Firecrawl (SideGuide Technologies, Inc.) | Stati Uniti, unica sede dichiarata del Fornitore Terzo | [DA CONFERMARE: il Fornitore Terzo non pubblica un meccanismo di garanzia per il trasferimento al di fuori del piano Enterprise. Il Titolare deve richiedere e formalizzare tale garanzia prima della pubblicazione del presente documento, secondo l'impegno assunto al punto 8.3] |
| MillionVerifier (GBD Software as a Service Private Limited Company) | Ungheria, con infrastruttura dichiarata in Ungheria e Svezia, Unione europea | Nessun trasferimento verso paesi terzi per il servizio di verifica email |
| Resend, Inc. | Stati Uniti | Certificazione al Data Privacy Framework UE-USA, con estensione al Regno Unito. [DA CONFERMARE: se l'accordo sul trattamento dei dati di Resend, Inc. incorpori anche le clausole contrattuali tipo dell'Unione europea quale garanzia di riserva] |
| Stripe Payments Europe, Limited e gruppo Stripe | Irlanda, Unione europea, con possibile trasferimento infragruppo verso gli Stati Uniti | Certificazione al Data Privacy Framework UE-USA dichiarata dal gruppo Stripe [DA CONFERMARE: la certificazione risulta pubblicamente intestata alla capogruppo statunitense; non è confermato se essa copra anche Stripe Payments Europe, Limited quale entità contraente, o se il meccanismo applicabile in via primaria siano le clausole contrattuali tipo. Verifica da svolgere sul registro ufficiale del Data Privacy Framework, con il supporto di un legale, prima della pubblicazione] e clausole contrattuali tipo come meccanismo di riserva, incorporate nell'addendum sui trasferimenti di Stripe |
| Google Ireland Limited | Irlanda, Unione europea, come titolare autonomo per il solo accesso | Certificazione al Data Privacy Framework dichiarata da Google per i trasferimenti infragruppo |
| Microsoft Ireland Operations Limited | Irlanda, Unione europea, come titolare autonomo per il solo accesso | Certificazione al Data Privacy Framework dichiarata da Microsoft per i trasferimenti infragruppo |
9.2. Il Titolare segnala, per correttezza, che la decisione di adeguatezza della Commissione europea sul Data Privacy Framework UE-USA è oggetto, alla data del presente documento, di un ricorso pendente davanti alla Corte di giustizia dell'Unione europea, e che il Comitato europeo per la protezione dei dati ha chiesto formalmente alla Commissione di valutare l'impatto di recenti sviluppi normativi e istituzionali statunitensi sulla tenuta di quella decisione. Il quadro resta oggi formalmente in vigore ed efficace come base del trasferimento.
9.3. Il Titolare non fa affidamento sul solo Data Privacy Framework dove sono disponibili anche le clausole contrattuali tipo come meccanismo di riserva. In caso di sospensione, annullamento o modifica della decisione di adeguatezza, il Titolare sospende senza ritardo i trasferimenti che si fondassero unicamente sul quadro caducato e, per il periodo strettamente necessario alla verifica, fa affidamento sulle clausole contrattuali tipo già incorporate negli accordi con i Fornitori Terzi interessati. Se per un determinato Fornitore Terzo non fosse disponibile alcun meccanismo alternativo, il Titolare interrompe il trasferimento verso quel Fornitore Terzo. L'aggiornamento della presente informativa segue, e non sostituisce, la misura operativa.
9.4. Copia delle clausole contrattuali tipo e degli altri meccanismi di garanzia applicati a ciascun Fornitore Terzo indicato in tabella, o indicazione del luogo in cui sono stati resi disponibili, può essere richiesta scrivendo a [email protected], ai sensi degli artt. 13, par. 1, lett. f), e 46, par. 1, GDPR.
10. Cookie e tecnologie di tracciamento
10.1. Il Sito e l'Applicazione utilizzano esclusivamente cookie tecnici, necessari alla gestione della sessione e all'autenticazione, impostati dalla libreria Better Auth. Il cookie di sessione ha durata di sette giorni, con una cache tecnica di cinque minuti, ed è impostato con gli attributi httpOnly, sameSite=lax e, in produzione, secure.
10.2. Questi cookie, in quanto strettamente necessari a fornire il servizio richiesto dall'Utente, non richiedono il consenso preventivo ai sensi dell'art. 122 del Codice Privacy e delle Linee guida cookie e altri strumenti di tracciamento del Garante per la protezione dei dati personali, provvedimento n. 231 del 10 giugno 2021. Resta dovuta l'informativa sulla loro presenza e finalità, che è resa con il presente articolo.
10.3. Il Titolare non utilizza cookie di profilazione, strumenti di analisi statistica del traffico, pixel di tracciamento o tag manager di terze parti. La verifica del codice del prodotto non ha rilevato la presenza di strumenti quali Google Analytics, Google Tag Manager, Meta Pixel, Posthog, Plausible o Umami.
10.4. Quando il Cliente effettua una ricarica del saldo viene indirizzato a una pagina di checkout ospitata da Stripe, oppure a un modulo di pagamento fornito da Stripe. In quel contesto Stripe può impostare propri cookie, come titolare autonomo, per l'elaborazione del pagamento e per la prevenzione delle frodi. Il Titolare non ha visibilità né controllo su tali cookie: si rinvia all'informativa privacy e alla cookie policy pubblicate da Stripe.
11. Intelligenza artificiale e assenza di decisioni automatizzate sulle persone
11.1. Il Servizio utilizza un solo modello di intelligenza artificiale generativa, fornito da OpenAI (GPT-5.6 Luna, tramite Responses API), per quattro compiti: pianificare le sotto-ricerche a partire dal prompt del Cliente, calcolare lo scoring economico e il punteggio di compatibilità delle aziende individuate, sintetizzare i requisiti normativi del mercato di destinazione con la relativa fonte, generare la bozza di email di primo contatto. Il modello riceve il profilo aziendale del Cliente, il testo libero della ricerca e i fatti già raccolti sulla singola azienda. Non riceve né restituisce dati personali diversi da quelli descritti all'articolo 5.
11.2. Il punteggio di compatibilità e le altre elaborazioni del modello costituiscono un supporto informativo alla decisione. Non producono una decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici sull'interessato o incida in modo analogo significativamente sulla sua persona ai sensi dell'art. 22 GDPR. Concorre a questa conclusione anche il fatto che l'oggetto della valutazione sono, nella generalità dei casi, società: ai dati relativi alle persone giuridiche in quanto tali il GDPR non si applica, secondo il considerando 14 del Regolamento. Quando il soggetto valutato sia una ditta individuale, un libero professionista o un'impresa immediatamente riconducibile a una persona fisica identificata, il processo del Servizio prevede comunque un intervento umano sostanziale prima di ogni utilizzo del punteggio con effetti significativi: la decisione commerciale sul contatto resta in ogni caso del Cliente.
11.3. La bozza di email generata dal Servizio è vincolata a utilizzare soltanto i fatti già presenti nella scheda dell'azienda, con divieto esplicito, imposto al modello, di inventare fiere, nomi, volumi o appuntamenti. I contenuti generati hanno natura probabilistica e presentano un margine intrinseco di approssimazione: sono destinati a essere letti, verificati e inviati dal Cliente, che resta l'unico responsabile del contenuto effettivamente trasmesso e della conformità dell'invio alla disciplina applicabile nel mercato di destinazione. Il Servizio non invia alcun messaggio ai Buyer.
11.4. Ai fini del Regolamento (UE) 2024/1689 (AI Act), come modificato dal Regolamento (UE) 2026/1744, il sistema del Titolare non rientra tra i sistemi ad alto rischio elencati nell'Allegato III. In particolare, l'Allegato III, punto 5, lettera b), riguarda i sistemi di valutazione dell'affidabilità creditizia riferiti a persone fisiche, ipotesi diversa da uno scoring commerciale su aziende, e la generazione di bozze di email non è un uso elencato in quell'Allegato. Il Titolare qualifica il proprio sistema come a rischio minimo e osserva l'obbligo di alfabetizzazione in materia di intelligenza artificiale previsto dall'art. 4 del medesimo Regolamento, applicabile dal 2 febbraio 2025.
11.5. Quanto agli obblighi di trasparenza, il Titolare, che integra nel proprio prodotto un modello di terzi e lo immette sul mercato con marchio proprio, è fornitore (provider) del proprio sistema ai sensi dell'art. 3 del Regolamento (UE) 2024/1689. Ai sensi dell'art. 50, par. 2, del medesimo Regolamento il fornitore è tenuto a garantire che l'output testuale generato sia marcato in un formato leggibile da dispositivo automatico e rilevabile come generato artificialmente [DA CONFERMARE: misura tecnica di marcatura leggibile da dispositivo automatico dei contenuti generati dal sistema di intelligenza artificiale, prevista dall'art. 50, par. 2, del Regolamento (UE) 2024/1689, da adottare, ad esempio come metadato nel file esportato o nella bozza di email, oppure da motivare per iscritto ove ricorra un'eccezione, da interpretare restrittivamente, prima della pubblicazione dei tre documenti]. Non trova invece applicazione l'obbligo di cui all'art. 50, par. 4, gravante sull'utilizzatore (deployer), perché la bozza di email non è un testo pubblicato per informare il pubblico su temi di interesse pubblico. Resta fermo che il Cliente è informato, sia con il presente documento sia con i Termini e Condizioni, che i contenuti prodotti dal Servizio sono generati con intelligenza artificiale e vanno verificati prima di ogni uso operativo o di ogni invio a terzi.
12. Diritti dell'interessato
12.1. Alle condizioni e nei limiti previsti dal GDPR, l'interessato ha diritto di ottenere conferma dell'esistenza di un trattamento e di accedere ai propri dati personali (art. 15 GDPR); di ottenere la rettifica dei dati inesatti e l'integrazione di quelli incompleti (art. 16 GDPR); di ottenere la cancellazione dei dati nei casi previsti (art. 17 GDPR); di ottenere la limitazione del trattamento nei casi previsti (art. 18 GDPR); di ricevere in formato strutturato, di uso comune e leggibile da dispositivo automatico i dati forniti al Titolare e trattati con mezzi automatizzati sulla base del contratto o del consenso, e di ottenerne la trasmissione a un altro titolare quando tecnicamente possibile (art. 20 GDPR); di opporsi in qualsiasi momento, per motivi connessi alla propria situazione particolare, al trattamento fondato sul legittimo interesse del Titolare (art. 21 GDPR); di revocare in ogni momento un consenso eventualmente prestato, senza pregiudizio per la liceità del trattamento svolto prima della revoca (art. 7, par. 3, GDPR).
12.2. Modalità concreta di esercizio. Le richieste vanno inviate a [email protected], indicando l'indirizzo email associato all'Account e il diritto che si intende esercitare. Il Titolare risponde entro un mese dal ricevimento della richiesta, termine prorogabile di due mesi in caso di particolare complessità o di numero elevato di richieste, con comunicazione della proroga e dei relativi motivi entro il primo mese, ai sensi dell'art. 12, par. 3, GDPR. L'esercizio dei diritti è gratuito ai sensi dell'art. 12, par. 5, GDPR. Il Titolare può chiedere informazioni ulteriori necessarie a verificare l'identità del richiedente, a tutela dell'interessato stesso.
12.3. Avvertenza sullo stato attuale del prodotto. Alla data del presente documento l'interfaccia del Servizio non include un pulsante di cancellazione dell'Account né una funzione di esportazione autonoma dei propri dati. Entrambe le richieste vanno inoltrate via email all'indirizzo indicato al punto 12.2. Una volta eseguita, la cancellazione dell'utente nel database elimina a cascata il profilo, le ricerche, i giudizi, le note, la coda di follow-up, i dati di attività, il registro crediti e il registro Sblocchi collegati a quell'Account. Restano fuori dalla cancellazione i dati di fatturazione conservati per obbligo di legge, secondo l'articolo 7, e le voci già confluite negli archivi condivisi, disciplinate dall'informativa richiamata all'articolo 15. Il Titolare intende introdurre funzioni self-service di cancellazione e di esportazione in una fase successiva del prodotto: alla data del presente documento non esistono e non vengono qui promesse con una scadenza determinata.
12.4. Non esiste oggi un registro strutturato dei consensi. La presente informativa e i log applicativi relativi all'accettazione dei Termini e Condizioni costituiscono, allo stato, l'unica traccia delle scelte espresse dal Cliente. Il Titolare adotterà uno strumento idoneo quando saranno introdotti trattamenti fondati sul consenso, secondo quanto previsto al punto 6.2.
12.5. Il Titolare non adotta processi decisionali basati unicamente su un trattamento automatizzato che producano effetti giuridici sugli Utenti o incidano in modo analogo significativamente sulla loro persona: il diritto di cui all'art. 22 GDPR non trova quindi, allo stato, applicazione pratica nei loro confronti.
13. Reclamo all'autorità di controllo
13.1. Fermo restando ogni altro ricorso amministrativo o giurisdizionale, l'interessato che ritenga che il trattamento dei propri dati personali violi il GDPR ha diritto di proporre reclamo, ai sensi dell'art. 77 GDPR, al Garante per la protezione dei dati personali, con sede in Piazza Venezia n. 11, 00187 Roma, posta elettronica certificata [email protected], sito internet www.garanteprivacy.it, oppure all'autorità di controllo dello Stato membro in cui risiede abitualmente, lavora o in cui si è verificata la presunta violazione. Resta ferma la possibilità di agire in sede giudiziaria ai sensi dell'art. 79 GDPR e dell'art. 152 del Codice Privacy.
14. Misure di sicurezza
14.1. Il Titolare adotta le seguenti misure tecniche e organizzative, effettivamente in uso alla data del presente documento e proporzionate alla fase pilota del Servizio: autenticazione tramite Better Auth versione 1.6, con password di lunghezza minima di otto e massima di centoventotto caratteri; verifica obbligatoria dell'indirizzo email in produzione; revoca delle sessioni attive in caso di reimpostazione della password; secondo fattore di autenticazione con codice a sei cifre inviato via email, attivo di default a ogni accesso con password; cookie di sessione con gli attributi indicati al punto 10.1; controllo delle origini fidate per la prevenzione degli attacchi di tipo cross-site request forgery; limitazione della frequenza delle richieste sugli endpoint di autenticazione e su quelli più onerosi; trasmissione dei dati su connessione HTTPS; conservazione dei segreti applicativi esclusivamente in variabili d'ambiente e mai nel codice sorgente.
14.2. Con la stessa precisione con cui elenca le misure adottate, il Titolare dichiara quali misure non sono oggi presenti, per non generare un affidamento non corrispondente al vero. Non è presente una cifratura applicativa dei singoli campi di dati personali nel database. Non è presente un registro di audit completo delle operazioni compiute sui dati. Non esistono procedure di backup documentate e verificate con un piano di ripristino formalizzato. Le misure di limitazione della frequenza delle richieste hanno, nell'attuale configurazione, un'efficacia ridotta in presenza di più istanze applicative attive. Il Titolare non possiede certificazioni di sicurezza quali ISO/IEC 27001 o SOC 2, e non deve intendersene promessa alcuna dalla presente informativa. Per ragioni di sicurezza il Titolare non pubblica il dettaglio tecnico delle singole configurazioni: il dettaglio è messo a disposizione dell'autorità di controllo su richiesta.
14.3. Il Titolare ha individuato come interventi prioritari, nella fase pilota, l'adozione di un meccanismo di limitazione della frequenza condiviso tra le istanze del Servizio e di una procedura di backup documentata con test di ripristino periodico [DA CONFERMARE: termine entro il quale il Titolare si impegna a introdurre tali misure, da indicare in cifra fissa in questo punto prima della pubblicazione]. L'indicazione delle misure assenti al punto 14.2 non costituisce riconoscimento di inadeguatezza delle misure adottate, che sono valutate in rapporto al rischio concreto secondo il punto 14.4.
14.4. Le misure adottate rispondono al criterio di adeguatezza al rischio richiesto dall'art. 32 GDPR nella fase attuale del Servizio, tenuto conto dello stato dell'arte, dei costi di attuazione, della natura non sensibile dei dati trattati e del numero limitato di interessati. Nessuna misura di sicurezza elimina il rischio residuo di incidente. In caso di violazione dei dati personali che comporti un rischio per i diritti e le libertà degli interessati, il Titolare effettua la notifica all'autorità di controllo entro settantadue ore dal momento in cui ne viene a conoscenza, ai sensi dell'art. 33 GDPR, e la comunicazione agli interessati quando il rischio sia elevato, ai sensi dell'art. 34 GDPR.
15. Dati dei Buyer: rinvio all'informativa ex art. 14 GDPR e ruolo del Cliente
15.1. Come indicato al punto 5.8, il Servizio raccoglie dati personali relativi ai referenti di aziende estere non presso l'interessato, ma da fonti pubbliche, tra cui schede aziendali di Google Maps, siti internet delle aziende, elenchi e directory di settore e, per il mercato statunitense, bolle di carico doganali pubbliche, con il concorso dei Fornitori Terzi indicati all'articolo 8. Per questo trattamento il Titolare rende un'informativa distinta, ai sensi dell'art. 14 GDPR, che descrive le fonti, la base giuridica della raccolta, i tempi di conservazione degli archivi e i diritti dell'interessato, incluso il diritto di opposizione di cui all'art. 21 GDPR.
15.2. Termine di resa dell'informativa ai referenti. Ai sensi dell'art. 14, par. 3, lett. a) e c), GDPR, l'informativa va resa entro un mese dall'ottenimento del dato e, quando è prevista la comunicazione dei dati a un altro destinatario, al più tardi al momento della prima comunicazione dei dati a tale destinatario. Per il Servizio questo significa che il referente deve poter accedere all'informativa ex art. 14 GDPR non oltre il momento in cui il relativo contatto è reso disponibile a un Cliente tramite lo Sblocco, e comunque non oltre un mese dalla raccolta se questo termine scade prima. Il Titolare adempie a tale obbligo con la pubblicazione permanente e liberamente consultabile di quella informativa e con il richiamo espresso alla stessa in ogni consegna ed esportazione effettuata a favore di un Cliente [DA CONFERMARE: che il file di esportazione e la scheda consegnata al Cliente riportino effettivamente il collegamento all'informativa ex art. 14 GDPR; la verifica va svolta sul codice del prodotto prima della pubblicazione, perché da essa dipende il rispetto del termine di cui all'art. 14, par. 3, lettera c), GDPR]. L'obbligo informativo è assolto con i tre livelli descritti all'art. 1.4 dell'informativa ex art. 14 GDPR: pubblicazione permanente e liberamente consultabile, richiamo in ogni consegna al Cliente, obbligo contrattuale del Cliente di richiamare l'informativa nella prima comunicazione che invia al referente. Il Titolare non invoca in via generale la deroga per impossibilità o sforzo sproporzionato di cui all'art. 14, par. 5, lett. b), GDPR: vi ricorre soltanto in via residuale, per le sole categorie di fonti o di referenti per cui la comunicazione individuale risulti impossibile o sproporzionata, adottando in tal caso le misure appropriate ivi previste, secondo quanto descritto al terzo livello dell'art. 1.4 della medesima informativa.
15.3. Ruoli. Rispetto a quel trattamento, il Titolare è titolare autonomo della raccolta, della verifica di recapitabilità e della conservazione dei dati nel proprio archivio. Nel momento in cui il Cliente esegue lo Sblocco dei contatti di un'azienda, riceve i dati pubblici disponibili su quell'azienda e sui suoi referenti e diventa, da quel momento, titolare autonomo del trattamento di quei dati per le proprie finalità, in particolare per l'eventuale invio di comunicazioni commerciali. Titolare e Cliente sono quindi qualificati come titolari autonomi in sequenza, secondo l'impostazione delle Linee guida 07/2020 del Comitato europeo per la protezione dei dati sui concetti di titolare e di responsabile del trattamento. Non vi è contitolarità ai sensi dell'art. 26 GDPR e non è previsto, allo stato, un accordo di responsabile del trattamento tra Titolare e Cliente sui dati dei Buyer: ciascuno risponde in proprio, verso l'interessato e verso l'autorità di controllo, del trattamento svolto nella propria fase. La medesima qualificazione è recepita, con identica formulazione, all'articolo 14 dei Termini e Condizioni e all'art. 5.2 dell'informativa ex art. 14 GDPR.
15.4. Obblighi del Cliente. Il Cliente che riceve un contatto resta l'unico responsabile del rispetto della disciplina applicabile all'invio di comunicazioni commerciali nel mercato di destinazione, incluso, per l'Italia, l'art. 130 del Codice Privacy. La circostanza che il Titolare abbia raccolto il dato sulla base del proprio legittimo interesse non attribuisce al Cliente una base giuridica per il proprio invio, che costituisce un trattamento distinto con finalità distinta. Il Servizio consegna la lista, non invia messaggi, e le regole di invio commerciale restano responsabilità di chi contatta, coerentemente con quanto già indicato nel file di esportazione prodotto dal Servizio.
15.5. Opposizione dei referenti ed effetto sull'archivio condiviso. Alla data del presente documento non esiste una funzione self-service di opposizione riservata ai referenti dei Buyer. L'esercizio dei relativi diritti avviene scrivendo a [email protected], come indicato nell'informativa ex art. 14 GDPR. Poiché l'archivio delle aziende e l'archivio delle verifiche email sono condivisi e deduplicati tra tutti i Clienti secondo quanto indicato al punto 5.9, l'opposizione ricevuta produce effetto sul dato alla fonte: il contatto opposto è cancellato oppure bloccato nell'archivio condiviso ed escluso da ogni Sblocco successivo a favore di qualunque Cliente, non solo di quello che ha originato la segnalazione. Il Titolare dà seguito all'opposizione senza ingiustificato ritardo e comunque prima di ogni nuovo Sblocco che riguardi quel contatto, in conformità all'art. 21, par. 3, GDPR, secondo cui i dati non possono più essere oggetto di trattamento per finalità di marketing diretto una volta ricevuta l'opposizione. Il contatto opposto è inoltre inserito nell'Elenco di Soppressione descritto all'art. 10.2 dell'informativa ex art. 14 GDPR, che il Titolare consulta prima di ogni nuova raccolta e prima di ogni Sblocco. Per le consegne già avvenute prima dell'opposizione il Titolare informa, avvalendosi del registro degli Sblocchi, i Clienti che hanno già ricevuto il contatto, senza ingiustificato ritardo e comunque entro cinque giorni lavorativi dal ricevimento dell'opposizione, restando ciascuno di essi titolare autonomo del proprio trattamento.
16. Clausole non incluse e limiti di validità
16.1. Il Titolare segnala espressamente alcune scelte redazionali e i relativi limiti, perché la presente informativa non generi affidamenti scorretti.
16.2. La presente informativa non contiene, e non potrebbe validamente contenere, alcuna clausola che escluda o limiti preventivamente la responsabilità del Titolare verso l'interessato per violazioni della disciplina sulla protezione dei dati personali. Una simile clausola sarebbe nulla ai sensi dell'art. 1229 del codice civile nella parte in cui questa norma trova applicazione, cioè in quanto esclusione o limitazione preventiva della responsabilità del debitore per dolo o colpa grave, o per violazione di obblighi derivanti da norme di ordine pubblico, e sarebbe comunque priva di effetto rispetto alla responsabilità diretta e non derogabile prevista dall'art. 82 GDPR, che opera a prescindere dall'esistenza di un rapporto contrattuale tra il Titolare e l'interessato leso. Questo secondo fondamento è quello decisivo per i referenti dei Buyer, che non sono parte di alcun contratto con il Titolare.
16.3. Non sono efficaci, e per questo non sono inserite, clausole che subordinino l'esercizio dei diritti descritti all'articolo 12 al pagamento di un corrispettivo o a formalità ulteriori rispetto a quelle previste dagli artt. 12 e seguenti GDPR, né clausole che pretendano di abbreviare per via contrattuale i termini di conservazione imposti dalla legge per finalità fiscali e contabili indicati all'articolo 7.
16.4. Le clausole di manleva eventualmente previste nei contratti tra il Titolare e i propri Fornitori Terzi, o tra il Titolare e i propri Clienti in relazione all'uso dei dati dei Buyer, regolano esclusivamente i rapporti economici interni tra le parti. Non spostano, né potrebbero validamente spostare, la responsabilità di ciascun titolare verso l'interessato e verso l'autorità di controllo, che resta non delegabile in forza del principio di responsabilizzazione sancito dall'art. 5, par. 2, GDPR.
16.5. La presente informativa non promette funzioni non presenti nel Servizio. Dove una funzione attesa non esiste ancora, come nel caso del pulsante di cancellazione dell'Account, dell'esportazione autonoma dei dati, del registro dei consensi e della funzione self-service di opposizione per i referenti dei Buyer, la circostanza è dichiarata espressamente agli articoli 12 e 15.
17. Modifiche e data del documento
17.1. Il Titolare può aggiornare la presente informativa per riflettere cambiamenti del Servizio, dei Fornitori Terzi indicati all'articolo 8, del quadro normativo applicabile o degli esiti dei procedimenti richiamati al punto 9.2.
17.2. In caso di modifiche rilevanti il Titolare ne dà avviso ai titolari di un Account attivo con almeno trenta giorni di anticipo rispetto alla data di efficacia, tramite email all'indirizzo registrato o avviso nell'Applicazione, indicando la data a partire dalla quale la modifica si applica. Il termine è allineato al preavviso previsto per le modifiche dei Termini e Condizioni.
17.3. Quando la modifica incide su un trattamento fondato sul legittimo interesse del Titolare, il Cliente può esercitare entro il medesimo termine, e comunque in qualsiasi momento successivo, il diritto di opposizione di cui all'art. 21 GDPR, oppure richiedere la cancellazione del proprio Account secondo la procedura di cui al punto 12.3. La modifica non produce effetti retroattivi sui trattamenti già eseguiti secondo la versione precedente.
17.4. La versione vigente è quella pubblicata sul Sito e sostituisce ogni versione precedente dalla data di pubblicazione. La presente informativa è la versione 1.0, redatta il 19 settembre 2026 e in vigore dal 19 settembre 2026, e costituisce la prima versione pubblicata. Porta la medesima numerazione di versione e la medesima data dei Termini e Condizioni e dell'informativa ex art. 14 GDPR.
*Documento redatto sulla base dei fatti relativi al prodotto Rondine verificati al 19 settembre 2026 e della ricerca normativa svolta alla medesima data. I punti contrassegnati con [DA CONFERMARE] richiedono un'integrazione informativa, una verifica specialistica o un intervento sul prodotto prima della pubblicazione definitiva, e sono raccolti in un unico elenco condiviso con i Termini e Condizioni e con l'informativa ex art. 14 GDPR. Il presente documento non sostituisce la revisione di un avvocato abilitato, in particolare per la base giuridica del trattamento descritto all'articolo 15 e per le garanzie di trasferimento indicate all'articolo 9.*