01 Titolare del Trattamento dei Dati
Il Titolare del Trattamento, ai sensi dell'art. 4, n. 7 del Reg. UE 2016/679 (GDPR), è:
La presente informativa si applica al sito web www.scerbocode.com, alla piattaforma Area Clienti (area-clienti/) e a tutti i servizi digitali collegati, incluso lo Strumento AI di Diagnosi Commerciale.
02 Tipologie di Dati Personali Raccolti
2.1 — Dati forniti volontariamente dall'utente
- Dati anagrafici: nome, cognome
- Dati di contatto: indirizzo email, numero di telefono
- Dati aziendali e fiscali: ragione sociale, Partita IVA, Codice Fiscale, indirizzo di fatturazione, codice SDI / PEC
- Credenziali di accesso: username, password (in forma crittografata), codici OTP per l'autenticazione e la firma dei documenti
- Contenuti caricati: documenti, contratti firmati, file di progetto, eventuale immagine del profilo
- Comunicazioni: contenuto di messaggi inviati tramite modulo di contatto, chat WhatsApp, email, o sessioni di videochiamata
- Risposte al questionario AI: testo delle risposte fornite durante il colloquio diagnostico conversazionale
2.2 — Dati raccolti automaticamente
- Dati di navigazione: indirizzo IP, tipo e versione del browser, sistema operativo, pagine visitate, URL di provenienza (referral), durata della sessione, orario delle richieste
- Log di sistema: file di log che registrano le interazioni con il server, inclusi gli accessi all'area clienti
- Cookie e strumenti di tracciamento: si rinvia alla Cookie Policy
- Identificatori di sessione: session ID generati dal server per l'autenticazione e la navigazione nell'area clienti
- Dati transazionali: importi pagati, date, riferimenti fattura (i dati completi della carta di pagamento sono gestiti esclusivamente da Stripe e non sono accessibili a ScerboCode)
2.3 — Dati provenienti da terze parti
- Meta Platforms (WhatsApp): nome visualizzato, numero di telefono, immagine del profilo, contenuto dei messaggi, ora e data di invio
- Google: dati di utilizzo e interazione raccolti tramite Google Tag Manager; dati di calendario tramite integrazione Google Calendar (solo per utenti che ne autorizzano l'accesso)
- Stripe: esito della transazione, importo, riferimento del pagamento (ScerboCode riceve solo la conferma; i dati sensibili della carta restano su Stripe)
03 Finalità del Trattamento e Basi Giuridiche
| Finalità | Dati coinvolti | Base giuridica (art. 6 GDPR) |
|---|---|---|
| Risposta a richieste di contatto e preventivi | Nome, email, telefono, messaggio | Art. 6(1)(b) — misure precontrattuali |
| Erogazione e gestione dei servizi professionali (area clienti, progetti, contratti, wallet) | Dati anagrafici, fiscali, credenziali, documenti, log sessione | Art. 6(1)(b) — esecuzione del contratto |
| Adempimenti fiscali e contabili (emissione fatture, conservazione documenti) | Dati anagrafici, fiscali, dati di pagamento | Art. 6(1)(c) — obbligo legale (D.P.R. 633/1972, D.Lgs. 127/2015) |
| Autenticazione e firma elettronica con OTP | Email, telefono, codice OTP, IP, timestamp | Art. 6(1)(b) — esecuzione del contratto |
| Pagamenti tramite Stripe | Dati fatturazione, riferimento transazione | Art. 6(1)(b) — esecuzione del contratto |
| Questionario AI di diagnosi commerciale e generazione report personalizzato | Risposte conversazione, nome, email, azienda, settore | Art. 6(1)(a) — consenso (espresso prima dell'avvio) |
| Comunicazione tramite WhatsApp Business | Numero di telefono, contenuto messaggi, profilo WhatsApp | Art. 6(1)(f) — legittimo interesse al supporto clienti; o art. 6(1)(a) — consenso |
| Videochiamata di consulenza | Immagine, audio, dati connessione | Art. 6(1)(b) — esecuzione del contratto |
| Integrazione Google Calendar (prenotazione appuntamenti) | Email, dati calendario, orari | Art. 6(1)(a) — consenso (accesso OAuth esplicito) |
| Analisi statistica del traffico (Google Tag Manager, Google Analytics 4) | Dati di navigazione, cookie analitici, IP anonimizzato | Art. 6(1)(a) — consenso (banner cookie, Consent Mode v2) |
| Sicurezza, prevenzione frodi, difesa in giudizio | IP, log di accesso, dati di sessione | Art. 6(1)(f) — legittimo interesse |
04 Modalità di Trattamento
Il trattamento viene effettuato mediante strumenti informatici e telematici, con modalità organizzative e logiche strettamente correlate alle finalità indicate. Il Titolare adotta misure tecniche e organizzative adeguate a garantire la sicurezza e la riservatezza dei dati, inclusi crittografia in transito (TLS/HTTPS), controllo degli accessi basato su ruoli e password crittografate (hashing).
I dati sono trattati presso le sedi operative del Titolare e presso i server del fornitore di hosting (Aruba S.p.A., Italia). In caso di trasferimento verso paesi extra-UE si applicano le garanzie descritte all'Art. 7.
Oltre al Titolare, potrebbero avere accesso ai dati collaboratori nominati Responsabili del Trattamento o persone autorizzate al trattamento, vincolate da obbligo di riservatezza.
05 Periodo di Conservazione dei Dati
| Categoria di dati | Periodo di conservazione | Motivazione |
|---|---|---|
| Dati di navigazione e log di sistema | 12 mesi | Sicurezza e diagnostica tecnica |
| Richieste di contatto / preventivo non convertite | 24 mesi dalla richiesta | Gestione commerciale |
| Dati area clienti (anagrafica, credenziali, documenti) | Durata del rapporto contrattuale + 10 anni | Obblighi fiscali (art. 2220 c.c., D.P.R. 633/1972) |
| Fatture e dati di pagamento | 10 anni dalla data di emissione | Obbligo legale (D.P.R. 633/1972, art. 39) |
| Contratti e documenti firmati con OTP | 10 anni dalla firma | Obbligo legale e tutela in giudizio |
| Conversazioni e report del questionario AI | 24 mesi dalla conversazione | Gestione lead e follow-up commerciale |
| Comunicazioni WhatsApp | 24 mesi | Supporto clienti e tracciabilità |
| Log di accesso area clienti (sessioni) | 6 mesi | Sicurezza e rilevamento accessi non autorizzati |
| Cookie analitici | Secondo la Cookie Policy | Si rinvia alla Cookie Policy |
Al termine del periodo di conservazione i dati sono cancellati o anonimizzati in modo irreversibile. Allo spirare di tale termine i diritti di accesso, cancellazione, rettificazione e portabilità non potranno più essere esercitati su quei dati.
06 Responsabili del Trattamento (Art. 28 GDPR)
Il Titolare si avvale dei seguenti responsabili del trattamento, con cui ha stipulato o ha in essere accordi di trattamento conformi all'art. 28 GDPR:
| Soggetto | Ruolo / Servizio | Sede | Privacy Policy |
|---|---|---|---|
| Aruba S.p.A. | Hosting e infrastruttura server | Italia (UE) | aruba.it/privacy-policy.aspx |
| Google Ireland Limited | Google Tag Manager, Google Analytics 4, Google Calendar | Irlanda (UE) / USA | policies.google.com/privacy |
| Meta Platforms Ireland Limited | WhatsApp Business Chat Widget | Irlanda (UE) / USA | facebook.com/privacy/policy |
| Stripe Payments Europe, Ltd. | Elaborazione pagamenti online | Irlanda (UE) / USA | stripe.com/it/privacy |
| Anthropic, PBC | Claude AI API — elaborazione conversazioni questionario | USA | anthropic.com/privacy |
L'elenco aggiornato dei responsabili del trattamento può essere richiesto in qualsiasi momento scrivendo a info@scerbocode.com.
07 Trasferimenti di Dati Extra-UE
Alcuni dei soggetti indicati all'Art. 6 operano o trattano dati in paesi extra-UE, in particolare negli Stati Uniti d'America. Tali trasferimenti avvengono nel rispetto del Capo V del GDPR, con le seguenti garanzie:
- Google LLC e Meta Platforms, Inc. — aderenti al EU-US Data Privacy Framework (decisione di adeguatezza della Commissione UE del 10 luglio 2023), che garantisce un livello di protezione equivalente a quello europeo.
- Stripe, Inc. — aderente al EU-US Data Privacy Framework e dotato di Clausole Contrattuali Standard (decisione UE 2021/914).
- Anthropic, PBC — il trasferimento avviene sulla base delle Clausole Contrattuali Standard adottate dalla Commissione Europea (decisione UE 2021/914), che offrono garanzie contrattuali vincolanti per la protezione dei dati.
08 Trattamento Automatizzato e Intelligenza Artificiale
8.1 — Strumento AI di Diagnosi Commerciale
Il sito mette a disposizione un questionario diagnostico conversazionale basato sull'API Claude di Anthropic, PBC. Attraverso questo strumento, l'utente risponde a domande generate dinamicamente dall'intelligenza artificiale e, al termine della conversazione, riceve un report personalizzato in formato PDF con un'analisi delle proprie esigenze digitali e le soluzioni proposte da ScerboCode.
8.2 — Dati trattati e flusso di elaborazione
Le risposte fornite dall'utente durante la conversazione vengono trasmesse all'API Claude di Anthropic (USA) per la generazione delle domande successive e del report finale. I dati inviati ad Anthropic includono il testo delle risposte e la cronologia della conversazione. Le conversazioni e i report vengono conservati nel database del Titolare (su server Aruba, Italia) per i fini indicati all'Art. 3 e per il periodo specificato all'Art. 5.
8.3 — Trasparenza e assenza di decisioni automatizzate vincolanti
In conformità all'art. 52 del Reg. UE 2024/1689 (AI Act) e all'art. 22 del GDPR, si informa che:
- Il questionario è gestito da un sistema di intelligenza artificiale; l'utente ne è informato prima dell'avvio e in ogni momento durante l'interazione;
- Il report generato ha valore puramente indicativo e consulenziale; non costituisce una decisione automatizzata vincolante né un'offerta commerciale;
- Nessuna decisione che produca effetti giuridici sull'utente è adottata in modo esclusivamente automatizzato; ogni valutazione è soggetta a revisione umana da parte del Titolare;
- L'utente può in qualsiasi momento richiedere la cancellazione dei dati raccolti durante la sessione AI scrivendo a info@scerbocode.com.
8.4 — Base giuridica e revoca del consenso
Il trattamento dei dati nell'ambito del questionario AI si basa sul consenso esplicito dell'utente (art. 6(1)(a) GDPR), espresso prima dell'avvio della conversazione. Il consenso può essere revocato in qualsiasi momento senza pregiudicare la liceità del trattamento precedente.
09 Diritti dell'Interessato (Artt. 15-22 GDPR)
Nei limiti previsti dalla normativa vigente, l'interessato ha il diritto di:
Ottenere conferma del trattamento e copia dei dati personali.
Richiedere la correzione di dati inesatti o incompleti.
Ottenere la cancellazione dei dati ("diritto all'oblio"), salvo obblighi legali di conservazione.
Richiedere che i dati vengano conservati ma non ulteriormente trattati.
Ricevere i propri dati in formato strutturato e leggibile da dispositivo automatico.
Opporsi al trattamento basato su legittimo interesse o finalità di marketing diretto.
Revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente.
Non essere soggetto a decisioni basate unicamente su trattamento automatizzato che producano effetti giuridici significativi.
Per esercitare i propri diritti, l'interessato può scrivere a info@scerbocode.com. Il Titolare risponde entro un mese dalla ricezione della richiesta (prorogabile di ulteriori due mesi in casi di particolare complessità). La richiesta è gratuita.
10 Sicurezza dei Dati
Il Titolare adotta misure tecniche e organizzative adeguate al rischio, tra cui:
- Cifratura della comunicazione in transito mediante TLS/HTTPS;
- Password degli utenti conservate in forma di hash crittografico (non reversibile);
- Autenticazione rinforzata tramite codici OTP monouso per operazioni sensibili (firma documenti);
- Accesso ai dati ristretto al personale autorizzato, secondo il principio del minimo privilegio;
- Backup periodici su infrastruttura Aruba (Italia);
- Monitoraggio dei log di accesso per il rilevamento di anomalie.
In caso di violazione dei dati personali (data breach) che presenti un rischio per i diritti e le libertà degli interessati, il Titolare notifica l'evento al Garante entro 72 ore e, ove necessario, informa gli interessati coinvolti, ai sensi degli artt. 33-34 GDPR.
11 Cookie Policy
Questo sito utilizza cookie tecnici, analitici e di terze parti. Per informazioni dettagliate sulle tipologie di cookie utilizzati, le finalità, le modalità di consenso e disattivazione, si rinvia alla Cookie Policy.
12 Modifiche alla Privacy Policy
Il Titolare si riserva il diritto di apportare modifiche alla presente informativa in qualsiasi momento. Le modifiche sostanziali saranno comunicate agli utenti registrati con almeno 30 giorni di preavviso tramite email o notifica sull'area clienti. Qualora le modifiche riguardino trattamenti basati sul consenso, il Titolare raccoglierà nuovamente il consenso ove necessario.
Si invita a consultare periodicamente questa pagina. La data in calce al documento indica l'ultima revisione effettuata.
13 Definizioni
Dati personali: qualsiasi informazione riguardante una persona fisica identificata o identificabile (art. 4, n. 1 GDPR).
Trattamento: qualsiasi operazione effettuata su dati personali (raccolta, registrazione, conservazione, consultazione, comunicazione, ecc.).
Titolare del trattamento: soggetto che determina le finalità e i mezzi del trattamento.
Responsabile del trattamento: soggetto che tratta dati per conto del Titolare (art. 28 GDPR).
Interessato: persona fisica cui si riferiscono i dati personali.
Consenso: manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato.
Violazione dei dati (data breach): violazione della sicurezza che comporta la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso non autorizzato a dati personali.
Cookie: piccoli file di testo conservati nel browser dell'utente che consentono di memorizzare preferenze o raccogliere dati di navigazione.
14 Contatti e Reclami
Per qualsiasi richiesta relativa al trattamento dei dati personali, all'esercizio dei diritti o per inviare un reclamo:
- Email: info@scerbocode.com
- Sito: www.scerbocode.com
- Indirizzo postale: Francesco Scerbo — ScerboCode, Via Fiume Neto 2, 88841 Isola Capo Rizzuto (KR)
Per reclami all'autorità di controllo: Garante per la Protezione dei Dati Personali, Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it.