Informativa sul trattamento dei dati personali
Versione 1.0 — 9 agosto 2026. Resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
1. Titolare del trattamento
Titolare del trattamento dei dati relativi all'account e all'utilizzo della Piattaforma è ISIPC di Bruno Truant, P.IVA 04430490260, con sede in Via Toniolo 16, 31040 Trevignano (TV), Italia, indirizzo di posta elettronica info@isipc.com. Per l'esercizio dei diritti e per ogni questione relativa alla protezione dei dati: privacy@isipc.com.
Non è stata designata la figura del Responsabile della protezione dei dati non ricorrendo i presupposti dell'articolo 37 del GDPR.
2. Doppio ruolo — distinzione essenziale
a) Dati dell'account e dell'utilizzo della Piattaforma. Rispetto ai dati identificativi dell'Utente, ai log di accesso, ai dati di sicurezza e agli eventuali dati di fatturazione, il Titolare agisce quale titolare del trattamento e determina autonomamente finalità e mezzi.
b) Dati inseriti dall'Utente nei fascicoli di conformità. Rispetto ai contenuti che l'Utente inserisce — nominativi di referenti interni, dati di contatto di fornitori, descrizioni di sistemi, contenuti di valutazioni e registri incidenti — l'Organizzazione dell'Utente agisce quale titolare del trattamento e il Titolare della Piattaforma quale responsabile del trattamento ai sensi dell'articolo 28 del GDPR, alle condizioni dell'Accordo sul trattamento dei dati.
3. Categorie di dati trattati
- Dati identificativi e di contatto: nome e cognome, indirizzo di posta elettronica, eventuale numero di telefono, ruolo aziendale.
- Dati dell'organizzazione: denominazione, partita IVA, sede, settore di attività, dimensione, dati di profilazione aziendale (posizione nella catena del valore, aree di impiego, maturità dei presidi).
- Credenziali: password conservata esclusivamente sotto forma di hash bcrypt con fattore di costo 12; segreto TOTP cifrato con AES-256-GCM se l'autenticazione a due fattori è attiva.
- Dati di utilizzo e sicurezza: indirizzo IP, user agent, data e ora degli accessi, tentativi di accesso falliti, registro delle operazioni compiute nella Piattaforma (audit log).
- Contenuti inseriti: descrizioni dei sistemi di IA, risposte ai questionari di valutazione, documenti generati, incidenti registrati, evidenze, attività formative.
- Prove di consenso: identificativo, versione e impronta crittografica del documento accettato, data e ora, indirizzo IP, user agent.
Non sono richieste categorie particolari di dati ai sensi dell'articolo 9 del GDPR né dati relativi a condanne penali e reati. L'Utente è espressamente invitato a non inserirne.
4. Finalità del trattamento e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Creazione e gestione dell'account, erogazione del Servizio, assistenza | Art. 6(1)(b) — esecuzione del contratto |
| Sicurezza informatica, prevenzione degli abusi, registro delle operazioni | Art. 6(1)(f) — legittimo interesse alla protezione del sistema e degli utenti |
| Conservazione delle prove di accettazione dei documenti legali | Art. 6(1)(c) e 6(1)(f) — adempimento di obblighi e accertamento, esercizio o difesa di un diritto in sede giudiziaria |
| Comunicazioni di servizio (verifica email, avvisi di sicurezza, scadenze normative) | Art. 6(1)(b) — esecuzione del contratto |
| Comunicazioni commerciali e newsletter | Art. 6(1)(a) — consenso facoltativo, specifico e revocabile |
| Adempimenti fiscali, contabili e amministrativi | Art. 6(1)(c) — obbligo legale |
| Miglioramento del servizio mediante statistiche aggregate e anonime | Art. 6(1)(f) — legittimo interesse |
Il bilanciamento degli interessi relativo ai trattamenti fondati sul legittimo interesse è disponibile su richiesta.
5. Natura del conferimento
Il conferimento dei dati contrassegnati come obbligatori è necessario per la creazione dell'account e per l'erogazione del Servizio: il rifiuto impedisce l'utilizzo della Piattaforma. Il conferimento dei dati per finalità di marketing è facoltativo e il relativo consenso è revocabile in ogni momento senza alcun pregiudizio per l'utilizzo del Servizio.
6. Destinatari e categorie di destinatari
I dati possono essere trattati da:
- personale autorizzato del Titolare, istruito ai sensi dell'articolo 29 del GDPR e vincolato alla riservatezza;
- fornitori di servizi di hosting e di infrastruttura, nominati responsabili del trattamento ai sensi dell'articolo 28;
- fornitore del servizio di posta elettronica transazionale;
- consulenti legali, fiscali e contabili, nei limiti delle rispettive competenze;
- autorità pubbliche, ove previsto dalla legge o in adempimento di un ordine legittimo.
I dati non sono diffusi né ceduti a terzi per finalità di marketing. L'elenco aggiornato dei responsabili del trattamento è disponibile su richiesta scrivendo a privacy@isipc.com.
7. Trasferimenti verso Paesi terzi
L'infrastruttura di elaborazione e conservazione è ubicata nell'Unione europea. Non sono previsti trasferimenti sistematici di dati personali verso Paesi terzi od organizzazioni internazionali. Qualora si rendessero necessari, avverranno esclusivamente in presenza di una decisione di adeguatezza della Commissione europea o di garanzie adeguate ai sensi degli articoli 46 e seguenti del GDPR, previa informativa.
8. Periodo di conservazione
| Categoria di dati | Periodo di conservazione |
|---|---|
| Dati dell'account e contenuti inseriti | Per la durata del rapporto e 30 giorni successivi alla chiusura dell'account, per consentire il ripristino in caso di richiesta erronea |
| Prove di accettazione dei documenti legali | 10 anni dalla cessazione del rapporto, per esigenze di accertamento, esercizio o difesa di un diritto |
| Registro delle operazioni e log di sicurezza | 24 mesi |
| Dati fiscali, contabili e amministrativi | 10 anni, come da normativa civilistica e fiscale |
| Dati trattati per finalità di marketing | Fino a revoca del consenso e comunque non oltre 24 mesi dall'ultimo contatto |
Decorsi tali termini i dati sono cancellati o resi anonimi in modo irreversibile.
9. Diritti dell'interessato
L'interessato può esercitare in qualsiasi momento i diritti previsti dagli articoli 15-22 del GDPR: accesso ai propri dati, rettifica, cancellazione, limitazione del trattamento, portabilità, opposizione al trattamento fondato sul legittimo interesse, nonché il diritto di revocare il consenso in qualsiasi momento senza pregiudizio per la liceità del trattamento effettuato prima della revoca.
Le richieste vanno inoltrate a privacy@isipc.com. Il riscontro è fornito senza ingiustificato ritardo e comunque entro un mese dal ricevimento, prorogabile di due mesi in caso di complessità o numerosità delle richieste.
È inoltre riconosciuto il diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garante@gpdp.it) o all'autorità di controllo dello Stato membro di residenza abituale, di lavoro o del luogo della presunta violazione.
10. Processi decisionali automatizzati
La Piattaforma esegue una classificazione automatizzata dei sistemi di intelligenza artificiale e del profilo di esposizione dell'organizzazione. Tale elaborazione:
- ha per oggetto sistemi, processi e assetti organizzativi, non persone fisiche;
- non produce decisioni che producono effetti giuridici o incidono in modo analogamente significativo su persone fisiche ai sensi dell'articolo 22 del GDPR;
- è pienamente ispezionabile: la motivazione di ogni esito è esposta all'utente con il riferimento normativo puntuale, e l'utente può modificare le risposte e ripetere la valutazione in ogni momento.
11. Misure di sicurezza
Sono adottate misure tecniche e organizzative adeguate ai sensi dell'articolo 32 del GDPR, tra cui: trasmissione cifrata TLS con HSTS; hashing bcrypt delle password con fattore di costo 12; cifratura AES-256-GCM dei segreti a riposo; autenticazione a due fattori TOTP disponibile; blocco automatico dell'account dopo cinque tentativi falliti; limitazione di frequenza sugli endpoint sensibili; registro delle operazioni; segregazione logica dei dati per organizzazione con verifica di appartenenza a ogni richiesta; intestazioni di sicurezza HTTP e Content Security Policy restrittiva; backup periodici; principio del privilegio minimo nei ruoli applicativi.
12. Modifiche all'informativa
La presente informativa può essere aggiornata per adeguamenti normativi o organizzativi. Le modifiche sostanziali sono comunicate all'Utente, che dovrà prenderne visione al primo accesso utile. La versione vigente è sempre consultabile nella sezione "Documenti legali" della Piattaforma.