Documento legale

Informativa sulla Privacy

Informativa resa ai sensi degli artt. 13–14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018.

Versione: 1.0 Data di entrata in vigore: Ultimo aggiornamento:

Indice

  1. Titolare del trattamento
  2. Definizioni
  3. Dati trattati e finalità
  4. Base giuridica
  5. Modalità di trattamento
  6. Conservazione
  7. Comunicazione e diffusione
  8. Trasferimenti extra-UE
  9. Dati trattati dai nostri utenti
  10. Architettura client-side
  11. Sicurezza
  12. Diritti dell'interessato
  13. Minori
  14. Cookie e statistiche
  15. DPO
  16. Modifiche
  17. Reclami
01

Titolare del Trattamento

Il Titolare del trattamento dei dati personali raccolti tramite il servizio Tacitum (accessibile all'indirizzo tacitum.it) è:

Denominazione: PinguyWeb di Toscano Maria

Tipo di soggetto: Ditta individuale

Titolare effettivo: Maria Toscano

Sede legale: Viale del Ledra, 90 – 33100 Udine (UD), Italia

P.IVA / C.F.: 02892870300

Telefono: +39 375 516 0476

E-mail: info@pinguyweb.it

PEC (se disponibile):

Per qualsiasi questione relativa al trattamento dei dati personali, l'utente può contattare il Titolare ai recapiti indicati o inviare un messaggio tramite il sistema di ticket integrato nel servizio.

02

Definizioni

Ai fini della presente informativa si adottano le definizioni di cui all'art. 4 del GDPR. In particolare:

TermineSignificato
Dato personaleQualsiasi informazione riguardante una persona fisica identificata o identificabile.
InteressatoLa persona fisica a cui si riferiscono i dati personali.
TrattamentoQualsiasi operazione o insieme di operazioni eseguite sui dati personali.
TitolareIl soggetto che determina le finalità e i mezzi del trattamento (v. art. 1).
ResponsabileIl soggetto che tratta i dati per conto del Titolare.
GDPRRegolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio.
AI ActRegolamento (UE) 2024/1689 sull'intelligenza artificiale.
ServizioLa piattaforma Tacitum, accessibile all'indirizzo tacitum.it, che consente l'anonimizzazione di documenti mediante elaborazione esclusivamente locale (client-side).
03

Categorie di Dati Trattati e Finalità

I dati raccolti variano in funzione della modalità di utilizzo del Servizio. La tabella seguente descrive in modo esaustivo ciascuna categoria.

CategoriaDati specificiFinalitàObbligatorio?
Dati di navigazione Indirizzo IP, tipo e versione del browser, sistema operativo, pagine visitate, timestamp delle richieste HTTP Gestione tecnica del server e della sicurezza; rilevamento anomalie; statistiche aggregate sull'utilizzo del Servizio Automatico (log di sistema)
Dati identificativi dell'account Nome, cognome, indirizzo e-mail, password (in formato hash bcrypt), data di registrazione Creazione e gestione dell'account; autenticazione; comunicazioni di servizio (conferma registrazione, recupero password) Sì (per la registrazione)
Dati di utilizzo Contatore delle anonimizzazioni effettuate, piano attivo (free / Pro), data di scadenza abbonamento Gestione del piano tariffario; verifica dei limiti d'uso; fatturazione Automatico
Dati di pagamento Identificativo cliente Stripe, identificativo abbonamento Stripe; nessun dato di carta di credito Elaborazione dei pagamenti; rinnovo e cancellazione dell'abbonamento; adempimenti fiscali Sì (per piani a pagamento)
Dati di supporto Contenuto dei ticket di assistenza, eventuali allegati forniti volontariamente dall'utente, cronologia delle conversazioni Erogazione del servizio di assistenza tecnica; gestione reclami Sì (per richiedere supporto)
Dati statistici aggregati Numero di visite, pagine più visitate, browser e sistemi operativi più utilizzati (senza dati identificativi) Miglioramento del Servizio; analisi delle performance Automatico
Importante — documenti caricati: i file e i documenti che l'utente elabora tramite Tacitum non vengono mai trasmessi ai server del Titolare. L'intera elaborazione avviene nel browser dell'utente (architettura client-side). Il Titolare non ha accesso, non riceve e non conserva alcun contenuto dei documenti trattati. Per maggiori dettagli si veda la sezione 10.
04

Base Giuridica del Trattamento

Ogni trattamento si fonda su almeno una delle basi giuridiche di cui all'art. 6 GDPR:

FinalitàBase giuridica (art. 6 GDPR)
Gestione dell'account e fornitura del ServizioArt. 6(1)(b) – Esecuzione di un contratto
Elaborazione dei pagamentiArt. 6(1)(b) – Esecuzione di un contratto
Adempimenti fiscali e contabiliArt. 6(1)(c) – Obbligo legale
Log di sistema e sicurezza informaticaArt. 6(1)(f) – Legittimo interesse del Titolare alla sicurezza dei sistemi
Statistiche aggregate sull'utilizzoArt. 6(1)(f) – Legittimo interesse al miglioramento del Servizio (dati non identificativi)
Comunicazioni promozionali (se attivate)Art. 6(1)(a) – Consenso espresso dell'interessato

Quando il trattamento si basa sul legittimo interesse (art. 6(1)(f) GDPR), il Titolare ha effettuato il bilanciamento degli interessi ai sensi del Considerando 47 GDPR, concludendo che detti interessi non prevalgono sui diritti e le libertà fondamentali degli interessati, considerato il carattere tecnico e non intrusivo dei trattamenti in questione.

05

Modalità del Trattamento

I dati personali sono trattati con strumenti automatizzati, nel rispetto dei principi di liceità, correttezza e trasparenza, limitazione delle finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza sanciti dall'art. 5 GDPR.

Il Servizio è progettato secondo il principio di Privacy by Design e Privacy by Default (art. 25 GDPR): vengono raccolti esclusivamente i dati strettamente necessari all'erogazione del Servizio; non viene eseguita alcuna profilazione dell'utente; non viene effettuato alcun trattamento automatizzato che produca effetti giuridici significativi ai sensi dell'art. 22 GDPR.

Il trattamento è svolto da personale del Titolare appositamente istruito ovvero da soggetti terzi designati Responsabili del trattamento ai sensi dell'art. 28 GDPR.

06

Periodo di Conservazione

Categoria di datiPeriodo di conservazioneMotivazione
Dati account (nome, e-mail, password hash)Per tutta la durata del rapporto contrattuale; successivamente conservati per 10 anni dall'ultima operazione fiscalmente rilevante associata all'accountObblighi contabili e fiscali (art. 2220 c.c.; D.P.R. 600/1973). Decorso tale termine senza operazioni, i dati sono cancellati entro 30 giorni
Dati di fatturazione e pagamento10 anni dalla data dell'operazioneObbligo legale (art. 2220 c.c.)
Log di sistema12 mesi, salvo necessità di conservazione per indagini in corsoLegittimo interesse – sicurezza informatica
Ticket di supporto3 anni dalla chiusura del ticketGestione di eventuali controversie
Statistiche aggregateIllimitato (dati non identificativi)Miglioramento del Servizio
Dati di navigazione (IP grezzi)30 giorniSicurezza e antifrode; superato tale termine i dati sono aggregati/anonimizzati

Decorsi i termini di conservazione, i dati sono cancellati in modo sicuro o resi definitivamente anonimi, salvo obbligo di ulteriore conservazione imposto dalla legge.

07

Comunicazione e Diffusione dei Dati

I dati personali non vengono diffusi (cioè resi disponibili a soggetti indeterminati). Possono essere comunicati, nei limiti strettamente necessari, alle seguenti categorie di soggetti:

DestinatarioRuoloFinalità
Stripe Inc. (payment processor)Responsabile del trattamento (art. 28 GDPR)Elaborazione pagamenti e gestione abbonamenti
Hetzner Online GmbH (hosting VPS)Responsabile del trattamento (art. 28 GDPR)Hosting dell'infrastruttura server
Google LLC (Gmail SMTP)Responsabile del trattamento (art. 28 GDPR)Invio di comunicazioni transazionali (conferma registrazione, notifiche ticket, recupero password). Elabora i dati negli USA con garanzie adeguate (Clausole Contrattuali Standard)
Autorità pubblicheTerzo autonomoAdempimento di obblighi di legge o a seguito di ordini dell'autorità giudiziaria/amministrativa

Nessun dato personale viene venduto, ceduto a titolo gratuito o comunque trasferito a terzi per finalità di marketing, profilazione o pubblicità comportamentale.

08

Trasferimenti verso Paesi Terzi

I server dell'infrastruttura principale sono situati in Germania (UE) presso Hetzner Online GmbH, pertanto i dati rimangono all'interno del territorio dell'Unione Europea.

Il processore di pagamento Stripe Inc. ha sede negli Stati Uniti. Il trasferimento è disciplinato dalle Clausole Contrattuali Standard adottate dalla Commissione Europea (Decisione 2021/914/UE) e dagli eventuali meccanismi di adeguatezza riconosciuti ai sensi dell'art. 45 GDPR. Per ulteriori informazioni sulle garanzie adottate da Stripe si rinvia alla sua informativa sulla privacy.

Non vengono effettuati altri trasferimenti di dati verso paesi non appartenenti allo Spazio Economico Europeo (SEE).

09

Dati Personali Trattati dagli Utenti tramite il Servizio

Nota: questa sezione riguarda i dati che gli utenti elaborano nei propri documenti tramite Tacitum, non i dati raccolti dal Titolare sugli utenti stessi.

Tacitum è uno strumento che consente agli utenti di anonimizzare dati personali presenti nei propri documenti prima di trasmetterli a sistemi di intelligenza artificiale o a terze parti. I documenti caricati nell'interfaccia vengono elaborati esclusivamente nel browser dell'utente (v. sezione 10).

Nella misura in cui l'utente utilizza Tacitum nell'ambito della propria attività professionale o imprenditoriale per trattare dati personali di terzi, l'utente medesimo agisce in qualità di Titolare del trattamento autonomo ai sensi del GDPR. Il Titolare di Tacitum non ha accesso ai contenuti elaborati e non può pertanto essere considerato Responsabile del trattamento di tali dati.

L'utente è pertanto tenuto a:

a) disporre di un'adeguata base giuridica per il trattamento dei dati personali contenuti nei documenti che elabora;
b) adottare le misure tecniche e organizzative appropriate per la protezione di tali dati;
c) informare, ove previsto, i propri interessati dell'utilizzo di strumenti di anonimizzazione.

10

Architettura Client-Side e Conformità AI Act

Zero trasmissione dati: i documenti dell'utente non lasciano mai il dispositivo dell'utente. Non vengono caricati su server, non vengono inviati a terze parti, non vengono registrati o archiviati in alcun modo dal Titolare.

Tacitum è progettato con un'architettura completamente client-side: tutto il codice di rilevamento delle entità personali (nomi, codici fiscali, IBAN, numeri di telefono, indirizzi, e-mail, date, denominazioni societarie) e di produzione del documento anonimizzato viene eseguito nel browser dell'utente tramite JavaScript, senza alcuna comunicazione con i server del Titolare.

Questa scelta architetturale garantisce:

Conformità GDPR – Il Titolare non tratta i dati personali contenuti nei documenti degli utenti, eliminando alla radice i rischi connessi a data breach server-side sui contenuti elaborati.
Conformità AI Act – Tacitum non è un sistema di intelligenza artificiale ai sensi del Regolamento (UE) 2024/1689 (AI Act); è uno strumento di pre-elaborazione che aiuta gli utenti a conformarsi all'obbligo di minimizzazione dei dati prima di utilizzare sistemi AI di terze parti.
Riservatezza professionale – Avvocati, commercialisti, consulenti e professionisti possono elaborare documenti contenenti segreti professionali senza trasmetterli a terzi.

Il Titolare si riserva di documentare questa scelta architetturale in un apposito Registro dei Trattamenti ai sensi dell'art. 30 GDPR.

11

Misure di Sicurezza

Il Titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, ai sensi dell'art. 32 GDPR. In particolare:

• Trasmissione dei dati cifrata tramite protocollo TLS/HTTPS con certificato emesso da Let's Encrypt;
• Password degli utenti conservate esclusivamente in formato hash bcrypt (salt randomizzato per ciascuna password);
• Autenticazione tramite JSON Web Token (JWT) con scadenza configurata;
• Accesso al pannello di amministrazione protetto da credenziali separate e indipendenti dall'account utente;
• Infrastruttura server isolata e aggiornata regolarmente;
• Backup periodici del database con conservazione in ambiente sicuro;
• Limitazione della velocità delle richieste (rate limiting) per prevenire attacchi di forza bruta.

In caso di violazione dei dati personali (data breach) che presenti un rischio per i diritti e le libertà delle persone fisiche, il Titolare notificherà l'evento al Garante per la Protezione dei Dati Personali entro 72 ore dalla scoperta (art. 33 GDPR) e, nei casi previsti dall'art. 34 GDPR, comunicherà la violazione agli interessati senza ingiustificato ritardo.

12

Diritti dell'Interessato

In qualità di interessato, l'utente ha il diritto di esercitare in qualsiasi momento i seguenti diritti nei confronti del Titolare:

Diritto di accesso (art. 15)

Ottenere conferma che sia in corso un trattamento di dati personali che lo riguardano e, in tal caso, riceverne copia.

Diritto di rettifica (art. 16)

Ottenere la correzione di dati personali inesatti o il completamento di dati incompleti.

Diritto alla cancellazione (art. 17)

Ottenere la cancellazione dei propri dati personali (c.d. "diritto all'oblio"), salvo i casi di conservazione obbligatoria per legge.

Diritto di limitazione (art. 18)

Richiedere che il trattamento venga limitato in determinati casi previsti dal GDPR.

Diritto alla portabilità (art. 20)

Ricevere i propri dati in formato strutturato, di uso comune e leggibile da dispositivo automatico. Si applica ai soli trattamenti basati su consenso (art. 6(1)(a)) o su contratto (art. 6(1)(b)), effettuati con mezzi automatizzati.

Diritto di opposizione (art. 21)

Opporsi in qualsiasi momento al trattamento basato sul legittimo interesse del Titolare.

Revoca del consenso (art. 7)

Revocare in qualsiasi momento il consenso prestato, senza pregiudizio per la liceità del trattamento basato sul consenso prima della revoca.

Non essere sottoposto a decisioni automatizzate (art. 22)

Non essere sottoposto a decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici significativi.

Le richieste di esercizio dei diritti possono essere inviate:

Via e-mail: info@pinguyweb.it
Via ticket: tramite il sistema di supporto integrato in Tacitum
Via posta: PinguyWeb di Toscano Maria, Viale del Ledra, 90 – 33100 Udine (UD)

Il Titolare risponderà senza ingiustificato ritardo e, in ogni caso, entro un mese dal ricevimento della richiesta (art. 12 GDPR). Tale termine può essere prorogato di due mesi in caso di particolare complessità, previa comunicazione all'interessato.

L'esercizio dei diritti è gratuito. Il Titolare si riserva di addebitare un contributo spese ragionevole solo in caso di richieste manifestamente infondate, eccessive o ripetitive (art. 12(5) GDPR).

13

Minori

Il Servizio è destinato esclusivamente a utenti che abbiano compiuto il diciottesimo anno di età. Il Titolare non raccoglie consapevolmente dati personali di minori di 18 anni. Qualora venisse a conoscenza di aver inavvertitamente raccolto dati personali di un minore, provvederà alla loro cancellazione immediata.

In Italia, ai sensi dell'art. 2-quinquies del D.Lgs. 196/2003, l'età del consenso per i servizi della società dell'informazione è fissata a 14 anni. Tuttavia, considerata la natura professionale del Servizio, il Titolare ha scelto di elevare tale soglia a 18 anni.

14

Cookie, LocalStorage e Statistiche

Cookie tecnici e localStorage: il Servizio non utilizza cookie di sessione per l'autenticazione. Il token di autenticazione (JWT) degli utenti registrati è conservato nel localStorage del browser, che è uno spazio di memorizzazione locale al dispositivo dell'utente, non trasmesso automaticamente al server come i cookie. Non vengono pertanto impostati cookie di autenticazione. Non è richiesto il consenso ai sensi del Provvedimento del Garante dell'8 maggio 2014 e delle Linee guida Cookie del Garante del 10 giugno 2021.

LocalStorage: per gli utenti non registrati, il Servizio utilizza il meccanismo localStorage del browser per tracciare il numero di utilizzi gratuiti (massimo 3) senza trasmettere alcun dato al server. Questo dato è conservato esclusivamente nel dispositivo dell'utente e non viene mai trasmesso al Titolare.

Cookie analitici di terze parti: il Servizio non utilizza Google Analytics, Meta Pixel, o altri strumenti di analisi di terze parti. Non viene effettuato alcun tracciamento tramite cookie di profilazione o strumenti pubblicitari.

Statistiche interne: il Servizio raccoglie statistiche di utilizzo in forma aggregata e anonimizzata tramite un sistema di analisi proprietario, ospitato sui server del Titolare. Tali statistiche non consentono l'identificazione del singolo utente e riguardano esclusivamente metriche aggregate (es. numero totale di accessi giornalieri, distribuzione per tipo di browser). I dati IP grezzi vengono anonimizzati entro 30 giorni dalla raccolta.

Non essendo presenti cookie non tecnici, non è necessario il banner di consenso ai cookie ai sensi delle Linee guida del Garante del 10 giugno 2021. Il Titolare si riserva di aggiornare la presente sezione qualora venissero introdotti ulteriori strumenti.

15

Responsabile della Protezione dei Dati (DPO)

Il Titolare ha valutato la necessità di designare un Responsabile della Protezione dei Dati (Data Protection Officer – DPO) ai sensi dell'art. 37 GDPR. Considerato che:

(i) il Titolare è una ditta individuale di piccole dimensioni;
(ii) il trattamento principale riguarda dati non appartenenti a categorie particolari (art. 9 GDPR) né dati giudiziari (art. 10 GDPR);
(iii) il Servizio non effettua trattamenti su larga scala di dati personali;
(iv) non viene effettuata sorveglianza sistematica su larga scala di aree accessibili al pubblico;

il Titolare ha concluso che la designazione di un DPO non è obbligatoria nel caso di specie, ai sensi dell'art. 37(1) GDPR. Per qualsiasi questione relativa alla protezione dei dati, gli interessati possono contattare direttamente il Titolare ai recapiti indicati nella sezione 1.

16

Modifiche alla Presente Informativa

Il Titolare si riserva il diritto di modificare la presente informativa in qualsiasi momento, in particolare in caso di:

• modifiche normative (es. nuovi provvedimenti del Garante, aggiornamenti del GDPR o dell'AI Act);
• introduzione di nuove funzionalità del Servizio che comportino nuovi trattamenti;
• cambiamento di fornitori di servizi (responsabili del trattamento).

Le modifiche sostanziali saranno comunicate agli utenti registrati tramite e-mail almeno 15 giorni prima della loro entrata in vigore. La versione aggiornata sarà sempre disponibile a questa pagina con indicazione della data di entrata in vigore.

Per le modifiche che comportino un ampliamento delle finalità di trattamento o l'introduzione di nuove basi giuridiche, il Titolare raccoglierà, ove necessario, un nuovo consenso esplicito prima di procedere al trattamento. Per le modifiche di carattere meramente informativo o organizzativo (es. aggiornamento dei recapiti, correzioni formali), la continuazione dell'utilizzo del Servizio è sufficiente. In ogni caso, l'utente ha facoltà di richiedere la cancellazione del proprio account qualora non accetti le modifiche.

17

Diritto di Proporre Reclamo

Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l'interessato ha il diritto di proporre reclamo all'autorità di controllo competente ai sensi dell'art. 77 GDPR. In Italia, l'autorità di controllo è:

Autorità: Garante per la Protezione dei Dati Personali

Sede: Piazza Venezia, 11 – 00187 Roma (RM)

Sito web: www.garanteprivacy.it

E-mail: garante@gpdp.it

PEC: protocollo@pec.gpdp.it

Telefono: +39 06 69677 1

L'interessato ha altresì il diritto di adire le vie giurisdizionali ai sensi dell'art. 79 GDPR, rivolgendosi al giudice del luogo in cui risiede abitualmente o in cui è stabilito il Titolare.