1. Ambito
L’informativa copre il sito pubblico Smart Steel Sales, la Scuola, il calcolatore pesi, la ricerca/claim azienda, registrazione, login e le funzioni necessarie all’accesso ai prodotti privati.
Il Network, la Commercial Memory e le altre aree autenticate hanno confini di accesso separati; i relativi trattamenti verranno dettagliati ulteriormente prima dell’onboarding commerciale.
2. Categorie di dati trattati
- dati tecnici di navigazione necessari al funzionamento e alla sicurezza del servizio;
- dati account, come email e informazioni di autenticazione gestite tramite il provider di autenticazione;
- dati di registrazione aziendale, inclusi ragione sociale, paese, sito, P.IVA/identificativi societari ove forniti;
- dati del referente della richiesta, come nome e, facoltativamente, telefono;
- dati necessari al claim e alla verifica dell’identità/ruolo rispetto a un profilo aziendale;
- dati statistici sulle superfici pubbliche solo se l’utente accetta Google Analytics.
Le misure, quantità e preferiti del calcolatore possono essere salvati localmente nel browser per la funzione di riuso quotidiano; il layer WC4 non li invia al backend.
3. Finalità e basi giuridiche
- erogazione di registrazione, autenticazione, claim e servizi richiesti: esecuzione di misure precontrattuali o contrattuali, ove applicabile;
- sicurezza, prevenzione abusi, integrità e affidabilità della piattaforma: interesse legittimo del Titolare, da bilanciare con i diritti degli interessati;
- adempimento di obblighi di legge: obbligo legale, ove applicabile;
- Google Analytics sulle pagine pubbliche: consenso, revocabile in qualsiasi momento tramite “Preferenze statistiche”.
La base giuridica e il flusso informativo ex art. 14 per eventuali dati personali ricavati da fonti pubblicamente accessibili nei profili aziendali sono oggetto del blocco LR4 e devono essere finalizzati prima di scalare il database pubblico.
4. Dati aziendali provenienti da fonti pubbliche
Smart Steel Sales può predisporre schede aziendali minime a partire da informazioni pubbliche. I dati puramente riferiti a persone giuridiche non sono, di per sé, dati personali; eventuali informazioni che identificano persone fisiche richiedono invece una specifica governance GDPR.
LR4 applica provenance della fonte, review del legittimo interesse, processi di rettifica/opposizione/rimozione e, quando applicabile, informativa ai sensi dell’art. 14 GDPR. I dettagli sono nella informativa Company Directory / Art. 14.
5. Destinatari e fornitori
Per erogare il servizio utilizziamo fornitori per database/autenticazione, hosting web, elaborazione backend, email transazionali e analytics. La baseline LR6 documenta ruolo, localizzazione, DPA, subprocessors, conservazione e garanzie di trasferimento per i principali fornitori effettivamente presenti nell’architettura.
I principali servizi attivi includono Supabase, Vercel, Railway, Resend e Google Analytics. Le funzioni AI del worker utilizzano inoltre un percorso Hugging Face Inference Providers: l’invio di dati personali dei clienti verso tale percorso non è approvato per il lancio commerciale finché provider effettivo, localizzazione e catena contrattuale non sono fissati e verificati.
Consulta il registro fornitori e trasferimenti per lo stato aggiornato della baseline LR6.
6. Trasferimenti fuori dallo SEE
Alcuni fornitori comportano trattamenti o accessi da Paesi esterni allo Spazio Economico Europeo. Supabase utilizza come regione primaria del progetto di produzione Parigi; il worker Railway è attualmente eseguito negli Stati Uniti; Resend utilizza una regione di invio europea ma dichiara storage negli Stati Uniti; Vercel e Google possono comportare trattamenti internazionali.
Quando applicabili, i trasferimenti sono ricondotti alle garanzie previste dai rispettivi accordi di trattamento, comprese Clausole Contrattuali Standard e/o meccanismi di adeguatezza dichiarati dai fornitori. Le verifiche ancora aperte restano gate di lancio e non vengono considerate approvate per supposizione.
7. Conservazione
I dati vengono conservati secondo il principio di limitazione della conservazione e per il tempo necessario alle finalità per cui sono trattati. La Baseline LR3.2 adotta i seguenti limiti operativi, soggetti alla verifica dei fornitori in LR6 e alla revisione legale prima del lancio commerciale:
- log tecnici e di sicurezza ordinari: fino a 90 giorni; gli eventi amministrativi/audit fino a 24 mesi;
- account: durata dell’account e fino a 30 giorni dopo la chiusura, con cancellazione progressiva dei backup entro il relativo ciclo tecnico;
- registrazioni e claim: bozze inattive fino a 90 giorni, pratiche chiuse/rifiutate fino a 12 mesi e principali evidenze di attivazione/claim fino a 24 mesi;
- inviti team revocati o scaduti: fino a 90 giorni; evidenza degli inviti accettati fino a 12 mesi;
- telemetria pubblica privacy-minimal: fino a 12 mesi, poi cancellazione o aggregazione irreversibile;
- Google Analytics: scelta di consenso locale valida per 6 mesi a versione invariata; target interno di conservazione GA4 dei dati utente/evento pari al minimo disponibile di 2 mesi, con verifica account-level ancora richiesta prima del lancio commerciale;
- Network/Marketplace: contenuti e interazioni fino a 24 mesi dopo la chiusura o lo stato terminale, salvo cancellazione anticipata o necessità documentate;
- Commercial Memory: retention definita dal cliente titolare; baseline di cessazione con finestra export/cancellazione fino a 30 giorni e successivo ciclo backup da formalizzare nel DPA.
Un obbligo di legge, un contenzioso, una richiesta dell’interessato o un incidente di sicurezza può richiedere una conservazione ulteriore solo per i dati interessati e per il periodo documentatamente necessario.
8. Diritti degli interessati
Nei casi previsti dal GDPR puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revocare il consenso senza pregiudicare la liceità del trattamento precedente alla revoca.
Gli utenti autenticati possono inoltre usare la sezione Account e privacy per ottenere un export dei principali dati riferiti al proprio account e per avviare la chiusura dell’accesso con richiesta di cancellazione. L’export self-service non sostituisce una richiesta formale di accesso quando servono ulteriori dati o valutazioni specifiche.
È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali. Il canale privacy operativo sarà quello indicato nei dati del Titolare in cima alla pagina appena configurato.
9. Cookie e analytics
I dettagli su cookie, local storage e Google Analytics sono disponibili nella Cookie & Tracking Policy.
10. Aggiornamenti
La policy sarà aggiornata quando cambieranno i trattamenti, i fornitori, le basi giuridiche o i dati identificativi del Titolare. La versione pubblicata è indicata nella parte iniziale.