1. Quando si applica
Si applica quando Smart Steel Sales tratta informazioni che possono identificare una persona fisica in relazione a un’azienda e tali informazioni non sono state raccolte direttamente dall’interessato. Esempi possibili sono nome professionale, ruolo e recapiti di lavoro.
I dati puramente riferiti alla persona giuridica — come ragione sociale, paese, sito aziendale e identificativi societari — sono governati separatamente e non vengono trasformati automaticamente in dati personali.
2. Fonti e categorie di dati
Le fonti ammesse devono superare il gate PA1.5 su condizioni di riuso, diritti sulle banche dati, provenance e minimizzazione. Quando un record personale viene ammesso a review, viene mantenuta evidenza della provenienza e della data di acquisizione.
- identità professionale e ruolo aziendale;
- email, telefono o altro canale professionale pubblicato nel contesto dell’azienda;
- relazione con l’azienda e fonte pubblicamente accessibile da cui il dato è stato ricavato;
- evidenze di governance necessarie a documentare LIA, informativa e opposizione/rimozione.
Smart Steel Sales non usa la Commercial Memory privata dei clienti come fonte per popolare la Company Directory.
3. Finalità e base giuridica
L’eventuale trattamento di un contatto personale professionale può essere autorizzato solo dopo una valutazione documentata del legittimo interesse ai sensi dell’art. 6, par. 1, lett. f) GDPR: interesse perseguito, necessità del trattamento e bilanciamento con diritti e aspettative dell’interessato.
Se la valutazione non è positiva, il contatto resta bloccato. Il claim di un’azienda e la verifica della titolarità del profilo non costituiscono, da soli, una base giuridica per pubblicare dati personali.
4. Quando ricevi questa informativa
Per i dati ottenuti indirettamente, Smart Steel Sales adotta come regola operativa il termine più restrittivo: informativa entro un mese dall’acquisizione oppure, se avvengono prima, al momento della prima comunicazione con l’interessato o prima/al momento della prima divulgazione del dato a un altro destinatario.
Un’eventuale eccezione prevista dall’art. 14, par. 5 GDPR non viene presunta automaticamente: deve essere motivata e registrata caso per caso.
5. Destinatari e visibilità
Il Network non è una directory pubblica liberamente navigabile. Un contatto che supera LR4 può essere visibile agli utenti autenticati di organizzazioni con entitlement Network attivo, secondo i controlli di accesso della piattaforma. Il lookup pubblico per nome/P.IVA non espone contatti personali.
6. Conservazione e riesame
Una decisione LR4 sulla pubblicabilità di un contatto ha validità massima di 12 mesi. Alla scadenza il record non è più restituito dalle superfici Network finché non viene riesaminato. I candidati personali respinti vengono trattati secondo la retention matrix LR3.2; le evidenze di governance possono essere conservate separatamente per accountability.
7. Diritti e opposizione
Quando il trattamento si basa sul legittimo interesse, l’interessato può esercitare i diritti previsti dal GDPR, incluso il diritto di opposizione nei casi applicabili. Può inoltre chiedere accesso, rettifica, cancellazione o limitazione e proporre reclamo all’autorità di controllo.
Per segnalazioni relative a una scheda aziendale è disponibile anche il canale di correzione/rimozione già previsto dalla governance del prodotto; le richieste formali privacy saranno gestite tramite il canale privacy del Titolare e il playbook LR7.
8. Claim e verifica aziendale
Il claim assegna diritti di gestione del profilo solo dopo una prova di controllo dell’organizzazione, ad esempio verifica del dominio email aziendale o review manuale. Claim, verifica del profilo e autorizzazione a divulgare dati personali restano tre decisioni distinte.
9. Versione e informazioni generali
Versione informativa specifica: 2026-10-04-lr4-v1. Questa pagina integra la Privacy Policy generale.