Torna alla home

Legale

Informativa sulla privacy

Questa informativa spiega come trattiamo i dati personali quando utilizzi VSME-PRO (la demo, i form di lead e trial e il workspace autenticato). Si applicano congiuntamente due discipline: la Legge federale svizzera sulla protezione dei dati (LPD), che ci riguarda in quanto società con sede in Svizzera, e il Regolamento UE 2016/679 (GDPR), applicabile perché offriamo il servizio a persone che si trovano nell'Unione Europea.

Titolare del trattamento

F&D Sàrl, società a responsabilità limitata di diritto svizzero

Avenue de Tivoli 19b, 1007 Losanna, Svizzera

Registro / identificativo: IDE/UID CHE-115.235.245 — Registro di commercio del Cantone di Vaud

Operatore della piattaforma VSME-PRO. Contatto: info@vsme-pro.app

Non è stato designato un Responsabile della protezione dei dati (DPO).

Tipi di dati raccolti

Dati identificativi e di contatto (nome, email aziendale, ruolo, azienda e, per la richiesta di trial, la partita IVA); dati ESG e aziendali inseriti volontariamente nel workspace o nei flussi demo; dati di fatturazione e di abbonamento per i piani a pagamento (i dati della carta sono trattati direttamente dal fornitore di pagamento e non transitano dai nostri sistemi); dati di navigazione e di utilizzo del prodotto (analytics di funnel); log tecnici (indirizzo IP, user agent, timestamp) necessari al funzionamento e alla sicurezza.

Finalità e basi giuridiche

Erogazione della piattaforma e del workspace e gestione dell'account (esecuzione del contratto, art. 6.1.b GDPR); invio di comunicazioni di follow-up e marketing relative a VSME/ESG, previo consenso con double opt-in (art. 6.1.a); sicurezza, prevenzione degli abusi e analytics di prodotto per migliorare il servizio (legittimo interesse, art. 6.1.f); adempimenti contabili, fiscali e di legge (obbligo legale, art. 6.1.c).

Dati di pagamento e fatturazione

Per i piani a pagamento ci avvaliamo di Stripe come fornitore di pagamento. I dati della carta sono raccolti e trattati direttamente da Stripe nella propria infrastruttura: non transitano dai nostri sistemi e non vengono da noi memorizzati. Conserviamo il riferimento al cliente e all'abbonamento presso il fornitore, l'anagrafica di fatturazione e i documenti contabili. La base giuridica è l'esecuzione del contratto (art. 6.1.b GDPR) e l'adempimento degli obblighi contabili e fiscali (art. 6.1.c).

Responsabili del trattamento

Ci avvaliamo di fornitori che trattano i dati per nostro conto, con accordo ex art. 28 GDPR: Supabase (database e autenticazione, hosting nell'Unione Europea – Irlanda); Brevo (invio email transazionali e di marketing, Unione Europea – Francia); Stripe (pagamenti e fatturazione per i piani a pagamento); Vercel (hosting e CDN del frontend, USA); ImprovMX (inoltro della posta in arrivo, USA). Inoltre, quando indichi una partita IVA per la richiesta di trial, il numero viene verificato tramite il servizio pubblico VIES della Commissione Europea. L'elenco aggiornato dei responsabili è disponibile su richiesta.

Sede del Titolare e trasferimenti

I dati sono ospitati primariamente nell'Unione Europea, mentre il Titolare ha sede in Svizzera: la Svizzera beneficia di una decisione di adeguatezza della Commissione Europea, quindi il trasferimento verso il Titolare non richiede garanzie aggiuntive. Alcuni fornitori (ad esempio Vercel e ImprovMX) hanno sede negli Stati Uniti: gli eventuali trasferimenti avvengono sulla base delle Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea e dei relativi accordi sul trattamento dei dati (DPA), con misure supplementari adeguate.

Periodo di conservazione

Lead non confermati (mancato double opt-in): cancellati entro 6 mesi. Lead e note CRM di contatti confermati: fino alla revoca del consenso o a 24 mesi di inattività. Dati dell'account e del workspace: per tutta la durata del rapporto e successivamente per i termini previsti dalla legge. Documenti contabili e di fatturazione: 10 anni, come richiesto dalla normativa fiscale. Log tecnici: di norma fino a 12 mesi. I termini indicati sono i nostri criteri di conservazione e possono essere precisati nella versione validata.

Misure di sicurezza

Adottiamo misure tecniche e organizzative adeguate al rischio (art. 32 GDPR): cifratura delle comunicazioni in transito (HTTPS/TLS) e cifratura del database a riposo presso il fornitore; accesso all'area riservata tramite codice monouso via email (OTP), senza password da noi memorizzate; isolamento dei dati per organizzazione tramite policy di accesso a livello di riga, così che ogni cliente veda solo i propri dati; accesso interno limitato al personale autorizzato secondo il principio del minimo privilegio; backup e monitoraggio a cura dei fornitori di infrastruttura. Nessun sistema è sicuro in modo assoluto, ma riesaminiamo periodicamente queste misure.

Violazione dei dati personali

In caso di violazione dei dati personali notificheremo l'autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne siamo venuti a conoscenza (art. 33 GDPR). Se la violazione comporta un rischio elevato per i tuoi diritti e libertà, ne daremo comunicazione anche a te senza ingiustificato ritardo (art. 34 GDPR), descrivendo la natura dell'evento e le misure adottate.

Decisioni automatizzate, AI e dati dei clienti

Non effettuiamo processi decisionali interamente automatizzati che producano effetti giuridici o incidano in modo analogamente significativo sulla tua persona (art. 22 GDPR). Le funzioni di guida e di controllo qualità assistono la compilazione con logiche basate su regole e suggerimenti: le valutazioni restano tue e del tuo professionista, e VSME-PRO non rilascia certificazioni, rating né assurance. I dati ESG e aziendali che inserisci restano tuoi: non li utilizziamo per addestrare modelli di intelligenza artificiale, non li cediamo e non li usiamo per finalità diverse dall'erogazione del servizio. Possiamo utilizzare statistiche aggregate e anonime, non riconducibili a te o alla tua azienda, per misurare e migliorare il prodotto.

Diritti dell'interessato

Puoi esercitare in ogni momento i diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità, oltre a revocare il consenso prestato (senza pregiudicare la liceità del trattamento precedente). Per esercitarli scrivi all'indirizzo del Titolare indicato sopra; risponderemo nei termini di legge.

Reclamo all'autorità di controllo

Fatto salvo ogni altro ricorso, se ritieni che il trattamento dei tuoi dati violi la normativa applicabile puoi rivolgerti all'autorità di controllo competente. In Svizzera è l'Incaricato federale della protezione dei dati e della trasparenza (IFPDT). Se ti trovi nell'Unione Europea puoi rivolgerti all'autorità del tuo Paese di residenza, lavoro o del luogo della presunta violazione: in Italia, il Garante per la protezione dei dati personali.

Cookie e analytics

Usiamo due sole categorie di strumenti. (1) Tecnici e necessari: indispensabili al funzionamento del sito e dell'area riservata (sessione di accesso, preferenza di lingua, memorizzazione della scelta sui cookie). Non richiedono consenso. (2) Analytics di prodotto: eventi di navigazione che ci dicono quali passaggi funzionano e dove ci si blocca. Vengono raccolti solo con il tuo consenso esplicito: finché non scegli, o se scegli "Solo necessari", non inviamo alcun evento. Gli analytics sono di prima parte, ospitati sulla nostra infrastruttura europea: non utilizziamo strumenti pubblicitari o di profilazione di terze parti e non vendiamo dati personali. Puoi cambiare idea in qualsiasi momento dal link "Preferenze cookie" in fondo a ogni pagina.

Modifiche all'informativa

Questa informativa può essere aggiornata nel tempo. La data dell'ultimo aggiornamento è indicata in fondo alla pagina; le modifiche sostanziali saranno comunicate con mezzi adeguati.

Ultimo aggiornamento: 2026-07-20